ImageVerifierCode 换一换
格式:DOCX , 页数:16 ,大小:118.61KB ,
资源ID:1759771      下载积分:3 金币
快捷下载
登录下载
邮箱/手机:
温馨提示:
快捷下载时,用户名和密码都是您填写的邮箱或者手机号,方便查询和重复下载(系统自动生成)。 如填写123,账号就是123,密码也是123。
特别说明:
请自助下载,系统不会自动发送文件的哦; 如果您已付费,想二次下载,请登录后访问:我的下载记录
支付方式: 支付宝    微信支付   
验证码:   换一换

加入VIP,免费下载
 

温馨提示:由于个人手机设置不同,如果发现不能下载,请复制以下地址【https://www.bdocx.com/down/1759771.html】到电脑端继续下载(重复下载不扣费)。

已注册用户请登录:
账号:
密码:
验证码:   换一换
  忘记密码?
三方登录: 微信登录   QQ登录  

下载须知

1: 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。
2: 试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓。
3: 文件的所有权益归上传用户所有。
4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
5. 本站仅提供交流平台,并不能对任何下载内容负责。
6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

版权提示 | 免责声明

本文(北信源网络接入控制系统工作原理与功能对比.docx)为本站会员(b****1)主动上传,冰豆网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知冰豆网(发送邮件至service@bdocx.com或直接QQ联系客服),我们立即给予删除!

北信源网络接入控制系统工作原理与功能对比.docx

1、北信源网络接入控制系统工作原理与功能对比北信源网络接入控制系统工作原理与功能4 北信 asvRV*m B $ 全 a北京北信源软件股份有限公司1.整体说明2.核心技术重定向技术 .策略路由准入控制技术旁路干扰准入控制技术透明网桥准入控制技术虚拟网关准入控制技术局域网控制技术身份认证技术 .安检修复技术 .桌面系统联动 .3.产品功能对比错误!未定义书签。错误!未定义书签。错误 ! 未定义书签。错误 ! 未定义书签。错误 ! 未定义书签。错误 ! 未定义书签。错误 ! 未定义书签。错误 ! 未定义书签。错误 ! 未定义书签。错误 ! 未定义书签。错误 ! 未定义书签。错误!未定义书签。1.整体说

2、明准入网关对接入设备进行访问控制,对于未注册用户进行 WEB重定向进行注 册;注册后的用户进行认证或安检后可以访问网络;管理员可以配置采取何种准入控制方式, 如策略路由, 旁路监听,透明网桥, 虚拟网关等;同时可以选择使用不同的认证类型,如本地认证, Radius 认证,AD域认证等,而认证途径采取网关强制重定向;准入网关整体上对准入的控制可分为两类,一类是网关自己控制数据的流 通,另一类则是通过配置交换机, 让交换机来控制数据包的流通。 目前准入网关实现的策略路由和旁路监听, 透明网桥等准入控制均属于前者, 也就是网关自己 通过放行或丢弃、阻断数据包,来达到准入控制,对于数据包的阻断是基于

3、tcp 实现的;而虚拟网关则是通过控制交换机 VLAN来达到准入控制;2.核心技术为了适应不同业务环境下的统一入网控制, 北信源网络接入控制系统采用多 种核心技术设计, 支持多种准入控制模式, 实现从多角度多维度的终端入网安全 控制。2.1. 重定向技术接入控制的目的是为了阻止不可信终端随意接入网络,对于不可信终端的判定需要一个过程,如何在判定过程中进行良好的提示 , 这就对产品的人机界面 设计提出了较高的要求。业界通常的做法是针对 http 性质的业务访问进行重定向,以往针对 http 的业务区分主要基于业务端口(主要为 80 端口),对于非 80 业务端口的 http 业务不能有效区分。针

4、对以上情况,北信源网络接入控制系统 对 http 业务进行了深度识别, 除 80 端口的 http 业务可以进行有效重定向之外, 针对非 80端口的 http 业务也能进行有效的识别和重定向。除此之外,北信源网络接入控制系统针对终端入网的控制流程进行了重定 向优化,针对终端入网注册、认证、安检、修复的整个流程进行了人性化的设计, 整个重定向过程符合终端入网习惯, 贯穿终端入网的全过程,并在重定向页面提 供人性化帮助提示,主要表现在以下几大方面针对未注册终端,提供重定向下载页面供终端进行 Age nt下载和注册;针对未通过身份认证的用户,提供多种认证重定向页面,认证方式可 供用户选择;提供人性化

5、的安检评分重定向页面,采用 Ajax技术,使得安检结果可以在重定向页面自动刷新,自动评分,并在重定向页面提供一键修复 策略;在终端入网的每个重定向环节提供帮助说明,对业务操作提供帮助链 接,帮助终端使用者自动解决入网过程的所有问题,减少网络管理人 员的参与,提高网络管理的效率,降低人工成本;重定向页面的提供不基于特定的IE浏览器,只要是httP的业务形式,无论是采用IE浏览器访问,还是采用客户端登录(例如 QC登录),或是客户端弹出窗口 (例如QQ飞信弹出内容模式)都可以进行重定向。22策略路由准入控制技术在过去,所有的准入控制模式几乎都是基于网络链路节点来进行控制的, 从 终端PC网络交换设

6、备、路由器防火墙等,所有的控制节点都放在了网络转发或传输设备本身。这种模式不仅加重了网络基础设施的压力,同时也更容易形成 单点故障,对网络业务本身可能造成不可连续性运营的困扰。随着近年来准入控制技术的不断发展,越来越多的准入控制技术都采用了 00(Out Of Band )模 式,即所谓旁路部署模式,在准入控制产品的本身出现故障的情况下, 并不会影 响网络业务本身的可持续性运营,网络准入控制技术的发展也由此迈向了一个新 的台阶。北信源网络接入控制系统的策略路由模式,要求网络基础设施的核心设备(例如核心交换机)支持策略路由功能,通过将上行业务请求通过策略路由的控 制定向到北信源网络接入控制系统,

7、经由北信源网络接入控制系统针对终端的可信程度进行认证和判定后,采用丢弃或者正常转发到原路由下一跳的方式, 对终 端入网进行安全可信的筛选,从而达到准入控制的效果,具体流程可以参考以下流程示意图:图4策略路由准入控制模式示例流程由于策略路由模式只针对上行业务请求进行处理, 不会影响下行业务返回的正常转发,也不影响网络路由和拓扑的更改,其安全性也得到了更多的保障,因而比较适合于大多数网络环境。另外,大多数支持策略路由的核心设备同时也支持逃生模式, 核心设备在确认策略路由的下一跳不可达的情况下,可以按照策略配置自动选择原有默认路由,从安全角度来看,即使准入控制设备失去功效,也不会影响业务的正常转发,

8、模式无异于更受欢迎。的内网终端安全管理提供有效的安全保障。23旁路干扰准入控制技术在00雎入控制模式的发展趋势下,北信源公司研发了基于旁路干扰模式的准入控制方法,该准入控制方法采用和策略路由模式一致的旁路部署方法, 是北信源公司在准入控制发展理念的基础上自主创新的新型准入控制技术, 相对于策略路由准入控制模式,旁路干扰准入控制模式有着更为突出的安全特性。策略路由准入控制模式虽然采用旁路部署模式,但是从技术原理上来说,采 用的是流量劫持的方式对上行业务流进行筛选。 而旁路干扰准入模式采用的是流 量复制的模式对上行业务流量进行筛选,在筛选过后再采用旁路干扰的方式中断 现行业务流,是真正的旁路部署模

9、式,不需要对现行业务流的走向进行任何改动, 就像在快速运行的高速公路旁边部署了一台监控摄像头, 当发现违规车辆时通过 点对点的对话方式,让违规车辆自动接受处罚。由于旁路干扰准入控制模式真正 的旁路部署特性,其对现行业务流没有任何影响,因此相对于所有准入控制模式 来说,有着得天独厚、无法比拟的安全性,其具体的业务流程参考下图:bnEDPServer图5旁路干扰准入控制模式示例流程旁路干扰准入控制模式要求核心设备(通常是核心或者汇聚层交换机)具备流量镜像的功能,相对与策略路由来说,有更多的交换机都支持流量镜像功能,因此对于不同网络环境的适应性更加强大。除此之外,即使核心设备不支持流量镜像功能,也可

10、以采用TAP分流的方式对流量进行复制分流,而这仅仅只需要增 加一台分流/分光设备即可。24透明网桥准入控制技术在不支持策略路由或者旁路镜像的环境下, 为了满足客户网络环境下的准入 控制需求,采用串接的方式实现准入控制便显得尤为重要了。 透明网桥技术已经 被大多数网络安全设备接受和认可,也是目前为止在网络关口层面控制最为严格的部署技术,北信源网络接入控制系统在不改变现有拓扑的情况下将网桥串接到离修复。2.5.虚拟网关准入控制技术虚拟网关是基于 VLAN (Virtual Local Area Network )和 SNMR Sim pie Network ManagemenProtocol?)两

11、种技术,在VLAN环境中,把设备接入的 VLAN 分为可信VLAN和不可信VLAN判断对应设备是否通过认证:未通过,则通过SNMP Write,将对应设备所接交换机端口所处 VLAN切为不可信VLAN以后,该设备 再访问网络,将会被重定向,直至认证通过后,虚拟网关才将其所处 VLAN,切 换为可信VLAN正常上网。2.6. 局域网控制技术无论是策略路由、 旁路干扰还是透明网桥准入控制技术, 都是基于网络核心 节点的网络接入控制技术, 并不能真正对局域网终端节点之间的互访进行授信控 制。在以往的所有准入控制技术当中, 对于局域网之间互访的授信控制是基于接 入交换机端口的控制() 、 IP 地址获

12、取控制( DHCP Enforcer )或者通过 VLAN 技术进行隔离。北信源网络接入控制系统授予了终端可信判断的能力, 对于安装有北信源网络接入控制系统 Agent 的终端,可以自动判断来访者的可信程度, 如果发现来访 者是不安全不可信的终端, Agent 会丢弃来访的数据包请求,阻止不可信终端对 自身的访问。采用终端自判断的方式将局域网访问控制从网络节点设备下放到终 端自身,不仅可以降低网络节点设备自身的压力, 还可以规避其它局域网访问控 制技术的缺陷,例如对hub、傻瓜式交换机下终端互访无法控制的问题以及采用 手动设置IP规避DHCP!动获取的IP控制等。而由于安装 Age nt进行注

13、册是入 网授信必须经历的一个环节, 因此采用终端自判断的局域网控制技术, 可以完全 有效的控制局域网终端之间的授信访问过程。2.7. 身份认证技术身份认证是终端可信认证的一个重要环节,随着信息安全技术的不断发展,针对身份认证安全可靠的特性也提出了更高的要求。 身份认证最重要的部分是防 伪造、防抵赖,因此身份认证技术也从最初简单的用户名 / 口令,逐渐发展到证 书、生物技术、动态密码以及多因素认证,防止一切可能伪造和抵赖的因素。为了满足不同安全程度的身份认证需求, 也为了适应客户网络环境中可能已 经存在的身份存储和认证方式, 北信源网络接入控制系统针对各种主流身份认证 技术进行了符合性开发, 为

14、各种主流身份认证技术提供了认证接口, 典型的诸如 和Radius、LDAP AD域、CA系统、邮箱系统相结合的认证,可以满足当前技术 下大部分认证系统的需求。28 安检修复技术除身份认证外,安检修复也是针对终端可信认证的重要环节, 据权威机构研 究证明,80%勺信息泄密来自于企业或机构的内部计算机终端。由于大部分企业计算机终端的使用人员安全意识薄弱且非计算机专业人员, 对于计算机的自主安全防护能力存在一定欠缺,因此造成了很大的泄密隐患。针对内部终端被动泄密的问题,归根结底是因为终端的安全策略配置不够严谨(例如guest账户开启、弱口令设置以及不正常的注册表键值等) 或者计算机本身存在安全漏洞(

15、例如关键补丁未安装、杀毒软件未安装或者病毒库过期等原因)造成的。针对此类情况,北信源网络接入控制系统采用主动探测和一键修复 的技术设计,对入网计算机终端的安全测试进行检查和评分, 对存在安全隐患的 计算机终端强制禁止入网,并提供一键策略修复技术,解决终端可能存在的不安 全隐患,从而达到全网终端的统一安全管理。2.9.桌面系统联动北信源准入控制系统支持与桌面系统联动, 在已经部署桌面系统的环境下,支持注册客户端透明准入,不需要二次认证注册, 由桌面管理平台下发安全策略,客户端安全信息实时上报到准入网关, 实时更新终端安全策略状况,风险控 制严格,客户端上报安全信息不合规时,立即被隔离到隔离区,此时客户端仅能 访问隔离区中的服务器,直到修复完全直到满足安全策略要求。产品支持与客户端AD域实名同步,符合安全要求的注册信息才准许入网,同时自动配合域组织架构信息,达到实时动态审核,同步更新域组织信息,简化 实名注册审核机制,规范终端实名架构,统一管理,一目了然。3.产品功能对比功能项功能描述北信源江南天安注册管理自定义注册信息,要求可以定义必须填写的注册信息项,可根据需 要启用/禁用自定义项。自定义单元丰富简单终端注册的日志记录功能,并可根据时间、设备名

copyright@ 2008-2022 冰豆网网站版权所有

经营许可证编号:鄂ICP备2022015515号-1