赛迪网 > IT技术 热点推荐 > 文章
  IT资讯搜索
 
IT产品搜索
[程序开发][网管世界][网络安全][数据库技术]
[操作系统][嘉宾聊天·在线访谈][活动集锦]
[精彩专题][Symantec专区][订阅IT技术周刊]
[开发论坛][网管论坛][安全论坛][数据库论坛]
[操作系统论坛][Sybase专区][IBM dW技术专区]
[病毒求助][病毒与漏洞播报][文档·源码下载]

企业决策:如何简单三步选择SSL VPN

发布时间:2007.06.08 04:52     来源:赛迪网技术社区    作者:sanandi

人们对安全套接层(SSL)虚拟专用网(VPN)的兴趣又回来了。一家研究公司称,现在是应该认真研究你的应用计划以搞清楚什么产品适合你的需求的时候了。

到目前为止,有更多的公司在跟随着早期应用者的脚步正在考虑或者部署这项技术。这意味着人们再次恢复了对SSL VPN的兴趣。这种兴趣的增长促使位于马萨诸塞州剑桥的Forrester Research研究公司找出了企业在选择一种SSL VPN或者一个具体的厂商之前应该能够自己解答的三个主要问题。

Forrester分析师Robert Whiteley在最近发表的一篇题为《如何以三个简单的步骤选择一种SSL VPN》的文章中简要介绍了根据企业的具体需求和应用部署,哪一类SSL VPN适用于哪些企业,以及什么厂商生产的产品最适合这些需求。

SSL VPN实际上是一种不需要企业在远程设备上安装VPN客户端软件的VPN.远程用户能够通过浏览器从任何笔记本电脑或者台式电脑实现安全连接。

Whiteley说,SSL VPN适配器有两个不同的特点:一个是以用户为重点,另一个是以应用程序为重点。企业在部署SSL VPN之前必须要确定这两个特点哪一个是排在第一位的和最重要的。

基于用户的方式能够向远程用户提供透明的和完全的网络接入功能,就像在局域网中一样。这种应用的VPN一般在一个设备的终端既有IPsec又有SSL VPN,并且还采用强大的端点安全和网络接入控制技术。以用户为重点的领域的厂商通常把SSL VPN作为在路由器、以太网交换机或者多功能一体安全设备等其它网络设备中的一种可以选择的功能提供给用户。

Whiteley称,以用户为重点的产品有思科的VPN 3000系列集中器、Juniper网络公司的安全接入设备、北电网络的VPN路由器和AP网络公司的产品。

使用基于应用程序的方法,企业要把重点放在需要重点使用的应用程序方面。Whiteley说,以应用程序为重点的SSL VPN更强调后端应用程序集成并且在没有客户端软件的模式下(如通过浏览器)提供更好的访问功能。

基于SSL VPN的应用程序集成了端点安全,但是,重点主要放在政策管理方面。这种应用程序拥有比基于用户的SSL VPN更直观的用户界面和更强大的管理功能。基于应用程序的SSL VPN市场的厂商和产品有Avenal公司的EX系列产品、Citrix系统公司的接入网关、F5网络公司FirePass、Whale通信公司的智能应用网关和Permeo公司。

Whiteley说,虽然这些产品的差别很小,但是,企业应该首先提出这个问题以便确定部署SSL VPN的基本方向。如果这个局域网或者广域网用户将决定采购方向,那么,就从以用户为重点的设备开始。如果是应用部门、远程接入专家或者企业移动计划决定这个项目,那就从以应用程序为重点的设备开始。

一旦回答了SSL VPN的部署应该以用户为重点还是以应用程序为重点的问题之后,企业现在还要回答如何部署端点安全机制的问题。他们需要集成的端点安全还是嵌入式的端点安全?

Forrester把端点安全分为三个主要部分:

基本主机检查功能:这项功能扫描端点设备,确认杀毒软件、个人防火墙和操作系统补丁等软件都已经安装并且是最新的。

缓存清除器:用于清除浏览器缓存下载的文件和cookie。

会话加密:会话加密一般使用Java建立一个虚拟“sandbox”,这样,VPN会话过程中的所有活动都将被隔离和加密,然后在用户登出时删除。

据Whiteley说,大多数SSL VPN都包括一个进行预先认证的基本的主机检查。但是,对于高级的缓存清除和加密的“sandbox”等更复杂的安全功能来说,企业需要集成第三方厂商提供的工具软件,如Sygate、CheckPoint软件公司或者Trust Digital等公司的产品。集成的端点安全提供了广泛的安全选择,但是,这需要手工设置,并且容易出现策略设置错误。而这些错误将耗费更多的人力和成本。

Whiteley预测,大约70%的企业在他们的SSL VPN网络中采用集成的端点安全。

另一方面,嵌入式端点安全是建在设备中的。嵌入式工具通常有优化的政策设置,能够让用户从一个管理操作台实施全面的访问控制。然而,这个选择的缺点是,企业如果选择一种嵌入式产品就将被锁定一家厂商提供的产品,并且必须要依靠那个厂商提供及时的安全升级。如果一家企业已经拥有思科、McAfee和赛门铁克等厂商提供的NAC(网络准入控制)设备,采用嵌入式解决方案就是一种重复的努力。

Whiteley在文章中写道,企业最后需要决定它是喜欢最高级的安全并且愿意为此支付较多的资金,还是认为实用和简单性更重要。集成的方法和嵌入式的方法能够分别解决这两个优先次序的问题。

最后,由于SSL VPN的重点和端点安全的类型已经确定了,企业必须回答的最后一个问题就是:有多少雇员需要安全的远程访问?

Forrester把较低的应用数量分类为2000或者更少的用户。Whiteley警告说,虽然广告宣传说SSL VPN支持更多数量的用户,但是,这些设备不应该达到它们的极限。Forrester建议说,作为一个规则,企业应该设想其10%的雇员需要并发访问功能。少量的应用还应该考虑人员的增加因素,以支持未来用户的增长。

然而,大量用户的应用能够用一台设备同时处理2000或者更多用户的应用。SSL VPN的大容量应用通常是大型应用加速设备中的功能,如F5网络公司的BIG-IP设备。这种设备运行FirePass SSL VPN。(责任编辑:杨春晖)


[ 发表评论 ] 字体[  ] [ 打印 ] [ 进入博客 ] [ 进入论坛 ]  [ 推荐给朋友 ]
  相关文章
· 在Windows系统环境下虚拟专用网服务器 (06-07) · IPSec VPN与SSL VPN各领风骚 (06-07)
· SSL VPN设备选购五大注意事项 (06-07) · SSL VPN的概念与选型 (06-07)
· 科迈渠道建设即将进入全新的2.0时代 (06-07) · 远程接入业——科迈渠道大会圆满结束 (06-06)
· 用网络访问控制来强化SSL VPN网络安全 (06-01) · 坚不可摧 用VPN为远程控制再加一道锁 (05-31)
· 为远程管理把脉 治疗六类“疑难杂症” (05-25) · 防范于未然 VPN设备实现安全远程接入 (05-22)
  客户需求反馈表
* 姓  名:
更多资料  了解方案  认识厂商
* 单位名称:
* 联系电话:
* 电子邮件:
  赛迪推荐  
  手机·资费 ·新品·导购·评测·手机资费·宽带
手机搜索  诺基亚 N73 MOTO Z6
  IT产品 ·笔记本·台式机·服务器·打印·投影
IT产品搜索 
  IT技术 ·开发·网管·安全·数据库·操作系统
  信息化 ·热点·专题·访谈·周刊·方案案例
[政务][电信][金融][农业][制造业][中小企业]
[CIO][ERP][协同][IT管理][中间件][电子商务]
[政策][地方][专家][评估][辞典][博客][社区]
· 专题:一路畅通构想曲——让出行不再遭遇堵车
· CIO工作亲历:企业ERP选型不能忽视"选人关"
· 综述:信息化建设给中国监狱带来的各种变化
· 金融业风险管理和法规遵从有五点需考虑的因素
· 保险业CIO关注:该如何建立统一高效的CRM体系
· 调查显示:多数CIO对IT规划仍存在困惑和误解
  博客·论坛 ·曾剑秋·项立刚·Java学习·网管