通行证│用户名: 密码: 验证码: 验证码,看不清楚?请点击刷新验证码 电信网通铁通移动   在线
文章搜索:
热门搜索:红客 黑鹰 红客技术 安全动画 红客培训
首页 文章 软件 动画 资源 励志 论坛 邮箱 会员 军事 科技 博客 爱心红客 最近更新 800g资源
 业内新闻 漏洞公告 病毒公告 电脑知识 网络知识 菜鸟入门 攻防教程 黑客攻防 安全编程 工具使用 综合安全 个人安全 安全相关 Q Q安全 原创精华 红客人物 站内事件
您现在的位置: 爱国者安全网 >> 文章类 >> 技术文章 >> 网络知识 >> 文章正文
推荐:网络访问控制助网络做到无懈可击
责任编辑:酷酷の鱼   更新日期:2008-4-4
 

来源:安全中国

没有哪个网络是无懈可击的:恶意软件不断潜入,无论是通过移动员工、访客或者承包商的笔记本电脑,还是通过下载可疑内容的最终用户。网关处或者桌面电脑上的反病毒软件有助于你控制计算机,但访客和没有得到管理的服务器仍然问题重重。咱们还是实话实说吧:有时候,攻击者就是比我们聪明。可不,连遵循最佳实践的公司同样遭到袭击。

    我们所指的不仅仅需要安全方面的最佳实践。保护网络远离恶意主机最终是一项桌面管理功能。NAC的作用就是强制实施你的安全策略,提供一种执行机制,有助于确保计算机配置合理。如果IT人员权衡了众多因素,比如用户是否登录、他所用计算机的补丁级别;反恶意软件或者桌面防火墙软件是否安装、运行、版本最新,就能确定要不要根据情况来限制对网络资源的访问。如果某主机没有符合你定义的策略,就被引导到补救服务器,或者放到访客虚拟局域网(VLAN)上。

    还记得Slammer病毒吗?假若企业采取如下策略——一旦发现运行MSDE 2000的主机未打上补丁,就拒绝其访问网络,那么Slammer病毒带来的可怕后果就会小得多。

    虽然NAC大有希望,但它并非灵丹妙药。解决Slammer病毒的方案是要么给易受攻击的系统及时打上补丁,要么从网络上移除访问MSDE的权限。但如果你的NAC系统没有检查MSDE等应用系统及其补丁级别,就无法阻止易受攻击的节点访问网络

    总体架构

  所有NAC产品都有三个基本部分:访问请求者(AR)、策略决策点(PDP)和策略执行点(PEP)。请参阅下面的“总体NAC框架”图。厂商们对这些部分使用各自的名称,但我们使用可信计算组织(Trusted Computing Group)下属可信网络连接(Trusted Network Connect)工作组定义的术语,因为它们相当清楚。

框架总结

 

思科网络准入控制

 

微软的网络准入保护(NAP

 

可信计算组织的可信网络连接(TNC

 

主机评估

 

思科可信代理(Cisco Trust Agent)将用于Longhorn之前的WindowsVista以及Red Hat企业版3/4

 

微软的NAP代理和802.1X请求者是Windows LonghornVista的一个部分。其他厂商可以使用微软的应用编程接口(API)来创建系统健康代理(SHA),并集成到NAP框架。该厂商负责SHANAP客户端如何进行通信、传送什么。举例说,不需要自我评估和实时变更通知。

 

TNC规范可处理ARPDP之间的通信,还能处理软件与TNC AR如何通信。另一个系统负责进行评估。

 

验证

 

证书和评估数据发送到访问控制服务器(ACS)以便验证。ACS把它们发送到微软的网络策略服务器。ACS根据来自网络策略服务器(NPS)的响应来选择策略。

 

NPS与外部策略服务器(如反病毒和补丁管理系统)进行集成,评估主机的健康状况。

 

TNC开发的协议和API指定了各组件如何通信。

 

执行

 

思科硬件负责执行访问控制服务器发送的访问策略。

 

允许或者拒绝主机访问虚拟专有网(VPN),或者与外部系统进行集成,可能同时会有隔离机制。

 

TNC开发的协议和API指定了各组件如何通信。

 

合作伙伴计划

 

思科有庞大的合作伙伴计划,许多知名的产品厂商参与其中。思科和微软都声称,除了NAC/NAP计划外,它们还将支持各自的合作伙伴计划。微软计划让合作伙伴迁移到LonghornVista的新API

 

微软有庞大的合作伙伴计划;与思科不同,它还拉拢了许多基础设施厂商。微软还似乎是思科和可信网络连接工作组的强大合作伙伴。

 

规范现在可供下载。TCG的成员可以参与该工作组。微软发布了面向TNC规范的健康状况(Statement of Health)协议。

 

互操作性测试

 

思科的NAC计划借助收购了KeyLabsAppLabs进行互操作性测试。预计NAC合作伙伴会开发及测试各自的产品。

 

微软还没有互操作性测试计划方面的打算。

 

TNC正在规划将来的兼容计划,但它在这个问题上却保持了沉默。

 

    PDP和PEP的单独功能可包含在一台服务器上,也可分散在多台服务器之间,这取决于厂商的实施方案;不过一般而言,AR负责请求访问,PDP负责指定策略,而PEP负责执行策略。

    AR是试图访问网络的节点,它可以是由NAC系统管理的任何设备,包括工作站、服务器、打印机、照相机及具有IP功能的其他设备。 ARM可能自行执行主机评估,也有可能由另外某个系统来评估主机。不管在什么情况下,AR的评估结果发送到PDP。PDP是核心部分。根据AR的状况和公司定义的策略,PDP确定应当授予哪种访问权。在许多情况下,NAC产品管理系统可能充当PDP。PDP常常依赖后端系统(包括反病毒、补丁管理或者用户目录),以便帮助确定主机的条件。举例说,反病毒软件管理器会确定主机的反病毒软件和特征版本是不是最新,然后通知PDP。

    一旦PDP确定运用哪个策略,就会把访问控制决策传送给PEP以便执行。PEP可能是网络设备,比如交换机、防火墙或者路由器;可能是管理动态主机配置协议(DHCP)或者地址解析协议(ARP)的带外设备;也可能是AR上的代理本身。

[1] [2] [3] [4] 下一页

  • 上一篇文章:
  • 下一篇文章: 没有了
  • 最近更新
    推荐文章 瑞星公司04月04日发布 每日计算机病毒及木马播报
    普通文章 计算机病毒的说明、预防和恢复
    推荐文章 推荐:网络访问控制助网络做到无懈可击
    普通文章 命令行开启或关闭IP安全策略
    普通文章 隐形木马在系统中的启动方式
    普通文章 浅谈面向业务的信息安全审计系统
    普通文章 未雨绸缪 关于近期病毒爆发的详细报道
    普通文章 警惕:病毒将开始利用Real Player漏洞广泛传播
    普通文章 浏览器Firefox十处漏洞 半数被评"危急"
    普通文章 研究显示3%的互联网通讯是DDOS攻击数据
    热门文章
    普通文章卡巴斯基病毒周报:局域网病毒感染强
    普通文章下载海量盗号木马 机器变慢甚至死机
    普通文章木马窃取网游信息 小心紫萝卜木马变种
    普通文章以互联网运营思路做病毒本周重大病毒预警
    普通文章电脑病毒泛滥 反病毒难有良方
    普通文章微软警告:Word危险
    普通文章提示:小心黑客打着破解密码幌子骗钱
    普通文章Belkin Wireless G Router绕过限制 拒绝服务漏洞
    普通文章Php注入原理
    普通文章网络嗅探Sniffer原理应用详解
    精彩专题