- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
广州某企业 ID网络管理平台方案 北京艾科网信科技公司
广州xxx企业
ID网络管理平台方案
北京艾科网信科技有限公司
ACK Networks, Inc.
2011年2月27日
版本:V1.0
目录
1. 用户网络现状 4
1.1. 网络安全概况 4
1.2. 网络中容易出现安全问题的位置 4
2. 用户需求分析 5
2.1. 接入控制 5
2.2. 避免重复投资、兼容现有系统,减低实施和维护成本 5
2.3. 统一用户管理和认证 5
2.4. 统一的实名IP网址管理 6
2.5. 建立来宾访客网,防止与办公网互通 6
2.6. 统一的实名日志审计 6
2.7. 保障办公网的稳定性和可靠性 6
2.8. 利用无客户端认证技术实现网络接入,减低实施和维护成本 6
2.9. 能够为IPSec以及SSL-VPN提供统一的身份认证。 6
3.网络的边界保护 7
3.1.准入控制 7
3.1.1.网络设备的准入控制(802.1x准入) 7
3.1.2.终端软件的准入控制 7
3.1.3.实名准入控制 (ID-Based NAC) 8
3.2.三种准入控制方法的比较 8
3.3.终端健康性检查 9
3.4.支持多种准入认证方法 9
3.5.灵活的IP、终端和用户的绑定管理 9
3.6.防止私改和私设IP/MAC 10
3.7.根除ARP病毒 10
3.8.非法设备(IP/MAC)接入的检测 10
3.9用户接入网络流程及原理 11
3.10来宾访客网 11
4.测试方案 13
4.1.测试目标 13
4.2.测试模型 13
4.3.测试步骤 15
4.3.1 测试环境的搭建 15
4.3.2 网络IP权限规划 15
4.3.3配置步骤(略) 16
用户网络现状
网络安全概况
广州xxx企业集团有限公司网络规模较大,集团网络中,目前也部署了较为完善的各种网络安全设备。而在用户终端方面,目前采用DHCP服务器为终端进行IP地址的随机动态分配,IP地址管理较为混乱,同时也存在一些弊端。
例如:需要在防火墙中设置公司领导访问互联网时时不受限制的,而普通员工则受到一些限制(例如不允许QQ)。为了实现这一需求,于是只能为每个领导设置固定IP地址,然后在防火墙中为这些IP地址设置高访问权限的策略;而对其他IP地址则设置了受限制的策略。然而这样的做法存在几个弊端:
1. DHCP环境下,任何人都可以轻易地接入到办公网,如果接入的是恶意用户(如黑客,商业间谍),可能会导致公司机密文件被窃取,或者网络服务器被攻击等等网络安全事件发生,造成严重的后果。随着无线wifi的普及,这种危险性是越来越高。
2.当某些员工知道领导的IP地址权限比较高的时候,把自己的电脑也设置为领导的IP,于是获取了和领导一样的权限,导致领导身份被假冒,或者和领导造成IP地址冲突。
3.当网络内部出现网络安全事件的时候,安全设备的日志是IP信息,然而这个IP是通过DHCP随机下发的,此时无法定位到责任人。
网络中容易出现安全问题的位置
上述珠啤面临的三个弊端中,归纳起来是两个看似简单的问题,一是非法接入的问题,而另一个是IP地址管理的问题。当前,非法接入的问题开始受到越来越多人的重视,而解决方法也很简单,也就是接入认证。然而仅做接入认证,还远远不够,一个同样严重问题却被大多数人所忽略了--IP地址管理的问题。
在以太网中,两个人或者两台终端的通信,体现为两个IP地址之间的通信,所以在网络中想要控制某些通信,就只能控制这些IP地址。例如想要利用防火墙阻止某个用户访问公司服务器,那么我们将在防火墙上设置阻止该用户的IP地址访问该服务器;又或者想对公司领导做上网的带宽保证,保证其上网顺畅,我们也是通过在流控设备上对公司领导的IP地址进行设置。但是,实质上我们要控制的是人或者终端的通信。
问题非常明显,IP地址是任何人或终端都是可以设置或者更改的,如果不能维护一个稳固的人(或终端)与IP的关系,显然,一切网络控制策略都是很难按照网络管理员的真实意愿去执行的,因为你本来想控制的是人,可是你却只能控制IP地址,很明显一般情况下这个IP地址与这个人并非必然关联的,因为终端的IP地址是可以更改的。
因此,如何维护一个稳固的人(ID)与IP的关系,是我们这个方案需要关注的主要问题。
图1 网络中易出现安全问题的位置
用户需求分析
根据对用户网络安全现状的分析,总结需求如下:
接入控制
要保证网络边界的安全性以及完整性,就必须实现网络的接入控制,对接入网络的人员进行身份认证,防止非授权用户接入办公网。
避免重复投资、兼容现有系统,减低实施和维护成本
为避免重复投资,xxx企业希望做到兼容现有设备。尽量减少重复购买,购买已有的设备。如:避免重复采购和更换交换机。
统一用户管理和认证
必须能够对用户实现按人、按
您可能关注的文档
- 外协 生产 Microsoft Dynamics培训教材.pdf
- 外汇基础入门资料.pdf
- 备货与销售预测 数码科技有限公司 产品行业年终培训.ppt
- 外贸成产的秘密,守的住寂寞.docx
- 复变积分 数学物理方法 骨干教师培训班报告 复变函数 教学内容分析 吴崇试教授教学报告.pdf
- 复旦大学网络使用指南 非官方.pdf
- 壳牌加油卡管理系统操作手册(油站)2012-02-03.doc
- 大华.NETSDK及例程说明.pdf
- 大润发10KV配电所设备0.4KV低压开关柜 技术规格书.doc
- 大泵后盖机加工作业指导书 XX液压有限公司ISO文件.doc
- hbase在淘宝的应用与优化 2012数据库技术大会DTCC2012资料.pdf
- HBSF-HSSE-1-10油站事故报告程序(最新).doc
- HBSF-HSSE-1-11工作许可证制度.doc
- HBSF-HSSE-1-4公司2012 HSSE 工作计划.docx
- HBSF-HSSE-1-2 TJ JV HSSE 方针与政策.doc
- HBSF-HSSE-1-18HSSE培训制度.doc
- HBSF-HSSE-1-8电气安全技术管理规定.doc
- Heritage Culture Safe work instruction 安全工作指导 非洲矿业有限公司AML HSE安全管理制度 英文版.doc
- HACH在线仪器介绍 产品详细介绍内部人员培训资料.pdf
- HD-SDI产品年中培训 高清SDI产品_2012.Q3 天地伟业办事处经理培训资料.pdf
最近下载
- 《客户服务与管理》教案 第5课 学会使用即时通信工具.pdf VIP
- 民爆信息系统网路服务平台.pptx VIP
- 《QCNPC41-2001-防喷器判废技术条件》.pdf VIP
- 《客户服务与管理》(李清文)718-1教案 第2课 熟悉客户服务人员的综合素质要求.docx VIP
- 《客户服务与管理》(李清文)718-1教案 第3课 学会使用电话服务工具.docx VIP
- 3《峨日朵雪峰之侧》同步练习(含答案)统编版高中语文必修上册.docx VIP
- 第2课 让美德照亮幸福人生.pptx VIP
- 《峨日朵雪峰之侧》同步练习 统编版高中语文必修上册.docx VIP
- 海马普力马PREEMA 1.8L、1.6升 电路图07-发动机和变速箱控制.pdf VIP
- 《客户服务与管理》教案 第1课 初识客户服务与管理.docx
文档评论(0)