盈高网络准入控制解决方案
盈高科技网络准入控制在云环境下的应用

盈高科技网络准入控制在云环境下的应用桌面云概述在云计算架构中,“桌面云”是一种实现计算、存储、网络等资源的集中化、共享化的平台方案,能够将单台PC的处理能力(包括CPU和硬盘)集中到数据中心,办公个人终端变成TC(terminal client),从而不需要强的处理能力和存储能力就能够搭建好整个业务平台,并兼具计算高效性和数据保密安全性。
处于后台的云数据中心将负责给每个办公终端提供虚拟化的“计算机”实现,每个终端所使用的资源都是共享的,通过云数据中心的统一调度和管理,实现对资源的“按需分配”管理。
桌面云的建设目标就在于实现高效能的计算和集中化管理的数据安全,在“云”中,用户能够充分享受到传统分散式桌面计算所无法保证的高度的数据安全性。
网络准入控制NAC与“云”的联姻在“云”安全中,还有关键的一环,就是接入“云”用户的身份认证。
传统的“云”认证一般都是采用windows AD域或加装第三方LDAP服务器的方式来实现的,但许多用户反映要建设一个具有整体性且功能完善的AD域十分复杂,实现及维护工作量巨大,而AD域最大的缺陷在于,对于需要对员工进行入网规范的企业客户来说,当员工逃避管理,不访问“云”资源的时候,则完全可以逃避AD域的约束。
此时管理者将面临两难的局面:在辛辛苦苦建设好AD域后,突然发现真正需要与“云”安全结合的其实是一套对“云”用户及所有入网用户结合为一体来进行身份认证和安全控制的盈高科技准入控制系统;而在AD域的建设上又投入了大量的时间、精力和成本,最终可用性不高。
这样的重复投资和重复性维护工作对于投资者将是一个极大的难题。
在传统“云”安全中使用的LDAP服务器则由于安全控制功能太弱,只能完全沦为一个纯身份信息数据库的单一化节点,定位为对已有强安全系统的一个便利型的补充。
而在没有强入网控制系统的情况下,这没有任何意义。
对于“云”的建设者而言,“云”架构本身的安全性就在于应用(本质是数据)安全,属于控制层次较高的安全范畴,这对于用户的业务型安全需求是基本符合的。
网络准入解决方案

网络准入解决方案一.网络准入现状信息技术的发展导致信息网络所起的作用越来越巨大,连接范围越来越广泛,使用人员越来越众多、终端系统越来越庞杂,终端所面临的各种安全问题也越来越突出。
在当前的信息网络应用环境下,网络管理者普遍面临如下终端安全问题:1、网络边界不清晰网络中有多少台终端在工作?有没有外来终端入侵?有多少网络设备?终端连接状况如何?2、使用人员难以确定谁在操作终端?有没有人进行越权访问?有没有进行非法操作?如何尽快发现和管理?3、BYOD带来巨大挑战BYOD(Bring Your Own Device,自带设备办公)设备是否有漏洞?安全设置是否符合安全规定?带离办公区后会不会被攻击?是否会将外部的攻击带入办公区?4、终端安全状况不清晰终端的操作系统环境是否安全?终端的软件环境是否合规?终端是否符合安全基线要求?5、各种安全制度难以落实针对终端和网络使用的各项安全制度,是否能够快速落实和检查?6、防护系统众多难以整合各种防护系统如何进行统一管理?各防护系统的安全数据如何整合?二:盈高网络准入解决方案ASM6000入网规范管理系统,是盈高科技自主知识产权的新一代集成化终端安全管理平台。
是完全基于最先进的第三代准入控制技术的纯硬件网络准入控制系统。
是在总结了ASM4000系统及用户需求的基础上,秉承了“不改变网络、灵活客户端、终端安全集成化”的特性。
改变了业界传统的将准入控制系统作为一个单独功能产品的做法,率先提出准入平台的概念。
ASM6000采用了盈高科技独创的“SOPE”安全模型解决当前严峻的终端安全问题,“SOPE”是一个向上滚动的模型体系,通过不断的循环能够让终端安全与业务达到完美平衡:基础架构生成shaping infrastructureASM6000通过智能获取用户网络的整体构成信息,包括:交换设备、入网终端、ip资源等。
生成全网的拓扑图、设备状态视图、终端状态视图等。
观测obsevationASM6000在线实时观测所有终端上下网行为、安全状态并生成统计报告,同时对入网计算机能够精确地定位到边界交换机端口。
准入控制ASM盈高入网规范管理系统

非法设备连入内网
外来人员终端(来宾,上级检查,第三方维护人员) 内部员工私人电脑或内外网终端混用 非法设备联入内网的黑客行为等.
内部合法电脑存在风险和漏洞,安全性偏低,感染率高
未安装杀毒软件或病毒库未更新 重要性的补丁未打 终端其他安全设置问题(guest用户,密码等) 无法提供很好的全网终端修复手段
严Hale Waihona Puke 违规设备立即隔离多种修复手段支持
安全域划分
角色绑定安全域
入网时间控制
基于规则匹配模式的的安全检查引擎,支持安全规 则的不断更新,确保安全检查的健壮性
拥有丰富的系统缺省检查规则库,并支持自定义和 系统规则库的升级,便于应对层出不穷的安全隐患
独创的Agentless安全检查模式,既可以方便部署又 可以满足安全要求
根据状态评估结果 采取措施,隔离设 备,并使其符合策 略
访问控制 与策略管理
轻松创建能快速应 用于用户组和角色 的全面、精确的策 略
如果没有 它...
难以将用户与设备 关联起来,执行何 种策略,防止设备 欺骗。
从无限使用网络到 受限使用,必然会 带来抵触情绪。
仅知道某一设备不 符合安全策略是不 够的—必须有人修 复它。
回 顾与讨 论
盈高ASM入网规范管理系统介绍
什么是 ASM
ASM的 体系架
构
ASM的 主要功
能
ASM的 技术特
色
ASM是盈高精心打造的一款专业的网络安全准入控制产品 ASM是Access Standard Management的缩写 重点突出“违规不入网、入网必合规” 经过优化的安全操作系统平台,电信级硬件产品 是经过国内领先的大规模无客户端模式
网络准入准入控制系统解决方案

网络准入准入控制系统解决方案网络准入准入控制系统是一种用于管理网络访问的解决方案。
通过该系统,网络管理员可以对网络中的用户、设备和应用进行权限控制和访问控制,以确保网络环境的安全和稳定。
下面将详细介绍网络准入准入控制系统的解决方案。
首先,网络准入准入控制系统需要建立一个全面的用户身份认证系统,以确保只有经过身份认证的用户才能接入网络。
在该系统中,用户需要输入正确的用户名和密码来登录网络,从而获得网络访问权限。
此外,系统还可以实现多种身份认证方式,如使用指纹、虹膜识别等,来提高网络访问的安全性。
其次,网络准入准入控制系统还需要对接入网络的设备进行身份认证和访问控制。
这些设备包括电脑、手机、平板等终端设备。
通过在网络准入准入控制系统中注册设备的唯一标识符,如MAC地址或IMEI号码,可以对设备进行身份认证,并针对不同的设备类型设置不同的访问策略。
例如,可以禁止一些不受信任的设备访问网络,或限制一些设备只能访问特定的应用程序。
另外,网络准入准入控制系统还可以实现对网络中流量的监控和分析。
通过对流量进行实时分析,可以检测和阻止一些网络攻击,如DDoS攻击、入侵和恶意软件传播等。
同时,系统还可以记录网络中的访问日志,用于追踪和调查安全事件。
此外,网络准入准入控制系统还可以与其他安全系统集成,如防火墙、入侵检测系统等。
通过与这些系统的集成,可以实现多层次的安全保护,并提高整个网络的安全性。
最后,网络准入准入控制系统需要提供一个统一的管理平台,用于配置和管理系统的各项功能。
网络管理员可以通过该平台对用户、设备和应用的访问权限进行灵活的设置和调整。
同时,该管理平台还需要提供实时的监控和报警功能,以便网络管理员能够及时发现和应对安全事件。
综上所述,网络准入准入控制系统可以通过建立全面的用户身份认证系统、设备身份认证和访问控制、流量监控和分析、与其他安全系统的集成以及提供统一的管理平台等方式来解决网络访问控制的问题。
准入控制 盈高为您换一种思维保护好您的服务器

换一种思维保护好您的服务器随着网络信息化的发展,现在大部分企事业单位,政府机关都部署了大量的服务器,例如办公服务器,文件服务器,邮件服务器,这些服务器上面存放的数据的重要性尽人皆知,如何保护好这些服务器成为信息安全人员一份任重道远的工作。
我所接触和了解的一些传统保护服务器的方法:传统保护服务器方法之一:普通防火墙防火墙主要是部署在网关处,防火墙上面有个DNZ接口,DNZ接口延伸出来的网络一般就是服务器网络,防火墙会对DNZ区做一些特殊的规则,使外面的用户只能访问服务器指定的端口,这对服务器起到了一定的保护作用,使非服务器网络的机器无法访问一些存在安全漏洞比较多的服务和端口。
传统保护服务器方法之二:WEB防火墙WEB防火墙目的很明确,就是保护WEB服务器,部署在WEB服务器前面,检测并阻止具有攻击行为的网页操作,例如SQL注入,CGI攻击。
传统保护服务器方法之三:DDOS防火墙由于服务器的资源是有限的,DDOS攻击就成了常见的攻击方式,于是就有DDOS防火墙,他能把一些非法的访问阻止在服务器之前,对服务器,尤其是服务器带宽确实起到了很好的作用。
传统保护服务器方法之四:漏洞扫描,渗入测试。
定时的找安全服务公司对服务器网络进行扫描和测试,由于专业的安全服务公司,确实能找出很多非专业人士意想不到的一些入侵后门并及时堵上。
传统服务器保护方法还有很多很多,由于我的水平有限就不一一例举了。
下面我来介绍一下最近这几年发展比较迅速,实用性比较好的新的思维。
保护服务器新思维之一:准入准入的初衷是对内网的准入,就是进入内网就必须经过准入这道门槛,准入的技术主要有802.1x,EOU,PORTAL, DHCP,策略路由等。
现在准入这块的产品能够做的很多事情,可以帮您自动打补丁,可以帮您安装防病毒软件,可以帮您检测计算的安全性(例如弱口令,共享,非法进程等),当您的安全级别不符合管理人员设置的级别的时就不能进入网络。
我觉得内网准入的技术也可以应用于服务器网络的准入。
盈高-网络准入控制解决方案

网络准入控制解决方案ASM6000入网规范管理系统,是盈高科技自主知识产权的新一代集成化终端安全管理平台。
是完全基于最先进的第三代准入控制技术的纯硬件网络准入控制系统。
是在总结了ASM4000系统及用户需求的基础上,秉承了“不改变网络、灵活客户端、终端安全集成化”的特性。
改变了业界传统的将准入控制系统作为一个单独功能产品的做法,率先提出准入平台的概念。
ASM6000采用了盈高科技独创的“SOPE”安全模型解决当前严峻的终端安全问题,“SOPE”是一个向上滚动的模型体系,通过不断的循环能够让终端安全与业务达到完美平衡:基础架构生成shaping infrastructureASM6000通过智能获取用户网络的整体构成信息,包括:交换设备、入网终端、ip资源等。
生成全网的拓扑图、设备状态视图、终端状态视图等。
观测obsevationASM6000在线实时观测所有终端上下网行为、安全状态并生成统计报告,同时对入网计算机能够精确地定位到边界交换机端口。
策略实施policy implementASM6000在前期大量安全视图的基础上,提供网络接入各种认证和控制手段,并实施各项安全和管理策略,使终端满足安全基线要求,有效的规避了网络终端潜在的各种风险。
评估与管理evaluation & managementASM6000通过丰富的安全检查技术手段与风险漏洞发现修复能力,配合宏观的统计数据,可以作为各种安全手段和安全规则进行持续改进的依据,为进一步提高安全管理和等保测评等工作提供重要支持。
方案特色及优势1、清晰的边界划分ASM6000能够兼容各种混合网络环境和数十种网络设备,提供了从桥接、PBR(Policy-Based-Routing)、MVG的各种实现方案。
系统能够支持内置身份认证,外部Email、Radius、LDAP、AD域、短信、指纹、CA系统、USB KEY等多种认证方式。
在认证的基础上提供完善的角色、安全域、来宾权限管理。
网络准入控制客户端安装问题解决方法

网络准入控制客户端安装问题解决
网络准入控制是NAC(Network Admission Control)的中文翻译,类似于网络的门禁系统,主要是自动判断设备和人员是否能接入网络,并禁止不符合要求的设备或人员进入网络,这样就保证了网络的根本安全。
准入一般包括入网身份认证、安全检查修复、网络访问权限控制等步骤,用通俗的方式讲,网络准入控制可以保证:
1.设备或人员的身份识别;
2.设备入网必须符合单位的安全要求;
3.设备(人员)在规定范围访问;
导致网络准入客户端无法安装的原因有:
1、终端计算机系统兼容性问题;
2、终端计算机中病毒;
3、类似360等软件阻止安装。
网络准入客户端无法安装解决方法:
1、如果是Win7,考虑将UAC级别设置更低;
2、重装终端计算机的系统;
3、对终端计算机进行全盘杀毒,尝试重新安装;
4、更改360等软件的设置,允许安装网络准入控制客户端。
盈高科技的网络准入控制产品ASM6000能根据客户的不同需求支持无客户端的控件模式和客户端模式,客户端能支持包括Win8在内的目前主流操作系统,并且为iphone、Android等智能手机系统专门开发了准入app,是BYOD环境下真正可用的准入平台。
盈高多维安全准入控制介绍.ppt

MSAC的体验流程
MSAC的体系架构
• 安全客户端代理
MSAC Appliance SCA
• 负责进行终端设备的信息收集和状况检查
• 准入控制中心
MSAC Appliance AMC
• 负责进行具体网路访问的控制
• 国内领先的安全准入控制系统解决方案提供商和产品
MSAC供是应M商ulti Security Access Control的缩写
• 国内最早成立安全准入控制试验室的厂商之一 • 产品自主研发,获得国家创新型项目基金;
M通u过lt•i多在凝安方英聚全面文了研的中一发措批团是具队施多备;和的C手意IS段P思/C来,IS保盈SP证高等企的多业M项S的安A全内C技网产术安品资全是质 的
提供一体化的隔离修复支持,通过使用系统内 部提供的修复功能或者用户自定义的修复功能, 降低对第三方修复厂商的依赖,降低产品实施 和管理的复杂度
设备安全状况一览
MSAC的技术特色(一)
独特的Agentless模式的终端设备安全状况检 查,通过结合采用URL-Redirect和ActiveX技 术,使得终端设备在不安装Agent的情况下面, 就可以最大限度的收集到安全状况信息,避免 了终端安装Agent所引起的一系列问题
MSAC产品的优势总结
最适合用户网路环 境的NAC产品
基于Appliancebased的NAC产 品
采用多种强制 技术确保适合 企业实际情况
部署最方便快捷的 NAC产品
支持Agentless 方式进行部署
对企业的网路 改动最小
不仅仅是准入,还 提供强大的安全检
查规则库
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
网络准入控制解决方案
ASM6000入网规范管理系统,是盈高科技自主知识产权的新一代集成化终端安全管理平台。
是完全基于最先进的第三代准入控制技术的纯硬件网络准入控制系统。
是在总结了ASM4000系统及用户需求的基础上,秉承了“不改变网络、灵活客户端、终端安全集成化”的特性。
改变了业界传统的将准入控制系统作为一个单独功能产品的做法,率先提出准入平台的概念。
ASM6000采用了盈高科技独创的“SOPE”安全模型解决当前严峻的终端安全问题,“SOPE”是一个向上滚动的模型体系,通过不断的循环能够让终端安全与业务达到完美平衡:
基础架构生成shaping infrastructure
ASM6000通过智能获取用户网络的整体构成信息,包括:交换设备、入网终端、ip资源等。
生成全网的拓扑图、设备状态视图、终端状态视图等。
观测obsevation
ASM6000在线实时观测所有终端上下网行为、安全状态并生成统计报告,同时对入网计算机能够精确地定位到边界交换机端口。
策略实施policy implement
ASM6000在前期大量安全视图的基础上,提供网络接入各种认证和控制手段,并实施各项安全和管理策略,使终端满足安全基线要求,有效的规避了网络终端潜在的各种风险。
评估与管理evaluation & management
ASM6000通过丰富的安全检查技术手段与风险漏洞发现修复能力,配合宏观的统计数据,可以作为各种安全手段和安全规则进行持续改进的依据,为进一步提高安全管理和等保测评等工作提供重要支持。
方案特色及优势
1、清晰的边界划分
ASM6000能够兼容各种混合网络环境和数十种网络设备,提供了从桥接、PBR(Policy-Based-Routing)、MVG的各种实现方案。
系统能够支持内置身份认证,外部Email、Radius、LDAP、AD域、短信、指纹、CA系统、USB KEY等多种认证方式。
在认证的基础上提供完善的角色、安全域、来宾权限管理。
使用户从设备和人员两方面进行网络边界的划定。
2、广泛的网络适应
ASM6000全面兼容各种终端和网络设备,广泛适应异构系统、BYOD、BYON的应用。
采用先进的设备特征采集技术,能够自动识别多种设
备,有效的对设备进行标示和固定。
自动识别的设备包括:各种交换机、路由器、PC、IPHONE、IPAD、安卓系统等。
3、安检策略丰富完善
ASM6000具备丰富的核心规范库,提供了数十种基础安全规范。
根据盈高科技多年来在入网规范领域的经验总结,系统还提供了符合行业特征的安全规范,包括:电子政务外网、电子政务内网、军队、军工制造、能源电力、电信、移动、医疗卫生、生产制造企业等。
这就使用户能够快速进行安全规范应用。
4、安全定位灵活多样
ASM6000提供了一个全网安全管理和展示的平台,能够对全网拓扑和设备状态进行展示。
可以进一步向下细化定位,直至每台终端设备。
也可以通过终端设备向上检索,找到其连接的网络设备。
终端管理不再是孤立的被看待,而是作为网络的一个部分,整体的进行管理。
可以从宏观和微观两方面进行考量。
5、安全功能持续扩展
ASM6000提供了弹性化的系统设计。
支持多种扩展模块进行热插拔。
用户可以根据自身管理需要选择。
同时盈高科技也在不断开发各种安全功能模块以满足用户不断增长的安全需求。
6、弹性化客户端
ASM6000提供客户端弹性化,以满足不同用户的需求。
支持的种类包括:零客户端、自消融客户端、完全客户端。
甚至可以根据用户的规则进行设定,在同一个信息系统中进行三种客户端的混合部署。
7、支持分布式部署
ASM6000提供了控制器(ASC)产品,可以在网络规模特别大,网络结构特别复杂的情况下,将控制器部署在网络的不同区域,由中心设备统一对控制器进行管理,很好的适应巨系统的部署。
8、高可靠的自身安全性
ASM6000采用了专用安全操作系统(INFOGOOS)和专用的硬件平台。
避免了通用系统的一系列不安全因素。
在可用性方面采用了监控平台、自逃生、双机热备(HA)等众多高可用性技术。
系统内置了看门狗(Watch Dog),当系统出现故障或者网线松动的时候, 将自动开启ByPass模式。
9、简单易用的用户操作
ASM6000采用自动安全检查和一键式修复的用户操作界面,不论是PC使用者或是移动终端使用者均可实现入网操作“零培训”。
10、完全支持移动智能终端
ASM6000能够支持包括IOS、Android在内的众多移动智能终端。
面对越来越多的智能手机和平板电脑的使用者,对他们进行管理也不再是难事。
产品性能规格
产品规格ASM6300 ASM6500 ASM6700 机架结构1u 1u/2u 2u
工作口标配4个
1000MBASE-T
接口,部分可配
置4个1000M
光口
标配4个
1000MBASE-T
接口,可配置4
个1000M光口
标配4个
1000MBASE-T
接口,可配置4
个1000M光口,
部分可配置2个
10G光口
每秒事务数(次
/秒)
800-2000 3500-7000 8000-22000
最大吞吐量
Mbps
300-1000 1500-2800 3000-4000
产品部署
1、典型环境部署
将盈高入网规范管理系统ASM6000通过旁路连接,部署在网络核心交换机上。
启用PBR或MVG等方式,开启网络准入。
根据对终端安全、管理的不同要求,对网络拓扑进行展示,对各种网络设备进行定位、状态管理、故障管理;可以与第三方身份认证系统进行整合,实现单点登录;对接入终端进行安全扫描和修复。
实现基础的安全准入管理功能,完善内网安全。
2、复杂环境部署
对于特别复杂的网络环境,用户在一个网络中使用的网络产品型号繁多,对于不同网络部分控制要求不同,远程的分支机构管理困难。
因此可以采用分布式部署方式,中心部署ASM6000,可以采用双机热备。
分支部署数个控制器(ASC)。
实现网络终端统一安全管理和信息汇总。
产品资质
公安部公共信息网络安全监察局-盈高入网规范管理系统《销售许可证》
国家保密局-盈高网络接入控制系统《涉密信息系统产品检测证书》中国信息安全认证中心-盈高入网规范管理系统《中国国家信息安全产品认证证书》
中国人民解放军-盈高入网规范管理系统《军用信息安全产品认证证书》
中华人民共和国国家版权局-ASM入网规范管理系统《计算机软件著作权登记证书》
浙江省经济和信息化委员会-盈高入网规范管理系统《软件产品登记证书》。