0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

QUIC在零信任解决方案的落地实践

jf_73420541 来源:jf_73420541 作者:jf_73420541 2023-12-18 11:41 次阅读

前言

ZTNA为以“网络中心”的传统企业体系架构向以“身份为中心”的新型企业安全体系架构转变,提供解决方案。随着传统网络边界不断弱化,企业SaaS规模化日益增多,给终端安全访问接入创造了多元化的空间。其中BYOD办公方式尤为突出,移动化办公确实为个人提升了效率,为组织节省了成本;但是给业务系统的安全接入,业务处理及时响应上带来了成本和挑战。需要我们思考是否引入非传统的技术点来解决用户需求侧的痛点,同时保障整体方案的稳定性和可实践性。

ZTNA实施过程中遇到了哪些问题

移动化办公场景下,特别在高铁,地下停车场等基站变更频繁或弱网等场景下,传统TCP应用接入模式下,会导致基于TCP创建的零信任通道在不断地中断,重新建链;导致业务访问无法做到及时响应,体验性很差。

ZTNA解决方案上特别提到了单包授权;而单包授权虽然解决了防火墙端口必须要默认打开的弊端;需要先敲门后授权,减少业务系统的网络攻击面。但是单包授权在应用过程中,还是存在需要改进的点:

●单包授权模式下,业务报文往往都会伴随着有敲门报文;UDP敲门报文必须要鉴权成功,打开相应业务端口,业务报文才能具备有效性。往往实际落地过程中,由于中间转发设备多路径,以及QoS等问题,首个SYN包握手大概率失败,增加了访问时延。

●同时传统单包敲门还有一个问题,就是无法解决nat网络场景,导致敲门放大问题。带来了网络不确定性。而传统模型下,只能借助缩小敲门有效时间来应对。

如何来解决上述问题,提升ZTNA解决方案的稳定性?我们最终选用QUIC协议来保障。

QUIC是什么

QUIC(Quick UDP Internet Connection)最开始是由Google提出的一个基于UDP的传输协议,为了解决传统tcp协议固 有的性能瓶颈,它是下一代互联网协议HTTP/3的底层传输协议。除了应用于Web领域,它同样适用于一些通用的需要低延迟、高吞吐特性的传输场景。IETF推进其标准化工作,2021 年,QUIC 协议的正式标准化版本 RFC9000 发布。

选型QUIC的优势体现点

1. 握手建链相比较传统TCP更快

QUIC建链时间大约0~1 RTT,其在两方面做了优化:●传输层使用了UDP,相比TCP需要三次握手,减少了1个RTT延迟。●QUIC底层使用tls1.3进行加密通信,相比tls1.1和tls1.2, 通过ClientHello和ServerHello的扩展进行密钥交换,省去了1.2版本中KeyExchange的过程,又省去了一次握手。

2. 支持连接迁移

相比传统的TCP使用5元组来区别一个连接,QUIC在握手阶段随机生成connection id,不在通过五元组来区分,这样当网络发生改变导致五元组发生变化后,依旧可以通过握手阶段的connection id关联连接。

3. 可插拔的拥塞控制

QUIC在应用层协议实现了Cubic、BBR、Reno等拥塞控制算法,用户可以根据不同的网络场景选择合适的拥塞控制算法,也可以自己实现私有的拥塞控制算法。

4. 避免队首阻塞的多路复用

QUIC 一个连接支持多个 stream,stream之间相互独立,一个stream丢了一个packet,并不影响其他stream。

5. 解决弱网场景

● tcp重传报文导致rtt无法准确计算。● tcp拥塞控制在丢包场景会进行退让,导致发生窗口减少,但丢包有可能是网络状况差,不一定是发生拥塞。

QUIC落地ZTNA场景下实践效果

1. 确认通道稳定性明显提升

网络切换行为
隧道状态(隧道重新建立/隧道不变)
隧道应用访问(访问正常/无法访问)
网络特征(延迟高低,用户是否明显感知)
4G切WIFI(单次快速切换)
隧道不变
正常访问

4G切WIFI(10次快速切换)
隧道不变
正常访问

4G切WIFI(50次快速切换)
隧道不变(4g连接很长一段时间之后再去切wifi,偶现隧道重新连接)
正常访问


否(隧道重连时感知明显 )
网络切换行为
隧道状态(隧道重新建立/隧道不变)
隧道应用访问(访问正常/无法访问)
网络特征(延迟高低,用户是否明显感知)

WIFI切4G(单次快速切换)
隧道不变
正常访问


WIFI切4G(10次快速切换)
隧道不变
正常访问


WIFI切4G(50次快速切换)
隧道不变(wifi连接很长一段时间之后再去切4g,偶现隧道重新连接)
正常访问

否(隧道重连时,感知明显)

从上图表面,当网络发生切换后,零信任通道还是可以正常使用,不需要重新连接。

2. 确认访问速度显著提升

wKgZomV_v1OAWilzAADbvdkf1PU119.png

QUIC落地ZTNA场景下实践效果

1. 相比较TCP服务侧处理CPU偏高

相比于TCP的ack是在内核处理,QUIC的ack报文需要从内核提到用户态处理,增加了额外的用户态内核态切换和数据拷贝,并且QUIC的ack报文也是加密的,增加了tls加解密,所以cpu负载更高。

2. 运营商UDP流量限速

由于UDP无连接,中间设备无法进行连接跟踪,当中间网络带宽瓶颈时,TCP有拥塞控制主动让出带宽,而UDP没有拥塞控制,运营商中间设备会对UDP报文QoS限速丢包。



总结

技术本身均有其优势和劣势,这个都是技术选型横向比较中确实存在的。技术的落地关键点还是要来源于结合落地场景的分析,什么样的场景或者需求驱动力下,采用哪种技术会更加稳妥。例如在局域网办公场景下,网络环境趋于稳定,选择QUIC驱动力则不强,可以选用传统TCP进行应用访问建链即可。而我们整体ZTNA解决方案中,均具备灵活可配置,让用户在技术落地和用户场景上找到最优解。

审核编辑 黄宇

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • Quic
    +关注

    关注

    0

    文章

    24

    浏览量

    7245
收藏 人收藏

    评论

    相关推荐

    EMC与EMI一站式解决方案:理论到实践的跨越

    深圳比创达电子EMC|EMC与EMI一站式解决方案:理论到实践的跨越
    的头像 发表于 05-24 09:44 211次阅读
    EMC与EMI一站式<b class='flag-5'>解决方案</b>:理论到<b class='flag-5'>实践</b>的跨越

    数势联动百川,发布首批大模型联合解决方案,推动中国大模型价值落地

    是数势科技与国内主流大模型厂商首批落地的联合解决方案,也是数势垂直应用能力与大模型底座能力耦合实现商业化落地的重要里程碑,能够帮助企业实现数据资产化、资产价值化的有效转化,释放企业增长空间。 垂直领域大模型
    的头像 发表于 02-28 11:40 267次阅读
    数势联动百川,发布首批大模型联合<b class='flag-5'>解决方案</b>,推动中国大模型价值<b class='flag-5'>落地</b>

    云原生技术前沿落地实践分论坛圆满举办

    12 月 16 日,2023 开放原子开发者大会【云原生技术前沿落地实践】分论坛在无锡成功举办。论坛将聚焦云原生的泛在化、Serverless 化以及智能化等前沿发展趋势,与一线技术专家及最终用户
    的头像 发表于 12-22 09:20 760次阅读
    云原生技术前沿<b class='flag-5'>落地</b><b class='flag-5'>实践</b>分论坛圆满举办

    诚邀报名|在开发者大会,洞悉云原生技术落地最佳实践

    2023开放原子开发者大会 . OPENATOM DEVELOPERS CONFERENCE 云原生技术前沿落地实践分论坛 2023.12.16 随着云原生技术的蓬勃发展,云原生已成为企业数字化转型
    的头像 发表于 12-09 18:45 457次阅读

    网宿基于QUIC的技术方案实践

    网宿基于业务场景和网络环境的实战也发现,QUIC优化效果明显。以直播业务为例,使用同一服务器,推两路1M码率的直播流到同一边缘节点,在丢包20%的情况下,QUIC的流畅度比TCP高20%,首包时间比TCP少0.2-0.8秒,传输性能显著提升。
    发表于 12-05 13:56 247次阅读
    网宿基于<b class='flag-5'>QUIC</b>的技术<b class='flag-5'>方案</b><b class='flag-5'>实践</b>

    QUIC协议的特性、原理及应用场景

    QUIC(Quick UDP Internet Connection,快速UDP网络连接)发音同 "quick",是 Google 公司在 2012 年提出的使用 UDP 进行多路并发传输的协议。
    的头像 发表于 09-15 11:21 3906次阅读
    <b class='flag-5'>QUIC</b>协议的特性、原理及应用场景

    基于森国科MCU SPIN的落地扇和循环扇应用方案

    ,森国科分别推出了落地扇&循环扇、电锤、吸尘器、老年代步车等多款高性能方案。本期内容重点介绍,针对三相低压风扇电机驱动,森国科SGK32G031芯片可提供的一款高性价比解决方案,加速实现低功耗、轻量化、节能化的
    发表于 09-13 14:13 701次阅读

    芯盾时代参与编写《零信任数据安全白皮书》 给出数据安全“芯”方案

    了组织/企业面临的数据安全挑战,详解了零信任数据安全建设之道,并结合具体场景介绍了零信任数据安全解决方案落地方式,为组织/企业的数据安全建设提供新思路、新
    的头像 发表于 09-13 10:55 478次阅读
    芯盾时代参与编写《零<b class='flag-5'>信任</b>数据安全白皮书》 给出数据安全“芯”<b class='flag-5'>方案</b>

    《零信任发展研究报告(2023年)》发布丨零信任蓬勃发展,多场景加速落地

    挑战,并从零信任供应侧和应用侧两大视角对我国零信任产业的发展情况进行观察和分析,总结了零信任技术发展趋势。 零信任蓬勃发展,多场景加速落地
    的头像 发表于 09-06 10:10 705次阅读
    《零<b class='flag-5'>信任</b>发展研究报告(2023年)》发布丨零<b class='flag-5'>信任</b>蓬勃发展,多场景加速<b class='flag-5'>落地</b>

    加速IoT通信方案落地共创行业新生态

    内容包含:广和通无线通信模组、广和通&ST通信解决方案和生态合作三个部分。
    发表于 09-05 08:08

    功率器件工业应用中的解决方案

    功率器件工业应用中的解决方案,议程分为:功率分立器件概览 、 IGBT产品3、高压MOSFET 、 碳化硅Mosfet、碳化硅二极管和整流器、氮化镓PowerGaN、工业电源中的应用和总结八个部分。
    发表于 09-05 06:13

    一文读懂QUIC协议:更快、更稳、更高效的网络通信

    HTTP/3 是第三个主要版本的 HTTP 协议。与其前任 HTTP/1.1 和 HTTP/2 不同,在 HTTP/3 中,弃用 TCP 协议,改为使用基于 UDP 协议的 QUIC 协议实现。所以
    的头像 发表于 08-24 15:43 1058次阅读
    一文读懂<b class='flag-5'>QUIC</b>协议:更快、更稳、更高效的网络通信

    QUIC是如何工作的?为什么HTTP/3要选择QUIC协议?

    QUIC发布之前,HTTP 使用 TCP 作为传输数据的底层协议。随着移动互联网的不断发展,人们对实时交互和多样化网络场景的需求越来越大。
    的头像 发表于 08-10 17:21 1515次阅读
    <b class='flag-5'>QUIC</b>是如何工作的?为什么HTTP/3要选择<b class='flag-5'>QUIC</b>协议?

    信任体系化能力建设(1):身份可信与访问管理

    、网络、应用与工作负载、数据等不同领域分析零信任能力建设的内容、方法和趋势,讨论零信任的安全能力组成和最佳实践,帮助企业规划、构建和实施零信任战略。 以身份基石、构建并实施零
    的头像 发表于 07-31 11:32 385次阅读
    零<b class='flag-5'>信任</b>体系化能力建设(1):身份可信与访问管理

    国内首例!空运“端到端”碳中和实践获圆满成功

    在国际物流生态链绿色物流领域“端到端”碳中和解决方案的首个落地实例,实现了中兴通讯成品从南京智能制造基地到西班牙马德里仓库的全链路碳中和绿色运输,同时保障了运输各环节“碳足迹可测算、可验证、可认证”。 此次实践
    的头像 发表于 07-12 13:15 312次阅读
    国内首例!空运“端到端”碳中和<b class='flag-5'>实践</b>获圆满成功