网络访问控制实施攻略

共享网络就意味着风险:病毒侵入、数据被盗和网络瘫痪等,利用网络访问控制技术可以有效防范,确保网络安全。如今数据被盗肆虐,蠕虫和病毒横行,为了适应网络安全,选 择网络访问控制(NAC)技术构建网络成为必然。然而,网络访问控制并不简单,它含义深奥并包含一整套的方法。

对网络访问控制的政策执行与公司的业务流程密切相关。比如说一些餐馆的无线网络就是最简单的网络访问控制体系,顾客在接入网络之前就必须接受相关的协议。这只是网络访问控制最简单的例子,这些餐馆提供最简单的增值服务——上网。然而对其他环境如医院,这样的协议就过于简单了。

要为你的网络选择正确的网络访问控制类型,要知道两个前提条件。第一,要清楚网络访问控制所提供的服务,怎样提供这些服务,以及如何把这些服务纳入网络。第二点就是要有明确的、可执行的安全访问策略。网络访问控制不是创造策略,而是执行策略。没有这两点,公司网络安全问题仍旧会被认为仅仅是IT部门的职责(而这永远不是一件好事)。

对接入是开还是关?

在网络访问授权之前的有限接入,通常被称做“锁住状态”。它并不是说所有的关口都被阻止了,例如它允许你下载新的杀毒软件以升级。所以,在计划引进网络访问控制设置前,要理解并匹配准入的锁机方法。

早期的共享网络采用人为的方法,通过接入的路线和关口来限制共享,其中包括起始和终端IP地址、TCP协议、用户数据端口、IP端口以及MAC地址等。从网络建设的角度说,这需要一整套执行方法,网络访问控制方法将会自动完成一系列准入程序。另一种方法则是以分配实际LAN/VLAN来分离整个网络中被锁定的电脑,相对简单的就是用DHCP(即动态主机配置协议)来分配。这种方法不仅可以限制性设置机器到3 VLAN中,还能设置其他客户的信息如DNS。例如,所有网页都可以通过网络服务器的一个“接受”按钮全部放行。

在一些更为高级的开关设置中,网络访问控制系统可以同那些开关一起动态控制VLAN。默认条件下,所有受网络访问控制的网站端口都自动锁住,存在有限的接入权限。只有当系统检测到机器符合网络访问控制要求的时候,才会传输指令给这些端口解除锁定。网络访问控制设备安装在一个开关点(类似SPAN端口),向ARP传输信号要求通过网关。网络访问控制把MAC地址注入用户的ARP注册表作为网关,因此会强制客户把所有非本地通信传输给网络访问控制。一旦机器通过网络访问控制的参数,就会被允许通过正确的网关。

每种方法的保护都不一样。在DHCP方法中,明智的用户都会被分配一个有效的静态IP地址,也顺带通过VLAN验证。如果知道网关的正确MAC地址,就可以通过人工创建通过网关的ARP迂回摆脱ARP中毒。不过,大部分网络访问控制系统都有针对这些行为的专门措施。

接入网络的间隔距离也应该重点考虑。与端口控制的网络访问控制方法不同,在线网络访问控制对公司广域网线路和网络严格控制,但是相同方向通关则不受限制。简单说,如果A和B都在网络访问控制网关的同侧,它们就可以互相进入。

评估终端的安全

验证用户ID是网络访问控制系统中很严格的步骤。最简单的例子,就像在咖啡馆无线上网,只当用户遵守相关协时,才能被授权上网。

在一个简单的验证环境下,网络访问控制质询RADIUS服务器决定用户是否有权进入公司内部网和无线网。如果用户密码正确,那么就可以完全通关,反之默认状态下仅仅开放普通端口(如http、https等等,根据内部网安全政策认可。)对那些复杂的验证环境,如高级经理进入ERP系统,网站管理员进入服务器,保险调解员进入数据库,会有专门的用户认证政策。LDAP接口或者动态IP服务器终端用户可以授权用户进入应用系统。

时间: 2024-08-31 00:57:02

网络访问控制实施攻略的相关文章

如何塑造个人品牌:张何个人网络品牌营销全攻略

中介交易 SEO诊断 淘宝客 云主机 技术大厅 如何塑造个人品牌:张何个人网络品牌营销全攻略 品牌需要通过别人的认知来完成,是对一个人能力和魅力的呈现,也是一个人在外界眼中的信誉和形象,更是一个人在人们眼中在社会.市场.行业.团队中所取得的成绩.缺少它,人人都会把你当做平庸之辈,没有人知道你做过什么,也没有人知道你到底有多重要.因此,美国管理学者华德士鲜明地提出:"21世纪的职业生存法则,就是建立个人品牌." 一说起品牌,大部分人都会认为是对企业而言,只有企业才有品牌意义和价值.其实这

Win Server 2003个人网络服务器安全攻略

一.Windows Server2003的安装 1.安装系统最少两需要个分区,分区格式都采用NTFS格式 2.在断开网络的情况安装好2003系统 3.安装IIS,仅安装必要的 IIS 组件(禁用不需要的如FTP 和 SMTP 服务).默认情况下,IIS服务没有安装,在添加/删除Win组件中选择"应用程序服务器",然后点击"详细信息",双击Internet信息服务(iis),勾选以下选项: Internet 信息服务管理器: 公用文件: 后台智能传输服务 (BITS)

Windows2003网络服务器安全攻略

  一.Windows Server2003的安装 1.安装系统最少两需要个分区,分区格式都采用NTFS格式 2.在断开网络的情况安装好2003系统 3.安装IIS,仅安装必要的 IIS 组件(禁用不需要的如FTP 和 SMTP 服务).默认情况下,IIS服务没有安装,在添加/删除Win组件中选择"应用程序服务器",然后点击"详细信息",双击Internet信息服务(iis),勾选以下选项: Internet 信息服务管理器; 公用文件; 后台智能传输服务 (BIT

《SAP后勤模块实施攻略—SAP在生产、采购、销售、物流中的应用》——第3章 MRP简介 3.1 MRP运行的简要说明

第3章 MRP简介 MRP(Material Requirement Planning,物料需求计划)是基于需求.供给.产品BOM结构等信息计算产生不同的获取建议(Procurement Proposal),在获取建议中包含应该在何时.采购(生产)何种物料.多少数量等各项信息,从而用来实现制造业库存管理目标,即在正确的时间按恰当的数量得到所需的物料. 本章将介绍下列内容: 3.1 MRP运行的简要说明 本节以一个例子简要说明MRP的运行过程,并解释MRP.MPS的关系.流程以及相应的系统操作.

智能家居集成项目无线网络覆盖设计攻略2

无线网络的设计规划 1.信号覆盖与WLAN频率信道规划 在使用2.4GHz频点时,为保证信道之间不相互干扰,在一个覆盖区内,最多可以提供3个不重叠的频点同时工作,通常采用1.6.11三个频点.5GHz的24个频点互不重叠,可在同一覆盖区域内使用. WLAN频率规划需综合考虑建筑结构.穿透损耗以及布线系统等具体情况进行.原则上只能采用2.4GHz频段:室内和室外布放方式优先采用2.4GHz频段,若无法避免2.4GHz频段同频干扰,或为增加系统容量,可引入5GHz频段. 2.生活区域信号覆盖 生活区

初入江湖之Webgame网络赚钱收入攻略

Web游戏可以理解为是在http://www.aliyun.com/zixun/aggregation/17119.html">Web浏览器上运行的游戏,客户端使用html xml javascript ajax dom vml svg,或 Flash action实现界面以及和用户的交互,服务器端开发可以使用c++ 或java通过多线程技术实现游戏逻辑处理, 也可以用ICE引擎 或IOC框架开发, 互联网的发展必然推动这种类型游戏的快速应用. 作为一种特殊的游戏类型,早在网络游戏盛行之前

Windows2003网络服务器安全攻略_Windows2003

    一.Windows Server2003的安装 1.安装系统最少两需要个分区,分区格式都采用NTFS格式 2.在断开网络的情况安装好2003系统 3.安装IIS,仅安装必要的 IIS 组件(禁用不需要的如FTP 和 SMTP 服务).默认情况下,IIS服务没有安装,在添加/删除Win组件中选择"应用程序服务器",然后点击"详细信息",双击Internet信息服务(iis),勾选以下选项: Internet 信息服务管理器: 公用文件: 后台智能传输服务 (B

驱除威胁—无线网络防黑完全攻略_网络冲浪

由于无线局域网以无线电波作为数据传输媒介,因此在安全问题上总会带给家庭用户或多或少的威胁,接下来我们选用支持WPA协议的中怡数宽IP806LM无线路由器,作为例子,手把手地教你进行无线局域网的安全设置. 更改预设的无线网络名称 每个无线网络都有一个识别名称,称为无线网络名称(Network Name)或服务集标志符(Service Set IDentifier, SSID).所有无线路由器或无线AP,都有自身的无线网络名称,而且所有无线网络的客户端,都必须提供与之对应的无线网络名称,方能成功建立

eBay卖家推eBay攻略网助跨境网络卖家从零创业

日前,由eBay 卖家李列推出的eBay攻略网(http://www.ilove1bay.com)正式上线.该网站可以帮助希望从事跨境网络交易的网络卖家从零开始,开创自己的eBay事业.eBay攻略网以入门攻略为核心内容,专注于帮助新进卖家在降低风险的基础上,更快捷的掌握eBay平台上的交易流程以及基本技巧,而不强调以大投入.高风险换取高利润.eBay攻略网创建者李列曾任职于一家专门在eBay平台上从事跨国网络交易的外贸公司,积累了丰富的电子商务(电商频道)交易经验.2009年辞职后,全职从事e