主 页  下载中心 文章中心 在线杀毒 软件论坛
国内杀毒软件     瑞星杀毒 金山毒霸 江民杀毒 光华反病毒 更多... 木马专杀   木马杀客 木马克星 木马清道夫 AVG(原Ewido)Anti-Spyware 更多...
国外杀毒软件     卡巴斯基   诺顿   趋势 安博士 熊猫卫士  小红伞 驱逐舰 麦咖啡McAfee   NOD32   F-Secure   Dr.Web   Avast   更多...
升级补丁   瑞星升级 金山毒霸升级 江民升级 光华升级 卡巴斯基升级 诺顿升级 趋势升级 安博士升级 NOD32升级 Dr.Web升级 Avast升级
流氓软件清理     360安全卫士 瑞星卡卡   金山毒霸系统清理专家 Wopti流氓软件清除大师   恶意软件清理助手   超级兔子网络卫士 更多...
防火墙     天网 费尔 冰盾 更多... 病毒专题     熊猫烧香病毒专题 电眼间谍病毒专题 AV终结者病毒专题 灰鸽子清理     更多...
系统漏洞补丁     windowXP系统漏洞补丁 window2000系统漏洞补丁 window2003系统漏洞补丁 windowVISTA系统漏洞补丁 更多...
 您当前的位置:爱客者 -> 文章中心 -> 网络安全 -> VPN -> 文章内容
vpn一体化网关在移动办公的广泛应用
来源:网络 时间:2006-5-26
 

一、 需求的提出

随着企业的规模越来越大,在全省乃至全国设立分公司和办事处,企业信息化是企业在市场竞争中的利器,怎样实现人、财、物等信息流在企业的顺畅的流转,erp和oa办公自动化系统是必不可少的手段,而在以前,采用电信的专线组网方式是费用十分昂贵,将给企业带来沉重的负担,而vpn的互联方式是一种经济的手段,具有不受地域限制、安全性高,资费经济等特点,非常适合于现代企业erp互联和移动办公的需要。

vpn是利用隧道技术来实现数据安全传输的。隧道技术是一种通过使用互联网络的基础设施在网络之间传递数据的方式。使用隧道传递的数据(或负载)可以是不同协议的数据帧或包。隧道协议将这些其它协议的数据桢或包重新封装在新的包头中发送。新的包头提供了路由信息,从而使封装的负载数据能够通过互联网络传递。

被封装的数据包在隧道的两个端点之间通过公共互联网络进行路由。被封装的数据包在公共互联网络上传递时所经过的逻辑路径称为隧道。一旦到达网络终点,数据将被解包并转发到最终目的地。注意隧道技术是指包括数据封装,传输和解包在内的全过程。

ssl vpn

ssl协议是网景公司设计的基于web应用的安全协议,它指定了在应用程序协议(如http,telnet和ftp等)和tcp/ip协议之间进行数据交换的安全机制,为tcp/ip连接提供数据加密、服务器认证以及可选的客户机认证ssl协议是由ssl记录协议、握手协议、密钥更改协议和告警协议组成,它们共同为应用访问连接提供认证、加密和防篡改功能。ssl握手协议主要是用于服务器和客户之间的相互认证,协商加密算法和mac(messageauthenticationcode)算法,用于生成在ssl记录中发送的加密密钥。ssl记录协议是为各种高层协议提供基本的安全服务,其工作机制如下:应用程序消息被分割成可管理的数据块(可以选择压缩数据),并产生一个mac信息,加密,插入新的文件头,最后在tcp中加以传输;接收端将收到的数据解密,做身份验证、解压缩、重组数据报然后交给高层应用进行处理。ssl密钥更改协议是由一条消息组成,其作用是把未定状态拷贝为当前状态,更新用于当前连接的密钥组。ssl警告协议主要是用于为对等实体传递与ssl相关的告警信息,包括警告、严重和重大等三类不同级别的告警信息。

作为应用层协议,ssl使用公开密钥体制和x.509数字证书技术保护信息传输的机密性和完整性。ssl安全功能组件包括三部分:认证(在连接两端对服务器或同时对服务器和客户端进行验证),加密(对通信进行加密,只有经过加密的双方才能交换信息并相互识别),完整性检验(进行信息内容检测,防止被篡改)。保证通信进程安全的关键步骤就是对通信双方进行认证,ssl握手协议负责这一进程的处理,图2描述了ssl握手协议的消息流程。

sslvpn技术特点

ipsecvpn和sslvpn是两种不同的vpn架构,ipsecvpn是工作在网络层的,提供所有在网络层上的数据保护和透明的安全通信,而ssl vpn是工作在应用层(基于http协议)和tcp层之间的,从整体的安全等级来看,两者都能够提供安全的远程接入。但是,ipsec vpn技术是被设计用于连接和保护在信任网络中的数据流,因此更适合为不同的网络提供通信安全保障,而ssl vpn因为以下的技术特点则更适合应用于远程分散移动用户的安全接入。

(1)客户端支撑维护简单

对于大多数执行基于ssl协议的远程访问是不需要在远程客户端设备上安装软件,只需通过标准的web浏览器连接因特网,即可以通过网页访问到企业内部的网络资源。而ipsecvpn需要在远程终端用户一方安装特定软件以建立安全隧道。

(2)提供增强的远程安全接入功能

ipsecvpn通过在两站点间创建安全隧道提供直接(非代理方式)接入,实现对整个网络的透明访问;一旦隧道创建,用户终端就如同物理地处于企业内部局域网中,这会带来很多安全风险,尤其是在接入用户权限过大的情况下。sslvpn提供安全、可代理连接。通常sslvpn的实现方式是在企业的防火墙后面放置一个ssl代理服务器。如果用户希望安全地连接到公司网络上,那么当用户在浏览器上输入一个url后,连接将被ssl代理服务器取得,并验证该用户的身份,然后ssl代理服务器将连接映射到不同的应用服务器上。

(3)提供更细粒度的访问控制

sslvpn能对加密隧道进行细分,使终端用户能够同时接入internet和访问内部企业网资源。另外,sslvpn还能细化接入控制功能,提供用户级别的鉴权,依据安全策略确保只有授权的用户才能够访问特定的内部网络资源,这种精确的接入控制功能对远程接入ipsecvpn来说几乎是不可能实现的。

(4)能够穿越nat和防火墙设备

sslvpn工作在传输层之上,因而能够遍历所有nat设备和防火墙设备,这使得用户能够从任何地方远程接入到公司的内部网络。而ipsecvpn工作在网络层上,它很难实现防火墙和nat设备的遍历,并且无力解决ip地址冲突。

(5)能够较好地抵御外部系统和病毒攻击

ssl是一个安全协议,数据是全程加密传输的。另外,由于ssl网关隔离了内网服务器和客户端,只留下一个web浏览接口,客户端的大多数木马病毒感染不到内网服务器。而传统的ipsecvpn由于实现的是ip级别的访问,一旦隧道创建,用户终端就如同物理地处于企业内部局域网中,内部网络所连接的应用系统都是可以侦测得到,这就为黑客攻击提供了机会,并且使得局域网能够传播的病毒,通过vpn一样能够传播。

(6)网络部署灵活方便

ipsecvpn在部署时一般放置在网络网关处,因而需要考虑网络的拓扑结构,如果增添新的设备,往往要改变网络结构。而sslvpn却有所不同,它一般部署在内网中防火墙之后,可以随时根据需要,添加需要vpn保护的服务器,因此无需影响原有网络结构。

二、oa办公自动化和移动办公系统

oa办公自动化系统是针对公司的日常办公事务而发展的企业信息化的一个重要方面,它实现了企业内部的信息们的流转,具体包括企业的公文起草、流转、审批、归档等方面,贯彻企业日常动作的方方面面,在流转的过程,伴随着企业的资金流和物流。可以说,oa系统在提高企业的整体运作效率方面发挥着越来越重要的作用。而从oa系统的发展,目前,oa大多数采用基于微软的exchange和ibm的lotus邮件系统平台,利用协同办公的套件和其他的协同的工具,实现从文件的起草、审批、流转、公告、归档等各个环节,并通过后台的数据库构建基于c/s或b/s架构的信息系统。oa系统具有过程流转的特点,必须通过每一个环节的审批才能转入下一环节。但是,如果公司的领导或其他部门的领导,出差或外出公干,则oa系统就无法正常流转,影响到公司的日常运作。另外一个方面,有些集团公司,分公司与总公司之间需要下传上报公司的相关政策文件,需要及时流转公司信息流。在目前,只能通过文件的传送方式,已经远远不能满足现代办公的需要,而oa系统则能发挥高效率的优点。

可以看出,oa系统需要借助现代的网络和通信技术实现实时和信息流的传递,对于oa系统的远程互联,irouter公司推出mh-700 ipsec+ssl一体化vpn安全网关,在应用方面支持分公司与总部的lan-to-lan和外出的员工以pc-to-lan的远程访问方式。前一种主要是解决分公司与总公司的oa系统的互联,通过vpn,可以安全传递公司内部的文件,同时也可以支持分公司与总部的其他业务的开展,如voip和视频会议系统。而pc-to-lan主要是解决移动办公的问题,外出的领导或销售人员,可以通过ssl vpn拨入总部网络,建立起安全的vpn隧道,登录oa系统,在设定的权限下来实现公文的审批、记转、实现远程的移动办公,解决了以前领导出差,大家等领导批文而耽搁浪费时间的缺点,大大提高企业的工作效率,由于ssl vpn采用web浏览器,零客户端的方式,可以大大的降低系统的维护量和简化网管人员的管理。

相关新闻
windows xp下实现高效安全的vpn连接2006/5/28
vpn技术在高校图书馆中的应用探讨2006/5/26
虚拟专网vpn类型与交换机产品选购指南2006/5/26
vpn一体化网关在移动办公的广泛应用2006/5/26
分析众多不同vpn产品的安全功能2006/5/26
 
    其它相关新闻
·攻防全面分析 常用九种攻击方法
·看不见摸不着?谁在威胁你的网络
·FBI介入黑客案件 60个国家整顿
·不可承受的零时差攻击
·防黑 反溢出加密码控制CMD权限
·黑客策动网络金融大战 疯狂敛财
·抵御来自 Sniffer的嗅探攻击
    最新新闻
·磁碟机病毒的十大罪行
·病毒预警:光华反病毒资讯(7月16日-7月22日)
·病毒预警:光华反病毒资讯(7月9日-7月15日)
·用Regsvr32命令解决系统疑难杂症
·Windows的DLL文件原理与修改方法
·如何隐藏硬盘分区
·攻防全面分析 常用九种攻击方法
·卡巴再次误报 将注册表判为木马
·英特尔酷睿2存在安全缺陷
    相关软件下载
·AVG(原Ewido)Anti-Spyware最新完整病毒库更新(2008.06.02)-Anti-Spyware升级包
·AVG(原Ewido)Anti-Spyware每日增量病毒库更新(2008.06.02)-Anti-Spyware升级包
·Kaspersky Anti-Virus7.0.0.125增量包(2008.05.31)-卡巴斯基升级包
·Kaspersky Internet Security7.0.0.125完整升级包(2008.06.01)-卡巴斯基升级包
·熊猫卫士06月01号最新病毒升级包通用版-熊猫卫士升级包
·Avast杀毒软件病毒库升级包(2008-06-01)for avast! 4.0 VPS更新-Avast升级包
·Avast杀毒软件病毒库升级包(2008-06-01)for avast! 4.x VPS更新-Avast升级包
·小红伞AntiVir最新病毒库(2008.06.01) for WindowsNT/2000/XP-小红伞升级包
·McAfee VirusScan DAT 5306病毒库-麦咖啡升级包
·更多相关杀毒软件
  [本站导航]  
瑞星  瑞星杀毒软件瑞星升级包 瑞星杀毒瑞星2007 瑞星在线杀毒瑞星杀毒软件下载瑞星升级
卡巴斯基  卡巴斯基下载卡巴斯基6.0卡巴斯基杀毒软件卡巴斯基7.0卡巴斯基病毒库卡巴斯基升级包
江民  江民杀毒软件江民杀毒江民2007江民杀毒软件下载江民升级包江民升级江民离线升级包
金山毒霸  金山毒霸2007下载金山毒霸下载金山毒霸2007升级包金山毒霸升级金山毒霸杀毒软件
诺顿  诺顿杀毒软件诺顿杀毒诺顿病毒库诺顿企业版诺顿升级包诺顿升级诺顿下载
小红伞AntiVir  德国小红伞小红伞下载小红伞中文小红伞杀毒软件小红伞汉化Avira AntiVir
麦咖啡McAfee  麦咖啡杀毒软件麦咖啡升级包麦咖啡8.0麦咖啡企业版麦咖啡8.5mcafee virusscan
NOD32  nod32升级nod32升级服务器nod32下载nod32 2.7nod32升级idnod32更新nod32升级包
F-Secure  F-secure杀毒软件f-secure anti-virusF-secure汉化版F-secure注册机F-secure2007
Dr.Web  dr.web keydr.web cureitdr.web注册码dr.web汉化dr.web病毒库大蜘蛛大蜘蛛杀毒软件
Avast  avast注册码 序列号avast antivirusavast杀毒软件avast中文版avast 升级avast升级包
木马专杀  木马杀客木马克星AVG Ewido Anti-SpywareAVG Ewido Anti-Spyware升级包 更新
防火墙  瑞星防火墙天网防火墙arp防火墙瑞星个人防火墙江民防火墙防火墙下载风云防火墙
流氓软件清理  瑞星卡卡360安全卫士Wopti流氓软件清除大师奇虎360安全卫士360安全卫士绿色版
推荐软件  Firefox火狐浏览器浏览器Picasa照片处理软件非主流图片制作软件非主流照片制作
关于本站 - 广告合作 - 联系我们 - 下载声明 - 网站地图 - RSS2.0 - 合作伙伴:爱客宝
Copyright©1998 - 2007 爱客者 All Rights Reserved

粤ICP备07006801号