Datenblatt

Ivanti Connect Secure (ICS): Sicherheit und Skalierbarkeit der nächsten Generation

Übersicht

Ivanti Connect Secure (ICS) 25.x bietet eine moderne, zuverlässige Lösung für sichere Unternehmenskonnektivität und Zero-Trust-Migration. Aufbauend auf Oracle Linux 9.x mit Betriebssystem bietet ICS eine verbesserte Skalierbarkeit und Leistung für verteilte Umgebungen. Erweiterte Sicherheitsmaßnahmen, einschließlich SELinux und integrierter WAF, verhindern aktiv unbefugten Zugriff und stellen sicher, dass vertrauliche Daten geschützt bleiben. Automatisierte Richtliniendurchsetzung und granulare Privilegkontrollen schützen vor Querbewegungen. Integrierte Sicherheitsanalysen und Bedrohungsabwehr verbessern die Transparenz und beschleunigen die Reaktion auf Vorfälle. ICS 25.x bietet einen zuverlässigen, einheitlichen sicheren Zugriff, der auf die dynamischen Geschäftsumgebungen von heute zugeschnitten ist.

Die Sicherheit ist tief eingebettet; SELinux ist aktiviert und läuft standardmäßig im Durchsetzungsmodus, wodurch eine strenge Systemhärtung, kontinuierliche Überwachung und minimierte Angriffsfläche durch starke richtlinienbasierte Durchsetzung bereitgestellt werden. Root Privilege Avoidance wird implementiert, um sicherzustellen, dass Prozesse das Prinzip des geringsten Privilegs einhalten, wodurch der Strahlradius und die Möglichkeiten für seitliche Bewegungen innerhalb von Netzwerken begrenzt werden.

ICS 25.x erweitert die sichere Bootintegrität auf zusätzliche Dateisysteme, verstärkt die Bootsequenz gegen bösartigen Code und stellt ein sauberes Systembild nach Werksrücksetzungen sicher.

Die Schlüsselverwaltung wird durch eindeutige, randomisierte Schlüssel für jede Bereitstellung und die Trusted Platform Module (TPM)-Integration gestärkt, die Anmeldeinformationen und vertrauliche Daten sichert und Daten im Ruhezustand mit Festplattenverschlüsselung schützt. Die Webserverarchitektur wechselt zu einer NGINX-basierten Platform mit integrierter Web Application Firewall (WAF), verbessert die Transparenz des Anwendungsverkehrs, verbessert die Analyse von Sicherheitsvorfällen und verteidigt sich durch benutzerdefinierte Regelsätze gegen webbasierte Bedrohungen. Diese Funktionen verstärken gemeinsam das Wertversprechen von Ivanti, indem sie eine nahtlose Zero-Trust-Migration unterstützen, traditionelle VPNs mit einem zukunftssicheren sicheren Zugriff überbrücken und eine einheitliche, sichere Konnektivität für verteilte Anwendungen und Benutzer ermöglichen.

Ivanti Secure Access Client

Ivanti Connect Secure umfasst den Ivanti Secure Access Client (ISAC), einen dynamischen Multiservice-Netzwerkclient für mobile und persönliche Computergeräte. Ivanti Secure Access Clients sind einfach bereitzustellen und ermöglichen es Benutzern, von jedem Gerät und überall aus schnell zu klicken und eine Verbindung herzustellen.

Der Ivanti Secure Access Client unterstützt VPN per App, VPN-Konnektivität nach Bedarf, Always-On- und Lockdown-Modi. Der Ivanti Secure Access Client unterstützt auch Full-Tunnel- und FQDN- oder IP/Netzwerk-basierte Split-Tunnel-Konnektivität.

Der Ivanti Secure Access Client verbindet Benutzer sicher mit Netzwerken, sowohl im Daten als auch in der Cloud. Der Ivanti Secure Access Client ist in einem benutzerfreundlichen Paket verpackt und ermöglicht dynamisch die entsprechenden Netzwerk- und Sicherheitsdienste auf den Endpunkten der Benutzer. Mit Ivanti funktioniert die Verbindung einfach und trägt dazu bei, die von mobilen Geräten versprochene Produktivität zu erzielen.

Der Ivanti Secure Access Client auf dem Desktop bietet dynamische Zugriffskontrolle und wechselt nahtlos zwischen Remote- (SSL VPN) und lokalen (NAC) Zugriffskontrolldiensten auf Benutzergeräten. Darüber hinaus ermöglicht es eine umfassende Bewertung der Endpunktsicherheit für mobile und Desktop-Computergeräte sowie bei Bedarf eine Quarantäne und Behebung.

Architektur und Schlüsselkomponenten

Ivanti Connect Secure ist auf Ivanti Security Appliance (ISA) als Hardware oder als virtuelle Appliance verfügbar, wie unten angegeben.

Ivanti Security Appliance (ISA) Serie

  • ISA6500-Gerät: Feste Konfiguration, 1U-Rack-Gerät unterstützt bis zu 2.500 gleichzeitige Benutzer.
  • ISA8500-Appliance: Feste Konfiguration: Das 1U-Rackgerät unterstützt bis zu 25.000 gleichzeitige Benutzer im Standalone-Modus und bis zu 25.000 gleichzeitige Benutzer im Cluster-Modus, abhängig von den Verkehrstypen.

Virtuelle Appliance (ISA-V-Serie): VMware ESXi, KVM, Microsoft Hyper-V, Microsoft Azure, AWS und GCP

  • ISA4500-V: Bietet 4 Kerne, unterstützt bis zu 250 Benutzer
  • ISA6500-V: Bietet 8 Cores, unterstützt bis zu 2.500 Benutzer
  • ISA8500-V: Bietet 12 Cores, unterstützt bis zu 25.000 Benutzer

Ivanti Security-Appliance

Die Ivanti Security Appliance (ISA)-Lösung bietet eine sichere, skalierbare Grundlage für den modernen Zugriff in Hybridumgebungen. ISA ist als physische, virtuelle und Cloud-Bereitstellung verfügbar und unterstützt Unternehmen dabei, Anwendungen und Ressourcen schnell und zuverlässig zu verbinden und gleichzeitig die sich entwickelnden Sicherheits-, Leistungs- und Betriebsanforderungen zu unterstützen.

Ivanti Connect Secure (ICS) Sicherheitsstandards und Zertifizierungen

Ivanti Connect Secure befolgt die Standards des National Institute of Standards and Technology (NIST) Federal Informationen Processing Standards (FIPS) und der National Informationen Assurance Partnership (NIAP), um die Sicherheit und Interoperabilität von Systemen und Produkten zu gewährleisten und die Vertraulichkeit, Integrität und Verfügbarkeit von Daten zu schützen.

Ivanti Connect Secure (ICS)

NIST / FIPS 140-2: Zertifiziert durch Verwendung des FIPS-Anbieter/Moduls von openSSL.org in ICS 22.x (22.6R2 oder höher) Zertifikat Nr. 4282

Ivanti Connect Secure (ICS)

NIST / FIPS 140-3: Zertifiziert mit Oracle Linux 9 unter Verwendung des FIPS-Anbieter/Moduls von OpenSSL.org in ICS 25.x (25.1.0.0 oder höher) Zertifikat Nr. 4779

Ivanti Secure Access Client (ISAC) für Windows

NIST / FIPS 140-3: Zertifiziert mit Oracle Linux 9 unter Verwendung des FIPS-Anbieter/Moduls von OpenSSL.org in ICS 25.x (25.1.0.0 oder höher) Zertifikat Nr. 4779

Ivanti Secure Access Client (ISAC) für MacOS

NIST/FIPS: 22.8R5 oder höher basierend auf openSSL.org Cert #4985

ISAC Mobile – iOS, Android

NIST/FIPS: 22.8R5 oder höher basierend auf openSSL.org Cert #4985

Funktionen in 25.x

Ivanti Connect Secure (ICS)

Funktion

Vorteil

Oracle Linux 9 Betriebssystem

Whitepaper:
Die Rolle von Betriebssystemen bei der IT- und Sicherheitsstrategie

  • Größere Speicherunterstützung: Das 64-Bit-Betriebssystem kann mehr Speicher (RAM) adressieren und ermöglicht Connect Secure, größere Datensätze und mehr gleichzeitige Benutzer zu verarbeiten.
  • Erhöhte Sicherheit: 64-Bit-Benutzerplatz verbessert den Schutz vor speicherbasierten Angriffen
  • Verbesserte Leistung: Anwendungen können die 64-Bit-Verarbeitungsleistung nutzen, was zu einer schnelleren Daten, einem höheren Durchsatz und einer besseren Gesamtleistung führt.
  • Verbesserte Skalierbarkeit: Unterstützt größere Datenbankgrößen, mehr Verbindungen und ressourcenintensive Anwendungen und eignet sich somit für Workloads im Unternehmensmaßstab.
  • Zukunftssicherheit und Kompatibilität: Neuere Oracle-Funktionen und Software-Updates sind für 64-Bit-Plattformen optimiert und gewährleisten kontinuierliche Kompatibilität und Unterstützung für eine Vielzahl von Softwarebibliotheken von Drittanbietern.

SELinux

  • Bietet eine feinkörnige, obligatorische Zugriffskontrolle, die potenzielle Schäden durch kompromittierte Anwendungen oder Prozesse drastisch begrenzt, selbst wenn solche Prozesse als Root ausgeführt werden.
  • Standardmäßig im Durchsetzungsmodus in ICS aktiviert.

NGINX mit integrierter Web Application Firewall (WAF)-Konfiguration für ICS-Gateways

  • Überprüft und stoppt Layer-7-Angriffe (Anwendung) über HTTP-Datenverkehr, der auf Connect Secure Gateways endet.
  • Verhindert Angriffe wie SQL-Injection, Crosssite-Scripting (XSS) und andere Web-Exploits
  • Minimiert Angriffsfläche

Schlüsselverwaltung

  • Einmalige, randomisierte Schlüssel für jedes Gateway
  • Verwendet die Implementierung von TPM/vTPM (Trusted Platform Module) für ein robustes Schlüsselmanagement
  • Verbessert die Sicherheit durch Minimierung des Risikos von Sicherheitsverletzungen
  • Reduziert die Auswirkungen wichtiger Kompromisse
  • Verhindert das Austreten/Beeinträchtigen sensibler Daten
  • Verbessert die Sicherheitshaltung

Sichere Boot-/Werksrücksetzung

  • Bietet verbesserte Integritätsprüfungen beim Booten, um eine geringe Malware-Persistenz zu verhindern
  • Stellt sicher, dass die Integrität kritischer Dateisysteme während der Werksrücksetzung für ISA-Hardwaregeräte und VMs, auf denen ICS-Softwarebilder ausgeführt werden, erhalten bleibt.
  • Enthält Trusted Platform Module (TPM)
  • Schützt die Integrität des Boot-Prozesses, indem eine etablierte Vertrauenskette überprüft wird.
  • Verlängert die Validierung der Vertrauenskette auf zusätzliche Dateisysteme und schützt deren Integrität weiter
  • Verhindert das Laden von Schadcode auf niedriger Ebene aus Bootpartitionen
  • Verhindert die Angreiferpersistenz bei Dateisystemen auf niedriger Ebene
    Verbessert die Sicherheit durch Reduzierung des Risikos von Kompromittierungen

Funktionen in 25.x – Ivanti Connect Secure (ICS)

Funktion

Vorteil

Sichere Boot-/Werksrücksetzung – Virtuelle Geräte

  • Stellt sicher, dass beim Start nur vertrauenswürdiger und verifizierter Code ausgeführt wird, mit sicherer Bootimplementierung für virtuelle Appliances.
  • Überprüft Firmware- und Betriebssystemintegrität während des Startvorgangs.
  • Verwendet vTPM (virtual Trusted Platform Module)
  • Virtuelle Appliances umfassen alle Funktionen für den sicheren Boot und die Werksrücksetzung der Hardware-Appliance sowie...
  • Schützt Systeme vor Manipulationen, unbefugten Änderungen oder Malware-Injektionen
  • Gewährleistet eine zuverlässige Ausführung über virtuelle Appliances hinweg

Root Privilege Avoidance (NRP)

  • Systemprozesse werden standardmäßig die vollständigen Administratorrechte verweigert und mit den geringsten erforderlichen Rechten ausgeführt, z. B. als nicht-privilegierte oder dedizierte Dienstkonten.
  • Beschränkt den Zugriff auf die erforderlichen Dateien und Systemressourcen
    Begrenzt die Angriffsfläche
    Verringert Risiken und begrenzt potenzielle Schäden

Debuggen von Webserverprotokollen

  • Debug-Schweregradcodes für webbezogene Ereignisse bereitstellen

Multifaktor-Authentifizierung (MFA)

  • Erfordert, dass Benutzer zwei oder mehrere unabhängige Verifizierungsmethoden bereitstellen, um auf ein Konto oder System zuzugreifen.
    Verbessert die Sicherheit, indem es für unbefugte Benutzer viel schwieriger wird, Zugriff zu erhalten, selbst wenn sie ein Passwort erhalten haben.

Funktion

Vorteil

Externes Integritätsprüfwerkzeug (ICT) ausführen

  • Scans von nSA zu einzelnen oder mehreren Gateways mit einem einzigen Klick.
  • Sicherheitsdienstprogramm zur Überprüfung der Integrität wichtiger Dateien und Systemkomponenten
  • Erkennt unbefugte Änderungen, Beschädigungen oder Manipulationen
  • Hilft bei der Identifizierung potenzieller Kompromisse oder Anomalien, indem Dateien mit bekannten guten Baselines verglichen werden
  • Ermöglicht eine schnellere Reaktion auf Bedrohungen und die Aufrechterhaltung der Systemverlässlichkeit
  • Gibt eine Warnmeldung aus, wenn es eine Anomalie im ausgeführten ICT auf einem Gateway gibt.
  • Ermöglicht Administratoren die Auswahl eines Versionsspezifischen ICT-Pakets, die Ausführung gegen ein oder mehrere ICS-Gateways und die Anzeige der Ergebnisse auf derselben Seite, auf der das ICT ausgeführt wird.

Erweiterte HTML5-Funktionslizenzverwaltung

  • Die Verwaltung von HTML-Funktionslizenzen bringt Kosten-, Rechts-, Sicherheits- und Betriebsvorteile mit sich.
  • Ermöglicht Unternehmen die Steuerung und Prüfung der Webtechnologien, die Benutzern oder Entwicklern zur Verfügung stehen.

Alarm- und Benachrichtigungsverbesserungen

  • E-Mail-basierte Alarme geben den Status des ICS-Gateways an

Funktionen in 25.x – Ivanti Secure Access Client (ISAC)

Funktion

Vorteil

Desktop- und Mobile-Platform-Support

  • Desktop – Windows (Intel x86 und ARM), macOS (Intel und ARM) M1/M2/M3/M4, Linux
    Mobile – iOS-, Android-, Android-App auf ChromeOS

Komplett qualifizierter Domänenname (FQDN) Split-Tunneling

  • Ermöglicht Benutzern den sicheren Zugriff auf bestimmte Ressourcen über VPN (basierend auf Domänennamen, nicht nur IP-Adressen)
  • Ermöglicht die direkte Weiterleitung von anderem Internetverkehr (außerhalb des VPN)
  • Verbessert Netzwerkeffizienz und Ressourcennutzung
  • Verringert die VPN-Bandbreitennutzung
  • Verbessert die Benutzererfahrung, indem nur der erforderliche Datenverkehr durch den sicheren Tunnel geleitet wird.

Fast Identity Online (FIDO2) und kennwortlose Authentifizierung

  • Bietet eine sicherere und nutzerfreundlichere Authentifizierung ohne Passwörter
  • Verwendet Passkeys, Biometrie, PINs

Funktionen in 25.x – ICS-Funktionen, die über Ivanti Neurons for Secure Access (nSA) verfügbar sind

Externes Integritätsprüfwerkzeug (ICT) ausführen

  • Scans von nSA zu einzelnen oder mehreren Gateways mit einem einzigen Klick
  • Sicherheitsdienstprogramm zur Überprüfung des
    Integrität wichtiger Dateien und Systemkomponenten
  • Erkennt nicht autorisierte Änderungen, Korruption,
    oder Manipulation
  • Hilft bei der Identifizierung potenzieller Kompromisse oder Anomalien, indem Dateien mit bekannten guten Baselines verglichen werden
  • Ermöglicht eine schnellere Reaktion auf Bedrohungen und die Aufrechterhaltung der Systemverlässlichkeit
  • Gibt eine Warnmeldung aus, wenn es eine Anomalie im ausgeführten ICT auf einem Gateway gibt.
  • Ermöglicht Administratoren die Auswahl eines Versionsspezifischen ICT-Pakets, die Ausführung gegen ein oder mehrere ICS-Gateways,
    und die Ergebnisse auf derselben Seite anzeigen, auf der die ICT ausgeführt wird

Erweiterte HTML5-Funktionslizenzverwaltung

  • Die Verwaltung von HTML-Funktionslizenzen bringt Kosten-, Rechts-, Sicherheits- und Betriebsvorteile mit sich.
  • Ermöglicht Unternehmen die Steuerung und Prüfung der Webtechnologien, die Benutzern oder Entwicklern zur Verfügung stehen.

Alarm- und Benachrichtigungsverbesserungen

  • E-Mail-basierte Alarme geben den Status des ICS-Gateways an

Merkmale und Vorteile

Funktion

Beschreibung

Layer-3-VPN

  • Dual-Transport (SSL + Encapsulating Security Payload) vollständige Layer-3-VPN-Konnektivität mit granularer Zugriffskontrolle.
  • Die Modi "Imways-on VPN with Lockdown Mode" und "VPN Only Access" für Compliance (VPN-Verbindung verbindet/trennt sich automatisch je nach Standort des Benutzers).
  • Maschinenbasiertes VPN mit der Möglichkeit, nach der Anmeldung des Benutzers auf eine benutzerbasierte Authentifizierung zuzugreifen.
  • "On-Demand VPN" und "Per App VPN" für eine nahtlose und sichere Endbenutzererfahrung.

Layer-4-VPN

  • Client/Server-Proxyanwendung, die den Datenverkehr von bestimmten Anwendungen zu bestimmten Zielen tunnelt.
  • Windows-Version des Secure Application Manager (PSAM) ermöglicht sicheren Datenverkehr zu einzelnen Client-/Serveranwendungen und Anwendungsservern.
  • Die Java-Version des Secure Application Manager (JSAM) bietet Unterstützung für Client-/Serveranwendungen mit statischem TCP-Port.

Bedingter Zugriff

  • Validiert und verifiziert Geräte und Benutzer über eine Reihe automatisierter Richtlinien zum Schutz von Netzwerken und Daten. Jeder Zugriffsversuch wird dynamisch ausgewertet und auf Grundlage der geltenden Richtlinien in Echtzeit gesteuert.

Erweitertes Benutzerportal
(Layer 7/Clientless VPN)

  • Sichert Clientless-Zugriff von jedem HTML5-capable Browser auf veröffentlichte und/oder vom Benutzer hinzugefügte Anwendungen und Links. Dynamisch basierend auf Benutzerrolle generiert.
  • RDP/VNC/SSH-Zugriff mit Advanced HTML5.
  • Web-Rewriter und Web-Proxy integriert.
  • Multiportal-Support (z. B. SSO-Portal für Mitarbeiter, 2FA-Portal für Auftragnehmer).
  • Unterstützung für Windows Terminal Services, VDI (Citrix, VMware) und File Browsing.

Optimierte Endbenutzererfahrung

  • Reibungsloses Roaming vom Remotezugriff auf lokalen LAN-Zugriff (Ivanti Policy Secure).
    Single Sign On (SSO) für schnellen, sicheren Zugriff von Remote-Standorten oder Standorten vor Ort (über Integration mit Ivanti Connect Secure und Ivanti Policy Secure).

Aussagekräftige Endpunkt und Bewertung

  • Bewertet und behebt Endbenutzergeräte vor der Authentifizierung mit einfachen Richtliniendefinitionen.
    Windows, MacOS, Apple iOS und Android.

Merkmale und Vorteile (Fortsetzung)

Funktion

Beschreibung

Flexible Startoptionen
(eigenständiger Client, browserbasierter Start)

  • Benutzer können SSL VPN ganz einfach über ihren Webbrowser oder direkt von ihren Geräten aus starten.
  • Die Funktion Auto Connect ermöglicht es Geräten, sich automatisch mit VPN zu verbinden, entweder wenn der Computer startet oder sich der Benutzer anmeldet.
  • VPN-on-Demand-Funktion nutzt Betriebssystemfunktionen für die automatische Auslösung von VPN nahtlos im Hintergrund, wenn eine genehmigte Anwendung Zugriff auf das Unternehmen benötigt.

Unterstützt Cloud Secure Solution

  • Verbinden Sie Cloud Daten- und Rechenzentrumszugriff zu einem nahtlosen Benutzererlebnis für Mitarbeiter der nächsten Generation.
  • Fügen Sie Compliance-Regeln für den Hybrid DC-Zugriff hinzu.

Vorkonfigurationsoptionen
(nur Windows und Mac)

  • Administratoren können eine Bereitstellung mit einer Liste von Gateways für Endbenutzer vorkonfigurieren.

Authentifizierungsoptionen

  • Adaptive Authentifizierung mit dynamischer Multifaktorauthentifizierung mit mehreren Benutzerattributen.
  • Administratoren können Ivanti für die Remote-Benutzerauthentifizierung mithilfe einer Vielzahl von Authentifizierungsmechanismen bereitstellen, einschließlich biometrischer Authentifizierungsunterstützung mit Windows Hello for Business, Hardwaretoken, Smartcard, Softtoken, Google Authenticator, Einmalkennwörtern und Zertifikatauthentifizierung.
  • Administratoren können AAA-Datenverkehr über eine gewünschte Schnittstelle (intern/extern/Management) senden, um die Benutzerauthentifizierung an einen Anbieter zu delegieren.
  • Die OAuth/OpenID Connect-Unterstützung ermöglicht die Integration mit jedem standardmäßigen OpenID-Anbieter wie Google, OKTA, Azure AD usw., während eine Verbindung zu Connect Secure hergestellt wird (als „Relying Party“ fungiert).
  • OAuth-Gruppenrollenzuordnung ermöglicht die Zuweisung von Zugriffsrichtlinien und Benutzerrollen basierend auf der Gruppenmitgliedschaft des Anbieter.

VDI-Unterstützung

  • Ivanti unterstützt die neuesten Versionen von VMware Horizon und Citrix XenApp / XenDesktop.

Granulare SSL-Verschlüsselungskonfiguration

  • Ermöglicht es dem Administrator, bestimmte Verschlüsselungen über die vorkonfigurierten für eine hochsichere Compliance auszuwählen.

RUHE-API

  • Umfassende REST-APIs unterstützen Automatisierung, Diagnose, Konfigurationsmanagement und betriebliche Workflows.
  • Die Postman-Sammlung der ICS Rest APIs ist über das Downloadportal verfügbar.

Sicherer Boot mit Trusted
Platform (TPM)

  • Verbesserte Integritätsprüfungen beim Start, um Malware-Persistenz auf niedriger Ebene zu verhindern
  • Verwendet einen eindeutigen und zufälligen Verschlüsselungscode auf Instanz
    Hardwaregeräte verfügen über integrierten TPM-Chip
  • Virtuelle Appliances verwenden virtuelles TPM von der zugrunde liegenden Cloud-/Platform

Rich Access Privilege Management-Funktionen

Funktion

Beschreibung

Vorteil

ACME (Automierte Zertifikatmanagementumgebung)

  • Unterstützt die reduzierten TLS-Basisanforderungen, die sowohl die Lebensdauer von TLS-Zertifikaten als auch die Wiederverwendbarkeit von CA-validierten Informationen in Zertifikaten verkürzt haben.
  • Automatisiert die Zertifikatanforderungen, Domänenvalidierung, Zertifikatausgabe und Zertifikatbereitstellung auf der vorgesehenen Schnittstelle.

Dynamische Rollenzuordnung mit benutzerdefinierten Ausdrücken

  • Kombiniert Netzwerk-, Gerät- und Sitzungsattribute, um zu bestimmen, welche Zugriffstypen zulässig sind.
  • Eine dynamische Kombination von Attributen pro Sitzung kann verwendet werden, um die Entscheidung für die Rollenzuordnung zu treffen.
  • Durch MDM-Integration werden Gerät abgerufen und Richtlinienentscheidungen entsprechend angewendet, bevor Zugriff gewährt wird.
  • Ermöglicht es dem Administrator, jede einzelne Sitzung nach Zweck bereitzustellen.

Unterstützung für RSA Authentication Manager

  • RSA Authentication Manager Risikobasierte Authentifizierung.
  • Bietet eine weitere Option für die Authentifizierungsschicht.

Standardbasierte integrierte Zeitbasiert
Einmaliges Passwort (TOTP)

  • Aktiviert die Multifaktor-Authentifizierung über Smartphones.
  • Nutzt Smartphones, um einen kosteneffektiven Zwei-Faktor-Authentifizierungsmechanismus mit Self-Service einzuführen, bei dem einmalige Passcodes von einer mobilen App generiert werden.

Mehrere Sitzungen pro Benutzer

  • Ermöglicht Remotebenutzern das Starten mehrerer Remotezugriffssitzungen.
  • Ermöglicht Remotebenutzern, mehrere authentifizierte Sitzungen gleichzeitig zu öffnen, z. B. wenn sie gleichzeitig von einem Laptop und einem Smartphone auf VPN zugreifen.

Benutzerdatensatzsynchronisierung

  • Unterstützt die Synchronisation von Benutzerdatensätzen, wie z. B. Benutzer-Lesezeichen, über verschiedene Ivanti-Appliances hinweg.
  • Gewährleistet eine einheitliche Benutzererfahrung für Benutzer, die häufig von einer Region in eine andere reisen und daher eine Verbindung zu verschiedenen Ivanti-Appliances herstellen müssen, die Ivanti Connect Secure ausführen.

Mobile-freundliche SSL VPN-Anmeldeseiten

  • Bietet vordefinierte HTML-Seiten, die für mobile Geräte angepasst werden, einschließlich Apple iPhone, iPad und Google Android.
  • Bietet Benutzern mobiler Gerät eine vereinfachte und verbesserte Benutzererfahrung und Webseiten, die auf ihre Gerät zugeschnitten sind.

Integration mit starker Authentifizierung und Identitäts- und Zugriffsverwaltung
(IAM) Plattformen

  • Möglichkeit zur Unterstützung von SecurID, Security Assertion Markup Language (SAML), einschließlich standardbasierter SAML v2.0-Unterstützung und Public Key Infrastructure (PKI)/digitalen Zertifikaten.
  • OAuth/OpenID Connect Support.
  • Nutzt vorhandene Unternehmensauthentifizierungsmethoden, um die Verwaltung zu vereinfachen.

Einfache Verabreichung

Funktion

Beschreibung

Vorteil

Neurons für sicheren Zugriff

  • Optionale zentrale Management-, Analyse- und Platform für Ivanti Connect Secure-Bereitstellungen.
  • Komplettes Konfigurationsmanagement, Ein-Klick-Upgrades, zentralisierte Protokollierung, benutzerdefinierte Berichterstattung und Fehlerbehebung.
  • "Lift and Shift"-Konfigurationen über Konfigurationsvorlagen und Konfigurationsverwaltung mit mehreren Knoten.
  • Zentralisierte Konfiguration und Gateway-Lifestylemanagement sparen Zeit und Geld.
  • Verbesserte Verhaltensanalysen identifizieren und reagieren automatisch auf riskantes Benutzerverhalten, bevor es zu einem Problem wird.
  • Vereinfacht die Verwaltung von Multiknoten- oder globalen Bereitstellungen.

Mobile Gerät Management (MDM) Integration

  • Ermöglicht konsolidierte Berichte und Dashboards für vereinfachte Verwaltung.
  • Nutzt MDM-Attribute für eine intelligentere und zentralisiertere Richtlinienerstellung.
  • Ermöglicht die transparente Bereitstellung von Ivanti Clients auf iOS- und Android-Geräten auf MDM-Basis ohne Berührung.
  • Verlängert MDM-Investitionen, um umfassende Endpunkt zu erhalten und zusätzliche mobile Anwendungsfälle zu unterstützen.

Bridge Certification Authority (BCA) Unterstützung

  • Bridge CA ist eine PKI-Erweiterung, die Anker (Root CAs) überkreuzt.
  • Unterstützt verknüpfte PKI-Bereitstellungen mit Clientzertifikatauthentifizierung.
  • Ermöglicht es Kunden, Richtlinienerweiterungen in der Admin-Benutzeroberfläche zu konfigurieren, die während der Zertifikatvalidierung durchgesetzt werden sollen.
  • Ermöglicht Kunden, die erweiterte PKI-Bereitstellungen zur Bereitstellung von Ivanti-Appliances verwenden, eine strenge standardkonforme Zertifikatvalidierung durchzuführen, bevor Daten und Anwendungen zwischen Organisationen und Benutzern gemeinsam genutzt werden können.

Unterstützung mehrerer Hostnamen

  • Möglichkeit, verschiedene virtuelle Extranet-Websites von einer einzigen Appliance aus zu hosten.
  • Vereinfacht den Verwaltungsaufwand.

Anpassbare Benutzeroberfläche

  • Erstellung vollständig angepasster Anmeldeseiten.
  • Bietet einen individualisierten Look für bestimmte Rollen und optimiert die Benutzererfahrung.

Flexible Single Sign-On (SSO)-Funktionen

Funktion

Beschreibung

Vorteil

SAML Single Sign-On für den Zugriff auf Cloud- und Webanwendungen

  • SAML 2.0-basierte SSO für eine Vielzahl von Webanwendungen, einschließlich vieler der heute beliebtesten Software as a Service (SaaS)-Anwendungen.
  • Enthält SSO-Funktionalität, auch wenn die Verbindung über einen Ivanti Connect Secure Layer 3 VPN-Tunnel hergestellt wird.
  • Ivanti Connect Secure unterstützt Bereitstellungen sowohl als SAML Identity Anbieter (IdP) als auch als SAML Service Anbieter (SP).
  • Single Sign-On für webbasierte und cloudbasierte Anwendungen eines Benutzers, was die Benutzerkonnektivität vereinfacht.

Kerberos eingeschränkte Delegation

  • Unterstützung für Kerberos Constrained Delegation (KCD) Protokoll.
  • Erzwingt KCD für Exchange Active Sync-Datenverkehr, der Clientzertifikate, vertrauenswürdige CA-Zertifikate und ordnungsgemäße Delegationsrichtlinien für die Authentifizierung erfordert.
  • Unternehmen müssen keine statischen Passwörter verwalten, wodurch Verwaltungszeit und Kosten reduziert werden.

Kerberos SSO und NT LAN Manager
(NTLMv2) Unterstützung

  • Ivanti Connect Secure authentifiziert Remotebenutzer automatisch über Kerberos oder NTLMv2 mithilfe von Benutzeranmeldeinformationen.
  • Vereinfacht die Benutzererfahrung, indem die Notwendigkeit entfällt, Anmeldeinformationen mehrmals einzugeben, um auf verschiedene Anwendungen zuzugreifen.

Integration der Passwortverwaltung

  • Standardbasierte Schnittstelle für umfassende Integration mit Passwortrichtlinien in Verzeichnisspeichern (LDAP, AD und andere).
  • Nutzt vorhandene Server, um Benutzer zu authentifizieren.
  • Benutzer können Passwörter direkt über die Ivanti Connect Secure-Schnittstelle verwalten.

Webbasierte SSO-Basisauthentifizierung und NTLM

  • Ermöglicht Benutzern den Zugriff auf andere Anwendungen oder Ressourcen, die durch ein anderes Zugriffsverwaltungssystem geschützt sind, ohne erneut Anmeldedaten einzugeben.
  • Verringert die Notwendigkeit, dass Benutzer mehrere Anmeldedatensätze für webbasierte und Microsoft-Anwendungen eingeben und verwalten müssen.

Webbasierte SSO-Formulare, Headervariable, SAML-basiert

  • Möglichkeit, Benutzername, Anmeldeinformationen und andere vom Kunden definierte Attribute an die Authentifizierungsformulare anderer Produkte und als Headervariablen weiterzuleiten.
  • Verbessert die Benutzerproduktivität und bietet ein individuelles Erlebnis.

OAuth/OpenID Connect

  • Die OAuth/OpenID Connect-Unterstützung ermöglicht die Integration mit allen Standard-OpenID-Anbietern wie Google, Okta, Azure AD usw., während die Verbindung mit Connect Secure (als Relaying Party) hergestellt wird.
  • Integration in vorhandene OAuth-Bereitstellungen für eine einfache Benutzer-ID-Verknüpfung.

Bereitstellung nach Zweck

Funktion

Beschreibung

Vorteil

Ivanti Secure Access Client

  • Einheitlicher, integrierter Remotezugriffsclient, der auch Remotebenutzern LAN-Zugriffskontrolle und dynamische VPN-Funktionen bereitstellen kann.
  • Ivanti Secure Access Client ersetzt die Notwendigkeit, mehrere separate Clients für verschiedene Funktionen wie VPN- und LAN-Zugriffskontrolle bereitzustellen und zu warten.
  • Endbenutzer klicken und verbinden einfach die gewünschte Verbindung.

Clientloser Core-Webzugriff

  • Sicherer Zugriff auf verschiedene Arten von webbasierten Anwendungen, einschließlich der heute häufigsten Anwendungen wie Outlook Web Access, SharePoint und viele andere.
  • Remote Desktop Protocol (RDP)-Zugriff in Ivanti Connect Secure kann über HTML5 über RDP von Drittanbietern bereitgestellt werden.
  • Bietet die am einfachsten zugängliche Form des Anwendungs- und Ressourcenzugriffs von einer Vielzahl von Endbenutzergeräten mit extrem detaillierten Sicherheitskontrolloptionen.
  • Komplett Clientless-Ansatz mit nur einem Webbrowser.

IKEv2-Unterstützung für mobile Geräte

  • Ermöglicht Remotebenutzern die Verbindung von jedem mobilen Gerät, das die VPN-Verbindung Internet Key Exchange (IKEv2) unterstützt.
  • Der Administrator kann eine strenge Zertifikats- oder Benutzernamen-/Passwortauthentifizierung für den Zugriff über IKEv2 aktivieren.
  • Vollständige L3 VPN-Unterstützung für neue Geräte, die IKEv2 unterstützen, für die jedoch noch kein Client verfügbar ist.

Virtual Desktop Infrastructure (VDI) Support

  • Ermöglicht die Interoperabilität mit VMware View Manager und Citrix Xen Desktop.
  • Bietet Remotebenutzern nahtlosen Zugriff auf ihre virtuellen Desktops, die auf VMware- und Citrix-Servern gehostet werden.

Zero Touch-Bereitstellung

  • Stellen Sie ICS mithilfe von OpenStack KVM, VMWare, Hyper V und Cloud (GCP, Azure, AWS) bereit.
  • Erstkonfiguration vom lokalen DHCP-Server ohne manuelle Daten abrufen.
    Konfigurieren und Verwalten über REST API.
  • Verbessert die Admin-Produktivität und bietet ein individuelles Erlebnis.

ActiveSync Proxy

  • Sichere Zugriffskonnektivität (starke Verschlüsselung + Zertifikat
    Authentifizierung) von Mobilgeräten (wie iOS oder Android) zum Exchange Server über Proxy, ohne Clientsoftwareinstallation. Ermöglicht bis zu 5.000 gleichzeitige Sitzungen.
  • Ermöglicht es Kunden, vielen Benutzern (einschließlich Mitarbeitern, Auftragnehmern und Partnern) den Zugriff auf Unternehmensressourcen über Mobiltelefone über ActiveSync zu ermöglichen.

Secure Application Manager (SAM)

  • Ein leichter Anwendungsdownload, der den Zugriff auf Client-/Serveranwendungen ermöglicht.
  • Aktiviert den Zugriff auf Client-/Serveranwendungen über einen Webbrowser.
  • Bietet auch nativen Zugriff auf Terminalserveranwendungen, ohne dass ein vorinstallierter Client erforderlich ist.