|
citrix ag/web inte**ce结合短信动态密码双因子认证 目前citrix的双因子认证技术是基于硬件令牌方式,IT管理员会为每个citrix用户分配分发一只令牌,citrix用户登录时输入令牌上显示的6位随即数字,即可完成登录是目前最为常用的强身份认证方案,它最大优点在于认证响应度高,然而采用此种方式用户需携带额外硬件设备,移动办公用户可能由于忘记携带或者丢失导致无法认证情形。
' P% Y4 T% ? r) {+ p4 x1 F, u4 r- c7 V+ i; O
方案概述" L) ] k: O5 A
短信密码通过短信方式将包含随机密码的文本发送至用户手机上,通常用户会随身携带手机,无需携带额外硬件,无需安装软件,因此它是安全与便捷紧密结合的双因子认证解决方案。
+ }2 s, g4 O, h0 a5 L , M" ?- {9 `- w
$ ^: O3 y2 ^: V \3 N
6 [6 H4 f3 {2 E% t4 O! f Citrix结合DKEY短信密码认证,通常CITRIX帐号是托管在AD/LDAP中,在完成域帐号认证之后,认证服务器会随机生成一个一次性密码并通过短信网关发送到用户手机上,用户输入至二级认证框并提交验证后才能完成认证。9 q6 y+ Q7 w# w/ @, |; p. Q
这是 Citrix 域账户和动态密码的双重认证,因而能够很有效的保证账户信息的安全性,同时该方案兼容令牌认证。
! F* i" d& r. l! @8 |6 R/ m% Z
1 f" n" R7 r; m* Z拓扑结构
: R' O5 i1 x6 e
, w& `1 o7 Z7 f- [
1 q# H9 t/ b, D: U$ Q
3 h6 T# E7 d7 U! N+ ?$ J/ s* k1 B, I
( j7 o$ P. S, |1 M" [$ O* X- M整体架构组成部分:" Q& c3 I* U9 c
1.DKEY TMS:内置Radius Server,用来接收AG传递过来的域帐号、密码及短信密码,并负责短信密码生成及验证。
& b8 C8 y1 S& e' A/ H7 O% n2.LDAP用户数据库:通常就是Windows Active Directory服务器。
5 K. c7 G, T3 C( D, c3.短信网关:负责将DKEY TMS生成的随机密码发送至用户手机上,DKEY支持短信网关(含MAS机)、短信*猫。/ L+ P X$ U1 B( X# D% i
4.Citrix Access Gateway或Web Inte**ce。
& g3 V* E! d. `* c: O; ~ k! d1 M4 ^' j# c, Q3 g3 V+ R+ g1 C
认证流程9 X/ Q) H% j v/ {
第一步:用户输入域账户和密码登录( m7 [2 |1 g3 |+ [: @% p( G
9 d! d K9 @+ l! V# F, D' y/ {
3 W- @: ]- e* e/ i) B& h第二步:CITRIX AG通过RADIUS 协议转发域账户信息至DKEY TMS进行认证
3 u/ z8 W1 t8 c/ f0 n- |第三步:DKEY TMS通过LDAP 协议转发域账号信息发送至AD SERVER进行域账户查询
o. R) o" D+ I: o4 t4 \第四步: 域账户返回认证结果给DKEY 动态身份认证系统
) P5 b0 b" N% v0 Y第五步:如果认证成功,AG弹出二级认证页面并输入手机收到的包含随机密码的短信(支持Citrix Receiver)' u) `7 m z& X5 H: f4 \7 a
7 ^* m! r: N, N/ H8 ^1 d0 b
. L( {7 \: a$ O4 V" m: \3 n! R第六步: 再次提交验证,等待返回结果
5 L D9 b6 L; \
0 S* h, R0 |' M# d. S `# Q支持哪些终端访问?$ w0 w" x. a [1 G: @
(1)web方式
9 q' S. e% l1 d9 @# {2 _8 Q(2)iphone、andriod、ipad(citrix receiver) ' ^9 D0 N$ H' Q9 K2 @! }
! a ?' e, ^* D3 j) L
|
|