国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

測試Cisco NAC解決方案
2008-03-28   《網絡世界》

  測試亮點

  ·智能交換機防范安全攻擊

  ·老系統平滑過渡

  ·現有應用良好兼容

  ·適應多種應用環境

  ·Single Sign-on

  ·高可擴展性

  根據公安部最近公布的調查數據顯示,內網安全、計算機安全仍舊是企業安全的關鍵。兩年前,思科、微軟等業界領先公司相繼提出了端點安全控制的技術體系架構,多種手段相互配合,自動應對多種安全威脅。但是部署端點安全控制方案會不會帶來新的問題呢?

  《網絡世界》評測實驗室有機會對端點安全控制技術始作俑者之一的思科公司的NAC解決方案的 NAC Framework部分進行了實測。NAC系統不僅很好地實現了端點安全控制的設計初衷。同時思科NAC解決方案在細微之處周到的考慮,使得系統在兼容企業已有應用、提供全面安全控制、系統可擴展性和易維護性上都有著優異的表現。(請到www.cnw.cn下載詳細測試報告)

  細節決定成敗

  細節一:多種驗證手段確保NAC實施

  NAC提供了NAC over 802.1x和L2-IP兩種驗證架構,以適應不同的企業應用環境。

  NAC over 802.1x全面的安全保障

  NAC over 802.1x可以提供一個全面的安全解決方案,一方面NAC借助802.1x可以根據計算機的健康狀態決定是否允許其進入網絡,同時還可以利用802.1x協議進行計算機和客戶的身份識別、認證和授權。

  NAC over 802.1x的工作原理見下圖。

  

#p#副標題#e#

 

  測試中,我們在模擬的環境中部署了ACS(ACS - Cisco Secure Access Control Server 思科安全訪問控制服務器)、微軟的活動目錄(AD)控制器、CSA(CSA - Cisco Security Agent,思科安全代理)的MC(CSA MC - CSA Management Center CSA管理中心)、趨勢科技的Office Scan殺毒軟件策略服務器的服務器群,使用Catalyst 3750和6509交換機作為接入交換機,兩臺筆記本電腦模擬接入PC。PC機按照ACS的要求,啟動了Office Scan殺毒軟件,打齊了所有的操作系統補丁,并且在計算機上部署了登錄域所需要的數字證書。經過認證,ACS讓交換機將連接計算機的端口聯入VLAN 100,可以進行正常的通信。此時CTA(CTA - Cisco Trust Agent ,思科信任代理)軟件提示用戶,計算機健康狀況良好。當關閉了Office Scan殺毒軟件客戶端之后,重新接入網絡,由于不符合ACS的安全策略,端口劃入到隔離VLAN,計算機的通信受到了限制,CTA彈出對話框,告知計算機不健康。而此時計算機上的CSA軟件也發揮了作用,一方面按照MC當初制定的策略限制了計算機上Outlook Express軟件的啟動,限制使用U盤,同時CSA會把PC上發生的安全事件通知MARS(Cisco Security Monitoring,Analysis and Response System,思科安全監控、分析和響應系統管理系統),方便系統管理員進行監控統計。

  L2-IP適應多種應用場景

  相比較NAC over 802.1x,L2-IP可以適應更多的應用場景和用戶終端。比如說有些企業并不希望部署802.1x或一些計算機可能無法安裝CTA軟件,有些網絡中仍舊存在HUB或不支持802.1x協議交換機的接入設備。還有就是部署過802.1x,并不想因NAC有改變的用戶。

  L2-IP方案實施時,仍舊需要CTA軟件支持(應對特殊平臺的在下面專門討論)。工作流程、系統組成與NAC over 802.1x相似,區別在于:在L2-IP CTA傳遞主機健康信息依賴UDP協議告知交換機。L2-IP只擔當主機健康性的檢查工作。對被認證計算機通信控制,主要靠ACS向交換機下發的 L3/L4層ACL。

  L2-IP對于健康性問題的計算機處理有一個獨到之處,就是在限制其絕大多數通信的同時, ACS還會給交換機下發一個Web瀏覽重定向的ACL,只要用戶打開瀏覽器,不論輸入任何一個網址,交換機都會把通信重定向到一個專有網頁,提示用戶計算機存在安全隱患,需要下載相關補丁、打開防病毒軟件……由于這一重定向工作由接入交換機完成,實現全網的分布式處理,系統有著非常好的可擴展性,避免出現所有的問題計算機由網絡內一臺設備集中處理瀏覽重定向請求帶來的性能瓶頸。

  我們重復了類似NAC over 802.1x中的測試項目,交換機成功重定向了為通過驗證計算機的網頁訪問行為。

  思科的工程師介紹說,部署L2-IP的時候,交換機必須啟用DHCP Snooping、IP Source Guard(這些功能的測試見網站《智能升級受益更多—Catalyst 4500 SUPERVISORENGINE V-10GE》),這樣可以保證使用L2-IP時,其他計算機不會通過模擬其IP地址侵入網絡。

  細節二:應對多平臺挑戰

  部署NAC的時候必須要盡可能避免老舊系統成為安全漏洞。

  在采用L2-IP方案時,思科的ACS可以和第三方的漏洞管理軟件廠商Qualys或者自己的Clean Access系統互動,對不能安裝CTA的計算機進行健康檢查、加以控制。

  思科針對打印機和IP電話機等無法安裝CTA的聯網設備進行了細心的設計。對于打印機等設備,思科的交換機支持一種MAC Authe bypass的解決方案。對于IP電話機,交換機上設置專門用于IP電話的Voice VLAN。交換機會識別連接設備是否為打印機、電話機,如果不是會自動啟用NAC,檢查健康性,決定計算機是否可以聯網。

  細節三:單點登錄

  我們測試的時候非常順利地實現了802.1x和微軟AD的單點登錄,但是看似簡單的操作,實際上是暗流涌動。

  思科提出了一個主機認證的解決方案,解決了802.1x與Windows域登錄的矛盾(詳細內容見網站測試報告)。為了避免802.1x認證過程中出現的多個VLAN切換造成的通信中斷,思科提出了一些設計建議,即盡可能不要在主機ID認證和用戶ID認證過程中進行VLAN域的切換,而鑒權后的訪問控制可以用Per User ACL的方式來進行控制。另一個方法是通過腳本做一個ipconfig /renew的操作。

  思科的CTA軟件很好地和微軟的AD系統進行了集成,實現單點認證登錄。我們此次測試嘗試了基于EAP-MD5、EAP-OTP、EAP-TLS的802.1x認證方法。

熱詞搜索:

上一篇:網絡接入控制應該包括什么?
下一篇:網絡接入控制:是時候應用了嗎?

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
久久精品欧美一区二区三区不卡 | 91香蕉视频mp4| 欧美亚洲高清一区| 日韩一级二级三级| 久久99久久久久久久久久久| 日韩欧美第一区| 国产一区二区三区黄视频 | 色婷婷一区二区三区四区| 国产日产欧美一区二区三区| 国产成人在线观看免费网站| 欧美成人官网二区| 成人妖精视频yjsp地址| 欧美成人官网二区| 91在线国产福利| 亚洲一区二区三区在线| 欧美日高清视频| 亚洲国产成人高清精品| 日韩免费高清视频| 成人动漫中文字幕| 日韩成人免费看| 亚洲国产高清aⅴ视频| 99精品欧美一区二区蜜桃免费 | 国产成人午夜视频| 国产精品国产三级国产aⅴ入口 | 91色乱码一区二区三区| 性做久久久久久| 欧美成人aa大片| 色综合久久中文综合久久97| 国产一区二区成人久久免费影院| 亚洲免费在线看| 国产午夜亚洲精品不卡| 欧美日韩的一区二区| a4yy欧美一区二区三区| 美日韩一区二区三区| 视频一区二区三区中文字幕| 中文字幕高清一区| 久久综合久久99| 精品日韩一区二区| 欧美一区二区三区系列电影| 一本色道久久综合亚洲精品按摩| 国内一区二区视频| 麻豆国产一区二区| 国产一区二区三区精品视频| 日韩av中文字幕一区二区三区| 中文字幕亚洲成人| 国产精品动漫网站| 亚洲免费在线电影| 国产精一品亚洲二区在线视频| 精品久久久久久久久久久久包黑料 | 亚洲精品高清在线观看| 亚洲欧洲性图库| 亚洲嫩草精品久久| 日韩中文字幕区一区有砖一区| 艳妇臀荡乳欲伦亚洲一区| 亚洲一区成人在线| 久久成人羞羞网站| 国产在线播放一区三区四| 国产呦精品一区二区三区网站| 国产麻豆视频精品| 国产999精品久久久久久绿帽| 成人亚洲一区二区一| 欧美午夜在线观看| 久久亚洲精华国产精华液| 亚洲欧美在线观看| 日韩和的一区二区| 成人激情视频网站| 精品91自产拍在线观看一区| 最近日韩中文字幕| 国产成人亚洲精品狼色在线| 国产高清不卡二三区| 7777精品伊人久久久大香线蕉超级流畅| 久久久久久久综合日本| 亚洲福利电影网| 色综合天天视频在线观看| 久久五月婷婷丁香社区| 视频一区在线播放| 欧美久久久久久久久久 | 精品国一区二区三区| 中文字幕一区二区视频| 久草这里只有精品视频| 日韩欧美国产小视频| 免费观看日韩av| 日韩欧美成人激情| 麻豆精品视频在线观看| 欧美剧在线免费观看网站| 亚洲最大的成人av| 粉嫩一区二区三区在线看| 久久免费午夜影院| 国产成人免费视频网站| 久久久亚洲午夜电影| 久草在线在线精品观看| 欧美一卡二卡三卡| 男女性色大片免费观看一区二区| 欧美色图天堂网| 日韩一区欧美一区| 欧美亚州韩日在线看免费版国语版| 亚洲一区二区三区四区中文字幕| 一本大道久久a久久综合婷婷| 亚洲综合色视频| 日韩欧美高清在线| 97超碰欧美中文字幕| 视频在线观看一区二区三区| 日韩一区二区在线看片| 日韩在线播放一区二区| 国产精品三级电影| 欧美午夜不卡视频| 久久99精品久久久久婷婷| 国产精品国产三级国产专播品爱网| 欧美日韩国产小视频在线观看| 国产主播一区二区三区| 亚洲图片欧美色图| 一区在线播放视频| 26uuu久久天堂性欧美| 6080午夜不卡| 欧美探花视频资源| 色综合色综合色综合色综合色综合| 一区二区三区成人在线视频| 精品国产一二三区| 日韩欧美激情四射| 欧美一级免费观看| 欧美亚洲国产一区在线观看网站| 日韩国产精品久久久| 中文字幕成人在线观看| 69堂国产成人免费视频| 国产伦精品一区二区三区免费迷| 岛国一区二区三区| 国产一区激情在线| 国产精品久久久久久亚洲伦 | 在线观看视频91| 成人av在线影院| 久草热8精品视频在线观看| 亚洲韩国精品一区| 亚洲视频综合在线| 色婷婷亚洲综合| 国内不卡的二区三区中文字幕| 亚洲bt欧美bt精品| 香蕉成人伊视频在线观看| 国产精品二三区| 欧美精品一区二区三区在线 | 青青草原综合久久大伊人精品| 久久精品一区二区三区四区| 欧美日韩国产一区| 日韩天堂在线观看| 欧美国产日韩亚洲一区| 久久久久99精品一区| 国产日韩欧美a| 亚洲日本欧美天堂| 一区二区三区不卡视频在线观看| 久久综合九色综合97婷婷女人| 久久午夜电影网| 最新热久久免费视频| 国产日产欧美一区二区视频| 亚洲私人影院在线观看| 亚洲一区二区三区四区五区黄| 一区二区三区中文字幕电影| 亚洲一区二区三区四区在线观看 | 亚洲国产cao| 久草在线在线精品观看| 日本精品一级二级| 欧美变态tickle挠乳网站| 久久久久久久久久美女| 亚洲女人的天堂| 麻豆精品在线视频| 99精品在线观看视频| 久久先锋影音av鲁色资源网| 国产精品白丝在线| 国产精品538一区二区在线| 99九九99九九九视频精品| 国产日韩影视精品| 久久精品国产亚洲一区二区三区 | 久久免费视频色| 亚洲日本一区二区三区| 国产精品1区二区.| 26uuu色噜噜精品一区| 蜜桃av噜噜一区| 91精品国产色综合久久ai换脸| 精品国产伦一区二区三区观看方式 | 精品久久久久香蕉网| 久久国产欧美日韩精品| 99视频超级精品| 亚洲黄一区二区三区| 成人开心网精品视频| 久久久久久久久蜜桃| 久久精品国产精品亚洲精品 | 中文字幕第一区第二区| 91麻豆精品国产自产在线| 欧美高清视频不卡网| 精品久久久影院| 亚洲综合图片区| 欧美三级资源在线| 麻豆国产欧美一区二区三区| 欧美一区二区在线免费播放| 亚洲一二三四在线| 精品免费日韩av| 久久国产成人午夜av影院| 久久夜色精品国产欧美乱极品| 波多野结衣中文一区| 亚洲天天做日日做天天谢日日欢| 精品视频在线视频| 国产福利91精品一区二区三区|