動(dòng)態(tài)身份認(rèn)證提供多重保證
當(dāng)前間諜軟件、木馬等安全威脅日益嚴(yán)重,傳統(tǒng)的基于口令的認(rèn)證方式容易被竊取,一旦泄漏將造成企業(yè)數(shù)據(jù)的安全問(wèn)題。深信服科技采用了多種動(dòng)態(tài)身份認(rèn)證系統(tǒng)來(lái)消除該問(wèn)題,保證了用戶(hù)使用SSL VPN訪(fǎng)問(wèn)總部資源時(shí)的安全性。
? DKEY認(rèn)證
SANGFOR SSL VPN安全網(wǎng)關(guān)采用SSL協(xié)議加密建立安全的**加密通道,除了使用標(biāo)準(zhǔn)SSL協(xié)議內(nèi)置的RC4等加密算法和RSA128bit簽名算法來(lái)保證數(shù)據(jù)的安全性之外,還使用DKEY(一種USB 的身份認(rèn)證設(shè)備)進(jìn)行雙因素身份認(rèn)證,并使用PIN碼保護(hù)DKEY的安全。這種USB DKEY可以同時(shí)支持兩套VPN(IPSec和SSL)系統(tǒng),安全方便。
? 免驅(qū)動(dòng)USBDKey
針對(duì)一般的USBDKEY在使用的過(guò)程中跟U盤(pán)一樣需要安裝該USB Key的驅(qū)動(dòng),但是往往驅(qū)動(dòng)的兼容性問(wèn)題導(dǎo)致無(wú)法正常登錄SSL VPN,導(dǎo)致業(yè)務(wù)無(wú)法開(kāi)展。針對(duì)這樣的情況,深信服提出免驅(qū)動(dòng)DKey認(rèn)證,當(dāng)您使用DKey進(jìn)行登錄的時(shí)候,不需要安裝DKey也能夠正常登錄SSL VPN,無(wú)需擔(dān)心驅(qū)動(dòng)的兼容新問(wèn)題,提高業(yè)務(wù)訪(fǎng)問(wèn)效率。
大多數(shù)公司都是使用傳統(tǒng)的IPSec VPN來(lái)解決遠(yuǎn)程接入的問(wèn)題。天津IPSEC VPN哪個(gè)品牌好
應(yīng)用遷移場(chǎng)景
存在問(wèn)題:
1.一些業(yè)務(wù)系統(tǒng)軟件版本無(wú)法更新,與當(dāng)前公司的接入終端系統(tǒng)與無(wú)法兼容
2.終端訪(fǎng)問(wèn)業(yè)務(wù)系統(tǒng)時(shí)容易出現(xiàn)泄密問(wèn)題
解決方案:
將現(xiàn)有的Windows系統(tǒng)應(yīng)用,利用應(yīng)用虛擬化的技術(shù)發(fā)布到***版本的MAC和Windows及移動(dòng)終端上,確保用戶(hù)使用方法不改變!
典型案例
**制造業(yè) 互聯(lián)網(wǎng)及媒體業(yè) 房地產(chǎn) 連鎖零售 汽車(chē)行業(yè) 央企
東阿阿膠 京東集團(tuán) 新城控股 好孩子 比亞迪 中國(guó)遠(yuǎn)洋運(yùn)輸
濰柴動(dòng)力 餓了么 碧桂園 美特斯邦威 東風(fēng)日產(chǎn) 中國(guó)航天科技
光明集團(tuán) 人民網(wǎng) 鏈家地產(chǎn) 勁霸男裝 中國(guó)南車(chē) 中國(guó)電子信息
上藥集團(tuán) 中國(guó)日?qǐng)?bào) 華潤(rùn)置地 安踏 上汽通用 中電投
寶鋼 神州租車(chē) 恒大集團(tuán) 特步 北汽集團(tuán) 中國(guó)葛洲壩
鞍鋼集團(tuán) 網(wǎng)易 中原地產(chǎn) 紫燕食品 長(zhǎng)安汽車(chē) 中國(guó)長(zhǎng)江航運(yùn)
安徽深信服VPN不需要安裝客戶(hù)端,直接利用瀏覽器中內(nèi)嵌的SSL協(xié)議就行。
SSL VPN依托于內(nèi)嵌在各種瀏覽器當(dāng)中SSL 協(xié)議(RFC2246)。它是一種安全可靠的協(xié)議,包括以下三個(gè)協(xié)議:
握手協(xié)議:客戶(hù)和服務(wù)器之間相互鑒別 -協(xié)商加密算法和密鑰 -它提供連接安全性,有三個(gè)特點(diǎn) 身份鑒別,至少對(duì)一方實(shí)現(xiàn)鑒別,也可以是雙向鑒別 協(xié)商得到的共享密鑰是安全的,中間人不能夠知道 協(xié)商過(guò)程是可靠的
記錄協(xié)議:SSL記錄協(xié)議建立在可靠的傳輸協(xié)議(如TCP)之上 它提供連接安全性,有兩個(gè)特點(diǎn) 保密性,使用了對(duì)稱(chēng)加密算法 完整性,使用HMAC算法 用來(lái)封裝高層的協(xié)議
正是因?yàn)镾SL 協(xié)議本身的安全性也導(dǎo)致他被多方位的應(yīng)用到網(wǎng)上銀行。而真正的SSL VPN必須將IP層以上的數(shù)據(jù)都通過(guò)SSL協(xié)議進(jìn)行封裝。
如果**將TCP 數(shù)據(jù)做了簡(jiǎn)單的封裝,或者把IPSEC VPN做些修改,將數(shù)據(jù)轉(zhuǎn)發(fā)到443端口,不能算是真正的SSL VPN。鑒別這種偽SSL VPN,可以使用標(biāo)準(zhǔn)的HTTP流量測(cè)試工具或者通過(guò)抓包工具。如果能進(jìn)行SSL 對(duì)接,并進(jìn)行SSL負(fù)載測(cè)試的就是真正的SSL VPN。但是普通客戶(hù)往往沒(méi)有這個(gè)測(cè)試條件,因此建議在SSL VPN選型時(shí)購(gòu)買(mǎi)經(jīng)過(guò)國(guó)家密碼管理局批準(zhǔn)的產(chǎn)品型號(hào),以及經(jīng)過(guò)公安部檢測(cè)通過(guò)并獲得VPN銷(xiāo)售許可證的產(chǎn)品。
圖形碼驗(yàn)證功能
SANGFOR SSL VPN安全網(wǎng)關(guān)提供圖形碼校驗(yàn)功能,用戶(hù)在輸入用戶(hù)名和密碼以后還需要將系統(tǒng)隨即生成圖片中的信息輸入才能實(shí)現(xiàn)正常登錄,可以防止非法使用者用自動(dòng)猜解程序來(lái)進(jìn)行試探。深信服提供的圖形驗(yàn)證碼通過(guò)內(nèi)部的計(jì)算程序可以實(shí)現(xiàn)數(shù)字和字母的組合,每次變換不同的圖形驗(yàn)證碼。
SANGFOR SSL VPN安全網(wǎng)關(guān)提供圖形碼校驗(yàn)功能,用戶(hù)在輸入用戶(hù)名和密碼以后還需要將系統(tǒng)隨即生成圖片中的信息輸入才能實(shí)現(xiàn)正常登錄,可以防止非法使用者用自動(dòng)猜解程序來(lái)進(jìn)行試探。深信服提供的圖形驗(yàn)證碼通過(guò)內(nèi)部的計(jì)算程序可以實(shí)現(xiàn)數(shù)字和字母的組合,每次變換不同的圖形驗(yàn)證碼。
IPSec VPN自身安全問(wèn)題。
硬件綁定(HardCA)
傳統(tǒng)的用戶(hù)名和密碼或者CA證書(shū)認(rèn)證方式都存在證書(shū)或密碼被盜用的問(wèn)題。為避免傳統(tǒng)方案的泄密缺點(diǎn),SANGFOR SSL VPN使用了深信服公司的特色技術(shù)-基于PC硬件特征的證書(shū)認(rèn)證系統(tǒng)(HARDCA)來(lái)實(shí)現(xiàn)基于硬件的認(rèn)證。該認(rèn)證原理是將用戶(hù)賬號(hào)與其所在計(jì)算機(jī)硬件信息(如CPU、硬盤(pán)、網(wǎng)卡等)進(jìn)行綁定,即便用戶(hù)賬號(hào)意外泄露,由于非法用戶(hù)無(wú)法使用與此賬號(hào)事先綁定的那臺(tái)計(jì)算機(jī),因而不會(huì)造成非法用戶(hù)接入。
動(dòng)態(tài)令牌認(rèn)證
動(dòng)態(tài)令牌是技術(shù)**的一種雙因素強(qiáng)身份認(rèn)證體系,采用用戶(hù)PIN碼+動(dòng)態(tài)令牌碼構(gòu)成完整用戶(hù)口令,令牌碼由令牌內(nèi)置種子和當(dāng)前時(shí)間通過(guò)偽隨機(jī)算法生成,每分鐘改變一次,而且是一次性密碼(密碼使用后立即失效,不能重復(fù)使用)。由于實(shí)際上的安全問(wèn)題都和密碼有關(guān),** 密碼是最常見(jiàn)的口令攻擊手段,因此動(dòng)態(tài)令牌很好的解決了以上問(wèn)題,為用戶(hù)的使用提供了極高的安全性保證。
在每個(gè)遠(yuǎn)程接入的終端都需要安裝相應(yīng)的IPSec客戶(hù)端。安徽深信服VPN
使用VPN技術(shù)來(lái)構(gòu)建安全的業(yè)務(wù)網(wǎng)絡(luò)。天津IPSEC VPN哪個(gè)品牌好
多方位的密碼安全保障
對(duì)于采用在SSL VPN上建立的用戶(hù)名和密碼,深信服采用了多種機(jī)制保證密碼的安全性。
一旦系統(tǒng)啟用防密碼***功能以后,用戶(hù)連續(xù)輸入密碼錯(cuò)誤次數(shù)達(dá)到一定的數(shù)量以后,系統(tǒng)會(huì)將該帳號(hào)鎖定一段時(shí)間,防止密碼被猜解。對(duì)于被鎖定的用戶(hù)可以通過(guò)查看鎖定用戶(hù)在線(xiàn)列表來(lái)解除被鎖定的用戶(hù),從而使其快速解凍。
面對(duì)大量的用戶(hù),管理員出于管理的方便可能針對(duì)每個(gè)用戶(hù)設(shè)定了初始密碼,但是出于密碼的安全性考慮,必須提供一定的密碼安全保障來(lái)保證密碼的安全性。深信服提供強(qiáng)迫初次登陸修改密碼,可以要求密碼必須至少多少位,根據(jù)您的要求可以設(shè)定密碼的最小長(zhǎng)度,也可以設(shè)定密碼必須包含數(shù)字、字母、特殊符號(hào),從而保證密碼的復(fù)雜度,但是不能要求密碼與用戶(hù)名相同、密碼不能與舊密碼相同。對(duì)于密碼的管理,可以實(shí)現(xiàn)定時(shí)修改密碼,密碼過(guò)期前多少天提醒用戶(hù)進(jìn)行密碼修改,通過(guò)上面一系列的措施保證用戶(hù)的密碼的安全性。 天津IPSEC VPN哪個(gè)品牌好
上海黑象信息科技有限公司位于橫沙鄉(xiāng)富民支路58號(hào)A3-2486室,擁有一支專(zhuān)業(yè)的技術(shù)團(tuán)隊(duì)。工藝禮品是上海黑象信息科技有限公司的主營(yíng)品牌,是專(zhuān)業(yè)的信息、計(jì)算機(jī)、電子、網(wǎng)絡(luò)科技領(lǐng)域內(nèi)的技術(shù)開(kāi)發(fā)、技術(shù)轉(zhuǎn)讓、技術(shù)咨詢(xún)和技術(shù)服務(wù),企業(yè)管理咨詢(xún),商務(wù)信息咨詢(xún),市場(chǎng)營(yíng)銷(xiāo)策劃,設(shè)計(jì)、制作各類(lèi)廣告,計(jì)算機(jī)軟件及輔助設(shè)備、電子產(chǎn)品、工藝禮品(象牙及其制品除外)的銷(xiāo)售。公司,擁有自己**的技術(shù)體系。公司不僅*提供專(zhuān)業(yè)的信息、計(jì)算機(jī)、電子、網(wǎng)絡(luò)科技領(lǐng)域內(nèi)的技術(shù)開(kāi)發(fā)、技術(shù)轉(zhuǎn)讓、技術(shù)咨詢(xún)和技術(shù)服務(wù),企業(yè)管理咨詢(xún),商務(wù)信息咨詢(xún),市場(chǎng)營(yíng)銷(xiāo)策劃,設(shè)計(jì)、制作各類(lèi)廣告,計(jì)算機(jī)軟件及輔助設(shè)備、電子產(chǎn)品、工藝禮品(象牙及其制品除外)的銷(xiāo)售。,同時(shí)還建立了完善的售后服務(wù)體系,為客戶(hù)提供良好的產(chǎn)品和服務(wù)。誠(chéng)實(shí)、守信是對(duì)企業(yè)的經(jīng)營(yíng)要求,也是我們做人的基本準(zhǔn)則。公司致力于打造***的工藝禮品,電子產(chǎn)品,制作各類(lèi)廣告。