b s架构 网络安全 网络安全架构分析

ops/2025/2/10 23:42:04/

目录

文章目录
  • 微分段(Micro-segmentation)
  • 防火墙即服务(Firewall asa Service ,FWaaS)
  • 安全网络网关(Secure web gateway)
  • 净化域名系统(Sanitized Domain Name System,S-DNS)
  • 网络安全策略管理(NetworkSecurity Policy Management ,NSPM)
  • 网络防火墙(Network firewall)
  • 入侵防御系统(IntrusionPrevention System,IPS)
  • 网络访问控制(Network access control )
  • 网络数据包代理(Network packet broker)
  • 网络检测和响应(Network detection and response )
  • 安全访问服务边缘(SecureAccess Service Edge ,SASE)
  • DNS 安全扩展(DNS security extensions)
  • DDoS 攻击缓解(DDoS mitigation)
  • 网络安全架构(Network security architect)
  • 网络风险评估(Network risk assessment )

网络安全逻辑架构

b s<a class=架构 网络安全 网络安全架构分析_DNS" height="1218" src="https://i-blog.csdnimg.cn/img_convert/e0f43a73d8bbea2e5ea7374dad863097.png" width="1080" />

微分段(Micro-segmentation)

可以抑制已经在网络上的攻击者在网络中为了访问关键资产而进行的横向移动。用于网络安全的微分段工具有 3 类:

  1. 基于网络的工具部署在网络层面,通常与软件定义网络结合在一起并用于保护与网络连接的资产。
  2. 基于管理程序的工具是最初形态的微分段,此类工具专门用于提高在不同管理程序之间移动的不透明网络流量的可见性。
  3. 基于主机代理的工具会在将与网络其他部分隔离的主机上安装一个代理;主机代理解决方案在云工作负载、管理程序工作负载和物理服务器上同样有效。

防火墙即服务(Firewall asa Service ,FWaaS)

是一项与云端 SWG 密切相关的新技术。它的不同之处在于架构:FWaaS 通过端点和网络边缘设备之间的 VPN 连接以及云端的安全栈运行。它还可以通过 VPN 隧道连接终端用户与本地服务。FWaaS 的普及度远不如 SWG。

安全网络网关(Secure web gateway)

其用途已经从过去的优化互联网带宽,发展为保护用户免受互联网恶意内容的影响。诸如 URL 过滤、反恶意软件、解密和检查通过 HTTPS 访问的网站、数据丢失预防(DLP)、规定形式的云访问安全代理(CASB)等功能现已成为标准功能。

净化域名系统(Sanitized Domain Name System,S-DNS)

是厂商提供的作为企业机构域名系统运行的服务,可防止终端用户(包括远程工作者)访问有不良声誉的网站。

网络安全策略管理(NetworkSecurity Policy Management ,NSPM)

通过分析和审核来优化指导网络安全的规则并更改管理工作流程、规则测试以及合规性评估和可视化。NSPM 工具可以使用可视化网络地图显示叠加在多个网络路径上的所有设备和防火墙访问规则。

网络防火墙(Network firewall)

是一种成熟、广为人知的安全产品,它通过一系列功能防止任何人直接访问企业机构应用和数据所在的网络服务器。

网络防火墙具有的灵活性使其既可用于本地网络,也可用于云。而在云端,有专门用于云的产品,也有 IaaS 提供商部署的具有相同功能的策略。

入侵防御系统(IntrusionPrevention System,IPS)

为未修补的服务器部署检测和阻止攻击的 IPS 设备,从而保护无法修补的漏洞(例如在服务提供商不再支持的打包应用上)。IPS 功能通常包含在其他安全产品中,但也有独立的产品。由于云原生控制措施在加入 IPS 方面进展缓慢,IPS 正在 “东山再起”。

网络访问控制(Network access control )

提供了对网络上一切内容的可见性以及基于策略的网络基础设施访问控制。策略可以根据用户的角色、认证或其他因素来定义访问权限。

网络数据包代理(Network packet broker)

设备通过处理网络流量,使其他监控设备能够更加有效地运行,例如:专门用于网络性能监控和安全相关监控的设备。其功能包括用于确定风险水平的分封数据过滤、分配数据包负载和基于硬件的时间戳插入等。

网络检测和响应(Network detection and response )

持续分析入站和出站流量以及数据流记录,从而记录正常的网络行为,因此它可以识别异常情况并向企业机构发出提醒。这些工具能够结合使用机器学习(ML)、试探法、分析工具和基于规则的检测。

安全访问服务边缘(SecureAccess Service Edge ,SASE)

是一个新型框架,它将包括 SWG、SD-WAN 和 ZTNA 在内的全方位网络安全功能与综合全面的广域网功能相结合,帮助满足企业机构的安全访问需求。SASE 与其说是一个框架,不如说是一个概念,其目标是实现一个统一的安全服务模式,并且该模式能够以可扩展、灵活和低延迟的方式提供跨越整个网络的功能。

DNS 安全扩展(DNS security extensions)

是 DNS 协议的一项能够验证 DNS 响应的附加功能。DNSSEC 的安全优势在于要求对经过验证的 DNS 数据进行数字签名,而该流程极度消耗处理器资源。

DDoS 攻击缓解(DDoS mitigation)

限制了分布式拒绝服务(DDoS)攻击对网络运行的破坏性影响。这些产品采取多层策略来保护防火墙内的网络资源、位于本地但在网络防火墙之前的资源以及位于企业机构外部的资源,例如来自互联网服务提供商或内容交付网络的资源。

网络安全架构(Network security architect)

指与云安全架构网络安全架构和数据安全架构有关的一整套职责。

企业机构可以根据自身的规模,为每一个网络安全架构领域单独指定一名负责的人员,也可以指定一名人员监督所有这些领域。无论采用哪种方法,企业机构都需要确定负责的人员并赋予他们做出关键任务决策的权力。

网络风险评估(Network risk assessment )

指全面清查内部和外部怀有恶意或粗心的行动者可能利用网络来攻击联网资源的方式。企业机构能够通过全面的评估来定义风险,并通过安全控制措施来减轻风险。

这些风险可能包括:

  • 对系统或流程理解不透彻。
  • 难以衡量系统的风险水平。
  • 同时受到业务和技术风险影响的 “混合” 系统。

http://www.ppmy.cn/ops/157387.html

相关文章

pptx 提取 ppt 内容

pptx 提取 ppt 内容 安装依赖库 https://github.com/scanny/python-pptx pip install python-pptx 代码实现 from io import BytesIO from pptx import Presentationdef extract_shape(shape):if shape

Ubuntu 下 nginx-1.24.0 源码分析 - ngx_ssl_version 函数

定义 event\ngx_event_openssl.h 中&#xff1a; #if (OPENSSL_VERSION_NUMBER > 0x10100001L)#define ngx_ssl_version() OpenSSL_version(OPENSSL_VERSION)#else#define ngx_ssl_version() SSLeay_version(SSLEAY_VERSION)#endif #if (OPENSSL_VERSION_NUMBER…

React 生命周期函数详解

React 组件在其生命周期中有多个阶段&#xff0c;每个阶段都有特定的生命周期函数&#xff08;Lifecycle Methods&#xff09;。这些函数允许你在组件的不同阶段执行特定的操作。以下是 React 组件生命周期的主要阶段及其对应的生命周期函数&#xff0c;并结合了 React 16.3 的…

【SQL】count(1)、count() 与 count(列名) 的区别

在 SQL 中&#xff0c;COUNT 函数用于计算查询结果集中的行数。COUNT(1)、COUNT(*) 和 COUNT(列名) 都可以用来统计行数&#xff0c;但它们在实现细节和使用场景上有一些区别。以下是详细的解释&#xff1a; 1. COUNT(1) 定义: COUNT(1) 计算查询结果集中的行数。 实现: 在执…

Spring Boot快速开发

主要特点 简化配置&#xff1a;通过自动配置和起步依赖简化项目配置过程 集成性强&#xff1a;提供大量特性和功能&#xff08;Servlet容器&#xff1a;Tomcat、Jetty、Undertow&#xff1b;健康检查&#xff1b;指标监控等&#xff09;、整合库和框架&#xff08;Spring Data…

SqlSugar简单使用之Nuget包封装-Easy.SqlSugar.Core

SqlSugar官方文档 Nuget包开源地址 Nuget包是为了简化SqlSugar的使用步骤,增加一些基础的使用封装 引入分为两个版本&#xff0c;一个Ioc模式&#xff0c;另一个是注入模式&#xff0c;如果不想影响原本的仓储代码推荐使用Ioc模式&#xff0c;两者区别不大&#xff0c;方法通…

C++开发(软件开发)常见面试题

目录 1、C里指针和数组的区别 2、C中空指针请使用nullptr不要使用NULL 3、http/https区别和头部结构&#xff1f; 4、有了mac地址为什么还要ip地址&#xff1f;ip地址的作用 5、有了路由器为什么还要交换机&#xff1f; 6、面向对象三大特性 7、友元函数 8、大端小端 …

Day.23

leetcode 413.等差数列划分 问题&#xff1a;如果一个数列 至少有三个元素 &#xff0c;并且任意两个相邻元素之差相同&#xff0c;则称该数列为等差数列。给你一个整数数组 nums &#xff0c;返回数组 nums 中所有为等差数组的 子数组 个数。 子数组 是数组中的一个连续序列…