版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、实现远程访问安全赵翔北京中达金桥技术服务有限公司标题脆弱的网络网络本身的脆弱性病毒、蠕虫泛滥攻击时间越来越多攻击方法越来越多网络信息资源的风险人为因素黑客常用的攻击手段网络监听数据篡改欺骗中间人攻击密码破解缓冲区溢出什么是纵深防御?使用分层的方法:增加攻击者被检测到的风险 降低攻击者的成功几率安全策略、过程和教育策略、过程和意识警卫、锁、跟踪设备物理安全应用程序强化应用程序操作系统加固、身份验证、 更新管理、防病毒更新和审核主机网段、IPSec、NIDS内部网络防火墙、边界路由器和具有隔离过程的 VPN周边网络强密码、ACL、加密、EFS、备份与还原策略数据边缘防御的目的和限制正确配置的防火墙
2、和边界路由器是边缘安全的基础Internet 和移动性增加了安全风险VPN 使边缘变得脆弱,并与无线联网一起在本质上造成了网络边缘的传统概念的消失 传统的数据包筛选防火墙只阻止针对网络端口和计算机地址的攻击现今大多数攻击都发生在应用程序层 企业应用移动化 原有的应用系统+移动能力=高效的移动信息平台企业集成交换平台EAI(应用整合、数据接口)(Biztalk Server)企业协作平台SPS, Exchange基本办公邮件新闻文档共享视频会议OA项目管理在线教育企业管理信息门户(EIP)Sharepoint Portal Server电子商务网上营业厅企业网站外网应用对外门户CMS, CS,
3、Biztalk经营报表在线分析财务人力资源企业管理管理分析、决策平台SQL Server 2000客服CRM资源管理ERP生产应用运营、业务支撑SQL Server统一用户管理(目录服务)(Windows Server 2003)基础网络架构 (Windows Server 2003)运营维护、安全性保障(ISA,SMS,MOM)设计目标减轻非授权的使用客户信用资料的威胁减轻不可靠访问装置的威协确保用户在网络检疫期间满足所有远程访问安全的必要条件确保所有要求远程访问联接的装置不受到其它装置访问的威胁身份认证-信息安全体系的基础用于解决访问者的物理身份与数字身份一致性问题, 给其它安全技术提供权
4、限管理依据根据你所知道的信息来证明身份 (What you know) 假设某些信息只有某人知道,比如暗号等,通过询问这个信息就可以确认此人的身份;据你所拥有的物品来证明身份 (What you have)假设某一物品只有某人才有,比如印章等,通过出示该物品也可以确认个人的身份;直接根据你独一无二的身体特征来证明身份 (Who you are)如指纹、面貌等。单因子认证和双因子认证-安全性的提高防火墙等技术针对数字身份进行权限管理,解决数字身份能干什么的问题多因子认证ClientClientDomainControllerPasswordSingle-factorAuthenticationM
5、ultifactor AuthenticationSmart Card and PINorBiometric and Password多因子认证使用场景CaseUse when:Administrative AccountsPerforming administrative activities or for all logonsValidating a Users IdentitySending secure e-mailConnect to a Terminal ServerUsing a remote desktop connectionVirtual Private NetworksM
6、obile users are connecting to the network用于多因子认证的装置可以用于实现多因子身份验证的设备:生态学设备: 视网膜 指纹声音 DNAToken devices 智能卡 存储卡 Hardware tokens (RSA SecurID) 在企业中使用智能卡Administrative AuthenticationRemote AccessAuthenticationSecureE-MailCodeSigningSigningCertificate RequestsTerminal ServicesClientAuthenticationSmart Car
7、ds了解VPN隔离网络隔离网络的标准功能包括:诸如限制或阻止获取对内部资源的访问权限的常规功能 提供一个连接级别,以允许临时访问者的计算机能有效地工作,同时又不会对内部网络带来安全性风险当前仅适用于 VPN 远程访问解决方案VPN隔离ISA 2004VPN tunnelVPNOKNetworksVPNVPN ClientsQuarantinedVPN ClientsRunchecks123456AllowSMB避开防火墙检查的通信 由于 SSL 是加密的,因此可以穿过传统防火墙,这就使病毒和蠕虫未经检查即可穿过防火墙并感染内部服务器VPN 通信是加密的,因此无法对其进行检查Instant Me
8、ssenger (IM) 通信经常不会受到检查,因此可能会用于传输文件检查所有通信使用入侵检测和其他机制在解密了 VPN 通信后对其进行检查请记住:深层防御使用可以检查 SSL 通信的防火墙扩展防火墙的检查功能使用防火墙附件来检查 IM 通信SSL 检查由于 SSL 是加密的,因此可以穿过传统防火墙,这就使病毒和蠕虫未经检查即可穿过防火墙并感染内部服务器。ISA Server 可以解密并检查 SSL 通信。可以通过重新加密或明文方式将已检查的通信发送到内部服务器。保护 Exchange Server 方法说明邮件发布向导配置 ISA Server 规则,以便将内部邮件服务安全地发布到外部用户邮
9、件筛选器筛选进入内部网络的 SMTP 电子邮件RPC 发布保护 Microsoft Outlook 客户端的本机协议访问。OWA 发布对于通过没有 VPN 的不受信任的网络访问 Microsoft Exchange Server 的远程 Outlook 用户,提供 OWA 前端保护最佳做法 使用多因子身份验证使用ISA只允许明确允许的请求的访问规则 使用 ISA Server 的身份验证功能限制和记录 Internet 访问 通过ISA Server发布特定的服务器实现VPN隔离使用 SSL 检查来检查进入网络的加密数据使用的产品及技术Windows Server 2003Microsoft Windows XP ProfessionalMOM 2005VPNIASISA 2004 Standard EditionRADIUSPKI and Certificate ServicesMicrosoft SQL Server 2000Connection ManagerSmart card technologiesTechNet是什么?只需轻轻点击,答案就在您的指尖对于IT 专业人员来说,TechNet 是一个知识的宝库,你可以找到关于如何规划,部署和管理微软产品的的技术资源每月发放包含最新信息的 DVD或者CD这是最权威的资源,可以帮助你评估、配置和维护微软产品。订阅
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 审计机关三重一大制度
- 审计条线精细化管理制度
- 审计电子数据采集制度
- 审计科相关制度
- 审计组业务会议制度
- 9.2 滑轮 教学设计 2025-2026学年北师大版物理八年级下册
- 2025-2026学年奥维地图教学设计模板
- 2022粮油仓储管理员职业技能等级考试押题卷及答案详解
- 第8课 互联网的基本服务教学设计初中信息技术青岛版2019第一册-青岛版2019
- 2025-2030中医药养生功法健康效果系统评价标准发文行业规范化发展研究
- 铁路劳动安全 课件 第三章 防洪抢险
- 冲压模具成本分析表模板
- 《Animate CC 动画制作案例教程(第2版)》中职全套教学课件
- 【MOOC】数据库系统(上):模型与语言-哈尔滨工业大学 中国大学慕课MOOC答案
- 医院品管圈(QCC)活动成果报告书-基于QFD 润心服务改善 ICU 患者及家属就医体验
- 基于PLC的物料分拣系统设计
- JJG 693-2011可燃气体检测报警器
- 《低压配电设备安装与调试》课件 劳动 学习任务 3 落地式配电柜安装与调试
- 研究性课题研究报告高中生
- 国开网电大市场调查形成性考核第三次考核答案
- 关键信息基础设施安全保护要求
评论
0/150
提交评论