版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認領(lǐng)
文檔簡介
1、XXXX互聯(lián)網(wǎng)接入平臺建設(shè)方案為落實公司業(yè)務(wù)互聯(lián)網(wǎng)化的發(fā)展規(guī)劃,推動實現(xiàn)公司辦公、管理等相關(guān)業(yè)務(wù)的互聯(lián)網(wǎng)化和移動化,我部擬開展互聯(lián)網(wǎng)接入平 臺系統(tǒng)的建設(shè),建立互聯(lián)網(wǎng)與公司內(nèi)部網(wǎng)絡(luò)的唯一通道,在安全 風(fēng)險可監(jiān)、可控、可承受的前提下,為公司員工提供更加順暢、 更為便捷的互聯(lián)網(wǎng)接入服務(wù),滿足公司員工利用PC移動終端等客戶端通過互聯(lián)網(wǎng)靈活訪問公司內(nèi)網(wǎng)業(yè)務(wù)系統(tǒng)的需求。一、需求分析(0覆蓋范圍員工通過PC移動終端等客戶端能夠訪問公司辦公網(wǎng)及交易 網(wǎng)內(nèi)的相關(guān)業(yè)務(wù)系統(tǒng)。(二)接入終端需求1、PC終端員工能夠使用PC筆記本電腦等終端訪問公司內(nèi)網(wǎng)系統(tǒng),并 確保員工PC終端自身的安全性不會影響到公司內(nèi)網(wǎng)的信息系統(tǒng)。
2、2、移動終端員工能夠使用基于 Android系統(tǒng)和iOS系統(tǒng)的移動終端,以 企業(yè)APP的方式訪問公司內(nèi)網(wǎng)系統(tǒng),訪問期間,移動終端系統(tǒng)的 其他程序無法獲取相關(guān)數(shù)據(jù)等信息?;ヂ?lián)網(wǎng)接入平臺能夠?qū)σ苿?終端的安全性進行檢測和管理,不符合安全策的移動終端不允許接入內(nèi)部網(wǎng)絡(luò)。(三)多運營商接入需求公司員工通過聯(lián)通、電信、移動等多個運營商接入互聯(lián)網(wǎng)訪 問公司內(nèi)部業(yè)務(wù)系統(tǒng),因此互聯(lián)網(wǎng)接入平臺需支持上述各運營商, 并能夠選取最優(yōu)訪問路徑以保障訪問速度。(四)身份認證及單點登錄需求由于互聯(lián)網(wǎng)接入平臺面向互聯(lián)網(wǎng)開放,用戶身份認證必須采 取強身份認證方式,除需設(shè)置一定復(fù)雜度的登錄口令外,必須支 持RSA動態(tài)令牌認證,
3、可擴展支持短信、數(shù)字證書、指紋等高強 度認證方式。互聯(lián)網(wǎng)接入平臺具備單點登錄功能,用戶身份驗證通過后, 互聯(lián)網(wǎng)接入平臺將向用戶開放其權(quán)限范圍內(nèi)的所有業(yè)務(wù)系統(tǒng),且 用戶訪問其中任何業(yè)務(wù)系統(tǒng)均不需要再次認證。對B/S、C/S、APP形態(tài)的業(yè)務(wù)系統(tǒng)均采用票據(jù)方式實現(xiàn)單點登錄功能,不可使用密 碼代填的實現(xiàn)方式。(五)安全防護需求1、數(shù)據(jù)安全傳輸要求PC終端、移動終端通過互聯(lián)網(wǎng)訪問公司內(nèi)部網(wǎng)絡(luò)的數(shù)據(jù)需采 取加密措施,防止公司相關(guān)數(shù)據(jù)的泄露。2、邊界訪問控制互聯(lián)網(wǎng)接入平臺應(yīng)采取安全區(qū)域劃分、訪問控制、入侵檢測/防御、APT檢測/防御等安全防護措施,有效保障互聯(lián)網(wǎng)接入平臺后部的公司信息系統(tǒng)的安全性。二、方案
4、設(shè)計互聯(lián)網(wǎng)接入平臺主要由接入模塊、認證模塊、應(yīng)用發(fā)布模塊 及安全防護模塊組成,各模塊之間緊密相連、相互配合。出路員戊均曲SSL VPN接入模塊統(tǒng)以創(chuàng)一單點胃很認不模塊FC.三腳用發(fā)布移動終端及應(yīng)用管理!t應(yīng)用發(fā)仙模塊 1網(wǎng)黏及應(yīng)用防護攻擊祗測及防護安公防護模塊(內(nèi)網(wǎng)用i I系; ;統(tǒng); / /互聯(lián)網(wǎng)接入平臺圖1互聯(lián)網(wǎng)接入平臺主要功能模塊(一)接入模塊接入模塊主要由鏈路負載均衡及SSL VPN組成。其中,鏈路負載均衡連接聯(lián)通、電信、移動等多個運營商,自動選取最優(yōu)訪 問路徑從而提升訪問速度;SSL VPN用于互聯(lián)網(wǎng)接入用戶的基本認證,并與認證模塊的認證系統(tǒng)緊密結(jié)合實現(xiàn)高強度認證,同時 SSL VP
5、N用于實現(xiàn)數(shù)據(jù)在互聯(lián)網(wǎng)上的加密傳輸。(二)認證模塊認證模塊主要用于實現(xiàn)互聯(lián)網(wǎng)接入平臺的統(tǒng)一身份認證和單 點登錄。該模塊需要與前臺的 SSL VPN及后臺的應(yīng)用系統(tǒng)緊密結(jié) 合,一方面支撐訪問用戶的 RSA動態(tài)令牌、短信、數(shù)字證書、指 紋等高強度認證;另一方面,認證模塊需建立訪問用戶賬戶與各 內(nèi)部應(yīng)用系統(tǒng)賬戶之間的關(guān)聯(lián),基于票據(jù)的方式實現(xiàn)內(nèi)部業(yè)務(wù)系 統(tǒng)的單點登錄。公司內(nèi)部的終端亦可使用互聯(lián)網(wǎng)接入平臺,在通過認證模塊 的身份認證后,實現(xiàn)內(nèi)部網(wǎng)絡(luò)中各應(yīng)用系統(tǒng)的單點登錄功能。內(nèi) 部終端在訪問互聯(lián)網(wǎng)接入平臺時,無需通過SSL VPN對傳輸進行數(shù)據(jù)加密。(三)應(yīng)用發(fā)布模塊基于PC系統(tǒng)環(huán)境及移動終端系統(tǒng)環(huán)境的
6、差異,互聯(lián)網(wǎng)接入平臺針對移動端采取不同的技術(shù)實現(xiàn)對內(nèi)網(wǎng)應(yīng)用的訪問。移動終端及應(yīng)用管理移動應(yīng)用管理模塊主要提供移動終端的管理以及應(yīng)用管理功能,主要功能實現(xiàn)如下:(1)移動設(shè)備管理實現(xiàn)對移動設(shè)備注冊審核、信息管理、安全策略管理、安全 性/合規(guī)檢測等功能,實現(xiàn)對移動設(shè)備的信息收集、安全管理和準(zhǔn) 入控制等功能。(2)應(yīng)用管理建立公司的企業(yè)應(yīng)用商店,實現(xiàn)公司內(nèi)部業(yè)務(wù)的應(yīng)用發(fā)布、 應(yīng)用分發(fā)管控等功能。支持在一個客戶端內(nèi)管理公司APP實現(xiàn)對內(nèi)部業(yè)務(wù)APP的統(tǒng)一訪問入口。采用“沙箱”技術(shù)實現(xiàn)公司內(nèi) 部APP數(shù)據(jù)和個人數(shù)據(jù)的隔離,保障公司應(yīng)用數(shù)據(jù)的安全性。支 持對APP的安全加固。(四)安全防護模塊互聯(lián)網(wǎng)接入平
7、臺與互聯(lián)網(wǎng)、內(nèi)部應(yīng)用系統(tǒng)的網(wǎng)絡(luò)邊界應(yīng)采取 邊界防護措施;為進一步提升系統(tǒng)安全性,內(nèi)部應(yīng)用系統(tǒng)邊界可 采用應(yīng)用層安全防護、 APT檢測/防御等安全措施。三、部署方案根據(jù)方案設(shè)計,考慮到互聯(lián)網(wǎng)接入平臺的冗余性,各主要硬 件設(shè)備均配置兩套實現(xiàn)冗余,部署方案如下圖所示:統(tǒng) 認讓系統(tǒng) 攬川發(fā)方系統(tǒng)移動應(yīng)用管理系統(tǒng)傳含在應(yīng)用部統(tǒng)公司辦公網(wǎng)圖2辦公網(wǎng)互聯(lián)網(wǎng)接入平臺部署方案示意圖辦公網(wǎng)與交易網(wǎng)的互聯(lián)網(wǎng)接入平臺的實現(xiàn)和部署模式相同, 兩套系統(tǒng)相對獨立,僅統(tǒng)一認證系統(tǒng)可共享使用。四、主要場景(一)外部PC客戶端訪問B/S應(yīng)用場景1、員工在首次使用時,在 PC端通過瀏覽器訪問 VPN發(fā)布的 認證登錄界面,下載應(yīng)用發(fā)
8、布客戶端,完成安裝。2、員工在PC端上通過瀏覽器訪問 VPN發(fā)布的認證登錄界面, 輸入用于統(tǒng)一認證的用戶名、密碼及動態(tài)口令(或其他強身份認 證方式)。3、VPN將用戶信息提交到統(tǒng)一身份認證系統(tǒng)進行認證。4、統(tǒng)一認證系統(tǒng)對合法的接入用戶發(fā)放票據(jù)并記錄。5、建立VPN隧道后,會話重定向至應(yīng)用發(fā)布平臺, 客戶端(PC瀏覽器)向應(yīng)用發(fā)布平臺發(fā)生認證請求,應(yīng)用發(fā)布平臺將認證請 求重定向至統(tǒng)一認證系統(tǒng),統(tǒng)一認證系統(tǒng)要求客戶端提交認證信 息,客戶端將緩存的票據(jù)提交至統(tǒng)一認證系統(tǒng),統(tǒng)一認證系統(tǒng)返 回有效安全票據(jù)將客戶端請求重定向至應(yīng)用發(fā)布平臺,客戶端攜 帶票據(jù)訪問應(yīng)用發(fā)布系統(tǒng)。6、應(yīng)用發(fā)布平臺接收票據(jù)后,對該
9、安全票據(jù)進行解析確認, 票據(jù)驗證成功后,則為該用戶建立有效會話,向用戶展示用戶的 權(quán)限內(nèi)應(yīng)用。應(yīng)用發(fā)布平臺的相關(guān)接口獲取終端設(shè)備緩存的票據(jù),應(yīng)用客戶端 攜帶票據(jù)向內(nèi)部業(yè)務(wù)系統(tǒng)發(fā)起認證登錄請求,業(yè)務(wù)系統(tǒng)向統(tǒng)一身 份認證系統(tǒng)對票據(jù)進行驗證。8、統(tǒng)一身份認證系統(tǒng)驗證完成后,返回給業(yè)務(wù)系統(tǒng),業(yè)務(wù)系統(tǒng)得到票據(jù)持有者的用戶信息。9、業(yè)務(wù)系統(tǒng)根據(jù)用戶信息查詢該用戶的權(quán)限并生成用戶界面。10、最終業(yè)務(wù)系統(tǒng)向用戶進行展示對用戶的業(yè)務(wù)系統(tǒng)界面。(二)外部PC客戶端訪問C/S應(yīng)用場景針對PC客戶端需要訪問的 C/S類應(yīng)用,除因?qū)崿F(xiàn)單點登錄而 對其認證功能的改造與 B/S類業(yè)務(wù)不同外,其他實現(xiàn)模式與“ PC 客戶端訪
10、問B/S應(yīng)用場景”相同。(三)外部移動客戶端獲取與啟動場景1、員工通過使用移動終端設(shè)備的瀏覽器訪問移動應(yīng)用管理服務(wù)器發(fā)布的安裝包獲取頁面,下載并安裝移動應(yīng)用管理系統(tǒng)(以 下簡稱EMM的客戶端。2、EM懵戶端中部署“ VPN SDK,用于實現(xiàn)單點登錄Mi?)53、啟動EM晡戶端后,輸入用于統(tǒng)一認證的用戶名、 密碼及動態(tài)口令(或其他強認證方式)4、認證請求發(fā)送至邊界的 VPN設(shè)備,VPN將用戶信息提交到統(tǒng)一身份認證系統(tǒng)進行認證o5、統(tǒng)一認證系統(tǒng)對合法的接入用戶發(fā)放票據(jù)并記錄。6、建立VPN隧道后,會話重定向至EMM EM峭戶端向EMM發(fā)生認證請求,EM郵等認證請求重定向至統(tǒng)一認證系統(tǒng),統(tǒng)一認 證系
11、統(tǒng)要求EM幡戶端提交認證信息,EM幡戶端將緩存的票據(jù) 提交至統(tǒng)一認證系統(tǒng),統(tǒng)一認證系統(tǒng)返回有效安全票據(jù)并將請求 重定向至EMM EM晡戶端攜帶票據(jù)訪問 EM幅統(tǒng)。7、EMMBI攵票據(jù)后,使用統(tǒng)一認證系統(tǒng)提供的SDK開發(fā)包,對該安全票據(jù)進行解析確認。票據(jù)驗證成功后,則為該用戶建立 有效會話。8、員工可以在EM晡戶端資源頁面中下載其授權(quán)范圍內(nèi)的企業(yè)APR(四)外部移動客戶端使用TouchlD認證場景1、員工通過使用移動終端設(shè)備的瀏覽器訪問移動應(yīng)用管理服務(wù)器發(fā)布的安裝包獲取頁面,下載并安裝EM喀戶端。2、EM懵戶端中部署“ VPN SDK,用于實現(xiàn)單點登錄。3、啟動EMM&戶端后,采用 To
12、uchlD方式進行認證。4、認證請求發(fā)送至邊界的 VPN設(shè)備,VPN將用戶使用TouchlD 通過認證的信息提交到統(tǒng)一身份認證系統(tǒng)進行認證。5、統(tǒng)一認證系統(tǒng)采用信任 TouchlD為可信認證源的方式進行 認證結(jié)果判定,通過認證后對合法的接入用戶發(fā)放票據(jù)并記錄。注:其他實現(xiàn)模式與“移動客戶端獲取與啟動場景”相同。(五)企業(yè) APP使用場景通過EMM客戶端發(fā)布的企業(yè)內(nèi)部移動APP (以下簡稱企業(yè)APB,同樣需要使用“集成 SDK,用于實現(xiàn)單點登錄與移動應(yīng)用 安全管理。1、啟動某內(nèi)網(wǎng)業(yè)務(wù)系統(tǒng) APP后,讀取該終端設(shè)備上 EMM&戶 端中緩存的有效認證票據(jù)。2、APP攜帶票據(jù)向APP服務(wù)端發(fā)起
13、認證請求,APP服務(wù)端將認證請求重定向至統(tǒng)一認證系統(tǒng),統(tǒng)一認證系統(tǒng)要求APP提交認證信息,APP將緩存的票據(jù)提交至統(tǒng)一認證系統(tǒng),統(tǒng)一認證系統(tǒng) 返回有效安全票據(jù)將請求重定向至APP服務(wù)器,APP攜帶票據(jù)訪問APP服務(wù)器。3、APP服務(wù)端接收票據(jù)后,使用統(tǒng)一認證系統(tǒng)提供的SDK開發(fā)包,對該安全票據(jù)進行解析。解析結(jié)果提交至統(tǒng)一認證系統(tǒng), 統(tǒng)一認證系統(tǒng)進行票據(jù)有效性驗證,對正確的結(jié)果返回確認信息 和對應(yīng)的賬號,APP服務(wù)端使用該賬號為用戶建立有效會話。(六)內(nèi)部PC單點登錄場景公司員工可在公司內(nèi)網(wǎng)使用 PC登錄互聯(lián)網(wǎng)接入平臺后, 通過 身份認證后,能夠?qū)崿F(xiàn)內(nèi)部各應(yīng)用系統(tǒng)訪問時的單點登錄。1、內(nèi)部終端訪
14、問統(tǒng)一認證系統(tǒng)面向內(nèi)部網(wǎng)絡(luò)發(fā)布的統(tǒng)一Portal頁面,填寫賬戶、密碼及動態(tài)口令(或其他強身份認證方 式)等認證信息。2、統(tǒng)一認證系統(tǒng)對合法的接入用戶發(fā)放票據(jù)并記錄,并提供用戶資源頁面。3、用戶訪問資源頁面內(nèi)的應(yīng)用系統(tǒng)時直接調(diào)用瀏覽器( B/S 系統(tǒng))或客戶端(C/S)系統(tǒng),不使用應(yīng)用發(fā)布的模式。4、用戶點擊相關(guān)的業(yè)務(wù)系統(tǒng)圖標(biāo)啟動應(yīng)用,用戶通過認證系統(tǒng)接口攜帶票據(jù)向內(nèi)部業(yè)務(wù)系統(tǒng)發(fā)起認證登錄請求,業(yè)務(wù)系統(tǒng)向 統(tǒng)一身份認證系統(tǒng)對票據(jù)進行驗證。5、統(tǒng)一身份認證系統(tǒng)驗證完成后,返回給業(yè)務(wù)系統(tǒng),業(yè)務(wù)系統(tǒng)得到票據(jù)持有者的用戶信息。6、業(yè)務(wù)系統(tǒng)根據(jù)用戶信息查詢該用戶的權(quán)限并生成用戶界 面。7、最終業(yè)務(wù)系統(tǒng)向用戶進行展示對用戶的業(yè)務(wù)系統(tǒng)界面。五、主要挑戰(zhàn)該方案涉及部分定制開發(fā)工作,主要體現(xiàn)在一下幾方面:(一)功能性定制開發(fā)考慮到方案的全面性,方案中的部分需求需要定制開發(fā),如 SSLVPWZ及APR PC使用的B/S與C/S應(yīng)用對統(tǒng)一身份認證及單 點登錄方式的支持、統(tǒng)一 Portal門戶等。(二)各組件間的接口開發(fā)為實現(xiàn)該方案各組件之間緊密配合,不同組件之間需要一定 的定制開發(fā)工作,主要包括:1、SSL VPN與身份認證系
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 薯類制品批發(fā)合同范例
- 陜西師范大學(xué)《儀器分析化學(xué)類》2023-2024學(xué)年第一學(xué)期期末試卷
- 舊車報廢銷戶合同范例
- 2024年芙蓉全蔬湯項目可行性研究報告
- 鉆空施工合同范例
- 管道材料合同范例
- 2024年大廳燈罩項目可行性研究報告
- 股權(quán)激勵入股合同范例
- 鴕鳥采購合同范例
- 2024年冷凍鵝肉項目可行性研究報告
- 高中語文統(tǒng)編版(部編版)必修 上冊第二單元4《喜看稻菽千重浪》《心有一團火 溫暖中人心》《“探界者”鐘揚》群文閱讀
- HACCP計劃年度評審報告
- 中職語文教案:高爾基(節(jié)選)教案
- 駕駛服務(wù)外包投標(biāo)方案(完整版)
- 大學(xué)課件-機電傳動控制(完整)
- 2023-2024學(xué)年山東省德州市九年級上學(xué)期期末化學(xué)質(zhì)量檢測試題(含答案)
- 童年試題附答案
- 端午節(jié)食品購銷合同
- 江西旅游經(jīng)濟發(fā)展調(diào)查報告
- 鋼筋滾絲機安全操作規(guī)程
- 山東春季高考土建專業(yè)2023年高考題
評論
0/150
提交評論