長白縣地方稅務局 于世波
隨著信息化網(wǎng)絡化的發(fā)展,企業(yè)服務普遍化、多樣化,現(xiàn)有的單一固定網(wǎng)點的專線接入已越來越不能夠滿足需求,多種形式的綜合接入將豐富企業(yè)業(yè)務的網(wǎng)點,可作為現(xiàn)有接入的補充。隨著通信網(wǎng)絡技術地不斷發(fā)展,可選擇性也不斷增加,可以使用更方便、靈活、經(jīng)濟接入方式,不但擴大企業(yè)服務范圍,更節(jié)約運營成本。
根據(jù)不同業(yè)務需求、地理位置、系統(tǒng)平臺的特點,安全綜合接入平臺建設須達到如下技術要求:
接入平臺具有良好的邊界安全防護能力,不僅能夠在互聯(lián)網(wǎng)邊界提供各種三層到七層的網(wǎng)絡攻擊防護;還能對后端的應用服務器也提供WEB防護。
接入人員需要經(jīng)過嚴格的安全認證之后才可以登錄接入平臺,進行業(yè)務系統(tǒng)的操作。認證必須包括用戶身份合法性以及用戶所使用的終端設備合法性及安全性的校驗。通過認證之后,必須對不同的接入人員進行訪問權限控制,按不同級別來控制訪問不同內(nèi)部業(yè)務平臺。
表1
必須對接入用戶的訪問行為進行安全審計,記錄下哪個用戶、通過哪個IP地址、訪問了內(nèi)部什么業(yè)務系統(tǒng)。
需要綜合考慮整個平臺的運維管理,要求能夠?qū)崿F(xiàn)管理員的分級分權限管理,省級管理員具有對地市的超級管理權限,地市管理員具有對本地市內(nèi)接入用戶的管理權限。
接入平臺的靈活性要求能夠適應傳統(tǒng)有線及新的無線3G環(huán)境,能夠?qū)崿F(xiàn)在包括PC、智能手機、EPOS機等終端上接入。
圖1 部署拓撲圖
VPN(Virtual Private Network)是虛擬專用網(wǎng)的簡稱,虛擬專用網(wǎng)指的是在公用網(wǎng)絡中建立專用的數(shù)據(jù)通信網(wǎng)絡的技術,實現(xiàn)低成本、高安全地解決數(shù)據(jù)傳輸及應用發(fā)布平臺。VPN架構中采用了多種安全機制,如身份認證技術(Authentication)、加解密技術(Encryption)、密鑰管理技術、隧道技術(Tunneling)等。通過上述的各項網(wǎng)絡安全技術,確保資料在公眾網(wǎng)絡中傳輸時不被竊取,或是即使被竊取了,對方亦無法讀取數(shù)據(jù)包內(nèi)所傳送的資料。
IP Sec VPN和SSL VPN是目前最主流的兩種VPN技術。
IP Sec (IP Security)是由IETF IP Sec工作組制訂的一系列RFC標準協(xié)議所組成的體系.IP Sec是在網(wǎng)絡層實現(xiàn)數(shù)據(jù)加密和驗證,提供端到端的網(wǎng)絡安全方案,可以提供訪問控制、數(shù)據(jù)源的驗證、無連接數(shù)據(jù)的完整性驗證、數(shù)據(jù)內(nèi)容的機密性、抗重放保護以及有限的數(shù)據(jù)流機密性保證等服務。
SSL VPN是指采用SSL(Security Socket Layer)協(xié)議來實現(xiàn)遠程接入的一種新型VPN技術。SSL協(xié)議是基于WEB應用的安全協(xié)議,它包括:服務器認證、客戶認證、SSL鏈路上的數(shù)據(jù)完整性和SSL鏈路上的數(shù)據(jù)保密性。對于內(nèi)、外部應用來說,使用SSL可保證信息的真實性、完整性和保密性。
相對于IPSec VPN等其他傳統(tǒng)的VPN技術而言,SSL VPN具有部署簡單,無客戶端,維護成本低,網(wǎng)絡適應強等特點,非常適用于無專門管理人員的遠程接入場景。而從OSI七層模型來看,SSL VPN是基于第七層應用層的VPN技術,相對于傳統(tǒng)的IPSec VPN(三層網(wǎng)絡層)、L2TP(二層數(shù)據(jù)鏈路層)、PPTP(二層數(shù)據(jù)鏈路層)等VPN連接方式,SSL VPN在對應用權限的劃分上可做得更為細致,數(shù)據(jù)傳遞機制也不是簡單的封裝轉發(fā),從整體業(yè)務發(fā)布安全性的角度上來說安全系數(shù)更高。所以我們采用SSL VPN的方式構建整個企業(yè)安全接入平臺。
接入平臺主要由接入安全網(wǎng)關,應用防火墻,應用性能管理設備以及高端交換機組成。應用防火墻設備部署在互聯(lián)網(wǎng)最邊界,實現(xiàn)邊界的安全防護以及對內(nèi)部應用服務器的保護;VPN設備旁路部署在交換機上,形成集群,對外提供接入服務。應用性能管理設備同樣旁掛在服務器前面的三層交換機上,通過端口鏡像監(jiān)聽以及SNMP的模式,對安全接入平臺的運行狀態(tài)以及用戶的訪問過程進行監(jiān)控分析,實現(xiàn)故障的告警以及快速定位。部署拓撲圖如圖1。
應用防火墻配置:
防火墻通過基礎網(wǎng)絡安全、應用管控、應用安全防護兩大功能模塊,可以提供包括抗DDoS、漏洞利用、SQL注入、Web篡改、病毒蠕蟲、惡意代碼、內(nèi)容過濾在內(nèi)的全面安全防護功能。
圖2
設備以路由模式部署,外接各運營商線路。分別定義lan和wan的區(qū)域,并將接口劃入對應的區(qū)域;為該設備配置DNS地址,如需要則啟用DNS代理;給設備設置上外網(wǎng)的缺省路由。如果內(nèi)網(wǎng)有多網(wǎng)段,需要給設備加上系統(tǒng)路由指向三層交換機。配置地址轉換,做DNAT。
SSL集群配置:
配置兩臺設備真實LAN口以及真實WAN1口IP地址,配置SSL集群模塊,一臺設備配置為分發(fā)器、另外一臺配置為真實服務器;并且啟用集群密碼;集群WAN1口IP為廣域網(wǎng)分配給SSL VPN的IP;兩臺設備集群加入成功之后,通過配置用戶、資源、角色來進行SSL資源權限分配;
應用性能管理設備配置:
設備以單臂模式部署,在三層交換機上做端口鏡像,把遠端用戶到后端服務器的訪問流量鏡像到APM設備的LAN口。
DC(外置數(shù)據(jù)中心)設備配置:
以單臂模式部署服務器,安裝外置數(shù)據(jù)中心軟件程序可實現(xiàn)審計內(nèi)容自動導出等功能。
根據(jù)安全性和靈活性的不同,不同的用戶可采用短信認證+硬件特征碼的方式進行接入認證,也可采用USBKEY+硬件特征碼的方式進行接入認證。
用戶通過認證之后,可以根據(jù)不同帳號顯示不同的業(yè)務系統(tǒng)列表。用戶點擊對應系統(tǒng)的圖標即可訪問不同的業(yè)務系統(tǒng)登錄頁面。
1.硬件特征碼認證技術
通過終端的硬件特征碼綁定實現(xiàn)硬件終端的唯一標識。通過獲取客戶端的不可改變的硬件信息,如CPU、硬盤、網(wǎng)卡等生成HARDCA,并對證書和用戶進行綁定實現(xiàn)用戶身份的唯一性控制。
2.短信認證與UKEY認證技術
Ukey認證是傳統(tǒng)的安全認證手段,主要是通過在USBKEY中存放安全證書CA來實現(xiàn)用戶接入的認證。廣泛應用于網(wǎng)上銀行、網(wǎng)上交易等領域。
短信認證是基于用戶手機來實現(xiàn)的一種靈活高效安全的新型認證手段,主要通過向用戶手機發(fā)送一次性的動態(tài)驗證碼來實現(xiàn)用戶接入的認證。主要應用于運營商、網(wǎng)上交易等領域。兩種方式的對比如表1。
3.統(tǒng)一入口單點登錄
為了最大的提高用戶的終端易用性,引入了單點登錄功能,在通過SSL VPN的嚴格身份認證之后,用戶在訪問應用系統(tǒng)時無需再次進行應用系統(tǒng)的認證,可直接點擊進入訪問,避免記憶眾多的應用系統(tǒng)密碼而帶來的麻煩,提高訪問效率。
系統(tǒng)的管理可以實時監(jiān)控綜合安全管理系統(tǒng)的軟件系統(tǒng)和硬件配套設備的運行狀態(tài)。實現(xiàn)用戶訪問監(jiān)控、故障的告警及快速定位。管理功能需分為以下模塊:
1.系統(tǒng)管理
通過管理平臺對設備性能進行全方面了解,顯示當前系統(tǒng)資源使用狀況,允許遠程控制系統(tǒng)等管理工作。
2.配置管理
支持系統(tǒng)配置的導入/導出,可以將系統(tǒng)恢復到以前的任意的某個配置,也可以將配置導入另外的系統(tǒng)當中。
3.用戶(組)管理器
管理員可以瀏覽和管理系統(tǒng)中的用戶(組),修改相關的用戶的連接屬性和IP訪問規(guī)則。
4.訪問控制管理器
管理員可以集中地管理每個用戶組的訪問權限,可以定義用戶允許或者不允許訪問指定服務器上的網(wǎng)絡資源,訪問控制策略可以細化到文件共享和URL以及子目錄級別。
5.日志管理器
管理員可以登陸到IVE服務器,實時的瀏覽日志,也可以通過設置SYSLOG日志服務器的方式,自動的接收日志。
6.用戶界面定制管理器
管理員可以定制系統(tǒng)的用戶界面,可以加入企業(yè)的LOGO,顏色配置等等。
7.證書管理
簡化WEB服務器證書和客戶端證書的管理。
可設置多級的管理員分級管理,通過分級分權限管理,可安全、合理的分配管理權限,提高了管理的效率,如圖2。
提供針對接入平臺運行狀況的故障告警功能,一旦檢測到故障信息,可以進行智能的短信告警,及時通知管理員進行事故處理。提高運維響應效率。
VPN網(wǎng)關需提供管理日志和服務日志兩大類型日志。管理日志可提供管理員操作和用戶訪問日志,服務日志提供信息、告警、調(diào)試、錯誤日志,方便管理員對系統(tǒng)進行診斷。
綜合接入平臺的建設為企業(yè)業(yè)務延伸及網(wǎng)絡接入的多樣化打下了基礎,通過本次研究,比較IP Sec VPN和SSL VPN是目前最主流的兩種VPN技術,對雙重接入認證方式及單點登錄進行了探討。通過本次研究,對企業(yè)綜合接入的工程提供了便利,更為各項接入需求提供了高效、可靠、安全的補充。