微分段的应用及注意事项

面对企业中愈演愈烈的网络安全问题,“微分段”作为一种新兴的安全技术出现,它将数据中心划分为逻辑单元并采用高级安全策略进行管理。我们在《解读微分段》文章中介绍了什么是微分段,以及它的优势。

然而,任何事物都有两面性。在实际应用中,IT专业人士还需要注意微分段的一些预设置条件以及潜在的陷阱。本文将继续介绍如何应用微分段,以及在应用过程中需要注意的问题,以帮助管理员避免错误的发生。

使用微分段

与常规虚拟化一样,部署微分段的方法并不唯一。在大多数情况下,使用新技术包如软件定义的网络、虚拟防火墙等,将现有的遗留基础设施及保护机制进行系统性地扩张。但采用微分段技术需要考虑几个问题。

第一个问题就是可见性。潜在的采纳者必须对进出数据中心的网络流量以及通信模式有深入的理解。这往往需要分析工具能够识别流量模式以及重要的相互关系——采用人工方式将正确的服务以及防火墙策略映射给单个工作负载几乎是不可能实现的。例如,分析工具能够发现具备通用特性的相关工作负载集合,比如位于同一个物理子网中的工作负载;并能够识别共享服务比如组织的域名系统(DNS)。分析工具还应该能够识别不通应用之间的相互关系和潜在易受攻击的网络区域,以及网络效率低下的原因(比如发卡)。

分析模型构成了新安全规则以及微分段策略的基础,同时将可能会打破重要关系的错误以及疏忽降至最低。类似地,策略定义及编排系统对创建微分段所需要的策略并将其推送给基础设施是至关重要的。6Connect公司的Sclafani指出,并非所有应用都适合采用微分段策略。仔细检查并评估分析模型有助于在部署微分段之前暴露可能存在问题的工作负载或者网络元素。

接下来,使用零信任方式,即完全锁定通信来部署安全规则以及策略,并在整个微分段部署过程中遵循零信任原则。网络间的通信基于之前的分析结果有选择性地通过。这是确保应用连通性及安全性的最佳实践。

定期重复该过程。分析流量并提取规则并非一蹴而就,但应该经常开展持续性检查以确保工作负载及策略没有发生出乎意料的改变,而且任何新的分析结果(可能是由于新应用或者流量模式的改变)可以被用于调整微分段规则。

上述所有注意事项都明确强调了要选择适用于微分段的hypervisor及工具。一家体育用品零售商的IT主管说:“我们实现了SDN层与需要被虚拟化的物理层之间的交互。你需要一款理解SDN以及物理层的工具。你还需要一款适用于云团队、存储团队、网络团队及运营的工具。”

VMware与Palo Alto Networks就微分段战略建立了和合作伙伴关系,将NSX与hypervisor平台(vSphere)以及管理工具比(vCenter)协作。同时,Cisco通过其以应用程序为中心的基础设施(Application CentricInfrastructure,ACI)来支持微分段。另外市场上还存在一些第三方工具,如Arkin的Visibility Platform能够为微分段的规划、分析、监控以及故障诊断提供帮助,CA Spectrum工具能够用于管理物理、虚拟、云环境以及网络虚拟化。

微分段注意事项

微分段是一个很强大的概念,将为新兴的软件定义的环境提供更好的安全性与敏捷性,但微分段并不能解决所有的网络问题。企业与IT管理员在计划采用该技术之前必须权衡微分段部署带来的一些潜在的负面影响。

复杂性可能是最大的陷阱。“建立应用行为模型以及正确的防火墙规则可能变得很复杂,”Arkin Net公司的市场主管Mahesh Kumar说,“粒度过小会变得难于管理,粒度过大可能达不到目标。”此外有必要将所有工作负载——即使是空闲或已关闭的虚拟机考虑在内。否则空闲工作负载上线后可能被锁定无法正常通信。问题复杂化肯定会导致企业应用面临潜在的连通性及可用性问题。

一致性引发了另一个问题。由于微分段将安全策略及规则分配给工作负载,这些策略以及规则遵从一致的准则是很重要的。在没有指导方针或者最佳实践情况下,策略在工作负载之间或不同位置发生转换也是有可能的。一致性问题可能导致性能或可用性问题,给排除故障带来了挑战。

用于部署微分段而增加的管理与控制层可能会影响网络及应用性能。Kumar的观点与6connect的Sclafani类似,可能并非所有的应用都适合微分段——尤其是对低延迟和性能敏感的应用(比如实时交易工具)。

最后不要忽视微分段给组织带来的影响,其往往跨越计算、网络以及安全领域。不同的团队可能要做出影响安全性的改变,这可能会导致通信故障、冲突以及来自传统团队的反对。因此不同团队之间进行互动并达成一致的理解对于微分段的长期应用及成功至关重要。一家体育用品零售商的IT主管说:“人们需要时间来理解微分段,你需要用非常规方式思考,乐于接受新观点,还需要组织培训。”

本文转自d1net(转载)

时间: 2024-07-29 07:02:05

微分段的应用及注意事项的相关文章

为什么微分割对服务器管理员有好处?

尽管某些数据中心角色正在聚合,但SDN是真正聚焦网络的技术,对服务器管理员几乎没有任何影响?SDN带来了很多好的东西,但对虚拟网络进行微分割的技术正受到关注.SDN聚焦网络,对网络进行微分割很可能是数据中心中服务器管理员角色增加的关键所在. 对服务器管理员来说,部署新系统或服务器时所面临的最大的挑战之一并非技术,而是程序.政策.现在创建一台服务器(或者上百台服务器)就和点击几下鼠标一样简单.虚拟化带来了更高级别的灵活性与可扩展性.我们遇到的问题往往是内部流程,需要内部流程作为检查点确保没有资源浪

企业如何确定SDN部署是有效果的?

在最近几年时间里,从Big Switch Networks和Pica到惠普和VMware,各个公司都推出了面向不同用例的服务,这使得软件定义网络已经从科学实验品变成可部署和支持企业应用的成熟产品.但是,Nemertes Research的<2016云与数据中心基准>调查发现,只有9%多一点的组织现在在生产环境中部署了SDN. 关于SDN带来的好处,本文中,主要介绍它能解决的三个最重要的问题,此外也会介绍用于确定SDN是否起作用的一些注意事项. 更智能的访问.SDN技术的一个主要优点是帮助工程师

交换机基础知识

许多新型的Client/Server应用程序以及多媒体技术的出现,导致了传统的共享式网络远远不能满足要求,这也就推动了局域网交换机的出现. 一.交换机的定义 局域网交换机拥有许多端口,每个端口有自己的专用带宽,并且可以连接不同的网段.交换机各个端口之间的通信是同时的.并行的,这就大大提高了信息吞吐量. 为了进一步提高性能,每个端口还可以只连接一个设备. 为了实现交换机之间的互连或与高档服务器的连接,局域网交换机一般拥有一个或几个高速端口,如100M以太网端口.FDDI端口或155M ATM端口,

交换机的工作原理以及种类的区分

许多新型的Client/Server应用程序以及多媒体技术的出现,导致了传统的共享式网络远远不能满足要求,这也就推动了局域网交换机的出现. 1.交换机的定义 局域网交换机拥有许多端口,每个端口有自己的专用带宽,并且可以连接不同的网段.交换机各个端口之间的通信是同时的.并行的,这就大大提高了信息吞吐量.为了进一步提高性能,每个端口还可以只连接一个设备. 为了实现交换机之间的互连或与高档服务器的连接,局域网交换机一般拥有一个或几个高速端口,如100MB以太网端口.FDDI端口或155MB ATM端口

怎样将现有应用迁移到 VMware NSX

本文讲的是 怎样将现有应用迁移到 VMware NSX,安全策略肯定会有需要调整的时候,而识别和设计微分段区和层,有可能非常棘手. WMware的NSX虚拟网络技术可以帮助公司企业获得更高水平的网络安全,但怎样部署,取决于你用的是全新应用(新区建设),还是从现有基础设施中将应用迁进NSX(旧城改造). NSX的微分段功能,基本上就是对每个服务器设置虚拟防火墙,控制进出流量,限制黑客在网络内的游弋探索,让应用和数据保护工作更简单易行.它实现过去只有靠超级昂贵和复杂的硬件才能达到的安全水准. 从安全

软件定义数据中心(SDDC)的网络安全

软件定义数据中心(SDDC)的安全性可以通过多种形式来保障,身份和访问管理来对用户行为进行控制,操作系统安全性来保护虚拟服务器以及数据安全性,以保护数据和信息安全.本文将会介绍SDDC体系架构中的网络安全性,将介绍微分段.可视化.可扩展策略和自动化的概念,以佐证所有基础设施虚拟化时安全性的演变. 首先来看企业IT安全性的变化,如何适应现代软件定义的架构.数据中心的安全性通常由个别专用设备组成,数据通过这些设备进行过滤,从而扫描恶意行为.单独配置其他网络设备,如路由器和交换机,将进一步硬化网络.

inno setup介绍(转)

使 用 笔 记 1.Inno Setup 是什么?Inno Setup 是一个免费的 Windows 安装程序制作软件.第一次发表是在 1997 年,Inno Setup 今天在功能设置和稳定性上的竞争力可能已经超过一些商业的安装程序制作软件.关键功能: 支持现在所有正在使用的 32 位 Windows 版本: Windows 95,98,2000,Server 2003,XP,Me,NT 4.0 (不需要服务包). 支持创建单个 EXE 格式的安装程序,使你的程序可以很方便地在网络上发表.同时

多云环境下,瞻博网络Contrail Security帮你看清云端应用

应用上承企业系统,下启最终用户的操作,其本身就像一个隘口一样,肩负重任也是网络攻击者的众矢之的.加之,云计算技术的完善落地,云端应用在灵活度上有了很大的提升,但在安全防护方面,却愈发脆弱.我们必须认识到,无论云端应用需要有与传统应用相同级别和相同敏感度的安全性.   瞻博网络大中国区技术总监王栋在实践中不断发现云环境下应用存在的问题,"随着这些应用不断扩展,它们的组件逐渐被分布到多个异构云环境中,因此会引发安全漏洞并增加影响业务的安全隐患."他明确指出,目前云环境下的应用在安全策略无效

DT科技评论第32期:“电子纹身”可以控制智能设备

DT科技评论 Data Technology Review 第 32 期           人民网研究院,阿里云研究中心 本期目录 云上零信任模型以及微切分在第三方支付行业数据安全标准(PCI-DSS)中的应用 ARM推出全新DynamIQ技术 "电子纹身"可以控制智能设备 UEC杯围棋大赛中国围棋AI "绝艺" 11连胜夺冠 苹果获屏幕形变专利 微软向丰田授权专利 Facebook秘密研发AR等四款硬件设备 英特尔成立人工智能产品事业部 英特尔加入漏洞赏金游戏奖