零信任安全模型中的网络和物联网安全
2021-01-13王英哲
计算机与网络 2021年21期
关键词:设备
王英哲
在网络和物联网安全方面,小心永远不会过头,随着越来越多的不同设备连接到企业和工业基础设施,安全总比后悔好。
对于网络管理员来说,不再只是保护笔记本电脑和PC,而是管理由各种硬件连接,包括移动和低成本物联网设备组成的网络。但是,当每个设备都按照自己的规则运行时,怎样保持网络安全呢?答案很简单———不要相信任何人!
这就是“零信任架构”的概念,这是一个基于默认情况下不信任任何设备的安全概念,仅仅因为它是网络的一部分。相反,每个设备都需要为想要建立的每个连接进行身份验证,考虑到任何连接至少涉及两方,此处所需的身份验证称为相互身份验证。
有使用相互身份验证的不同通信协议,例如SSH和TLS。但是这些协议的共同点是身份验证基于唯一的设备证书,如果没有这样的证书,设备就无法对自身进行身份验证。
设备如何获得证书
这一切都始于设备拥有自己唯一的公私密钥,要生成证书,第一步是与证书颁发机构(CA)共享这对公钥。CA将通过向它发送质询来验证公钥是否属于该设备,只有拥有相应私钥的设备才能成功应对此,如果CA知道公钥属于设备,它会为它创建一个证书。
创建后,证书可以发送到设备,设备现在可以在未来的网络身份验证协议中使用它,这些网络将创建证书的特定CA视为可信来源。这使得“零信任”一词有点误导,即使不信任这些设备,也需要信任一些东西,在这种情况下,信任基于证书和提供证书的机构。……
登录APP查看全文
