97国际

不必推倒重修,老终端也能焕新 丨 97国际教育云电脑老客户升级分享会
预约直播
融合光加速,慧联全场景 丨 97国际极简以太彩光5.0 界说万兆园区全场景新范式
预约直播
97国际·(中国区)集团官方网站
产品
< 返回主菜单
产品中心
产品
解决计划
< 返回主菜单
解决计划中心
行业
合作伙伴
返回主菜单
选择区域/语言
97国际·(中国区)集团官方网站

您订阅的产品有更新,请实时查阅

审查详情
97国际·(中国区)集团官方网站 97国际·(中国区)集团官方网站

GSN全局清静网络解决计划手艺白皮书

GSN全局清静解决计划通过软硬件的联动、盘算机层面与网络层面的团结,从身份、主机、网络等多个角度对网络清静举行监控、检测、防御和处置惩罚,资助用户配合构建身份正当、主机康健、网络清静、行为规范的全局清静网络。

  • 97国际·(中国区)集团官方网站

    宣布时间:2009-10-14

  • 97国际·(中国区)集团官方网站

    点击量:

  • 97国际·(中国区)集团官方网站

    点赞:

分享至

97国际·(中国区)集团官方网站
97国际·(中国区)集团官方网站
97国际·(中国区)集团官方网站

我想谈论

1 GSN全局清静解决计划概述 

97国际网络GSN全局清静解决计划,融合软硬件于一体,通过软件与硬件的联动、盘算机领域与网络领域的团结,资助用户实现全局清静。 

1.1 GSN的组成元素 

GSN是一套由软件和硬件联动的解决计划,它由后台的管理系统、网络接入装备、入侵检测装备以及清静客户端配合组成。

97国际网络GSN全局清静解决计划由以下几个主要部分组成。
   

RG-IPC 身份战略管理中心
    RG-IPC身份战略管理中心,是GSN解决计划的可选组件,当GSN需要接纳漫衍式安排的时间,RG-IPC服务器需要安排在总部。RG-IPC服务器中,管理整个集团的用户的身份信息、主机信息、网络信息、软件信息等多种信息,更主要的是,管理员可以通过RG-IPC系统,来给整个集团的用户制订个性化的清静战略,来包管整个集团在清静战略方面的高度统一,以实现统一的管理操作。同时RG-IPC系统还可以通过权限下发的方法,将管理权下放给分支机构的RG-SMP服务器,由分支机构自行管理,而在总部只通过RG-IPC举行信息的同步和网络。
   

RG-SMP清静管理平台
    RG-SMP是GSN的焦点,统领着所有GSN的组成部分。在SMP上,生涯着用户的身份信息,用户在正是接入网络之前,需要在SMP服务器上通过认证,以包管用户身份的正当性。同时,SMP跟清静客户端RG-SU联动来获取入网PC的清静现状,从而制订出对应的清静修补战略并通过RG-SU下发到PC上来完成主机完整性的管理。在网络清静管理方面发,SMP跟入侵检测装备RG-IDS举行联动,对提倡攻击的攻击源举行有用的处置惩罚,并对被攻击的工具举行须要的修复,实现了对网络攻击的有用管理,同时通过与清静网关和清静智能交流机的配合,还能有用的提防现在盛行的ARP攻击。
   

RG-SEP清静事务剖析器
    RG-SEP的作用,是清静事务的网络、剖析与上报。作为与IDS入侵检测装备直接接口的平台,SEP上预置了大宗的清静事务库,从而能够对IDS装备反响回来的清静事务举行准确的剖析,并决议是否需要上报给SMP服务器,由其举行处置惩罚。
   

RG-SU清静客户端
    RG-SU是一个界面友好的PC端客户端,它的作用是跟SMP配合实现用户的身份认证和主机完整性检查、清静战略的下发,并在爆发清静事务时吸收SMP发来的处置惩罚战略,来对主机举行响应的处置惩罚。同时,配合清静网关和SMP,SU照旧主机端提防ARP病毒的利器。
   

RG-IDS入侵检测装备
    RG-IDS由四部分组成,控制台、事务网络器、日志服务器和传感器。传感器通过镜像口旁路经由交流机的数据流量,来举行网络清静事务的检测,一旦检测到清静事务,传感器会将时间发送给事务网络器,并报由控制台举行处置惩罚。通过控制台跟RG-SMP的联动,可以让SMP在第一时间获得提倡攻击和遭到攻击的用户的IP、MAC等网络信息,并通过与SMP的联动查找出提倡攻击的元凶,然后通过客户端下发响应的战略。IDS就是我们安排到网络中的一根探针,时刻监测着网络中的一举一动。
   

97国际网络清静智能交流机
    GSN能够实现“强制”、“联动”的效果,正是由于实现了网络与软件的联动,通过清静智能交流机上的802.1X、ACL等功效,将用户身份、PC清静、用户行为等元素与网络的通与断团结在一起,通过对与SMP下发的下令的准确执行,将不清静因素扫除在网络之外。
   

1.2 GSN全局清静解决计划的事情流程

GSN全局清静解决计划的外地事情流程如下图所示:

1. 用户使用网络前,首先由接入交流机和RG-SMP对其举行身份认证。  

2. RG-SMP检查用户身份,批准或拒绝用户的接入请求。  

3. RG-SMP学习用户的身份、主机情形等信息,并将制订好的端点防护战略下发到RG-SU客 户端。  

4. RG-SU对用户主机举行端点清静检查,并将检查效果反响回RG-SMP服务器。
  

5. RG-IDS对网络清静事务举行检测网络,将清静事务反响回RG-SEP。  

6. RG-SEP通过关于清静事务的剖析,将需要上报的时间上报给RG-SMP服务器
 

7. RG-SMP对RG-SEP反响的清静事务举行统一管理,将清静事务关联至用户。  

8. RG-SMP对每个用户的端点检测效果和清静事务举行处置惩罚,天生响应的战略,并下发至交流机执行。
 

GSN全局清静网络解决计划的漫衍式安排事情流程:

在外地认证的事情流程之外,漫衍式安排GSN时还需要RG-IPC与RG-SMP举行信息的同步,详细历程如下: 

1. 身份流、战略流、管理流下发:RG-IPC将分支机构中对应的所有用户的信息、分支机构的清静战略以及相关的管理信息下发给分支机构的RG-SMP服务器。

2. 用户信息流上传:分支机构的RG-SMP服务器将用户的上网信息、IP、MAC、软硬件信息等用户信息上传给RG-IPC举行统一管理。  

3. 信息同步:分支机构的RG-SMP服务器与总部的RG-IPC会举行准时的或者手动的同步,以包管身份信息、战略、管理信息等实时同步。
   漫衍式安排需要在总部安排RG-IPC身份战略管理中心系统  

1.3 GSN全局清静解决计划的典范安排模式

针对用户差别的网路状态,可以选择GSN计划的差别安排模式。
   

1.3.1 接入认证的安排模式

接入认证的安排模式,将GSN组件之一的清静接入装备安排在网络的最边沿,即在接入层交流机上举行身份认证,将清静管理控制到网络边沿,这种安排模式的利益在于,认证装备处于网络最边沿,能够控制的粒度最细,对用户端的管理权限最强。 

1.3.2 汇聚认证

通过汇聚层认证的解决计划,适用于用户接入层交流机安排完毕的网络情形,这种安排方法对现有网络的影响最小。 

1.3.3 漫衍式安排模式

在漫衍式安排模式中,通过总部RG-IPC与分支机构RG-SMP的配合,实现集团统一战略,集中管理,同时通过漫衍式安排,还可以降低总部的性能压力,也阻止了单点故障。

2 GSN全局清静解决计划功效简介
    作为一套网络会见控制的解决计划,GSN可以资助客户实现从用户身份管理、主机管理到网络通讯管理等多方面的功效。
   

2.1 完善的身份管理系统
    GSN接纳了基于802.1X协媾和Radius协议的身份验证系统,通过与网络交流机的联动,实现了关于用户会见网络的身份的控制。

GSN通过严酷的6元素(IP、MAC、交流机IP、交流机端口、用户名、密码)绑定步伐,确保接入用户身份的正当性。

同时凭证用户身份的差别,GSN还可以限制差别用户的差别会见权限,让用户在接入网络后,只能会见自己权限之内的服务器,网络区域等。

2.2 Windows补丁强制更新 

通过GSN解决计划与微软WSUS服务器的联动,可以实现对用户端Windows补丁的检测、下载、装置等操作,无需客户端加入,在后台自助自动的完成更新历程。 

2.3 三重立体的ARP防御系统 

面临现在横行的ARP诱骗征象,GSN给出了自己的解决计划:通过网关装备、接入装备以及后台软件的联动,实现了关于ARP诱骗的三重立体防御。   

第一重,网关防御

网关防御的实现历程如下:
    SMP通过客户端SU学习已通过认证的正当用户的IP-MAC对应关系    

SMP将用户的IP-MAC信息通知响应网关
    网关天生对应用户的可信任ARP表项

GSN网关防御历程如下:
    攻击者冒充用户IP对网关举行诱骗。
    真正的用户已经在网关的可信任ARP表项中,诱骗行为失败。
 

注:什么是可信任ARP?
可信任ARP是GSN功效专署的表项。通过联动SMP,动态学习已通过认证的用户ARP,包管正当用户的上网质量。
可信任ARP是一种介于静态和动态ARP之间的地址表项。与静态ARP差别,可信任ARP也有老化机制,逾期自动删除。
可信任ARP有专门预留的地址空间,不会被动态ARP所修改。
可信任ARP能够自动检测用户是否在线�?尚湃蜛RP老化时,会自动检测用户在线情形,若是用户在线,会自动恢复生涯周期。 

第二重,用户端防御

用户端防御的实现要领如下:

在SMP上设置网关的准确IP-MAC对应信息 

用户认证通过,SMP将网关的ARP信息下传至SU 

SU静态绑定网关的ARP

用户端防御的实现历程如下: 

攻击者冒充网关诱骗正当用户

用户已经静态绑定网关地址,诱骗攻击无效 

第三重,交流机不法报文过滤 

交流机不法报文过滤,是通过S21和29系列交流机的清静功效来实现的,详细实现要领如下:

用户认证通事后,21交流机会在接入端口上绑定用户的IP-MAC对应信息。

21对报文的源地址举行检查,对不法的攻击报文一律扬弃处置惩罚。 

该操作不占用交流机CPU资源,直接由端口芯片处置惩罚。

交流机不法报文过滤实现历程如下:
    攻击者伪造源IP和MAC地址提倡攻击。
    报文不切合绑定规则,被交流机扬弃。
    通过以上的三重立体ARP防护要领,解决了ARP诱骗中的网关型诱骗,中心人诱骗以及ARP泛洪攻击,给我们的局域网带来越发清洁的网络情形。
   

2.4 严酷的软件是非名单控制
    关于软件使用的控制,也是GSN的主要功效之一。通过关于软件的装置、历程的管理、后台服务以及注册表项的管理,GSN利便的实现了关于必备软件的强制装置、使用,违禁软件的禁用等功效,有用的包管了办公效率、网络带宽以及信息的清静。

2.5 联动的网络通讯防护系统
    通过RG-SMP清静管理平台、RG-SEP清静事务剖析器与RG-IDS入侵检测装备的联动,实现了对网络清静事务的检测、剖析、处置惩罚一条龙的自助服务,辅以严酷的身份验证,可以利便的将网络清静事务定位到人,自动通知和处置惩罚。

在防御的同时,还能够对清静事务举行统计剖析,为日后的清静报表做好准备。

2.6 GSN的统计功效界面

通过GSN可以对客户端的软硬件情形举行统计,并形成直观的报表以供管理职员剖析和制订战略。

同时,GSN还可以对用户端的外毗连口举行控制,避免用户对外毗连口的滥用,导致神秘信息的流失。

2.7 漫衍式安排 集中管理的安排模式 

关于拥有众多分支机构的大型企业、具有笔直管理结构的政府部分以及诸如普教城域网等需要统一管理的单位,其分支机构众多,且漫衍于差别的地理位置,与总部之间的物理线路也千差万别,有专线,有VPN也有直接通过ADSL相连的,整个企业在网络清静方面的统一战略成为清静管理的一大挑战。 

GSN的漫衍式安排、集中管理的安排模式,就是顺应这种需求而推出的。通过在总部安排RG-IPC身份战略管理中心,在分支机构安排RG-SMP清静管理平台,实现了整个集团/单位统一战略,集中管理,漫衍式安排的整体清静架构。 

在总部,管理员可以通过RG-IPC利便的为整个集团制订统一的或者个性化的清静战略,然后将这些信息发送到对应的分支机构的RG-SMP服务器中以执行,同时将整个集团的用户信息、主机信息加以网络、整理,从而在总部形成一个完整的用户信息、主机信息以及对应清静战略的数据库。 

在分支机构,RG-SMP清静管理平台将RG-IPC下发的清静战略在外地执行,认真用户的身份、主机、网络等多层面的清静管理,同时将外地的用户信息和更新与总部的RG-IPC举行同步,以包管RG-IPC服务器中的数据的准确性。 

同时,为了减轻总部管理职员的管理事情量,可以通过RG-IPC给分支机构的RG-SMP下放管理权限,让分支机构的管理员实现外地管理,同时将分支机构自己制订的清静战略与总部同步。 

通过漫衍式安排,GSN解决计划实现了总部关于不在统一地理位置的分支机构的统一管理,而由于优质算法的接纳,使得分支机构RG-SMP与总部RG-IPC服务器之间的同步数据量很是小,并有多种机制包管数据的完整性,以是GSN的漫衍式安排关于总部到分支机构之间的线路要求很低,纵然是ADSL也能抵达要求。  

3 GSN全局清静解决计划 总结 

GSN全局清静解决计划通过软硬件的联动、盘算机层面与网络层面的团结,从身份、主机、网络等多个角度对网络清静举行监控、检测、防御和处置惩罚,资助用户配合构建身份正当、主机康健、网络清静、行为规范的全局清静网络。同时通过漫衍式安排、集中管理的安排模式,资助拥有众多分支机构的用户更好的实现了战略的统一,为网络清静管理提供了崭新的实现模式。 

97国际·(中国区)集团官方网站 97国际·(中国区)集团官方网站

点赞

更多手艺博文

任何需要,请联系97国际

97国际·(中国区)集团官方网站

返回顶部

收起
97国际·(中国区)集团官方网站 文档AI助手
97国际·(中国区)集团官方网站 文档评价
资料内容是否对您有资助?
您对目今页面的知足度怎样?
不咋滴
很是好
您知足的缘故原由是(多�。�?
您对文档是否尚有其它的问题或建议?
为尽快解决问题,请您留下联系方法以便回复
邮箱
手机号
谢谢您的反�。�
97国际·(中国区)集团官方网站
97国际·(中国区)集团官方网站
97国际·(中国区)集团官方网站
请选择服务项目
关闭咨询页
售前咨询 售前咨询
售前咨询
售后服务 售后服务
售后服务
意见反响 意见反响
意见反响
更多联系方法
网站地图