應用背景
隨著企業(yè)日益發(fā)展的需求,企業(yè)IT應用越來越多,對服務器的需求也愈發(fā)旺盛,各種云服務器供應商應運而生,為企業(yè)業(yè)務上云提供了提供了便利。服務器數(shù)量隨著業(yè)務的增長而迅猛增加,企業(yè)IT管理者對服務器的維護管理工作面臨越來越大的壓力與挑戰(zhàn),企業(yè)經常遭遇一人維護多臺服務器、多人維護一臺服務器的不同業(yè)務系統(tǒng)、多家IT運維團隊交叉運維多臺服務器的情況,通過服務器傳統(tǒng)的賬號+密碼的身份驗證方式導致密碼共享而被主動或被動泄露事件時有發(fā)生,由此導致服務器安全管理失控而引發(fā)企業(yè)IT運管災難,服務器管理員的身份安全認證和訪問控制管理被企業(yè)視為薄弱的環(huán)節(jié)之一,已引起企業(yè)IT管理的高度重視和關注。因此,通過生物識別技術的雙重身份認證的方式(如指紋+密碼、人臉+密碼等)遠程登錄服務器桌面將極大增強服務器的賬戶安全性,即可以避免遭受的口令攻擊,又可以加強內部IT運維人員的身份安全及行為管控。為了提升為整個Windows IT管理架構安全性和加強用戶身份識別管理,IT管理者首要考慮通過生物識別方式來實現(xiàn)對用戶身份驗證的管控。
由此,紋寧信息專門為企業(yè)計算機遠程桌面管理設計了一套基于指紋識別技術的雙因子身份認證解決方案。該解決方案旨在幫助企業(yè)解決在計算機遠程桌面登錄管理下的用戶身份識別與訪問控制的問題,我們自主研發(fā)的指紋安全系統(tǒng)將生物特征數(shù)據(jù)、遠程計算機桌面、指紋終端設備、Windows帳號有機結合起來并進行統(tǒng)一管理,提高企業(yè)內部IT管理架構的安全級別,實現(xiàn) IT架構的高效、可信管理。
該方案也廣泛適用于云服務器的遠程桌面登錄管理,已廣泛應用于阿里云、騰訊云、華為云、云、微軟云、亞馬遜云等云服務器,為成千上萬的云服務器用戶提供安全便捷的云服務器遠程桌面身份安全認證服務。
應用需求
企業(yè)指紋身份認證基本需求:
a) Windows 操作系統(tǒng)遠程桌面訪問的身份和訪問控制的安全需要,包括遠程計算機信息的完整性、可用性、保密性和可靠性;用戶身份的真實性、不可否認性;訪問控制;
b) Windows安全管理需要,包括計算機、服務器定期需要運維賬號、密碼,維護工作量隨著計算機及運維人員的數(shù)量增長而指數(shù)級增長;
c) 管理團隊日常行為審計需要,包括對維護人員的訪問時段、訪問對象、訪問方式的行為管理,確保服務器訪問者的身份真實性和性;
d) 滿足雙因素(2FA)及多因素(MFA)統(tǒng)一身份認證需求;
e) 滿足對遠程計算機及賬號的統(tǒng)一管理需求。
方案闡述
一、方案特點
特點 | 描述 |
安全性 | 平臺化、網(wǎng)絡化的指紋身份認證技術,有別于傳統(tǒng)客戶端認證模式、安全可靠,并且可能根據(jù)安全需要實現(xiàn)多因子身份安全認證 |
三員分離 | 系統(tǒng)針對涉密系統(tǒng)的安全管理“三員分離"原則,進行系統(tǒng)功能設計,使系統(tǒng)更貼合現(xiàn)實管理需要,使安全策略更加健壯 |
分布式網(wǎng)絡部署架構 | 指紋認證服務器、安全系統(tǒng)服務器可分別部署于不同服務器中,減少因系統(tǒng)過度緊密結合引發(fā)服務器系統(tǒng)不穩(wěn)定的可能,采用安全備份策略,確保指紋存儲安全,采用WebService技術,零障礙穿透防火墻、堡壘機 |
易用性 | 采用C++、Delphi、C#、JAVA技術的C/S和B/S架構相結合的指紋用戶身份管理方式,可隨時隨地對遠程桌面管理員用戶進行集中的管理 |
多設備支持 | 可支持國際主流的數(shù)十款指紋采集設備,可實現(xiàn)交叉比對應用,統(tǒng)一標準的軟硬件應用界面,滿足B/S C/S架構應用系統(tǒng)的二次集成 |
數(shù)據(jù)安全 | 用于管理指紋數(shù)據(jù)庫的Key進行特別加密,只有系統(tǒng)管理員知道,即使數(shù)據(jù)庫被攻破,沒有Key解密,指紋特征模板仍然無效 |
存儲安全 | 系統(tǒng)不保存指紋特征值模板,而是保存經過指紋特征值處理加密后的密鑰范本 ,由用戶通過指紋識別激活加密密鑰,不再由任何第三方掌握加密系統(tǒng)的核心權限,基于指紋讀取的隨機性,確保生成的密鑰也隨機且一次有效,顯著提高密鑰安全級別,實現(xiàn)安全的指紋識別身份認證 |
身份認證多樣性 | 使用者可根據(jù)不同密級設置單指/多指/多人認證,確保各密級信息的安全性 |
動態(tài)密碼策略 | 密碼更換周期,一次一密,級密碼復雜要求 |
嚴肅性 | 利用人類指紋的性,杜絕用戶身份的主動或被動轉借、身份盜用、冒用 |
靈活性 | 支持任意計算機指紋+密碼遠程桌面登錄,支持各類云服務器,如:阿里云、騰訊云、華為云、云、微軟云、亞馬遜云等 |
易用性 | 系統(tǒng)界面友好、簡潔、功能齊全、操作容易 |
雙重認證 | 支持本地雙因素認證+服務器端雙因素認證 雙重認證登錄桌面 |
二、方案設計
指紋驗證安全性高,識別速度快、識別正確率高;未登記和非法指紋均無法通過驗證,即無法實現(xiàn)指紋登錄操作系統(tǒng);可以實現(xiàn)跨地域安全登錄Windows客戶端,登錄日志記錄實時查詢;遠程桌面登錄需依賴網(wǎng)絡。
圖一:遠程桌面登錄指紋認證系統(tǒng)示意圖
圖二:紋寧指紋安全系統(tǒng)WEB管理系統(tǒng)管理員登錄界面
圖三:遠程桌面登錄界面
遠程桌面指紋身份認證解決方案由以下部分組成:
(一)、紋寧WMPlatform統(tǒng)一身份認證平臺;
(二)、紋寧指紋安全系統(tǒng)服務端軟件及遠程桌面登錄模塊;
(三)、紋寧指紋安全系統(tǒng)WEB管理系統(tǒng)軟件(可選);
(四)、紋寧指紋安全系統(tǒng)客戶端軟件及遠程桌面登錄模塊;
(五)、生物識別終端(如指紋采集儀、指紋鼠標等);
操作系統(tǒng)支持:
(一)、服務器操作系統(tǒng)----Microsoft Windows Server 2022/2019/2016/2012R2/2008R2;
(二)、客戶端操作系統(tǒng)----Microsoft Windows 11/10/8/8.1/7/XP 32bit/64bit; Microsoft Windows Server 2022/2019/2016/2012R2/2008R2;
三、指紋采集終端選型
產品圖片及型號 | 產品描述 |
WMR06指紋儀
 | - 活體檢測技術,成像質量,比對性能*
- 采集面積:10.64mm*14.4mm
- 圖像大?。?56*288pixel
- 按壓式采集
- 適合企業(yè)用戶使用
|
WMFM02指紋鼠標
 | - 采集面積:10mm*13.5mm
- 圖像大小:192*256pixel
- 支持360°旋轉按壓采集
- 適合桌面用戶使用
|
WMU05指紋采集儀
 | - 采集面積:10mm*13.5mm
- 圖像大?。?92*256pixel
- 支持360°旋轉按壓采集
- 小巧,便于攜帶
- 適合個人用戶使用
|
四、方案價值
- 嚴格身份權限控制,基于指紋認證機制,實現(xiàn)服務器遠程桌面訪問權限及的精確控制,保護IT數(shù)據(jù)資產安全使用
- 簡化登錄認證環(huán)節(jié),省去鍵盤輸入密碼的麻煩,優(yōu)化使用者驗證體驗
- 降低IT維護成本,免去密碼重置工作,解放IT維護生產力
- 提升網(wǎng)絡內控效益,基于指紋認證,確保身份、權限部署與實際安全策略全面一致,解決安全管理問題
- 統(tǒng)一集中管理域系統(tǒng)中大批量用戶身份的可信審計、系統(tǒng)登陸、權限訪問
- 支持服務器遠程桌面指紋登錄、支持桌面虛擬化指紋登錄、支持VPN指紋登錄、支持文件指紋加解密擴展應用
- 開放性的接入設計,支持不同終端設備驗證
五、遠程桌面指紋身份認證(RDP)方案體驗
如有意試用遠程桌面指紋身份認證(RDP)管理系統(tǒng)請致電或:services@winuim.com ,我們將安排技術工程師現(xiàn)場搭建試用環(huán)境供用戶體驗。