能让企业“网络隐身”的SPA,到底是什么黑科技?

来源: 云巴巴 2022-07-11 11:46:02

时间进入2202年,零信任理念加速落地,其中的SPA技术因能帮助企业缩小在互联网的暴露面实现“网络隐身”,受到了越来越多的关注。那么,什么是SPA?它有哪些特点和优势?如何实现“网络隐身”?接下来,且听我慢慢道来~

芯盾时代智能终端密码模块Password Module of Intelligent Terminal (PMIT) 基于传统证书认证方式,结合分割密钥、设备指纹、白盒算法、环境清场等技术,对本地数据的安全存储、密钥的安全存储、使用提供了底层支持,是一款支持多平台多终端、符合国密算法的软件智能身份认证密码模块,可用于金融、军工等高密级的安全领域中

SPA,给网络穿上“隐身衣”

SPA,Single Packet Authorization,即单包授权,是一种轻量级的安全协议。SPA的定义和原理如果展开说会很抽象,但是它的效果很具体:借助SPA,可以隐藏端口和服务,让企业在网络上“隐身”。实现这一效果,拢共分三步:

第一步,默认拒绝一切连接。SDP网关drop所有申请访问的数据包,连reject的机会都不给。就像一个人,关闭了所有微信添加好友的方式,只接受当面扫码加好友,在社交网络“隐身”。

第二步,敲门对“暗号”。客户端通过约定端口,向网关发送包含特殊的密钥与token信息的SPA敲门数据包。由于敲门数据包采用UDP协议传输,传输时无需建立连接,有效避免端口被扫描。

第三步,确认过眼神,打开对的门。SDP网关收到SPA敲门包后,核验敲门包内的用户口令、设备身份、特殊密钥等信息。通过验证后,网关对客户端开放端口,并把流量转发向相应的业务系统。到这里,服务器隐藏着的“门”终于打开。

SPA的原理和优势

明白具体的运行机制,SPA的定义、原理和优势也就不难理解。SPA单包授权,只用单个数据包进行访问申请,通过将所有必要信息集成在单个数据包内来简化敲门流程,在允许访网络前,先验证设备和用户身份。

云安全联盟的(CSA)的SDP(软件定义边界)架构中,SPA在客户端和控制器、网关和控制器、客户端和网关等的连接中使用。SDP架构中,各类应用和服务隐藏在SDP网关之后,SDP网关默认丢弃所有收到的未经验证的TCP和UDP数据包,不响应那些连接请求。因此,潜在的攻击者无法得知所请求的端口是否正在被监听。只有来自可信客户端的SPA敲门包会被网关接收,经过身份验证和授权后,用户才能访问所请求的服务。

在实际应用中,SPA具有以下优势:

1.隐藏服务,缩小攻击面:SDP网关的Default-drop(默认丢弃)规则缓解了端口和相关侦查技术带来的威胁,显著减小了整个SDP的攻击面。与始终开放端口的VPN相比,SPA优势明显。

2.0day漏洞保护:即使系统中存在0day漏洞,得益于只有认证用户才能访问服务的机制,此漏洞被利用的可能显著减小。

3.抵御DDoS攻击:SPA使服务只对认证用户可见,所有的DDoS攻击都默认由网关丢弃而不是由被保护的服务处理。

SPA虽然带来了更高的安全性,但也存在一些缺陷,比如UDP敲门存在放大漏洞,敲门成功后同一NAT下的终端无需敲门即可访问业务端口;敲门包有可能被劫持,被分析解密、重新构造之后发动中间人(MITM)攻击

芯盾时代的SPA,有什么不一样?

芯盾时代认为,SPA的本质是基于对资源访问主体的安全预认证,隐藏访问及客体资源,并将连接模式从“开放连接”转变为“受控连接”,从而提升安全性。基于此理念,芯盾时代多管齐下,补足了SPA的缺陷:

1.多重加密,保护每一个数据包:除了使用客户端和网关之间的共享密钥加密客户端IP、设备指纹等信息之外,还会使用私有通信协议和加密协议对敲门包进行双重加密,让攻击者难以解析数据包格式和信息,有效避免中间人攻击。

2.一包一标识,敲门只一次:除了使用时间戳,芯盾时代还为每一个SPA敲门包生成唯一标识。即使攻击者劫持了已敲过门的数据包,也无法利用其进行重放攻击。

3.消息级身份认证,连接更可控:敲门成功后,客户端连接网关时,发送的数据包内含身份信息和会话信息,身份信息通过验证后才能访问网关后隐藏的应用和服务。攻击者即使与用户处于同一NAT之后,也无法利用敲门放大漏洞发起攻击。

有了这三大利器,SPA更安全、更实用,但芯盾时代给SPA加的buff还不止如此。

在敲门成功后,SDP网关和客户端会对访问者进行细粒度访问控制,就像跟着访问者的保安,时刻关注访问者的一举一动。一旦访问者试图进入没有权限进的房间,或者掏出一个疑似的撬门工具,SDP网关会马上执行处置措施,再次查验身份,严重者将直接把访问者踢出大楼。

零信任理念的“永不信任,持续验证”,可不是说说而已。

看到这里,你可能忍不住想问了,我也想给网络穿上“隐身衣”,应该怎么办?

更多产品了解

欢迎扫码加入云巴巴企业数字化交流服务群

产品交流、问题咨询、专业测评

都在这里!

 

评论列表

为你推荐

关于网络安全态势感知的安全仪表盘的简单介绍

关于网络安全态势感知的安全仪表盘的简单介绍

你可能没有听过网络安全态势感知,但你一定听说过网络安全技术这一名词,网络安全态势感知作为是最重要的现代互联网应用之一,在人们的工作和生活中处于不可取代的地位,尤其是在商务和政务应用中。企业、政府机构中的办公文档、业务数据和机密文件,都通过网络传递和交流,网

2020-05-20 16:54:22

实践丨天旦BPC服务水平监测告警分析操作指南

实践丨天旦BPC服务水平监测告警分析操作指南

天旦BPC“五大场景告警监测”覆盖了绝大部分金融应用交易异常事件,而“服务水平监测告警”,则是BPC在用户实际应用场景中被最频繁使用的告警场景。

2021-12-16 14:05:33

网络安全态势感知的可视化主要有以下类型

网络安全态势感知的可视化主要有以下类型

现在来说,不管是工作还是学习,都少不了使用网络,网络安全态势感知即网络安全技术的升级版产品之一,可有效解决网络安全问题现在所面临四大安全威胁。要建立完善的网络安全态势感知防护体系,必须从网络安全态势感知的客户端软件、服务器端安全、服务提供商等各个方面采取,

2020-05-20 16:52:09

听说你还不知道什么是网络安全态势感知

听说你还不知道什么是网络安全态势感知

安全对我们每个人来说都是十分重要的,安全态势感知技术在特别在这个网络信息时期,可有效提前发现我们即将面临的网络安全问题,所以,快跟着我来一起学习一下什么是网络安全态势感知吧。 随着网络的数据,人规模的不断扩大渐渐发现结果中的节点和边缘往往掩盖彼此形成的,

2020-05-20 16:57:11

管控者之安全审计平台的内部业务应用系统

管控者之安全审计平台的内部业务应用系统

关于企业业务发展应用网络安全管理审计工作平台可以解决问题方案,从核心技术应用研究系统,网络安全审计平台通过对用户操作行为和接口服务质量情况需要进行一个完整记录,资源库的应用日志入手,并对日志数据资源进行比较分析,网络安全审计平台实现了对业务操作行为的实时监

2020-05-20 17:04:51

严选云产品

左手医生主动式AI医疗平台 左手医生主动式AI医疗平台基于自然语言处理、智能交互和医学知识图谱等技术;结合国内权威医学知识库; 能有效解决患者对医疗、健康咨询、AI客服的多样化需求。 药物使用、疾病知识、健康管理、就医流程、科室位置等。 相比医院和健康管理公司咨询台的人工回复, 左手医生智能问答系统更及时和全面; 支持后台客户个性化定制知识库。
博雅正链医疗可信协同科研分析平台 博雅正链医疗可信协同科研分析平台,一链、多端、一平台的协同分析模式,临床科研数据采集管理系统,临床科研数据采集、标准化处理、随访管理、数据核查等数据管理能力。可信协同科研分析平台,为各成员单位提供跨医院间协作任务发布、调度和协调处理。
即信云通信CPaaS语音平台 即信cPaaS-vo语音平台,是将通信能力封装成接口,供第三方集成,将通信能力作为服务提供的开放平台。
天空卫士云安全服务平台 天空卫士云安全服务平台是一种基于云的数据安全解决方案,企业和组织可以灵活选择搭配各种数据安全服务,对其数据和应用进行保护,以满足以下业务需求在统一的视图中实时监控企业数据资产分布及潜在风险,企业数据安全状况一目了然;集成数据管理能力,保证企业 IT 系统上云以后,仍然能满足合规要求;提供包括敏感内容识别、数据分类分级等安全选项, 保护云端数据安全;监控云端数据,并预判潜在威胁,提前加以防范。
深信服物联网防火墙 深信服物联网防火墙,基于Fuzz测试、Banner信息、漏洞库的漏洞扫描能力,百亿级通用密码词典,分布式动态扫描弱口令。专业的漏洞挖掘团队和实验室,保证针对IoT终端的定向、持续漏洞挖掘能力。通过主动探测方式识别终端是否有多网卡、无线网卡、4G网卡等外联风险。
京东科技智能外呼电话机器人 京东科技智能外呼电话机器人,模拟真人呼吸停顿,轻松应对10轮以上对话,多场景下急速识别,1秒识别8秒语音,准确率高达 95%。实时语境深度理解,快速应对用户需求,平均缩短沟通时长 50%。

甄选10000+数字化产品 为您免费使用

申请试用