开放安全策略之 - SSL VPN

VSole2022-05-19 06:13:44

前言

防火墙支持IPSec VPN、L2TP VPN、GRE、SSL VPN等多种VPN业务,下面分别介绍典型VPN场景的安全策略的配置方法。如果VPN业务使用服务器认证,还需要开放防火墙与服务器之间的安全策略。

本文主要介绍如何为SSL VPN开放安全策略

SSL VPN支持的典型业务包括Web代理、端口转发、文件共享和网络扩展。

1、Web代理、端口转发、文件共享

Web代理、端口转发、文件共享三种业务的交互流程类似。移动办公用户首先通过HTTPS登录防火墙上的虚拟网关,然后浏览并访问业务资源。防火墙作为业务代理,通过HTTP、TCP、SMB/NFS协议跟服务器交互。

图 ·1 Web代理、端口转发、文件共享业务交互流程

因此,首先要允许移动办公用户通过HTTPS从公网访问虚拟网关,然后开放防火墙到内网业务资源之间的业务访问。

表 1 安全策略示例-Web代理、端口转发、文件共享

2、网络扩展

移动办公用户首先需要通过HTTPS登录虚拟网关,并启用网络扩展功能。启动网络扩展功能以后,移动办公设备与虚拟网关之间会建立一条SSL VPN隧道,移动办公设备从虚拟网关地址池中获得一个私网IP地址,用于访问内网资源。移动办公用户的访问请求被封装在SSL中,发送到虚拟网关。

虚拟网关解封装以后,再查找路由和安全策略,发送给服务器端。根据客户端的配置,SSL VPN隧道有两种:

  • 可靠传输模式:使用TCP作为传输协议,SSL作为封装协议,即TCP 443端口。
  • 快速传输模式:使用UDP作为传输协议,SSL作为封装协议,即UDP 443端口。


图 2 以可靠传输模式为例,简单示意了网络扩展业务的报文处理过程,其中报文结构为发送方向。

图 2 网络扩展业务交互流程

因此,首先要允许移动办公用户通过HTTPS登录虚拟网关,建立SSL隧道。根据客户端配置,SSL隧道可能使用TCP 443端口或者UDP 443端口。然后,允许解封装之后的报文访问服务器。

表 2 安全策略示例-网络扩展

需要特别注意的是,在不同产品中,网络扩展业务内层报文的源安全区域有不同的判断原则。

vpn安全策略
本作品采用《CC 协议》,转载必须注明作者和本文链接
VPN 安全管理与挑战
2020-08-31 09:32:28
虚拟专用网络(VPN)允许用户通过互联网建立安全连接到另一个网络。VPN概念通常是指将运行VPN客户端软件的端点连接到VPN服务器(连接到安全网络)。 对于企业而言,VPN最初很流行,它可为旅途中或偶尔在家办公的用...
VPN安全挑战在遵循保护VPN的最佳做法时,同样重要的是要了解相关的挑战。启动VPN超时的典型安全建议范围为10到30分钟。
启动网络扩展功能以后,移动办公设备与虚拟网关之间会建立一条SSL VPN隧道,移动办公设备从虚拟网关地址池中获得一个私网IP地址,用于访问内网资源。虚拟网关解封装以后,再查找路由和安全策略,发送给服务器端。图 2 网络扩展业务交互流程因此,首先要允许移动办公用户通过HTTPS登录虚拟网关,建立SSL隧道。根据客户端配置,SSL隧道可能使用TCP 443端口或者UDP 443端口。
对于关注网络安全的人来说,漏洞并不陌生,我们都知道漏洞是由于软件或是硬件中所存在的缺陷,以及系统中的安全策略不足所导致的,一些漏洞的存在可能会导致,系统遭受到网络黑客的攻击和破坏。对于这些存在的漏洞,一旦被发现了,那么就需要进行及时的修复。近段时间,思科就对VPN路由器中的关键漏洞进行了修复。
VPN:IKE密钥交换原理
2021-10-02 12:50:17
在采用IKE动态协商方式建立IPSec隧道时,SA有两种:一种IKE SA,另一种是IPSec SA。建立IKE SA目的是为了协商用于保护IPSec隧道的一组安全参数,建立IPSec SA的目的是为了协商用于保护用户数据的安全参数,但在IKE动态协商方式中,IKE SA是IPSec SA的基础,因为IPSec SA的建立需要用到IKE SA建立后的一系列密钥。本文介绍在IKE动态协商方式建立IP
VPN:IPSec VPN工作原理
2021-09-30 12:56:16
IPSec体系架构AH和ESP是IPSec的两种安全协议,用于实现IPSec在身份认证和数据加密方面的安全机制。具体来说,AH协议提供数据源认证、数据完整性校验和防报文重放功能。AH的工作原理是在原始数据包中添加一个身份认证报文头,为数据提供完整性保护。同时,作为可选项,在ESP认证数据部分,还可选择MD5、SHA-1、SM3算法保证报文的完整性和真实性。
思杰系统有限公司(Citrix Systems, Inc.)近日宣布,公司被 Expert Insights(专家洞察)评为统一端点管理(UEM)和企业 VPN类别中的2021 年网络安全“最佳”(Best-Of)奖得主。
端点安全策略在任何企业IT环境中都至关重要。然而,对于具有云部署的企业而言,这些策略可能特别复杂。
根据VPN提供商Surfshark的统计,随着公司和政府持续投入网络安全建设,去年受个人数据泄露影响的人数下降了95%。然而,由于俄乌冲突,黑客报复性攻击俄罗斯,致俄罗斯的个人数据泄露事件持续增加。
超过30%的24岁以下员工承认,会直接绕过某些企业安全策略来完成工作。 惠普近期发布的调查研究表明,试图改善远程办公员工网络安全状况的IT团队面临危险而有争议的境况。 HP Wolf Security调查访问了1100位IT决策者,并通过YouGov在线收集了8443位居家办公员工的看法,发布了《反抗与拒绝》(Rebellions & Rejections)报告。
VSole
网络安全专家