|
三是結合IP地址認證,可以給授權提供保護的外殼。一方面,遠程撥號服務器可以根據(jù)來防者IP地址來判斷用戶的合法性;另一方面,通過分配給用戶一個IP地址,從而實現(xiàn)企業(yè)內(nèi)部虛擬局域網(wǎng)的限制。所以,結合IP地址管理,可以給授權提供更好的保護,提高授權的準確性。
三、帳戶管理
遠程撥號服務器的帳戶管理,主要功能就是記錄客戶在連接的過程中所訪問的資源以及訪問的時間信息。帳戶管理功能允許數(shù)據(jù)在會話的開始和結束的時候被發(fā)送,表明在會話期間所訪問的文件、訪問的時間等等。他可以被用來滿足一些特定的需要。
如計費的需要。這主要是針對網(wǎng)絡上的ISP服務商來說的。他們需要統(tǒng)計客戶連接的時間,并且按照連接的時間來進行費用的結算。
不過,其最大的作用還是體現(xiàn)在安全方面的監(jiān)督。用戶在什么時候訪問了什么資源,這些信息都會被一一的記錄下來。當網(wǎng)絡資源出現(xiàn)了什么意外情況的話,就可以根據(jù)這份資料來查找問題的原因。
筆者提醒:
帳戶管理功能可以跟遠程撥號的其他功能獨立使用。也就是說,企業(yè)可以根據(jù)自己安全方面的需要,來決定是否需要采用帳戶管理的功能。另外,若企業(yè)真的部署了帳戶管理的功能之后,則最好跟日志服務器結合使用。也就是說,讓帳戶管理功能把相關的日志信息傳送到指定的管理平臺,如郵件等等。如此的話,企業(yè)信息管理人員就不用每次到撥號服務器上查詢相關的信息。當用戶資源訪問有異常的情況下,就可以及時的了解這方面信息。
另外,遠程撥號服務協(xié)議其在普通數(shù)據(jù)的傳輸上,是沒有采用加密處理的。而只有在帳戶與口令的傳輸上,才使用加密機制。這也就是說,非法攻擊者,雖然通過網(wǎng)絡嗅探無法取得網(wǎng)絡中傳輸?shù)挠脩裘c密碼,但是可以取得網(wǎng)絡中傳輸?shù)臄?shù)據(jù)。這是我們在設計網(wǎng)絡安全的時候,需要特別注意的。通常情況下,我們一般會利用IPSec協(xié)議來保護遠程撥號協(xié)議下的數(shù)據(jù)傳輸。不但讓帳戶與密碼安全,而且,也保障了普通數(shù)據(jù)傳輸?shù)陌踩。當然是否需要如此的配置,要根?jù)企業(yè)對安全性的要求不同而進行合理的選擇。
總之,遠程撥號服務是企業(yè)中應用的比較廣泛的一種服務。其給企業(yè)用戶提供了一種遠程訪問的便利渠道。不過再好的工具,也要靠人管理才能夠發(fā)揮其應有的效用。所以,管理員在配置的時候,還是需要從安全性與便利性的角度出發(fā),對遠程撥號服務器進行合理的配置。讓其不但可以滿足企業(yè)的使用需要,也可以滿足企業(yè)的安全性考慮。筆者相信,通過這篇文章,大家會對遠程撥號服務有一個比較全面的認識。 |
【收藏】【打印】【進入論壇】 |
|
|
|
|
|
|
|