基于零信任网络安全架构的园区远程办公VPN解决方案.pdf
《基于零信任网络安全架构的园区远程办公VPN解决方案.pdf》由会员分享,可在线阅读,更多相关《基于零信任网络安全架构的园区远程办公VPN解决方案.pdf(3页珍藏版)》请在咨信网上搜索。
1、信息记录材料 年 月 第 卷第 期基于零信任网络安全架构的园区远程办公 解决方案崔书方,陈 力,马 明(武汉问道信息技术有限公司 湖北 武汉)【摘摘要要】远程办公有诸多优点与典型价值,因此园区远程办公成为必然的发展趋势。目前远程办公的一大阻碍便是安全问题,传统虚拟专用网络(,)解决方案在远程办公业务场景安全方面存在较大局限性。为确保远程办公多业务场景的数据安全,本文深入分析零信任网络安全架构落地路径,提出一种基于零信任网络安全框架的园区远程办公 解决方案,介绍该解决方案的实施与调试过程并阐述该解决方案在多业务场景下的应用流程与应用效果。【关关键键词词】零零信信任任网网络络安安全全架架构构;远远
2、程程办办公公;解解决决方方案案【中中图图分分类类号号】【文文献献标标识识码码】【文文章章编编号号】()作者简介:崔书方(),男,湖北仙桃,本科,助理工程师,研究方向:网络系统、信息安全系统程等基础设施类项目技术方案制定与项目实施、基础设施系统运行维护与技术支持。引言目前园区远程办公呈现全员化、常态化特点,是企业与员工的共同需求。远程办公的前提条件之一是开放远程访问,这大幅度提高了工作效率与时间利用率,但也埋下诸多安全隐患。零信任理念的出现在解决远程办公安全问题上提供了新思路,本文提供了一种基于零信任架构同时配合统一终端管理与软件定义边界两大技术架构的远程虚拟专用网络(,)解决方案,以期为园区远
3、程办公保驾护航。远程办公安全需求与零信任网络安全架构近几年,远程办公越来越备受企业与员工的青睐。远程办公的典型价值有:第一,员工能够充分利用碎片化时间;第二,工作可以不受时间与地点的限制;第三,有助于提高生产、经营与管理等各环节的工作效率;第四,有助于增加经营深度和扩宽经营范围。从全球范围来看,园区远程办公已趋向全员化、常态化;从国内来看,金融、教育、医疗、企业与政府等各行各业均尝试开展远程办公。远程办公是建立在开放远程访问的基础上,而开放远程访问可能会带来诸多安全风险,如用户账号密码信息被盗用;终端设备被控制后成为非法攻击跳板;下载到终端设备的数据泄露;数据在传输过程中被监听;业务开放到互联
4、网增加被攻击的风险;缺乏权限控制导致被越权访问等。因此,要实现安全远程办公的目标,需要建立全流程的动态安全保障。第一步,要确保终端设备合规;第二步,要检验登录身份的合法性;第三步,利用安全套接层协议(,)加密技术来搭建安全可靠的数据传输通道;第四步,对业务访问权限进行严格限制;第五步,要确保下载到终端的数据信息不被泄露;第六步,对行为日志进行留存以便后续违规行为溯源。目前传统 方案已经不能满足当今互联网环境的需要,存在的问题如安全性较弱、稳定性不高、效率低下及缺乏一定的扩展能力。由此提出一种基于零信任的网络安全架构,该安全架构借鉴零信任理念,以业务安全为中心,以认证授权体系为核心,从身份安全、
5、终端安全、应用安全等方面来实现业务发展与企业安全的有效融合。零信任网络安全架构落地路径 应用分类、界定保护范围零信任改造是一个由浅入深、由少到多的过程,面对企业众多应用,不建议也做不到一次改造完成。因此具体实施过程中,先对全部应用按照场景与逻辑进行分类整理,在考虑实施难度与业务连续性的基础上选择部分应用来完成零信任改造。应用安全利用访问网关插件来隐藏与代理被保护的应用,所有对被保护应用的访问都需要经过网关以确保精细化的权限控制与每一次访问的安全。与此同时对分类的业务进行逻辑隔离并制定对应的安全策略,从而达到可视化安全互访的目标,有效解决数据共享、业务开展与数据安全等问题,此外,应用程序编程接口
6、(,)网关还有利于防范病毒和恶意软件在公司内网的扩散与传播。在同类别下多个应用之间,考虑到互相访问与调用的频繁程度,由此选用访问控制列表(,)进行控制,后续可根据企业的实际需求逐步改造与迁移而实现 网关统一管理。身份安全零信任的基本要求是通过持续验证来确保用户身份的可信可靠,这需要利用用户管理系统统一集中管理企业用户的账号权限,用户管理系统要为员工用户提供全生命周期管理,其中包括员工入职、岗位调动及员工离职等。用户管理系统还要具备多因素认证能力,如智能卡、邮箱、密码、令牌、生物识别以及多种认证方式的组合。零信任通过严格核实内外网络数据来高强度掌控各种数据身份,对众多访问设置重重信息关卡,以添加
7、综合认证和增加加信息记录材料 年 月 第 卷第 期密权限,并始终使用零信任的管理方式在每一次登录时进行安全验证并灵活地调整动态权限与信任程度,从而建立一套动态的综合信任体系。设备安全基于零信任理念,不仅要确保身份可信,还要保证设备可信,即全部访问内网应用与数据的设备都是可控可信的设备。为确保用户每次使用的设备都是可信的,设备管理需要为每台设备分配唯一识别码,并将该唯一硬件识别码与用户账号相关联,以此来保证用户每次使用的设备都是可控合规的设备。另外,对于不可信设备,需要进行强制身份认证,只有身份认证通过后才能允许该设备入网。与此同时对可信设备的管理还要识别设备状态,如验证设备自身当前状态是否安全
8、、是否通过安全基线等。零信任安全架构搭建上述基础工作准备就绪后,就可以着手搭建零信任架构。零信 任软件 定 义 边 界(,)架构有集群模式与主备模式两种常见方式,集群模式又称高可用方案,该模式将应用网关与控制中心分别进行集群化部署,同时还提供接入网关从而实现负载均衡与访问接入。高可用方案在被保护应用之前部署安全接入网关,控制中心采用集群方式来负责全部请求,即使其中一台设备发生故障也不会影响业务的正常进行。这种集群方式一方面可以根据企业的实际需要进行弹性拓展,另一方面能有效避免单点故障带给应用访问的影响。应用统一门户企业提供应用统一访问门户,不仅有助于实现公司互联网统一入口与跨设备的集中管理,可
9、以有效隐藏原本需要对外开放的端口与应用,从而确保应用与数据安全。当用户经统一入口登录访问,首页仅展示用户角色相应权限的应用快捷链接,同时系统支持单点登录(,)功能,从而实现安全访问区域多业务共享登录标识,不需要多次登录重复鉴权。制定零信任安全策略零信任的基本理念是持续监测环境状态与用户行为,不断灵活调整访问策略,因此企业在实施基于零信任的远程访问 解决方案时,需要制定以信任得分为核心的动态访问策略。在该访问策略下,应用对用户每次访问时的接入环境、使用设备及用户身份进行验证并给出一定的信任级别分数,同时为应用制定安全等级分数,只有用户的综合信任级别分数高于应用的安全等级分数,用户才被允许正常访问
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 基于 信任 网络安全 架构 远程 办公 VPN 解决方案
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【自信****多点】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【自信****多点】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。