远程办公接入如何兼顾便捷与安全可信?

2024-03-22 08:40

本文主要是介绍远程办公接入如何兼顾便捷与安全可信?,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

随着数字化的升级,参与办公的终端形式越来越多样,同时也让传统的办公形式打破了空间的界限,而远程办公则成为了近2年来的常态。

在远程办公场景下,包括了企业员工、承包商、供应商、渠道合作伙伴等需要接入办公应用和业务资源的用户。而这些用户需要通过手机或笔记本电脑等便携设备,随时随处都能与在办公室一样便捷顺畅工作。对现有的企业网络来说,远程办公的安全性与便捷性之间的矛盾成为了高效协同的最大制约。

细分场景

远程接入

员工居家办公、分支机构、海外分支、承包商、渠道商的人员远程接入总部业务资源。

移动办公

员工外出或出差时能不受物理位置和IP地址限制,随时随处便捷访问业务资源,安全高效。

体验升级

VPN访问慢、容易断、体验差、不安全的升级替换。

客户实例

现状描述

某科技类公司共500名员工,总部在北京,在上海和深圳分别设有分公司。

公司的办公系统分别部署在A、B两个公有云,员工通过SSL VPN远程访问业务系统,运维工程师通过SSL VPN接入到云服务VPC远程运维。

公司的研发和测试服务器、运营数据系统部署在某数据中心,各办公区与数据中心使用IPSec VPN建立加密隧道,直接打通各办公区内网和数据中心,便于员工直接从内网访问数据中心的业务资源。

网络拓扑

需求分析

  • 提高远程访问体验

受限于VPN的技术实现方式,远程接入的员工每次只能同时接入一个VPN网关,无法同时在一个终端上建立多个VPN隧道。

当员工需要访问不同区域的业务时,必须手动切换不同VPN,特别影响员工远程办公、研发测试和运营运维的工作效率。

  • 精细化管控需求

当远程办公员工通过VPN接入后,实际上就进入到了整个内网/业务网段。

由于远程接入员工变动频繁、角色复杂,管理员一般会给VPN网段开放较大的网络访问权限,允许远程接入员工在网络层可以访问所有业务,仅通过应用帐号权限进行业务访问管控。

这种管控方式在网络层留下了巨大的安全隐患,攻击者亦可通过VPN接入内网,在网络层面整个业务网段都向攻击者开放。

部署拓扑

部署方案

  • 信域管理控制平台TMC部署

TMC部署在数据中心的业务局域网中,分配局域网IP地址,无需对局域网外开放端口。

  • 信域网关TMG部署

分别在两个公有云的VPC里、数据中心业务局域网各部署一套TMG,分别代理各自区域的业务服务。在云VPC出口网关、数据中心出口防火墙上配置DNAT策略,将TMG的UDP9527端口映射到网络出口公网IP地址的任意固定端口上,并开启此端口的双向UDP访问权限。

  • 信域客户端TMA部署

员工办公终端上安装信域APP,终端用户使用信域APP登录信域安全云网。

实现效果

  • 随时随处便捷远程接入,不用切换同时访问不同业务

无论是居家办公、差旅途中、外出移动办公,所有员工通过信域TMA终端软件经认证授权后,即可访问所有授权业务资源,且所有授权业务资源可同时访问,终端用户无需关心业务资源部署位置,无需切换链路。

  • 基于身份的细粒度访问控制

网络访问控制策略基于帐号、终端与业务资源三个主要要素设置,策略编排不依赖于终端的IP地址。

管理员只需要根据业务需求,按照公司组织架构或角色、帐号等设置授权策略即可,无需考虑复杂的网络地址分段,大幅降低管理员的运维工作量,消除了企业在网络层面的隐含信任漏洞问题。

  • 大幅减少攻击暴露面

所有业务资源都隐藏在业务区的内部网络中,无需对互联网或办公网暴露任何端口,所有业务访问的网络数据包都将经过身份认证,避免了来自非认证非授权人员的潜在安全威胁,让企业用最小代价实现了对绝大多数安全威胁的有效防御。

这篇关于远程办公接入如何兼顾便捷与安全可信?的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/834959

相关文章

Xshell远程连接失败以及解决方案

《Xshell远程连接失败以及解决方案》本文介绍了在Windows11家庭版和CentOS系统中解决Xshell无法连接远程服务器问题的步骤,在Windows11家庭版中,需要通过设置添加SSH功能并... 目录一.问题描述二.原因分析及解决办法2.1添加ssh功能2.2 在Windows中开启ssh服务2

Python实现局域网远程控制电脑

《Python实现局域网远程控制电脑》这篇文章主要为大家详细介绍了如何利用Python编写一个工具,可以实现远程控制局域网电脑关机,重启,注销等功能,感兴趣的小伙伴可以参考一下... 目录1.简介2. 运行效果3. 1.0版本相关源码服务端server.py客户端client.py4. 2.0版本相关源码1

【区块链 + 人才服务】可信教育区块链治理系统 | FISCO BCOS应用案例

伴随着区块链技术的不断完善,其在教育信息化中的应用也在持续发展。利用区块链数据共识、不可篡改的特性, 将与教育相关的数据要素在区块链上进行存证确权,在确保数据可信的前提下,促进教育的公平、透明、开放,为教育教学质量提升赋能,实现教育数据的安全共享、高等教育体系的智慧治理。 可信教育区块链治理系统的顶层治理架构由教育部、高校、企业、学生等多方角色共同参与建设、维护,支撑教育资源共享、教学质量评估、

客户案例:安全海外中继助力知名家电企业化解海外通邮困境

1、客户背景 广东格兰仕集团有限公司(以下简称“格兰仕”),成立于1978年,是中国家电行业的领军企业之一。作为全球最大的微波炉生产基地,格兰仕拥有多项国际领先的家电制造技术,连续多年位列中国家电出口前列。格兰仕不仅注重业务的全球拓展,更重视业务流程的高效与顺畅,以确保在国际舞台上的竞争力。 2、需求痛点 随着格兰仕全球化战略的深入实施,其海外业务快速增长,电子邮件成为了关键的沟通工具。

安全管理体系化的智慧油站开源了。

AI视频监控平台简介 AI视频监控平台是一款功能强大且简单易用的实时算法视频监控系统。它的愿景是最底层打通各大芯片厂商相互间的壁垒,省去繁琐重复的适配流程,实现芯片、算法、应用的全流程组合,从而大大减少企业级应用约95%的开发成本。用户只需在界面上进行简单的操作,就可以实现全视频的接入及布控。摄像头管理模块用于多种终端设备、智能设备的接入及管理。平台支持包括摄像头等终端感知设备接入,为整个平台提

2024网安周今日开幕,亚信安全亮相30城

2024年国家网络安全宣传周今天在广州拉开帷幕。今年网安周继续以“网络安全为人民,网络安全靠人民”为主题。2024年国家网络安全宣传周涵盖了1场开幕式、1场高峰论坛、5个重要活动、15场分论坛/座谈会/闭门会、6个主题日活动和网络安全“六进”活动。亚信安全出席2024年国家网络安全宣传周开幕式和主论坛,并将通过线下宣讲、创意科普、成果展示等多种形式,让广大民众看得懂、记得住安全知识,同时还

【Kubernetes】K8s 的安全框架和用户认证

K8s 的安全框架和用户认证 1.Kubernetes 的安全框架1.1 认证:Authentication1.2 鉴权:Authorization1.3 准入控制:Admission Control 2.Kubernetes 的用户认证2.1 Kubernetes 的用户认证方式2.2 配置 Kubernetes 集群使用密码认证 Kubernetes 作为一个分布式的虚拟

企业安全之WiFi篇

很多的公司都没有安全团队,只有运维来负责整个公司的安全,从而安全问题也大打折扣。我最近一直在给各个公司做安全检测,就把自己的心得写下来,有什么不足之处还望补充。 0×01  无线安全 很多的公司都有不怎么注重公司的无线电安全,有钱的公司买设备,没钱的公司搞人力。但是人的技术在好,没有设备的辅助,人力在牛逼也没有个卵用。一个好的路由器、交换机、IDS就像你装备了 无尽、狂徒、杀人书一

Linux 安全弹出外接磁盘

命令行操作 首先,需要卸载硬盘上的所有分区,可以使用umount来卸载分区 清空系统缓存,将所有的数据写入磁盘 sync 列出已挂载的文件系统 使用lsblk或者df命令来查找要卸载的分区 lsblk or df -h 确保没有文件正在使用 使用lsof 命令来检查 sudo lsof |grep /dev/sdc 卸载分区 假设硬盘的分区是 /dev/sdc1,使用u

3.比 HTTP 更安全的 HTTPS(工作原理理解、非对称加密理解、证书理解)

所谓的协议 协议只是一种规则,你不按规则来就无法和目标方进行你的工作 协议说白了只是人定的规则,任何人都可以定协议 我们不需要太了解细节,这些制定和完善协议的人去做的,我们只需要知道协议的一个大概 HTTPS 协议 1、概述 HTTPS(Hypertext Transfer Protocol Secure)是一种安全的超文本传输协议,主要用于在客户端和服务器之间安全地传输数据