- •13.1. Управление идентификацией и доступом
- •13.1.1. Особенности управления доступом
- •13.1.2. Функционирование системы управления доступом
- •Средства управления сетевым доступом
- •Организация защищенного удаленного доступа
- •13.2.1. Протоколы аутентификации удаленных пользователей
- •Протокол рар
- •Протокол chap
- •Протокол s/Key
- •13.2.2. Централизованный контроль удаленного доступа
13.1.2. Функционирование системы управления доступом
Централизованные системы управления доступом выпускаются рядом компаний, в частности Secure Computing, RSA Security Inc., Baltimore и др.
Рассмотрим функционирование системы управления доступом на примере системы PremierAccess компании Secure Computing. Эта система осуществляет управление Web и сетевым доступом всех пользователей, включая внутренних пользователей, удаленных сотрудников, клиентов, поставщиков и бизнес-партнеров. Она базируется на политике безопасности, которая позволяет персонализировать права доступа пользователей. Пользователи получают доступ только к тем ресурсам, на которые было дано разрешение в соответствии с их правами доступа, через Web-доступ, VPN-доступ или удаленный доступ с использованием серверов RADIUS. В системе реализованы основанные на применении каталогов процессы аутентификации, авторизации и администрирования действий пользователей. Система поддерживает различные типы аутентификаторов — от многоразовых паролей до биометрических средств аутентификации. Предпочтение отдается методам и средствам строгой аутентификации.
Средства управления пользователями позволяют управлять большим числом пользователей. Сервер регистрации дает возможность самим пользователям регистрироваться в сети, используя стандартные Web-браузеры. В процессе регистрации пользователям назначаются роли. Роли являются ярлыками, идентифицирующими группы пользователей, которые разделяют одинаковые права доступа. Иначе говоря, роли определяют наборы правил доступа, применяемые к конкретным группам пользователей. Категорирование пользователей по ролям можно выполнить на основе их функциональных обязанностей.
Средства управления сетевым доступом
В системе управления доступом используются так называемые агенты. Агент системы — это программный модуль, инсталлированный на соответствующий сервер в рамках корпоративной сети (рис. 13.2).
В качестве таких агентов выступают агенты удаленного доступа, агенты VPN-доступа, агенты серверов RADIUS, Novel,
Рис. 13.2. Схема управления доступом к сети
RAS, Citrix и др. При попытке пользователя подключиться к внутренней сети, агенты системы перехватывают запрос пользователя на вход в сеть.
Агенты действуют как точки аутентификации пользователей UAPs (User Authentication Points) на линиях коммуникации с сервером PremierAccess. В ответ на запрос пользователя агент запрашивает у пользователя его верительные данные — идентификатор пользователя и аутентификатор. Отвечая на запрос агента, пользователь вводит свои данные. Эти верительные данные передаются AAA-серверу (AAA — Authentication, Authorization, Accounting). AAA-сервер сравнивает идентификатор ID пользователя или сертификат с данными, хранимыми в каталоге LDA, с целью проверки их тождественности. Если идентификатор ID пользователя совпадает с хранимым, запись пользователя в БД проверяется по роли (или ролям) и ресурсам, к которым они авторизуются. Для аутентификации могут применяться фиксированный пароль, аппаратный или программный аутентификаторы. Если пользователь успешно проходит все шаги подтверждения своей подлинности, он получает доступ к ресурсу сети.
Средства управления Web-доступом
Система PremierAccess использует универсальный Web-агент UWA (Universal Web Agent), который инсталлируется на хост-машине каждого защищаемого Web-сервера. В рассматриваемом примере в качестве пользователя выступает бизнес-партнер, который запрашивает доступ к защищаемому Web-pecypcy компании (рис. 13.3).
Управление Web-доступом реализуется в виде процесса, состоящего из двух этапов.
1. Пользователь пытается войти в систему, используя сервер WLS (Web Login Server). Запрос пользователя на доступ к защищенному Web-ресурсу компании перехватывается агентом UWA, который для обработки этого запроса обращается к серверу WLS. Сервер WLS запрашивает результат аутентификации у сер вера AAA. В случае успешной аутентификации сервер WLS регулирует сеансовый cookie, который содержит сеансовый идентификатор пользователя.
Рис. 13.3. Схема управления Web-доступом
2. Пользователь пытается получить доступ к Web-pecypcy Сервер WLS использует сеансовый идентификатор в cookie для запроса у AAA-сервера данных сеанса пользователя. Чтобы вы полнить запрос на доступ, сервер WLS передает пользователю сеансовый cookie с правами на сеанс. Агент UWA получает сеансовый ID, затем получает от AAA-сервера данные сеанса. Основываясь на ролях пользователя и политике доступа, он принимает решение, давать или запретить пользователю доступ к Web-pесурсу.
При построении систем управления доступом важное значение имеют:
средства и протоколы аутентификации удаленных пользователей;
средства управления доступом по схеме однократного входа с авторизацией Single Sign-On;
• инфраструктуры управления открытыми ключами PKI. Перечисленные средства и системы рассматриваются в последующих разделах данной главы.
