Vasco Vacman Middleware Новини
VACMAN® RADIUS Middleware компанії VASCO

У багатьох сучасних корпоративних мережах для організації віддаленого доступу користувачів застосовуються сервери RADIUS або/і міжмережеві екрани, які надають можливість централізованого управління службами автентифікації, авторизації і ведення облікових записів (ААА). Стандартизованим транспортним протоколом для AAA служить протокол RADIUS. Системи на основі RADIUS відрізняються монолітністю і рентабельністю, але не завжди забезпечують надійну автентифікацію користувачів, яка зрештою реалізується звичайною парою “статичний пароль/ідентифікатор” для ідентифікації особи користувача. VRM забезпечує перевірений і рентабельний спосіб автентифікації користувачів з використанням різноманітних токенів VASCO Digipass – спеціальних пристроїв для генерації одноразових паролів (OTP – One Time Password). При встановленому VRM, такі токени можуть використовуватись для безпечного доступу віддалених користувачів через наявні у компанії сервери AAA і міжмережеві екрани.

Концепція

VRM - це простий в інсталяції і конфігуруванні сервер автентифікації Digipass. Сервер може функціонувати в любому середовищі RADIUS і захистити мережу компанії шляхом надійної двох факторної автентифікації без заміни або переконфігурування вже встановлених серверів RADIUS і міжмережевих екранів. На логічному рівні VRM встановлюється між клієнтом RADIUS (NAS, RAS, або міжмережевий екран) і сервером RADIUS. Після встановлення, VRM функціонує прозоро, забезпечує двох факторну автентифікацію і ніяк не впливає на роботу серверів та інших компонентів мережі.

Захист RADIUS–середовища з використанням Digipass.


На наступному малюнку VRM встановлений на логічному рівні між внутрішнім сервером RADIUS і пристроєм NAS/RAS (Network Access Server/Remote Access Server). На фізичному рівні VRM можна встановити на любому комп’ютері, який відповідає системним вимогам і має IP зв’язок з серверами NAS і RADIUS. У більшості випадків, VRM може встановлюватися на тому ж комп’ютері, на якому встановлені серверні прикладні програми RADIUS, якщо цей комп’ютер функціонує під управлінням Windows 2000/2003.




Модель автентифікації клієнт-сервер

На наступному малюнку показаний типовий сценарій нав’язування автентифікації Digipass. (Примітка: якщо у вашій системі задіяні усі AAA-послуги, то наявність серверу RADIUS обов’язкова).


Модель автентифікації клієнт-сервер
(В цій ситуації використовується лише автентифікація,
в основі якої лежить залежність від поточного часу.)


Кожен раз, коли користувач здійснює спробу увійти в корпоративну мережу, мають місце такі події:

1. Користувач за допомогою відповідного клієнтського програмного забезпечення намагається встановити dialup з’єднання з пристроєм NAS з середовища Windows.

2. NAS отримує ідентифікатор і пароль віддаленого користувача і передає RADIUS–запит до VRM. Пароль при цьому може бути статичним, Digipass OTP, або обидва одночасно.

3. VRM може діяти наступним чином:

3.1. Випадок, коли запит на вхід до системи відхиляє VRM и це рішення надсилається назад до NAS:

3.1.1. Динамічна реєстрація користувачів (Dynamic User Registration (DUR)) не була дозволена, або не встановлений RADIUS proxy і користувач відсутній у базі даних VRM.

3.1.2. DUR не була дозволена, або не встановлений RADIUS proxy і користувач, хоча і прописаний у базі, не може пройти перевірку пароля VRM і/або перевірку OTP.

3.2. Запит на вхід в систему передається серверу RADIUS стороннього виробника за таких умов:

3.2.1. DUR дозволена і RADIUS proxy встановлений, але користувач відсутній в базі даних VRM. Це спроба зареєструвати користувача у базі даних VRM в динамічному режимі.

3.2.2. DUR дозволена і RADIUS proxy встановлений і користувач прописаний у базі даних VRM, але статичний пароль неправильний. Це спроба автозапам’ятовування пароля.

3.2.3. Дозволений режим PASSTHRU і RADIUS proxy встановлений. У такому режимі VRM не використовується для автентифікації.

4. VRM виконує наступні операції:

4.1 Якщо proxу запит на вхід до системи прийнятий сервером RADIUS стороннього виробника:

4.1.1. Користувач прописується у базі даних VRM, якщо виконується умова 3.2.1.

4.1.2. Статичний пароль користувача оновлюється, якщо виконується умова 3.2.2.

4.1.3. У решті випадків прийнятий запит на вхід до системи передається назад в NAS.

4.2 Якщо proxy запит на вхід до системи відхиляється сервером RADIUS стороннього виробника, тоді:

4.2.1. Відхилений запит пересилається назад до NAS і VRM більш ніякої обробки не здійснює.

5. NAS виконує такі операції:

5.1. Якщо запит на вхід до системи прийнятий, NAS використовує повернені атрибути авторизації RADIUS як директиву встановити dialup з’єднання.

5.1.1. Якщо запит на вхід до системи відхилений, то NAS відхиляє запит на з’єднання.

6. В залежності від результату здійснених операцій з’єднання з віддаленим користувачем встановлюється, або відхиляється.

Спеціальні можливості

  • Режими автентифікації з використанням лише запиту і запиту з підтвердженням.
    VRM побудоване таким чином, щоб підтримувати все сімейство токенів Digipass на серверах RADIUS. Це означає, що увесь спектр параметрів безпеки, який підтримується токенами Digipass, доступний для роботи в захищеному RADIUS-середовищі при реалізації віддаленого доступу. Адміністратори мають можливість вибирати режими автентифікації - запит з використанням тільки прив’язки до часу, чи запит і підтвердження).
  • Динамічна реєстрація користувачів (Dynamic User Registration (DUR))
    Функція DUR може автоматично добавляти користувачів до бази даних VRM після того, як вони пройдуть автентифікацію на сервері RADIUS. Для роботи DUR необхідно, щоб на RADIUS сервері користувачі були уже прописані).
  • Автозапам’ятовування паролів (AutoLearn Passwords).
    Ця функція дозволяє автоматично запам’ятовувати у базі даних VRM паролі, призначені новим користувачам на внутрішньому сервері RADIUS. Після здійснення успішної автентифікації Digipass в VRM, “автоматично отриманий пароль” користувача відтворюється для внутрішнього сервера RADIUS. Для роботи цієї функції необхідно, щоб був встановлений RADIUS сервер і на ньому були прописані існуючі користувачі.
  • Автопризначення токенів (Token Auto Assign).
    За необхідності, VRM може бути налагоджений для автоматичного призначення “вільних” токенів Digipass новому користувачеві – незалежно від того був користувач заведений через Admin GUI,Admin Command Line Utility, чи через функцію DUR. Коли токен Digipass призначається користувачу, VRM автоматично робить запис, в якій містяться усі параметри облікового запису (Serial Number, User-Id, User-Name, etc.) в log файл, а також може надсилати відповідне повідомлення електронною поштою.
  • Функція передачі паролів Passthru
    VRM підтримує одночасну автентифікацію з використанням паролів Digipass і статичних паролів. Функція Passthru дозволяє здійснювати автентифікацію користувачів внутрішнім RADIUS-сервером без втручання VRM. Цю функцію можна застосувати глобально до всіх користувачів, або лише для окремих користувачів. Для роботи функції необхідно, щоб був налагоджений RADIUS сервер і на ньому були прописані користувачі)
  • Період відстрочки (Digipass Graceperiod)
    Graceperiod дозволяє адміністратору призначати токени Digipass користувачам і задавати період відстрочки початку дії правил автентифікації Digipass на декілька днів, що дає можливість продовжити використання існуючих статичних паролів до кінця відстрочки, чи до моменту першої успішної автентифікації з використанням токену.
  • Database Replication.
    Вбудована функція резервування дозволяє в реальному часі здійснювати резервування бази даних VRM на один чи декілька резервних серверів VRM.

    Конфігурування VRM

    При використанні усіх служб AAA, VRM забезпечує надійну автентифікацію, функціонуючи як канал для авторизації і служб облікових записів, які забезпечуються встановленим сервером RADIUS. VRM може бути застосоване і в тих випадках, коли для автентифікації використовується тільки RADIUS, наприклад, у парі з міжмережевим екраном. Додатково, VRM може оброблювати запити RADIUS на автентифікацію, які передаються через RADIUS proxy від інших серверів RADIUS. В наступному розділі розглянемо різні конфігурації, в яких можливе використання VRM.

    Повна підтримка RADIUS (AAA) з використанням одного комп’ютера для VRM і RADIUS

    Застосування

    В такій конфігурації VRM встановлюють на тому ж комп’ютері, на якому встановлений сервер RADIUS. На логічному рівні він розташований між пристроєм NAS і сервером RADIUS. VRM конфігурується для прийому RADIUS-запитів на автентифікацію і запитів по обліковим записам через порт, по якому сервер RADIUS приймав ці запити до встановлення VRM, а сервер RADIUS необхідно переконфігурувати для прийому запитів через інший порт. Така конфігурація не вимагає внесення змін в конфігурацію пристроїв NAS, що бажано при наявності великої кількості таких пристроїв.В такій конфігурації управління користувачами можна здійснювати тільки на сервері RADIUS. VRM може виконувати динамічну реєстрацію користувачів, прописаних на сервері RADIUS, може автоматично запам’ятовувати їх паролі і автоматично призначати токени Digipass. Коли запит на автентифікацію приймається від NAS, VRM автентифікує за паролями Digipass (OTP). Якщо автентифікація успішна, запит модифікується шляхом заміни одноразового пароля Digipass на статичний пароль користувача, який автоматично запам’ятав під час динамічної реєстрації. Після цього запит через proxy передається серверу RADIUS. VRM отримує результат обробки цього запита і надсилає його до NAS. У типовому випадку, при успішній автентифікації, результат буде містити атрибути авторизації RADIUS. Якщо обліковий запис дозволений в NAS, то NAS після успішної автентифікації посилає відповідний обліковий запис. VRM не обробляє ці облікові записи, а передає їх через proxy на сервер RADIUS, а результат роботи сервера повертає назад в NAS.


    Повна підтримка RADIUS (AAA) з використанням різних комп’ютерів для VRM і RADIUS

    Застосування

    В такій конфігурації, VRM і сервер RADIUS встановлюються на різних комп’ютерах. На логічному і операційному рівні між цією і попередньою конфігураціями різниці не існує.Така конфігурація може знадобитися, коли немає можливості модифікувати порти автентифікації і облікових записів на сервері RADIUS і якщо небажано переконфігуровувати пристрої NAS через їх велику кількість. Комп’ютер з встановленим VRM повинен бути налагоджений таким чином, щоб мати IP адресу, на яку пристрої NAS будуть надсилати свої запити, а на комп’ютері з встановленим сервером RADIUS необхідно змінити IP адресу.


    Автентифікация з використанням лише RADIUS

    Застосування

    В такій конфігурації, VRM може застосовуватися з прикладними програмами, яким для роботи необхідна лише автентифікація RADIUS. До таких прикладних програм відносяться, наприклад міжмережеві екрани CheckPoint FireWall I і ORACLE RDBMS.

    У такому випадку міжмережевий екран налагоджується на використання зовнішньої RADIUS-автентифікації. Автентифікацію виконує VRM, який підтримує базу даних користувачів і відповідну інформацію про призначені користувачам токени Digipass. При такій конфігурації адміністрування користувачів необхідно здійснювати вручну з консолі ADMIN GUI, оскільки в системі відсутній сервер RADIUS і відповідно відсутня можливість здійснювати динамічну реєстрацію і автоматичне запам’ятовування паролів.



    Переваги VACMAN® RADIUS Middleware

  • Прозорість для роботи прикладних програм дає можливість застосовувати надійну автентифікацію користувачів з використанням пристроїв Digipass в уже існуючому середовищі RADIUS без зміни мережевої інфраструктури.
  • Можливість взаємодії з будь-якими серверами RADIUS, які відповідають специфікаціям стандарту на протокол RADIUS, без втручання в їх функціонування.
  • Проста і швидка інсталяція “під ключ”.
  • Автоматизоване управління реєстрацією користувачів, призначенням токенів і розсилання повідомлень засобами електронної пошти.
  • Функція відстрочки використання токена дає можливість доступу з статичним паролем після призначення токена конкретному користувачеві, що компенсує затримки, пов’язані з процесом передачі токенів користувачам.
  • Функція управління великою кількістю користувачів дає можливість адмініструвати права віддаленого доступу декількох тисяч користувачів і токенів одним кліком миші.
  • Висока продуктивність дає змогу обробляти велику кількість запитів на автентифікацію в розгалуженій мережі з віддаленим доступом. Опціонально може бути застосоване кешування даних про користувача.
  • Забезпечується повне резервування з одним чи декількома резервними серверами.
  • Інтуїтивно зрозумілий графічний інтерфейс для адміністратора.
  • Інтуїтивно зрозумілий графічний інтерфейс консолі аудиту дозволяє авторизованим адміністраторам виконувати моніторинг таких подій аудиту як автентифікація сервером RADIUS, ведення облікових записів і адміністрування VRM. Крім того, події аудиту зберігаються централізовано на сервері.
  • Утиліта адміністрування з інтерфейсом командного рядка (CLI) дозволяє здійснювати адміністрування VRM із застосуванням програм сторонніх виробників.


    28 січня 2008
    IDC IT Security Roadshow 2008

    10 квітня 2007
    Вакансії

    Design by HTD 2007

    Головна сторінка