能让企业“网络隐身”的SPA,到底是什么黑科技?

来源: 云巴巴 2022-07-11 11:46:02

时间进入2202年,零信任理念加速落地,其中的SPA技术因能帮助企业缩小在互联网的暴露面实现“网络隐身”,受到了越来越多的关注。那么,什么是SPA?它有哪些特点和优势?如何实现“网络隐身”?接下来,且听我慢慢道来~

芯盾时代智能终端密码模块Password Module of Intelligent Terminal (PMIT) 基于传统证书认证方式,结合分割密钥、设备指纹、白盒算法、环境清场等技术,对本地数据的安全存储、密钥的安全存储、使用提供了底层支持,是一款支持多平台多终端、符合国密算法的软件智能身份认证密码模块,可用于金融、军工等高密级的安全领域中

SPA,给网络穿上“隐身衣”

SPA,Single Packet Authorization,即单包授权,是一种轻量级的安全协议。SPA的定义和原理如果展开说会很抽象,但是它的效果很具体:借助SPA,可以隐藏端口和服务,让企业在网络上“隐身”。实现这一效果,拢共分三步:

第一步,默认拒绝一切连接。SDP网关drop所有申请访问的数据包,连reject的机会都不给。就像一个人,关闭了所有微信添加好友的方式,只接受当面扫码加好友,在社交网络“隐身”。

第二步,敲门对“暗号”。客户端通过约定端口,向网关发送包含特殊的密钥与token信息的SPA敲门数据包。由于敲门数据包采用UDP协议传输,传输时无需建立连接,有效避免端口被扫描。

第三步,确认过眼神,打开对的门。SDP网关收到SPA敲门包后,核验敲门包内的用户口令、设备身份、特殊密钥等信息。通过验证后,网关对客户端开放端口,并把流量转发向相应的业务系统。到这里,服务器隐藏着的“门”终于打开。

SPA的原理和优势

明白具体的运行机制,SPA的定义、原理和优势也就不难理解。SPA单包授权,只用单个数据包进行访问申请,通过将所有必要信息集成在单个数据包内来简化敲门流程,在允许访网络前,先验证设备和用户身份。

云安全联盟的(CSA)的SDP(软件定义边界)架构中,SPA在客户端和控制器、网关和控制器、客户端和网关等的连接中使用。SDP架构中,各类应用和服务隐藏在SDP网关之后,SDP网关默认丢弃所有收到的未经验证的TCP和UDP数据包,不响应那些连接请求。因此,潜在的攻击者无法得知所请求的端口是否正在被监听。只有来自可信客户端的SPA敲门包会被网关接收,经过身份验证和授权后,用户才能访问所请求的服务。

在实际应用中,SPA具有以下优势:

1.隐藏服务,缩小攻击面:SDP网关的Default-drop(默认丢弃)规则缓解了端口和相关侦查技术带来的威胁,显著减小了整个SDP的攻击面。与始终开放端口的VPN相比,SPA优势明显。

2.0day漏洞保护:即使系统中存在0day漏洞,得益于只有认证用户才能访问服务的机制,此漏洞被利用的可能显著减小。

3.抵御DDoS攻击:SPA使服务只对认证用户可见,所有的DDoS攻击都默认由网关丢弃而不是由被保护的服务处理。

SPA虽然带来了更高的安全性,但也存在一些缺陷,比如UDP敲门存在放大漏洞,敲门成功后同一NAT下的终端无需敲门即可访问业务端口;敲门包有可能被劫持,被分析解密、重新构造之后发动中间人(MITM)攻击

芯盾时代的SPA,有什么不一样?

芯盾时代认为,SPA的本质是基于对资源访问主体的安全预认证,隐藏访问及客体资源,并将连接模式从“开放连接”转变为“受控连接”,从而提升安全性。基于此理念,芯盾时代多管齐下,补足了SPA的缺陷:

1.多重加密,保护每一个数据包:除了使用客户端和网关之间的共享密钥加密客户端IP、设备指纹等信息之外,还会使用私有通信协议和加密协议对敲门包进行双重加密,让攻击者难以解析数据包格式和信息,有效避免中间人攻击。

2.一包一标识,敲门只一次:除了使用时间戳,芯盾时代还为每一个SPA敲门包生成唯一标识。即使攻击者劫持了已敲过门的数据包,也无法利用其进行重放攻击。

3.消息级身份认证,连接更可控:敲门成功后,客户端连接网关时,发送的数据包内含身份信息和会话信息,身份信息通过验证后才能访问网关后隐藏的应用和服务。攻击者即使与用户处于同一NAT之后,也无法利用敲门放大漏洞发起攻击。

有了这三大利器,SPA更安全、更实用,但芯盾时代给SPA加的buff还不止如此。

在敲门成功后,SDP网关和客户端会对访问者进行细粒度访问控制,就像跟着访问者的保安,时刻关注访问者的一举一动。一旦访问者试图进入没有权限进的房间,或者掏出一个疑似的撬门工具,SDP网关会马上执行处置措施,再次查验身份,严重者将直接把访问者踢出大楼。

零信任理念的“永不信任,持续验证”,可不是说说而已。

看到这里,你可能忍不住想问了,我也想给网络穿上“隐身衣”,应该怎么办?

更多产品了解

欢迎扫码加入云巴巴企业数字化交流服务群

产品交流、问题咨询、专业测评

都在这里!

 

评论列表

为你推荐

实践丨天旦BPC服务水平监测告警分析操作指南

实践丨天旦BPC服务水平监测告警分析操作指南

天旦BPC“五大场景告警监测”覆盖了绝大部分金融应用交易异常事件,而“服务水平监测告警”,则是BPC在用户实际应用场景中被最频繁使用的告警场景。

2021-12-16 14:05:33

网络安全态势感知的可视化主要有以下类型

网络安全态势感知的可视化主要有以下类型

现在来说,不管是工作还是学习,都少不了使用网络,网络安全态势感知即网络安全技术的升级版产品之一,可有效解决网络安全问题现在所面临四大安全威胁。要建立完善的网络安全态势感知防护体系,必须从网络安全态势感知的客户端软件、服务器端安全、服务提供商等各个方面采取,

2020-05-20 16:52:09

智能的安全配置识别技术之安全管理系统

智能的安全配置识别技术之安全管理系统

安全管理系统采用机器语言,运用远程检测与本地检测相结合的方式,并且安全管理系统在多种复杂应用环境下均可实现自动化的大规模性安全配置检查,从而为您节省手动单点安全配置检查的时间,并避免传统人工检仿式所带来的失误风险。    安全管理系统技术,在国内甚至在,

2022-11-21 10:12:18

爱加密:APP个人信息安全合规评估服务

爱加密:APP个人信息安全合规评估服务

随着被通报、被整改、被下架的APP屡见不鲜,为保证业务的正常运行,APP开发企业应该在应用发布前进行个人信息的安全性和合规性评估,以保证满足合规要求。爱加密,具备强大的安全检测技术和合规能力,可提供专业的个人信息安全合规评估服务。

2022-07-11 14:45:55

长亭谛听工控蜜罐,安排!

长亭谛听工控蜜罐,安排!

利用欺骗伪装(Deception)技术,通过在关键入侵路径上部署诱饵和陷阱,诱导攻击者攻击伪装目标,远离真实资产,并且对攻击者做取证和追踪溯源,为企业提供先人一步的主动防御手段,保护真实资产,提升主动防御能力。

2021-12-02 11:03:59

国家工业互联网安全态势感知与风险预警平台公司通过主动探测与流量分

国家工业互联网安全态势感知与风险预警平台公司通过主动探测与流量分

国家工业互联网安全态势感知与风险预警平台公司通过主动探测与流量分析方法相结合的方式,充分利用行业市场监管数据资源优势,创新工业互联网金融安全监测分析处理技术手段,形成了多维感知安全态势、及时预警风险控制信息、多元汇聚基础知识资源三大核心功能,

2020-03-24 16:50:18

严选云产品

铨顺宏RFID电力资产管理及设备巡检解决方案 铨顺宏RFID电力资产管理及设备巡检解决方案,采用先进的物联网RFID技术,实现远距离自动识别,保证到位率,增加人身安全性;手持机标准录入,信息采集标准化,方便统计、查询、分析;可视化的信息平台,为生产部门及时掌握设备运维情况,合理配置资源提供便利;建立统一的、有效的、实时的和电子化的资产全生命周期管理体系。
融安云网低代码开发平台 融安云网低代码平台致力于帮助用户以低成本、短周期、高效率的方式实现各类数字化应用。提供基于云计算特性和能力的快速应用程序开发和部署工具,帮助用户简便、高效地完成应用系统的搭建,满足不同类型、不同阶段客户的数字化管理需求。
阿里云 企业物联网平台 阿里云企业物联网平台是一个集成了设备管理、数据安全通信和消息订阅等能力的一体化平台,为客户提供全托管的企业级实例服务,具有低成本、高可靠、高性能、高安全的优势,无需自建物联网基础设施即可接入各种主流协议的设备,管理运维亿级并发规模的设备,处理分析EB量级的设备数据。
忽米物易管设备状态监测及预测性维护平台 忽米物易管设备状态监测及预测性维护平台,旋转类设备可通过【物易管】实现状态监测并利用模型算法预测潜在故障问题。远程完成现场设备维护,随时查看设备运行状态,兼容70+工业协议,覆盖装备制造、电子信息等重点行业90%工业设备。
腾讯云BI 腾讯云BI,支持用户创建项目,兼容腾讯云账号、企业微信账号登陆,支持对20余种数据源类型,腾讯云数据源,如TDSQL-C MySQL版、SQLServer、pgSQL、MariaDB、Doris等;支持对源数据进行二次加工,可对数据进行过滤、格式化、转换等操作。
永洪电力企业大数据可视化分析运营方案 基于Hadoop或其他商⽤数据平台系统构建企业统⼀的数据存储与计算平台,永洪科技在数据仓库/数据中⼼之上构建⾃服务数据集服务组件、分析模型服务组件核⾃助式可视化分析服务组件,并具体⻅⾯总体架构图:⾃服务数据集服务组件⽤于连接现有数据平台,进⾏数据洞察与数据准备,通过分析模型服务组件构建分析/挖掘模型,结合⾃助式分析服务,为电⼒⼤数据业务应⽤提供统⼀的数据服务平台。

甄选10000+数字化产品 为您免费使用

申请试用