一种基于SSL VPN在业务支撑网中部署的方法

来源 :中国科技博览 | 被引量 : 0次 | 上传用户:wanglq2009
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  [摘 要]随着中国移动广西公司运营支撑系统不断的完善和发展, BOSS各子系统的增加、访问需求及访问人数的增加,对系统的多平台、多系统的接入和访问控制的要求也越来越高,这也带来了包括系统准入控制与信息保密的诸多问题。因此,为了继续保持广西移动业务和服务在广西的双领先优势,确保支撑网中各系统的安全、稳定、高效运行,对原有的VPN组网进行改造势在必行。
  [关键词]网络、SSL VPN 安全 业务支撑
  中图分类号:TP501 文献标识码:A 文章编号:1009-914X(2015)02-0000-01
  1 VPN简介
  VPN是虚拟专用网的简称,虚拟专用网不是真的专用网络,但却能够实现专用网络的功能。虚拟专用网指的是依靠ISP(Internet Service Provider因特网服务提供商)和其它NSP(Network Service Provider网络服务提供商),在公用网络中建立专用的数据通信网络的技术。在虚拟专用网中,任意两个节点之间的连接并没有传统专网所需的端到端的固定物理链路,而是利用某种公众网的物理链路资源动态组成的。
  目前常用的VPN技术有:PPTP、L2TP、IPSec和SSL
  改造前支撑网中所部署的VPN为IPSec VPN,但由于IPSec VPN存在自身的缺陷。如:
  1、IPSec VPN部署管理复杂,客户端配置、维护需要具備专业知识。
  2、自身安全问题: IPSec 属于隧道机制,使远程接入的安全风险增加;由于IPSec VPN在连接的两端创建隧道,提供直接(而非代理)访问,并对全部网络可视,因此IPSec VPN会增加安全风险。一旦隧道建立,就像用户的PC机在公司局域网内部一样,用户能够直接访问公司全部的应用,由此会大大增加风险。
  3、部署费用昂贵,原IPSec VPN使用与后台RADIUS服务进行动态令牌认证。每新增一个VPN用户都需要新增一个动态令牌,增加了投资和维护成本。
  4、客户端的网络容错能力不足:IPSec VPN因网络不稳定而连接中断后不会自动重连,需要再次输入密码。
  5、IPSec VPN对客户端的限制手段缺乏,IPSec拨入成功后对客户端的访问控制多依赖于防火墙等安全设备,而且对拨入的客户端的属性(怎么样的终端允许拨入)不能做控制。
  以上这些问题都无法满足支撑网BSS域对安全访问的求要。
  因此,文本主要上述问题,讨论在广西移动支撑网中如何部署SSL VPN。
  2 SSL 协议介绍
  安全套接字层(Secure Socket Layer,SSL)属于高层安全机制,广泛应用于Web 浏览程序和Web 服务器程序。在SSL中,身份认证是基于证书的。服务器方向客户方的认证是必须的,而SSL 版本3 中客户方向服务方的认证只是可选项,现在逐渐得到广泛的应用。
  SSL协议过程通过3个元素来完成:
  (1)握手协议:这个协议负责配置用于客户机和服务器之间会话的加密参数。当一个SSL客户机和服务器第一次开始通信时,它们在一个协议版本上达成一致,选择加密算法和认证方式,并使用公钥来生成共享密钥。
  (2)记录协议:这个协议用于交换应用数据。应用程序消息被分割成可管理的数据块,还可以压缩,并产生一个MAC(消息认证代码),然后结果被加密并传输。接收方接收数据并对它解密,校验MAC,解压并重新组合,把结果提供给应用程序协议。
  (3)警告协议:这个协议用于表示在什幺时候发生了错误或两个主机之间的会话在什幺时候终止。
  3 SSL VPN技术
  SSL VPN技术帮助用户通过标准的Web浏览器就可以访问重要的企业应用。这使得企业员工出差时不必再携带自己的笔记本电脑,仅仅通过一台接入了Internet的计算机就能访问企业资源,这为企业提高了效率也带来了方便。SSL VPN网关位于企业网的边缘,介于企业服务器与远程用户之间,控制二者的通信。
  3.1 SSL VPN特点
  (1)SSL VPN无需安装和配置客户端程序,拨入时自动完成。
  (2)SSL VPN可在NAT代理装置上以透明模式工作。
  (3)SSL VPN不会受到安装在客户端与服务器之间的防火墙等NAT设备的影响,穿透能力强。
  (4)SSL VPN将远程安全接入延伸到IPSec VPN扩展不到的地方,使更多的员工,在更多的地方,使用更多的设备,安全访问到更多的企业网络资源,同时降低了部署和支持费用; 客户端安全检查和授权访问等操作,实现起来更加方便。
  (5)SSL VPN可以在任何地点,利用任何设备,连接到相应的网络资源上。
  4 SSL VPN在支撑网中的部署应用
  4.1 SSL VPN网络部署模式
  SSL VPN设备部署在支撑网与INTERNET出口的DMZ区,部署两台相同型号的设备作为双机热备,与BOSS各系统之间也部署一道防火墙,在BOSS系统与INTERNET之间做到防火墙的双层异构。除了VPN设备可以对用户访问权限进行控制外,最后一层防火墙也对访问控制启到了双保险的作用。如图1:
  4.2 SSL VPN认证方式
  目前SSL VPN设备支持LocalDB、LDAP/AD、Radius、第三方CA、自建CA、Dkey、短信认证(短信猫和短信网关)、硬件特征码、动态令牌多种安全认证方式,最大限度地保证了接入用户的合法性。而在本文是,采用的方式为:Radius、硬件特征码、动态令牌和短信认证组合使用,实现双因素的认证,对于维护人员的敏咸权限则采用除加硬件特征码三因素的认证方式。   当一个VPN用户拨入输入用户名和密码(此密码为第一层静态密码)时,SSL VPN设备会到后台Radius进行第一次用户名和密码(主认证)匹配,认证通过后进入到第二层(辅)认证,如果该VPN用户配置的属性为Radius + 动态令牌组合认证,则第二次需要输入该用户动态令牌卡上的随机密码;而如果该VPN用户配置的属性为Radius + 短信认证,则第二次需要输入该用户手机号上的随机密码。输入正确后就会进入到登入成功页面,获取该用户相应的资源。通过两次的强认证后,对VPN用户做好很好的拨入控制,防止第一层口令被破解后直接能访问BOSS系统。对于维护人员的敏咸权限,则前面的认证方式上再加入硬件特征码进行访问控制,把维护人员日常固定使用PC硬件特征码写入到VPN系统中,只有匹配对的PC才允许拨入。从来更进一步提高安全性。
  4.3 与Radius结合
  Radius作为3A体系中重要的一个元素,对于广西移动原有就部署Radius服务器作为身份认证的情况,如果重新在SSL VPN上建立一套认证体制的化就会造成需要管理两套认证体制,因此为了减少增加认证体制所带来的麻烦。在Radius服务器设置一个用户字段用来让SSL VPN设备能够識别并读取Radius的分组权限信息,这样在Radius中已经建立好的分组就可以映射到SSL VPN中,从而实现角色的划分和资源的绑定,做到VPN用户对资源的访问控制。从而达到减少再次划分各组用户及重做访问控制所做的工作量。
  4.4 日志系统部署
  由于VPN用户都是从INTERNET拨入访问BOSS资源,在INTERNET上存在诸多不安全因素,因此,对VPN用户拨入成功后的操作记录就和审计功能就显得格外重要。在支撑网中,部署一套日志审计服务器,对VPN用户的操作进行记录。SSL VPN设备通过关联,把设备上的所有日志信息上传到日志服务器。通过服务器,管理员可按照饼图、柱状图、曲线图等多种显示方式对服务的被访问次数、被拒绝次数,用户的登录次数、告警次数等进行直观显示,并可直接打印和导出。SANGFOR SSL VPN安全网关丰富的日志中心,为网络管理员和决策者了解VPN资源的详细使用情况提供了最有效的数据支持。
  5 总结及展望
  自SSL VPN在广西移动支撑网上线投入使用后,其功能和特性方便了使用人员和维护人员,提高了访问效率,降底了故障和投诉率。并而为远程VPN拨入的安全提供了重要保障。
  参考文献
  [1]张梅;SSLVPN关键技术研究与系统设计[D];解放军信息工程大学;2006.
  [2]张学杰;李大兴;SSL技术在构建VPN中的应用[J];计算机应用;2006(8).
  [3]欧阳凯;面向VPN的访问控制模型及相关技术研究;《华中科技大学》;2006.
  [4]罗勇;唐飞跃;?VPN技术浅析《企业技术开发》;2008(12).
其他文献
[摘 要]随着我国经济的持续发展,市场对矿产资源的需求强劲,加强国外矿产资源的开发势在必行。为查明矿区铝土矿资源储量状况,测量新技术 GPS—RTK定位技术的应用极大地提高了测量工作效率和成果的可靠性。  [关键词]GPS-RTK技术特点 工作原理 地质勘查测量中的应用  中图分类号:P228.4 文献标识码:A 文章编号:1009-914X(2015)02-0000-01  0 引言  GPS-
期刊
[摘 要]众所周知,电动给水泵组安装工作大部分时间为将垫铁位置混凝土打磨成平面以及泵组一次灌浆后配制垫铁。由于在安装现场,混凝土基础(如标高、地脚螺栓孔位置及尺寸等)会出现与图纸不符的情况。有时除了使用厂家提供的垫铁外,必须另外单独加工更厚的垫铁以满足厂家图纸要求。本文通过自己以往的施工经验并结合泵组安装特点,以阳江核电站3号机组常规岛电动给水泵组安装为例说明采用制作水泥垫块的方法来替代传统单独加
期刊
[摘 要]随着近年来全球空间卫星技术的不断发展,新时期的民用航空对全球导航卫星系统的运用有了更高的要求,本文将在分析民用航空的需求的基础上,对卫星导航系统在民用航空中的应用进行了积极探讨,  [关键词]民营航空 全球导航卫星系统 导航 应用  中图分类号:TP393 文献标识码:A 文章编号:1009-914X(2015)02-0000-01  新时期发展的大背景下,现代卫星导航系统为航空导航提供
期刊
[摘 要]调频广播通过调频的方式对声音信号进行传播,是高频振荡频率随着频率的变化而变化,调频波的载波也是随着音频调制信号的变化而随之改变的,这样就能保证声音信号在传输中,每秒钟频偏变化次数和音频信号调制频率的变化一致,频偏的大小由音频大小决定,调频广播使用超短波波段进行信号传输,能有效地抗干扰,信号真实性高。随着生活水平的提高,人们对广播电视的要求也越来越高,调频广播以其内容丰富、携带方便、成本低
期刊
[摘 要]电网污染问题一直是困扰电能质量的最严重的问题之一,如何有效地治理电网电能污染的相关问题,首先需完成对于电网污染数据的获取采集工作,以快速发现问题并采取相应的解决方案。  [关键词]PQDIF、电网污染、电能质量  中图分类号:TM764 文献标识码:A 文章编号:1009-914X(2015)02-0000-01  研究背景  电网污染问题一直是困扰电能质量的最严重的问题之一,如何有效地
期刊
[摘 要]LAUX作为CM408和野外排列連接的接口,在408UL仪器整个数据链路中起着关键作用。本文由LAUX电路板检修入手,系统分析设备原理,制作了AC/DC/LAUX可控电源及测试接口,并在维修中研发出 LAUX电路故障测试程序,通过这些检修手段,来提高目前对电路板的检修水平,实现了LAUX电路板维修工作的顺利开展,保证了设备的维修率和完好率,取得了较好的效果。  [关键词]交叉站 测试接口
期刊
[摘 要]能源计量作为一种管理工具和手段,是实现资源节约、能源科学管理、节能降耗的重要手段。流量计量在整个能源计量中占有重要地位,是能源计量工作中的重中之重。本文主要探讨流量计量在能源计量领域的应用。  [关键词]流量计量;能源计量;应用  中图分类号:TB937 文献标识码:A 文章编号:1009-914X(2015)02-0000-01  流量计量一般是通过安装各类流量计和二次仪表来实现的。流
期刊
[摘 要]在生产过程中我们发现,每天生产的第一批长白山(硬红),气流干燥出口料头水分偏高,比设定值约高1.5%左右。气流干燥料头水分的稳定性,不但影响后序混合丝水分,而且参与前道工序的反馈控制,不利于整批叶丝的水分调节,最终影响烟丝质量的均匀性和稳定性,从而导致评吸结果不稳定。所以调整好气流干燥料头水分,就显得格外重要。在生产过程中,进料流量、进料水分、炉温、混合风温、模拟加水量直接影响气流干燥出
期刊
[摘 要]发明可组装型遥把式套筒扳手,并应用到生产实际中,可根据现场需要进行部件的灵活组装,既可以在狭小的空间进行往复旋转使用,也可以在空间较大的场合进行360度转动,在摇把作用下起到省力、省时间、便捷的作用。  [关键词]组装;摇把;套筒;扳手;应用  中图分类号:U216.6 文献标识码:A 文章编号:1009-914X(2015)02-0000-01  随着经济的快速发展和人民生活水平的不断
期刊
[摘 要]调度工作作为煤矿生产的重要组成部分,对于煤矿安全稳定有序运行具有重要作用,本文就对煤矿调度信息化系统构成及其发挥的作用进行了探究。  [关键词]调度;信息化建设;煤矿生产  中图分类号:TD79 文献标识码:A 文章编号:1009-914X(2015)02-0000-01  随着现代信息技术的不断发展进步,其在工业生产中的应用也不断得到深化,在煤矿生产过程中,信息化建设已经成为发展趋势,
期刊