動態身份認證提供多重保證
當前間諜軟件、木馬等安全威脅日益嚴重,傳統的基于口令的認證方式容易被竊取,一旦泄漏將造成企業數據的安全問題。深信服科技采用了多種動態身份認證系統來消除該問題,保證了用戶使用SSL VPN訪問總部資源時的安全性。
? DKEY認證
SANGFOR SSL VPN安全網關采用SSL協議加密建立安全的**加密通道,除了使用標準SSL協議內置的RC4等加密算法和RSA128bit簽名算法來保證數據的安全性之外,還使用DKEY(一種USB 的身份認證設備)進行雙因素身份認證,并使用PIN碼保護DKEY的安全。這種USB DKEY可以同時支持兩套VPN(IPSec和SSL)系統,安全方便。
? 免驅動USBDKey
針對一般的USBDKEY在使用的過程中跟U盤一樣需要安裝該USB Key的驅動,但是往往驅動的兼容性問題導致無法正常登錄SSL VPN,導致業務無法開展。針對這樣的情況,深信服提出免驅動DKey認證,當您使用DKey進行登錄的時候,不需要安裝DKey也能夠正常登錄SSL VPN,無需擔心驅動的兼容新問題,提高業務訪問效率。
SSL在Web的易用性和安全性方面架起了一座橋梁。長寧區技術VPN管理系統
SANGFOR SSL VPN安全網關可以限制內部局域網每個IP地址在一分鐘內可發起的比較大TCP連接數和發送的比較大SYN包次數(數值可依據內網計算機數量自定義),阻止了局域網內某些計算機傳染了攻擊或者木馬程序,對外發起大量的連接請求從而導致企業網絡帶寬耗盡、網關設備癱瘓宕機等情況的發生。一旦檢測到攻擊后,SANGFOR SSL VPN安全網關可以立即對攻擊主機進行鎖,從而及時有效阻斷了由企業局域網內部計算機發起的DOS攻擊行為,避免了企業員工在上網時不小心傳染了攻擊而造成DOS攻擊給企業帶來的法律糾結、名譽受損等風險。長寧區數據VPN業務SSL VPN無需安裝客戶端,對于使用端透明,無需安排專門的人員進行維護。
簡單易用的用戶體驗
更兼容: 兼容市場主流PC操作系統接入 | 兼容IE、Firefox、 Opera、Chrome等多種瀏覽器 | 適合主流移動終端設備,提供更佳用戶體驗|IPV6
更簡潔: 輕量級SSL VPN登錄插件 | 用戶登錄操作簡單 | SSL VPN 運維效率提升
更快速: 多重傳輸加速機制 | 用戶訪問體驗保障 | 帶寬成本降低
應用場景
企業核心業務安全接入場景
存在問題:
業務系統身份認證方式易被仿造;權限限制不明確,容易被攻擊者發起跳板攻擊:
訪問業務系統時,終端同時訪問互聯網,引發泄密問題
解決方案:
多種認證組合方式,增加身份驗證的安全性。
嚴格限定系統訪問權限。
使用SSL VPN專線功能,訪問內部業務時,同一個終端無法訪問互聯網,避免泄密事件發生及攻擊者利用。
IPSec VPN應用于端點接入的不便:
首先是客戶端配置問題
在每個遠程接入的終端都需要安裝相應的IPSec客戶端,并且需要做復雜的配置,隨著這種遠程接入客戶端數量的增多將給網絡管理員帶來巨大的挑戰。雖然一些**的公司已經解決了IPSec 客戶端難以配置和維護的問題,但是還是無法避免在每個終端上安裝客戶端的麻煩,即使這些客戶端很少出問題,但隨著用戶數量的增多,每天需要維護的客戶端數量也不少。
其次是IPSec VPN自身安全問題
往往傳統的IPSec 解決方案都沒有很好的解決移動用戶接入到私有網絡的安全控制問題,這樣就為攻擊者傳播和入侵提供了很多可能的途徑。深信服科技的IPSec VPN已經比較好的解決了這個問題,使用硬件鑒權認證來實現設備的認證接入,使用VPN專線功能來實現和互聯網的邏輯隔離,來保證入侵安全性。如果**在受控的電腦上,比如員工辦公電腦上使用IPSec客戶端則可以通過部署統一的安全策略來解決該問題,但如果要讓合作伙伴或者客戶的電腦接入,就難以控制了。
IPSec 客戶端需要有更多的版本來適應這些終端。
功能特性
端到端的安全機制
? 多種身份認證方式,支持靈活組合,保障接入用戶身份安全
? 多重端點安全機制,支持客戶端安全檢查、SSL專線、移動端數據保護等
? 支持多種國際標準算法和國家商密算法,保障傳輸安全
? 支持URL級權限控制、支持**日志中心
? 支持Ipv6雙協議棧轉換及web 資源安全接入
接入端:多種身份認證方式 | 客戶端安全檢查
傳輸端:多種國際標準算法和國家商用密碼算法
業務端:高細顆粒度業務訪問權限規則、**日志中心。 通過廣域網訪問存在的安全問題讓組織非常害怕這些關鍵業務數據的泄密。長寧區技術VPN管理系統
往往傳統的IPSec 解決方案都沒有很好的解決移動用戶接入到私有網絡的安全控制問題。長寧區技術VPN管理系統
快速重傳-允許接收端通過使用 SACK TCP 選項指示**多四個接收數據的非鄰接塊。RFC 2883 定義用于確認重復的數據包的 SACK
TCP
選項中的字段的額外使用。發送端可以通過此操作確定何時重傳了不必要的段并調整其行為,以防今后不必要的重傳。發送的重傳越少,整體吞吐量越合理。
快速恢復-快速檢測出丟包,并能快速準確重傳該包,對時延較大,網絡狀況較差的情況能夠有效的提升帶寬利用率,通過更改快速恢復過程中發送端可以用來提高發送速率的方法,提供更大的吞吐量。
慢啟動-避免發送
TCP
對等方擁塞整個網絡的現有算法被稱為“慢啟動”和“擁塞避免”。在連接**初發送數據和還原丟失段時,這些算法可以增大發送窗口,即發送端可以發送的段數量。對于每個接收到的確認段或每個已經確認的段,“慢啟動”算法會以一個完整的
TCP 段增大發送窗口。對于每個已經確認的完整窗口的數據,“擁塞避免”算法以一個完整的 TCP
段增大發送窗口。利用這些算法增大發送窗口的速度就足以充分利用連接帶寬。 長寧區技術VPN管理系統
上海黑象信息科技有限公司致力于商務服務,是一家其他型公司。公司自成立以來,以質量為發展,讓匠心彌散在每個細節,公司旗下技術開發,技術轉讓,技術咨詢,技術服務深受客戶的喜愛。公司秉持誠信為本的經營理念,在商務服務深耕多年,以技術為先導,以自主產品為重點,發揮人才優勢,打造商務服務良好品牌。黑象秉承“客戶為尊、服務為榮、創意為先、技術為實”的經營理念,全力打造公司的重點競爭力。