SANGFOR - SSLVPN - 技术白皮书 - 图文(2)

2019-08-29 19:13

深信服SSL VPN产品白皮书 文档密级:公开

第1章 序言

随着互联网数据技术的进步和商务模式的发展,在互联网技术的帮助下提升业务效率已经是必然的选择:利用信息化,加速业务流程;利用互联网,实现随时随地的业务响应。互联网技术已经彻底改变了传统的业务办理模式,借助信息化,相关业务信息实现快速的处理和共享,人员无论在何时何地,只要能连上互联网,就能实现业务的及时处理。

与此同时,业务信息网络化另外一方面是带来了安全的威胁:企业本身的商业数据、企业的客户数据信息等一旦被泄露,则会带来难以估计的损失,而一旦通讯或存储的信息被篡改,则更会带来难以估计的后果。由此,业务信息化,首先需要解决的是安全问题。

在计算机网络中,除了建设物理隔离的业务网络之外,还拥有更具性价比的解决方案,使用VPN(Virtual Private Network 虚拟专用网)技术来构建安全的业务网络。

VPN利用的是包括认证、加密、安全检测、权限分配、访问记录等一系列手段来构建安全的业务网络。过去,大多数公司都是使用传统的IPSec VPN来解决远程接入的问题。但是IPSec VPN最初是为了解决Lan To Lan(网对网)的安全问题而制定的协议,因此在此基础上建立的远程接入方案在面临越来越多的End To Lan(点对网)应用情况下已经力不从心。

IPSec VPN应用于端点接入的不便: ? 首先是客户端配置问题

在每个远程接入的终端都需要安装相应的IPSec客户端,并且需要做复杂的配置,随着这种远程接入客户端数量的增多将给网络管理员带来巨大的挑战。虽然一些领先的公司已经解决了IPSec 客户端难以配置和维护的问题,但是还是无法避免在每个终端上安装客户端的麻烦,即使这些客户端很少出问题,但随着用户数量的增多,每天需要维护的客户端绝对数量也不少。

? 其次是IPSec VPN自身安全问题

往往传统的IPSec 解决方案都没有很好的解决移动用户接入到私有网络的安全控制问题,这样就为病毒传播和黑客入侵提供了很多可能的途径深信服科技的IPSec VPN已经比较好的解决了这个问题, 深信服科技使用硬件鉴权认证来实现设备的认证接入,使用VPN专线功能来实现和互联网的逻辑隔离,来保证入侵安全性。如果仅仅在受控的电脑上,比如员工办公电脑上使用IPSec客户端则可以通过部署统一的安全策略来解决该问题,但如果要

深信服科技版权所有 www.sangfor.com.cn

1

深信服SSL VPN产品白皮书 文档密级:公开

让合作伙伴或者客户的电脑接入,就难以控制了。

? 然后是对网络的支持问题

传统的IPSec VPN在网络适应性上都存在一些问题,虽然一些领导厂商已经或正在解决网络兼容性问题,但由于IPSec VPN对防火墙的安全策略的配置较为复杂(往往要开放一些非常用端口),因此客户端的网络适应性还是不能做到百分之百完美。

? 最后是移动设备支持问题

随着未来通讯技术的发展,移动终端的种类将会越来越多,IPSec 客户端需要有更多的版本来适应这些终端,但随着终端种类的爆炸性增长,这几乎是不可能的。

因此SSL VPN技术就孕育而生了,SSL VPN的突出优势在于Web安全和移动接入,它可以提供远程的安全接入,而无需安装或设定客户端软件。SSL在Web的易用性和安全性方面架起了一座桥梁。目前,对SSL VPN公认的三大好处是:首先是它的简单性,它不需要复杂配置,可以立即安装、立即生效;第二个好处是不需要安装客户端,直接利用浏览器中内嵌的SSL协议就行;第三个好处是兼容性好,可以适用于任何的终端及操作系统。

但SSL VPN并不能完全取代IPSec VPN,这两种技术目前应用在不同的领域,是可以进行互补的。SSL VPN考虑的是单点接入网络,是应用在点对网结构的接入模式;而IPSec VPN是在两个局域网之间通过Internet建立的安全连接,保护的是网对网之间的通信。在现代的商业机构模式中,普遍都存在着这两种需求,所以我们在选择VPN技术的时候应该根据实际的业务需求出发,选择某一种或者二合一的VPN技术。

SSL VPN给您带来的价值 安全护航,保证业务信息安全

SSLVPN采用严谨的认证方式,高强度的加密模式,细致的权限分配和访问记录,实现对业务访问过程的全场护航,保证业务畅通无阻的同时规避网络安全风险。

提高办公效率,提升组织响应能力

为了实现随时随地地办公,进一步提高办公效率。但是网络中无处不在的网络延时、网络丢包导致业务访问速度急剧下降,原本需要几秒处理的事情,现在却拖延到了几分钟,严重影响了办公效率。深信服针对网络中存在的问题,通过深信服的HTP技术、动态压缩技术、多线路智能选路技术、不断加入的广域网优化技术将进一步解决恶劣环境下访问速度慢的问题,全面提高远程接入访问的办公效率。

深信服科技版权所有 www.sangfor.com.cn 2

深信服SSL VPN产品白皮书 文档密级:公开

降低管理成本,提升组织经营效益

由于SSL VPN无需安装客户端,对于使用端透明,无需安排专门的人员进行维护,针对于传统的IPSEC需要安装客户端,一旦出现意外需要远程进行维护,不管是派专人维护还是远程维护必将增加维护成本,对于一两个点接入的情况这样的维护成本还可以接受,但是面对成千上百个点来说,那将是一笔巨大的维护成本,而且极容易造成业务效率的下降。SSL VPN无需安装客户端,仅仅依托于浏览器,不依赖网络环境(只要能上网均可访问),这三大特点将进一步降低组织的维护运维成本,从而进一步降低整体管理成本。

保障组织信息安全,防止核心信息外泄

随着组织规模的扩大,业务系统也在不断增多,也有越来越多外部人员需要访问内部的应用系统,但是通过广域网访问存在的安全隐患让组织非常害怕这些关键业务数据的泄密,因此需要建立一种安全可靠的远程接入访问机制,针对众多的应用系统提供细致的权限划分、高效的数据加密机制、丰富多样的身份认证手段、全面的单点接入安全检查、完整的日志审计,全面防止内部核心应用系统的数据泄密,保护组织信息安全

深信服科技版权所有 www.sangfor.com.cn 3

深信服SSL VPN产品白皮书 文档密级:公开

第2章 SANGFOR SSL VPN网关简介

作为中国SSL VPN市场的第一品牌,深信服科技致力于为客户提供更快、更安全、更好用的SSL VPN产品,保护客户的业务安全可靠,提高客户的业务效率,从而实现共同成长。

更懂客户业务的创新方案

从为客户创造价值的目标出发,在深入了解客户业务情况的基础上,深信服科技运用最为创新性的方案,为客户有效地解决业务在互联网转化的过程中所遇到的问题。除了像移动办公方案和多方接入的权限分配方案这些传统SSL VPN应用之外,深信服科技还不断提出创新性的运用,比如使用SSL安全特性为客户解决原有关键系统安全保障问题;运用SSL加密和逻辑隔离的特性为客户的核心数据实现安全防泄密。另外,结合深信服科技在前沿网络领域中完善的技术,为客户提供了更具价值的整体解决方案,比如SSL VPN和IPSec VPN二合一的解决方案,加速VPN解决方案等。通过大量的成功客户案例,证明了深信服科技在以客户为导向理念下,已经获得了市场的高度认可。

业界持续领先的技术理念

为了给客户提供最为完善的SSL VPN 产品,深信服科技持续引领着业界内的技术创新。从2005年在全球第一家推出IPsec/SSL二合一的产品,2006年率先提供了包括短信、HardCA硬件鉴权、动态令牌、SSL VPN隧道逻辑隔离等安全技术,2007年根据中国实际网络环境率先实现跨运营商线路加速、SSL隧道自动愈合等技术,2008创新性地实现混合认证、动态压缩、无线线路优化等技术,2009年在全球首家实现非对称集群、智能隧道选路等技术,2010年更是推出了业内的更快速的SSL——流缓存加速技术。深信服科技,运用最为创新的SSL VPN技术理念,为客户提供最好的VPN,并主导了中华人民共和国国家VPN标准制定。

最广泛的客户认可度

深信服科技SSL VPN到2010年初为止,已经服务于超过一万八千家的用户,值得一提的是:世界五百强中的中国企业70%都选用深信服科技的VPN解决方案。深信服科技SSL VPN从2008年开始,便以超过三分之一的市场,一直占据中国市场第一的位置,而且份额还在不断扩大。截止2015年,深信服 SSL VPN 在大中华区市场占有率为47.8%

深信服科技版权所有 www.sangfor.com.cn 4

深信服SSL VPN产品白皮书 文档密级:公开

第3章 SANGFOR SSL VPN网关技术

作为中国市场占有率第一的SSLVPN解决方案供应商,深信服科技推出的IPSec/SSL一体化网关有以下多种功能和技术特色:

3.1 更安全的SSL VPN为业务互联保驾护航

3.1.1 丰富的认证方式

在SANGFOR SSL VPN安全网关支持LocalDB、LDAP/AD、Radius、第三方CA、自建CA、Dkey、短信认证(短信猫和短信网关)、硬件特征码、动态令牌多种安全认证方式,最大限度地保证了接入用户的合法性。

3.1.2 混合认证保护机制

单一的认证方式易被窃取,为了进一步提高身份认证的安全性,深信服创新性提出混合认证,针对上面提到的用户名和密码、CA数字证书、LDAP/AD、Radius、Dkey、硬件特征码、短信认证、动态令牌认证方式可以进行五个因素以上的捆绑认证,这几种认证方式必须同时满足才能够接入SSL VPN系统。如果需要几种接入方式做备份接入选择,那么深信服创新性提出或组合,对于以上几种认证方式进行或组合,只要通过一种主认证方式即可接入到SSL VPN系统中。

深信服科技版权所有 www.sangfor.com.cn 5


SANGFOR - SSLVPN - 技术白皮书 - 图文(2).doc 将本文的Word文档下载到电脑 下载失败或者文档不完整,请联系客服人员解决!

下一篇:会计学 - 会计核算方法 习题+答案

相关阅读
本类排行
× 注册会员免费下载(下载后可以自由复制和排版)

马上注册会员

注:下载文档有可能“只有目录或者内容不全”等情况,请下载之前注意辨别,如果您已付费且无法下载或内容有问题,请联系我们协助你处理。
微信: QQ: