産品前沿類 安全基礎類 安全支撐類 安全應用類 國(guó)産生(shēng)态
綜合安全網關 身(shēn)份認證網關 IPSec VPN認證網關 安全運維服務器 電子簽章(zhāng)系統
身(shēn)份認證網關
産品介紹

身(shēn)份認證網關(SSL VPN認證網關)已取得(de)國(guó)家密碼管理(lǐ)局商用密碼産品認證證書(shū),是基于 PKI 技術(shù)開發的硬件(jiàn)産品,主要滿足用戶對基于證書(shū)的高強度身(shēn)份認證安全需求。面向多個應用系統,提供集中、統一的安全認證服務,形成統一的、高安全的身(shēn)份驗證中心。支持用PKI/CA數字證書(shū)、用戶名/口令等多種不同強度的用戶身(shēn)份認證方式,在最小化改造應用系統前提下能夠對多個應用系統實現單點登錄功能。在此基礎上,網關還(hái)實現對應用系統進行應用級訪問(wèn)控制,對用戶訪問(wèn)應用系統過程作(zuò)完整審計(jì)。 

産品基于開放(fàng)的标準開發,具備良好的兼容性和可(kě)擴展性,全面支持第三方PKI/CA(公鑰基礎設施)系統,支持SSL VPN/IPsec VPN,實現邊界接入網絡安全的整體(tǐ)解決方案。有效解決了網上行政審批、網上辦公、移動辦公、網上報稅、網上招投标等的安全問(wèn)題。


功能特點

(1)支持基于 PKI/CA 數字證書(shū)和用戶名/口令的身(shēn)份認證方式,可(kě)以單獨使用也可(kě)組合使用。

(2)訪問(wèn)控制,是網關提供的核心安全服務,網關使用的基于角色的訪問(wèn)控制和動态授權機(jī)制便于管理(lǐ)員(yuán)對人(rén)員(yuán)變化進行快(kuài)速的修改控制。

(3)支持安全的應用服務定義,支持多種用戶訪問(wèn)方式,支持基于TCP/UDP的應用系統,支持基于IP的任意協議(yì)。

(4)支持應用系統的單點登錄。 

(5)支持多線路(lù)智能選擇技術(shù),當分(fēn)布在不同運營商網絡的客戶端訪問(wèn)時,會自(zì)動選擇速度最快(kuài)的線路(lù)連接到網關服務器,解決了跨運營商的網絡互訪存在的延遲過高問(wèn)題。

(6)安全鏈路(lù)管理(lǐ),提供對安全鏈路(lù)的角色訪問(wèn)控制,網關管理(lǐ)員(yuán)可(kě)以根據用戶角色設置角色對應的應用系統。

(7)網關内置雙機(jī)熱(rè)備系統,采用主備機(jī)模式,主機(jī)與備機(jī)之間通過網口連接,監聽對方機(jī)器是否處于正常工(gōng)作(zuò)狀态,當備機(jī)發現工(gōng)作(zuò)機(jī)停止工(gōng)作(zuò)時,通過自(zì)己的雙機(jī)功能将主機(jī)的服務切換到備機(jī),由備機(jī)繼續提供服務。當主機(jī)恢複正常後,服務自(zì)動切回到主機(jī)。

(8)安全管理(lǐ),網關提供統一的策略管理(lǐ),網關系統将用戶訪問(wèn)的資源劃分(fēn)不同資源。隻需配置相(xiàng)關策略就(jiù)可(kě)實現,對這不同資源進行分(fēn)類策略配置,簡化了管理(lǐ)員(yuán)的配置工(gōng)作(zuò)。

(9)支持備份恢複功能,當系統運行環境遭到破壞時,可(kě)以通過備份數據,快(kuài)速的進行恢複,将損失程度降到最低。

(10)提供了安全審計(jì)功能,在日(rì)志中可(kě)以記錄訪問(wèn)網關内部資源的用戶信息、訪問(wèn)時間、地理(lǐ)位置、ISP信息、訪問(wèn)的服務信息、訪問(wèn)的Web頁面信息等,并提供基于各種條件(jiàn)(如(rú)時間範圍、關鍵字等)的查詢功能,同時支持根據時間範圍生(shēng)成報表提供浏覽和下載。

認證支持,支持第三方認證服務器,提高認證效率。當某種認證服務器失效時,可(kě)根據配置自(zì)動切換至其它認證方式,提高認證可(kě)靠性。提供口令、短(duǎn)信、動态令牌、證書(shū)、電子鑰匙等豐富的認證方式,可(kě)以實現混合認證。支持動态密碼認證,動态密碼可(kě)發送到手機(jī)、郵箱,動态密碼具有有效期,過期失效。支持延用現有認證系統,包括LDAP、AD、Radius、TACACS+等。支持PKI體(tǐ)系的第三方證書(shū),支持OCSP、CRL、LDAP 發布服務,實現對證書(shū)有效性的校(xiào)驗。


典型案例

(一)串聯模式

串聯模式(橋模式)指網關物理(lǐ)部署在用戶和被保護的服務器之間,即網關的外網口與用戶網絡連接,内網口與被保護服務器相(xiàng)連。由于被保護服務器通過内部網絡與網關連接,因此用戶與服務器的連接被網關隔離(lí),用戶隻知道網關地址,無法直接訪問(wèn)被保護服務器,隻有通過網關才能獲得(de)服務。

串聯模式(橋模式)是網關的标準部署模式,也是推薦部署模式,其部署示意圖如(rú)下:

串聯模式的優點:

(1)安全性高:用戶必須通過網關的認證加密後才能獲取服務,同時網關将服務器與外界網絡隔離(lí),避免了對服務器的直接攻擊。

(2)結構清晰:串聯模式在物理(lǐ)部署和邏輯結構上都(dōu)非常簡單,容易理(lǐ)解。

(3)性能高:相(xiàng)對于并聯模式,串聯模式的效率及帶寬利用率更高。

串聯模式的缺點:

需要對原有服務器進行網絡改動及進行地址改變帶來(lái)的必要的應用變更。


身(shēn)份認證網關(圖1)

串聯部署示意圖



(二)并聯模式

并聯模式(單臂模式)指網關邏輯部署在用戶和被保護的服務器之間,而物理(lǐ)連接是在同一網絡中,即網關的外網口接入原有用戶與服務器的網絡連接中。用戶可(kě)以通過網關獲取服務,也可(kě)以直接連接到服務器(在知道服務器地址情況下)獲取服務。

并聯模式的優點:

部署方便:應用無需作(zuò)改動,用戶隻需變更一下訪問(wèn)地址即可(kě)。

并聯模式的缺點:

(1)安全性低:由于服務器和外界網絡連接,存在用戶繞開網關直接連接服務器和使用其它方式攻擊服務器的可(kě)能性;同時,網關到服務器的明文數據也在網絡上傳輸,存在被竊聽的安全隐患。

(2)性能較低:相(xiàng)對于串聯模式,并聯模式中用戶到網關和網關到服務器的數據流量都(dōu)通過一個網口進行,效率及帶寬利用率相(xiàng)對較低。



身(shēn)份認證網關(圖2)

并聯部署示意圖