保障远程桌面Web连接安全四点注意

 
   | |

导读:本文中笔者以Windows2003自带的IIS插件为例,谈谈该如何做好远程桌面的Web连接安全设置。

关键词:远程网络连接 安全身份验证方式 数据传输安全通道

 
正在加载数据...

  远程网络连接在企业的信息化应用中是一门比较实用的技术。他可以通过各种方式实现,如VPN、远程控制工具等等。不过,远程桌面Web连接也是其中的一个佼佼者。如不少企业,会在企业的门户网站上留一个通向企业内网的接口。这可以让不在公司的员工可以实时的了解企业的信息,也可以让他们在有需要的时候访问相关的内部系统。

  简单的说,远程桌面Web连接就是通过与企业的Web服务器连接,从而实现与某台特定计算机的终端服务器之间的通信。最重要的是,在客户端上不需要安装任何的插件。这就使得远程桌面Web连接受到很多网络管理员的青睐。

  但是,由于在客户端上不需要任何的设置,这就导致远程连接的安全重任都落在了企业Web服务器的肩膀上。故一些“远程桌面Web连接”的相关软件都提供了很高级别的安全设置。下面笔者就以Windows2003自带的IIS插件为例,谈谈该如何做好远程桌面的Web连接安全设置。

  一、是否允许匿名访问

  在考虑远程桌面Web连接安全的时候,第一个要考虑的问题就是“是否允许匿名访问”。如果允许用户“匿名访问”,则选择“启用匿名访问”复选框。默认情况下,系统在安装的时候,已经为匿名用户创建了一个公用帐户。当然用户也可以自己设置用户所需要采用的帐户以及相关的权限。匿名用户在访问的时候,也可以不使用用户名与密码登陆,而直接删除系统提供的默认用户帐户与密码即可以访问。

  如果不允许匿名帐户登陆,则可以不管这个复选框。不过需要在“用户访问需要经过身份验证”选择具体的身份验证方式。

  一般情况下,如果该Web服务器是为公众使用的,则就要启用“匿名访问”。但是,若在这个公用的Web服务器上,还提供企业内部员工访问企业内网的一个通道的时候,就要把这个单独的网页,设置为“用户访问需要经过身份验证”。并且根据企业安全要求的不同,选择合适的身份验证方式。

  二、根据安全级别选择合适的身份验证方式

  在微软2003服务器系统自带的IIS插件中,主要提供了三种身份验证方式。不同的验证方式对应着不同的安全级别与不同的兼容性。

  第一种是“Windows域服务器的摘要式身份验证”。这种认证方式必须要有活动目录的支持,也就是说,他是采取域用户身份验证方式。他主要在网络上发送哈希值,采用密文传输,而不是明文传输。故其安全性是非常高的。另外,这种身份认证方式往往还不受防火墙配置的影响。因为摘要式身份验证方是越过了代理服务器和其他防火墙,与代理服务器和其他防火墙一起工作;并且在Web分布式创作以及版本控制目录中可用。若企业实现了域环境,则这是首选的身份验证方式。

  第二种是“基本身份验证”方式。这跟第一种身份验证方式最大的差异就是,前者在网络中传输的是哈希值。而后者则是以明文的方式在网络中传输密码。这种身份验证方式有优点也有缺点。优点是它完全遵循了HTTP规范,故他被大多数的浏览器所支持。不仅微软的IE浏览器支持他;在Linux操作平台上的Mazida浏览器也可以很好的兼容。缺点就是因为其帐户与密码都是明文传输,所以,其安全性方面就得不到保证。

  第三种是“NETPassport身份验证”选项。这种身份验证方式,也是不基于操作系统的,跟现在市场上的大部分浏览器都能够很好的兼容。现在很多门户网站提供了“一站式的访问”,即凭借一个网络通行证,可以同时访问博客、邮件、网络商店等等,就是采用了这种技术。NETPassport允许站点的管理员创建独立的用户名与密码,保证对所有启用的NETPassport网站和服务的访问安全。这个身份验证方式,是通过中央服务器来对用户进行身份验证,而不是主控和维护其自己的专用身份验证系统。如此的话,他才可以脱离具体的应用,为访问者提供“一站式帐户”。

  在这三种身份认证方式中,笔者倾向与第三种。

  一方面,“NETPassport身份验证”选项不受操作系统与浏览器版本的约束。像“Windows域服务器的摘要式身份验证”,必须与活动目录帐户一起运作。这个限制就比较大。不仅需要有一个域环境,而且还需要微软的IE浏览器。一般用户很难同时满足这两个需求。所以,虽然其安全性比较高,但是,仍然不能够得到大范围的应用。

  其次,“基本身份验证”方式虽然兼容性比较好,但是,由于其用户名与口令是通过明文传输的,安全上就大打折扣了。所以,也不是上上之选。

  而“NETPassport身份验证”不仅兼容性好,而且还提供了“一站式”的访问模式。企业可以把相关的服务,如电子商务、OA系统等等都集成在Web服务器上。然后员工访问不同的应用服务时,不需要频繁的更换帐户。这种处理方式,更加的人性化。

  三、通过“IP地址与域名限制”,过滤用户的访问

  我们通过远程桌面Web访问主要可以分为两类。一类是普通员工的访问,主要是不在公司的时候,以Web服务器为跳板,访问企业内部的系统。另一类就是网络管理员通过这种方式远程管理相关的应用服务器。

  为此,就需要根据不同的应用类型,来进行IP地址限制,以提高Web连接的安全性。

  如可以把内网的IP地址都禁止掉,只留下网络管理员的IP地址。如此的话,可以限制企业员工在内部网上通过Web连接访问企业内部的应用系统。若员工这么做的话,就如同“脱裤子放屁,多此一举”。因为员工在公司中可以直接通过内部局域网进行访问。

  所以,IP地址与域名限制是一种很好的安全控制机制。

  四、要求采用安全通道,提高数据传输过程中的安全性

  在微软自带的IIS插件中,还支持安全通道的设置。如在“安全通信”页签中,可以为远程桌面Web连接的通信通道进行安全配置。如可以选择“要求安全通道”选项,并且可以选择“要求128位加密”。这样就可以对通信过程中的通信通道采用SSL加密,同时对其中的数据也进行128位的加密,对网络传输的数据实现双重保护。

  对于安全性要求比较高的企业,如在门户网站中集成了电子商务模块的企业,则建议采用这种“安全通道”。以最大程度的对数据进行安全防护。

原文出处:http://safe.it168.com/a2009/1214/823/000000823413.shtml
 
来源:IT168    作者:妖界之箭    
 
 
 
 
 

远程接入管理

 
许多企业都开始实施虚拟专用网络(VPN)的部署工作,安全管理人员应当事前做好安全规划。防火墙是必不可少的,那么VPN上该使用什么防火墙控制措施呢?
 
企业的主办事处和分支机构之间怎样构建安全的企业内部网络呢?在主办事处配置单一的、带有防火墙的因特网接入点是否是最好的办法呢?本文将提供一种更好的配置方式。
 
怎样在装有vista的计算机上设置支持分离通道的VPN连接呢?本文将介绍如何让只有通向你公司网络的连接是通过VPN进行的,其他的网络连接都通过本地的网络进行连接。
 
许多公司由于安全原因,协同采用了两种技术:VPN和远程控制。那么VPN和远程控制的区别是什么?它们各自的用途是什么呢?
 
有读者对实现VPN以便于公司内部雇员进行远程工作的实施过程存有疑惑,提到应该避免哪些执行中易犯的错误。本文请到了Mike Chapple专家为我们详细讲解。

热门技术手册排行

 

虚拟专用网络 VPN(Virtual Private Network )能通过公用网络Internet建立一个临时的、安全的连接,是一条穿过混乱的公用网络的安全、稳定的隧道。VPN是对企业内部网的扩展,它可以帮助远程用户、公司分支机构、商业伙伴及供应商同公司的内部网建立可信的安全连接,并保证数据的安全传输。许多公司使用VPN向公司外部的员工提供企业网络接入。本手册将围绕VPN进行全方位的讲解。

 

“最佳实践”来自英文Best Practice。维基百科对最佳实践的定义是一个管理学概念,认为存在某种技术、方法、过程、活动或机制可以使生产或者管理实践的结果达到最优,并减少出错的可能性。学习应用IT企业安全的最佳实践,其实就是借鉴别人成功的经验,让自己在保护企业安全方面少走弯路。在本手册中,将集合IT业内关于企业安全的最佳实践,并不断更新,以期在企业安全防护方面提供帮助。

 

虚拟化是数据中心的流行技术,它起源于20世纪60年代。它是把昂贵的计算机资源的利用最大化的方式。典型的服务器的利用率不足40%,虚拟化可以更有效地利用技术资源,并节约固定费用。虚拟化的最大优势是,它允许管理员从中央区域为个人电脑和客户设备提供软件。虚拟化不需要管理员对一般任务进行分别考虑。服务器的关机可以带动多用户的关机。

 

黑客策略和技术一直都在进步。黑客还在继续开发新的攻击工具和黑客方法,来恶意访问系统并攻击你的网络,这样企业在开发和采取恰当的方法防御黑客的攻击就变得非常困难。《黑客攻击技术和策略》的技术指南将介绍黑客的内心想法,并帮助你理解恶意攻击者的动机,也提供了一些黑客攻击具体信息的方式,采用的方法以及企业应该采用的保护敏感数据的方法。这里将会提供大量黑客技术和策路的信息,例如允许黑客获取网络系统或者文件访问的系统特征探测。

 

假如你正在寻找一个漏洞扫描器,你可能已经遇到了大量的非常昂贵的商业解决方案,这些方案都有一长串的性能和优点。不幸的是,如果你和我们之中大部分人的情况一样的话,你一般根本没有运行这些奇特的系统的预算。你可能已经退而求其次,转向考虑使用像SATAN或Saint的免费工具。然而,你可能觉得使用这些工具是一种折衷的办法,因为它们的性能设置不能与商业解决方案相比。这时候你就应该学会使用Nessus! 2005年12月Nessus背后的公司Tenable Network Security Inc.发布了Nessus 3,引进了对该产品的全面检查。在写这篇文章时候的最近版本,Nessus 3.2是在2008年3月发布的。Nessus现在可以在多种平台上使用,包括Windows、各种版本的Linux、FreeBSD、Solaris和Mac OS X。以下是这次Nessus3中的重大变化: 下面将介绍如何使用Nessus工具以及Nessus工具的更新。

查看更多
 
 

登录TechTarget中国

关闭
本服务仅向TechTarget中国的会员开放,请登录或立即免费注册
登录Email
请输入您的登录Email
密码
下次自动登录