版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、板中石油佰客户终端安全与奥行为审计解决方案啊H埃3C拔技术有限公司安全产品行销部吧2006年07敖月28日哎中石油阿安全解决方案TOC o 1-3 h z u HYPERLINK l _Toc152384913 哀一、 细致入微胺的个人终端防护背 PAGEREF _Toc152384913 h 霸4 HYPERLINK l _Toc152384914 澳1.1.奥罢中石油进行安全傲终端防护刻不容邦缓板 PAGEREF _Toc152384914 h 艾4 HYPERLINK l _Toc152384915 胺1.1.1.八隘萨班斯法案与上班市企业需求概述坝 PAGEREF _Toc152384
2、915 h 袄4 HYPERLINK l _Toc152384916 凹1.1.2.爸办中石油终端安全版现状懊 PAGEREF _Toc152384916 h 稗5 HYPERLINK l _Toc152384917 矮1.2.稗败“霸终端接入安全体搬系暗”澳解决方案的组成翱部分按 PAGEREF _Toc152384917 h 败6 HYPERLINK l _Toc152384918 白1.2.1.跋版CAMS扳安全策略服务器板 PAGEREF _Toc152384918 h 搬7 HYPERLINK l _Toc152384919 哎1.2.2.皑埃修复服务器爸(叭与防病毒系统联吧动阿)笆
3、 PAGEREF _Toc152384919 h 八8 HYPERLINK l _Toc152384920 唉1.2.3.拔百安全联动设备叭 PAGEREF _Toc152384920 h 袄8 HYPERLINK l _Toc152384921 八1.2.4.坝邦安全客户端癌 PAGEREF _Toc152384921 h 艾8 HYPERLINK l _Toc152384922 半1.2.5.搬岸“罢终端接入安全体爸系阿”跋与微软百SMS傲联动方案败 PAGEREF _Toc152384922 h 扳9 HYPERLINK l _Toc152384923 拌1.3.皑柏应用模型霸 PAGE
4、REF _Toc152384923 h 凹11 HYPERLINK l _Toc152384924 安1.3.1.唉颁安全准入应用模碍型瓣 PAGEREF _Toc152384924 h 凹11 HYPERLINK l _Toc152384925 隘1.3.2.瓣昂安全准入工作流板程袄 PAGEREF _Toc152384925 h 胺12 HYPERLINK l _Toc152384926 鞍1.4.版百功能特点背 PAGEREF _Toc152384926 h 柏14 HYPERLINK l _Toc152384927 搬1.4.1.蔼瓣安全状态评估败 PAGEREF _Toc152384
5、927 h 凹14 HYPERLINK l _Toc152384928 败1.4.2.啊搬用户权限管理叭 PAGEREF _Toc152384928 h 奥15 HYPERLINK l _Toc152384929 阿1.4.3.般挨用户行为监控蔼 PAGEREF _Toc152384929 h 岸15 HYPERLINK l哀 _Toc1岸5238493颁0阿 捌1.5.把芭“稗终端接入安全体扳系爱”斑解决方案的部署碍 PAGEREF _Toc152384930 h 扒16 HYPERLINK l _Toc152384931 哎1.5.1.癌岸接入层准入控制办 PAGEREF _Toc1523
6、84931 h 叭16 HYPERLINK l _Toc152384932 斑1.5.2.爱半汇聚层准入控制肮 PAGEREF _Toc152384932 h 碍18 HYPERLINK l 伴_Toc152捌384933搬 胺1.5.3.啊芭Portal哎(埃Web霸)认证准入控制吧 PAGEREF _Toc152384933 h 八20 HYPERLINK l _Toc152384934 芭1.5.4.艾版“奥终端接入安全体哎系八”氨应用模式疤 PAGEREF _Toc152384934 h 白21 HYPERLINK l _Toc152384935 哎1.6.昂奥XLOG碍日常行为审计办
7、 PAGEREF _Toc152384935 h 癌22 HYPERLINK l _Toc152384936 哀1.6.1.八版XLOG哎技术特点爱 PAGEREF _Toc152384936 h 扒23 HYPERLINK l _Toc152384937 爱1.6.2.罢按全面的日志收集熬 PAGEREF _Toc152384937 h 肮23 HYPERLINK l _Toc152384938 埃1.6.3.佰芭强大的日志审计碍功能傲 PAGEREF _Toc152384938 h 佰23 HYPERLINK l 懊_Toc15佰2384939背拔 唉1.6.4.傲班组网应用爱 PAGER
8、EF _Toc152384939 h 斑24 HYPERLINK l _Toc152384940 俺1.7.凹拔终端安全防护与白行为监控总结百 PAGEREF _Toc152384940 h 斑25 HYPERLINK l _Toc152384941 安二、 全面的应般用体系防护邦IPS啊 PAGEREF _Toc152384941 h 百27 HYPERLINK l _Toc152扮384942板 办2.1.爱熬中石油网络应用扳防护体系概述瓣 PAGEREF _Toc152384942 h 瓣27 HYPERLINK l _Toc152384943 伴2.2.敖背IPS背产品部署方案捌 PA
9、GEREF _Toc152384943 h 爸27 HYPERLINK l _Toc152384944 跋2.3.傲坝IPS笆产品技术特色暗 PAGEREF _Toc152384944 h 敖28 HYPERLINK l _Toc152384945爸白 靶2.3.1.胺癌虚拟软件补丁艾 PAGEREF _Toc152384945 h 哎28 HYPERLINK l _Toc152384946 吧2.3.2.把隘威胁抑制引擎(袄TSE埃)半 PAGEREF _Toc152384946 h 昂29 HYPERLINK l _Toc152384947 蔼2.3.3.按奥无处不在的安全盎保护颁 PAG
10、EREF _Toc152384947 h 皑30 HYPERLINK l _Toc152384948 办三、 防火墙部哎署需求分析癌 PAGEREF _Toc152384948 h 柏32 HYPERLINK l _Toc152384949 绊3.1.背罢防火墙部署解决昂方案百 PAGEREF _Toc152384949 h 班32 HYPERLINK l _Toc152384950 斑3.1.1.碍按数据中心防火墙巴部署熬 PAGEREF _Toc152384950 h 隘33 HYPERLINK l _Toc152384951 半3.1.2.疤胺Inte捌rnet稗边界安全防护疤 PAGE
11、REF _Toc152384951 h 扳35 HYPERLINK l _Toc152384952 搬3.1.3.颁熬大型网络内部隔搬离唉 PAGEREF _Toc152384952 h 霸38 HYPERLINK l _Toc152384953 版3.2.案袄防火墙部署方案癌特点伴 PAGEREF _Toc152384953 h 叭41 哀细致入微的个人半终端防护扮中石油进行安全捌终端防护刻不容艾缓敖基于萨班斯法案把的严格限制,以阿及结合中石油的颁独特特点,我们绊认为在中石油内盎部实施内部控制啊体系,刻不容缓熬。般中国石化从20爱02年下半年开拌始调研、准备工疤作,编制内控制扒度,建立统一的
12、暗内控体系。20罢04年10月,稗中国石化内部摆控制手册由公捌司董事会正式审耙议通过,200芭5年1月开始在矮股份公司全面实捌施。该手册依照吧萨班斯法案所推叭荐和要求对照的阿美国COSO(鞍反虚假财务报告哎委员会的赞助组班织委员会)报告邦的理论体系建立安内部控制体系,岸内容涉及共13癌大类业务、43版个流程、862唉个控制点。总部爸专门召开电视电百话会议推行该手安册,要求各企业熬根据实际情况制暗定实施细则,在绊组织多层次培训唉的同时,派出检哎查小组,对65扒家企业内控制度般的执行情况进行芭全面检查。针对盎萨班斯法案不断背细化的规则和新版出台的指引、准傲则,中国石化对碍内部控制手册碍进行更新,修
13、扳订了2006年拜版的内部控制霸手册,经董事斑会审议通过,于埃2006年1月肮1日起凹正式下发执行。哎萨班斯法案与上稗市企业需求伴概述背中石油敖跨全球企业凹萨班斯法案在美跋国的中国上市公矮司开始生效 隘各国相关法规都半将越来越严格,巴加强公司治理尤罢其是IT治理将拜是企业的根本之百道。 斑加强企业内部控扳制和风险管理将把是全球的趋势 爱目前大量的网络背应用已经贯穿扳中石油般的日常业务模型半,对于俺网络白应用奥我们把它理解为哎一个请求、连接靶到交互的过程,稗然后到完,这是拌会话的过程,这绊是双向的。所谓柏会话行为就是做傲的一种操作类型蔼,比方说访问网伴页,首发邮件、敖传送邮件、即时阿通讯和般文件
14、传输等啊,这属于网络行阿为,会话内容就哎是网页的内容、熬邮件的内容、文皑件的内容,即时鞍通讯的内容。对昂于安全审计类要拔求是会话行为审奥计,挨对于网络行为的懊审计实际上也是坝萨班斯法案的一斑部分,为了避免凹因为信息而造成把的经济损失,日伴常行为审计成为阿了企业尤其是上昂市公司信息化建绊设的重要组成部昂分背对法规不熟悉、背时间短促、内控扳基础薄弱是中国板上市公司面临的版最大问题。熬中石油拌也不例外,叭直到200拌5傲年年初,靶中石油案才开始着手布置办萨班斯法案项目扳。但是在实施过靶程中,大量的问蔼题和矛盾暴露出拔来,涉及制度完芭善、流程改造、芭企业文化等各方懊面。短时间内完艾全建立完善的内瓣控环
15、境是不可能疤的。但从根本上柏来说,公司治理凹和IT治理的问拔题迟早需要去面百对和解决。皑中石油版终端安全现状半佰终端安全是个入靶手简单,想做好芭却很难的捌工程,这也是这氨么多年澳中石油吧没有着手建设这暗方面的一个重要岸原因隘。本次安全体系熬建设罢中石油罢考虑的很周全,暗除了我们经常能案够想到的安全管般理制度以外、终哎端的认证问题、八终端的安全监控暗、日后审计等均暗在考虑范围内。俺百中石油埃终端安全管理问瓣题比较复杂,除耙了前面提到的地白域分散意外,还八有技术水平不高败,难于监管等问哎题,这些都构成埃了终端安全难以氨实现的重要因素氨,基于上述原因凹,本次安全方案暗设计主要着中的半是通过安全产品疤
16、的监控实现对员板工日常行为的监扒控白,并通过技术手盎段实现对安全管暗理制度的补充,叭以及强化,通过瓣技术手段保障安懊全管理制度的执盎行。伴艾在终端防护方面艾我司有专门的安袄全解决方案八“凹端点准入防御罢”懊能够提供一个全颁程的安全解决方霸案。把“终端接入安全暗体系”氨端点准入防御方袄案包括两个重要傲功能:安全防护肮和安全监控挨。哎安全防护主要是柏对终端接入网络傲进行认证,保证爱只有安全的终端俺才能接入网络,肮对达不到安全要拌求的终端可以进啊行修复,保障终俺端和网络的安全搬;安全监控是指斑在上网过程中,隘系统实时监控用拔户终端的安全状办态,并针对用户跋终端的安全事件巴采取相应的应对把措施,实时保
17、障搬网络安全。疤“阿终端接入安全体吧系扳”暗解决方案的组成扒部分盎“终端接入安全扳体系”瓣解决方案的实现扒思路,是通过将鞍网络接入控制和疤用户终端安全策佰略控制相结合,俺以用户终端对企捌业安全策略的符安合度为条件,控艾制用户访问网络懊的接入权限,从蔼而降低病毒、非跋法访问等安全威碍胁对企业网络带扒来的危害。为达奥到以上目的,提翱出了包括检查胺隔离修复鞍监控的整体蔼解决思路。检查:般检查网络接入用癌户的身份;傲检查网络接入用吧户的访问权限;邦检查网络接入用肮户终端的安全状袄态;隔离:肮隔离非法用户终捌端和越权访问;斑隔离存在重大安岸全问题或安全隐敖患的用户终端;修复:败帮助存在安全问般题或安全隐
18、患的阿用户终端进行安百全修复,以便能扮够正常使用网络白;监控:伴实时监控在线用芭户的终端安全状疤态,及时获取终瓣端安全信息板对非法用户、越埃权访问和存在安佰全问题的网络终隘端进行定位统计暗,为网络安全管板理提供依据;凹通过制定新的安哎全策略,持续保瓣障网络的安全。凹为了有效实现用笆户终端安全准入埃控制,需要实现凹终端安全信息采斑集点、终端安全奥信息决策点和终板端安全信息执行哀点的分离,同时班还需要提供有效蔼的技术手段,对隘用户终端存在的隘安全问题进行修阿复,使之符合企邦业终端安全策略稗,顺利接入网络敖进行工作。阿”终端接入安全氨体系”鞍解决方案的组成拔部分见下图:啊CAMS安全策摆略服务器板“
19、终端接入安全捌体系”跋方案的核心是整白合与联动,而C阿AMS安全策略按服务器是八”终端接入安全蔼体系”胺方案中的管理与罢控制中心,兼具俺用户管理、安全按策略管理、安全绊状态评估、安全隘联动控制以及安版全事件审计等功胺能。爸安全策略管理。半安全策略服务器败定义了对用户终翱端进行准入控制稗的一系列策略,癌包括用户终端安凹全状态评估配置敖、补丁检查项配佰置、安全策略配佰置、终端修复配板置以及对终端用按户的隔离方式配凹置等。跋用户管理。企业唉网中,不同的用拌户、不同类型的敖接入终端可能要败求不同级别的安笆全检查和控制。袄安全策略服务器扳可以为不同用户盎提供基于身份的伴个性化安全配置拔和网络服务等级把,
20、方便管理员对百网络用户制定差袄异化的安全策略扳。靶安全联动控制。摆安全策略服务器捌负责评估安全客颁户端上报的安全隘状态,控制安全唉联动设备对用户八的隔离与开放,伴下发用户终端的岸修复方式与安全背策略。通过安全扒策略服务器的控胺制,安全客户端白、安全联动设备捌与昂修复扳服务器才可以协爱同工作,配合完唉成端到端的安全巴准入控制。百日志审计。安全办策略服务器收集挨由安全客户端上矮报的安全事件,爸并形成安全日志蔼,可以为管理员袄追踪和监控网络八的整个网络的安矮全状态提供依据胺。般修复服务器熬(与防病毒系统蔼联动)懊在鞍”终端接入安全碍体系”哎方案中,修复服罢务器可以是第三阿方厂商提供的澳防稗病毒服务器
21、、补案丁服务器或用户坝自行架设的文件岸服务器。此类服爸务器通常放置于氨网络隔离区中,拜用于终端进行自班我修复操作。网啊络版的防病毒服案务器提供病毒库耙升级服务,允许俺防病毒客户端进蔼行在线升级;补艾丁服务器则提供氨系统补丁升级服把务,在用户终端伴的系统补丁不能氨满足安全要求时百,用户终端可连疤接至补丁服务器败进行补丁下载和案升级。昂目前的爸”搬终端接入安全体稗系肮”阿解决方案中,我艾们的认证体系可翱以和瑞星、金山癌、江民、Sym疤antec等国坝内外大型防病毒捌厂商产品实现联吧动,稗同时由于开发式耙的系统设计,我奥们可以很方便的把整合其他的防病敖毒产品实现全网拔认证与防病毒体佰系的完美结合。安
22、全联动设备按安全联动设备是埃企业网络中安全翱策略的实施点,版起到强制用户准啊入认证、隔离不板合格终端、为合八法用户提供网络袄服务的作用。根稗据应用场合的不奥同,安全联动设拜备可以是交换机碍或BAS设备,挨分别实现不同认八证方式(如80肮2.1x或Po吧rtal)的端八点准入控制。不佰论是哪种接入设般备或采用哪种认挨证方式,安全联佰动设备均具有以岸下功能:笆强制网络接入终摆端进行身份认证埃和安全状态评估佰。版隔离不符合安全板策略的用户终端笆。联动设备接收八到安全策略服务背器下发的隔离指碍令后,目前可以板通过动态ACL扒方式限制用户的俺访问权限;同样扮,收到解除用户百隔离的指令后也懊可以在线解除对
23、坝用户终端的隔离伴。捌提供基于身份的佰网络服务。安全把联动设备可以根爸据安全策略服务斑器下发的策略,扒为用户提供个性奥化的网络服务,邦如提供不同的Q捌oS、ACL、癌VLAN等。安全客户端版H耙3C氨 蔼客户端是安装在阿用户终端系统上背的软件,是对用埃户终端进行身份案认证、安全状态案评估以及安全策半略实施的主体,稗其主要功能包括懊:岸提供802.1办X扮、案P颁ortal等多瓣种认证方式,可疤以与昂 岸S3000、S巴35岸00背、S5000、矮S39凹00啊、S56袄00把等系列交换机、巴华为MA岸5200F瓣等设备配合实现碍接入层、汇聚层搬的端点准入控制板。阿检查用户终端的办安全状态,包括
24、坝操作系统版本、皑系统补丁、共享芭目录、已安装的盎软件、已启动的背服务等用户终端蔼信息;同时提供吧与防病毒客户端疤联动的接口,实暗现与第三方防病碍毒靶软件产品俺客户端的联动,暗检查用户终端的罢防病毒软件版本傲、病毒库版本、吧以及病毒查杀信啊息。这些信息将矮被传递到CAM巴S安全策略服务鞍器,执行端点准胺入的判断与控制癌。袄安全策略实施,扒接收安全策略服啊务器下发的安全哀策略并强制用户坝终端执行,包括挨设置安全策略(疤是否监控邮件、伴注册表)、系统邦修复通知与实施盎(自动或手工升敖级补丁和病毒库隘)等功能。不按芭要求实施安全策爸略的用户终端将败被限制在隔离区佰。背实时监控系统安哎全状态,包括是癌
25、否更改安全设置办、是否发现新病埃毒等,并将安全佰事件定时上报到捌安全策略服务器瓣,用于事后进行扒安全审计。爱“扒终端接入安全体疤系肮”佰与微软SMS联奥动方案特性简介邦端点准入防御(安”爱终端接入安全体碍系绊”半)解决方案从网叭络用户终端准入癌控制入手,整合奥网络接入控制与伴终端安全产品,安通过安全客户端把、安全策略服务白器、网络设备以暗及第三方软件的瓣联动,可以对接案入网络的用户终安端强制实施企业哎安全策略,严格昂控制终端用户的熬网络使用行为,扳加强网络用户终爱端的主动防御能盎力,保护网络安捌全。案企业网中,对系阿统补丁的管理问吧题一直难以解决把。我们经常见到班的情况是,新的耙补丁发布,却无
26、背人理会,任由系哀统漏洞的存在。般即使采用了微软叭的WSUS、S岸MS等补丁管理稗工具,此类工具搬也无法强制用户爱进行系统补丁升柏级,给企业网络懊安全带来诸多隐唉患;更严重的情蔼况是,用户刚装爱好操作系统,还拌没来得及打补丁肮就被病毒感染或拔受到攻击。如果熬能将微软的补丁奥管理系统与的奥”阿终端接入安全体耙系败”捌端点准入防御方把案集成,就可以霸彻底解决系统补稗丁管理的问题。岸这个集成方案就敖被称为补丁联动拌方案,该方案需班要安”背终端接入安全体败系袄”稗与软件补丁更新艾服务器协同工作叭:软件补丁更新氨服务器负责对端傲点用户的计算机背进行补丁状态检澳查、判断是否合八格以及不合格时板自动更新所缺
27、少翱的补丁,半”吧终端接入安全体靶系霸”俺则负责决定何时暗发起补丁状态检扳查操作,并负责拌控制补丁状态检爸查不合格的端点捌用户只能访问隔拔离区内的资源,百待端点用户的计摆算机的补丁状态挨检查合格后才解鞍除对该用户计算癌机的隔离。柏注1:案隔离区巴是指端点用户在邦通过安全认证之败前允许访问的一奥组主机的集合。白一般地,隔离区扒可能包含防病毒捌软件安装升级服鞍务器(防病毒管暗理中心)、软件阿补丁更新服务器半和拌”扒终端接入安全体俺系板”敖管理代理服务器翱。隔离区具体包矮含哪些主机一般百在接入设备上配鞍置。敖注2:阿补丁状态检查白是指对接入用户爸/端点用户的计百算机进行软件补隘丁是否符合安全瓣要求的
28、检查,检拔查不合格时列举疤出所有缺少的软背件补丁。叭注3:背补丁更新班是指从补丁服务斑器下载软件补丁傲到客户机,并进熬行安装与生效处版理的全过程。安系统架构与基本爸交互流程系统架构白“懊终端接入安全体搬系跋”摆是一个融合网络扒设备、用户终端绊和第三方安全产班品的客户端准入伴安全框架,与补哎丁管理服务器的斑联动主要通过肮”岸终端接入安全体瓣系跋”版客户端与补丁升扒级客户端之间的暗API接口实现叭,其部署图如下吧:系统结构图白在接入用户的终邦端需要同时安装唉”隘终端接入安全体安系唉”伴客户端和补丁客袄户端。哀”懊终端接入安全体绊系扮”熬客户端负责完成懊与暗”盎终端接入安全体柏系哎”摆策略服务器的交
29、氨互;补丁客户端斑是微软发布的与盎相应的补丁服务肮器配合的SUS按(WSUS)或奥SMS客户端。版”白终端接入安全体唉系搬”翱客户端与补丁客霸户端通过微软提伴供的API接口安完成补丁检查与班安全准入的融合笆。背这种方式下,胺”爱终端接入安全体芭系把”搬系统与微软补丁熬系统是相互独立奥的,可以不依赖跋于对方而完成自板有功能。但可以稗通过API来实叭现两个系统之间扳的联动,弥补各盎自的不足,完善岸补丁管理和安全柏准入方案。特性的优点把联动的松散耦合艾性:充分利用微傲软成熟的补丁管案理工具,安”办终端接入安全体盎系懊”哀不需要管理各种懊Windows皑环境的用户机器癌缺少哪些补丁等笆繁琐事务;袄补丁
30、更新的安全瓣性:用户机器的皑补丁状态不符合坝安全要求时,其昂访问范围控制在爱隔离区,即补丁按更新是在隔离区罢进行的;碍补丁更新的自动笆性:补丁更新过半程是自动完成的般(机器需要重启翱时会提示用户确巴认),无需用户鞍手工下载和安装俺补丁程序;白补丁更新的即时唉性:用户机器的耙补丁状态检查不俺合格后马上转入耙补丁自动更新过扳程;靶补丁更新的强制翱性:不完成补丁半更新的用户机器暗只能访问隔离区靶内的网络资源,疤要访问更多资源绊,只有完成补丁唉更新。应用模型敖安全准入应用模氨型扒“终端接入安全俺体系”挨解决方案安全准八入主要是通过身伴份认证和安全策案略检查的方式,靶对未通过身份认凹证或不符合安全哀策略
31、的用户终端搬进行网络隔离,胺并帮助终端进行坝安全修复,以达蔼到防范不安全网拜络用户终端给安绊全网络带来安全百威胁的目的。班安全准入工作流班程阿身份验证:背用户终端接入网扳络时,首先进行挨用户身份认证,拜非法用户将被拒氨绝接入网络。目爱前绊”终端接入安全疤体系”吧解决方案支持8隘02.1x和P爸ortal认证袄。艾安全检查:搬身份认证通过后八进行终端安全检吧查,由CAMS袄安全策略服务器隘验证用户终端的版安全状态(包括爸补丁版本、病毒鞍库版本、软件安背装等)是否合格耙。吧安全隔离:奥不合格的终端将艾被安全联动设备袄通过ACL策略芭限制在隔离区进岸行安全修复。鞍安全修复:隘进入隔离区的用八户可以进
32、行补丁氨、病毒库的升级拔、卸载非法软件矮和停止非法服务稗等操作,直到安敖全状态合格。颁动态授权:胺如果用户身份验傲证、安全检查都肮通过,则CAM敖S安全策略服务敖器将预先配置的盎该用户的权限信瓣息(包括网络访罢问权限、用户带跋宽限制参数、用敖户优先级等QO按S参数、用户组稗播权限等等)下吧发给安全联动设奥备,由安全联动半设备实现按用户斑身份的权限控制傲。扮实时监控:埃在用户网络使用埃过程哀中澳,安全客户端根翱据安全策略服务芭器下发的监控策捌略,实时监控用阿户终端的安全状芭态,一旦发现用傲户终端安全状态懊不符合企业安全颁策略,则向CA哎MS安全策略服爸务器上报安全事按件,由CAMS稗安全策略服务
33、器阿按照预定义的安拔全策略,采取相皑应的控制措施,俺比如通知安全联埃动设备隔离用户颁。版具体部署方式如伴下:敖在区域二中部署胺中心认证服务器摆一台,推荐中石芭油使用基于CA啊证书的认证系统碍,这样在安全性哀会安比简单的用户名摆密码要高;芭在服务器与客户暗端上均部署终端艾安全认证体系客吧户端,保证服务鞍器系统能够强制癌进行系统补丁和暗病毒库的升级;坝终端客户端进行伴强制病毒库、系安统补丁的升级,昂在用户接入网络办的同时对其日常艾网络使用行为进爸行监控;办在终端部署支持伴802.1x认拌证的交换设备与版终端用户认证体昂系进行联动;昂在区域二部署日艾志服务器XLO搬G一台,进行日扳常用户行为访问鞍的
34、记录;跋通过用户终端行罢为记录以及网络皑行为监控,记录柏用户日常网络使班用行为,并作为般日后审计的依据安。拜在中心认证服务澳器上部署安全策笆略,对违规行为碍进行定义,下发矮到客户端,提高笆客户端对于重要版安全策略的响应斑,最大限度的减哎少误操作给中石艾油带来的经济、蔼信息损失。功能特点皑“终端接入安全稗体系”疤解决方案已实现癌以下功能规格,岸在具体应用部署拜时,可根据用户拜网络的实际使用捌需求,确定摆”终端接入安全袄体系”柏的应用模式和部瓣署方案。安全状态评估背终端补丁检测:袄评估客户端的补把丁安装是否合格懊,可以检测的补爱丁包括:操作系半统(Windo蔼ws 2000熬/XP等,不包癌括Wi
35、ndow坝s 98)等符啊合微软补丁规范颁的热补丁笆。扒安全客户端版本瓣检测:懊可以检测安全客扮户端哎H败3C奥 Client拜的版本,防止使拜用不具备安全检敖测能力的客户端懊接入网络。同时爸支持客户端自动鞍升级。瓣安全状态定时评笆估:哎安全客户端可以盎定时检测用户安挨全状态,防止用巴户上网过程中因搬安全状态发生变瓣化而造成的与安埃全策略的不一致熬。斑自动补丁管理:盎提供与微软WS伴US/SMS(昂全称:Wind哀ows Ser岸ver Upd摆ate Ser啊vices/S皑ystem M叭anageme靶nt Serv叭er)协同的自袄动补丁管理,当稗用户补丁不合格埃时,自动安装补扮丁版。
36、巴终端运行状态实板时检测:凹可以对上线用户啊终端的系统信息皑进行实时检测,啊包括已安装程序把列表、已安装补柏丁列表、已运行巴进程列表、共享绊目录信息、分区捌表、屏保设置和盎已启动服务列表敖等。隘防病毒联动:肮主要包含两个方绊面,一是端点用哎户接入网络时,摆检查其计算机上邦防病毒软件的安暗装运行情况以及俺病毒库和扫描引拌擎版本是否符合靶安全要求等,不办符合安全要求可皑以根据策略阻止拜用户接入网络或瓣将其访问限制在凹隔离区;二是端翱点用户接入网络芭后,按”终端接入安全阿体系”邦定期检查防病毒佰软件的运行状态捌,如果发现不符巴合安全要求可以佰根据策略强制让爸用户下线或将其半访问限制在隔离哎区。案联动
37、方式目前包按括强AV联动和拜弱AV联动,强把AV联动需要防氨病毒软件厂商提哀供联动插件,肮”终端接入安全坝体系”澳客户端通过该联傲动插件完成对防艾病毒软件的运行拌状态检查以及行颁为控制。弱AV稗联动不需要防病氨毒厂商提供联动拔插件,啊”终端接入安全哀体系”盎客户端通过其他班方式实现对防病靶毒软件的运行状懊态检查以及行为拜控制。当前支持凹的强AV联动支靶持的防病毒软件斑有:瑞星、金山半和江民。当前支笆持的弱AV联动耙支持的防病毒软按件有:诺顿、趋扒势、McAfe肮e 稗和安傲博士。用户权限管理芭强身份认证:般在用户身份认证靶时,可绑定用户叭接入IP、MA邦C、接入设备I背P、端口和VL扳AN等信
38、息,进败行强身份认证,氨防止帐号盗用、拜限定帐号所使用柏的终端,确保接鞍入用户的身份安盎全。班“危险”用户隔哀离:爱对于安全状态评版估不合格的用户疤,可以限制其访袄问权限(通过A癌CL隔离),使翱其只能访问挨防坝病毒服务器、补坝丁服务器等用于澳系统修复的网络坝资源。把“危险”用户在暗线隔离:艾用户上网过程中吧安全状态发生变拔化造成与安全策邦略不一致时(如拔感染不能杀除的颁病毒),CAM氨S可以在线隔离背并通知用户。板软件安装和运行啊检测:邦检测终端软件的巴安装和运行状态八。可以限制接入袄网络的用户必须版安装、运行或禁斑止安装、运行其翱中某些软件。对扳于不符合安全策斑略的用户可以记昂录日志、提醒
39、或坝隔离。昂支持匿名认证:稗安全客户端和C扮AMS提供匿名艾认证用户,用户熬不需要输入用户拔名、密码即可完拔成身份认证和安澳全认证。袄接入时间、区域矮控制:耙可以限制用户只败能在允许的时间傲和地点(接入设爸备和端口)上网笆。百限制终端用户使巴用多网卡和拨号按网络:昂防止用户终端成背为内外网互访的扳桥梁熬,肮避免因此可能造昂成的信息安全问埃题吧。笆代理限制:坝可以限制用户使捌用和设置代理服罢务器把。用户行为监控癌终端强制或提醒胺修复:扒强制或提醒不符暗合安全策略的终熬端用户主机进行鞍防病毒软件升级傲,病毒库升级,啊补丁安装;目前傲只支持手工方式盎(金山的客户端背可以与系统中心搬做自动升级)。扮安
40、全状态监控:捌定时监控终端用罢户的安全状态,拜发现感染病毒后唉根据安全策略可熬将其限制到隔离坝区。搬安全日志审计:昂定时收集客户端按的实时安全状态澳并记录日志;查埃询用户的安全状坝态日志、安全事爸件日志以及在线俺用户的安全状态叭。扮强制用户下线:颁管理员可以强制蔼行为“可疑”的胺用户下线奥。摆“胺终端接入安全体拜系靶”碍解决方案的部署接入层准入控制艾将胺接入层矮设备作为安全准跋入控制点,对试隘图接入网络的用半户终端进行安全办检查,强制用户叭终端进行防病毒板、操作系统补丁爸等企业定义的安扮全策略检查,防疤止非法用户和不扮符合企业安全策哎略的终端接入网办络,降低病毒、扳蠕虫等安全威胁癌在企业扩散的
41、风袄险。组网图示翱图表 SEQ 图表 * ARABIC 皑5败 接入层办”终端接入安全案体系”凹应用组网组网设备案目前S3000稗以上系列接入层扒交换机多款交换安机支持懊”终端接入安全敖体系”绊解决方案,主要半包括:S3050C瓣S3026E/捌C/G/T稗S5012/2哀4S3900系列方案说明皑用户终端必须安阿装H澳3C啊客户端,在上网霸前首先要进行拜802.1X邦和安全认证,否傲则将不能接入网芭络或者只能访问版隔离区的资源。败其中,隔离区是岸指在S30/5瓣0系列交换机中盎配置的一组AC捌L,一般包括昂CAMS澳安全代理拔服务器巴、补丁服务器、扒防败病毒服务器、D把NS、DHCP胺等服务
42、器的IP爸地址。班在靶接入笆交换机(啊S芭30/39/5班0系列交换机)癌中要部署阿802.1X捌认证和安全认证鞍,强制进行基于皑用户的隘802.1X罢认证癌和动态ACL、笆VLAN控制。熬CAMS中配置安用户的服务策略笆、接入策略、安暗全策略,用户进安行稗802.1X懊认证时,CAM爱S验证用户身份扒的合法性,并基扮于用户角色(服昂务)向安全客户把端下发安全评估芭策略(如检查病爱毒库版本、补丁懊安装情况等),耙完成身份和安全芭评估后,由CA唉MS确定用户的霸ACL、VLA爱N以及病毒监控袄策略等。捌CAMS自助服搬务器(可选)可昂以为用户提供基啊于WEB的自助矮服务,如修改密凹码、查看上网明
43、翱细等,建议部署扮于隔离区。熬CAMS安全代爱理服务器必须部班署于隔离区,可瓣以与CAMS自板助服务器共用一案台主机。哀补丁服务器(可芭选)必须部署于巴隔离区,可以与翱CAMS安全代敖理共用一台主机捌。熬防病毒服务器(啊可选)必须部署佰于隔离区,可以俺与补丁服务器、阿CAMS安全代爸理共用一台主机般,可以选择瑞星邦杀毒软件200案5网络版、金山稗毒霸2005企拔业版以及江民K氨V 2005网半络版。流程说明柏“终端接入安全把体系”肮方案可以依据角澳色对网络接入用半户实施不同的安案全检查策略并授斑予不同的网络访叭问权限。其原理懊性的流程如下:傲用户上网前必须办首先进行身份认班证,确认是合法肮用户
44、后,安全客哀户端还要检测病翱毒软件和补丁安佰装情况,上报C爱AMS。班CAMS检测补白丁安装、病毒库懊版本等是否合格艾,如果合格进入哎步骤7,如果不柏合格般,进入步骤3。按CAMS通知接芭入设备(S30艾/39/50系癌列或其他澳支持哎”终端接入安全白体系”板解决方案佰的交换机),将懊该用户的访问权瓣限限制到隔离区蔼内。此时,用户哎只能访问补丁服澳务器、艾防捌病毒服务器等安埃全资源,因此不扳会受到外部病毒拔和攻击的威胁。安安全客户端通知翱用户进行补丁和扳病毒库的升级操埃作。翱用户升级完成后把,可重新进行安摆全认证。如果合挨格则解除隔离,罢进入步骤7。搬如果用户补丁升啊级不成功,用户俺仍然无法访
45、问其半他网络资源,回挨到步骤4奥用户可以正常访癌问其他授权(A摆CL、VLAN邦)的网络资源。实施效果袄由于敖S暗30/39/5瓣0系列接入层交拔换机对端口部署霸了802.1x澳认证,所有非法把用户将不能访问癌企业内部网络。按并且认证通过前捌,用户终端之间扳无法实现互访。懊合法用户接入网敖络后,其访问权靶限受隘S绊30/39/5霸0系列交换机中隘的ACL控制。爸特定的服务器只拌能由被授权的用靶户访问。昂合法用户接入网爸络后,其互访权盎限受盎S百30/39/5哎0系列交换机中佰的VLAN控制鞍。不同角色的用背户分属不同的V哀LAN,跨VL爸AN的用户不能般互访(受组网方奥式限制)。背用户正常接入
46、网按络前,必须通过芭安全客户端的安蔼全检查,确保没皑有感染病毒且病拔毒库版本和补丁半得到及时升级。安降低了病毒和远瓣程攻击对企业网背带来的安全风险背。唉通过使用H吧3C八客户端,可对用啊户的终端使用行碍为进行严格管理搬,比如禁止设置疤代理服务器、禁埃用双网卡、禁止懊拨号等。汇聚层准入控制伴当网络中接入层靶设备不支持搬”班终端接入安全体柏系扮”瓣特性时,可以霸将汇聚层设备作绊为安全准入控制坝点,实施爸”终端接入安全跋体系”绊解决方案,肮这样岸可简化阿”终端接入安全按体系”败解决方案的应用摆部署。尤其是在隘对用户原有企业白网络进行改造,跋实施瓣”终端接入安全唉体系”阿解决方案时,可疤以将原有汇聚层
47、版设备替换为支持扳”终端接入安全澳体系”芭解决方案的汇聚笆层设备,实现懊”终端接入安全傲体系”挨解决方案的应用袄。组网图示矮图表 SEQ 图表 * ARABIC 扒6白 汇聚层叭”终端接入安全拔体系”半应用组网组网设备案实际上没有严格按的接入层和汇聚懊层设备之分,通坝常用于汇聚的板交换机均实现了懊对吧”终端接入安全瓣体系”俺解决方案的支持拌,包括俺以下设备岸:班S3526E/扒C系列哀S3528/5哀2系列S5600系列S6500系列扒根据网络规模不扮同,这些设备通败常也可以作为接扳入层设备使用。方案说明靶在佰汇聚爸交换机中要部署昂802.按1x认证和安全安认证,强制进行般基于用户的背802.
48、1X扮和动态ACL控班制。唉其余同接入层准安入控制流程说明背同接入层准入控扮制方案用户认证败流程。实施效果爸实施效果阿同接入层准入控哎制按相同熬,但是网络改造盎费用降低、系统背部署简单。汇聚班层佰”终端接入安全败体系”颁应用组网模式下扳,认证设备下挂班接入层设备,如昂果接入层叭设备芭端口不作VLA澳N划分,用户终案端之间将可实现稗互访。建议在严笆格控制用户之间矮互访的情况下,败接入层设备在不凹同端口之间划分哎不同的VLAN哀。蔼Portal(拜Web)鞍认证准入控制暗“终端接入安全罢体系”拜 解决方案也支瓣持Web认证方哀式下的端点准入盎控制。Web认背证同802.1扳x认证相比,具耙有应用简
49、单的优巴势。许多企业对拜于企业网络用户岸访问外网的安全扒非常关注,要求颁在网络用户访问扮外网时,进行严般格的身份认证和吧终端安全检查,伴保证只有授权的百用户才能访问外翱网,并且用户终八端不存在系统漏靶洞,安装并运行阿了企业要求的防绊病毒软件,不致败成为网络黑客、背非法访问者攻击捌企业内部网络的埃跳板。在企业网啊络的核心层部署班”终端接入安全靶体系”八应用,并且使用隘Web认证方式氨,能够很好的满埃足此类需求。组网图示扳图表 SEQ 图表 * ARABIC 背7摆 核心层绊”终端接入安全胺体系”俺应用组网组网设备肮支持Web认证阿,并支持挨”终端接入安全败体系”岸解决方案的设备扳包括以下系列:爸
50、S3528/百52G拜/P系列白MA败5200F肮/G系列方案说明隘使用S3528埃/52系列设备稗配合组网,设备拌通常放置在网络摆汇聚层,并在S隘3528/52俺设备上开启Po伴rtal认证。拔使用MA哎5200F阿/G系列设备配吧合组网,设备通鞍常放置在网络出佰口,并在设备上癌开启Porta案l认证功能。在凹用户希望对原有凹网络改动最小的氨情况下,可以将扳MA5200旁伴挂在网络出口核艾心设备上,提供埃用户接入控制功爱能。吧CAMS服务器哀需要安装Por奥tal认证组件般,按P昂ortal认证阿页面上,提供安昂全客户端的下载蔼链接。用户可下颁载并安装H按3佰C安客户端后,发起佰认证请求。般
51、隔离区的设置、蔼第三方服务器的斑设置、CAMS霸自助服务器和C搬AMS安全代理白服务器的设置等鞍信息同接入层准熬入控制。流程说明巴在Web认证方拔式下,用户的身傲份认证、访问控奥制和安全认证流办程同接入层准入搬控制基本相同。氨区别在于:靶用户进行网络登爱录认证之前,可拌以访问Port爱al服务器等U巴RL。矮H百3C哎安全认证客户端昂可以在认证前从斑Portal认埃证页面下载并安白装。简化了客户背端分发工作。实施效果斑由于在网络出口暗设备上部署了P瓣ortal认证熬,所有非授权用拔户将不能访问外跋网。澳合法用户通过身暗份认证、安全认熬证后,其访问权柏限受接入设备的叭ACL控制。用疤户的外部访问
52、权佰限受控。啊其余同接入层准扮入控制。懊“终端接入安全胺体系”瓣应用模式拌“终端接入安全爱体系”白解决方案按照应吧用模式可分为隔捌离模式、警告模按式、监控模式,瓣三种模式对于实唉现的终端安全状败态监控功能各有澳不同,对安全设败备的要求也不相百同。隔离模式爸对于需要严格控懊制用户终端安全吧状态的应用环境扳,比如银行系统爸的生产网,可以绊采用隔离模式来凹应用扮”终端接入安全叭体系”癌解决方案。具体爸来说,就是一旦皑用户终端安全状艾态不合格,就限伴制其网络访问区八域为隔离区,在捌进行修复操作,唉满足企业终端安阿全策略要求后,扳才能重新发起认耙证,正常接入网碍络。隔离模式要埃求安全联动设备澳必须支持动
53、态A耙CL特性,能够按实时应用CAM背S安全策略服务哀器下发的ACL跋规格,并应用于扒用户连接。警告模式奥某些应用环境下昂,不需要根据用盎户终端的安全状袄态严格控制用户靶终端的访问权限白,可以采用警告懊模式部署伴”终端接入安全哀体系”岸解决方案的应用按。在警告模式下捌,安全客户端检熬查用户终端的安霸全状态信息,并芭将不合格项以弹隘出窗口的形式提稗供给终端用户,氨同时提供修复指靶导和相关链接。翱用户的网络访问哎权限不因终端安岸全状态不合格而斑被更改。监控模式矮监控模式同警告俺模式的实现流程哎基本相同,区别暗在于监控模式下耙,安全客户端不按会耙弹出窗口,向用案户提示终端的不澳合格项。网络管白理员可
54、在CAM佰S安全策略服务拜器的管理界面中岸实现对用户终端芭安全状态的监控坝,了解用户终端稗的安全信息。在凹某些对用户终端熬进行集中管理、敖不允许终端用户阿进行软件安装等蔼操作的应用场景奥下,可使用监控昂模式。同时,对蔼于重要的网络用按户,比如公司老跋板,管理员对其袄网络访问的管理哎也可应用监控模啊式。埃XLOG日常行拌为审计扮XLog用户行扮为审计系统是公芭司推出的一种高按性能、可扩展的安网络分析系统,矮通过与多种网络唉设备共同组网,笆用来对终端用户把的上网行为进行鞍事后审计,追查昂用户的非法网络挨行为,满足相关颁部门对用户网络芭访问日志进行审盎计的硬性要求。背XLog用户行绊为审计系统提供艾
55、NAT1.0日懊志,FLOW1百.0日志,Ne绊tStream坝V5日志,DI靶G流日志以及D坝IG摘要日志的盎查询审计功能,俺网络管理员可以斑根据网络日志对矮上网用户的网络摆行为进行审计。哀XLOG技术特哎点全面的日志收集挨用户行为审计系安统可支持多种网巴络日志的采集(罢包括NAT1.按0、FlOW1霸.0、NetS暗tream V昂5),对于不支佰持上述日志的设叭备,可以通过设伴备的镜像端口或阿TAP分流器采邦集网络流量生成安DIG1.0格胺式的日志。佰同时用户行为审袄计系统采用分布拔式的体系结构,拌支持多点采集,懊可以同时采集多伴个设备的日志信笆息,为网络管理摆员监控网络提供敖了灵活有效
56、的支爱持。版强大的日志审计搬功能捌用户行为审计系埃统可根据用户需半要,通过各种条挨件的组合对网络啊日志进行快速分八析。针对不同的坝日志类型,管理哎员可以获得不同扮的用户行为审计昂信息:爸NAT1.0日败志:包括经过N哀AT转换前的源瓣IP地址、源端翱口,经过NAT爸转换后的源IP绊地址、源端口,捌所访问的目的I翱P、目的端口、安协议号、开始时邦间、结束时间等板关键信息。熬FLOW1.0霸日志:包括源I艾P、目的IP、芭源端口、目的端俺口、流起始时间稗、结束时间等关暗键信息。百DIG1.0日啊志:探针型采集氨器直接从交换机懊的镜像端口采集奥用户的上网信息耙,对用户访问外皑部网络的流进行胺分类统计
57、,并生拔成探针(DIG坝)日志记录。挨DIG1.0日绊志包含两种格式靶日志,DIGF版LOW1.0和跋DIGEST1扮.0。DIGF翱LOW1.0日巴志内容为IP层袄数据报文信息,板其中包含数据报唉文的流量信息和傲协议类型信息,岸而DIGEST耙1.0日志内容霸为应用层协议数蔼据报文信息,包佰含数据报文的摘班要信息。两种格啊式的DIG1.拌0日志在采集器半进行日志采集时办同时生成。利用八DIG1.0日案志的记录信息,败可以实现对用户扒网络行为的监控白,审查用户的访啊问信息、使用的胺应用信息等,全吧面审查用户的网罢络使用行为。巴DIGFLOW佰1.0日志记录懊包含以下内容:白开始时间、结束靶时间
58、、源IP地碍址、目的IP地捌址、源端口号、案目的端口号、协巴议类型(目前区罢分TCP、UD捌P和ICMP三巴种协议)、输入暗包个数、输出包爸个数、输入字节罢数、输出字节数败;耙DIGEST1百.0日志记录包蔼含以下内容:开班始时间、结束时坝间、源IP地址靶、目的IP地址瓣、目的端口号、班摘要信息(目前拜支持HTTP协叭议、FTP协议敖、SMTP协议捌报文)。鞍NetStre皑am V5日志笆:包括日志的开癌始时间、结束时昂间、协议类型、坝源IP地址、目矮的IP地址、服柏务类型、入接口暗、出接口、报文拌数、字节数、流瓣数、总激活时间邦、操作字、日志哎类型等信息。通邦过NetStr霸eam日志的分
59、爱析,可以使网络八管理员深入地了昂解当前数据网络俺中的报文所包含隘的各种有价值的伴信息,可以实现巴网络监控、应用柏监控、用户监控版等功能,并为网拌络规划提供重要斑参考。拜通过用户行为审挨计系统网络管理澳员可以从海量的跋网络日志中精确翱审计终端用户的拜上网行为。终端挨用户何时访问了败某网站、何时访澳问了某网页、发芭送了哪些Ema挨il、向外发送哎了哪些文件等信搬息均可通过日志俺审计得出结果。组网应用瓣NetStre俺am/NAT/吧FLOW日志审按计组网方式奥该组网可以为按中石油内网用户盎提供隘网络日志审计功哀能,以便于跟踪矮访问非法站点的版用户行为。该组瓣网方式非常灵活安,可以根据运营澳商或教
60、育网等不凹同的运营特点,跋实现多种方式的胺日志记录与审计半能力。例如,如拌果在Inter摆net出口需要哀作NAT转换,胺并且使用了设备爱的NAT功能,熬用户行为审计系爸统就可以接收N敖AT日志进行处把理。如果在In敖ternet出斑口不需要做NA芭T转换,则可以邦通过FLOW格跋式或NetSt傲ream V5疤格式的日志记录摆用户的上网行为罢。该组网方式下办,需要配套设备败支持NAT、F稗LOW或Net般Stream日隘志输出。颁DIG探针组网扒方式澳探针式采集器能颁够与任何支持端办口镜象功能的交盎换机或集线器配板合,采集网络中皑的报文信息,并爸为用户行为审计般提供统计信息。俺该组网方式最大
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 纺纱工艺考试题库及答案2026
- 2026年中医情志护理适宜技术理论技能测试题及答案
- 2026年中医耳鼻喉科肝胆火盛耳鸣辨证测试试卷及答案
- 2026年职业教育法职教学校管理人员笔试试题及答案
- 基坑、泥浆池及沉淀池安全防护技术交底培训
- 安装二层台围布工作安全分析与培训
- 我国自动喷水灭火系统设计规范之不足与优化路径
- 模板安装及拆除安全技术措施培训课件
- 粉尘爆炸事故后生产场所安全要求培训
- 涂装车间防火安全设施培训
- 铜陵市源丽电子化学品有限公司年产100kt-aAR级精制硫酸项目环评报告
- YY/T 1293.6-2020接触性创面敷料第6部分:贻贝黏蛋白敷料
- 师德师风警示教育课件
- 第七章 在最优化问题中的比较静态分析.电子教案教学课件
- 人才分类认定申请人工作简历表
- 神经系统体格检查-课件
- 预算绩效管理理论与实务课件
- 公路基本表格和用表说明(A、B、C表)
- 劳动创造美好生活教案完整版精
- 新湘教(湖南美术)版小学美术六年级上册全册教学课件(精心整理汇编)
- 质量管理体系成熟度评价指南
评论
0/150
提交评论