[互联网]中国石油SSL VPN技术交流.ppt
《[互联网]中国石油SSL VPN技术交流.ppt》由会员分享,可在线阅读,更多相关《[互联网]中国石油SSL VPN技术交流.ppt(47页珍藏版)》请在三一办公上搜索。
1、2023/4/30,中国石油天然气股份有限公司广域网改进项目VPN设备技术交流,苏剑虹Array Networks,2023/4/30,2,目录,Array Networks公司介绍中国石油SSL VPN解决方案Array SSL VPN技术特点常见问题分析SSL VPN案例分析,2023/4/30,3,Array Networks公司介绍,市场领导者:SSL VPN&应用加速主要产品:SSL VPN 通用安全访问网关 SSL+SLB 应用加速器目标客户:电信运营商,石油石化 能源电力,金融证券,大型企业客户:F500中有超过200家采用Array的产品公司业绩:从2002年开始,每年保持10
2、0%+的增长Array在中国:总部在北京,在广州、上海均设有分支机构 在北京设有全球第二个研发中心,2023/4/30,4,目录,Array Networks公司介绍中国石油SSL VPN解决方案Array SSL VPN技术特点常见问题分析SSL VPN案例分析,2023/4/30,5,中国石油需求概述,设立九大VPN接入点为中国石油系统内用户服务大庆区域、辽河区域、新疆区域、西安区域、兰州区域、西南区域、集团总部、洲际大厦和勘探院每个区域中心都是250用户的并发采用统一的VPN 接入域名,用户就近接入,各点之间互为备份股份公司:集团公司:使用统一的用户身份验证策略和加密策略现在:Micro
3、soft域用户管理未来:LDAP产品成熟、应用广泛、技术领先,2023/4/30,6,中国石油应用分析,股份公司和集团公司各有独立的应用系统,认证系统也是独立的。分别定制各自的登录界面和应用界面。用户根据在AD上的分组进行相应的授权管理。目前股份和集团公司的VPN用户都分为领导、财务、IT管理人员、ERP人员、东方物探和普通用户等组。每个组的访问权限可按照中石油的具体要求设置。,2023/4/30,7,股份公司的应用系统,股份OA系统 网上报销系统 合同管理系统 科技管理系统 监察管理系统 审计管理系统 销售投资管理系统 法律管理系统 化工与销售领导办公系统内部门户链接,2023/4/30,8
4、,集团公司的应用系统,财务信息传输 计划综合统计 科技项目管理 总部档案管理 股权管理信息 出国网上审批 职工工资查询系统 话单查询系统内部门户链接,2023/4/30,9,认证、授权和审计,认证采用中国石油内部的AD服务器股份公司目前配置了2个AD服务器10.3.52.32;10.3.52.11(北京)集团公司目前配置了2个AD服务器10.3.52.212;10.3.52.211(北京)授权采用AD与SPX上的组影射功能实现AD上的组与SPX上的组一一对应,在SPX上设置访问权限审计采用Array提供的日志分析软件配置两个日志服务器,安装Array的软件各个区域中心的log都上传到这两台日志
5、服务器日志服务器实时进行分析,产生各类报表,2023/4/30,10,方案:总体架构,勘探院,洲际大厦,集团总部,兰州区域,西安区域,新疆区域,AD,西南区域,辽河区域,大庆区域,Array SSL VPN,Array GSLB,SPX,TMX,TMX,SPX,SPX,SPX,SPX,SPX,SPX,SPX,SPX,2023/4/30,11,目前的各点部署情况,洲际大厦 100M网通出口链路集团总部 30M电信出口链路勘探院 20M铁通出口链路辽河 100M电信出口链路新疆 100M电信出口链路兰州 100M网通出口链路西南 100M电信出口链路西安 100M电信出口链路大庆 未部署,2023
6、/4/30,12,用户接入的方案,按照用户的地理位置和所使用的ISP分配到最近的接入中心。电信用户北方电信的用户比较少,可以分配到集团总部和辽河这两个中心。新疆、西藏、青海,甘肃等地属于电信,可分配到新疆接入中心。陕西、宁夏的用户分配到西安接入中心。四川、重庆的用户分配到西南接入中心。其余的南方电信用户分配到西安、西南节点。网通用户网通的用户分配到洲际大厦、勘探院和兰州这三个中心。铁通用户全国的铁通用户相对较少,分配到洲际大厦、勘探院这两个中心。移动或联通用户洲际大厦和勘探院,2023/4/30,13,SSL VPN 设备部署,SPX3000SPX3000是SSL VPN设备,实现远程用户的接
7、入。TMX2000TMX2000主要用于全国范围内用户接入的负载均衡。TMX2000对各接入中心的SPX3000设备和互联网出口链路进行检查,实现SSL VPN接入的冗余功能,提高服务的可用性。两台TMX2000部署在不同的地方,实现自身的冗余备份。在洲际大厦和勘探院分别部署一台TMX2000和SPX3000设备在其余的7个接入中心各部署一台SPX3000设备。集团总部;大庆区域;辽河区域;新疆区域;兰州区域;西安区域;西南区域。,2023/4/30,14,接入中心的部署架构-1,2023/4/30,15,接入中心的部署架构-2,2023/4/30,16,方案:业务实现,中国石油专网,全国中心
8、(北京),GSLB,成都LDNS,7,Array SSL VPN,Array GSLB,2023/4/30,17,SSL VPN用户访问流程,用户在自己的浏览器中输入统一的接入域名,如:https:/本地DNS将请求发到全国中心的TMXTMX根据欲设策略,选择最佳的接入中心,将成都接入中心的IP地址返回本地DNS本地DNS将成都接入中心的IP地址发给用户用户向成都接入中心发出请求,这样用户就近接入到中石油的专网。成都接入中心通过专网快速访问大庆的内部资源,然后反馈给用户。,假如西南区域的SPX设备或互联网链路故障,北京的TMX在对西南区域的SPX探测时就会发现,那么就不会再将新用户引导到西南接
9、入中心,TMX就会根据策略将西南地区的用户引导到就近的接入中心,如西安。等待西南接入中心恢复后,当地用户将被重新接回到本地接入中心。,2023/4/30,18,方案的特点,全网统一的接入域名用户自动就近接入智能检测各个接入节点的状态就近性算法维护配置简单,2023/4/30,19,目录,Array Networks公司介绍中国石油SSL VPN解决方案Array SSL VPN技术特点常见问题分析SSL VPN案例分析,2023/4/30,20,解决之道Array SSL VPN,Array SPX系列 SSL VPN 访问网关领先竞争对手10倍的处理性能和可扩展性,唯一的可以同时保障安全性和
10、高性能的SSL VPN产品唯一的通过一个安全平台可以支持各种终端进行安全访问的SSL VPN产品提高端到端的安全策略管理和多层应用安全保护最佳的性能价格比,最好的投资回报率,全球500强企业中的120个客户在使用Array SPX,共超过250,000个并发用户,平均每个客户采购超过2,000个并发用户,2023/4/30,21,端到端的安全解决方案,End-PointSecurity,DataTransitSecurity,Security-Hardened Platform&OS,Adaptive Access Privilege Management,DirectoryIntegrati
11、on,异步加密RSA同步加密DES3DESRC4数字签名MD5SHA-1,双因素认证动态令牌客户端证书接入节点安全检查3rd Party Software ComplianceRegistry,processes,files,custom DLLs,ports,etc.Application Authenticity CheckRecurring Host CheckCache清除Eliminate session dataDelete temp files,集中管理的安全网关特殊设计的安全操作系统多层安全保护DDOS ProtectionURL Attack ProtectionNetwor
12、k FirewallSSL Transport,精细化、灵活的权限管理Group Based URL,Host,PortClient/DestinationEnd Point/Connection CheckCertificateUser AgentInterface虚拟化技术和网络隔离,灵活多样的认证管理RadiusLDAPADSecurIDCA,2023/4/30,22,系统兼容性,2023/4/30,23,通用安全访问的解决方案,无线方式 WLAN GPRS CDMA,有线方式 LAN 专线 ADSL,智能终端 Palm Blackbarry 多普达,手机 Nokia Sony Eric
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 互联网 互联网中国石油SSL VPN技术交流 中国石油 SSL VPN 技术交流

链接地址:https://www.31ppt.com/p-4602390.html