• 2

[新知] SSL VPN 企業運用

SSL VPN這項產品提供遠端用戶存取企業內部敏感資料最安全卻又最簡單的解決方案
遠端用戶只需透過瀏覽器就能使用不需預先安裝專用程式
整合AD、Radius或是LDAP帳號驗證機制
大幅降低MIS的工作負擔及TCO
用戶登入後在瀏覽器畫面提供條列式的服務清單讓使用者直接點選開啟
不在清單裡的服務完全不能使用保障企業網路安全

以下透過案例示範遠端用戶透過SSL VPN存取位於防火牆後端的SBS
為避免廣告嫌疑圖片部分資訊馬賽克處理

DEMO公司是一家中型企業
建置了一台Microsoft Small Business Server作為企業的主要伺服器
提供Exchange Server、Intranet訊息平台Sharepoint、Outlook Web Access還有檔案共享等四項重要服務


Demo公司的MIS根據不同使用者的權限及需求分配如下表

[新知] SSL VPN 企業運用


[新知] SSL VPN 企業運用
權限分配說明:
1. 整個OU的用戶都可以使用Sharepoint、Exchange OWA兩項基本服務
2. 使用者Hebe加上檔案共享服務
3. 使用者Katrina可以使用全部四項服務

架構示意圖:位於第一線的防火牆作一筆443的PAT指向SSL VPN,用戶帳號驗證使用SBS AD domain。

[新知] SSL VPN 企業運用
打開IE連線SSL VPN,跳出安全性警訊表示您正透過SSL的加密保護

[新知] SSL VPN 企業運用
下載SSL VPN附加元件中

[新知] SSL VPN 企業運用

進行用戶電腦安全檢查程序,以確保遠端用戶的電腦安全

[新知] SSL VPN 企業運用

登入畫面,用戶使用登入網域帳號密碼登入SSL VPN

[新知] SSL VPN 企業運用

Jolin屬於一般用戶僅能使用兩項服務

[新知] SSL VPN 企業運用

Hebe除了一般用戶服務外還能使用文件共享服務

[新知] SSL VPN 企業運用

Katrina除了一般用戶服務外,還能使用文件共享及使用Exchange Server

[新知] SSL VPN 企業運用

遠端用戶只要直接點選服務即可開啟使用
例如點選”內部Sharepoint 網站”
瀏覽器會自動開啟並連線到Sharepoint http://companyweb

[新知] SSL VPN 企業運用

許多企業因為安全因素多半不開放Exchange直接對外
導致遠端使用者必須使用POP3向Exchange Server收發email
浪費了Exchange的強大功能真是可惜啊!
以下以Katrina透過SSL VPN使用OUTLOOK連線Exchange Server作示範。

登入SSL VPN之後在遠端用戶的電腦上開啟控制台選取郵件

[新知] SSL VPN 企業運用

新增郵件設定檔

[新知] SSL VPN 企業運用

新增一組電子郵件帳號設定

[新知] SSL VPN 企業運用

伺服器類型選取Microsoft Exchange Server

[新知] SSL VPN 企業運用

Server名稱打入FQDN
使用者名稱katrina後按下檢查名稱
請注意SSL VPN支援Single Sign On因此帳號密碼畫面一閃而過
底線的出現代表檢查正確無誤
可以透過SSL VPN連線到Exchange Server!

[新知] SSL VPN 企業運用

接下來回到登入畫面點選 郵件服務 ”Exchange Server IMAP示範”
SSL VPN會自動帶起OUTLOOK作完整同步

[新知] SSL VPN 企業運用

連線Exchange Server成功
請注意OUTLOOK右下角的 “已經連線”!

[新知] SSL VPN 企業運用

接下來進行驗證工作
回到主畫面點選 Web服務 “DEMO Exchange OWA”新增一筆聯絡人資料

[新知] SSL VPN 企業運用

[新知] SSL VPN 企業運用

回到OUTLOOK按下傳送接收進行同步
使用Exchange OWA建立的聯絡人能夠在OUTLOOK裡看到
從今以後遠端使用者不用屈就OWA
快樂的使用OUTLOOK工作吧!

[新知] SSL VPN 企業運用

遠端使用者登出時可以設定清除使用紀錄
如瀏覽紀錄、瀏覽快取、cookie、暫存檔案甚至是指定的資料夾!

----------------我是分隔線-----------------

寫在文末

SSL VPN除了本文中示範的WEB應用:
Sharepoint、OWA等
更能夠應用於Client/Server架構:
遠端桌面連線/Terminal Server、IBM5250/AS400、SAP client/SAP ERP等
甚至後端放台SLINGBOX讓老闆連回台灣看電視!
通通都只要一筆PORT 443的 PORT MAPPING
而不需要讓您的防火牆千瘡百孔使得有心人士有可乘之機!

而全部遠端到內部主機通訊均採用SSL或TLS加密保護
能夠避開閘道型網路紀錄器的監控
不論您在公共場所例如飯店、機場或是網吧都能放心使用
更沒有防火牆阻擋問題IPSec封包障礙
兩岸三地建置時也能避開中國官方的通訊檢查機制
隨心所欲的連回HQ收發電子郵件

認證機制可採用Windows AD、Radius、LDAP、內部憑證甚至是第三方憑證如自然人憑證
其建置、維護及大量散佈的成本遠低於IPSec VPN更是吸引企業的優勢!

附註:本文章僅為產品特性及應用分享,歡迎討論SSL VPN的應用及心得,業務面討論請勿回文,謝謝!
2007-08-12 2:54 發佈
SSL VPN 在兩年前買過 還不錯用 ,只是當時真的很貴
而且一個USER也不便宜,目前我在找能在手機上用的
因為這樣可以用3G 連上SSL VPN 收發WEBMAIL
但問過幾家廠商都沒法度
可以參考一下,array networks的SSL VPN,同事有測過在WM5上可以使用!
現在utm不都可以做到SSL VPN了???

是的!
UTM都宣稱內建SSL VPN功能
但是多半只適合專業IT人員連入公司內部網路用!

因為跟敝人分享的專業型SSL VPN相比
UTM僅能讓您取得內部網路IP屬於第二層的網路透通
但是對於一般使用者而言取得IP之後又如何?我能夠做的事情是哪些?
並沒有如同文章中的條列清單讓使用者很直覺的點選使用
幾乎不需要進行使用者教育訓練有利於大量散佈上線
大部分的UTM也無法提供判別使用者不同進而開放不同的內部網段透通功能

再者,如果您提供給協力廠商遠端連入維護設備
又或者您的ERP希望開放讓供應商與客戶登入使用
以上種種限定目的服務的使用時
您希望是內部網段的全面性開放
還是第七層的透通依照不同使用者取得限定服務的分配比較合理及安全?

一些訊息提供您參考
還請不吝指教謝謝!
kunwazu wrote:
SSL VPN 在兩年前買過 還不錯用 ,只是當時真的很貴
而且一個USER也不便宜,目前我在找能在手機上用的
因為這樣可以用3G 連上SSL VPN 收發WEBMAIL
但問過幾家廠商都沒法度


據我所知大廠牌應該沒有不行的吧,Juniper , F5 ,Nortel 等應該都做得到吧。Support PDA formart 的Portal應該屬基本功能。只是大廠的價格也很高貴就是了,像樓主介紹的Juniper,License如果買齊對一般中小企業而言也是天價。
本篇分享文章目的在分享SSL VPN的企業應用
依照討論區規則14條的精神不針對商品作廣告宣傳

我是資安設備經銷商!

在推廣SSL VPN產品的歷程中
我所遇到的困難之處不在於企業沒有預算,預算是可以依照需求編列的
困難之處是IT人或企業主對於這項新產品的應用不了解而吃閉門羹

我有私心!

發表這篇文章當然有私心!
希望藉著01的高瀏覽率將SSL VPN的企業應用推廣把餅作大
讓我們以後在推銷這項新解決方案時能夠有助益

我們代理的也是美商品牌但非一線品牌
亦不是您文中提到的友商Juniper或其他任何一家
PDA功能及多語系(英,繁中及簡中)我們都標準備內建不需選購
另外說明License計算方式所有廠牌殊途同歸都是以同時上線人數計算
不像Windows Server一個蘿蔔一個坑

IT人應該都有這樣的經驗
資訊安全設備的投資往往被企業主打回票
事件發生時亡羊補牢時已晚矣!
背黑鍋的人會是誰呢?

zhenmin wrote:


據我所知大廠牌應該沒有不行的吧,Juniper , F5 ,Nortel 等應該都做得到吧。Support PDA formart 的Portal應該屬基本功能。只是大廠的價格也很高貴就是了,像樓主介紹的Juniper,License如果買齊對一般中小企業而言也是天價。
amg2516 wrote:
本篇分享文章目的在分...(恕刪)


編列預算這個部份,只有公家機關或大公司才有..

中小企業..每年都不會編或編的很少,壞了再買或有需要再說,

所以不是沒有預算就是少的可憐..

動不動10萬以上(或5萬以上)的產品,IT人員真的沒辦法考慮。
thank you .

現在要遠端辦公 才了解 VPN


https://www.mobile01.com/topicdetail.php?f=507&t=5876447

不過 , VPN 外我們公司 MIS 有說 anydisk , 這感覺跟 Teamviewer 類似 . 另外防毒軟體 不過有內FIREWALL , 家中FIREWALL 是否要關掉? 我們公司IT 說會穿過, 但 firewall 不是會擋嗎.

TeamViewer 以前小公司內用, 常給你斷線 .. 只偶爾開會.


2014 Symantec pcAnywhere 停止更新與銷售的宣布

Symantec pcAnywhere 產品已經有超過 7 年沒有推出主要版本,而會自動起始 Symantec EOL 程序。經過仔細的評估,賽門鐵克選擇不再繼續提供獨立的遠端控制產品。


早年軟體 ..
我們公司最近異地辦公室用租中華電信資安服務每月700多塊, 馬上就有人到府設好裝好FortiGate 還含保固....超划算!
  • 2
內文搜尋
X
評分
評分
複製連結
Mobile01提醒您
您目前瀏覽的是行動版網頁
是否切換到電腦版網頁呢?