FortiGate | Fortinet零信任網(wǎng)絡(luò)構(gòu)建之接入及策略中心
今天來(lái)談Fortinet零信任網(wǎng)絡(luò)解決方案的核心:零信任接入及策略中心網(wǎng)關(guān)FortiGate。
以下架構(gòu)中的組件FortiAuthenticator身份識(shí)別與管理(IAM)以及FortiClient終端設(shè)備安全管理和其集中管理組件FortiClient EMS,我們?cè)谠撓盗形恼碌那皟善杏性敿?xì)介紹。FortiAnalyzer作為Fortinet的日志數(shù)據(jù)湖,在該架構(gòu)中可以記錄、收集、分析FortiGate設(shè)備的日志和事件,同時(shí)是一款輕量級(jí)的SOC做安全事件自動(dòng)響應(yīng),可選擇性部署。
基于以上架構(gòu),無(wú)論用戶(hù)位于總部公司網(wǎng)絡(luò)內(nèi),還是遠(yuǎn)程辦公如咖啡店、家中,或在分支機(jī)構(gòu)網(wǎng)絡(luò),執(zhí)行零信任網(wǎng)絡(luò)接入與訪(fǎng)問(wèn)ZTNA策略,都可以安全地訪(fǎng)問(wèn)內(nèi)部資源,而無(wú)需額外的VPN連接。FortiGate可作為訪(fǎng)問(wèn)代理在允許訪(fǎng)問(wèn)之前驗(yàn)證設(shè)備身份、用戶(hù)身份、設(shè)備運(yùn)行狀況、地理位置、時(shí)間和應(yīng)用程序權(quán)限,在企業(yè)網(wǎng)絡(luò)內(nèi)外提供一致的用戶(hù)體驗(yàn)。
設(shè)計(jì)零信任訪(fǎng)問(wèn)解決方案時(shí),請(qǐng)考慮與通過(guò) VPN 的傳統(tǒng)遠(yuǎn)程訪(fǎng)問(wèn)有何不同。傳統(tǒng)上,VPN用于保護(hù)不安全連接中的數(shù)據(jù)流。然而,通過(guò)VPN進(jìn)行訪(fǎng)問(wèn)的方法通常無(wú)法考慮受病毒感染或不合規(guī)的終端感染網(wǎng)絡(luò)設(shè)備的風(fēng)險(xiǎn)。鑒于允許遠(yuǎn)程設(shè)備進(jìn)入網(wǎng)絡(luò)的風(fēng)險(xiǎn)更大,它們的訪(fǎng)問(wèn)通常受到限制。
ZTNA通過(guò)保護(hù)SSL連接上的流量、驗(yàn)證設(shè)備身份、驗(yàn)證適當(dāng)?shù)腜C上的安全功能是否已打開(kāi),以及驗(yàn)證用戶(hù)身份來(lái)解決其中一些問(wèn)題。這些措施有助于減少安全風(fēng)險(xiǎn)因素,為遠(yuǎn)程用戶(hù)提供與在辦公室本地工作時(shí)類(lèi)似的訪(fǎng)問(wèn)級(jí)別。這也引發(fā)了基于角色的應(yīng)用程序訪(fǎng)問(wèn),其中根據(jù)用戶(hù)和設(shè)備角色而不是網(wǎng)絡(luò)的源地址和目的地址授予訪(fǎng)問(wèn)權(quán)限。
第一種是ZTNA訪(fǎng)問(wèn)代理 ZTNA訪(fǎng)問(wèn)代理允許用戶(hù)通過(guò)SSL加密的訪(fǎng)問(wèn)代理安全地訪(fǎng)問(wèn)資源。這樣就無(wú)需使用撥號(hào) VPN,從而簡(jiǎn)化了遠(yuǎn)程訪(fǎng)問(wèn)。ZTNA 規(guī)則和標(biāo)記提供額外的身份和安全態(tài)勢(shì)檢查。
FortiGate在ZTNA安全訪(fǎng)問(wèn)(非訪(fǎng)問(wèn)代理)部署中的功能為:
-對(duì)本地網(wǎng)絡(luò)用戶(hù)或遠(yuǎn)程VPN用戶(hù)實(shí)施ZTNA規(guī)則和標(biāo)記。
-根據(jù)從FortiClient EMS接收到的ZTNA標(biāo)簽驗(yàn)證設(shè)備身份、用戶(hù)身份、設(shè)備運(yùn)行狀況和其他屬性。
-根據(jù)ZTNA標(biāo)簽和動(dòng)態(tài)地址列表拒絕或允許訪(fǎng)問(wèn)網(wǎng)段或應(yīng)用程序。
無(wú)論以上哪種部署,F(xiàn)ortiGate還是零信任網(wǎng)絡(luò)接入與訪(fǎng)問(wèn)ZTNA的策略執(zhí)行中心:
-對(duì)訪(fǎng)問(wèn)代理應(yīng)用ZTNA規(guī)則和多重身份驗(yàn)證 (MFA) 要求。
-使用從ZTNA標(biāo)簽派生的動(dòng)態(tài)IP地址列表,通過(guò)ZTNA狀態(tài)檢查強(qiáng)制執(zhí)行防火墻策略。
-根據(jù)用戶(hù)身份、設(shè)備身份和狀態(tài)合規(guī)性授予基于角色的應(yīng)用程序訪(fǎng)問(wèn)權(quán)限。
在整體的的零信任架構(gòu)中FortiGate與其他組件FortiAuthenticator、FortiClient(FortiClient EMS)與FortiAnalzyer的關(guān)系以及交互可以簡(jiǎn)單的概括為:
-與FortiClient EMS連接接收Z(yǔ)TNA標(biāo)簽和終端證書(shū)以進(jìn)行設(shè)備身份驗(yàn)證。
-通過(guò)FortiAuthenticator與Active Directory、LDAP或SAML提供商等身份提供商 (IdP) 集成,以進(jìn)行用戶(hù)身份驗(yàn)證和MFA。
-將日志發(fā)送到FortiAnalyzer以進(jìn)行ZTNA日志記錄、報(bào)告和分析。
總之,F(xiàn)ortiGate在零信任架構(gòu)中發(fā)揮著核心作用,提供安全訪(fǎng)問(wèn)代理、執(zhí)行ZTNA策略和接入設(shè)備狀態(tài)檢查、與其他 ZTNA 組件集成,實(shí)現(xiàn)基于用戶(hù)、設(shè)備、基于角色的應(yīng)用程序訪(fǎng)問(wèn)和安全態(tài)勢(shì)及合規(guī)性的檢查。
-
最新動(dòng)態(tài)
-
Niagara Bypass交換機(jī) Netscout 網(wǎng)絡(luò)設(shè)備 Uila 虛擬化性能監(jiān)控 Fortinet 網(wǎng)絡(luò)安全 iRecovery網(wǎng)絡(luò)故障自愈系統(tǒng) NetAlly手持儀表 Napatech 網(wǎng)絡(luò)加速卡 恒景數(shù)據(jù)包中轉(zhuǎn)交換機(jī) 思科Cisco 光電模塊 星融元 安立Anritsu Mellanox交換機(jī)
-
Niagara Networks解決方案 Netscout 解決方案 Uila解決方案 FORTINET解決方案 iRecovery 網(wǎng)絡(luò)故障自愈系統(tǒng) NetAlly解決方案 MultiLane端口測(cè)試解決方案
-
公司介紹 廠(chǎng)商介紹 聯(lián)系我們 加入我們 最新動(dòng)態(tài)
郵箱 y.k@whpermanent.com
電話(huà) 027-87569272
地址 湖北省武漢市洪山區(qū)文化大道555號(hào)融創(chuàng)智谷A10-5
關(guān)注恒景

獲取最新案例及解決方案
">