2022年北信源网络接入控制系统工作原理与功能对比 .pdf
《2022年北信源网络接入控制系统工作原理与功能对比 .pdf》由会员分享,可在线阅读,更多相关《2022年北信源网络接入控制系统工作原理与功能对比 .pdf(13页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、HWP-TD-NAC-WP-001 1 北信源网络接入控制系统工作原理与功能北京北信源软件股份有限公司名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 1 页,共 13 页 - - - - - - - - - HWP-TD-NAC-WP-001 2 目录1.整体说明 . 32.核心技术 . 32.1.重定向技术 . 32.2.策略路由准入控制技术. 42.3.旁路干扰准入控制技术. 62.4.透明网桥准入控制技术. 72.5.虚拟网关准入控制技术. 72.6.局域网控制技术. 82.7
2、.身份认证技术 . 82.8.安检修复技术 . 92.9.桌面系统联动 . 93.产品功能对比 . 10名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 2 页,共 13 页 - - - - - - - - - HWP-TD-NAC-WP-001 3 1. 整体说明准入网关对接入设备进行访问控制, 对于未注册用户进行WEB 重定向进行注册;注册后的用户进行认证或安检后可以访问网络;管理员可以配置采取何种准入控制方式,如策略路由,旁路监听,透明网桥,虚拟网关等;同时可以选择使用不同的认证
3、类型,如本地认证,Radius 认证,AD域认证等,而认证途径采取网关强制重定向;准入网关整体上对准入的控制可分为两类,一类是网关自己控制数据的流通,另一类则是通过配置交换机,让交换机来控制数据包的流通。目前准入网关实现的策略路由和旁路监听, 透明网桥等准入控制均属于前者,也就是网关自己通过放行或丢弃、阻断数据包,来达到准入控制,对于数据包的阻断是基于tcp实现的;而虚拟网关则是通过控制交换机VLAN来达到准入控制;2. 核心技术为了适应不同业务环境下的统一入网控制,北信源网络接入控制系统采用多种核心技术设计, 支持多种准入控制模式, 实现从多角度多维度的终端入网安全控制。2.1. 重定向技术
4、接入控制的目的是为了阻止不可信终端随意接入网络,对于不可信终端的判定需要一个过程,如何在判定过程中进行良好的提示, 这就对产品的人机界面设计提出了较高的要求。业界通常的做法是针对http 性质的业务访问进行重定向,以往针对 http 的业务区分主要基于业务端口(主要为80 端口) ,对于非 80业务端口的 http 业务不能有效区分。针对以上情况,北信源网络接入控制系统对 http 业务进行了深度识别, 除 80 端口的 http 业务可以进行有效重定向之外,名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - -
5、- - - - - 第 3 页,共 13 页 - - - - - - - - - HWP-TD-NAC-WP-001 4 针对非 80 端口的 http 业务也能进行有效的识别和重定向。除此之外,北信源网络接入控制系统针对终端入网的控制流程进行了重定向优化,针对终端入网注册、 认证、安检、修复的整个流程进行了人性化的设计,整个重定向过程符合终端入网习惯,贯穿终端入网的全过程, 并在重定向页面提供人性化帮助提示,主要表现在以下几大方面: 针对未注册终端,提供重定向下载页面供终端进行Agent 下载和注册;针对未通过身份认证的用户,提供多种认证重定向页面,认证方式可供用户选择;提供人性化的安检评分
6、重定向页面,采用 Ajax 技术,使得安检结果可以在重定向页面自动刷新,自动评分,并在重定向页面提供一键修复策略;在终端入网的每个重定向环节提供帮助说明,对业务操作提供帮助链接,帮助终端使用者自动解决入网过程的所有问题,减少网络管理人员的参与,提高网络管理的效率,降低人工成本;重定向页面的提供不基于特定的IE 浏览器,只要是http 的业务形式,无论是采用 IE 浏览器访问,还是采用客户端登录(例如QQ 登录) ,或是客户端弹出窗口 (例如 QQ 、飞信弹出内容模式) 都可以进行重定向。2.2. 策略路由准入控制技术在过去,所有的准入控制模式几乎都是基于网络链路节点来进行控制的,从终端 PC
7、、网络交换设备、路由器防火墙等,所有的控制节点都放在了网络转发或传输设备本身。 这种模式不仅加重了网络基础设施的压力,同时也更容易形成单点故障,对网络业务本身可能造成不可连续性运营的困扰。随着近年来准入控制技术的不断发展,越来越多的准入控制技术都采用了OOB (Out Of Band )模式,即所谓旁路部署模式, 在准入控制产品的本身出现故障的情况下,并不会影响网络业务本身的可持续性运营, 网络准入控制技术的发展也由此迈向了一个新的台阶。北信源网络接入控制系统的策略路由模式,要求网络基础设施的核心设备名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - -
8、- - - - - 名师精心整理 - - - - - - - 第 4 页,共 13 页 - - - - - - - - - HWP-TD-NAC-WP-001 5 (例如核心交换机) 支持策略路由功能, 通过将上行业务请求通过策略路由的控制定向到北信源网络接入控制系统, 经由北信源网络接入控制系统针对终端的可信程度进行认证和判定后, 采用丢弃或者正常转发到原路由下一跳的方式,对终端入网进行安全可信的筛选, 从而达到准入控制的效果, 具体流程可以参考以下流程示意图:图 4 策略路由准入控制模式示例流程由于策略路由模式只针对上行业务请求进行处理,不会影响下行业务返回的正常转发, 也不影响网络路由和
9、拓扑的更改,其安全性也得到了更多的保障,因而比较适合于大多数网络环境。另外,大多数支持策略路由的核心设备同时也支持逃生模式,核心设备在确认策略路由的下一跳不可达的情况下,可以按照策略配置自动选择原有默认路由,从安全角度来看, 即使准入控制设备失去功效, 也不会影响业务的正常转发,从而保证网络业务的可持续运营,因此,相对于以往的准入控制模式, 策略路由模式无异于更受欢迎。北信源网络接入控制系统完美的利用了核心设备策略路由的特性,结合北信源公司安全接入控制理念, 并和北信源内网安全管理系统有效结合起来,为客户的内网终端安全管理提供有效的安全保障。名师资料总结 - - -精品资料欢迎下载 - - -
10、 - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 5 页,共 13 页 - - - - - - - - - HWP-TD-NAC-WP-001 6 2.3. 旁路干扰准入控制技术在 OOB 准入控制模式的发展趋势下,北信源公司研发了基于旁路干扰模式的准入控制方法, 该准入控制方法采用和策略路由模式一致的旁路部署方法,是北信源公司在准入控制发展理念的基础上自主创新的新型准入控制技术,相对于策略路由准入控制模式,旁路干扰准入控制模式有着更为突出的安全特性。策略路由准入控制模式虽然采用旁路部署模式,但是从技术原理上来说,采用的是流量劫持的方式
11、对上行业务流进行筛选。而旁路干扰准入模式采用的是流量复制的模式对上行业务流量进行筛选,在筛选过后再采用旁路干扰的方式中断现行业务流,是真正的旁路部署模式, 不需要对现行业务流的走向进行任何改动,就像在快速运行的高速公路旁边部署了一台监控摄像头,当发现违规车辆时通过点对点的对话方式, 让违规车辆自动接受处罚。 由于旁路干扰准入控制模式真正的旁路部署特性, 其对现行业务流没有任何影响, 因此相对于所有准入控制模式来说,有着得天独厚、无法比拟的安全性,其具体的业务流程参考下图:图 5 旁路干扰准入控制模式示例流程旁路干扰准入控制模式要求核心设备(通常是核心或者汇聚层交换机)具备流量镜像的功能,相对与
12、策略路由来说,有更多的交换机都支持流量镜像功能,因此对于不同网络环境的适应性更加强大。除此之外,即使核心设备不支持流量镜像功能,也可以采用TAP 分流的方式对流量进行复制分流,而这仅仅只需要增加一台分流 /分光设备即可。名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 6 页,共 13 页 - - - - - - - - - HWP-TD-NAC-WP-001 7 2.4. 透明网桥准入控制技术在不支持策略路由或者旁路镜像的环境下,为了满足客户网络环境下的准入控制需求,采用串接的方式实
13、现准入控制便显得尤为重要了。透明网桥技术已经被大多数网络安全设备接受和认可, 也是目前为止在网络关口层面控制最为严格的部署技术,北信源网络接入控制系统在不改变现有拓扑的情况下将网桥串接到网络当中, 采用 ACL 的方式对流量 IP 进行过滤, 对不可信不安全的终端进行隔离修复。图 6 透明网桥准入控制模式示例流程2.5. 虚拟网关准入控制技术虚拟网关是基于VLAN (Virtual Local Area Network)和 SNMP(Simple Network Management Protocol ) 两种技术,在 VLAN 环境中, 把设备接入的 VLAN分为可信 VLAN 和不可信 V
14、LAN ,判断对应设备是否通过认证:未通过,则通过 SNMP Write,将对应设备所接交换机端口所处VLAN ,切为不可信 VLAN ,以后,该设备再访问网络,将会被重定向,直至认证通过后,虚拟网关才将其所名师资料总结 - - -精品资料欢迎下载 - - - - - - - - - - - - - - - - - - 名师精心整理 - - - - - - - 第 7 页,共 13 页 - - - - - - - - - HWP-TD-NAC-WP-001 8 处 VLAN, 切换为可信 VLAN ,正常上网。2.6. 局域网控制技术无论是策略路由、 旁路干扰还是透明网桥准入控制技术,都是基于
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 2022年北信源网络接入控制系统工作原理与功能对比 2022 信源 网络 接入 控制系统 工作 原理 功能 对比
限制150内