中国航天科技集团全面应用深信服VPN组网方案

投稿人/来源: WEB开发网 | 2010-09-25 15:02 | 中国航天科技集团 方案 应用

  数据大集中下的网络变革

  综合考虑之后,中国航天科技集团决定对涉密数据和非涉密数据采用双网承载的方式,对于涉密数据仍采用原有的专网进行承载,而对于非涉密数据从安全性和性价比双方面考虑采用IPSec VPN加SSL VPN的方式组建“商密网”实现安全承载。

  在中国航天科技集团在总部部署一台深信服SSL/IPSec 二合一VPN同时提供IPSec VPN组网以及SSL VPN接入两种功能。对于数据量较大的大型分支采用IPSec VPN接入,其余分支则通过SSL VPN实现安全接入。

  

 

  打造高安全军工商密网

  中国航天科技集团从用户、终端、传输、审计四个方面全面考虑整个VPN商密网组建的安全性。

  用户身份安全方面:为避免单一用户名/密码认证所导致帐号安全性问题,对于用户身份认证采用的用户名/密码加USB Key双重认证的方式,软硬结合杜绝帐号的盗用。同时结合防暴力破解功能,防止帐号遭到爆破盗用的威胁。

  终端安全方面:由于SSL VPN是基于浏览器的访问,浏览器缓存保存的帐号密码等数据容易泄漏。通过SSL VPN终端的自动缓存清除功能在用户退出后自动清除浏览器缓存中数据,保证终端泄密。

  传输安全方面:各个分支都有独立的互联网出口。虽然VPN使用标准加密算法对数据进行了加密,但若遭到黑客通过植入木马的终端接入SSL VPN并威胁总部服务器的行为,再强的加密算法也无济于事。对于此项隐患,深信服SSL VPN通过VPN专线功能,在终端接入SSL VPN后强制断开除VPN外的所有互联网连接,包括黑客的连接,杜绝了跳板入侵行为。

  应用审计安全方面:由于军工企业对于应用访问的安全级别要求,需要对用户登录SSL VPN、访问了哪些系统进行轨迹记录以支持日后的审计。中国航天科技集团在总部部署了深信服SSL VPN独立日志中心与SSL VPN设备进行实时联动,通过详细的用户访问、资源访问、安全、管理员、系统等日志保证审计的安全性。

  中国航天科技集团通过此次“商密网”的组建实现所有机构非涉密系统的集中安全访问,在保证与专网数据安全隔离的基础上实现高性价比、高保密组网。

编者导读

  数据大集中下的网络变革