SD-WAN:WAN安全的新开端

业界目前广泛关注的SD-WAN技术,为传统的广域网(WAN)和多协议标签转换(MPLS)连接提供了新的安全选择。与很多基于MPLS的骨干网经常被没有授权的用户所访问,SD-WAN使得IT能够通过隧道来对网络上的流量进行分段。

正如安全专家所认知的,三层中的分段几乎不能称之为安全网络。SD-WAN仍然缺少7层网络的可见性,以防止恶意用户和恶意软件对不同网络网络系统的访问。只有通过将安全融入SD-WAN中,企业才能获得他们所寻求的安全性。

WAN需要分段

随着网络的不断发展,工作的性质在过去的十年间发生了巨大的改变,工作人员和数据现在分布在云端,工作人员可以在任何有网络的地方访问数据。虽然从业务的角度出发带来了巨大的收益,但也将传统的网络边缘消弭于无形。

网络曾经以物理业务为中心而设置,以有效防止外部威胁,但是网络目前已经扩展到任何接入其中的移动设备中。这意味着对网络的攻击可以来自于任何地方,将给网络带来巨大的安全隐患。

如果没有某种形式的网络分段,网络攻击者可以很轻易地访问业务的核心组件,包括数据中心。这一安全风险的典型例子是发生在2013年的Target网络安全事件。在这种情况下,安全专家发现网络中的访问是没有限制的,可以从初始入口处进行横向迁移,将厂商可访问系统供给POS寄存器。

SD-WAN帮助提高安全性

SD-WAN可以通过限制对关键资源的访问来提高安全性,例如通过将HR用户放置在自己的Overlay或分段中,他们可以访问工资单服务器,但不能访问工程部门的文件服务器。或者用户WiFi网络上的用户可以使用通用互联网,但无法访问内部资源。这些在已有的SD-WAN实例中都是相当普遍的应用案例。

SD-WAN通过使用三层加密隧道(通常是基于IPsec)分段WAN来实现这种网络隔离,每个位置的SD-WAN节点根据用户定义的策略将VLAN或IP地址范围映射到隧道。

SD-WAN有助于最大程度地减少内部攻击面,并防止多种类型的基本攻击。恶意用户和脚本智能攻击Overlay内可访问的资源,并且限制不同Overlay上资源的横向迁移。

常规的SD-WAN仍然容易受到影响

然而,SD-WAN分段仅限制基于设备的访问。不安全的设备将会带来不安全的网络访问,一旦出现这种情况,SD-WAN分段无法阻止攻击者跨分段攻击,恶意软件仍然可以快速地进行攻击。

解决这个问题意味着应用与企业网络的各个部分之间使用相同的高级安全服务,用于组织保护外围防火墙、下一代防火墙、恶意软件防护等等。安全决策需要基于真实的应用层信息,而不是简单的设备地址。

将防火墙即服务集成到SD-WAN中,可以为所有的移动用户、云资源等轻松实现这种深层的WAN分段。当传统的安全堆栈与SD-WAN相结合时,企业可以避免前期硬件的投资、维护成本或冗长的配置过程。随着越来越多的企业纷纷转向云端的综合安全和网络服务,高级网络分段将成为常态。

本文作者:佚名          

来源:51CTO

时间: 2024-08-03 14:42:56

SD-WAN:WAN安全的新开端的相关文章

柯睿思的新开端

□ 记者 王强 啪",说到兴奋处,柯睿思(Brice P.G.Koch)会潇洒地打个响指.坐在上海新世纪丽笙大酒店的会议室里,这个高个子法国人才多少显示出高卢人特有的浪漫和随性,全然不似一家瑞士跨国公司的高管. 这已经是他从ABB(中国)有限公司董事长以及ABB北亚区总裁升迁为ABB集团执行副总裁.全球市场与客户解决方案负责人后第四次回到中国了.此次来华,柯睿思是参加在上海举行的北亚区"ABB自动化世界"活动.而与他同机抵达的,则大多是来这座大都市感受世博盛会的种种惊喜. 过

撬动智慧城市新开端 福建首个综合智慧能源站落地平潭

近日,在商务营运中心北侧500米处,几名工人正给能源服务站一楼平台浇注水泥.据悉,这次落地平潭的是全省首个综合智慧能源站. 综合智慧能源站可将智慧与能源"结合",实现能源的有效利用.据介绍,商务营运中心的能源服务站建成后可满足1.5公里内所有楼群同时供冷.供暖需求. 在商务营运中心1号楼楼顶,记者看到一个形似"屋顶"的设备站,体积虽小,但作用却很大.据国家电投集团平潭能源有限公司副总经理周广介绍,这是临时供应站,用于1.6号楼先期入驻用户的冷.暖供应. 那么,何为综

WAN VDI:性能准备

实现WAN VDI之前要先了解WAN使用情况如果 认为WAN是适合VDI的, 那么在全面部署VDI的前一两个月份,要截取特定时间段的WAN使用快照,创建使用标准.生成月报,该月各周的周报,以及一周的日报.在遇到VDI性能问题,不确定是否由WAN引起时,这些报表将作为比较的标准,帮你将当前使用报告与特定时间段的标准进行对比分析,确定其中是否出现异常情况.如果预算与资源充足,可以部署一个智能网络使用监视器,如Riverbed Cascade或SolarWinds Orion.这两个产品都能够在正常运

混合云将成为下一代企业广域网的新常态

公共云服务和移动技术正在推动业务需求,使得互联网和MPLS在企业的连接方面发挥了同等重要的作用.网络规划人员必须建立一个统一的WAN,在这两个网络之间实现强大的集成整合,以避免应用程序的性能问题. 主要挑战 互联网对于企业连接的重要性越发凸显,但对于互联网在企业WAN架构中所发挥的作用仍然存在着混乱. 互联网和多协议标签交换(MPLS)都是企业WAN的重要元素,因此使得建立包括了互联网和MPLS的同构WAN架构相当困难. 建议 搭建一个集成的广域网,将互联网与MPLS合作使用,以支持应用程序部署

胡延平:WebQQ2.0是互联网平台化竞争新“奇点”

中介交易 SEO诊断 淘宝客 云主机 技术大厅 [搜狐IT消息]9月14日,针对腾讯WebQQ2.0公测引起的巨大反响,DCCI 数据中心总经理胡延平今日撰文称,腾讯WebQQ2.0的出现,是一个非常重要的阶段性的标志符,互联网在中国的发展也由此开始步入"Web OS+Web Apps"阶段,互联网平台之间的竞争也因此被引向了一个时空转换的"奇点".同时,胡延平也从19个方面分析了WebQQ2.0的产品意义.(雷风) 以下为胡延平分析文章全文: 百度捕蝉,腾讯在后,

SD卡驱动开发心得体会

最近在负责SD卡驱动的开发移植工作,支持vfat文件系统,现在谈一下开发心得吧!         SD卡高度集成闪存,具备串行和随机存取能力.可以通过专用优化速度的串行接口访问,数据传输可靠.接口允许几个卡垛叠,通过他们的外部连接.接口完全符合最新的消费者标准,叫做SD卡系统标准,由SD卡系统规范定义. SD卡系统是一个新的大容量存储系统,基于半导体技术的变革.它的出现,提供了一个便宜的.结实的卡片式的存储媒介,为了消费多媒体应用.SD卡可以设计出便宜的播放器和驱动器而没有可移动的部分.一个低耗

联手ARM新岸线造“芯”第二条路

郑迪 从中芯的32位嵌入式CPU"方舟1号",到中科院的通用高性能CPU"龙芯"1号,再到上海复旦微电子的嵌入式32位微处理器"神威Ⅰ号"--中国人在芯片上投入太多期待. 然而,新岸线公司选择了另一条道路. 9 月14日,曾在2008年因力推TMMB竞逐手机电视国家标准而进入公众视野的新岸线,在蛰伏两年后选择了在计算机芯片领域重新出山.当天,新岸线宣布与全球知名芯片企业ARM公司,联合发布全球首款40纳米A9双核2.0G高性能计算机系统芯片.该芯

云化趋势下,如何破局企业互联专线难题?

本文讲的是云化趋势下,如何破局企业互联专线难题?云计算技术风起云涌,公有云的崛起和流行,引导着企业数据中心(DC)等基础设施云化,越来越多的企业开始在公有云安家,从而打破了企业IT传统的封闭架构,引领企业网络架构走向开放之路:与此同时,企业的关键应用也逐渐云化,依赖于应用服务商提供的SaaS服务,企业通过互联网从云端访问日常办公所需关键应用的趋势日渐明显.业务云化对传统企业WAN链路提出了新的挑战. 金融行业:网上银行.手机银行和电子支付以消费者驱动的步调发展,银行业需要重新审视本地分支办事处的

图解pfSense软路由系统的使用(NAT功能)

pfsense是一款开源的路由和防火墙产品,它基于freebsd系统定制和开发.pfsene拥有友好的web的配置界面,且具有伸缩性强又不失强大性能,在众多开源网络防火墙中属于佼佼者. 2004年,pfsense作为m0n0wall项目(基于freebsd内核的嵌入式软防火墙)的分支项目启动,增加了许多m0n0wall没有的功能(pfSense的官方网站称它为the better m0n0wall).pfSense除了包含宽带路由器的基本功能外,还有以下的特点: 基于稳定可靠的FreeBSD操作