能让企业“网络隐身”的SPA,到底是什么黑科技?


芯盾时代
芯盾时代 2024-01-05 10:58:55 50681
分类专栏: 资讯
图片

 

时间进入2202年,零信任理念加速落地,其中的SPA技术因能帮助企业缩小在互联网的暴露面实现“网络隐身”,受到了越来越多的关注。那么,什么是SPA?它有哪些特点和优势?如何实现“网络隐身”?接下来,且听我慢慢道来~

SPA,给网络穿上“隐身衣”

SPA,Single Packet Authorization,即单包授权,是一种轻量级的安全协议。SPA的定义和原理如果展开说会很抽象,但是它的效果很具体:借助SPA,可以隐藏端口和服务,让企业在网络上“隐身”。实现这一效果,拢共分三步:
第一步,默认拒绝一切连接。SDP网关drop所有申请访问的数据包,连reject的机会都不给。就像一个人,关闭了所有微信添加好友的方式,只接受当面扫码加好友,在社交网络“隐身”。
第二步,敲门对“暗号”。客户端通过约定端口,向网关发送包含特殊的密钥与token信息的SPA敲门数据包。由于敲门数据包采用UDP协议传输,传输时无需建立连接,有效避免端口被扫描。
第三步,确认过眼神,打开对的门。SDP网关收到SPA敲门包后,核验敲门包内的用户口令、设备身份、特殊密钥等信息。通过验证后,网关对客户端开放端口,并把流量转发向相应的业务系统。到这里,服务器隐藏着的“门”终于打开。

SPA的原理和优势

明白具体的运行机制,SPA的定义、原理和优势也就不难理解。SPA单包授权,只用单个数据包进行访问申请,通过将所有必要信息集成在单个数据包内来简化敲门流程,在允许访网络前,先验证设备和用户身份。
在云安全联盟的(CSA)的SDP(软件定义边界)架构中,SPA在客户端和控制器、网关和控制器、客户端和网关等的连接中使用。SDP架构中,各类应用和服务隐藏在SDP网关之后,SDP网关默认丢弃所有收到的未经验证的TCP和UDP数据包,不响应那些连接请求。因此,潜在的攻击者无法得知所请求的端口是否正在被监听。只有来自可信客户端的SPA敲门包会被网关接收,经过身份验证和授权后,用户才能访问所请求的服务。
在实际应用中,SPA具有以下优势:
1.隐藏服务,缩小攻击面:SDP网关的Default-drop(默认丢弃)规则缓解了端口和相关侦查技术带来的威胁,显著减小了整个SDP的攻击面。与始终开放端口的VPN相比,SPA优势明显。
2.0day漏洞保护:即使系统中存在0day漏洞,得益于只有认证用户才能访问服务的机制,此漏洞被利用的可能显著减小。
3.抵御DDoS攻击:SPA使服务只对认证用户可见,所有的DDoS攻击都默认由网关丢弃而不是由被保护的服务处理。
SPA虽然带来了更高的安全性,但也存在一些缺陷,比如UDP敲门存在放大漏洞,敲门成功后同一NAT下的终端无需敲门即可访问业务端口;敲门包有可能被劫持,被分析解密、重新构造之后发动中间人(MITM)攻击

芯盾时代的SPA,有什么不一样?

芯盾时代认为,SPA的本质是基于对资源访问主体的安全预认证,隐藏访问及客体资源,并将连接模式从“开放连接”转变为“受控连接”,从而提升安全性。基于此理念,芯盾时代多管齐下,补足了SPA的缺陷:
1.多重加密,保护每一个数据包:除了使用客户端和网关之间的共享密钥加密客户端IP、设备指纹等信息之外,还会使用私有通信协议和加密协议对敲门包进行双重加密,让攻击者难以解析数据包格式和信息,有效避免中间人攻击。
2.一包一标识,敲门只一次:除了使用时间戳,芯盾时代还为每一个SPA敲门包生成唯一标识。即使攻击者劫持了已敲过门的数据包,也无法利用其进行重放攻击。
3.消息级身份认证,连接更可控:敲门成功后,客户端连接网关时,发送的数据包内含身份信息和会话信息,身份信息通过验证后才能访问网关后隐藏的应用和服务。攻击者即使与用户处于同一NAT之后,也无法利用敲门放大漏洞发起攻击。
有了这三大利器,SPA更安全、更实用,但芯盾时代给SPA加的buff还不止如此。
在敲门成功后,SDP网关和客户端会对访问者进行细粒度访问控制,就像跟着访问者的保安,时刻关注访问者的一举一动。一旦访问者试图进入没有权限进的房间,或者掏出一个疑似的撬门工具,SDP网关会马上执行处置措施,再次查验身份,严重者将直接把访问者踢出大楼。
零信任理念的“永不信任,持续验证”,可不是说说而已。
看到这里,你可能忍不住想问了,我也想给网络穿上“隐身衣”,应该怎么办?
芯盾时代,帮你把网络藏起来。欢迎拨打芯盾时代服务热线:400-818-0110,了解更多产品信息~

网站声明:如果转载,请联系本站管理员。否则一切后果自行承担。

本文链接:https://www.xckfsq.com/news/show.html?id=34827
赞同 0
评论 0 条
芯盾时代L3
粉丝 0 发表 49 + 关注 私信
上周热门
如何使用 StarRocks 管理和优化数据湖中的数据?  2996
【软件正版化】软件正版化工作要点  2915
统信UOS试玩黑神话:悟空  2893
信刻光盘安全隔离与信息交换系统  2774
镜舟科技与中启乘数科技达成战略合作,共筑数据服务新生态  1306
grub引导程序无法找到指定设备和分区  1282
2024海洋能源产业融合发展论坛暨博览会同期活动-海洋能源与数字化智能化论坛成功举办  172
华为全联接大会2024丨软通动力分论坛精彩议程抢先看!  172
点击报名 | 京东2025校招进校行程预告  167
华为纯血鸿蒙正式版9月底见!但Mate 70的内情还得接着挖...  165
本周热议
我的信创开放社区兼职赚钱历程 40
今天你签到了吗? 27
信创开放社区邀请他人注册的具体步骤如下 15
如何玩转信创开放社区—从小白进阶到专家 15
方德桌面操作系统 14
用抖音玩法闯信创开放社区——用平台宣传企业产品服务 13
我有15积分有什么用? 13
如何让你先人一步获得悬赏问题信息?(创作者必看) 12
2024中国信创产业发展大会暨中国信息科技创新与应用博览会 9
信创再发力!中央国家机关台式计算机、便携式计算机批量集中采购配置标准的通知 8

加入交流群

请使用微信扫一扫!