0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線(xiàn)課程
  • 觀(guān)看技術(shù)視頻
  • 寫(xiě)文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

QUIC在零信任解決方案的落地實(shí)踐

jf_73420541 ? 來(lái)源:jf_73420541 ? 作者:jf_73420541 ? 2023-12-18 11:41 ? 次閱讀

前言

ZTNA為以“網(wǎng)絡(luò)中心”的傳統(tǒng)企業(yè)體系架構(gòu)向以“身份為中心”的新型企業(yè)安全體系架構(gòu)轉(zhuǎn)變,提供解決方案。隨著傳統(tǒng)網(wǎng)絡(luò)邊界不斷弱化,企業(yè)SaaS規(guī)模化日益增多,給終端安全訪(fǎng)問(wèn)接入創(chuàng)造了多元化的空間。其中BYOD辦公方式尤為突出,移動(dòng)化辦公確實(shí)為個(gè)人提升了效率,為組織節(jié)省了成本;但是給業(yè)務(wù)系統(tǒng)的安全接入,業(yè)務(wù)處理及時(shí)響應(yīng)上帶來(lái)了成本和挑戰(zhàn)。需要我們思考是否引入非傳統(tǒng)的技術(shù)點(diǎn)來(lái)解決用戶(hù)需求側(cè)的痛點(diǎn),同時(shí)保障整體方案的穩(wěn)定性和可實(shí)踐性。

ZTNA實(shí)施過(guò)程中遇到了哪些問(wèn)題

移動(dòng)化辦公場(chǎng)景下,特別在高鐵,地下停車(chē)場(chǎng)等基站變更頻繁或弱網(wǎng)等場(chǎng)景下,傳統(tǒng)TCP應(yīng)用接入模式下,會(huì)導(dǎo)致基于TCP創(chuàng)建的零信任通道在不斷地中斷,重新建鏈;導(dǎo)致業(yè)務(wù)訪(fǎng)問(wèn)無(wú)法做到及時(shí)響應(yīng),體驗(yàn)性很差。

ZTNA解決方案上特別提到了單包授權(quán);而單包授權(quán)雖然解決了防火墻端口必須要默認(rèn)打開(kāi)的弊端;需要先敲門(mén)后授權(quán),減少業(yè)務(wù)系統(tǒng)的網(wǎng)絡(luò)攻擊面。但是單包授權(quán)在應(yīng)用過(guò)程中,還是存在需要改進(jìn)的點(diǎn):

●單包授權(quán)模式下,業(yè)務(wù)報(bào)文往往都會(huì)伴隨著有敲門(mén)報(bào)文;UDP敲門(mén)報(bào)文必須要鑒權(quán)成功,打開(kāi)相應(yīng)業(yè)務(wù)端口,業(yè)務(wù)報(bào)文才能具備有效性。往往實(shí)際落地過(guò)程中,由于中間轉(zhuǎn)發(fā)設(shè)備多路徑,以及QoS等問(wèn)題,首個(gè)SYN包握手大概率失敗,增加了訪(fǎng)問(wèn)時(shí)延。

●同時(shí)傳統(tǒng)單包敲門(mén)還有一個(gè)問(wèn)題,就是無(wú)法解決nat網(wǎng)絡(luò)場(chǎng)景,導(dǎo)致敲門(mén)放大問(wèn)題。帶來(lái)了網(wǎng)絡(luò)不確定性。而傳統(tǒng)模型下,只能借助縮小敲門(mén)有效時(shí)間來(lái)應(yīng)對(duì)。

如何來(lái)解決上述問(wèn)題,提升ZTNA解決方案的穩(wěn)定性?我們最終選用QUIC協(xié)議來(lái)保障。

QUIC是什么

QUIC(Quick UDP Internet Connection)最開(kāi)始是由Google提出的一個(gè)基于UDP的傳輸協(xié)議,為了解決傳統(tǒng)tcp協(xié)議固 有的性能瓶頸,它是下一代互聯(lián)網(wǎng)協(xié)議HTTP/3的底層傳輸協(xié)議。除了應(yīng)用于Web領(lǐng)域,它同樣適用于一些通用的需要低延遲、高吞吐特性的傳輸場(chǎng)景。IETF推進(jìn)其標(biāo)準(zhǔn)化工作,2021 年,QUIC 協(xié)議的正式標(biāo)準(zhǔn)化版本 RFC9000 發(fā)布。

選型QUIC的優(yōu)勢(shì)體現(xiàn)點(diǎn)

1. 握手建鏈相比較傳統(tǒng)TCP更快

QUIC建鏈時(shí)間大約0~1 RTT,其在兩方面做了優(yōu)化:●傳輸層使用了UDP,相比TCP需要三次握手,減少了1個(gè)RTT延遲?!馫UIC底層使用tls1.3進(jìn)行加密通信,相比tls1.1和tls1.2, 通過(guò)ClientHello和ServerHello的擴(kuò)展進(jìn)行密鑰交換,省去了1.2版本中KeyExchange的過(guò)程,又省去了一次握手。

2. 支持連接遷移

相比傳統(tǒng)的TCP使用5元組來(lái)區(qū)別一個(gè)連接,QUIC在握手階段隨機(jī)生成connection id,不在通過(guò)五元組來(lái)區(qū)分,這樣當(dāng)網(wǎng)絡(luò)發(fā)生改變導(dǎo)致五元組發(fā)生變化后,依舊可以通過(guò)握手階段的connection id關(guān)聯(lián)連接。

3. 可插拔的擁塞控制

QUIC在應(yīng)用層協(xié)議實(shí)現(xiàn)了Cubic、BBR、Reno等擁塞控制算法,用戶(hù)可以根據(jù)不同的網(wǎng)絡(luò)場(chǎng)景選擇合適的擁塞控制算法,也可以自己實(shí)現(xiàn)私有的擁塞控制算法。

4. 避免隊(duì)首阻塞的多路復(fù)用

QUIC 一個(gè)連接支持多個(gè) stream,stream之間相互獨(dú)立,一個(gè)stream丟了一個(gè)packet,并不影響其他stream。

5. 解決弱網(wǎng)場(chǎng)景

● tcp重傳報(bào)文導(dǎo)致rtt無(wú)法準(zhǔn)確計(jì)算?!?tcp擁塞控制在丟包場(chǎng)景會(huì)進(jìn)行退讓?zhuān)瑢?dǎo)致發(fā)生窗口減少,但丟包有可能是網(wǎng)絡(luò)狀況差,不一定是發(fā)生擁塞。

QUIC落地ZTNA場(chǎng)景下實(shí)踐效果

1. 確認(rèn)通道穩(wěn)定性明顯提升

網(wǎng)絡(luò)切換行為
隧道狀態(tài)(隧道重新建立/隧道不變)
隧道應(yīng)用訪(fǎng)問(wèn)(訪(fǎng)問(wèn)正常/無(wú)法訪(fǎng)問(wèn))
網(wǎng)絡(luò)特征(延遲高低,用戶(hù)是否明顯感知)
4G切WIFI(單次快速切換)
隧道不變
正常訪(fǎng)問(wèn)

4G切WIFI(10次快速切換)
隧道不變
正常訪(fǎng)問(wèn)

4G切WIFI(50次快速切換)
隧道不變(4g連接很長(zhǎng)一段時(shí)間之后再去切wifi,偶現(xiàn)隧道重新連接)
正常訪(fǎng)問(wèn)


否(隧道重連時(shí)感知明顯 )
網(wǎng)絡(luò)切換行為
隧道狀態(tài)(隧道重新建立/隧道不變)
隧道應(yīng)用訪(fǎng)問(wèn)(訪(fǎng)問(wèn)正常/無(wú)法訪(fǎng)問(wèn))
網(wǎng)絡(luò)特征(延遲高低,用戶(hù)是否明顯感知)

WIFI切4G(單次快速切換)
隧道不變
正常訪(fǎng)問(wèn)


WIFI切4G(10次快速切換)
隧道不變
正常訪(fǎng)問(wèn)


WIFI切4G(50次快速切換)
隧道不變(wifi連接很長(zhǎng)一段時(shí)間之后再去切4g,偶現(xiàn)隧道重新連接)
正常訪(fǎng)問(wèn)

否(隧道重連時(shí),感知明顯)

從上圖表面,當(dāng)網(wǎng)絡(luò)發(fā)生切換后,零信任通道還是可以正常使用,不需要重新連接。

2. 確認(rèn)訪(fǎng)問(wèn)速度顯著提升

wKgZomV_v1OAWilzAADbvdkf1PU119.png

QUIC落地ZTNA場(chǎng)景下實(shí)踐效果

1. 相比較TCP服務(wù)側(cè)處理CPU偏高

相比于TCP的ack是在內(nèi)核處理,QUIC的ack報(bào)文需要從內(nèi)核提到用戶(hù)態(tài)處理,增加了額外的用戶(hù)態(tài)內(nèi)核態(tài)切換和數(shù)據(jù)拷貝,并且QUIC的ack報(bào)文也是加密的,增加了tls加解密,所以cpu負(fù)載更高。

2. 運(yùn)營(yíng)商UDP流量限速

由于UDP無(wú)連接,中間設(shè)備無(wú)法進(jìn)行連接跟蹤,當(dāng)中間網(wǎng)絡(luò)帶寬瓶頸時(shí),TCP有擁塞控制主動(dòng)讓出帶寬,而UDP沒(méi)有擁塞控制,運(yùn)營(yíng)商中間設(shè)備會(huì)對(duì)UDP報(bào)文QoS限速丟包。



總結(jié)

技術(shù)本身均有其優(yōu)勢(shì)和劣勢(shì),這個(gè)都是技術(shù)選型橫向比較中確實(shí)存在的。技術(shù)的落地關(guān)鍵點(diǎn)還是要來(lái)源于結(jié)合落地場(chǎng)景的分析,什么樣的場(chǎng)景或者需求驅(qū)動(dòng)力下,采用哪種技術(shù)會(huì)更加穩(wěn)妥。例如在局域網(wǎng)辦公場(chǎng)景下,網(wǎng)絡(luò)環(huán)境趨于穩(wěn)定,選擇QUIC驅(qū)動(dòng)力則不強(qiáng),可以選用傳統(tǒng)TCP進(jìn)行應(yīng)用訪(fǎng)問(wèn)建鏈即可。而我們整體ZTNA解決方案中,均具備靈活可配置,讓用戶(hù)在技術(shù)落地和用戶(hù)場(chǎng)景上找到最優(yōu)解。

審核編輯 黃宇

聲明:本文內(nèi)容及配圖由入駐作者撰寫(xiě)或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀(guān)點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • Quic
    +關(guān)注

    關(guān)注

    0

    文章

    25

    瀏覽量

    7313
收藏 人收藏

    評(píng)論

    相關(guān)推薦

    聯(lián)想發(fā)布全新智能解決方案

    近日,聯(lián)想(Lenovo)NRF 2025大會(huì)上驚艷亮相,推出了三款集機(jī)器人與人工智能技術(shù)于一體的全新解決方案。這些創(chuàng)新方案均已在商業(yè)環(huán)境中進(jìn)行了實(shí)地測(cè)試,展現(xiàn)出了卓越的性能與實(shí)
    的頭像 發(fā)表于 01-16 14:07 ?148次閱讀

    兆芯最佳實(shí)踐應(yīng)用場(chǎng)景解決方案發(fā)布

    《兆芯最佳實(shí)踐應(yīng)用場(chǎng)景解決方案》現(xiàn)已正式發(fā)布,掃描下方二維碼或點(diǎn)擊閱讀原文即可獲取下載。
    的頭像 發(fā)表于 01-13 14:45 ?133次閱讀

    龍智出席2024跑智能汽車(chē)技術(shù)論壇,分享功能安全、需求管理、版本管理、代碼掃描等DevSecOps落地實(shí)踐

    快訊!日前,龍智出席跑汽車(chē)技術(shù)論壇,分享龍智DevSecOps解決方案功能安全、精細(xì)化需求管理、流程自動(dòng)化、版本控制和代碼質(zhì)量分析等方面的落地實(shí)
    的頭像 發(fā)表于 12-27 16:06 ?1006次閱讀
    龍智出席2024<b class='flag-5'>零</b>跑智能汽車(chē)技術(shù)論壇,分享功能安全、需求管理、版本管理、代碼掃描等DevSecOps<b class='flag-5'>落地</b><b class='flag-5'>實(shí)踐</b>

    芯盾時(shí)代中標(biāo)寶雞市金臺(tái)醫(yī)院信任安全認(rèn)證網(wǎng)關(guān)

    芯盾時(shí)代中標(biāo)寶雞市金臺(tái)醫(yī)院信任安全認(rèn)證網(wǎng)關(guān),通過(guò)人工智能技術(shù)賦能,對(duì)網(wǎng)絡(luò)環(huán)境中所有用戶(hù)實(shí)施信任理念,實(shí)現(xiàn)身份/設(shè)備管控、持續(xù)認(rèn)證、動(dòng)態(tài)授權(quán)、威脅發(fā)現(xiàn)與動(dòng)態(tài)處理的閉環(huán)操作,進(jìn)而實(shí)現(xiàn)企
    的頭像 發(fā)表于 12-24 13:52 ?170次閱讀

    華為入選國(guó)際權(quán)威機(jī)構(gòu)信任邊緣領(lǐng)域推薦廠(chǎng)商

    和深厚的行業(yè)沉淀,連續(xù)2年入選Forrester信任邊緣領(lǐng)域推薦廠(chǎng)商。 ? 報(bào)告深入剖析了SASE的商業(yè)價(jià)值,并評(píng)估了不同廠(chǎng)商提供的SASE解決方案市場(chǎng)成
    的頭像 發(fā)表于 12-23 13:42 ?381次閱讀

    簡(jiǎn)單認(rèn)識(shí)芯盾時(shí)代信任業(yè)務(wù)安全平臺(tái)

    近年來(lái),我國(guó)信任網(wǎng)絡(luò)訪(fǎng)問(wèn)市場(chǎng)保持高速增長(zhǎng)態(tài)勢(shì)。IDC報(bào)告顯示,2023年中國(guó)信任網(wǎng)絡(luò)訪(fǎng)問(wèn)解決方案市場(chǎng)的規(guī)模達(dá)23.3億元,同比增長(zhǎng)25.
    的頭像 發(fā)表于 11-01 16:28 ?337次閱讀

    碳智慧園區(qū)、碳公路與儲(chǔ)能創(chuàng)新應(yīng)用-盾華電子專(zhuān)業(yè)打造碳示范解決方案

    碳智慧園區(qū)、碳公路與儲(chǔ)能創(chuàng)新應(yīng)用-盾華電子專(zhuān)業(yè)打造碳示范解決方案
    的頭像 發(fā)表于 10-09 10:20 ?268次閱讀
    <b class='flag-5'>零</b>碳智慧園區(qū)、<b class='flag-5'>零</b>碳公路與儲(chǔ)能創(chuàng)新應(yīng)用-盾華電子專(zhuān)業(yè)打造<b class='flag-5'>零</b>碳示范<b class='flag-5'>解決方案</b>

    碳智慧園區(qū)、碳公路與儲(chǔ)能應(yīng)用創(chuàng)新解決方案

    碳智慧園區(qū)、碳公路與儲(chǔ)能應(yīng)用創(chuàng)新解決方案
    的頭像 發(fā)表于 10-08 15:54 ?294次閱讀
    <b class='flag-5'>零</b>碳智慧園區(qū)、<b class='flag-5'>零</b>碳公路與儲(chǔ)能應(yīng)用創(chuàng)新<b class='flag-5'>解決方案</b>

    盾華電子物聯(lián)網(wǎng)智慧園區(qū)解決方案 智慧校園 智慧碳公路

    盾華電子物聯(lián)網(wǎng)智慧園區(qū)解決方案 智慧校園 智慧碳公路
    的頭像 發(fā)表于 10-08 15:51 ?234次閱讀
    盾華電子物聯(lián)網(wǎng)智慧園區(qū)<b class='flag-5'>解決方案</b> 智慧校園 智慧<b class='flag-5'>零</b>碳公路

    芯盾時(shí)代入選《現(xiàn)代企業(yè)信任網(wǎng)絡(luò)建設(shè)應(yīng)用指南》

    近日,國(guó)內(nèi)知名網(wǎng)絡(luò)安全媒體安全牛重磅發(fā)布了《現(xiàn)代企業(yè)信任網(wǎng)絡(luò)建設(shè)應(yīng)用指南(2024版)》報(bào)告(以下簡(jiǎn)稱(chēng)“報(bào)告”)。芯盾時(shí)代憑借信任市場(chǎng)
    的頭像 發(fā)表于 08-28 09:45 ?527次閱讀

    Akamai將生成式AI嵌入信任安全解決方案

    近日,全球領(lǐng)先的云服務(wù)提供商Akamai宣布,其信任平臺(tái)Akamai Guardicore Platform已成功集成了生成式AI技術(shù)。這一創(chuàng)新舉措主要體現(xiàn)在Guardicore助手和AI Labeling兩大功能的推出,為企業(yè)的網(wǎng)絡(luò)安全和運(yùn)營(yíng)管理帶來(lái)了前所未有的便捷和
    的頭像 發(fā)表于 06-13 09:17 ?571次閱讀

    以守為攻,信任安全防護(hù)能力的新范式

    引言 在當(dāng)今的數(shù)字化時(shí)代,網(wǎng)絡(luò)安全已成為各個(gè)組織面臨的一項(xiàng)重大挑戰(zhàn)。隨著技術(shù)的快速發(fā)展,攻擊手段也不斷演變和升級(jí),傳統(tǒng)的安全防御策略已經(jīng)無(wú)法完全應(yīng)對(duì)新興的安全威脅。在這種背景下,信任安全
    的頭像 發(fā)表于 05-27 10:18 ?1012次閱讀
    以守為攻,<b class='flag-5'>零</b><b class='flag-5'>信任</b>安全防護(hù)能力的新范式

    EMC與EMI一站式解決方案:理論到實(shí)踐的跨越

    深圳比創(chuàng)達(dá)電子EMC|EMC與EMI一站式解決方案:理論到實(shí)踐的跨越
    的頭像 發(fā)表于 05-24 09:44 ?548次閱讀
    EMC與EMI一站式<b class='flag-5'>解決方案</b>:理論到<b class='flag-5'>實(shí)踐</b>的跨越

    什么是信任?信任的應(yīng)用場(chǎng)景和部署模式

    ? 信任是新一代網(wǎng)絡(luò)安全理念,并非指某種單一的安全技術(shù)或產(chǎn)品,其目標(biāo)是為了降低資源訪(fǎng)問(wèn)過(guò)程中的安全風(fēng)險(xiǎn),防止未經(jīng)授權(quán)情況下的資源訪(fǎng)問(wèn),其關(guān)鍵是打破信任和網(wǎng)絡(luò)位置的默認(rèn)綁定關(guān)系。 一
    的頭像 發(fā)表于 03-28 10:44 ?3291次閱讀

    芯盾時(shí)代中標(biāo)正川股份 信任替換VPN更安全更便捷

    芯盾時(shí)代中標(biāo)重慶正川醫(yī)藥包裝材料股份有限公司(簡(jiǎn)稱(chēng):正川股份),基于信任安全理念,重構(gòu)企業(yè)遠(yuǎn)程接入系統(tǒng),替代客戶(hù)采用VPN接入辦公的方案,保障企業(yè)遠(yuǎn)程辦公等場(chǎng)景中的業(yè)務(wù)安全。
    的頭像 發(fā)表于 03-19 11:26 ?623次閱讀
    芯盾時(shí)代中標(biāo)正川股份 <b class='flag-5'>零</b><b class='flag-5'>信任</b>替換VPN更安全更便捷