欧美性猛交xxxx免费看_牛牛在线视频国产免费_天堂草原电视剧在线观看免费_国产粉嫩高清在线观看_国产欧美日本亚洲精品一5区

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

QUIC在零信任解決方案的落地實踐

jf_73420541 ? 來源:jf_73420541 ? 作者:jf_73420541 ? 2023-12-18 11:41 ? 次閱讀

前言

ZTNA為以“網絡中心”的傳統(tǒng)企業(yè)體系架構向以“身份為中心”的新型企業(yè)安全體系架構轉變,提供解決方案。隨著傳統(tǒng)網絡邊界不斷弱化,企業(yè)SaaS規(guī)?;找嬖龆?,給終端安全訪問接入創(chuàng)造了多元化的空間。其中BYOD辦公方式尤為突出,移動化辦公確實為個人提升了效率,為組織節(jié)省了成本;但是給業(yè)務系統(tǒng)的安全接入,業(yè)務處理及時響應上帶來了成本和挑戰(zhàn)。需要我們思考是否引入非傳統(tǒng)的技術點來解決用戶需求側的痛點,同時保障整體方案的穩(wěn)定性和可實踐性。

ZTNA實施過程中遇到了哪些問題

移動化辦公場景下,特別在高鐵,地下停車場等基站變更頻繁或弱網等場景下,傳統(tǒng)TCP應用接入模式下,會導致基于TCP創(chuàng)建的零信任通道在不斷地中斷,重新建鏈;導致業(yè)務訪問無法做到及時響應,體驗性很差。

ZTNA解決方案上特別提到了單包授權;而單包授權雖然解決了防火墻端口必須要默認打開的弊端;需要先敲門后授權,減少業(yè)務系統(tǒng)的網絡攻擊面。但是單包授權在應用過程中,還是存在需要改進的點:

●單包授權模式下,業(yè)務報文往往都會伴隨著有敲門報文;UDP敲門報文必須要鑒權成功,打開相應業(yè)務端口,業(yè)務報文才能具備有效性。往往實際落地過程中,由于中間轉發(fā)設備多路徑,以及QoS等問題,首個SYN包握手大概率失敗,增加了訪問時延。

●同時傳統(tǒng)單包敲門還有一個問題,就是無法解決nat網絡場景,導致敲門放大問題。帶來了網絡不確定性。而傳統(tǒng)模型下,只能借助縮小敲門有效時間來應對。

如何來解決上述問題,提升ZTNA解決方案的穩(wěn)定性?我們最終選用QUIC協(xié)議來保障。

QUIC是什么

QUIC(Quick UDP Internet Connection)最開始是由Google提出的一個基于UDP的傳輸協(xié)議,為了解決傳統(tǒng)tcp協(xié)議固 有的性能瓶頸,它是下一代互聯(lián)網協(xié)議HTTP/3的底層傳輸協(xié)議。除了應用于Web領域,它同樣適用于一些通用的需要低延遲、高吞吐特性的傳輸場景。IETF推進其標準化工作,2021 年,QUIC 協(xié)議的正式標準化版本 RFC9000 發(fā)布。

選型QUIC的優(yōu)勢體現(xiàn)點

1. 握手建鏈相比較傳統(tǒng)TCP更快

QUIC建鏈時間大約0~1 RTT,其在兩方面做了優(yōu)化:●傳輸層使用了UDP,相比TCP需要三次握手,減少了1個RTT延遲?!馫UIC底層使用tls1.3進行加密通信,相比tls1.1和tls1.2, 通過ClientHello和ServerHello的擴展進行密鑰交換,省去了1.2版本中KeyExchange的過程,又省去了一次握手。

2. 支持連接遷移

相比傳統(tǒng)的TCP使用5元組來區(qū)別一個連接,QUIC在握手階段隨機生成connection id,不在通過五元組來區(qū)分,這樣當網絡發(fā)生改變導致五元組發(fā)生變化后,依舊可以通過握手階段的connection id關聯(lián)連接。

3. 可插拔的擁塞控制

QUIC在應用層協(xié)議實現(xiàn)了Cubic、BBR、Reno等擁塞控制算法,用戶可以根據(jù)不同的網絡場景選擇合適的擁塞控制算法,也可以自己實現(xiàn)私有的擁塞控制算法。

4. 避免隊首阻塞的多路復用

QUIC 一個連接支持多個 stream,stream之間相互獨立,一個stream丟了一個packet,并不影響其他stream。

5. 解決弱網場景

● tcp重傳報文導致rtt無法準確計算?!?tcp擁塞控制在丟包場景會進行退讓,導致發(fā)生窗口減少,但丟包有可能是網絡狀況差,不一定是發(fā)生擁塞。

QUIC落地ZTNA場景下實踐效果

1. 確認通道穩(wěn)定性明顯提升

網絡切換行為
隧道狀態(tài)(隧道重新建立/隧道不變)
隧道應用訪問(訪問正常/無法訪問)
網絡特征(延遲高低,用戶是否明顯感知)
4G切WIFI(單次快速切換)
隧道不變
正常訪問

4G切WIFI(10次快速切換)
隧道不變
正常訪問

4G切WIFI(50次快速切換)
隧道不變(4g連接很長一段時間之后再去切wifi,偶現(xiàn)隧道重新連接)
正常訪問


否(隧道重連時感知明顯 )
網絡切換行為
隧道狀態(tài)(隧道重新建立/隧道不變)
隧道應用訪問(訪問正常/無法訪問)
網絡特征(延遲高低,用戶是否明顯感知)

WIFI切4G(單次快速切換)
隧道不變
正常訪問


WIFI切4G(10次快速切換)
隧道不變
正常訪問


WIFI切4G(50次快速切換)
隧道不變(wifi連接很長一段時間之后再去切4g,偶現(xiàn)隧道重新連接)
正常訪問

否(隧道重連時,感知明顯)

從上圖表面,當網絡發(fā)生切換后,零信任通道還是可以正常使用,不需要重新連接。

2. 確認訪問速度顯著提升

wKgZomV_v1OAWilzAADbvdkf1PU119.png

QUIC落地ZTNA場景下實踐效果

1. 相比較TCP服務側處理CPU偏高

相比于TCP的ack是在內核處理,QUIC的ack報文需要從內核提到用戶態(tài)處理,增加了額外的用戶態(tài)內核態(tài)切換和數(shù)據(jù)拷貝,并且QUIC的ack報文也是加密的,增加了tls加解密,所以cpu負載更高。

2. 運營商UDP流量限速

由于UDP無連接,中間設備無法進行連接跟蹤,當中間網絡帶寬瓶頸時,TCP有擁塞控制主動讓出帶寬,而UDP沒有擁塞控制,運營商中間設備會對UDP報文QoS限速丟包。



總結

技術本身均有其優(yōu)勢和劣勢,這個都是技術選型橫向比較中確實存在的。技術的落地關鍵點還是要來源于結合落地場景的分析,什么樣的場景或者需求驅動力下,采用哪種技術會更加穩(wěn)妥。例如在局域網辦公場景下,網絡環(huán)境趨于穩(wěn)定,選擇QUIC驅動力則不強,可以選用傳統(tǒng)TCP進行應用訪問建鏈即可。而我們整體ZTNA解決方案中,均具備靈活可配置,讓用戶在技術落地和用戶場景上找到最優(yōu)解。

審核編輯 黃宇

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • Quic
    +關注

    關注

    0

    文章

    25

    瀏覽量

    7321
收藏 人收藏

    評論

    相關推薦

    華為 Flexus 云服務器 X 實例實測 - 信任訪問方案 Next Terminal

    前言 最近華為云推出的一款云服務器 Flexus X 實例以創(chuàng)新的 柔性算力 技術為基礎,為用戶提供了高效且靈活的云計算解決方案。該實例能夠根據(jù)實際負載自動調整資源,確保高峰期和低負載時都能穩(wěn)定
    的頭像 發(fā)表于 01-22 17:57 ?120次閱讀
    華為 Flexus 云服務器 X 實例實測 - <b class='flag-5'>零</b><b class='flag-5'>信任</b>訪問<b class='flag-5'>方案</b> Next Terminal

    聯(lián)想發(fā)布全新智能解決方案

    近日,聯(lián)想(Lenovo)NRF 2025大會上驚艷亮相,推出了三款集機器人與人工智能技術于一體的全新解決方案。這些創(chuàng)新方案均已在商業(yè)環(huán)境中進行了實地測試,展現(xiàn)出了卓越的性能與實
    的頭像 發(fā)表于 01-16 14:07 ?193次閱讀

    兆芯最佳實踐應用場景解決方案發(fā)布

    《兆芯最佳實踐應用場景解決方案》現(xiàn)已正式發(fā)布,掃描下方二維碼或點擊閱讀原文即可獲取下載。
    的頭像 發(fā)表于 01-13 14:45 ?185次閱讀

    龍智出席2024跑智能汽車技術論壇,分享功能安全、需求管理、版本管理、代碼掃描等DevSecOps落地實踐

    快訊!日前,龍智出席跑汽車技術論壇,分享龍智DevSecOps解決方案功能安全、精細化需求管理、流程自動化、版本控制和代碼質量分析等方面的落地
    的頭像 發(fā)表于 12-27 16:06 ?1052次閱讀
    龍智出席2024<b class='flag-5'>零</b>跑智能汽車技術論壇,分享功能安全、需求管理、版本管理、代碼掃描等DevSecOps<b class='flag-5'>落地</b><b class='flag-5'>實踐</b>

    芯盾時代中標寶雞市金臺醫(yī)院信任安全認證網關

    芯盾時代中標寶雞市金臺醫(yī)院信任安全認證網關,通過人工智能技術賦能,對網絡環(huán)境中所有用戶實施信任理念,實現(xiàn)身份/設備管控、持續(xù)認證、動態(tài)授權、威脅發(fā)現(xiàn)與動態(tài)處理的閉環(huán)操作,進而實現(xiàn)企
    的頭像 發(fā)表于 12-24 13:52 ?203次閱讀

    華為入選國際權威機構信任邊緣領域推薦廠商

    和深厚的行業(yè)沉淀,連續(xù)2年入選Forrester信任邊緣領域推薦廠商。 ? 報告深入剖析了SASE的商業(yè)價值,并評估了不同廠商提供的SASE解決方案市場成
    的頭像 發(fā)表于 12-23 13:42 ?460次閱讀

    簡單認識芯盾時代信任業(yè)務安全平臺

    近年來,我國信任網絡訪問市場保持高速增長態(tài)勢。IDC報告顯示,2023年中國信任網絡訪問解決方案市場的規(guī)模達23.3億元,同比增長25.
    的頭像 發(fā)表于 11-01 16:28 ?375次閱讀

    碳智慧園區(qū)、碳公路與儲能創(chuàng)新應用-盾華電子專業(yè)打造碳示范解決方案

    碳智慧園區(qū)、碳公路與儲能創(chuàng)新應用-盾華電子專業(yè)打造碳示范解決方案
    的頭像 發(fā)表于 10-09 10:20 ?303次閱讀
    <b class='flag-5'>零</b>碳智慧園區(qū)、<b class='flag-5'>零</b>碳公路與儲能創(chuàng)新應用-盾華電子專業(yè)打造<b class='flag-5'>零</b>碳示范<b class='flag-5'>解決方案</b>

    碳智慧園區(qū)、碳公路與儲能應用創(chuàng)新解決方案

    碳智慧園區(qū)、碳公路與儲能應用創(chuàng)新解決方案
    的頭像 發(fā)表于 10-08 15:54 ?331次閱讀
    <b class='flag-5'>零</b>碳智慧園區(qū)、<b class='flag-5'>零</b>碳公路與儲能應用創(chuàng)新<b class='flag-5'>解決方案</b>

    芯盾時代入選《現(xiàn)代企業(yè)信任網絡建設應用指南》

    近日,國內知名網絡安全媒體安全牛重磅發(fā)布了《現(xiàn)代企業(yè)信任網絡建設應用指南(2024版)》報告(以下簡稱“報告”)。芯盾時代憑借信任市場
    的頭像 發(fā)表于 08-28 09:45 ?562次閱讀

    Akamai將生成式AI嵌入信任安全解決方案

    近日,全球領先的云服務提供商Akamai宣布,其信任平臺Akamai Guardicore Platform已成功集成了生成式AI技術。這一創(chuàng)新舉措主要體現(xiàn)在Guardicore助手和AI Labeling兩大功能的推出,為企業(yè)的網絡安全和運營管理帶來了前所未有的便捷和
    的頭像 發(fā)表于 06-13 09:17 ?597次閱讀

    以守為攻,信任安全防護能力的新范式

    引言 在當今的數(shù)字化時代,網絡安全已成為各個組織面臨的一項重大挑戰(zhàn)。隨著技術的快速發(fā)展,攻擊手段也不斷演變和升級,傳統(tǒng)的安全防御策略已經無法完全應對新興的安全威脅。在這種背景下,信任安全
    的頭像 發(fā)表于 05-27 10:18 ?1035次閱讀
    以守為攻,<b class='flag-5'>零</b><b class='flag-5'>信任</b>安全防護能力的新范式

    EMC與EMI一站式解決方案:理論到實踐的跨越

    深圳比創(chuàng)達電子EMC|EMC與EMI一站式解決方案:理論到實踐的跨越
    的頭像 發(fā)表于 05-24 09:44 ?581次閱讀
    EMC與EMI一站式<b class='flag-5'>解決方案</b>:理論到<b class='flag-5'>實踐</b>的跨越

    什么是信任?信任的應用場景和部署模式

    ? 信任是新一代網絡安全理念,并非指某種單一的安全技術或產品,其目標是為了降低資源訪問過程中的安全風險,防止未經授權情況下的資源訪問,其關鍵是打破信任和網絡位置的默認綁定關系。 一
    的頭像 發(fā)表于 03-28 10:44 ?3522次閱讀

    芯盾時代中標正川股份 信任替換VPN更安全更便捷

    芯盾時代中標重慶正川醫(yī)藥包裝材料股份有限公司(簡稱:正川股份),基于信任安全理念,重構企業(yè)遠程接入系統(tǒng),替代客戶采用VPN接入辦公的方案,保障企業(yè)遠程辦公等場景中的業(yè)務安全。
    的頭像 發(fā)表于 03-19 11:26 ?651次閱讀
    芯盾時代中標正川股份 <b class='flag-5'>零</b><b class='flag-5'>信任</b>替換VPN更安全更便捷