接上篇
 
2.SSL ***的主要不足之处<?xml:namespace prefix = o ns = "urn:schemas-microsoft-com:office:office" />
上面介绍SSL ***技术这么多优势,那么为什么现在不是所有用户都使用SSL ***,且据权威调查机构调查显示目前绝大多部分企业仍采用IPSec ***呢?SSL ***的主要不足在哪里呢?
(1)必须依靠因特网进行访问:为了通过基于SSL ***进行远程工作,当前必须与因特网保持连通性。因为此时Web浏览器实质上是扮演客户服务器的角色,远程用户的Web浏览器依靠公司的服务器进行所有进程。正因如此,如果因特网没有连通,远程用户就不能与总部网络进行连接,只能单独工作。
(2)对新的或者复杂的Web技术提供有限支持:基于SSL的***方案是依赖于反代理技术来访问公司网络的。因为远程用户是从公用因特网来访问公司网络的,而公司内部网络信息通常不仅是处于防火墙后面,而且通常是处于没有内部网IP地址路由表的空间中。反代理的工作就是翻译出远程用户Web浏览器的需求,通常使用常见的URL地址重写方法,例如,内部网站也许使用内部DNS服务器地址链接到其他的内部网链接,而URL地址重写必需完全正确地读出以上链接信息,并且重写这些URL地址,以便这些链接可以通过反代理技术获得路由,当有需要时,远程用户可以轻松地通过点击路由进入公司内部网络。对于URL地址重写器完全正确理解所传输的网页结构是极其重要的,只有这样才可正确显示重写后的网页,并在远程用户计算机浏览器上进行正确地操作。
(3)只能有限地支持Windows应用或者其它非Web系统:因为大多数基于SSL的***都是基Web浏览器工作的,远程用户不能在Windows,、UNIX、Linux、AS400或者大型系统上进行非基于Web界面的应用。虽然有些SSL提供商已经开始合并终端服务来提供上述非Web应用,但不管如何,目前SSL ***还未正式提出全面支持,这一技术还有待讨论,也可算是一个挑战。
(4)只能为访问资源提供有限安全保障:当使用基于SSL协议通过Web浏览器进行***通信时,对用户来说外部环境并不是完全安全、可达到无缝连接的。因为SSL ***只对通信双方的某个应用通道进行加密,而不是对在通信双方的主机之间的整个通道进行加密。在通信时,在Web页面中呈现的文件很难也基本上无法保证只出现类似于上传的文件和邮件附件等简单的文件,这样就很难保证其它文件不被暴露在外部,存在一定的安全隐患。
四、SSL *** 与IPSec ***之间的比较
要了解SSL ***与IPSec ***到底有哪些联系与区别,首先还是先来回顾一下传统的IPSec ***方案。
IPSec的英文全名为“Internet Protocol Security”,中文名为“因特网安全协议”,这个安全协议是***的基本加密协议,它为数据在通过公用网络(如因特网)在网络层进行传输时提供安全保障。通信双方要建立IPSec通道,首先要采用一定的方式建立通信连接。因为IPSec协议支持几种操作模式,所以通信双方先要确定所要采用的安全策略和使用模式,这包括如加密运算法则和身份验证方法类型等。在IPSec协议中,一旦IPSec通道建立,所有在网络层之上的协议在通信双方都经过加密,如TCP、UDP 、SNMP、HTTP、POP、AIM、KaZaa等,而不管这些通道构建时所采用的安全和加密方法如何。
1. IPSec的主要不足
(1)安全性能高,但通信性能较低
因为IPSec安全协议是工作在网络层的,不仅所有网络通道都是加密的,而且在用户访问所有公司资源时,就像采用专线方式与公司网络直接物理连接一样。你可以或者不想让你的合作伙伴或者远程员工成为您的网络一部分,IPSec不仅使你正在通信的那一很小的部分通道加密,而是对所有通道进行加密。所以在在安全性方面比SSL ***好,但整体通信性能却因安全性受到了影响,不过安全性方面始终高于性能的,这也是目前IPSec ***仍为主流的原因之一。
(2)需要客户端软件
在IPSec ***中需要在每一客户端安装特殊用途的客户端软件,用这些软件来替换或者增加客户系统的TCP/IP堆栈。在许多系统中,这就可能带来了与其他系统软件之间兼容性问题的风险,例如***程序所带来的安全性风险,特别是在这些客户端软件是从网站上下载,而且不是经过专门的IT人员安装的情况下。解决IPSec协议的这一兼容性问题目前还缺乏一致的标准,几乎所有的IPSec客户端软件都是专有的,不能与其它兼容。
在一些情形中,IPSec安全协议是在运行在网络硬件应用中,在这种解决方案中大多数要求通信双方所采用的硬件是相同的,IPSec协议在硬件应用中同样存在着兼容性方面的问题。
并且,IPSec客户端软件在膝上电脑或者桌面系统中的应用受到限制。这种限制限制了用户使用的灵活性,在没有装载IPSec客户端系统的远程用户中用户不能与网络进行***连接。
(3)安装和维护困难
IPSec安全协议方案需要大量的IT技术支持,包括在运行和长期维护两个方面。在大的企业通常有几个专门的员工为通过IPSecI安全协议进行的***远程访问提供服务。
(4)实际全面支持的系统比较少
虽然已有许多开发的操作系统提出对IPSec协议的支持,但是在实际应用是,IPSec安全协议客户的计算机通常只运行基于Windows系统,很少有运行其它PC系统平台的,如Mac、Linux、Solaris 等。
2.  为什么要用SSL,而不用IPSec ***?
虽然目前并不是所有,也不大多数用户采用SSL代理方式进行***通信,但是使用SSL ***的用户数却在不断增加,有些是原来一直采用IPSec ***的,原因主要有以下几个方面:
(1)不需要客户端软件和硬件需求
在SSL代理中的一个关键优势就是不需要在客户端安装另外的软件,而只需要在服务器端安装相应的软件和硬件,然后通过服务器向客户端发布。SSL代理可以使用于支持SSL技术的标准Web浏览器和email客户中。
(2)容易使用,容易支持Web界面
在今天的工厂中,有许多Web浏览器和支持SSL的email客户端,包括Windows、Macintosh、Linux/UNIX、PDAs,甚至到蜂窝电话都可以通过SSL协议进行通信。因为这些都是人们已非常熟悉的,这样就可以大大节省培训费用。
(3)端到端 vs. 端到边缘安全
IPSec安全协议的一个主要优势就是只需要在客户和网络资源边缘处建立通道。仅保护从客户到公司网络边缘连接的安全,不管怎样,所有运行在内部网络的数据是透明的,包括任何密码和在传输中的敏感数据。SLL安全通道是在客户到所访问的资源之间建立的,确保端到端的真正安全。无论在内部网络还是在因特网上数据都不是透明的。客户对资源的每一次操作都需要经过安全的身份验证和加密。
这两种***方式的通道安全示意图如图1所示。
图1
(4)90%以上的通信是基于Web和Email的
近呼90%的企业利用***进行的内部网和外部网的联接都只是用来进行因特网访问和电子邮件通信,另外10%的用户是利用诸如x11、聊天协议和其它私有客户端应用,属非因特网应用。
3. SSL ***与IPSec ***的比较列表
下表是SSL ***与IPSec ***主要性能比较,从表中可以看出各自的主要优势与不足。
选项
SSL ***
IPSec ***
身份验证
·单向身份验证
·双向身份验证
·数字证书
·双向身份验证
·数字证书
加密
·强加密
·基于Web浏览器
·强加密
·依靠执行
全程安全性
·端到端安全
·从客户到资源端全程加密
·网络边缘到客户端
·仅对从客户到***网关之间通道加密
可访问性
选用于任何时间、任何地点访问
限制适用于已经定义好受控用户的访问
费用
·低(无需任何附加客户端软件)
·高(需要管理客户端软件)
安装
·即插即用安装
·无需任何附加的客户端软、硬件安装
·通常需要长时间的配置
·需要客户端软件或者硬件
用户的易使用性
·对用户非常友好,使用非常熟悉的Web浏览器
·无需终端用户的培训
·对没有相应技术的用户比较困难
·需要培训
支持的应用
·基于Web的应用
·文件共享
·E-mail
·所有基于IP协议的服务
用户
客户、合作伙伴用户、远程用户、供应商等
更适用于企业内部使用
可伸缩性
容易配置和扩展
在服务器端容易实现自由伸缩,在客户端比较困难
   五、SSL ***的发展前景
SSL  ***的出现,使得原来基于IP安全的IPSec ***厂商不得不重新思考它们的产品方略。我们知道基于IP安全协议的IPSec ***已经占领了很大一部分市场,成为***市场的主流。但是随着SSL ***技术的出现,基于IP协议的IPSec ***正经受着一场前所未有的考验。但是不是SSL ***会取代现有的IPSec ***成为主流呢?
虽然SSL ***有许多相对IPSec ***的优点,但这些对于主流应用***的客户——大、中型企业来说这些优点就显得不是很重要了。
据有关网络安全专家认为这就目前的SSL ***技术来讲是不可能的。主要体现在目前的SSL ***应用非常有限,仅适用于基于Web的应用。SSL的支持者认为,当企业工作人员需要远程访问Web应用如电子邮件或者接入企业内网的时(因为SSL可以绕过防火墙和代理服务器)才应用,SSL只不过是一种更低廉而且更容易部署的选择而已。况且目前,传统的IPSec ***厂商为了满足这部分用户的需求,正在匆忙地为其产品增加SSL性能,这样只能单独提供SSL性能的***产品就可能大受冷落了。
市场研究家们预计在今后几年中,SSL ***设备的全球销售将会出现持续增长,但同时也表明IPSec ***设备不会因SSL ***设备的增长而受到大的影响,相反也会技术快速增长,因为整个***市场将在近几来得到极快的增长。Infonetics研究公司预测,SSL ***市场将会从2002年的5600万美元增长到2005年的8.4亿美元。IPSec ***设备也将从2002年的15亿美元增长到2005年的25亿美元。
随着基于Web的应用越来越多,以及远程接入需求的增长,SSL可能会成为一个热门市场,成为传统IPSec ***设备厂商需要考虑的一个发展方向。 Check Point公司就曾于去年7月发布过一款SSL ***产品,它认为SSL对于需要通过Extranet与业务合作伙伴交换数据但又不想安装***客户端的企业来说非常理想。其他IPSec ***厂商像北电网络和SonicWall都持此观点。北电网络于去年9月发布了Alteon SSL设备;SonicWall则在两年以前收购Phobos的时候就开始提供SSL产品了。
其他IPSec ***支持者,如赛门铁克,正在计划如何将SSL安全技术集成进它的产品中。另外一些小厂商,如Aspelle、Air Gap、Aventail、Neoteris和Whale等通信公司都已经意识到SSL ***市场需求增长。

解读SSL ***技术(二)相关推荐

  1. RHEL6.3 DNS高级技术二 通过DNS主从区域复制实现DNS View负载均衡和冗余备份

    RHEL6.3 DNS高级技术二 ----通过DNS主从区域复制实现DNS View负载均衡和冗余备份 版权声明: 本文遵循"署名非商业性使用相同方式共享 2.5 中国大陆"协议 ...

  2. Alamofire源码解读系列(十二)之请求(Request)

    本篇是Alamofire中的请求抽象层的讲解 前言 在Alamofire中,围绕着Request,设计了很多额外的特性,这也恰恰表明,Request是所有请求的基础部分和发起点.这无疑给我们一个Req ...

  3. 【大疆DJI】安卓开发实习历程- 0.前期准备到面试(HR电话初面+技术一面+技术二面/终面+OC)

    目录 前言 实习选择 0. 腾讯云 1. 面试复盘 2. 海投简历 大疆HR电话初面 大疆技术一面 0. 面试形式 1. 问题准备 2. 面试经过(70 mins) 大疆技术二面(终面) 0. 面试形 ...

  4. 【Visual C++】游戏开发笔记四十三 浅墨DirectX教程十一 为三维世界添彩:纹理映射技术(二)...

    本系列文章由zhmxy555(毛星云)编写,转载请注明出处. 作者:毛星云(浅墨)    邮箱: happylifemxy@163.com 本篇文章里,我们首先对Direct3D之中固定功能流水线中的 ...

  5. 『矩阵论笔记』线性判别分析(LDA)最全解读+python实战二分类代码+补充:矩阵求导可以参考

    线性判别分析(LDA)最全解读+python实战二分类代码! 文章目录 一.主要思想! 二.具体处理流程! 三.补充二中的公式的证明! 四.目标函数的求解过程! 4.1.优化问题的转化 4.2.拉格朗 ...

  6. 邮储银行web前端技术二面面经

    面试流程及形式 面试流程是6对1面试 ,中间坐着的是宣读面试流程以及拿着一个电脑一直在打字的女面试官,其余5位都是男面试官,我以为中间的是hr,后来才知道那位女面试官之所以能坐在中间,是因为他是研发中 ...

  7. CVTE硬件、电源工程师技术一面+技术二面

    技术一面: 1. 3904是什么三极管? 解答:(我的手机号码最后后四位是3904,当然是N型啦,还有3906. 3904是NPN型的高频小功率管,用在正电源供电的放大电路里前级小信号放大. 3906 ...

  8. 【移动端网页布局】移动端网页布局基础概念 ⑤ ( 视网膜屏技术 | 二倍图概念 | 代码示例 )

    文章目录 一.视网膜屏技术 二.二倍图概念 三.代码示例 一.视网膜屏技术 PC 端 和 早期的 移动端 网页中 , CSS 中配置的 1 像素 对应的就是物理屏幕中的 1 像素 ; Retina 视 ...

  9. 【一篇文章,200NULS】寻找赏金猎人解读NULS技术

    [一篇文章,200NULS]寻找赏金猎人解读NULS技术 参与方式: 撰写原创NULS技术分析文章,发布到CSDN博客( https://www.csdn.net)并添加 NULS.区块链 .智能合约 ...

最新文章

  1. 非凡推崇_2015年值得推崇的25位编码者
  2. SetProcessWorkingSetSize 降低程序运行内存
  3. 05-数据类型、常量、变量
  4. 现代中产男人必备的8种气质[zt] 来自9G群里发的,据说是BF推荐给9G的
  5. 各个系统动态多路径软件识别LUN的方法
  6. c++笔试题两道,求解当中一道
  7. ubuntu命令收集
  8. Linux新安装后设置root密码
  9. Go的nil切片与空切片一样吗?这么答,面试官让回去等信儿
  10. 以实战之名尽兵法之意
  11. 在框架中用JS设置target(用于location.href)
  12. TOPSIS法 —— matlab
  13. C程序设计汇编试题(第三版 )谭浩强主编 第三章 选择题
  14. 104种木马手工清除方法
  15. MATLAB将MP4转为GIF
  16. 140809暑期培训
  17. 线性规划问题之案例1(奶制品的生产与销售)
  18. Wireshark分析sql布尔盲注流量包
  19. 2019 虎鲸杯电子取证大赛赛后复盘总结
  20. oracle参数open_cursors和session_cached_cursor详解

热门文章

  1. sql2005 安装完成后只有配置工具,没有管理工具和性能分析工具
  2. C#命名规范,SqlServer命名规范
  3. 转: 自适应css布局—-流动布局新时代(译文)
  4. php 汉字转拼音及获取拼音首字母
  5. C/C++——输入输出特别注意点
  6. 【AI视野·今日CV 计算机视觉论文速览 第152期】Fri, 9 Aug 2019
  7. Java—基于Fastjson的JSON串序列化和反序列化模板总结
  8. 类与对象的演练 好好学习的学生 java 1613807015
  9. 题库明细 使用HTML+CSS开发商业站点
  10. requests模块的操作 0229