成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

你用SSL VPN要小心 它仍有安全漏洞

安全
近幾年來,SSL VPN產品的安全性越來越高;但如果用戶通過第三方機器來登錄,這項技術仍不安全

你使用的安全套接安協議層(SSL)VPN可能仍不如你想象的來得安全;如果你的用戶不是始終通過貴公司發放的筆記本電腦來訪問網絡,那更是如此。

專家們表示,一旦SSL VPN用戶通過外部機器來上網瀏覽或者收閱電子郵件,他們就會留下敏感數據,或者容易受到中間人攻擊(man-in-the-middle attack)和擊鍵記錄程序的攻擊。受到感染的自助服務終端(kiosk)也會感染你的網絡。所以,即使這些SSL VPN使用起來可能比IPSec VPN來得更方便(在沒有客戶軟件的任何地方,瀏覽器照樣可以使用SSL),但如果你在部署這些VPN時不慎重,就會遇到意想不到的局面。

SSL VPN在沒有IT資源來支持需要大量管理工作的IPSec VPN的企業當中非常流行,而IPSec VPN需要客戶軟件。不像IPSec在服務器端和客戶機端都使用數字證書,SSL VPN基本上只在服務器端使用數字證書。Gartner公司的副總裁John Pescatore說:“由于SSL基本上采用這種單向方式來部署,所以會導致你面臨中間人攻擊。”

SSL VPN產品在過去幾年取得了長足發展。Pescatore表示,比方說,許多產品隨帶的特性和功能可以防止下載文件或者ActiveX或Java小應用程序。

但這完全取決于你如何配置SSL VPN。Matasano安全公司的研究人員Dino Dai Zovi說:“SSL VPN解決不了真正的問題。雖然它能保護傳輸中的信息,卻阻止不了端點設備被人控制。”

不過Dino Dai Zovi表示,如果遠程用戶的機器連接到網絡上,SSL VPN其實比IPSec VPN來得安全。他說:“如果使用IPSec VPN,遠程用戶的機器完全連接到遠程網絡。蠕蟲及其他惡意軟件就可以通過VPN鏈路直接連接到公司網絡上的主機。如果使用SSL VPN,在遠程用戶機器上運行的軟件卻無法直接接入到公司網絡。”

要求任何電腦在任何地方都要接入VPN的命令通常來自公司上層,比如CEO想在辦公室外頭收閱電子郵件。Pescatore說:“基本問題就是,企業受到了來自業務部門的壓力,要求允許大家可以從任何電腦來處理任務――無論是家庭個人電腦、服務網點的個人電腦,還是貿易展銷會上的個人電腦。”

但從家庭或者承包商的終端設備或者貿易展銷會上的自助服務終端來接入SSL VPN會導致用戶留下痕跡。Dai Zovi表示,最好不要允許用戶使用自助服務終端來處理谷歌搜索之外的任何事務。他說:“使用自助服務終端來進行敏感通信面臨很高的風險。你會在網絡瀏覽器和高速緩存器里面留下大量痕跡,而通過取證手法能夠恢復這些痕跡。”

研究人員Dan Kaminsky表示,你還根本無法通過任何手段來保護互聯網自助服務終端的安全。他說:“人們老是試圖采取種種手段來避開限制。要保護自助服務終端的安全,行不通。”

現在市面上有些產品可以清除用戶在自助服務終端留下的任何痕跡。比方說,思科公司的WebVPN解決方案具有Secure Desktop功能,這項功能就能消除用戶可能無意中留下的敏感數據的任何痕跡。它采用了會話“定位”機制,可以在VPN會話(即連接)結束后,清除所有cookie、臨時文件和下載內容。可以在思科Catalyst交換機上運行WebVPN的Secure Desktop。

安全專家們表示,你應當對進行遠程訪問的所有用戶實行強驗證(strong authentication)。Gartner公司的Pescatore表示,如果用戶沒法攜帶筆記本電腦,可能會使用其他設備,比如USB拇指驅動器(如Route1公司的MobiKey),而這種設備里面含有小型的用戶PC硬盤驅動器,其中包含操作系統。

Dai Zovi強調,但這種類型的設備只是比較方便,并不代表很安全。他說,一種比較安全的方法就是iPod大小的、基于VMware的小型硬盤驅動器,它們可以插入第三方機器,把一切內容都留在這個設備上。

Consilium1公司的業務技術顧問Sean Kelly表示,與此同時,大多數實現的SSL仍只采用128位加密技術,這種加密技術并非萬無一失。

【編輯推薦】

  1. 用網絡訪問控制來強化SSL VPN網絡安全
  2. Cisco Secure Desktop多個安全漏洞
  3. 政府行業ICEFLOW SSL VPN解決方案
  4. 通過防火墻堵住VPN安全漏洞
責任編輯:佚名 來源: ZDNet 安全頻道
相關推薦

2011-12-26 11:22:48

2010-07-30 16:02:56

2012-10-19 13:37:08

2010-07-26 15:37:12

telnet安全漏洞

2013-12-19 14:53:57

企業App移動后端安全漏洞

2013-12-25 11:09:54

企業App后端服務漏洞

2014-06-03 11:36:18

2014-06-03 09:23:41

2010-03-05 15:46:05

2023-12-31 09:06:08

2022-07-06 11:50:43

漏洞網絡攻擊

2024-06-07 15:26:22

2020-10-09 09:52:00

漏洞分析

2009-03-07 09:59:16

2021-05-12 10:46:23

漏洞BINDDNS服務器

2025-03-13 11:32:23

2009-02-17 14:07:21

2014-04-30 15:36:05

2009-12-07 09:55:12

2010-09-07 14:19:29

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 自拍偷拍中文字幕 | www97影院 | 亚洲一区 | 毛片黄| 欧美精品一区二区三区在线 | 99久久日韩精品免费热麻豆美女 | 久久精品一区二 | 精品久久久久久久久久久久久 | 久久亚洲国产精品日日av夜夜 | 亚洲精品日韩一区二区电影 | 一区二区三区国产好的精 | 国产成人精品a视频 | 欧美视频1区 | 拍真实国产伦偷精品 | av黄色在线 | 久久综合久久久 | 999久久久精品 | 欧美激情久久久 | 国产精品国产 | 亚洲视频免费观看 | 免费视频一区 | 91精品国产一区二区三区 | 91久久久久久| 欧美精品成人一区二区三区四区 | 国产福利91精品 | 五月婷婷激情网 | 欧美男男videos | 久久午夜视频 | 国产99精品 | 国产欧美一区二区精品忘忧草 | 久久久久精 | 99这里只有精品视频 | 毛片一区 | 国产99久久久国产精品 | 久久av一区二区三区 | 久久久久一区二区三区 | 亚洲一区二区三区视频 | 亚洲综合视频一区 | 欧美一卡二卡在线观看 | 91精品欧美久久久久久久 | 欧美精三区欧美精三区 |