
隨著網絡技術的飛速發展,VPN(虛擬局域網)作為解決企業分支機構互聯及移動辦公問題的主要手段,應用得越來越廣泛。其主流技術有兩種,一是采用IPSec協議,主要為站點間創建安全隧道提供直接(非代理方式)接入,實現對整個網絡的透明訪問的固網互聯VPN;另一個就是采用SSL協議,利用內置在每個Web瀏覽器中的加密和驗證功能,提供安全遠程訪問企業應用的移動接入VPN。
不論哪種技術,它首要任務就是在客戶與其所訪問的資源之間建立安全通道,確保點到點的安全互聯。然而,許多安全專家通過多年對VPN實際應用的調查和研究,發現目前的技術中依然存在許多問題:
客戶端泄漏密碼。如今的木馬病毒非常猖獗,終端用戶防范意識不強,極易被盜取密碼。另外,在基于瀏覽器SSL方式下還有更嚴重的問題,如瀏覽器默認保存用戶名和口令,瀏覽器可能會緩存文檔和屏幕,這都有可能泄露機敏信息。如果用戶忘了退出瀏覽器會話,也會帶來風險。
從不可信終端訪問企業資源。系統管理員都知道,對用戶終端的管理非常的困難。如果用戶從不可信任的終端登陸,輕則帶來木馬、病毒的泛濫,重則直接導致機密文件失竊。
用戶弱口令。大多用戶密碼都非常簡單,而且沒有定期更改密碼的習慣。弱口令在一些密碼破解工具前,不堪一擊。
用戶權限不可控。用戶接入后,由于認證方式不完善,權限控制不夠,用戶可以訪問企業未經授權的資源。權限不分級,所有用戶權限相同,不同級別的用戶訪問的資源也就相同。
不難看出,導致這些問題的根本原因就在于對移動用戶接入的身份認證是單向信任的。即客戶端只要擁有正確的密鑰,服務端就認為他是可信任的用戶。而密鑰的管理向來是企業的盲區,因此必須加強遠程訪問的認證密鑰策略。密鑰策略既要是保證安全的,又要是高效方便的。如果密鑰的安全得不到保證,那么VPN的安全就是一句空話;如果密鑰的方式單一,那么用戶的多應用環境就無法實現。
目前許多廠商認識到了問題,推出了多種改進手段,如采用USB KEY+密碼的雙因子認證、硬件特征的識別、動態令牌等。這些改進從一定程度上降低了安全風險,但依然有漏洞存在。
另外,單一的認證方式已不能夠滿足用戶所有的需求。終端的環境日趨復雜,移動接入已不僅僅限于PC,其他如PDA、智能手機、手持終端、瘦客戶機、公用終端等也有需求。在這些環境下,仍使用單一認證方式,不僅安全性不得保障,設置和操作更是繁瑣,分級授權也無從談起。
針對此種情況,冰峰網絡推出了“8+6”認證密鑰策略,從而加強對移動用戶認證的管理。
“8+6”認證密鑰策略,即采用八種雙因子增強認證與六種動態密碼策略結合,不僅提高了系統平臺的安全性,也充分考慮了不同用戶環境的不同需求。
8項增強認證方式包括:ISK認證、PC硬件特征碼、ISK+PC硬件特征碼、數字證書、指紋認證、公網IP限制、短信認證、令牌認證,下面分別作說明。
ISK安全認證密鑰是一款基于USB 接口的無驅型身份認證產品(如圖1),內含安全文件系統,可預置密鑰,來確定用戶的身份。
圖1:ISK安全認證密鑰
硬件特征碼,是終端的唯一標識符。通過冰峰的讀碼工具可以讀出終端設備的硬件信息(如CPU、主板、硬盤等),生成唯一特征碼(如圖2)。使用該特征碼作為認證的手段,可以確保所有終端都在管理員的控制中。

圖2:硬件特征碼
CIO頻道人物視窗
CIO頻道方案案例庫
大數據建設方案案例庫
電子政務建設方案案例庫
互聯集成系統構建方案案例庫
商務智能建設方案案例庫
系統集成類軟件信息研發企業名錄