Datenblatt. NCP Secure Enterprise Management. Next Generation Network Access Technology

Ähnliche Dokumente
Datenblatt. NCP Exclusive Remote Access Management. Next Generation Network Access Technology

NCP Secure Enterprise Management Next Generation Network Access Technology

Datenblatt. NCP Secure Enterprise Management. Next Generation Network Access Technology

NCP Secure Enterprise Management für Linux Release Notes

NCP Secure Enterprise Management (Win) Release Notes

Folgende x64-betriebssysteme und Datenbanken mit zugehörigem ODBC-Treiber wurden getestet und freigegeben:

NCP Secure Enterprise Management (Win) Release Notes

NCP Secure Enterprise Management für Windows Release Notes

NCP Secure Enterprise Management für Linux Release Notes

Abb1: NCP Secure Enterprise Management zentrale Komponente einer ganzheitlichen Remote Access VPN-Lösung

Checkliste. Installation NCP Secure Enterprise Management

Next Generation Network Access Technology

Produktinformationen zu NCP Secure Enterprise-Management

SEM 3.00 mit Lizenz 3.0 Client Plug-in 9.30 ab Build 50 (bei der Produktkonfiguration muss 9.3 eingestellt sein) RADIUS Plug-in ab 2.

Teldat Secure IPSec Client - für professionellen Einsatz Teldat IPSec Client

Weitere Informationen zum letzten Stand der Entwicklung der NCP-Produkte erhalten Sie auf der Website:

bintec Secure IPSec Client - für professionellen Einsatz bintec Secure IPSec Client

Parameter-Sperren am Enterprise Client

Release Notes. NCP Secure Enterprise Management. 1. Neue Leistungsmerkmale und Erweiterungen. Service Release 3.01 Build 15 (Win) Oktober 2013

NCP Secure Enterprise VPN Server (Win) Release Notes

NCP Secure Enterprise Management (Windows) Neue Features von Version 2.02 bis 1.03

NCP Secure Enterprise VPN Server (Win) Release Notes

Neuigkeiten in Microsoft Windows Codename Longhorn Egon Pramstrahler - egon@pramstrahler.it

08. Juni Best Practice Mandantenfähige Remote Access Plattform

Optimierung der Advanced Authentication Bei Nutzung der Advanced Authentication können parallel mehrere Https-Requests gesendet werden.

NCP Secure Enterprise VPN Server (Linux) Release Notes

Network Access Control für Remote Access: Best Practice Technical Paper

Zertifikate Exchange Server / WLAN. Referent: Marc Grote

Dirk Becker. OpenVPN. Das Praxisbuch. Galileo Press

Problem bei der Kommunikation zwischen Volume License Server (VLS) und dem NCP Aktivierungsserver über einen HTTPS-Proxy wurde behoben.

NCP Secure Enterprise VPN Server (Linux) Release Notes

Bibliografische Informationen digitalisiert durch

Technische Richtlinie Sicheres WLAN (TR-S-WLAN)

RADIUS (Remote Authentication Dial In User Service)

Datenblatt. NCP Secure Enterprise Linux Client. Next Generation Network Access Technology

Einrichtung einer Testumgebung zur Demonstration zertifikatsbasierter Anwendungen

Fernzugriff über Citrix Access Gateway (Campus Inselspital / Spitalnetz Bern AG) (Extern / Home Office)

Zwei-Faktor-Authentifizierung

Datenblatt. NCP Exclusive Remote Access Mac Client. Next Generation Network Access Technology

Public Key Infrastructure (PKI) bei Volkswagen Jörg Matthies Volkswagen AG Wolfsburg Brieffach 1804 IT Group Client Services

Ab der aktuellen Version kann der Windows Internet Explorer 11 als Browser für das Web-Interface der Server- Konfiguration genutzt werden.

Release Notes. NCP Secure Client Juniper Edition. 1. Neue Leistungsmerkmale und Erweiterungen. 2. Fehlerbehebungen. 3. Bekannte Einschränkungen

Bei Neu-Installationen wird die Client Software als Testversion (max. 10 Tage) installiert, bis die Eingabe der zugehörigen Lizenz erfolgt.

Quickstart Authentifikation Günstiger und schneller geht es nicht! Sergej Straub DTS Systeme GmbH

Release Notes. NCP Secure Enterprise VPN Server. Service Release 8.10 Revision 4324 (Linux 32/64) Mai 2013

Release Notes. NCP Secure Enterprise Mac Client. 1. Neue Leistungsmerkmale und Erweiterungen. 2. Verbesserungen / Fehlerbehebungen

INFINIGATE. - Managed Security Services -

Secure Authentication for System & Network Administration

Softwareverteilung für professionelles Clientmanagement in KMU

Browser mit SSL und Java, welcher auf praktisch jedem Rechner ebenso wie auf vielen mobilen Geräten bereits vorhanden ist

Automatisches Erkennen mobiler Angriffe auf die IT-Infrastruktur. Prof. Dr. Kai-Oliver Detken, DECOIT GmbH

HANA CLOUD CONNECTOR

bintec Secure IPSec Client

Datenblatt. NCP Secure Enterprise Mac Client. Next Generation Network Access Technology

Besitz macht sicher(er)

VPN in 5 Minuten. bintec VPN Gateway. Konfigurationsanleitung für den FEC VPN Testzugang

Virtual Private Networks mit zentralem Management Bausteine einer ganzheitlichen Remote Access-Lösung

Datenverluste und Datendiebstahl mit Endpoint Protector 4 verhindern

ENTERPRISE MOBILITY EINFACH GEMACHT MIT SILVERBACK BY MATRIX42

HowTo: Einrichtung einer IPSec Verbindung mit einem IPSEC VPN Client zum DWC-1000 am Beispiel der Shrewsoft VPN Clientsoftware

CVE / "POODLE"

NCP Secure Entry macos Client Release Notes

Virtual Private Networks Cisco IPSEC kompatible VPN Clients Microsoft Windows / opensuse Linux / Mac OS X

1. Neue Leistungsmerkmale und Erweiterungen

Enterprise Portal - Abbildung von Prozessen, SAP-Datenintegration und mobile Apps

Release Notes. NCP Local License Server (Win32/64) 1. Neue Leistungsmerkmale und Erweiterungen. 3. Bekannte Einschränkungen

Nexinto Business Cloud - HAProxy Anleitung zum Aufsetzen eines HAProxy Images. Version: 1.0

IKEv2-Authentisierung Innerhalb der IKEv2-Authentisierung ist die EAP-TLS Methode momentan zwar konfigurierbar jedoch noch nicht implementiert.

Rethink Remote Access

Good Dynamics by Good Technology. V by keyon (

Behebung des sog. Heartbleed-Bugs (CVE ) in der Krypto-Bibliothek OpenSSL.

ITG Die IT der Stadt Graz

ZENworks Mobile Management 3

Release Notes. NCP Secure Enterprise VPN Server. 1. Neue Leistungsmerkmale und Erweiterungen. 2. Fehlerbehebung und Änderungen

Trusted Network Connect. Networking Academy Day

Behebung des sog. Heartbleed-Bugs (CVE ) in der Krypto-Bibliothek OpenSSL.

Herausforderung IT-Security: Lösungskonzepte für die optimale Unternehmenskommunikation

SZENARIO BEISPIEL. Implementation von Swiss SafeLab M.ID mit Citrix. Redundanz und Skalierbarkeit

Business und Enterprise Cloud Sync, Backup- und Sharing-Lösungen

Gruppenrichtlinie zur Verteilung von Wurzelzertifikaten für Behörden außerhalb des Bündnisforests

PKI-Lösungen in Windows-Netzwerken

Absicherung der IT-Infrastruktur: einheitliche Zugangskontrolle für LAN, WLAN und VPN. Volker Kull

Sophos Mobile Control

MOBILE SOLUTIONS ROADSHOW

Release Notes. NCP Secure Entry Mac Client. 1. Neue Leistungsmerkmale und Erweiterungen. 2. Verbesserungen / Fehlerbehebungen

Beispielkonfiguration eines IPSec VPN Servers mit dem NCP Client

Release Notes. NCP Secure Enterprise HA Server. 1. Neue Leistungsmerkmale und Erweiterungen. 2. Fehlerbehebung und Änderungen

Trusted Network Connect

IT-SECURITY 2006 PARTNER SOLUTION DAYS RSA SECURITY

Desktopvirtualisierung. mit Vmware View 4

Application Layer Gateway

Merkblatt: HSM. Version Systemvoraussetzungen, Setup und Trouble Shooting.

Behebung des sog. Heartbleed-Bugs (CVE ) in der Krypto-Bibliothek OpenSSL.

Public Cloud im eigenen Rechenzentrum

Mobile Anwendungen im SAP-Umfeld

Datenblatt. NCP Secure Entry macos Client. Next Generation Network Access Technology

Transkript:

Remote Access VPN Management Vollautomatischer Betrieb eines Remote Access VPN über eine Konsole Einfacher Rollout und Betrieb von Remote- Access-Infrastrukturen Zentrale Erstellung der Client-Konfigurationen Konfigurationsänderungen on-the-fly Minimaler Administrationsaufwand Reduzieren der Helpdesk-Calls Weniger Schulungs- und Dokumentationsaufwand Integration in vorhandene IT-Infrastruktur Integrierter RADIUS-Server Integrierte Zwei Faktor Authentifizierung Überblick Seit mehr als 30 Jahren fokussiert sich NCP auf die Entwicklung innovativer Software. Ziel ist es, Unternehmen und Behörden dabei zu unterstützen, auf einfache Weise sichere Remote Access-Umgebungen aufzubauen und zu betreiben. Ein wichtiger Baustein ist hierbei das NCP Secure Enterprise Management (SEM) die zentrale Komponente der NCP Next Generation Network Access Technology. Vollautomatisierter Betrieb Das kann an die bestehende Benutzerverwaltung im Unternehmen (z.b. Microsoft Active Directory) angebunden werden und diese periodisch abfragen. Sobald ein neuer Mitarbeiter in der Datenbank erscheint oder ausgeschieden ist, wird das SEM aktiv und erstellt nach definierten Vorlagen die für diesen User individuellen Konfigurationen, trägt ihn im RADIUS-Server ein, weist ihm eine Providerkennung und ein Softzertifikat zu u.v.m. Bei Ausscheiden des Users wird dessen VPN-Zugang sofort gesperrt. Die Rechner der mobilen Mitarbeiter müssen somit nicht individuell konfiguriert werden. Der Rollout einer großen Anzahl von Usern oder ein Software-Update ist binnen kürzester Zeit realisierbar. Komponenten Das besteht aus einem Management Server und einer Management Konsole mit grafischer Oberfläche. Der Management Server dient der Konfiguration und Administration aller daran angebundener NCP- Komponenten. Das betrifft sowohl die NCP Secure Enterprise Clients für Windows, macos, ios, Android, Linux und CE/Windows Mobile als auch die NCP Secure Enterprise VPN Server. Es handelt sich um ein datenbankbasiertes System, das mit nahezu jeder Datenbank über ODBC korrespondiert. Für die Hochverfügbarkeit des Management Servers sorgt optional der Backup Management Server, der durch einen integrierten Replikationsdienst immer über den aktuellen Datenbestand verfügt. Management Server Plug-ins: Client Configuration System Monitor Client Firewall Configuration Server Configuration Remote Server Configuration Network Access Control (NAC), PKI Enrollment, RADIUS Seite 1 von 7

NCP Client Konfiguration: Zu den Funktionen, die das leistungsstarke Secure Enterprise Management bereitstellt, zählt das zentrale konfigurieren und verwalten von VPN Clients Alle Konfigurationsparameter werden in der Datenbank abgelegt und sind üblicherweise in den Backup-Prozess des VPN-Betreibers eingebunden. Die Installation der Management Konsole kann bei Bedarf an mehreren Administratorarbeitsplätzen erfolgen. Voraussetzung ist eine Netzwerkverbindung zum Management Server. Client Configuration Plug-in Dieses Plug-in ermöglicht die Konfiguration und Verwaltung von NCP Secure Enterprise Clients. Alle relevanten Parameter werden vordefiniert und in Vorlagen (Templates) abgelegt. Automatisches Update-Verfahren Seite 2 von 7

NCP Secure Management Console: Unabdingbar ist unter dem Aspekt IT-Sicherheit das Monitoring aller wichtigen Ereignisse innerhalb einer VPN-Installation Das automatische Update-Verfahren ermöglicht dem Administrator für alle entfernten NCP Secure Enterprise Clients zentral Konfigurations- und Zertifikats-Updates bereitzustellen. Sobald eine Verbindung zwischen Client und Corporate Network besteht, werden diese Komponenten automatisch auf der Client-Seite eingespielt. Sollte es während der Übertragung zu Störungen kommen, bleibt die bereits vorhandene Konfiguration unberührt. Erst nach einem kompletten, fehlerfreien Transfer aller vordefinierten Daten findet das Update statt. Alle Daten werden verschlüsselt im VPN-Tunnel übertragen. Das Update kann auch ohne VPN- Verbindung durchgeführt werden, sofern sich der Client im heimischen Firmennetz befindet. Im Falle des NCP Secure Enterprise Clients für Windows kann auch ein Softwareupdate des Clients in Abhängigkeit vom aktuell verwendeten Verbindungsmedium durchgeführt werden, z.b. nur im LAN/WLAN (wegen geringer Bandbreiten bei 3G/4G). Die Eingabe und Übernahme aller relevanten Daten kann interaktiv über die NCP Management Konsole oder skriptgesteuert erfolgen. Benutzerdaten, Lizenzkeys, Providerkennungen etc. können beispielsweise bei einem Rollout, automatisiert je remote System (= Managed Unit) in den Management Server übernommen werden. Als VPN-Gateway kann der NCP Secure Enterprise VPN Server oder das VPN- Gateway eines beliebigen Herstellers eingesetzt werden. (Siehe Kompatibilitätsliste unter www.ncp-e.com). Auch ein Verteilungsmechanismus neuer Firmware für die NCP Secure VPN GovNet Box ist integriert. Lizenzverwaltung (License Management Plug-in) Die Lizenzen aller beteiligten Komponenten werden zentral am NCP Secure Enterprise Management Server hinterlegt, in einem Pool übernommen und nach festgelegten Richtlinien automatisiert verwaltet. Funktionsbeispiele hierfür sind die Übernahme in eine Konfiguration pro Seite 3 von 7

remote Client bzw. Gateway, die Rücknahme bei Ausscheiden eines Mitarbeiters oder die Meldung für den Fall, dass keine Lizenzen mehr verfügbar sind. System Monitor Plug-in Dieses Plug-in dient der schnellen Information über alle wichtigen Ereignisse innerhalb einer VPN- Installation mittels graphischer Ausgabe als Balkenoder Linien-Diagramme. Der Administrator kann über den System Monitor je nach Bedarf aktuelle Status-Informationen in Echtzeit abrufen bzw. auf bereits gespeicherte Datenbestände der Remote Access-Umgebung zugreifen. Client Firewall Configuration Plug-in Die NCP Secure Client Software verfügt über eine integrierte Personal Firewall, die zentral administrierbar ist. Das Client Firewall Configuration Plug-in ermöglicht eine granulare Einstellung von Firewallregeln pro mobilem Device. Remote Server und Server Configuration Plug-ins Mit dem Remote Server Configuration Plug-in werden entfernte Gateways, zum Beispiel in Filialen, als Managed Units lizenziert, konfiguriert und verwaltet. Das Server Configuration Plug-in dient der Konfiguration und Verwaltung von Secure Servern (Secure Enterprise VPN Server und Secure High Availability Server) im zentralen Netz. An der Management Konsole werden die Zugriffsrechte für den jeweiligen Server verwaltet und die komplette Konfiguration des Servers erstellt. Zur Konfiguration einer Gruppe von Servern (Server Farm) können Vorlagen genutzt werden, ebenso wie für Client-Benutzergruppen. PKI Enrollment Plug-in Das PKI Enrollment Plug-in fungiert als Registration Authority (RA) und managed im Zusammenwirken mit unterschiedlichen Certification Authorities (CA) die Erstellung sowie Verwaltung von elektronischen Zertifikaten (X.509 v3). Eine erzeugtes Zertifikat kann wahlweise als Softzertifikat (PKCS#12) oder auf Hardware z.b. Smart Card oder USB-Token (PKCS#11) abgelegt werden. Die im Lieferumfang enthaltene NCP Demo-CA kann während der Testphase für die Abbildung einer PKI genutzt werden, ist jedoch nicht für den produktiven Einsatz vorgesehen. Die Umstellung auf eine externe CA ist problemlos möglich. Network Access Control Plug-in (Endpoint Security) Über das Endpoint Security - auch Network Access Control Plug-in werden alle sicherheitsrelevanten Parameter der Endgeräte vor einem Zugriff auf das Firmennetz überprüft. Dabei kann es sich beispielsweise um den Status von Virenscannern, Dienste-Informationen, Inhalte von Zertifikaten oder Softwarestand handeln. Die Einhaltung der Sicherheitsrichtlinien ist zwingend und vom Anwender nicht manipulierbar. Bei Abweichungen werden Anwender, sofern konfiguriert, in eine Quarantänezone geleitet. Parametersperre Die Parametersperre der NCP Secure Clients hat zwei wesentliche Funktionen. Zum einen kann damit die Komplexität der Konfigurationsmöglichkeiten reduziert werden. Dabei werden Parameterfelder für nicht benötigte Funktionen ausgeblendet, sodass der Benutzer nur die in seiner Umgebung relevanten Einstellungsmöglichkeiten vorfindet. Zum anderen können Voreinstellungen vorgenommen werden, die für den Benutzer unveränderbar sind. Damit sind eine fehlerhafte Konfiguration durch den User und unerwünschte Verbindungsaufbauten ausgeschlossen. RADIUS Plug-in Dieses Plug-in dient der Verwaltung des integrierten RADIUS-Servers. Bereits vorhandene RADIUS-Server können zusammengefasst d.h. auf wirtschaftliche Art und Weise abgelöst werden. Seite 4 von 7

Advanced Authentication Add-on Durch das Add-on ist es möglich, ausgewählten Benutzern per SMS einen Passcode auf deren Mobiltelefon zu senden, der zusätzlich am Client zur Authentisierung eingeben werden muss (Zwei-Faktor-Authentifizierung). Dieser Passcode wird bei jedem Verbindungsaufbau zum Firmennetz am Secure Enterprise Management mit Zufallsgenerator neu erzeugt und an genau den Anwender per SMS versendet, der sich mittels Eingabe seiner VPN-Zugangsdaten in einem ersten Schritt gegenüber dem SEM authentisiert hat. Sharing). Dies erfolgt durch Gruppenzuordnung und eine komfortable Rechtevergabe. Die Administratoren werden so angelegt, dass jeder ausschließlich Zugriff auf seinen Bereich, sprich seine zu verwaltenden Einheiten hat. Ein Übergriff auf Daten anderer Mandanten in deren geschützten Bereichen ist ausgeschlossen. Mandantenfähigkeit Der Multi-Company Support (Mandantenfähigkeit) prädestiniert das Secure Enterprise Management für den Einsatz bei Managed Security Service Providern (MSSP) bzw. in Cloud-Umgebungen oder in Remote Access-Strukturen, wo mehrere Firmen gemeinsam eine VPN-Plattform nutzen (VPN Seite 5 von 7

Systemanforderungen Betriebssysteme Management Server 64-Bit: Windows Server 2016, 2012 R2 und 2008 R2 Linux Kernel ab Version 2.6.16 (Distributionen auf Anfrage) Managed Units Secure Enterprise Client ab V 10.0 Secure Android Client ab V 2.32 Secure Enterprise Server ab V 10.0 Plug-ins Network Access Control (Endpoint Security) Automatic Update, Client Firewall Configuration, Client Configuration, Endpoint Policy Enforcement, Lizenzmanagement, PKI, RADIUS, Remote Server Configuration, Server Configuration, Skript und System Monitor Endpoint Policy Enforcement für kommende Datenverbindungen. Überprüfung vordefinierter, sicherheitsrelevanter Client-Parameter Maßnahmen bei Soll-/Ist-Abweichungen im IPsec VPN: Disconnect oder Verbleib in die Quarantänezone mit Handlungsanweisungen (Messagebox) oder Starten externer Anwendungen (z.b. Virenscanner-Update), Protokollierung in Logfiles. Maßnahmen bei Soll-/Ist-Abweichungen im SSL VPN: Granulare Abstufung der Zugriffsberechtigungen auf bestimmte Applikationen entsprechend vorgegebener Sicherheitslevels Advanced Authentication SEM 3.02 Advanced Authentication Add-on Client Plug-in 10.0 RADIUS Plug-in ab 2.06 Build 4 Mandantenfähigkeit Benutzerverwaltung Datenbanken Statistik und Logging IF-MAP Gruppenfähigkeit; Unterstützung von max. 256 Domänen-Gruppen (d.h. Konfiguration von: Authentisierung, Weiterleitung, Filtergruppen, IP-Pools, Bandbreitenbegrenzung etc.) LDAP, Novell NDS, MS Active Directory Services Oracle ab Version 9.0; MySQL; Maria DB, Microsoft SQL Server Detaillierte Statistik, Logging-Funktionalität, Versenden von SYSLOG-Meldungen Das Gesamtziel des ESUKOM Vorhabens ist die Konzeption und Entwicklung einer Echtzeit-Sicherheitslösung für Unternehmensnetze, die basierend auf der Konsolidierung von Metadaten arbeitet. Dabei soll insbesondere der durch mobile Endgeräte wie Smartphones erzeugten Bedrohungslage Rechnung getragen werden. ESUKOM setzt auf die Integration vorhandener Sicherheitslösungen (kommerziell und Open Source) basierend auf einem einheitlichen Metadatenformat gemäß der IF-MAP-Spezifikation der Trusted Computing Group (TCG). Derzeit kann der IF-MAP Server der Fachhochschule Hannover kostenfrei für Tests genutzt werden. Die URL lautet http://trust.f4.hs-hannover.de/ Seite 6 von 7

Client/Benutzer Authentifizierungsverfahren OTP-Token, Zertifikate (X.509 v.3): Benutzer- und Hardwarezertifikate (IPsec), Benutzername und Password (XAUTH) Zertifikate (X.509 v.3) Zertifikate Revocation Lists Online Check Certification Authorities Virenscanner Unterstützte RFCs und Drafts Es können Zertifikate verwendet werden, die als PKCS#12 Container auf Clients und Server verteilt werden können Revocation: EPRL (End-entity Public-key Certificate Revocation List, vorm. CRL), CARL (Certification Authority Revocation List, vorm. ARL) Automatische Downloads der Sperrlisten einer CA in bestimmten Zeitintervallen; Online-Check: Überprüfung der Zertifikate mittels OCSP oder OCSP over http Microsoft Certificate Services: als stand-alone CA ; Als integrierte CA in der Domäne : Zertifikatsvorlagen können angepasst werden Unter Windows können alle Virenscanner abgefragt werden, die ihren Status über WMI (Windows Management Instrumentation) oder NAC (Network Admission Control) an das Security Center liefern RFC 2138 Remote Authentication Dial In User Service (RADIUS); RFC 2139 RADIUS Accounting; RFC 2433 Microsoft CHAP; RFC 2759 Microsoft CHAP V2; RFC 2548 Microsoft Vendor-specific RADIUS Attributes; RFC 3579 RADIUS Support For Extensible Authentication Protocol (EAP); RFC 2716 PPP EAP TLS Authentication Protocol; RFC 2246 The TLS Protocol; RFC 2284 PPP Extensible Authentication Protocol (EAP); RFC 2716 Certificate Management Protocol; RFC 2511Certificate Request Message Format; Draft-ietf-pkix-cmp-transport-protocols-04.txt Transport Protocols for CMP; Draft-ietf-pkix-rfc2511bis-05.txt Certificate Request Message Format (CRMF) Empfohlene VPN Clients / Kompatibilitäten NCP Secure Enterprise Clients Windows 32/64, macos, ios, Android, Windows Mobile/CE, Linux Seite 7 von 7