Сетевые технологии, управляемые идентификацией

Сетевые технологии, управляемые идентификацией (англ. Identity driven networking, IDN) — это процесс применения сетевых средств управления к доступу сетевых устройств на основе идентичности отдельного пользователя или группы пользователей, которые ответственны за устройство или управляют им[1]. Пользователи идентифицируются, и сеть настраивается на реагирование на их присутствие в зависимости от контекста.

Описание

Модель OSI предоставляет способ доставки сетевого трафика не только системе, но и непосредственно приложению, которое запросило или ожидает данные. Такие приложения могут функционировать как системные службы, либо как пользовательские программы — например, веб-браузеры.

Интернет-безопасность строится вокруг принципа, что возможности отправлять запросы или отвечать на них должны быть подвергнуты определённой степени аутентификации, проверки идентичности, авторизации и применения политик. Сетевые технологии, управляемые идентификацией, стремятся объединить политики, действующие относительно пользователей и систем, в единый управленческий подход.

Поскольку Интернет объединяет огромное количество разнообразных устройств и приложений, в нём существует множество границ, а соответственно — и различных подходов к тому, как реализовать привязку соединения к пользователю внутри этих границ. Попытки внедрить систему, основанную на идентичностях, начинаются с определения самой идентичности, её выявления, и далее уже построены на применении существующих средств управления на основе новой информации.

Идентичность

Цифровая идентичность отображает связь между реальным субъектом и некоторым его цифровым представлением; она может включать в себя не только ссылки на устройства, но и на ресурсы и политики.

В некоторых системах политики определяют полномочия, которыми идентичность обладает в конкретный момент времени и в конкретном месте. Например, человек может обладать определёнными привилегиями «во время работы из офиса», но эти привилегии могут быть недоступны «из дома вне рабочего времени».

Возможные принципы работы

Перед тем как пользователь получит доступ к сети, обычно происходит некая форма аутентификации устройства, которая, вероятно, проверяет и конфигурирует систему для базового уровня доступа. За исключением случаев сопоставления пользователя с MAC-адресом заранее или во время этого процесса, обеспечить аутентификацию пользователя на этом этапе сложно. Чаще всего пользователь проходит аутентификацию после запуска системных процессов, и к этому моменту сеть уже должна быть настроена.

Таким образом, по сути, сетевая идентичность устройства должна определяться ещё до предоставления сетевого доступа, например, с помощью цифровых сертификатов вместо аппаратных адресов, которые легко подделать как идентификаторы устройств. Кроме того, единая идентификационная модель должна учитывать типичное сетевое оборудование — такие устройства, как маршрутизаторы и коммутаторы, которые не зависят от пользователя, поскольку с ними не связан никто из пользователей напрямую. В отсутствие таких возможностей на практике сильная идентификация на сетевом уровне не осуществляется.

Первая задача при внедрении управления сетью, основанного на идентификации, всегда включает определённую форму аутентификации — если не на уровне устройства, то на более высоких уровнях. Так как первым элементом инфраструктуры в сети обычно становится сетевая операционная система (network operating system, NOS), часто существует Центр удостоверения личности (Identity Authority), управляющий размещёнными на NOS ресурсами (например, принтерами и файловыми хранилищами). Кроме того, существуют процедуры для аутентификации пользователей в этой системе. Внедрение механизмов единого входа позволяет бесшовно распространять права доступа и на остальные системы управления.

Многие сетевые службы могут использовать технологии аутентификации для организации политики управления доступом.

Например, фильтрация пакетов — файрвол, системы контроля содержимого, системы управления квотами и системы управления качеством обслуживания (QoS) могут применяться в зависимости от прохождения процедуры аутентификации.

Примечания

  1. Wilson, Jeff What is identity-based networking? (англ.). Network World. Infonetics Research (17 сентября 2007). Дата обращения: 22 ноября 2020. Архивировано 1 февраля 2023 года.

Категории