Citrix-Netscaler双因素认证方案 下载本文

内容发布更新时间 : 2024/5/5 7:18:00星期一 下面是文章的全部内容请认真阅读。

Citrix Netscaler双因素认证方案

一、面临挑战

Citrix Netscaler可帮助企业快速部署桌面虚拟化和应用虚拟化,员工过Citrix Netscaler可访问内部资源,实现移动办公,但同时也给企业信息安全管理带来了极大的挑战。

安全挑战:弱口令一直是企业数据泄露的一个大症结。仅采用一种方式(用户名+静态密码)进行Citrix Netscaler的登录鉴别,若静态密码被暴力破解或泄露,会导致合法用户身份被冒用,严重威胁着企业内部信息安全。

管理挑战:为防止Citrix Netscaler账号信息泄露,控制安全风险,企业通常强制要求员工定期更换登录密码,这给员工及IT运维人员带来许多不必要的麻烦,大大增加了账号的管理成本。

二、解决方案

1. 宁盾Citrix Netscaler双因素认证方案概述

静态密码只能对Citrix Netscaler用户身份的真实性进行低级认证。宁盾双因素认证在Citrix Netscaler原有静态密码认证基础上增加第二重保护,通过提供手机令牌、短信令牌、硬件令牌等三种动态密码形式,实现双因素认证,提升账号安全,加强用户登录认证审计。

宁盾双因素认证服务器负责动态密码生成及验证,可同时无缝支持AD/LDAP/ACS等帐号源,接管Citrix Netscaler帐号的静态密码认证工作。通过在Citrix Netscaler配置第三方RADIUS认证,指向宁盾双因素认证服务器(内置RADIUS SERVER)。员工打开Citrix Netscaler进行用户名+静态密码认证,认证通过之后获取动态密码(令牌产生/短信接收方式),从而进行动态密码验证,通过之后方可放行。

2. 宁盾动态密码形式 短信令牌

基于短信发送动态密码的形式。在用户完成Citrix Netscaler帐号密码认证之后,宁盾双因素认证服务器会随机生成一个一次性密码并通过短信网关发送到绑定的用户手机上,用户输入该短信密码并提交验证通过后才能完成登录认证。密码是一次性使用的,他人即使盗用了,也无法再次使用,从而能保证账号和信息的安全。

手机令牌

基于时间的动态密码,由手机APP生成。基于时间同步技术,宁盾令牌APP每60秒随机生成一个独一无二的动态验证码,宁盾双因素认证服务器能够验证这个变化的密码是否有效。

硬件令牌

基于时间的动态密码,由硬件生成。硬件令牌每60秒产生一个6位随机密码,使用寿命3年。需要IT运维人员为每个Citrix Netscaler用户分发一枚宁盾硬件令牌,用户登录时输入静态密码+硬件令牌上显示的动态密码,验证通过即可完成登录。

3. Citrix Netscaler双因素认证流程(多步认证)

① 用户在Receiver提供的登录界面上输入用户名和密码,Netscaler通过

Radius协议将帐号和加密后的口令提交给DKEY AM进行认证。

② 静态密码认证通过,DKEY AM通过Radius协议通知Netscaler弹出二级

认证窗口。用户输入宁盾动态密码(令牌产生/短信接收方式)并提交至DKEY AM进行鉴权。鉴权通过,Citrix Netscaler双因素认证成功。

三、方案价值

①账号双重保护:宁盾双因素认证在Citrix Netscaler原有账号密码认证基础之上增加一层动态密码认证,以此提升Citrix Netscaler用户登录认证安全,解决弱身份鉴别可能引发的信息泄漏隐患; ②多种认证方式:短信令牌、手机令牌、硬件令牌,三种动态密码形式各有优势,客户根据需求自由选择,也可以多种组合;

③与现有系统无缝集成:内置Radius认证模块,可与AD、LDAP等标准账号源结合,同时也支持与其他企业本地应用、私有云应用以及SAAS等的对接,提供Citrix Netscaler的双因素认证服务;

④实名追溯:详尽的登录日志,发生安全事件时可定位到个人,做到用户认证可审计,满足了等保要求; ⑤简化管理:减少Citrix Netscaler静态密码定期强制更改,给用户及IT运维人员带来的麻烦,同时节约Citrix Netscaler账号管理成本;