中山市终端零信任实践白皮书
前言
中山市政务服务数据管理局与华为技术有限公司合作,深入研究并实践零信任理论体系在电子政务外网的运用,以应对政务外网面临的诸多安全挑战,推动数字政府建设。
中山市终端零信任建设背景
- 现状:中山市电子政务外网采用统一规划、标准、建设和运维模式,利用全光网、OTN、SRv6、网络切片、IFIT等新技术构建新一代电子政务一张网,实现高效网络传输与数据共享。
- 挑战:政务云化、数据集中带来的业务边界模糊、管控难度增加;远程办公模式下的安全风险,如终端安全、数据泄露;海量物联终端接入导致的管理难题和安全漏洞。
终端零信任关键技术
- SDP(Software Defined Perimeter):通过控制平面与数据平面分离,实现动态策略决策与业务访问控制。
- 网络准入控制:实施终端身份认证、授权、策略下发,确保只有合规的终端和用户才能访问业务资源。
- 终端识别与异常检测:通过资产识别技术,精确识别物联终端,防止未知设备接入引发的安全风险。
- 网络安全联动:实时监控网络活动,实现威胁快速定位和响应,确保网络环境安全。
中山市终端零信任实践
- 方案设计与实践:采用分布式部署架构,支持IPv6+网络环境,实现分级授权管理,覆盖全面的终端类型,精准溯源威胁,确保安全可控。
- 物联终端接入:通过强化物联终端的流量分析与行为监控,确保终端可信接入政务外网,提升网络安全性。
- 效果与成果:建成覆盖全市23个镇街、100+市级单位的零信任安全架构,实现高效管理和数据防护,提升政务服务安全性和用户体验。
总结与展望
中山市在终端零信任建设方面积累了丰富经验,形成了适用于本地业务特点的“中山方案”,为政府新基建提供了高成熟度的实践路径。未来将继续深化零信任技术在政务领域的应用,进一步优化安全策略,推动数字政府建设迈向更高水平。
缩略语
- SDP: 软件定义边界
- DHCP: 动态主机配置协议
- RADIUS: 远程身份接入与拨号用户服务
- SNMP: 简单网络管理协议
- IFIT: 实时流量检测与故障诊断
- SRv6: IPv6段路由
- OTN: 光传输网
- IPv6+: IPv6 协议增强
- VLAN: 虚拟局域网
- MACOUI: MAC地址识别方法
- OUI: 厂商唯一标识符
- DHCPOption: DHCP 报文中属性识别
- NMAP: 网络扫描工具