偷偷摘套内射激情视频,久久精品99国产国产精,中文字幕无线乱码人妻,中文在线中文a,性爽19p

如何用DirectAccess提高企業(yè)安全性?

運(yùn)維 服務(wù)器運(yùn)維
雖然DirectAccess的出現(xiàn)已經(jīng)有一段時間了,但它是一個非常容易被忽視的功能,因?yàn)槲④泴λ亩ㄎ皇歉玫胤奖憬K端用戶。DirectAccess不需要用戶手動連接VPN,用戶只需打開瀏覽器,僅此而已,系統(tǒng)就會自動連接到企業(yè)網(wǎng)絡(luò)。

微軟在Windows Server 2008 R2和Windows 7中引入了DirectAccess功能,它是專為替代VPN連接而設(shè)計(jì)的下一代網(wǎng)絡(luò)連接。

  雖然DirectAccess的出現(xiàn)已經(jīng)有一段時間了,但它是一個非常容易被忽視的功能,因?yàn)槲④泴λ亩ㄎ皇歉玫胤奖憬K端用戶。DirectAccess不需要用戶手動連接VPN,用戶只需打開瀏覽器,僅此而已,系統(tǒng)就會自動連接到企業(yè)網(wǎng)絡(luò)。

  這個功能很棒,但更令人高興的是:DirectAccess還可以提高企業(yè)的安全性。

  客戶端計(jì)算機(jī)的遵從性

  傳統(tǒng)VPN連接最大的缺點(diǎn)之一是它難以控制最終用戶如何進(jìn)行VPN連接。任何具有基本計(jì)算機(jī)技能的用戶都可以進(jìn)行VPN的配置。這可能發(fā)生在一臺企業(yè)筆記本電腦、家用電腦、朋友的電腦,甚至是一臺公共電腦上。

  由此產(chǎn)生的問題是,通過VPN連接到企業(yè)網(wǎng)絡(luò)的計(jì)算機(jī)操作系統(tǒng)可能已經(jīng)過時,而且從來沒有采用任何安全更新。計(jì)算機(jī)甚至可能感染了惡意軟件,或有其它問題。

  此前,微軟已經(jīng)認(rèn)識到這些問題,并引入了Windows Server 2008網(wǎng)絡(luò)策略服務(wù)器來為接入到公司網(wǎng)絡(luò)的計(jì)算機(jī)設(shè)備進(jìn)行健康狀況的檢查。系統(tǒng)健康檢查的目的是在允許VPN客戶端連接到企業(yè)的生產(chǎn)網(wǎng)絡(luò)之前執(zhí)行一些基本的健康檢查任務(wù)。例如,網(wǎng)絡(luò)策略服務(wù)器需要對VPN客戶端進(jìn)行檢查,以確保它們的Windows防火墻處于開啟狀態(tài)。

  系統(tǒng)健康檢查有助于提高安全性,它可以(而且應(yīng)該)結(jié)合DirectAccess進(jìn)行使用。但單靠健康驗(yàn)證只能保證有限的安全性。用戶仍有可能從任何一臺符合最低系統(tǒng)健康要求的計(jì)算機(jī)處建立VPN連接。了解到企業(yè)數(shù)據(jù)可能被存儲或緩存到這樣一臺機(jī)器上,你就知道對用戶建立VPN連接的計(jì)算機(jī)進(jìn)行控制的重要性了。如果你的企業(yè)需要滿足合規(guī)性要求,這種安全要求將是必須的。

  DirectAccess采用了幾種不同的方式來解決這個問題。首先,DirectAccess只適用于Windows 7,所以不會有人使用過時的Windows XP建立DirectAccess連接。更重要的是在DirectAccess服務(wù)器和客戶端計(jì)算機(jī)之間需要相互進(jìn)行驗(yàn)證。這種身份驗(yàn)證基于數(shù)字證書,這就意味著,如果客戶端計(jì)算機(jī)沒有部署需要的證書,它就不能與DirectAccess服務(wù)器建立連接。

  客戶端計(jì)算機(jī)的維護(hù)

  另一種使用DirectAccess來提高安全性的方法是讓客戶端計(jì)算機(jī)的維護(hù)變得更加容易。在此之前,如果管理員需要對客戶端計(jì)算機(jī)應(yīng)用安全補(bǔ)丁或更新病毒庫,他們必須等用戶將計(jì)算機(jī)帶進(jìn)辦公室或者連接VPN才可以進(jìn)行。如果使用DirectAccess,一旦用戶連接到網(wǎng)絡(luò),它們會自動建立一個DirectAccess連接,這可以讓客戶端計(jì)算機(jī)即使在用戶不登錄的情況下也時刻保持更新。

  那些認(rèn)為DirectAccess通過執(zhí)行自動驗(yàn)證來建立連接實(shí)際上會降低企業(yè)安全性的說法毫無根據(jù)。人們的擔(dān)憂可能會是,如果部署有DirectAccess功能的筆記本電腦一旦被盜,它將會把企業(yè)網(wǎng)絡(luò)的大門敞開。然而,這根本不是DirectAccess的工作方式。

  在任何Windows域的網(wǎng)絡(luò)中都有兩種類型的身份驗(yàn)證發(fā)生:用戶驗(yàn)證和計(jì)算機(jī)身份驗(yàn)證。當(dāng)Windows自動建立DirectAccess連接時,執(zhí)行的是計(jì)算機(jī)身份驗(yàn)證。這使得組策略和更新被應(yīng)用到計(jì)算機(jī),但它并沒有為訪問企業(yè)資源提供用戶身份。要訪問企業(yè)資源,用戶仍然需要通過輸入自己的用戶名和密碼,或通過智能卡來進(jìn)行身份驗(yàn)證。

  額外的客戶端限制

  只有運(yùn)行Windows 7并已部署所需證書的客戶端計(jì)算機(jī)才能夠建立一個DirectAccess連接。那么如何阻止用戶將計(jì)算機(jī)證書復(fù)制到另一臺計(jì)算機(jī),然后從未經(jīng)授權(quán)的計(jì)算機(jī)建立一個DirectAccess連接呢?

  DirectAccess對可以建立DirectAccess連接的計(jì)算機(jī)實(shí)行完全掌控??蛻舳擞?jì)算機(jī)不但需要一個特殊的的證書,而且必須加入域并且是具有DirectAccess權(quán)限的安全組成員。只有這樣,才能確保建立DirectAccess連接的計(jì)算機(jī)是經(jīng)過授權(quán)的計(jì)算機(jī)。

責(zé)任編輯:張玉 來源: TechTarget中國
相關(guān)推薦

2012-05-14 11:39:58

2013-10-22 10:24:05

2016-09-28 19:47:04

PCI SSC內(nèi)部安全評估員合規(guī)性

2022-03-10 14:17:11

區(qū)塊鏈數(shù)據(jù)安全技術(shù)

2012-07-30 10:07:01

2012-08-22 10:27:16

2009-10-12 12:51:50

2021-10-12 16:25:35

物聯(lián)網(wǎng)物聯(lián)網(wǎng)安全IoT

2022-07-13 16:39:54

數(shù)據(jù)中心數(shù)據(jù)安全

2022-03-25 14:18:35

區(qū)塊鏈安全支付

2015-04-23 11:38:00

2011-03-11 14:05:41

2010-09-25 13:34:19

2022-08-03 14:33:21

數(shù)據(jù)安全數(shù)據(jù)泄露漏洞

2018-02-27 14:50:16

數(shù)據(jù)庫MySQL安全性

2023-07-11 10:38:24

區(qū)塊鏈文件驗(yàn)證安全

2017-02-21 15:35:34

2009-12-22 18:52:06

WCF安全性

2011-03-29 16:37:59

備份安全性可用性

2013-04-19 09:24:53

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號