



下載本文檔
版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報或認(rèn)領(lǐng)
文檔簡介
1、終端安全之準(zhǔn)入控制保障內(nèi)網(wǎng)合規(guī)(技術(shù)對比)隨著網(wǎng)絡(luò)應(yīng)用的日趨復(fù)雜,計(jì)算機(jī)終端已不再是傳統(tǒng)意義上我們所理解的終端”它不僅是內(nèi)網(wǎng)中網(wǎng)線所連接的PC機(jī),更是網(wǎng)絡(luò)中大部分事物的起點(diǎn)和源頭一一是用戶登錄并訪問網(wǎng)絡(luò)的起點(diǎn)、是用戶透過內(nèi)網(wǎng)訪問In ternet的起點(diǎn)、是應(yīng)用系統(tǒng)訪問和數(shù)據(jù)產(chǎn)生的起點(diǎn);更是病毒攻擊的源頭、從內(nèi)部發(fā)起的惡意攻擊的源頭和內(nèi)部保密數(shù)據(jù)盜用或失竊的源頭。因此,也只有通過完善的終端安全管理才能夠真正從源頭上控制各種事件的源頭、遏制由內(nèi)網(wǎng)發(fā)起的攻擊和破壞。在內(nèi)網(wǎng)安全管理中,準(zhǔn)入控制是所有終端管理功能實(shí)現(xiàn)的基礎(chǔ)所在, 采用準(zhǔn)入控制技術(shù) 能夠主動監(jiān)控桌面電腦的安全狀態(tài)和管理狀態(tài),將不安全的電腦
2、隔離、進(jìn)行修復(fù)。準(zhǔn)入控制技術(shù)與傳統(tǒng)的網(wǎng)絡(luò)安全技術(shù)如防火墻、防病毒技術(shù)結(jié)合,將被動防御變?yōu)橹鲃臃烙?,能夠有效促進(jìn)內(nèi)網(wǎng)合規(guī)建設(shè),減少網(wǎng)絡(luò)事故。目前的準(zhǔn)入控制技術(shù)主要分為兩大類:基于網(wǎng)絡(luò)的準(zhǔn)入控制和基于主機(jī)的準(zhǔn)入控制?;诰W(wǎng)絡(luò)的準(zhǔn)入控制主要有 EAPOL(Exte nsible Authe nticatio n Protocol Over LAN)技術(shù)、EAPOU(Extensible Authentication Protocol Over UDP)技術(shù);基于主機(jī)的準(zhǔn)入控制主要有應(yīng)用準(zhǔn)入控制、客戶端準(zhǔn)入控制。1.基于網(wǎng)絡(luò)的準(zhǔn)入控制EAPOLEAP是Extensible Authentication
3、 Protocol的縮寫,EAP最初作為 PPP的擴(kuò)展認(rèn)證協(xié)議,使PPP的認(rèn)證更具安全性。無線局域網(wǎng)興起后,人們在無線局域網(wǎng)接入領(lǐng)域引入了EAP認(rèn)證,同時設(shè)計(jì)了專門封裝和傳送EAP認(rèn)證數(shù)據(jù)的IEEE 802.1X協(xié)議格式。802.1x協(xié)議除了支持WLAN夕卜,也支持傳統(tǒng)的其他局域網(wǎng)類型,比如以太網(wǎng)、 FDDI、Token Ring。EAP 與802.1x的結(jié)合就是 EAPOL(EAP Over LAN),或者稱為 EAP over 802.1x。作為一種標(biāo) 準(zhǔn)局域網(wǎng)的數(shù)據(jù)包協(xié)議, 802.1X幾乎得到所有網(wǎng)絡(luò)設(shè)備廠商的支持。EAPOL不僅能用來解決終端電腦身份認(rèn)證的問題,也可以用來認(rèn)證電腦的安
4、全狀態(tài)。在進(jìn)行身份認(rèn)證的同時,順便”檢查終端電腦的安全狀態(tài),并能根據(jù)認(rèn)證狀態(tài)設(shè)置端口狀態(tài),動態(tài)切換VLAN,或者下載ACL列表。因?yàn)?02.1X協(xié)議被網(wǎng)絡(luò)廠商廣泛支持,所以EAPOL是支持范圍最廣的網(wǎng)絡(luò)準(zhǔn)入技術(shù)。EAPOL的優(yōu)點(diǎn)是它可以做到最嚴(yán)格的準(zhǔn)入控制,控制點(diǎn)是網(wǎng)絡(luò)的接入層交換機(jī),最接近終端電腦,對不符合策略的電腦可以完全禁止其訪問任何網(wǎng)絡(luò),使其對網(wǎng)絡(luò)的危害最小。EAPOL除了需要網(wǎng)絡(luò)設(shè)備支持以外,還需要一系列相關(guān)配套的軟件,比如Cisco的NAC、H3C的EAD、啟明星辰的天珣內(nèi)網(wǎng)安全風(fēng)險管理與審計(jì)系統(tǒng)等。EAPOU網(wǎng)絡(luò)準(zhǔn)入的概念是由 Cisco普及的,Cisco的NAC除了包含前面討論
5、的 EAPOL ,還有 EAPOU(EAP Over UDP)。與EAPOL國際標(biāo)準(zhǔn)協(xié)議不同的是,EAPOU 是Cisco的專有協(xié)議,即獨(dú)家技術(shù)。EAPOU是Cisco NAC 技術(shù)的第一個實(shí)現(xiàn)版本,2003年最早在Cisco的路由器上實(shí)現(xiàn),后來在 Cisco的3層交換機(jī)上也實(shí)現(xiàn)了 EAPOU 。EAPOL是在網(wǎng)絡(luò)接入層 進(jìn)行準(zhǔn)入控制,而 EAPOU則是在網(wǎng)絡(luò)的匯聚層或核心層進(jìn)行準(zhǔn)入控制。EAPOU的工作原理是當(dāng)支持 EAPOU的匯聚層設(shè)備接收到終端設(shè)備發(fā)來的數(shù)據(jù)包時, 匯聚層EAPOU設(shè)備將要求終端設(shè)備進(jìn)行 EAP認(rèn)證。EAP認(rèn)證包封裝在 UDP包內(nèi),在EAP 認(rèn)證的內(nèi)容中,身份認(rèn)證其實(shí)并不
6、重要,重要的則是安全狀態(tài)認(rèn)證。如果安全狀態(tài)不符合企 業(yè)策略,匯聚層 EAPOU設(shè)備將從策略服務(wù)器上下載 ACL,限制不安全的客戶端的網(wǎng)絡(luò)訪 問,并對其進(jìn)行修復(fù)。EAPOU技術(shù)的優(yōu)點(diǎn)是它對網(wǎng)絡(luò)接入設(shè)備要求不高,因而覆蓋面較高;而且匯聚層設(shè)備一般明顯少于接入層設(shè)備,因此部署相對要容易一些。目前支持EAPOU的設(shè)備只有Cisco的路由器和3層交換機(jī),相關(guān)配套的系列軟件為 NAC。2.基于主機(jī)的準(zhǔn)入控制如果用戶的網(wǎng)絡(luò)設(shè)備不支持網(wǎng)絡(luò)準(zhǔn)入, 或不想花費(fèi)太多的部署和管理時間, 還可以進(jìn)行 基于主機(jī)的準(zhǔn)入控制。 在此處主機(jī)是指網(wǎng)絡(luò)中除網(wǎng)絡(luò)設(shè)備之外的電腦主機(jī),包括服務(wù)器和電腦終端?;谥鳈C(jī)的準(zhǔn)入控制最大特點(diǎn)就是
7、容易部署。系統(tǒng)及應(yīng)用準(zhǔn)入是在服務(wù)器的操作系統(tǒng)上安裝準(zhǔn)入控制軟件,當(dāng)電腦終端訪問服務(wù)器 時,準(zhǔn)入控制軟件會檢查對方的安全狀態(tài),如果符合策略則允許訪問,如果不符合將拒絕對方的訪問,并給出相關(guān)提示。而客戶端準(zhǔn)入控制是終端相互之間進(jìn)行訪問時,安裝在終端上的軟件也會檢查對方的安全狀態(tài)?;谥鳈C(jī)的準(zhǔn)入控制點(diǎn)一般安裝在代理服務(wù)器、郵件服務(wù)器、內(nèi)網(wǎng) Web服務(wù)器、DNS服務(wù)器上或DHCP服務(wù)器上。這些服務(wù)器是企業(yè)內(nèi)部員工最 常訪問的服務(wù)器,因此準(zhǔn)入效果較好,覆蓋面廣。實(shí)際部署時,一般只需在一到兩個服務(wù)器上部署控制點(diǎn)即可做到對全局的準(zhǔn)入控制?;谥鳈C(jī)的準(zhǔn)入控制優(yōu)點(diǎn)首先是容易部署,一般網(wǎng)絡(luò)準(zhǔn)入配置起來都較復(fù)雜,不
8、同型號的設(shè)備的配置都各不相同,如果網(wǎng)絡(luò)規(guī)模較大, 配置的工作量極其巨大,而基于主機(jī)的準(zhǔn)入控制只需要在對應(yīng)的主機(jī)上安裝一個軟件,相對而言容易得多。第二是適應(yīng)性好、覆蓋面廣、不依賴任何網(wǎng)絡(luò)設(shè)備的支持,可有效保護(hù)企業(yè)已有的投資。第三是對網(wǎng)絡(luò)性能沒有影響,基 于網(wǎng)絡(luò)的準(zhǔn)入控制在運(yùn)行時會根據(jù)客戶端的認(rèn)證狀態(tài)和安全狀態(tài)改變自己的狀態(tài),比如 VLAN切換和動態(tài)ACL加載,這或多或少都將影響設(shè)備或網(wǎng)絡(luò)的性能,特別是在大規(guī)模網(wǎng) 絡(luò)環(huán)境下,這一點(diǎn)不能忽視。 基于主機(jī)的準(zhǔn)入控制將其控制分散到每個終端和主機(jī)上,終端的狀態(tài)變化對網(wǎng)絡(luò)沒有任何影響。第四是其訪問控制功能是所有方案中最強(qiáng)的,基于主機(jī)的準(zhǔn)入控制能夠做到基于進(jìn)程
9、的訪問控制,以及基于進(jìn)程的帶寬管理,因此對蠕蟲、木馬的防治就能更加積極主動?;谥鳈C(jī)的準(zhǔn)入控制的缺點(diǎn)主要是控制強(qiáng)度較弱,系統(tǒng)及應(yīng)用準(zhǔn)入控制點(diǎn)處于企業(yè)網(wǎng)絡(luò)的核心,遠(yuǎn)離終端,而客戶端準(zhǔn)入依賴于網(wǎng)絡(luò)中已經(jīng)廣泛部署的客戶端。目前采用基于主機(jī)的準(zhǔn)入控制技術(shù)的產(chǎn)品主要有微軟的NAP、啟明星辰的天珣內(nèi)網(wǎng)安全風(fēng)險管理與審計(jì)系統(tǒng)等。作為內(nèi)網(wǎng)終端計(jì)算機(jī)的信息中心和管理平臺,啟明星辰天珣內(nèi)網(wǎng)安全風(fēng)險管理與審計(jì)系統(tǒng)全面的多層準(zhǔn)入控制機(jī)制構(gòu)建出完善的內(nèi)網(wǎng)安檢”系統(tǒng),支持包含802.1X協(xié)議、EOU協(xié)議的網(wǎng)絡(luò)準(zhǔn)入控制、支持在 DHCP、DNS、EXCHANGE 等服務(wù)器上配置策略網(wǎng)關(guān)的應(yīng)用 準(zhǔn)入控制,在通過以上二種認(rèn)證準(zhǔn)
10、入機(jī)制合法進(jìn)入內(nèi)網(wǎng)的終端之間,還可以進(jìn)一步進(jìn)行客戶端準(zhǔn)入控制,目前更可支持與啟明星辰天清漢馬USG 體化安全網(wǎng)關(guān)(UTM)的防火墻聯(lián)動準(zhǔn)入控制。利用多種準(zhǔn)入控制模式的有機(jī)組合,天珣能夠各取所長、協(xié)同防御,引領(lǐng)了內(nèi)網(wǎng) 安全管理模式的變革,改變了以被動的、以事件驅(qū)動”為特征的傳統(tǒng)內(nèi)網(wǎng)安全管理模式,全面提升內(nèi)網(wǎng)安全防護(hù)級別和準(zhǔn)入控制能力,幫助用戶構(gòu)建起安全可信的合規(guī)內(nèi)網(wǎng)。人的身體也是一個風(fēng)水寶地。你的心念,你的所想所思,內(nèi)在的情志,從你的外在,展現(xiàn)的淋漓盡致。你內(nèi)心是不安,還是從容,都會從你的言語和行為中展現(xiàn)出來,所以人身體的本身就是一個風(fēng)水場,它又是一個強(qiáng)大的磁場,吸引和抵御著好與壞的事物。人身體內(nèi)在的機(jī)體,在儒家思想里以仁、義、禮、智、信來表述。佛家的思想中被闡述為,地、 水、火、風(fēng)。老子;以道、天、地、王來表述。你的四大平穩(wěn)和合,你身體的風(fēng)水就為上乘風(fēng)水,散發(fā)的都是好的能量,你的四大不合,就為差風(fēng)水,散發(fā)出來的就是壞的能量。真正的好風(fēng)水,好人生,其實(shí)就是我們內(nèi)心的高貴。在這個世界上,內(nèi)心的高貴比物質(zhì)的高貴更加寶貴。富是物質(zhì)的擁有,沒有精神的高貴,
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025至2030年中國陶氏增稠劑市場分析及競爭策略研究報告
- 2025至2030年中國輕質(zhì)墻體板市場分析及競爭策略研究報告
- 2025至2030年中國黃金首飾市場分析及競爭策略研究報告
- 2025至2030智能建筑行業(yè)產(chǎn)業(yè)運(yùn)行態(tài)勢及投資規(guī)劃深度研究報告
- 學(xué)校多彩活動方案
- 娛樂公司中秋節(jié)活動方案
- 學(xué)黨史大篷車活動方案
- 學(xué)校家長課堂活動方案
- 頭雁比拼活動方案
- 好麗友促銷活動方案
- 譯林版(2024)七年級下冊英語期末復(fù)習(xí):完形填空+閱讀理解 練習(xí)題(含答案)
- 廣東省廣州各區(qū)2025屆七下英語期末經(jīng)典試題含答案
- 云硫礦業(yè)招聘試題及答案
- 售后工作人員培訓(xùn)計(jì)劃方案
- 《工程勘察設(shè)計(jì)收費(fèi)標(biāo)準(zhǔn)》(2002年修訂本)
- 廣東省普通高中學(xué)生檔案
- 國家開放大學(xué)一網(wǎng)一平臺電大《建筑測量》實(shí)驗(yàn)報告1-5題庫
- 人工智能知到章節(jié)答案智慧樹2023年復(fù)旦大學(xué)
- 人工智能智慧樹知到答案章節(jié)測試2023年復(fù)旦大學(xué)
- GB 31644-2018食品安全國家標(biāo)準(zhǔn)復(fù)合調(diào)味料
- 揚(yáng)力數(shù)控轉(zhuǎn)塔沖說明書
評論
0/150
提交評論