




版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
/XXXX互聯(lián)網(wǎng)接入平臺建設方案為落實公司業(yè)務互聯(lián)網(wǎng)化的發(fā)展規(guī)劃,推動實現(xiàn)公司辦公、管理等相關業(yè)務的互聯(lián)網(wǎng)化和移動化,我部擬開展互聯(lián)網(wǎng)接入平臺系統(tǒng)的建設,建立互聯(lián)網(wǎng)和公司內部網(wǎng)絡的唯一通道,在平安風險可監(jiān)、可控、可承受的前提下,為公司員工供應更加順暢、更為便捷的互聯(lián)網(wǎng)接入服務,滿足公司員工利用PC、移動終端等客戶端通過互聯(lián)網(wǎng)靈敏訪問公司內網(wǎng)業(yè)務系統(tǒng)的需求。一、需求分析(一)覆蓋范圍員工通過PC、移動終端等客戶端能夠訪問公司辦公網(wǎng)及交易網(wǎng)內的相關業(yè)務系統(tǒng)。(二)接入終端需求1、PC終端員工能夠運用PC、筆記本電腦等終端訪問公司內網(wǎng)系統(tǒng),并確保員工PC終端自身的平安性不會影響到公司內網(wǎng)的信息系統(tǒng)。2、移動終端員工能夠運用基于Android系統(tǒng)和iOS系統(tǒng)的移動終端,以企業(yè)APP的方式訪問公司內網(wǎng)系統(tǒng),訪問期間,移動終端系統(tǒng)的其他程序無法獲得相關數(shù)據(jù)等信息。互聯(lián)網(wǎng)接入平臺能夠對移動終端的平安性進行檢測和管理,不符合平安策的移動終端不允許接入內部網(wǎng)絡。(三)多運營商接入需求公司員工通過聯(lián)通、電信、移動等多個運營商接入互聯(lián)網(wǎng)訪問公司內部業(yè)務系統(tǒng),因此互聯(lián)網(wǎng)接入平臺需支持上述各運營商,并能夠選取最優(yōu)訪問路徑以保障訪問速度。(四)身份認證及單點登錄需求由于互聯(lián)網(wǎng)接入平臺面對互聯(lián)網(wǎng)開放,用戶身份認證必需實行強身份認證方式,除需設置確定困難度的登錄口令外,必需支持RSA動態(tài)令牌認證,可擴展支持短信、數(shù)字證書、指紋等高強度認證方式。互聯(lián)網(wǎng)接入平臺具備單點登錄功能,用戶身份驗證通過后,互聯(lián)網(wǎng)接入平臺將向用戶開放其權限范圍內的全部業(yè)務系統(tǒng),且用戶訪問其中任何業(yè)務系統(tǒng)均不須要再次認證。對B/S、C/S、APP形態(tài)的業(yè)務系統(tǒng)均接受票據(jù)方式實現(xiàn)單點登錄功能,不行運用密碼代填的實現(xiàn)方式。(五)平安防護需求1、數(shù)據(jù)平安傳輸要求PC終端、移動終端通過互聯(lián)網(wǎng)訪問公司內部網(wǎng)絡的數(shù)據(jù)需實行加密措施,防止公司相關數(shù)據(jù)的泄露。2、邊界訪問限制互聯(lián)網(wǎng)接入平臺應實行平安區(qū)域劃分、訪問限制、入侵檢測/防衛(wèi)、APT檢測/防衛(wèi)等平安防護措施,有效保障互聯(lián)網(wǎng)接入平臺后部的公司信息系統(tǒng)的平安性。二、方案設計互聯(lián)網(wǎng)接入平臺主要由接入模塊、認證模塊、應用發(fā)布模塊及平安防護模塊組成,各模塊之間緊密相連、相互協(xié)作。圖1互聯(lián)網(wǎng)接入平臺主要功能模塊(一)接入模塊接入模塊主要由鏈路負載均衡及SSLVPN組成。其中,鏈路負載均衡連接聯(lián)通、電信、移動等多個運營商,自動選取最優(yōu)訪問路徑從而提升訪問速度;SSLVPN用于互聯(lián)網(wǎng)接入用戶的基本認證,并和認證模塊的認證系統(tǒng)緊密結合實現(xiàn)高強度認證,同時SSLVPN用于實現(xiàn)數(shù)據(jù)在互聯(lián)網(wǎng)上的加密傳輸。(二)認證模塊認證模塊主要用于實現(xiàn)互聯(lián)網(wǎng)接入平臺的統(tǒng)一身份認證和單點登錄。該模塊須要和前臺的SSLVPN及后臺的應用系統(tǒng)緊密結合,一方面支撐訪問用戶的RSA動態(tài)令牌、短信、數(shù)字證書、指紋等高強度認證;另一方面,認證模塊需建立訪問用戶賬戶和各內部應用系統(tǒng)賬戶之間的關聯(lián),基于票據(jù)的方式實現(xiàn)內部業(yè)務系統(tǒng)的單點登錄。公司內部的終端亦可運用互聯(lián)網(wǎng)接入平臺,在通過認證模塊的身份認證后,實現(xiàn)內部網(wǎng)絡中各應用系統(tǒng)的單點登錄功能。內部終端在訪問互聯(lián)網(wǎng)接入平臺時,無需通過SSLVPN對傳輸進行數(shù)據(jù)加密。(三)應用發(fā)布模塊基于PC系統(tǒng)環(huán)境及移動終端系統(tǒng)環(huán)境的差異,互聯(lián)網(wǎng)接入平臺針對移動端實行不同的技術實現(xiàn)對內網(wǎng)應用的訪問。移動終端及應用管理移動應用管理模塊主要供應移動終端的管理以及應用管理功能,主要功能實現(xiàn)如下:(1)移動設備管理實現(xiàn)對移動設備注冊審核、信息管理、平安策略管理、平安性/合規(guī)檢測等功能,實現(xiàn)對移動設備的信息收集、平安管理和準入限制等功能。(2)應用管理建立公司的企業(yè)應用商店,實現(xiàn)公司內部業(yè)務的應用發(fā)布、應用分發(fā)管控等功能。支持在一個客戶端內管理公司APP,實現(xiàn)對內部業(yè)務APP的統(tǒng)一訪問入口。接受“沙箱”技術實現(xiàn)公司內部APP數(shù)據(jù)和個人數(shù)據(jù)的隔離,保障公司應用數(shù)據(jù)的平安性。支持對APP的平安加固。(四)平安防護模塊互聯(lián)網(wǎng)接入平臺和互聯(lián)網(wǎng)、內部應用系統(tǒng)的網(wǎng)絡邊界應實行邊界防護措施;為進一步提升系統(tǒng)平安性,內部應用系統(tǒng)邊界可接受應用層平安防護、APT檢測/防衛(wèi)等平安措施。三、部署方案依據(jù)方案設計,考慮到互聯(lián)網(wǎng)接入平臺的冗余性,各主要硬件設備均配置兩套實現(xiàn)冗余,部署方案如下圖所示:圖2辦公網(wǎng)互聯(lián)網(wǎng)接入平臺部署方案示意圖辦公網(wǎng)和交易網(wǎng)的互聯(lián)網(wǎng)接入平臺的實現(xiàn)和部署模式相同,兩套系統(tǒng)相對獨立,僅統(tǒng)一認證系統(tǒng)可共享運用。四、主要場景(一)外部PC客戶端訪問B/S應用場景1、員工在首次運用時,在PC端通過閱讀器訪問VPN發(fā)布的認證登錄界面,下載應用發(fā)布客戶端,完成安裝。2、員工在PC端上通過閱讀器訪問VPN發(fā)布的認證登錄界面,輸入用于統(tǒng)一認證的用戶名、密碼及動態(tài)口令(或其他強身份認證方式)。3、VPN將用戶信息提交到統(tǒng)一身份認證系統(tǒng)進行認證。4、統(tǒng)一認證系統(tǒng)對合法的接入用戶發(fā)放票據(jù)并記錄。5、建立VPN隧道后,會話重定向至應用發(fā)布平臺,客戶端(PC閱讀器)向應用發(fā)布平臺發(fā)出認證請求,應用發(fā)布平臺將認證請求重定向至統(tǒng)一認證系統(tǒng),統(tǒng)一認證系統(tǒng)要求客戶端提交認證信息,客戶端將緩存的票據(jù)提交至統(tǒng)一認證系統(tǒng),統(tǒng)一認證系統(tǒng)返回有效平安票據(jù)將客戶端請求重定向至應用發(fā)布平臺,客戶端攜帶票據(jù)訪問應用發(fā)布系統(tǒng)。6、應用發(fā)布平臺接收票據(jù)后,對該平安票據(jù)進行解析確認。票據(jù)驗證成功后,則為該用戶建立有效會話,向用戶展示用戶的權限內應用。7、用戶點擊相關的業(yè)務系統(tǒng)圖標啟動應用,應用客戶端通過應用發(fā)布平臺的相關接口獲得終端設備緩存的票據(jù),應用客戶端攜帶票據(jù)向內部業(yè)務系統(tǒng)發(fā)起認證登錄請求,業(yè)務系統(tǒng)向統(tǒng)一身份認證系統(tǒng)對票據(jù)進行驗證。8、統(tǒng)一身份認證系統(tǒng)驗證完成后,返回給業(yè)務系統(tǒng),業(yè)務系統(tǒng)得到票據(jù)持有者的用戶信息。9、業(yè)務系統(tǒng)依據(jù)用戶信息查詢該用戶的權限并生成用戶界面。10、最終業(yè)務系統(tǒng)向用戶進行展示對用戶的業(yè)務系統(tǒng)界面。(二)外部PC客戶端訪問C/S應用場景針對PC客戶端須要訪問的C/S類應用,除因實現(xiàn)單點登錄而對其認證功能的改造和B/S類業(yè)務不同外,其他實現(xiàn)模式和“PC客戶端訪問B/S應用場景”相同。(三)外部移動客戶端獲得和啟動場景1、員工通過運用移動終端設備的閱讀器訪問移動應用管理服務器發(fā)布的安裝包獲得頁面,下載并安裝移動應用管理系統(tǒng)(以下簡稱EMM)的客戶端。2、EMM客戶端中部署“VPNSDK”,用于實現(xiàn)單點登錄。3、啟動EMM客戶端后,輸入用于統(tǒng)一認證的用戶名、密碼及動態(tài)口令(或其他強認證方式)。4、認證請求發(fā)送至邊界的VPN設備,VPN將用戶信息提交到統(tǒng)一身份認證系統(tǒng)進行認證。5、統(tǒng)一認證系統(tǒng)對合法的接入用戶發(fā)放票據(jù)并記錄。6、建立VPN隧道后,會話重定向至EMM,EMM客戶端向EMM發(fā)出認證請求,EMM將認證請求重定向至統(tǒng)一認證系統(tǒng),統(tǒng)一認證系統(tǒng)要求EMM客戶端提交認證信息,EMM客戶端將緩存的票據(jù)提交至統(tǒng)一認證系統(tǒng),統(tǒng)一認證系統(tǒng)返回有效平安票據(jù)并將請求重定向至EMM,EMM客戶端攜帶票據(jù)訪問EMM系統(tǒng)。7、EMM接收票據(jù)后,運用統(tǒng)一認證系統(tǒng)供應的SDK開發(fā)包,對該平安票據(jù)進行解析確認。票據(jù)驗證成功后,則為該用戶建立有效會話。8、員工可以在EMM客戶端資源頁面中下載其授權范圍內的企業(yè)APP。(四)外部移動客戶端運用TouchID認證場景1、員工通過運用移動終端設備的閱讀器訪問移動應用管理服務器發(fā)布的安裝包獲得頁面,下載并安裝EMM客戶端。2、EMM客戶端中部署“VPNSDK”,用于實現(xiàn)單點登錄。3、啟動EMM客戶端后,接受TouchID方式進行認證。4、認證請求發(fā)送至邊界的VPN設備,VPN將用戶運用TouchID通過認證的信息提交到統(tǒng)一身份認證系統(tǒng)進行認證。5、統(tǒng)一認證系統(tǒng)接受信任TouchID為可信認證源的方式進行認證結果判定,通過認證后對合法的接入用戶發(fā)放票據(jù)并記錄。注:其他實現(xiàn)模式和“移動客戶端獲得和啟動場景”相同。(五)企業(yè)APP運用場景通過EMM客戶端發(fā)布的企業(yè)內部移動APP(以下簡稱企業(yè)APP),同樣須要運用“集成SDK”,用于實現(xiàn)單點登錄和移動應用平安管理。1、啟動某內網(wǎng)業(yè)務系統(tǒng)APP后,讀取該終端設備上EMM客戶端中緩存的有效認證票據(jù)。2、APP攜帶票據(jù)向APP服務端發(fā)起認證請求,APP服務端將認證請求重定向至統(tǒng)一認證系統(tǒng),統(tǒng)一認證系統(tǒng)要求APP提交認證信息,APP將緩存的票據(jù)提交至統(tǒng)一認證系統(tǒng),統(tǒng)一認證系統(tǒng)返回有效平安票據(jù)將請求重定向至APP服務器,APP攜帶票據(jù)訪問APP服務器。3、APP服務端接收票據(jù)后,運用統(tǒng)一認證系統(tǒng)供應的SDK開發(fā)包,對該平安票據(jù)進行解析。解析結果提交至統(tǒng)一認證系統(tǒng),統(tǒng)一認證系統(tǒng)進行票據(jù)有效性驗證,對正確的結果返回確認信息和對應的賬號,APP服務端運用該賬號為用戶建立有效會話。(六)內部PC單點登錄場景公司員工可在公司內網(wǎng)運用PC登錄互聯(lián)網(wǎng)接入平臺后,通過身份認證后,能夠實現(xiàn)內部各應用系統(tǒng)訪問時的單點登錄。1、內部終端訪問統(tǒng)一認證系統(tǒng)面對內部網(wǎng)絡發(fā)布的統(tǒng)一Portal頁面,填寫賬戶、密碼及動態(tài)口令(或其他強身份認證方式)等認證信息。2、統(tǒng)一認證系統(tǒng)對合法的接入用戶發(fā)放票據(jù)并記錄,并供應用戶資源頁面。3、用戶訪問資源頁面內的應用系統(tǒng)時干脆調用閱讀器(B/S系統(tǒng))或客戶端(C/S)系統(tǒng),不運用應用發(fā)布的模式。4、用戶點擊相關的業(yè)務系統(tǒng)圖標啟動應用,用戶通過認證系統(tǒng)接口攜帶票據(jù)向內部業(yè)務系統(tǒng)發(fā)起認證登錄請求,業(yè)務系統(tǒng)向統(tǒng)一身份認證系統(tǒng)對票據(jù)進行驗證。5、統(tǒng)一身份認證系統(tǒng)驗證完成后,返回給業(yè)務系統(tǒng),業(yè)務系統(tǒng)得到票據(jù)持有者的用戶信息。6、業(yè)務系統(tǒng)依據(jù)用戶信息查詢該用戶的權限并生成用戶界面。7、最終業(yè)務系統(tǒng)向用戶進行展示對用戶的業(yè)務系統(tǒng)界面。五、主要挑戰(zhàn)該方案涉及部分定制開發(fā)工作,主要體現(xiàn)在一下幾方面:(一)功能性定制開發(fā)考慮到方案的全面性,方案中的部分需求須要定制開發(fā),如SSLVPN以及APP、PC運用的B/S和C/S應用對統(tǒng)一身份認證及單點登錄方式的支持、統(tǒng)一Portal門戶等。(二)各組件間的接口開發(fā)為實現(xiàn)該方案各組件之間緊密協(xié)作,不同組件之間須要確定的定制開發(fā)工作,主要包括:SSLVPN和身份認證系統(tǒng)之間的接口。應用發(fā)布系統(tǒng)和身份認證系統(tǒng)之間
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025-2030年電炒鍋行業(yè)投資機會及風險投資運作模式研究報告
- 2025-2030年電子機械行業(yè)市場現(xiàn)狀供需分析及投資評估規(guī)劃分析研究報告
- 2025-2030年燃煤產業(yè)政府戰(zhàn)略管理與區(qū)域發(fā)展戰(zhàn)略研究咨詢報告
- 2025-2030年海鮮行業(yè)市場發(fā)展分析及前景趨勢與投資戰(zhàn)略研究報告
- 2025-2030年汽車用板材產業(yè)市場深度調研及發(fā)展趨勢與投資研究報告
- 工程優(yōu)化管理試題及答案
- 2025-2030年婚慶O2O產業(yè)市場深度分析及發(fā)展趨勢與投資戰(zhàn)略研究報告
- 2025年經濟法概論考試真題解析與試題及答案
- 2025年北京住宅裝修合同模板
- 2025年工程項目管理考試對策試題及答案
- 前廳服務與數(shù)字化運營(貴州交通職業(yè)技術學院)智慧樹知到期末考試答案章節(jié)答案2024年貴州交通職業(yè)技術學院
- 2024春期國開電大本科《公共政策概論》在線形考(形考任務1至4)試題及答案
- 人教版二年級數(shù)學下冊課件《萬以內數(shù)的大小比較》
- FZT 64056-2015 潔凈室用擦拭布
- 醫(yī)療廢物的定義及分類
- (帶附加條款)多點執(zhí)業(yè)醫(yī)師勞動合同范本(通用)
- 預應力筋用錨具、夾具和連接器應用技術規(guī)程JGJ85-2010
- 家長會課件:八年級下學期期中家長會課件
- 釀酒師操作工培訓教材酒類生產與釀造技術實操指南
- 鐵路外部環(huán)境安全隱患排查整治指導手冊
- 小學數(shù)學五年級下冊通分練習100題附答案
評論
0/150
提交評論