中国移动-VPN安全配置手册.doc
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 中国移动 VPN 安全 配置 手册
- 资源描述:
-
密 级: 文档编号: 项目代号: 中国移动IBM VPN安全配置手册 Version 1.0 中国移动通信有限公司 十二月 拟 制: 审 核: 批 准: 会 签: 标准化: 版本控制 版本号 日期 参与人员 更新说明 分发控制 编号 读者 文档权限 与文档的重要关系 1 创建、修改、读取 负责编制、修改、审核 2 批准 负责本文档的批准程序 3 标准化审核 作为本项目的标准化负责人,负责对本文档进行标准化审核 4 读取 5 读取 目 录 1 IBM VPN概述 5 1.1 简介 5 1.2 分类及其工作原理 5 1.3 功能与定位 6 1.4 特点与局限性 7 2 IBM VPN部署原则及合用环境 8 2.1 合用环境 8 2.2 安所有署原则 8 3 IBM VPN的安全管理与配置 10 3.1 服务器安全策略 10 3.2 日记审计及监控 10 3.3 密码策略管理 13 3.4 过滤器管理与配置 15 3.4.1 建立过滤器 15 3.4.2 设立mni使用过滤器 22 3.5 认证方式和隧道协议 23 1 IBM VPN概述 1.1 简介 支持多平台环境的IBM WebSphere Everyplace Connection Manager(WECM)无线网关是一个分布式、可扩展的、高可靠性、多用途的UNIX通讯平台。它可以通过无线网络、局域网(LAN)或广域网(WAN)为IP、短消息(SMS)和无线应用协议(WAP)的客户端提供优化、安全的数据访问功能。 1.2 分类及其工作原理 WECM方案是一个客户端/服务器的架构,WECM的客户端软件wireless client需要安装在无线终端设备,如笔记本电脑或PDA上。Wireless client软件目前支持Win98/Me/2023/XP/NT、WinCE、PocketPC 2023和PalmOS等操作系统。WECM的服务器软件wireless gateway可运营在IBM RS/6000的AIX平台上。用户鉴权信息保存在同一台RS/6000的LDAP(Lightway Directory Access Protocol)数据库上。 无线终端设备连接到GPRS后,启动wireless client客户端软件,通过UDP 8889端口,穿过GMCC防火墙,连接GMCC机房的WECM wireless gateway,wireless gateway向LDAP请求用户鉴权,成功后,wireless client和wireless gateway建立一条VPN通道。所有终端设备上的应用都可以经这条VPN通道访问公司现有的系统。 在wireless client和wireless gateway建立VPN通道时,wireless gateway会从规划的IP地址中动态分派一个逻辑IP地址给wireless client,而所有应用都使用这个IP地址作为应用IP地址。Wireless client将数据包进行压缩,用3DES或AES加密后传到wireless gateway上。Wireless gateway相应用客户端的数据包进行解压缩、解密后,把数据包按应用的IP地址发送到公司应用服务器上。反过来,公司应用服务器的数据包先通过wireless gateway进行压缩和加密,传到wireless client上。Wireless client把数据包解压缩、解密后,交给应用客户端程序。 1.3 功能与定位 在IBM提供的无线安全VPN方案中,重要运用了WECM的移动接入服务功能。在该方案中,WECM由以下三个组件组成: l 服务器网关程序(Everyplace Wireless Gateway) l 客户端程序(Everyplace Wireless Client) l 管理员程序(Everyplace Wireless Gatekeeper) Everyplace Wireless Gateway WECM无线网关提供移动接入服务功能。通过用户认证及数据加密功能,保证数据从客户端到服务器端到端的数据安全。并通过对数据包的压缩、优化实现对无线网络的适应,保证数据的快速传输。 Everyplace Wireless Client IBM Everyplace Wireless Client软件运营在客户端移动设备上,并提供了一个功能完善的接口来实现与Everyplace无线网关之间的通讯。 在用户通过认证与Everyplace无线网关建立了连接后,WECM为该用户分派一个逻辑的 IP地址。使用由用户端移动设备的操作系统提供的标准TCP/IP,IP应用程序将可以在无线网络上运营。Everyplace Wireless Client与WECM无线网关的结合,将为无线网络通讯带来更强的功能、更好的性能及更高的安全性。无论在支持IP协议还是不支持IP协议的网络中,Everyplace Wireless Gateway都使用标准IP路由,以保证在移动设备与应用程序服务器间建立连续的端到端TCP会话。 WECM客户端支持的移动终端环境涉及:MS PocketPC2023,WinCE,WinME,Win2K,WinXP,Win98,PalmOS等。 Everyplace Wireless Gatekeeper IBM Everyplace Wireless Gatekeeper提供了一个基于Java技术用于管理WECM无线网关及无线资源的管理控制台。 运用Everyplace Wireless Gatekeeper提供的管理接口,您可以方便地实现远程定义或设立无线网关、注册用户及无线设备、记录用户登录情况及跟踪控制情况、执行途径管理等操作。管理及配置数据将被存储在一个LDAP(Lightweight Directory Access Protocol)注册服务器中。 可以设立多个Everyplace Wireless Gatekeeper管理员,并将管理任务和权限根据业务需要分派给这些管理员。假如您使用的WECM无线网关只需要支持WAP用户,您还可以将Everyplace Wireless Gatekeeper配置为只显示与WAP有关的资源数据,以简化管理过程。 Gatekeeper与服务器网关通过安全的SSL机制建立连接。 1.4 特点与局限性 WECM无线网关将无线及有线数据访问集成在一起,可以有效地为移动用户提供数据和应用。现有应用通过TCP/IP接口可以很容易地扩展到各种无线或有线通讯环境。WECM为方便用户应用开发而隐藏了网络技术实现及接口细节,但提供了用户认证及数据安全性功能,如数据的压缩、加密及优化等。WECM具有以下特点及优势: l 使您可以通过无线或有线网络向移动用户提供电子商务服务。 l 提供了一个经济划算的为移动用户提供网络服务的解决方案。 l 使您可以使用统一的工业标准接口将各类无线网络集成在一起。 l 具有高度的安全性,支持双向用户认证及数据加密。 l 使您可以通过压缩数据及缩减数据包头来减少网络响应时间,减少数据超载率。 l 可以自动保持或恢复网络拨号连接以保证数据的有效传输。 l 提供了一个用Java技术建立的用户接口,使您可以方便地在多平台环境下安装和配置无线网关。 2 IBM VPN部署原则及合用环境 2.1 合用环境 WECM在服务器和客户端软件都对不同网络开发了不同的网络适配器模块,可以支持多种有线和无线网络。对GPRS和WLAN网络支持没有问题。在WLAN上还可以作为WLAN的安全方案以解决WLAN的安全问题。同时WECM上有一个会话管理数据库,存放了所有连接的会话。这样可以使用户可以使用GPRS网络安全连接公司应用服务器,在有带宽更高的网络,如WLAN或有线以太网的时候,用户自己从GPRS切换到这些网络,用户所访问的应用不会中断。 WECM特别适合以下方面的应用: l 无线安全VPN方案 l 在不同无线、有线网络之间无缝切换,应用不中断 l WAP网关 2.2 安所有署原则 就WECM的工作原理而言,通过WECM传输数据是安全的,所有进行传输的数据都需要通过服务器和客户端的加密后才进行传输,可以有效的防止嗅探器程序窃取网络传输数据,所以WECM的安所有署可以省略数据传输安全的考虑。 那么,我们对系统安所有署的考虑重要集中在服务器的平台安全、用户帐号安全、以及防止蠕虫或病毒的数据袭击方面。 ² 由VPN软件的工作原理可知,WECM服务器必须部署在DMZ区内,也就是说其具有外部IP,能为外网访问,所以如何保证服务器的安全应当摆在首要位置。 ² 用户帐号的安全也同样不能忽视,堡垒往往最容易从内部攻破,如何制定一个合适的,容易操作的密码策略可以大大减少用户密码被破解的概率,减少用户密码泄露带来的不安全隐患。 ² 病毒和蠕虫的数据袭击也不可小看,它们发送的垃圾数据包不仅占用网络带宽,导致网络速度下降,并且大量频繁的垃圾数据导致服务器CPU不断进行加解密操作,严重的情况下使CPU满载而不能为其他用户提供正常服务。 3 IBM VPN的安全管理与配置 3.1 服务器安全策略 要保证VPN系统安全,一方面要保证运营VPN服务的服务器的安全,服务器基本策略如下: l VPN服务器位于DMZ内,具有公网IP,容易遭受外界袭击,所以在外层防火墙设立方面应当使用最严格的策略,只对外部网络开放服务端口UDP 8889,不允许外部IP直接登录服务器 l 在内部网络上,也应当加以设立,应当只允许特定的管理IP直接访问VPN服务器的TCP 9555管理端口及23端口,对于其他IP也只开放UDP 8889端口 l 对于需要移动环境下管理服务器的情况,可先经由wecm client通过UDP 8889端口连接VPN服务器,再通过WECM平台内部IP来登录进行管理。这样的话要通过双重认证才干登录服务器进行管理,最大限度保证了服务器的安全。 3.2 日记审计及监控 WECM的日记以文献形式或数据库形式进行存储(一般情况下,我们使用文献来记录日记),可以借助日记来监控系统安全状况。 WECM的日记类型和缺省文献名如下: l 消息日记:存储单个WECM的消息,缺省途径是/var/adm/wg.log l 帐户日记:存储帐户记录,例如MNI、WAP客户机或SMS客户机的帐户记录,由于帐户日记显示已传送的包数以及寻址信息,因此他提供了拟定什么活动正在WECM上发生的有效办法,当它配置成使用文献形式时,缺省途径是/var/adm/wg.acct l 跟踪日记:所有传输到和接受至Client的包数据都可存储在移动式访问服务跟踪文献中。缺省途径是/var/adm/wg.trace 当WECM发生问题时,请一方面检查消息日记文献以获取错误消息。可以通过指定消息类型来控制所记录的具体信息的级别: ² 调试:用于问题分析的数据 ² 错误:关于需要对其采用措施的意外事件的消息 ² 日记:常规参考消息 ² 状态:状态信息(如包速率、字节速率和系统装入)的转储 ² TCP-Lite:关于使用TCP-Lite传输的数据的消息 ² 跟踪:仅与IP相关的数据包的十六进制转储 ² 跟踪数据:数据包的十六进制转储 ² 警告:关于也许需要或者不需要对其采用措施的事件的消息 帐户信息也可以通过设立来控制在MNI上记录的帐户记录级别: ² 登录:当WECM client 建立与移动式访问服务的连接时所发生的事件 ² 注销:当WECM client与移动式访问服务断开连接时所发生的事件 ² 连接:当WECM client与移动式访问服务上的调制解调器协商拨号连接时所发生的事件。再与移动式访问服务的初始拨号会话中,将建立WECM client的物理连接,然后建立登录。 ² 断开连接:当WECM client与移动式访问服务上的调制解调器断开拨号连接时所发生的事件。 ² 包:对每个包记录和记帐的数据。缺省情况下,关闭此日记级别。 ² 会话:记录从登录到注销过程中会话连续时间的数据。 ² 挂起:在此情况下记录的数据:WECM client处在短挂起方式下且已断开物理连接,但仍然保持登录连接 跟踪日记:可以记录个别用户IP/PPP级别的跟踪信息。缺省情况下,关闭跟踪。要启动跟踪,请显示希望跟踪的用户的属性,然后单击“帐户”选项卡上的启动跟踪。要停止跟踪,请清除启动跟踪复选框 注:要查看跟踪日记,必须作为root用户登录。 3.3 密码策略管理 用户密码策略设立界面如下: 事实上,用户的密码往往是系统安全的大隐患,假如管理员能对用户密码进行策略性管理,能在很大限度上避免因用户密码泄露而发生的安全问题。 WECM提供完善的用户密码策略管理,能对用户密码进行以下的策略管理,建议的设立值如下: l Minimum alpha characters=0密码中必须存在的字母字符(a-z,A-Z)的最小数目:为0 l Minimum other characters=0密码中必须存在的非字母字符(例如,0-9,#,$,&,%)的最小数目:为0 l Minimum length=6 密码最小长度:6位 l Minimum different characters=0新密码中必需的具有的新字符的最小数目,这些新字符在旧密码中不存在,当目录服务成就数据存储使用单向加密算法,例如安全散列算法(SHA),加密密码时,此配置是禁用的:不限 l number of password before reuser=0用户不可重使用的先前密码的数目:不限 l Maximum age (days)=0用户密码的最大寿命(以天为单位),当密码达成此寿命时,必须先更改密码然后才干成功连接:不限 l Minimum age (days)=0用户密码再可以更改前的最小寿命(以天为单位):不限 l Maximum repeated characters=0密码中字符可以反复的最大次数:不限 l Number failed connection attempts before lock=20不对的的密码尝试次数,在该次数后用户帐户将会锁定,假如超过此数目,则帐户锁定且用户无法登陆:不限 l Time before reuse(days)=0密码失效且必须更改前的时间长度:不限 l Password can contain user ID=TRUE 密码在其字符串中能否包含用户标记:是 l Allow numeric first/last characters=TRUE 密码是否可以用数字字符开始或结束:是 l Allow password modification=TRUE 是否允许更改密码:是 3.4 过滤器管理与配置 在使用过程中,我们发现,假如客户的计算机感染了病毒或木马的话,也许病毒和木马会对服务器的某些端口发送大量无用数据,在这种情况下,就很有必要设立过滤器以过滤掉这些无用的数据。 要对通过mni上的数据包进行过滤,需要做两项工作:一,设立针对具体端口的过滤器; 二设立mni使建立的过滤器生效。下面将具体描述这两步工作的过程 3.4.1 建立过滤器 假如想过滤某一端口的TCP包,需要建立两个过滤器,一个过滤器过滤来自该端口的包数据,另一个过滤器过滤到该端口的包数据,两个过滤器的建立方法类似,基本过程如下: l 点击Default Resources=>Add Resource=>Filter=>TCP l 在Description栏中添入过滤器的描述,可随便填写,但最佳能格式化,这样使其他管理员能一目了然该过滤器的作用。比如,我们想建立一个屏蔽来自143端口TCP包的过滤器,那么其名称最佳为TCP-143 sport , TCP表达要过滤TCP包,143则是端标语,sport表达包是来源于该端口的。同理屏蔽去往143端口TCP包的过滤器的名称应当为TCP-143 dport。 Direction栏目中应当选中“From Mobility Client” Mode栏目中应当选中“Negative”表达严禁包通过 设立完毕后点击“Next”按键进入下一步 l 假如想过滤来自端口的包应当在Soruce port栏中添入端标语,我们想过滤143端口的TCP包,则填入143端标语,然后点击“Next”按键进入下一步 同抱负过滤去往端口的包应当在Destination port栏中添入端标语,我们想过滤143端口的TCP包,则填入143端标语,然后点击“Next”按键进入下一步 l 该界面无须设立,点击“Next”按键进入下一步 l 在该界面中选中“Default Resources”,点击“Next”按键进入下一步 l 该界面无须设立,点击“Finish”按键结束过滤器的创建 l 接下来用同样的方法创建过滤去往该端口TCP包的过滤 3.4.2 设立mni使用过滤器 上一节中我们建立了两个过滤器来过滤143端口的所有TCP包。建立完过滤器后mni还需要进行设立才干使用这两个过滤器。 l 点击Default Resources=>portalvpn=>Mobile access =>mn0=>Properties l 打开界面后点击“Security”标签进入安全设立,在该界面中,可以看我们刚建立的两个过滤器没有并应用,只要在前面的复选框中选上这两个过滤器,然后点击“Apply”按键,就能对143端口的所有TCP包进行过滤拦截了。 3.5 认证方式和隧道协议 IBM-VPN的所有配置属性都保存在LDAP目录中。此外,所有用户的认证都是通过与IBM-VPN集成的LDAP目录服务器进行验证的。理论上可以使用其他的外部目录服务器进行数据验证,但经测试存在诸多问题有待解决。 与普通VPN不同,在客户端和IBM-VPN服务器之间的数据流不采用IPSEC隧道协议进行加密,这是与IBM-VPN的应用环境有关,IBM-VPN的重要应用领域是移动办公,最普便的应用是用户通过GPRS拨号上网然后使用IBM-VPN,GPRS的带宽局限性以承载IPSEC隧道协议的网络数据带宽,所以IBM-VPN使用的是IBM公司自行开发的IBM自己开发的WLP(Wireless optimized Link Protocol)协议来实行VPN方案的。WLP是网络架构的第二层,即数据链路层。WLP在数据链路层上做了很多VPN通道的优化工作,如TCP包头的缩减、数据包压缩、TCP重传优化等措施,保证TCP/IP应用在GPRS网络上的性能。所以在隧道协议方面,是没有设立选择的。展开阅读全文
咨信网温馨提示:1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前可先查看【教您几个在下载文档中可以更好的避免被坑】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时联系平台进行协调解决,联系【微信客服】、【QQ客服】,若有其他问题请点击或扫码反馈【服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【版权申诉】”,意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:0574-28810668;投诉电话:18658249818。




中国移动-VPN安全配置手册.doc



实名认证













自信AI助手
















微信客服
客服QQ
发送邮件
意见反馈



链接地址:https://www.zixin.com.cn/doc/3910189.html