宝界准入产品与企业版结合解决方案_第1页
宝界准入产品与企业版结合解决方案_第2页
宝界准入产品与企业版结合解决方案_第3页
宝界准入产品与企业版结合解决方案_第4页
宝界准入产品与企业版结合解决方案_第5页
已阅读5页,还剩29页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

宝界准入产品与360公司版结合解决方案一、需求背景1.1、360公司版功能优势与劣势360单机版已广泛被用户认可,用户量突破3亿。360又发布了一款终身免费、不限点数的360公司版(网络版),终端用户量已突破760万,它为公司提供一站式安全桌面解决方案、全网木马查杀、内网打补丁、软硬件资产管理、软件分发、流量监控、U盘管理等功能。优势:免费:无装机点数的限制用户基数大:有助于有害域名、病毒库的云收集兼容性好、稳定:公司版与个人版一键切换杀毒与桌面管理结合功能强劣势:缺少强制全网安装的手段,那台装了360客户端,那台没装?缺少对能安装但不愿安装360公司版客户端的入网终端的监控无法区分员工与访客的入网权限缺少与互换机、路由器的联动,某些非法行为在网络设备上阻断更彻底无法管理不能安装360公司版的LINUX终端、监控设备、哑终端、医疗设备没有上网行为管理的功能1.2、宝界终端准入与360公司版结合可解决那些问题全网安装360公司版客户端入网用户统一实名认证区分访客与员工的权限ARP病毒的防御监控私接路由器、私接随身WIFI的行为资产管理的补充与强化(不装客户端的主机)流量控制功能的互补全网病毒控制全网U盘管理统一入网日记1.3、什么样的网络环境,准入能与360公司版相结合?隔离网环境终端数从几十台到几百台不等,网络管理情况比较严格,不允许终端连接互联网。所有终端都集中在一个局域网内,有专门的网络管理员或者安全管理员。在公司内部部署控制中心和公司版终端,公司版终端根据控制中心制定的安全策略,进行体检、杀毒和修复漏洞等安全操作。使用隔离网工具,定期从360相关的服务器下载病毒库、木马库、漏洞补丁文献等,更新到控制中心后,所以公司终端都可以自动升级和修复漏洞。有专人负责控制中心的平常运营,定期查看各终端的安全情况,下发统一杀毒、漏洞修复等策略。在隔离网的网络环境中,可以用终端准入设备旁路方式接在互换机,实现对所有终端主机强制安装360客户端。联网环境公司规模一般,终端数从几十台到几百台不等,网络管理情况不是很严格,允许终端上网。所有终端都集中在一个局域网内,有专门的网络管理员或者安全管理员。在公司内部部署控制中心和公司版终端,公司版终端通过控制中心连接到360的升级服务器进行升级、更新等,控制中心具有缓存功能,同样的数据文献只会下载一次,可以极大的节省公司总出口带宽。公司版终端根据控制中心制定的安全策略,进行体检、杀毒和修复漏洞等安全操作。进行杀毒扫描时,公司终端可以直接连接360的云查杀系统,进行云查杀。有专人负责控制中心的平常运营,定期查看各终端的安全情况,下发统一杀毒、漏洞修复等策略。联网环境下,方法一是用应用准入网关设备以网桥方式串接在出口,或放在关键服务器前面,这样所有终端主机流量从准入设备通过时,准入会判断

有没有安装360客户端,没有安装的则提醒安装。方法二是采用终端准入控制系统旁路接在互换机上,实现终端主机接入网络时,强制安装360客户端。无线环境现有的无线路由使用共享简朴密码,极易泄漏;无法区分无线用户是外来访客还是内部员工;访客可随意访问公司内部应用服务器;难以保证无线接入用户是否安装360客户端。采用无线准入网关,以路由网关或网桥或策略路由方式,来对无线接入终端强制安装360客户端。二、解决方案2.1、全网安装360公司版客户端通过准入与360服务器的联动,准入系统分析所接入网络的终端主机有没有相应数据包与服务器通讯,有则立即放行,允许接入内网,没有则弹出和谐界面,引导客户端安装。提醒安装客户端终端主机没有安装360,限制模式提醒没有安装360客户端的终端主机,打开IE时,弹出网页提醒没有安装客户端,这时可以点击下载安装,只要按默认的提醒下一步,直到安装完毕,无需网管现场安装,大大减轻网管工作量。同时又保证了所有主机都所有安装客户端。2.2、入网用户统一实名认证不管网络中各终端IP是DHCP自动获取,还是手动设立IP,对入网的主机规定做到相应到人,准入系统规定入网主机,只有实名认证通过后才干接入内网。实名认证终端主机没有实名认证,限制模式提醒终端主机点实名认证,输入用户名和口令,认证通过后,才干接入内网。显示已实名验证成功的用户列表2.3、区分访客与员工的权限,访客在隔离网段可以不装1、准入系统,分两个DHCP地址池,一个是访客的DHCP地址池,即隔离网段,一个是员工的DHCP地址池,即工作网段;2、对于外来访客,允许在隔离网段,不安装360客户端软件,通过准入系统做安全策略,允许访问指定的服务器或访问互联网,3、内部员工则规定必须安装360客户端才干接入工作网段。一些服务器可以不安装360客户端也能接入内网。访客网段、工作网段两个DHCP地址池隔离网段访问控制ARP病毒的防御(双方绑定IP/MAC,DHCPSNOOPING)袭击的基本原理就是强制被袭击的主机更新ARP缓存表,将目的IP与袭击者的MAC联系起来,这样,当被袭击者与目的IP通信时,报文都被发送到了袭击者上。常见的一种ARP袭击是中间人袭击。袭击者向被袭击的主机和目的主机同时单播发送积极ARP报文更新通信双方分ARP缓存表(由于主机上的解决程序不区分单播、多播,因此发送单播消息可以增长隐蔽性)。当收到通信双方的报文后,除了上送到袭击程序解决外,还充当软网关,向通信的另一方转发这个报文,因此通信双方无法发现窃听者。当目的IP在其它网段或是公网时,袭击者仿冒的是网关。ARP病毒。它事实上是自动化的中间人袭击,它通过被感染主机来仿冒网关,进而来监听网络中的所有报文从中获取所需的用户私密信息。解决ARP病毒方法是运用准入控制系统,一是与互换机智能联动,直接绑定合法主机的IP,MAC以及所在端口,二是针对DHCP的终端主机,,由准入设备提供DHCP服务,启用互换机的DHCPSNOOPING功能,防止非法的DHCP服务。此外在360内网管理功能上启用IPMAC绑定IPMAC绑定2.5、监控私接路由器、私接随身WIFI的行为准入系统通过辨认网卡制造商,能辨认非法接入的终端是否无线路由,再由网管对其阻止入网。判断非法路由的接入随着无线网络的普及,随身WIFI可以任意插到主机USB口,从而手机等智能终端随意上网,导致了这些终端的接入没法有效管理,准入系统强制所有终端主机安装360客户端,然后在360控制台可以对全网的主机进行外接设备管控,限制USB无线网卡与热点。私接随身WIFI2.6、资产管理的补充与强化(不装客户端的主机)准入系统对没有安装360客户端的终端主机,作为限制主机。由于没有安装客户端的主机,360

服务器是管理不到的,所以准入系统可以通过对限制主机强制安装相应360客户端,从而纳入360服务器的统一管理。2.7、全网病毒控制(注意是全网)由于准入系统可以在全网范围内强制360客户端的安装,解决了少数主机不安装360客户端,或恶意卸载,或重安装系统带来的客户端丢失。这样全网所有主机安装了360客户端,在360控制台就可以对终端主机所有启用360防病毒。2.8、全网U盘管理(注意是全网)由于准入系统可以在全网范围内强制360客户端的安装,解决了少数主机不安装360客户端,或恶意卸载,或重安装系统带来的客户端丢失。这样全网所有主机安装了360客户端,在360控制台就可以对所有终端主机所有启用U盘管理。2.9、统一入网日记主界面系统状态栏事件日记,可显示客户端上下线日记及主机相应的MAC地址、IP地址、用户/部门、互换机、时间信息。三、终端准入与360结合的技术实现3.1、终端准入与360公司版网络拓扑产品部署拓朴结构网络拓朴说明:1、终端准入设备是旁路方式接在核心互换机上,由于准入设备是多接口的,对于网段数不多的网络,可以一个接口管理一个VLAN,各网段分别接入准入设备的不同接口,各自进行准入控制。2、对于多VLAN的,可以采用核心互换机的TRUNK口接准入设备的一个接口,这样可以一个准入接口可以管理多个VLAN。实现每个VLAN的准入控制。3、准入与核心互换机通过TELNET/SSH方式联动。4、汇聚层或接入层互换机启用DHCPSnooping+IPSOURCEGURARD或DAI,DHCPSnooping有效防止网络中的非法DHCP服务。IPSOURCEGURARD或DAI功能有效解决终端主机私自设立IP,同时解决了内网中固定IP的服务器,直接在互换机上建立合法的绑定表。3.2采用DHCP准入与360结合宝界终端准入控制系统旁路接在三层核心互换机的一个TRUNK口,原有的三层核心提供的DHCP服务由宝界终端准入控制系统提供,由宝界终端准入控制系统对内网的所有终端做扫描检查,采用DHCP准入控制技术,所有主机先获取到隔离网段的IP地址,只有通过实名/CA认证检查,以及360客户端安装检查,通过后才干分派到内网的工作VLAN的IP。3.3采用IPMAC准入+ARP重定向实现与360结合宝界终端准入控制系统旁路接在三层核心互换机的一个TRUNK口,原有三层核心提供的DHCP服务仍不变,或原有的专门DHCP服务器仍正常提供DHCP服务,由宝界终端准入控制系统与三层核心互换机做联动,对内网的所有终端做扫描检查,可以对现有的合法主机建立白名单体系,针对不同的主机可以做灵活的检查规则,如只需要实名/CA认证检查,或360客户端是否安装检查,也可以两者都规定符合才干接入内网。外来的非法主机,打开IE自动跳转到认证页面,进行实名认证以及360客户端安装,符合这二个条件才干接入内网。针对固定IP的网络环境,由宝界终端准入控制系统与三层核心互换机做联动,对内网的所有终端做扫描检查,可以对现有的合法主机建立白名单体系,准入设备采用IPMAC准入+arp重定向实现,针对不同的主机可以做灵活的检查规则,如只需要实名/CA认证检查,或360客户端是否安装检查,也可以两者都规定符合才干接入内网。外来的非法主机,打开IE自动跳转到认证页面,进行实名认证以及360客户端安装,符合这二个条件才干接入内网。3.4、终端准入与360公司版结合入网流程DHCP准入与360结合的准入流程通过宝界终端准入管理系统,与现有的360内网管理服务器的有效联动,接入的主机,一方面动态分派到宝界指定的隔离网段IP地址,其网关指向到宝界准入设备,打开IE,自动跳转到实名认证、CA证书验证页面,输入网管人员分派的实名帐号或USB接口插上分派的CA证书,认证通过后,假如该主机已安装了360客户端,就可以分派到合法的工作网段的IP地址,网关指向到三层互换机VLAN接口地址。假如该主机没有安装360客户端,则跳转到客户端安装页面,安装好后才干分派到工作IP。1、启用DHCP准入方式2、设立隔离网段与工作网段,以及检测条件3、接入主机先分派到宝界准入控制系统指定的隔离网段:4、打开IE会跳转到实名认证、CA证书验证页面:假如需要实名认证的,选择实名登录,输入网管分派的实名用户帐号登录假如需要CA证书验证,选择相应的证书验证菜单选项,USB口插上分派到的 CA证书。如该主机是第一次使用CA,需要安装相应的CA证书驱动,已安装过驱动的主机可以直接验证。至此,实名认证或CA证书验证通过后,该主机如已安装过360客户端,就能分派到工作网段,可以正常访问内网。如没有安装360客户端,会接下面环节安装360客户端。5、没有安装360客户端的自动跳转到提醒安装界面360客户端安装注册认证实名/证书认证通过,360客户端安装过的终端主机,至此可以正常分派到工作网段的IP。IPMAC准入+ARP重定向实现与360结合的工作流程:测试网段用的VLAN46(10.76.46.0255.255.255.128)网段做测试,46网段的网关10.76.46.126,46网段的DHCP服务仍由本来的DHCP服务器提供,准入管理系统eth0.46接口地址设立为10.76.46.119255.255.255.128.启用IPMAC准入方式测试过程:找一台笔记本,网线接到46网段的互换机接口,一方面DHCP获取到10.76.46.x地址,此时该主机打开IE,由于内网没有域名解析服务器,只能输入IP,如,就会跳出实名/CA认证的网页,规定实名/CA证书认证。实名/CA认证输入已设立好的实名用户帐号,或插入CA证书,认证通过后,如这台笔记本已安装360客户端,就可以直接访问内网,如没有安装360,则再次打开IE,会跳出360客户端认证网页。360客户端安装注册认证至此,实名/CA,以及360客户端都认证成功后,该主机就可以正常访问内网的资源。四、宝界应用准入与360公司版结合技术实现4.1、应用准入与360公司版结合网络拓扑1、宝界应用准入网关以透明桥接方式部署在核心互换机与路由器之间,它支持BYPASS,断电可直通。2、360网络版服务器接在宝界应用准入网关第三个网口。3、内网无线路由器转换为无线AP模式后,同样可控无线接入终端。4、应用准入网关假如启用SSLVPN模块,外网用户可通SSLVPN加密访问内网服务器。4.2、应用准入与360公司版结合终端入网工作流程1、宝界应用准入网关对指定的内网网段启用准入功能,设立360公司版服

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论