软件定义网络安全:一种"零接触"方法

日期:2016-11-18作者:Keith Townsend

【TechTarget中国原创】

实现软件定义网络安全的方法之一是对网络管理采用“零接触”的方法。下面让我们了解如何实现这种方法以及在这之前需要做出什么改变。

软件定义网络(SDN)是比较宽泛的术语,SDN对于不同的人意味着不同的东西。其中一个原始定义偏向于流量控制,网络虚拟化和NFV通常也被认为是SDN;另一种SDN概念则侧重于设备管理和配置,而通过SDN提供软件定义网络安全又是另一个主题。IT顾问Kevin Beaver详细介绍了利用零信任的概念和通过网络虚拟化的网络分段。在这篇文章中,我们将探讨如何通过扩展SDN来实现软件定义网络安全,我们还将解释SDN为何需要一种新方法来保护SDN的管理。

网络管理安全的现状

在我们开始谈论数据包之前,让我们讨论一个实际考虑因素——管理安全。在当今的数据中心中,网络管理并不是重点,管理安全已经在近20年没有改变。现在,网络管理员仍然使用传统身份和访问管理(IAM)工具来控制及记录对网络设备的访问,在以设备为中心的模式中,这似乎过于复杂。

在以设备为中心的模式中,安全管理员通过TACACS+部署设备级权限,TACACS+可能会绑定回LDAP。高级环境可能部署基于角色的安全,以提供对网络功能不同级别的访问。这里的挑战是,这种方法并不会考虑目的是什么。这里需要大量工作来绑定设备级权限以符合管理员的特定要求。例如,初级管理员有权限创建VLAN来支持通用应用,然而,初级管理员不应该有权限在相同交换机上创建从非安全区域到PCI区域的路径。

软件定义网络安全

我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。

我原创,你原创,我们的内容世界才会更加精彩!

【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】

微信公众号

TechTarget微信公众号二维码

TechTarget

官方微博

TechTarget中国官方微博二维码

TechTarget中国

评论
查看更多评论

敬请读者发表评论,本站保留删除与本文无关和不雅评论的权力。

作者>更多

Keith Townsend
Keith Townsend

TechTarget特约作者

信息系统管理>更多

  • 考虑容器安全问题

    容器在经济性方面要比基于虚拟机管理程序的虚拟化好很多,然而容器是一项新技术,不成熟且还需要经过很多我们了解的虚拟化方式普及中曾经遇到过的问题。

  • 别担心:融合基础设施厂商锁定不是问题

    451 Research最近的一项名为《企业之声:服务器和融合基础设施》的研究表示,融合基础设施用户已经颇为能够接受供应商锁定,大多数用户对此没有异议……

  • 系统宕机:设备和应用不再是大问题,人为错误是关键

    实际上与几年前相比,现在的软件更具弹性,无论是商业软件还是开源软件出问题的几率都比较小。而系统宕机最常见原因不再是设备或应用程序故障,而是人为因素……

  • 思科超融合:主推HyperFlex,押注HCI

    鉴于失去SimpliVity作为超融合基础设施合作伙伴,思科借助与Springpath共同设计的软件来增强其HyperFlex产品……

相关推荐

技术手册>更多

  • 网络访问控制(NAC)详解手册

    在本手册中,我们讲述了服务器虚拟化与nac安全, 整合nac与网络安全工具,以及将nac措施扩展到网络安全设备等用户最为关心的技术,希望本手册能对您有所帮助。

  • 2010年度最佳技巧汇总

    本技术手册汇总了2010年TT网络网站中最受读者青睐的原创技术文章,其内容涵盖了常见网络设备路由器的工作原理,如何划分子网并快速计算子网掩码,如何计算网络带宽需求,网络流量监控方法,局域网交换机能源效率及功耗测试等。

  • 变更和配置管理入门教程

    网络变更和配置管理(NCCM)是最小化网络或者IT生态系统变更影响的策略方法。其目的是创建公司范围的标准化方法来同时实现自我激励和内部变更。

  • Wi-Fi知识详解手册

    虽然“无线局域网”和“Wi - Fi”常常交换使用。但是无线局域网(WLAN)和Wi – Fi之间是有区别的,基本上在这里Wi - Fi是无线局域网类型中的一种。无线局域网是指移动用户可以通过无线(电台)连接的任何局域网(LAN);而Wi - Fi(简称“无线保真”)是无线局域网中的一种类型的术语,它使用于规范的802.11无线协议家庭。

TechTarget

最新资源
  • 安全
  • 存储
  • CIO
  • 服务器
  • 数据中心
  • 云计算
【TechTarget中国原创】

实现软件定义网络安全的方法之一是对网络管理采用“零接触”的方法。下面让我们了解如何实现这种方法以及在这之前需要做出什么改变。

软件定义网络(SDN)是比较宽泛的术语,SDN对于不同的人意味着不同的东西。其中一个原始定义偏向于流量控制,网络虚拟化和NFV通常也被认为是SDN;另一种SDN概念则侧重于设备管理和配置,而通过SDN提供软件定义网络安全又是另一个主题。IT顾问Kevin Beaver详细介绍了利用零信任的概念和通过网络虚拟化的网络分段。在这篇文章中,我们将探讨如何通过扩展SDN来实现软件定义网络安全,我们还将解释SDN为何需要一种新方法来保护SDN的管理。

网络管理安全的现状

在我们开始谈论数据包之前,让我们讨论一个实际考虑因素——管理安全。在当今的数据中心中,网络管理并不是重点,管理安全已经在近20年没有改变。现在,网络管理员仍然使用传统身份和访问管理(IAM)工具来控制及记录对网络设备的访问,在以设备为中心的模式中,这似乎过于复杂。

在以设备为中心的模式中,安全管理员通过TACACS+部署设备级权限,TACACS+可能会绑定回LDAP。高级环境可能部署基于角色的安全,以提供对网络功能不同级别的访问。这里的挑战是,这种方法并不会考虑目的是什么。这里需要大量工作来绑定设备级权限以符合管理员的特定要求。例如,初级管理员有权限创建VLAN来支持通用应用,然而,初级管理员不应该有权限在相同交换机上创建从非安全区域到PCI区域的路径。

软件定义网络安全

解决上述安全问题的方法之一是对网络更改采取零接触的设计。Facebook和谷歌等大公司已经不再通过工程师登录到单个网络上来进行网络变更,毕竟这种技术并不适合企业级数据中心。为此,笔者采访了Matt Oswalt,他正在牵头做一个名为Testing on Demand Driven(ToDD)的开源项目,ToDD允许网络工程师测试网络配置更改,Oswalt将ToDD视为机器中的螺丝钉,以实现SDN自动化。

在未来,SDN控制器和配套应用及工具将支持零接触的配置策略。基于模板的配置将取代基于设备的规则和配置,对配置的验证将通过集中管理和安全审计工具来实现。管理员将不再通过命令行(CLI)界面来配置设备,而将通过集中编排工具进行更改,这些工具会验证提议的更改是否符合企业数据安全策略。

在零接触技术以及软件定义网络安全广泛普及之前,我们还有大量的工作要做。除了技术挑战,现有网络管理员和工程师的心态也需要改变。企业将需要抛弃现有网络变更管理和安全的概念,以完全支持自动化以及更高的安全标准。