雲深互聯:為什麼SDP更适合遠程訪問應用場景?

2020-03-10 15:09:11 來源:中華網
        【每日科技網】

  如今,越來越多的員工逐漸習慣使用手機、平闆電腦等個人設備,通過4G和5G網絡進行收發郵件、處理工作流程,訪問企業資源;使用筆記本電腦,通過公共WiFi連接到公司網絡進行遠程辦公。

  根據“全球職場分析”和FlexJobs公司報告,遠程辦公人員的數量在過去十年中增長了115%。然而與此同時,員工對企業内部網絡資源的遠程訪問也增加了企業網絡的脆弱性,産生衆多安全隐患。

  本文雲深互聯将通過傳統遠程訪問方式的對比情況、場景案例,詳解軟件定義邊界(SDP)在遠程訪問中為企業帶來的強大優勢。

  遠程訪問常見方式

  向業務人員提供應用系統的安全遠程訪問有三種常見方式:直接連接、VPN和VDI。

  (1) 直接連接:在直接訪問的情況下,應用系統通常是一個Web應用程序,配置到公共互聯網環境下,不考慮訪問限制。在這些情況下,應用系統暴露于各種安全威脅下,極易受到各種形式的攻擊,包括暴力破解,DDoS,XSS和任何TLS漏洞(如心髒出血漏洞Heartbleed或貴賓犬漏洞Poodle)。

  (2) VPN:通過VPN,内網及其所有的資源都将對該業務人員的設備開放。

  (3) VDI:通過VDI,業務人員可以操作虛拟計算機(通常是Windows操作系統),這個虛拟機可以用作企業應用系統的啟動平台。業務應用系統通常是一個需要“厚Windows客戶端”(較多在客戶端及服務器端的運算,較少的通信鍊接)的客戶端/服務器應用程序。

  使用SDP訪問

  通過SDP解決方案,隻有授權用戶才能訪問業務應用系統。實際上,未經授權的用戶甚至無法訪問SDP網關 ——在SDP模型中有一個重要概念,即單包授權(Single Packet Authorization, SPA)技術。所有訪問業務系統之前都需要發一個SPA包,該包内含有用戶身份、訪問token、時間戳、超時時間等數據,網關隻有接收客戶端發來的第一個帶身份信息的包,服務器驗證通過後,才會允許建立用戶與應用之間的連接。

  也正因為應用受到單包授權SPA的保護,所以對攻擊者來說實際上是完全不可見。

  以下為不同的用戶的訪問需求,以及如何管理這種訪問:

  案例一

  需求:Grace在公司總部的銷售部門工作。日常工作中,她需要通過由IT團隊開發的新銷售報告系統訪問重點客戶銷售報告。由于經常拜訪不同地方的客戶,需要遠程運行報告,且該應用系統托管在Amazon AWS上。

  挑戰:Grace在出差期間在機場和咖啡店訪問多個免費網絡。過去,IT安全部門發現了她的筆記本電腦上的惡意軟件,他們擔心當Grace通過VPN訪問新的重點客戶銷售報告或返回公司總部時,惡意軟件可能會傳播到AWS基礎架構中。

  案例二

  需求:Dave負責IT部門的供應鍊應用系統。新的業務流程要求其供應商員工Jim在貨物發運後立即在其供應鍊應用系統中輸入貨件的詳細信息。

  挑戰:這需要授予第三方供應商的一部分人員對應用系統的訪問權限,這些業務人員(例如Jim)不是公司的員工,而Dave對其安全策略及安全培訓等方面的控制是有限的。Dave不希望授予他們進入公司内網的廣泛網絡訪問權限(VPN),他擔心如果供應商端的賬号被盜,他的整個公司網絡将會受到傷害。他該如何限制“爆炸半徑”?

  案例三

  需求:Jim每周都會準備一份業務分析報告,生成報告的是一個隻能在Windows系統上運行的客戶端/服務器(C/S)應用程序。所以IT部門為Jim和他的團隊部署了一個VDI解決方案。Jim每次需要通過VDI登錄遠程桌面,然後啟動報告程序。

  挑戰:這個(C/S)報告程序是從一個大型供應商處購買的打包的應用程序。建議的部署模式僅是“自有”,即供應商建議不要通過公共互聯網訪問應用程序的服務端,因為其并不穩定/安全。也就是說,服務器必須與客戶端在同一網絡内。

  因此,對于遠程用戶,IT安全團隊決定使用VDI,其中客戶端和服務器始終保持在同一網絡中。但是,構建和維護VDI服務器的成本非常高,并且會随着遠程/出差雇員數量的增加而增加。

  組織面臨的挑戰是如何安全地開放(C/S)應用程序的服務器部分,以便業務用戶可以直接在他們自己的Windows筆記本電腦上運行客戶端。

  總結

  在這個使用場景中,SDP為企業提供了強大的優勢:

  ○為遠程業務用戶提供安全訪問企業應用的途徑;

  ○控制用戶可以訪問的應用程序;

  ○增加第三方業務集成;

  ○更簡單的合規報告;

  ○降低VDI相關基礎設施成本;

  ○更簡單的安全策略配置;

  ○提高業務流程的生産效率。

免責聲明:本文僅代表作者個人觀點,與每日科技網無關。其原創性以及文中陳述文字和内容未經本站證實,對本文以及其中全部或者部分内容、文字的真實性、完整性、及時性本站不作任何保證或承諾,請讀者僅作參考,并請自行核實相關内容。
    本網站有部分内容均轉載自其它媒體,轉載目的在于傳遞更多信息,并不代表本網贊同其觀點和對其真實性負責,若因作品内容、知識産權、版權和其他問題,請及時提供相關證明等材料并與我們聯系,本網站将在規定時間内給予删除等相關處理.

猜你喜歡

千匠網絡實踐:如何讓大模型從“能用”走向“好用”

過去兩年,幾乎所有上規模的企業都接入了大模型。智能客服、知識問答、AI助手——這些應用已經算不上新鮮事。但在演示會議室與真實業務場景之間,一個顯著落差正在浮現:能聊天,但不理解企業業務語境;能生成内容

千匠網絡

1天前

海能達發布全新專業防爆PDT對講機CH690Ex

随着我國應急管理體系持續完善,消防救援任務正在從傳統火災處置,向化工園區事故、危險品洩漏、地下空間救援、大型綜合災害等多風險、多場景方向發展。在這些複雜環境中,救援現場往往面臨爆炸性氣體、可燃性粉塵、

2周前

海能達CCW 2026載譽收官:AI與融合通信引領專用通信新未來

6月16日至18日,2026年全球關鍵通信展(CCW2026)在英國倫敦舉行。展會期間,海能達集中展示了從終端到系統、從感知到決策的全鍊路創新版圖,AI與融合通信産品及解決方案貫穿三天展期,持續獲得高

1個月前

登陸歐洲 Intersolar!遠景AI電力系統支撐全球 AI 算力發展

慕尼黑,2026年6月23日——在IntersolarEurope2026上,遠景科技集團發布面向AI數據中心的下一代電力基礎設施——融合風光儲一體化方案、固态變壓器(SST)、800V直流供電、儲能

1個月前

海能達六度問鼎ICCAs,PDC650與西安機場方案摘得雙獎

6月17日,2026年國際關鍵通信獎(InternationalCriticalCommunicationsAwards,ICCAs)在英國倫敦舉行的全球關鍵通信展(CCW2026)期間正式揭曉。海能

1個月前

海能達即将亮相2026年CCW全球關鍵通信展: 攜AI與融合通信解決方案登陸倫敦

6月16日至18日,2026年CCW全球關鍵通信展将在英國倫敦啟幕。作為全球領先的專用通信解決方案提供商,海能達将以全場景關鍵通信産品矩陣亮相F25展位,集中展示面向公共安全、應急救援、城市治理等領域

1個月前