<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    開放安全策略之 - SSL VPN

    VSole2022-05-19 06:13:44

    前言

    防火墻支持IPSec VPN、L2TP VPN、GRE、SSL VPN等多種VPN業務,下面分別介紹典型VPN場景的安全策略的配置方法。如果VPN業務使用服務器認證,還需要開放防火墻與服務器之間的安全策略。

    本文主要介紹如何為SSL VPN開放安全策略

    SSL VPN支持的典型業務包括Web代理、端口轉發、文件共享和網絡擴展。

    1、Web代理、端口轉發、文件共享

    Web代理、端口轉發、文件共享三種業務的交互流程類似。移動辦公用戶首先通過HTTPS登錄防火墻上的虛擬網關,然后瀏覽并訪問業務資源。防火墻作為業務代理,通過HTTP、TCP、SMB/NFS協議跟服務器交互。

    圖 ·1 Web代理、端口轉發、文件共享業務交互流程

    因此,首先要允許移動辦公用戶通過HTTPS從公網訪問虛擬網關,然后開放防火墻到內網業務資源之間的業務訪問。

    表 1 安全策略示例-Web代理、端口轉發、文件共享

    2、網絡擴展

    移動辦公用戶首先需要通過HTTPS登錄虛擬網關,并啟用網絡擴展功能。啟動網絡擴展功能以后,移動辦公設備與虛擬網關之間會建立一條SSL VPN隧道,移動辦公設備從虛擬網關地址池中獲得一個私網IP地址,用于訪問內網資源。移動辦公用戶的訪問請求被封裝在SSL中,發送到虛擬網關。

    虛擬網關解封裝以后,再查找路由和安全策略,發送給服務器端。根據客戶端的配置,SSL VPN隧道有兩種:

    • 可靠傳輸模式:使用TCP作為傳輸協議,SSL作為封裝協議,即TCP 443端口。
    • 快速傳輸模式:使用UDP作為傳輸協議,SSL作為封裝協議,即UDP 443端口。


    圖 2 以可靠傳輸模式為例,簡單示意了網絡擴展業務的報文處理過程,其中報文結構為發送方向。

    圖 2 網絡擴展業務交互流程

    因此,首先要允許移動辦公用戶通過HTTPS登錄虛擬網關,建立SSL隧道。根據客戶端配置,SSL隧道可能使用TCP 443端口或者UDP 443端口。然后,允許解封裝之后的報文訪問服務器。

    表 2 安全策略示例-網絡擴展

    需要特別注意的是,在不同產品中,網絡擴展業務內層報文的源安全區域有不同的判斷原則。

    vpn安全策略
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    VPN 安全管理與挑戰
    2020-08-31 09:32:28
    虛擬專用網絡(VPN)允許用戶通過互聯網建立安全連接到另一個網絡。VPN概念通常是指將運行VPN客戶端軟件的端點連接到VPN服務器(連接到安全網絡)。 對于企業而言,VPN最初很流行,它可為旅途中或偶爾在家辦公的用...
    VPN安全挑戰在遵循保護VPN的最佳做法時,同樣重要的是要了解相關的挑戰。啟動VPN超時的典型安全建議范圍為10到30分鐘。
    啟動網絡擴展功能以后,移動辦公設備與虛擬網關之間會建立一條SSL VPN隧道,移動辦公設備從虛擬網關地址池中獲得一個私網IP地址,用于訪問內網資源。虛擬網關解封裝以后,再查找路由和安全策略,發送給服務器端。圖 2 網絡擴展業務交互流程因此,首先要允許移動辦公用戶通過HTTPS登錄虛擬網關,建立SSL隧道。根據客戶端配置,SSL隧道可能使用TCP 443端口或者UDP 443端口。
    對于關注網絡安全的人來說,漏洞并不陌生,我們都知道漏洞是由于軟件或是硬件中所存在的缺陷,以及系統中的安全策略不足所導致的,一些漏洞的存在可能會導致,系統遭受到網絡黑客的攻擊和破壞。對于這些存在的漏洞,一旦被發現了,那么就需要進行及時的修復。近段時間,思科就對VPN路由器中的關鍵漏洞進行了修復。
    VPN:IKE密鑰交換原理
    2021-10-02 12:50:17
    在采用IKE動態協商方式建立IPSec隧道時,SA有兩種:一種IKE SA,另一種是IPSec SA。建立IKE SA目的是為了協商用于保護IPSec隧道的一組安全參數,建立IPSec SA的目的是為了協商用于保護用戶數據的安全參數,但在IKE動態協商方式中,IKE SA是IPSec SA的基礎,因為IPSec SA的建立需要用到IKE SA建立后的一系列密鑰。本文介紹在IKE動態協商方式建立IP
    VPN:IPSec VPN工作原理
    2021-09-30 12:56:16
    IPSec體系架構AH和ESP是IPSec的兩種安全協議,用于實現IPSec在身份認證和數據加密方面的安全機制。具體來說,AH協議提供數據源認證、數據完整性校驗和防報文重放功能。AH的工作原理是在原始數據包中添加一個身份認證報文頭,為數據提供完整性保護。同時,作為可選項,在ESP認證數據部分,還可選擇MD5、SHA-1、SM3算法保證報文的完整性和真實性。
    思杰系統有限公司(Citrix Systems, Inc.)近日宣布,公司被 Expert Insights(專家洞察)評為統一端點管理(UEM)和企業 VPN類別中的2021 年網絡安全“最佳”(Best-Of)獎得主。
    端點安全策略在任何企業IT環境中都至關重要。然而,對于具有云部署的企業而言,這些策略可能特別復雜。
    根據VPN提供商Surfshark的統計,隨著公司和政府持續投入網絡安全建設,去年受個人數據泄露影響的人數下降了95%。然而,由于俄烏沖突,黑客報復性攻擊俄羅斯,致俄羅斯的個人數據泄露事件持續增加。
    超過30%的24歲以下員工承認,會直接繞過某些企業安全策略來完成工作。 惠普近期發布的調查研究表明,試圖改善遠程辦公員工網絡安全狀況的IT團隊面臨危險而有爭議的境況。 HP Wolf Security調查訪問了1100位IT決策者,并通過YouGov在線收集了8443位居家辦公員工的看法,發布了《反抗與拒絕》(Rebellions & Rejections)報告。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类