三道防线保企业网络安全

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:jakynum1
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  如何综合现有的网络安全方案和手段,构建一道既具有战略纵深、又能进行智能联动的网络安全方案呢?GSN(Global Security Network)全局安全解决方案通过软硬件的联动、计算机层面与网络层面的结合,从入网身份、客户端PC、网络通信等多个角度对网络安全进行监控、检测、防御和处理,帮助用户共同构建起具有战略纵深的全局安全网络防线,保障企业的网络安全管理。
  锐捷网络基于多年行业网络规划和建设的经验,以及在网络准入安全方面深入的研究和成熟的应用,应对现有的行业网络安全的挑战,推出了GSN全局安全网络解决方案,采用用户身份管理体系、端点安全防护体系和网络通信防护体系三道防线的构筑,实现了网络安全的战略纵深,确保了企业的网络安全。
  为了实现传统网络设备与专业安全系统的统一联动,锐捷网络GSN全局安全解决方案融合软硬件于一体,通过软件与硬件的联动、计算机领域与网络领域的结合,帮助用户实现全局安全。
  GSN是一套由软件和硬件联动的解决方案,它由后台的管理系统、网络接入设备、入侵检测设备以及安全客户端共同构成。
  
  第一道防线——
  
  用户身份管理体系
  用户身份认证体系是GSN的第一道防线,也是整个方案的基础防线,利用针对每个入网用户的网络准入权限控制,捍卫整个网络安全体系。
  GSN采用了基于802.1X协议和Radius协议的身份验证体系,通过与安全智能交换机的联动,实现对用户访问网络的身份的控制。
  通过严格的多元素(IP、MAC、硬盘ID、认证交换机IP、认证交换机端口、用户名、密码、数字证书)绑定措施,确保接入用户身份的合法性。
  在办公区存在不同的业务终端PC,需要区分其访问权限的情况下,GSN可以依照用户身份,限制不同用户的访问权限,让用户在接入网络后,只能访问自己权限之内的服务器,网络区域等。
  
  第二道防线——
  
  端点安全管理体系
  端点安全管理体系是GSN的第二道防线,用于加强第一道防线的管理的精细度,应用于入网的各个客户端PC机,针对现有的客户端PC机管理的常见问题,提供有效的管理功能。
  非法外联将会严重影响企业网络的完整性,给信息安全造成重大隐患。GSN通过锐捷安全认证客户端与SMP系统的Syslog组件联动,进行对内网客户端PC连接互联网行为的日志记录,将用户的用户名、IP地址、MAC地址,用户客户端PC的硬盘序列号等多项内容全部记录下来,可以精确地定位到是哪个用户、哪个客户端PC在进行互联网的访问,让用户无法抵赖非法外连行为。
  针对常见的采用Modem进行拨号外联上网的方式,GSN解决方案提供了相应的监控和处理功能。用户在进行拨号操作时,GSN会将其内网连接断开,并向用户提出警告,同时也会干预用户的拨号过程,使拨号失败。
  运行代理服务器方式较为隐蔽,不容易被发现和定位。GSN通过对PC客户端运行进程的检查,能够立即定位代理服务器进程,对用户进行警告并采取断网等相关措施。
  软件黑白名单控制要求客户端PC必备的软件如防病毒软件,以及不允许安装的软件如游戏软件等,其管理措施可以通过GSN的软件黑白名单控制功能实现。GSN的黑白名单功能可提供基于多个层面的检测和控制。
  通过对软件安装情况、进程运行情况、注册表修改情况以及后台服务运行情况的监控,可以对软件的安装和使用情况有一个详细的了解。
  同时,可依照企业的相关规定进行处理。例如禁止运行聊天软件,就可以对聊天软件进行检测,如果检测到聊天软件,则对用户进行提醒或者处理,如禁止其上网,直到客户端PC卸载或关闭聊天软件等。
  操作系统补丁/软件强制更新。不安装补丁的操作系统很可能成为网络安全的漏洞,而未及时安装补丁的软件也可能成为别有用心的人发动攻击的一个平台。
  由于安全问题的不断涌现,防病毒软件的杀毒引擎和病毒库的及时更新就显得十分重要。
  而不定期发布的重要应用软件的补丁,也会对业务系统乃至整个网络的正常运行起到关键的作用。如SQL Server软件不安装Service-Pack的情况下,很可能招致严重的蠕虫病毒攻击。
  针对防病毒软件和其他重要业务软件的更新,GSN系统采用基于软件黑白名单机制和客户端PC修复、隔离机制共同实现。
  目前GSN针对业界主流的十多种防病毒软件进行联动检测,支持对防病毒软件的安装/运行状态、病毒库版本和引擎版本信息进行检测。
  针对统一的重要软件更新包下发,可采用GSN的服务器主动推送的方式进行。此措施可针对所有或某一组、某一个在线的客户端PC进行,统一下发更新包。而离线的客户端PC将在上线之后收到更新包。可要求客户端PC必须打上指定补丁后才能够入网。
  
  第三道防线——
  
  网络通信防护体系
  网络通信防护体系是针对前两道防线的重要补充,一旦出现无法通过端点安全体系进行有效处理的安全事件时,基于网络安全探针——IDS提供的事件监控,对网络安全进行保证,有效帮助用户实现“无人值守”的全局安全网络。
  ARP欺骗的防护。面对在等行业的局域网络中时常出现的ARP欺骗,GSN能够通过三层网关设备、安全智能交换机以及客户端Su软件的联动,实现对ARP欺骗的三重立体防御。
  采用锐捷网络的可信任ARP(Trusted ARP)专利技术,实现三层网关设备和客户端PC之间的联动的可信任的ARP关系,从而保证了用户与网关通信的正常。
  在安全智能交换机上结合用户认证信息,则能够实现基于端口的ARP报文合法性检查,基于深度检测的硬件访问控制列表,将所有ARP欺骗报文全部过滤,从而彻底阻止ARP欺骗的发生。
  
  联动的网络安全事件处理
  入侵检测系统IDS可以监控网络中流量的情况,并针对异常的流量发起预警。IDS汇报上来的信息包含源、目的IP,但这些信息对网络管理人员处理安全事件来说,并没有太大的意义。
  因为处理网络安全事件一定要追根溯源,定位到机器甚至定位到人,方能彻底解决,仅仅提供IP地址是不够的。GSN体系中的安全事件联动解决了这个问题。
  IDS作为网络通信的探针,对网络的流量进行旁路监听,并随时向安全策略平台SMP上报发生的安全事件,解析IDS上报的安全事件,并通过GSN体系中每个用户的信息来将安全事件定位到人,并根据IDS与GSN共享的事件库,对安全事件给出建议的处理方法,或者通过预先定制好的策略来对安全事件进行自动的处理,这就解决了在IDS检测到安全事件后,难处理的问题。
  通过RG-SMP安全管理平台、RG-IDS入侵检测设备、安全智能交换机和Su客户端的联动,实现了对网络安全事件的检测、分析、处理一条龙服务。基于严格的身份验证,可以方便地将网络安全事件定位到人,并自动通知和处理。
  GSN针对安全事件的处理方式可以定制,管理员可在综合评估网内安全形势的情况下,对不同等级的安全事件做出不同程度的处理。
  如普通的ICMP扫描采用向客户端PC下发警告信息,而蠕虫病毒攻击则采用警告消息、下发修复软件和隔离的综合手段。
  GSN全局安全解决方案通过软硬件的联动、计算机层面与网络层面的结合,从入网身份、客户端PC、网络通信等多个角度对网络安全进行监控、检测、防御和处理,帮助用户共同构建起具有战略纵深的全局安全网络防线,保障了网络的安全管理。
其他文献
当你用信用卡支付而拨打银行提供的客户服务热线时,会倾向于使用自动语音服务,还是人工服务呢?答案无疑是人工服务。但一项Gartner最新的调查数据显示,当客户不得不拿着电话等候数分钟时,超过50%的用户会选择自动话务员。因此,尽管语音自动识别技术目前还不能完全满足呼叫中心的需求,但出于降低成本方面的考虑,很多企业都开始尝试这项技术。    目前,语言识别技术已经被大量应用于企业的呼叫中心领域。大部分
作为国内首款可以实时接收详细道路编码标准交通数据的动态导航仪,由大用软件有限责任公司研发的“信天翁”动态导航仪拥有完全自主知识产权。该导航仪不仅具备静态导航仪的所有功能,最突出的特点是可以通过FM调频副载波每5分钟实时接收由北京市交通信息中心提供的路况信息,直观快速地显示道路拥堵状况,并可采用动态路线规划算法,规避拥堵路段,实现动态导航仪功能。    产品特色    此款导航仪中标注了北京市的几万
在万亿元规模的中国市场打造千亿元规模的企业——10月14日,在计算机信息系统集成企业资质管理十周年工作会议暨首届中国信息技术服务论坛上,与会领导对信息技术服务市场和信息系统集成企业的发展提出了殷切希望。  对于今年收入规模即将达20亿元的太极计算机股份有限公司(以下简称太极),领导的期望是在后面加一个零,突破百亿。对此,太极总裁刘淮松感觉既欣喜兴奋又颇具挑战。    3S战略    令刘淮松欣喜的
奥巴马政府首席技术官的最终人选还未确定,然而无论花落谁家,这位美国首位“联邦CTO”将面临两项艰巨的任务:一是推动美国政府更实际有效地运用信息技术;二是从各个层面深化信息技术对推动经济增长和提升国家竞争力的影响。  但是,联邦CTO不可能致力于技术领域的所有问题,他的工作必须有所侧重,而侧重点究竟在哪?对此,美国国内不少业界精英给出了不同的建议。他们的观点大致分为两派:政府内部改革代理人;更广泛的
“新形势下,IT已不仅是技术层面的问题,已经上升到支持企业战略的高度”,“中国企业的运营没有标准,精细化和规范化的程度还很低,制度流程不完整,甚至缺失”,“在IT管理上很多管理者把IT当做成本,并没有把IT当成变革的机遇,所有这些造成中国企业和世界级企业管理水平的差距”。10月23日,由金蝶集团在京主办的中国企业管理高峰论坛上,诸多知名的企业家现身并畅谈如何借助新兴的IT能力,帮助企业实现业务模式
服装企业已经意识到物流管理的重要性。分销型服装企业作为服装供应链管理的中下游环节,如何更好地实现上游资源的利用和整合,已成为中国服装行业在金融危机形势下,实现整体突破的先锋力量。那么,分销型企业作为最贴近消费者的企业,如何以消费者满意为导向,应对客户越来越时尚与个性化的购买需求?如何增强物流环节的运营效率,以降低物流的直接与间接成本?ERP系统又在物流管理中有何作为?     我有一位朋友,在一家
你一整天实际上有多长时间在办公桌前工作?如果你的回答是“很少”,那么与你情况类似的人有很多。现在,人们对工作场所的依赖性越来越小,内部会议、客户沟通和销售洽谈既可以在办公室里进行,也可以在办公室外进行。  一旦体验了蓝牙耳麦带来的自由之后,人们就很难再忍受回到使用手持移动电话通话。但是为什么桌面电话或者网络电话就不能有这样的享受呢? Jabra GO 6470耳麦从繁忙的工作中解放出了人们的双手。
CIO应考虑更加多元化的IT运营模式,引入一些外部的合作伙伴,譬如IBM。我们在IT服务领域已经有几十年的经验,我们会把这些技能融入到CIO的环境中,使他们的系统有更多的冗余,有更强的韧性,变得更加高效,从而增强企业的竞争力。有了合作伙伴的协助,CIO们的视野也可以被扩展,他们可以有更多的时间去了解技术的发展和企业业务的需求。这才是未来的IT运营模式,即一种“协作”的模式。   —— 易博纳   
轻工业是以中小企业和传统优势产业为主的制造业群体,目前已成为信息化建设的重心。在轻工业《振兴规划》大背景下,中国轻工业企业信息化领导小组办公室秘书长高小舟,为我们详解了轻工业企业信息化的现状,以及“三分”(分行业、分层次、分步骤)和“三重”(重管理、重培训、重实效)的信息化推进思路。    轻工业是我国传统优势产业,包括食品、造纸、家电等19大类45个行业,具有“满足内需型、出口外销型、就业支柱型
北京海泰方圆科技有限公司(以下简称海泰方圓)致力于国家信任体系建设,是国家商用密码产品定点生产单位。海泰方圆已经通过高新技术企业认证和软件企业认证,包括硬件和软件在内的所有产品都具有完全自主知识产权。在信息安全领域,海泰方圆掌握从核心技术到应用的所有环节,控制产品从生产到服务的全过程。海泰方圆已获得国家商用密码产品销售许可,具备涉密计算机信息系统集成资质,并通过了ISO 9001:2000质量管理