跳到主要内容

7. 安全考虑 (Security Considerations)

7. 安全考虑 (Security Considerations)

本文档中指定的 YANG 模块为数据定义模式, 这些数据设计为通过 NETCONF [RFC6241] 或 RESTCONF [RFC8040] 等网络管理协议访问. NETCONF 的最底层是安全传输层, 必须实现的安全传输是 Secure Shell (SSH) [RFC6242]. RESTCONF 的最底层是 HTTPS, 必须实现的安全传输是 TLS [RFC8446].

网络配置访问控制模型 (Network Configuration Access Control Model, NACM) [RFC8341] 提供了一种机制, 可将特定 NETCONF 或 RESTCONF 用户的访问限制在所有可用 NETCONF 或 RESTCONF 协议操作和内容的预配置子集内.

这些 YANG 模块定义了若干可写/可创建/可删除的数据节点, 即 config true, 这也是默认值. 在某些网络环境中, 这些数据节点可能被视为敏感或易受攻击. 如果缺少适当保护, 对这些数据节点执行写操作 (例如 edit-config) 可能会对网络运行产生负面影响. 以下是相关子树和数据节点及其敏感性/脆弱性:

  • /subservices/subservice : 修改此子树可以改变保障图 (assurance graph) 的结构, 进而可能改变保障框架报告的服务状态. 一方面, 修改可能导致保障系统在服务实际健康时报告服务故障 (误报), 使工程师或自动化软件浪费时间, 并可能因对网络进行不必要修改而造成真实问题. 另一方面, 修改也可能阻止保障系统报告实际问题 (漏报), 导致本可避免的故障发生. 根据服务不同, 这些可避免故障的影响可能包括服务级别协议 (Service-Level Agreement, SLA) 违约费用或紧急呼叫中断.

这些 YANG 模块中的一些可读数据节点在某些网络环境中可能被视为敏感或易受攻击. 因此, 控制这些数据节点的读访问非常重要, 例如通过 get, get-config 或 notification. 以下是相关子树和数据节点及其敏感性/脆弱性:

  • /subservices/subservice

  • /agents/agent

  • /assured-services/assured-service

这些子树各自包含有关服务、子服务或代理报告的可能症状的信息. 子树中包含的信息可能揭示底层网络以及为客户部署的服务. 例如, 客户可能被授予访问权限以监控其服务状态 (例如通过模型驱动遥测). 在这种示例中, 客户访问应限制为表示其自身服务的节点, 以免泄露底层网络结构或其他客户服务的信息.