天聯标準版—實現遠程安全連接解決方案
随着互聯網技術的蓬勃發展,網絡已經遍布了各行各業,随即也帶來了很多安全隐患,很多用戶沒有意識到網絡安全的重要性,如果不采用安全的接入方式,那麽客戶的服務器很容易中(zhōng)毒或者服務器重要數據被竊取。市場上一(yī)些接入方式,例如:動态域名、遠程接入等都是暴露在公網上傳輸數據,所以存在被攻擊的可能性,天聯搭建私有通道,隻有登錄到天聯VPN組的用戶才能訪問服務器資(zī)源,另外(wài)采用雙向身份驗證、強加密等技術,從客戶端到被訪問端的資(zī)源全程加密,保證數據傳輸安全。

一(yī)、物(wù)理隔離(lí)

天聯采用的是虛拟專用網絡,并且通過組名實現虛拟網絡的隔離(lí),通過用戶名實現虛拟網頁主機的分(fēn)别,因此從根本上隔離(lí)了其它網絡串聯的可能。

二、數據加密

天聯在數據傳輸過程當中(zhōng)采用的是SSL128位加密,保證了數據傳輸的安全。

三、不存在主節點損壞

天聯采用的是點對點的傳輸方式,并不像硬件VPN有網關的存在,而做爲硬件網關來說,一(yī)旦損壞,則虛拟專用網就完全不通,而天聯某個節點斷網,但根本不影響其它節點間的通迅。

四、Mac地址綁定

天聯登錄時是根據組名、用戶名進行網絡區分(fēn)的,而組名和用戶名可以與固定的主機進行綁定,從而實現固定的主機才能加入到安全内網中(zhōng)來,以保證網絡内部的安全。

五、硬件加密狗鎖定

天聯可以将用戶賬号綁定上加密狗(U盾),用戶在登錄時必須插入合法的加密狗才可以正常應用。

六、加密算法分(fēn)析

天聯VPN默認的對稱加密算法是 Blowfish。這些廣爲使用的加密算法都經過了廣泛的讨論和驗證,隻要正确選擇密鑰長度,就能夠提供足夠的安全保障。目前常用的公鑰算法包括RSA、DSA、DH,天聯VPN支持這三種非對稱算法。DH公鑰算法主要用于磋商(shāng)密鑰,它是天聯VPN默認的公鑰算法;DSA隻 能用于身份認證;RSA即可用于身份認證也可用來交換密鑰。DH算法的安全性基于有 限域上計算離(lí)散對數的困難性。離(lí)散對數的研究現狀表明:所使用的DH密鑰至少需要 1024位,才能保證有足夠的中(zhōng)、長期安全。DSA和RSA的安全性基于對大(dà)素數的因子分(fēn)解難題。目前512位的RSA在重要的應用中(zhōng)已不安全,需選擇 1024位或更長的密鑰。 總的來說,通信雙方可根據信息的重要程度選擇合适的算法及密鑰強度,天聯VPN 在很大(dà)程度上可以保證系統具有足夠的工(gōng)業級甚至軍事級的保密強度。

七、PKI體(tǐ)系結構安全性分(fēn)析

除了加密算法外(wài),身份認證技術對于天聯VPN系統也非常重要,尤其對遠程訪問 的應用,身份認證則更爲重要。PKI(PublicKeyInfrastruc扭re)體(tǐ)系結構提供了一(yī)個依靠可信第三方的身份認證解決方案[30]。P租體(tǐ)系中(zhōng)通過建立 cA(CertificateAuthorith)域來簽發、管理和驗證證書(shū),把 經過簽發的證書(shū)作爲身份認證的憑證。目前在天聯VPN的PKI系統中(zhōng)使用的證書(shū)标準是X509v3。PKI系統的安全性集中(zhōng)體(tǐ)現在CA域的安全性和證書(shū)私鑰的安全性。對VPN的應用不同,可采用不同的策略來保證PKI系統的安全性。對于建立内、外(wài)聯網的VPN應用,可以采取購買證書(shū)的方式,把保護CA的安全交給知(zhī)名的CA公司。這種做法的安全性較高,證書(shū)服務有保障,可以最大(dà)限度地提高PKI系統的穩定性和安全性,缺點是費(fèi)用較高,不适合一(yī)般用戶對VPN簡單應用的需求,而且把系統安全性建立在CA公司提供的保護上,也不适合對安全性要求較高的機構使用。另外(wài)一(yī)種策略就是自己建立CA中(zhōng)心,完全由自己控制和維護CA及證書(shū)管理。這種特别适合VPN作爲遠程接入的應用。這是因爲在遠程接入訪問應用中(zhōng),可能經常變化的是客戶端的證書(shū),這樣就使得CA中(zhōng)心可以位于内網中(zhōng),有利于保護CA的安全。這種策 略也适合于對安全性要求較高的機構使用。

八、信息摘要算法

天聯VPN支持的摘要算法有MDS[3’],SHAI[3‘]等,它默認的是目前應用較爲廣泛 的128位SHAI算法。

九、SSL握手過程

天聯VPN主要運用了SSL/TLS協議的握手協議,在客戶端和服務器這兩個平等實體(tǐ)之間建立握手連接,協商(shāng)加密算法和加密密鑰。