(2020年)产品管理产品规划格尔安全认证网关产品白皮书

上传人:精****库 文档编号:139410922 上传时间:2020-07-21 格式:DOCX 页数:23 大小:2.66MB
返回 下载 相关 举报
(2020年)产品管理产品规划格尔安全认证网关产品白皮书_第1页
第1页 / 共23页
(2020年)产品管理产品规划格尔安全认证网关产品白皮书_第2页
第2页 / 共23页
(2020年)产品管理产品规划格尔安全认证网关产品白皮书_第3页
第3页 / 共23页
(2020年)产品管理产品规划格尔安全认证网关产品白皮书_第4页
第4页 / 共23页
(2020年)产品管理产品规划格尔安全认证网关产品白皮书_第5页
第5页 / 共23页
点击查看更多>>
资源描述

《(2020年)产品管理产品规划格尔安全认证网关产品白皮书》由会员分享,可在线阅读,更多相关《(2020年)产品管理产品规划格尔安全认证网关产品白皮书(23页珍藏版)》请在金锄头文库上搜索。

1、格尔安全认证网关产品白皮书V5.0上海格尔软件股份有限公司2007年8月保密事宜:本文档包含上海格尔软件股份有限公司的专有商业信息和保密信息。接受方同意维护本文档所提供信息的保密性,承诺不对其进行复制,或向评估小组以外、非直接相关的人员公开此信息。对于以下三种信息,接受方不向格尔公司承担保密责任:1 ) 接受方在接收该文档前,已经掌握的信息。2 ) 可以通过与接受方无关的其它渠道公开获得的信息。3 ) 可以从第三方,以无附加保密要求方式获得的信息。目 录1概述11.1您的网络应用安全吗?11.2解决网络应用安全您要考虑:12产品概述23为什么选择格尔安全认证网关33.1PKI数字证书的全面支持

2、33.2对用户的一致性认证43.3自动签名验证43.4单点登录53.5多应用类型支持53.6对应用的加速53.7安全资质53.8其他特性64产品主要功能65产品部署95.1串联部署95.2并联部署105.3双机热备部署115.4负载均衡部署136选购指南157客户端运行环境168产品支持联系方式169附录公司介绍169.1公司概述169.2技术与产品179.3服务支持179.4质量管理189.5主要案例189.6公司文化理念1910名词解释191 概述1.1 您的网络应用安全吗?随着网络的快速发展,网络应用以其高效、便捷的特点得到广泛应用,如网上证券、网上银行、电子政务、电子商务、企业远程办公

3、等。越来越多的重要业务在网上办理,越来越多的重要信息在网络中传输,如何保护这些重要资源的安全访问以及重要数据的安全流转是网络应用面临的重要问题,但通常的网络应用都存在以下安全隐患:l 没有有效的身份认证机制:一般都采用用户名+口令的弱认证方式,这种认证用户的模式,存在极大的隐患,具体表现在:(a)口令易被猜测;(b)口令在公网中传输,容易被截获;(c)一旦口令泄密,所有安全机制即失效;(d)后台服务系统需要维护庞大的用户口令列表并负责口令保存的安全,管理非常困难。l 数据传输不安全:当前大多网络应用所发放的数据包均是按照TCP/IP协议为明文方式传输,而Internet的开放性造成传输信息存在

4、着被窃听、被篡改的安全问题。l 操作抵赖:网络应用将现实世界的实体操作转化为虚拟世界的信息流,信息流的可复制性对操作的唯一性和可信性提出了挑战,操作可以被抵赖成为网络应用亟需解决的一个严重问题。1.2 解决网络应用安全您要考虑信任是安全的基础,在缺乏信任的环境下,实现信息系统的安全是不可想象的,因此解决网络应用安全的一个核心问题是解决信任问题,信任主要体现在以下几方面:l 强身份认证。建立信任首先要确认参与者的身份,即身份认证。身份认证是安全保障的第一道门槛,也是后续安全措施的依据和基础,如果第一道门槛被攻破,系统“认错人”,则后续的无论多么严密的安全措施基本实效,因此,身份认证机制强度的高低

5、很大程度决定了安全系统的安全级别高低,对于一个直接面对互联网,如果身份认证机制的强度不够,根本无法起到屏障作用,无异于将网资源直接开放。因此,身份认证机制不在于多少,而在于够不够强。基于PKI数字证书的认证是目前被广泛接受的强身份认证机制之一。l 数据秘密性和完整性。一方面,认证机制越强,效率越低。在网络应用中并不是每次交互都进行认证,而是根据第一次认证后的凭证来辨认用户,因此在真正用户在线认证通过后,窃取用户的认证凭证,冒充用户访问是一种有效的攻击手段。因此身份认证过程以及后续传输通讯都需全程保密。另一方面,网络应用中的重要信息被其他人特别是竞争对手得到造成的损失极大,因此要求信息传输时对信

6、息进行高强度加密,保证传输安全性。总之,信息在网络上明文传输,被人轻易获取,无异于自己打开门把东西拿给别人,系统有再强的其他安全机制有何用呢?全程加密是对数据秘密性及完整性保障的优选方案之一。l 不可抵赖性。不可抵赖是信任的一个关键因素也是一个关键约束,是对结果的认可和保障,如果可以事后赖账,无法追究责任,那么先前所作的一切都是前功尽弃。现实生活中已经形成一套不可抵赖性的方式方法,而在网络世界中,数字签名技术是公认的不可抵赖性实现的最优方案,电子签名法的颁布和实施也提供了相应的法律依据。2 产品概述图表 1 E型网关外观图表 2 G型网关外观(以上产品外观图仅做参考,具体外观及接口以实物为准)

7、格尔网关为网络应用提供基于数字证书的高强度身份认证服务、高强度数据链路加密服务及数字签名及验证服务,可以有效保护网络资源的安全访问。支持HTTP、HTTPS的B/S应用以及FTP、远程桌面等通用的C/S应用。3 为什么选择格尔安全认证网关格尔安全认证网关是: 上海格尔软件自主研发的网络安全应用产品。 基于PKI数字证书体系的经过国家密码管理局认证的认证加密产品(SJY128)。 唯一一款集强身份认证、数据保密性、数据完整性及不可抵赖性功能于一身的产品。格尔安全认证网关的价值体现在以下几个方面:3.1 PKI数字证书的全面支持基于对PKI的深刻理解,格尔网关具备了对PKI的全面支持,包括以下几个

8、方面:n 证书单双向的认证选择:格尔网关可以配置建立加密连接时是否认证用户证书。n 多服务,多站点证书支持:格尔网关可以建立多个服务,保护不同的应用,每个服务可以使用不同的站点证书。n 多条证书链支持:格尔网关支持多条证书链同时存在、同时生效,即同一个SSL服务可以同时认证多家CA中心的证书用户。n 动态黑名单支持:格尔网关可以自动到LDAP发布点获取黑名单,并动态更新,不需要重新启动服务。3.2 对用户的一致性认证通常的网关产品只是建立了一个加密连接,与应用完全无关,用户通过认证建立加密连接后必须经过再次认证(如用户名+口令、动态令牌等)登录应用系统,这种两次登录不仅没有加强安全性,而且在给

9、用户带来不便的同时也带来安全隐患,由于加密连接和应用对用户认证的不一致,用户可以使用自己的证书建立连接,使用别人的用户名登录,这种方式给应用的流程和日后审计、取证带来了混乱。格尔网关可以将用户证书中的任意信息以cookie方式向后台服务器传送,应用系统无需额外接口就可以方便获取证书用户信息,即保证了用户的一次登录,又保证了应用对用户认证的一致性,安全性得到进一步保障。同时,使用网关保护的多个应用系统也实现了对用户的单点登录功能,即用户使用一张证书登录所有应用系统。3.3 自动签名验证(专利技术之一)格尔网关创新性的提出了自动签名验证服务,有效解决了网络不可抵赖性问题,使其成为目前唯一一款集强身

10、份认证、数据保密性、数据完整性及不可抵赖性功能于一身的产品,是PKI产品的一种突破。自动签名验证的特色是“自动”,签名、验证等复杂工作都由格尔网关自动完成,对应用实现零+开发,应用只需在网页中进行设置,无需额外开发接口、无需额外专业知识就能轻松实现信息不可抵赖。3.4 SSL协议中双证书的应用(专利技术之一)双证书机制是当前我国PKI体系建设的主流模式。使用签名证书进行身份认证,使用加密证书进行密钥的交换和保护,既使PKI技术在应用中发挥其基于非对称密钥所带来的优势,又满足了国家对PKI应用进行审计监管的需要,是国家密码管理机构对PKI证书应用的基本要求。格尔网关创新的提出了双证书在SSL协议

11、中的应用,并成功在产品中实现,符合国家密码管理机构对密码产品的要求。3.5 单点登录(专利技术之一)对于某些无法修改或者无法获取证书信息从而无法实现用户一致性认证的应用,格尔网关可以实现证书与原有用户信息的映射,在应用无需任何改动的情况下自动完成系统登录,实现单点登录功能。3.6 多应用类型支持格尔网关除了可以对B/S应用进行安全防护外,对于FTP、telnet、SSH、远程桌面、SMTP、POP3等多种非B/S应用也可以进行安全防护,具有广泛的适用性。3.7 对应用的加速格尔网关高端产品采用硬件加速,加解密运算全部由硬件完成,效率是同等硬件环境下软件实现的10倍以上,可以彻底将应用服务器的C

12、PU资源从繁重的加解密中解放出来,起到了对应用加速的作用。3.8 安全资质格尔安全认证网关通过了国家保密局、国家密码管理局的严格鉴定,取得了相关安全资质,符合国家对于密码产品的使用规定。3.9 其他特性l 安全性:系统设置专用网络接口管理系统,系统关闭所有不需要的服务和端口(如FTP、SSH等),只保留SSL服务端口,避免外界的攻击。l 易用性:系统所有管理操作均采用web方式,操作简单方便。l 适用性:系统支持串联、并联等多种部署方式,适用不同的网络环境和应用需求。l 兼容性:支持IE、Netscape、Firefox等主流浏览器,支持IIS、Websphere、Weblogic、apach

13、e、tomcat等主流Web服务器。l 高可用性:系统支持双机热备。4 产品主要功能功能说明功能类型证书认证单双向认证选择功能系统可以设置是否需要用户提交用户证书基本功能动态黑名单功能系统可以自动更新黑名单、动态更新,不需要重新启动服务支持LDAP、HTTP等多种方式更新支持B64、DER等多种格式基本功能多站点证书功能系统可以拥有多个站点证书,不同的服务可以拥有不同的站点证书基本功能多证书链功能一个SSL服务中可同时配置多条证书链,验证不同CA的用户证书基本功能多种证书支持功能支持格尔、CFCA、SHECA及多数省级CA中心数字证书基本功能证书信息传送功能系统可以将用户证书信息包括扩展项信息

14、传送给应用系统基本功能应用支持B/S应用支持B/S应用基本功能通用C/S应用支持FTP、telnet、远程桌面以及通用的C/S应用扩展功能网络应用支持基于IP的所有应用扩展功能多服务功能系统可以创建多个SSL服务,保护不同的应用服务,也可以采用同一个SSL服务保护多个应用服务(需客户端)基本功能地址隐藏功能系统将真正应用服务的地址隐藏,用户仅知道网关地址扩展功能支持应用重定向功能在有防火墙NAT映射的情况下正常访问有重定向的网站基本功能特色功能认证一致性系统通过特有的cookie技术将用户的证书信息传送给后台应用,使应用无需证书接口开发就可以方便的获取用户证书信息基本功能自动签名验证系统自动实

15、现对应用指定数据的签名和验证功能扩展功能自动登录功能对于特定应用,系统采用用户映射技术,将证书映射为原有系统中的账户,并进行自动登录,在后台应用无需修改的情况下实现单点登录扩展功能策略统一下发系统实现客户端策略的统一下发,用户无需对客户端进行任何配置基本功能信息统计系统能够对用户连接数、应用访问情况,系统资源占用等信息进行详细统计,为更好了解应用及调节资源提供基础基本功能错误重定向系统对于认证错误可以重定向到用户指定页面,增强友好性基本功能访问控制功能实现URL级别的访问控制,对于不同用户、不同角色实现不同的控制扩展功能对称加密算法的替换系统支持加密算法的替换扩展功能系统管理系统备份恢复功能系统可以备份当前SSL的所有配置,保证系统瘫痪时的快速恢复基本功能恢复出厂设置功

展开阅读全文
相关资源
相关搜索

当前位置:首页 > 商业/管理/HR > 企业文档

电脑版 |金锄头文库版权所有
经营许可证:蜀ICP备13022795号 | 川公网安备 51140202000112号