运用虚拟桌面技术实现跨网络边界的安全访问
来源:核心期刊咨询网时间:12
摘要:摘 要:随着网络安全被提升到国家战略,企业逐步开始对信息网络进行边界隔离改造,划分不同网络区域,因此带来了隔离网络间系统访问、用户管理的挑战。本文采用虚拟桌面技术,研究规划在多个隔离网络边界环境下,实现跨网络边界安全访问的可行性。经企业环境
摘 要:随着网络安全被提升到国家战略,企业逐步开始对信息网络进行边界隔离改造,划分不同网络区域,因此带来了隔离网络间系统访问、用户管理的挑战。本文采用虚拟桌面技术,研究规划在多个隔离网络边界环境下,实现跨网络边界安全访问的可行性。经企业环境推广验证,本文所研究的方法能够使企业实现统一管理、按需交付的跨网络边界安全访问平台。文中所涉及的方法和技术,可以为企业在网络安全加固保护、信息安全和用户管理层面提供全新的思路,提升企业信息安全水平。
关键词:虚拟桌面;网络边界;安全访问;身份鉴别
1 引言(Introduction)
大型企業信息化建设中,为了确保信息系统安全性,通常会将信息化网络拆分为多个专用网络,从而形成边界隔离的网络环境,不同边界间使用防火墙、网闸或者物理隔离的方式,实现访问控制和安全策略管理[1,2]。但企业计算机设备、应用系统一般仅允许连接到一个网络区域中,员工无法使用单一终端接入多个网络,使用不同网络中的应用系统[3]。传统情况下企业会为用户配置多个终端,然后使用键盘显示器鼠标(Keyboard Video Mouse, KVM)切换器进行多计算机统一控制[4],但此种方式存在成本高昂、难以管理、易形成安全风险的问题。随着虚拟桌面技术不断成熟,终端、用户、桌面分离管理,后台统一配置交付的技术方案,为企业实现跨网络边界安全访问提供了富有价值的解决方案。本文运用虚拟桌面技术,设计并实现了一套跨网络边界安全业务访问系统平台,经企业实际场景推广运行,为企业员工访问不同网络区域中的信息系统,提供了安全可行的解决方案。
2 多网络边界虚拟桌面架构(Multi-network boundary virtual desktops architecture)
虚拟桌面技术已在信息技术领域中推广应用多年,企业为确保解决方案的稳定性,以及产品的支持服务,通常会选择使用较为成熟稳定的虚拟桌面解决方案产品,如思杰XenDesktop、威睿Horizon View及微软RDS等产品[5]。本文采用思杰XenDesktop产品作为技术支撑,按照跨网络边界安全访问的需求,进行架构设计、服务配置和用户虚拟桌面交付[6]。企业按照信息化规划,将不同业务领域的信息网络,根据业务数据流转规则[7]以及云计算环境下的实际环境,规划包含生产专用网、研发涉密网、普通办公网以及公共互联网在内的四个网络边界区域,每个网络均采用信息网络技术加以隔离保护,每个网络边界区域功能定义如表1所示。
根据企业的网络边界区域划分,基于虚拟桌面技术采用集中式管理、统一虚拟桌面交付的特点,本文所设计的跨边界网络安全访问虚拟桌面架构如图1所示。图1中,虚拟桌面服务资源按照就近原则放置在各网络区域中,并且不改变企业现有网络边界区域划分,在特殊隔离区域之间,配置虚拟桌面网关设备(实现虚拟桌面访问会话加密代理服务)。并在虚拟桌面接入终端设备上部署定制化身份鉴别接入程序,访问企业统一虚拟桌面门户,由虚拟桌面后台服务判断终端的源和目的网络边界区域,分配授权可访问的虚拟桌面,以及应用虚拟桌面安全策略实现用户终端跨边界网络安全访问需求[8]。
3 跨网络边界安全访问模型(Secure access model across network boundaries)
通过虚拟桌面技术实现的跨网络边界安全访问功能,首先可以保障用户通过统一的门户进行多个网络区域内资源的访问、切换;其次,用户终端可采用定制化终端接入程序,将客户端设备均默认配置为零信任(Zero-Trust)状态,再由后台身份鉴别服务进行鉴别后提供服务。最终实现零信任统一安全访问模型,所有终端用户均访问统一的虚拟桌面平台门户,门户与终端之间采用HTTPS加密传输,用户虚拟桌面会话采用安全数字证书加密的虚拟桌面会话交付。在高安全性要求的两张网络之间,采用加入双因素(Two-Factors)身份认证,并判断客户端健康状态方式,确保终端、用户均可以受控,安全可靠。图2中所展现的终端与虚拟桌面的安全访问模型,为本文所规划配置的目标状态。
当用户访问不同边界网络区域时,所需采取的身份鉴别认证方式也不同,该边界网络区域内所提供的虚拟桌面服务类型也需根据实际情况进行区分,表2描述了访问模型中的区域安全访问列表配置。
4 虚拟桌面安全策略设计(Virtual desktops security policy design)
思杰XenDesktop平台中,针对虚拟桌面安全策略,可以根据用户不同的接入设备、接入方式,以及所访问的不同虚拟桌面类型进行控制和调整[9]。通过安全策略配置可以实现以下各项安全功能:
(1)剪贴板数据传递限制。
(2)终端设备磁盘映射,访问权限控制。
(3)虚拟桌面显示/隐藏安全控制。
(4)本地打印机调用安全控制。
(5)显示虚拟桌面水印,动态防截屏控制。
(6)USB、COM、串口等外接设备安全控制。
如表3所示的策略配置表描述了配置选项:启用、禁用、允许、禁止和未配置。
5 终端用户身份鉴别设计(End-user identity authentication design)
虚拟桌面的接入使用,需要利用各类型的用户终端设备,如瘦客户机、台式计算机、笔记本电脑、移动平板等。由于本方案中存在多个网络边界区域,需要针对不同区域接入虚拟桌面的终端,执行不同的安全策略,分配不同的虚拟桌面资源,因此需要进行终端用户身份鉴别处理。本文采用定制化终端接入程序[10],实现对终端设备所处网络边界、用户身份及终端设备安全性的检测。整个终端用户身份鉴别业务流程示意图如图3所示。
身份鉴别服务端部分伪代码:
(1)创建终端用户身份账户数据库。
(2)创建终端设备计算机名、IP地址匹配规则。
(3)接收定制化终端接入程序提交的终端计算机名、IP地址、賬户和密码。
(4)比对终端用户身份、计算机名和IP地址,匹配对应的访问页面。
(5)使用思杰标准API接口,向StoreFront服务器传递用户账户、密码,获取用户虚拟桌面资源列表。
(6)将虚拟桌面资源列表发送到定制化终端接入程序。
(7)结束与终端程序服务连接。
定制化终端接入程序部分伪代码:
(1)启动程序,获取终端设备计算机名、IP地址,判断是否安装安全软件,若安装则继续,否则提示并退出。
(2)返回登录界面窗口,由用户输入账户、密码,将用户名、密码提交到后台服务器。
(3)获取虚拟桌面后台服务器返回的虚拟桌面资源列表。
(4)用户选择需要访问的虚拟桌面资源,程序调用虚拟桌面客户端思杰Receiver插件。
(5)Receiver插件连接虚拟桌面,并应用虚拟桌面安全策略。
(6)定制化终端接入程序退出。
根据上述代码逻辑,定制化终端接入程序效果如图4和图5所示。
6 结论(Conclusion)
本文提出了企业在信息安全要求日益严峻的情况下,部署多网络边界区域环境,为实现用户终端跨网络边界安全访问的需求,运用虚拟桌面技术和终端身份鉴别技术,设计的一套单一设备、多网使用、安全控制、统一交付的解决方案。通过在企业生产环境中的应用部署,对本文所述方案进行了效果验证,相较于传统计算机终端,采用虚拟桌面技术后,员工工作便捷性和终端桌面维护工作效率均得到大幅度提升。由此说明,虚拟桌面技术在实现跨网络边界安全互访的需求中,具有充分的可用性、易用性,满足用户可以扩展到其他具有相同需求的企业场景中进行推广的需求。
参考文献(References)
[1] 马骁.基于信息安全的网络隔离技术研究与应用[J].电子元器件与信息技术,2020(05):26-27.
[2] 刘赫.基于网络安全等级保护2.0的安全区域边界[J].电子技术与软件工程,2020(01):236-238.
[3] 张克贤,钟掖,张光益.计算机网络边界安全防护管理方法研究[J].通讯世界,2019(12):80-81.
[4] 白宁.让复杂变简单:体验KVM多电脑切换器[J].网络与信息,2012(01):52-53.
[5] 马博峰.VMware、Citrix和Microsoft虚拟化技术详解与应用实践[M].北京:机械工业出版社,2013.
[6] 刘宸,王强.基于Citrix虚拟化的桌面云平台构建与应用研究[J].智能计算机与应用,2017(10):98-99;103.
[7] Laisen Nie, Dingde Jiang, Zhihan Lv. Modeling network traffic for traffic matrix estimation and anomaly detection based on Bayesian network in cloud computing networks[J]. Annals of Telecommunications, 2017(72):5-6.
[8] 武越,刘向东,段翼真.桌面虚拟化安全访问控制架构的设计与实现[J].计算机工程与设计,2014(05):1572-1577.
[9] 骆慧勇.基于云桌面实现网络安全隔离的应用[J].计算机应用与软件,2020(2):16-17.
[10] 傅鹂,郑宇,黄小明.综合身份鉴别系统的研究与开发[J].软件导刊,2006(19):59-61.
作者:龚 伟
推荐阅读:《软件和集成电路》(月刊)创刊于1984年,邮发代码:82-469。由中国电子信息产业发展研究院、北京中电报发展有限公司主办的计算机科学技术刊物。
转载请注明来自:http://www.qikan2017.com/lunwen/dzi/18821.html
相关论文阅读
- 2022-09-28创新要素对涉农科技型企业发展质量的影响
- 2022-09-19“一带一路”建设框架下中非经贸合作的机遇与挑战
- 2022-07-14多媒体计算机技术在广播电视工程中的应用
- 2022-07-12高校教务管理信息化的优势及发展趋势
- 2022-07-04探讨光伏发电技术中分布式控制的有效应用
- 2022-07-02计算机通信网络安全维护措施研究
- 2022-06-30在线实训教学模式在电子商务教学中的应用研究
- 2022-06-25低代码数据接口开发架构的研究与实现
- 2022-06-24区块链技术对审计模式优化的探索
- 2022-05-28云网安全防护运维管控的研究
期刊论文问答区
- 2025-05-13教师职称评审级别及所需学术成果材料
- 2025-04-24英文期刊发表论文几个版面起发
- 2025-01-21论文顺利通过审稿的8个操作
- 2025-01-11管理学类30本期刊(国自然基金委员会认定)
- 2025-01-02电刺激治疗相关文章选题推荐
- 2024-12-17植物学比较热门的论文选题
- 2024-12-03人事管理方面文章选题推荐和发表期刊
- 2024-11-18金融学专业的论文选题方向推荐
- 2024-11-01教育核心期刊有哪些
- 2024-07-12学术论文初审是谁在审?审什么?审多久?
电子信息优质期刊
- 1国家级《计算机与网络》
- 2国家级《解放军理论学习》
- 3省级《工程技术研究》
- 4核心级《无线电通信技术》
- 5省级《常州工学院学报》
- 6省级《计算力学学报》
- 7核心级《电子技术与软件工程》
- 8省级《天津大学学报:自然科学与工程技术版》
- 1国家级《计算机与网络》
- 2国家级《解放军理论学习》
- 3国家级《机电元件》
- 4国家级《中国电子科学研究院学报》
- 5国家级《电子科学学刊:英文版》
- 6国家级《材料科学技术学报:英文版》
- 7国家级《电光与控制 》
- 8国家级《测绘学报》
- 1省级《工程技术研究》
- 2省级《常州工学院学报》
- 3省级《计算力学学报》
- 4省级《天津大学学报:自然科学与工程技术版》
- 5省级《福建电脑》
- 6省级《计算机技术与发展》
- 7省级《深圳大学学报:理工版》
- 8省级《测绘科学与工程》
- 1核心级《无线电通信技术》
- 2核心级《电子技术与软件工程》
- 3核心级《润滑与密封》
- 4核心级《计算机应用与软件》
- 5核心级《电讯技术》
- 6核心级《固体电子学研究与进展》
- 7核心级《自动化学报》
- 8核心级《内蒙古大学学报:自然科学版》
最新期刊更新
- 《中国政府采购》
- 《中国政府采购》
- 《农业图书情报学刊》
- 《农业技术经济》
- 《水文地质工程地质》
- 《房地产世界》
- 《中央民族大学学报:哲》
- 《广州化学》
- 《物理学报》
- 《东方宝宝》
- 《新能源进展》
- 《热带农业科学》
- 《建筑经济》
- 《中国学校卫生》
精品推荐
- 12022-09-28创新要素对涉农科技型企业发展质量的影响
- 22022-09-19“一带一路”建设框架下中非经贸合作的机遇与挑战
- 32022-07-14多媒体计算机技术在广播电视工程中的应用
- 42022-07-12高校教务管理信息化的优势及发展趋势
- 52022-07-04探讨光伏发电技术中分布式控制的有效应用
- 62022-07-02计算机通信网络安全维护措施研究
- 72022-06-30在线实训教学模式在电子商务教学中的应用研究
- 82022-06-25低代码数据接口开发架构的研究与实现
- 12018-05-06机器人研究方向有哪些核心期刊比较好投
- 22017-09-07国内电气工程方面的普刊有哪些?
- 32018-03-02电气审稿较快的期刊
- 42022-02-26人工智能在财会领域的运用与应对策略
- 52021-11-17港口码头系统智能化应用的现状与发展
- 62022-02-26电气工程及其自动化技术在电力系统中的应用分析
- 72022-03-01数据管理视角下的内控信息化建设
- 82022-06-30在线实训教学模式在电子商务教学中的应用研究
- 12025-05-13教师职称评审级别及所需学术成果材料
- 22025-05-08人力资源专业论文发ssci
- 32025-05-08评职称著作合著快还是独著快
- 42025-04-24英文期刊发表论文几个版面起发
- 52025-04-24声音与振动杂志JOURNAL OF SOUND AND VIBRATION期刊收稿方向
- 62025-02-12“互联网+”时代的农产品营销与农业经济发展
- 72025-02-12羊肉消费市场调研
- 82025-02-12文创产品营销策略
- 12021-05-24刊号字母G、G0、G1、G2、G3、G4、G8是什么意思
- 22021-05-06论文引用率不能超过多少
- 32018-09-11语法翻译法的运用以及优缺点分析
- 42020-03-08发表在期刊上的论文一般多少字
- 52020-09-21疾控中心工作怎么评职称
- 62020-01-03新北大核心什么时候更新,几年更新一次
- 72020-03-08通讯作者和二作哪个含金量比较高
- 82021-02-23发表的期刊论文见刊的时候可以在知网查到吗