亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        大中型企業(yè)網絡綜合接入研究

        2012-05-18 08:49:02長白縣地方稅務局于世波
        電子世界 2012年22期
        關鍵詞:用戶設備系統(tǒng)

        長白縣地方稅務局 于世波

        一、概述

        隨著信息化網絡化的發(fā)展,企業(yè)服務普遍化、多樣化,現(xiàn)有的單一固定網點的專線接入已越來越不能夠滿足需求,多種形式的綜合接入將豐富企業(yè)業(yè)務的網點,可作為現(xiàn)有接入的補充。隨著通信網絡技術地不斷發(fā)展,可選擇性也不斷增加,可以使用更方便、靈活、經濟接入方式,不但擴大企業(yè)服務范圍,更節(jié)約運營成本。

        二、網絡綜合接入需求

        根據不同業(yè)務需求、地理位置、系統(tǒng)平臺的特點,安全綜合接入平臺建設須達到如下技術要求:

        (一)邊界安全防護

        接入平臺具有良好的邊界安全防護能力,不僅能夠在互聯(lián)網邊界提供各種三層到七層的網絡攻擊防護;還能對后端的應用服務器也提供WEB防護。

        (二)身份認證

        接入人員需要經過嚴格的安全認證之后才可以登錄接入平臺,進行業(yè)務系統(tǒng)的操作。認證必須包括用戶身份合法性以及用戶所使用的終端設備合法性及安全性的校驗。通過認證之后,必須對不同的接入人員進行訪問權限控制,按不同級別來控制訪問不同內部業(yè)務平臺。

        表1

        (三)安全審計

        必須對接入用戶的訪問行為進行安全審計,記錄下哪個用戶、通過哪個IP地址、訪問了內部什么業(yè)務系統(tǒng)。

        (四)分級運維管理

        需要綜合考慮整個平臺的運維管理,要求能夠實現(xiàn)管理員的分級分權限管理,省級管理員具有對地市的超級管理權限,地市管理員具有對本地市內接入用戶的管理權限。

        (五)多種終端接入

        接入平臺的靈活性要求能夠適應傳統(tǒng)有線及新的無線3G環(huán)境,能夠實現(xiàn)在包括PC、智能手機、EPOS機等終端上接入。

        圖1 部署拓撲圖

        三、VPN技術介紹

        VPN(Virtual Private Network)是虛擬專用網的簡稱,虛擬專用網指的是在公用網絡中建立專用的數(shù)據通信網絡的技術,實現(xiàn)低成本、高安全地解決數(shù)據傳輸及應用發(fā)布平臺。VPN架構中采用了多種安全機制,如身份認證技術(Authentication)、加解密技術(Encryption)、密鑰管理技術、隧道技術(Tunneling)等。通過上述的各項網絡安全技術,確保資料在公眾網絡中傳輸時不被竊取,或是即使被竊取了,對方亦無法讀取數(shù)據包內所傳送的資料。

        IP Sec VPN和SSL VPN是目前最主流的兩種VPN技術。

        IP Sec (IP Security)是由IETF IP Sec工作組制訂的一系列RFC標準協(xié)議所組成的體系.IP Sec是在網絡層實現(xiàn)數(shù)據加密和驗證,提供端到端的網絡安全方案,可以提供訪問控制、數(shù)據源的驗證、無連接數(shù)據的完整性驗證、數(shù)據內容的機密性、抗重放保護以及有限的數(shù)據流機密性保證等服務。

        SSL VPN是指采用SSL(Security Socket Layer)協(xié)議來實現(xiàn)遠程接入的一種新型VPN技術。SSL協(xié)議是基于WEB應用的安全協(xié)議,它包括:服務器認證、客戶認證、SSL鏈路上的數(shù)據完整性和SSL鏈路上的數(shù)據保密性。對于內、外部應用來說,使用SSL可保證信息的真實性、完整性和保密性。

        相對于IPSec VPN等其他傳統(tǒng)的VPN技術而言,SSL VPN具有部署簡單,無客戶端,維護成本低,網絡適應強等特點,非常適用于無專門管理人員的遠程接入場景。而從OSI七層模型來看,SSL VPN是基于第七層應用層的VPN技術,相對于傳統(tǒng)的IPSec VPN(三層網絡層)、L2TP(二層數(shù)據鏈路層)、PPTP(二層數(shù)據鏈路層)等VPN連接方式,SSL VPN在對應用權限的劃分上可做得更為細致,數(shù)據傳遞機制也不是簡單的封裝轉發(fā),從整體業(yè)務發(fā)布安全性的角度上來說安全系數(shù)更高。所以我們采用SSL VPN的方式構建整個企業(yè)安全接入平臺。

        四、解決方案

        (一)方案概述

        接入平臺主要由接入安全網關,應用防火墻,應用性能管理設備以及高端交換機組成。應用防火墻設備部署在互聯(lián)網最邊界,實現(xiàn)邊界的安全防護以及對內部應用服務器的保護;VPN設備旁路部署在交換機上,形成集群,對外提供接入服務。應用性能管理設備同樣旁掛在服務器前面的三層交換機上,通過端口鏡像監(jiān)聽以及SNMP的模式,對安全接入平臺的運行狀態(tài)以及用戶的訪問過程進行監(jiān)控分析,實現(xiàn)故障的告警以及快速定位。部署拓撲圖如圖1。

        應用防火墻配置:

        防火墻通過基礎網絡安全、應用管控、應用安全防護兩大功能模塊,可以提供包括抗DDoS、漏洞利用、SQL注入、Web篡改、病毒蠕蟲、惡意代碼、內容過濾在內的全面安全防護功能。

        圖2

        設備以路由模式部署,外接各運營商線路。分別定義lan和wan的區(qū)域,并將接口劃入對應的區(qū)域;為該設備配置DNS地址,如需要則啟用DNS代理;給設備設置上外網的缺省路由。如果內網有多網段,需要給設備加上系統(tǒng)路由指向三層交換機。配置地址轉換,做DNAT。

        SSL集群配置:

        配置兩臺設備真實LAN口以及真實WAN1口IP地址,配置SSL集群模塊,一臺設備配置為分發(fā)器、另外一臺配置為真實服務器;并且啟用集群密碼;集群WAN1口IP為廣域網分配給SSL VPN的IP;兩臺設備集群加入成功之后,通過配置用戶、資源、角色來進行SSL資源權限分配;

        應用性能管理設備配置:

        設備以單臂模式部署,在三層交換機上做端口鏡像,把遠端用戶到后端服務器的訪問流量鏡像到APM設備的LAN口。

        DC(外置數(shù)據中心)設備配置:

        以單臂模式部署服務器,安裝外置數(shù)據中心軟件程序可實現(xiàn)審計內容自動導出等功能。

        (二)遠程訪問接入

        根據安全性和靈活性的不同,不同的用戶可采用短信認證+硬件特征碼的方式進行接入認證,也可采用USBKEY+硬件特征碼的方式進行接入認證。

        用戶通過認證之后,可以根據不同帳號顯示不同的業(yè)務系統(tǒng)列表。用戶點擊對應系統(tǒng)的圖標即可訪問不同的業(yè)務系統(tǒng)登錄頁面。

        1.硬件特征碼認證技術

        通過終端的硬件特征碼綁定實現(xiàn)硬件終端的唯一標識。通過獲取客戶端的不可改變的硬件信息,如CPU、硬盤、網卡等生成HARDCA,并對證書和用戶進行綁定實現(xiàn)用戶身份的唯一性控制。

        2.短信認證與UKEY認證技術

        Ukey認證是傳統(tǒng)的安全認證手段,主要是通過在USBKEY中存放安全證書CA來實現(xiàn)用戶接入的認證。廣泛應用于網上銀行、網上交易等領域。

        短信認證是基于用戶手機來實現(xiàn)的一種靈活高效安全的新型認證手段,主要通過向用戶手機發(fā)送一次性的動態(tài)驗證碼來實現(xiàn)用戶接入的認證。主要應用于運營商、網上交易等領域。兩種方式的對比如表1。

        3.統(tǒng)一入口單點登錄

        為了最大的提高用戶的終端易用性,引入了單點登錄功能,在通過SSL VPN的嚴格身份認證之后,用戶在訪問應用系統(tǒng)時無需再次進行應用系統(tǒng)的認證,可直接點擊進入訪問,避免記憶眾多的應用系統(tǒng)密碼而帶來的麻煩,提高訪問效率。

        五、運維管理

        (一)運維管理手段

        系統(tǒng)的管理可以實時監(jiān)控綜合安全管理系統(tǒng)的軟件系統(tǒng)和硬件配套設備的運行狀態(tài)。實現(xiàn)用戶訪問監(jiān)控、故障的告警及快速定位。管理功能需分為以下模塊:

        1.系統(tǒng)管理

        通過管理平臺對設備性能進行全方面了解,顯示當前系統(tǒng)資源使用狀況,允許遠程控制系統(tǒng)等管理工作。

        2.配置管理

        支持系統(tǒng)配置的導入/導出,可以將系統(tǒng)恢復到以前的任意的某個配置,也可以將配置導入另外的系統(tǒng)當中。

        3.用戶(組)管理器

        管理員可以瀏覽和管理系統(tǒng)中的用戶(組),修改相關的用戶的連接屬性和IP訪問規(guī)則。

        4.訪問控制管理器

        管理員可以集中地管理每個用戶組的訪問權限,可以定義用戶允許或者不允許訪問指定服務器上的網絡資源,訪問控制策略可以細化到文件共享和URL以及子目錄級別。

        5.日志管理器

        管理員可以登陸到IVE服務器,實時的瀏覽日志,也可以通過設置SYSLOG日志服務器的方式,自動的接收日志。

        6.用戶界面定制管理器

        管理員可以定制系統(tǒng)的用戶界面,可以加入企業(yè)的LOGO,顏色配置等等。

        7.證書管理

        簡化WEB服務器證書和客戶端證書的管理。

        (二)管理員的分級分權限管理

        可設置多級的管理員分級管理,通過分級分權限管理,可安全、合理的分配管理權限,提高了管理的效率,如圖2。

        (三)故障告警及定位

        提供針對接入平臺運行狀況的故障告警功能,一旦檢測到故障信息,可以進行智能的短信告警,及時通知管理員進行事故處理。提高運維響應效率。

        六、安全審計技術

        VPN網關需提供管理日志和服務日志兩大類型日志。管理日志可提供管理員操作和用戶訪問日志,服務日志提供信息、告警、調試、錯誤日志,方便管理員對系統(tǒng)進行診斷。

        七、結束語

        綜合接入平臺的建設為企業(yè)業(yè)務延伸及網絡接入的多樣化打下了基礎,通過本次研究,比較IP Sec VPN和SSL VPN是目前最主流的兩種VPN技術,對雙重接入認證方式及單點登錄進行了探討。通過本次研究,對企業(yè)綜合接入的工程提供了便利,更為各項接入需求提供了高效、可靠、安全的補充。

        猜你喜歡
        用戶設備系統(tǒng)
        諧響應分析在設備減振中的應用
        Smartflower POP 一體式光伏系統(tǒng)
        WJ-700無人機系統(tǒng)
        ZC系列無人機遙感系統(tǒng)
        北京測繪(2020年12期)2020-12-29 01:33:58
        基于MPU6050簡單控制設備
        電子制作(2018年11期)2018-08-04 03:26:08
        連通與提升系統(tǒng)的最后一塊拼圖 Audiolab 傲立 M-DAC mini
        關注用戶
        商用汽車(2016年11期)2016-12-19 01:20:16
        關注用戶
        商用汽車(2016年6期)2016-06-29 09:18:54
        關注用戶
        商用汽車(2016年4期)2016-05-09 01:23:12
        500kV輸變電設備運行維護探討
        免费人妖一区二区三区| 一本色道久久99一综合| 久热香蕉精品视频在线播放| 亚洲素人av在线观看| 亚洲色欲色欲大片WWW无码| 国产毛片精品一区二区色| 亚洲三级视频一区二区三区| 成年女人色毛片| 国产尤物精品自在拍视频首页| 免费国产调教视频在线观看| 蓝蓝的天空,白白的云| 亚洲av不卡无码国产| 97精品国产手机| 亚洲精品理论电影在线观看| 日本超骚少妇熟妇视频| 97人妻人人揉人人躁九色| 国产精品亚洲一区二区在线观看| 国产真实露脸4p视频| 亚洲视频综合在线第一页| 国产毛女同一区二区三区| 亚洲精品午夜无码专区| 精品五月天| 日韩av他人妻中文字幕| 男女视频在线观看一区| 少妇性饥渴bbbbb搡bbbb| 巨爆乳中文字幕爆乳区| 白白色福利视频在线观看| 国产av无码专区亚洲av果冻传媒 | 中文字幕中乱码一区无线精品 | 浪货趴办公桌~h揉秘书电影| 性色av 一区二区三区| 国产精品乱子伦一区二区三区| 今井夏帆在线中文字幕| 丝袜美腿一区二区三区| 亚洲国产成人精品女人久久久| 日本一区二区三区专区| 成人影院视频在线免费观看 | 亚洲中文无码永久免| 亚洲在战AV极品无码| 二区免费在线视频观看| 久久超碰97人人做人人爱 |