Sissejuhatus #
Nullusaldusväärsuse arhitektuur nõuab pidevat identiteedi kontrollimist ja ranget juurdepääsukontrolli jõustamist. Hübriid- ja hajuskeskkondades saab rakenduste edastuskihist ideaalne jõustamispunkt.
See juhend selgitab, kuidas rakendada nullusalduspõhimõtteid, kasutades järgmist:
- Vastastikune TLS (mTLS)
- JWT valideerimine
- Identiteedipõhised marsruutimispoliitikad
- Rakenduste segmenteerimine
1. Rakenda vastastikust TLS-i (mTLS) #
mTLS tagab nii kliendi kui ka serveri vastastikuse autentimise X.509 sertifikaatide abil. See takistab volitamata teenuste omavahelist suhtlemist.
Kontseptuaalse mTLS-i konfiguratsiooni näide #
server { kuula 443 ssl; ssl_certificate /etc/ssl/server.crt; ssl_certificate_key /etc/ssl/server.key; ssl_client_certificate /etc/ssl/ca.crt; ssl_verify_client on; asukoht / { proxy_pass http://backend_pool; } }
See konfiguratsioon:
- Nõuab kliendi sertifikaadi valideerimist
- Keeldub autentimata teenustest
- Jõustab teenustevahelise identiteedi kontrollimise
2. JWT tokenite valideerimine edastuskihis #
Kasutaja identiteet ja rollid kodeeritakse sageli JWT tokenites. Tokenite valideerimine ADC-s tagab identiteedi jõustamise enne, kui päringud jõuavad taustteenustesse.
Kontseptuaalne JWT valideerimisloogika #
if (jwt_verify(token, public_key) == false) { return 401 Volitamata; } if (jwt_claim["roll"] != "admin") { return 403 Keelatud; }
Eelised:
- Hoiab ära volitamata juurdepääsu varakult
- Vähendab taustsüsteemi töötluskoormust
- Tagab järjepideva poliitika jõustamise
3. Identiteedipõhised marsruutimispoliitikad #
Nullusaldus ulatub autentimisest kaugemale. See hõlmab segmenteerimist. Liikluse marsruutimine võib sõltuda identiteedi atribuutidest.
Näide: Rollipõhine marsruutimine #
if (request.header["X-User-Role"] == "finance") { marsruut finantsserveri serverisse; } else if (request.header["X-User-Role"] == "engineering") { marsruut inseneriserveri serverisse; } else { keela juurdepääs; }
See takistab horisontaalset juurdepääsu osakondade või rakendussegmentide vahel.
4. Rakenda mikrosegmenteerimist 7. kihis #
Mikrosegmenteerimine piirab külgmist liikumist. Ainult võrgutasemel segmenteerimise asemel kasutage rakendusepõhist segmenteerimist.
- Piira API-devahelist suhtlust
- Piira taustaserveri kokkupuudet
- Rakenda teepõhiseid juurdepääsupoliitikaid
Nullusalduslikkuse rakendamine koos RELIANOID #
RELIANOID võimaldab nullusalduse jõustamist otse rakenduste edastuskihil.
mTLS-i tugi #
Täielik sertifikaadipõhine autentimine teenustevaheliseks suhtluseks.
7. kihi poliitikamootor #
Päistel, märkidel, URI radadel ja kasutaja atribuutidel põhinev detailne jõustamine.
Identiteedi jõustamise kõrge kättesaadavus #
Nullusalduspõhimõtte jõustamine ei tohi kaasa tuua üksikuid rikkeid. RELIANOID pakub HA klastrite loomist koos oleku sünkroniseerimisega.
Poliitika värskenduste jaoks kuum taaskäivitus #
Turvapoliitika muudatusi saab rakendada aktiivseid seansse katkestamata.
Kasulikud tegevused #
- Väiksem külgliikumise oht
- Järjepidev poliitika jõustamine
- Parem vastavusseisund
- Alumine taustasüsteemi rünnakupind
- Tsentraliseeritud identiteediteadlik juhtimistasand
Järeldus #
Nullusalduslikkust ei saavutata ainult perimeetrikaitse abil. See nõuab identiteeditundlikku liikluse jõustamist rakenduste edastuskihis.
mTLS-i, JWT valideerimise ja 7. kihi poliitika jõustamise kombineerimise abil saavad organisatsioonid luua praktilise ja skaleeritava nullusaldusliku arhitektuuri.
RELIANOID muudab rakenduste edastuskihi jõustamismootoriks, mis muudab nullusalduse hübriid- ja mitmepilvekeskkondades operatiivselt elujõuliseks. Püüdma RELIANOID.