背景分析
VPN可幫助企業(yè)實(shí)現(xiàn)遠(yuǎn)程辦公,員工在外網(wǎng)辦公環(huán)境下借助VPN可訪問內(nèi)部應(yīng)用資源。但單一的靜態(tài)密碼登錄驗(yàn)證機(jī)制下,不少員工仍采用初始密碼或者過于簡(jiǎn)單的靜態(tài)密碼,非法入侵者若竊聽到VPN登錄賬號(hào)的用戶名及密碼,即可得到合法訪問權(quán)限,并可通過合法訪問權(quán)限訪問內(nèi)部系統(tǒng),企業(yè)信息安全面臨挑戰(zhàn)。
一旦公司/單位某個(gè)員工的密碼被攻破,整個(gè)公司的內(nèi)部網(wǎng)絡(luò)就完全暴露到外面了,這是一個(gè)非常嚴(yán)重的安全隱患問題!VPN結(jié)合動(dòng)態(tài)密碼就是針對(duì)這樣的安全隱患而提出的解決方案。
解決方案建議
智安芯雙因素認(rèn)證為VPN在原有賬戶+靜態(tài)密碼上增加一層動(dòng)態(tài)認(rèn)證,通過提供手機(jī)令牌、短信令牌、硬件令牌等三種動(dòng)態(tài)密碼形式,實(shí)現(xiàn)雙因素認(rèn)證,加強(qiáng)用戶登錄審計(jì),降低管理成本。
認(rèn)證步驟
(以Cisco VPN為例)
1、用戶輸入用戶名和密碼,動(dòng)態(tài)密碼登入VPN設(shè)備
2、VPN通過RASIUS 協(xié)議轉(zhuǎn)發(fā)域賬號(hào)信息至CKEY動(dòng)態(tài)系統(tǒng)身份認(rèn)證系統(tǒng)進(jìn)行認(rèn)證
3、CKEY動(dòng)態(tài)認(rèn)證系統(tǒng)通過RADIUS或者LDAP協(xié)議轉(zhuǎn)發(fā)域賬號(hào)信息至于認(rèn)證服務(wù)器進(jìn)行域賬號(hào)查詢
4、域賬號(hào)返回認(rèn)證結(jié)果給CKEY動(dòng)態(tài)身份認(rèn)證系統(tǒng)
5、如果認(rèn)證成功,CKEY動(dòng)態(tài)身份認(rèn)證系統(tǒng)則會(huì)告訴VPN彈出二次框,輸入動(dòng)態(tài)碼,則登入成功。
(以Juniper VPN為例)
1、用戶輸入用戶名和密碼登入VPN設(shè)備
2、虛擬化設(shè)備通過RASIUS 協(xié)議轉(zhuǎn)發(fā)域賬號(hào)信息至智安芯動(dòng)態(tài)系統(tǒng)身份認(rèn)證系統(tǒng)進(jìn)行認(rèn)證
3、智安芯動(dòng)態(tài)認(rèn)證系統(tǒng)通過RADIUS或者LDAP協(xié)議轉(zhuǎn)發(fā)域賬號(hào)信息至于認(rèn)證服務(wù)器進(jìn)行域賬號(hào)查詢
4、域賬號(hào)返回認(rèn)證結(jié)果給智安芯動(dòng)態(tài)身份認(rèn)證系統(tǒng)
5、如果認(rèn)證成功,智安芯動(dòng)態(tài)身份認(rèn)證系統(tǒng)則會(huì)告訴VPN彈出二次框,輸入動(dòng)態(tài)密碼,登入成功。