作为HTTPS服务器,所有SSL VPN都同样面临着DOS的威胁。所以大多数SSL VPN设备都需要前置防火墙保护其安全。而SANGFOR SSL VPN自身就是一个防火墙,集成了对DOS等攻击的防御手段。
对于来自外部的DOS攻击,其防御DOS的基本原理如下:在网络层模拟应用层对DOS攻击的主机发起应答,由于DOS攻击主机无法完成3次握手,因此可以识别出不完整的请求,避免了把攻击发送到SSL VPN应用上。而对于真实的SYN,在网络层完成了SYN的3次握手后,再模拟请求的客户端把SYN请求发送到应用层。通过这种SYN代理的方法就使得正常的SSL VPN远程访问顺利的通过防火墙到达内部服务器,而DOS攻击则被拒之门外。
SANGFOR SSL VPN安全网关不仅可以防御来自外网的DOS攻击,对于内网计算机发起的DOS攻击,SSL VPN安全网关也可以进行防御。管理员可以在SANGFOR SSL VPN安全网关内增添内网网段列表,若检测到来自该列表之内的计算机发起的连接请求,则认为是合法用户;而若是来自该列表之外的IP地址,则被认为是攻击。这对于通常伪造源IP地址的DOS攻击发起端来说,将是一个有效的防范措施。 但SSL VPN并不能完全取代IPSec VPN。普陀区原则VPN报价方案
简单易用的用户体验
更兼容: 兼容市场主流PC操作系统接入 | 兼容IE、Firefox、 Opera、Chrome等多种浏览器 | 适合主流移动终端设备,提供更佳用户体验|IPV6
更简洁: 轻量级SSL VPN登录插件 | 用户登录操作简单 | SSL VPN 运维效率提升
更快速: 多重传输加速机制 | 用户访问体验保障 | 带宽成本降低
应用场景
企业核心业务安全接入场景
存在问题:
业务系统身份认证方式易被仿造;权限限制不明确,容易被攻击者发起跳板攻击:
访问业务系统时,终端同时访问互联网,引发泄密问题
解决方案:
多种认证组合方式,增加身份验证的安全性。
严格限定系统访问权限。
使用SSL VPN专线功能,访问内部业务时,同一个终端无法访问互联网,避免泄密事件发生及攻击者利用。
青浦区口碑好的VPN管理系统使用VPN技术来构建安全的业务网络。
SANGFOR SSL VPN网关技术
丰富的认证方式
在SANGFOR SSL VPN安全网关支持LocalDB、LDAP/AD、Radius、第三方CA、自建CA、Dkey、短信认证(短信网关)、企业微信、钉钉、硬件特征码、动态令牌多种安全认证方式,比较大限度地保证了接入用户的合法性。
混合认证保护机制
单一的认证方式易被窃取,为了进一步提高身份认证的安全性,深信服创新性提出混合认证,针对上面提到的用户名和密码、CA数字证书、LDAP/AD、Radius、Dkey、硬件特征码、短信认证、动态令牌认证方式可以进行五个因素以上的捆绑认证,这几种认证方式必须同时满足才能够接入SSL VPN系统。如果需要几种接入方式做备份接入选择,那么深信服创新性提出或组合,对于以上几种认证方式进行或组合,只要通过一种主认证方式即可接入到SSL VPN系统中。
多种认证方式、完善的认证体系,使得企业在选择的时候,可以根据相应的安全级别,对客户端的认证方式进行组合,比较大限度地保证了接入用户的合法性和企业内网资源的高度安全。
动态身份认证提供多重保证
当前间谍软件、木马等安全威胁日益严重,传统的基于口令的认证方式容易被窃取,一旦泄漏将造成企业数据的安全问题。深信服科技采用了多种动态身份认证系统来消除该问题,保证了用户使用SSL VPN访问总部资源时的安全性。
? DKEY认证
SANGFOR SSL VPN安全网关采用SSL协议加密建立安全的**加密通道,除了使用标准SSL协议内置的RC4等加密算法和RSA128bit签名算法来保证数据的安全性之外,还使用DKEY(一种USB 的身份认证设备)进行双因素身份认证,并使用PIN码保护DKEY的安全。这种USB DKEY可以同时支持两套VPN(IPSec和SSL)系统,安全方便。
? 免驱动USBDKey
针对一般的USBDKEY在使用的过程中跟U盘一样需要安装该USB Key的驱动,但是往往驱动的兼容性问题导致无法正常登录SSL VPN,导致业务无法开展。针对这样的情况,深信服提出免驱动DKey认证,当您使用DKey进行登录的时候,不需要安装DKey也能够正常登录SSL VPN,无需担心驱动的兼容新问题,提高业务访问效率。
往往传统的IPSec 解决方案都没有很好的解决移动用户接入到私有网络的安全控制问题。
与其他第三方认证系统结合,保护前期投资
从整个业界范围来看,认证系统多种多样,采用的数据格式也不禁相同,为了保护前提的投资,需要跟原有的认证系统进行结合,但是作为SSL VPN来说不能完美对于所有的认证系统都能进行充分的结合,深信服提出了通过深信服自己的Radius服务器作为中转,从而实现与其他认证系统的完美结合,而且SANGFOR Radius强大的扩展性可以满足您与第三方进行对接的要求,解决了客户的问题信息传输安全性的问题。
法避免在每个终端上安装客户端的麻烦。普陀区原则VPN业务
单一的认证方式易被窃取,为了进一步提高身份认证的安全性,深信服创新性提出混合认证。普陀区原则VPN报价方案
开放数据接口提供二次开发
通过SSL VPN已经建立了一整套完善的认证体系,对于这样的完整体系需要引入到第三方的系统之上继续做认证,针对于这样的情况深信服通过开放SSL VPN中的部分数据库信息,第三方可以调取其中的数据信息,通过这些信息可以根据实际的需要进行二次开发,从而跟更多的应用系统结合。
通过SSL VPN已经建立了一整套完善的认证体系,对于这样的完整体系需要引入到第三方的系统之上继续做认证,针对于这样的情况深信服通过开放SSL VPN中的部分数据库信息,第三方可以调取其中的数据信息,通过这些信息可以根据实际的需要进行二次开发,从而跟更多的应用系统结合。
普陀区原则VPN报价方案
上海黑象信息科技有限公司专注技术创新和产品研发,发展规模团队不断壮大。公司目前拥有专业的技术员工,为员工提供广阔的发展平台与成长空间,为客户提供高质的产品服务,深受员工与客户好评。公司业务范围主要包括:技术开发,技术转让,技术咨询,技术服务等。公司奉行顾客至上、质量为本的经营宗旨,深受客户好评。公司深耕技术开发,技术转让,技术咨询,技术服务,正积蓄着更大的能量,向更广阔的空间、更宽泛的领域拓展。