远程办公接入如何兼顾便捷与安全可信?

2024-03-22 08:40

本文主要是介绍远程办公接入如何兼顾便捷与安全可信?,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

随着数字化的升级,参与办公的终端形式越来越多样,同时也让传统的办公形式打破了空间的界限,而远程办公则成为了近2年来的常态。

在远程办公场景下,包括了企业员工、承包商、供应商、渠道合作伙伴等需要接入办公应用和业务资源的用户。而这些用户需要通过手机或笔记本电脑等便携设备,随时随处都能与在办公室一样便捷顺畅工作。对现有的企业网络来说,远程办公的安全性与便捷性之间的矛盾成为了高效协同的最大制约。

细分场景

远程接入

员工居家办公、分支机构、海外分支、承包商、渠道商的人员远程接入总部业务资源。

移动办公

员工外出或出差时能不受物理位置和IP地址限制,随时随处便捷访问业务资源,安全高效。

体验升级

VPN访问慢、容易断、体验差、不安全的升级替换。

客户实例

现状描述

某科技类公司共500名员工,总部在北京,在上海和深圳分别设有分公司。

公司的办公系统分别部署在A、B两个公有云,员工通过SSL VPN远程访问业务系统,运维工程师通过SSL VPN接入到云服务VPC远程运维。

公司的研发和测试服务器、运营数据系统部署在某数据中心,各办公区与数据中心使用IPSec VPN建立加密隧道,直接打通各办公区内网和数据中心,便于员工直接从内网访问数据中心的业务资源。

网络拓扑

需求分析

  • 提高远程访问体验

受限于VPN的技术实现方式,远程接入的员工每次只能同时接入一个VPN网关,无法同时在一个终端上建立多个VPN隧道。

当员工需要访问不同区域的业务时,必须手动切换不同VPN,特别影响员工远程办公、研发测试和运营运维的工作效率。

  • 精细化管控需求

当远程办公员工通过VPN接入后,实际上就进入到了整个内网/业务网段。

由于远程接入员工变动频繁、角色复杂,管理员一般会给VPN网段开放较大的网络访问权限,允许远程接入员工在网络层可以访问所有业务,仅通过应用帐号权限进行业务访问管控。

这种管控方式在网络层留下了巨大的安全隐患,攻击者亦可通过VPN接入内网,在网络层面整个业务网段都向攻击者开放。

部署拓扑

部署方案

  • 信域管理控制平台TMC部署

TMC部署在数据中心的业务局域网中,分配局域网IP地址,无需对局域网外开放端口。

  • 信域网关TMG部署

分别在两个公有云的VPC里、数据中心业务局域网各部署一套TMG,分别代理各自区域的业务服务。在云VPC出口网关、数据中心出口防火墙上配置DNAT策略,将TMG的UDP9527端口映射到网络出口公网IP地址的任意固定端口上,并开启此端口的双向UDP访问权限。

  • 信域客户端TMA部署

员工办公终端上安装信域APP,终端用户使用信域APP登录信域安全云网。

实现效果

  • 随时随处便捷远程接入,不用切换同时访问不同业务

无论是居家办公、差旅途中、外出移动办公,所有员工通过信域TMA终端软件经认证授权后,即可访问所有授权业务资源,且所有授权业务资源可同时访问,终端用户无需关心业务资源部署位置,无需切换链路。

  • 基于身份的细粒度访问控制

网络访问控制策略基于帐号、终端与业务资源三个主要要素设置,策略编排不依赖于终端的IP地址。

管理员只需要根据业务需求,按照公司组织架构或角色、帐号等设置授权策略即可,无需考虑复杂的网络地址分段,大幅降低管理员的运维工作量,消除了企业在网络层面的隐含信任漏洞问题。

  • 大幅减少攻击暴露面

所有业务资源都隐藏在业务区的内部网络中,无需对互联网或办公网暴露任何端口,所有业务访问的网络数据包都将经过身份认证,避免了来自非认证非授权人员的潜在安全威胁,让企业用最小代价实现了对绝大多数安全威胁的有效防御。

这篇关于远程办公接入如何兼顾便捷与安全可信?的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/834959

相关文章

Java实现远程执行Shell指令

《Java实现远程执行Shell指令》文章介绍使用JSch在SpringBoot项目中实现远程Shell操作,涵盖环境配置、依赖引入及工具类编写,详解分号和双与号执行多指令的区别... 目录软硬件环境说明编写执行Shell指令的工具类总结jsch(Java Secure Channel)是SSH2的一个纯J

Mac电脑如何通过 IntelliJ IDEA 远程连接 MySQL

《Mac电脑如何通过IntelliJIDEA远程连接MySQL》本文详解Mac通过IntelliJIDEA远程连接MySQL的步骤,本文通过图文并茂的形式给大家介绍的非常详细,感兴趣的朋友跟... 目录MAC电脑通过 IntelliJ IDEA 远程连接 mysql 的详细教程一、前缀条件确认二、打开 ID

Nginx安全防护的多种方法

《Nginx安全防护的多种方法》在生产环境中,需要隐藏Nginx的版本号,以避免泄漏Nginx的版本,使攻击者不能针对特定版本进行攻击,下面就来介绍一下Nginx安全防护的方法,感兴趣的可以了解一下... 目录核心安全配置1.编译安装 Nginx2.隐藏版本号3.限制危险请求方法4.请求限制(CC攻击防御)

Java 线程安全与 volatile与单例模式问题及解决方案

《Java线程安全与volatile与单例模式问题及解决方案》文章主要讲解线程安全问题的五个成因(调度随机、变量修改、非原子操作、内存可见性、指令重排序)及解决方案,强调使用volatile关键字... 目录什么是线程安全线程安全问题的产生与解决方案线程的调度是随机的多个线程对同一个变量进行修改线程的修改操

一文详解Git中分支本地和远程删除的方法

《一文详解Git中分支本地和远程删除的方法》在使用Git进行版本控制的过程中,我们会创建多个分支来进行不同功能的开发,这就容易涉及到如何正确地删除本地分支和远程分支,下面我们就来看看相关的实现方法吧... 目录技术背景实现步骤删除本地分支删除远程www.chinasem.cn分支同步删除信息到其他机器示例步骤

Java中常见队列举例详解(非线程安全)

《Java中常见队列举例详解(非线程安全)》队列用于模拟队列这种数据结构,队列通常是指先进先出的容器,:本文主要介绍Java中常见队列(非线程安全)的相关资料,文中通过代码介绍的非常详细,需要的朋... 目录一.队列定义 二.常见接口 三.常见实现类3.1 ArrayDeque3.1.1 实现原理3.1.2

Python远程控制MySQL的完整指南

《Python远程控制MySQL的完整指南》MySQL是最流行的关系型数据库之一,Python通过多种方式可以与MySQL进行交互,下面小编就为大家详细介绍一下Python操作MySQL的常用方法和最... 目录1. 准备工作2. 连接mysql数据库使用mysql-connector使用PyMySQL3.

Linux使用scp进行远程目录文件复制的详细步骤和示例

《Linux使用scp进行远程目录文件复制的详细步骤和示例》在Linux系统中,scp(安全复制协议)是一个使用SSH(安全外壳协议)进行文件和目录安全传输的命令,它允许在远程主机之间复制文件和目录,... 目录1. 什么是scp?2. 语法3. 示例示例 1: 复制本地目录到远程主机示例 2: 复制远程主

IDEA如何实现远程断点调试jar包

《IDEA如何实现远程断点调试jar包》:本文主要介绍IDEA如何实现远程断点调试jar包的问题,具有很好的参考价值,希望对大家有所帮助,如有错误或未考虑完全的地方,望不吝赐教... 目录问题步骤总结问题以jar包的形式运行Spring Boot项目时报错,但是在IDEA开发环境javascript下编译

spring security 超详细使用教程及如何接入springboot、前后端分离

《springsecurity超详细使用教程及如何接入springboot、前后端分离》SpringSecurity是一个强大且可扩展的框架,用于保护Java应用程序,尤其是基于Spring的应用... 目录1、准备工作1.1 引入依赖1.2 用户认证的配置1.3 基本的配置1.4 常用配置2、加密1. 密