在防火墙策略中启用EndpointNAC.PPT

  1. 1、本文档共22页,可阅读全部内容。
  2. 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
在防火墙策略中启用EndpointNAC

* * Endpoint Control NAC Endpoint 漏洞扫描 1 2 Agenda Endpoint Control NAC 网络访问控制和监控 检查终端是否使用最新版本FortiClient,病毒库是否更新 检测终端PC上安装的软件, 并收集终端PC的信息,如CPU、OS、运行时间等。 阻止不符合条件的客户端接入网络,将这些客户端定向到下载站点(portal),帮助这些PC尽快安装或升级FortiClient 某些型号的FortiGate可以支持Forticlient下载 漏洞扫描 对客户端PC进行漏洞扫描 网络访问控制和监控 端点符合要求,检查: 是否安装FortiClient终端安全软件 是否启用了FortiClient防火墙 其否启用了FortiClient防病毒功能 是否更新了FortiClient的病毒库 是否安装(或运行)了指定的应用软件 是否没有安装(或没有运行)指定的应用软件) 系统监控 显示终端的状态(哪些是符合要求的,那些不是),具体显示某个终端的详细情况(硬件信息、OS,安装的应用软件)。改变终端的状态(阻断或开放某个终端)。 FortiClient分发 对于不符合安全检查,可能会成为隐患的端点,方便它们下载FortiClient, 并方便它们升级病毒库。 告警 如果终端PC的forticlient不符合版本要求或者安装了不符合要求的应用,用户将收到告警信息。 配置 启用FortiGuard Analysis Management Service,用来更新FortiClient application和antivirus的特征库 配置客户端需安装forticlient的最低版本和下载位置。 配置新的应用程序探测器。 配置Endpoint Profile 在防火墙策略中启用 要启用Endpoint NAC,需要做以下配置 启用FortiGuard Analysis Management Service 不需要在FortiGuard Analysis Management Service Options中输入Account ID,只需要点一下上面的Update Now按钮。 点击Update now后,状态改为Reachable 配置客户端需安装forticlient的最低版本和下载位置 从FortiGuard下载FortiClient,Portal也可定制 从FortiGate下载,新型号和1000A以上支持 从指定的URL下载 允许Forticlient的最低版本 1,支持下载的FortiGate有新型号的FG51B、FG60C、FG80V、以及FG-1000A以上的设备 2,指定URL下载地址时,必须使用完整的URL,如: ftp://user:password@30/FortiClientSetup_037_2.exe 20/FortiClientSetup_041_FG.exe 配置新的应用程序探测器 阻断迅雷 配置Endpoint Profile 只对终端进行警告 对终端进行隔离 病毒库更新 启用防火墙 启用应用检查 启用防病毒 启用终端选项 应用检查列表 还可以在命令行下设置Forticlient License和Webfilter的选项: set require-license enable set require-webfilter enable 在防火墙策略中启用Endpoint NAC 启用Endpoint NAC 可以在命令行下修改compliance-timeout #Config endpoint-control settings (setting)# set compliance-timeout time 修改 Endpoint NAC 替换信息 Not compliant的终端的各种告警 只是告警,给出下载连接,点击下面链接,可以继续访问 给出链接,并阻断访问 Forticlient的病毒库需要升级。 因为安装了迅雷5,而被阻断 因为运行了迅雷5而被阻断 被阻断的用户并不影响器病毒库升级 EndPoint监控 符合的端点 不符合的端点 查看端点相信信息 临时锁定或解锁端点 端点详细硬件信息 通过TFTP将Forticlient上传到FortiGate 在命令行下将Forticlient软件上传到FortiGate,目前新的设备51B、60C、80C,以及1000A以上的设备都支持,命令如下: FGT60C3# execute restore forticlient FortiClientSetup_267.exe 10 上传成功后显示版本信息 诊断命令 FGT60C3# diagnose firewa

文档评论(0)

xiaozu + 关注
实名认证
内容提供者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档