Sophos让密码认证既安全又便捷

心脏出血

2014-04-07,一个代号为“">心脏出血”的重大OpenSSL协议安全漏洞被国外黑客曝光,震惊了整个互联网行业。常用于电商、支付类接口等安全性极高网站的网络安全协议OpenSSL存在高危漏洞,互联网筑墙被划出一道致命的裂口。对于IT行业和在线社区无疑是重磅炸弹,网民们已经开始投身到轰轰烈烈的改密码大潮中,但是需要注意的是只有在该网站对该漏洞进行补丁修复后,修改密码才能保证你的个人隐私安全。
就在大家热议“心脏出血”的同时,我们来看看密码认证的使用与安全。

头疼的密码

密码的安全和管理是令企业IT 管理员非常头疼的一个问题。用户往往创建非常简单的密码,或将其密码写下来以确保他们能够记住这些密码。此外,几乎没有安全有效的程序来重置密码。
既然存在这些限制,如何才能在远程用户访问您的网络时减少此类安全问题呢?由于许多用户都会写下他们的密码,如何才能使公司的密码解决方案更加可靠呢?

动态密码

传统的静态密码通常只在需要时才进行更改:当它过期时或者当用户忘记密码并需要重置时。由于密码缓存在计算机硬盘上并存储在服务器上,因此它们很容易被破解。
与静态密码不同,动态密码是一种安全便捷的帐号防盗技术,可以有效保护交易和登录的认证安全,采用动态密码就无需定期更换密码,安全省心,这是这项技术的一个额外价值,对企事业内部应用尤其有用。

Sophos UTM 的OTP 技术

Sophos UTM 9.2版本的认证服务中,新增加了一项功能—— OTP,即一次性口令。
此功能允许管理员依靠动态密码技术,为使用者提供OTP 服务。利用这种双因数认证技术,提高基于密码认证服务的安全等级。

性价比高

使用OTP 的用户往往需要具备一部专用硬件令牌设备,用于计算动态密码。Sophos 的OTP 采用基于时间同步的令牌技术,允许用户使用一台智能手机配合Google Authenticator 或其他相似软件即可实现动态密码的计算与使用。这样可以节省成本投入。

自助安装

用户在登录UTM 用户门户页面时,使用Google Authenticator 对二维条码的扫描,即可在智能手机中保存登录账号所对应的OTP。

使用简单

当您在使用VPN 远程接入、访问内部Web 服务器、登录无线热点时,都可以使用OTP 作强密码认证。此时只需打开手机调出OTP 参数,然后在密码栏处输入即可。

时间: 2024-10-27 17:37:06

Sophos让密码认证既安全又便捷的相关文章

WCF的用户名密码认证

以前我们用WebService做分布式系统的时候,认证是个麻烦的问题,通常的做法是继承一个SoapHeader,把用户名和密码放到里面,每调用一个方法都要把用户名和密码传递给服务器端来验证 ,效率相当低,代码编写相当的麻烦,而且还不安全! WCF支持多种认证技术,例如Windowns认证.X509证书.Issued Tokens.用户名密码认证等,在跨Windows域分布的系统中,用户名密码认证还是比较常用的,要实现用户名密码认证,就必须需要X509证书,为什么呢?因为我们需要X509证书这种非

[WCF安全系列]谈谈WCF的客户端认证[用户名/密码认证]

对于基于Internet的应用,基于用户名和密码的认证方式是最为常用的,而WCF为你提供了不同模式的用户名认证方式.首先还是从用户凭证的表示说起. 一.用户名/密码认证的三种模式 基于用户名/密码的用户凭证通过类型UserNamePasswordClientCredential表示.而在ClientCredentials中,只读属性UserName表示这样一个用户凭证.你可以按照Windows凭证的方式为ChannelFactory<TChannel>或者ClientBase<TChan

squid+stunnel+用户密码认证的三种玩法

没办法,应用越来越深入,就会越来越多要求. squid+stunnel+用户密码认证的场景至少以下三个,我会遇到. 1,标准玩法 在服务器上建一个SQUID,加密码认证,然后,其它人通过它上网.(不要看这是正常玩法,在一个管理后台限制登陆,而维护VPN成本大时,这个小应用很有用处的) 2,标准加密玩法 在国外搞个服务器(翻嘛,用第1种时,会有问题,因为GFW会在你想去国外就拦之),然后,将本地发到国外的请求时加密.(本来客户端安装STUNNEL,这个适合很私密的东东,但在企业内部署,就很不好推广

Linux Token 一次性密码认证

Linux Token 一次性密码认证 http://netkiller.github.io/journal/token.html Mr. Neo Chen (netkiller), 陈景峰(BG7NYT) 中国广东省深圳市龙华新区民治街道溪山美地518131+86 13113668890+86 755 29812080<netkiller@msn.com> Mr. 曾 祥建, Android 手机端开发 中国广东省深圳市南山区 +86 18665871161 <zeng_xiang_j

Redis 密码认证

2.2. /etc/redis.conf 2.2.1. 密码认证 打开 /etc/redis.conf 修改 requirepass 配置项 # vim /etc/redis.conf requirepass test123 测试 # service redis restart Stopping redis-server: [ OK ] Starting redis-server: [ OK ] # redis-cli redis 127.0.0.1:6379> set h helloworld

OpenOTP Radius Bridge 1.0.7发布 密码认证解决方案

OpenOTP是一个强大的企业级的双因素与一次性密码认证解决方案.它支持http://www.aliyun.com/zixun/aggregation/13376.html">OAuth RFC 2246 HOTP(基于计数器)和TOTP(基于时间的)软件/硬件令牌,短信/邮件一次性密码.它提供了一个SOAP / XML和RADIUS的API和集成到您的LDAP(OpenLDAP,Novell,在ActiveDirectory).它与Web应用程序,虚拟专 用网,Unix,微软,等等. O

[WCF安全系列]认证与凭证:用户名/密码认证与Windows认证

如果要给认证下一个定义,我个人的倾向这样的定义:认证是确定被认证方的真实身份和他或她申明(Claim)的身份是否相符的行为.认证方需要被认证方提供相应的身份证明材料,以鉴定本身的身份是否与声称的身份相符.在计算机的语言中,这里的身份证明有一个专有的名称,即"凭证(Credential)",或者用户凭证(User Credential).认证凭证(Authentication Credential). 一.凭证的属性 最好的设计就是能够尽可能的模拟现实的设计.对于安全认证来说,在现实生活

openwrt下wifi密码认证问题

问题描述 openwrt下wifi密码认证问题 老师布置的任务,要求找到openwrt里进行wifi密码验证部分的代码,并进行修改,实现如下功能:设置wifi密码为123456但设备连接时要输入654321才能连上wifi.现在我不知道要在哪里修改代码,请高手指点赐教!源码为Trunk版,路由器型号Netgear WNDR3700V4.

详解Nginx实战之让用户通过用户名密码认证访问web站点_nginx

有时我们会有这么一种需求,就是你的网站并不想提供一个公共的访问或者某些页面不希望公开,我们希望的是某些特定的客户端可以访问.那么我们可以在访问时要求进行身份认证,就如给你自己的家门加一把锁,以拒绝那些不速之客. 实验环境: 现在公司开通了一个内部使用网站为www1.rsyslog.org,要求所有人查看网页信息之前都必须要输入内定的用户名及密码方可浏览网页 使用nginx下虚拟主机的搭建 www1.rsyslog.org进行测试. www1.rsyslog.org 192.168.100.107