SSLVPN安全性研究論文
時間:2022-03-20 02:10:00
導語:SSLVPN安全性研究論文一文來源于網(wǎng)友上傳,不代表本站觀點,若需要原創(chuàng)文章可咨詢客服老師,歡迎參考。
摘要:本文總結了sslvpn的基本原理,研究了SSLVPN的安全性,并與IPSecVPN做了相關比較。
關鍵詞:SSLVPN;IPSecVPN;網(wǎng)絡安全
VPN是一項非常實用的技術,它可以擴展企業(yè)的內(nèi)部網(wǎng)絡,近期,傳統(tǒng)的IPSecVPN出現(xiàn)了客戶端不易配置等問題,相對而言,SSLVPN作為一種全新的技術正在被廣泛關注,SSL利用內(nèi)置在每個Web瀏覽器中的加密和驗證功能,并與安全網(wǎng)關相結合,提供安全遠程訪問企業(yè)應用的機制,這樣,遠程移動用戶可以輕松訪問公司內(nèi)部B/S和C/S應用及其他核心資源。
1什么是SSLVPN
SSLVPN是指應用層的VPN,基于HTTPS來訪問受保護的應用。目前常見的SSLVPN方案有兩種:直路方式和旁路方式。直路方式中,當客戶端需要訪問一應用服務器時,首先,客戶端和SSLVPN網(wǎng)關通過證書互相驗證雙方;其次,客戶端和SSLVPN網(wǎng)關之間建立SSL通道;然后,SSLVPN網(wǎng)關作為客戶端的和應用服務器之間建立TCP連接,在客戶端和應用服務器之間轉發(fā)數(shù)據(jù)。旁路方式與直路不同的是,為了減輕在進行SSL加解密時的運行負擔,也可以獨立出SSL加速設備,在SSLVPNServer接收到HTTPS請求時將SSL加密的過程交給SSL加速設備來處理,當SSL加速設備處理完之后再將數(shù)據(jù)轉發(fā)給SSLVPNServer。
2SSLVPN的安全性
保密性就是對抗對手的被動攻擊,保證信息不泄漏給未經(jīng)授權的人。由于使用的是SSL協(xié)議,該協(xié)議是介于HTTP層及TCP層的安全協(xié)議。傳輸?shù)膬?nèi)容是經(jīng)過加密的。SSLVPN通過設置不同級別的用戶,設置不同級別的權限來屏蔽非授權用戶的訪問。用戶的設置可以有設置帳戶、使用證書、Radius機制等不同的方式。SSL數(shù)據(jù)加密的安全性由加密算法來保證,各家公司的算法可能都不一樣。黑客想要竊聽網(wǎng)絡中的數(shù)據(jù),就要能夠解開這些加密算法后的數(shù)據(jù)包。
完整性就是對抗對手主動攻擊,防止信息被未經(jīng)授權的篡改。由于SSLVPN一般在GATEWAY上或者在防火墻后面,把企業(yè)內(nèi)部需要被授權外部訪問的內(nèi)部應用注冊到SSLVPN上,這樣對于GATEWAY來講,需要開通443這樣的端口到SSLVPN即可,而不需要開通所有內(nèi)部的應用的端口,如果有黑客發(fā)起攻擊也只能到SSLVPN這里,攻擊不到內(nèi)部的實際應用。
可用性就是保證信息及信息系統(tǒng)確實為授權使用者所用。前面已經(jīng)提到,對于SSLVPN要保護的后臺應用,可以為其設置不同的級別,只有相應級別的用戶才可以訪問到其對應級別的資源,從而保證了信息的可用性。
可控性就是對信息及信息系統(tǒng)實施安全監(jiān)控。SSLVPN作為一個安全的訪問連接建立工具,所有的訪問信息都要經(jīng)過這個網(wǎng)關,所以記錄日志對于網(wǎng)關來說非常重要。不僅要記錄日志,還要提供完善的超強的日志分析能力,才能幫助管理員有效地找到可能的漏洞和已經(jīng)發(fā)生的攻擊,從而對信息系統(tǒng)實施監(jiān)控。
3SSLVPN的優(yōu)勢
3.1零客戶端
客戶端的區(qū)別是SSLVPN最大的優(yōu)勢。瀏覽器內(nèi)嵌了SSL協(xié)議,所以預先安裝了Web瀏覽器的客戶機可以隨時作為SSLVPN的客戶端。這樣,使用零客戶端的SSLVPN遠程訪問的用戶可以為遠程員工、客戶、合作伙伴及供應商等,通過SSLVPN,客戶端可以在任何時間任何地點對應用資源進行訪問,也就是說是基于B/S結構的業(yè)務時,可以直接使用瀏覽器完成SSL的VPN建立;而IPSecVPN只允許已經(jīng)定義好的客戶端進行訪問,所以它更適用于企業(yè)內(nèi)部。
3.2安全性
SSLVPN的安全性前面已經(jīng)討論過,與IPSecVPN相比較,SSLVPN在防病毒和防火墻方面有它特有的優(yōu)勢。
一般企業(yè)在Internet聯(lián)機入口,都是采取適當?shù)姆蓝緜蓽y措施。不論是IPSecVPN或SSLVPN聯(lián)機,對于入口的病毒偵測效果是相同的,但是比較從遠程客戶端入侵的可能性,就會有所差別。采用IPSec聯(lián)機,若是客戶端電腦遭到病毒感染,這個病毒就有機會感染到內(nèi)部網(wǎng)絡所連接的每臺電腦。而對于SSLVPN的聯(lián)機,病毒傳播會局限于這臺主機,而且這個病毒必須是針對應用系統(tǒng)的類型,不同類型的病毒是不會感染到這臺主機的。因此通過SSLVPN連接,受外界病毒感染的可能性大大減小。
3.3訪問控制
用戶部署VPN是為了保護網(wǎng)絡中重要數(shù)據(jù)的安全。IPSecVPN只是搭建虛擬傳輸網(wǎng)絡,SSLVPN重點在于保護具體的敏感數(shù)據(jù),比如SSLVPN可以根據(jù)用戶的不同身份,給予不同的訪問權限。就是說,雖然都可以進入內(nèi)部網(wǎng)絡,但是不同人員可以訪問的數(shù)據(jù)是不同的。而且在配合一定的身份認證方式的基礎上,不僅可以控制訪問人員的權限,還可以對訪問人員的每個訪問,做的每筆交易、每個操作進行數(shù)字簽名,保證每筆數(shù)據(jù)的不可抵賴性和不可否認性,為事后追蹤提供了依據(jù)。
3.4經(jīng)濟性
使用SSLVPN具有很好的經(jīng)濟性,因為只需要在總部放置一臺硬件設備就可以實現(xiàn)所有用戶的遠程安全訪問接入。但是對于IPSecVPN來說,每增加一個需要訪問的分支,就需要添加一個硬件設備。就使用成本而言,SSLVPN具有更大的優(yōu)勢,由于這是一個即插即用設備,在部署實施以后,一個具有一定IT知識的普通工作人員就可以完成日常的管理工作。
綜觀上述,SSLVPN在其易于使用性及安全層級,都比IPSecVPN高。我們都知道,由于Internet的迅速擴展,針對遠程安全登入的需求也日益提升。對于使用者而言,方便安全的解決方案,才能真正符合需求。
參考文獻
[1]TuchmanW.HellmanPresentsnoShortcutSolutionstoDES.IEEESpectrum,July1979,
16(7):40~41.
[2]CarItonR.Davis.IPSecVPN的安全實施.清華大學出版社.
[3]PortRandomizedVPNbyMobileCodes.2004IEEE.
- 上一篇:遠程監(jiān)測平臺應用論文
- 下一篇:淺談網(wǎng)上教學實踐與探索