概述
Ivanti Connect Secure (ICS) 25.x 为安全的企业连接和零信任迁移提供了现代、可靠的解决方案。ICS 基于 Oracle Linux 9.x 和操作系统构建,为分布式环境提供更高的可扩展性和性能。高级安全措施,包括 SELinux 和集成 WAF,可主动防止未经授权的访问,并确保敏感数据得到保护。自动政策执行和细粒度权限控制可防止横向移动。内置安全分析和威胁防御功能可提高可见性并加快事件响应速度。ICS 25.x 提供针对当今动态业务环境量身定制的可靠、统一的安全访问。
安全已深度嵌入;默认情况下,SELinux 已启用并在执行模式下运行,通过强大的基于政策的执行提供严格的系统强化、持续监控和最小化攻击面。实施根权限避免以确保流程符合最小权限原则,从而限制爆炸半径和网络内横向移动的机会。
ICS 25.x 将安全启动完整性扩展到其他文件系统,增强针对恶意代码的启动顺序,并确保在出厂重置后系统映像保持干净。
通过针对每个部署和可信平台模块 (TPM) 集成的唯一随机密钥加强密钥管理,从而保护凭据和敏感数据,并通过磁盘加密保护静态数据。web 服务器架构过渡到基于 NGINX 的平台,该平台具有内置 web 应用程序防火墙 (WAF),可提高对应用程序流量的可见性,增强安全事件分析,并通过自定义规则集防御基于 web 的威胁。这些功能通过支持无缝零信任迁移、将传统 VPN 桥接到面向未来的安全访问,以及为分布式应用程序和用户实现统一、安全连接,共同强化了 Ivanti 的价值主张。
Ivanti Secure Access Client
Ivanti Connect Secure 包括 Ivanti Secure Access Client (ISAC),这是一种适用于移动和个人计算设备的动态多服务网络客户端。Ivanti Secure Access Client 易于部署,使用户能够随时随地从任何设备快速“点击并连接”。
Ivanti Secure Access Client 支持每个应用程序 VPN、按需 VPN 连接、始终开启和锁定模式。Ivanti Secure Access Client 还支持全隧道和 FQDN 或基于 IP/网络的分割隧道连接。
Ivanti Secure Access Client 将用户安全地连接到数据和云网络。Ivanti Secure Access Client 封装在用户友好的程序包中,可在用户端点上动态启用适当的网络和安全服务。有了 Ivanti,连接就可以正常工作,有助于实现移动设备承诺的生产力。
桌面上的 Ivanti Secure Access Client 提供动态访问控制,在用户设备上的远程 (SSL VPN) 和本地 (NAC) 访问控制服务之间无缝切换。它还支持对移动和桌面计算设备进行全面的端点安全状态评估,并在必要时进行隔离和修复。
架构和关键组件
Ivanti Connect Secure 可作为硬件或虚拟设备在 Ivanti Security Appliance (ISA) 上提供,如下所示。
Ivanti Security Appliance (ISA) 系列
- ISA6500 设备:固定配置,1U 机架安装设备支持多达 2,500 个并发用户。
- ISA8500 设备:固定配置,1U 机架安装设备支持独立模式下多达 25,000 个并发用户,以及集群模式下多达 25,000 个并发用户,具体取决于流量类型。
虚拟设备(ISA-V 系列):VMware ESXi、KVM、Microsoft Hyper-V、Microsoft Azure、AWS 和 GCP
- ISA4500-V:提供 4 个核心,支持多达 250 个用户
- ISA6500-V:提供 8 个核心,支持多达 2,500 个用户
- ISA8500-V:提供 12 个内核,支持多达 25,000 个用户
Ivanti 安全设备
Ivanti Security Appliance (ISA) 解决方案为跨混合环境的现代访问提供了安全、可扩展的基础。ISA 作为物理、虚拟和云部署提供,可帮助组织提供快速、可信的应用程序和资源连接,同时支持不断变化的安全性、性能和操作要求。
Ivanti Connect Secure (ICS) 安全标准和认证
Ivanti Connect Secure 遵守国家标准与技术研究所 (NIST) 联邦信息处理标准 (FIPS) 和国家信息保障合作伙伴 (NIAP) 标准,以确保系统和产品的安全性和互操作性,并保护数据机密性、完整性和可用性。
Ivanti Connect Secure (ICS) | NIST / FIPS 140-2:在 ICS 22.x(22.6R2 或更高版本)证书 #4282 中使用 openSSL.org 的 FIPS 提供程序/模块进行认证 |
|---|
Ivanti Connect Secure (ICS) | NIST / FIPS 140-3:在 ICS 25.x(25.1.0.0 或更高版本)证书 #4779 中使用 OpenSSL.org 的 FIPS 提供程序/模块通过 Oracle Linux 9 认证 |
适用于 Windows 的 Ivanti Secure Access Client (ISAC) | NIST / FIPS 140-3:在 ICS 25.x(25.1.0.0 或更高版本)证书 #4779 中使用 OpenSSL.org 的 FIPS 提供程序/模块通过 Oracle Linux 9 认证 |
适用于 MacOS 的 Ivanti Secure Access Client (ISAC) | NIST / FIPS:22.8R5 或更高版本,基于 openSSL.org Cert #4985 |
ISAC Mobile - iOS、Android | NIST / FIPS:22.8R5 或更高版本,基于 openSSL.org Cert #4985 |
25.x 中的功能
Ivanti Connect Secure (ICS)
功能 | 优势 |
|---|
Oracle Linux 9 操作系统 白皮书: 操作系统在 IT 和安全策略中的作用 | - 更大的内存支持:64 位操作系统可以处理更多的内存 (RAM),使 Connect Secure 能够处理更大的数据集和更多同时使用的用户
- 增强安全性:64 位用户空间增强了对基于内存的攻击的保护
- 性能提升:应用程序可以利用 64 位处理能力,从而加快数据速度、提高吞吐量并提升整体性能
- 增强的可扩展性:支持更大的数据库大小、更多的连接和资源密集型应用程序,使其适用于企业级工作负载
|
| - 面向未来的设计和兼容性:针对 64 位平台优化了更新的 Oracle 功能和软件更新,确保持续兼容并支持各种第三方软件库
|
SELinux | - 提供细粒度的强制访问控制,可极大地限制受损害应用程序或流程的潜在损坏,即使此类流程以根模式运行。
- 在 ICS 中默认在强制模式下启用。
|
NGINX,集成 web 应用程序防火墙 (WAF) 配置,适用于 ICS 网关 | - 检查并阻止在 Connect Secure 网关上终止的 HTTP 流量上的第 7 层(应用程序)攻击
- 防止 SQL 注入、跨站点脚本 (XSS) 和其他 web 漏洞等攻击
|
| |
密钥管理 - 每个网关的唯一随机密钥
- 利用 TPM/vTPM(可信平台模块)实施实现强大的密钥管理
| - 通过最大限度地降低违规风险来增强安全性
- 减少密钥泄露的影响
- 防止敏感数据泄漏/泄露
- 提升安全态势
|
安全启动/出厂重置 - 在启动时提供增强的完整性检查,以阻止低级别恶意软件持久性
- 确保运行 ICS 软件映像的 ISA 硬件设备和 VM 在出厂重置期间关键文件系统的完整性保持不变
- 包含可信平台模块 (TPM)
| - 通过验证已建立的信任链来保护启动过程的完整性
- 将信任验证链扩展到其他文件系统,进一步保护其完整性
- 防止从启动分区加载低级恶意代码
- 防止攻击者在低级别文件系统上的持久性
通过降低泄露风险来增强安全性
|
25.x 中的功能 - Ivanti Connect Secure (ICS)
功能 | 优势 |
|---|
安全启动/出厂重置 - 虚拟设备 - 确保启动时仅运行可信且经过验证的代码,并针对虚拟设备实施安全启动。
- 在启动期间验证固件和操作系统完整性。
- 利用 vTPM(虚拟可信平台模块)
| - 虚拟设备包括所有硬件设备安全启动和出厂重置功能,以及...
- 保护系统免遭篡改、未经授权的更改或恶意软件注入
- 确保跨虚拟设备的可信执行
|
根权限避免 (NRP) - 默认情况下,系统进程被拒绝完全管理员权限,并且以所需的最低权限运行,例如,作为非特权或专用服务帐户
| - 仅限制对所需文件和系统资源的访问
限制攻击面 降低风险并限制潜在伤害
|
调试 web 服务器日志 | |
多因素身份验证 (MFA) | - 要求用户提供两种或更多种独立验证方法来访问帐户或系统
通过使未经授权的用户更难获得访问权限来增强安全性,即使他们已获得密码
|
功能 | 优势 |
|---|
运行外部完整性检查工具 (ICT) - 只需单击即可从 nSA 扫描到单个或多个网关。
- 旨在验证关键文件和系统组件完整性的安全实用程序
- 检测未经授权的更改、损坏或篡改
| - 通过将文件与已知的良好基线进行比较,帮助识别潜在的危害或异常
- 能够更快地响应威胁并保持系统可信度
- 如果网关上执行的 ICT 出现异常,则提供警报
- 允许管理员选择特定版本的 ICT 程序包,针对一个或多个 ICS 网关执行,并在执行 ICT 的同一页面上查看结果
|
高级 HTML5 功能许可证管理 | - 管理 HTML 功能许可证带来成本、法律、安全和操作优势
- 使组织能够控制和审核用户或开发人员可用的 web 技术。
|
警报和通知增强 | |
25.x 中的功能 - Ivanti Secure Access Client (ISAC)
功能 | 优势 |
|---|
桌面和移动平台支持 | - 桌面 - Windows(Intel x86 和 ARM)、macOS(Intel 和 ARM)M1/M2/M3/M4、Linux
移动 - ChromeOS 上的 iOS、Android、Android 应用程序
|
完全限定域名 (FQDN) 拆分隧道 - 允许用户通过 VPN 安全地访问特定资源(基于域名,而不仅仅是 IP 地址)
- 允许其他互联网流量直接路由(VPN 外部)
| - 提高网络效率和资源利用率
- 减少 VPN 带宽使用
- 仅通过安全隧道路由必要的流量,从而增强用户体验
|
Fast Identity Online (FIDO2) 和无密码身份验证 | - 无需密码即可提供更安全、更友好的身份验证
- 使用密钥、生物特征识别、PIN
|
25.x 中的功能 - 通过 Ivanti Neurons for Secure Access (nSA) 适用的 ICS 功能
运行外部完整性检查工具 (ICT) - 只需单击即可从 nSA 扫描到单个或多个网关
- 安全实用程序旨在验证
关键文件和系统组件的完整性 - 检测未经授权的更改、损坏、
或篡改
| - 通过将文件与已知的良好基线进行比较,帮助识别潜在的危害或异常
- 能够更快地响应威胁并保持系统可信度
- 如果网关上执行的 ICT 出现异常,则提供警报
- 允许管理员选择版本特定的 ICT 程序包,针对一个或多个 ICS 网关执行,
并在执行 ICT 的同一页面上查看结果
|
高级 HTML5 功能许可证管理 | - 管理 HTML 功能许可证带来成本、法律、安全和操作优势
- 使组织能够控制和审核用户或开发人员可用的 web 技术。
|
警报和通知增强 | |
功能和优势
功能 | 描述 |
|---|
第 3 层 VPN | - 双重传输(SSL + 封装安全负载)全第 3 层 VPN 连接,具有粒度访问控制。
- “始终处于 VPN 锁定模式”和“仅 VPN 访问”模式,以实现合规性(VPN 连接根据用户位置自动连接/断开连接)。
|
| - 基于计算机的 VPN,能够在用户登录后升级到基于用户的身份验证。
|
| - “按需 VPN”和“每个应用程序 VPN”可实现无缝和安全的最终用户体验。
|
第 4 层 VPN | - 客户端/服务器代理应用程序,可将流量从特定应用程序隧道到特定目标。
- 安全应用程序管理器 (PSAM) 的 Windows 版本可实现到单个客户端/服务器应用程序和应用程序服务器的安全流量。
|
| - Secure Application Manager (JSAM) 的 Java 版本支持静态 TCP 端口客户端/服务器应用程序。
|
有条件访问 | - 通过一组自动化策略验证和确认设备和用户,以保护网络和数据。根据有效的策略动态评估并实时控制每次访问尝试。
|
高级用户门户 (第 7 层/无客户端 VPN) | - 保护从任何HTML5-capable浏览器到已发布和/或用户添加的应用程序和链接的无客户端访问。根据用户角色动态生成。
- 使用高级 HTML5 访问 RDP/VNC/SSH。
- 内置 web 重写器和 web 代理。
|
| - 多门户支持(例如员工 SSO 门户、承包商 2FA 门户)。
|
| - 支持 Windows 终端服务、VDI(Citrix、VMware)和文件浏览。
|
优化最终用户体验 | - 从远程访问到本地 LAN 访问的平滑漫游(Ivanti 政策 Secure)。
单点登录 (SSO),可从远程或现场位置快速、安全地访问(通过与 Ivanti Connect Secure 和 Ivanti 政策 Secure 集成)。
|
状态端点完整性和评估 | - 使用简单的政策定义,在身份验证之前评估和修复最终用户设备。
Windows、MacOS、Apple iOS 和 Android。
|
特性和优势(续)
功能 | 描述 |
|---|
灵活的启动选项 (独立客户端,基于浏览器的启动) | - 用户可以通过 web 浏览器或直接从设备轻松启动 SSL VPN。
- 自动连接功能允许设备在计算机启动或用户登录时自动连接到 VPN。
|
| - VPN 按需功能利用操作系统功能,在经批准的应用程序需要企业访问时,在背景无缝自动触发 VPN。
|
支持云安全解决方案 | - 将云和数据中心访问融合到下一代员工的无缝用户体验中。
- 添加混合 DC 访问的合规性规则。
|
预配置选项 (仅限 Windows 和 Mac) | - 管理员可以使用网关列表预先配置部署,以供最终用户选择。
|
身份验证选项 | - 自适应身份验证使用动态、多因素身份验证,使用多个用户属性。
- 管理员可以使用各种身份验证机制部署 Ivanti 进行远程用户身份验证,包括 Windows Hello for Business 生物识别身份验证支持、硬件令牌、智能卡、软令牌、Google 身份验证器、一次性密码和证书身份验证。
- 管理员可以通过所需的接口(内部/外部/管理)发送 AAA 流量,以将用户身份验证委派给身份提供程序。
|
| - OAuth/OpenID Connect 支持允许与任何标准的 OpenID 提供商集成,例如 Google、OKTA、Azure AD 等,同时连接到 Connect Secure(充当依赖方)。
- 基于 OAuth 组的角色映射允许根据身份提供程序组成员身份分配访问策略和用户角色。
|
VDI 支持 | - Ivanti 支持最新版本的 VMware Horizon 和 Citrix XenApp / XenDesktop。
|
Granular SSL 密码配置 | - 使管理员能够选择预先配置的特定密码,以实现高度安全的合规性。
|
休息 API | - 全面的 REST API 支持自动化、诊断、配置管理和操作工作流。
- ICS Rest API 的 Postman 集合可通过下载门户获取。
|
受信任的安全启动 平台模块 (TPM) | - 增强启动时的完整性检查,以阻止低级别恶意软件持久性
- 在实例级别使用唯一和随机加密密钥
硬件设备集成了 TPM 芯片
|
| |
富访问权限管理功能
功能 | 描述 | 优势 |
|---|
ACME(自动证书管理环境) | - 支持减少的 TLS 基线要求,这缩短了 TLS 证书的寿命和证书中 CA 验证信息可重用性
| - 在指定接口上自动执行证书请求、域验证、证书颁发和证书部署。
|
使用自定义表达式动态角色映射 | - 结合网络、设备和会话属性,确定允许哪些类型的访问
- 每个会话的动态属性组合可用于做出角色映射决策。
- 通过 MDM 集成,在授予访问权限之前,获取设备属性并适当地应用政策决策。
| |
RSA Authentication Manager 支持 | - RSA Authentication Manager 基于风险的身份验证。
| |
基于标准的内置基于时间 一次性密码 (TOTP) | | - 利用智能手机推出具有成本效益的自助服务双因素身份验证机制,其中一次性密码由移动应用程序生成。
|
每个用户多个会话 | | - 允许远程用户同时打开多个经过身份验证的会话,例如同时从笔记本电脑和智能手机访问 VPN 时。
|
用户记录同步 | - 支持在不同 Ivanti 设备上同步用户记录,例如用户书签。
| - 确保经常从一个地区到另一个地区的用户获得一致的体验,因此需要连接到运行 Ivanti Connect Secure 的不同 Ivanti Appliances。
|
移动友好 SSL VPN 登录页面 | - 提供为移动设备定制的预定义 HTML 页面,包括 Apple iPhone、iPad 和 Google Android。
| - 为移动设备用户提供简化和增强的用户体验,以及为其设备类型定制的web。
|
与强大的身份验证、身份和访问管理集成 (IAM) 平台 | - 能够支持 SecurID、安全声明标记语言 (SAML),包括基于标准的 SAML v2.0 支持和公钥基础设施 (PKI)/数字证书。
- OAuth/OpenID 连接支持。
| |
易于管理
功能 | 描述 | 优势 |
|---|
用于安全访问的Neurons | - Ivanti Connect Secure 部署的可选集中管理、分析和报告平台。
- 全面的配置管理、一键升级、集中式日志记录、自定义报告和故障排除。
- 通过配置模板和多节点配置管理进行“提升和切换”配置。
| - 集中式配置和网关生活方式管理可节省时间和金钱。
- 增强的行为分析可在风险用户行为成为问题之前识别并自动对其采取行动。
- 简化多节点或全局部署的管理。
|
设备管理 (MDM) 集成 | - 启用合并报告和仪表板,简化管理。
- 利用 MDM 属性创建更智能和集中的政策。
- 促进 Ivanti 客户端到 iOS 和 Android 设备的透明“无接触”MDM 部署。
| - 扩展 MDM 投资,以获得全面的端点可见性,并支持其他移动用例。
|
Bridge Certification Authority (BCA) 支持 | - Bridge CA 是一个 PKI 扩展,用于交叉认证锚 (Root CA)。
- 支持具有客户端证书身份验证的联合 PKI 部署。
- 允许客户在管理员 UI 中配置政策扩展,以便在证书验证期间强制执行。
| - 使使用高级 PKI 部署的客户能够部署 Ivanti Appliances,以便在组织和用户之间共享数据应用程序之前执行严格的符合标准的证书验证。
|
多个主机名支持 | | |
可自定义的用户界面 | | |
灵活的单点登录 (SSO) 功能
功能 | 描述 | 优势 |
|---|
用于云和 web 应用程序访问的 SAML 单点登录 | - 基于 SAML 2.0 的 SSO 适用于各种 web 应用程序,包括当今许多最受欢迎的软件即服务 (SaaS) 应用程序。
- 包括 SSO 功能,即使在通过 Ivanti Connect Secure Layer 3 VPN 隧道连接时也是如此。
- Ivanti Connect Secure 支持部署为 SAML 身份提供程序 (IdP) 和 SAML 服务提供商 (SP)。
| - 单点登录用户的 web 云 和基于云的应用程序,简化用户连接体验。
|
Kerberos 限制授权 | - 支持 Kerberos 受限授权 (KCD) 协议。
- 强制 KCD for Exchange Active Sync 流量,需要客户端证书、可信 CA 证书和适当的授权策略进行身份验证。
| |
Kerberos SSO 和 NT LAN 管理器 (NTLMv2) 支持 | - Ivanti Connect Secure 将使用用户凭据通过 Kerberos 或 NTLMv2 自动对远程用户进行身份验证。
| - 无需多次输入凭据即可访问不同的应用程序,从而简化用户体验。
|
密码管理集成 | - 基于标准的界面,可与目录存储(LDAP、AD 等)中的密码策略进行广泛集成。
| - 利用现有服务器对用户进行身份验证。
- 用户可以直接通过 Ivanti Connect Secure 界面管理密码。
|
基于 web 的 SSO 基本身份验证和 NTLM | - 允许用户访问其他受其他访问管理系统保护的应用程序或资源,而无需重新输入登录凭据。
| - 无需用户为基于 web 的应用程序和 Microsoft 应用程序输入和维护多组凭据。
|
基于 web 的 SSO 表单、基于标头变量、基于 SAML | - 能够将用户名、凭据和其他客户定义的属性传递给其他产品的身份验证形式并作为标头变量。
| |
OAuth/OpenID 连接 | - OAuth/OpenID Connect 支持可在连接到 Connect Secure(充当中继方)时,与 Google、Okta、Azure AD 等任何标准 OpenID 提供程序集成。
| - 集成到现有的 OAuth 部署中,以便轻松进行用户 ID 联合。
|
按目的提供
功能 | 描述 | 优势 |
|---|
Ivanti Secure Access Client | - 统一、集成的远程访问客户端,还可以为远程用户提供 LAN 访问控制和动态 VPN 功能。
| - Ivanti Secure Access Client 取代了部署和维护多个独立客户端的需求,以实现 VPN 和 LAN 访问控制等不同功能。
- 最终用户只需“点击并连接”所需的连接。
|
无客户端核心 web 访问 | - 安全访问不同类型的基于 web 的应用程序,包括当今最常见的应用程序,例如 Outlook web Access、SharePoint 和许多其他应用程序。
- Ivanti Connect Secure 中的远程桌面协议 (RDP) 访问可通过第三方 RDP 通过 HTML5 提供。
| - 通过极其精细的安全控制选项,从各种最终用户设备提供最易于访问的应用程序和资源访问形式。
- 完全无客户端的方法,仅使用 web 浏览器。
|
对移动设备的 IKEv2 支持 | - 允许远程用户从支持 Internet Key Exchange (IKEv2) VPN 连接的任何设备进行连接。
- 管理员可以启用严格的证书或用户名/密码身份验证,以便通过 IKEv2 进行访问。
| - 对支持 IKEv2 但客户端尚不可用的新设备的完整 L3 VPN 支持。
|
虚拟桌面基础架构 (VDI) 支持 | - 允许与 VMware View Manager 和 Citrix Xen Desktop 互操作。
| - 为远程用户提供对托管在 VMware 和 Citrix 服务器上的虚拟桌面的无缝访问。
|
零触摸配置 | - 使用 OpenStack KVM、VMWare、Hyper V 和云(GCP、Azure、AWS)部署 ICS。
- 从本地 DHCP 服务器获取初始配置,无需手动输入数据。
通过 REST API 配置和管理。
| |
ActiveSync 代理 | - 提供安全访问连接(强加密 + 证书
身份验证)通过代理从移动设备(例如 iOS 或 Android)传输到 Exchange Server,无需安装客户端软件。最多可同时启用 5,000 个会话。
| - 使客户能够允许许多用户(包括员工、承包商和合作伙伴)通过 ActiveSync 通过手机访问公司资源。
|
安全应用程序管理器 (SAM) | - 轻量级应用程序下载,能够访问客户端/服务器应用程序。
| - 只需使用 web 浏览器即可访问客户端/服务器应用程序。
- 还提供对终端服务器应用程序的本机访问,无需预安装客户端。
|