远程访问的具体应用及方案选择
有运行 Windows 的计算机和网络连接的用户可以拨号远程访问他们的网络来获得服务,例如文件和打印机共享、电子邮件、计划及 SQL 数据库访问。
综合分析,VPN技术在信息传输安全性方面更胜一筹,也逐渐被众多国内的企业所关注。但VPN技术也存在一些不足,尤其是通过VPN使用ERP系统等远程操作,通常对带宽要求较高。带宽不足就意味着漫长的等待。要解决这一问题,比较好的方法是采用VPN与远程桌面技术的结合,尤其是SSL VPN+远程桌面技术。
远程访问——需求分类
针对普通用户的远程访问需求,较为常见的方式有3种。
一类是直接开放内部应用系统的端口,允许外部IP直接访问,通过应用系统自身的账号验证机制防范不合法的用户。
第二类是利用Windows Server 2003及更新的版本所提供的terminal service功能,在外部PC上运行windows远程桌面,先连接到内网的terminal server,再通过该server代理访问内网应用系统。
第三类是采用VPN技术实现与企业内网的远程连接,进而在VPN中访问内网应用系统。
远程访问的分类
远程桌面技术
windows XP、Vista的所有版本上均集成了远程桌面终端,只需开启应用系统服务器上的terminal service功能,并开放防火墙上的3389端口(即远程桌面技术端口),外出或远程办公人员就可以通过自己PC上的远程桌面终端,连接到应用系统服务器,进而运行相关的应用系统程序。
这一方案因为windows的普及而变得常见。方案的几个要点是:
1,要通过远程桌面访问应用系统,相当于运行应用系统服务器上的客户端程序,或以terminal server的内网PC的身份访问内部应用系统,所生成的文件默认是保存在服务器端。如需保存在远端PC上,或在远端PC所连接的打印机上进行打印,还需要进一步配置terminal service的磁盘映射功能,以及在服务器上安装远程打印机驱动程序等较为复杂的设定。
2,远程桌面技术本身需要进行身份验证,比一类方案多一重验证机制,安全性必然高于一类方案。
3,外部PC要通过远程桌面连接内网服务器,仍然需要向公网开放3389端口,因开放端口所导致的服务器受攻击的风险依然存在。
4,远程桌面技术本身不对所传输的数据进行加密,如果有人刻意在网络上使用抓包工具,是完全有可能恢复所传输的数据,进而造成本应属于企业内部信息,甚至商业的泄露。市面上已经有部分产品采用远程桌面技术为***,开发出方便管理维护的远程接入平台软件。其中有些品牌已经可以实现磁盘映射和远程打印,并提供简单的加密功能。安全性和可操作性较windows提供的方案有所提高,但安装步骤较为繁琐。且加密等级较低,存在风险。而服务器3389端口的开放所带来的风险依然难以回避。
远程访问——VPN技术
VPN技术的应用同样由来已久,其好处在于数据在公网传输都是在VPN加密通道中,相对应的安全性较高。
PPTP VPN
PPTP是一种远程拨号技术,windows自带的拨号程序就提供PPTP VPN拨号。用户可以通过预先配置好的账号,通过windows自带的拨号程序,远程拨入企业PPTP VPN网关,获得内网IP地址,进而以内网PC的身份访问内部应用系统。
PPTP VPN的优势在于技术的普及,windows自带拨号程序使得用户无需另行购买安装额外的软件,降低了成本和维护。缺点在于,PPTP协议本身也提供较低等级的加密,为数据在公网上传输提供相应的安全性。但PPTP的加密安全性等级不高,存在风险。且用户拨入内网后,没有相应的权限管理,可以访问到任意内网资源,不利于内部网络信息安全管理。