SDP标准规范1.0_31页_1mb
报告摘要
SDP 标准规范 1.0 总结
核心内容
软件定义边界(SDP)是一种新型的安全架构,旨在通过动态、按需配置的网络隔离机制保护企业应用和资源。SDP 被设计为替代传统基于网络边界的安全模型,以应对云计算和移动互联网带来的安全挑战。其核心理念是通过“需知模型”实现对资源的访问控制,仅在身份验证通过后才允许访问。
SDP 的主要目标是为 IPv4 和 IPv6 提供可互操作的安全控制,包括隐藏和访问控制服务,以及在连接发起主机(IH)和连接接受主机(AH)之间确保通信的机密性和完整性。SDP 通过将网络寻址从 IP 地址转换为身份寻址,使网络黑客难以发现目标资源。
主要观点
- SDP 架构:SDP 由两个主要组件构成:SDP 控制器和 SDP 主机(包括 IH 和 AH)。控制平面和数据平面是分离的,以实现完全可扩展的系统。
- SDP 工作流:包括控制器上线、IH 和 AH 验证、SPA 单包授权、建立双向 TLS 或 IKE 连接,以及数据传输。
- SDP 协议实现:根据应用场景,SDP 可以采用客户端—网关、客户端—服务器、服务器—服务器或客户端—服务器—客户端等不同模型。
- SDP 应用场景:SDP 可用于企业应用隔离、私有云与混合云、SaaS、IaaS、PaaS、基于云的 VDI 以及物联网(IoT)等场景。
- SDP 与传统协议对比:SDP 与 IKE/IPsec 和 TLS 相比,具有更高的灵活性和安全性,尤其在防止 DDoS 攻击、隐藏真实位置和实现细粒度访问控制方面表现突出。
关键信息
术语汇编
- SDP 连接发起主机(IH):发起与控制器和 AH 通信的主机。
- SDP 连接接受主机(AH):在控制器验证并授权后,接受来自 IH 的通信。
- 控制器:管理 IH 和 AH 之间的连接授权和策略。
- 单包授权(SPA):用于验证 IH 和 AH 的身份,确保连接安全。
- 动态隧道模式(DTM):用于在 IH 和 AH 之间建立加密连接,支持多服务复用。
- 服务 ID 和会话 ID:用于标识服务和会话的唯一标识符,基于 MUX ID。
协议流程
- 服务启动:通过 CHEF、PUPPET 或其他托管服务实现。
- SPA 协议:客户端向服务器发送包含 AID、密码和计数器的单包,用于身份验证。
- 双向 TLS 或 IKE:用于确保设备和用户身份验证,防止伪装者攻击。
- 日志记录:日志信息包括时间、名称、严重程度、设备地址等字段,用于监控系统可用性、安全性和性能。
日志与合规
- 日志字段:包括时间、名称、严重程度、设备地址等,用于记录关键操作和安全事件。
- 日志操作:包括组件启动/关闭/重启、连接状态变化、认证失败等。
- 日志安全性:SDP 安全日志对于检测大规模基础设施攻击至关重要,可集成到 SIEM 系统中以提升网络安全态势感知。
SDP 应用
- 企业应用隔离:防止横向移动攻击,保护高价值应用。
- 私有云和混合云:SDP 可灵活集成,提升云环境的安全性。
- SaaS、IaaS、PaaS:SDP 可作为安全入口,增强服务的安全性。
- VDI 与 IoT:SDP 可解决 VDI 用户访问公司网络的安全问题,并保护 IoT 后端服务器免受外部攻击。
文档声明
本文档是云安全联盟(CSA)为 SDP 规范发起的协议文档,旨在帮助从业者、供应商和推广者了解 SDP 的架构和规范。文档基于 RFC4301 IP 安全架构,由 CSA 大中华区 SDP 工作组翻译,包含多个参与单位的专家名单。
结构概览
- 致谢:列出主要作者和翻译团队。
- 序言:介绍 SDP 的背景和设计目标。
- 目录:涵盖 SDP 的设计目标、系统概述、协议实现、应用、术语、日志、合规与 SIEM 集成等内容。
- 术语:定义 SDP 相关术语,如 AH、IH、SPA、DTM 等。
- 协议:详细描述 AH-控制器、IH-控制器、IH-AH 之间的通信协议。
- 日志:包括日志信息字段、操作记录、安全性和性能日志等。
- 标准规范:说明 SDP 协议的初始版本和未来扩展方向。
总结
SDP 是一种面向未来的安全架构,旨在通过动态、按需的安全隔离机制应对云环境下的安全挑战。其核心在于将网络边界从 IP 地址转向身份,从而提升系统的安全性和可扩展性。SDP 已在多个应用场景中得到验证,包括企业应用隔离、私有云、SaaS、IaaS、PaaS、VDI 和 IoT。文档详细描述了 SDP 的协议流程、术语定义、日志规范以及与传统安全协议(如 IKE/IPsec、TLS)的对比,为 SDP 的实现和应用提供了清晰的指导。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载