网神SecSSL 3600安全接入网关系统-产品白皮书 V1.0
- 格式:doc
- 大小:673.50 KB
- 文档页数:18
网神SecVSS3600漏洞扫描系统销售一纸禅一、产品定位对用户的业务系统、设备等资产全面扫描探测,检测发现其中存在的漏洞风险,并提供详细分析报告,供用户参考排查,从最底层监护资产安全。
二、适用场景●合规驱动类由四部委联合起草的“网络关键设备和网络安全专用产品目录”、《信息安全等级保护信息安全等级保护管理办法》、《涉及国家秘密的信息系统分级保护技术要求》,以及行业的众多标准中,都会在漏洞安全上有明确的需求。
●基础安全防护需求信息化的普及,业务系统、主机、网络设备等不断增多,依赖性增强,,漏洞增多,系统、设备资产的安全成为重要的保障对象,而网络的攻击大部分来自于漏洞的利用,预先对漏洞进行处理防患与未然是解决问题的根本方法。
●监管检查类运营商、cncert等监管单位对被监管单位有漏洞检查的监管任务,专业的或便携式漏洞扫描产品成为他们重要的检测工具。
●态势感知数据探针安全已从单点安全需求逐渐延伸至全面化安全分析需求,态势感知、NGSOC等安全分析系统做为安全态势全感知平台,漏洞扫描做为其中主要的检测探针必不可少。
三、目标客户●合规驱动类二级等保、三级等保:政府、卫生、教育、交通、企业等;分保-涉密型号:检察院、机要局、司法部、电子政务内网等。
●基础安全防护需求企业、政府、医疗、教育公安等所有行业都会有大量的信息化系统,网络基础设备,漏洞提前发现预警为重要的安全保障手段之一。
●监管检查类运营商、cncert、军队、网信办等测评机构等监管单位,需要对地方或分支或被监管单位进行漏洞检查测评;●态势感知数据探针公安、政府、央企、电子政务一类需要做全网安全数据整体分析需求的机构,会采用漏洞扫描的数据做为基础数据支撑。
四、优势●一体化扫描器:系统扫描+WEB扫描+数据库检测+弱口令检测+基线核查,以多检测引擎合一体方式进行全方位扫描检测。
●庞大检测规则库:包括操作系统、数据库、账号、移动设备、网络设备、云安全、web安全等在内,60000多条漏洞检测规则。
产品白皮书网神SIS 3600安全隔离与信息交换系统本文档解释权归网神信息技术(北京)股份有限公司安全网关中心产品部所有●版权声明Copyright © 2006-2013 网神信息技术(北京)股份有限公司(“网神”)版权所有,侵权必究。
未经网神书面同意,任何人、任何组织不得以任何方式擅自拷贝、发行、传播或引用本文档的任何内容。
●文档信息文档名称网神SecSIS 3600安全隔离与信息交换系统产品白皮书文档版本号V7.0.13.1扩散范围销售/售前/客服/渠道商/用户作者黄熙日期2013/09初审人复审人●版本变更记录时间版本说明作者2012.11 V6.0.12.1 增加G1500-E026M、G9000-E046M、王起立G9000-E246M三个新型号2013.03 V6.0.12.2新增SSL通道、socks代理等功能黄熙2013.09 V7.0.13.1 新增IPV6功能黄熙目录1产品概述 (4)2产品特点 (4)3主要功能 (7)4 产品型号与指标 (14)5 产品资质 (16)5.1 产品资质 (16)5.2 产品荣誉 (16)1产品概述网神SecSIS 3600 安全隔离与信息交换系统能够有效实现内外网络的安全隔离,数据只能以专有数据块方式静态地在内外网络间进行“摆渡”,从而切断了内外网络之间的所有直接连接,保证内外网数据能够安全、可靠地交换。
该系统可广泛应用于政府、企业、军队、电力等需要实施网络安全隔离和数据交换的场合。
2产品特点➢安全高效的体系架构:网神SecSIS 3600安全隔离与信息交换系统采用“2+1”模块结构设计,即包括外网主机模块、内网主机模块和隔离交换模块。
内、外网主机模块具有独立运算单元和存储单元,分别连接可信及不可信网络,对访问请求进行预处理,以实现安全应用数据的剥离。
隔离交换模块采用专用的双通道隔离交换卡实现,通过内嵌的安全芯片完成内外网主机模块间安全的数据交换。
●版权声明Copyright © 2006-2011 网御神州科技(北京)有限公司(“网御神州”)版权所有,侵权必究。
未经网御神州书面同意,任何人、任何组织不得以任何方式擅自拷贝、发行、传播或引用本文档的任何内容。
●文档信息●版本变更记录目录1产品概述 (5)2产品功能说明 (7)2.1SSL 应用发布 (7)2.1.1B/S软件的应用 (7)2.1.2企业站点的应用 (7)2.1.3单点登录功能(SSO) (8)2.1.4C/S应用发布 (8)2.1.5TCP端口应用 (10)2.1.6SSL 隧道模式 (10)2.2LAN TO LAN 的解决方案 (11)2.3远程用户安全性检查 (11)2.4远程用户访问认证 (12)2.5用户访问策略 (12)2.6日志审计功能 (12)2.7防火墙功能 (13)2.8支持动态IP接入 (13)2.9完美的个性化定制 (14)3产品技术优势 (14)3.1将C/S应用转成B/S访问 (14)3.2Web应用功能 (15)3.3访问的安全性 (15)3.4稳定性及高可用性 (17)3.5低带宽运行特性 (17)3.6部署灵活,维护简单 (18)4典型应用 (18)1产品概述网御神州作为国家密码管理局批准的商用密码产品生产定点单位和销售许可单位,推出了自主研发的网神SecSSL 3600 安全接入网关(简称:“网神SSL VPN”)产品。
该系列VPN安全网关采用国家密码管理局指定的加密算法,,基于成熟可靠的专用硬件平台,在保证数据通信安全的同时提供了高性能的访问控制能力,可以有效实现数据传输的安全、用户接入的安全和对内网资源的访问安全。
该级别VPN产品已广泛应用于各类小型企业、大型企业/单位分支机构。
网神SSL VPN产品是以国际标准SSL协议为基础的、自主研发的、专为企业定制的、基于应用层设计的远程接入产品,网神SSL VPN为企业远程接入提供了最好的解决方案,它使传统的VPN 解决方案得到了升华,能让用户无论在世界的任何地方,只要使用浏览器就能够访问到公司总部的资源,如WINDOWS、LIUIX、UNIX等系统的商业文件和应用程序,而不需要安装任何客户端软件,网神SSL VPN可以集中管理企业内部的应用布置,配置细粒度的访问策略,可以更安全地实现权限控制,可以让不同级别的用户使用不同的应用。
网神SecSIS 3600安全隔离与信息交换系统技术白皮书网御神州科技(北京)有限公司网御神州科技(北京)有限公司目录1 概述 (1)2 产品简介 (2)2.1工作原理 (2)2.2产品组成 (3)3 系统功能详述 (3)3.1丰富的应用模块 (3)3.2访问控制 (3)3.3地址绑定 (4)3.4内容检查 (4)3.5高安全的文件交换 (4)3.6内置的数据库同步模块 (4)3.7高可用设计 (5)3.8轻松的管理 (5)3.9传输方向控制 (5)3.10协议分析能力 (5)3.11完善的安全审计 (5)3.12强大的抗攻击能力 (6)3.13多样化的身份认证 (6)3.14负载均衡解决方案 (6)4 产品技术优势 (6)5 典型应用 (7)5.1安全邮件收发解决方案 (7)5.2数据库安全同步解决方案 (8)5.3安全网络访问解决方案 (9)网御神州科技(北京)有限公司1 概述随着网络技术的不断应用和完善,Internet正在越来越多地渗透到社会的各个方面。
一方面,企业上网、电子商务、远程教育、远程医疗等一系列网络应用蓬勃发展,人们的日常生活与网络的关系日益密切;另一方面,网络用户组成越来越多样化,出于各种目的的网络入侵和攻击越来越频繁。
人们在享受互联网所带来的丰富、便捷的信息同时,也日益感受到频繁的网络攻击、病毒泛滥、非授权访问、信息泄密等问题所带来的困扰。
传统的安全产品可以以不同的方式满足我们保护数据和网络安全的需要,但不可能完全解决网络间信息的安全交换问题,因为各种安全技术都有其局限性。
为保护重要内部系统的安全,2000年1月,国家保密局发布实施《计算机信息系统国际互联网保密管理规定》,明确要求:“涉及国家秘密的计算机信息系统,不得直接或间接地与国际互联网或其他公共信息网络相连,必须实行物理隔离。
” 中共中央办公厅2002年第17号文件《国家信息化领导小组关于我国电子政务建设指导意见》也明确强调:“政务内网和政务外网之间物理隔离,政务外网与互联网之间逻辑隔离。
网神SecGate 3600 安全网关(UTM)技术文档目 录1产品概述 (3)2产品特点 (3)3产品功能 (5)4产品型号与指标 (13)5产品形态 (14)6产品资质 (15)1产品概述网神SecGate 3600安全网关(UTM)(简称:“网神UTM”)是基于完全自主研发、经受市场检验的成熟稳定SecOS II操作系统, 并且在专业防火墙、VPN、IPS、IDS、防毒墙的多年产品经验积累基础上精心研发的, 专门为政府、军队分支机构、教育、大型企业的分支机构,中小型企业的互联网出口打造的集防火墙、防病毒、抗DDoS攻击、VPN、内容过滤、邮件过滤、IPS、带宽管理、用户认证等多项安全技术于一身的主动防御综合安全网关系统。
网神UTM可灵活部署在政府、教育、军队、大中小型企业及其分支机构的网络边界,为用户同时提供多种、多层次安全防御,保护用户网络免受病毒、蠕虫、木马、邮件威胁以及未知的攻击等混合威胁的侵害,同时为用户节省了购买多种设备的高昂费用,可简便地统一管理各种安全模块及相关日志、报告,大大降低了设备的部署、管理和维护成本。
2产品特点领先的SecOS II安全协议栈完全自主知识产权的SecOS II实现安全网关的控制层和数据转发层分离,全模块化设计,实现独立的安全协议栈,消除了因操作系统漏洞带来的安全性问题,以及操作系统升级、维护对安全网关功能的影响。
同时也减少了因为硬件平台的更换带来的重复开发问题。
由于采用先进的设计理念,使该SecOS II 具有更高的安全性、开放性、扩展性和可移植性。
●深度的网络行为关联分析采用独立的安全协议栈,可以自由处理通过协议栈的网络数据。
多核间相互分工协作,一部分核进行高速数据转发,并对常见HTTP/FTP/DNS/TELNET/POP3/SMTP等13种应用协议的预处理;另外一部分核实现快速重组数据包还原内容,进行深度安全检测。
同时基于网络行为检测的多流关联分析技术,支持对网络数据的病毒过滤,并能对P2P和即时通讯软件进行控制、支持URL库、支持Web内容过滤,支持FTP内容过滤,为细粒度的网络安全管理提供了有利的技术保障。
网神SecGate 3600系列VPN安全网关一、 产品概述网御神州凭借在V P N领域的深厚技术功底,成为国家密码管理局I P S e c V P N国家标准的制定单位!秉承S e c O S的技术优势,网御神州作为国家密码管理局批准的商用密码产品生产定点单位和销售许可单位,推出了自主研发的S e c G a t e3600(S J W79-A/B)系列V P N安全网关产品。
该系列V P N安全网关采用国家密码管理局指定的加密算法,支持国家I P S e c V P N标准协议,基于成熟可靠的专用硬件平台,在保证数据通信安全的同时提供了高性能的访问控制能力,可以有效实现数据传输的安全、用户接入的安全和对内网资源的访问安全。
网御神州目前推出了百兆和千兆两大系列多款I P S e c V P N产品,可全部覆盖高中低端网络应用,涉及通用领域和县乡通信专用领域,同时还提供自主研发的V P N客户端软件。
二、 产品亮点1.强大的组网能力网神V P N安全网关本身可支持各种组网模式,不仅支持网关-网关模式,还支持网状网模式和星型组网,支持基于路由的V P N应用,可十分方便进行纵向组网,这对于具有三级以上网络的行业专网非常合适;网神V P N安全网关可形成从高端、中端到低端再到客户端的全面的V P N解决方案,形成自主组网。
2.灵活的网络适应性网神V P N安全网关在提供传统静态I P的V P N网关功能的同时,也支持基于动态I P地址的V P N 网关,方便使用A D S L接入方式的用户构建自己的V P N网络;可以实现基于策略和基于路由的V P N,大小网络环境都可适应;网神V P N安全网关可与支持国家标准I P S e c、P P T P、L2T P的网关设备和客户端进行互联互通, 同时支持S S L V P N网关功能,支持标准的B/S、C/S连接。
3.全面的V P N功能网神V P N安全网关的功能涵盖了I P S e c、S S L、P P T P、L2T P和G R E多种V P N方式,以及基于这些方式的V P N应用,如N A T的穿越等;支持网关到客户端、客户端到网关多种移动用户上网方式;产品支持全面的防火墙访问控制功能,支持N A T、动态协议解析和带宽控制,支持V P N的实时S A隧道信息同步,实现全冗余的H A部署。
网神SecIPS 3600入侵防御系统产品白皮书
1 产品概述
网神SecIPS 3600基于先进的体系架构和深度协议分析技术,结合协议异常检测、状态检测、关联分析等手段,针对蠕虫、间谍软件、病毒、垃圾邮件、DoS攻击、网络资源滥用等危害网络安全的行为,采取主动防御措施,实时阻断网络流量中的恶意攻击,确保信息网络的运行安全。
2 产品特点
⏹灵活的部署方式。
网神SecIPS 3600支持IDS(旁路接入)、学习模式(串接,检测而
不防御)、连通优先、防御优先等四种工作模式,部署灵活方便,极大提高了产品的可用性。
⏹准确的攻击阻断。
网神SecIPS 3600融合了基于状态的模式匹配、基于协议的解码分
析、基于行为异常的检测、基于漏洞存在的检测、被动的操作系统及应用指纹识别、智能IP重组、蠕虫检测与隔离等新一代的检测分析技术,配合优秀的签名库,能够准确识别并实时阻断各种恶意攻击,确保网络安全可靠。
⏹丰富的管理和报表功能。
网神SecIPS 3600支持对多台探测器的集中管理(策略下发、
组件监控、事件收集等),提供多达40余种的统计报表模版,向导式的自定义报表,组建间加密通信,极大方便用户的使用,减少管理工作量。
3 主要功能
4 产品型号与技术指标
5 产品形态
6 产品资质
公安部销售许可证。
网神SecSSL 3600安全接入网关系统产品白皮书网御神州科技(北京)有限公司目录1 产品概述 (3)2 产品特点 (3)3 产品功能 (7)4 产品型号及指标 (12)4.1 SSLVPN主机系统介绍 (12)4.2 SSLVPN辅件介绍 (17)5 产品资质与荣誉 (18)1 产品概述网神SecSSL 3600系列安全接入网关系统是网御神州推出的基于SSL协议标准全新架构的SSL VPN产品,是为企/事业单位提供安全、方便及高效的远程及内网安全接入方案。
通过对接入受控网络的主机进行全面的安全状态检查和修复,再加上细粒度的动态授权机制,SecSSL 3600确保接入用户的主机环境符合企业的安全策略要求。
系统也能够在用户访问结束后,根据安全策略的设置清除遗留在远程主机本地的数据,真正做到了“零”痕迹。
利用创新的智能终端识别和链路质量侦测技术,SecSSL 3600允许用户利用各种不同的移动计算终端快速地接入受控网络。
SecSSL 3600确保用户可以利用任意平台,随时随地安全及快速的访问内部资源,是目前企/事业单位远程及内网安全网络接入的最佳选择。
网神SecSSL 3600系列安全接入网关系统针对的应用环境包括(但不局限于)下列描述:●电子商务交易平台●电子政务应用系统●ERP 、CRM、SCM、OA、财务、人力资源、物流管理等应用系统●MySQL、SQL Server、Oracle等各种数据库系统●网上银行●网络图书馆的远程安全接入和访问●电子邮件系统●协同设计系统●关键内部业务应用系统等2 产品特点●无客户端软件采用无客户端软件的解决方案,用户只需通过浏览器即可实现远程访问服务。
由于SSL VPN 使用了已嵌入于一般浏览器中的SSL协议,从而使管理员无需为终端用户提供软件安装、维护及策略定制的服务,仅需在VPN网关上设置用户访问权限即可。
●不改变用户使用习惯每个企业都根据自身的实际需要定制开发了一些应用系统,或者部署了一些服务来满足自己的需要,例如,使用Outlook的日历安排功能安排会议,为不同分支机构的IC设计工程师部署集中的Terminal Server以共享设计仿真资源等。
●版权声明Copyright © 2006-2011 网神信息技术(北京)股份有限公司(“网神”)版权所有,侵权必究。
未经网神书面同意,任何人、任何组织不得以任何方式擅自拷贝、发行、传播或引用本文档的任何内容。
●文档信息●版本变更记录目录1前言 (4)2产品背景 (6)2.1P2P应用概况 (6)2.2P2P对网络的影响 (7)2.3P2P应用技术发展 (7)3处理P2P策略 (10)4如何检测网络中的P2P流量 (12)5技术解决方案 (13)6系统架构 (16)7主要功能特色 (18)7.1强大的协议识别引擎 (19)7.2灵活的带宽管理 (20)7.3内网IP统计功能 (22)7.4简单易用的单IP限速 (23)7.5丰富的报表统计 (23)7.6系统高可用性 (23)7.7全中文化安全的Web管理 (23)当前的IP网络,基于应用的分类管理,应用可视性和网络可管理性的地位比以前更重要,需求也更加迫切。
P2P应用的广泛流行,已是桌面应用和网络流量的主流。
出于技术与市场的驱动,唯有专业的应用层流量管理产品,才能跟踪并分析网络/用户的流量模式,更加有效的管理网络带宽资源,并加强服务特色化,管控结合,提高网络运行效率,提升用户满意度和忠诚度,具有多方面的益处。
P2P(Peer-to-Peer)应用是不需关照的下载方式,增加网络峰值带宽和峰值持续时间,使用随机端口(port-hopping) ,流量普遍占到网络总流量的60% —80%,为了让用户更快的体验和畅通无阻,则极力争抢带宽和逃避监管。
由于使用随机端口,传统的基于端口来区分应用的方式就失去了作用。
网神SecBMS带宽管理系统是在P2P流行时代,诞生的新一代应用层流量管理产品,支持对IP流量的应用分类,实时控制用户组、应用服务流量。
网神SecBMS带宽管理系统的解决方案是基于状态和特征的检测,精确识别9大类80余种常用协议,并创新地自主开发“协议特征描述语言”——PSDL(Protocol Signature Description Language),使得维护协议特征库更加方便快捷。
●版权声明Copyright © 2006-2011 网神信息技术(北京)股份有限公司(“网神”)版权所有,侵权必究。
未经网神书面同意,任何人、任何组织不得以任何方式擅自拷贝、发行、传播或引用本文档的任何内容。
●文档信息●版本变更记录目录1产品概述 (4)2产品特点 (4)3产品功能 (12)4产品资质................................................................................ 错误!未定义书签。
1产品概述网神SecIPS 3600入侵防御系统(简称:“网神IPS”)将深度内容检测、安全防护、上网行为管理等技术完美地结合在一起。
配合实时更新的入侵攻击特征库,可检测防护3000种以上的网络攻击行为,包括病毒、蠕虫、木马、间谍软件、可疑代码、探测与扫描等各种网络威胁,并具有丰富的上网行为管理,可对P2P、聊天、在线游戏、虚拟通道等内网访问实现细粒度管理控制。
从而,很好地提供了动态、主动、深度的安全防御。
2产品特点网神IPS的完善体系结构包括两大部分:强化安全的专用操作系统和模块化硬件系统。
以下分别介绍这两大部分。
高效的体系结构在平台优化的核心技术方面,主要有以下三个方面。
1)零拷贝技术数据包以Scatter-and-Gather方式主动通过千兆网卡DMA进入内存后就不再拷贝,有效地减少内存存取次数。
2)核心层优化所有报文的解析与比对都由核心层(Kernel)进行,完全不用通过核心层与应用层之多余的转换,因此不用进行内存拷贝,从而有效地减少内存存取次数。
3)硬件特征比对网神特征比对引擎是一款能直接比对特征码格式,引擎比对速度高达4Gbps。
相对于一般只对报文内容进行文字搜索的作法,引擎同时整合了第四层的特征内容,减少了处理器额外比对并且有效降低误判,且支持Wildcard、Distance、Within等等针对P2P/IM等应用程序所需要的操作单元,能高速进行对比并且不会有规则存储导致硬件满载的风险。
网神SecSSL 3600安全接入网关系统产品白皮书网御神州科技(北京)有限公司目录1 产品概述 (3)2 产品特点 (3)3 产品功能 (7)4 产品型号及指标 (12)4.1 SSLVPN主机系统介绍 (12)4.2 SSLVPN辅件介绍 (17)5 产品资质与荣誉 (18)1 产品概述网神SecSSL 3600系列安全接入网关系统是网御神州推出的基于SSL协议标准全新架构的SSL VPN产品,是为企/事业单位提供安全、方便及高效的远程及内网安全接入方案。
通过对接入受控网络的主机进行全面的安全状态检查和修复,再加上细粒度的动态授权机制,SecSSL 3600确保接入用户的主机环境符合企业的安全策略要求。
系统也能够在用户访问结束后,根据安全策略的设置清除遗留在远程主机本地的数据,真正做到了“零”痕迹。
利用创新的智能终端识别和链路质量侦测技术,SecSSL 3600允许用户利用各种不同的移动计算终端快速地接入受控网络。
SecSSL 3600确保用户可以利用任意平台,随时随地安全及快速的访问内部资源,是目前企/事业单位远程及内网安全网络接入的最佳选择。
网神SecSSL 3600系列安全接入网关系统针对的应用环境包括(但不局限于)下列描述:●电子商务交易平台●电子政务应用系统●ERP 、CRM、SCM、OA、财务、人力资源、物流管理等应用系统●MySQL、SQL Server、Oracle等各种数据库系统●网上银行●网络图书馆的远程安全接入和访问●电子邮件系统●协同设计系统●关键内部业务应用系统等2 产品特点●无客户端软件采用无客户端软件的解决方案,用户只需通过浏览器即可实现远程访问服务。
由于SSL VPN 使用了已嵌入于一般浏览器中的SSL协议,从而使管理员无需为终端用户提供软件安装、维护及策略定制的服务,仅需在VPN网关上设置用户访问权限即可。
●不改变用户使用习惯每个企业都根据自身的实际需要定制开发了一些应用系统,或者部署了一些服务来满足自己的需要,例如,使用Outlook的日历安排功能安排会议,为不同分支机构的IC设计工程师部署集中的Terminal Server以共享设计仿真资源等。
员工主要的工作时间,一般都是在企业内部使用这些特定的应用。
因此,当在家里或者酒店需要访问这些企业资源时,员工也希望保持在公司Intranet中的使用习惯,不希望改变客户端的应用程序,也不希望改变客户端的应用程序的配置。
●可绑定客户端应用在SSL VPN设计时,考虑到用户使用方便,因此特别提供客户端应用绑定的功能,让用户可以针对某一个应用服务设定使用哪一种客户端的应用程序。
客户端应用绑定设置,也可由管理员完成,让用户免于设置操作。
当用户通过SecSSL 3600登入内部网络时,通过该功能可以看到可访问的应用服务列表。
在该列表中,用户可设置指定服务与自己喜欢的应用及启动该应用所需要的参数绑定在一起。
完成了以上绑定后,用户登录系统便能直接点击服务名称,从而启动应用软件。
管理员/用户可以针对一个服务设定多个客户端的应用程序,也可定制关联应用的特性,给予用户最大的选择使用何种客户端的应用程序的自由。
如果用户不设定关联应用,那么也可直接在操作系统中启动应用软件。
●支持多种基于TCP/UDP的应用系统虽然SSL协议主要用于保护Web应用系统,但是SSL VPN应该也能够支持多种基于TCP/UDP 的Client/Server结构的应用软件。
管理员只需通过简单的管理接口,即可在服务器上定义需要支持的应用或配置服务器使用的端口。
SecSSL 3600支持多种使用动态端口的应用协议,例如:FTP、TFTP、Oracle、SQL Server 等。
这些特性使得SecSSL 3600能够最大程度地满足客户的应用需求,同时,SecSSL 3600不会像IPsec VPN那样将客户端透明地连接到企业总部地网络中,而将整个网络暴露在客户端的面前。
因此SecSSL 3600做到了应用与安全之间的平衡。
●支持第三方Radius/Windows AD/LDAP认证系统作为企业的远程接入VPN网关,SSL VPN(如SecSSL 3600)最核心的安全功能就是对远程接入用户提供认证、授权及访问控制。
为了减轻管理员的管理操作,SSL VPN不应只提供内置用户认证数据库,也应可以同常用的Radius/Windows AD/LDAP用户认证系统结合,提供一体化的用户认证设施。
利用第三方认证系统,管理员无需在SecSSL 3600上配置任何用户相关的信息,仅仅需要对不同认证服务器或服务器上的用户进行授权即可。
●支持Windows AD/LDAP用户数据库同步企业一般都会有集中的用户管理系统,例如基于Windows AD的用户管理系统。
虽然IT管理人员希望只需维护一个用户数据库,但也要求在不同的应用系统及网关上进行细粒度的配置。
若系统支持同Windows AD/LDAP服务器之间实现帐号同步,即可保持服务器与企业用户数据库的一致。
SecSSL 3600实现了用户帐号同步功能,便于管理员制定细粒度的访问控制规则。
●支持基于信任链表的PKI证书应用基于公开密钥证书的认证系统具有安全性高、扩展性好等特点,因此很多企业已经开始使用PKI作为基础的认证设施。
企业提供的远程接入解决方案,不仅仅针对接入本企业的员工,也可能要针对接入企业的不同合作伙伴,因此企业会要求远程接入网关,能够支持多个CA签发的证书的用户认证。
SecSSL 3600采用信任链表的方式实现了对多CA的支持,该方式下也可设定不信任某些CA。
作为一个网关设备,SecSSL 3600本身也需要一个证书向连接它的客户端证明自己的可信身份。
SecSSL 3600有三种获取自身证书的方式:✧自签发证书自签发证书的意思是SecSSL 3600可以自己为自己签发一个标识自己身份的证书。
✧自签发证书请求消息自签发证书请求消息的意思是SecSSL 3600可以自己生成一个PKCS#10格式的证书请求消息,管理员需要把这个请求交给第三方的CA来为SecSSL 3600签发一个证书。
✧导入第三方CA签发的证书管理员可以直接从第三方CA为SecSSL 3600申请证书,然后把对应的证书/私钥对导入到系统中。
●检查客户端安全措施一旦有用户接入到企业内部网络中,那么远端用户的计算机就成了企业网络的边缘。
因此IT 管理人员需要确保远端用户的计算机满足企业的安全策略要求。
为保证客户端的安全性,SecSSL 3600提供如下措施:✧主机检查与缓存清除✧主机保护✧访问限制列表✧用户登录锁定✧SSL协议/加密算法设置在主机检查与缓存清除方面,SecSSL 3600允许管理员设置需要在客户端检查的条目,例如:✧允许/禁止哪些进程运行✧允许/禁止哪些文件存在✧允许/禁止哪些网络端口打开✧允许/禁止安装的杀毒软件/个人防火墙SecSSL 3600允许管理员为用户登录之前和登录认证通过之后,配置不同的检查规则。
当检查结果跟安全策略的期望相违背时,SecSSL 3600可以自动执行管理员设定的相应安全管理动作(例如启动防火墙、关闭恶意进程等)。
同时,管理员还可以配置SecSSL 3600,使得用户在结束访问时能够自动地把用户本地缓存的信息清除,避免企业信息不经意地被泄漏。
除了检查客户端计算机的安全状态之外,SecSSL 3600还允许管理员通过ARL设置,允许远程用户/管理员只能/不能从哪些IP地址访问SecSSL 3600。
SSL协议已经从1.0、2.0晋升到3.0和TLS1.0,但标准的浏览器一般都仍然使用SSL2.0作为默认的选项。
SecSSL 3600提供选项给管理员,让管理员选择需要使用哪一种SSL协议来接入用户。
如果用户端的协议版本号不满足管理员设置的要求,那么SecSSL 3600会给用户提示信息,这样SecSSL 3600就在执行严格的安全限制的同时保持了用户友好。
因为SecSSL 3600是基于Web为用户提供VPN服务,那么就面临着有些攻击会在Web页面上发动口令暴力攻击。
SecSSL 3600通过用户登录锁定功能来限制用户错误口令尝试的次数,并且如果用户口令错误达到一定次数之后,SecSSL 3600可以在一段时间内拒绝该用户登录,从而提高了系统的安全性。
●提供基于角色的细粒度访问控制访问控制是SSL VPN提供的核心安全服务。
SecSSL 3600所使用的基于角色的访问控制,便于管理员快速地针对企业现状配置对应的更改控制规则。
通过角色将系统的访问用户同系统保护资源联系起来,既非常直观,而且在访问控制策略发生变化的时候,也无需为每一种资源或者每一个用户修改权限,而只需要修改某一种服务/角色/用户的属性。
在SecSSL 3600中,一个用户可以属于多个角色、访问多种服务,而一个服务可以被多个不同的角色访问。
另外,管理员也可以设定角色的有效时间。
提供网络连接(NC)组网模式,超越传统的IPSecVPNNC(Network Connection,网络连接)是一种让远程用户能够在IP层面访问企业内部资源的远程访问方式。
在这种方式下可以支持任意基于IP的应用,与其配置方式、部署实施便利性远远优胜于传统的IPSecVPN系统,为移动客户端通过Internet远程访问企业内部网络资源和Site to Site(网对网)互连的应用提供了充分的解决方案。
3 产品功能4 产品型号及指标4.1 SSLVPN主机系统介绍注意:上述六款产品形态中,SecSSL 3600-SC 、SecSSL 3600-MC 、SecSSL 3600-HC 均支持国密算法(SCB2),性能比其SecSSL 3600-S 、SecSSL 3600-M 、SecSSL 3600-H 略低10%左右,若客户无政府背景强制要求,通常不作推荐。
4.2 SSLVPN 辅件介绍5 产品资质与荣誉公安部销售许可证计算机软件著作权登记证书国家密码管理局授权我司成为SSL VPN技术规范编制专家组成员(可提供邀请函证明文件)。