Board logo

标题: 中神通大地云控-推出TOTP动态密码认证功能,让天下无贼 [打印本页]

作者: linda    时间: 2019-9-17 11:57     标题: 中神通大地云控-推出TOTP动态密码认证功能,让天下无贼

据多家媒体报道,勒索500万美元的Darkside病毒是通过泄露的VPN密码进入企业内网的,由此可见使用静态用户名密码的VPN系统存在很大的安全隐患。本文通过对现有的用户认证措施进行分析,论证了使用TOTP动态密码认证的优越性。
 

1、现行静态固定密码的缺陷 
1)自身不安全导致ID盗用 2)不方便导致用户友好性差 为对抗黑客攻击,需要提高密码质量,但又引出另外的问题 2、其它用户认证方式的局限性
3、TOTP动态密码认证介绍  
       TOTP是Time-based One-time Password的简称,即基于时间的一次性密码,需要安装手机TOTP APP/手机令牌软件,部分TOTP APP在打开时有FACE ID、Touch ID指纹识别等生物识别认证功能,相当于2FA/MFA(双因子认证/两步认证/多因素认证),只在激活时用到初始静态密码,阅后即焚,以后使用时,不需要联网,不需要WIFI或数据流量,离线使用,只与时间有关。 
       Google、Facebook等大公司的用户认证使用TOTP动态密码认证功能后,将ID盗用的发生率降低了99%。 
       TOTP动态密码认证具有以下特点:​

4、中神通大地云控TOTP动态密码认证功能
 
      目前有IKEV2/IPSEC VPN、OCSERV/CISCO AnyConnect VPN、PPTP VPN、L2TP VPN、OpenVPN、WireGuard VPN、SSH等7种服务可以使用TOTP动态密码认证功能,可以扩展至其它服务,具体请见“中神通大地云控-TOTP动态密码认证设置及使用过程”。 
 在线网页:http://www.trustcomputing.com.cn/bbs/viewthread.php?tid=1562 
 docx文档:http://www.trustcomputing.com.cn/help/totp_auth.docx 


参考文档: 
1) 黑客利用泄露的 VPN 密码入侵 Colonial Pipeline 
    https://www.solidot.org/story?sid=67961 
2) DarkSide使用了旧的VPN 密码对Colonial进行了攻击 
    http://www.infoobs.com/article/20210714/48462.html 



更多介绍:http://www.trustcomputing.com.cn/cn/index.php/product/dns-url
下载地址:http://www.trustcomputing.com.cn/bbs/viewthread.php?tid=1174

[ 本帖最后由 linda 于 2023-6-29 13:25 编辑 ]




欢迎光临 中神通公司技术论坛 (http://trustcomputing.com.cn/bbs/) Powered by Discuz! 6.0.0