上网行为管理产品功能特性及案例
华为ASG5000上网行为管理产品解决方案

目录
1
项目挑战&需求
2
ASG产品解决方案
3
场景&案例分享
刚性需求:依法合规
大数据时代,网络安全和信息安全已成为“达摩克利斯之剑” ,国家出台诸多法规,用于保护个人与国家的网络安全和信息安全。
• 数字生活真方便! • 收集信息真全面! • 发表言论真自由! • 盗取数据真简单!
传统类身份认证 营销类身份认证 增强类身份认证 共享网络管理 网络安全防护
审计合规
精准行为审计 网络安全法 151号令 GA/WA3011.1 多方式日志留存
行为管理
细致应用管理 访问权限最小化 动态流量管理 多出口选路 用户行为画像
营销增值
应用缓存 快速IPSec VPN 广告推送 上网数据分析
• 《网络安全法》 • 《GA/WA3011.1-2015(无线非经)》 • 《151号令》 • 《等级保护2.0》 • ··· ···
安全需求:权限最小化
上网过程是一个“黑盒子”,不可见,不可管
用户思维
不禁止即允许
管理者思维
不出事即安全
网页浏览
VPN
游戏
贷款
P2P下载 视频APP 越权访问
股票 黄色网站
• 同时提供多种身份认证方式, 用户自行选择任意一种认证方 式
共享接入管理
共享接入管理,针对私接路由器、使用Wi-FI共享软件和使用随身Wi-Fi等行为进行识别和管理,有效管理NAT场景
共享接入处理机制
放行
时间戳
白名单
UA识别
流量接入
应用特征
终端总数
阻断
Flash Cookie
上网行为管理产品功能特性及案例

1. 上网行为管理(什么能上、什么不能上,包括网页、应用、IP地址、端口等进行控制)2. 网络审计(流量的审计:流量由哪些应用组成、这段时间流量趋势走向等、行为的审计:什么人在什么时间在干什么;报表:TOPN、饼状图、树状图、趋势图)3. 互联网流控(限制某应用/人员/IP 流量最高不超过1M;保障某人员/应用/IP流量通道最小1M,而且用不完1M时可以留着不给其他人用,或者分给其他人用)1. 通过技术手段,封堵于业务无关的网络应用,约束员工网络行为,提高员工工作效率,防止信息外泄,实现外发信息审查,2. 网络带宽整形,划分上网数据通道,实现数据优先级,保障重要人员/应用的访问带宽(速度),控制非业务流量3. 规避滥用互联网而招致法律风险,防止缺乏上网行为记录而导致事后无据可查、内网网络不安全等问题4. 符合国家法规条例,应对相关部门的审查实现上网数据可视化,了解内网员工网络行为,了解流量分布及趋势,提供IT决策依据产品功能特性:一、上网行为控制,规范员工上网行为,提高工作效率多种认证机制,细致的用户分组和权限划分,基于时间段为用户分配合适的权限;独特的WEB认证、基于浏览器实现方便的用户识别与认证;网页过滤、关键字过滤、深度内容检测等多种控制功能,管控员工在上班时间访问与工作无关的网站、网络聊天、网络游戏、炒股、看电影、P2P行为、文件上传下载等;管控Email、FTP等行为;独有的网络访问准入系统(专利技术),只允许符合指定条件的用户才可以连接Internet,避免内网用户遭受病毒、木马、间谍软件等安全威胁;二、强大的监控和审计,保护内部数据安全,防止机密信息泄漏记录所有访问过的网址、网页标题和网页内容、HTTP/FTP上传下载、通过BBS、BLOG发表的内容;各种搜索记录,QQ、MSN等聊天内容等,所有上网记录,均可完整再现;特有的邮件延迟审计专利技术,保证所有Email邮件先审计、后发送;Webmail网页邮件内容全面记录,包括正文和附件;防止公司机密信息通过邮件、即时通讯软件、BBS等途径泄漏;独特的“免审计Key”功能,彻底免除对组织高层领导的网络行为记录;三、流量控制和带宽管理,优化带宽资源的使用多线路复用和智能选路专利技术,提升出口带宽,流量负载分担,智能选择最优上网线路;对P2P等非业务应用和非业务部门进行带宽限制,细化到应用级别和针对每用户的带宽划分;基于用户(组)、应用类别、时间段等进行带宽分配;智能QoS优先级技术,重要数据优先传送,提升带宽使用效率;智能QOS,重要数据优先传送;四、海量日志存储、丰富的报表功能,为组织决策提供最有效的数据支持网络行为日志支持海量存储,满足公安部82号令存储60天要求,且日志的查询、统计、审计等不影响网关性能;全面记录所有上网行为日志,图形化的日志查询、审计、统计功能;自动报表,让管理者自动获知组织的网络状况;提供类似百度的搜索界面,实现海量日志的内容检索和搜索;五、更多安全功能,全面提升内网安全级别防范来自公网和源自内网的DOS攻击,提升网络可用性;防ARP欺骗;网关杀毒,从源头上查杀病毒;网络准入规则,修复内网安全短板,提升内网安全级别。
上网行为管理

日志传输加密:管理者采用SSL加密隧道方式访问设备的本地日志库、外部日志中心,防止黑客窃听
管理三权分立:内置管理员、审核员、审计员账号。管理员无日志查看权限,但可设置审计员账号;审核员 无日志查看权限,但可审核审计员权限的合法性后才开通审计员权限;审计员无法设置自己的日志查看范围,但 可在审核员通过权限审核后查看规定的日志内容
搜索引擎管理:利用搜索框关键字的识别、记录、阻断技术,确保上搜索内容的合法性,避免不当关键词的 搜索带来的负面影响。
URL管理 :利用页分类库技术,对海量进行提前分类识别、记录、阻断确保上访问的的合法性。 页正文管理:利用正文关键字识别、记录、阻断技术,确保浏览正文的合法性 文件下载管理:利用文件名称/大小/类型/下载频率的识别、记录、阻断技术确保页下载文件的合法性 .
第十四条 互联上服务营业场所经营单位和上消费者不得利用互联上服务营业场所制作、下载、复制、查阅、 发布、传播或者以其他方式使用含有下列内容的信息:
(一)反对宪法确定的基本原则的; (二)危害国家统一、主权和领土完整的; (三)泄露国家秘密,危害国家安全或者损害国家荣誉和利益的; (四)煽动民族仇恨、民族歧视,破坏民族团结,或者侵害民族风俗、习惯的; (五)破坏国家宗教政策,宣扬邪教、迷信的; (六)散布谣言,扰乱社会秩序,破坏社会稳定的; (七)宣传淫秽、赌博、暴力或者教唆犯罪的; (八)侮辱或者诽谤他人,侵害他人合法权益的; (九)危害社会公德或者民族优秀文化传统的;
上行为管理产品及技术是专用于防止非法信息恶意传播,避免国家机密、商业信息、科研成果泄漏的产品; 并可实时监控、管理络资源使用情况,提高整体工作效率。上行为管理产品系列适用于需实施内容审计与行为监 控、行为管理的络环境,尤其是按等级进行计算机信息系统安全保护的相关单位或部门。
深信服上网行为管理产品功能

深信服上网行为管理主要作用:能够全面封堵网站浏览、QQ聊天等各种工作无关网络行为封堵和流控当前的BT、eMule等,和未来可能出现的各种P2P应用杜绝不良网站和风险文件的访问及下载,防范DOS攻击及ARP欺骗等独特的敏感内容拦截和安全审计功能,防止机密泄露全面记录网络行为日志,避免法律风险,并让IT管理者对网络效能和行为进行方便的统计、审计、分析、报表再辅以SANGFOR M5X00-AC的其他安全扩展功能,全方位保障您的网络安全通过采用SANGFOR M5X00-AC上网行为管理解决方案,可以保障组织管理者实现完善的网络访问行为管控和行为审计,并达到如下效果:1.规范员工上网行为(如禁止上班时间QQ聊天、炒股、网络游戏等),提升工作效率上班时间从事私人活动,是办公室皆知的秘密。
管理者却难以阻止员工在上班时间浏览无关网站、QQ聊天、在线炒股等工作无关的网络行为,员工工作效率的下降将直接影响组织的竞争力。
而通过SANGFOR AC可以把与工作无关的上网行为降低到最低,去除员工的分心,让他们专注于工作中。
2.流量控制、带宽管理,提升带宽利用率对严重吞噬带宽的P2P行为,SANGFOR AC不仅能彻底封堵,还能对其占用的带宽进行流量管控。
基于用户(组)、时间段、应用类型的带宽管理和带宽通道划分,结合智能QoS,既保证了业务应用对带宽的需求,又避免了对带宽的滥用,提升带宽使用效率。
3.修补安全漏洞、提升内网安全级别色情、反动网站的浏览和未知文件的下载安装,导致病毒、木马等被员工主动“邀请”进入内网,SANGFOR AC将过滤该行为,并提供网关杀毒功能从源头消除威胁;源自内网的DOS攻击、ARP欺骗等也将被SANGFOR AC彻底防御;而组织内网使用低版本操作系统、不及时打补丁、不安装指定的杀毒/防火墙软件、安装使用违规软件的终端用户,SANGFOR AC亦能侦测发现,从而修复内网安全短板。
4.防范信息机密外泄、保护组织信息资产安全员工使用Email邮件可能将组织的信息机密发送到公网、甚至竞争对手,SANGFOR AC特有的“邮件延迟审计”专利技术,将彻底防范该泄密行为;员工的网络发帖、webmail行为,SANGFOR AC同样可以过滤和记录;而SANGFOR AC 对QQ、MSN等聊天内容的记录和审计,将警示通过IM聊天工具泄密的行为。
企业路由器上网行为管理功能分析

企业路由器上网行为管理功能分析第一篇:企业路由器上网行为管理功能分析企业路由器上网行为管理功能分析企业的上网行为管理的技术实现大概分为几个部分:IP分组管理、特定应用封锁、行为审计、行为记录等。
在企业上网行为管理路由器中所必须具备的,从万任上网行为管理路由我们可以分析下它的功能。
IP分组管理是实现上网行为管理的基础,对于每个特定的分组分配不同的上网权限,对各种不同部门、不同业务、不同人员的上网行为管理进行要求,这样才能适应企业的应用状况。
那种不依赖分组的“一键封锁”是不能全面满足用户需求的。
所以,分组管理和权限策略在路由器中设计为多重搭配组合的模式。
特定应用封锁技术包括静态过滤、协议型封锁二种模式。
静态过滤是通过封锁特定应用的网络服务器IP和端口,达到应用无法连接到服务器的目的,实现行为封锁的一种方式。
这种功能其实在路由器中早就存在,它是“外网IP过滤”、“端口过滤”、“URL 关键字过滤”等几个功能的组合。
上网行为管理就是厂家把应用项目提出来,预制进产品中,通过一个在界面上的名字表达这个功能。
这样做法就是方便了用户,不必让用户自己去查找要封锁项目的相关信息,再一条一条地在路由器上配置保存,这大大提高了产品的易用性。
而协议型封锁是通过对要封锁的协议进行分析,识别上网行为身份,进行对该协议的拦截,实现行为封锁的一种方式。
这是编制在产品的执行程序中的,用户无法自己设置和干预。
包括QQ、某些游戏、P2P等的部分应用,它们虽然有相对固定的服务器IP群,但它们的连接方式是靠协议握手,动态地变换IP和端口,甚至有些P2P应用连IP 都是不确定的。
这就需要协议型封锁的方式进行处理。
从技术实现的角度来看,静态过滤是较容易的手段,而协议型封锁对产品设计的能力要求要高得多。
协议型封锁既要吃透应用协议的内部过程,又要在实现的同时照顾路由器的转发效率,照顾多WAN情况下的负载均衡,算法上是比较复杂的。
当前的网络设备市场,提供上网行为管理功能的路由器很多,表面上是大家都有上网行为管理功能,但实际上由于技术实现方式的不同,导致了有的上网行为管理功能只是空架子、有漏洞、不实用。
网康上网行为管理

产品背景
络现状
随着计算机络的出现和互联的飞速发展,络信息系统给企事业单位带来了巨大的便利和机遇,但络信息化是 把双刃剑,随之而来的安全和管理问题也在困扰着用户。如何在信息化给企业单位带来效率提高、竞争力增强的 同时,也能得心应手的应对复杂的络安全和内部的员工上管理,是摆在很多管理者面前的一道难题。
完整的移动上行为管理解决方案
康上行为管理真正对移动上实现管理,必须基于人、应用、内容、终端、位置五个维度进行有效识别和控制。 康首家在行为管理领域完整引入终端、区域信息,并可针对访客进行有效的准入和管控。
推出“无线营销”解决方案,助客户服务增殖
诸多公共场所(如机场、酒店、咖啡厅、商场、医院、营业厅等),提供了便捷的互联服务。除满足基本的 上行为管理和合规性要求外,络服务商希冀获取更多的增值价值。
在过去,康科技开创了上行为管理这一细分领域。在未来,康将继续锐意进取,不断创新,提供更多具有国 际竞争力的自主创新产品和服务,帮助我们的合作伙伴高效地进行互联行为管理,提升企容、应用”作为核心技术理念,对用户的络进行智能化管理、优化和安全保障。康科技致 力于帮助用户建设全新的下一代络,保障客户的核心业务在络上便捷、高效、安全地运转。
康面向企业级用户,提供安全、稳定、可靠、易扩展的行业解决方案,帮助客户实现络价值。康已经服务超 过家企业级用户,成为各个行业高端客户的首选品牌。康科技系列产品,已广泛应用于政府、金融、能源、教育、 通信、企业等众多行业。
规避法律风险的需求
互联充斥着各种良莠不齐的信息,公司员工在获取有用信息的同时,也容易被不良内容侵蚀。员工从公司内 访问互联不良资源,比如访问色情、赌博、犯罪站等,或通过公司内向互联发布一些过激言论、反动信息等,不 仅会为公司形象带来负面影响,甚至如果触犯了国家的法律招致有关部门的调查,还会牵连公司面临法律风险。
万任科技上网行为管理产品功能简介

万任科技上网行为管理功能简述万任科技上网行为管理能够有效的规范员工上网行为、保障单位内部信息安全、防止带宽资源滥用、防止无关网络行为影响工作效率、记录上网轨迹满足法规要求、管控外发信息降低泄密风险、掌握组织动态、优化员工管理、为网络管理与优化提供决策依据、防止病毒木马等网络风险、低成本且有效推行IT制度等等;一、网络安全性▲实施全面的上网行为管理,使网络安全建设符合国家对企业使用互联网的管理规定(《公安部令第82号》)▲识别与阻断网络攻击,保护网络设备的安全。
▲限制每个员工的最大并发连接数,大大提高单位网络的安全性和可用性。
杜绝因为个别员工主机中毒,而导致整个网络瘫痪的情况。
▲对聊天软件的内容、邮件(包括正文和附件)、网络浏览、论坛、博客与微博、通过HTTP或者FTP上传文件等上网日志进行记录,防止通过上网泄露单位的商业或者研发机密。
二、网络管理▲禁止员工在工作时间炒股、玩网络游戏、看网络视频,可以大大提高员工的工作效率。
▲屏蔽大量反动、色情等非法网站或者与工作无关的网站,降低单位的法律风险,同时提高员工工作效率。
▲关注重要员工上人力资源网站的情况,提前获知重要员工的离职倾向,也可以追溯离职员工的网络行为。
产品优势1、企业网关统一管理系统••集企业级上网行为管理、流量控制、路由器、防火墙、链路负载均衡于一身的综合管理网关。
‚集中的管理可以让网络管理员在一个平台上对网络进行全面的管理,降低操作复杂度。
2、网络协议分析实时、准确••网络应用识别率高,流量统计实时准确,真实反映网络状态。
‚流量显示实时性强,数据每5秒刷新一次,方便及时发现网络问题。
3、强大的员工上网日志审计功能支持以下员工上网日志审计:•网页浏览/ 网页搜素/ 网页POST / 文件与视频web下载‚微博&博客登录、发帖、回帖、转发/ 论坛登录、发帖、回帖、转发ƒ客户端邮件(包含正文与附件)/ WebMail(包含正文与附件)…QQ / MSN / MSN文件/ 飞信/ 雅虎通…FTP / Telnet等†网络日志留存超过60天以上4、特有的员工上网行为统计••提供数十种统计报表,可以对单位、部门、个人的上网流量、上网时间、网站访问、邮件收发、聊天信息、财经炒股、网络游戏等网络行为进行分析。
海蜘蛛上网行为管理综合应用案例#精选

海蜘蛛上网行为管理综合应用案例2011-10-20 14:10:50标签:海蜘蛛上网行为管理综合应用案例版权声明:原创作品,谢绝转载!否则将追究法律责任。
海蜘蛛软路由系统是一套运行于普通PC上的路由系统,基于稳定的GNU/Linux 2.6 系列内核开发。
它以用户需求为导向,逐步开发了路由系统的各个通用模块。
其中它的上网行为管理功能模块主要是针对企事业单位、政府机关等网络实际应用环境量身设计。
专门用于解决企业网络安全和杜绝企业员工在上班时间利用网络玩游戏看视频等娱乐现象,提高企业的网络效能。
下面我们看一个实际的海蜘蛛上网行为管理综合应用案例:需求描述:某单位分为4个部门,在各部门之间用不同的网络策略限制,具体如下:1、财务部只能访问工商银行。
2、技术支持部只能收发电子邮件。
3、销售部不能玩网页游戏,不能上QQ聊天。
4、研发部不能访问百度和新浪网页,另外对研发部员工a禁止其使用炒股软件。
网络拓扑如下:具体设置过程:1、新建用户与分组:登陆海蜘蛛路由主页面,进入“上网管理”->“预定义对象”,进入IP对象页面,选择“新增”,如图:输入要管理对象的名称(自定义)和IP地址,然后点击“获取”,系统可根据IP地址自动获取其MAC地址,然后保存设置。
设置好所有用户后,我们再进行分组设置。
进入“上网管理”->“对象分组管理”,进入IP分组页面,选择“新增”,如图:这里我们按部门划分不同的组,例如我们这里把研发部a、研发部b划分为研发组,并保存。
分好组后,核对确认各组成员准确无误。
如图:2、新建时间和网址对象进入“上网管理”->“预定义对象”,选择“时间对象”页面,选择“新增”,如图:在编辑页面里,填好名称,选择起始与结束的日期,以及每天的起止时间:注:工作日指周一到周五设定好后保存,再进入网址对象,选择“新增”,填写名称与网址并保存,如图:注:网址列表的域名最好填写网站的顶级域名,并保留域名前的“.”。
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
1. 上网行为管理(什么能上、什么不能上,包括网页、应用、IP
地址、端口等进行控制)
2. 网络审计(流量的审计:流量由哪些应用组成、这段时间流量
趋势走向等、行为的审计:什么人在什么时间在干什么;报表:TOPN、
饼状图、树状图、趋势图)
3. 互联网流控(限制某应用/人员/IP 流量最高不超过1M;保障某
人员/应用/IP流量通道最小1M,而且用不完1M时可以留着不给其他
人用,或者分给其他人用)
1. 通过技术手段,封堵于业务无关的网络应用,约束员工网络行
为,提高员工工作效率,防止信息外泄,实现外发信息审查,
2. 网络带宽整形,划分上网数据通道,实现数据优先级,保障重
要人员/应用的访问带宽(速度),控制非业务流量
3. 规避滥用互联网而招致法律风险,防止缺乏上网行为记录而导
致事后无据可查、内网网络不安全等问题
4. 符合国家法规条例,应对相关部门的审查
实现上网数据可视化,了解内网员工网络行为,了解流量分布及
趋势,提供IT决策依据
产品功能特性:
一、上网行为控制,规范员工上网行为,提高工作效率
多种认证机制,细致的用户分组和权限划分,基于时间段为用户分配合适的权限;
独特的WEB认证、基于浏览器实现方便的用户识别与认证;
网页过滤、关键字过滤、深度内容检测等多种控制功能,管控员工在上班时间访问与工作无关的网站、网络聊天、网络游戏、炒股、看电影、P2P行为、文件上传下载等;管控Email、FTP等行为;
独有的网络访问准入系统(专利技术),只允许符合指定条件的用户才可以连接Internet,避免内网用户遭受病毒、木马、间谍软件等安全威胁;
二、强大的监控和审计,保护内部数据安全,防止机密信息泄漏
记录所有访问过的网址、网页标题和网页内容、HTTP/FTP上传下载、通过BBS、BLOG发表的内容;各种搜索记录,QQ、MSN等聊天内容等,所有上网记录,均可完整再现;
特有的邮件延迟审计专利技术,保证所有Email邮件先审计、后发送;Webmail网页邮件内容全面记录,包括正文和附件;
防止公司机密信息通过邮件、即时通讯软件、BBS等途径泄漏;
独特的“免审计Key”功能,彻底免除对组织高层领导的网络行为记录;
三、流量控制和带宽管理,优化带宽资源的使用
多线路复用和智能选路专利技术,提升出口带宽,流量负载分担,智能选择最优上网线路;
对P2P等非业务应用和非业务部门进行带宽限制,细化到应用级别和针对每用户的带宽划分;基于用户(组)、应用类别、时间段等进行带宽分配;
智能QoS优先级技术,重要数据优先传送,提升带宽使用效率;
智能QOS,重要数据优先传送;
四、海量日志存储、丰富的报表功能,为组织决策提供最有效的数据支持
网络行为日志支持海量存储,满足公安部82号令存储60天要求,且日志的查询、统计、审计等不影响网关性能;
全面记录所有上网行为日志,图形化的日志查询、审计、统计功能;
自动报表,让管理者自动获知组织的网络状况;
提供类似百度的搜索界面,实现海量日志的内容检索和搜索;
五、更多安全功能,全面提升内网安全级别
防范来自公网和源自内网的DOS攻击,提升网络可用性;
防ARP欺骗;网关杀毒,从源头上查杀病毒;
网络准入规则,修复内网安全短板,提升内网安全级别。
功能一栏表:
部分典型案例:
政府
•国家档案局
•中国环境监测总站
•国家妇幼保健中心
金融
•中银保险股份有限公司
•中国人寿保险股份有限公司
•华夏基金管理有限公司
•金融街控股股份有限公司
•招商银行
•兴业银行
•北京银行
教育
•中国人民大学
•浙江大学
•中国政法大学
企业、集团
•华侨城地产集团
•农夫山泉
•中国全聚德(集团)股份有限公司•太子龙控股集团有限公司
电力
•国电南瑞集团
•南方电网
•中国电力投资集团
•北京电力公司
电信
•山东电信
•湖南电信
•广东网通
石油石化、煤炭
•中石油上海销售分公司
•中石化国际石油勘测开发有限公司•川煤集团
医疗卫生
•中国红十字总会
•云南白药集团
•中国医药集团
传媒、TI及科研
•上海广电集团
•湖北日报集团
•芒果网
制造业
•乐凯集团
•东风日产乘用车公司
•四川长虹集团
律师、会计师业
•金杜律师事务所
•中伦律师事务所
•通商律师事务所
•中联会计师事务所。