nicolasferrerm/network-security-architecture

GitHub: nicolasferrerm/network-security-architecture

一个分段式企业网络安全参考架构,通过策略即代码验证器和 CI 流水线确保架构决策中不会静默引入不安全的网络信任关系。

Stars: 0 | Forks: 0

# 网络安全架构 [![架构验证](https://static.pigsec.cn/wp-content/uploads/repos/cas/29/2921f92e9a4153e355c909c32d112b5648ab91cd52be867bce078f4036ca56ad.svg)](https://github.com/nicolasferrerm/network-security-architecture/actions/workflows/ci.yml) 一个分段的企业参考架构,包含一个小型策略即代码验证器。架构决策以可审查的 JSON 表示,并在 CI 中进行测试,因此无法静默引入不安全的信任关系。 ## 参考设计 ``` flowchart LR I["Internet"] -->|"HTTPS + logging"| D["DMZ / reverse proxy"] U["User zone"] -->|"HTTPS"| D M["Management zone"] -->|"MFA + logged admin protocols"| R["Restricted workloads"] I -. "explicit deny" .-> R D --> S["Central security telemetry"] M --> S R --> S ``` ## 强制控制措施 - 必需的互联网、DMZ、用户、管理和受限区域。 - 不允许任何 `any/any` 规则。 - 不允许直接的互联网到受限区域的访问。 - 入站管理访问需要 MFA 和会话日志记录。 - 有效的区域引用、明确的操作且无重复流。 ## 在本地验证 ``` python -m pip install -e . network-arch architecture/reference.json python -m pytest -q ``` 空的 JSON 数组和退出代码 `0` 表示文档满足已实施的防护措施。这是一个参考模式,而不是特定于供应商的生产防火墙配置;实际部署需要威胁建模、可用性分析以及特定于组织的变更审批。 ## 作者 Nicolas Ferrer — SAIT 的信息系统安全专业学生,专注于安全架构、网络防御和安全运营。
标签:Homebrew安装, 安全合规验证, 策略即代码, 网络安全架构, 网络隔离, 聊天机器人安全, 逆向工具