防范于未然 vpn设备实现安全远程接入

防范于未然 vpn设备实现安全远程接入

ID:23070780

大小:52.50 KB

页数:6页

时间:2018-11-03

防范于未然 vpn设备实现安全远程接入_第1页
防范于未然 vpn设备实现安全远程接入_第2页
防范于未然 vpn设备实现安全远程接入_第3页
防范于未然 vpn设备实现安全远程接入_第4页
防范于未然 vpn设备实现安全远程接入_第5页
资源描述:

《防范于未然 vpn设备实现安全远程接入》由会员上传分享,免费在线阅读,更多相关内容在工程资料-天天文库

1、防范于未然 VPN设备实现安全远程接入~教育资源库  都说2007年是企业安全年,现在越来越来的企业开始重视于网络安全。由于时常爆灰鸽子、熊猫烧香等黑客攻击事件,更多地说明了黑客行为及行为者已然发展成一条产业链,并且是一个赚钱快速成长的产业。随着时代的发展,单纯的黑客小技术行为,已经延伸成金钱与利益挂勾的犯罪行为,大批用户被黑的事件更是频频爆发。可以想象,未来黑客行为会更加趋向于以窃取网民用户的利益为出发点,并且手段会更加高明。  Qno侠诺的技术人员在最近的交流中,也谈论到这个事件。由于Qno侠诺在全国各个城市都有技术人员,因此对于用户应用

2、互联网的情况也有全面性的了解。在灰鸽子事件的讨论中发现,很多企业用户由于观念不正确或者专业知识不足,常常因此而导致在网络配置上留下很大的漏洞,未来可能成为企业信息外泄的重要渠道。  一、ERP远程接入配置  随着企业信息化国家发展政策出台,很多中小企业也建置了像ERP、财务管理、CRM等方面的软件系统,作为企业运作的核心。近一两年,据Qno侠诺工程师调查发现,更多的中小企业又更进一步地建置了远程接入的系统。这也许是因为经营扩张的需要,或者是因为经营者希望能更迅速地掌握企业现状,希望随时可登陆相关系统。  但是,由于企业希望最大程度地节省成本,

3、因此有些软件商、SI或者是项目公司会根据客户的需求,采取直接开放内网资源的方式,让互联网用户可以直接使用路由器的虚拟路由功能,直接登陆企业内部服务器。常见的作法包括:第一,直接开放数据库端口给公网;第二,通过应用服务器开放一个端口对公网,再把此端口传来的请求,通过应用服务器转成标准的数据库请求后,交给数据库服务器处理;第三,通过终端服务、Citrix等软件,让用户直接使用中心的应用系统。  对于这些作法,大多数用户不会感到任何不同,因此也可以达到终端接入的目的。但是由于大部分企业SQL服务器和应用服务器放在一台PC机上,因此给攻击者一个很好的

4、机会和渠道。例如,早期做法是直接把SQL服务器的TCP1433端口开放给外部用户,这样就相当于给所有用户都开放了此端口;即使现在大量的软件都是做一个应用服务器中转一下,也是开放了应用服务器的计算机;而B/S的应用,同样要对外开放SQL服务器或者其它端口。由于计算机的端口开放,黑客只要使用类似Portscan的软件,就可以很快的查到企业服务器。  这样的情况,在台湾、香港或外企公司,由于已经具备很强的安全意识,所以基本上都是用VPN来做远程,没有人愿意冒风险以直接开放的方式进行配置。但是在国内,一般项目实施的供应商在项目洽谈的时候,可能考虑控制

5、成本或者是迎合客户决策者的低成本暗示,一般会掩盖此问题,只有在出了安全问题的时候才有可能暴露。所以,企业用户使用路由器虚拟服务的方式,会容易被竞争对手或黑客入侵,导致报价信息、商业机会外泄、投标输掉等情况都有可能发生。    图:企业用户应用情况分析  用户A:不论是存取终端服务器、ERP应用服务器,或是SQL服务器,都极有可能被黑客侵入;  用户B:服务器都配置于同一硬件计算器上,风险更大;  用户C:采用VPN,使用VPN隧道隔离对外联系,黑客无从进入。  二、方便的黑客工具  由于信息交流的方便,再加上有很多像灰鸽子这样的服务厂商,利用

6、以上漏洞攻击企业并不困难。  早期应用软件一般采取直接开放TCP的1433(SQL常用端口)或3389(开放终端服务)端口,因此只要知道服务器域名,很容易就可以发动攻击。即使不知道,网络上许多免费工具软件都可以帮助找到,非常简单,初级黑客即可实现。例如,先用IPSCAN扫公网上已经开机的IP,再用PortScan扫已经开机的IP的开放端口,同时目前还有很多免费软件直接可以帮你一次性把IP和端口都扫出来。  由于服务器的对应端口开放给用户,这样做也同时开放给了互联的所有人,包括黑客。一旦找到服务器及端口,用户如果不强制断开,IP一般是不会变,在

7、相对的时间内就是一个固定的IP,此时的黑客就有足够的时间来进行入侵服务器。之后,再用工具软件去猜测SQL的密码,一旦SQL密码被猜中,所有用户的数据都会被看到。并且,SQL一般默认密码为空,所以很多时候不用猜测,或者密码很简单,1234,abcd等,会更容易造成信息外漏。  即使无法入侵,容易造成被网络攻击的风险,例如以DDoS进行攻击,导致1433端口繁忙,无法回应正常的请求,或者是服务器直接被攻死掉。这都是因为开启端口,所可能引发的问题!  三、中小企业宜防范未然  Qno侠诺旳技术服务人员发现,大多数中小企业大量采用路由器的虚拟服务作为

8、远程接入,主要原因是成本问题。但是一半以上的业主,并不了解以上的风险,也无法了解灰鸽子事件和自身的网络安全相关连。由于对于网络知识的不足,即使受到攻击,也常常意识不

当前文档最多预览五页,下载文档查看全文

此文档下载收益归作者所有

当前文档最多预览五页,下载文档查看全文
温馨提示:
1. 部分包含数学公式或PPT动画的文件,查看预览时可能会显示错乱或异常,文件下载后无此问题,请放心下载。
2. 本文档由用户上传,版权归属用户,天天文库负责整理代发布。如果您对本文档版权有争议请及时联系客服。
3. 下载前请仔细阅读文档内容,确认文档内容符合您的需求后进行下载,若出现内容与标题不符可向本站投诉处理。
4. 下载文档时可能由于网络波动等原因无法下载或下载错误,付费完成后未能成功下载的用户请联系客服处理。