IPSEC解决方案
 
VPN产品应用领域
1. 大中型企业、集团公司:建立全公司的的远程安全访问系统,实现安全的网络服务应用。
2. 有分支机构、办事处的中小型公司:建立内部网络平台,互联互通,进行和自身业务相关联
   的应用,如财务系统、采购系统、OA系统、CRM、邮件系统等,和异地之间进行数据传输交流。
3. 商业连锁:包括大型百货、超市、服装、医药、家电、建材等形式,在商业竞争中需要对自己
  的资金流、物流、库存进行严格的控制,构建内部远程安全访问平台;
4. 物流行业:提供物流系统信息化运行平台。
5. 教育行业:营造安全、干净的网络环境。
 
SSL VPN 能为我们做些什么?
  随着应用程序从C/S结构向Web的迁移,企业必须面对一个新的挑战,就是如何在不影响最终用户使用的前提下实现在任何地方灵活访问这些应用程序。 在最近20年间,用户和管理层听到因为安全原因不能够在公司以外访问内部应用程序的声音不绝于耳。在70年代,人们对远程访问概念几乎等同于从远端的办公地点访问应用程序,这需要设置非常昂贵的WAN网并租用连接线路。

  到了80年代,一小部分用户可以使用调制解调器直接拨号到modem banks或他们自己的PC上, 但是使用费用相当高昂只能有非常有限的小部分人使用。而且在那时候,在家使用个人电脑才刚刚成为主流,远程访问需求还不是很大。随着90年代的来临, 在家用PC盛行的同时,移动电脑开始显现,在家办公也开始兴起。公司管理者和销售员们开始在外出出差的时候携带他们的笔记本电脑,他们需要实时访问公司内部信息。设立SSL VPN可以保护用户远程访问。它可以提供足够的安全性. 很多因素都可以证明SSL VPN是解决远程访问问题的救星。随着越来越多的公司挣扎于如何权衡访问控制、安全和用户易用, SSL VPN已经给出了最好的答案。

 

  SSL VPN的价值包括许多方面,最主要的是提高访问控制能力,安全易用以及高额的投资回报率。
访问控制 SSL VPN对访问控制更加有效,因为实施了用户集中化管理。所有的远程访问都是通过SSL VPN控制台进行控管,这样可以更加有效的监控用户使用权限,这些用户可能是公司内部员工,合作伙伴或客户。所有访问被限制在应用层,而且可以将权限细分到一个URL或一个文件。

  安全在SSL VPN中,要求强迫执行安全策略和更加全面地管理。通过确保只有授权用户才能访问机密数据保证数据的完整性。所有通讯都从已经打开的Web端口进行通讯,其它端口或防火墙中可能存在的漏洞都不会被启用。由于SSL VPN硬件提供的代理功能,它可以将Web服务器的DNS信息隐藏起来,因此外部对Web服务器进行攻击的威胁已经大大减轻。

  易于使用 是用户选择SSL VPN非常主要的一个原因。通常用户希望可以充分利用基于Web的应用程序为他们提供的便捷性,在任何地方进行访问。从最初的安装到随后的配置维护,SSL VPN所提供的价值是它所具备的远程控制应用程序的能力,例如身处公司外部的员工通过浏览器安全访问CRM系统。
由于SSL VPN可以在不更改公司网络结构和防火墙设置的情况下进行配置,现在安全远程访问可以通过更经济的方式实现,商业合作伙伴也可以通过浏览器方便的访问以前他们根本不可能访问的企业供应链和CRM系统。这主要是因为如果技术太过复杂了,用户就不会使用这项技术了。

  通常SSL VPN是通过代理技术为Web或传统的应用程序提供安全保护。使用本地applet进行后台数据编译,SSL VPN可以安全的将任何协议进行SSL加密。例如:本地客户与服务器进行POP传输时,本地客户端首先把POP请求传送给本地applet程序,applet程序对这一请求进行SSL打包并通过互联网发送给SSL VPN应用程序。之后,此应用程序将POP数据转发给后台服务器。这样,例如POP, IMAP,FTP和Telnet等服务都必须只通过SSL 代理进行传输,企业不需要将防火墙上的多个端口打开,只要将443端口打开即可。

关于SSL VPN的优点可以分为以下几部分:

  1. 通讯费用 将会大幅降低。因为企业可以直接使用Internet主干网,而不是再依赖于昂贵的拨号连接远程用户了。以前,因为防火墙和NAT转换设置因素,用户常常为是将客户端设置为在分支机构使用,还是在外出时的宾馆饭店使用而苦恼,现在,他们再也不为这个问题发愁了。

  2. 前期投入 将大大降低,这是因为SSL VPN降低了许多重复投入,它不需要对公司原来的网络设置和客户端设置进行更改。管理员大约可以在数小时之内将SSL在后端设置成功。SSL VPN无需进行客户端软件安装,用户只需打开浏览器即可。
  操作费用 这部分是SSL VPN真正的闪光处。原因是浏览器不需要在每次改版时进行升级,而且浏览器对其它应用程序的影响不大,SSL是内嵌在每一个浏览器中的。使用SSL VPN, 只要网络是连通的就足够了。

  3. 安全性 SSL VPN的代理web 服务器提供了强大的身份认证功能,用户在使用应用程序之前首先要进行认证,不在信任组中的用户将不能够访问web服务器。由于有了代理web服务器的保护,SSL VPN对安全补丁的依赖性大大降低。通过限制使用应用程序和执行加密认证操作,SSL VPN可以安全管理用户进行无线访问。

下表是上述优点分析的主要部分总结:

项目 SSL VPN 提示
通讯费用 客户花费在拨号,线路租用,ISP服务租用上的费用大为下降。
前期投入 中等 不用更改公司的网络设置。
配置 容易 不需要对每一个客户端进行资源配置, 如开放端口,设置安全策略,更改防火墙设置等等。
操作 简单 几乎不需要进行操作技术支持。只要浏览器运行正常,SSL VPN即可运转。因为没有客户端,所以不需要管理客户端升级
安全性 较高 SSL VPN不将整个网络开放,用户访问的应用程序是
受到严格控管的。
公司策略 SSL VPN适用于任何安全策略,它可以让你对用户权
限进行限制。
终端用户
满意度
最终用户更佳青睐SSL VPN,因为现在他们只需要运
行浏览器就可以在任何地点访问所需的重要数据了。
 
 SSL VPN在电话充值卡销售系统中的应用案例分析
业务需求:
  某电信运营商根据市场的需要,为了利用更多渠道发行联通公司电话充值卡,在其下属的所有营业厅和多个代理商处设立了分销点。随着业务量的发展,他们发现,在各种充值卡发行方式中,使用在线销售系统进行充值卡销售的方式最适合发展的需要。其优势在于:
  1. 操作方便。所有的分销点只需要一台可以连接Internet的电脑就可以进行充值卡销售工作。
  2. 无需事先压货。代理商不需要事先到联通公司购买充值卡,销售系统可以自动记录每个销售点的销售情况,月底统一结算。
  3. 销售信息反馈及时。所有通过在线销售系统卖出去的充值卡都是即时从总部的数据库中获得的,可以随时统计当时的销售情况,不必再等每个代理点上报销售数据。
  因此,他们着手大力推广在这种销售方式。他们采用了某公司开发的在线销售系统来进行在线销售。这套软件使用Browse/Server结构,所有销售点客户端无需安装任何软件,只要能通过IE浏览器上网,就可以使用这套系统。这种方式大大加快了电信运营商代理销售点的建设工作,从而使销售额迅速增长。
  但是,随着业务量的扩大,其中的一些问题也暴露出来。最主要的就是整个销售系统的安全使用问题,其中包括:
  1. 客户端认证——销售软件中虽然设置了用户名+密码的认证方式,但是用户名和密码往往比较容易被盗用和破译。尤其是密码的强度问题,使用短小易记的密码,很容易被破解;如果使用复杂的长密码,对于使用者又难以记忆,往往会把它随手记录在记事本甚至贴在电脑旁边,使得盗窃者更加方便。
  2. 网络传输——由于这套销售系统通过Internet来连接销售点和该运营商的数据中心,所有内容都会在Internet上传输。而这种基于标准Http协议的明文传输很容易被截获,这样,黑客就可以直接获得联通公司的电话冲值卡号码,抢先注册,盗取话费
  3. 服务器被攻击——为了能让最终用户可以访问数据中心的服务器,该运营商需要把服务器的访问权限公布在Internet上。尽管使用防火墙保护,NAT技术等方式对安全性有所提高。但是从Internet上可以使用80端口连接到应用服务器,这就给黑客留下了很大的空间进行攻击和侵入,进而威胁整个数据中心的安全。
  由于这套销售系统中传输的直接传输充值卡信息,一旦信息泄露,将直接造成经济损失。为此,该运营商急需一套能够保护在线销售系统,解决上述问题的解决方案。
 
方案选择
根据他们的需求,目前市场上可选用的方案有以下几种:
  1. 构建专网——通过专网,使得所有销售点和绍兴联通数据中心直接相连,所有通讯不再经过Internet,极大地保证了网络传输的安全性。而且,由于不连接Internet,服务器受到攻击的可能性大大降低。但是,这对于客户端的认证,仍然无法增加任何强度,一旦入侵者得到用户名密码、使用销售点的电脑进入销售系统,仍然可以盗取充值卡数据。再有,这样的连接方式相当于把所有销售点的电脑直接接入数据中心服务器的内网,那么,在这些机器上的病毒、蠕虫等威胁就都有可能由此进入服务器而造成更严重的危害。另外一个问题是,如果对每一个销售点都铺设专网,其费用极其昂贵,计算下来很可能得不偿失。
  2. 使用SSL VPN——这是一种新兴的VPN技术,其核心技术是利用在Web上广泛使用的SSL技术在应用层构建针对应用程序的VPN通道,部署成本更低。与传统的IPSec VPN不同,SSL VPN无需在客户端安装和设置任何软件,只要会使用浏览器上网浏览就可以毫无障碍的使用SSL VPN。在网络传输中,使用标准的Https协议,能够提供极其安全的网络隧道,保证数据不回被截获和破解;同时,也不会受NAT和穿越防火墙问题的困扰,任何能连接Internet的方式都可以构建SSL VPN通道。同时,在应用层建立的通道可以防止病毒、蠕虫等经由网络层传输的威胁。另外,由于SSL VPN还可以起到代理服务器的作用,所有客户端的访问都是由其转发,而不能直接访问应用服务器,从而使服务器不易受到攻击。
  经过对这些方案的比较,该运营商认为SSL VPN更符合他们目前这样,有众多分布式的用户使用不同的连网方式访问应用服务器的需求。经过对市场上几种SSL VPN产品的比较,他们选择了上京公司的SSL VPN产品来保护充值卡在线销售系统,实现安全远程访问。因为相对于其他产品,sslvpn具有以下两点主要优势:
  1. 客户端集成了sKey双因素认证令牌(需要同时提供令牌和PIN码进行认证)——正如我们前面所提到的,使用用户名+密码的认证方式存在着种种缺陷用户需要同时知道sKey的PIN码,并且拥有sKey硬件才能通过认证,仅持有其中一个因素是无法通过访问验证的。这和我们使用银行卡在ATM提款机上取款时同样的道理。用户在连接VPN通道时,需要把sKey插入电脑的USB接口,然后输入只有他自己知道的PIN码才能通过认证。而且PIN码只是由数字组成,容易记忆;同时它还受重试次数的保护,不会被其他人通过暴力手段破解。
  2. 核心技术优势,具有极高的性价比。
 
方案实施
  在选定产品后,该运营商开始进入实施测试阶段。在没有使用ELLAN SSL VPN之前,该销售系统的网络构架如下:
而将SSL VPN应用到网络中之后,整个网络的连接效果将会变成:
  可以看到,所有的访问都会使用SSL加密协议传递到sslvpn之后,由于sslvpn再与服务器通信。而sslvpn的接入之需要使用一根网线连接到服务器所在内部网络的交换机即可,所有网络配置中的更改只是在防火墙上将原来解析到服务器内部网络地址的访问转向sslvpn。所有的安装、配置在几个小时就可完成。
 
实施效果
  使用 SSL VPN保护后的充值卡销售系统,销售员在使用过程中需要插入sKey并输入PIN码即可完成验证,其他步骤与使用sslvpn之前没有任何区别,能够和原有的系统很好的结合。而这简单的一步却达到了上面我们所提到的众多安全访问需求。
目前该运营商已经在其所属的所有销售点使用了SSL VPN构建的安全远程访问系统来保护它的充值卡在线销售系统。