中国移动IBM VPN安全配置手册doc.docx

上传人:b****8 文档编号:9963770 上传时间:2023-02-07 格式:DOCX 页数:10 大小:100.07KB
下载 相关 举报
中国移动IBM VPN安全配置手册doc.docx_第1页
第1页 / 共10页
中国移动IBM VPN安全配置手册doc.docx_第2页
第2页 / 共10页
中国移动IBM VPN安全配置手册doc.docx_第3页
第3页 / 共10页
中国移动IBM VPN安全配置手册doc.docx_第4页
第4页 / 共10页
中国移动IBM VPN安全配置手册doc.docx_第5页
第5页 / 共10页
点击查看更多>>
下载资源
资源描述

中国移动IBM VPN安全配置手册doc.docx

《中国移动IBM VPN安全配置手册doc.docx》由会员分享,可在线阅读,更多相关《中国移动IBM VPN安全配置手册doc.docx(10页珍藏版)》请在冰豆网上搜索。

中国移动IBM VPN安全配置手册doc.docx

中国移动IBMVPN安全配置手册doc

密级:

文档编号:

项目代号:

 

中国移动IBMVPN安全配置手册

Version1.0

 

中国移动通信有限公司

二零零四年十二月

 

拟制:

审核:

批准:

会签:

标准化:

版本控制

版本号

日期

参与人员

更新说明

 

分发控制

编号

读者

文档权限

与文档的主要关系

1

创建、修改、读取

负责编制、修改、审核

2

批准

负责本文档的批准程序

3

标准化审核

作为本项目的标准化负责人,负责对本文档进行标准化审核

4

读取

5

读取

1IBMVPN概述

 

1.1简介

支持多平台环境的IBMWebSphereEveryplaceConnectionManager(WECM)无线网关是一个分布式、可扩展的、高可靠性、多用途的UNIX通讯平台。

它可以通过无线网络、局域网(LAN)或广域网(WAN)为IP、短消息(SMS)和无线应用协议(WAP)的客户端提供优化、安全的数据访问功能。

1.2分类及其工作原理

WECM方案是一个客户端/服务器的架构,WECM的客户端软件wirelessclient需要安装在无线终端设备,如笔记本电脑或PDA上。

Wirelessclient软件目前支持Win98/Me/2000/XP/NT、WinCE、PocketPC2002和PalmOS等操作系统。

WECM的服务器软件wirelessgateway可运行在IBMRS/6000的AIX平台上。

用户鉴权信息保存在同一台RS/6000的LDAP(LightwayDirectoryAccessProtocol)数据库上。

无线终端设备连接到GPRS后,启动wirelessclient客户端软件,通过UDP8889端口,穿过GMCC防火墙,连接GMCC机房的WECMwirelessgateway,wirelessgateway向LDAP请求用户鉴权,成功后,wirelessclient和wirelessgateway建立一条VPN通道。

所有终端设备上的应用都可以经这条VPN通道访问企业现有的系统。

在wirelessclient和wirelessgateway建立VPN通道时,wirelessgateway会从规划的IP地址中动态分配一个逻辑IP地址给wirelessclient,而所有应用都使用这个IP地址作为应用IP地址。

Wirelessclient将数据包进行压缩,用3DES或AES加密后传到wirelessgateway上。

Wirelessgateway对应用客户端的数据包进行解压缩、解密后,把数据包按应用的IP地址发送到企业应用服务器上。

反过来,企业应用服务器的数据包先经过wirelessgateway进行压缩和加密,传到wirelessclient上。

Wirelessclient把数据包解压缩、解密后,交给应用客户端程序。

1.3功能与定位

在IBM提供的无线安全VPN方案中,主要利用了WECM的移动接入服务功能。

在该方案中,WECM由以下三个组件组成:

●服务器网关程序(EveryplaceWirelessGateway)

●客户端程序(EveryplaceWirelessClient)

●管理员程序(EveryplaceWirelessGatekeeper)

EveryplaceWirelessGateway

WECM无线网关提供移动接入服务功能。

通过用户认证及数据加密功能,保证数据从客户端到服务器端到端的数据安全。

并经过对数据包的压缩、优化实现对无线网络的适应,保证数据的快速传输。

EveryplaceWirelessClient

IBMEveryplaceWirelessClient软件运行在客户端移动设备上,并提供了一个功能完善的接口来实现与Everyplace无线网关之间的通讯。

在用户经过认证与Everyplace无线网关建立了连接后,WECM为该用户分配一个逻辑的IP地址。

使用由用户端移动设备的操作系统提供的标准TCP/IP,IP应用程序将能够在无线网络上运行。

EveryplaceWirelessClient与WECM无线网关的结合,将为无线网络通讯带来更强的功能、更好的性能及更高的安全性。

无论在支持IP协议还是不支持IP协议的网络中,EveryplaceWirelessGateway都使用标准IP路由,以保证在移动设备与应用程序服务器间建立持续的端到端TCP会话。

WECM客户端支持的移动终端环境包括:

MSPocketPC2002,WinCE,WinME,Win2K,WinXP,Win98,PalmOS等。

EveryplaceWirelessGatekeeper

IBMEveryplaceWirelessGatekeeper提供了一个基于Java技术用于管理WECM无线网关及无线资源的管理控制台。

利用EveryplaceWirelessGatekeeper提供的管理接口,您可以方便地实现远程定义或设置无线网关、注册用户及无线设备、记录用户登录情况及跟踪控制情况、执行路径管理等操作。

管理及配置数据将被存储在一个LDAP(LightweightDirectoryAccessProtocol)注册服务器中。

可以设置多个EveryplaceWirelessGatekeeper管理员,并将管理任务和权限根据业务需要分配给这些管理员。

如果您使用的WECM无线网关只需要支持WAP用户,您还可以将EveryplaceWirelessGatekeeper配置为只显示与WAP有关的资源数据,以简化管理过程。

Gatekeeper与服务器网关通过安全的SSL机制建立连接。

1.4特点与局限性

WECM无线网关将无线及有线数据访问集成在一起,能够有效地为移动用户提供数据和应用。

现有应用通过TCP/IP接口可以很容易地扩展到各种无线或有线通讯环境。

WECM为方便用户应用开发而隐藏了网络技术实现及接口细节,但提供了用户认证及数据安全性功能,如数据的压缩、加密及优化等。

WECM具有以下特点及优势:

●使您可以通过无线或有线网络向移动用户提供电子商务服务。

●提供了一个经济划算的为移动用户提供网络服务的解决方案。

●使您可以使用统一的工业标准接口将各类无线网络集成在一起。

●具有高度的安全性,支持双向用户认证及数据加密。

●使您可以通过压缩数据及缩减数据包头来减少网络响应时间,降低数据超载率。

●能够自动保持或恢复网络拨号连接以保证数据的有效传输。

●提供了一个用Java技术建立的用户接口,使您可以方便地在多平台环境下安装和配置无线网关。

2IBMVPN部署原则及适用环境

2.1适用环境

WECM在服务器和客户端软件都对不同网络开发了不同的网络适配器模块,可以支持多种有线和无线网络。

对GPRS和WLAN网络支持没有问题。

在WLAN上还可以作为WLAN的安全方案以解决WLAN的安全问题。

同时WECM上有一个会话管理数据库,存放了所有连接的会话。

这样可以使用户可以使用GPRS网络安全连接企业应用服务器,在有带宽更高的网络,如WLAN或有线以太网的时候,用户自己从GPRS切换到这些网络,用户所访问的应用不会中断。

WECM特别适合以下方面的应用:

●无线安全VPN方案

●在不同无线、有线网络之间无缝切换,应用不中断

●WAP网关

2.2安全部署原则

就WECM的工作原理而言,通过WECM传输数据是安全的,所有进行传输的数据都需要经过服务器和客户端的加密后才进行传输,可以有效的防止嗅探器程序窃取网络传输数据,所以WECM的安全部署可以省略数据传输安全的考虑。

那么,我们对系统安全部署的考虑主要集中在服务器的平台安全、用户帐号安全、以及防止蠕虫或病毒的数据攻击方面。

✧由VPN软件的工作原理可知,WECM服务器必须部署在DMZ区内,也就是说其具有外部IP,能为外网访问,所以如何保证服务器的安全应该摆在首要位置。

✧用户帐号的安全也同样不能忽视,堡垒往往最容易从内部攻破,如何制定一个合适的,容易操作的密码策略可以大大减少用户密码被破解的概率,减少用户密码泄露带来的不安全隐患。

病毒和蠕虫的数据攻击也不可小看,它们发送的垃圾数据包不仅占用网络带宽,导致网络速度下降,而且大量频繁的垃圾数据导致服务器CPU不断进行加解密操作,严重的情况下使CPU满载而不能为其他用户提供正常服务。

3IBMVPN的安全管理与配置

3.1服务器安全策略

要保证VPN系统安全,首先要保证运行VPN服务的服务器的安全,服务器基本策略如下:

●VPN服务器位于DMZ内,具有公网IP,容易遭受外界攻击,所以在外层防火墙设置方面应该使用最严格的策略,只对外部网络开放服务端口UDP8889,不允许外部IP直接登录服务器

●在内部网络上,也应该加以设置,应该只允许特定的管理IP直接访问VPN服务器的TCP9555管理端口及23端口,对于其他IP也只开放UDP8889端口

●对于需要移动环境下管理服务器的情况,可先经由wecmclient通过UDP8889端口连接VPN服务器,再通过WECM平台内部IP来登录进行管理。

这样的话要经过双重认证才能登录服务器进行管理,最大限度保证了服务器的安全。

3.2日志审计及监控

WECM的日志以文件形式或数据库形式进行存储(一般情况下,我们使用文件来记录日志),可以借助日志来监控系统安全状况。

WECM的日志类型和缺省文件名如下:

●消息日志:

存储单个WECM的消息,缺省路径是/var/adm/wg.log

●帐户日志:

存储帐户记录,例如MNI、WAP客户机或SMS客户机的帐户记录,由于帐户日志显示已传送的包数以及寻址信息,因此他提供了确定什么活动正在WECM上发生的有效办法,当它配置成使用文件形式时,缺省路径是/var/adm/wg.acct

●跟踪日志:

所有传输到和接收至Client的包数据都可存储在移动式访问服务跟踪文件中。

缺省路径是/var/adm/wg.trace

 

当WECM发生问题时,请首先检查消息日志文件以获取错误消息。

可以通过指定消息类型来控制所记录的详细信息的级别:

✧调试:

用于问题分析的数据

✧错误:

关于需要对其采取措施的意外事件的消息

✧日志:

常规参考消息

✧状态:

状态信息(如包速率、字节速率和系统装入)的转储

✧TCP-Lite:

关于使用TCP-Lite传输的数据的消息

✧跟踪:

仅与IP相关的数据包的十六进制转储

✧跟踪数据:

数据包的十六进制转储

✧警告:

关于可能需要或者不需要对其采取措施的事件的消息

帐户信息也可以通过设置来控制在MNI上记录的帐户记录级别:

✧登录:

当WECMclient建立与移动式访问服务的连接时所发生的事件

✧注销:

当WECMclient与移动式访问服务断开连接时所发生的事件

✧连接:

当WECMclient与移动式访问服务上的调制解调器协商拨号连接时所发生的事件。

再与移动式访问服务的初始拨号会话中,将建立WECMclient的物理连接,然后建立登录。

✧断开连接:

当WECMclient与移动式访问服务上的调制解调器断开拨号连接时所发生的事件。

✧包:

对每个包记录和记帐的数据。

缺省情况下,关闭此日志级别。

✧会话:

记录从登录到注销过程中会话持续时间的数据。

✧挂起:

在此情况下记录的数据:

WECMclient处于短挂起方式下且已断开物理连接,但仍然保持登录连接

跟踪日志:

可以记录个别用户IP/PPP级别的跟踪信息。

缺省情况下,关闭跟踪。

要启动跟踪,请显示希望跟踪的用户的属性,然后单击“帐户”选项卡上的启动跟踪。

要停止跟踪,请清除启动跟踪复选框

注:

要查看跟踪日志,必须作为root用户登录。

3.3密码策略管理

用户密码策略设置界面如下:

 

实际上,用户的密码往往是系统安全的大隐患,如果管理员能对用户密码进行策略性管理,能在很大程度上避免因用户密码泄露而发生的安全问题。

WECM提供完善的用户密码策略管理,能对用户密码进行以下的策略管理,建议的设置值如下:

●Minimumalphacharacters=0密码中必须存在的字母字符(a-z,A-Z)的最小数目:

为0

●Minimumothercharacters=0密码中必须存在的非字母字符(例如,0-9,#,$,&,%)的最小数目:

为0

●Minimumlength=6密码最小长度:

6位

●Minimumdifferentcharacters=0新密码中必需的具有的新字符的最小数目,这些新字符在旧密码中不存在,当目录服务成就数据存储使用单向加密算法,例如安全散列算法(SHA),加密密码时,此配置是禁用的:

不限

●numberofpasswordbeforereuser=0用户不可重使用的先前密码的数目:

不限

●Maximumage(days)=0用户密码的最大寿命(以天为单位),当密码达到此寿命时,必须先更改密码然后才能成功连接:

不限

●Minimumage(days)=0用户密码再可以更改前的最小寿命(以天为单位):

不限

●Maximumrepeatedcharacters=0密码中字符可以重复的最大次数:

不限

●Numberfailedconnectionattemptsbeforelock=20不正确的密码尝试次数,在该次数后用户帐户将会锁定,如果超过此数目,则帐户锁定且用户无法登陆:

不限

●Timebeforereuse(days)=0密码失效且必须更改前的时间长度:

不限

●PasswordcancontainuserID=TRUE密码在其字符串中能否包含用户标识:

●Allownumericfirst/lastcharacters=TRUE密码是否可以用数字字符开始或结束:

展开阅读全文
相关资源
猜你喜欢
相关搜索

当前位置:首页 > 农林牧渔 > 林学

copyright@ 2008-2022 冰豆网网站版权所有

经营许可证编号:鄂ICP备2022015515号-1