0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

NSA发布IPSec虚拟专用网络安全指南,预先配置的加密套件和IPSec策略

牵手一起梦 来源:安全牛 作者:佚名 2020-07-08 15:31 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

7月7日消息,美国国家安全局(National Security Agency)本周发布了有关保护IPSec虚拟专用网络安全的指南,因为在冠状病毒大流行之后,美国各地的公司仍在持续远程工作。该安全建议包括各种警告,例如不要依赖供应商提供的配置。

NSA的VPN安全指南有两种文档形式:安全VPN指南和带有更详细的配置示例的版本。NSA警告说,许多VPN供应商提供了为其设备预先配置的加密套件和IPSec策略,以及用于兼容性的其他套件。互联网安全关联和密钥管理协议(ISAKMP)和IPSec策略定义了VPN如何相互认证、管理安全关联,以及如何在VPN连接的不同阶段生成密钥。

《指南》警告说:“如果将这两个阶段中的任何一个配置为允许过时的加密,则整个VPN都将面临风险,并且数据机密性可能会丢失。”

美国国家安全局(NSA)建议管理员确保这些政策符合国家安全系统政策委员会(CNSSP)-15标准,该标准定义了在国家安全系统之间安全共享信息的参数。甚至配置符合CNSSP-15的默认策略可能还不够,因为许多VPN被配置为在默认策略不可用时退回到备用策略。该文件说,如果管理员将供应商的预配置替代产品留在其设备上,则可能会使用不合规的安全策略。

IPSec于1990年代引入,是VPN通信的传统协议。它可以用于远程访问或VPN间通信,是SSL/TLS VPN的替代方法,后者提供完全基于浏览器的访问,而无需在客户端使用专用的软件应用程序。

NSA还建议管理员缩小其VPN网关的攻击面。由于这些设备主要通过互联网访问,因此它们很容易受到网络扫描,暴力攻击和零日漏洞的攻击。降低此风险的一种方法是,如果使用对等VPN,则将接受的流量限制为已知IP地址。

NSA指出:“远程访问VPN出现了远程对等IP地址未知的问题,因此无法将其添加到静态过滤规则中。”但是,管理员仍可以限制对可通过UDP访问的特定端口和协议(例如端口500和4500)的访问。

责任编辑:gt

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 互联网
    +关注

    关注

    55

    文章

    11350

    浏览量

    110434
  • 设备
    +关注

    关注

    2

    文章

    4880

    浏览量

    73847
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    汽车网络安全合规全流程深度解析——从法规门槛到落地实践

    :ISO/SAE 21434 ISO/SAE 21434《道路车辆——网络安全工程》是全球首个专门针对汽车网络安全的国际标准,由国际标准化组织(ISO)和国际汽车工程师学会(SAE)联合发布。其核心思想是将
    发表于 04-21 13:03

    汽车网络安全 ISO/SAE 21434是什么?(一)

    ISO(国际标准化组织)与SAE(美国汽车工程师学会)联合制定,2021 年 8 月正式发布,核心替代此前的 SAE J3061 指南,成为汽车网络安全的核心技术基准。 1. 核心定位 汽车
    发表于 04-07 10:37

    汽车网络安全:法规、强标、标准的关系(二)

    在汽车网络安全领域,法规、强制性标准(简称“强标”)及 标准三者紧密关联,共同构成车辆上市销售的合规体系,其中法规和强标均有强制约束力,直接决定车辆能否合法入市,推荐性标准则为合规落地提供具体实施
    发表于 04-03 15:25

    基于 SONiC 的高性能 IPsec 网关:VPP 与硬件卸载如何重塑路由性能?

    面对10G+带宽挑战,传统IPsec网关性能不足。本文深入解析SONiC操作系统如何通过硬件卸载与VPP加速,实现线速加密吞吐,为企业提供高性能路由安全方案。立即了解!
    的头像 发表于 03-16 16:28 465次阅读
    基于 SONiC 的高性能 <b class='flag-5'>IPsec</b> 网关:VPP 与硬件卸载如何重塑路由性能?

    国产网络安全整机在工控网络安全上的保护策略

    网络安全是指网络系统的硬件、软件及其系统中的数据受到保护,不因偶然的或者恶意的原因而遭受到破坏、更改、泄露,确保系统连续可靠正常地运行,网络服务不中断。
    的头像 发表于 01-27 10:27 262次阅读
    国产<b class='flag-5'>网络安全</b>整机在工控<b class='flag-5'>网络安全</b>上的保护<b class='flag-5'>策略</b>

    芯盾时代零信任安全网关助力央国企重塑远程办公体系

    VPN(虚拟专用网)作为重要的信息安全/边界安全产品,是央国企远程办公的主流方案,必须“应换尽换”,实现芯片、操作系统及加密算法的全面国产化
    的头像 发表于 01-15 09:25 729次阅读
    芯盾时代零信任<b class='flag-5'>安全</b>网关助力央国企重塑远程办公体系

    解读“网络安全等级保护”:守护网络空间的法律基石与实战指南

    前言服务器上稳定闪烁的指示灯背后,是等级保护制度为海量数据流动筑起的无形防线——它们不仅是技术标准,更是《网络安全法》规定的国家基石。人们经常听到“等保二级”、“等保三级”,它们并非简单的数字标签
    的头像 发表于 01-12 17:31 682次阅读
    解读“<b class='flag-5'>网络安全</b>等级保护”:守护<b class='flag-5'>网络</b>空间的法律基石与实战<b class='flag-5'>指南</b>

    芯盾时代入选CCIA联盟第三版网络安全专用产品指南

    近日,中国网络安全产业联盟(CCIA)正式发布了《网络安全专用产品指南》(第三版)。芯盾时代作为领先的零信任业务
    的头像 发表于 01-09 15:02 558次阅读
    芯盾时代入选CCIA联盟第三版<b class='flag-5'>网络安全</b><b class='flag-5'>专用</b>产品<b class='flag-5'>指南</b>

    监控专用网络交换机 附应用场景

    ,导致整个监控系统的稳定性面临挑战。 因此,我们迫切需要的不再是基础连接设备,而是一台集高效供电、稳定传输、坚固耐用与智能管理于一身的 “监控专用网络心脏” 。它必须能够简化工程部署,保障业务永久在线,并具备面
    的头像 发表于 12-03 16:30 837次阅读

    攻击逃逸测试:深度验证网络安全设备的真实防护能力

    攻击逃逸测试通过主动模拟协议混淆、流量分割、时间延迟等高级规避技术,能够深度验证网络安全设备的真实防护能力。这种测试方法不仅能精准暴露检测引擎的解析盲区和策略缺陷,还能有效评估防御体系在面对隐蔽攻击
    发表于 11-17 16:17

    VPP加密芯片撑起虚拟电厂安全

    算法(SM2/SM3/SM4),并采用通过认证的密码产品,因此,加密芯片是满足这些要求的重要硬件基础。   而在实际应用中,包括保障数据安全,以及确保设备身份认证的准确性等,都需要用到安全加密
    的头像 发表于 09-28 08:13 4503次阅读

    华为发布全新升级星河AI网络安全解决方案

    华为全联接大会2025期间,在以“AI时代,星河AI网络智联新启航”为主题的数据通信峰会上,华为发布全新升级的星河AI网络安全解决方案,该方案以AI为核心驱动力,构建覆盖企业分支、园区及数据中心的全场景零信任
    的头像 发表于 09-20 09:43 1757次阅读

    华为亮相2025国家网络安全宣传周

    2025国家网络安全宣传周(以下简称“网安周”)在昆明正式开幕。今年大会主题为“网络安全为人民,网络安全靠人民”,网安周以会议、论坛、竞赛、展览等多种形式着力展示创新成果。大会期间,华为众多重磅
    的头像 发表于 09-16 15:12 1272次阅读
    华为亮相2025国家<b class='flag-5'>网络安全</b>宣传周

    TP-LINK TL-ER6220G与映瀚通IR615建立IPSec VPN连接,链接不成功怎么解决?

    TP-LINK TL-ER6220G为公司主路由器,映瀚通IR615为设备端路由器,想通过IPSec VPN在公司内网访问外部设备,设置后连接不成功,请教高手。 公司端设置: 设备端设置
    发表于 08-06 06:11

    深信服防火墙与映翰通IR615建立IPSec VPN部分站点子网无法主动访问怎么解决?

    深信服防火墙与映翰通9台IR615建立IPSec VPN,其中4台IR615 站点子网无法主动访问,其中4台 总部防火墙无法ping通分支IR615,分支IR615可以ping总部,分支执行ping
    发表于 08-05 06:27