2022年无线EAD解决方案 .pdf
《2022年无线EAD解决方案 .pdf》由会员分享,可在线阅读,更多相关《2022年无线EAD解决方案 .pdf(4页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、无线 EAD解决方案1 EAD 解决方案技术原理介绍1.1 技术背景网络安全问题的解决,三分靠技术,七分靠管理,严格管理是企业、机构及用户免受网络安全问题威胁的重要措施。事实上,多数企业、机构都缺乏有效的制度和手段管理网络安全。网络用户不及时升级系统补丁、升级病毒库的现象普遍存在; 随意接入网络、 私设代理服务器、私自访问保密资源、非法拷贝机密文件、利用非法软件获取利益等行为在企业网中也比比皆是。管理的欠缺不仅会直接影响用户网络的正常运行,还可能使企业蒙受巨大的商业损失。为了解决现有网络安全管理中存在的不足,应对网络安全威胁, H3C推出了终端准入控制(EAD, End user Admiss
2、ion Domination)解决方案。该方案从用户终端准入控制入手,整合网络接入控制与终端安全产品,通过安全客户端、安全策略服务器、网络设备以及防病毒软件产品、系统补丁管理产品、桌面管理产品的联动,对接入网络的用户终端强制实施企业安全策略,严格控制终端用户的网络使用行为,可以加强用户终端的主动防御能力,大幅度提高网络安全。EAD在用户接入网络前,通过统一管理的安全策略强制检查用户终端的安全状态,并根据对用户终端安全状态的检查结果实施接入控制策略,对不符合企业安全标准的用户进行“ 隔离 ” 并强制用户进行病毒库升级、 系统补丁升级等操作; 在保证用户终端具备自防御能力并
3、安全接入的前提下,可以通过动态分配ACL 、VLAN等合理控制用户的网络权限,从而提升网络的整体安全防御能力。EAD还引入了资产管理、软件分发、USB监控等功能,提供了企业内网PC集中管理运维的方案, 以高效率的管理手段和措施,协助企业IT 部门及时盘点内网资产、掌控内网资产变更情况。1.2 EAD方案介绍EAD终端准入控制方案包括两个重要功能:安全防护和安全监控。 安全防护主要是对终端接入网络进行认证,保证只有安全的终端才能接入网络,对达不到安全要求的终端可以进行修复,保障终端和网络的安全; 安全监控是指在上网过程中,系统实时监控用户终端的安全状态,并针对用户终端的安全事件采取相应的应对措施
4、,实时保障网络安全。目前 EAD还引入的资产管理、软件分发、USB监控等功能,与之前的准入防御功能并没有交叉,下面分别介绍EAD解决方案的端点准入防御,资产管理,软件分发等功能。1.2.1 EAD端点准入防御方案介绍图 1 EAD 解决方案端点准入防御应用模型图l 身份验证:用户终端接入网络时,首先进行用户身份认证, 非法用户将被拒绝接入网络。目前 EAD解决方案支持802.1x , Portal认证。l 安全检查:身份认证通过后进行终端安全检查,由EAD安全策略服务器验证用户终端的安全状态 ( 包括补丁版本、病毒库版本、软件安装、系统服务、注册表、是否登录密码为弱密码等) 是否合格。l 安全
5、隔离: 不合格的终端将被安全联动设备通过ACL策略限制在隔离区进行安全修复。l 安全修复:进入隔离区的用户可以进行补丁、病毒库的升级、卸载非法软件和停止非法服务等操作,直到安全状态合格。l 动态授权:如果用户身份验证、安全检查都通过, 则 EAD安全策略服务器将预先配置的该用户的权限信息( 包括网络访问权限等) 下发给安全联动设备,由安全联动设备实现按用户身份的权限控制。l 实时监控: 在用户网络使用过程中,安全客户端根据安全策略服务器下发的监控策略,实时监控用户终端的安全状态,一旦发现用户终端安全状态不符合企业安全策略,则向EAD安全策略服务器上报安全事件,由EAD安全策略服务器按照预定义的
6、安全策略,采取相应的控制措施,比如通知安全联动设备隔离用户。图 2 EAD 安 全 准 入 流 程 图1.2.2 EAD 端 点 准 入 防 御 方 案 特 点安 全 状 态 评 估Ø 终端补丁检测: 评估客户端的补丁安装是否合格,可以检测的补丁包括:操作系统 (Windows 2000/XP/2003等,不包括Windows 98) 等符合微软补丁规范的热补丁。Ø 安全客户端版本检测:可以检测安全客户端iNode Client的版本,防止使用不具备安全检测能力的客户端接入网络,同时支持客户端自动升级。Ø 安全名师资料总结 -
7、- -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 1 页,共 4 页 - - - - - - - - - 状态定时评估:安全客户端可以定时检测用户安全状态,防止用户上网过程中因安全状态发生变化而造成的与安全策略的不一致。Ø 自动补丁管理:提供与微软WSUS/SMS( 全称: Windows Server Update Services/System Management Server)协同的自动补丁管理, 当用户补丁不合格时,自动安装补丁。Ø 终端运行状态实时
8、检测:可以对上线用户终端的系统信息进行实时检测,包括已安装程序列表、已安装补丁列表、已运行进程列表、共享目录信息、分区表、屏保设置和已启动服务列表等。Ø防病毒联动:主要包含两个方面,一是端点用户接入网络时,检查其计算机上防病毒软件的安装运行情况以及病毒库和扫描引擎版本是否符合安全要求等,不符合安全要求可以根据策略阻止用户接入网络或将其访问限制在隔离区; 二是端点用户接入网络后,EAD定期检查防病毒软件的运行状态,如果发现不符合安全要求可以根据策略强制让用户下线或将其访问限制在隔离区。联动方式目前包括强联动和弱联动,强联动需要防病毒软件厂商提供联动插件, iNode 客户端
9、通过该联动插件完成对防病毒软件的运行状态检查以及行为控制。弱联动不需要防病毒厂商提供联动插件,iNode客户端通过其他方式实现对防病毒软件的运行状态检查以及行为控制。当前支持的强AV联动支持的防病毒软件有:瑞星、 金山和江民。 当前支持的弱 AV联动支持的防病毒软件有:诺顿、趋势、McAfee、安博士、 CA安全甲胄、 VRV 、卡巴斯基等。Ø ARP 防火墙: iNode 客户端将截获用户的ARP报文,并且根据如下原则判断是否是非法ARP报文:n 发出的 ARP报文必须满足:以太网源地址=发送端以太网地址=本机发包网卡的MAC 地址发送端IP 地址 =本机发包网卡的IP
10、 地址在满足上面两条的前提下判断是否是ARP请求报文,如果是请求报文必须满足是广播报文。n 接收的 ARP报文必须满足:以太网源地址=发送端以太网地址。如果 iNode 发现报文为非法ARP报文,那么将会对报文做丢弃处理。用户权限管理Ø 强身份认证: 在用户身份认证时,可绑定用户接入IP、 MAC 、 接入设备IP、 端口和 VLAN等信息,进行强身份认证,防止帐号盗用、限定帐号所使用的终端,确保接入用户的身份安全。Ø “ 危险 ” 用户隔离: 对于安全状态评估不合格的用户,可以限制其访问权限 ( 通过 ACL隔离 ) ,使其
11、只能访问防病毒服务器、补丁服务器等用于系统修复的网络资源。Ø “ 危险 ” 用户在线隔离: 用户上网过程中安全状态发生变化造成与安全策略不一致时( 如感染不能杀除的病毒) , EAD 可以在线隔离并通知用户。Ø 软件安装和运行检测:检测终端软件的安装和运行状态。可以限制接入网络的用户必须安装、运行或禁止安装、运行其中某些软件。对于不符合安全策略的用户可以记录日志、提醒或隔离。Ø 支持匿名认证:iNode 客户端与 EAD安全策略服务器配合提供用户匿名认证功能,用户不需要输入用户名、密码即可完成身份认证和安
12、全认证。Ø 接入时间、区域控制:可以限制用户只能在允许的时间和地点( 接入设备和端口) 上网。Ø 限制终端用户使用多网卡和拨号网络:防止用户终端成为内外网互访的桥梁, 避免因此可能造成的信息安全问题。Ø 代理限制: 可以限制用户使用和设置代理服务器。用户行为监控Ø 终端强制或提醒修复:强制或提醒不符合安全策略的终端用户主机进行防病毒软件升级,病毒库升级, 补丁安装 ; 目前只支持手工方式( 金山的客户端可以与系统中心做自动升级) 。Ø 安全状态监控:定时监控终端用户的安全状态,发现感染
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 2022年无线EAD解决方案 2022 无线 EAD 解决方案
限制150内