




下載本文檔
版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
遠(yuǎn)程接入中的安全訪問控制劉曉宇【摘要】以實(shí)際項(xiàng)目應(yīng)用為例,利用VPN、防火墻、策略交換機(jī)等幾種典型設(shè)備,對(duì)解決企業(yè)的遠(yuǎn)程辦公接入問題進(jìn)行深入探究。%Thispapertakestheapplicationofactualprojectasanexample,usingVPN,firewalls,switchesandothertypesofequipment,discussestheaccessproblemsofenterpriseremoteoffice.【期刊名稱】《微型機(jī)與應(yīng)用》【年(卷),期】2012(031)005【總頁數(shù)】2頁(P52-53)【關(guān)鍵詞】遠(yuǎn)程接入;VPN技術(shù);網(wǎng)絡(luò)安全【作者】劉曉宇【作者單位】天津市信息中心應(yīng)用開發(fā)處,天津300000【正文語種】中文【中圖分類】TP302.1大型企業(yè)通常會(huì)有若干分駐全國各地的分支機(jī)構(gòu)和為數(shù)不少的出差人員,為了解決這些員工的遠(yuǎn)程辦公問題,使他們能夠及時(shí)了解企業(yè)運(yùn)轉(zhuǎn)情況和參與生產(chǎn)、經(jīng)營、管理工作的流程運(yùn)轉(zhuǎn),遠(yuǎn)程接入成為一個(gè)現(xiàn)實(shí)的需求。VPN技術(shù)、防火墻的安全過濾技術(shù)、三層交換機(jī)的路由和控制技術(shù)共同實(shí)現(xiàn)了遠(yuǎn)程用戶對(duì)企業(yè)不同應(yīng)用域的安全訪問控制。通過VPN接入,企業(yè)可以保證出差在外的員工訪問公司里的信息,此外,通過筆記本電腦和一張基于VPN的CDMA1X卡,員工可以真正實(shí)現(xiàn)隨時(shí)隨地訪問企業(yè)局域網(wǎng)的愿望。1遠(yuǎn)程訪問的主要技術(shù)手段某大型供電企業(yè)網(wǎng)絡(luò)遠(yuǎn)程訪問系統(tǒng)的拓?fù)鋱D如圖1所示,主要由VPN客戶端軟件、VPN客戶端E-Key、VPN網(wǎng)關(guān)、密鑰管理中心、防火墻和策略路由交換機(jī)組成。該系統(tǒng)滿足了企業(yè)員工通過多種網(wǎng)絡(luò)環(huán)境,利用互聯(lián)網(wǎng)通道訪問企業(yè)內(nèi)部網(wǎng)絡(luò)資源的需求。通過身份認(rèn)證系統(tǒng)確保了遠(yuǎn)程網(wǎng)絡(luò)用戶的真實(shí)性;通過對(duì)網(wǎng)絡(luò)傳遞數(shù)據(jù)的加密確保了網(wǎng)絡(luò)傳輸數(shù)據(jù)的機(jī)密性、真實(shí)性和完整性;通過對(duì)用戶的分級(jí)管理和訪問管理域的劃分設(shè)定了不同類別的認(rèn)證用戶對(duì)OA辦公區(qū)域、輸變電生產(chǎn)管理區(qū)域、配網(wǎng)生產(chǎn)管理區(qū)域和市場(chǎng)營銷管理區(qū)域等不同應(yīng)用區(qū)域的訪問權(quán)限,有效降低了企業(yè)信息資源的潛在風(fēng)險(xiǎn)。2企業(yè)選擇IPSec技術(shù)的主要原因企業(yè)選擇IPSec技術(shù)的主要原因有以下幾個(gè)方面:(1) 經(jīng)濟(jì)。不用承擔(dān)昂貴的固定線路的租費(fèi)。DDN、幀中繼和SDH的異地收費(fèi)隨著通信距離的增加而遞增,分支越遠(yuǎn),租費(fèi)越高,而基于Internet則只承擔(dān)本地的接入費(fèi)用。(2) 靈活。連接Internet的方式可以是10Mb/s、100Mb/s端口,也可以是2Mb/s或更低速的端口,還可以是便宜的DSL連接,甚至可以是撥號(hào)連接。(3) 廣泛。IPSecVPN的核心設(shè)備擴(kuò)展性好,一個(gè)端口可以同時(shí)連接多個(gè)分支,包括分支部門和移動(dòng)辦公的用戶。(4) 多業(yè)務(wù)。遠(yuǎn)程的IP話音業(yè)務(wù)和視頻也可傳送到遠(yuǎn)端分支和移動(dòng)用戶,連同數(shù)據(jù)業(yè)務(wù)一起,為現(xiàn)代化辦公提供便利條件,節(jié)省大量長途話費(fèi)。安全°IPSecVPN的顯著特點(diǎn)是其安全性,這是它保證內(nèi)部數(shù)據(jù)安全的根本。在VPN交換機(jī)上,通過支持所有領(lǐng)先的通道協(xié)議、數(shù)據(jù)加密、過濾/防火墻以及通過Radius、LDAP和SecurID實(shí)現(xiàn)授權(quán)等多種方式保證安全。同時(shí),VPN設(shè)備提供內(nèi)置防火墻功能,可以在VPN通道之外,從公網(wǎng)到私網(wǎng)接口傳輸流量。3系統(tǒng)的實(shí)現(xiàn)該大型企業(yè)采用北電的PP8606路由交換機(jī),以提供不同應(yīng)用安全域的網(wǎng)段劃分和策略控制。同時(shí),部署帶VPN功能的NetEye防火墻,它集VPN網(wǎng)關(guān)、密鑰管理中心和防火墻于一體,提供密鑰的生成、管理與分發(fā),完成認(rèn)證區(qū)域的劃分、用戶的接入和認(rèn)證、用戶IP地址的分配與訪問控制功能。3.1通信密鑰的生成與管理VPN網(wǎng)絡(luò)安全的關(guān)鍵是保證整個(gè)系統(tǒng)的密鑰管理安全。NetEyeVPN采用基于PKI的密鑰管理框架,實(shí)現(xiàn)安全可靠的密鑰分發(fā)與管理。密鑰管理中心設(shè)立在網(wǎng)絡(luò)中心。登錄密鑰管理中心后,在密鑰加密卡內(nèi)生成RSA公私鑰對(duì),通過使用專用的密鑰加密卡作為密鑰傳遞介質(zhì),并采用密鑰加密密鑰,保證了密鑰頒發(fā)過程中的安全性。然后通過密鑰管理中心添加VPN網(wǎng)關(guān)的IP地址和密鑰交換端口信息,生成網(wǎng)關(guān)密鑰和全局公鑰文件。全局公鑰文件使用管理中心的私鑰簽名,可以防止在傳送過程中被替換或篡改。3.2VPN網(wǎng)關(guān)的密鑰配置及用戶E-Key的生成上載合適的License許可后,就開啟了NetEyeVPN防火墻的VPN功能,形成VPN網(wǎng)關(guān)。對(duì)VPN網(wǎng)關(guān)注入密鑰管理中心生成的網(wǎng)關(guān)密鑰對(duì)和全局公鑰文件后,就可以在VPN網(wǎng)關(guān)上建立用戶認(rèn)證域。創(chuàng)建時(shí)可以選擇本地認(rèn)證或Radius認(rèn)證,在認(rèn)證域中創(chuàng)建用戶,添加用戶名和用戶密碼信息,生成用戶E-Key。用戶E-Key主要保存用戶認(rèn)證證書文件和用戶名信息,以增強(qiáng)用戶認(rèn)證的安全性。3.3用戶的登錄認(rèn)證與數(shù)據(jù)傳輸安全性的保證當(dāng)VPN用戶通過VPN客戶端軟件和VPN客戶端E-Key對(duì)VPN網(wǎng)關(guān)發(fā)送連接請(qǐng)求時(shí),VPN網(wǎng)關(guān)對(duì)VPN用戶進(jìn)行鑒別與認(rèn)證。其中,會(huì)話密鑰按照IKE協(xié)議自動(dòng)協(xié)商生成,并用協(xié)商好的密鑰對(duì)數(shù)據(jù)進(jìn)行加密。用戶認(rèn)證成功后,通過創(chuàng)建SA以及SA的組合(AH、ESP、IPIP)建立遠(yuǎn)程用戶的訪問隧道。NetEyeVPN遵循IPSec(IPSecurity)安全協(xié)議,采用隧道方式為用戶數(shù)據(jù)提供加密、完整性驗(yàn)證,并通過集成的認(rèn)證服務(wù)為信息傳輸提供安全保護(hù)。3.4應(yīng)用區(qū)域的劃分在VPN網(wǎng)關(guān)的認(rèn)證域中創(chuàng)建用戶時(shí),針對(duì)不同性質(zhì)的用戶創(chuàng)建了多個(gè)角色名稱,分別對(duì)應(yīng)于OA、生產(chǎn)、配網(wǎng)和營銷等應(yīng)用區(qū)域。設(shè)定VPN網(wǎng)關(guān)隧道虛擬設(shè)備IP地址池,將池中的IP地址分別分配到角色中,對(duì)應(yīng)各應(yīng)用域。在用戶登錄并經(jīng)過認(rèn)證后,用戶將根據(jù)自己所屬的角色分配IP地址,并自動(dòng)加入到自己的應(yīng)用域中。4系統(tǒng)的安全訪問控制VPN用戶和VPN網(wǎng)關(guān)之間在公網(wǎng)上建立VPN網(wǎng)絡(luò)通道之后,還需要通過安全策略和安全規(guī)則的制定,進(jìn)一步把網(wǎng)絡(luò)分成不同的安全訪問區(qū)域,控制用戶對(duì)不同安全區(qū)域的訪問,使網(wǎng)絡(luò)的安全性得到進(jìn)一步提升。防火墻一般位于企業(yè)網(wǎng)絡(luò)的邊緣控制點(diǎn),如與Internet的連接處,還可以部署在企業(yè)網(wǎng)絡(luò)內(nèi)部的安全區(qū)域控制點(diǎn)上。安全區(qū)域防御的弱點(diǎn)是不能抵御來自區(qū)域內(nèi)部的〃合法”用戶的攻擊,如惡意或無意的內(nèi)部用戶,沒有防火墻和安全保護(hù)較弱的遠(yuǎn)程移動(dòng)工作者或SOHO被身份竊取者,以及安全區(qū)域存在的后門漏洞(無線網(wǎng)絡(luò)、遠(yuǎn)程訪問)等。采用防火墻技術(shù),通過制定安全策略可以實(shí)現(xiàn)對(duì)用戶的訪問進(jìn)行控制和過濾。主要過濾內(nèi)容為用戶訪問信息的源目的IP地址、目的端口號(hào)和連接協(xié)議等。經(jīng)過防火墻安全控制策略過濾后的VPN用戶將根據(jù)其所屬角色及分配的IP地址范圍訪問經(jīng)過授權(quán)的應(yīng)用域,比如只能訪問OA、生產(chǎn)管理、配網(wǎng)管理和營銷應(yīng)用域的其中之一或者幾個(gè)域的組合。本文采用北電的PP8606路由交換機(jī),對(duì)不同的被訪問應(yīng)用安全域進(jìn)行網(wǎng)段劃分,建立網(wǎng)段連接路由信息和VPN客戶IP返回路由。在路由交換機(jī)與VPN網(wǎng)關(guān)的互連端口上進(jìn)行訪問過濾控制策略,制定只允許合法的源IP地址、協(xié)議訪問對(duì)應(yīng)的應(yīng)用域。本方法進(jìn)一步加強(qiáng)了VPN用戶對(duì)應(yīng)用安全域的訪問控制,從而在最大程度上減少了安全風(fēng)險(xiǎn)和不安全因素。參考文獻(xiàn)【相關(guān)文獻(xiàn)】李建福,唐建偉.遠(yuǎn)程接入VPN用戶解決方案[J].通信世界,2006,(21B):16-17.翁玉良,王炳志.基于互聯(lián)網(wǎng)技術(shù)的ERP遠(yuǎn)程接入問題研究[N].中國建材報(bào),2008-02-18.JOHNSONJT.更好地連接遠(yuǎn)程工作人員[N].網(wǎng)絡(luò)世界,2003-05-26.李然.VPN帶來改變[N].
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 加盟連鎖招商合同范本
- 國家旅游課題申報(bào)書
- 辦公購置合同范本
- 單位套房出售合同范本
- 售賣義齒器械合同范本
- 建設(shè)知識(shí)產(chǎn)權(quán)保護(hù)高地的實(shí)施細(xì)則與規(guī)劃
- 員工欠款合同范本
- 黨務(wù)材料外包合同范本
- 品牌油漆采購合同范本
- 合同范本書庫
- 2024年上海煙草集團(tuán)有限責(zé)任公司招聘筆試真題
- 加油站合作經(jīng)營協(xié)議書范本
- 人工智能對(duì)輿情管理的價(jià)值
- 地理-河南省部分重點(diǎn)高中九師聯(lián)盟2024-2025學(xué)年高三下學(xué)期2月開學(xué)考試試題和答案
- 老年護(hù)理相關(guān)法律法規(guī)
- 《陶瓷工藝技術(shù)》課件
- 變更強(qiáng)制措施的申請(qǐng)書
- 《苗圃生產(chǎn)與管理》教案-第二章 園林苗木的種實(shí)生產(chǎn)
- 供電所安全演講
- 供應(yīng)鏈韌性提升與風(fēng)險(xiǎn)防范-深度研究
- 《智能制造技術(shù)基礎(chǔ)》課件-第4章 加工過程的智能監(jiān)測(cè)與控制
評(píng)論
0/150
提交評(píng)論