XXX远程安全接入解决方案-NeoAccelSSLV.docx
《XXX远程安全接入解决方案-NeoAccelSSLV.docx》由会员分享,可在线阅读,更多相关《XXX远程安全接入解决方案-NeoAccelSSLV.docx(35页珍藏版)》请在三一办公上搜索。
1、 XXX远程安全接入解决方案美国新安捷(NeoAccel)SSL VPN-Plus 网关 目 录一. 前言3二企业远程安全接入需求42.1 远程访问现状42.2 企业远程接入常见方式52.2.1 第一代VPN52.2.2 第二代VPN72.2.3 第三代VPN SSL VPN-Plus8三远程安全接入方案设计总则93.1 远程安全接入设计原则93.1.1 安全性和高可用性93.1.2 技术先进性、实用性原则93.1.3 可管理性原则93.1.4 规模可扩充性原则103.2 远程安全接入设计理念103.3 远程安全接入设计目标11四XXX的远程安全接入需求分析124.1 企业 背景124.2XX
2、X 目前网络及应用状况124.3 XXX 远程安全接入面临的问题124.4 XXX 远程安全接入的需求13五XXX 远程安全接入解决方案155.1 SSL VPN 网关部署155.2 方案简介165.3 全应用支持175.3.1基于WEB的应用支持175.3.2 瘦应用支持175.3.3 Windows文件共享支持185.3.4 WEB访问支持195.3.5 全权限访问支持195.4 企业应用支持举例205.4.1 SGX对企业ERP系统的支持205.4.2 SGX对企业OA系统的支持22六. 新安捷SGX系列的优势及特点266.1 专利技术266.2新安捷SSL VPNPlus的功能特点26
3、七. SSL VPN-Plus安全接入对企业的益处307.1 提高了信息安全307.2 灵活的用户管理和访问控制317.3 实施方便,配置简单317.4 降低管理和维护成本327.5 高度的扩展性和灵活性32八NeoAccel 厂家技术支持和售后服务体系33附录:公司简介35 美国新安捷有限公司一. 前言目前,随着企业信息化处理不断地深入,企业资源管理的复杂度也在不断增加。一方面是一线人员渴望快速得到资源,另一方面则是企业出于安全和保密的考虑,无力开放足够的资源,两者的矛盾在一定程度上已经影响了企业快速发展。 随着移动通讯技术的进步和商务模式的发展,选择远程办公和移动办公的人越来越多。使用这种
4、方式,企业能够大幅降低运营成本,增加员工办公的灵活度和效率,继而提升企业的运作效率,增加企业收益。 另外对于企业信息化系统的安全问题,大多数企业考虑最多的还是攻击和病毒,认为他们对企业的ERP和 OA系统响最大,所以大部分的财力人力都投向了防病毒防攻击系统。当然这是对的,但这还远远不够,这是因为仍然会有很多心怀叵测的人或者组织(尤其是竞争对手)会绕过病毒或攻击的防护,对企业进行数据窃密或对破坏企业的核心数据等操作,这都会给企业造成不可弥补的损失。目前在全球,商业间谍引起的商业窃密现象屡见不鲜。所以我们不但需要对传输到网上的数据进行加密,还要对用网的终端进行严格的身份识别和权限区分,SSL VP
5、N就是这样的设备,不仅具有多种认证方式,还能够准确分权。作为一项新近发展起来的新技术,由于SSL VPN无须安装客户端的便捷性和由此带来的大幅降低的实施管理成本,在国内外得到了迅速的应用和发展。但是,传统SSL VPN产品的致命之处在其性能较差,这是SSL协议先天的不足,这就会使用户在方便安全低成本和较差的性能这两者之间进行痛苦的选择。新安捷的SSL VPN-Plus是第三代VPN,也是业界响应速度最快的远程安全接入设备。重新构建的SSL架构、单隧道体系以及透明传输、智能压缩等专利和创新技术的加入,使新安捷的SSL VPN-Plus拥有超强的性能,从而突破了传统VPN性能的瓶颈,实现了加密数据
6、的快速转发。二企业远程安全接入需求2.1 远程访问现状随着企业的发展壮大,分支机构的设立、移动办公人员的增加,使得企业必须开放更多的内网资源来满足日常办公的需要。远程接入的方式是多种多样的,但总结下来不外乎以下三种方式:通过Internet公网访问、通过专网访问、通过拨号专线访问。我们逐一对其数据安全性进行分析:通过Internet访问这种访问方式的安全性是这三种中最差的但也是大多数企业采用的方式。因特网的共享性和开放性使网上信息安全存在先天不足,因为其依赖的TCP/IP协议,缺乏相应的安全机制,而且因特网最初的设计考虑是该网不会因局部故障而影响信息的传输,基本没有考虑安全问题,因此它在安全可
7、靠、服务质量、带宽和方便性等方面存在着不适应性。此外,随着软件系统规模的不断增大,系统中的安全漏洞或“后门”也不可避免的存在并增加着。安全隐患也日益突出,病毒、黑客几乎每天都在困挠着互联网的用户。通过专网访问这种访问方式的安全性得到了一定的提升。但是拉专线的费用是比较昂贵的,只适用于固定办公场所,不能保证客户端随时随地地访问。另外,专网方式不能为用户提供网络接入层面访问的认证和授权,只能通过业务系统内部自带地程序来完成,这样业务主机就会暴露在能使用专网的所有人面前。还有一点至关重要,专网方式一般没有加密过程,所有数据,尤其是关键数据都是走明文的,这也降低了安全性。通过拨号专线访问这种方式需要在
8、企业机房内架设拨号接入服务器。这种方式可以保证员工在任何地方都能访问内网,即使出差和在家都能登陆。但它容量有限,当很多用户同时访问时会经常发生连接不上的情况。拨号专线方式受带宽限制厉害,不能享受到宽带带给我们的好处。另外在认证、授权以及加密方面,它同样存在着和专线接入一样的安全缺陷。2.2 企业远程接入常见方式由于公共线路的不安全性,以及VPN(虚拟专网)比租用专线更加便宜、灵活,致使现在有越来越多的公司采用VPN进行远程接入,替代连接SOHO和出差在外的员工以及分公司和合作伙伴的广域网。VPN是在互联网上建立加密隧道,通过“隧道”协议,在数据发送端加密,在接收端解密,从而保证数据的私密性。2
9、.2.1 第一代VPN第一代VPN采用的是IPSec协议,其典型部署是在Site-to-Site端点到端点的网络环境中。IPSec是网络层的VPN技术,它独立于应用程序,以自己的封包封装原始IP信息,因此可隐藏所有应用协议的内容,一旦IPSec建立加密隧道后,就可以实现各种类型的连接。IPSec以其相对较高的吞吐量以及安全性,被很多企业所接受。但是,部署IPSec需要对网络基础设施进行重大改造,花费的人力物力甚巨,同时IPSec VPN在解决远程安全访问时有几个比较大的缺点:安全性低 虽然数据在传输过程中是加密的,但是IPSecVPN对于终端安全检查却是零,这一点相信企业的网络管理者深有感触,
10、其表现为:第一、IPSec的用户验证方式单一并且简单,它无法明确区分使用该终端的人是否是可 授权的指定用户,管理员无法准确知晓究竟是谁在利用VPN使用内网资源;第二、IPSec无法对终端设备软件系统的安全性做出评估,无法检查终端用户的应用环境,断开VPN连接后,所有曾经访问过的cookie、URL等均保留在终端,增加了不安全因素;第三、IPSec VPN隧道一旦建立,用户的PC机就像在公司局域网内部一样,用户能够直接访问公司全部的应用,由此会大大增加风险;第四、VPN登陆之后的所有操作都是直接作用在被访问资源上的,由于缺乏必要的终端检查,致使内网资源受损的几率很高;第五、IPSec针对用户或用
11、户组的授权访问,实现起来非常困难,无法根据用户性质进行分权,这是管理员很头疼的问题,无法实现分权就只能有限地开放网络资源,网络不能有效地用于生产生活。可靠性低 IPSec最适合的环境是固定办公区域,移动办公用户需要安装客户端软件才能建立加密隧道,但并非所有客户端环境均支持IPSec VPN的客户端程序。终端用户可能需要做出类似重新安装系统那样复杂的操作,才能使用;IPSec VPN的连接性还会受到网络地址转换(NAT)或网关代理设备(proxy)的影响,终端用户如果身处外部网络,想使用IPSec VPN连接,如何穿透防火墙将是一大难题,不适合用作移动用户,如家庭、网吧,宾馆等上网用户;投资费用
12、高从投资的角度看IPsec VPN。要真正建立IPSec VPN,单单有VPN硬件设备和客户端软件是很不够的。如果没有防火墙和其他的安全软件,客户端机器非常容易成为黑客攻击的目标。这些客户端很容易被黑客利用,他们会通过VPN访问企业内部系统。这种黑客行为越来越普遍,而且后果也越来越严重。例如,如果员工从家里的计算机通过公司VPN访问企业资源,在他创建隧道前后,他十几岁的孩子在这台电脑上下载了一个感染了病毒的游戏,那么,病毒就很有可能经过VPN在企业局域网内传播。另外,如果黑客侵入了这台没有保护的PC,他就获得了经过IPSec VPN隧道访问公司局域网的能力。因此,在建设IPSec VPN时,必
13、须购买适当的安全软件,这个软件的成本必须考虑进去也是很高的。维护费用高IPSec VPN最大的难点在于客户端需要安装复杂的软件,需要经过培训才能够掌握。而且当用户的VPN策略稍微有所改变时,其管理难度将呈几何级数增长。客户端软件的维护带来了人力开销,而这是许多公司希望能够避免的。部署IPSec VPN之后,另外一些安全问题也会暴露出来,这些问题主要与建立了开放式网络连接有关。除此以外,除非已经在每一台计算机上安装了管理软件,软件补丁的发布和远程电脑的配置升级将是一件十分令人头疼的任务。2.2.2 第二代VPN 第二代VPN采用的是SSL协议,与IPSec VPN相比,SSL VPN具有如下优点
14、:SSL VPN的客户端程序,如Microsoft Internet Explorer、Netscape Communicator、Mozilla等已经预装在了终端设备中,因此不需要再次安装;SSL VPN可在NAT代理装置上以透明模式工作;SSL VPN不会受到安装在客户端与服务器之间的防火墙等NAT设备的影响,穿透能力强;SSL VPN将远程安全接入延伸到IPSec VPN扩展不到的地方,使更多的员工,在更多的地方,使用更多的设备,安全访问到更多的企业网络资源,同时降低了部署和支持费用; 客户端安全检查和授权访问等操作,实现起来更加方便。 SSL VPN可以在任何地点,利用任何设备,连接到
15、相应的网络资源上。IPSec VPN通常不能支持复杂的网络,这是因为它们需要克服穿透防火墙、IP地址冲突等困难。所以IPSec VPN实际上只适用于易于管理的或者位置固定的地方。可以说从功能上讲,SSL VPN是企业远程安全接入的最佳选择。 但是虽然SSL VPN具有以上众多的优点,却由于SSL协议本身的局限性,使得性能远低于使用IPSec协议的设备。用户往往需要在简便使用与性能之间进行痛苦选择。这也是第二代VPN始终无法取代第一代VPN的原因。2.2.3 第三代VPN SSL VPN-Plus为了从根本上解决SSL VPN性能瓶颈,以新安捷(NeoAccel,INC)为代表的专业安全接入厂商
16、,凭借强大的研发实力,经过刻苦的攻关,终于研制出了新一代SSL VPN构架SSL VPN-Plus。SSL VPN-Plus的创新技术之处是重新构建了SSL协议模型,使用单隧道方式处理加密数据包,从根本上解决了由于双TCP叠加带来的性能瓶颈,突破了传统SSL VPN设备的局限性,降低响应时间,提高设备性能。SSL VPN-Plus的整理性能可以达到并超过IPSec VPN,同时还能够提供SSL VPN便捷的使用和管理、低廉的投资和维护成本,提高用户的体验。三远程安全接入方案设计总则3.1 远程安全接入设计原则3.1.1 安全性和高可用性VPN直接构建在公用网上,实现简单、方便、灵活,但同时其安
17、全问题也更为突出。企业必需要确保其VPN上传送的数据不被攻击者窥视和篡改,并且要防止非法用户对网络资源或私有信息的访问。VPN将企业网扩展到合作伙伴和客户,对安全性提出了更高的要求。远程安全接入安全性包含以下特征:u 数据加密:在安全性要求高的场合应用数据加密则进一步保护了数据的私有性,使数据在网上传送而不被非法窥视与篡改。u 数据验证:在不安全的网络上,特别是构建远程安全接入的公用网上,数据包有可能被非法截获,篡改后重新发送,接收方将会接收到错误的数据。数据验证使接收方可识别这种篡改,保证了数据的完整性。 u 用户验证:远程安全接入可使合法用户访问他们所需的企业资源,同时还要禁止未授权用户的
18、非法访问。通过AAA可以提供用户验证、访问级别以及必要的访问记录等功能。这一点对于远程安全接入具有尤为重要的意义。u 高可用性:在远程安全接入中,要防止出现单点故障,确保一台设备发生故障时,能够保证应用的正常访问。3.1.2 技术先进性、实用性原则远程安全接入不仅要求能充分利用现有的网络资源,而且要满足未来发展的需要。这就要求规划设计必须考虑到技术的可行性和先进性,同时要考虑到前瞻性。在安全接入产品的选择上,需要权衡现有需求和未来发展需要之间、现有技术的可获得性和未来技术发展方向之间的矛盾。远程安全接入设计在满足以上要求的同时还必须做到经济实用,以节约投资,必须以有限的投资获得较高的性能,即系
19、统应该具有较高的性能价格比。3.1.3 可管理性原则系统的管理维护是一项繁重的工作,代价也极高。可以说,一个系统的易维护性决定了该系统的寿命,也决定了该系统的实际运行成本,同时,如果一个系统容易维护,则发生错误的概率就会大大降低。系统的管理易维护性体现在软硬件两个方面。硬件易维护性主要指安装、升级简单方便,后备配件充足。软件易维护性主要指体系结构清楚,易理解,同时,管理界面友好,易操作。3.1.4 规模可扩充性原则易扩展性是业务发展的需要。随着企业用户的不断增加,业务的不断扩展,应用规模也迅速膨胀。为了保护现有投资,也为了满足用户的需要,提供优质服务,必须保证组建的系统很容易扩展。在业务数量剧
20、增的情况下依然能够提供优质服务,这就要求我们的系统具有良好的可扩展性3.2 远程安全接入设计理念远程安全接入设计必须架构在科学的体系和框架之上,因为框架是方案设计和分析的基础。为了系统、科学地分析远程安全接入涉及的各种问题,行业里的专家们提出了远程安全接入的整体设计理念模型,远程安全接入模型示意图如下: 在此体系模型中,完整地将远程安全接入的全部内容进行了科学和系统的归纳,详尽地描述了远程安全接入所使用的技术、服务的对象和涉及的范围。3.3 远程安全接入设计目标确保为用户提供高安全性、高可用性、高性能、易管理的解决方案。四XXX的远程安全接入需求分析4.1 企业 背景(根据具体项目自己写)某企
21、业有18个分支机构单位,需要与总部进行远程接入访问,数据量大约为1M左右,每个分支机构单位只需一台电脑访问总部网络即可。4.2 XXX 目前网络及应用状况现阶段XXX的网络情况如下图:所有的应用和数据放置在公司总部,上海和昆山通过网通的2兆DDN专线连入公司总部,SOHO 和移动办公人员直接访问被映射到公网的公司资源。在总部的应用系统很多,包括:文件共享、DRP、SAP、OA、Notes、WEB 等等。应用有基于B/S 和 C/S 架构。4.3 XXX 远程安全接入面临的问题 根据对XXX目前的网络及应用分析,我们认为存在以下几个问题及隐患:安全性低 DRP系统被直接开放公网地址和端口,很容易
22、被黑客或不怀好意的人入侵,DRP系统的资料容易丢失。而且也容易感染病毒,造成系统宕机,使客户没办法访问DRP系统。 用户和内部服务器直接的交互,数据的发送都是明文的。 对访问内部资源缺少用户身份认证和授权机制。 对用户及其访问的内容没有审计; 没有对客户端的机器安全进行检查及实施相应策略的机制,使病毒等有害程序轻易进入内网;可用性差 由于XXX的许多应用是基于C/S架构,这些应用都有自己的一些特殊端口,这些端口在宾馆、机场等许多地方被封掉,那么移动办公的人员将不能访问公司的一些应用。4.4 XXX 远程安全接入的需求 根据远程安全接入的设计原则,结合XXX公司的实际情况,XXX 远程安全接入完
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- XXX 远程 安全 接入 解决方案 NeoAccelSSLV
链接地址:https://www.31ppt.com/p-1938525.html