91欧美超碰AV自拍|国产成年人性爱视频免费看|亚洲 日韩 欧美一厂二区入|人人看人人爽人人操aV|丝袜美腿视频一区二区在线看|人人操人人爽人人爱|婷婷五月天超碰|97色色欧美亚州A√|另类A√无码精品一级av|欧美特级日韩特级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

QUIC在零信任解決方案的落地實踐

jf_73420541 ? 來源:jf_73420541 ? 作者:jf_73420541 ? 2023-12-18 11:41 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

前言

ZTNA為以“網(wǎng)絡(luò)為中心”的傳統(tǒng)企業(yè)體系架構(gòu)向以“身份為中心”的新型企業(yè)安全體系架構(gòu)轉(zhuǎn)變,提供解決方案。隨著傳統(tǒng)網(wǎng)絡(luò)邊界不斷弱化,企業(yè)SaaS規(guī)?;找嬖龆啵o終端安全訪問接入創(chuàng)造了多元化的空間。其中BYOD辦公方式尤為突出,移動化辦公確實為個人提升了效率,為組織節(jié)省了成本;但是給業(yè)務(wù)系統(tǒng)的安全接入,業(yè)務(wù)處理及時響應(yīng)上帶來了成本和挑戰(zhàn)。需要我們思考是否引入非傳統(tǒng)的技術(shù)點來解決用戶需求側(cè)的痛點,同時保障整體方案的穩(wěn)定性和可實踐性。

ZTNA實施過程中遇到了哪些問題

移動化辦公場景下,特別在高鐵,地下停車場等基站變更頻繁或弱網(wǎng)等場景下,傳統(tǒng)TCP應(yīng)用接入模式下,會導(dǎo)致基于TCP創(chuàng)建的零信任通道在不斷地中斷,重新建鏈;導(dǎo)致業(yè)務(wù)訪問無法做到及時響應(yīng),體驗性很差。

ZTNA解決方案上特別提到了單包授權(quán);而單包授權(quán)雖然解決了防火墻端口必須要默認打開的弊端;需要先敲門后授權(quán),減少業(yè)務(wù)系統(tǒng)的網(wǎng)絡(luò)攻擊面。但是單包授權(quán)在應(yīng)用過程中,還是存在需要改進的點:

●單包授權(quán)模式下,業(yè)務(wù)報文往往都會伴隨著有敲門報文;UDP敲門報文必須要鑒權(quán)成功,打開相應(yīng)業(yè)務(wù)端口,業(yè)務(wù)報文才能具備有效性。往往實際落地過程中,由于中間轉(zhuǎn)發(fā)設(shè)備多路徑,以及QoS等問題,首個SYN包握手大概率失敗,增加了訪問時延。

●同時傳統(tǒng)單包敲門還有一個問題,就是無法解決nat網(wǎng)絡(luò)場景,導(dǎo)致敲門放大問題。帶來了網(wǎng)絡(luò)不確定性。而傳統(tǒng)模型下,只能借助縮小敲門有效時間來應(yīng)對。

如何來解決上述問題,提升ZTNA解決方案的穩(wěn)定性?我們最終選用QUIC協(xié)議來保障。

QUIC是什么

QUIC(Quick UDP Internet Connection)最開始是由Google提出的一個基于UDP的傳輸協(xié)議,為了解決傳統(tǒng)tcp協(xié)議固 有的性能瓶頸,它是下一代互聯(lián)網(wǎng)協(xié)議HTTP/3的底層傳輸協(xié)議。除了應(yīng)用于Web領(lǐng)域,它同樣適用于一些通用的需要低延遲、高吞吐特性的傳輸場景。IETF推進其標(biāo)準(zhǔn)化工作,2021 年,QUIC 協(xié)議的正式標(biāo)準(zhǔn)化版本 RFC9000 發(fā)布。

選型QUIC的優(yōu)勢體現(xiàn)點

1. 握手建鏈相比較傳統(tǒng)TCP更快

QUIC建鏈時間大約0~1 RTT,其在兩方面做了優(yōu)化:●傳輸層使用了UDP,相比TCP需要三次握手,減少了1個RTT延遲?!馫UIC底層使用tls1.3進行加密通信,相比tls1.1和tls1.2, 通過ClientHello和ServerHello的擴展進行密鑰交換,省去了1.2版本中KeyExchange的過程,又省去了一次握手。

2. 支持連接遷移

相比傳統(tǒng)的TCP使用5元組來區(qū)別一個連接,QUIC在握手階段隨機生成connection id,不在通過五元組來區(qū)分,這樣當(dāng)網(wǎng)絡(luò)發(fā)生改變導(dǎo)致五元組發(fā)生變化后,依舊可以通過握手階段的connection id關(guān)聯(lián)連接。

3. 可插拔的擁塞控制

QUIC在應(yīng)用層協(xié)議實現(xiàn)了Cubic、BBR、Reno等擁塞控制算法,用戶可以根據(jù)不同的網(wǎng)絡(luò)場景選擇合適的擁塞控制算法,也可以自己實現(xiàn)私有的擁塞控制算法。

4. 避免隊首阻塞的多路復(fù)用

QUIC 一個連接支持多個 stream,stream之間相互獨立,一個stream丟了一個packet,并不影響其他stream。

5. 解決弱網(wǎng)場景

● tcp重傳報文導(dǎo)致rtt無法準(zhǔn)確計算?!?tcp擁塞控制在丟包場景會進行退讓,導(dǎo)致發(fā)生窗口減少,但丟包有可能是網(wǎng)絡(luò)狀況差,不一定是發(fā)生擁塞。

QUIC落地ZTNA場景下實踐效果

1. 確認通道穩(wěn)定性明顯提升

網(wǎng)絡(luò)切換行為
隧道狀態(tài)(隧道重新建立/隧道不變)
隧道應(yīng)用訪問(訪問正常/無法訪問)
網(wǎng)絡(luò)特征(延遲高低,用戶是否明顯感知)
4G切WIFI(單次快速切換)
隧道不變
正常訪問

4G切WIFI(10次快速切換)
隧道不變
正常訪問

4G切WIFI(50次快速切換)
隧道不變(4g連接很長一段時間之后再去切wifi,偶現(xiàn)隧道重新連接)
正常訪問


否(隧道重連時感知明顯 )
網(wǎng)絡(luò)切換行為
隧道狀態(tài)(隧道重新建立/隧道不變)
隧道應(yīng)用訪問(訪問正常/無法訪問)
網(wǎng)絡(luò)特征(延遲高低,用戶是否明顯感知)

WIFI切4G(單次快速切換)
隧道不變
正常訪問


WIFI切4G(10次快速切換)
隧道不變
正常訪問


WIFI切4G(50次快速切換)
隧道不變(wifi連接很長一段時間之后再去切4g,偶現(xiàn)隧道重新連接)
正常訪問

否(隧道重連時,感知明顯)

從上圖表面,當(dāng)網(wǎng)絡(luò)發(fā)生切換后,零信任通道還是可以正常使用,不需要重新連接。

2. 確認訪問速度顯著提升

wKgZomV_v1OAWilzAADbvdkf1PU119.png

QUIC落地ZTNA場景下實踐效果

1. 相比較TCP服務(wù)側(cè)處理CPU偏高

相比于TCP的ack是在內(nèi)核處理,QUIC的ack報文需要從內(nèi)核提到用戶態(tài)處理,增加了額外的用戶態(tài)內(nèi)核態(tài)切換和數(shù)據(jù)拷貝,并且QUIC的ack報文也是加密的,增加了tls加解密,所以cpu負載更高。

2. 運營商UDP流量限速

由于UDP無連接,中間設(shè)備無法進行連接跟蹤,當(dāng)中間網(wǎng)絡(luò)帶寬瓶頸時,TCP有擁塞控制主動讓出帶寬,而UDP沒有擁塞控制,運營商中間設(shè)備會對UDP報文QoS限速丟包。



總結(jié)

技術(shù)本身均有其優(yōu)勢和劣勢,這個都是技術(shù)選型橫向比較中確實存在的。技術(shù)的落地關(guān)鍵點還是要來源于結(jié)合落地場景的分析,什么樣的場景或者需求驅(qū)動力下,采用哪種技術(shù)會更加穩(wěn)妥。例如在局域網(wǎng)辦公場景下,網(wǎng)絡(luò)環(huán)境趨于穩(wěn)定,選擇QUIC驅(qū)動力則不強,可以選用傳統(tǒng)TCP進行應(yīng)用訪問建鏈即可。而我們整體ZTNA解決方案中,均具備靈活可配置,讓用戶在技術(shù)落地和用戶場景上找到最優(yōu)解。

審核編輯 黃宇

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • Quic
    +關(guān)注

    關(guān)注

    0

    文章

    25

    瀏覽量

    7538
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關(guān)推薦
    熱點推薦

    碳園區(qū)建設(shè)全攻略:政策導(dǎo)向+建設(shè)路徑+技術(shù)支撐+實踐案例

    集聚地,其綠色轉(zhuǎn)型直接決定整體減排成效,碳園區(qū)建設(shè)已從政策導(dǎo)向轉(zhuǎn)變?yōu)楫a(chǎn)業(yè)可持續(xù)發(fā)展的必然選擇。本文從政策驅(qū)動、建設(shè)路徑、技術(shù)支撐、實踐案例四大維度,全面解析碳園區(qū)建設(shè)的核心邏輯與落地方案
    的頭像 發(fā)表于 02-06 16:48 ?1247次閱讀
    <b class='flag-5'>零</b>碳園區(qū)建設(shè)全攻略:政策導(dǎo)向+建設(shè)路徑+技術(shù)支撐+<b class='flag-5'>實踐</b>案例

    碳園區(qū)頂層設(shè)計方法論:從戰(zhàn)略規(guī)劃到落地實施的完整框架

    “雙碳”目標(biāo)引領(lǐng)下,碳園區(qū)已成為產(chǎn)業(yè)綠色轉(zhuǎn)型的核心載體與重要實踐單元。不同于單一節(jié)能項目的局部優(yōu)化,碳園區(qū)是涵蓋能源、產(chǎn)業(yè)、建筑、交通等多領(lǐng)域的系統(tǒng)工程,其成功
    的頭像 發(fā)表于 01-08 09:26 ?68次閱讀
    <b class='flag-5'>零</b>碳園區(qū)頂層設(shè)計方法論:從戰(zhàn)略規(guī)劃到<b class='flag-5'>落地</b>實施的完整框架

    信任網(wǎng)絡(luò)架構(gòu)是什么及信任的發(fā)展趨勢

    的情況下。信任網(wǎng)絡(luò)架構(gòu)作為一種新興的安全理念,因其強調(diào)對每個連接進行嚴(yán)格驗證、持續(xù)審查和動態(tài)授權(quán),正在逐步成為一種重要的網(wǎng)絡(luò)安全防護模式。 信任網(wǎng)絡(luò)架構(gòu)的核心思想是“永不
    的頭像 發(fā)表于 12-29 15:43 ?873次閱讀

    全場景防護落地者,明陽 ZTnet 信任重塑企業(yè)安全新生態(tài)

    2025年11月18日,美國國防部正式發(fā)布《運營技術(shù)信任》安全指南,針對工業(yè)控制系統(tǒng)、能源管理系統(tǒng)等關(guān)鍵運營技術(shù)環(huán)境的安全防護提出系統(tǒng)性解決方案。美國專業(yè)媒體DefenseScoop相關(guān)報道這一
    的頭像 發(fā)表于 12-09 09:41 ?622次閱讀
    全場景防護<b class='flag-5'>落地</b>者,明陽 ZTnet <b class='flag-5'>零</b><b class='flag-5'>信任</b>重塑企業(yè)安全新生態(tài)

    從流程到落地:SOTIF與開發(fā)、數(shù)據(jù)的深度融合實踐

    “駛向全場景安全:智駕系統(tǒng)的實踐探索與合規(guī)”環(huán)節(jié)展開演講,提出針對SOTIF落地脫節(jié)與數(shù)據(jù)支撐不足問題的解決方案。峰會現(xiàn)場/周堂瑞先生SOTIF落地的核心困境隨著L2
    的頭像 發(fā)表于 12-05 11:03 ?1325次閱讀
    從流程到<b class='flag-5'>落地</b>:SOTIF與開發(fā)、數(shù)據(jù)的深度融合<b class='flag-5'>實踐</b>

    企業(yè)網(wǎng)絡(luò)安全入門:從VPN、信任到內(nèi)網(wǎng)穿透,你該怎么選?

    文章對比分析了VPN、信任和內(nèi)網(wǎng)穿透技術(shù),指出信任更安全、體驗更好,但實施復(fù)雜,適合高安全需求場景。
    的頭像 發(fā)表于 10-23 11:42 ?812次閱讀
    企業(yè)網(wǎng)絡(luò)安全入門:從VPN、<b class='flag-5'>零</b><b class='flag-5'>信任</b>到內(nèi)網(wǎng)穿透,你該怎么選?

    安科瑞碳園區(qū)解決方案:助力政策落地、能源轉(zhuǎn)型與中小企業(yè)實踐

    一、政策與市場雙驅(qū)動,碳園區(qū)建設(shè)加速推進 碳園區(qū)已成為產(chǎn)業(yè)綠色轉(zhuǎn)型關(guān)鍵抓手,政策與市場共同推動其落地。國家層面,今年 7 月發(fā)改委等三部門印發(fā)《關(guān)于開展碳園區(qū)建設(shè)的通知》明確八項
    的頭像 發(fā)表于 10-21 13:25 ?272次閱讀
    安科瑞<b class='flag-5'>零</b>碳園區(qū)<b class='flag-5'>解決方案</b>:助力政策<b class='flag-5'>落地</b>、能源轉(zhuǎn)型與中小企業(yè)<b class='flag-5'>零</b>碳<b class='flag-5'>實踐</b>

    【節(jié)能學(xué)院】安科瑞碳園區(qū)解決方案:助力政策落地、能源轉(zhuǎn)型與中小企業(yè)實踐

    一、政策與市場雙驅(qū)動,碳園區(qū)建設(shè)加速推進碳園區(qū)已成為產(chǎn)業(yè)綠色轉(zhuǎn)型關(guān)鍵抓手,政策與市場共同推動其落地。國家層面,今年7月發(fā)改委等三部門印發(fā)《關(guān)于開展碳園區(qū)建設(shè)的通知》明確八項任務(wù),
    的頭像 發(fā)表于 10-21 08:04 ?495次閱讀
    【節(jié)能學(xué)院】安科瑞<b class='flag-5'>零</b>碳園區(qū)<b class='flag-5'>解決方案</b>:助力政策<b class='flag-5'>落地</b>、能源轉(zhuǎn)型與中小企業(yè)<b class='flag-5'>零</b>碳<b class='flag-5'>實踐</b>

    看不見的安全防線:信而泰儀表如何驗證信任有效性

    要求,信任都能提供靈活且高安全性的解決方案。以下是一些典型的信任應(yīng)用場景: 在混合云環(huán)境中,能進行跨云資源的細粒度策略執(zhí)行,避免數(shù)據(jù)泄露
    發(fā)表于 09-09 15:33

    無人超市解決方案 智慧新解決方案

    ?售行業(yè)競爭日益激烈的當(dāng)下,傳統(tǒng)超市面臨著一系列難以回避的挑戰(zhàn),而無人超市解決方案正是為破解這些痛點而生。▲傳統(tǒng)超市普遍存在人工成本高企的問題:從收銀員、導(dǎo)購
    的頭像 發(fā)表于 08-22 10:22 ?1172次閱讀
    無人超市<b class='flag-5'>解決方案</b> 智慧新<b class='flag-5'>零</b>售<b class='flag-5'>解決方案</b>

    Jtti.cc信任安全防護架構(gòu)實施VPS云服務(wù)器構(gòu)建指南

    VPS云服務(wù)器上構(gòu)建信任安全體系,從身份驗證、微隔離到持續(xù)監(jiān)測,提供一套完整的實施框架。 信任安全防護架構(gòu)實施VPS云服務(wù)器構(gòu)建指南
    的頭像 發(fā)表于 08-21 15:39 ?774次閱讀

    明陽 ZTnet 信任平臺為安全而生

    什么是信任網(wǎng)絡(luò)訪問?信任網(wǎng)絡(luò)訪問(ZTNA,ZeroTrustNetworkAccess)是一種基于
    的頭像 發(fā)表于 08-05 09:34 ?1316次閱讀
    明陽 ZTnet <b class='flag-5'>零</b><b class='flag-5'>信任</b>平臺為安全而生

    芯盾時代參編信任體系團體標(biāo)準(zhǔn)發(fā)布

    近日,中國計算機學(xué)會(CCF)發(fā)布公告,芯盾時代牽頭編寫的《信任體系身份認證與訪問管理技術(shù)規(guī)范》(T/CCF 0004—2025)團體標(biāo)準(zhǔn)(以下簡稱《標(biāo)準(zhǔn)》)于2025年6月11日起實施?!稑?biāo)準(zhǔn)》的發(fā)布對于推動我國
    的頭像 發(fā)表于 07-01 09:55 ?834次閱讀

    Claroty SRA 支持信任安全架構(gòu),保護擴展物聯(lián)網(wǎng) (XIoT)

    正當(dāng)理由做他們正在做的事情。 為什么信任比以往任何時候都更加重要? 傳統(tǒng)的基于邊界的網(wǎng)絡(luò)安全模型某種程度上假設(shè)、或默認了內(nèi)網(wǎng)的人和設(shè)備是值得信任的,因此,企業(yè)的關(guān)鍵系統(tǒng)和數(shù)據(jù)會很容
    的頭像 發(fā)表于 06-18 11:34 ?692次閱讀
    Claroty SRA 支持<b class='flag-5'>零</b><b class='flag-5'>信任</b>安全架構(gòu),保護擴展物聯(lián)網(wǎng) (XIoT)

    曙光超智融合解決方案落地30多個行業(yè)

    近日,“超智融合”技術(shù)成行業(yè)新熱點,而曙光超智融合解決方案已在氣象、石油、生物醫(yī)藥等30多個行業(yè)落地,支持前沿AI應(yīng)用創(chuàng)新。
    的頭像 發(fā)表于 03-18 09:13 ?1131次閱讀