整合NAC与网络安全工具

整合网络访问控制(NAC)解决方案到其它网络安全工具将有助于扩展用户和主机身份认证,同时也可以增强网络上的安全策略。《伪程序的网络访问控制》的“扩展NAC”的第一部分阐述了网络访问控制解决方案如何与入侵检测预防工具、防病毒网关和网络详细目录/设备分类应用整合来增强这些功能。

了解如何整合网络访问控制解决方案与网络安全工具,并找出失误以便更好发展。

扩展NAC:伪程序的网络访问控制

试想目前你的网络中所部署的大量的网络和安全设备——它们之间有何共同点,以及它们在NAC方面有哪些类似之处呢?

这些设备都收集用户在网络上的操作信息。这些信息量很大,而且这些信息都是直接存入日志文件存档,没有人会再看一次。正确的利用这些信息可以让你查看用户网络的行为,并允许你使用这些信息来快速更改访问控制决策。

这些收集用户行为信息的设备都是为实现最佳可视性而在你的网络中有策略性地放置的。大多数情况下,你可以使用这个安置作为附加的覆盖实施方案以便允许你在网络中的每个策略使用用户和主机身份认证信息。

在本文中,我们将探讨如何在制造商提供的功能基础上扩展多个NAC系统,从而在网络中实现NAC与更广泛的系统、设备和应用相配合。

了解网络

NAC事实上是第一个能将所有的网络和安全元素上的信息协调到一个位置的方案,这样你就可以根据用户身份和终端安全状态以及每个用户登录到网络上的行为来建立访问控制政策。

新的标准,如TNC的IF-MAP协议,已经实现了这个级别的协调。而随着这些标准的出现并不断被越来越多的供应商所采用,你将可以使用这些新的措施和政策来从其它产品的扩展得到NAC实现的附加价值。接下来将举例探讨NAC部署是如何在其它产品扩展中受益。

IDP/IPS整合

入侵检测防御(IDP),或入侵防御系统(IPS),最近几年越来越受欢迎,特别是当供应商应对NAC市场的早期挑战时,如感知部署和可用性难点。目前,大多数大型的组织都全面部署了IDP/IPS,但是在使用NAC之前,这些解决方案都被一定程度的限制以防止公司网络中发生新的攻击。你可以配置所有的IPS探测器来中断网络中恶意或其它不需要的流量。比如,假设一个特定的终端发起一个针对公司数据中心的应用服务器的攻击,并且IPS检测到该流量是恶意的,那么IDP/IPS可以通过所配置的策略来中断流量。虽然这个响应是充分的,但是,在某些情况下,你可能想进一步阻止网络以后的攻击。NAC可以帮助你从IDP/IPS设备中获取信息,并在被攻击或发生意外事件时使用这些信息来处理终端用户的访问。

如果你实现了IDP设备与NAC解决方案全面的整合(市场上有些解决方案能够达到这个级别的整合),那么IDP将继续执行它的核心功能——检测网络流量和中断无用的数据包。然而,在NAC整合允许IDP/IPS发送无用流量的明细(包括严重性、用户IP地址和攻击特征)到NAC解决方案。当接受到该信息时,NAC可以对相关的终端用户或终端采取措施。NAC可以通过将用户进行隔离、失效用户的会话,或者甚至失效用户的帐号(根据管理员所设置的政策)来处理这个事件。图1描述了在公司网络中一个NAC和IDP/IPS混合解决方案。

图1所显示的整合类型允许一个有大量用户和设备认证信息的NAC解决方案和一个有大量流量和行为信息的IDP/IPS解决方案之间的全面协调。

图1:一个NAC/IPS整合例子

  安全故障和事件管理整合

  近几年来,安全故障/信息和事件管理(SIEM)产品越来越受到欢迎,许多供应商也开始涉足这个市场。这些产品可以协调网络设备上丰富的信息,并让SIEM产品在NAC部署中成为一个非常合理的整合或扩展。

  技术资料

  SIEM产品可以收集不同设备的日志并关连相关的信息,这样它就可以有效地确定网络中的事件、攻击或者其它的异常现象。SIEM产品所提供的信息允许IT管理员审查这些事件和潜在漏洞,从而可以在黑客利用这些问题之前采取相应的操作来解决这些问题。SIEM产品利用诸如流和事件相互关系的工具来提供风险和漏洞分析给网络管理员和安全人员。

  和IDP/IPS类似(在前面已经讨论过),SIEM产品的局限在于在产品发现了攻击之后,它们如何阻止所检测到的攻击继续发生。NAC可以通过防御后续恶意的行为来弥补这个缺点,从而可以使SIEM发挥更大的作用和价值。通过正确的整合,你可以将SIEM上的事件直接引导到NAC策略服务器。通过组合NAC,你可以对SIEM采取与IDP/IPS的相似操作。根据攻击的严重性和类型,你可能采取包括从临时隔离终端用户到失效终端用户帐户的操作,这样他或她只有在管理员进行了进一步的调查之后才能够重新登录。这个组合的解决方案比两个单独的解决方案的简单相加更强大。

  整合方案的完整范围是取决于SIEM和NAC供应商一起努力支持相同标准或API来进行该信息的交换的意愿有多强烈的。由于NAC正变得越来越流行,很多SIEM供应商很可能都意识到这些类型整合的可能性,并且开始开发支持这些标准的产品。

图2:一个整合SIEM的NAC策略

  网络反病毒整合

  由于反病毒在公司网络中很受重视,因此,将NAC扩展到网络反病毒网关对组织而言很有意义。在必要的情况下,网络反病毒应用会不断地查看网络中的流量、扫描病毒和执行清理。

  小贴士!扩展NAC到你的网络反病毒网关都会有独立的网关以及整合到其它多功能网络的网关和在垂直产业中受到顾客欢迎的安全设备。

  但是,如果反病毒网关的反应并不只是中断流量,而且还能发送信号到NAC实现,那么你的组织可以完成一个能快速反应的基础架构,它能知道如何应对用户和机器行为:

  比如,NAC系统可能隔离或者断开用户,如图2所示

  NAC系统可以采用更加敏锐的方法,如在终端启动反病毒扫描

  NAC系统同时还可以确保来自该终端的后续流量在直接到达目的地之前通过网络反病毒网关

  网络清单/设备分类整合

  网络清单是很多NAC部署的主要部分,这主要是因为在特定的公司网络中的许多设备并不需要运行所要求的NAC软件或者NAC环境的认证。

  图3显示网络清单或者设备分类解决方案是如何适应典型的NAC部署的。如图3所显示,在大多数NAC解决方案中的策略服务器足够处理大多数管理的设备。这些设备一般都可以运行某种形式的NAC软件,同时NAC系统能够正确地扫描和认证它们,如802.1X。这个范畴的设备一般包括:

  •运行各种操作系统的台式和笔记本电脑

  •智能手机

  •PDA

  •激活802.1X的VoIP电话

图3:一个带有NAC的清单和设备分类示例

  当你的组织需要处理还没有整合NAC解决方案的设备时,就可以使用网络清单解决方案。根据不同的组织类型,这些设备甚至比你的网络中的管理多得多。这些设备类型包括较老的和低端的设备

  •VoIP电话和PDA

  •打印机

  •扫描仪

  •安全摄影机

  •视频会议设备

  •HVAC系统

  •医疗设备

  在大型的公司网络中,很多激活IP的设备并不具备恰当的软件来激活全面的NAC身份认证。

  记住!网络清单解决方案必须了解这些设备,并将它们归档以便确定它们实际的类型,并将它们报告给NAC解决方案,这样NAC才可以决定它们将在网络中获得哪种访问级别。

  详细目录系统绝对必须能够确定一个真正的未管理设备和一个看似为未管理设备的已管理设备之间的不同。比如,如果用户知道NAC授权打印机访问网络,那么一个不择手段的用户可能尝试通过伪装为网络上的打印机绕过NAC策略。例如,该用户可能通过克隆一个已知的打印机MAC地址来伪装成为一个打印机。一个好的网络清单系统具备监控主机行为和将其分辨为笔记本电脑而非打印机的功能,这意味着只有用户具备正确的身份认证,设备才可以连接到网络上,这样就断绝了用户绕过NAC策略的风险或跳过重要的身份认证和设备分类的步骤。

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/129785.html<

(0)
运维的头像运维
上一篇2025-02-25 18:53
下一篇 2025-02-25 18:54

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注