当前位置:首页 > 智能硬件 > 智能硬件
[导读]1 引言 虚拟专用网络VPN(Virtual Private Network)是使用隧道封装、认证、加密和访问控制等网络安全机制在公共网络中建立专用数据通信网络的技术。目前VPN主要有两种:IPSecVPN和SSL VPN。安全套接层虚拟专网SS

1 引言
    虚拟专用网络VPN(Virtual Private Network)是使用隧道封装、认证、加密和访问控制等网络安全机制在公共网络中建立专用数据通信网络的技术。目前VPN主要有两种:IPSecVPN和SSL VPN。安全套接层虚拟专网SSL VPN是基于应用层的VPN,而IPSee VPN是基于网络层的VPN。南于IPSecVPN存在通信性能较低、需要安装客户端软件、维护成本高及很难实现防火墙和NAT遍历、无法解决IP地址冲突等问题,因此SSL VPN技术受到广泛关注。

2 SSL VPN简介及其特点
    SSL VPN指采用安全套接层SSL(Security Socket Lay-er)协议实现远程接人的一种新型VPN技术。SSL VPN能让企业更多远程用户在不同地点接入,实现更多网络资源访问,且对客户端设备要求低,因而降低了配置和运行支撑成本。SSL VPN通信基于标准TCP/UDP协议传输,因而能遍历所有NAT设备、基于代理的防火墙和状态检测防火墙。SSLVPN是一种利用数据封装技术,基于 SSL/TSL协议,以WebServet架构为依托的VPN实现。
    与IPSec VPN相比,SSL VPN具有以下特点:(1)SSLVPN的用户使用标准的浏览器,无需安装客户端程序即可通过SSL VPN隧道接人内部网络;(2)SSL VPN保护基于Web的应用更有优势;(3)SSL VPN用户不受上网方式限制,SSL VPN隧道可穿透防火墙;(4)SSL VPN只需维护中心节点的网关设备,客户端免维护。降低了部署和支持费用;(5)SSL VPN更容易提供细粒度访问控制,可对用户的权限、资源、服务、文件进行更加具体的控制,与第三方认证系统结合更加便捷。

3 SSL VPN网络架构
    SSL VPN网关服务器一般位于企业的Internet防火墙之后.如图1所示。

    由于远程客户端(如PDA、便携电脑、Mobile User等)和SSL VPN网关服务器位于不同网络中,因此两者之间要形成一个安全通道。需用SSL进行数据加密通信,从而在Internet上形成远程客户端到SSL VPN网关之间的加密隧道。VPN网关服务器相当于内部网络中的安全代理,由于与其他各种服务器处于同一内部网中,因此它们之间的数据可通过明文传输。 SSL VPN充当两种角色:当远程客户端与SSL VPN进行通信时,SSL VPN是服务器端,负责处理远程客户端的请求;而当SSL VPN与网内各服务器进行通信时,它则是客户端,负责把远程客户端的请求转发到内网服务器。


    企业内部的服务器多种多样,常见的有Web服务器、Mail服务器、FTP服务器、Telnet服务器等。SSL VPN需要能够代理远程客户端访问内部网络的各种服务器.这种技术称反向代理技术,它是一种服务器负载均衡技术,也是一种保护内部网络的预防攻击技术。

4 网关服务器的设计
4.1 为Tomcat配置SSL
    本系统中,SSL VPN网关是基于Web服务器Tomcat实现的。从图1中可知远程客户端和VPN之间通过SSL协议安全通信,目前浏览器大多支持SSL,无需额外配置,则主要是为Tomcat配置SSL,包含:准备安全证书以及配置Tomcat的SSL连接器(Connector)。具体配置方法如下:
    (1)使用keytool命令生成证书库文件打开命令行对话框,输人如下命令:keytool-genkey-alias tomcat-keyalg RSA-keysize 1024-validity 365-keystore tomcat.keystore,则会在当前目录下生成文件tomcat.keystore。
    (2)保存文件将生成的tomcat.keystore文件保存在TOM-CAT/conf目录下。
    (3)修改server.xml文件 去掉SSL Connector注释语句<!

  
    (4)重新启动Tomcat访问http://localhost:8443,一般打开页面前会提示确认证书的内容,选择OK即可看到页面。
    远程客户端通过浏览器访问SSL VPN,为保证两者通信的安全性,在HTTP协议下采用SSL协议,如图1所示。采用SSL机制的HTTP称为HTTPS协议,HTTP使用的默认端口为80,而HTTPS使用的默认端口为443。
4.2 Web转发功能模块的设计
    SSL VPN中Web转发功能模块主要实现以下功能:当远程客户端发出访问企业内部某一服务器的请求时,SSL VPN中的Web转发功能模块分析该请求,得到其真正要访问的内网URL,然后向内网服务器发出该请求,再取回并修改远程客户端所需信息,传至远程客户端,如图2所示。

    该系统的SSL VPN网关中用于实现Web转发功能模块的是一个名为WebAgent的Servlet。为访问WebAgent,需在Tomcat的配置文件Web.xml中配置访问该Servlet的URL模式,通过servlet-mapping元素实现:


    通过上述配置,假设SSL VPN的IP地址为222.207.224.19,所有格式为https://222.207.224.19/agent/*的URL请求都将由该Servlet处理。
    为实现代理功能,WebAgent接收到的请求中应包含远程用户真正想要访问的内网服务器的URL信息。但如果直接暴露内网服务器的URL地址可能会带来安全隐患,故该系统采用加密内网资源URL地址信息的方案。例如当远程客户要访问http://192.168.0.1/index.jsp时, WebAgent接收到的请求为https://222.207.224.19/agent/S6GH78GL/index.jsp。这里的 S6GH78GL为http://192.168.0.1的密文信息。WebAgent解密请求得到真正要访问的URL信息,通过HTTP客户端工具(如 HttpClient)向内网服务器发出访问请求,内网服务器收到请求后,向WebAgent返回应答信息。
4.3 HTML文档中后续访问的处理
    如果应答对象为HTML文档,由于该文档中包含超链接以及其他引用对象。为使基于该页面的后续访问请求仍能通过HTTP代理服务器转发,需将应答信息修改后再发送至远程客户端。图3为HTTP协议的应答信息格式。

HTTP响应消息分为状态行、头部行、附属体3部分。其中状态行有协议版本、状态码、原因短语3个字段,分别用于告知服务器端使用的HTTP协议版本号、本次请求执行的状态(如发生错误,给出错误原因等)。头部行包含有关服务器端环境及应答正文的有用信息(如正文字节数、发送时间、包含在附属体中的对象类型等)。附属体包含是应答正文信息。
     HTML文档由标签构成,有些标签中含有URL信息,例如<a href="http://192.168.0.1/index.html">SSL VPN简介</a>,该标签是一个超链接,链接地址通过参数href指明,href的值就是一个URL。可用HtmlParser工具解析 HTML文档,以找出其中包含的所有URL信息,然后根据事先约定的加密算法加密URL,例如假设对于http://192.168.0.1。通过某种算法加密后密文为S6GH78GL,则上述标签中的URL修改后为<ahref="https://222.207.224. 19/agent/S6GH78GL/index.html">SSL VPN简介</a>,经这样的修改,由于URL地址形式满足访问WebAgent的URL模式,因而对该超级链接的访问也是由 WebAgent进行转发的。


    还要修改HTTP应答信息中的某些应答头(如Loeation、Conten-Length等)。如果应答中出现Location这个应答头,表明要访问资源位置已改变,新的位置由应答头Location的值给出,即该头部信息中包含URL信息,所以也需加密修改。应答头Conten-Length指明附属体中正文的大小,当修改正文后,该应答头的值也要作相应修改。此之,还需对Set-Cookie,Transfer-Encoding等头部行根据其含义作相应修改。所有信息修改完成后,Web转发功能模块把修改后的应答信息发送给外网用户,以实现信息转发。

5 结束语
    SSL VPN是解决远程用户访问企业内部数据的一种简单又安全的技术,与复杂的IPSec VPN相比,SSL通过简单易用的方法即可实现信息远程连接,任何安装浏览器的机器都可以使用SSL VPN。SSL VPN网关服务器需要能代理远程客户端访问内网服务器。详细介绍一种基于Tomcat的SSL VPN网关服务器的设计与实现方法,具有一定的借鉴意义。但由于需通过代理访问,远程客户端访问内网服务器的效率不可避免地降低了,为提高系统效率,可采用Cache等手段,这是下一步研究的内容。

本站声明: 本文章由作者或相关机构授权发布,目的在于传递更多信息,并不代表本站赞同其观点,本站亦不保证或承诺内容真实性等。需要转载请联系该专栏作者,如若文章内容侵犯您的权益,请及时联系本站删除。
换一批
延伸阅读

北京2024年5月20日 /美通社/ -- 过去五年里,支付和收款方式日新月异,其发展和变化比过去五十年都要迅猛。从嵌入式数字商务的出现,到"一拍即付"的...

关键字: VI BSP PAY COM

助力科研与检测新突破 上海2024年5月15日 /美通社/ -- 全球知名的科学仪器和服务提供商珀金埃尔默公司今日在上海举办了主题为"创新不止,探索无界"的新品发布会,集中展示了其在分析仪器领域的最...

关键字: 质谱仪 BSP DSC 气相色谱

上海2024年5月16日 /美通社/ -- 2024年5月10日至5月13日,富士胶片(中国)投资有限公司携旗下影像产品创新力作亮相北京P&E 2024。在数码相机展览区域,全新制定的集团使命"为世界绽...

关键字: 富士 数码相机 影像 BSP

北京2024年5月16日 /美通社/ -- 5月10日晚,2024中国品牌日晚会在新华社全媒体矩阵播出,50个入选品牌在当晚揭晓,极氪名列其中,成为首度上榜的中国造车新势力代表。 图为北京时间5月10日 21:30 ,...

关键字: 吉利 COM HTML 代码

贝克曼库尔特目前已成为MeMed Key免疫分析平台和MeMed BV检测技术的授权经销商 在原有合作的基础上,继续开发适用于贝克曼库尔特免疫分析仪的MeMed BV检测 加州布瑞亚和以色列海法2024年5月16日...

关键字: BSP IO 检测技术 免疫分析仪

英国英泰力能的燃料电池是可产业化的产品解决方案 英国首个专为乘用车市场开发的燃料电池系统 在 157kW 功率下,此燃料电池比乘用车的其他发动机更为强大 &...

关键字: ENERGY INTELLIGENT 氢燃料电池 BSP

深爱人才,共赴"芯"程 深圳2024年5月15日 /美通社/ -- 5月11日,深圳国资国企"博士人才荟"半导体与集成电路产业专场活动在深圳市重投天科半导体有限公司(简...

关键字: 半导体 集成电路产业 BSP 人工智能

武汉2024年5月15日 /美通社/ -- 北京时间4月26日-5月4日,2024 VEX 机器人世界锦标赛于美国得克萨斯州达拉斯市举办。本届 VEX 世锦赛为期九天,设有 VIQRC 小学组/初中组、V5RC 初中组/...

关键字: 机器人 BSP RC POWERED

上海2024年5月15日 /美通社/ -- 由生成式人工智能(AI)驱动的临床阶段生物医药科技公司英矽智能宣布,与复星医药(600196.SH;02196.HK)合作开发的潜在"全球首创"候选药物IS...

关键字: ISM BSP PC 人工智能

上海2024年5月13日 /美通社/ -- 5月8日,浦东新区国资委组织陆家嘴集团等9家区属企业与立邦中国召开合作交流会,旨在贯彻落实浦东新区区委、区政府工作要求,进一步放大进博会溢出带动效应,持续扩大区属企业与进博会重...

关键字: BSP 数字化 自动化立体仓库 智慧园区
关闭
关闭