最新WebST网络安全技术机制.doc
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_05.gif)
《最新WebST网络安全技术机制.doc》由会员分享,可在线阅读,更多相关《最新WebST网络安全技术机制.doc(21页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、Four short words sum up what has lifted most successful individuals above the crowd: a little bit more.-author-dateWebST网络安全技术机制WebST网络安全技术机制WebST与相关技术分析技术白皮书WebST与防火墙WebST与SSL的比较分析本手册及其中所包含内容的版权属得实发展集团所有。除版权法允许使用的方式外,未经事先书面许可,不得对全部或部分内容复制、转载、改编或翻译。本手册及相应的软件受产品所附的软件许可协议的约束,只能在符合该许可协议条款下使用和复制。得实发展集团尽
2、最大努力保证本手册的准确性和完整性,对手册中的错误和遗漏不承担任何责任。对本手册内容可能随时修改,恕不另行通知。WebST是得实发展集团注册商标,WebSEAL、NetSEAL、NetSEAT、Smart Junctions和DASCOM DCE是得实发展集团注册名称。本手册提到的其它产品名称是各自公司的注册商标,特此声明。 1999年7月9907WP04-目录WebST与防火墙一、概述1二、防火墙11.防火墙的主要功能12.防火墙的局限性2三、WebST 安全技术31.WebST安全技术32.WebST的优势3四、总结4WebST与SSL的比较分析一、概述7二、WebST安全性7三、基于公钥
3、的SSL的安全性8四、结论9WebST与防火墙一、 概述WebST为企业的用户和计算资源提供了一个安全环境,它提供了通过加密实现的数据保密和安全,保证只有授权用户或用户组才能通过使用访问控制表和双向身份验证访问特定的资源。WebST将企业网的安全性扩展到防火墙以外,远程授权用户可以通过Internet对企业内部资源进行安全访问。另外WebST用来管理被所有用户访问的公共资源。许多人用防火墙来阻止外部用户对企业内部资源的非授权访问。防火墙的设计思想是通过限制穿过防火墙的网络传输把非法用户挡在防火墙以外。而WebST的设计思想是为用户提供一致的数据安全和访问控制级别,对用户没有地理位置的限制。另外
4、,WebST主要是提供用户到应用程序间的安全和访问控制,而防火墙主要是用来控制特定的网络协议传输能否通过防火墙。WebST与防火墙结合使用可提供完整的安全网络解决方案。本文简述了传统防火墙及其局限性,概述了WebST 安全技术,说明了如何利用WebST和防火墙技术构造安全的企业网。二、 防火墙1. 防火墙的主要功能本章简要介绍一下防火墙,有关防火墙的详细内容,请参阅以下书籍:Firewall and Internet Security Repelling the Wily Hacker, William R. Cheswick and Steven M. Bellovin, Addison-W
5、esley Publishing Company, Reading, MA, 1994 or Building Internet Firewalls, D. Brent Chapman and Elizabeth D. Zwicky, OReilly & Associates, Inc., Sebastopol, CA, 1995.防火墙是用来防止对企业网或Internet的非授权访问。它可以:l 根据网络传输的类型决定IP包是否可以传进或传出企业网。通过这种控制,防火墙就可以: 阻止非授权用户访问企业内部资源。 允许使用授权机器的用户远程访问到企业内部。 管理企业内部人员对Internet的
6、访问。l 对通过防火墙的传输和企图突破防火墙的传输进行日志记录。l 防火墙被用来在企业内部和外部Internet间建立一道固定的屏障,它主要由以下几部分组成:l 包过滤器,它根据特定的标准(如IP包的源地址,传输类型)来决定网络传输的通断。l 链路级网关和应用级网关或代理服务器,它将合法用户对某一服务的请求传送给提供该服务的服务器。例如,某用户用FTP连到FTP服务器代理上,该FTP代理再将该请求传给相应的FTP服务器。许多企业将包过滤器,链路级网关和应用级网关结合起来使用,因为没有一种单一的方法能满足所有的要求。几台路由器联系起来作为包过滤器,几台安全主机(堡垒主机)作为链路级或应用级网关,
7、互相协调控制网络传输的通断。安全主机也被用来提供一些服务,如:匿名FTP或网上一般用户的Web服务。一个典型的防火墙配置如下图所示:外部包过滤器通常是一个路由器,被配置为使外部用户只能看到堡垒主机。不过外部包过滤器由ISP来配置,只能得到其中有限的选项。堡垒主机被作为应用级或链路级网关,提供代理服务。根据网络传输的类型和数量,可以配置多台堡垒主机。内部包过滤器被配置为只接收来自堡垒主机的向内传输且向外传给堡垒主机或外部包过滤器。2. 防火墙的局限性防火墙对于企业网的安全是至关重要的,但也有其局限性:l 防火墙难于管理和配置,易造成安全漏洞防火墙的管理及配置相当复杂,要想成功的维护防火墙,要求防
8、火墙管理员对网络安全攻击的手段及其与系统配置的关系有相当深刻的了解。防火墙的安全策略无法进行集中管理。一般来说,由多个系统(路由器、过滤器、代理服务器、网关、堡垒主机)组成的防火墙,管理上有所疏忽是在所难免的。l 防火墙的安全控制主要是基于IP地址的,难于为用户在防火墙内外提供一致的安全策略许多防火墙对用户的安全控制主要是基于用户所用机器的IP地址而不是用户身份,这样就很难为同一用户在防火墙内外提供一致的安全控制策略,限制了企业网的物理范围。一些新的防火墙产品现在也支持身份验证,可以根据用户身份进行安全控制。l 防火墙只实现了粗粒度的访问控制防火墙只实现了粗粒度的访问控制,且不能与企业内部使用
9、的其它安全机制(如访问控制)集成使用,这样企业就必须为内部的身份验证和访问控制管理维护单独的数据库。l 防火墙不支持数据传输加密许多防火墙不支持数据传输加密,无法提供数据的保密性和完整性服务。防火墙产品主要是“身份认证”级的安全产品,针对协议或应用服务确定访问是否能穿过防火墙,而WebST安全技术作为“授权访问控制”级的安全产品,弥补了防火墙的不足,可以控制和管理所有用户对企业资源的访问,为用户到应用提供端到端的数据安全。三、 WebST 安全技术1. WebST安全技术WebST为企业网的安全管理提供了一个简易的模式。其中包括:l WebST WebSEAL服务器 提供对所有Web资源的安全
10、访问,提供细粒度的访问控制。l WebST NetSEAL服务器 提供对网络应用程序(如Telnet, email)服务方的验证授权访问。它同样可为企业内部成员访问Internet提供应用程序代理服务。当它被使用NetSEAT的用户访问时,NetSEAL可以提供对网络应用程序服务方资源的加密访问。l WebST PKMS(公钥管理服务器) 将基于SSL的通信与WebST安全机制相结合,SSL用户可以安全地访问WebST服务器。l WebST安全服务器 为WebST安全系统提供底层安全技术,名字服务和通讯服务。l NetSEAT客户端软件 为用户提供Web 浏览器, Telnet, ftp, r
11、eadnews, email, 和其它基于Internet的应用程序对企业资源经过身份验证的加密访问。通过NetSEAT,访问企业内部资源的远程用户成为扩展企业网的一部分。l WebST管理控制台 为安全管理员提供了GUI来管理WebST所有安全组件。通过WebST,可为用户提供一个安全环境。还可将安全区域通过Internet扩展到远程用户而企业资源依然很安全。WebST提供以下功能:l 在用户和他们所访问的资源间进行严格的基于私钥的双向身份验证。验证是基于口令,但是它不同于一般的Internet应用程序间的口令验证,WebST口令从不在网上明码传输,同时,WebST还支持基于公钥的身份验证。
12、l WebST WebSEAL为Web资源提供细粒度的访问控制。l 集成加密。所有WebST网上的传输都可被自动地加密,以保证数据在传输过程中的保密性和安全性。l WebST安全模式是针对组织中的成员如何使用资源,而不是针对特定的网络协议。访问控制由WebST 应用程序服务器根据特定的服务实施。例如,WebST Web服务器上的访问控制可以控制特定CGI程序的执行权。l 对企业安全策略的统一管理。有关安全策略的配置信息均集中在安全数据库中。提供统一的安全策略。l 简化了企业安全策略相关信息的配置和维护。如上所述,WebST将安全配置信息集中在一个数据库中,易于管理和维护。此外,安全策略不是通过
13、基于协议的规则来实现,而是根据用户的身份证明及访问某一特定资源所要求的身份证明来体现的。2. WebST的优势WebST具有一些防火墙产品所没有的特点,WebST是应用层的安全解决方案,WebST可作为整个企业网的“授权访问控制中心”,提供用户到应用的访问控制服务。l 端到端的数据安全WebST可提供用户到应用的端到端的数据安全,防火墙只能提供防止非法用户对应用服务的访问,不提供数据加密服务,无法为应用提供端到端的数据安全。如仅仅使用防火墙技术,无法解决下图中客户端应用程序到应用服务器的端到端的数据安全。客户端Internet防火墙应用服务器图1 防火墙环境下的客户端和服务器l 集中管理对网络
14、资源的访问控制防火墙的主要作用是防止外部非法用户侵入企业内部网,并不能控制企业网的用户能访问哪些网络资源,且它无法与企业网应用服务的授权机制相结合,而WebST的主要作用正是为企业网提供集中的访问控制管理,且WebST可与已有的访问控制机制(如数据库应用的访问控制机制等)集成使用。WebST的WebSEAL服务器可以对Web资源提供细粒度的访问控制,WebST的NetSEAL服务器对非Web应用提供粗粒度的访问控制,利用WebST提供的授权API,WebST可提供针对应用资源的细粒度访问控制,且WebST的访问控制机制可与其它的访问控制机制集成使用。l 对用户的网络身份验证(不仅仅是防火墙)防
15、火墙的安全机制是很难与企业网内部的安全机制集成使用的,而WebST可以为用户提供Web应用的“一次登录”解决方案,提供对用户的网络身份验证,且WebST同时支持基于私钥的Kerberos双向身份验证和基于公钥的身份验证,还可与其他身份验证机制集成使用,WebST可为用户提供对Web资源及基于Web应用的一次登录,且NetSEAL客户端可与Windows95/NT登录集成,大大简化了用户的操作及管理员的负担,提供一致的安全策略。l 扩展了企业网WebST的身份验证是基于用户身份而不是基于IP地址,可以为防火墙内外的用户提供一致的安全策略,不受地理位置制约,将企业网的安全扩展到防火墙外。l 高可用
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 最新 WebST 网络安全 技术 机制
![提示](https://www.taowenge.com/images/bang_tan.gif)
限制150内