用网络访问控制来强化SSL VPN安全
很多公司已经改进了其IPsec VPN,有的甚至用基于SSL的远程访问解决方案替换掉了IPsec VPN。SSL VPN能够在任何未经管理的家用或公用电脑上使用,当要决定是否允许访问公司网络资源时,评价远程端点的安全性是至关重要的。本文将探讨用网络访问控制(NAC)功能来加强SSL VPN网络的安全性的原因和措施,并讨论其与NAC 优先权的关系。
机会与风险
将浏览器用作客户端平台,SSL VPN使用户远程访问IT难以控制的设备成为可能,无论从家用PC还是商业伙伴的便携式电脑或者PDA设备都是如此。这种“任何时间、任何地方”的方法可以将访问扩展到更多的工作人员而其成本却会大大减少。据Gartner估计,到2008年,SSL VPN对三分之二的远程工作人员来说将会成为主要的远程访问方法,而且约有90%的雇员需要使用临时性的远程访问。
然而,将未被管理的端点设备连接到公司网络会增加风险。如果一个远程工作人员的家用PC感染了蠕虫或木马,其VPN通道可将这些威胁转播到公司网络资源。如果Internet信息站点有一个键盘记录器,那么用户的全部的VPN会话,包括登录名和口令都将被窃取。在这两种情况下,用户趋向于将敏感数据─无论是缓存中的口令还是临时文件,置于其他人可发现的地方。很明显,要确保安全地访问未被管理的端点就需要减轻这些风险。