初探内网安全的新思路

美国CSI/FBI在《计算机犯罪与安全调查报告》中指出,因内网安全漏洞造成的损失占所有计算机安全事故的一半以上;IDC的安全统计数据显示,来自企业内部终端的安全威胁占整个安全威胁的70%以上;中国国家计算机网络应急技术处理协调中心CNCERT/CC的《全国网络安全状况调查报告》指出,终端隐患已成为最大的安全威胁之一。内网终端已经成为企业网络的阿喀琉斯之锺,越来越多的企业都已经深刻认识到部署内网安全产品的重要性。

一、 准入控制——内网安全体系的关键

内网安全产品主要有三大标准架构,分别是:网络准入控制(NAC)、网络访问保护(NAP)和可信网络连接(TNC),这三大标准体系分别定义了各自的实现协议,但遵从类似的体系框架,主要架构如下:

1A. 终端连接网络,通知PDP

1B. PDP启动终端评估(包括用户认证)

2. 将终端评估数据发送到策略服务器

3. 策略服务器与后端系统交互,证实终端状态,决策是否授予终端接入权限

4. 策略服务器将终端评估结果通知给网络(4A)和终端 (4B)

5. 终端接入网络,获得部分或者全部访问权限,或接入修复服务器

在内网安全架构中,准入控制点是整个体系的关键,承担着与后台策略决策系统交互,控制终端对网络的访问,隔离非健康终端并协助其修复等多项功能。准入控制方式的选择(也称为策略强制点的选择)至关重要, 内网安全产品能否成功部署,主要就在于能否结合企业网络的具体情况,选择到合适的准入控制点。

二、 多种准入控制技术的深入分析

业界的内网安全产品,一般采用以下几类准入控制方式,比较如下:

以上是内网安全产品主流使用的准入控制方式,每种方式都有其特定的优缺点,一般来说每个厂商的产品都会支持两种以上的准入控制方式。

#p#

三、 网关准入控制——UTM2的四位一体

启明星辰在2009年5月发布了UTM2 统一安全套件,采用了独有特色的准入控制方式——USG网关准入控制。UTM2将安全网关、终端代理软件、终端策略服务器、认证控制点四位一体化部署,在终端数量庞大的情况下,还可将终端策略服务器平滑切换到独立式工作模式。

在UTM2统一安全套件中,USG承担了准入控制网关(策略强制点)的功能。当计算机终端需要通过天清汉马USG进行访问时,在天清汉马USG上进行安全监察,确保只有安装天珣客户端程序、并且符合管理员所设置的企业安全策略的计算机终端才能通过天清汉马USG进行访问。

相对于其它的准入控制方式,USG作为准入控制网关,可实现全面覆盖用户内网每一个区域和角落。其优势主要体现如下:

(1)网关位置是非常合适的准入控制点

UTM的位置本身即位于安全域边界(互联网出口、服务器出口及办公网出口等),从安全理论的角度讲,对某个用户进行控制(包括访问控制、准入控制、业务控制etc)的最佳位置就是在安全域的边界;同时,UTM设备的入侵防御、防病毒、外连控制等模块可以与准入控制功能相互配合,UTM一旦发现某用户行为违规,就可通过内网管理系统直接断开该用户的所有连接。从这个角度上讲,UTM是最适合执行准入控制的网关设备。

(2)实现简单方便,成本低,易于部署

采用UTM网关配合内网管理系统实现准入控制,与基于802.1x/EOU等协议相比,业务实现流程清晰可靠、环节少,用户只需要购买少量UTM设备,采用透明方式部署至网络关键节点处,即可实现全面的准入控制,且对用户原有的业务流程不造成任何影响。

(3)控制力度强,覆盖全面

与基于DHCP控制,ARP spoofing,DNS劫持等准入控制相比,UTM准入控制能力更强、更全面,终端用户在任何情况下均无法突破或绕过准入控制。

(4)与UTM其它安全功能进行有机的配合

例如,在采用UTM作为科学网关时,对接入的移动用户实施准入控制,可为整个科学体系提供更佳的安全防护措施,同时实现对内网用户和科学用户的管理及准入控制。除此以外,UTM设备还可根据终端的安全情况自动配置合适的安全策略,如在终端未满足某些安全要求的情况下开放其访问修复服务器的权限。

内网安全是当前网络安全领域的热门话题之一。在内网安全产品架构中,准入控制方式至关重要。通过深入分析目前业界主要准入控制机制的技术原理,我们可以发现,包括802.1X、终端防火墙、DHCP控制、ARP spoofing、DNS重定向等各有其优缺点。一般地,我们可以根据企业网络的具体情况,选择一种或者多种准入控制方案,完成内网安全产品的部署。启明星辰的UTM2统一安全套件,使用网关来完成准入控制功能与终端安全软件的有机配合,在易部署、强制性、统一性等准入控制综合能力上可圈可点。这也体现出,像启明星辰这样集多种网络安全核心技术于一身的综合类安全提供商,正在为整合企业网络安全应用做出有益的探索。

【编辑推荐】

  1. 为内网安全提供四级认证 立体布控才是出路
  2. 安全公司为创维家电打造可信内网安全
  3. 网关准入控制—初探内网安全的新思路

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/128924.html<

(0)
运维的头像运维
上一篇2025-02-25 09:11
下一篇 2025-02-25 09:13

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注