推荐|绿盟科技安全认证网关(SAG)
企业移动办公现状
随着移动互联网的发展,移动办公、移动营销、智能POS等对内外网业务互动提出了新的要求。目前主流的解决办法是通过VPN去访问内网服务,这种解决方案不论在技术、安全性和成本方面来讲都存在诸多弊端和缺陷,因此一直没有得到企业大面积的使用。
从技术上讲,VPN是将企业内网和外网从网络层面进行了打通。换句话说,其可控制的层面仅限于网络层。

如图所示,VPN建立起来后,外部用户就拥有了访问192.168.1.1:80这个端口上全部应用的能力,这种授权的风险会非常的高。相当于将192.168.1.1:80这个端口上的所有服务对VPN用户发布,如果这个地址和端口对应有多个应用的话,此时只能通过应用账户来进行访问的限制,即不能阻止恶意者对其他应用的访问和攻击尝试。
绿盟科技解决方案
SDP(软件定义边界)是一个成熟的安全模型。云安全联盟已经组织了4届SDP黑客大赛,至今仍无人攻破。Gartner也曾作出预言,到2021年60%的企业会使用SDP方案替代VPN。
绿盟科技基于SDP模型打造的绿盟科技安全认证网关(NSFOCUS Security Authentication Gateway,以下简称绿盟SAG),通过提供应用层级别授权,将互联网用户的接入与内部资源实现应用级对接,改变传统VPN网络打通的方式,保证对外提供访问的同时,不暴露内网,最终达到保护被访问资源的目的。

绿盟SAG经过认证后给予用户的访问权限可以细化到应用级别 ,并不只是网络级。如果企业的A应用和B应用同时部署在M服务器的80端口,按照以往的VPN解决方案,除了登录限制外没有更好的办法限制能访问A应用的用户不能访问B应用,而绿盟SAG就可以通过URI进行授权,控制到任一用户的所有访问行为,当然也包括网络层的访问。

这有什么好处呢?
首先内部应用和数据的安全性得到了很大的保障。这就避免了VPN网络接通后,恶意用户对内部网络的大范围攻击。
其次是网络资源的大大节约。在这种场景下,用户的每一次授权和访问都仅占用其对应的应用资源,而不占用网络层资源。举个例子,我们不再像VPN那样为一辆车专门分配一个车道,而是根据你目的地规划路线,这条路线有共同目的地的车辆,可以共享使用。通过这种方式,在降低资源占用的同时,也可以降低内网服务过分暴露的风险。
最重要的是,在数据传输层面,绿盟SAG在提供网络层加密传输,保证数据传输安全的同时,提供了应用层访问审计。可以对全面审计互联网用户的每一次访问行为,及时发现恶意用户或内部窃密者,并其采取措施,杜绝信息泄露,保障数据安全。

另外,由于企业大部分内部应用多采用HTTP传输,当通过移动办公系统对外发布后,很可能存在数据被窃听的风险,绿盟SAG在此基础上提供了SSL加密与卸载功能,在应用不做任何改动的前提下达到数据安全传输的目的。

使用场景之Web访问场景中
在PC远程接入或移动办公环境中,绿盟SAG提供Web认证门户。用户可以通过Web访问绿盟SAG,绿盟SAG根据用户所要访问的应用实现控制和授权。如普通用户或非认证用户都可以访问公开资源。对于更敏感和应用访问,则需要通过绿盟SAG代理,二次认证后才可以进行访问。这种访问权限可以根据用户所要访问的URI或URI参数进行灵活分配。同时,用户能够访问核心业务系统,并不代表其拥有与核心应用系统网络通信的能力,绿盟SAG的代理功能杜绝了这种网络通信能力所带来的安全隐患。

API访问场景中
在移动应用中,APP大多通过API方式来进行内部资源访问。此时绿盟SAG可提供API接入能力。通过授权API的方式进行用户认证授权,在统一身份认证系统的配合下,API方式可以将用户登录授权和应用访问授权合二为一,在不需要用户二次登录的情况下,实现对内部资源的安全访问,提高使用效率和用户体验。

绿盟SAG的安全性
绿盟SAG在整个访问过程中作为打通内外应用的中介环节,进行身份认证和授权时有两个关键环节,正是这两个关键环节保障了业务访问的安全性:
1
进行用户访问的认证
对访问绿盟SAG的用户进行登录认证,Web或API,为了保证登录过程的安全性,我们支持的认证方式有多因素,一次一密、普通密码、客户端与服务端证书双向认证等多种认证方式。并提供黑白名单控制 (包括 IP/客户端证书/ ID Token)方式保证登录的安全性。
2
为认证通过的用户生成内网业务系统访问凭据

在绿盟SAG认证通过后,会为合法用户根据其事先定义的权限生成访问凭据(密钥对),用户在进行应用系统访问时,绿盟SAG会自动将该凭据发送给该应用系统,应用系统凭据验证通过后,用户才可以实现内部资源的访问。这一环节基于前一环节正常的工作状态才会被触发。
从以上工作环节我们可以看出,如果用户绕过绿盟SAG或拿到绿盟SAG中发布的应用URL,也不能获得内部资源的访问。绿盟SAG的凭据是基于PKI的公私钥对,可以极大的保护内部业务系统的安全。


往期精选
2019
![]() | 请点击屏幕右上方“…” 关注绿盟科技公众号NSFOCUS-weixin |
↑↑↑长按二维码,下载绿盟云APP
关注公众号:拾黑(shiheibook)了解更多
[广告]赞助链接:
四季很好,只要有你,文娱排行榜:https://www.yaopaiming.com/
让资讯触达的更精准有趣:https://www.0xu.cn/