999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

虛擬專用網絡VPN的應用安全

2017-03-15 15:32:32魏道洪
電子技術與軟件工程 2017年2期
關鍵詞:安全

魏道洪

摘 要 本文主要論述SSL VPN的安全性,探索VPN存在安全問題及其解決方法,為有安全需求的單位建設VPN網絡提供參考。

【關鍵詞】VPN 安全 SSL

VPN網絡廣泛應用于各行各業,那么VPN真的安全嗎?這是作為網絡管理人員不得不考慮的問題。下面我們將通過對SSL VPN的安全性的討論來窺伺VPN安全性的一斑。

1 VPN基本結構

VPN和簡單的將數據包加密是完全不同的。它主要由隧道技術、加解密技術、密鑰管理技術、使用者與設備身份認證技術組成。在身份驗證過程中產生的客戶機和服務器公有密鑰將用來對數據進行加密。SSL加密協議應用到VPN中,就是我們常說的SSL VPN,安全性相對比較高。

2 VPN安全隱憂

理論上VPN具有較高的安全性,但網絡中沒有絕對的安全,我們以安全性較高的SSL VPN來深入探討。由于SSL VPN并不需要特殊的客戶端軟件,而是用Web瀏覽器代替,因此SSL VPN的安全威脅主要集中在瀏覽器和服務器上。

2.1 客戶端的安全隱患

2.1.1 臨時文件

WINDOWS系統在運行過程中會產生臨時文件,包括系統運行和上網所產生的臨時文件,SSL VPN通過瀏覽器與服務器端進行通信活動,用戶退出VPN系統時,不會自行清除臨時文件。這些數據會被緩存在臨時文件夾中,瀏覽器的緩存信息、瀏覽器URL記錄、Cookie等都可能被保存下來。

2.1.2 用戶忘記退出

由于網絡用戶是一個龐大的用戶群,大部分用戶都不知道如何正確退出VPN系統,單位管理員也不會刻意要求用戶及時退出系統,用戶事后一般就是關閉瀏覽器,并沒有真正退出VPN系統,這就給SSL VPN系統帶來了又一安全隱患。

2.1.3 病毒通過隧道感染內部網絡

SSL VPN用戶可以使用任何電腦遠程登錄單位內部網絡,用戶如果使用帶有病毒的電腦接入SSL VPN網絡,即使用戶網與VPN網之間有防火墻,有些病毒仍將會通過VPN隧道感染SSL VPN網絡內部的軟件與文件資料。

2.1.4 操作環境風險

通過瀏覽器,用戶可以不受使用地點限制,隨意登錄VPN系統,在公共場合,如果用戶的防護意識不強,登錄口令等安全信息泄露的風險增加,他人可以臨時“借用”身份證書即可輕松進入相關系統。

2.1.5 內部網絡信息泄密

內部應用程序往往使用到內網IP地址或是內部機器名,遠程用戶通過SSL VPN調用內部應用程序時,SSL VPN就必須將這些內部地址轉化為因特網可識別的地址(HAT技術)。由于各個系統對安全性有不同的要求,HAT技術在實現,如果HAT技術應用不恰當,那么黑客可能通過用戶訪問內部網絡的歷史記錄中分析到內部網絡結構情況。

2.2 服務器端安全問題

2.2.1 應用層的安全威脅

SSL VPN一般通過兩種方法實現:一是直接使用Web服務器作為其底層平臺架設VPN服務器,由于VPN和Web服務器在同一臺設備上,Web服務器的安全隱患也將會影響VPN。二是通過獨立設備實現SSL VPN,包括硬件與操作系統,這種方式具有較高的安全性,但隨著技術的進步,一段時間后這種方式也將暴露出其本身的固有的隱患,這種獨立硬件的漏洞決定了整個系統的安全性。

2.2.2 身份認證

由于用戶可以通過任何計算機登錄進入VPN,可能將用戶名和密碼泄露,因此服務器端對請求接入的用戶的身份認證過程顯得更加復雜和重要,對安全性的要求也更高。

3 VPN安全隱患解決方案

3.1 客戶端問題解決方案

VPN網絡在使用中存在一些問題,但我們可以建立相應的機制來解決或緩解上述問題,使用VPN網絡安全更上層樓。

3.1.1 臨時數據處理

瀏覽器一般都帶有自動清除臨時數據的選項,但用戶一般不會自行設置,因此需要在服務器端編寫一個小程序,客戶端自動下載運行,該程序記錄用戶登錄后的操作及產生的臨時數據,退出登錄后自動清除用戶這個過程中留下的各種格式的臨時數據。

3.1.2 使用進程超時機制

大部分用戶對于數字證書的安全不太重視,證書長期插在電腦上,導致電腦長時間與SSL VPN處于連接狀態,這種情況一方面可以由單位制定操作規章,規定用戶離開時證書也要拔下,另一方面可以采用進程超時機制,由系統實時檢測用戶的操作情況,當用戶一定時間內沒有操作時,系統自動斷開VPN的連接,而用戶下一次連接時需要重新認證。

3.1.3 應用層網關技術

應用層網關擔任VPN內部網絡設備與VPN網外的主機的連結中繼者,在SSL VPN服務器上使用應用層過濾技術能有效地防止計算機病毒和黑客通過VPN的隧道感染和攻擊VPN內部網絡,相當于多了一道有效的防火墻,通過對所有應用請求的審核,將非法的應用請求過濾掉,這樣即使應用系統有一些未知的漏洞也不影響安全性能,可以有效防止大部分病毒傳播。

3.1.4 加密內部網絡信息。

我們通過掃描能很方便地獲知網絡內的主機名、IP地址等信息,這容易被攻擊者利用,因此SSL VPN應對網內的主機名、服務器IP地址等內部網絡信息進行加密,盡量減少攻擊者獲取信息量,讓其無從下手。

3.2 服務器端問題解決方案

服務器端的問題主要有下面的幾種解決方法:

(1)為了抵制黑客對服務器端應用層漏洞的攻擊,利用基于應用層封包過濾技術,只允許已知的合法應用層數據包通過SSL VPN服務器也能有效防止黑客利用非法請求攻擊內部服務器。

(2)使用更強的認證機制。取消傳統的靜態用戶名和口令的身份認證機制,最好是使用強的雙因素認證機制和一次性口令鑒別機制。最好能夠具備LDAP和短信息認證等多種認證功能。同時,還要強制要求用戶一段時間后就要修改數字身份證書的密碼,防止身份認證設備被人“借用”。

4 結束語

VPN作為一種安全技術和比較有效的網絡安全解決途徑,由于受各種不確定因素以及人為原因的影響,仍然存在著安全隱患,作為一種應用范圍較廣泛的安全應用解決方案,這些安全問題不容忽視。

參考文獻

[1]馬軍鋒.SSL VPN技術原理及其應用[J].電信網技術,2005,8(08):6-7.

[2]王達.虛擬專用網(VPN)精解[M].北京:清華大學出版社,2004.

作者單位

泉州市公安邊防支隊 福建省泉州市 362000

猜你喜歡
安全
智能家居安全分析
熱電公司發電機勵磁系統改造
科技視界(2016年21期)2016-10-17 20:00:16
淺談計算機硬件實驗室管理
科技視界(2016年20期)2016-09-29 11:59:36
中國民航HUD的應用和發展淺析
科技視界(2016年20期)2016-09-29 10:54:27
主站蜘蛛池模板: 亚洲欧洲一区二区三区| 久久久久亚洲精品无码网站| 国产精品大尺度尺度视频| 久久香蕉国产线看观看精品蕉| 深爱婷婷激情网| 午夜不卡视频| 亚洲人成成无码网WWW| 18黑白丝水手服自慰喷水网站| 国产精品亚洲五月天高清| 日韩精品专区免费无码aⅴ| 精品久久久久久成人AV| a级毛片免费看| 中文字幕免费视频| 亚洲美女视频一区| 热思思久久免费视频| 九九热视频在线免费观看| 毛片免费试看| 国产理论精品| 成人午夜视频网站| 五月婷婷综合网| 国产探花在线视频| 在线免费无码视频| 国产在线精彩视频论坛| 久久精品中文字幕少妇| 欧类av怡春院| 亚洲欧洲日产国产无码AV| 亚洲日韩国产精品综合在线观看| 欧美a在线看| 青青网在线国产| 精品人妻一区二区三区蜜桃AⅤ| 亚洲综合亚洲国产尤物| 欧美国产日韩在线观看| 国产一区二区三区在线精品专区| 久久久精品国产亚洲AV日韩| 91精品久久久无码中文字幕vr| 日本久久久久久免费网络| 伊人中文网| 国产精品视频第一专区| 国产精品欧美在线观看| 久久综合干| 国产精品一区二区久久精品无码| 91在线精品麻豆欧美在线| 久久女人网| 韩日无码在线不卡| 日韩成人在线网站| 国产区人妖精品人妖精品视频| 国产手机在线ΑⅤ片无码观看| 欧美人与动牲交a欧美精品| 国产主播在线观看| 日本亚洲国产一区二区三区| 欧美午夜网| 婷婷伊人五月| 国产XXXX做受性欧美88| 91在线国内在线播放老师| 亚洲二区视频| 日韩欧美国产综合| 亚洲精品综合一二三区在线| 日本道综合一本久久久88| 9丨情侣偷在线精品国产| 国产av剧情无码精品色午夜| 一级黄色欧美| 亚洲中文精品人人永久免费| 女人一级毛片| 人妻无码AⅤ中文字| 久久这里只有精品2| 亚洲另类国产欧美一区二区| 又爽又黄又无遮挡网站| 五月天福利视频| 老司机aⅴ在线精品导航| 国产精品亚洲va在线观看| 午夜无码一区二区三区| 女人18一级毛片免费观看| 乱人伦视频中文字幕在线| 999精品视频在线| 午夜无码一区二区三区在线app| 国产免费网址| 国产精品成人第一区| 91福利国产成人精品导航| 又爽又大又光又色的午夜视频| 又猛又黄又爽无遮挡的视频网站| 久久青草精品一区二区三区| 91免费国产高清观看|