浅谈基于SASE的安全云服务

瘢痂高阶
• 阅读 152

本文分享自天翼云开发者社区《浅谈基于SASE的安全云服务》,作者:姚**亮

SASE(secure access service edge安全访问服务边缘):是一种安全框架,结合了软件定义广域网 (SD-WAN) ,零信任等网络安全技术的的分布式安全解决方案。

从技术而言,SASE其实是一种基于实体的身份(实体的身份识别可以包括人、组织、设备、应用、服务、IOT 系统或者边缘计算位置等等),结合实时上下文(这些上下文来源包括:用户使用的设备身份、日期、风险/信任评估、场地、正在访问的应用或数据的灵敏度)、企业安全/合规策略,在整个会话中持续评估风险/信任的服务。

企业之所以这么重视SASE,还因为它的“安全”功能。SASE的核心是身份,它是基于身份的访问决策。再具体点讲,SASE所提到的“身份”包括登录账户、所在的位置、设备、时间等多个因素,即身份是访问决策的中心,而不再是企业数据中心。

而且,SASE最终目标就是使得企业能够更加容易实现安全的云环境。通过将所有的安全设备包括Web 安全网关、云访问安全代理、DNS、零信任网络访问、防火墙等部署在云端,以一个安全的全球SD-WAN(软件定义广域网)服务进行统一管理,统一运维,从而降低网络安全的复杂性。

例如,无论在传统办公、远程办公等办公场景下,还是在业务防护场景下,SASE都可以通过多种方式将要防护的流量引导到距离最终实体位置最近的POP 点(接入点)上做安全策略处理,实现企业安全办公、业务安全,保护企业数据资产安全,且不影响办公效率。

SASE的核心是身份,即身份是访问决策的中心,这个和零信任架构也比较相似。用户,设备,服务的身份是策略中最重要的上下文因素之一,其他因素还包括访问地点,时间等。

SASE体系架构由两个核心组件组成:SASE云充当网络和安全功能的聚合器。SASE边缘连接器将流量从物理,云和设备边缘驱动到SASE云处理。

POP结构:核心云网络,由地理上分布的POPS组成,每个POP运行多个服务器,在所有流量上应用路由,加密,优化,高/级安全服务。

POPS的设计日志为了处理大量的流量,通过扩展服务器可以扩展处理能力。

如果POP服务器失效,则受影响边缘自动重新连接到同一个POP的可用服务器,如果一个POP完全失效,受影响边缘将连接到最近可用的POP。无论企业资源连接到哪个POP,云始终维护一个一致的逻辑企业网络,POP内置抗DDOS,深度包检测,TLS检测,以提高POP节点的安全和稳定。
 
简而言之,SASE的理念就是借助SD-WAN搭建起来的分布式云服务,将核心安全能力下沉到边缘进行处理,以满足业务快速安全的访问需求。

SASE区别于SD-WAN,并非着重于将分支机构连接到中央网络,而是专注于将各个端点(分支机构,移动终端)连接到服务边缘,服务边缘由运行SASE软件堆栈的分布式POP网络组成,此外SASE着重于固有的安全性。

SASE与SDWAN的差异主要在三类:与云的关系,安全性,如何进行流量检测。

与云的关系:SASE使用私有数据中心,公共云(公有云),或者托管设施作为pop(point of presense),这些pop形成了SASE堆栈运行的服务边缘。此外,这些pop通常位于公共云中,或者靠近公共云网关,以实现对云资源的低延迟安全访问。无论哪个节点都有足够的资源来满足用户的请求。SASE软件可以确定流量到达其端点使用的最/佳路径。

与SDWAN以数据中心为中心的架构不同,SASE采用的分布式架构。因为云服务被越来越多使用时,单一的私有数据中心作为网络焦点会导致效率低下。

安全性:安全是SASE和SDWAN竞争的关键因素。SASE的重点是为网络及其用户提供对分布式资源的安全访问,这些资源可以分布在私有数据中心,云上。SDWAN技术并不是以安全为重点,安全性通常是辅助功能。虽然一些SDWAN也集成了安全解决方案,但是这也只是少数。

流量检查:SASE中,流量一次可以被多个策略引擎检查,引擎并行工作,而不是在引擎之间传递流量,节约时间。SDWAN则采用服务链进行一个一个检查,效率比较低,而且容易形成单点故障。

总之,SASE专注于提供云原生安全工具,并以云为网络中心。SDWAN专注于将分支连接到中央总部和数据中心,当前也可以连接到云。

SASE将广域网功能和网络安全融合在一起,对于接入的终端设备,需要有agent来进行基于策略的访问控制,对于分支机构,需要本地部署的设备具备智能选路的功能。

SASE服务提供商一般在全球有多个POP节点,企业无需购买硬件(不需要购买安全硬件,但是本地需要部署SASE边缘连接器才能接入SASE服务),即可使用防火墙,终端安全,身份认证,上网行为管理服务,内网安全接入服务(云VPN),威胁检测等服务。这些安全服务都是部署在全球各地的POP节点上。分支机构,总部,移动终端通过POP节点后,再访问互联网,公有云,私有云等环境,保护企业的数据安全。

SASE是端到端安全,SASE平台上的所有通信都是加密的。包括解密,防火墙,URL过滤,反恶意软件等功能都被集成在SASE中,并且对所有连接的边缘都可用。
但是SASE的建设成本很高,不是一般组织能够承建的,有报告指出,为了实现低延迟随时随地访问云服务,承建企业需要具有全球POP点和对等连接的SASE产品。

点赞
收藏
评论区
推荐文章
美凌格栋栋酱 美凌格栋栋酱
6个月前
Oracle 分组与拼接字符串同时使用
SELECTT.,ROWNUMIDFROM(SELECTT.EMPLID,T.NAME,T.BU,T.REALDEPART,T.FORMATDATE,SUM(T.S0)S0,MAX(UPDATETIME)CREATETIME,LISTAGG(TOCHAR(
全栈混合云综合架构方案研究和落地
本文分享自天翼云开发者社区《》,作者:yn(一)业务背景随着云服务的便利性日益被市场接受,企业客户越来越倾向采用公有云服务补充其现有的企业内部部署的数据中心和私有云基础架构的不足。因此,混合云成为云服务市场的重要发展趋势。广义上讲,混合云的形态可以包括云与
Peter20 Peter20
4年前
mysql中like用法
like的通配符有两种%(百分号):代表零个、一个或者多个字符。\(下划线):代表一个数字或者字符。1\.name以"李"开头wherenamelike'李%'2\.name中包含"云",“云”可以在任何位置wherenamelike'%云%'3\.第二个和第三个字符是0的值wheresalarylike'\00%'4\
浅谈基于SASE的安全云服务
SASE(secureaccessserviceedge安全访问服务边缘):是一种安全框架,结合了软件定义广域网(SDWAN),零信任等网络安全技术的的分布式安全解决方案。
大数据通用组件故障处理
本文分享自天翼云开发者社区《》,作者:fnHDFS1.HDFS服务一直异常检查HDFS是否处于安全模式。检查ZooKeeper服务是否运行正常。2.HDFS维护客户端出现OutOfMemoryError异常使用HDFS客户端之前,需要在HADOOPCLIE
殊荣双至,天翼云边缘计算再获两项大奖!
近日,全球边缘计算大会·北京站在新世界大酒店成功召开。大会公布了“2023金边奖”评选结果,天翼云斩获“最佳智能边缘云服务商”“最佳边缘安全加速平台”两项大奖。天翼云边缘计算产品专家熊瑶、天翼云边缘安全产品专家杜茜参加会议并分别发表演讲,分享了天翼云边缘计算发展规划与实践。
创建云主机你不知道的那些事
本文分享自天翼云开发者社区《》,作者:乐道在界面上简简单单点击了一下创建云主机,但是后台发生了什么?大家清楚吗?本文将详细为大家讲述整个云主机创建的流程1、根据资源ID查询云主机基础信息表,如果该表里面存在云主机相关信息,会抛出异常(应该只是针对云主机名称
重磅!天翼云多云统管体系及两个验证节点通过云计算服务安全评估
2025年6月16日,天翼云多云统管体系顺利通过中央网信办云计算服务安全评估,天翼云政务专属云、天翼云金服云作为体系验证节点,也顺利通过此次评估(增强级)。这标志着天翼云在云计算安全领域取得重大突破,在云安全保障方面已达到业内领先水平,能够满足行业应用上云
基于Casbin的ABAC授权模型设计与开发踩坑实录
本文分享自天翼云开发者社区《》,作者:upclose最近因项⽬需求,需要寻求⼀个好⽤强⼤的权限管理⽅案。天翼云安全实验室经过仔细调研,最终选择了ABAC(AttributeBasedAccessControl,基于标签的访问控制)作为授权模型的基础,在具体
无服务器Serverless总结
本文分享自天翼云开发者社区@《》,作者:我是小朋友背景随着AWSLambda的诞生,无服务器与FaaS一起出现在舞台中,Serverless也开始进入人们的视野。全球各大云服务厂商都纷纷推出各自的Serverless平台。先了解下什么是云计算云计算是通过I
通通透透看无服务器计算:由来、场景和问题
本文分享自天翼云开发者社区@《》,作者:我是小朋友一、无服务器(Serverless)计算是什么云计算涌现出很多改变传统IT架构和运维方式的新技术,比如虚拟机、容器、微服务,无论这些技术应用在哪些场景,降低成本、提升效率是云服务永恒的主题。过去十年来,我们