Industry has embraced Zero Trust (ZT) architectural tenets and implementations for cloud-native environments, following stricter security requirements to both internal and external tenants. Among others, these approaches combine fine-grained identity management and monitoring for both inventorying and better analysing the devices' security posture for overall protection, along with strict separation of concerns and isolation to enforce minimal privilege. Networking-wise, ZT approaches rely as well on isolation and least privilege; enacted by separate, secure tunnels per tenant connecting to a given infrastructure. Such implementations can also be applied to the connectivity within and towards experimental infrastructures. In this sense, this work contributes the design and evaluation of a cloud-native VPN-as-a-Service (VPNaaS) that can be (i) easily orchestrated to deploy on-the-fly, separate tunnels per each tenant remotely connecting to the infrastructure; (ii) integrated with common Identity and Access Management (IAM) tools, key to ZT deployments; and (iii) adapt to computing- or entropy- constrained environments. This solution is customisable and allows, among others, to select from RSA or Elliptic Curves (EC) as key generation algorithm and their parameters to achieve more secure keys and adapt to resource-constrained environments.


翻译:工业界已在云原生环境中采纳零信任架构原则与实现,遵循对内部及外部租户更严格的安全要求。这些方法将细粒度身份管理与监控相结合,用于设备清册和安全态势分析以实现全面防护,同时通过严格的关注点分离与隔离机制执行最小权限原则。在网络层面,零信任方法同样依赖隔离与最小权限,通过为每个连接到特定基础设施的租户建立独立的安全隧道来实现。此类实现也可应用于实验性基础设施的内外部连接。基于此,本文贡献了一种云原生VPN即服务(VPNaaS)的设计与评估,该服务具有以下特性:(i)可轻松编排以按需部署每个远程连接基础设施的租户的独立隧道;(ii)与零信任部署关键的身份与访问管理(IAM)工具集成;(iii)适应计算或熵受限环境。该解决方案具有可定制性,允许选择RSA或椭圆曲线(EC)作为密钥生成算法及其参数,以实现更安全的密钥并适应资源受限环境。

0
下载
关闭预览

相关内容

VPN(Virtual Private Network)虚拟专用网络,通过一个公用网络建立一条安全、稳定隧道。主要采用隧道技术、加解密技术、密钥管理技术和使用者与设备身份认证技术。
《美国安局:零信任实施指南概述》2026最新150页
国家标准《信息技术云计算参考架构》
专知会员服务
37+阅读 · 2024年5月24日
《边缘计算网络安全最佳实践概述》
专知会员服务
39+阅读 · 2022年7月6日
什么是泛在计算?「泛在计算安全」最新2022研究综述
专知会员服务
40+阅读 · 2022年5月13日
《信息安全技术 云计算服务安全指南》国家标准意见稿
专知会员服务
33+阅读 · 2022年4月14日
专知会员服务
52+阅读 · 2021年5月24日
【数据中台】数据中台技术架构方案
产业智能官
15+阅读 · 2020年5月26日
阿里巴巴全球化架构设计挑战
InfoQ
36+阅读 · 2019年11月25日
【数据中台】什么是数据中台?
产业智能官
18+阅读 · 2019年7月30日
使用tinc构建full mesh结构的VPN
运维帮
68+阅读 · 2018年12月1日
网络安全态势感知浅析
计算机与网络安全
18+阅读 · 2017年10月13日
国家自然科学基金
0+阅读 · 2017年12月31日
国家自然科学基金
2+阅读 · 2015年12月31日
国家自然科学基金
2+阅读 · 2015年12月31日
国家自然科学基金
0+阅读 · 2015年12月31日
国家自然科学基金
1+阅读 · 2015年12月31日
国家自然科学基金
20+阅读 · 2015年12月31日
国家自然科学基金
0+阅读 · 2015年12月31日
国家自然科学基金
0+阅读 · 2015年12月31日
国家自然科学基金
1+阅读 · 2015年12月31日
国家自然科学基金
2+阅读 · 2014年12月31日
VIP会员
最新内容
学习数据的几何:形状空间分析数学综述
专知会员服务
5+阅读 · 6月17日
定向能反无人机系统最新发展动态
专知会员服务
7+阅读 · 6月17日
从燃煤战舰到算法战争:水面指挥的永恒要求
专知会员服务
4+阅读 · 6月17日
相关VIP内容
《美国安局:零信任实施指南概述》2026最新150页
国家标准《信息技术云计算参考架构》
专知会员服务
37+阅读 · 2024年5月24日
《边缘计算网络安全最佳实践概述》
专知会员服务
39+阅读 · 2022年7月6日
什么是泛在计算?「泛在计算安全」最新2022研究综述
专知会员服务
40+阅读 · 2022年5月13日
《信息安全技术 云计算服务安全指南》国家标准意见稿
专知会员服务
33+阅读 · 2022年4月14日
专知会员服务
52+阅读 · 2021年5月24日
相关资讯
【数据中台】数据中台技术架构方案
产业智能官
15+阅读 · 2020年5月26日
阿里巴巴全球化架构设计挑战
InfoQ
36+阅读 · 2019年11月25日
【数据中台】什么是数据中台?
产业智能官
18+阅读 · 2019年7月30日
使用tinc构建full mesh结构的VPN
运维帮
68+阅读 · 2018年12月1日
网络安全态势感知浅析
计算机与网络安全
18+阅读 · 2017年10月13日
相关基金
国家自然科学基金
0+阅读 · 2017年12月31日
国家自然科学基金
2+阅读 · 2015年12月31日
国家自然科学基金
2+阅读 · 2015年12月31日
国家自然科学基金
0+阅读 · 2015年12月31日
国家自然科学基金
1+阅读 · 2015年12月31日
国家自然科学基金
20+阅读 · 2015年12月31日
国家自然科学基金
0+阅读 · 2015年12月31日
国家自然科学基金
0+阅读 · 2015年12月31日
国家自然科学基金
1+阅读 · 2015年12月31日
国家自然科学基金
2+阅读 · 2014年12月31日
Top
微信扫码咨询专知VIP会员