妇女性内射冈站HDWWWCOM,在线观看国产精品VA,免费观看高清视频,国产自偷亚洲精品页65页

首頁(yè) >> 關(guān)于我們 >> 新聞動(dòng)態(tài)

常見(jiàn)的網(wǎng)絡(luò )準入控制方式詳細對比

聯(lián)軟科技
2022年11月09日

準入控制NAC概述

隨著(zhù)計算機技術(shù)和網(wǎng)絡(luò )通信技術(shù)的發(fā)展、應用的日趨復雜,計算機終端已不再是傳統意義上我們所理解的“終端”,它不僅是網(wǎng)線(xiàn)所連接的PC,還包括手機、PAD等各類(lèi)新式的移動(dòng)設備。這些形形色色的終端給信息安全工作帶來(lái)了巨大挑戰:類(lèi)型眾多,以各種方式接入;并且是大部分事物的起點(diǎn)和源頭:是用戶(hù)登錄并訪(fǎng)問(wèn)網(wǎng)絡(luò )的起點(diǎn)、是用戶(hù)訪(fǎng)問(wèn)Internet的起點(diǎn)、是應用系統訪(fǎng)問(wèn)和數據產(chǎn)生的起點(diǎn)、更是病毒攻擊、從內部發(fā)起惡意攻擊和內部保密數據盜用或失竊的源頭。因此,終端安全管理對每個(gè)企業(yè)來(lái)說(shuō)都極其重要,只有通過(guò)完善的終端安全管理才能夠真正從源頭上控制各種事件的啟始、遏制由內網(wǎng)發(fā)起的攻擊和破壞。

在內網(wǎng)安全管理中,準入控制是所有終端管理功能實(shí)現的基礎所在,采用準入控制技術(shù)能夠主動(dòng)監控桌面電腦的安全狀態(tài)和管理狀態(tài),將不安全的電腦隔離、進(jìn)行修復。準入控制技術(shù)與傳統的網(wǎng)絡(luò )安全技術(shù)如防火墻、防病毒技術(shù)結合,將被動(dòng)防御變?yōu)橹鲃?dòng)防御,能夠有效促進(jìn)內網(wǎng)合規建設,減少網(wǎng)絡(luò )事故。

常見(jiàn)的網(wǎng)絡(luò )準入控制技術(shù)

 

網(wǎng)關(guān)準入控制

在接入終端和網(wǎng)絡(luò )資源(如:服務(wù)器/互聯(lián)網(wǎng)出口)之間,設置一個(gè)網(wǎng)關(guān),終端只有通過(guò)網(wǎng)關(guān)的驗證和檢查后,才能訪(fǎng)問(wèn)網(wǎng)關(guān)后面的資源;實(shí)際上網(wǎng)關(guān)準入控制只是防火墻功能的一個(gè)擴展,可以認為是網(wǎng)絡(luò )準入控制中的一種特殊形式,絕大多少傳統的防火墻廠(chǎng)商都提供該類(lèi)解決方案。

注:

1、Cisco NACNAC-L3-IP解決方案可以用路由器作為網(wǎng)關(guān)完全替代網(wǎng)關(guān)準入控制解決方案;

2、NACC的串行模式也可以完全替代網(wǎng)關(guān)準入控制解決方案。

802.1x準入控制

802.1X協(xié)議是一種基于端口的網(wǎng)絡(luò )接入控制協(xié)議?;诙丝诘?a href="/doc/article/1085.html" target="_blank" rel="noopener">網(wǎng)絡(luò )接入控制,是指在局域網(wǎng)接入設備的端口這一級對所接入的用戶(hù)設備進(jìn)行認證和控制。連接在端口上的用戶(hù)設備如果能通過(guò)認證,就可以訪(fǎng)問(wèn)局域網(wǎng)中的資源;如果不能通過(guò)認證,則無(wú)法訪(fǎng)問(wèn)局域網(wǎng)中的資源,支持多網(wǎng)絡(luò )廠(chǎng)商,可在網(wǎng)絡(luò )交換機和無(wú)線(xiàn)AP上實(shí)現。

802.1X認證系統使用EAP來(lái)實(shí)現客戶(hù)端、設備端和認證服務(wù)器之間認證信息的交換。在客戶(hù)端與設備端之間,EAP協(xié)議報文使用EAPOL封裝格式,直接承載于LAN環(huán)境中;在設備端與RADIUS服務(wù)器之間,可以使用兩種方式來(lái)交換信息:一種是EAP協(xié)議報文由設備端進(jìn)行中繼,使用EAPOR封裝格式承載于RADIUS協(xié)議中;另一種是EAP協(xié)議報文由設備端進(jìn)行終結,采用包含PAPCHAP屬性的報文與RADIUS服務(wù)器進(jìn)行認證交互。

Cisco EOU準入控制

Cisco EOU架構的特點(diǎn):與網(wǎng)絡(luò )設備緊密集成的準入控制;多種類(lèi)型的網(wǎng)絡(luò )設備均支持準入控制;接入認證統一用Radius來(lái)控制,擴展、管理方便;Cicso EOU是一個(gè)準入控制架構平臺,目的是讓其它廠(chǎng)商在此平臺上構建用戶(hù)的桌面安全管理系統;Cisco EOU本身不提供準入控制以外的功能與特性,例如:補丁管理、軟件分發(fā)等。Cisco EOU實(shí)現準入控制的三種方式:NAC-L2-802.1x,NAC-L2-IP,NAC-L3-IP

Leagsoft NACC準入控制

NACC是聯(lián)軟科技擁有自主知識產(chǎn)權的硬件準入控制設備,基于EAP over UDP協(xié)議,專(zhuān)為解決非802.1X網(wǎng)絡(luò )環(huán)境下的網(wǎng)絡(luò )準入控制問(wèn)題。NACC有兩種工作模式。

第一種,策略路由模式:

策略路由是一種比基于目標網(wǎng)絡(luò )進(jìn)行路由更加靈活的數據包路由轉發(fā)機制。應用了策略路由,路由器將通過(guò)路由圖決定如何對需要路由的數據包進(jìn)行處理,路由圖決定了一個(gè)數據包的下一跳轉發(fā)路由器。

 

第二種,端口鏡像模式:

端口鏡像(portMirroring)把交換機一個(gè)或多個(gè)端口(VLAN)的數據鏡像到一個(gè)或多個(gè)端口的方法。

NACC為了解決非802.1X網(wǎng)絡(luò )環(huán)境準入,適用如下場(chǎng)景:

1、接入層網(wǎng)絡(luò )環(huán)境復雜,HUB設備數量多且不易管理;

2、網(wǎng)絡(luò )交換機只支持端口鏡像環(huán)境;

3、支持企業(yè)VPN接入;支持無(wú)線(xiàn)、有線(xiàn)等復雜網(wǎng)絡(luò )環(huán)境;

4、支持特殊網(wǎng)絡(luò )環(huán)境:MPLS VPN多域;

5、支持一臺設備同時(shí)支持多個(gè)隔離網(wǎng)接入;

6、支持NAT接入檢測。

--------以下技術(shù),只是Agent強制安裝技術(shù),不屬于真正的準入控制技術(shù)----------

DHCP準入控制

終端連接到網(wǎng)絡(luò )時(shí),DHCP服務(wù)器給終端分配一個(gè)臨時(shí)的IP和路由,使得終端只能訪(fǎng)問(wèn)有限的資源,終端通過(guò)安全檢查之后,重新獲取一個(gè)IP,此時(shí)可以正常訪(fǎng)問(wèn)網(wǎng)絡(luò ),DHCP類(lèi)型不是真正意義上的準入控制,MicrosoftNAP最初采用此解決方案,NAP后來(lái)又支持802.1x, IPsec等。

ARP干擾準入控制

通過(guò)ARP干擾實(shí)現準入控制,制造IP地址沖突,技術(shù)實(shí)現簡(jiǎn)單;利用了ARP協(xié)議本身的一些缺陷,終端可以通過(guò)自行設置本機的路由、ARP映射等繞開(kāi)ARP準入控制;無(wú)需調整網(wǎng)絡(luò )結構,需要在每個(gè)網(wǎng)段設置ARP干擾器;過(guò)多的ARP廣播包會(huì )給網(wǎng)絡(luò )帶來(lái)諸多性能、故障問(wèn)題,國內部分小廠(chǎng)商支持,適合小型網(wǎng)絡(luò )。

常見(jiàn)的網(wǎng)絡(luò )準入控制技術(shù)對比表

產(chǎn)品類(lèi)別

管控能力及范圍

優(yōu)勢

劣勢

802.1X

高,管控到內網(wǎng)入口

1.802.1x是一個(gè)國際標準,多個(gè)廠(chǎng)商支持
2.通過(guò)動(dòng)態(tài)VLAN切換,實(shí)現對不安全終端的隔離
3.不會(huì )影響網(wǎng)絡(luò )的性能

1.只有通過(guò)LAN接入才能做準入控制,VPN/Wirelesss不行

2.許多網(wǎng)絡(luò )交換機、HUB不支持802.1x協(xié)議
3.許多無(wú)線(xiàn)AP支持802.1x,但是不支持動(dòng)態(tài)VLAN切換
4.不同廠(chǎng)商在802.1x協(xié)議實(shí)現上有差別,存在兼容性問(wèn)題

Cisco EOU

高,管控到內網(wǎng)入口

1.支持交換機、路由器、VPN多種類(lèi)型設備等等

2.允許設置例外,如網(wǎng)絡(luò )打印機
3.通過(guò)ACL動(dòng)態(tài)下載,可以實(shí)現非常精確的資源訪(fǎng)問(wèn),針對不同的終端、不同的用戶(hù)可以訪(fǎng)問(wèn)不同的網(wǎng)絡(luò )資源
4.用戶(hù)違反安全管理規定時(shí),網(wǎng)絡(luò )設備對其HTTP訪(fǎng)問(wèn)重定向;重定向URL可以在Radius服務(wù)器上設置
6.不影響網(wǎng)絡(luò )的可靠性、性能等,在邊緣接入或者匯聚層進(jìn)行準入控制

1.Cisco的解決方案,其它廠(chǎng)商網(wǎng)絡(luò )設備不支持
2.必須安裝CTA ?? Cisco Trust Agent
3.要結合其它的安全廠(chǎng)商才能做更多的功能,例如防病毒,安全補丁,資產(chǎn)管理,安全行為管理

NACC

高,管控到內網(wǎng)入口

1.路由模式:屬于限制認證方式,認證不通過(guò)則限制訪(fǎng)問(wèn),管控非常全面,支持雙機熱備

2.端口鏡像模式:全旁路模式,無(wú)網(wǎng)絡(luò )瓶頸、網(wǎng)絡(luò )故障風(fēng)險,零網(wǎng)絡(luò )  改造

3.NAT模式:全旁路模式,能夠將分支結構中NAT環(huán)境下的客戶(hù)端設備通過(guò)一種強制手段安裝安全助手,彌補之前無(wú)法管理NAT下終端設備的情況,可區分多種認證狀態(tài)

4.網(wǎng)橋模式:對網(wǎng)絡(luò )的修改較小,支持Bypass功能

1.路由模式:
要求核心網(wǎng)絡(luò )設備支持策略路由功能,增加網(wǎng)絡(luò )拓撲的復雜性
2.端口鏡像模式:
端口鏡像一般不能跨網(wǎng)絡(luò )設備,負載過(guò)大會(huì )導致交換機丟包,非完全控制認證方式,支持TCP
3.NAT模式
依賴(lài)客戶(hù)端安全助手的網(wǎng)絡(luò )插件

4.網(wǎng)橋模式

單點(diǎn)故障

網(wǎng)絡(luò )瓶頸

網(wǎng)關(guān)類(lèi)準入

中,網(wǎng)關(guān)之下無(wú)法管控

1.網(wǎng)絡(luò )設備、網(wǎng)絡(luò )結構沒(méi)有關(guān)系

2.部署相對比較簡(jiǎn)單

1.可靠性問(wèn)題,如果設備發(fā)生故障,怎么辦?
2.性能問(wèn)題,終端的所有網(wǎng)絡(luò )訪(fǎng)問(wèn)都要經(jīng)過(guò)網(wǎng)關(guān),如果數據中心有很多服務(wù)器,要求網(wǎng)關(guān)必須有非常高的性能;
3.安全性問(wèn)題,終端之間的訪(fǎng)問(wèn)沒(méi)有控制,非法接入的終端可以干擾、影響其它的終端;

DHCP

中高,適合小型網(wǎng)絡(luò )

1.網(wǎng)絡(luò )兼容性好,一體化DHCP準入控制產(chǎn)品實(shí)施較為方便

2.費用低,通過(guò)更換DHCP服務(wù)器軟件即可實(shí)現

1.不適用于大規模網(wǎng)絡(luò )
2.用戶(hù)如果手工設置IP,可以繞開(kāi)準入控制
3.終端如果感染ARP廣播病毒,可以繼續破壞網(wǎng)絡(luò )

ARP干擾

弱,單個(gè)網(wǎng)段管控

技術(shù)簡(jiǎn)單,實(shí)現成本低

1.在網(wǎng)絡(luò )上產(chǎn)生ARP廣播,可能會(huì )影響網(wǎng)絡(luò )的正常運行
2.要求在每個(gè)網(wǎng)段部署一個(gè)干擾器
3.通過(guò)設置靜態(tài)ARP映射等方法,可以被繞過(guò)

聯(lián)軟準入控制與其他廠(chǎng)商的對比

選擇聯(lián)軟準入控制,不單是做設備入網(wǎng)的接入管控,更是搭建一個(gè)全方位安全防護體系的基礎,在技術(shù)高速發(fā)展和業(yè)務(wù)靈活多變的今天,讓選擇更有選擇!

 

最新動(dòng)態(tài)

  • 聯(lián)軟全網(wǎng)零信任方案,助力德賽西威全球業(yè)務(wù)安全高效運營(yíng)

  • 構建韌性生態(tài),守護數字資產(chǎn)|首期證券期貨業(yè)網(wǎng)絡(luò )和數據安全專(zhuān)題沙龍圓滿(mǎn)舉行

熱門(mén)推薦

久久久无码一区二区三区| 最近中文字幕MV第一季歌词| 天天爽夜夜爽人人爽QC| 亚洲精品成人无限看| 精品国产乱码久久久久久浪潮| 老子午夜理论影院理论|