【每日一记10】+第12天+ VPN各功能优化
  

young_1003 40312人觉得有帮助

{{ttag.title}}
本帖最后由 young_1003 于 2020-8-14 14:04 编辑



设备使用时间长以后,就可能会出现一些影响性能或降低安全性的操作,那我们应该如何应对呢

本期分享VPN设备该优化哪些功能;

1、本地密码认证安全
1.1、查看本地用户管理时是否有“sangfor”、“test”等测试用户,如果未使用可以删除;


1.2、查看是否有公共组,如果未使用可以删除或禁用;


1.3、开启密码安全策略;



注:密码安全策略仅对本地用户名密码认证的私有账号有效,对LDAP、Radius等第三方对接的认证方式不生效;

通过密码安全策略来定期通知用户修改密码,并规定密码复杂度;

2、开启防暴力破解
2.1、开启防暴力破解的功能防止帐号密码被爆破而导致内网失陷;
2.2、封锁用户仅对本地用户或LDAP导入本地的用户生效;
2.3、封锁IP会对所有的认证方式(包括第三方认证)生效;



3、第三方认证
第三方认证如LDAP、Radius等,根据实际情况配置好组映射或者角色映射,然后根据实际情况授权,确保权限最小化,防止越权带来的风险


4、开启双因素认证
4.1、双因素认证,需要同时满足多次认证要求才能允许登录VPN;
4.2、密码泄露或者撞库等攻击导致的安全隐患;


5、关闭匿名登录
开启匿名登录后就不需要输入用户名密码或者选择其他认证方式了,直接选择匿名登录就可以连上VPN,较不安全,建议关闭匿名登录的功能



6、权限划分
在配置角色授权时,使用最小权限的原则分配资源,非必要场景,不要将L3VPN全网资源、WEB全网资源和泛域名全网资源分配给用户并禁用该资源


7、允许访问资源客户端类型
在配置资源时,保障访问资源的客户端类型最小化,建议在配置资源的时候选择好允许访问资源的客户端类型,不需要访问资源类型的客户端禁止访问


8、关闭HTTP接入
HTTP端口仅作跳转和选路的作用,若非分布式或SSL多线路等必须使用HTTP端口的环境下,建议关闭80端口


9、开启host头部攻击防护
9.1、建议开启host头部攻击防护,开启后,仅允许写入的地址接入(一般写的外网接入地址即映射后的IP或者域名)其他的地址如DMZ口,LAN口的内网地址等均无法接入VPN;
9.2、若以域名方式接入VPN,则需要将域名解析后的IP也加入,不加入会导致EC接入使用异常;


10、关闭PPTP/L2TP接入
建议使用更安全的SSL接入,建议关闭PPTP/L2TP VPN的接入


11、允许接入客户端类型
建议关闭不使用的接入客户端类型


12、控制台加固
12.1、建议关闭远程维护,使用更安全的HTTPS访问控制台;
12.2、控制台超时时间不要设置太长,建议10分钟为宜,根据实际使用情况调整;


13、关闭探测
建议关闭设备的ping和traceroute、外网登录本机的MML、外网使用升级客户端进
行维护的功能



14、管理员帐号加固
14.1、建议对管理员登录控制台做IP限制,仅允许受信的运维IP登录控制台,有环境的情况下也可以开启证书/USB-KRY认证;
14.2、添加时,注意网络中是否有NAT的环境,若有需添加NAT后的地址;




目前统计到这些,欢迎补充~

打赏鼓励作者,期待更多好文!

打赏
11人已打赏

sangfor_1051 发表于 2020-8-29 23:08
  
感谢楼主精彩的分享,详细的说明了SSL VPN设备加固配置,从用户的密码策略到控制台的加固策略都有截图说明,对学习上很有帮助,不过其中一些配置修改是会重启SSL VPN服务的,会影响用户断开VPN,建议补充说明哦
新手899116 发表于 2020-8-15 21:34
  
打卡学习
新手612152 发表于 2020-8-15 21:51
  

打卡学习
新手741261 发表于 2020-8-15 21:58
  
感谢分享
JM 发表于 2020-8-15 22:20
  
打卡学习
新手978513 发表于 2020-8-15 22:40
  
感谢分享
新手780102 发表于 2020-8-16 22:59
  
打卡学习
JM 发表于 2020-8-16 23:28
  
感谢分享
新手978513 发表于 2020-8-16 23:36
  
感谢分享
新手741261 发表于 2020-8-16 23:44
  

打卡学习
发表新帖
热门标签
全部标签>
每日一问
技术盲盒
技术笔记
干货满满
技术咨询
功能体验
产品连连看
新版本体验
GIF动图学习
2023技术争霸赛专题
自助服务平台操作指引
标准化排查
运维工具
信服课堂视频
通用技术
秒懂零信任
技术晨报
用户认证
安装部署配置
安全攻防
SDP百科
设备维护
深信服技术支持平台
社区帮助指南
答题自测
每日一记
玩转零信任
畅聊IT
专家问答
技术圆桌
在线直播
MVP
网络基础知识
升级
上网策略
测试报告
日志审计
问题分析处理
流量管理
云计算知识
原创分享
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
功能咨询
终端接入
授权
资源访问
地址转换
虚拟机
存储
迁移
加速技术
排障笔记本
产品预警公告
信服圈儿
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
答题榜单公布
纪元平台
卧龙计划
华北区拉练
天逸直播
以战代练
山东区技术晨报
文档捉虫活动
齐鲁TV
华北区交付直播
每周精选

本版版主

26
76
83

发帖

粉丝

关注

本版达人

新手24268...

本周建议达人

阿凯

本周分享达人

新手39341...

本周提问达人