终端准入控制系统、网络准入控制系统、内网准入控制系统白皮书

所属分类: 网络 / 网络其他 阅读数: 1651
收藏 0 赞 0 分享

一、为什么需要网络准入控制系统

随着网络技术的快速发展与广泛应用,如何保障网络信息安全,如何最大限度地减少或避免因网络内部接入客户端因素造成的信息泄漏和破坏,成为摆在我们面前一项刻不容缓的重要课题。主要体现在以下几方面:

1、外来终端随意接入单位局域网,访问单位局域网共享文件等单位重要无形资产;

2、外来终端的接入上网会大量占用局域网网络带宽资源,造成网速下降、网络堵塞;

3、局域网内部用户主动与与外来移动终端非法通讯(如自行携带的电脑或外来人员带入的终端设备);

4、局域网内部用户随意修改IP地址或MAC地址,造成网络冲突、获取非法访问权限;

5、局域网内部用户私自安装无线路由器、随身wifi等移动上网设备,非法扩展网络;

6、局域网内部用户非法进行网络抓包、网络嗅探,造成用户机密信息的泄露;

7、局域网用户有可能运行黑客软件、ARP攻击软件等行为,造成局域网断网掉线。

二、当前网络准入控制系统的不足和缺陷

随着一些内网安全管理产品在市场上的热销,各种理念的产品层出不穷,但产品同质化趋势明显,产品架构和部署方式也大致相同,一些网络准入控制功能也大同小异。但从用户的实际使用来看,主要有以下一些不足和缺陷:

1、普遍需要安装客户端软件,一旦客户端被移除则无法实现网络准入控制功能;

2、主流网络准入控制系统 部署复杂,运维成本高,用户体验差;

3、与单位内部现有的信息系统兼容性较差,无法发挥协同效应;

4、终端准入安全存在漏洞,容易被一些懂技术的人员绕过;

5、无法实现基于图形界面的可视化管理,无法适应各层次人员使用;

6、无法发现发生在内网内部的安全违规行为。

三、大势至网络准入控制系统优势特点

大势至网络准入控制系统(下载地址 http://www.grabsun.com/wailaidiannaokongzhi.html)是当前国内首款基于p/S架构的局域网安全管理系统,无需安装客户端软件,而是通过集成的端口重定向技术、网络基础通讯协议的深度解析技术以及与路由器、交换机等网络设备的联动控制技术,可以实现最为便捷同时极为精准的局域网准入控制功能,实现全面的外来移动终端管控与局域网内部终端的规范使用,实现最大限度的局域网安全管理,实现单位局域网无形资产、网络带宽资源的安全可控。

图:大势至网络准入控制系统截图

1、独创的基于p/S架构的部署方式,无需在客户端安装软件就可以实现网络准入控制;

2、独创的基于“创新直连”部署方式,最便捷实现跨网段的网络准入控制功能;

3、基于实时的IP和MAC地址绑定检测,完全杜绝修改IP地址、IP冲突或越权上网;

4、全面应对ARP攻击、网络嗅探、网络抓包和局域网代理等非法网络行为;

5、精准检测局域网无线路由器和无线AP等设备接入,防止网络不适当扩展;

6、提供详细的网络安全事件记录功能,为网络管理员提供详细的事前防范与事后审计;

7、特殊情况下可以配合大势至公司推出的客户端软件,进一步增强网络准入控制功能;

8、本系统也可以与大势至公司其他网络管理系统形成协同联动,帮助企事业单位实现全面的局域网安全管控。

四、大势至网络准入控制系统设计依据

《信息安全技术 信息系统安全等级保护技术要求》(Gp/T 22239-2008)

《涉及国家秘密的信息系统分级保护技术要求》(pMp 17-2006)

《信息安全技术 终端计算机系统安全等级技术要求》(GA/T 671-2006)

《信息技术 安全技术 信息安全管理体系要求》(Gp/T 22080-2008)

《信息技术 安全技术 信息安全管理实用规则》(Gp/T 22081-2008)

五、大势至网络准入管理系统功能

1、网络准入控制功能

1)禁止外部电脑(如笔记本)或移动设备(如平板电脑或手机)接入单位局域网访问因特网;

2)禁止外部电脑访问局域网内部共享资源、禁止外部电脑和单位内部电脑通讯;

3)禁止单位内部电脑修改IP地址或MAC地址,防止越权上网或逃避网络监控;

4)不仅可以隔离外部电脑,还可以禁止内部电脑主动访问外部设备,实现双向隔离;

5)突破一切防火墙隔离内部电脑或外部电脑上网或访问内部局域网的行为;

6)检测局域网内处于混杂模式的网卡,防止局域网电脑运行黑客软件、嗅探软件等;

7)防御局域网ARP攻击、抵御ARP欺骗、防止ARP病毒攻击、防止ARP劫持攻击等;

8)可以实时扫描局域网无线路由器、禁止内网无线路由器或其他移动上网设备。

2、认证管理功能

1)保护服务器管理

支持将服务器IP添加至保护服务器管理,该服务器即刻被保护,未被许可访问的客户端将无法访问此服务器。一旦被管理员许可访问,则即刻就可以访问服务器。

2)例外终端管理

支持将终端IP添加至例外终端管理,该终端将不受准入策略限制,无论是否在白名单均可以访问所有白名单电脑或黑名单电脑。

3)重定向设置

支持识别自定义http协议端口。

支持终端分发地址配置。

支持服务器管理地址配置。

4)认证服务器配置

支持本地LDAP连接。

支持第三方LDAP连接。

支持Windows AD域连接。

5)入网流程管理

加入准入系统白名单后的入网方式。

支持注册、LDAP账号认证、WindowsAD域账号认证后入网方式。

支持注册、LDAP账号认证、WindowsAD域账号认证并加入白名单后入网方式。

6)访问控制列表

支持将网络划分为三个区域(白名单、黑名单、免监控)灵活的限制区域间的数据的流动。

7)ARP准入

支持ARP引导方式实现网络准入。

支持网络终端扫描功能。

8)设备管理

支持展示交换机的基本状态信息,如接口列表、端口状态、端口类型、端口所属VLAN、端口dot1x状态。

3、用户管理功能

1)认证用户管理

支持本地LDAP用户的添加删除修改。

支持第三方LDAP用户数据的查看。

2)注册用户管理

支持手动确认用户注册。

支持自动确认用户注册。

支持取消用户注册。

3)在线用户管理

支持在线用户名、用户IP、用户MAC地址与用户最近检测时间查看。

4)用户终端扫描

支持跨路由器扫描在线PC。

4、策略管理

支持针对PC终端的远程桌面、文件共享、特定软件、特定进程等功能的状态(启用或禁用)进行准入控制。

5、系统管理

1)系统配置

支持密码修改。

支持系统时间查看修改。

2)接口管理

支持接口IP、MAC、类型、启用状态、连接状态查看。

支持接口IP地址修改。

支持接口状态、类型修改。

3)路由管理

支持路由信息的添加与删除。

4)服务管理

支持系统服务器的停止、启动与重启。

5)软件升级

支持页面操作方式升级本系统。

6、系统日志

系统日志包括违规访问日志、心跳日志、认证日志三大类。

1)违规访问

支持违规访问的四元组信息、访问时间的查看、查询与删除。

2)心跳日志

支持心跳日志记录查询与删除

3)认证日志

支持本地LDAP、第三方LDAP、Windows AD域认证记录查询与删除。

4)802.1x认证日志

支持802.1x成功或失败认证记录的查询与删除。

六、产品优势与特点

1、基于p/S架构,无需安装客户端软件,部署快捷简单;

2、支持旁路、网桥或网关三种方式部署,适应性强;

3、基于独家的“创新直连”部署方式,独家实现跨网段网络准入控制;

4、基于虚拟网关和ARP重定向技术,实现实时隔离;

5、同时隔离内网电脑之间的访问和访问外网,全面管控;

6、丰富、精细的网络准入控制功能,实现细致入微的网络管控;

7、基于开发编程接口构建,方便二次开发定制。

七、产品工作原理

大势至网络准入控制系统可以适应各种网络结构,不仅可以有效控制无线局域网,而且还可以对无线和有线局域网进行同时管控。同时,系统还可以极为便捷地实现三层交换机多网段环境的网络准入控制,是当前国内适应性最强的网络准入控制系统。

1、产品工作原理

图:大势至网络准入控制系统功能实现图

2、阻止外部设备访问内部数据

图:阻止外部设备访问局域网内部数据资源

八、产品成功案例

济南军区xxxx部队训练部

中国核工业二三建设有限公司夹江分公司

西派特(北京)科技有限公司

上海龙创汽车设计股份有限公司

国家测绘地理信息局海南基础地理信息中心

浙江省余姚市地理信息中心

青海省民和回族土族自治县第一中学

深圳创维空调科技有限公司

中国人民解放军xxxxx部队

中北大学

山东省诸城中医医院

上海鼓风机厂有限公司

黑龙江省勃农兴达机械有限公司

青海中医院

大势至(北京)软件工程有限公司

企业官网:www.grapsun.com

服务热线:4007-06-05-04

销售热线:010-62656060

技术支持:010-82825062

邮箱:grapsun@grapsun.com

更多精彩内容其他人还在看

紫光展锐荣获5G突出贡献奖 5G芯片可支持SA和NSA

在17日举行的2019 IMT-2020(5G)峰会上,紫光展锐荣获5G技术研发试验突出贡献奖。5G技术研发试验是5G发展过程中的关键环节,对推动5G关键技术研发、验证5G技术方案、支撑全球统一5G标准具有重要意义
收藏 0 赞 0 分享

5G网络技术有哪些?20种5G关键技术详解

5G网络技术主要分为三类:核心网、回传和前传网络、无线接入网,本文中为大家介绍了20种5G的关键技术,感兴趣的朋友可以阅读参考一下
收藏 0 赞 0 分享

服务器常见的11种基本故障及排查方法汇总介绍

本文中为大家带来了服务器常见的11种故障排查方法,需要的朋友可以阅读本文参考一下
收藏 0 赞 0 分享

如何加密U盘文件防止复制,怎样实现U盘文件防拷贝?

现在我们经常会用U盘存储一些重要的文件,有时候不想随意让别人查看。同时,U盘也非常容易丢失,也需要防止U盘丢失后文件泄密,如何实现呢?跟随小编一起看看吧
收藏 0 赞 0 分享

大势至服务器文件备份软件、文件服务器自动备份系统使用说明

为了防止某些重要的数据文件丢失,通常会将它们进行备份,如备份到U盘、硬盘、云盘等一些存储设备中或者直接存在现有的计算机中,大势至公司研发了一款大势至服务器文件备份系统,感兴趣的可以了解一下
收藏 0 赞 0 分享

微软域和AD域的计算机统一安装 域用户安装软件域客户端PC批量分配自动安装教程

本文介绍的是微软域和AD域的计算机统一安装软件 域用户安装软件域客户端PC批量分配自动安装软件,需要的朋不妨阅读本文进行参考
收藏 0 赞 0 分享

2018中小企业终端管理行业趋势报告

近年来,我国中小企业如雨后春笋般迅猛发展。随着企业不断加强信息化建设和 IT 安全管理,对于企业云服务的需求也越来越多,本文分析介绍了2018中小企业终端管理行业趋势报告,感兴趣的可以了解一下
收藏 0 赞 0 分享

浅析无线网络数据窥探技术的介绍

记得几年前,蓝牙一时兴起,当时在十几米的范围内,就可覆盖了很多个蓝牙接入点,那个时候还在上学,上课时无聊,就会找一些蓝牙接入点来恶作剧
收藏 0 赞 0 分享

usb无线网卡如何使用 usb无线网卡使用设置步骤

 由于台式电脑与一些上网本内部并未安装有无线网卡,但不少这类用户就选用USB无线网卡来实现台式电脑以及部分未自带无线网卡的上网本。
收藏 0 赞 0 分享

大势至电脑文件防泄密系统 企业数据防泄密系统 公司数据防泄漏软件 企业信息防泄密软

网络版包含管理端和客户端,不能安装在同一台电脑上,网络版只需在管理端注册(试用版无需注册)。管理端用于设置策略,无法控制本机。安装正式版软件前,须将试用版全部卸载。这篇文章主要介绍了大势至电脑文件防泄密系统(网络版),需要的朋友可以参考下
收藏 0 赞 0 分享
查看更多