网络监控软件简介.doc_第1页
网络监控软件简介.doc_第2页
网络监控软件简介.doc_第3页
网络监控软件简介.doc_第4页
网络监控软件简介.doc_第5页
已阅读5页,还剩4页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

专注数据防泄密技术 构建企业信息安全壁垒 网络监控软件 网络监控软件 网络监控软件一般能够监控QQ软件、MSN软件,可以在不安装客户端的情况下轻松封堵屏蔽这些聊天软件的使用。可以监控到每台电脑实时的上行流量,下午流量;FreeEIM 同时可以监控到公司整个网络的带宽流量大小。可以监控到下面电脑的屏幕和电脑里的文件,还可以设置对下面的电脑屏幕定时截取照片,内网管控还可以实现控制USB存储,控制应用程序的运行等。 目录 一、网络监控软件定义 二、网络监控应用背景 三、网络监控软件应包含的基本功能 四、网络监控软件4种工作模式 五、网络监控软件技术驱动原理 六、网络人网络监控软件 七、流行的网络监控软件 一、网络监控软件定义 一、网络监控软件定义 网络监控软件是指针对局域网内的计算机进行监视和控制;针对内部的电脑上互联网以及内部行为与资产等过程管理;包含了上网监控(上网行为监视和控制、上网行为安全审计)和内网监控(内网行为监视、控制、软硬件资产管理、数据与信息安全); 二、网络监控应用背景 首先,我们谈谈email。比起传统信件,email速度快,还更有效率,在许多企业,电子邮件已渐渐具备正式公文的性质,企业档案资料的管理已不仅限于各类纸张文挡,也包括各类来往的电子邮件。如果对电子邮件进行管理、备份,企业可更有效地管理对内对外的档案。方便的email,也可能被员工当作有意或无意泄漏机密的主要管道。据调查,美国大约四分之三的大型企业,利用特殊软件,检查员工的电子邮件,防止泄漏公司机密。电子邮件也正在变成调查犯罪的重要证据,许多案件都追查过嫌犯的电子邮件,发现他们使用的讯息类型,以及在网络上找到的讯息等。许多证券公司,都根据规定,将企业往来的电子邮件,储存一段时间。基于此,对企业电子邮件进行备份已经相当必要。同样,互联网的其他应用,如最基本的网页浏览功能,msn、QQ等IM即时通讯工具,Google、百度等搜索引擎,以及企业网站等等,也越来越成为企业必不可少的业务通道。一句话,我们已经进入了互联网时代。 三、网络监控软件应包含的基本功能 1、上网监控软件(上网行为管理、网络行为审计、内容监视、上网行为控制) 应包含如下基本功能:上网监控、网页浏览监控、邮件监控、Webmail发送监视、聊天监控、BT禁止、流量监视、上下行分离流量带宽限制、并发连接数限制、FTP命令监视、TELNET命令监视、网络行为审计、操作员审计、软网关功能、端口映射和PPPOE拨号支持、通过WEB方式发送文件的监视、通过IM聊天工具发送文件的监视和控制等; 2、内网监控软件(内网行为管理、屏幕监视、软硬件资产管理、数据安全) 应包含如下基本功能:内网监控、屏幕监视和录象、软硬件资产管理、光驱和USB等硬件禁止、应用软件限制、打印监控、ARP防火墙、消息发布、日志报警、远程文件自动备份功能、禁止修改本地连接属性、禁止聊天工具传输文件、通过网页发送文件监视、远程文件资源管理、支持远程关机注销等、支持MSN、ICQ、SKYPE、YAHOO通、google talk、淘宝旺旺、飞信、QQ等常见IM软件的聊天内容记录等功能; 四、网络监控软件4种工作模式 1、网关模式:原理是把本机作为其他电脑的网关(设置被监视电脑的默认网关指向本机),分别可以作为单网卡方式和双网卡甚至多网卡方式,原始的PROXY模式目前基本淘汰了一般不再有人采用,目前常用的是NAT存储转发的方式;简单说有点像个路由器工作的方式;因此控制力极强,但由于存储转发的方式,性能多少有点损失;不过效率已经比较好了;缺陷是假如网关死了,全网就瘫痪了; 2、网桥模式:原理是双网卡做成透明桥,而桥是工作在第2层的,所以可以简单理解为桥为一条网线,因此性能是最好的几乎没有损失;WINPCAP本身并不支持该模式;该模式可以说是最理想的了,即使桥坏了,只要简单做个跳线就可以了,因为桥是透明的可以看成网线,即使桥坏了就可以理解为网线坏了换一条而已;支持多VLAN、无线、千M万M、以及VPN、多出口等等几乎所有的网络情况,原因很简单,因为透明桥嘛等于理解为那是网线而已; 3、旁路模式:原理是使用ARP技术建立虚拟网关,只能适合于小型的网络,并环境中不能有限制旁路模式;路由或火墙的限制或被监视电脑安装了ARP火墙都会导致无法旁路成功,因为你一边在禁止旁路一边却正在旁路,所以自相矛盾;同时如网内同时多个旁路将会导致混乱而中断网络;但只要条件该方式是最简单的部署以及最方便的安装设置; 4、旁听模式:原理是旁路监听,是通过交换机的镜像功能来实现监控, 该模式需要采用共享式HUB或交换机镜像;可是如采用老式的共享式HUB将影响网络出口性能;如采用镜像模式,一方面需要投资支持双向的镜像交换机设备,另一方面需要专业的人设置镜像交换机。该模式的优点是部署方便灵活,只要在交换机上面配置镜像端口即可,不需要改变现有的网络结构;而且旁路监控设备一旦停止工作,也不会影响网络的正常运行。缺点在于,旁听模式通过发送RST包只能断开TCP连接,不能控制UDP通讯,如果要禁止UDP方式通讯的软件,需要在路由器上面做相关设置进行配合。 五、网络监控软件技术驱动原理 1、UNIX系统提供了标准的API支持 (1)Packet socket (2)BPF(主要的流行手段) A、BSD抓包法 . BPF是一个核心态的组件,也是一个过滤器 . Network Tap接收所有的数据包 . Kernel Buffer,保存过滤器送过来的数据包 . User buffer,用户态上的数据包缓冲区 B、Libpcap(一个抓包工具库)支持BPF . Libpcap是用户态的一个抓包工具 . Libpcap几乎是系统无关的 C、BPF是一种比较理想的抓包方案 . 在核心态,所以效率比较高,.但是,只有少数OS支持(主要是一些BSD操作系统) 2、Windows平台上通过驱动程序来获取数据包 (1)驱动程序 模式一、在核心层驱动,和WINDOWS操作系统核心结合紧密,效率非常高性能最好;因为网络火墙都在网络上层运行(也就是说在火墙核心层驱动上面运行),因此核心层驱动将不受网络火墙干扰; 模式二、在网络层驱动, 虽然自己写的驱动容易控制管理但性能根本无法与核心层驱动比较;并受防火墙限制和干扰; (2)WinPcap驱动标准接口(目前国产网络监控软件90%采用) WINPCAP是目前免费的接口程序,支持100M通讯;但缺点也是同样明显的,可控制性很差导致很多功能都无法实现,只能监听模式无法网关模式导致流量限制、BT限制、UDP阻断方面等等天生的弱点;另外由于WINPCAP版本互相不兼容可能导致无法监控,无法识别千兆网卡或无法读到网卡列表;只能同时监控单网卡等; (3)kercap驱动标准接口 Kercap内核抓包驱动引擎是国内自主研发的具有世界领先水平的Windows内核驱动程序,利用IMD技术实现的Kercap内核抓包引擎本来在稳定性、兼容性和安全性上比其它技术实现方式有极大的优势,比传统的winpcap内核程序速度快10倍以上,能支持更大的网络抓包。 (4)secspyit secspyit是国内自主研发的核心引擎。多用于C/S架构的产品。 六、网络人网络监控软件 网络人网络监控软件是一款圆孔性能突出的监控软件,仅须输入对方的IP和控制密码就能实现千里之外的远程监控。软件使用UDP协议穿透内网,不用做端口映射,用户就能在任何一台可以上网的电脑都连接远端电脑,进行远程办公和远程管理。 主要功能: 1/ 实现隐蔽监控:隐藏被控端网络人程序图标及相关提示,被控时不被发觉。 2/远程访问桌面:同步查看远程电脑的屏幕,能使用本地鼠标键盘如操作本机一样操作远程电脑。 3/ 可对远程电脑屏幕进行拍照或录像。控制端只需点击功能键便可以切换双方身份。应用于远程电脑维护、远程技术支持、远程协助等。 4/远程文件管理:上传、下载文件,远程修改、运行文件,实现连接双方电脑的资源共享,用于远程办公等。 5/远程开启视频:开启远端电脑摄像头,进行语音视频聊天。支持视频录制,可远程旋转带有旋转功能的摄像头,用于家庭安全监控等。 6/远程命令控制:远程开机(配合网络人电脑控制器,远端电脑就能实现远程开机网络人软件随系统启动自动拨号自动登录会员远程关机的一系列操作,让你随时随地控制远端电脑.)远程关机、远程重启、远程注销、锁定本地或远端电脑的鼠标键盘等。 7/文字聊天。 一、网络人网络监控软件(企业版) 网络人企业版无须知道对方IP地址,便可同时监控多台电脑,被广泛应用于于网管管理电脑、 家长监管儿童、 服务器维护等。 网络人企业版使用帐号登录企业版程序后,不需输入对方IP地址,公司几十台被控台电脑就显示在软件的界面上,通过软件就可以看到每个员工电脑的屏幕(可对屏幕录像);亦可进行控制(可设置是否让员工知道自己被控);可以远程控制鼠标、键盘,开启摄象头(可对监控内容录像);直接与各员工进行文字、语音沟通,可以批量发送文件到每个员工电脑中。 【主要功能】 1.屏幕墙:同时观看多台电脑的屏幕,了解对方的电脑使用情况,可用于监督员工工作(个人版无此功能)。 2.视频墙:同时打开多台电脑摄像头观看视频,可用于周围环境的安全监控(个人版无此功能)。 3.批量管理电脑:可以批量关闭、重启或注销电脑,方便公司电脑的统一管理。 4.文件分发:可同时将电子文件同时批量分发到指定电脑里,提高工作效率。 5.发送广播:同时向多台指定电脑发送文字信息。具有信息发布范围广,传播迅速的特点。 6.访问远程电脑桌面:可以使用本地鼠标键盘如同操作本机一样操作远程电脑。支持文件上传下载、屏幕拍照和录像等。可用于远程电脑维护、远程技术支持等。 7.开启远程电脑摄像头:可上下左右旋转带有旋转功能的摄像头。可进行语音视频交流和文字沟通,可对视频进行录像。 8.管理远程电脑进程和窗口:对远程电脑的进程和窗口进行各种操作,如结束、保存等。 二、网络人网络监控软件(个人版) 网络人个人版是一款监控性能异常突出的远控软件,通过输入对方的IP和控制密码就能实现远程监控。软件使用UDP协议穿透内网,不用做端口映射,用户就能在任何一台可以上网的电脑都连接远端电脑,进行远程办公和远程管理。它是正规合法的软件,不会被杀毒监控软件当作病毒查杀,不会影响系统的稳定性。 【主要功能】 1. 隐蔽监控:后台监控,被控方毫无知觉。 2.远控桌面:同步查看远程电脑的屏幕,能使用本地鼠标键盘如操作本机一样操作远程电脑。 3.监控录像:实时将监控画面录制成视频文件, 4.文件管理:上传、下载文件,远程修改、运行文件,实现连接双方电脑的资源共享,应用于远程办、远远程电脑维护、远程技术支持、远程协助等。 5.远程视频:开启远端电脑摄像头,进行语音视频聊天。支持视频录制,可远程旋转带有旋转功能的摄像头,用于家庭安全监控等。 6.远程命令:远程开机(需配合使用网络人电脑控制器硬件)、远程关机、远程重启、远程注销、锁定本地或远端电脑的鼠标键盘等。 七、流行的网络监控软件 P2P终结者是arp性质的监控软件,只需在局域网的任意一台电脑上安装的B/S架构的软件。 P2P终结者主要功能如下: .支持目前主流P2P协议控制(Bittorent,BaiduX,PP,Poco,Kamun,Thunder,Kugoo,eMule等) 2.支持P2P下载带宽限制自定义 3.支持指定主机全局带宽限制 4.主机网络带宽实时查看功能,可以使网络管理员对网络带宽使用情况做到一目了然 5.完全集成一些网络攻击工具的断开公网连接功能 6.IP-MAC绑定控制功能 7.网络主机通讯详细信息(IP报文内容分析)实时查看功能 8.HTTP下载自定义文件后缀控制功能 9.FTP下载限制功能 10.WWW站点自定义控制功能,支持黑名单、白名单方式 11.QQ,MSN,PoPo,UC聊天工具控制功能 网络监控软件工作原理 一、外网监控与内网监控 企业里涉及到两部分的网络管理,一部分是监视上INTERNET的行为和内容,也就是大家说的上网监控或外网监控;另一部分就是如果这个电脑不上 INTERNET但又在内部局域网上(比如打印个文件什么的),一般被大家叫成内网监控或本网监控;上网监控管理的是上网的内容监视和上网行为监视(比如发了什么邮件,是否限制流量,是否允许QQ,或监视用户页面浏览);而内网监视管理的是本地网络的活动过程(比如有没有COPY东西到U盘、是否在玩单机 游戏、使用电脑做了什么等等)。 外网监控软件模式基本可以分为两类:有客户端的和没有客户端的(内网安全都需要客户端,上面没有客户端的都不能实现内网安全管理)。 拥有内网管理功能的:网眼网络监控软件、Anyview网络监控软件、网路岗局域网管理软件、网猫网络监控软件实现需要客户端支持。这几种软件都有专门的客户端软件提供。 没有内网管理功能的:百络网警局域网管理、聚生网管系统、超级嗅探狗上网监控系统。 二、有客户端的外网监控 信安上网行为管理系统和Phantom系统(外网管理和内网管理功能都提供)。 不牵涉部署模式,因为他们的实现原理都是在C/S模式,通过部署在被监控计算机上的客户端来实现各种功能,在这种模式下,服务器的安装部署对网路环境就没有特别的要求,网络内随意找一个电脑就可以做服务器,而且功能、网络速度、效率都不受影响,不需要对原有网络架构、环境进行改动。 唯一的缺点就是需要安装客户端。 三、没有客户端的外网监控 大概分为四种安装模式:旁路、旁听(共享式HUB、端口镜像)、网关、网桥。 1旁路模式: 基本采用ARP欺骗方式虚拟网关,让其他计算机将数据发送到监控计算机。只能适合于小型的网络,并环境中不能有限制旁路模式;路由或火墙的限制或被监视电脑安装了ARP火墙都会导致无法旁路成功,因为你一边在禁止旁路一边却正在旁路,所以自相矛盾;同时如网内同时多个旁路将会导致混乱而中断网络。 此类软件较多,主要有聚生网管系统、P2P终结者、网络执法官局域网管理软件等。 2旁听模式: 原理是旁路监听,是通过交换机的镜像功能来实现监控, 该模式需要采用共享式HUB或交换机镜像;可是如采用老式的共享式HUB将影响网络出口性能;如采用镜像模式,一方面需要投资支持双向的镜像交换机设备,另一方面需要专业的人设置镜像交换机。该模式的优点是部署方便灵活,只要在交换机上面配置镜像端口即可,不需要改变现有的网络结构;而且旁路监控设备一旦停止工作,也不会影响网络的正常运行。缺点在于,旁听模式通过发送RST包只能断开TCP连接,不能控制UDP通讯,如果要禁止UDP方式通讯的软件,需要在路由器上面做相关设置进行配合。 此类软件有超级嗅探狗网络监控软件、LaneCat网猫网络监控软件等。 3网关模式: 是把本机作为其他电脑的网关(设置被监视电脑的默认网关指向本机),常用的是NAT存储转发的方式;简单说有点像个路由器工作的方式;因此控制力极强,但由于存储转发的方式,性能多少有点损失;不过效率已经比较好了。但维护和安装比较麻烦;无法跨越VLAN和VPN;假如网关死了,全网就瘫痪了。此类软件有 ISA、anyrouter软网关等,这里没有引用,ISA目前在一些银行金融机构仍在使用,海天上网监控软件是专门针对ISA而开发的。 4网桥模式: 双网卡做成透明桥,而桥是工作在第2层的,所以可以简单理解为桥为一条网线,因此性能是最好的几乎没有损失。支持网桥模式的软件比较少,主要有Anyview网络警局域网管理软件、百络网警局域网管理软件、网路岗局域网管理软件。 5获取数据包的技术 除了模式,我们讲一下获取数据包的技术,目前大概有两种方式: 1) 采用操作系统核心NDIS中间层驱动模式, 2) 公开免费接口WINPCAP协议层驱动。 Anyview网络警局域网管理软件采用NDIS中间层驱动,百络网警说采用的是kercap内核技术(不了解)、网路岗则采用的是WINPCAP技术。 由于WINPCAP本身设计的天生弱点,所以在流量限制方面无法实现、阻断UDP也将导致网络中断、无法支持千M网络和无线网络、性能也必然很低;也无法实现NAT等更多的扩展功能,由于在协议层运行会被火墙禁止;而NDIS中间层驱动模式由于在NDIS层位置驱动,因此性能效率将非常高,更多功能也将成为可能;能够克服WINPCAP所有的弱点,因此成为主流技术;但实现起来很大难度需要很强的开发实力; 6结论: 按照部署模式分:通过对比我们可以知道,网桥模式是最理想的一种模式,这种模式唯一的缺点就是额外开支,需要购买一台足够网络处理能力服务器,而且还要连接在交换机和路由器之间的网络上。主要有Anyview网络警、百络网警、网路岗、activewall等。再按照获取数据包的技术分:显然Anyview网络警和activewall采用NDIS中间层驱动技术更好。 四、总结 如果需要内网管理与外网管理都需要,那么所有软件都需要客户端,显然Phan

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论