准入控制保障“内网合规”

问题描述

摘要:在内网安全管理中,准入控制是所有终端管理功能实现的基础所在。作为内网终端计算机的信息中心和管理平台,启明星辰天珣内网安全风险管理与审计系统,能够通过全面的多层准入控制机制构建出完善的内网“安检”系统。  随着网络应用的日趋复杂,计算机终端已不再是传统意义上我们所理解的“终端”,它不仅是内网中网线所连接的PC机,更是网络中大部分事物的起点和源头——是用户登录并访问网络的起点、是用户透过内网访问Internet的起点、是应用系统访问和数据产生的起点;更是病毒攻击的源头、从内部发起的恶意攻击的源头和内部保密数据盗用或失窃的源头。因此,也只有通过完善的终端安全管理才能够真正从源头上控制各种事件的源头、遏制由内网发起的攻击和破坏。  在内网安全管理中,准入控制是所有终端管理功能实现的基础所在,采用准入控制技术能够主动监控桌面电脑的安全状态和管理状态,将不安全的电脑隔离、进行修复。准入控制技术与传统的网络安全技术如防火墙、防病毒技术结合,将被动防御变为主动防御,能够有效促进内网合规建设,减少网络事故。  目前的准入控制技术主要分为两大类:基于网络的准入控制和基于主机的准入控制。基于网络的准入控制主要有EAPOL(ExtensibleAuthenticationProtocolOverLAN)技术、EAPOU(ExtensibleAuthenticationProtocolOverUDP)技术;基于主机的准入控制主要有应用准入控制、客户端准入控制。  1.基于网络的准入控制  EAPOL  EAP是ExtensibleAuthenticationProtocol的缩写,EAP最初作为PPP的扩展认证协议,使PPP的认证更具安全性。无线局域网兴起后,人们在无线局域网接入领域引入了EAP认证,同时设计了专门封装和传送EAP认证数据的IEEE802.1x协议格式。802.1x协议除了支持WLAN外,也支持传统的其他局域网类型,比如以太网、FDDI、TokenRing。EAP与802.1x的结合就是EAPOL(EAPOverLAN),或者称为EAPover802.1x。作为一种标准局域网的数据包协议,802.1x几乎得到所有网络设备厂商的支持。  EAPOL不仅能用来解决终端电脑身份认证的问题,也可以用来认证电脑的安全状态。在进行身份认证的同时,“顺便”检查终端电脑的安全状态,并能根据认证状态设置端口状态,动态切换VLAN,或者下载ACL列表。因为802.1x协议被网络厂商广泛支持,所以EAPOL是支持范围最广的网络准入技术。EAPOL的优点是它可以做到最严格的准入控制,控制点是网络的接入层交换机,最接近终端电脑,对不符合策略的电脑可以完全禁止其访问任何网络,使其对网络的危害最小。  EAPOL除了需要网络设备支持以外,还需要一系列相关配套的软件,比如Cisco的NAC、H3C的EAD、启明星辰的天珣内网安全风险管理与审计系统等。  EAPOU  网络准入的概念是由Cisco普及的,Cisco的NAC除了包含前面讨论的EAPOL,还有EAPOU(EAPOverUDP)。与EAPOL国际标准协议不同的是,EAPOU是Cisco的专有协议,即独家技术。EAPOU是CiscoNAC技术的第一个实现版本,2003年最早在Cisco的路由器上实现,后来在Cisco的3层交换机上也实现了EAPOU。EAPOL是在网络接入层进行准入控制,而EAPOU则是在网络的汇聚层或核心层进行准入控制。  EAPOU的工作原理是当支持EAPOU的汇聚层设备接收到终端设备发来的数据包时,汇聚层EAPOU设备将要求终端设备进行EAP认证。EAP认证包封装在UDP包内,在EAP认证的内容中,身份认证其实并不重要,重要的则是安全状态认证。如果安全状态不符合企业策略,汇聚层EAPOU设备将从策略服务器上下载ACL,限制不安全的客户端的网络访问,并对其进行修复。  EAPOU技术的优点是它对网络接入设备要求不高,因而覆盖面较高;而且汇聚层设备一般明显少于接入层设备,因此部署相对要容易一些。目前支持EAPOU的设备只有Cisco的路由器和3层交换机,相关配套的系列软件为NAC。

解决方案

解决方案二:
不太了解这个的,觉得不错
解决方案三:
好贴阿楼主,代表大家谢谢您

时间: 2024-08-04 11:58:32

准入控制保障“内网合规”的相关文章

还为小酒店与出租屋网络崩溃困恼吗?DS705保障内网稳定内网PPPoE服务

银河风云-网络管家DS705 您是小酒店与出租屋的业主吗?你是否还在为频频的遇到网络崩溃而困扰呢?是不是还在为选择一款价廉物美的路由器而苦恼呢?而你是房客吗,是不是遇到这样的遭遇只能连连叹息网络太垃圾呢? 其实归根结底小酒店与出租屋的网络问题由两方面产生:其一.因为内网里面存在着某些被病毒感染的主机,譬如ARP病毒,它在网络内部大量的发送ARP攻击报文从而影响到整个网络的正常稳定性,而该问题的根源与网络协议自身设计的缺陷有着密不可分的关系.其二.由于目前P2P软件及应用的大面积流行,在内网里部分

内网终端管理:独立或统一管理都将大行其道

随着企业发展规模的壮大以及信息化应用的不断深化,企业对于内部资产的关注度也在日益提高,可以说资产的价值大小决定着安全风险的高低,因此,内网安全成为了当前用户市场的一个热点,不少的政府机构.企业单位都已经部署了内网终端管理产品,市场需求巨大. 但与此同时,内网终端管理市场也被认为是一个没有标准.用户需求差异大.定制需求多的一个市场.在传统的安全厂商眼中,这既是一个不能放弃.也是一个不容易搞好的领域. 那么,用户究竟需要什么样的内网终端管理产品?内网终端管理产品又能给客户带来什么样的价值?内网终端管

东软VPN网关:六界之外也能安全访问敏感内网

据说,中华传统美食佛跳墙的英文名叫做"God Use VPN",这个翻译真是神来之笔!有了东软NetEye VPN网关,即便是身在九霄云外的神仙,也可以通过VPN远程访问"天庭"内网.God都在用,你为何不用? 什么是VPN网关? 公司内网包含了很多敏感数据,为保证数据安全,只有身在公司的局域网之内才可以访问办公.可很多时候员工身在单位之外的时候,也会有访问公司内网的工作需要.但是内网数据涉密,在外网环境下访问会带来较多的安全威胁,且若缺乏加密技术,很可能导致非公司

加强内网安全:内网安全初探

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 随着国内信息化程度的快速提高,内网信息安全越来越受到关注,内网安全问题的提出跟国家信息化的进程息息相关.信息化程度的提高对内网稳定性.可靠性和可控性提出了高度的要求,内网信息安全正日益受到关注.知名内网安全公司教您如何加强对内部信息访问控制,最大限度地减少信息外泄成了内网安全中首要解决地问题. 1.内网安全问题的提出 从本质来说传统网络安全考

金融海啸企业合规管理成本如何控制?

当前,IT经理们和安全专家都清楚,企业必须遵守的各种网络法律法规和组织规章制度变得越来越复杂,监管范围也越来越广泛,使得企业的合规成本不断上扬.Nemertes研究所对"安全和信息保护新标准会议"的与会者进行调查时发现,大多数与会者很难计算出他们花费在合规上的费用,因为他们没有将合规作为单独的预算项目,然而合规预算的成本投入是巨大的. 企业认识合规管理成本,将有助于企业在金融海啸中更合理的掌握企业IT投入.确定了与合规相关的开支主要集中在哪些方面,IT专家网希望通过以下分析能为企业安全

合规报告:控制客户端云访问的第一步

本文讲的是合规报告:控制客户端云访问的第一步,建立安全的访问机制是企业步入云计算时代的第一步.现在为合规.报告和远程连接设置相应的策略,也就规定了您的团队将如何安全.顺利地在云计算环境中开展工作.使用带 IPsec 的网络访问保护 (NAP) 连接技术(如 DirectAccess)可以帮助改进您的审核和合规报告工作. 为新的 DirectAccess 或 IPsec 部署方案创建审核和报告解决方案时,识别和收集必要的数据困难重重.在本文中,我们将用一家虚拟的公司作为例子,说明如何创建 Dire

梭子鱼:落地政企云 合规是保障

本文讲的是梭子鱼:落地政企云 合规是保障,业务向云的迁移是一大趋势,而云面临的最大问题就是安全问题.随着企业用户对于云计算认知大大提升和国家云计算政策引导,政府和企业用户纷纷加速云落地,大家都称之为谓是政企云,但部署政企云面临的最后一道门槛是安全问题,该问题也引起各个行业以及企业部门的广泛关注.谈及政企云安全问题,不仅包括了IT基础设施,还包括了政企云平台上用户数据的安全这两大类,对于IT基础设施安全层面,本次我们邀请了梭子鱼中国华南区高级技术经理范宏伟先生,来和大家共同探讨当下的政企云安全以及

ad-怎样只有加到域控才能上外网,控制工作组用户只能上内网?

问题描述 怎样只有加到域控才能上外网,控制工作组用户只能上内网? 公司网络部门之间用Vlan划分,之间不可以相互访问,只能访问服务器网络vlan,现在网络全部开放.怎样只有加到域控才能上外网,控制工作组用户只能上内网? 解决方案 1)用深信服上网行为控制上网. 2)将账户添加同步到到深信服.

大数据时代 如何保障征信信息合规使用?

在大数据时代,汇聚了个人当前信用价值的各项信息越来越受到各行业的重视,其背后的价值不可估量.目前商业银行及各类金融机构越来越多地将业务延伸至互联网,相比于传统的线下与客户面对面沟通的场景,商业银行及各类金融机构现在更多采用征信.大数据服务机构提供的数据产品来协助设计并开展互联网创新业务.例如通过个人的社交.消费.行为类数据对个人进行身份画像.信用评估等.但无论是个人信用信息还是报告类产品,由于涉及个人隐私,根据<征信业管理条例>要求: 除依法公开的个人信息外,采集个人信息应当经信息主体本人同意