在高校信息化推进中,数据中心规模扩大带来核心资产保护、风险抵御等新挑战。部分高校存在资产识别不细致、传统架构难整合资源、流量监测不足等问题,易导致安全风险扩散。
2021年NIST《零信任架构》发布后,南京农业大学(简称“南农”)为实现多数据中心统一安全管控,保护学校核心信息资产,提高精细化安全管理水平,减少人力(资源投入)损耗,开展零信任安全架构落地实践。
向零信任安全架构过渡的三大难题
参考《零信任架构》安全控制图谱,数据中心零信任改造需完成资产盘点标记、身份管理访问控制和网络流量审计,以及对风险资产进行快速响应或延缓风险蔓延四项工作。
但过渡中,面临三大难题:
1、资产定义不明导致安全管理困难。行业缺乏数据中心信息资产登记备案标准。信息资产最小管理颗粒度、关联安全管理的数据标记和分区分类分级维度不明确,导致资产台账更新不及时,全生命周期管理难落实。
2、资源分散建设致网络分段难。数据中心网格化改造时,对交换机、防火墙等网络设备逐个下发安全策略,易造成不同设备间策略冲突,拥有多数据中心高校矛盾更突出。随着业务增长,早期网络规划面临与实际业务不符情况,跨域访问策略复杂,传统网络难支撑向零信任网格平滑迁移。
3、风险监测盲点导致响应滞后。边界式安全架构,多数监控数据中心的南北向主干流量,忽视内部横向流量检测,安全问题发生后难察觉控制。同时,加密流量解密、访问性能优化易被忽视。在没有解决访问流量高可观测性的问题前,盲目加安全设备,会增加业务系统访问时延与系统故障率。
实现零信任落地的三大支撑
为实现数据中心网络空间的精细化、集约化治理目标,南农从三方面设计安全体系:
1、流程驱动的信息资产管理平台
资产数据模型:自下而上对资产分类和标注,分工作负载(硬件设施)和信息系统(单个站点)两类建账。工作负载记录管理与硬件信息,信息系统额外记录开发和发布信息,且按类型分类分级发布。
资产全生命周期管理:服务器资源申请、域名申请、安全检测等流程由工具驱动,用户与管理者共同填报表单,数据自动同步至资产库,保障信息一致实时,实现安全闭环管理。新资产上线需先有服务器资源,申请域名并检测,录入指纹信息,定级后发布;运行中安全事件会变更状态并通知处置,通过对资产盘点或主动变更,实现资产移交或下线。
2、云网融合的数据中心零信任网络
白名单发布机制:南北向访问中,资产库内资产经安全检测后方可对外提供服务,按最小可用原则通过对应网关暴露业务。静态资源经网站群发布,动态资源经负载均衡和反向代理发布,特殊端口由防火墙管控,维护资源分别通过堡垒机、SDP接入,发布系统对接统一身份认证并分级控制,记录访问日志。
网络微分段:东西向访问中规划网段和网络位置,按资产归属或业务耦合关系划分最小网络分区,形成逻辑上的网络安全网格。选用VXLAN MP-BGP EVPN Spine-and-Leaf架构和VMware NSX统一管理云网资源。将多数据中心虚拟机和物理机池化,映射进同一逻辑网络并分配VXLAN标签、划分EPG,私有云侧可进一步微隔离。SDN与NFV结合实现资源池化融合,保障策略下发实时一致,避免流量瓶颈。
3、可持续观测的流量模型
数据中心内外访问默认用域名引流,微隔离网格间流量经外部出口发布系统,拆解证书后将明文流量送相关设备分析检测;必须直接访问时,通过控制器编排服务链,解析域名至真实服务器。隔离组内重要系统部署保护软件和端点探针,弥补威胁感知不足。
数据中心网络空间治理实践与成效
南农自2022年起,借数据中心网络升级和新校区建设契机,推进治理与安全架构升级。
1、资产全生命周期管理,落实安全责任制
2022年底建设信息资产管理平台,初期盘点存量资产,关停不用资产并录入全量数据,关联资产与责任人。新增资产数据来自管理流程,安全管理者可精准查询管理,资产负责人可查询和维护资产。流程化管理,强化上线注册制和责任制,相关安全事务实现流程化无纸化,安全事件可及时推送告警至负责人及部门安全责任第一人,解决责任不清等问题。
2、构建零信任网络,实现最小可用管理
2023年初,将老校区数据中心网络升级为SDN网络,2024年新校区采用相同架构,实现双中心融合。虚拟化平台统一部署NSX控件,整合SDN网络与私有云资源,实现云网一体化改造。改造前梳理业务系统,按等保要求和资产关联性进行网络分段,形成校级平台、部门业务和院系托管三个安全域,并划分60多个安全网格,隔离组间不可直接互访。重新规划网段便于新增资产接入,对难调整网段的服务器保留IP,暂划至隔离组,后期逐步调整,实现平滑迁移并简化策略。
3、优化流量与情报治理,提升风险感知
零信任改造中,调整数据中心内外流量。对外仅暴露业务发布系统,减少资产暴露面。资产发布迁移至对应系统进行发布管理与证书加密,高危端口和特权账号访问均通过SDP和堡垒机审计,少量特殊端口受控暴露。每个微隔离组关键服务器部署EDR防护软件,搭建大数据日志平台存储解析日志等,并对接身份数据,助力管理者定位风险并响应。
南京农业大学的零信任架构实践,为高校数据中心安全管理提供了可参考的路径,后续可关注其架构运行中的持续优化方向。
本文核心观点源于《中国教育网络》杂志2025年10月刊《南京农业大学零信任架构探索与实践》。作者:郑力 罗国富 王露阳 陈宏原(南京农业大学信息化建设中心) 责编:陈茜。