知识卡片
边界安全的固有缺陷催生零信任的三个核心转变
内容
传统边界安全(VPN、DMZ、防火墙都是这个思路的产物)按机器所处位置、IP、 子网把网络划成不同信任等级的区域,把防护重点放在跨区域流量上,对内网 内部流量给予宽松信任——这样做能显著降低安全设施对系统复杂度和性能的 影响,本身是合理的取舍。但它有一个从提出第一天起就注定存在的缺陷:边界 防线本身可以做到滴水不漏,却无法保证内网里某台”可信”机器不会被攻陷—— 一旦有一台机器沦陷,攻击者就能以它为跳板长驱直入整个内网,边界防线 瞬间变成马其诺防线。微服务时代这个风险被放大:分散治理鼓励用多种语言 框架构建服务,意味着攻击面天然比单一技术栈的单体系统更大。零信任安全 模型(2010年提出)的核心转变有三点:不再默认信任任何流量,除非明确 出示了代表来源身份的凭证;身份不再来源于IP、主机名这类会随虚拟化基础 设施动态变化的特征,而是来源于服务本身持有的凭证(通常是数字证书); 服务之间不存在固有信任关系,只有明确授权的调用者才能访问,这样即使 某个节点被攻陷,攻击者也无法借道扩大入侵范围——这个思路与微服务用 断路器/舱壁隔离防止雪崩效应的逻辑是一致的,只是把”故障隔离”换成了 “入侵隔离”。
参考来源
- 位置:《凤凰架构:构建可靠的大型分布式系统》第9章"可靠通信"9.1节
"零信任网络"及9.1.1节"零信任安全模型的特征"(源文件:_epub-src对应
OEBPS/Text/chapter105.xhtml、chapter106.xhtml)
- 结论依据:原文说明边界安全"边界防线滴水不漏也无法保证内网机器不被
攻陷"的固有缺陷,进而列举零信任安全"身份只来源于服务""服务之间没有
固有的信任关系"等特征,并类比断路器/舱壁隔离的容错思路,直接支撑
本卡片结论。
- 原始内容:一旦"可信的"网络区域中的某台服务器被攻陷,那边界安全措施
就成了马其诺防线……零信任安全的中心思想是不应当以某种固有特征来自动
信任任何流量……身份只能来源于服务本身所能够出示的身份凭证。