SINFOR AD产品系列技术之SSL卸载技术

合集下载

SANGFOR_SSL_v6.1_ 2013年度培训06_第三方服务器结合认证_20130725

SANGFOR_SSL_v6.1_ 2013年度培训06_第三方服务器结合认证_20130725

练练手
某公司购买了SANGFOR SSL VPN设备给公网移动用户提供安全接入 实现访问公司内网资源,由于客户内网已有LDAP服务器来管理用户, 需要实现的功能如下:
1. 公网移动用户接入SSL VPN时到LDAP服务器上去认证,认证成功后允许接入 SSL VPN。 2. 在LDAP服务器上创建一个名为“ALL”的OU,在“ALL”的OU下创建一个 子OU“support”和直属用户“test1”,在子OU“support”下创建两个用户: test2和test3。要求将“ALL”的OU结构映射到SSL的根组下,为“ALL”用 户组和“support”用户组关联不同的资源,组织结构下的用户接入后可以正 常访问对应的资源。
填写class属 移动用户通过RADIUS 账号登陆 性的值,和 SSL后,根据账号的class 属性值, 对应的本地 自动分配对应用户组的角色和策略。 用户组。
LDAP导入用户到本地 功能介绍及配置
LDAP导入用户到本地功能介绍
LDAP导入用户到本地:实现将LDAP服务器中的用户以及组织结构导
认证交互过程: 1.用户输入用户名和口令;
2.radius 客户端(NAS)根据获取的用户名和口令,向radius 服务器发送认
证请求包(access-request)。 3.radius 服务器将该用户信息与users 数据库信息进行对比分析,如果认 证成功,则将用户的权限信息以认证响应包(access-accept)发送给 radius 客户端;如果认证失败,则返回access-reject 响应包。
将域服务器中的组织结 构导入到SSL设备中。 选择需要导 入的用户组 只导入用户, 不导入用户组 将选中的LDAP 服务器 单独导入: 仅导入 中的用户和用户组, 选中的用户组用户。 导入到SSLLDAP 设备本地的 开启自动同步,每隔一段时间自动将 服务 递归导入:导入选中 哪个目标组下。 器中的用户导入到SSL设备中,用于 LDAP服务器 的用户组和这个组下 中用户变更频繁的场景。 所有的子组用户。

SANGFORAD技术白皮书

SANGFORAD技术白皮书

深信服应用交付产品技术白皮书深信服科技有限公司2013年版权声明深圳市深信服电子科技有限公司版权所有,并保留对本文档及本声明的最终解释权和修改权。

本文档中出现的任何文字叙述、文档格式、插图、照片、方法、过程等内容,除另有特别注明外,其着作权或其它相关权利均属于深圳市深信服电子科技有限公司。

未经深圳市深信服电子科技有限公司书面同意,任何人不得以任何方式或形式对本文档内的任何部分进行复制、摘录、备份、修改、传播、翻译成其他语言、将其全部或部分用于商业用途。

免责条款本文档仅用于为最终用户提供信息,其内容如有更改,恕不另行通知。

深圳市深信服电子科技有限公司在编写本文档的时候已尽最大努力保证其内容准确可靠,但深圳市深信服电子科技有限公司不对本文档中的遗漏、不准确、或错误导致的损失和损害承担责任。

信息反馈如果您有任何宝贵意见,请反馈:信箱:广东省深圳市学苑大道1001号南山智园A1栋邮编:518055电话:9传真:9您也可以访问深信服科技网站:获得最新技术和产品信息缩写和约定英文缩写英文全称中文解释ACL Access Control List访问控制列表ADC Application Delivery Controller应用交付设备BRAS Broadband Remote Access Server宽带接入服务器DNAT Destination NAT目的地址NATDNS Domain Name Service域名服务DR Direct Route直达路由FTP File Transfer Protocol文件传输协议HA High Availability高可用性HTTP Hypertext Transfer Protocol超文本传输协议ICMP Internet Control Message Protocol因特网控制报文协议ISP Internet Service Provider Internet服务提供商MAC Media Access Control介质访问控制NAT Network Address Translation网络地址转换OSPF Open Shortest Path First开放最短路径优先RADIUS Remote Authentication Dial In UserService 远程用户拨号认证系统RIP Routing Information Protocol路由信息协议RTT Round Trip Time往返时间STP Spanning Tree Protocol生成树协议SNAT Source NAT源地址NAT SNMP Simple Network Management Protocol简单网络管理协议SOA Service Oriented Architecture面向服务架构SSL Secure Socket Layer安全套接层TCP Transmission Control Protocol传输控制协议UDP User Datagram Protocol用户数据报协议URI Uniform Resource Identifier统一资源标识符URL Uniform Resource Locator统一资源定位符VLAN Virtual Local Area Network虚拟局域网目录第1章应用交付,后负载均衡时代的选择 ......... 错误!未定义书签。

深信服Sinfor-AC上网行为管理解决方案

深信服Sinfor-AC上网行为管理解决方案

深信服Sinfor AC上网行为管理解决方案目录目录一、上网行为管理与企业竞争力 (3)二、互联网管理的好帮手——深信服SINFOR AC上网行为管理系统 (3)三、滨江远望公司网络现状及深信服解决方案 (4)深信服解决方案 (4)网络拓扑图1: (5)网络拓扑图2: (6)四、深信服AC上网行为管理功能介绍 (7)1,细致的访问控制功能,有效管理用户上网 (7)2,完善的内容过虑和访问审计功能,防止机密信息泄漏 (7)3,强大的数据报表中心,提供直观的上网数据统计 (7)4,强大的QOS及流量分析功能 (8)5,集成丰富的外网安全功能:包括防火墙、VPN、IPS、网关杀毒及防垃圾邮件等 (8)五、SINFOR AC安全网关主要技术优势 (8)1,深度的内容检测技术及在线网关监控技术——及时封堵P2P、IM软件 (8)2,邮件的延迟审计(专利技术) (9)3,独有的网络访问准入规则(专利技术) (9)4,WEB认证技术 (9)5,高度集成,部署灵活 (9)6,模块化设计,性能强大 (9)六、成功典型案例 (10)附1:深信服上网行为管理功能一览表 (11)一、上网行为管理与企业竞争力随着Internet的接入的普及和带宽的增加,一方面员工上网的条件得到改善,另一方面也给企业带来更高的网络使用危险性、复杂性和混乱。

在IDC对全世界企业网络使用情况的调查中发现,在上班工作时间里非法使用邮件、浏览非法Web网站、进行音乐/电影等BT下载或者在线收看流媒体的员工正在日益增加,令网络管理者头疼不已。

据IDC的数据统计,企业中员工30%至40%的上网活动与工作无关;而来自色情网站访问统计的分析表明:70%的色情网站访问量发生在工作时间。

这些员工随意使用网络将导致三个问题:(1)工作效率低下、(2)网络性能恶化、(3)网络违法行为。

企业网作为一个开放的网络系统,运行状况愈来愈复杂。

企业的IT管理者如何及时了解网络运行基本状况,并对网络整体状况作出基本的分析,发现可能存在的问题(如病毒、木马造成的网络异常),并进行快速的故障定位,这一切都是对企业网信息安全管理的挑战,这些问题包括:●IT管理员如何对企业网络效能行为进行统计、分析和评估?●IT管理员如何限制一些非工作上网行为和非正常上网行为(如色情网站),如何监控、控制和引导员工正确使用网络?●IT管理员如何杜绝员工通过电子邮件、MSN等途径泄漏企业内部机密资料?●IT管理员如何在万一发生问题时有一个证据或依据?二、互联网管理的好帮手——深信服SINFOR AC上网行为管理系统网络作为信息时代企业的生产工具,同样面临着适当监控、合理使用的问题。

深信服SSLVPN使用手册

深信服SSLVPN使用手册

SSL 5.5用户手册2012年3月目录SSL 5.5用户手册 (1)声明 (8)前言 ..................................................................................................... 错误!未定义书签。

手册容........................................................................................ 错误!未定义书签。

本书约定 .................................................................................... 错误!未定义书签。

图形界面格式约定 ............................................................... 错误!未定义书签。

各类标志 ............................................................................. 错误!未定义书签。

技术支持 .................................................................................... 错误!未定义书签。

致............................................................................................... 错误!未定义书签。

第1章VPN设备的安装 ....................................................................... 错误!未定义书签。

深信服 上网行为及负载均衡 技术方案

深信服 上网行为及负载均衡 技术方案

技术方案本方案包含两个部分,上网行为管理技术方案和负载均衡技术方案一、上网行为管理技术方案1、需求概述背景介绍随着互联网技术的发展,组织的业务模式和员工的工作模式、行为习惯都在不断发生改变:⏹网上业务:组织建设了更多的网上业务平台,通过互联网来开展业务;⏹沟通桥梁:内部员工也更加依赖互联网与外部的合作伙伴、人员进行沟通和交流,提升工作效率,获取资讯和知识,维系人脉关系;⏹移动互联网:移动互联网的消费化趋势也逐渐影响到组织内部的IT系统,员工更喜欢通过WLAN、移动终端类开展工作;因此,在员工的日常工作中,ISD需要针对互联网出口平台的如下上网行为管理、上网安全防护需求进行改造,提供一个更安全、更高效的上网环境.上网行为管理需求员工访问互联网的习惯正在发生变化,从最早使用PC、有线局域网,到更多使用移动终端、WLAN来进行办公,如果过度开放的上网环境会带来以下问题: 工作效率低下网络的普及改变了传统的办公方式,而内网中总有部分用户在上班时间有意无意的做与工作无关的网络行为,比如聊天、炒股、玩网游、看视频、网购等,而且越来越多的员工正在通过企业无线网络来使用移动APP版的淘宝、陌陌.这严重影响工作效率,从而导致企业竞争力的下降。

所以,组织需要针对PC、移动终端等各种应用、APP进行更有效的识别和管控。

带宽滥用和浪费互联网中充斥着P2P下载、在线视频、游戏、在线小说等耗费带宽的非关键业务应用,用户在使用这些应用的过程中必然会占用大量的带宽,而关键的业务应用、关键人员角色则得不到足够的资源。

此外,传统的带宽管理策略都是静态的,当带宽空闲时,依然会限制用户的流量,带宽价值被大大浪费。

所以,IT部门需要针对各种应用类型、用户角色、带宽占用情况等,提供更加灵活、细致、动态的带宽管理策略,提升用户上网体验。

BYOD难管理随着移动终端的普及,员工往往会采用PC、智能手机、Pad等多种终端,通过有线和无线网络,在不同的位置(办公座位、会议室等),接入企业IT系统。

sangfor AD

sangfor AD

1.服务
2.IP组
3.SSL卸载
3.链路负载
4.服务器负载 5.虚拟服务器 6.配置实例 7.网桥模式
服务器负载
访问请求
虚拟服务器 节点调度算法
节点池(调用有效节点的IP) (节点状态检测)
节点调度
应用发布——节点监视器:节点状态检测,通过icmp、connect(支持TCP和UDP)和 snmp的方式发送测试包到节点池的主机上,检测节点是否可用。
SSL卸载
应用环境: 服务器存在证书,客户端访问服务器时建立https通道。 服务器端不存在证书,AD设备自建证书或由CA中心颁发,将客户端的访问转换为 https方式。 作用: 让后端服务器减轻压力。 由AD统一管理服务器的SSL证书。 加密客户端的访问数据。
服务器存在SSL证书
此处导入的为服务器的证书 导入服务器证书的密钥
选择SNMP 选择CONNECT 选择ICMP
用于服务器负载算法“动态反馈”的参数 选择“*default”,则测试 (服务器负载算法中介绍) 节点默认监听的服务端口 (节点池部分介绍) 只有当节点直接返回拒绝信息或到达超时时间 未返回信息,认为节点无效。
Clients
Internet
Links
Router
设定权重比为2:1:1
=link1 =link1 =link2 =link3
Sinfor AD
Servers
DNS策略调度算法
加权最少连接
场景与前面一致,当AD接收到外网dns服务器的域名请求时,根 据当前有效链路的一个动态比值(链路的连接数/链路的权重), 该比值越小优先级越高,返回最高优先级的链路给外网dns服务 器。
目录
负载均衡基础介绍 SANGFOR AD基本功能概述 控制台介绍 SANGFOR AD基本部署 SANGFOR AD负载相关设臵

Sangfor_AF_安全防护方案建议v

Sangfor_AF_安全防护方案建议v
02
随着网络技术的快速发展和黑客 攻击手段的不断演变,AF需要不 断更新和优化安全防护策略,以 确保企业网络的安全性。
防护方案目的和意义
目的
通过实施本安全防护方案,提高AF系统的安全性、稳定性和可靠性,降低安全风险和减少潜在的经济损失。
意义
本方案将为企业用户提供更加全面、高效和智能的安全防护,有助于保障企业业务的正常运行和数据的安全。
定期备份安全设备的配置和日 志,以便在发生故障时迅速恢
复。
实施效果评估
性能评估
评估安全设备的性能,确保其能够满足客户 网络的需求。
可用性评估
评估安全设备的可用性,确保其稳定运行并 具备高可用性。
安全性评估
对防护方案进行安全性评估,发现并解决潜 在的安全风险。
用户满意度
收集用户反馈,了解他们对安全防护方案的 满意度和改进意见。
经过评估,发现安全防 护方案存在以下主要风 险
由于网络环境的复杂性 ,安全防护方案可能面 临各种网络攻击,如拒 绝服务攻击、恶意软件 感染等。
安全防护方案可能存在 数据泄露漏洞,攻击者 可以利用这些漏洞窃取 敏感信息。
安全防护方案可能存在 性能瓶颈,影响系统正 常运行。
应对措施建议及实施计划
应对措施建议
身份与访问管理
实施严格的身份验证和访 问控制机制,确保只有合 法用户能够访问敏感数据 。
安全审计
对关键应用程序进行安全 审计,确保应用程序不存 在安全漏洞。
数据层安全防护设计
数据加密
对敏感数据进行加密存储,防止数据泄露和非法获取。
数据备份与恢复
制定完善的数据备份与恢复策略,确保数据不会因意外情况而丢 失。
05
安全防护方案运维及管理

SANGFOR_AF_产品简介V1.0-1108

SANGFOR_AF_产品简介V1.0-1108

Gartner定义下一代防火墙源引自:Gartner《Defining the Next-Generation Firewall》一、防火墙必须演进防火墙必须演进,才能够更主动地阻止新威胁(例如僵尸网络和定位攻击)。

随着攻击变得越来越复杂,企业必须更新网络防火墙和入侵防御能力来保护业务系统。

不断变化的业务流程、企业部署的技术,以及威胁,正推动对网络安全性的新需求。

不断增长的带宽需求和新应用架构(如Web2.0),正在改变协议的使用方式和数据的传输方式。

安全威胁将焦点集中在诱使用户安装可逃避安全设备及软件检测的有针对性的恶意执行程序上。

在这种环境中,简单地强制要求在标准端口上使用合适的协议和阻止对未打补丁的服务器的探测,不再有足够的价值。

为了应对这些挑战,防火墙必须演进为被著名市场研究公司Gartner称之为“下一代防火墙(NextGenerationFirewall,简称NGFW)”的产品。

如果防火墙厂商不进行这些改变的话,企业将要求通过降价来降低防火墙的成本并寻求其他安全解决方案来应对新的威胁环境。

二、什么是NGFW?Gartner将网络防火墙定义为在不同信任级别的网络之间实时执行网络安全政策的联机控制。

Gartner使用“下一代防火墙”这个术语来说明防火墙在应对业务流程使用IT的方式和威胁试图入侵业务系统的方式发生变化时应采取的必要的演进。

NGFW至少具有以下属性:1.支持联机“bump-in-the-wire”配置,不中断网络运行。

2.发挥网络传输流检查和网络安全政策执行平台的作用,至少具有以下特性:(1)标准的第一代防火墙能力:包过滤、网络地址转换(NAT)、状态性协议检测、VPN等等。

(2)集成的而非仅仅共处一个位置的网络入侵检测:支持面向安全漏洞的特征码和面向威胁的特征码。

IPS与防火墙的互动效果应当大于这两部分效果的总和。

例如提供防火墙规则来阻止某个地址不断向IPS加载恶意传输流。

深信服AD产品介绍

深信服AD产品介绍
负载算法sinforad负载算法sinforad交换机客户端服务器internet1sinforad5643287noyseyes新的连接请求123123ad的原理sinforadisp1isp2isp3ad设备根据预先设定处理厂选择链路ip然后进行相应的转发入站算法出站算法3线路繁忙控制技术适用于出入站流量sinforadinternet1通过ping等技术每条链路都去下访问预先的设定几个网站2检测地址可以自定义至此深信服链路负载技术可谓业内最强f5不支持路由模式必须做nat这样造成部署麻烦而且出站策略很少radware稳定但缺少优化技术交换机客户端服务器internet1sinforad5643287服务器负载算法这个版本没有变化每种算法的使用范围引导客户的法宝基于服务器处理能力的算法比如轮询加权轮询等基于服务器状态的算法比如加权最小连接动态反馈最快响应基于特定应用的算法比如url散列等算法总的来说没有最好算法只有最合适的算法会话保持技术基于ip的会话保持基于cookies的会话保持会话保持的技术的作用保证同一用户或同网段用户分配到同一服务器之上这种方式对后台数据没有进行同步的网络特别有效客户可能会提到的集中会话保持机制sslsessionidcookies的重新等应对的方法cookies重新必须是空白cookies对客户意义不大还不如直接源ip保持sessionid可以做源ip保持可以实现上述两种方式可以实现大部分的要求全面的健康检查方法通过pingsnmpconnect自定义noyseyes新的连接请求123123怎么买

AD能干嘛 能干嘛 AD的原理 的原理 AD怎么卖 怎么卖 AD卖给谁 卖给谁
深信服TECHNOLOGIES CO.,LTD.
Page 2
2005-2009连续四年入选德勤中国50强 2005-2009连续四年入选德勤中国50强 50

ssl卸载原理

ssl卸载原理

ssl卸载原理
SSL卸载,也称为SSL解密,是一种将SSL加密数据流拆卸成非
加密的明文数据流的过程。

SSL卸载通常在负载均衡器、代理服务器、WAF等设备中实现,可以提高传输效率和安全性。

SSL卸载的原理是将SSL数据流拦截下来,通过设备内置的证书进行解密,然后将明文流量传送到后端的Web服务器。

在前端设备和Web服务器之间,使用HTTP
协议进行通信,这样就避免了原始SSL传输所产生的一些问题,如负
载不均衡,服务器性能下降等。

SSL卸载是一种重要的安全技术,它可以提升网络传输效率,提
高系统的可靠性和安全性。

由于SSL卸载设备使用自己生成的证书对SSL加密数据流进行解密,所以需要对其进行严格的管理和控制。

任何人都不能轻易复制这些证书,并且需要保证卸载设备的安全性。

此外,SSL卸载设备需要对伪造的证书进行检测,以防止黑客攻击。

总之,SSL卸载是一个重要的网络安全技术,它可以提高网络传
输效率,保证安全性,但需要合理的管理和控制。

ssl卸载原理

ssl卸载原理

ssl卸载原理SSL(SecureSocketsLayer)是一种安全通信协议,用于加密数据传输,防止数据被窃取或篡改。

在网络通信中,SSL协议被广泛应用于保护浏览器与服务器之间的通信安全。

但是,在一些场景下,SSL通信会给服务器带来较大的负担,影响服务器的性能。

为了解决这个问题,SSL卸载技术应运而生。

SSL卸载是一种将SSL协议的加解密处理从服务器上移除的技术,可以将SSL协议的处理转移到专门的硬件设备上,从而减轻服务器的负担,提高服务器的性能。

SSL卸载技术的基本原理是:将SSL协议的加解密处理从服务器上移除,由专门的硬件设备来完成加解密处理,然后将处理后的数据返回给服务器。

这样,服务器就可以专注于其他任务,如业务逻辑处理等,提高服务器的性能。

SSL卸载技术的实现方式有两种:硬件SSL卸载和软件SSL卸载。

硬件SSL卸载是通过专门的硬件设备来完成SSL协议的加解密处理,如SSL加速卡、SSL加速器等。

这些硬件设备具有高效的加解密处理能力,可以大大提高SSL协议的处理速度,减轻服务器的负担。

软件SSL卸载则是通过在服务器上安装SSL卸载软件来实现的,这种方式相对于硬件SSL卸载来说,成本更低,但处理速度相对较慢。

SSL卸载技术的优点是显而易见的,它可以有效地提高服务器的性能,降低服务器的负担,从而提高网站的访问速度和用户体验。

此外,SSL卸载技术还可以提高服务器的安全性,因为SSL卸载设备通常具有更高的安全性能,可以有效地防止攻击和数据泄露。

但是,SSL卸载技术也存在一些缺点和风险。

首先,SSL卸载设备本身也可能成为攻击的目标,如果攻击者成功攻击了SSL卸载设备,就可以窃取敏感数据或进行恶意操作。

其次,SSL卸载技术可能会导致SSL通信的安全性降低,因为SSL卸载设备通常会将SSL 通信的明文数据暴露在服务器和SSL卸载设备之间,如果攻击者成功获取了这些明文数据,就可以对数据进行窃取或篡改。

SANGFOR_AD_v2.2_SSL卸载配置指导

SANGFOR_AD_v2.2_SSL卸载配置指导

SANGFOR_AD_SSL卸载配置需求分析原有客户WEB页面提供HTTP服务,通过AD提供加密传输的HTTPS服务。

AD提供HTTPS的优势:1.减轻服务器压力,服务器自身使用HTTPS后性能将是HTTP的30%。

2.配置简单配置步骤配置步骤以单臂模式为例讲解例如:原WEB页面:http://192.200.40.63发布为:https://192.200.40.62 AD基本配置1.填写SSL卸载授权序列号2.选择旁路模式3.网络接口—新增—选择类别WAN,点击“下一步”4.选择网络接口,并添加IP:192.200.40.62。

5.添加SNAT(如不做源地址转换,请更改节点的网关指向AD)应用负载配置1.新建IP组2.新建SSL证书3.新建节电池注意节点要指定端口80,不能留空。

1.新建虚拟服务服务选择HTTPS,选择相应的节点池,IP组,服务器证书,并启用HTTP自动跳转到HTTPS。

注意事项及建议1.AD的SSL卸载功能需要序列号。

2.添加节点的时候,一定要指定端口,不能留空。

3.建议管理IP和发布IP分开。

4.部分WEB页面里嵌套的HTTP请求无法打开,请在配置虚拟服务的时候启用HTTP自动跳转到HTTPS。

如AD设备是单臂模式部署在内网并且需要把服务发布到互联网,为保证HTTP 到HTTPS跳转功能生效,前置防火墙设备还需映射80到192.200.40.62。

5.部分页面嵌套HTTP,成功发布HTTPS后,打开时IE会出现“此网页包含的内容将不使用安全的HTTPS连接传送,可能危及到整个网页的安全。

”的警告。

解决办法:一,每次点“否”继续浏览,二,每台电脑更改IE设备,更改方式:工具>Internet选项>安全>Internet>自定义级别>显示混合内容=启用,三,联系WEB开发人员,取消页面嵌套的HTTP连接。

SANGFOR_SSL VPN简介

SANGFOR_SSL VPN简介

内网安全
网间隔离和内网服务器区隔离
• 办公网中的众多安全威胁 • 接入访问生产网、内网服务器区的权限安全
• 来自内网的机密数据窃取
• 重要应用的访问审计
传统方案的不足
网闸
•处理数据量大时,容易造成处理瓶颈 •数据传输仍为明文,无法防范数据窃听威胁 •身份认证手段单一,接入安全可靠性低 •通过IP、端口、协议的方式授权,管理困难
WLAN安全危机重重
• 网络接入仅依靠密码验证,容易遭盗取 • 无线加密存在破解隐患,威胁传输安全 • AP覆盖范围广,外部人员可扫描广播信号
• 访问权限无法控制,暴露内网核心应用
深信服安全接入解决方案
安全、便捷、快速、易管理的远程接入
安全 快速
• 用户、终端、传输、权限、审计安全全方位防护 • 沙盒技术 • 客户端安全检查的准入和授权
Shenzhen P.C.:518052 Tel:+86-755-2658 1949 Fax:+86-755-2658 1959 Email:master@
国家林业局森林病虫 泰康人寿财产保险 害防治总站 股份有限公司 国家药典委员会 中国残疾人联合会 新华人寿保险股份 有限公司 华夏基金管理有限 公司
中国水电顾问集团 中国电信陕西省分公司 广东省粤电集团有 中国联通河北省分公司 限公司 广西电网公司 中国联通辽宁省分公司
随时随地的最佳资源访问体验
数据安全的现状

独立日志中心提供主从账号越权访问记录,安全预警
防WLAN非法访问


多重身份认证,提高WLAN接入安全
对来访人员、内部人员进行细致权限划分 高强度加密算法,保证传输安全
深信服SSL VPN优势

深信服VPN产品介绍(白皮书)

深信服VPN产品介绍(白皮书)

第1章SANGFOR SSL-VPN技术特点1.1更安全的SSL VPNSANGFOR SSL VPN身份认证安全、终端访问安全、数据传输安全、权限划分安全、应用访问审计安全五大安全体系,由头至尾保证整个SSL VPN接入访问的安全性。

1.1.1身份认证安全1.1.1.1多种方式混合认证许多部署在局域网内重要的应用都是采用最简单的用户名密码进行验证。

使用单一用户名密码进行验证存在帐号密码遭人盗用而导致越权访问的问题,尤其对于重要的应用系统如财务、客户信息等限定在特定部门、特定人员访问的核心系统,一旦遭遇用户名密码被盗窃,其后果所造成的威胁将是不可估量的。

SANGFOR SSL VPN支持多种认证方式的多因素组合认证,除了最基本的用户名密码认证之外,还支持LDAP/AD、Radius、CA等第三方认证,支持USB KEY、硬件特征码、短信认证(短信猫和短信网关)、动态令牌卡等加强认证方式。

单一的认证方式容易被暴力破解,为了进一步提高身份认证的安全性,深信服创新性提出混合认证,针对以上认证方式可以进行多因素的“与”、“或”组合认证。

“与”组合认证可实现多达5种以上认证方式的捆绑,必须同时满足才能够接入SSL VPN系统。

“或”组合认证可对于以上几种认证方式进行或组合,只要通过一种认证方式即可接入到SSL VPN 系统中。

通过多因素组合认证大大加强认证安全的强度,确保接入SSL VPN的用户的身份的确认性。

1.1.1.2USB KEY认证SANGFOR SSL VPN支持基于数字证书的USB KEY认证,将CA中心生成的数字证书颁发给USB KEY,并为该USB KEY设置PIN码。

通过硬件存储数字证书+PIN码的方式保证提供用户高安全的认证方式。

同时,SANGFOR SSL VPN支持无驱USB KEY认证,客户端无需安装驱动即可使用USB KEY进行登录认证,大大提高了客户端使用的易用性。

USB DKEY可同时支持SSL VPN、IPSec VPN移动客户端两套系统,安全方便。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

SINFOR AD产品系列技术之SSL卸载技术背景介绍
随着业务系统对网络的依赖程度越来越大,比如网上购物、网上银行、证券、网上办公在人们的日常生活之中显得日益重要;与此同时人们对这类应用的数据安全性的要求也越来越高,在这样的背景之下,SSL也越来越广泛的应用到这些互联网应用之中,大大提升了应用的认证安全和数据安全
SSL的应用使得数据的安全性得到进一步的提升,但是也对应用服务器的性能提出了更高的要求,由于SSL的加解密的过程需要消耗的大量的服务器性能,为了满足不断增加的用户访问需求,管理维护人员就不得不提供更多服务器来应用于服务发布
为了解决更好的解决性能瓶颈的问题,以便提高用户的访问速度,服务器负载均衡解决方案现在是日前比较流行的服务器集群解决方案,实现多台服务器为同一个应用服务,在一定程度上解决应用发布的性能问题;但是这种由多台服务器集群的解决方案由于SSL加解密的过程消耗众多的服务器性能造成硬件投资,目前市面上专业的服务器的价格还是不菲的,那么那是不是有办法能够降低SSL加解密过程对服务器性能消耗呢?同时还满足用户访问对性能和速度上的要求
什么是SSL卸载技术
SSL卸载技术是通过将应用访问过程中SSL的加解密转嫁到深信服AD设备之上,由于深信服设备拥有超强的加解密能力能够满足搞并发访问网站的需求,减少服务器的性能压力,提升访问速度,甚至可以根据用户情况减少服务器的硬件投资。

SSL卸载技术细节说明请参见下图:
实现效果
通过SSL卸载技术,一般可以为两类使用带来不同的解决方案
1、已有系统的扩容的问题,随着访问人数的增多,当现用的SSL加密应用出现速度开始变慢的时,用户的选择要么是增加更多的服务器来满足性能需求,要么是通过SSL卸载技术来减轻服务器端的压力。

第一种方法能够在一定的时间段内解决性能瓶颈的问题,但是如果随着用户进一步增
加,就需要采购更多服务器,这样的硬件的投资会越来越多;如果选择第二种方法则不需要持续的硬件投资,就能极大的节省硬件投资成本;同时服务器的服务器的不增加,其实减少对增多硬件服务器的维护成本
2、对于新建SSL加密应用系统的单位而言,怎样才能满足更多用户的需求呢?第一、购买足够多的硬件服务器;第二、通过SSL卸载技术,极少服务器的购买台数;
相比之下,第一解决方案不仅硬件的投资成本过高,而且后续的扩容还需要更多硬件成本的投入;而第二种方案不仅能够在节省硬件成本的同时满足现在用户的访问的需要,而且即便是后续需要进一步的扩容,其硬件投资费用也要比第一方案要少得多。

相关文档
最新文档