SANGFORSSLVPN技术白皮书文档格式.docx

上传人:b****6 文档编号:21116981 上传时间:2023-01-27 格式:DOCX 页数:42 大小:2.37MB
下载 相关 举报
SANGFORSSLVPN技术白皮书文档格式.docx_第1页
第1页 / 共42页
SANGFORSSLVPN技术白皮书文档格式.docx_第2页
第2页 / 共42页
SANGFORSSLVPN技术白皮书文档格式.docx_第3页
第3页 / 共42页
SANGFORSSLVPN技术白皮书文档格式.docx_第4页
第4页 / 共42页
SANGFORSSLVPN技术白皮书文档格式.docx_第5页
第5页 / 共42页
点击查看更多>>
下载资源
资源描述

SANGFORSSLVPN技术白皮书文档格式.docx

《SANGFORSSLVPN技术白皮书文档格式.docx》由会员分享,可在线阅读,更多相关《SANGFORSSLVPN技术白皮书文档格式.docx(42页珍藏版)》请在冰豆网上搜索。

SANGFORSSLVPN技术白皮书文档格式.docx

(+60)322010192

泰国:

(+66)22545884

印尼:

(+62)2156950789

您也可以访问深信服科技网站:

获得最新技术和产品信息

目录

第1章序言1

第2章SANGFORSSLVPN网关简介4

第3章SANGFORSSLVPN网关技术5

3.1更安全的SSLVPN为业务互联保驾护航5

3.1.1丰富的认证方式5

3.1.2混合认证保护机制5

3.1.3动态身份认证提供多重保证6

3.1.4内置的CA中心提供完整认证体系8

3.1.5与第三方CA结合9

3.1.6与LDAP(AD)结合9

3.1.7与Radius结合10

3.1.8开放数据接口提供二次开发11

3.1.9与其他第三方认证系统结合,保护前期投资11

3.1.10图形码验证功能11

3.1.11软键盘功能11

3.1.12会话超时控制功能12

3.1.13全面的密码安全保障12

3.1.14客户端安全检查从端点开始保障您的网络安全12

3.1.15强化的网络防护-VPN虚拟专线功能13

3.1.16零痕迹访问功能避免安全漏洞13

3.1.17真正的SSL协议加密传输14

3.1.18支持国产商用密码标准15

3.1.19访问权限控制功能提供最细致的权限管理15

3.1.20完善的日志系统15

3.1.21丰富的日志信息16

3.1.22强大的实时监控能力17

3.1.23沙盒技术-安全桌面17

3.1.24集成企业级状态防火墙18

3.2更快的SSLVPN提升业务办公效率19

3.2.1自主研发单边加速技术,极大提升应用访问速度19

3.2.2多线路智能选路解决您的网络延迟问题20

3.2.3多线路带宽叠加技术,扩大出口带宽21

3.2.4HTP技术,提高无线和恶劣环境下的访问速度22

3.2.5动态压缩技术,全面提高传输速度22

3.2.6基于Web的压缩技术,进一步提高传输效率23

3.2.7流缓存技术-大幅减少数据冗余碎片23

3.2.8自主研发SRAP远程应用传输协议,提升远程应用访问速度24

3.3更好用的SSLVPN24

3.3.1支持所有网络应用24

3.3.2全面适应各种平台25

3.3.3提供IPSec/SSL一体化选择25

3.3.4虚拟门户功能26

3.3.5配置向导简化管理员的操作过程26

3.3.6隐藏服务模式27

3.3.7支持动态IP27

3.3.8管理员分级分权限管理27

3.3.9定制登录界面功能28

3.3.10单点登录功能(SSO)28

3.3.11移动终端设备的完美支持29

3.3.12内网DNS支持29

3.3.13多虚拟IP池支持29

3.3.14User权限下正常访问29

3.3.15默认服务页面30

3.3.16系统托盘30

3.3.17全网资源-智能递推30

3.4更稳定的SSLVPN31

3.4.1多线路技术实现线路备份,保证VPN线路稳定31

3.4.2资源服务器的智能负载功能32

3.4.3会话自动恢复,提高网络适应能力32

3.4.4非对称集群功能,满足大并发接入32

3.5应用虚拟化33

3.5.1远程应用发布33

3.6企业移动管理34

3.6.1移动设备管理(MDM)34

3.6.2便捷的批量移动终端管理34

3.6.3严格的设备密码策略35

3.6.4远程锁定移动设备35

3.6.5远程擦除办公终端数据35

3.6.6企业消息推送35

3.6.7移动用户管理(MUM)36

3.6.8多种身份认证36

3.6.9严格的权限管理36

3.6.10移动应用管理(MAM)36

3.6.11影子IT避免,保护企业数据安全36

3.6.12全面的移动应用管理37

3.6.13方便快速的应用安全封装37

3.6.14多应用统一登录38

3.6.15C/S、B/S架构企业应用商店,保证企业应用分发权威38

3.6.16图形解锁,轻松的二次认证38

3.6.17应用黑白名单,用技术手段保证“专设专用”38

3.6.18移动内容管理(MCM)39

3.6.19安全的企业移动内容管理39

3.6.20一机两用,BYOD的公私隔离39

第4章SSLVPN部署模式及用户使用39

4.1SANGFORSSLVPN部署模式39

4.2客户端登录和使用界面41

4.2.1缺省登录界面41

4.2.2可用资源界面42

第5章深信服公司简介43

第6章附录——VPN技术背景知识43

6.1VPN简介43

6.2SSL协议介绍46

6.3SSLVPN技术47

第1章序言

随着互联网数据技术的进步和商务模式的发展,在互联网技术的帮助下提升业务效率已经是必然的选择:

利用信息化,加速业务流程;

利用互联网,实现随时随地的业务响应。

互联网技术已经彻底改变了传统的业务办理模式,借助信息化,相关业务信息实现快速的处理和共享,人员无论在何时何地,只要能连上互联网,就能实现业务的及时处理。

与此同时,业务信息网络化另外一方面是带来了安全的威胁:

企业本身的商业数据、企业的客户数据信息等一旦被泄露,则会带来难以估计的损失,而一旦通讯或存储的信息被篡改,则更会带来难以估计的后果。

由此,业务信息化,首先需要解决的是安全问题。

在计算机网络中,除了建设物理隔离的业务网络之外,还拥有更具性价比的解决方案,使用VPN(VirtualPrivateNetwork虚拟专用网)技术来构建安全的业务网络。

VPN利用的是包括认证、加密、安全检测、权限分配、访问记录等一系列手段来构建安全的业务网络。

过去,大多数公司都是使用传统的IPSecVPN来解决远程接入的问题。

但是IPSecVPN最初是为了解决LanToLan(网对网)的安全问题而制定的协议,因此在此基础上建立的远程接入方案在面临越来越多的EndToLan(点对网)应用情况下已经力不从心。

IPSecVPN应用于端点接入的不便:

●首先是客户端配置问题

在每个远程接入的终端都需要安装相应的IPSec客户端,并且需要做复杂的配置,随着这种远程接入客户端数量的增多将给网络管理员带来巨大的挑战。

虽然一些领先的公司已经解决了IPSec客户端难以配置和维护的问题,但是还是无法避免在每个终端上安装客户端的麻烦,即使这些客户端很少出问题,但随着用户数量的增多,每天需要维护的客户端绝对数量也不少。

●其次是IPSecVPN自身安全问题

往往传统的IPSec解决方案都没有很好的解决移动用户接入到私有网络的安全控制问题,这样就为病毒传播和黑客入侵提供了很多可能的途径深信服科技的IPSecVPN已经比较好的解决了这个问题,深信服科技使用硬件鉴权认证来实现设备的认证接入,使用VPN专线功能来实现和互联网的逻辑隔离,来保证入侵安全性。

如果仅仅在受控的电脑上,比如员工办公电脑上使用IPSec客户端则可以通过部署统一的安全策略来解决该问题,但如果要让合作伙伴或者客户的电脑接入,就难以控制了。

●然后是对网络的支持问题

传统的IPSecVPN在网络适应性上都存在一些问题,虽然一些领导厂商已经或正在解决网络兼容性问题,但由于IPSecVPN对防火墙的安全策略的配置较为复杂(往往要开放一些非常用端口),因此客户端的网络适应性还是不能做到百分之百完美。

●最后是移动设备支持问题

随着未来通讯技术的发展,移动终端的种类将会越来越多,IPSec客户端需要有更多的版本来适应这些终端,但随着终端种类的爆炸性增长,这几乎是不可能的。

因此SSLVPN技术就孕育而生了,SSLVPN的突出优势在于Web安全和移动接入,它可以提供远程的安全接入,而无需安装或设定客户端软件。

SSL在Web的易用性和安全性方面架起了一座桥梁。

目前,对SSLVPN公认的三大好处是:

首先是它的简单性,它不需要复杂配置,可以立即安装、立即生效;

第二个好处是不需要安装客户端,直接利用浏览器中内嵌的SSL协议就行;

第三个好处是兼容性好,可以适用于任何的终端及操作系统。

但SSLVPN并不能完全取代IPSecVPN,这两种技术目前应用在不同的领域,是可以进行互补的。

SSLVPN考虑的是单点接入网络,是应用在点对网结构的接入模式;

而IPSecVPN是在两个局域网之间通过Internet建立的安全连接,保护的是网对网之间的通信。

在现代的商业机构模式中,普遍都存在着这两种需求,所以我们在选择VPN技术的时候应该根据实际的业务需求出发,选择某一种或者二合一的VPN技术。

SSLVPN给您带来的价值

安全护航,保证业务信息安全

SSLVPN采用严谨的认证方式,高强度的加密模式,细致的权限分配和访问记录,实现对业务访问过程的全场护航,保证业务畅通无阻的同时规避网络安全风险。

提高办公效率,提升组织响应能力

为了实现随时随地地办公,进一步提高办公效率。

但是网络中无处不在的网络延时、网络丢包导致业务访问速度急剧下降,原本需要几秒处理的事情,现在却拖延到了几分钟,严重影响了办公效率。

深信服针对网络中存在的问题,通过深信服的HTP技术、动态压缩技术、多线路智能选路技术、不断加入的广域网优化技术将进一步解决恶劣环境下访问速度慢的问题,全面提高远程接入访问的办公效率。

降低管理成本,提升组织经营效益

由于SSLVPN无需安装客户端,对于使用端透明,无需安排专门的人员进行维护,针对于传统的IPSEC需要安装客户端,一旦出现意外需要远程进行维护,不管是派专人维护还是远程维护必将增加维护成本,对于一两个点接入的情况这样的维护成本还可以接受,但是面对成千上百个点来说,那将是一笔巨大的维护成本,而且极容易造成业务效率的下降。

SSLVPN无需安装客户端,仅仅依托于浏览器,不依赖网络环境(只要能上网均可访问),这三大特点将进一步降低组织的维护运维成本,从而进一步降低整体管理成本。

保障组织信息安全,防止核心信息外泄

随着组织规模的扩大,业务系统也在不断增多,也有越来越多外部人员需要访问内部的应用系统,但是通过广域网访问存在的安全隐患让组织非常害怕这些关键业务数据的泄密,因此需要建立一种安全可靠的远程接入访问机制,针对众多的应用系统提供细致的权限划分、高效的数据加密机制、丰富多样的身份认证手段、全面的单点接入安全检查、完整的日志审计,全面防止内部核心应用系统的数据泄密,保护组织信息安全

第2章SANGFORSSLVPN网关简介

作为中国SSLVPN市场的第一品牌,深信服科技致力于为客户提供更快、更安全、更好用的SSLVPN产品,保护客户的业务安全可靠,提高客户的业务效率,从而实现共同成长。

更懂客户业务的创新方案

从为客户创造价值的目标出发,在深入了解客户业务情况的基础上,深信服科技运用最为创新性的方案,为客户有效地解决业务在互联网转化的过程中所遇到的问题。

除了像移动办公方案和多方接入的权限分配方案这些传统SSLVPN应用之外,深信服科技还不断提出创新性的运用,比如使用SSL安全特性为客户解决原有关键系统安全保障问题;

运用SSL加密和逻辑隔离的特性为客户的核心数据实现安全防泄密。

另外,结合深信服科技在前沿网络领域中完善的技术,为客户提供了更具价值的整体解决方案,比如SSLVPN和IPSecVPN二合一的解决方案,加速VPN解决方案等。

通过大量的成功客户案例,证明了深信服科技在以客户为导向理念下,已经获得了市场的高度认可。

业界持续领先的技术理念

为了给客户提供最为完善的SSLVPN产品,深信服科技持续引领着业界内的技术创新。

从2005年在全球第一家推出IPsec/SSL二合一的产品,2006年率先提供了包括短信、HardCA硬件鉴权、动态令牌、SSLVPN隧道逻辑隔离等安全技术,2007年根据中国实际网络环境率先实现跨运营商线路加速、SSL隧道自动愈合等技术,2008创新性地实现混合认证、动态压缩、无线线路优化等技术,2009年在全球首家实现非对称集群、智能隧道选路等技术,2010年更是推出了业内的更快速的SSL——流缓存加速技术。

深信服科技,运用最为创新的SSLVPN技术理念,为客户提供最好的VPN,并主导了中华人民共和国国家VPN标准制定。

最广泛的客户认可度

深信服科技SSLVPN到2010年初为止,已经服务于超过一万八千家的用户,值得一提的是:

世界五百强中的中国企业70%都选用深信服科技的VPN解决方案。

深信服科技SSLVPN从2008年开始,便以超过三分之一的市场,一直占据中国市场第一的位置,而且份额还在不断扩大。

截止2015年,深信服SSLVPN在大中华区市场占有率为47.8%

第3章SANGFORSSLVPN网关技术

作为中国市场占有率第一的SSLVPN解决方案供应商,深信服科技推出的IPSec/SSL一体化网关有以下多种功能和技术特色:

3.1更安全的SSLVPN为业务互联保驾护航

3.1.1丰富的认证方式

在SANGFORSSLVPN安全网关支持LocalDB、LDAP/AD、Radius、第三方CA、自建CA、Dkey、短信认证(短信猫和短信网关)、硬件特征码、动态令牌多种安全认证方式,最大限度地保证了接入用户的合法性。

3.1.2混合认证保护机制

单一的认证方式易被窃取,为了进一步提高身份认证的安全性,深信服创新性提出混合认证,针对上面提到的用户名和密码、CA数字证书、LDAP/AD、Radius、Dkey、硬件特征码、短信认证、动态令牌认证方式可以进行五个因素以上的捆绑认证,这几种认证方式必须同时满足才能够接入SSLVPN系统。

如果需要几种接入方式做备份接入选择,那么深信服创新性提出或组合,对于以上几种认证方式进行或组合,只要通过一种主认证方式即可接入到SSLVPN系统中。

多种认证方式、完善的认证体系,使得企业在选择的时候,可以根据相应的安全级别,对客户端的认证方式进行组合,最大限度地保证了接入用户的合法性和企业内网资源的高度安全。

3.1.3动态身份认证提供多重保证

当前间谍软件、木马等安全威胁日益严重,传统的基于口令的认证方式容易被窃取,一旦泄漏将造成企业数据的安全隐患。

深信服科技采用了多种动态身份认证系统来消除该隐患,保证了用户使用SSLVPN访问总部资源时的安全性。

●DKEY认证

SANGFORSSLVPN安全网关采用SSL协议加密建立安全的专用加密通道,除了使用标准SSL协议内置的RC4等加密算法和RSA128bit签名算法来保证数据的安全性之外,还使用DKEY(一种USB的身份认证设备)进行双因素身份认证,并使用PIN码保护DKEY的安全。

这种USBDKEY可以同时支持两套VPN(IPSec和SSL)系统,安全方便。

●免驱动USBDKey

针对一般的USBDKEY在使用的过程中跟U盘一样需要安装该USBKey的驱动,但是往往驱动的兼容性问题导致无法正常登录SSLVPN,导致业务无法开展。

针对这样的情况,深信服提出免驱动DKey认证,当您首次使用DKey进行登录的时候,不需要安装DKey也能够正常登录SSLVPN,无需担心驱动的兼容新问题,提高业务访问效率。

●短信认证

无线技术的突飞猛进给网络世界又带来一次巨大的革命,其灵活可靠的特点吸引了所有人的视线,因此,依靠无线通讯技术的短信认证技术也应运而生。

短信认证技术是一种革新型认证解决方案,此认证系统分为手机短信终端和短信认证服务器两部份。

终端用户在既有移动电话和PAD的基础上,通过手机短信获得双因素用户认证访问代码,就能够安全地访问网络资源。

深信服支持与短信猫进行互动来进行短信认证。

●短信网关

除了通过短信猫方式进行短信发送外,深信服还支持运营商的短信网关,如果您的网络中已经部署了短信网关(移动、联通或电信的短信网关),深信服可以和您的短信网关结合,实现短信认证。

当可能由于网络的延时或者网络运营商的问题导致短信未及时发出,完全影响了使用者的使用,导致业务无法正常使用,针对这样的情况,深信服为您提供短信重发功能,让您能够方便快捷使用短信认证。

●硬件绑定(HardCA)

传统的用户名和密码或者CA证书认证方式都存在证书或密码被盗用的问题。

为避免传统方案的泄密缺陷,SANGFORSSLVPN使用了深信服公司的特色技术-基于PC硬件特征的证书认证系统(HARDCA)来实现基于硬件的认证。

该认证原理是将用户账号与其所在计算机硬件信息(如CPU、硬盘、网卡等)进行绑定,即便用户账号意外泄露,由于非法用户无法使用与此账号事先绑定的那台计算机,因而不会造成非法用户接入。

●动态令牌认证

动态令牌是技术领先的一种双因素强身份认证体系,采用用户PIN码+动态令牌码构成完整用户口令,令牌码由令牌内置唯一种子和当前时间通过伪随机算法生成,每分钟改变一次,而且是一次性密码(密码使用后立即失效,不能重复使用)。

由于实际上的安全问题都和密码有关,盗窃和破解密码是最常见的口令攻击手段,因此动态令牌很好的解决了以上问题,为用户的使用提供了极高的安全性保证。

3.1.4内置的CA中心提供完整认证体系

SANGFORSSLVPN安全网关内置了CA中心,企业或者事业单位可自建CA中心,用户可不必购买单独的CA认证体系,为企业减少了投入成本。

同时,SANGFORSSLVPN安全网关也可无缝支持已有的第三方CA认证。

深信服内置的CA中心可以支持建立服务器证书和个人身份证书,在减少投资成本的同时可以满足组织对于CA的大规模使用,让您构建您自己的CA认证中心。

3.1.5与第三方CA结合

为了建立更加完善的认证体制,很多企业引进了CA中心,通过CA中心来建立更加完善的认证体制。

深信服SSLVPN能够更好的实现与CA中心这样的认证体制的结合,支持包括UCS-2,GBK,UTF-8,GB2312,BIG5编码格式,支持der、crt、cer、p12、pfx、p7b格式证书,还可以读取CA证书中的指定字段,形成身份账号绑定和从而能够与第三方CA进行完美的结合,满足大规模用户对于认证的要求。

深信服SSLVPN与第三方CA结合,还可以支持设置证书中的内置授权值,并与之绑定账号完成组织结构的建立,达到更完美支持CA证书认证的效果。

同时,深信服SSLVPN至少支持5张不同的CA根证书,,以及配置证书绑定字段以及批量导入/导出用户证书记录等,即使是复杂数字证书体系也能良好的支持。

3.1.6与LDAP(AD)结合

随着组织规模的扩大,为了更好的进行认证,大部分的组织都建立了LDAP(AD)服务器,通过LDAP服务器来进行人员的统一管理。

LDAP可以根据组织内部的结构来进行人员的划分,完全根据企业内部的组织架构来建立LDAP的人员结构。

深信服能够与LDAP进行联动,无需在SSLVPN设备上建立LDAP上的用户,直接将认证的数据转向LDAP服务器,让LDAP进行判断。

如果有一些特殊的需要,也可以将LDAP中的用户导入到设备中,可以根据您的需要定时进行同步,您可以选择一个固定的时间进行同步,也可以选择实时的进行同步,从而保证LDAP上的用户与SSLVPN上的用户信息保持同步。

为了更好的体现认证的多样性,深信服SSLVPN提供读取LDAP中的手机号码,可以跟短信认证结合起来,这样就可以实现与LDAP结合的双因素认证。

对于在LDAP中已经划分好了权限的情况,为了保持跟LDAP中权限的一致性,深信服SSLVPN支持导入LDAP中的Group属性,这样就可以完美继承LDAP中的权限属性,从而与LDAP中的权限保持一致。

当大量的用户通过LDAP进行认证,但是本地SSLVPN数据库中没有用户信息也无法分配虚拟IP,那就没有办法使用IP资源。

为了解决这样的问题,深信服可以读取LDAP中的IP字段属性,从而通过LDAP可以进行虚拟IP的分配,这样通过LDAP进行认证的用户可以得到虚拟IP实现双向访问。

3.1.7与Radius结合

Radius作为3A体系中重要的一个元素,对于一些大型的集团型公司来说都部署了Radius服务器作为身份认证的一个因素,如果重新在SSLVPN上建立一套认证体制的话就会造成需要管理两套认证体制,因此为了减少增加认证体制所带来的麻烦。

SSLVPN需要与Radius进行完美的结合。

深信服SSLVPN能够读取Radius的分组权限信息,这样在Radius中已经建立好的分组就可以映射到SSLVPN中,从而实现角色的划分和资源的绑定。

同样为了实现多样的认证,深信服SSLVPN也支持读取Radius中的手机号码属性,从而跟短信认证可以完美结合,实现双因素的认证。

同样为了实现通过Radius进行认证的用户也能够分配到虚拟IP,深信服SSLVPN可以读取Radius中的IP属性段,从而也可以绑定虚拟IP,实现通过Radius访问也能够进行IP资源的正常访问。

3.1.8开放数据接口提供二次开发

通过SSLVPN已经建立了一整套完善的认证体系,对于这样的完整体系需要引入到第三方的系统之上继续做认证,针对于这样的情况深信服通过开放SSLVPN中的部分数据库信息,第三方可以调取其中的数据信息,通过这些信息可以根据实际的需要进行二次开发,从而跟更多的应用系统结合。

3.1.9与其他第三方认证系统结合,保护前期投资

从整个业界范围来看,认证系统多种多样,采用的数据格式也不禁相同,为了保护前提的投资,需要跟原有的认证系统进行结合,但是作为SSLVPN来说不能完美对于所有的认证系统都能进行充分的结合,深信服提出了通过深信服自己的Radius服务器作为中转,从而实现与其他认证系统的完美结合,而且SANGFORRadius强大的扩展性可以满足您与第三方进行对接的要求。

3.1.10图形码验证功能

SANGFORSSLVPN安全网关提供图形码校验功能,用户在输入用户名和密码以后还需要将系统随即生成图片中的信息输入

展开阅读全文
相关资源
猜你喜欢
相关搜索

当前位置:首页 > PPT模板 > 简洁抽象

copyright@ 2008-2022 冰豆网网站版权所有

经营许可证编号:鄂ICP备2022015515号-1