安全接入解决方案-Kappa.doc_第1页
安全接入解决方案-Kappa.doc_第2页
安全接入解决方案-Kappa.doc_第3页
安全接入解决方案-Kappa.doc_第4页
安全接入解决方案-Kappa.doc_第5页
已阅读5页,还剩28页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

北京动向体育发展有限公司安全接入与双因素身份认证系统建议解决方案目 录第一章 现状分析第二章 待解决的问题第三章 技术方案VPN安全接入第四章 技术方案双因素身份验证第五章 整体设计规划与解决方案第六章产品选型第七章 供应商选择第八章实施方案第九章产品报价第十章产品测试安全接入解决方案现状分析l 所有业务应用直接开放端口暴露在公网上;l 每增加一个业务系统就需要新购买一个域名和一个公网IP地址;l 所有数据在传输过程中都是明文,因此容易被截获或者篡改;l 对业务系统的登陆验证过于简单,容易被暴力破解;待解决的问题l 所有业务系统全部隐藏到安全接入设备之后,不直接暴露在公网上;l 在数据传输过程中对数据进行加密封装处理;l 对业务系统的权限采用双因素身份验证,加强业务系统的身份验证强度;技术方案VPN安全接入部分IPSEC VPN和SSL VPN对比项目SSL VPNsIPsec VPNs增强的安全性 用户端安全检查 清除缓存以防止敏感数据流失有无降低网络中断时间 穿越防火墙无需设置 可立即访问新的远程点 (新办公点, 合并, 并构) 有无细粒度的网络及资源访问的控制有无无客户端的远程访问(最小化客户端软件)有无降低运营成本 无需客户端软件的分发及设置的支持 对新的应用无需对防火墙进行设置 无需改变现有的网络部署有无支持丰富的客户端操作系统有无支持手持装置有无为临时用户的访问提供安全 顾问, 销售商, 来宾有无为从陌生的装置上进行的访问提供安全 从机场、咖啡店及 kiosks来的访问有无所有的ISPs都允许SSL VPN通信 许多ISPs阻拦 IPsec通信有无第一代 IPSEC VPNl 第一代VPN目前的应用范围主要是site-to-site端点到端点的网络环境中,部署IPSec需要对网络基础设施进行重大改造,花费的人力物力甚巨,同时IPSec VPN在解决远程安全访问时有几个比较大的缺点:安全性低l 无法定位每个用户目前使用资源的情况l 需要与网络设备互动控制访问资源l 最终端没有安全性检查l 无法清楚访问痕迹可用性差l 需要当地网络环境允许使用才行维护费用高l 客户端配置非常复杂l 需要专人维护第二代SSL VPN第二代VPN采用的是SSL协议,与IPSec VPN相比,SSL VPN具有如下优点:l SSL瘦身客户端,支持自动安装;l 不需要修改网络设备的配置信息;l 支持客户端安全性检查l 设备本地访问策略控制第二代VPN采用的是SSL协议,与IPSec VPN相比,SSL VPN具有如下缺点:l 性能远比不上ipsec vpnl 瘦身客户端导致身份验证过于简单第三代 SSL VPN-Plusl 为了从根本上解决SSL VPN性能瓶颈,以新安捷(NeoAccel,INC)为代表的专业安全接入厂商,凭借强大的研发实力,经过刻苦的攻关,终于研制出了新一代SSL VPN构架SSL VPN-Plus。SSL VPN-Plus的创新技术之处是重新构建了SSL协议模型,使用单隧道方式处理加密数据包,从根本上解决了由于双TCP叠加带来的性能瓶颈,突破了传统SSL VPN设备的局限性,降低响应时间,提高设备性能。SSL VPN-Plus的整理性能可以达到并超过IPSec VPN,同时还能够提供SSL VPN便捷的使用和管理、低廉的投资和维护成本,提高用户的体验。-双因素身份验证部分系统需求分析动向体育主要的业务系统多数采用Windows、Lotus等操作系统,其余网络设备为cisco等主流厂商的产品目前内部客户端均是通过输入用户名和静态密码即可登录相关系统,查询数据处理相关业务,如OA系统、MAIL系统、SAP、VPN接入系统等。需要认证的用户约为500用户左右。采用动态口令身份认证技术对用户进行强身份认证,并保证其口令的安全性,从口令的角度实现用户不可抵赖、用户一次性口令登录。结合现有的网络安全设备,构建以双因素认证系统为核心的用户身份认证系统。在目前动向体育的系统中,用户通过静态口令实现身份认证。但静态口令安全性非常脆弱,通过抓包分析、窥视及种植木马等,都能轻易破解静态口令。而口令是信息系统中用户身份的确认,具有非常重要的作用。风险分析上述的网络架构太过于简单,安全控制的手段很弱,会存在如下一些安全风险: 由于仅仅采用了“用户名/口令”的身份认证机制,很容易被假冒; VPN等业务应用服务器的被访问端口直接暴露在互联网上,很容易遭受攻击; 业务操作数据在互联网上明文传送,容易被窃听和泄漏; 对内部员工和经销商等外部用户的管理,由于仅仅基于“用户名/口令”机制,容易泄漏,帐号的管理难度很大身份认证需求信息安全是指通过保护网络程序、数据或者设备,使其免受非授权使用或访问,来达到保护信息和资源、保护客户和用户、保证私有性等目的。为了确保在各种攻击下,网络程序和数据在服务器、物理信道和主机上的安全性,网络安全必须有效地实现以下各种功能: 身份认证(Authentication):鉴定信息的真实性,核实源实体与接受实体是否与宣称的一致。 授权(Authorization):用一些特殊的参数表明访问(或存取)的权限。 保密性(Confidentiality):使信息只被授权用户享用,确保通信机密。 完整性(Integrity):确保数据的完整和准确。不可否认性(Nonrepudiation):验明身份后,不能够拒绝传送和接受。网络信息系统的设计安全再强,如果用户选择的口令不当,仍然存在被破坏的危险。用户对口令的选择,存在着以下几个误区: 误区之一:用“姓名数字”作口令,许多用户用自己或与自己有关的人的姓名再加上其中某人的生日等作口令。 误区之二:用单个的单词或操作系统(如:DOS命令作口令)。 误区之三:多个主机用同一个口令,将导致一个主机口令被窃从而影响多台主机的安全。 误区之四:只使用一些小写字母作为口令,使得用字典攻击攻破的概率大增。以上四个口令设置的误区,将给信息保密与网络安全带来隐患,网络用户和管理员应切实注意自己的口令设置,不给非法用户以得逞之机。系统总体架构在动向体育内部合理的位置布置安盟认证服务器,在应用系统,主机系统上安装安盟认证代理,并启用SecurID协议,将认证指向安盟服务器。用户在连接中心WEB服务器时,使用硬件令牌或UKEY令牌进行认证登陆,WEB服务器认证模块通过SECURID协议调用三方安盟认证服务器认证,在通过认证服务器的验证后。在WEB服务器登陆模块里带入成功登陆的用户名,WEB服务器根据设定的用户权限,提供相应的应用。这样实现了强身份认证与应用紧密的结合。安盟身份认证服务器新增一台服务器,在其上安装安盟认证服务器软件,作为响应用户身份认证请求的安全身份主认证服务器(Primary Server)。同时考虑到系统的可靠性与容错能力,根据实际情况再增加备份服务器,应安装备份身份认证服务器(Repulica Server),可以在其它应用负担较轻的或者低端服务器安装。并在其上安装认证服务器软件,将之作为备份身份认证服务器(Replica Server)。安盟认证代理针对动向体育的具体应用我们将安盟认证代理软件嵌入到WEB系统当中。根据SP平台具体的应用软件情况,采取不同的客户端接入方式。 对于支持外部身份认证的系统,可以直接将认证方式指向安盟认证服务器,通过简单的嵌入设置,可以对系统实施动态口令保护。 对于不支持外部认证的系统,安盟公司提供SDK开发包(包括基于C/C+/C#/.NET/JAVA的API),将安盟的认证代理嵌入到相应的应用系统中,也可以通过第三方的认证代理软件将用户的身份认证指向安盟认证服务器,并保持系统原有的风格与登录界面。利用安盟令牌管理分发平台给用户发放硬件、软件令牌,并对此用户的访问权限、访问时间等进行策略管理,安盟认证服务器将对用户的访问行为进行日志记录。安全审计、日志管理安盟双因素身份认证服务器软件除了提供认证引擎、用户策略管理功能外,还提供了强大的日志审计功能,它可以与操作系统或者第三方的审计软件相结合构建用户的日志管理与审计功能。安盟身份认证系统安盟双因素身份认证系统是目前国内最先进的双因素用户认证产品,安盟双因素身份认证产品的完整系统包括:分发给最终用户的易于使用的认证令牌、提供认证并管理系统的企业级服务器软件、保护网络中特定信息源的代理软件。使用安盟身份认证令牌就像输入密码一样简便,但却安全得多。每个最终用户分配到一个用于网络登录的身份认证令牌。认证令牌会每隔1分钟生成一个唯一的识别用户的、无法预知的新密码。当用户登录网络时,需要输入该数字,加上一个个人识别号码PIN,从而构成了安盟身份认证服务器成功地认证用户的双因素码。与挑战应答系统不同地是,该系统的认证步骤很少,因此不会给用户造成负担。安盟身份认证系统主要功能如下: 一次一密,动态口令; 支持多种认证设备:安盟硬件令牌、安盟软件令牌、安盟Mobile ID、智能卡令牌和U-Key令牌; 灵活的管理及维护控制能力:可以通过定义用户层级简化用户的管理过程;针对不同级别的管理员封装不同的任务列表,建立不同的管理职责;既可以直接从服务器控制台又可以从Windows界面远程对其进行管理; 与现有的主流网络设备,安全软件产品兼容,具有极强的可扩展性。见附件 对用户和管理员提供全面的稽查、审计和自动报表功能,加强了用户的不可否认性。 中英文图形界面,操作使用简易。 提供用户账号信息的集中管理。 支持移动用户,支持紧急访问。 提供备份服务器,作为在线备份(Hot Backup),最多11台安盟认证服务器集群,确保认证服务的连续性,同时起到负载均衡的作用。 可支持数以万计的使用者。每台服务器能够处理100,000名用户及大量的同步认证。 安全特性强,代理和服务器通信、服务器数据库和远程管理会话都进行了加密;在获准访问服务器以前,远程管理员必须通过安盟身份认证服务器软件的身份认证。 支持主流UNIX ( AIX、Solaris、Unix、SCO、Linux)平台和Window平台。 用户责任:安盟身份认证服务器软件双因素认证要求输入用户令牌代码和个人PIN,进一步确保了用户不会被任何非法访问事件所牵连。可以帮助员工识别其对信息安全的责任,并采取相应的措施。 先进的数据库保证访问速度快,允许在最短的时间内进行存储和认证呼叫,支持4GL和SQL编程工具,并兼容ODBC和ESQL协议。 兼容主要标准,可从RADIUS服务器和安盟认证使用的单一数据库中管理用户账号。还兼容其它主要认证技术,如TACACS+。 应用程序接口:管理员工具箱允许通过编程把安盟身份认证服务器软件管理功能集成到定制应用中。程序接口允许用户从服务器记录中提取信息,然后在报告和审计中使用这些信息。多线程代理API允许用户构建自己的定制安盟代理软件。技术数据和主要性能描述安盟令牌:安盟身份认证令牌是安盟身份认证系统中的硬件认证器,是安盟双因素身份认证机制中一个重要的认证因素易用性:使用安盟认证令牌就像输入密码一样简便。每个最终用户分配到一个用于登录的安盟认证令牌。 认证令牌会每隔1分钟生成一个唯一的识别用户的、无法预知的新口令码。当用户登录网络时,需要输入该数字,加上一个个人识别码, 从而构成了安盟服务器成功地认证用户的通行码。 全面的黑客防护能力:对用户而言,每个认证令牌拥有特定的键值,正是基于这一种子和某一功能强大的随机运算法则, 在每分钟都会生成一个唯一与该认证令牌对应的新密码; 在用户与认证值组合中,只有服务器能够分辨该时刻哪一个密码合法。由于密码每分钟都发生变化,符合一次一密的要求,因此花大量时间截获的密码对于黑客没有任何用处。此外,其硬件和软件版本均具有防篡改能力。安盟身份认证令牌具有3,4,或5年寿命期几种规格,同时用户可以选择6位或8位动态口令方式。 项目令牌种类技术规格匙扣式令牌显示6-8位令牌码,60秒一变,2、3、4、5年寿命期(用户在令牌PVC贴面上可定制带有用户Logo),令牌的环境使用温度:-10-+50智能卡令牌8K,支持PKC等,须读卡器软件令牌十年有效期,8位显示,60秒一变,支持Windows、PALMUSB令牌8K,带智能卡芯片,支持PKC手机短信令牌支持CMPP,SMTP,STMP等手机令牌支持各类JAVA手机安盟认证代理软件安盟代理软件通过控制对网络、Web应用及系统的访问,使电子商务成为可能。通过结合安盟身份认证令牌和安盟服务器认证服务,安盟代理程序软件保护了企业中存储的机密数据资产。安盟代理程序软件在允许访问之前需要双因素认证,即一个是您所知道的认证PIN码,一个是您所拥有的认证令牌,这比静态的口令要安全得多。 保护资源的安全卫士:安盟代理软件的作用就像安全卫士,使得安全策略就像建立在安盟服务器系统内部一样。它们能截取访问请求,要求指定用户或组织(无论是本地的还是远程的)在获得被保护资源的访问权之前,通过一个安盟认证令牌向安盟服务器证明身份。安盟代理软件提供了全面的用户账户管理能力,对于保护宝贵的或受限的信息尤为有效,无论是保护NT网络,还是保护IBM大型机或Web应用,安盟代理软件都能保证您的宝贵资源获得安盟双因素用户认证的有效保障。另外,安盟代理软件几乎已经嵌入了目前所有的VPN、远程拨号服务器和防火墙产品。利用现有的安盟服务器和安盟认证令牌:您可以使用相同的安盟认证令牌和安盟服务器保护多种资源,从而提供了很高的投资回报。由于用户是集中管理的,因此您可以增加新用户,而只需很少的管理工作就可以保护新的系统。保障Web应用:企业外部网已经成为电子商务的关键部分,它使得与客户、合作伙伴和供应商进行交流成为可能。不论您需要保护的是Microsoft IIS、Domino、Websphere、Weblogic、Apache还是Netscape Web服务器,安盟代理软件都将保护您的Web应用不会被非法访问。另外,您可以控制用户权限,决定用户被授权后,能够访问和不能访问哪些资源。而且由于安盟解决方案的设计目标是与加密套接字协议层协同工作,当信息在网络中传输的时候,可以保证其安全性。 提供访问企业内部网和企业外部网的便携的用户认证凭证 不需在用户桌面安装软件 具有通过WEB服务器保护后端系统的能力 保证通过SSL传输的信息的保密性 管理用户认证和访问控制保护网络资源:安盟代理软件可以保护Windows NT/2000/2003和NetWare网络以及UNIX、AS/400、OS/390和VMS计算平台的安全。这些关键系统是企业公司数据资产的主干,因此必须防止对它们的非法访问。Windows网络: 增强本地Windows NT和Windows 2000安全性 保护域、远程拨号服务、IIS和本地桌面访问 利用公共密钥技术管理用户认证 插入现有的域结构IBM系统:(需要第三方认证代理支持) 保护海量数据存储、数据挖掘和高应用需求交易使用的关键型电子商务系统 提高OS/390 RACF、ACF2或TopSecret的安全性 支持AS/400网络协议、包括:SNA、TCP/IP等等。 挑战哑终端、仿真终端或拨入访问整体设计规划与解决方案安全接入设计理念远程安全接入设计必须架构在科学的体系和框架之上,因为框架是方案设计和分析的基础。为了系统、科学地分析远程安全接入涉及的各种问题,行业里的专家们提出了远程安全接入的整体设计理念模型,远程安全接入模型示意图如下:在此体系模型中,完整地将远程安全接入的全部内容进行了科学和系统的归纳,详尽地描述了远程安全接入所使用的技术、服务的对象和涉及的范围。KAPPA的远程安全接入需求分析企业 背景动向体育主要的业务系统多数采用Windows、Lotus等操作系统,其余网络设备为cisco等主流厂商的产品。目前内部客户端均是通过输入用户名和静态密码即可登录相关系统,查询数据处理相关业务,如OA系统、MAIL系统、SAP、VPN接入系统等。需要认证的用户约为500用户左右。KAPPA 目前网络及应用状况现阶段KAPPA的网络情况如下图:所有的应用和数据放置在公司总部,上海和昆山通过网通的2兆DDN专线连入公司总部,SOHO 和移动办公人员直接访问被映射到公网的公司资源。在总部的应用系统很多,包括:文件共享、DRP、SAP、OA、Notes、WEB 等等。应用有基于B/S 和 C/S 架构。KAPPA 远程安全接入面临的问题 根据对KAPPA目前的网络及应用分析,我们认为存在以下几个问题及隐患:安全性低 DRP系统被直接开放公网地址和端口,很容易被黑客或不怀好意的人入侵,DRP系统的资料容易丢失。而且也容易感染病毒,造成系统宕机,使客户没办法访问DRP系统。 用户和内部服务器直接的交互,数据的发送都是明文的。 对访问内部资源缺少用户身份认证和授权机制。 对用户及其访问的内容没有审计; 没有对客户端的机器安全进行检查及实施相应策略的机制,使病毒等有害程序轻易进入内网;可用性差 由于KAPPA的许多应用是基于C/S架构,这些应用都有自己的一些特殊端口,这些端口在宾馆、机场等许多地方被封掉,那么移动办公的人员将不能访问公司的一些应用。KAPPA 远程安全接入的需求 根据远程安全接入的设计原则,结合KAPPA公司的实际情况,KAPPA 远程安全接入完成后应达到如下效果: 较高的安全性 安全对企业的生存和发展至关重要,如果因为客户端的不安全因素导致总部服务器群经常出现状况的话,对企业自身的运作和生产是十分不利的。所以新的设备在安全性上应该具备以下特征: 必须支持多种用户认证方式,可以与现有网络内的认证设备兼容; 必须具备终端安全检查。可以检查终端系统类型、补丁版本、是否安装有杀毒软件、防垃圾邮件等或者检查特定位置的文件是否存在。通过这些检测来分配用户区域以及授权访问; 终端检查不仅要针对WAN使用VPN的用户,还需要针对LAN内部互相访问的终端设备; 必须能清晰并轻松地对用户进行分权管理,不同等级的用户有不同的访问权限和资源; 必须在终端断开VPN连接后,对终端所保存的信息进行清理,甚至能够卸载客户端软件; 优良的性能和响应 接口设备的性能是企业需要考虑的重要因素,因为这直接影响到企业资源的运作能力和未来的发展。新设备本身需要有较大吞吐,同时还应该具有独特的数据包处理技术,在宽带网、窄带网以及在损耗较严重、丢包率较高的网络环境里,均能够实现数据包的快速传输。 支持网内全部应用远程安全接入设备必须能够支持所有类型的应用,对网内目前运行的应用支持加密访问,并且设置权限,使不同类型的用户,访问不同类型的资源。并且对事件进行记录。 简捷的安装部署 不需或最少量的对现有的网络拓扑进行修改; 利用现有的认证系统; 无需对任何客户端进行安装及管理; 网关的管理要简单。KAPPA 远程安全接入解决方案SSL VPN 网关部署 通过对KAPPA公司的需求分析,我们建议采用NeoAccel SGX产品解决远程安全接入的需求。(部署如下图)两台 NeoAccel SGX 做HA,安全、高效地把需要访问内部资源的用户接入。 l SGX SSL VPN 网关单臂连接核心交换机。企业需要赋予SGX IP地址或域名做为入网门户。所有VPN用户必须登陆此门户站点才能访问内部服务器组,同时每个用户必须有有效的帐号、口令并享有访问SSL VPN各种资源的相应权限。l SGX门户的IP地址可以是公网地址,也可以是防火墙等设备NAT后的私网地址,此时,NAT设备只需要开放TCP 443端口并映射门户地址为公网地址。方案简介l 如上图所示,企业内部的资源是多种多样的,同时针对不同的组织和群组,其开放的权限也是不同的。l 通过部署新安捷的SSL VPN-Plus,操作人员无论是在分公司、合作伙伴办公地点,还是员工在家、酒店,以及供货商等在任何地方都可以远程进行安全的业务操作和系统维护操作,而不必担心非授权人员的非法访问。在登陆以及通信过程中,SSL VPN-Plus还能够不断地对客户端的安全做评估,随时切断可疑主机,防止黑客、病毒以及间谍程序的侵入。全应用支持基于WEB的应用支持企业的大部分内网资源,可以以WEB浏览器形式对外开放。在不用安装任何客户端软件的情况下,SGX支持所有基于WEB的应用,如公司内网主页、Web Outlook等:瘦应用支持目前在无客户端情况下,SGX支持四种瘦应用,分别为:Telnet、SSH、VNC和RDP。企业可以根据用户性质,开放内部不同主机的命令权限。Windows文件共享支持在企业日常的运作中,会经常有文件或主机共享的需求,SGX的文件共享功能可以完全满足这方面需要,安全开放内网主机的文件夹或主机本身,供远程用户访问。该功能也不需要安装客户端程序。WEB访问支持有些单位出于访问安全以及审计方面的考虑,会要求所有分支机构的Internet访问,必须通过公司总部,使用SSL加密方式。SGX不用安装客户端程序,即可实现此需求。远程用户必须登陆门户站点,使用页面提供的地址栏进行网页访问操作。全权限访问支持企业中肯定会有一些特殊用户,比如网络管理员、公司领导等,他们需要的权限很大,需要自己在远程访问时也能够像在内网一样顺畅操作。这样的需求,SGX能够提供两种实现方式:QAT和PHAT。QAT方式不需要下载安装客户端程序,只需主机支持Java,使用这种方式可以使用内网所有基于TCP协议的应用,适用于需要操作更简便的员工、不希望在主机上安装多余程序的人员或合作单位。PHAT方式需要安装客户端,安装过程简单且快速,用户端不需要做任何设置,只需要按照提示点击安装即可。这种方式登陆的主机会得到内网IP地址,所有操作就像在内网一样顺畅。安盟双因素认证系统保护路由器和交换机等网络设备保护在整个网络系统中,有许多的路由器和和交换机,管理员经常需要登录到这些网络设备上进行维护工作。但是如果仅使用口令认证用户身份,非法人员只要获得管理员的口令就可以进入这些网络设备随意修改,带来很大的安全隐患。现在只需要配置这些网络设备通过RADIUS协议来实现双因素认证,当用户需要TELNET到这些网络设备时,必须输入用户名和双因素口令码,然后由这些网络设备通过RADIUS协议将口令码发送到认证服务器进行认证,如果是合法用户则可以访问网络资源,否则就会被拒绝在外。由于Cisco部分交换机只支持TACACS+协议,而ACE/认证服务器只有安装在Unix环境下才可以支持TACACS+,在Windows环境下的ACE/认证服务器不支持TACACS+,所以如果需要保护Cisco的交换机,必须将安盟认证服务器r安装在Unix环境下或者购买第三方的TACACS+服务器如Cisco ACS。防火墙和VPN保护在当今竞争越来越激烈的商业环境中,如何以最快的速度,安全可靠地获得信息变得越来越重要,同时由于互联网的应用越来越普遍,使用VPN实现远程接入的方式也越来越广泛。举例来说,许多企业每天都会有大量员工出差,这些员工需要安全接入公司内部网络访问电子邮件和其他重要的公司信息;另外,许多企业正在建设或者即将建设办公自动化系统,企业员工可以在远程办事处甚至家里就可以象在公司内部网络那样登录OA系统处理每天事务;对于制造性企业来说,改进与合作伙伴和代理商的关系非常重要,必须让他们通过Extranet很快了解公司营销策略,访问瞬息万变的价格,并通过Extranet快速下单。所有这些需求都遇到了同样棘手的问题,如何确保从互联网接入公司内部网络的人员的身份呢?可以通过加密实现VPN客户端与VPN网关之间的数据通讯的机密性,但是只有与安盟双因素身份认证系统一起使用才能真正确保企业网络的安全性。市场上主流的VPN厂商已经在VPN设备中集成了安盟代理软件,管理员只需要在图形界面上非常简单地配置就可以实现双因素身份认证功能。当用户需要通过防火墙或者VPN网关接入企业内部网络时,必须输入用户名和双因素口令码,然后由这些网络设备内置的代理软件或者标准的RADIUS协议将口令码发送到认证服务器进行认证,如果是合法用户则可以访问网络资源,否则就会被拒绝在外。目前支持的防火墙和VPN厂商包括Checkpoint/Norkia、Junifer、Nortel和Cisco、f5、国内的华为、联想、东软、天融信、易尚、东方华盾等厂商。UNIX/Linux主机保护信息网络中有大量的UNIX/Linux主机,这些主机承担着非常关键的应用程序服务以及存放着重要的信息,对于整个公司的运作起到非常关键的作用。但是我们看到,这些服务器均是通过弱的口令认证,不管是普通用户还是系统管理员,均使用口令登录到主机系统。这样就有可能给不法用户提供可趁之机,冒用其他用户的帐号和口令进入系统,胡作非为。安盟支持3款主流的UNIX操作系统,包括IBM-AIX,HP-UX和SUN Solaris,另外还支持Linux上的代理软件,所有这些操作系统的代理软件均免费提供。同时,安盟为某些特定的操作系统提供定制的代理软件,由于需要额外的开发、支持和维护工作,所以这部分的代理软件需要收取一定的费用,包括DEC Alpha上运行的DEC Unix、SGI IRIX和SCO Unix。安装了安盟UNIX/Linux认证代理以后,配置相应用户的缺省的Shell外壳程序,改为安盟的sdshell。这样,当用户通过远程Telnet或本地登录到UNIX/Linux主机时,主机首先提示用户输入正确的用户名和口令,当用户正确输入以后,UNIX/Linux主机根据用户名定位其记录,确认其是否需要双因素强认证,如果是,则提示用户输入正确的口令码,只有用户输入了正确的PIN和令牌码以后,才能进入到主机系统,否则就会被拒绝在外。安盟身份认证代理的作用就像安全卫士,安全策略建立在安盟身份认证服务器系统内部,它们能截取访问请求,要求指定用户或组织(无论是本地还是远程)在获得被保护资源的访问权之前,通过一个安盟身份认证令牌向安盟身份认证服务器证明身份。Web服务器、办公自动化、EIP和ERP系统保护Extranet已经成为信息系统的关键部分,它使客户、合作伙伴和供应商进行交流成为可能。不论您需要保护的是Microsoft IIS、Domino、Apache、Websphere、Weblogic还是iPlanet的Web服务器,安盟代理软件都能保护您的Web应用不会被非法访问。安盟身份认证代理的功能就像安全警卫,加强建立在安盟身份认证服务器上的安全策略。充当一个URL过滤器,代理软件截取访问请求并且要求指定的用户或组在获得受保护的网站资源访问许可之前,使用认证设备到安盟身份认证服务器进行认证。另外,还可以控制用户权限,决定用户被认证通过以后,是否能够访问这些资源。安盟身份认证代理可以保护不同的Web服务器:安盟身份认证代理 Windows NT/2000/2003保护IIS虚拟服务器、目录和文件;Outlook Web Access;Microsoft Site Server和Site Server政务版;Microsoft Proxy Server安盟身份认证代理 Apache Web Server提供运行在不同操作系统上的Apache模块来保护这些Web服务器上的URL、网页和目录。安盟身份认证代理 Lotus Domino保护Lotus数据库(地址簿、日历和电子邮件等),URL目录和存放在Domino Web服务器上的文件。安盟身份认证代理 Netscape/iPlanet Web Server保护在Windows NT或者UNIX平台上的根,目录或者文件。安盟ACE/认证代理 API可为用户提供开放的接口,方便用户将安盟认证服务嵌入到自己的应用系统中。产品选型动向体育主要的业务系统多数采用Windows、Lotus等操作系统,其余网络设备为cisco等主流厂商的产品。目前内部客户端均是通过输入用户名和静态密码即可登录相关系统,查询数据处理相关业务,如OA系统、MAIL系统、SAP、VPN接入系

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论