会员登陆:
载入中…
我要发布
联系我们
广告合作
推荐:系统管理 信息安全 企业管理 大众消费 多媒体 存储备份 商业智能 系统软件 PK 企业库 软件商城 威客 在线演示 我要发布
病毒防护 | 防火墙 | 入侵检测 | 漏洞扫描 | 入侵防御 | VPN | 身份认证 | 密码保护 | 访问控制 |
安全网关 | 反黄 | 防伪 | 软件加密 | 信息加密 | 防垃圾邮件 | 网络流量分析 | 负载均衡
   ISS | Cisco | Juniper | SYMANTEC | 绿盟 | 其它
您现在的位置: 中华软件网|中国软件导购网 >> 信息安全 >> 入侵检测 >> 产品评测 >> 信息安全正文
企业新闻
普通信息安全ISS中国上演悲欢离合情感剧
普通信息安全IBM欲斥资13亿美元现金收购I
普通信息安全网络整体安全策略打造绿色互
普通信息安全ISS发布2006年度IPS系列新产
普通信息安全Norton新版还是会遭到Vista技
普通信息安全绿盟荣获“涉密信息系统NIPS
普通信息安全赛门铁克公布利用Cisco漏洞的
普通信息安全绿盟“中国网络管理技术大会
普通信息安全安全领域Juniper与赛门铁克结
普通信息安全入侵检测 网络安全的第三种新
普通信息安全13亿中国公民身份信息系统启
普通信息安全信息安全意义上的0Day将成为
普通信息安全浪潮SSR产品全面上市 引领信
普通信息安全我国信息安全法律环境发展中
普通信息安全解决全网安全 神州数码网络升
导购论坛
·常用软件导购
·报表工具软件导购
·数据备份软件导购
·系统管理软件导购
·信息安全软件导购
·数据库软件导购
·基础软件导购
·行业软件导购
产品评测
普通信息安全 中软入侵检测系统(DIDSystem)
普通信息安全 主流入侵检测产品大比较
普通信息安全 中国市场主流IDS产品评测技术报告
普通信息安全 思科公司NAC解决方案测试
普通信息安全 主流网络产品 入侵检测产品比较
普通信息安全 绿盟网络入侵检测系统2.5版评测
相关软件下载
相关技术白皮书
在线体验
服务点评
  • 此栏目下没有信息安全
  • 专家点评
    普通信息安全 Juniper网络公司增强应用可视性和
    普通信息安全 评测师对SYMANTEC 评测点评
    普通信息安全 Juniper网络公司近日连获殊荣
    普通信息安全 专家指导点评:如何选择入侵检测
    普通信息安全 Juniper网络公司跃居全球网络安全
    普通信息安全 IDG授予JUNIPER 网络公司"年度最
    普通信息安全 如何构建一个入侵检测系统(IDS)
    客户评价
    普通信息安全 Juniper产品调查获好评
    负面报道
  • 此栏目下没有信息安全
  • 解决方案
    普通信息安全 系统安全Windows的十四个非法操作
    普通信息安全 新技巧:如何在XPSP2中修复IE浏览
    普通信息安全 AK922: 突破磁盘低级检测实现文件
    普通信息安全 系统泄露密码的入侵攻击分析
    普通信息安全 Juniper网络公司入侵防护解决方案
    普通信息安全 Juniper入侵防护系统解决方案
    普通信息安全 赛门铁克主机入侵检测与防护解决
    普通信息安全 借助主机解决方案扩展Cisco入侵检
    普通信息安全 OA系统ISS网络安全“动态威胁防护
    普通信息安全 思科FWSM防火墙在企业网络边缘的
    Google
    论坛
    思科公司NAC解决方案测试
    作者:佚名    信息安全来源:本站原创    点击数:    更新时间:2006-12-19    

    测试亮点

    ·智能交换机防范安全攻击

     

    ·老系统平滑过渡

     

    ·现有应用良好兼容

     

    ·适应多种应用环境

     

    ·Single Sign-on

     

    ·高可扩展性

     

    根据公安部最近公布的调查数据显示,内网安全、计算机安全仍旧是企业安全的关键。两年前,思科、微软等业界领先公司相继提出了端点安全控制的技术体系架构,多种手段相互配合,自动应对多种安全威胁。但是部署端点安全控制方案会不会带来新的问题呢?

     

    《网络世界》评测实验室有机会对端点安全控制技术始作俑者之一的思科公司的NAC解决方案的NAC Framework部分进行了实测。NAC系统不仅很好地实现了端点安全控制的设计初衷。同时思科NAC解决方案在细微之处周到的考虑,使得系统在兼容企业已有应用、提供全面安全控制、系统可扩展性和易维护性上都有着优异的表现。(请到www.cnw.cn下载详细测试报告)

     

    细节决定成败

     

    细节一:多种验证手段确保NAC实施

     

    NAC提供了NAC over 802.1xL2-IP两种验证架构,以适应不同的企业应用环境。

     

    NAC over 802.1x全面的安全保障

     

    NAC over 802.1x可以提供一个全面的安全解决方案,一方面NAC借助802.1x可以根据计算机的健康状态决定是否允许其进入网络,同时还可以利用802.1x协议进行计算机和客户的身份识别、认证和授权。

     

    NAC over 802.1x的工作原理见下图。



    测试中,我们在模拟的环境中部署了ACS(ACS - Cisco Secure Access Control Server 思科安全访问控制服务器)、微软的活动目录(AD)控制器、CSA(CSA - Cisco Security Agent,思科安全代理)MC(CSA MC - CSA Management Center CSA管理中心)、趋势科技的Office Scan杀毒软件策略服务器的服务器群,使用Catalyst 37506509交换机作为接入交换机,两台笔记本电脑模拟接入PCPC机按照ACS的要求,启动了Office Scan杀毒软件,打齐了所有的操作系统补丁,并且在计算机上部署了登录域所需要的数字证书。经过认证,ACS让交换机将连接计算机的端口联入VLAN 100,可以进行正常的通信。此时CTA(CTA - Cisco Trust Agent ,思科信任代理)软件提示用户,计算机健康状况良好。当关闭了Office Scan杀毒软件客户端之后,重新接入网络,由于不符合ACS的安全策略,端口划入到隔离VLAN,计算机的通信受到了限制,CTA弹出对话框,告知计算机不健康。而此时计算机上的CSA软件也发挥了作用,一方面按照MC当初制定的策略限制了计算机上Outlook Express软件的启动,限制使用U盘,同时CSA会把PC上发生的安全事件通知MARS(Cisco Security MonitoringAnalysis and Response System,思科安全监控、分析和响应系统管理系统),方便系统管理员进行监控统计。

     

    L2-IP适应多种应用场景

     

    相比较NAC over 802.1xL2-IP可以适应更多的应用场景和用户终端。比如说有些企业并不希望部署802.1x或一些计算机可能无法安装CTA软件,有些网络中仍旧存在HUB或不支持802.1x协议交换机的接入设备。还有就是部署过802.1x,并不想因NAC有改变的用户。

     

    L2-IP方案实施时,仍旧需要CTA软件支持(应对特殊平台的在下面专门讨论)。工作流程、系统组成与NAC over 802.1x相似,区别在于:L2-IP CTA传递主机健康信息依赖UDP协议告知交换机。L2-IP只担当主机健康性的检查工作。对被认证计算机通信控制,主要靠ACS向交换机下发的L3/L4ACL

     

    L2-IP对于健康性问题的计算机处理有一个独到之处,就是在限制其绝大多数通信的同时,ACS还会给交换机下发一个Web浏览重定向的ACL,只要用户打开浏览器,不论输入任何一个网址,交换机都会把通信重定向到一个专有网页,提示用户计算机存在安全隐患,需要下载相关补丁、打开防病毒软件……由于这一重定向工作由接入交换机完成,实现全网的分布式处理,系统有着非常好的可扩展性,避免出现所有的问题计算机由网络内一台设备集中处理浏览重定向请求带来的性能瓶颈。

     

    我们重复了类似NAC over 802.1x中的测试项目,交换机成功重定向了为通过验证计算机的网页访问行为。

     

    思科的工程师介绍说,部署L2-IP的时候,交换机必须启用DHCP SnoopingIP Source Guard(这些功能的测试见网站《智能升级受益更多—Catalyst 4500 SUPERVISORENGINE V-10GE),这样可以保证使用L2-IP,其他计算机不会通过模拟其IP地址侵入网络。

     

    细节二:应对多平台挑战

     

    部署NAC的时候必须要尽可能避免老旧系统成为安全漏洞。

     

    在采用L2-IP方案时,思科的ACS可以和第三方的漏洞管理软件厂商Qualys或者自己的Clean Access系统互动,对不能安装CTA的计算机进行健康检查、加以控制。

     

    思科针对打印机和IP电话机等无法安装CTA的联网设备进行了细心的设计。对于打印机等设备,思科的交换机支持一种MAC Authe bypass的解决方案。对于IP电话机,交换机上设置专门用于IP电话的Voice VLAN。交换机会识别连接设备是否为打印机、电话机,如果不是会自动启用NAC,检查健康性,决定计算机是否可以联网。

     

    细节三:单点登录

     

    我们测试的时候非常顺利地实现了802.1x和微软AD的单点登录,但是看似简单的操作,实际上是暗流涌动。

     

    思科提出了一个主机认证的解决方案,解决了802.1xWindows域登录的矛盾(详细内容见网站测试报告)。为了避免802.1x认证过程中出现的多个VLAN切换造成的通信中断,思科提出了一些设计建议,即尽可能不要在主机ID认证和用户ID认证过程中进行VLAN域的切换,而鉴权后的访问控制可以用Per User ACL的方式来进行控制。另一个方法是通过脚本做一个ipconfig /renew的操作

     

    Copyright@ 2003-2008 www.soft2008.com.cn All Right Reserved
    京ICP备06062655号
    分类导航