安全合规:AC(上网行为安全)--下

五、SSL移动接入方案概述

1、SSL VPN概述
        SSL VPN是一种远程安全接入技术,因为采用SSL协议而得名。因为Web浏览器都内嵌支持SSL协议,使得SSL VPN可以做到“无客户端”部署。SSL VPN一般采用插件系统来支持各种TCPUDP的非Web应用,使得SSL VPN真正称得上是一种VPN, 并相对IPSec VPN更符合应用安全的需求,成为远程安全接入主要手段和选择。
      (1)SSL协议介绍
         SSL协议主要通过三个协议实现:
                • SSL握手协议:SSL握手协议被封装在记录协议中,该协议允许服务器与客户 机在应用程序传输和接收数据之前互相认证、协商加密算法和密钥。在初次建 立SSL连接时,服务器与客户机交换一系列消息。
               SSL连接主要依靠SSL握手协议,简短的一句话就可以概括SSL握手协 议的基本设计思路:采用公钥加密算法进行密文传输。也就是说,服务端将其 公钥告诉客户端,然后客户端采用服务器的公钥加密信息,服务端收到密文后, 用自己的私钥解密。
               • SSL修改密文协议:保障SSL传输过程的安全性,客户端和服务器双方应该每 隔一段时间改变加密规范。
               • SSL报警协议:SSL报警协议是用来为对等实体传递SSL的相关警告。如果在 信过程中某一方发现任何异常,就需要给对方发送一条警示消息通告。
              • SSL记录协议:
        (2)SSL协议结构
               
         
         (3)SSL VPN技术优势
2、SSL VPN授权
        SSL VPN用户数SSL VPN并发接入用户数授权
        IPSec移动用户数SANGFOR VPN移动端PDLAN并发用户数授权
        线路数:外网WAN口线路数授权
       分支机构数:与第三方设备对接标准IPSEC VPN隧道数
       远程应用用户数:使用远程应用发布资源的用户并发数
(1)创建用户(根据实际应用场景,选择用户的认证方式,也可多重认证方式 组合认证)
(2)发布资源(根据需求发布成所需类型,资源类型有WEB类型、TCP类型、 L3VPN类型、远程应用四种类型)
(3)创建角色(角色的作用是将用户跟资源关联起来,其效果是让用户具有访问哪些资源的权限)
3、SSL VPN组网方案
(1)网关模式组网
1、网关模式配置:配置设备的内外网口地址信息,外网口如果是拨号场景需 要先配置拨号
2、上网配置:代理上网(NAT),确定内网是否多网段网络环境,如果是 的话需要添加相应的回包路由回指给设备下接的核心交换机。
(2)单臂模式组网
1、单臂模式配置:给设备LAN口分配一个IP地址,填写正确的网关IPDNS
2、前置网关做TCP 44380端口映射(如果用到IPSEC VPN 还需要映射TCP / UDP 4009端口)

2/2、移动资源发布

1、移动接入资源发布需求

需求:
1. 出差或在家能接入企业/单位内网 的应用系统
2. 需要支持电脑接入访问B/SC/S类 所有应用
3. 支持在移动终端(手机、平板)使 用windows上的应用
解决方案:
1. 允许电脑接入后访问授权的业务系统(地址、协议、端口)
2. 远程应用发布实现windows应用在移动终端上使用
2、移动接入资源发布技术
资源是指远程接入SSL VPN后授权终端允许访问的网络服务
根据实现机制和应用服务的不同将资源分为4类:
1. WEB应用  2. TCP应用  3. L3VPN  4. 远程应用
(1)WEB应用
Web资源需求背景
1. 用户在外手机办公,已经和总部建立了SSL VPN。现在用户需要通过手机访问总部 的web资源。
2. 用户不希望在手机上安装额外的控件。
WEB应用技术原理
WEB应用
WEB应用通过SSL设备将内网服务转换成HTTPS协议。
支持应用类型:HTTPHTTPSMAILFTPFileShare
优点:客户端免控件,所有浏览器均支持。
Web应用技术原理
SSLVP
(2)TCP应用
   TCP资源需求背景
          用户在外电脑办公,需要通过电脑远程登录总部的web服务器进行资源更新。
   TCP应用技术原理
(3)L3VPN
  L3VPN资源需求背景
          用户在外电脑办公,需要通过电脑访问总部的SNMP服务器进行管理。
   L3VPN应用技术原理
(4)远程应用
采用基于服务器计算的应用模式,应用程序的安装、配置、管理、维护 以及应用的执行均集中在服务器上进行,用户通过远程客户端登录服务 器进行操作,输入输出的内容通过网络传输到客户端。
远程应用技术原理
需要安装EasyConnect客户端终端服 务器需要安装RemoteServerAgent组件。某些B/S架构的应用需要在客户端浏览器安装插件才能访问。
3、用户、角色、资源、策略组
        SANGFOR SSL角色是用户和资源之间的纽带,它用于给不同的用户关联 不同的内网资源,以实现更细致化的远程接入控制。
         策略组用来设置用户的接入VPN的安全策略。包括以下内容:客户端相关选项,帐号属 性和安全桌面相关信息。策略组设置完成后,需被用户或者用户组关联才生效。根据需求的不同,可设置不同的策略组分别与用户,用户组关联。
        客户端选项用来设置客户端的隐私保护,带宽会话,是否允许PPTP方式
接入,SSL专线,硬件特征码个数限制。
         账号控制用来设置账号相关的权限。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。
如若转载,请注明出处:http://www.pswp.cn/news/920166.shtml
繁体地址,请注明出处:http://hk.pswp.cn/news/920166.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

【86页PPT】特种车行业SAP解决方案(附下载方式)

篇幅所限,本文只提供部分资料内容,完整资料请看下面链接 https://download.csdn.net/download/2501_92808859/91716699 资料解读:《【86页PPT】特种车行业SAP解决方案》 ​​详细资料请看本解读文章的最后内容​​ 作为特种车行业信息化建…

【Kubernetes k8s】(两万字超详细)Ubuntu-22.04搭建 k8s-1.30.1集群,开启Dashboard-2.7.0、部署ingress-nginx-1.10.1

Ubuntu-22.04搭建 k8s-1.30.1集群,开启Dashboard-v2.7.0(以及Token不生成的问题)、部署ingress-nginx-1.10.1 引言 最近在研究分布式计算,想将分布式计算都容器化,使用 k8s 来调度,所以从0开始学 k8s &…

podman启动mongdb的container因为权限问题导致changing ownership和读取storage.bson失败的解决方法

用FROM mongo:8.0.8 为基础镜像,加了些初始化数据做的mongodb镜像。用podman管理和backend,frontend组成一个简单的BS架构。利用podman创建pod,3个镜像同用一个空间,项目内部连接就可以统一用127.0.0.1加上端口进行通信了。 要使…

UE5基本打光(新手向)

在UE5中场景照明往往是构建沉浸式视觉体验的关键环节与常见挑战。学会如何打光可以为项目创建出更具表现力和艺术感的灯光效果。 1.以UE5建筑展示demo为例,首先删除旧的光照,将光照相关配置放置新的场景Light中。这样更适合多人分工。 光照子场景Light&…

PiscCode使用OpenCV和Python实现运动检测与可视化

光流分析是计算机视觉中的重要技术,用于检测视频序列中物体的运动模式。本文将介绍如何使用OpenCV和Python实现一个实时的光流分析系统,该系统能够检测运动、生成热力图并提供详细的统计分析。 技术概述 本系统基于Farneback稠密光流算法,能…

Day 36 复习日

浙大疏锦行 今天是复习日,神经网络与机器学习最大的不同就是不止固定的三行代码,需要自己定义一个模型,先继承类的属性,然后去写自己的属性,以及前向传播方法,可以手动构建:中间层的数量、每一…

ES6/ES2015 - ES16/ES2025

ES6/ES2015 - ES16/ES2025 ECMAScript(简称ES)是JavaScript的官方标准,从2015年开始每年发布一个新版本。 版本一览表年份版本主要新特性2015ES6/ES2015let/const、箭头函数、Class、模板字符串、解构赋值、模块、Promise2016ES7/ES2016指数运…

BIM 地铁站可视化:智慧运维 “透视镜”

图扑 BIM 地铁站可视化系统,以三维建模完整复刻车站空间,从出入口、站厅到设备层,管线走向、设施分布精准呈现。实时汇聚客流数据、空调等设备运行状态,动态标记设备告警、空间占用情况。通过透明化模型,运维人员可直观…

淘宝商品详情页数据接口设计与实现:从合规采集到高效解析

在电商数据分析、比价系统开发等场景中,商品详情页数据是核心基础。本文将围绕淘宝商品详情页数据接口的合规设计、高效采集与智能解析展开,提供一套可落地的技术方案,重点解决动态渲染、参数加密与数据结构化等关键问题。 一、接口设计原则…

HTML应用指南:利用GET请求获取中国银行人民币存款利率数据

人民币存款利率是影响居民储蓄行为和企业资金配置的关键因素,也是宏观经济调控的重要工具。中国银行根据中国人民银行的指导政策,结合市场情况与自身经营策略,定期调整并公布人民币存款利率标准。这些利率信息主要涵盖活期存款、定期存款&…

RPS和QPS

简介 这是系统设计中两个最核心且容易混淆的性能指标。简单来说: • RPS 是 “每秒请求数”,是从客户端或负载均衡器的视角看,服务器每秒接收到的请求数量。 • QPS 是 “每秒查询数”,通常是从数据库或特定服务的视角看&…

如何将用户反馈转化为可执行需求

用户反馈是企业优化产品、改进服务的重要依据。将用户反馈转化为可执行需求的核心在于通过系统化的流程对反馈进行收集、分析和分类,并结合企业的战略目标与技术能力,制定出具体的执行方案。这一过程不仅要求企业深入理解用户需求,还需要跨部…

ry-vue docker部署

目录 整体架构概览 创建 Docker 自定义网络 Redis 部署(缓存服务) redis.conf修改 启动 Redis 容器 测试 启动 MySQL 容器 允许 root 用户远程访问(%) 初始化数据库(可选) RuoYi-Admin 后端服务部…

Redis之Keys命令和Scan命令

序言 网上看到的面试题:Redis有1亿个key,其中10w个key是以某个固定的前缀开头,如何将它们全部找出来?一般有两种命令可以实现: Keys命令Scan命令 下面具体分析一下两种命令 Keys命令 Keys pattern如下图所示&…

【小沐学GIS】基于Godot绘制三维数字地球Earth(Godot)

🍺三维数字地球GIS系列相关文章(C)如下🍺:1【小沐学GIS】基于C绘制三维数字地球Earth(OpenGL、glfw、glut)第一期2【小沐学GIS】基于C绘制三维数字地球Earth(OpenGL、glfw、glut&…

day62 Floyd 算法 A * 算法

Floyd 算法本题是经典的多源最短路问题.Floyd 算法对边的权值正负没有要求,都可以处理。Floyd算法核心思想是动态规划。例如我们再求节点1 到 节点9 的最短距离,用二维数组来表示即:grid[1][9],如果最短距离是10 ,那就…

【软考论文】论可观测性架构技术的应用

🎁 考高级架构师的小伙伴注意了!📢 软考架构论文示例 2025年11月软考架构论文预测👍 一、历年论文题目 无!!! 二、考情分析 “可观测性技术”这一论题,目前在高级架构师与高级系统分…

软件测试:测试分类(一)

常用测试分类1.功能测试(人对功能的确定,保证某个功能可以正常进行)如验证你输入正确的手机号码和密码是否登录成功。手机号码不存在是否有提示,密码不正确是否有提示等2.自动化测试(如jmeter,属于黑盒测试…

BigFoot (Method Raid Tools)[MRT] (Event Alert Mod)[EAM]

检查法术技能ID,需要EAM命令,所以要先安装EAM BigFoot EventAlertMod lua-CSDN博客 /eam lookup 冰封之韧 同时我们发现一个糟糕的问题,为什么会有这么多ID呢,默认第一个 还有一种法子就是让别人开了技能告诉你ID,最…

【Scrapy-Redis】分布式爬虫实战(非常详细)

一、概要 1.分布式爬虫概念 分布式爬虫是一种利用多台机器协同工作的网络爬虫系统,通过任务分解、并行处理和资源共享,高效抓取并处理海量网页数据。其核心在于将爬取任务分配到不同节点,避免单点性能瓶颈,同时支持动态扩展和容错…