ActivCard 系统实施方案和产品简介1.docx
《ActivCard 系统实施方案和产品简介1.docx》由会员分享,可在线阅读,更多相关《ActivCard 系统实施方案和产品简介1.docx(34页珍藏版)》请在三一办公上搜索。
1、 ActivCard 实施参考文档 伟令达息技术有限公司二零零年四月 目 录1 系统实施方案21.1 系统规划21.2 系统实施31.2.1 安装配置服务器模块和管理台模块31.2.2令牌初始化和给用户分配令牌71.2.3 验证并交付系统91.2.4 ActivCard系统扩展应用92.产品介绍1021 ActivCard公司介绍1022 ActivCard产品介绍11221 ActivCard产品概述11222 ActivCard产品系列12223 ActivCard的应用范围1823 ActivCard的优势:19231 ActivCard的关键优势19232 ActivCard与RSA比
2、较的优势203.ActivCard系统的安全特性2631 ActivCard系统本身安全特性26311 ActivCard 动态密码的安全性:26312 有效防范蛮力攻击28313 ActivPack系统的安全28314 ActivPack服务器的性能指标2832 ActivCard身份认证系统的安全性29321 ActivPack AAA 认证机制流程291 系统实施方案1.1 系统规划在真正实施动态口令的身份验证之前,我们需要对该系统进行完善的规划,考虑所有可能出现的问题,并综合各种可能的应用,提出一个完善的实施计划。首先我们对系统目前的应用作具体的分析,了解网上银行的主要业务以及运作模式
3、和流程,明白ActivCard动态口令身份认证系统所能提供的功能以及对网上银行整个系统产生的影响。ActivCard可以在不改变用户现有网络结构的情况下,和用户自有的系统无缝的整合在一起。整个系统的投资相当的小,并且付出的人力物力也十分有限。其次要制定详细的系统实施计划,把系统实施过程中的每一个步骤都进行详细的规划,准备工作做好,避免出现意外情况影响自身的正常业务。再次我们要针对每一项系统实施工作,做好记录。做到所有有关ActivCard动态口令身份验证系统实施的项目都详细的记录下来,为将来的系统维护和后期系统扩容提供极有价值的依据。1.2 系统实施根据ActivCard动态口令身份验证系统的
4、特点,整个系统实施工作可以分为如下几个部分。1.2.1 安装配置服务器模块和管理台模块我们选择在深圳市商业银行现有的一台PC server 服务器上安装ActivPack AAA Server服务器软件,而在局域网内部另外选择一台普通PC机来安装管理工作台。考虑到系统的兼容性问题,我们建议安装管理控制台的机器使用MS Windows 2000操作系统。安装过程中,基本上使用标准安装就可以满足需求。当然,我们可以详细的配置每一步安装选项,使系统更加个性化,满足自己独特的需求。在安装完成后,需要对整个系统进行详细的配置,根据功能要求,选择适合自己的ActivPack AAA Server服务器配置
5、。下面详细描述系统配置的过程。首先我们要确定ActivPack AAA Server系统服务已经启动,设定好管理员用户名和密码后(需要管理员自己设定用户名和密码,为了保障系统的安全性,建议管理员密码不要太简单;并且每次登录进来的时候,系统并不会显示上一次登录所使用的用户名和密码),就可以进入系统管理界面,如下图所示。 (图1-1 系统管理控制台登录窗口)同时ActivPack AAA Server服务器提供一个管理端口,管理控制台可以通过这个端口与服务器通讯。并且这个端口也是可变的,为了控制安全性,我们可以更改该控制端口,并且在防火墙上作相应的设置来屏蔽该端口,从而避免外部针对该端口的非法访问
6、。 登录之后,系统界面如下:(图1-2系统管理控制台界面)下面简要说明上图中每一项设置的方法和作用。首先我们要设定系统需要连接的LDAP服务器。如下图所示,需要详细设定LDAP Server服务器的每一项参数:包括LDAP Server服务器主机地址、端口、登录用户名、密码;所要管理的用户组和查询条件等;以及在LDAP目录里为ActivPack令牌建立索引所使用的字段等。在每一部分设定好之后,可以立刻进行测试以验证设定的正确性和有效性,只需要单击右边的Test按钮即可。(图1-3 LDAP服务器设定界面)LDAP服务器参数设定完成之后,就可以在查询结果里看到相关的查询出来的用户资料了。如下图所
7、示,我们在目录中查到了如下信息,这就表明,我们的LDAP服务器连接设置正确,系统可以在LDAP内通过指定条件查询用户信息了。(图1-4 LDAP目录用户信息查询结果)设定完与LDAP目录服务器的连接之后,我们要配置ActivPack AAA Server自身的参数,使其能够满足我们所需要的安全性要求。首先要做的是我们先要建立一个Servers,然后依次建立Gate、LDAP Server、Profiles、Group,定义每一项具体的设置,在设置完成后我们就应该在Group的查询里查找到LDAP内的每一个用户信息,例如,我使用特定条件查询,得到如下结果。(图1-5LDAP目录查询结果)在上图中
8、,我们只给用户test分配了一个令牌,它的S/N是0673973719。针对不同的系统应用,我们可以建立多个不同的gate,来对应每一个系统应用。每一个Gate使用不同的配置文件Profiles,来满足不同的身份验证的要求。本例中我们使用的是默认的配置文件,它一般可以满足win2000下的身份验证工作。另外我们还可以建立基于IIS的应用,只需要简单的设定一个配置文件,利用这个配置文件创建一个新的Gate就可以了。另外,如果系统用户比较多,并且使用也比较分散,我们还可以建立多个Server,针对每一个Server来定义Gate,满足不同应用。这样我们就可以使用一个统一的LDAP目录,来进行各种应
9、用上的动态口令的身份验证了。我们还可以针对每一个组织单元OU来定义身份验证安全策略,例如我们定义信息技术部的员工可以访问Internet,定义财务部门的人员使用财务数据库,定义经理等领导人员可以管理用户数据库等。这些应用的动态口令身份验证都可以集中完成,只需要在系统身份验证模块中简单的添加几行身份验证代码,构建一个RADIUS Client客户端,就可以满足不同的需求了。下面是一个配置完成后的窗口界面。(图1-6系统配置完成后的系统管理界面)从图中我们还可以看到,我们可以自己定义系统的端口号,然后在防火墙上开放相应的端口,就可以满足系统安全性的需求;还可以设定RADIUS shared sec
10、ret密钥,进一步加强系统的安全性。1.2.2令牌初始化和给用户分配令牌一套系统,在使用之前必须对它进行初始化设定,把每一块卡都分配给每一个人,这样系统才可以正常工作。产品在出厂的时候,都随着带有一张初始化的key盘,我们就是用这个key来对系统和令牌进行初始化。首先把key导入ActivPack AAA Server系统数据库里,然后再针对每一块卡进行一次系统时钟同步,需要留意的是为了加强自身的安全性,ActivCard在导入令牌信息的时候,需要提供一个初始访问密码,共有16位,详细操作见下图。(图1-7导入令牌卡(Token One)的初始化密钥key)(图1-8导入令牌信息之后的系统管理
11、界面)令牌信息导入以后,需要把它分配(Assign)给每一个用户,针对深圳市商业银行这样有2万余用户的系统,我们可以提供一个简单的工具,自动完成令牌卡(Token One)的用户分配工作和向LDAP目录中的字段中写入令牌卡(Token One)信息的工作,也可以在柜面系统中作一个简单的二次开发,集成该工作到柜面系统,这样就便于柜面营业员在发卡时,直接完成卡和用户的意义对应工作。下图是一个令牌卡(Token One)系统初始化的界面。(图1-9令牌卡(Token One)初始化界面)1.2.3 验证并交付系统整个系统实施完成后,我们会偕同相关人员一道,对系统的运行状况、性能指标做一个综合的客观的
12、检验。由双方派出相关人员,并邀请深圳市商业银行的相关领导以及业界的权威人士对整个系统进行一次全面的检验。具体检验项目包括系统稳定性、安全性因素、系统响应时间、潜在的风险评估、系统兼容新工艺即可扩展性等。检验完毕,伟令达网络会提供一个完整的由双方共同认可的检验报告,作为系统投入试运行的依据。试运行一段时间后,如果系统运行良好,则伟令达网络会把整个系统完全移交给深圳市商业银行,包括系统所有软件产品、说明书、实施文档、开发文档、程序源代码、培训教材等;然后会对深圳市商业银行的相关人员进行一次完整的系统管理培训,真正让用户完全掌握整套系统,从中受益。1.2.4 ActivCard系统扩展应用基于LDA
13、P的用户管理结构可以为系统管理提供最大程度上的管理方便,LDAP是一个现行的工业标准,它提供标准的存储结构,使得用户管理更加方便。将来,深圳市商业银行的所有用户数据可以全部使用LDAP来管理,包括内部OA系统、柜面系统、电话银行系统、网上银行系统等都可以使用统一的LDAP结构来存储管理。这样我们就可以使用ActivCard动态口令身份认证系统来对所有的系统用户身份进行验证。这样就只需要管理一套用户数据库,在ActivPack中针对不同的系统应用建立不同的Server、Gate、Group等,应用不同的身份验证方法,来集中实现用户身份的安全性管理。2. 产品介绍21 ActivCard公司介绍A
14、ctivcard公司1980年成立,专业从事数据加密及身份认证系统产品生产及研发。美国及法国上市公司,全球多处实验室和研发机构。ActivCard Token产品最早用于法国海军的安全网络的访问管理。随后被推广到银行和其他企业网络的管理应用项目中。业界领导,世界上一百万套以上系统正在使用,合作伙伴及客户遍布全球,包括: Microsoft NEC VOLVO DOD AIRBUS SUN HP ALSTOM GEDAS/VOLKSWAGEN ST MICRO TECHINT BCA 美国国防部 香港汇丰银行 香港电讯 花旗银行 爱立信 国泰君安 大鹏证券 多项专利及领先技术,产品经过多项专业测
15、试及实践检验,倍受好评。详情请见 www.ActivC22 ActivCard产品介绍221 ActivCard产品概述ActivCard为企业的内部网络提供强大的身份验证系统,将用户扩展出简单的静态口令的范围,使用者的口令由手持令牌(Token)动态生成,无法预测,无法重复使用,高度安全,完全避免了传统口令的弱点,替代传统的静态口令机制。ActivCard的双因素认证系统(我拥有、我知道)要求用户在登录之前必须具有物理的令牌,同时必须知道自己的PIN码(个人验证码,用于激活令牌)。 而ActivCard独特的动态密码生成有效的消除了风险,这个过程产生一个一次性口令,是无法被猜中、分享、破解的
16、,丢失的密码或再次使用都会被禁止。双因素认证系统可以唯一的确认用户,而且并不要求用户记忆一个新的口令。ActivCard 同时也支持异步挑战码用户认证方式。l 安全性动态的一次性口令,无法推测、无法破解、无法重复使用、无法共享l 唯一性唯一的序列码、唯一的密钥及唯一的用户l 可靠性无效的用户无法通过认证ActivCard认证过程:用户只需简单的在令牌键区输入PIN码,令牌检验PIN码后,动态生成并显示动态密码。用户在Login用户只需简单的在令牌键区输入PIN码,令牌检验PIN码后,动态生成并显示动态密码。用户在Login屏幕输入密码,认证服务器认证动态密码后,允许用户登录。222 Activ
17、Card产品系列ActivCard产品主要由用户手持令牌和中心端认证软件组成。令牌(Token) :轻便的带有键盘的手持设备,用于动态口令的生成。ActivCoupler:令牌与计算机的连接设备,主要用于令牌的初始化。ActivPack 服务器:基于服务器的认证软件,在采用ActivCard 服务器安全解决方案的应用里起作一把“锁”的作用。现在的版本提供RADIUS验证通信方式。ActivPack Console台:一种图形用户界面(GUI) 的管理模块,用于令牌的初始化、管理ActivEngine的用户和令牌数据库。 令牌(Token)令牌是用户端带键盘的轻便手持设备,用于生成一次性动态口令
18、,提供全面、强大的认证功能。ActivCard提供用户令牌:ActivCard One。需要指出的是,令牌在使用当中,并不需要与系统联机。令牌提供的安全服务同步(专利拥有的时间加事件处理)用户认证异步(挑战/应答)用户认证密值提取每个应用区可存储64位秘密信息(如信用卡号),并以加密格式上载给服务器或应用令牌的PIN码管理Token的使用受PIN码保护PIN码由用户选择,并可随时更换弱PIN码检测(可选)PIN码输错的次数超过门限,Token会自锁开锁密码输错的次数超过门限, Token会自动擦去内存Token可以远程解锁每个Token可以被自动再同步Token特性每个Token拥有唯一的序列
19、号密钥在初始化时随机产生,而非出厂时固定具有光接口与coupler通信时钟漂移小于0.5S/天时钟和注册信息存储于CPU中CPU封装于环氧树脂中,不溶于任何已知溶液可更换的锂电池和备份电池电源节省模式电池缺电检测12个按键(10个数字键和两个功能键)单行10字符/2行12字符+4个通信图标LCD显示。(one/Plus)含电池,25/40克。(one/Plus)82mmX52mmX5mm,信用卡大小寿命为8年遵从的标准ANSI X3.92 DES算法ANSI X9.17和ANSI X9.24 DES密钥导出和管理标准ANSI X9.9动态口令计算和显示标准ANSI X9.26挑战/应答,签名认
20、证处理标准Token的平均寿命30个同步认证/天,25个异步认证/天,15个光接口认证/天在上述使用情况下,Token可更换的电池可以使用2年。 Token本身的寿命为8年。 ActivPack V5 的功能及特征1 )全面LDAP解决方案ActivPack 在版本V4.4 之前,支持内建的本地用户数据库和LDAP服务器,从版本V5 开始,全部由LDAP服务器提供用户数据,以充分利用LDAP强大的用户管理功能,实现高效的集中式管理。ActivPack V5 支持标准的LDAP服务,从企业级LDAP如AD,到运营商级LDAP 如 iPlanet 。LDAP简介轻量级目录访问协议(Lightwei
21、ghtDirectoryAccessProtocol)。一个使用Web浏览器和与LDAP兼容的电子邮件程序访问在线目录服务的协议。一些人可能希望LDAP提供搜索Internet上的电子邮件地址的通用方法,最终带来一个全球性的白页。LDAP在InternetEngineeringTaskForce(IETF)中定义,以推动对X.500目录的采用。LDAP是一种相对简单的协议,它用于更新和搜索基于TCP/IP运行的目录。对于简单的Internet客户机的使用来说,LDAP以前的“目录访问协议(DAP)”太复杂。LDAP目录项是带有名称的属性集合。称为识别名称(DN)。DN清楚的指明是项目。各项目的
22、属性包括一个类型和一个或更多值。这些类型通常是有助于记忆的字符串,如cn指常见名称,或mail指电子邮件地址。值取决于类型。LDAP目录项以一种等级结构排列,它反映了政治的、地理的、和/或组织边界。代表国家的项出现在该树的最顶端,随后是代表州或国家组织的项,然后是代表民族、组织单位、打印机和文档等的项。LDAP目录的优势现在LDAP的流行是很多因数共同作用的结果。基本的原因如下:1可能LDAP最大的优势是:可以在任何计算机平台上,用很容易获得的而且数目不断增加的LDAP的客户端程序访问LDAP目录。而且也很容易定制应用程序为它加上LDAP的支持。2LDAP协议是跨平台的和标准的协议,因此应用程
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- ActivCard 系统实施方案和产品简介1 系统 实施方案 产品简介
![提示](https://www.31ppt.com/images/bang_tan.gif)
链接地址:https://www.31ppt.com/p-1773881.html