ImageVerifierCode 换一换
格式:DOC , 页数:4 ,大小:144KB ,
资源ID:966395      下载积分:10 文钱
快捷下载
登录下载
邮箱/手机:
温馨提示:
快捷下载时,用户名和密码都是您填写的邮箱或者手机号,方便查询和重复下载(系统自动生成)。 如填写123,账号就是123,密码也是123。
特别说明:
请自助下载,系统不会自动发送文件的哦; 如果您已付费,想二次下载,请登录后访问:我的下载记录
支付方式: 支付宝    微信支付   
验证码:   换一换

加入VIP,省得不是一点点
 

温馨提示:由于个人手机设置不同,如果发现不能下载,请复制以下地址【https://www.wenke99.com/d-966395.html】到电脑端继续下载(重复下载不扣费)。

已注册用户请登录:
账号:
密码:
验证码:   换一换
  忘记密码?
三方登录: QQ登录   微博登录 

下载须知

1: 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。
2: 试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓。
3: 文件的所有权益归上传用户所有。
4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
5. 本站仅提供交流平台,并不能对任何下载内容负责。
6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

版权提示 | 免责声明

本文(基于SM2的安全接入解决方案.doc)为本站会员(创****公)主动上传,文客久久仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知文客久久(发送邮件至hr@wenke99.com或直接QQ联系客服),我们立即给予删除!

基于SM2的安全接入解决方案.doc

1、基于 SM2 的安全接入解决方案一、 方案背景随着 Internet 技术的不断发展,近几年国内企事业单位的信息化建设得到了快速发展,如网上办公、电子政务、电子商务等应用都得到了快速推进和发展。越来越多的政府、企事业单位已经依托互联网组建了自己的网上办公系统和业务应用系统,从而使内部办公人员、合作伙伴等通过网络可以迅速地获取信息,使得远程办公和移动办公模式得以实现。目前通过 Internet 进行安全接入和组网一般采用 IPSEC 或 SSL VPN 技术,通过 Internet 来组建了自己的私有网络,实现了企业总部与分支机构、合作伙伴以及移动用户的安全互联。但随着密码技术和计算技术的发展,

2、1024 位 RSA 公钥密码算法正面临日益严重的安全威胁,为保障重要经济系统密码应用的安全。国密局已于 2011 年 3 月下发了关于做好公钥密码算法升级工作的通知(国密局字201150 号),对公钥密码算法升级的有关工作做出了具体安排。按通知的要求,自 2011 年 7 月 1 日起,新投入运行并使用公钥密码的信息系统,应使用 SM2 算法;已投入运行的,应尽快进行系统升级,并使用 SM2 算法。因此,对于目前已经广泛应用的 VPN 安全网关系统,也提出了新的升级改造要求,需要能提供基于 SM2 的全新 VPN 解决方案。由于现阶段国内 VPN 产品使用的公钥密码算法主要是 RSA,新的解

3、决方案要求使用 SM2 椭圆曲线算法来替换 RSA 公钥密码算法。SM2 算法相比 RSA 算法具有如下优势:签名速度和密钥对生成速度都远快于RSA;ECC 算法的单位安全强度高于 RSA 算法,也就是说,要达到同样的安全强度,ECC算法所需的密钥长度远比 RSA 算法低;数据表明,ECC 256 位(SM2 采用的就是 ECC 256位的一种)安全强度比 RSA2048 的还高,但运算速度要比 RSA2048 快的多。二、 安全需求分析根据政府、企事业单位等网络信息系统建设的需要,在实现总部与各级单位、分支机构网络安全互联及移动办公安全接入的同时,结合国家对相关网络通信协议及加密算法的要求,

4、其主要安全接入需求如下所述。1. 应用系统的适应性与安全性需求远程接入网络需要承载的业务系统种类较多,且对于应用系统的实时性和可靠性有较高要求;网络应用需要基于 B/S 和 C/S 架构,业务模式较复杂;远程接入移动办公人员众多,且需要能同时支持 PC、PAD、智能手机等多种终端接入。2. 网络通信协议及加密算法的安全性需求对网络数据及传输的安全性要求较高,数据加密的对称密码算法需使用国家密码管理局规定的 SM1 或 SM4 加密算法;摘要算法需要使用 SHA1 或 SM3 算法;用于证书认证的非对称密码算法需采用国家商密 SM2 算法,且 CA 系统需要支持国密局SM2 数字证书规范。通信协

5、议需要符合国密局制定的国家技术标准,即符合SSL VPN 技术规范和IPSEC VPN 技术规范3. 设备与用户的管理与安全性需求对所有网关设备和远程接入用户采用统一、严格的身份认证和集中管理;能实时监控设备及用户工作状态,并进行详细日志记录;整个远程接入系统安装方便、快捷,便于维护和管理。三、 解决方案根据政府、企事业单位分支机构网络互联及移动用户安全接入的实际需求,我们采用专门的 VPN 密码机 产品提供 基于 SM2 的 VPN 远程安全接入解决方案,解决其所面临的远程安全接入、传输保密、用户认证、网络安全防护、访问控制等问题,具体解决方案及网络拓扑结构图如下: 1、 在总部网络中心部署

6、高端 IPSEC/SSL VPN 综合安全网关,作为中心 VPN 密码机安全接入网关。中心和分支 VPN 密码机都内置有硬件加密卡,支持SM1、SM2、SM3 、SM4 等国产加密算法,并符合国密局 VPN 技术规范。同时,通过 VPN 综合安全网关集成的防火墙功能可提供对内网的访问控制和网络安全防护。2、 各分支机构根据网络规模部署相应 IPCEC VPN 安全网关,作为分支 VPN 密码机安全接入网关。分支网关在连入互联网的同时会自动向中心 VPN 安全网关进行身份认证和 VPN 隧道协商。同时,分支网关还可以提供防火墙安全防护功能。3、 在总部部署 CA 服务器,用于为所有 VPN 网关

7、和移动用户颁发 SM2 算法的证书,采用证书方式对 VPN 设备和用户进行身份认证,且 CA 符合国密局SM2 数字证书规范 。4、 移动办公用户在终端上安装 IPSEC 或 SSL 客户端进行安全接入,采用在 USB Key 上写入的 SM2 证书进行身份认证,且 USB Key 自带加密芯片,支持SM1、SM2、SM3、SM4 国产加密算法。四、 应用案例某省电子政务外网为实现各级政务部门之间业务系统的网络贯通,需要为部分不具备专线接入政务外网的政务部门以及一些偏远地区提供安全接入。另一方面,众多政务部门出差人员或移动办公的人员也需要能方便的接入业务系统进行数据上报。根据此电子政务外网的安

8、全接入需求,我们在省级中心部署了高端 SJJ1209 IPSEC/SSL VPN 综合安全网关,用于提供各级政务部门和移动办公人员安全接入,在各级政务部门部署相应中低端 SJJ1209 IPSEC/SSL VPN 综合安全网关接入省中心。同时,在省中心部署安全策略管理中心,便于对所有设备和用户进行集中监控、身份认证和通讯策略管理。另外,为保证通讯和数据传输的安全,VPN 安全网关及客户端全部使用了SM1、SM2、SM3 国产加密算法和国密 VPN 协议进行身份认证、加密和数据传输。通过采用基于 SM1、SM2 等国密算法的 VPN 安全接入解决方案,实现了某省电子政务外网业务网络系统的安全互联和移动办公用户的安全接入,达到了理想的应用效果。五、 商用密码产品清单SJJ1209 IPSec/SSL VPN 综合安全网关SJJ1221 高速 VPN 安全网关SJK0801-B 高性能 64 位 PCI 加密卡(北京天融信科技有限公司)

Copyright © 2018-2021 Wenke99.com All rights reserved

工信部备案号浙ICP备20026746号-2  

公安局备案号:浙公网安备33038302330469号

本站为C2C交文档易平台,即用户上传的文档直接卖给下载用户,本站只是网络服务中间平台,所有原创文档下载所得归上传人所有,若您发现上传作品侵犯了您的权利,请立刻联系网站客服并提供证据,平台将在3个工作日内予以改正。