软件定义网络安全:一种"零接触"方法

日期:2016-11-18作者:Keith Townsend

【TechTarget中国原创】

实现软件定义网络安全的方法之一是对网络管理采用“零接触”的方法。下面让我们了解如何实现这种方法以及在这之前需要做出什么改变。

软件定义网络(SDN)是比较宽泛的术语,SDN对于不同的人意味着不同的东西。其中一个原始定义偏向于流量控制,网络虚拟化和NFV通常也被认为是SDN;另一种SDN概念则侧重于设备管理和配置,而通过SDN提供软件定义网络安全又是另一个主题。IT顾问Kevin Beaver详细介绍了利用零信任的概念和通过网络虚拟化的网络分段。在这篇文章中,我们将探讨如何通过扩展SDN来实现软件定义网络安全,我们还将解释SDN为何需要一种新方法来保护SDN的管理。

网络管理安全的现状

在我们开始谈论数据包之前,让我们讨论一个实际考虑因素——管理安全。在当今的数据中心中,网络管理并不是重点,管理安全已经在近20年没有改变。现在,网络管理员仍然使用传统身份和访问管理(IAM)工具来控制及记录对网络设备的访问,在以设备为中心的模式中,这似乎过于复杂。

在以设备为中心的模式中,安全管理员通过TACACS+部署设备级权限,TACACS+可能会绑定回LDAP。高级环境可能部署基于角色的安全,以提供对网络功能不同级别的访问。这里的挑战是,这种方法并不会考虑目的是什么。这里需要大量工作来绑定设备级权限以符合管理员的特定要求。例如,初级管理员有权限创建VLAN来支持通用应用,然而,初级管理员不应该有权限在相同交换机上创建从非安全区域到PCI区域的路径。

软件定义网络安全

我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。

我原创,你原创,我们的内容世界才会更加精彩!

【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】

微信公众号

TechTarget微信公众号二维码

TechTarget

官方微博

TechTarget中国官方微博二维码

TechTarget中国

评论
查看更多评论

敬请读者发表评论,本站保留删除与本文无关和不雅评论的权力。

作者>更多

Keith Townsend
Keith Townsend

TechTarget特约作者

信息系统管理>更多

相关推荐

技术手册>更多

  • 802.11n相关技术与疑难解答 (升级版)

    802.11n标准将在9月11日的IEEE标准委员会会议上正式发布。标准的正式推出将意味着更多的802.11n产品将要推出,而更多企业和家庭用户也将使用到这些产品。升级到802.11n必将带来诸多问题,本专题将向您提供相关的技术和解答。

  • 无线网络连接故障修复宝典

    桌面电脑、笔记本电脑、智能手机或电子阅读器,在我们的生活中随处可见,当您的无线客户端在连接到办公室网络出现了问题时,该如何排除连接故障?是否有可用的步骤呢?

  • 交换机测试小指南

    交换机作为企业网络的核心连接设备,它的性能是保障企业网络速度的主要标准。但是大多数网络厂商的承诺与实际情况有很大的差异。

  • 2009年最受欢迎技巧TOP6

    本技术手册为大家呈现了2009年TT网络网站中最受读者青睐的原创技术文章,其中包括了网络故障修复,企业网络管理,网络安全,备份管理,网络认证,交换机配置等多方面的内容。

TechTarget

最新资源
  • 安全
  • 存储
  • CIO
  • 服务器
  • 数据中心
  • 云计算
【TechTarget中国原创】

实现软件定义网络安全的方法之一是对网络管理采用“零接触”的方法。下面让我们了解如何实现这种方法以及在这之前需要做出什么改变。

软件定义网络(SDN)是比较宽泛的术语,SDN对于不同的人意味着不同的东西。其中一个原始定义偏向于流量控制,网络虚拟化和NFV通常也被认为是SDN;另一种SDN概念则侧重于设备管理和配置,而通过SDN提供软件定义网络安全又是另一个主题。IT顾问Kevin Beaver详细介绍了利用零信任的概念和通过网络虚拟化的网络分段。在这篇文章中,我们将探讨如何通过扩展SDN来实现软件定义网络安全,我们还将解释SDN为何需要一种新方法来保护SDN的管理。

网络管理安全的现状

在我们开始谈论数据包之前,让我们讨论一个实际考虑因素——管理安全。在当今的数据中心中,网络管理并不是重点,管理安全已经在近20年没有改变。现在,网络管理员仍然使用传统身份和访问管理(IAM)工具来控制及记录对网络设备的访问,在以设备为中心的模式中,这似乎过于复杂。

在以设备为中心的模式中,安全管理员通过TACACS+部署设备级权限,TACACS+可能会绑定回LDAP。高级环境可能部署基于角色的安全,以提供对网络功能不同级别的访问。这里的挑战是,这种方法并不会考虑目的是什么。这里需要大量工作来绑定设备级权限以符合管理员的特定要求。例如,初级管理员有权限创建VLAN来支持通用应用,然而,初级管理员不应该有权限在相同交换机上创建从非安全区域到PCI区域的路径。

软件定义网络安全

解决上述安全问题的方法之一是对网络更改采取零接触的设计。Facebook和谷歌等大公司已经不再通过工程师登录到单个网络上来进行网络变更,毕竟这种技术并不适合企业级数据中心。为此,笔者采访了Matt Oswalt,他正在牵头做一个名为Testing on Demand Driven(ToDD)的开源项目,ToDD允许网络工程师测试网络配置更改,Oswalt将ToDD视为机器中的螺丝钉,以实现SDN自动化。

在未来,SDN控制器和配套应用及工具将支持零接触的配置策略。基于模板的配置将取代基于设备的规则和配置,对配置的验证将通过集中管理和安全审计工具来实现。管理员将不再通过命令行(CLI)界面来配置设备,而将通过集中编排工具进行更改,这些工具会验证提议的更改是否符合企业数据安全策略。

在零接触技术以及软件定义网络安全广泛普及之前,我们还有大量的工作要做。除了技术挑战,现有网络管理员和工程师的心态也需要改变。企业将需要抛弃现有网络变更管理和安全的概念,以完全支持自动化以及更高的安全标准。