博客專欄

        EEPW首頁 > 博客 > 為什么SD-WAN需要新的安全控制點

        為什么SD-WAN需要新的安全控制點

        發布人:光聯集團 時間:2019-06-05 來源:工程師 發布文章

          隨著越來越多的用戶和事物在云中訪問應用程序和數據,更多企業采用SD-WAN技術,使能企業高效地進行數字化轉型。研究表明,在接下來的幾年里,到2022年,SD-WAN將增加五倍,占WAN流量的29%。IDC最新的SD-WAN基礎設施預測稱:“ 這個快速發展的網絡市場將從2017年到2022年以40.4%的復合年增長率增長到45億美元。”很明顯,這是2019年網絡行業里網絡安全最大的變化。

          我們要清楚為什么SD-WAN在構建廣域網的過程中推動了這種范式的轉變?首先,我們知道傳統的WAN架構并非針對云應用程序進行了優化設計,而是借助SD-WAN,企業可以通過直接互聯網訪問(DIA)從遠程分支機構使用互聯網作為其虛擬網絡,該分支機構易于大規模部署且易于管理,還為企業提供了傳統MPLS服務的高質量,價格合理的骨干替代方案,以及大多數WAN流量的回傳方式。例如,企業可以直接訪問Office365,AWS,Salesforce和其他SaaS / IaaS產品,以及將其流量直接路由到云應用提供商最近的Point of Presence(PoP),從而提高用戶的網絡響應能力和應用體驗,同時降低業務的帶寬成本。

          一、SD-WAN新的安全挑戰

          雖然,SD-WAN在企業網絡中彰顯了眾多優勢,但也暴露了新的安全挑戰。由于SD-WAN支持直接互聯網訪問,能夠規避DMZ安全性,IT部門必須考慮解決幾種不同的安全組件,以最大化實現其SD-WAN拓撲:

          外部威脅:直接使用互聯網接入使WAN易受攻擊,可能會使分支暴露于更廣泛的攻擊媒介,這導致未經授權的訪問其基礎設施,拒絕服務攻擊和勒索軟件。

          由內而外的威脅:當發生違規時,數據通過互聯網發送到惡意基礎設施。以惡意軟件感染,命令和控制攻擊,網絡釣魚攻擊和內部威脅的形式,如果沒有回流到企業防火墻的流量,云端必須有邊緣保護,以保護和保護關鍵數據免受攻擊。

          內部威脅:Corporations始終需要對其流量進行身份驗證,加密和分段,否則,他們會將攻擊面打開。內部威脅有多種形式,例如,違規或內部威脅,橫向移動可能會感染關鍵基礎設施,80%的分支機構違規發生在企業公司的范圍內,因此,內部威脅變得尤為重要。

          信任:擴展遠程連接時IT的首要任務是確保用戶和遠程設備(最終用戶和網絡設備)的安全性和完整性,這些設備不再受數據中心的鎖定和密鑰控制。隨著企業開始采用軟件定義的架構,確認用戶和設備身份,狀態評估,可見性以及隨后由策略(安全性,數據和應用程序)驅動的網絡訪問將是最大的挑戰之一。

          二、如何實現有效的SD-WAN安全實施

          在部署方面,企業可以實現一些有效的模型:

          ①內部部署解決方案:企業可以采用控制和嵌入功能,如下一代防火墻(NGFW),入侵防御(IPS)和URL過濾功能,以實現在路由器本地運行的全面分支邊緣安全性。

          ②分段是隔離和保護企業中關鍵資產的基本方法。SD-WAN通過基于IPsec等加密協議在所有企業鏈路上構建單個覆蓋,提供差異化的分段解決方案,并將VLAN或IP地址范圍映射到每個位置的定義隧道。使用SD-WAN進行分段可以實現對每個網段的完全可見性和控制。

          ③適用于IaaS的云安全功能:安全和網絡團隊之間的有效協作可為應用程序和/或工作負載帶來安全,可擴展的云占用空間。SD-WAN有助于在虛擬網絡功能(VNF)之間實現更緊密的集成,編排和服務鏈,以實現路由和安全性。這使企業能夠圍繞云托管服務構建適當的安全邊界。

          ④SaaS和DIA訪問的安全性:通過DIA訪問SaaS應用程序時的內外和內外威脅可以通過云中的安全互聯網網關(SIG)服務得到緩解,提供網絡內外的可見性和執行,保護所有端口和協議以及SaaS的發現和控制。云訪問安全代理(CASB)服務強制執行資源的身份驗證和授權,并有效地實現對公共域中的SaaS的安全訪問。

          ⑤設備(BYOD)和移動性:BYOD需要適當的安全措施,以便通過蜂窩或公共Wi-Fi連接所有員工,對內部部署以及基于云的應用程序和工作負載進行安全,可擴展的訪問。SD-WAN和身份服務集成可確保設備/用戶級身份驗證,狀態評估以及對企業基礎架構的安全分段訪問,多因素身份驗證(MFA)已被證明是安全訪問資源的有效方法。

          ⑥加密流量分析:互聯網上的大多數應用流量都是加密的,無論是SaaS還是P2P或https交易,使用加密的威脅分析技術是一種唯一可擴展的模型,它使用機器學習通過威脅啟發式不斷更新自身。

          最后,根據您的網絡環境,找出那些控件放置最有意義的地方,并查看使用基于云的管理和協調策略的機會,以便您可以獲得相同的策略。


        *博客內容為網友個人發布,僅代表博主個人觀點,如有侵權請聯系工作人員刪除。



        關鍵詞:

        相關推薦

        技術專區

        關閉
        主站蜘蛛池模板: 连州市| 琼结县| 卢氏县| 巴楚县| 蓝田县| 敖汉旗| 河东区| 古浪县| 通州市| 南雄市| 乌鲁木齐县| 北京市| 宁城县| 山阳县| 新宾| 彩票| 伊金霍洛旗| 扬中市| 广饶县| 东山县| 双牌县| 依安县| 临猗县| 锡林郭勒盟| 嘉定区| 巴东县| 福鼎市| 云林县| 晴隆县| 庆元县| 阿克| 瑞金市| 读书| 紫金县| 永宁县| 平潭县| 博白县| 新乡市| 阳朔县| 伽师县| 桃园县|