【8、终端准入】天擎网络安全准入系统 NACV60_强制合规(NAC)技术白皮书_V10-精品文档整理-精品文档资料.docx
《【8、终端准入】天擎网络安全准入系统 NACV60_强制合规(NAC)技术白皮书_V10-精品文档整理-精品文档资料.docx》由会员分享,可在线阅读,更多相关《【8、终端准入】天擎网络安全准入系统 NACV60_强制合规(NAC)技术白皮书_V10-精品文档整理-精品文档资料.docx(36页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、NAC技术白皮书文档编号 密级 内部 版本编号 v3.0日期 2019.5.01目 录1产品详述31.1终端安全准入模块31.1.1终端安全准入模块设计目标/产品价值31.1.2终端安全准入模块原理介绍41.1.3终端安全准入模块组成与架构81.1.4终端安全准入模块数据流程图111.1.5终端安全准入模块性能说明191.1.6终端安全准入模块通信模型说明211.1.7终端安全准入模块特点与优势说明231.1.8终端安全准入模块详细功能介绍241 产品详述1.1 终端安全准入模块360天擎终端准入控制是奇安信研发的新一代准入控制系统(NAC),主要为企事业单位解决入网安全合规性要求,实现用户和
2、设备的网络实名制认证管理、网络边界安全防护管理、设备接入即时发现和定位管理,核心业务访问准入等问题。用于防止企业网络资源不受设备接入所引起的各种威胁,在有效管理用户接入网络行为的同时,也达到了规范化地管理计算机终端的目的。产品具备从接入发现、用户注册、认证授权、安全检查、隔离修复、访问控制 “一站式”的全部准入控制流程。并且支持多种认证技术,多因素认证凭证,多条件绑定机制,支持混合认证模式,多层防护体系,适应各种复杂网络环境。产品具备可扩展多种第三方认证源,保证认证入网的灵活性。系统提出三不原则,即:不升级用户网络、不改变网络结构、不造成单点故障。最大化的支持企业内部网络准入控制需求,从而使内
3、部网络管理变得安全、透明、可控,真在做到了“违规不入网,入网必合规”的信息安全管理要求。1.1.1 终端安全准入模块设计目标/产品价值目前大多数企业构建的还是开放式的网络,过去在Interner接入安全和服务器安全领域投入了大量的资金,虽然网络出口处部署了防火墙、IPS、防病毒服务器等安全设备,但是网络安全事件依然层出不穷;虽然在终端上安装了杀毒软件,但是病毒感染还是泛滥成灾;为什么?企业内部网络接入层采用开放式的网络架构,这种开放网络给企业业务开展确实能够带来便捷,但也有严重的安全风险,随着IT技术的快速发展,各种网络应用的日益增多,病毒、木马、蠕虫以及黑客等等不断威胁并入侵企业内部网络资源
4、,使得企业网络的安全边界迅速缩小,开放的内部网络访问已经严重影响到企业IT基础设施的稳定运行和数据安全,因此需要构建新一代的内部网络准入安全防御体系。权威调查数据表明“网络堡垒”往往是从内部攻破,开放式的网络使得企业内部任何一个人都能够通过便携设备随意接入企业核心业务网络,能够访问企业的各种网络资源,获取他们感兴趣的数据。开放式的网络犹如企业没有门卫一样,任何人都可以随便进出,不受到任何检查和限制。可以想象这样的开放式网络为恶意访问提供了入侵的便利条件,采用非常简单的攻击技术便可造成巨大的破坏,从而不但给企业带来巨大的经济损失,更有可能对企业造成法律上的风险。还有企业网络内部计算机如果安全状况
5、没有一个标准的基准线,对不安全设备如果不能采取有效的隔离和修复措施,漏洞病毒的防护应对往往不到位,一旦发生病毒感染,往往扩散到全网络,令网络陷于瘫痪状态,数据安全无法保证,工作也无法正常进行,终端安全状况的不统一,也弄的维护人员筋疲力尽,工作效率得不到提高。1.1.2 终端安全准入模块原理介绍1.1.2.1 应用准入功能应用准入模块是保护网络核心区域不受外部非法访问的准入方案,采用旁路部署到核心交换中,通过监听保护区域的网络数据流,并做连接跟踪,对企业内网数据流进行合法性检查并对非法连接进行阻断和控制。1.1.2.2 核心网络数据跟踪旁路镜像网络核心交换中的流量,根据IP过滤出保护区区域中的访
6、问流量,并跟踪连接,解析应用层协议。本功能模块由抓包引擎、连接跟踪和协议解析三个模块构成。1. 抓包引擎:基于网卡混杂模式,零拷贝抓包。2. 连接跟踪:负责TCP连接跟踪,跟踪TCP三次握手过程。3. 协议解析:解析应用层协议。1.1.2.3 网络行为管控对非法网络连接进行阻断,对http协议进行重定向到预定页面。说明通过连接跟踪,对非法访问核心区域的连接进行会话劫持,如果连接属于http请求则重定向到终端下载页面或portal页面,否则直接断开连接。1.1.2.4 终端代理打点联动终端发送保活信息或服务器终端列表对应关系,以维护合法身份。说明安装了代理的终端通过开放端口,发送心跳包给服务器,
7、并上报终端相关信息,包括MAC、IP、主机名等,服务器以此信息作为合法性验证条件,当安装了天擎客户端的终端直接信任不阻断。1.1.2.5 终端漫游打点支持Client天擎打点决策调度中心NAC-AA工作地子网打点漫游决策表ClientNAC-BB工作地子网获取当前打点配置向NAC-A打点网络位置发生变化重新向控制中心请求新的目标NAC服务器配置计算并确认新的打点配置向NAC-B打点1.1.2.6 网络准入功能网络准入模块是通过标准802.1x协议,在网络接入层做准入认证、根据认证授权情况确定是否能访问网络,802.1X认证可提供端口级的准入认证方案。 802.1X的认证的最终目的就是确定交换机
8、端口是否可用,对于一个端口,如果认证成功那么就“打开”这个端口,允许文所有的报文通过;如果认证不成功就使这个端口保持“关闭”,此时只允许802.1X的认证报文EAPOL(Extensible Authentication Protocol over LAN)通过1.1.2.7 基本原理 工作流程图IEEE 802.1x定义了基于端口的网络接入控制协议,需要注意的是该协议仅适用于接入设备与接入端口间点到点的连接方式。为了在点到点链路上建立通信,在链路建立阶段PPP链路的每一端都必须首先发送LCP数据包来对该数据链路进行配置。在链路已经建立起来后,在进入网络层协议之前,PPP提供一个可选的认证阶段
9、。而EAPOL就是PPP的一个可扩展的认证协议。1.1.2.8 通讯组成802.1x接入认证系统主要由用户认证客户端,接入交换机NAS和radius服务器3个部分组成,其中用户客户端与NAS之间使用802.1x协议进行通讯,NAS与radius认证服务器之间采用Radius协议进行通讯,如下图所示:1.1.2.9 安全检查准入控制系统可持续监视终端安全,能快速发现接入网络计算机终端的安全状况,并利用其本地防火墙隔离管控技术立即将这个终端与网络上的其它设备隔离起来,只能访问修复区地址,并引导进行修复,及时提供安全检查日志信息和报表。安全检查模板配置中心,管理者可定义多种安全检查策略,并提供入网检
10、查和定时检查多种检查机制,确保接入企业内部网络的终端是安全可信的。可支持的安全检查项:1、防火墙是否启用检查、2、系统空密码检查、3、U盘自启动是否启用检查、4、5、远程桌面是否开启检查、6、是否开启文件共享检查、7、Guest账号是否开启检查、8、是否设置了IE代理检查9、IP获取方式检查、10、是否登录域检查、11、服务黑白名单检查、12、进程黑白名单检查、13、软件黑白名单检查、14、杀毒软件检查、15、外联能力检查、16、补丁检查、17、注册表检查、18、关键位置文件检查、19、操作系统版本检查、20、是否加入域、21、账号活跃检查1.1.3 终端安全准入模块组成与架构1.1.3.1
11、产品整体架构集中管控中心数据反馈中心NACNAC感知与合规强制节点组NACNAC感知与合规强制节点组边界状态感知合规策略ClientClient认证与合规客户端架构图1.1.3.2 服务器端架构SecureOS+Kernel策略同步认证源适配中心数据上报流量捕捉组件配置接口应用准入逻辑控制中心应用准入执行认证逻辑处理中心Web/portal认证请求处理服务802.1x认证请求处理服务可用性管理消息队列、数据持久化基础支撑服务架构图1.1.3.3 认证服务架构1x认证服务Web认证请求认证与授权控制中心localLdapEmailhttpother802.1Xhttp认证Webportal认证认
12、证请求者SwitchAP网络接入点应用服务控制点资源控制点认证服务外部认证源认证源网络网络网络架构图1.1.3.4 组件说明组件组件功能描述硬件平台X86架构服务器/支持虚拟机平台Linux osCentos6.5 centos7 ubuntu等要求内核支持docker容器流量捕捉组件接收交换机旁路镜像流量,识别访问保护区的会话应用准入逻辑控制中心检查访问端ip范围是否在控制范围,检查流程符合程度是否为例外放行设备,根据状态决策出处理措施:放行、阻断、重定向到客户端安装界面/认证界面应用准入执行执行阻断、重定向,向远端和目标端发送协议阻断或者冲定性指令Web/portal认证请求处理服务接收w
13、eb浏览器发起的portal认证请求,接收来自认证客户端的http应用认证请求802.1x认证请求处理接收交换机无线ap的认证和记账请求,完成eap-md5 eap-nac认证,可以分配vlan。支持用户名和主机模式认证,支持主机快速认证,支持无客户端代理认证消息队列、数据持久化基础支撑服务内部组件的异步消息处理服务,并完成队列数据和应用数据的持久化服务可用性管理管理两个设备的可用性,支持基于应用状态的可用性检测策略同步从天擎管控中心同步用户、设备配置、应用配置、交换机配置、设备配置、网路配置数据上报向天擎管控中心汇报设备状态数据、性能数据、应用业务数据例如认证日志、认证会话配置接口接收天擎控
14、制中心的实时查询和控制指令,执行控制命令认证源适配中心根据设定的认证源类型进行认证源的适配和热备管理。接收来自web方式和radius的认证请求,支持本地和多认证源,例如:ldap服务器 email服务器 http认证服务器,支持例外放行和会话缓存1.1.3.5 客户端架构天擎小助手基础框架配置同步插件认证小助手服务组件认证客户端交互界面合规检查自助界面合规检查服务与修复组件网络驱动操作系统集成组件应用准入打点联动插件架构图1.1.3.5.1 组件说明组件组件功能描述天擎客户端小助手客户端基础服务,完成客户端模块的加载/升级/卸载等服务,提供实时消息推送服务,配置同步与转发,数据上传认证小助手
15、服务组件完成802.1x认证和http web认证,支持界面定制和隐藏,支持立刻下线,支持客户端认证失败详细消息展示。支持静默认证认证客户端界面接收用户的认证信息输入、界面定制、显示进度、结果和错误提示、查看并调整认证参数配置联动插件完成认证后联动任务例如执行定义的程序,向第三方同步状态信息集成组件集成windows登录认证配置同步插件向客户端小助手订阅配置消息,接收其推送过来的配置更新信息应用准人打点插件根据管理员的打点配置信息定期向nac控制器同步客户端活动信息合规检查自助界面显示合规检查的进度与结果信息,查看合规检查报告,完成自助违规项的修复合规检查服务与修复组件完成合规检查项目的检查与
16、自动修复,将检查结果信息同步给用户端界面和管理员控制台1.1.4 终端安全准入模块数据流程图1.1.4.1 应用准入部署及数据流采用旁路部署到核心交换中,通过监听保护区域的网络数据流,并做连接跟踪,对企业内网数据流进行合法性检查并对非法连接进行阻断和控制。 部署数据流程图1.1.4.1.1 准入过程未安装代理的客户端或未认证的终端PC,访问核心网络中受保护区域时,TCP连接会被直接阻断,http请求被重定向到终端代理下载页面或portal认证页面。 终端认证通过或下载并安装了终端代理后,可以正常访问相关页面和服务。下次登录时只要不卸载终端代理,就可以一直访问相关服务。1.1.4.1.2 工作流
17、程成功否有效流程选择否认证+强制无处置应用流量捕获用户认证安装天擎主机强制失败用户认证访问保护区需要控制打点在线Tcp连接Http连接否否重置重定向1.1.4.1.2.1 流程一功能:只有安装天擎客户端的PC才有权限访问受保护服务器。1. 用户访问受保护服务器打开终端分发页面。2. 点击链接,下载并安装天擎客户端,之后用户PC可正常访问受保护服务器。1.1.4.1.2.2 流程二功能:合法用户经过portal认证或用户注册,下载并安装天擎客户端后才能访问受保护服务器(注册用户需经管理员审批确认或自动审批确认)1客户PC访问受保护服务器,打开认证/注册页面。2. 注册用户填写用户真实信息并提交管
18、理员确认身份合法。3. 经管理员确认后,用户再次访问受保护服务器,打开下载天擎客户端页面,下载并安装,之后用户可正常访问受保护服务器。1.1.4.1.2.3 流程三功能:合法用户经过portal认证或用户注册,可直接访问受保护服务器(注册用户需经管理员审批确认或自动审批确认)1. 客户PC访问受保护服务器,重定向到认证页面,具有合法身份用户认证成功后可以直接访问受保护服务器。2. 注册用户填写用户真实信息并提交,管理员确认后并认证可以访问受保护服务器。1.1.4.2 网络准入部署及数据流网络准入模块是通过标准802.1x协议,在网络接入层做准入认证、根据认证授权情况确定是否能访问网络,并进行合
19、规性检查,根据检查结果下发网络访问权限,802.1X认证可提供端口级的强准入认证方案,并支持认证授权、安全检查、隔离修复、访问控制 “一站式”的流程全路程的入网控制。 部署数据流程图1.1.4.2.1 准入过程当终端安装了360认证小助手后,入网前会弹出认证界面,输入用户名口令后,如果认证成功,可以正常网络访问,如果设置了合规性检查策略,则进行合规性检查。如果检查通过,就进入正常业务网络;否则进入修复区,在修复中,终端只可以访问修复服务器。处在修复区的终端,如果修复完成后,可以正常访问工作区网络。1.1.4.2.2 工作流程在用户接入层交换机中配置802.1x,把认证服务器指向NAC,NAC接
20、收来自终端的认证请求,并将认证结果下发给交换机,确定是否放行。本模块包括用户鉴定、认证服务和决策模块三个部分。802.1xhttp认证认证请求者认证服务/认证中心用户鉴定Switch资源控制点用户认证与授权中心用户与令牌透明转发合规鉴权主机合规信息结果反馈授权结果1.认证服务/认证中心:负责监听终端发送过来的认证请求,并将认证信息转发用户鉴定模块。2.用户鉴定:负责对用户有效性进行鉴别,并将鉴别结果转发决策模块3.合规鉴权:负责决策出最终用户的网络行为、权限等。1.1.4.3 终端安全合规检查对终端做合规性安全检查,根据检查策略模板,对不合规的终端进行ACL本地防火墙策略隔离,并提供修复或修复
21、向导,修复成功后进入正常工作区。Skylar Client天擎安全管控中心安检策略插件合规安检服务安检用户端界面修复处置部署数据流程图 向客户端下发合规检查项目 客户端转发给安检策略插件 安检策略插件通知合规检查服务进行合规项目的检查 向用户端界面展示合规检查的进度和结果 将检查结果转发给客户端 客户端将安检结果上传至控制中心向管理员展示合规检查结果 根据合规处置定义进行自动修复和网络隔离处置1.1.4.3.1 终端合规检查过程服务器下发检查策略,策略包括检查项和对应的参数,终端解析服务下发策略,并根据策略中的检查项收集相关信息,把最终结果上报给服务器,服务器通过决策模块来判断该终端是否合规从
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 8、终端准入 【8、终端准入】天擎网络安全准入系统 NACV60_强制合规NAC技术白皮书_V10-精品文档整理-精品文档资料 终端 准入 网络安全 系统 NACV60_ 强制 合规 NAC 技术
链接地址:https://www.taowenge.com/p-73299800.html
限制150内