安全访问也可以滴“油”不漏

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:zyj16812
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  随着跨国公司海外业务的增多,远程访问的安全问题开始受到跨国公司的重视。中国石油化工集团国际石油工程有限公司(中石化国际石油)就是这样的公司之一。随着企业业务扩展到巴西等地,各海外项目组与国内集团总部需要进行大量且重要的文件传输。因此,公司总部决定在北京总部搭建全球协同办公系统,构建远程信息访问架构。包含了许多保密性信息的数据直接在网上明文传输,极易遭到攻击和窃取,一旦被截获,将会造成重大的损失。为此,公司总部考虑构建一个安全的远程访问解决方案以应对上述问题,并把采用VPN设备在Internet上架设虚拟专用网作为搭建全球协同办公系统的重要有机组成部分。
  
  IPSec VPN vs SSL VPN
  
  目前市场上的VPN主要有两种类型:IPSec VPN和SSL VPN。
  IPSec VPN可以在客户端和总部局域网之间利用Internet建立一条IPSec隧道,从而保证数据传输的安全性。
  但这种传统的VPN存在一定的局限性:首先,每一个客户端都需要安装客户端软件,增加了维护成本;其次,通道建立在网络层,在Internet中传输会遇到大量NAT(网络地址转换)和穿越防火墙的问题,子公司上网方式不同增加了连接VPN的困难。这些问题会导致系统无法使用、数据无法传输,维护成本增加的不利局面;最后,客户端的电脑直接连入服务中心内部网络,增加了安全风险。
  SSL VPN是一种新兴的VPN技术,其核心技术是利用SSL技术在应用层构建针对应用程序的VPN通道,部署成本更低,同时规避了病毒、蠕虫等经由网络层传输的风险。此外,它无需在客户端安装和设置任何软件,只要会使用浏览器上网浏览就可以毫无障碍地使用SSL VPN;在网络传输中,使用标准的Https协议,保证数据不会被截获和破解;不受NAT和穿越防火墙问题的困扰;所有客户端的访问都由iGate转发,从而使服务器不易受到攻击。
  经过对两种方案对比和设备测试,中石化国际石油认为SSL VPN更适合于公司实际应用,并最终采用iGate SSL VPN设备来构建远程访问的解决方案。
  
  iGate SSL VPN解决方案
  
  iGate是直接集成的客户端双因素认证令牌(需要同时知道iKey的PIN码和拥有iKey硬件才能通过认证)的SSL VPN,保密性较传统的用户名 密码的认证方式大大加强。PIN码只由数字组成,容易记忆,同时它还受重试次数的保护,不会被其他人通过暴力手段破解。这和我们使用银行卡在ATM提款机上取款是同样的道理。
  iKey令牌是独立的身份认证产品。通过整合iGate SSL VPN将整个系统的安全性、易用性都进行了大幅提升。
  采用SSL加速功能,提升了用户的认证、授权、数据传输的速度。同时,极大地减少了内网服务器的负担——所有加密、解密的的功能均由iGate硬件完成。
  
  方案实施
  
  不需要更改原有的网络结构,只需在防火墙和服务器之间通过使用交换机和网线,将iGate和这些设备物理连接,通过软件配置放置于同一个网段上。通过iGate内置的协议转换、IP地址的跳转功能,将公网的域名和iGate的虚拟IP地址捆绑在一起,从物理上将后台服务器保护起来,从而起到一个第二层防火墙的功能。iGate服务器通过硬件的方式来完成数据的加密处理功能。一旦用户要访问iGate保护的应用,iGate就会在用户的客户端机器和iGate服务器之间建立SSL安全通道。从而实现了数据的加密传输,同时硬件的加密实现方式极大地提高了整个网络传输的速度性能。
  
  实施效果
  
  使用iGate SSL VPN后,中石化国际石油北京总部的全球协同办公系统实现了异地共享,同步运作,员工在外可实现随时随地的移动办公,提高了工作效率。工作效率的提高,缩短了项目的沟通和决策时间,大大提高了公司实力,为公司业务的进一步开展打下了坚实的基础。
  
  编辑点评
  IPSec VPN 和SSL VPN等VPN设备在技术上各有利弊,需搭建全球协同办公系统、构建远程信息访问架构的企业应从自身的实情出发选择最适合自己的VPN方案,适合自己的才是最好的。对于中石化国际石油来说,在保障安全的同时,极大提高工作效率则是选择这套SSL VPN解决方案的要义所在。
其他文献
对象存储系统体系结构  数据块是存储的基础架构,对块的管理是简单的。从50年前全球第一个磁盘存储系统诞生到现在,块的技术没有发生太大变化。最近几年,存储行业兴起存储虚拟化和数据整合的新理念,在这些理念和方案中,数据还是以块的形式通过网络进行读写操作。  块形式的存储在满足数据可扩展性和数据安全性需求方面,日益显现出局限性。国际上主要有两类网络化存储架构,都是通过命令集来区分的。第一类是SAN(St
从长沙到北京,行程约1600公里,跨越中国南北交通动脉  湖南交通频道:爱心专列进北京  A6协同助力,情动三湘,温暖中国  一则报道:  为保证家境贫困、受洪涝灾害的大学新生顺利报到,9月1日,全国首趟新生爱心专列将从长沙始发,将湖南、湖北、河南的千余贫困大学新生免费送至长沙以北的京广铁路沿线各大高校。此次“爱心专列进北京”活动由湖南团省委、湖南电台交通频道联合发起,爱心专列将由广州铁路(集团)
王成江:安全业务的品牌化运作将为曙光提供新的业务增长点。  “3SP发展战略的考虑、公司规模化发展的战略需求、销售体系和渠道增值的呼声是曙光选择进入安全市场的基本考量。”曙光公司销售总监王成江说。  5月23日,国内服务器厂商曙光正式宣布进入信息安全市场,并提出“自主可控的立体安全”理念。  随着信息数据对企业的作用越来越重要,信息安全也已经成为IT领域的热点。IDC的数据显示,中国的信息安全产品
张劲松的困惑    张劲松所在的会计师事务所是个只有三十多人的小所,最近,为了采购笔记本电脑,可真让他犯了愁。  由于人手有限,所里并没有专门的人负责内部网络的维护和IT产品的采购,而是由张劲松代管。而他还同时身兼办公室主任等好几个角色。  刚开始,由于大家对笔记本电脑都不怎么懂,就采取给大家限定金额,由使用者本人自己购买,然后把发票拿回所里统一报销的方式。  但这样的方式,逐渐显现出一些问题。比
企业应该提供能让更多人受益的解决方案,提高人们的生活质量。尤其是IT企业,更应该不停地探索更物美价廉的产品和更高效的技术,找到更便捷、更有效的方法来提供最新的产品、技术和理念,推动每一个国家信息化的建设。越多的人接触到现代信息技术,这个国家未来发展的潜能也就越大。信息技术帮助我们建立了一个更富有、更美好的世界,在这个世界里。人们可以更好地满足自己的需求。  在美国,每三个人中就有两个人能够接触到电
我国软件产业的飞速发展,为政治、经济、文化、军事等领域提供了强力的支撑。为全面展示软件产业为各领域发展做出的贡献,第十届中国国际软件博览会期间将举行“优秀行业应用解决方案”评选活动,以促进我国软件产业的健康、有序发展。    国际银行核心业务系统Sm@rtSymbols——北京神州数码融信软件有限公司    Sm@rtSymbols是神州数码引进的核心技术产品,由新加坡高科技IT技术公司SA利用8
长城E530中标多地教育采购    本报讯 长城E530笔记本电脑近期在沈阳、山东、吉林等地的教育行业竞标中脱颖而出,并在北京、深圳、陕西等地的政府采购中赢得了订单。(王沛霖)    神州数码网络助力聊城市财政局    本报讯 日前 神州数码网络将承担聊城市财政局综合业务网络扩容项目的解决方案设计、综合布线等工作,方案采用了汇聚路由器DCR-7800。(陈思)    NCS集团助力环球银行金融电信
同方真爱T8280U  真爱T8280U是同方今年配置最高,功能最强大的机型之一。它延续了同方真爱T系列的经典外观,乳白色的机箱与现代化的家居环境十分协调,19英寸的宽屏LCD,窄边设计,超薄机身,以及方便挂墙的背部设计,适合当前追求时尚的家庭。  它采用AMD Athlon(速龙)64 X2 3600 处理器,160GB超大硬盘和512MB DDR内存,搭配ATI X1300 256M 高性能P
企业全称:中国长城计算机集团公司  历经20年的发展,长城计算机集团公司已经发展为国内最大的计算机系统研发生产厂商之一和最大的OEM产品供应商之一。图为深圳长城科技大厦。  在中国计算机事业迎来50周年之际,长城自身也已走过了20年的风雨历程。  1985年6月,中国第一台中文化、工业化、规模化生产的微型计算机——长城0520CH成功诞生,其汉字处理水平等项性能超过了当时包括IBM在内的国际知名品
近来,很多知名企业品牌被以短信网址的形式抢注的消息不断传来。短信网址正在成为一个焦点话题。  按照定义,短信网址把企业或个人的网页搬上移动网络,企业可以注册自己的名称、字号、产品等关键字,用户则随时可以用手机等终端设备通过短信形式查询企业信息,企业还可以进行短信群发、网站互通、搜索等信息服务,也可用短信发布企业新闻、促销信息,进行市场调研、活动互动。  中国至少3亿多人能发短信,这似乎是短信网址具