信域组件​

信域安全云网由6个关键组件构成:

TMC-信域管理控制平台​

TMC是整个信域安全云网的管理控制中心,其主要功能包括:云网监控、帐号和终端管理、业务资源管理、认证策略管理、南北向和东西向授权策略配置、访问控制策略实时计算和全网同步、帐号终端的认证和授权、第三方开放接口等。

TMC可部署在任意位置,无需对互联网开放任何端口。

TMG-信域网关​

TMG通过传输层代理、应用层代理和路由转发三种模式,将业务资源接入到信域安全云网中,对所有业务访问行为进行识别和流量采集,并执行传输层和应用层访问控制。

TMG可部署在数据中心、云环境等任意位置,仅需对外开放一个UDP端口。TMG支持集群部署,支持自动最佳路径选择,终端可根据链路质量自动选择最佳访问路径。

TMA-信域客户端​

TMA是在用户终端上安装的轻量级访问代理软件,支持Windows、MacOS、iOS、Android等常见终端操作系统。

终端用户通过TMA进行帐号和终端的身份认证以及本地环境检查,被授权的业务资源将显示在TMA的资源列表中,用户可同时访问部署在任意位置的授权业务资源,但被禁止向任何未授权业务资源发送任何网络数据包。

另外,TMA自带安全浏览器,管理员可强制终端用户访问某些重要业务资源时须使用带有水印的安全浏览器,并对终端用户的敏感数据访问行为进行审计。

TMD-信域域名解析服务​

TMD为信域安全云网提供独立的域名解析服务。当终端用户接入云网后,可通过域名直接访问信域安全云网中的的业务资源,管理员无需修改原内网DNS服务器的解析记录。

TMD可部署在任意位置,无需对互联网开放任何端口。

TMI-信域智能分析平台​

TMI是信域安全云网的智能分析和决策中心。

TMI通过采集到的帐号信息、终端环境信息、业务系统信息、应用访问日志、流量日志等基础安全数据,生成主客体安全画像,并进行场景化威胁分析,识别异常或威胁行为,对帐号、终端和业务资源进行可信评估和实时处置。

TMC在收到TMI的动态策略后,可实时地对帐号终端的认证策略和授权策略进行调整,实现持续可信检测、动态策略调整的能力。

TMI可部署在任意位置,无需对互联网开放任何端口。

TME-信域边缘网关​

TME是部署在信域安全云网互联网边缘的统一业务访问门户,用户无需在终端上安装TMA客户端即可利用操作系统自带浏览器进行身份验证和授权,并通过浏览器统一访问发布在信域安全云网里的Web资源、SSH资源和RDP资源。

网络架构​

Mesh虚拟网络​

信域安全云网是通过多个组件协同工作,为客户构建的一张Full-Mesh结构的虚拟化网络。信域安全云网采用SDN思想,将网络控制平面与数据平面分离,控制平面由TMC、TMI构成,数据平面由TMA、TMG、TME、TMD构成。

各组件之间采用Overlay网络技术实现二层和三层组网,使各组件之间构建成Full-Mesh结构的虚拟化网络,实现跨地域互联互通。

隐身网络​

信域关键组件部署在单向访问的局域网中,对外部网络完全隐身。信域网关通过网络层代理、应用层反向代理和云网路由方式将业务资源接入到信域安全云网中,业务资源只需跟信域网关可通信即可,无需对外开放任何接口。

经过认证和授权的人和终端通过信域网关访问隐藏在单向局域网中的业务资源,所有业务访问数据包都被重新封装成无状态的UDP数据包,并且基于身份进行逐包加密,信域网关在收到数据包后基于对应的人和终端的身份进行逐包认证和解密,无法正常认证的数据包都将直接丢弃,不做任何回应。

信域安全云网通过这种方式实现了业务资源和信域关键组件在不可信网络中完全隐身,所有业务访问流量在终端与信域网关之间实现点对点逐包认证、逐包加密。攻击者在不可信网络中无法经过身份验证和授权,无法接入到信域安全云网,业务资源和云网组件始终保持对攻击者完全不可见,有效避免了绝大多数的网络攻击。

组网方式​

终端用户的接入访问流程如下图所示:

终端接入流程如下:

  1. 终端用户安装好TMA以后,打开TMA输入帐号和密码(或通过扫码、短信等其他认证方式),将认证信息加密后发送给TM Cloud。

  2. TM Cloud不对认证请求进行处理,而是通过反向连接直接转发到部署在客户局域网中的TMC。

  3. 由TMC对帐号进行认证(或者通过第三方认证系统进行认证),认证通过后将认证结果、网络配置以及授权信息加密后发送到TM Cloud。

  4. TM Cloud不对加密的认证结果、网络配置和授权信息进行处理,而是直接转发到对应的TMA。TMA收到认证通过的确认信息后,根据网络配置信息将终端接入到信域安全云网中,同时在终端启用对应的访问控制策略,TMA上显示用户终端可访问的业务资源列表。

  5. 终端用户点击业务资源图标访问业务资源,TMA向TM Cloud发起业务寻址请求。

  6. 当TM Cloud接收到TMA发起的业务资源寻址请求后,会将代理业务资源的TMG的访问方式返回给TMA。

  7. TMA将业务访问的数据包通过身份信息逐包加密后发送到对应的TMG,TMG在收到业务访问数据包后,利用访问源身份进行逐包解密,并将解密后的数据包转发到对应的业务资源。

  8. 如果终端用户没有安装TMA,也可以通过HTTPS协议访问TME的Portal页面,输入用户名、密码(或通过扫描二维码、短信等认证方式),TME将认证信息加密后发送给TMC。

  9. TMC对帐号进行认证(或者通过第三方认证系统进行认证),认证通过后将认证结果以及授权信息加密后发送到TME。终端用户浏览器上显示登陆成功,并可看到授权访问的业务资源,点击资源图标即可通过终端浏览器直接访问业务资源。

功能架构​

信域安全云网的功能架构如下图所示:

身份化网络底座​

身份化的网络底座是由TMA、TMG、TME、TMD组成的Full-Mesh结构的点对点实名制虚拟网络,是信域安全云网的数据平面。

在这个网络里,所有分布在各地的终端、分布在多云、多数据中心的业务资源都将被重新整合在一张网络里,每个终端与所有业务资源在虚拟网络中都是直连关系,已授权终端可以同时访问部署在多个地方的业务资源,无需切换链路。

所有的网络数据包在数据平面转发时,都将携带帐号、终端的身份信息,网络访问控制策略将不再使用IP地址作为控制因素,而是使用帐号、终端的身份做为控制因素,在每一个终端和网关上分布式执行。

TMC身份中心​

TMC的身份中心主要用于同步企业已建的统一身份(如:AD/LDAP、钉钉、企微、飞书、CA等)或创建独立的自然人身份,对加入网络的终端进行审批和管理,发布企业内部的业务资源(包括:Web应用资源、主机类应用资源、DNS服务资源、路由资源等)。

TMC管控中心​

TMC的管控中心基于这些帐号、终端和业务资源进行集中的策略编排,包括认证策略、终端环境检测策略、和访问授权策略。

其中授权策略将根据实际环境中动态变化的帐号、终端或业务,实时地计算生成基于身份的细粒度网络访问控制策略。

所有动态变化的细粒度访问控制策略将实时地同步到所有TMA、TMG和TME上分布式地执行,实现在分布式网络中集中策略编排,分布式执行的网络访问控制能力。

TMI分析中心​

分析中心实时地采集终端和网络流量数据,将数据打上身份标签后存储在分析中心,用于集中的、基于身份的跨域上下文行为分析。

所有数据将自动以身份为中心进行聚合,并基于AI算法,对每一个人、每一个端的行为特征进行基线学习,例如:访问时间、地点、协议、业务范围、访问频率、读取敏感数据类型等等。

终端用户的行为偏离了基线,分析中心会自动进行二次研判,或直接对帐号或终端在全网范围内进行处置。与

信域安全云网产品架构相关推荐

  1. 出“圈”的信域安全云网 重定义安全边界

    关注我们牛年牛气冲天 几年前,一家国外大牌的安全厂商在故宫里的某个庭院举办了一场战略发布会.就像故宫依靠其高墙深院保护着内部至高无上的皇权一样,传统的网络安全也是凭借由防火墙等筑起的安全边界,保护着内 ...

  2. 转载:智能驾驶域控制器的软件架构及实现(下)-支持L3+的软件架构及产品架构

    首发于Rust 语言与汽车软件 写文章 智能驾驶域控制器的软件架构及实现(下)-支持L3+的软件架构及产品架构 萧猛 ​ 功不唐捐 事缓则圆 已关注 105 人赞同了该文章 ​ 目录 收起 第3章 支 ...

  3. 电商产品设计实战(二):电商整体产品架构

    http://www.aoyii.com/ecm-pd-02.html 电商产品架构是整个电商数字系统的基本框架,它代表了这个虚拟数字世界的游戏规则,也反映出了电商企业的商业核心战略,一个好的电商产品 ...

  4. CNNIC发布“网域”DNS系列产品了

    9月20日,中国互联网络信息中心(CNNIC)在京发布"网域"DNS系列产品,首次在国内建立全方位.多层次的域名服务与安全防护产品体系,将极大提升我国域名体系的网络安全和应急处置能 ...

  5. 【MCtalk直播】全面复盘直播答题,深度剖析产品架构的难点与坑

    年后回来,朋友圈取而代之的,是被各种区块链刷屏.然而,年前一直火热的直播答题,似乎渐渐淡出了用户的视野. 风口什么时候出现?没有人能预测.一个爆款产品的走红,往往只需一两个月,就会有大批产品跟随,在线 ...

  6. 信贷系统学习总结(3)——现金贷之产品架构和信审系统

    一.产品架构 现金贷前端产品的流程与界面通常比较简单,后端体系与逻辑相对前端会复杂很多,一个相对成熟的现金贷业务的产品架构如下: 从上到下,大致可分为五个模块,模块之间部分重合: 1. 前端产品 产品 ...

  7. 【我的新颖社区社交产品架构构思设想】

    前言:有一款属于自己的社交产品是很多互联网大佬及大厂的梦想,然而,即便是有钱有人有技术又能怎样?前赴后继的产品不是大都以失败而告终吗?烧钱不少,都打水漂,这其中有马云系的往来,及他人系的子弹短信(聊天 ...

  8. 浅析阿里云API网关的产品架构和常见应用场景

    自上世纪60年代计算机网络发展开始,API(Application Programming Interface )随之诞生,API即应用程序接口,是实现系统间衔接的桥梁.时至今日,API市场已经形成了 ...

  9. 物联网平台的产品架构

    一.物联网介绍 1. 概述 物联网( IoT ,Internet of things )即"万物相连的互联网",是互联网基础上的延伸和扩展的网络,将各种信息传感设备与互联网结合起来 ...

  10. 百分点大数据技术团队:解读ToB产品架构设计的挑战及应对方案

    编者按:随着企业及政府数字化转型升级,越来越多的科技公司开始进入ToB行业.ToB产品因为其独特的性质,与传统ToC互联网应用架构的设计有着很多不同.百分点科技深耕ToB.ToG行业多年,沉淀出了一系 ...

最新文章

  1. select刷新后保存原先选择的信息
  2. Kafka不停机,如何无感知迁移ZooKeeper集群?
  3. 【每日算法】桶排序算法
  4. 你只管打开清华小姐姐总结的Python学习知识手册 ,剩下的交给「卧槽」
  5. STM32的USART发送数据时如何使用TXE和TC标志
  6. mysql low_case_MySQL8.0的坑之lower_case_table_names
  7. java设置小数位数_java设置小数点后位数
  8. java堆排序图解_108-堆排序的思路图解_清华毕业老程序员亲授通俗易懂的Java数据结构和算法​​​​教程_Java视频-51CTO学院...
  9. java poi 读取Excel中的手机号
  10. 数能一体化物联网感知层路由协议研究
  11. 一款开源的支持离线的支持MarkDown的优秀笔记软件----思源笔记
  12. Busting Frame Busting: a Study of Clickjacking Vulnerabilities on Popular Sites
  13. c lua语言教程,Lua教程(三):C语言、C++中调用Lua的Table示例
  14. 【重装系统Win10】U盘安装windows10正版操作系统 - 固体硬盘版(¥4.5-200)
  15. 2014年3月21日51CTO微软MVP聚会照片
  16. 解决crx文件扩展程序chrome下载自动删除的问题
  17. 用Chrome浏览器调试钉钉应用--Web页面调试
  18. 逐步实现一个简易的飞机大战(c++)
  19. 因特网,以太网和互联网,三个有什么区别?
  20. 蓝牙的ATT协议(属性协议)和GATT协议

热门文章

  1. 计算机科学与技术代码0812,一级学科代码及名称0812计算机科学与技术(2007年)本.doc...
  2. Charles抓包工具的破解以及使用
  3. openCV视频教程
  4. NVIDIA CUDA各版本下载链接(包括最新11版本和以往10.2版本)
  5. android 常用机型尺寸_android手机屏幕密度和逻辑尺寸
  6. 摩托车头盔的逆向建模与设计
  7. 网络安全商业模式分析
  8. 免费的中医处方系统软件
  9. 深入浅出Yolo系列之Yolov3Yolov4Yolov5Yolox核心基础知识完整讲解
  10. 输出10000以内的质数C语言