安全合規:AC(上網行為安全)--下

五、SSL移動接入方案概述

1、SSL VPN概述
? ? ? ? SSL VPN是一種遠程安全接入技術,因為采用SSL協議而得名。因為Web瀏覽器都內嵌支持SSL協議,使得SSL VPN可以做到“無客戶端”部署。SSL VPN一般采用插件系統來支持各種TCPUDP的非Web應用,使得SSL VPN真正稱得上是一種VPN, 并相對IPSec VPN更符合應用安全的需求,成為遠程安全接入主要手段和選擇。
? ? ? (1)SSL協議介紹
? ? ? ? ?SSL協議主要通過三個協議實現:
? ? ? ? ? ? ? ? ? SSL握手協議:SSL握手協議被封裝在記錄協議中,該協議允許服務器與客戶 機在應用程序傳輸和接收數據之前互相認證、協商加密算法和密鑰。在初次建 立SSL連接時,服務器與客戶機交換一系列消息。
? ? ? ? ? ? ? ?SSL連接主要依靠SSL握手協議,簡短的一句話就可以概括SSL握手協 議的基本設計思路:采用公鑰加密算法進行密文傳輸。也就是說,服務端將其 公鑰告訴客戶端,然后客戶端采用服務器的公鑰加密信息,服務端收到密文后, 用自己的私鑰解密。
? ? ? ? ? ? ? ?? SSL修改密文協議:保障SSL傳輸過程的安全性,客戶端和服務器雙方應該每 隔一段時間改變加密規范。
? ? ? ? ? ? ? ?? SSL報警協議:SSL報警協議是用來為對等實體傳遞SSL的相關警告。如果在 信過程中某一方發現任何異常,就需要給對方發送一條警示消息通告。
? ? ? ? ? ? ? ? SSL記錄協議:
? ? ? ? (2)SSL協議結構
? ? ? ? ? ? ? ?
? ? ? ? ?
? ? ? ? ?(3)SSL VPN技術優勢
2、SSL VPN授權
? ? ? ? SSL VPN用戶數SSL VPN并發接入用戶數授權
? ? ? ? IPSec移動用戶數SANGFOR VPN移動端PDLAN并發用戶數授權
? ? ? ? 線路數:外網WAN口線路數授權
? ? ? ?分支機構數:與第三方設備對接標準IPSEC VPN隧道數
? ? ? ?遠程應用用戶數:使用遠程應用發布資源的用戶并發數
(1)創建用戶(根據實際應用場景,選擇用戶的認證方式,也可多重認證方式 組合認證)
(2)發布資源(根據需求發布成所需類型,資源類型有WEB類型、TCP類型、 L3VPN類型、遠程應用四種類型)
(3)創建角色(角色的作用是將用戶跟資源關聯起來,其效果是讓用戶具有訪問哪些資源的權限)
3、SSL VPN組網方案
(1)網關模式組網
1、網關模式配置:配置設備的內外網口地址信息,外網口如果是撥號場景需 要先配置撥號
2、上網配置:代理上網(NAT),確定內網是否多網段網絡環境,如果是 的話需要添加相應的回包路由回指給設備下接的核心交換機。
(2)單臂模式組網
1、單臂模式配置:給設備LAN口分配一個IP地址,填寫正確的網關IPDNS
2、前置網關做TCP 44380端口映射(如果用到IPSEC VPN 還需要映射TCP / UDP 4009端口)

2/2、移動資源發布

1、移動接入資源發布需求

需求:
1. 出差或在家能接入企業/單位內網 的應用系統
2. 需要支持電腦接入訪問B/SC/S類 所有應用
3. 支持在移動終端(手機、平板)使 用windows上的應用
解決方案:
1. 允許電腦接入后訪問授權的業務系統(地址、協議、端口)
2. 遠程應用發布實現windows應用在移動終端上使用
2、移動接入資源發布技術
資源是指遠程接入SSL VPN后授權終端允許訪問的網絡服務
根據實現機制和應用服務的不同將資源分為4類:
1. WEB應用? 2. TCP應用? 3. L3VPN? 4. 遠程應用
(1)WEB應用
Web資源需求背景
1. 用戶在外手機辦公,已經和總部建立了SSL VPN。現在用戶需要通過手機訪問總部 的web資源。
2. 用戶不希望在手機上安裝額外的控件。
WEB應用技術原理
? WEB應用
WEB應用通過SSL設備將內網服務轉換成HTTPS協議。
支持應用類型:HTTPHTTPSMAILFTPFileShare
優點:客戶端免控件,所有瀏覽器均支持。
Web應用技術原理
SSLVP
(2)TCP應用
? ?TCP資源需求背景
? ? ? ? ??用戶在外電腦辦公,需要通過電腦遠程登錄總部的web服務器進行資源更新。
? ?TCP應用技術原理
(3)L3VPN
? L3VPN資源需求背景
? ? ? ? ? 用戶在外電腦辦公,需要通過電腦訪問總部的SNMP服務器進行管理。
? ?L3VPN應用技術原理
(4)遠程應用
采用基于服務器計算的應用模式,應用程序的安裝、配置、管理、維護 以及應用的執行均集中在服務器上進行,用戶通過遠程客戶端登錄服務 器進行操作,輸入輸出的內容通過網絡傳輸到客戶端。
遠程應用技術原理
需要安裝EasyConnect客戶端終端服 務器需要安裝RemoteServerAgent組件。某些B/S架構的應用需要在客戶端瀏覽器安裝插件才能訪問。
3、用戶、角色、資源、策略組
? ? ? ? SANGFOR SSL角色是用戶和資源之間的紐帶,它用于給不同的用戶關聯 不同的內網資源,以實現更細致化的遠程接入控制。
? ? ? ? ?策略組用來設置用戶的接入VPN的安全策略。包括以下內容:客戶端相關選項,帳號屬 性和安全桌面相關信息。策略組設置完成后,需被用戶或者用戶組關聯才生效。根據需求的不同,可設置不同的策略組分別與用戶,用戶組關聯。
? ? ? ? 客戶端選項用來設置客戶端的隱私保護,帶寬會話,是否允許PPTP方式
接入,SSL專線,硬件特征碼個數限制。
? ? ? ? ?賬號控制用來設置賬號相關的權限。

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/news/920166.shtml
繁體地址,請注明出處:http://hk.pswp.cn/news/920166.shtml
英文地址,請注明出處:http://en.pswp.cn/news/920166.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

【86頁PPT】特種車行業SAP解決方案(附下載方式)

篇幅所限,本文只提供部分資料內容,完整資料請看下面鏈接 https://download.csdn.net/download/2501_92808859/91716699 資料解讀:《【86頁PPT】特種車行業SAP解決方案》 ??詳細資料請看本解讀文章的最后內容?? 作為特種車行業信息化建…

【Kubernetes k8s】(兩萬字超詳細)Ubuntu-22.04搭建 k8s-1.30.1集群,開啟Dashboard-2.7.0、部署ingress-nginx-1.10.1

Ubuntu-22.04搭建 k8s-1.30.1集群,開啟Dashboard-v2.7.0(以及Token不生成的問題)、部署ingress-nginx-1.10.1 引言 最近在研究分布式計算,想將分布式計算都容器化,使用 k8s 來調度,所以從0開始學 k8s &…

podman啟動mongdb的container因為權限問題導致changing ownership和讀取storage.bson失敗的解決方法

用FROM mongo:8.0.8 為基礎鏡像,加了些初始化數據做的mongodb鏡像。用podman管理和backend,frontend組成一個簡單的BS架構。利用podman創建pod,3個鏡像同用一個空間,項目內部連接就可以統一用127.0.0.1加上端口進行通信了。 要使…

UE5基本打光(新手向)

在UE5中場景照明往往是構建沉浸式視覺體驗的關鍵環節與常見挑戰。學會如何打光可以為項目創建出更具表現力和藝術感的燈光效果。 1.以UE5建筑展示demo為例,首先刪除舊的光照,將光照相關配置放置新的場景Light中。這樣更適合多人分工。 光照子場景Light&…

PiscCode使用OpenCV和Python實現運動檢測與可視化

光流分析是計算機視覺中的重要技術,用于檢測視頻序列中物體的運動模式。本文將介紹如何使用OpenCV和Python實現一個實時的光流分析系統,該系統能夠檢測運動、生成熱力圖并提供詳細的統計分析。 技術概述 本系統基于Farneback稠密光流算法,能…

Day 36 復習日

浙大疏錦行 今天是復習日,神經網絡與機器學習最大的不同就是不止固定的三行代碼,需要自己定義一個模型,先繼承類的屬性,然后去寫自己的屬性,以及前向傳播方法,可以手動構建:中間層的數量、每一…

ES6/ES2015 - ES16/ES2025

ES6/ES2015 - ES16/ES2025 ECMAScript(簡稱ES)是JavaScript的官方標準,從2015年開始每年發布一個新版本。 版本一覽表年份版本主要新特性2015ES6/ES2015let/const、箭頭函數、Class、模板字符串、解構賦值、模塊、Promise2016ES7/ES2016指數運…

BIM 地鐵站可視化:智慧運維 “透視鏡”

圖撲 BIM 地鐵站可視化系統,以三維建模完整復刻車站空間,從出入口、站廳到設備層,管線走向、設施分布精準呈現。實時匯聚客流數據、空調等設備運行狀態,動態標記設備告警、空間占用情況。通過透明化模型,運維人員可直觀…

淘寶商品詳情頁數據接口設計與實現:從合規采集到高效解析

在電商數據分析、比價系統開發等場景中,商品詳情頁數據是核心基礎。本文將圍繞淘寶商品詳情頁數據接口的合規設計、高效采集與智能解析展開,提供一套可落地的技術方案,重點解決動態渲染、參數加密與數據結構化等關鍵問題。 一、接口設計原則…

HTML應用指南:利用GET請求獲取中國銀行人民幣存款利率數據

人民幣存款利率是影響居民儲蓄行為和企業資金配置的關鍵因素,也是宏觀經濟調控的重要工具。中國銀行根據中國人民銀行的指導政策,結合市場情況與自身經營策略,定期調整并公布人民幣存款利率標準。這些利率信息主要涵蓋活期存款、定期存款&…

RPS和QPS

簡介 這是系統設計中兩個最核心且容易混淆的性能指標。簡單來說: ? RPS 是 “每秒請求數”,是從客戶端或負載均衡器的視角看,服務器每秒接收到的請求數量。 ? QPS 是 “每秒查詢數”,通常是從數據庫或特定服務的視角看&…

如何將用戶反饋轉化為可執行需求

用戶反饋是企業優化產品、改進服務的重要依據。將用戶反饋轉化為可執行需求的核心在于通過系統化的流程對反饋進行收集、分析和分類,并結合企業的戰略目標與技術能力,制定出具體的執行方案。這一過程不僅要求企業深入理解用戶需求,還需要跨部…

ry-vue docker部署

目錄 整體架構概覽 創建 Docker 自定義網絡 Redis 部署(緩存服務) redis.conf修改 啟動 Redis 容器 測試 啟動 MySQL 容器 允許 root 用戶遠程訪問(%) 初始化數據庫(可選) RuoYi-Admin 后端服務部…

Redis之Keys命令和Scan命令

序言 網上看到的面試題:Redis有1億個key,其中10w個key是以某個固定的前綴開頭,如何將它們全部找出來?一般有兩種命令可以實現: Keys命令Scan命令 下面具體分析一下兩種命令 Keys命令 Keys pattern如下圖所示&…

【小沐學GIS】基于Godot繪制三維數字地球Earth(Godot)

🍺三維數字地球GIS系列相關文章(C)如下🍺:1【小沐學GIS】基于C繪制三維數字地球Earth(OpenGL、glfw、glut)第一期2【小沐學GIS】基于C繪制三維數字地球Earth(OpenGL、glfw、glut&…

day62 Floyd 算法 A * 算法

Floyd 算法本題是經典的多源最短路問題.Floyd 算法對邊的權值正負沒有要求,都可以處理。Floyd算法核心思想是動態規劃。例如我們再求節點1 到 節點9 的最短距離,用二維數組來表示即:grid[1][9],如果最短距離是10 ,那就…

【軟考論文】論可觀測性架構技術的應用

🎁 考高級架構師的小伙伴注意了!📢 軟考架構論文示例 2025年11月軟考架構論文預測👍 一、歷年論文題目 無!!! 二、考情分析 “可觀測性技術”這一論題,目前在高級架構師與高級系統分…

軟件測試:測試分類(一)

常用測試分類1.功能測試(人對功能的確定,保證某個功能可以正常進行)如驗證你輸入正確的手機號碼和密碼是否登錄成功。手機號碼不存在是否有提示,密碼不正確是否有提示等2.自動化測試(如jmeter,屬于黑盒測試…

BigFoot (Method Raid Tools)[MRT] (Event Alert Mod)[EAM]

檢查法術技能ID,需要EAM命令,所以要先安裝EAM BigFoot EventAlertMod lua-CSDN博客 /eam lookup 冰封之韌 同時我們發現一個糟糕的問題,為什么會有這么多ID呢,默認第一個 還有一種法子就是讓別人開了技能告訴你ID,最…

【Scrapy-Redis】分布式爬蟲實戰(非常詳細)

一、概要 1.分布式爬蟲概念 分布式爬蟲是一種利用多臺機器協同工作的網絡爬蟲系統,通過任務分解、并行處理和資源共享,高效抓取并處理海量網頁數據。其核心在于將爬取任務分配到不同節點,避免單點性能瓶頸,同時支持動態擴展和容錯…