通行证│用户名: 密码: 验证码: 验证码,看不清楚?请点击刷新验证码 电信网通铁通移动   在线
文章搜索:
热门搜索:红客 黑鹰 红客技术 安全动画 红客培训
首页 文章 软件 动画 资源 励志 论坛 邮箱 会员 军事 科技 博客 爱心红客 最近更新 800g资源
 业内新闻 漏洞公告 病毒公告 电脑知识 网络知识 菜鸟入门 攻防教程 黑客攻防 安全编程 工具使用 综合安全 个人安全 安全相关 Q Q安全 原创精华 红客人物 站内事件
您现在的位置: 爱国者安全网 >> 文章类 >> 技术文章 >> 网络知识 >> 文章正文
推荐:网络访问控制助网络做到无懈可击
责任编辑:酷酷の鱼   更新日期:2008-4-4
 

 

部署方式

    NAC系统添加到网络上有四种基本方式,各有其优缺点。许多NAC产品提供不止一种的部署方式。

    带内NAC把设备插入到网络连接上,通常介于访问交换机和分布交换机之间。确定把设备放在何处时,别忘了这点:离主机越远,被攻击者盯上的潜在目标就越多。
  
    带内NAC产品可以封阻流量,就像网络防火墙那样,但它的访问控制列表(ACL)却是针对每台主机定制的。还提供其他执行方法,如VLAN转向。带内NAC的优点在于,如果没法其他执行方法可以使用,嵌入式封阻仍是一种选择。缺点在于,增加了另一个潜在的故障点(确定设备是不是没有开启或者关闭),每个执行点都需要这样一个设备。

    带外NAC比带内NAC更常使用,它包括属于PDP、但使用其他方法(如802.1X、DHCP和ARP管理或者VLAN转向)来执行策略的产品。一旦主机访问网络,NAC产品就会干预,执行某种评估,然后在适当时候授予访问权。带外NAC的优点在于,对网络性能影响很小;所需的设备也比较少。带外NAC的效果取决于发现及执行机制。举例说,如果主机有静态IP地址,很容易绕过DHCP控制机制。

    基于交换机的NAC类似带内NAC,但不是在访问交换机和分布交换机之间进行执行,而在交换机本身上面执行。基于交换机的NAC与单单使用802.1X来控制端口有何区别?基于交换机的NAC产品不需要802.1X就能与访问请求者进行通信。

    一旦主机请求访问,就使用代理或者无代理的扫描来进行评估,然后PDP为交换机端口设定策略。基于交换机的NAC产品还提供针对每个端口的内部入侵检测和异常检测功能,所以不需要集成外部系统。与带内NAC一样,基于交换机的NAC也能把访问控制应用于网络应用端口,并且根据流量类型来应用。理想情况下,为了获得粒度最细的控制,应当在端口层执行NAC;所以如果你打算升级交换机,就要购买交换机的高级功能。

    基于主机的NAC依赖已安装的主机代理来评估及执行访问策略。已安装的代理进行集中管理,访问策略跟踪主机,哪怕未连接网络的时候。与基于网络的执行机制不同,基于主机的NAC不但能控制哪些流量进出网络,还能控制哪些应用可以使用网络。举例说,工作站上的程序没有理由连接到邮件端口上。主机代理的细粒度控制以及与用户的有限交互是基于主机的NAC很吸引人的理由。当然,需要管理另一个软件代理,访客和承包商访问常常得不到很好的支持。另外,非Windows主机也未得到支持。

上一页  [1] [2] [3] [4] 

  • 上一篇文章:
  • 下一篇文章: 没有了
  • 最近更新
    推荐文章 瑞星公司04月04日发布 每日计算机病毒及木马播报
    普通文章 计算机病毒的说明、预防和恢复
    推荐文章 推荐:网络访问控制助网络做到无懈可击
    普通文章 命令行开启或关闭IP安全策略
    普通文章 隐形木马在系统中的启动方式
    普通文章 浅谈面向业务的信息安全审计系统
    普通文章 未雨绸缪 关于近期病毒爆发的详细报道
    普通文章 警惕:病毒将开始利用Real Player漏洞广泛传播
    普通文章 浏览器Firefox十处漏洞 半数被评"危急"
    普通文章 研究显示3%的互联网通讯是DDOS攻击数据
    热门文章
    普通文章卡巴斯基病毒周报:局域网病毒感染强
    普通文章下载海量盗号木马 机器变慢甚至死机
    普通文章木马窃取网游信息 小心紫萝卜木马变种
    普通文章以互联网运营思路做病毒本周重大病毒预警
    普通文章电脑病毒泛滥 反病毒难有良方
    普通文章微软警告:Word危险
    普通文章提示:小心黑客打着破解密码幌子骗钱
    普通文章Belkin Wireless G Router绕过限制 拒绝服务漏洞
    普通文章Php注入原理
    普通文章网络嗅探Sniffer原理应用详解
    精彩专题