网络准入控制系统软件上线运行测试报告_第1页
网络准入控制系统软件上线运行测试报告_第2页
网络准入控制系统软件上线运行测试报告_第3页
网络准入控制系统软件上线运行测试报告_第4页
网络准入控制系统软件上线运行测试报告_第5页
已阅读5页,还剩23页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

用户接入控制系统软件上线测试报告文件编号:项目编号:文件版次:V1.0.1编写人/日期:审核人/日期:批准人/日期:

文档变更记录序号修改条款修改说明页号修改人/日期批准人/日期备注16、8深度完善,适合用户需求/2007-4-16注:对本文档内容增加、删除或修改均需填写此变更记录,详细记载变更信息,以保证其可追溯性。TOC\o"1-5"\h\z\o"CurrentDocument"引言 21.1系统概述 21.2文档概述 2\o"CurrentDocument"引用文档 2\o"CurrentDocument"相关定义 2\o"CurrentDocument"测试环境 4\o"CurrentDocument"测试内容 6\o"CurrentDocument"6.1基本功能测试 6\o"CurrentDocument"6.2兼容性测试 12\o"CurrentDocument"6.3安全性测试 13\o"CurrentDocument"6.4压力测试 14\o"CurrentDocument"6.5应急预案测试 15\o"CurrentDocument"综合评论 17附录 18\o"CurrentDocument"附录一、EdpXclt进程资源占用信息米集表 18\o"CurrentDocument"附录二、802.1X认证客户端与办公环境兼容性测试 19\o"CurrentDocument"附录三、简单交换机802.1x协议基本配置方法 21引言1.1系统概述用户网络准入控制系统使用802.1x协议从交换机端口对认证客户端进行入网控制,并通过对终端主机的安全检查策略,进行计算机安全健康状况检查,确保入网计算机的安全性和可控性,系统建设主要目标如下:1、 实时认证:终端计算机每登陆一次网络,均需要经过交换机、radius服务器的认证。2、 精确控制:精确实现对终端计算机的认证控制,任何未经认证的计算机无法进入工作区网络。3、 强制安装:确保网络中每台计算机强制安装安全客户端程序进行安全管理,包括对当前已注册客户端认为或其他情况(如重新安装操作系统)导致客户端的非正常卸载,对漏安装或未来新增计算机的客户端注册情况提供了保障,也可保证注册率。4、 授权入网:可对非注册客户端进行入网控制,防止非授权计算机入网。5、 系统加固:对当前客户端系统进行加固,主要为补丁,杀毒软件及用户名密码权限功能。1.2文档概述本文档主要用于记录测试系统时所用到的测试方法、测试时间、测试数据、测试结果和测试人,详细记录了系统在测试中所产生的各类错误;最后通过对测试结果系统、全面的分析对所测试的软件进行评估,以便在今后的工作中对该系统进行改进。引用文档《网络准入系统白皮书》《网络准入控制系统实施方案》《统使用手册》相关定义802.1x协议认证:IEEE为了解决基于端口的接入控制(Port-BasedAccessControl)而定义的一个标准°802.1X首先是一个认证协议,是一种对用户进行认证的方法和策略;802.1X是基于端口的认证策略;802.1X的认证的最终目的就是确定一个端口是否可用。对于一个端口,如果认证成功那么就“打开”这个端口,允许文所有的报文通过;如果认证不成功就使这个端口保持“关闭”,此时只允许802.1X的认证报文EAPOL(ExtensibleAuthenticationProtocoloverLAN)通过。802.1X认证体系结构:SupplicantSystem 客户端(PC主机/网络设备等)、AuthenticatorSystem 认证系统(主要是交换机)、AuthenticationServerSystem认证服务器(radius服务器)。管理器标识:是指管理器的标记,当服务器迁移时需要设置与之相同的管理器标识,客户端只与有该标识的管理器进行相应数据交换等工作。信任:系统管理员通过整体策略进行“信任”操作,也可通过单击选择此项进行设备信任操作,被信任机器无论是否注册,未阻断操作对信任的计算机为无效状态。保护:系统管理员通过“保护”操作对客户端机器进行设置,将交换机、路由器等不需要注册IP地址单独划分出来,并对MAC以及IP地址不进行绑定;建议将重要的服务器和其它网络相关设备不进行注册,并设置为保护状态,用来保证其运行的稳定性。阻断:系统管理员在应用整体“阻断”策略操作外,可对其中任意一台客户端机器通过此项操作进行单独内部网络阻断。(该网段需有已注册且工作正常的客户端)机构代码:标志机构代码编号的数字,用于多级级联构架网络中上级和各下级之间的机构编号。自定义组:为进行任务规则应用、任务执行而设置的网络客户端编组,可自行组合,适用不同管理策略。数据重整:类似于刷新功能,提供对数据库中数据的重新整理,每隔一段时间对系统数据库进行重整。

测试环境环境一:硬件环境系统名称数量说明USC-NAC服务器:即策略服务器(VRVEDP-SERVER),配置如下,Pentiumlll800以上CPU,1G以上内存,硬盘80G,10/100BaseTX网络接口。Windows2000/2003 server(ServicePack4.0)操作系统、IE6.0、SQLserver2000或2005。1台管理客户端Agent支持:Windows95、Windows98、WindowsMe、Windows2000Professional>Windows2000Server、Windows2000AdvanceServer、WindowsXP、WindowsXPServer、WindowsVista等。RADIUS服务器:(IntelPentium4,内存RAM3G以上,硬盘80G以上,DVD光驱)2台分别作为主从RADIUS服务器,一台安装IASRadius服务用于主Radius验证服务器,一台同时安装IASRadius服务用于Radius验证备用服务器(硬盘200G以上)。重定向服务器:(IntelPentium4,内存RAM2G以上,硬盘40G以上)1台安装Cc客户端下载程序及重定向服务程序,部署在访客区域实施重定向下载服务,并配置DHCP服务功能。网络接入设备,需要支持802.1x认证和GuestVLAN划分3-4台CEMS使用的华3交换机。HUB集线器若干基于MAC的认证测试.环境二:网络环境对所有交换机增加一个VLAN指定为GUESTVLAN,并在所有端口上开启802.1x认证,更改端口认证方式为PORDBASD(基于端口的方式用于GUESTVLAN的跳转)指定该VLAN作为GUESTVLAN(访客VLAN)。对于集联HUB的端口则使用基于MAC的认证方式(默认为基于MAC的认证方式,否则接入HUB的客户端有一台认证通过该端口将放开其他接入该HUB的客户端),802.1x认证交换机基本配置见附录二。服务器位置:确保交换机同Radius服务器的通讯正常(UDP1812),Cc内网管理系统服务器所处逻辑位置须能PING通所有通过802.1x认证的客户端计算机,Radius服务器须能PING通所有交换机的管理IP。AUTOGATE服务器所连接交换机端口应划分到GUESTVLAN内。测试概要测试内容进度安排测试内容测试目的执行情况基本功能测试(01)功能内容,功能检验,功能冗余、遗漏功能主要是验证功能是否符合需求,包括原定功能的检验、是否有冗余功能、遗漏功能兼容性测试(02)同环境和主机系统的兼容性验证在各种环境是否稳定安全性测试(03)未授权用户对系统进行攻击或恶意破坏系统在受到攻击和破坏时仍能保证数据的安全性能测试(04)系统各方面的性能对系统进行压力测试测试人员:请测试人员填写。

测试内容测试前,请阅读《Cc内网安全管理及补丁分发系统使用手册》。6.1基本功能测试测试终端接入环境描述:测试功能项测试步骤预期结果802.1接入认证交换机802.1X端口认证启用配置交换机,对计算机所连接的端口进行802.1X启用端口配置,手动配置计算机IP地址,在计算机上安装注册客户端。认证通过,计算机自动转作网络。VLAN认证自动跳转将未注册计算机连接到已开启802.1X的交换机端口,计算机将进入GUESTVLAN。然后打开IE输入任意域名(如WWW.BAIDU.COM)来访问重定向注册贝面,注册客户端。客户端未注册前将GUESTVLAN,注册完成后通过认证进入正常工VLAN。(注册将提示为'注册成功”)

DHCP环境认证在GUESTVLAN中架设DHCP服务器,使用DHCP方式获得IP地址的计算机在未安装客户端之前将获得该VLAN内DHCP服务器分配的IP地址,然后使用IE浏览任意域名如等将被重定向至注册页面进行注册。客户端将在GUESTVLANIP地址(当前GUESTVL获得为100.100.0.0网地址),注册完成并通过后将获得内网IP地址。单用户名密码认证将802.1X认证策略中的密码认证方式选择为单用户密码认证,然后观察客户端在重新启动计算机后是否自动进行认证。可自动完成认证,右下脚图表为绿色并提示认证J名。

安检失败处理等是否正常在管理平台中进入接入管理-补丁与杀毒软件安全策略,勾选杀毒软件检测,以及限制网络访问选项;未运行杀毒软件执行的URL地址正确填写(当前为http://)。限制网络后允许访问的地址任意填写(当前为)。如未安装或运仃杀毒软4给出提示,并弹出的IE限制访问允许IP地址以其他地址。VPN接入管理客户端能否正常注册将802.1X认证策略中的密码认证方式选择为多用户密码认证,然后观察客户端在重新启动计算机后是否自动弹出认证窗口,弹出后输入指定认证帐户名及密码。完成认证后,右下脚托盘为绿色并提示认证用户:客户端-服务器通讯状况将未注册计算机连接到已开启802.1x的交换机端口,计算机将进入GUESTVLAN。然后打开客户端未注册前将GUESTVLAN,注册完成后通过认证进入正常工VLAN。(注册将提示为'注册成功”。)

IE输入任意域名来访问从定向注册贝面,注册客户端。4种安全策略能否正常运行在管理平台中进入接入管理-补丁与杀毒软件安全策略,勾选杀毒软件检测,以及限制网络访问选项;未运行杀毒软件执行的URL地址正确填写(当前为http://限制网络后允许访问的地址任意填写(当前)。如未安装或运仃杀毒软4给出提示,并弹出的IE限制访问允许IP地址以其他地址。违规外联监控拨号、ADSL、双网卡、无线、代理等方式支持种类对下发违规外联策略的客户端使用以上几种方式进行外联测试即可。客户端将正确根据策略|定的处理方式进行处理。非法连接互联网检测报警处置方式(同时连接内外网、仅在外网)在违规外联策略中制定:1.采用外网探测方法:外网地址1和2分别填写域名如等。外网特征字串填写中文关键词正确对同时连接和只连4网的用户给予相应提示,理。

如百度等。IE代理检测及禁用全部勾选内外网同时连接和只连接外网处理由管理员选择处理方式及填写提示信息。用户密码策略用户系统弱口令检测新建用户,设置密码为空。如用户不及时按要求更i次电脑开机时,接受到提息。检测内容准确。口令复杂性设置设置用户密码复杂性,必须在8位以上,设置后,更改用户密码,如不能满足要求,不能更改密码。如密码复杂性不能达到:要求,更改密码时会接收示。帐户锁定设置设置帐户锁定阀值为3次。设置帐户锁定时间为2分钟。成功锁定。屏保设置在客户端设置屏保在恢复时不需要输入密码。重新启动系统后,从服务器端设置启用屏幕成功设置,在恢复是要求密码。

保护功能,规定时间为3分钟,要求在恢复时输入密码。用户权限策略用户权限改变新建用户test,并反复修改权限。接收到用户test权限发变提示信息,系统重新J后,成功接收到提示信,用户组权限改变新建用户组test,并反复修改权限。接收到用户组test权限改变提示信息,系统重新后,成功接收到提示信,系统用户(组)增加新建用户test,新建用户组test。接收到系统用户组增加」信息系统用户(组)减少删除用户test,删除用户组test。接收到系统用户组减少」信息,系统重新启动后,接收到提示信息1、杀毒软件安装检测(kill瑞星)将杀毒软件卸载后,下发检测策略,重新启动后系统提示未按安装杀毒软件。接收到系统提示未安装;软件信息

补丁与杀毒软件策略2、杀毒软件未运行提示(重定向强制安装)将杀毒软件卸载后,打开网页,或重新启动电脑时,会自动弹出下载杀毒软件界面。打开网页时,系统会将网定向到下载界面。3、未安装杀毒软件限制网络访问在策略中设置未安装杀毒软件情况下,阻断联网,但允许对服务器进行访问。接收到策略后,终端计算法与外界进行联网,可以务器进行通信。日志查询1、违规外联(按照参数执行)使用本机进行外联测试查询本机上报到服务器1息,上报时间、内容准彳2、密码&权限(按照参数执行)使用本机进行测试查询本机上报到服务器1息,上报时间、内容准彳6.2兼容性测试测试终端接入环境描述:测试功能项测试步骤预期结果操作系统Windows2000、Windows2003、将以上策略下发到不同操作系系统运行正常,日志查「兼容性WindowsXP、WindowsVISTA统的主机时,检测计算机运行、信息准确。

使用状况。应用环境兼容性见附录见附录见附录HUB集线器兼容测试HUB集线器连接终端基于MAC地址认证的可用性将H3C交换机测试连接HUB的端口认证模式改为基于MAC的认证,然后将注册并下发802.1x认证策略的计算机和未注册的计算机逐个接入HUB。已注册计算机将自动完/证接入内网,未注册计算未完成认证之前将无法4内网。WINDOWS自验证测试WINDOWS自带的验证功能是否冲突启用WINDOWS自带认证功能(打开本地连接属性-验证-勾选802.1x认证,选择加密为MD5),然后注册客户端。注册成功后,待EDPXCLT启用后,打开本地连接J验证,看勾选是否被自2消。6.3安全性测试测试终端接入环境描述:测试功能项 测试步骤 预期结果

备用RADIUS服

务器备用备用RADIUS服

务器备用RADIUS服务器同主RADIUS服务器的快速切换当前主RADIUS服务器为备份服务器。测试只许将主服务器网络断开或停掉internet验证服务即可,然后使用客户端进行认证。认证客户端可正常完成i时长不会超过5-15秒。份服务器上打开事件查己对系统日志查看,可从E时间以及内容中认证的;端的MAC地址判断是否试机的认证事件日志,如则表示备份服务器正常i6.4压力测试测试终端接入环境描述:测试功能项测试步骤预期结果主机资源占用测试802.1X认证策略起用后,终端主机系统资源占用情况(见表-1)分别对802.1X认证通过的主机启用安检策略,并记录,观察5-10台主机的EdpXclt.exe进程的cup、内存占用情况,并按资源占用几乎不影响系行

表格要求记录。主机认证时间测试终端主机启动认证按钮后,通过服务器认证的时间(windows系列5种类操作系统)(见表-1)在windows系列5种类操作系统上分别观察EdpXclt.exe进程认证通过的时间。认证时间不超过20秒RADIUS服务器资源占用测试日常终端主机认证RADIUS服务器资源占用情况(CPU、内存、流量)观察100-200台以上计算机同时认证时候RADIUS服务器资源占用情况。RADIUS服务器资源占用常网络流量测试测试RADIUS服务器认证流量、测试终端主机策略数据流量观察100-200台以上计算机同时认证时候RADIUS服务器流量,以及网络认证流量。是否对网络产生影响6.5应急预案测试测试终端接入环境描述:测试功能项 测试步骤 预期结果

服务器瘫痪主服务器瘫痪,立即起用备份服务器。修改从服务器IP为主服务器地址(此时,需要快速修复原服务器)。系统正常运行RADIUS服务器备份切换主RADIUS服务器瘫痪,立即起用从RADIUS服务器。自动启用从RADIUS服务器。客户端计算机正常进RADIUS认证交换机一键恢复客户端所接交换机端口快速停止802.1X认证功能。按给定Cc一键恢复工具操作执行。该交换机所有端口停802.1X认证功能,计算直接进入工作网络综合评论请测试人员填写。

附录附录一、EdpXclt进程资源占用信息采集表设备配■内容启用后策略启用情况备注IP:CPU内存认证时间IP:CPU内存认证时间IP:CPU内存认证时间IP:CPU内存认证时间IP:CPU内存认证时间IP:CPU内存认证时间IP:CPU内存认证时间IP:CPU内存认证时间IP:CPU内存认证时间IP:CPU

内存认证时间IP:CPU内存认证时间采集日期: 采集人:附录二、802.1X认证客户端与办公环境兼容性测试时间:机型:系统序号分类评测项目满分得分测试1常规5253IE使用545556阅读器5758office兼容性59510511个人存储系统512513514mail邮箱515516517打印机518519OE邮件5205

21522Outlook邮件523524525portal网站526527528529530远程培训531532533网络视频会议系统534535客月服系统536537538数字图书馆539540远程移动办公系统541542OA使用5435445455465475485495505515

525535545555565575585595605615625635645655665675附录三、简单交换机802.1X协议基本配置方法一、802.1x协议起源802.1x协议起源于802.11协议,后者是标准的无线局域网协议,802.1x协议的主要目的是为了解决无线局域网用户的接入认证问题。现在已经开始被应用于一般的有线LAN的接入。为了对端口加以控制,以实现用户级的接入控制。802.1x就是IEEE为了解决基于端口的接入控制(Port-BasedAccessControl)而定义的一个标准。1、 802.1X首先是一个认证协议,是一种对用户进行认证的方法和策略。2、 802.1X是基于端口的认证策略(这里的端口可以是一个实实在在的物理端口也可以是一个就像VLAN一样的逻辑端口,对于无线局域网来说个“端口”就是一条信道)3、 802.1X的认证的最

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论