北信源参数

北信源参数
北信源参数

产品招标参数

1、内网安全管理及补丁分发系统(数量1套)参考型号:北信源

北信源内网安全管理系统(服务器版)安装说明

快速阅读指南 1.本使用手册为北信源终端安全管理系列产品全功能用户手册,请按照所购买产品对应相关的产品说明进行配置使用(该手册第一、二、三章为终端安全管理产品共有部分,凡购买任何一款终端安全管理产品都应首先详细阅读此三个章节)。 2.详细阅读本软件组件功能、组成、作用、应用构架,确切了解本软件的系统应用。 3.安装准备软件环境:Microsoft SQL Server2000、Windows2000Server、Internet服务管理器。SQL安装注意事项请参照第二章2-3-1所示。建议将数据库管理系统、区域管理器、WEB管理平台安装在同一服务器上,确认区域管理器所在机器的88端口不被占用(即非主域控制器);防火墙应允许打开88,2388,2399,22105,8900,8901,22106,22108,8889端口。 4.按步骤安装各组件后,通过http://*.*.*.*/vrveis登录Web管理平台,首先对Web管理平台进行如下配置:添加区域→划分该区域IP范围→指定区域管理器→指定区域扫描器。 5.双击屏幕右下角区域管理器、单击主机保护进行通讯参数配置。 6.在\VRV\VRVEIS\download目录中,使用RegTools.exe工具修改DeviceRegist.exe文件中的本地区域管理器IP,将修改后的注册程序DeviceRegist.exe放在机构网站上进行静态网页注册,或者在机构网站上加载动态网页检测注册脚本语句,进行动态设备注册。 7.系统升级:联系北信源公司获取最新的软件组件升级包,确保Web管理平台、区域管理器、客户端注册程序等组件的升级。 8.如果本说明书中的插图与实际应用的产品有出入,以实际产品为主。 特别提示:默认管理员用户:admin,密码:123456;系统指定审计用户名:audit,密码:123456请注意修改。

北信源网络接入控制系统工作原理与功能对比

北信源网络接入控制系统 工作原理与功能 北京北信源软件股份有限公司 1

目录 1.整体说明 (3) 2.核心技术 (3) 2.1.重定向技术 (3) 2.2.策略路由准入控制技术 (4) 2.3.旁路干扰准入控制技术 (6) 2.4.透明网桥准入控制技术 (7) 2.5.虚拟网关准入控制技术 (7) 2.6.局域网控制技术 (8) 2.7.身份认证技术 (8) 2.8.安检修复技术 (9) 2.9.桌面系统联动 (9) 3.产品功能对比 (10) 2

1.整体说明 准入网关对接入设备进行访问控制,对于未注册用户进行WEB重定向进行注册;注册后的用户进行认证或安检后可以访问网络; 管理员可以配置采取何种准入控制方式,如策略路由,旁路监听,透明网桥,虚拟网关等;同时可以选择使用不同的认证类型,如本地认证,Radius认证,AD域认证等,而认证途径采取网关强制重定向; 准入网关整体上对准入的控制可分为两类,一类是网关自己控制数据的流通,另一类则是通过配置交换机,让交换机来控制数据包的流通。目前准入网关实现的策略路由和旁路监听,透明网桥等准入控制均属于前者,也就是网关自己通过放行或丢弃、阻断数据包,来达到准入控制,对于数据包的阻断是基于tcp 实现的;而虚拟网关则是通过控制交换机VLAN来达到准入控制; 2.核心技术 为了适应不同业务环境下的统一入网控制,北信源网络接入控制系统采用多种核心技术设计,支持多种准入控制模式,实现从多角度多维度的终端入网安全控制。 2.1. 重定向技术 接入控制的目的是为了阻止不可信终端随意接入网络,对于不可信终端的判定需要一个过程,如何在判定过程中进行良好的提示,这就对产品的人机界面设计提出了较高的要求。业界通常的做法是针对http性质的业务访问进行重定向,以往针对http的业务区分主要基于业务端口(主要为80端口),对于非80业务端口的http业务不能有效区分。针对以上情况,北信源网络接入控制系统对http业务进行了深度识别,除80端口的http业务可以进行有效重定向之外, 3

北信源-终端准入控制系统

北信源VRV-BMG终端准入控制系统 产品背景 网络接入控制管理系统能够强制提升企业网络终端的接入安全,保证企业网络保护机制不被间断,使网络安全得到更有效提升。与此同时基于设备接入控制网关,还可以对于远程接入企业内部网络的计算机进行身份、唯一性及安全认证。 通过网络接入控制管理系统可以满足企业要求,将设备接入控制扩展到超出简单远程访问及路由器、专有协议和已管理设备的限定之外;能够覆盖到企业网络的每一个角落,甚至是当使用者拿着他们的移动设备离开企业网络时,仍能有效的提供设备接入控制的执行。网络接入控制管理系统针对所有的网络架构工作,并且不必进行昂贵的网络架构改造。 北信源VRV-BMG终端准入控制系统产品是一款基于内网用户网络行为管理和控制的硬件网关。有如下具体特点: 1)具有网络访问控制、网络行为管理、网页过滤检查、带宽流量管理、综合内容审计等功能。主要用于解决企业内网、行业用户接入互联网或外联网可能引发的各种安全问题。通过对内网用户的网络行为管理和控制,从而解决网络规范访问控制、网页浏览过滤、网络带宽资源滥用,以及对P2P软件、游戏软件、股票软件、即时通信等各种应用软件的管理和控制,并实现对上述各种网络行为的管理和审计功能; 2)采用先进的深度业务识别DSI技术,能够快速识别包括多种流行P2P及其

变种协议、网络流媒体协议、网路游戏、股票软件以及行业用户专用网络协议。深度业务识别DSI技术是在DPI和DFI技术上发展起来的一种新型的7层应用识别技术。由于深度业务识别检测DSI技术基于业务本身的特征而不是报文数据细节,对于检测加密或加扰应用协议具有更高的识别率,特别是对于新增和变种的网络应用和业务类型,DSI更具备良好的适应性; 3)通过系统内置的网络应用业务特征,综合运用继承式应用描述语言HADL,从而允许网络管理者针对不同的内网用户、不同时段,综合企业的实际需求制定适合本企业的网络行为管理规范。继承式应用描述语言HADL通过业务拓扑级——流特征级——报文特征的继承描述关系精确描述某项业务的特征。并突破了原有单一的报文特征或者流特征所带来的误识别问题,从报文、流和业务拓扑3个层次综合描述应用并且精确定位了3中特征之间的关系,从而将DSI 技术更好地贯彻在应用识别产品中; 4)采用领先的知识发现KDT技术(该技术是数据挖掘技术与深度业务识别检测DSI两种技术的结晶,它可以根据不同的业务类型进行有针对性的内容还原解码),能够对邮件内容、聊天内容、网络发帖等综合信息进行安全审计、综合检索和完整备份; 5)部署在企业内网与外网的边界处或者不同的可信安全域之间,完成内网用户跨边界安全行为管理的实施。同时,该产品与北信源终端管理软件还可以通过终端准入控制技术、二次授权访问控制技术、综合行为审计技术、统一策略配置与管理等方面,实现无缝结合与深层联动,从而将企业内网建设成从终端到边界节点的一体化内网安全管理体系,为保障内网从终端到边界安全形成了一道绿色的屏障。 系统管理构架北信源网络接入控制管理系统由以下几部分组成: 1)策略服务器:系统策略管理中心,提供系统的参数配置和安全策略管理。 2)认证客户端:安装在终端计算机,通过用户名和密码向认证服务器发起 认证,实现正常工作区、访客隔离区、安全修复区的自动切换。 3)Radius认证服务器:接收客户端认证请求信息数据包并进行验证。 4)Radius认证系统(交换机) :可网管支持802.1x的网络设备(交换机),接收认证客户端的认证请求数据包与Radius认证服务器完成认证过程。

VRVed北信源内网管理系统用户使用手册

北信源内网安全管理系统 用户使用手册 北京北信源软件股份有限公司 二〇一一年

支持信息 在北信源内网安全管理系统使用过程中,如您有任何疑问都可以通过访问我公司网站或者致电我司客服中心获得帮助和支持! 热线支持:400-8188-110 客户服务电话: 在您使用该产品过程中,如果有好的意见或建议的话也请联系我们的客服中心,感谢您对我公司产品的信任和支持!

正文目录图目录表目录

第一章概述 特别说明 北信源终端安全管理系列产品由《北信源内网安全管理系统》、《北信源补丁及文件分发管理系统》、《北信源主机监控审计系统》、《北信源移动存储介质使用管理系统》、《北信源网络接入控制管理系统》及《北信源接入认证网关》6大套件构成。 本手册内容将随着北信源软件的不断升级而改变(以光盘中电子版发行时为最新版),恕不另行通知。需要者请从北信源公司网站下载本手册的最新电子版或者直接联系北信源公司索取。 本手册与本系统的安装配置手册中的所有图片均为示意图,请以实际产品为准。 本使用手册为北信源终端安全管理系列产品通用说明书。若您独立购买《北信源内网安全管理系统》或《北信源补丁及文件分发管理系统》等其中之一产品,本说明书的其它功能将不具备。 感谢您购买北京北信源软件股份有限公司研制开发的北信源终端安全管理系列产品。请在使用本软件之前认真阅读本使用手册,当您开始使用该软件时,北信源公司认为您已经阅读了本使用手册。 产品构架 北信源终端安全管理产品由8部分组成:WinPcap程序、SQL Server管理信息库(安装包:环境初始化程序)、Web中央管理配置平台(安装包:网页管理平台)、区域管理器(安装包:Region Manage,原区域扫描器已作为模块集成到区域管理器)、客户端注册程序(安装包:注册程序)、补丁下载服务器、管理器主机保护模块、报警中心模块。 环境初始化程序 SQL Server管理信息库,建立北信源终端安全管理产品的初始化数据库。初始化的信息包括:网络客户端设备属性信息、区域管理器信息、设备扫描器信息、区域管理范围信息、注册(未注册)机器信息、设备属性变化信息、报警信息等。扫描器将设备最新状态信息同数据库中原有信息进行遍历搜索对比,根据规则要求在管理平台上报警。 网页管理平台(web管理平台) Web中央管理配置平台,本系统的管理配置中心。包括区域管理器、扫描器、注册客户端的功能参数设定,网络设备信息发现、系统应用策略制订、报警信息显示、定义任务功能制订、系统用户维护等配置操作。 Region Manage 区域管理器,系统数据处理中心,负责与管理信息数据库通讯扫描终端设备、控制服务器、客户端之间的信息、指令的下达、接受。比如:接收注册程序提供的用户信息,将用户信息(用户填写的物理信息和系统自动采集的硬件信息)并行存入数据库;接受来自控制台的命令操作,发送到客户端、扫描器执行。 对于存在多级管理要求的广域网,网络中可以存在多个区域管理器,实现系统数据逐级上报(转发),对网络终端的多级管理。 区域管理器内置网络扫描器,扫描器用来发现网络的终端设备。将发现的设备信息交由区域管理器处理。、设备最新状态信息报送至区域管理器,由区域管理器处理后,同数据库中原有信息进行遍历搜索对比,根据管理规则在管理平台上报警。 扫描器配合区域管理器进行工作,可以在分级模式下使用。扫描器只依据Web管理平台中配置的工作范围进行扫描,如果终端IP超越其范围,将不负责执行操作。 Winpcap程序 嗅探驱动软件,监听共享网络上传送的数据。 客户端注册程序 将接收并执行服务器下发的指令。该程序可以在“工具下载->用户注册器下载”处下载。访问指定网站自动获得,用户填写必要的信息后,运行该程序,区域管理器将收到注册终端的相关信息,同时终端可以接收、执行各种下发的指令。注册程序自动探测系统硬件信息,连同用户填写的信息一同上报区域管理器。

北信源解决方案

中铁信托终端安全管理系统 北京北信源软件股份有限公司 2010年3月

1 目 录 一、前言 (1) 二、北信源内网安全管理系统解决方案 (4) 1、功能实现方式 (4) 2、安全监控强审计功能 (5) 3、移动存储介质操作信息审计 (5) 4、文件保护及访问审计 (5) 5、桌面文件输出审计 (7) 6、打印审计 (7) 7、系统日志审计 (8) 三、具体实施方案 (9) 1、部署的主要组建 (9) 2、实施建议 (9) 3、系统部署时软硬件配置 (9) 4、系统部署时网络环境准备 (9) 一、前言 中铁信托的网络已具有相当的规模,网络安全要求非常高。目前网络中大量使用计算机及其它网络交换设备,客户端数量已经达到150台。尽管已经物理隔离技术、安全网段划分、安全防护设施(如防火墙、防病毒软件)等方式保证自己的网络安全,但由于操作系统和人为因素,客户端自身确实存在着安全风险隐患,随着用户应用系统的不断增加,在网络中传播的病毒造成的风险和管理上的风险也会不断增加,由于单个计算机的病毒引起的损害可能传播到其他系统和主机上,引起网络瘫痪,造成重大损失。系统对网络的安全稳定运行有较高的要求。同时,其它桌面安全和桌面管理方面的问题也十分繁杂,而专网的网络维护管理人员十分有限,因此需要专业的内网安全安全管理系统。 在实际使用中,来自网络内部的安全威胁是我们网络管理人员真正需要面

2 对的问题:据统计结果,约80%的安全事件来自与网络内部; 网络管理工作量最大的部分是终端安全管理部分,对网络的正常运转威胁最大的也同样是客户端安全管理。由于大型网络一般结构较为复杂,用户使用水平参差不齐,而网络管理人员编制有限,往往难以面对数量重大的客户端事件。因此,只有解决网络内部的安全问题,才可以排除网络中最大的安全隐患,北信源内网安全管理系统可以从技术层面帮助网管人员处理好繁杂的客户端问题。

产品简介-北信源数据库审计系统

北信源数据库审计系统 VRV DBAS产品简介 北京北信源软件股份有限公司 2012年04月 1

版权声明 本手册的所有内容,其版权属于北京北信源软件股份有限公司(以下简称北信源公司)所有,未经北信源许可,任何人不得仿制、拷贝、转译或任意引用。本手册没有任何形式的担保、立场倾向或其他暗示。 商标声明 本手册中所谈及的产品名称仅做识别之用,而这些名称可能属于其他公司的注册商标或是版权,其他提到的商标,均属各该商标注册人所有,恕不逐一列明。 产品声明 本手册中提到的产品功能或性能可能因产品具体型号、配备环境、配置方法不同而有所差异,由此可能产生的差异为正常现象,相关问题请咨询北信源公司技术服务人员。 免责声明 若因本手册或其所提到的任何信息引起的直接或间接的资料流失、利益损失,北信源公司及其员工均不承担任何责任。 2

目录 1.产品优势(ADVANTAGE) (4) 2.产品概述(PRODUCT SUMMARY) (5) 3.系统架构(SYSTEM ARCHITECTURE) (6) 4.产品功能(PRODUCT FUNCTIONS) (7) 5.典型应用(TYPICAL APPLICATIONS) (15) 6.产品规格(PRODUCT SPECIFICATION) (16) 3

1.产品优势(Advantage) 采用分体式组件化设计 VRV-DBAS采用分体式组件化的设计理念,将整个系统划分为五大模块,各模块之间采用低耦合的方式进行设计,可以有效的对模块进行功能划分,各模块之间互不影响,同时又可以协同工作。采用分体式组件化的设计方式不仅可以合理利用系统资源,避免系统自身资源瓶颈,使得整个系统能以最优的性能运行,同时还可以方便的对整个系统进行扩展,最大化的满足使用者的需求。 海量数据离线审计 大容量的数据库系统通常会有海量的数据操作,这就要求数据库审计系统有大容量的存储空间以方便随时检索历史的操作记录。VRV-DBAS充分考虑了实际使用中的系统环境,采用高压缩比的文件型审计日志备份技术,使审计日志能够方便地长期保存,并且能够在事后随时按需导入进行解析查询。通常情况下,采用高压缩日志备份技术可以节约95%左右的存储空间。 细粒度审计结果分析 VRV-DBAS不仅支持针对SQL命令(如:Select、Insert、Delete、Create、Drop 等)以及存储过程的执行进行细粒度审计和分析,同时可以记录详细的用户行为信息,包括登录的时间、机器名、用户名、IP/MAC地址、客户端程序名以及数据库名等信息,对数据库操作维护命令、存储过程进行审计,可对查询,新增,修改,删除,授权等行为进行监控。另外,VRV-DBAS还可以深度解析数据库操作内容,准确解析出语句中的表名,操作方式及操作内容,并根据表名和操作方式进行归类和统计分析。 零风险并行部署 VRV-DBAS采用旁路监听部署的方式,部不需要对现有网络拓扑进行任何改变,只需要在交换机上将访问数据库的流量镜向或采用TAP分流监听,使数据库审计引擎能够监听到用户通过交换机与数据库进行通讯的所有操作,工作时不影 4

北信源产品体系简介

产品简介

一、准入操纵系列 产品1、北信源网络接入操纵治理系统 ●产品背景 北信源网络接入操纵治理系统能够强制提升企业网络终端的接入安全,确保企业网络爱护机制的连续性,实现企业网络安全从质到量的提升。同时,通过与北信源接入操纵网关的联动,还能够实现对远程接入企业内部网络的终端进行身份唯一性及安全性认证。 通过北信源网络接入操纵治理系统能够满足企业对终端接入网络的安全性要求,将终端接入操纵覆盖到企业网络的每一个角落。同时,使得终端接入操纵不再依靠于具体的网络或通信设备,甚至是当使用者拿着他们的移动设备离开企业网络时,仍能有效执行对终端下发的接入操纵策略。北信源网络接入操纵治理系统不需要对现有网络结构进行改造便可进行部署,具备简单、方便、安全、易扩展的特性。 ●系统功能描述 1)基于802.1X的终端接入认证治理; 2)外部终端接入访问限制; 3)外部终端接入身份认证; 4)杀毒软件检测及访问限制; 5)补丁自动检测及访问限制; 6)进程、服务、注册表信息检测及访问限制; 7)未达到预定义安全级不接入访问限制。

●系统功能特点 1)全面支持市场主流交换机; 2)能够实现无线802.1X接入认证; 3)能够与用户现有AD域或LDAP进行联动认证; 4)能够实现终端异地漫游的自动接管认证; 5)能够实现终端认证数据检测,防止虚假第三方认证。 ●系统治理构架 北信源网络接入操纵治理系统由以下几部分组成: 1)策略服务器:系统策略治理中心,提供系统的参数配置和安全策略治理。 2)认证客户端:安装在终端计算机,通过用户名和密码向认证服务器发起认证,实现正常工作区、访客隔离区、安全修复区的自动切换。 3)Radius认证服务器:接收客户端认证请求信息数据包并进行验证。 4)Radius认证系统 (交换机) :可网管支持802.1x的网络设备(交换机),接收认证客户端的认证请求数据包与Radius认证服务器完成认证过程。 5)可选配强制注册网关(硬件):在不完全支持802.1x的网络中可选装强制注册网关,完成未注册终端访问网页时进行DNS重定向或HTTP重定向,以达到强制注册目的。

北信源网络接入控制系统管理系统白皮书v3.0

北信源网络接入控制管理系统 产品白皮书 北信源软件股份

声明 本手册的所有容,其属于北信源软件股份(以下简称北信源公司)所有,未经北信源许可,任何人不得仿制、拷贝、转译或任意引用。本手册没有任何形式的担保、立场倾向或其他暗示。 商标声明 本手册中所谈及的产品名称仅做识别之用,而这些名称可能属于其他公司的注册商标或是,其他提到的商标,均属各该商标注册人所有,恕不逐一列明。 产品声明 本手册中提到的产品功能或性能可能因产品具体型号、配备环境、配置方法不同而有所差异,由此可能产生的差异为正常现象,相关问题请咨询北信源公司技术服务人员。 免责声明 若因本手册或其所提到的任何信息引起的直接或间接的资料流失、利益损失,北信源公司及其员工均不承担任何责任。

目录 1.系统概述 (4) 2.系统架构 (4) 3.系统组成 (6) 3.1.策略服务器 (6) 3.2.认证客户端 (6) 3.3.Radius认证服务器 (7) 3.4.Radius认证系统 (7) 3.5.硬件接入网关(可选配) (8) 4.系统特性 (8) 4.1.全面的安全检查 (8) 4.2.技术的先进性 (8) 4.3.功能的可扩展性 (8) 4.4.系统可整合性 (9) 4.5.无缝扩展与升级 (9) 5.系统功能 (9) 5.1.准入身份认证 (9) 5.2.完整性检查功能 (10) 5.3.安全修复功能 (10) 5.4.管理与报表 (11) 5.5.终端安全策略设置 (12) 6.典型应用 (13) 6.1.802.1x环境应用 (13) 6.2.非802.1x环境应用 (14) 6.3.VPN环境应用 (15) 6.4.域环境应用 (15)

北信源网络接入控制系统工作原理与功能对比

北信源网络接入控制系统工作原理与功能 北京北信源软件股份有限公司

目录 1.整体说明 (3) 2.核心技术 (3) 2.1. 重定向技术 (3) 2.2. 策略路由准入控制技术 (5) 2.3. 旁路干扰准入控制技术 (7) 2.4. 透明网桥准入控制技术 (8) 2.5. 虚拟网关准入控制技术 (9) 2.6. 局域网控制技术 (9) 2.7. 身份认证技术 (10) 2.8. 安检修复技术 (10) 2.9. 桌面系统联动 (11) 3.产品功能对比 (11)

1.整体说明 准入网关对接入设备进行访问控制,对于未注册用户进行WEB重定向进行注册;注册后的用户进行认证或安检后可以访问网络; 管理员可以配置采取何种准入控制方式,如策略路由,旁路监听,透明网桥,虚拟网关等;同时可以选择使用不同的认证类型,如本地认证,Radius认证,AD域认证等,而认证途径采取网关强制重定向; 准入网关整体上对准入的控制可分为两类,一类是网关自己控制数据的流通,另一类则是通过配置交换机,让交换机来控制数据包的流通。目前准入网关实现的策略路由和旁路监听,透明网桥等准入控制均属于前者,也就是网关自己通过放行或丢弃、阻断数据包,来达到准入控制,对于数据包的阻断是基于tcp 实现的;而虚拟网关则是通过控制交换机VLAN来达到准入控制; 2.核心技术 为了适应不同业务环境下的统一入网控制,北信源网络接入控制系统采用多种核心技术设计,支持多种准入控制模式,实现从多角度多维度的终端入网安全控制。 2.1.重定向技术 接入控制的目的是为了阻止不可信终端随意接入网络,对于不可信终端的判定需要一个过程,如何在判定过程中进行良好的提示,这就对产品的人机界面

北信源终端安全管理解决方案.doc

北信源终端安全管理解决方案1 北信源终端安全管理解决方案 客户端安全管理概述 客户端桌面安全管理技术的兴起是伴随着网络管理事务密集度的增加,作为网络管理技术的边缘产物而衍生的,它同传统安全防御体系的缺陷相关联,是传统网络安全防范体系的补充,也是未来网络安全防范体系重要的组成部分。因此,客户端桌面安全管理技术无论在现在还是未来都应当归入网络安全产品体系之列。 客户端桌面安全管理强化了对网络计算机终端的控制,对计算机终端的管理包括:资源资产、终端安全策略、桌面风险控制、补丁分发、终端运行状态监控以及终端涉密审计等。客户端桌面安全管理系统提供了防火墙、IDS、防病毒系统、专业网管软件所不能提供的防护功能,对它们管理的盲区进行监控,扩展成为一个实时的安全监控系统,并能够同其它网络安全设备进行安全集成和报警联动。 客户端桌面安全管理技术近几年来逐渐被网络管理者和机构管理决策者们所重视。对于那些机器数量庞大,几百台甚至几千、几万台设备终端的网络,网络管理人员面临的不仅仅是处理繁杂的终端安全管理事务,还要从事基础的网络运行维护。2003~2004年,“冲击波”、“震荡波”在互联网、企事业网络猖獗传播的时候,也正是网络管理人员忙于对众多计算机进行病毒查杀、升级操作系统补丁的时候,同时爱情后门变种病毒在网络中此起彼伏的传播,可谓让网络管理人员费尽脑力。国家安检、军机、政务等涉密机构部门也面临着内务专网中的客户端用户进行不规范或违规操作所带来的危害威胁,如黑客入侵、病毒入侵、资料泄密等危险性行为。

总体上,对于客户端桌面安全管理的要求要根据用户自身的需求出发,不同的用户具有不同的侧重点。本文对该类产品的用户进行细化: ①行业应用 按照网络应用存在的行业进行划分,如电信、金融、政府、能源、院校、媒体、交通、以及大型企业等集团级企业,这些用户存在着自上而下行业应用广域网络,特点在于网络终端数量大、操作人员水平层次不齐、管理难度高。 ②规模层次 按照对计算机数量的密集程度、信息化应用程度高低进行划分,如经济发达地区企、事业用户(大、中城市),信息化应用水平要求高的行业(金融、电信、税务、电力)等,这些用户的计算机数量大、应用程度高。 ③涉密隔离机构 特定的用户,如政府(政法、政务)、军机、金融、研究机构等用户,规模实体中的财务、决策层次的网络,都面临信息保密的要求。 ④近期/远期管理需要 企事业在发展的不同阶段,所面临的管理要求也不同,对于网络管理的严格化在近期可能不需要,但在长远的阶段,可能存在强制管理的要求。 用户客户群范围 只要终端数量在100个以上的网络都有可能成为该类产品的用户,不止国内是这样,国外也是这样。 国内客户端桌面安全管理产品大致是最近一至二年在市场上开始初露端

北信源内网安全管理系统

北信源内网安全管理系统 北信源内网安全管理系统可分为五个软件包组合销售,全方位地为网络用户提供安全管理功能。这五个软件包具体为:基本产品包、终端桌面管理产品包、终端安全管理产品包、网络主机运维产品包、非法外联管理产品包。 基本产品包 基本产品包主要包含终端基本管理、IT资产管理、事件报表及报警处置、第三方接口联动(可扩展)等功能。 1.终端基本管理 1)终端注册管理 2)IP和MAC绑定管理 3)禁止修改网关、禁用冗余网卡管理 4)未注册终端拒绝入网管理(软阻断技术) 2.IT资产管理 1)硬件资产管理 2)软件资产管理 3)软、硬件设备信息变更管理 3.事件报表及报警处置 1)终端信息数据统计分类管理 2)图形化信息数据输出管理 3)用户自定义组态报表输出及查询管理 4)报警结果处置管理 5)安全事件源远程阻断管理 4.第三方接口联动(可扩展) 1)PKI/CA认证联动接口 2)防火墙联动接口 3)网管软件联动接口 4)安全管理平台联动接口 5)其它第三方接口

●终端桌面管理产品包 1)终端流量管理 2)进程运行黑白名单控制 3)进程保护管理 4)进程执行汇总 5)终端服务管理 6)软件黑白名单控制 7)软件安装汇总 8)终端消息推送 9)远程协助管理 10)外设及端口控制 11)垃圾文件清理 12)终端点对点管理 13)系统自动关机管理 14)终端时间同步管理 ●终端安全管理产品包 1)桌面密码权限管理 2)可网管配置的统一防火墙 3)终端防网络攻击管理 4)终端杀毒软件管理 5)终端安全等级管理 6)IE安全设置 7)恶意软件免疫 8)注册表监控/保护 9)终端在线/离线策略管理 ●网络主机运维产品包 1)运行资源监控 2)流量异常监控 3)进程异常监控

解决方案_北信源内网安全管理系统解决方案v2.0_北信源

北信源内网终端安全管理系统 解决方案 北京北信源软件股份有限公司

目录 1.前言 (3) 1.1.概述 (3) 1.2.应对策略 (4) 2.终端安全防护理念 (5) 2.1.安全理念 (5) 2.2.安全体系 (6) 3.终端安全管理解决方案 (7) 3.1.终端安全管理建设目标 (7) 3.2.终端安全管理方案设计原则 (7) 3.3.终端安全管理方案设计思路 (8) 3.4.终端安全管理解决方案实现 (10) 3.4.1.网络接入管理设计实现 (10) 3.4.1.1.网络接入管理概述 (10) 3.4.1.2.网络接入管理方案及思路 (10) 3.4.2.补丁及软件自动分发管理设计实现 (15) 3.4.2.1.补丁及软件自动分发管理概述 (15) 3.4.2.2.补丁及软件自动分发管理方案及思路 (15) 3.4.3.移动存储介质管理设计实现 (19) 3.4.3.1.移动存储介质管理概述 (19) 3.4.3.2.移动存储介质管理方案及思路 (20) 3.4.4.桌面终端管理设计实现 (23) 3.4.4.1.桌面终端管理概述 (23) 3.4.4.2.桌面终端管理方案及思路 (24) 3.4.5.终端安全审计设计实现 (36) 3.4.5.1.终端安全审计概述 (36) 3.4.5.2.终端安全审计方案及思路 (36) 4.方案总结 (42)

1.前言 1.1. 概述 随着信息化的飞速发展,业务和应用逐渐完全依赖于计算机网络和计算机终端。为进一步提高单位内部的安全管理与技术控制水平,必须建立一套完整的终端安全管理体系,提高终端的安全管理水平。 由于单位内部缺乏管理手段,导致网络管理人员对终端管理的难度很大,难以发现有问题的电脑,从而计算机感染病毒,计算机被安装木马,部分员工使用非法软件,非法连接互联网等情况时有发生,无法对这些电脑进行定位,这些问题一旦发生,往往故障排查的时间非常长。如果同时有多台计算机感染网络病毒或者进行非法操作,容易导致网络拥塞,甚至业务无法正常开展。 建立终端安全管理体系的意义在于:解决大批量的计算机安全管理问题。具体来说,这些问题包括: 实现对单位内部所有的终端计算机信息进行汇总,包括基本信息、审计信息、报警信息等,批量管理终端计算机并提高安全性、降低日常维护工作量; 实现对单位内部所有的终端计算机的准入控制,防止外来电脑或违规的电脑接入单位内部网络中; 实现对单位内部所有的终端计算机进行补丁的自动下载、安装与汇总,最大程度减少病毒、木马攻击存在漏洞的计算机而导致的安全风险; 实现对单位内部所有的移动存储设备的统一管理,防止部分人员通过USB 设备将单位大量的机密文件传播出去,同时也极大减少了病毒、木马通过USB 设备在网络中传播等情况的发生; 实现对单位内部所有的终端计算机进行终端安全管理与分析,包括第一时间禁止非法外联行为的发生,实时监控异常流量,检测非法软件,禁用部分硬

北信源网络接入控制系统用户使用手册

北信源网络接入控制系统 用户使用手册 北京北信源软件股份有限公司 2012年10月

版权声明 本手册的所有内容,其版权属于北京北信源软件股份有限公司(以下简称北信源公司)所有,未经北信源许可,任何人不得仿制、拷贝、转译或任意引用。本手册没有任何形式的担保、立场倾向或其他暗示。 商标声明 本手册中所谈及的产品名称仅做识别之用,而这些名称可能属于其他公司的注册商标或是版权,其他提到的商标,均属该商标注册人所有,不逐一列明。 产品声明 本手册中提到的产品功能或性能可能因产品具体型号、配备环境、配置方法不同而有所差异,由此可能产生的差异为正常现象,相关问题请咨询北信源公司技术服务人员。 免责声明 若因本手册或其所提到的任何信息引起的直接或间接的资料流失、利益损失,北信源公司及其员工均不承担任何责任。

目录 1产品概述 (6) 2产品特性 (7) 2.1丰富的部署模式,适应性强------------------------------------------------------------------------- 7 2.2流程化入网规范,统一性强------------------------------------------------------------------------- 7 2.3人性化入网提醒,可用性强------------------------------------------------------------------------- 7 2.4基于角色的访问控制,控制力强 ------------------------------------------------------------------ 8 2.5访客自助入网,操作性强 ---------------------------------------------------------------------------- 8 3产品安装 (8) 3.1硬件安装--------------------------------------------------------------------------------------------------- 8 3.2产品实施--------------------------------------------------------------------------------------------------- 8 3.3工作模式--------------------------------------------------------------------------------------------------- 8 3.4系统登录--------------------------------------------------------------------------------------------------- 9 4系统监控 (10) 4.1整个系统------------------------------------------------------------------------------------------------- 10 4.1.1全网接入状况 (11) 4.1.2网关接口状态信息和联动、认证信息 (15) 4.1.3在线设备趋势图(最近一小时) (17) 4.2在线设备------------------------------------------------------------------------------------------------- 17 4.2.1在线设备 (17) 5注册管理 (19) 5.1参数配置------------------------------------------------------------------------------------------------- 19 5.2设备注册列表 ------------------------------------------------------------------------------------------ 19 5.2.1注册设备 (19) 5.2.2设备注册列表 (21) 5.3设备注册日志 ------------------------------------------------------------------------------------------ 22 6认证管理 (24) 6.1参数配置------------------------------------------------------------------------------------------------- 24

北信源产品体系简介(DOC 34页)

北信源产品体系简介(DOC 34页)

产品简介

一、准入控制系列 产品1、北信源网络接入控制管理系统 ●产品背景 北信源网络接入控制管理系统能够强制提升企业网络终端的接入安全,确保企业网络保护机制的连续性,实现企业网络安全从质到量的提升。同时,通过与北信源接入控制网关的联动,还可以实现对远程接入企业内部网络的终端进行身份唯一性及安全性认证。 通过北信源网络接入控制管理系统可以满足企业对终端接入网络的安全性要求,将终端接入控制覆盖到企业网络的每一个角落。同时,使得终端接入控制不再依赖于具体的网络或通信设备,甚至是当使用者拿着他们的移动设备离开企业网络时,仍能有效执行对终端下发的接入控制策略。北信源网络接入控制管理系统不需要对现有网络结构进行改造便可进行部署,具备简单、方便、安全、易扩展的特性。 ●系统功能描述 1)基于802.1X的终端接入认证管理; 2)外部终端接入访问限制; 3)外部终端接入身份认证; 4)杀毒软件检测及访问限制; 5)补丁自动检测及访问限制; 6)进程、服务、注册表信息检测及访问限制; 7)未达到预定义安全级别接入访问限制。 ●系统功能特点 1)全面支持市场主流交换机; 2)可以实现无线802.1X接入认证; 3)可以与用户现有AD域或LDAP进行联动认证; 4)可以实现终端异地漫游的自动接管认证; 5)可以实现终端认证数据检测,防止虚假第三方 认证。

系统管理构架 北信源网络接入控制管理系统由以下几部分组成: 1)策略服务器:系统策略管理中心,提供系统的参数配置和安全策略管理。 2)认证客户端:安装在终端计算机,通过用户名和密码向认证服务器发起认证,实现正常工作区、访客隔离区、安全修复区的自动切换。 3)Radius认证服务器:接收客户端认证请求信息数据包并进行验证。 4)Radius认证系统 (交换机) :可网管支持802.1x的网络设备(交换机),接收认证客户端的认证请求数据包与Radius认证服务器完成认证过程。 5)可选配强制注册网关(硬件):在不完全支持802.1x的网络中可选装强制注册网关,完成未注册终端访问网页时进行DNS重定向或HTTP重定向,以达到强制注册目的。 图1网络接入访问控制

相关主题
相关文档
最新文档