深信服移动VPN接入方案.doc
《深信服移动VPN接入方案.doc》由会员分享,可在线阅读,更多相关《深信服移动VPN接入方案.doc(26页珍藏版)》请在三一办公上搜索。
1、VPN安全接入方案深信服科技有限公司2010年12月14日目录第1章行业问题及挑战1第2章整体方案设计12.1深信服SSL VPN解决方案1第3章方案技术特点23.1更安全,快速的SSL VPN23.1.1身份认证安全23.1.1.1多种方式混合认证23.1.2数据传输安全33.1.3权限划分安全33.1.4应用访问审计安全33.1.5数据加速技术53.1.5.1基于码流特征的数据优化53.2更易用的SSL VPN73.2.1SSL/IPSec VPN 一体化选择73.2.2支持所有B/S、C/S应用83.2.3应用系统单点登录功能(SSO)83.2.4系统托盘功能防止误关闭IE93.2.5支
2、持内网DNS、外网DNS103.2.6多虚拟IP池支持113.2.7默认服务页面113.2.8扩展易用功能123.2.9匿名登录功能143.2.10智能递推153.3更稳定的SSL VPN163.3.1Webagent技术实现动态IP组网163.3.2多线路备份163.3.3集群技术173.4高管理性的SSL VPN183.4.1流量管理和会话限制183.4.2用户分级管理183.4.3管理员分级管理20第4章方案价值214.1安全、稳定的业务发布214.2快速访问提升工作效率214.3便捷的用户使用体验,降低管理工作量224.4高性价比组网、扩容方便22第5章典型客户案例225.1中国人民银
3、行总行选择深信服SSL VPN225.2中国航天科技集团应用深信服VPN组网方案245.3中国海油构建分布式VPN远程访问系统275.4更多成功客户列表29第6章深信服售后服务体系306.1售后服务体系概述306.2技术支持及服务内容346.3专业的CTI中心,完善的用户档案系统35第7章深信服科技介绍35第1章 行业问题及挑战风险管理一直是银行行业内控流程当中的重要环节,在IT风险管理层面,管理员需要及时应对网络/应用系统可能出现的风险及隐患,并设法将其危害降至最低。在行业监管方面,相关的监管部门陆续出台了相应的IT技术指引,要求银行公司加强员工网络行为的管理及留痕,加强网络安全建设。第2章
4、 整体方案设计2.1 深信服SSL VPN解决方案结合兴业银行实际网络及应用情况,我们推荐采用深信服SSL VPN设备进行全网组网,具体网络部署如下图所示:方案说明:在核心交换上以单臂方式部署一台深信服SSL VPN,实现内网服务器区应用系统的安全公网发布。通过上述的方案部署,可实现: 银行应用办公平台移动办公采用SSL VPN对应用进行安全发布,避免需要将服务器直接挂在公网上造成的风险。用户在外需要进行内网接入时,可直接通过浏览器打开网页完成SSL VPN登录及安全隧道的建立,如同登录网银、邮箱一般符合日常的网络使用习惯,容易上手。而SSL协议是目前公认安全等级较高的网络安全协议之一,现今网
5、上银行基本都采用SSL协议进行数据传输保护,对于数据传输采用标准的AES、RSA、RC4等加密算法对传输数据进行加密,安全性有保障。 应用系统安全加固在系统安全加固方面,采用登录SSL VPN身份验证、权限划分、登录应用身份验证的主线进行保障。SSL VPN接入认证方式可采用用户名密码、USB KEY、短信认证、动态令牌、CA认证、LDAP认证、RADIUS认证等两种或多种认证的组合,多重组合软硬结合确保接入身份的确定性。在用户接入SSL VPN后进行应用访问权限的划分对于享有访问权限的应用系统采用主从账号绑定SSL VPN登录账号和应用系统账号。用户只可采用指定的账号访问应用系统。由于登录S
6、SL VPN的身份已通过多重认证的确认,而后又进行指定应用账号访问,即可保障登录应用系统的人员的身份。第3章 方案技术特点3.1 更安全,快速的SSL VPNSANGFOR SSL VPN身份认证安全、终端访问安全、数据传输安全、权限划分安全、应用访问审计安全五大安全体系,由头至尾保证整个SSL VPN接入访问的安全性。3.1.1 身份认证安全3.1.1.1 多种方式混合认证许多部署在局域网内重要的应用都是采用最简单的用户名密码进行验证。使用单一用户名密码进行验证存在帐号密码遭人盗用而导致越权访问的问题,尤其对于重要的应用系统如财务、客户信息等限定在特定部门、特定人员访问的核心系统,一旦遭遇用
7、户名密码被盗窃,其后果所造成的威胁将是不可估量的。SANGFOR SSL VPN支持多种认证方式的多因素组合认证,除了最基本的用户名密码认证之外,还支持LDAP/AD、Radius、CA等第三方认证,支持USB KEY、硬件特征码、短信认证(短信猫和短信网关)、动态令牌卡等加强认证方式。单一的认证方式容易被暴力破解,为了进一步提高身份认证的安全性,深信服创新性提出混合认证,针对以上认证方式可以进行多因素的“与”、“或”组合认证。“与”组合认证可实现多达5种以上认证方式的捆绑,必须同时满足才能够接入SSL VPN系统。“或”组合认证可对于以上几种认证方式进行或组合,只要通过一种认证方式即可接入到
8、SSL VPN系统中。通过多因素组合认证大大加强认证安全的强度,确保接入SSL VPN的用户的身份的确认性。3.1.2 数据传输安全VPN的本质就是需要保证数据在公网上传输的安全性,达到虚拟专用网的效果。传输的安全性强度往往需要依靠VPN数据所采用的加密算法。SANGFOR SSL VPNSANGFOR SSL VPN通过AES、DES、3DES、RSA、RC4、签名算法等多种国际主流加密算法对数据进行强加密,保证数据传输的高安全。3.1.3 权限划分安全在应用访问权限的划分上,SANGFOR SSL VPN通过IP、端口、服务、URL等方式对内网应用以“资源”的方式进行定义,并基于“角色”将
9、特定用户/用户组与相应的资源进行对应绑定,实现指定用户只能访问指定的应用的权限划分。3.1.4 应用访问审计安全SANGFOR SSL VPN网关提供了管理日志和服务日志两大类型日志。管理日志可提供管理员访问、操作日志,服务日志提供信息、告警、调试、错误日志,方便管理员对系统进行诊断。用户日志:用户访问日志(登录IP、访问资源、时间、认证方式)、用户活跃程度、用户/用户组流量排行及查询、用户/用户组流速趋势及查询;资源日志:资源活跃程度统计、无效资源统计、资源流量排行及查询、资源流速趋势及查询等;管理员日志:管理员操作日志(管理员IP、时间、管理员、行为、对象、操作结果、详情)等;安全日志:告
10、警日志(暴破登录攻击记录、CPU长时间占用过高记录、设备内存不足)、用户暴破登录、主从用户名非法访问记录等;系统日志:分为信息、告警、错误、调试四个日志等级,记录包括防火墙、防Dos攻击、多线路状态检测、邮件告警、SSL VPN等多种系统日志。通过独立日志中心,管理员可按照饼图、柱状图、曲线图等多种显示方式对服务的被访问次数、被拒绝次数,用户的登录次数、告警次数等进行直观显示,并可直接打印和导出。SANGFOR SSL VPN安全网关丰富的日志中心,为网络管理员和决策者了解VPN资源的详细使用情况提供了最有效的数据支持。用户流量趋势资源流量趋势3.1.5 数据加速技术传输的数据可分为第一次传输
11、数据、重复传输数据两种类型。数据加速应该从这两种类型着手,尤其是对于重复传输数据冗余性非常高,需要采用最为合理的机制在保障数据实时更新的前提下最大程度的削减冗余数据。对于第一次传输的数据,需要在保证信息完整性的前提下最大程度的减少数据传输量。对于重复数据的优化,SANGFOR SSL VPN采用“基于码流特征的数据优化”技术最大削减传输数据量;对于第一次传输的数据,采用动态压缩、高强度流压缩实现传输数据的高优化。3.2 更易用的SSL VPN3.2.1 远程应用发布传统应用如ERP中的物流、分销、财务等大多采用C/S模式。C/S的系统架构在互联网中应用,面临最大的问题就是兼容性和响应效率问题。
12、不少C/S模式的系统,对安装终端的系统环境有着特定的要求;而在系统运作过程,客户机和服务器之间也需要反复传输数据和指令,这在互联网上容易被带宽以及线路的稳定性所影响。为了避免远程接入受到客户端软件、操作系统等限制,将互联网给移动办公的影响降低到最小,SANGFOR SSL VPN融合了远程应用发布功能,采用基于服务器计算的应用模式,应用程序的安装、配置、管理、维护以及应用的执行均集中在服务器上进行,用户通过远程客户端登录服务器操作,输入输出内容(键盘输入、鼠标移动、运行结果在屏幕上的显示输出)则通过网络传输到客户端。基于RDP协议,SSL VPN可将应用系统的窗口进行发布。用户在登录SSL V
13、PN后,可直接点击资源列表上所发布的远程应用的链接,即可在本地打开该应用的“窗口”,如同在本地主机上开启该应用一样访问。采用基于服务器计算的远程应用发布,有以下优势:1.软件的客户端也是安装运行在服务器上的,因此对客户端的运行环境就没有相关的要求限制,可以不用满足原来客户端要求的特定环境,也可以不要求客户端拥有比较高的硬件配置要求。帮助用户减少业务系统在外部接入时遇到的环境限制问题。2.由于传输内容不包括应用数据,因此可大大降低网络数据传输量,解决因交互复杂所带来的应用系统响应慢的问题。3.将远程应用发布技术与VPN技术集成后,可为远程应用接入提供一个更加安全、更加完备的远程应用发布解决方案。
14、3.2.2 可定制登录界面为了使整套SSL VPN最大程度的融入组织的整体办公平台,最大的贴合组织的风格,SANGFOR SSL VPN支持界面自定义功能为组织打造完全属于自我的SSL VPN办公平台。SANGFOR SSL VPN界面自定义可分为信息定制、模板设置、高级定制三个层次。在信息定制中,设置页面的标题、切换LOGO,并添加资源列表界面的公告信息(如在可设置组织的当日开会通知等)。若开启了SSL VPN桌面快捷方式功能,还可在信息定制着上传桌面快捷方式图标。在模板定制中,SANGFOR SSL VPN提供了三套模板共选择,并可调整模板的颜色。如下图所示:在高级定制中,用户可对整体SS
15、L VPN界面进行完全定制,最大切合组织的整体风格。管理员可以将设计好的页面上传到设备中,从而完成登录页面的定制。如下图所示即为完全自定义编写的界面。3.2.3 集群技术随着组织规模的增大和信息平台的逐步推广,原有的SSL VPN设备性能已经不能很好的满足用户接入的并发需求。若是重新购置一台更高端的设备,将导致原有购买设备的投资浪费。同时, SSL VPN作为支撑整个业务系统的基础平台必须具有合理高效的冗余备份功能。仅使用一台SSL VPN设备提供应用发布服务,若因断电等原因导致设备不能正常工作,对造成的业务影响将非常严重。对于性能稳定和应用发布稳定双重问题,SANGFOR SSL VPN通过
16、253台的非对称集群功能提供负载均衡、稳定保障、性能扩充的解决方案。集群设备示意图如下,用户可根据性能要求、稳定性要求选择合适的SSL VPN构成集群组,整个集群组对外仅显示为同一集群IP地址。对于用户而言,仅需要使用一个统一的SSL VPN地址接入,集群设备对其完全透明。 用户接入负载均衡在集群组中,将根据各SSL VPN设备的CPU状态和内存等信息实时统计并计算出权值。对当用户对集群组设备发起一个SSL VPN接入请求时,将根据负载均衡算法将SSL VPN接入负载均衡动态的调度到各台服务器进行处理,实现SSL VPN设备处理的最优化,保证用户访问体验。 主备快速切换保证高稳定当集群组中某节
17、点设备出现故障,该节点上的用户将自动切换到其他集群节点设备,由于在整个集群组中采取了Session同步机制,用户的SSL VPN访问不会断线,可继续使用,保证用户使用的稳定。该节点的授权也将自动转移到其他集群节点上,整个集群组的总授权数将维持不变。 性能平滑扩充SANGFORSSL VPN支持高达253台设备的非对称集群功能,即可实现不同型号、不同性能间SSL VPN设备的集群。集群组的SSL VPN设备授权为所有有效节点授权数之和,实现性能的平滑扩充。第4章 典型客户案例4.1 中国人民银行总行选择深信服SSL VPN中国人民银行是中国中央银行,主要行使货币政策、监督金融市场、经理国库、管理
18、信贷业务、从事国际金融活动等职责。作为中国银行业的最高管理机构,中国人民银行每天面临着巨大的信息量,要求其及时对众多的市场、金融信息做出处理,提供决策政策。中国人民银行总行,作为中央银行的首脑部门,不仅需要对各省市中国人民银行分行的数据进行汇总、管理,也需要对其它国家银行的业务、政策提供相应支持与帮助。随着总行信息化建设工作的深入,中国人民银行建立了一套数据网络平台用于信息数据的整合与共享;所有邮件系统、业务系统的信息传输均在该平台上实现,这有力地提高了数据整合速度,提高了运营效率。远程移动办公面临的问题因为央行需要对各国有银行、各省市金融机构进行监督、管理,中国人民银行领导、业务人员需要经常
19、出差,移动办公需求急剧增加。央行员工不仅需要在单位局域网内访问OA、邮件系统、业务系统等网络资源,在外出差期间他们同样需要安全便捷地接入总行局域网访问相关办公系统。为更进一步提高工作人员的工作效率,有效的解决数据传输中的通道安全、数据安全、接入安全等问题,实现现有邮件系统的安全访问,央行信息中心的管理者考虑通过VPN接入的方式来实现工作人员对内网邮件系统的安全访问和操作,要求对访问、邮件接收都达到高级别的安全性和稳定性。部署深信服SSL VPN解决方案通过对中国人民银行总行需求进行深入分析,国内VPN行业的领导厂商深信服与中国人民银行信息中心工程师深入交流,并且将SSL VPN直接置于央行网络
20、环境中进行测试,最后深信服SSL VPN身份认证的安全性、数据传输的速度性、接入操作的易用性深得央行领导认可。 央行最后部署了两台深信服千兆级SSL VPN设备,为远程接入构建了安全高效的接入平台;同时考虑到线路稳定性、设备稳定性等因素,央行以双机热备的方式实现系统连接,保障即使一条线路出现故障也能实现远程移动办公接入;并且央行还引入了深信服独有的多因素身份认证方式,实现了静态认证和动态认证的混合模式身份认证体系,这样保证了所有央行领导、员工接入总行内网时,可以做到完备的身份安全认证。央行VPN网络组网示意图远程移动办公所达到的效果1、通过SSL VPN,远程办公和移动用户可以随时访问内部办公
21、平台,获取、提交信息非常便捷;2、深信服SSL VPN提供目前最丰富的认证,包括USB Key、短信口令、软键盘、动态令牌、CA、硬件特征码等,最大程度上确保接入用户身份的合法性;3、深信服SSL VPN能够对内网的访问权限进行细致地设定,对不同的用户分配不同的权限规则,避免内部出现安全隐患;4、深信服SSL VPN操作简易,支持多种部署模式,不会对现有网络造成任何影响,各种服务及应用均可正常使用,与中国人民银行的各种IT办公系统结合良好。目前,央行相关部门的邮件、OA等应用都承载在这个网络中,所有移动办公人员在各个场所包括酒店、住宅、候机室等环境下都可通过SSL VPN接入总部的IDC,进行
22、信息交互,为中国人民银行日常业务的开展提供了有力的保障和支撑。4.2 浙商银行应用深信服VPN组网方案浙商银行有限责任公司是浙江省省属唯一一家全牌照券商,注册资本21.2亿元人民币。截止2007年12月31日,公司净资产达到29.59亿元,比2006年增长475%。在全国一百零六家银行公司中,2007年浙商银行营业部平均代理买卖银行业务净收入排名第10位,营业部部均交易量排名第19位,银行公司代理买卖银行业务净收入排名第23位,股票、基金、债券和权证交易总金额排名27位,上交所会员股票交易金额排名25位,深交所会员股票、基金交易金额排名第28位。 公司经营范围涵盖了银行经纪、期货经纪、银行承销
23、与保荐、银行自营、银行资产管理、银行投资咨询、与银行交易及银行投资活动有关的财务顾问、发起设立银行投资基金和基金管理公司、中国证监会批准的其他业务。 公司现有营业网点36处,遍布北京、上海、深圳、天津、重庆和浙江省内各地。浙商银行集团总部目前已经部署了链路负载均衡、防火墙等网络设备,目前整个网络基础建设已经比较完善,随着业务的增长以及数字化应用的越来越完善,浙商银行的业务信息化使用程度越来越高,成为承载业务生产的主要平台,随着网络承载了整个浙商银行的生产业务系统,为了满足公司领导的移动办公,以及实现各营业厅业务线路的备份线路,需要在公网上通过SSL VPN来构建银行银行的虚拟业务专网来保证领导
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 深信 移动 VPN 接入 方案
链接地址:https://www.31ppt.com/p-4139038.html