网络准入控制系统集中式管理系统方案设计

上传人:痛*** 文档编号:99730454 上传时间:2022-06-01 格式:DOC 页数:11 大小:432.50KB
收藏 版权申诉 举报 下载
网络准入控制系统集中式管理系统方案设计_第1页
第1页 / 共11页
网络准入控制系统集中式管理系统方案设计_第2页
第2页 / 共11页
网络准入控制系统集中式管理系统方案设计_第3页
第3页 / 共11页
资源描述:

《网络准入控制系统集中式管理系统方案设计》由会员分享,可在线阅读,更多相关《网络准入控制系统集中式管理系统方案设计(11页珍藏版)》请在装配图网上搜索。

1、word网络准入系统集中式管理方案1、项目背景1.1 目前网络安全概况自从在股份公司和下属分公司在业务系统上大力推广信息化开展策略,目前公司运作的网络是由17家公司的内部网络通过MPLS VPN网络构成的广域网,规模庞大。同时信息技术的快速开展导致信息网络所起的作用越来越巨大,股份公司与下属分公司的连接密度越来越大,人员交流和业务系统的使用网络更为频繁,终端所面临的各种安全问题也越来越突出。各个公司的内网构建因规模大小和建设时间的不同,网络的使用情况也不一样,特别是网络设备的品牌和型号各异,而且员工和访客携带的电脑或者手机终端等可以随意接入公司网络,在信息安全管理上存在很大的管理难度和安全风险

2、。2017年6月1日,国家网络安全法颁布,明确要求各单位加强网络安全建设,而且股份公司属于上市公司,在网络安全上必须加强安全防X措施,增加网络准入控制和审计手段,完善公司的信息化安全体系。1.2 网络架构概况基于业务需求和网络稳定性需求,整个股份公司的各分支公司都是通过租用联通公司的MPLS VPN专线网络解决公司之间的网络连接,其中股份公司和南沙公司的网络访问需求最大。MPLS VPN网络拓扑图大概如下:图1 MPLS VPN 网络拓扑图概图各公司内网网络架构概图如如下图2所示:图2 各公司内部网络拓扑图概图1.3 各公司的调研情况经调研统计,各公司的设备使用的情况如下表1:公司名称网络交换

3、机品牌网络设备数量接入终端数量电脑办公人员数量某某股份公司H3C、华为、TP-LINK、D-LINK30250300H3C、华为支持,12台其他不支持。南沙分公司H3C,TP-LINK无线554005004台不支持从化分公司神州数码1373129支持海丰分公司3134572不支持珠丰分公司华为85076支持新丰分公司384550不支持某某分公司3,TP-link176070不支持某某分公司3147099不支持某某分公司3、华为、科思28140160华为支持、3和科思不支持某某分公司344047不支持某某分公司神州数码31149165支持某某分公司Sunsea 1台21020不支持荣鑫分公司华为

4、、D-LINK880112华为支持、D-LINK不支持某某分公司华为9台、3 1台10138170华为支持某某分公司H3C 20115130支持某某分公司3,华为23140145不支持某某分公司3266不支持表1 各公司的网络设备和终端调研表从表1中可以看出各公司的人员、终端设备和网络设备等等都情况各异,需要从多角度考虑信息安全的管理技术问题和网络准入方案的技术可行性。1.4 信息安全管理的存在风险目前,各公司都存在如下的信息安全管理风险:1 公司内部无法对未授权的外来电脑与智能终端接入内网的行为进展有效的认证控制和管理。外来人员或者员工能够轻易地把终端设备接入到办公网,特别是恶意用户如黑客,

5、商业间谍的接入,可能会导致公司某某文件被窃取,或者网络服务器被攻击等等网络安全事件发生,造成严重的后果。随着无线WIFI的普与,私自增加外联WIFI设备用于移动端设备上互联网,内部网络安全更加难以控制管理。如何做到有线和无线WIFI统一的网络入网管理,是安全的重中之重。2 篡改终端硬件信息。比如:当某些员工知道领导的IP地址权限比拟高的时候,把自己的计算机也设置为领导的IP,于是获取了和领导一样的权限,导致领导身份被假冒,或者和领导使用的计算机造成IP地址冲突而导致被冲突的计算机网络故障,这样会直接影响业务办公。3因为公司内网的很多网络设备是不可管理,当网络内部出现网络安全事件的时候,很难查询

6、到IP地址或者设备MAC地址的使用信息,难以定位到责任人。 4因各分公司和股份公司之间的网络已经通过MPLS VPN线路构建成了一个规模更大的广域网架构,只要有一个地方的网络安全出现风险,其他地方的网络安全风险也会受影响。所以,对终端设备进展网络准入控制是保证股份公司网络信息安全的一种安全边界管理手段,需要做到全局考虑,做到分布式部署、集中管理,集某某息统一展示,以股份公司为整体设计一个适合本公司的网络准入系统,构建公司内部网络的边界管理保障体系,用于保障股份公司的网络信息安全。2 网络准入系统的详细需求2.1 系统功能需求2.1.1 准入控制 要保证网络边界的安全性以与完整性,就必须实现网络

7、准入控制,支持对接入网络的人员和终端进展身份认证和准入检查,防止非授权用户、非法终端、不安全终端接入办公网,做到安全有效的拦截。其中终端检查包括终端硬件信息检查,防病毒软件检查,系统版本与补丁检查等。2.1.2 用户管理 能够对用户实现按人、按部门、按级别进展管理,用户数据能够从AD域中导入。支持第三方认证服务如radius,LDAP,AD,SQL等认证方式。2.1.3 IP地址的管理必须做到杜绝非法设置静态IP地址并能主动检测和拦截此更改动作行为,阻拦此终端的网络连接。要能够按部门、按角色、按人ID分配IP或IP网段。能确定IP的目前使用人和过去使用者。2.1.4 设置访客特定区域。因公司业

8、务交流需求,能够为访客提供特殊通道,访客经过审批授权允许后,访客可以借助公司网络资源连接互联网,还可以授权访客能够访问指定开放的内部资源。2.1.5 用户认证登录管理因公司的管理需求,将在股份公司X围内推广域控制管理模式,对于参加域的电脑能够结合域用户作为认证需求,域用户联网登录桌面系统时进展网络准入认证。未参加域的终端能够提供简易的认证方式,同时也可以通过域用户做认证。系统支持修改认证用户的密码。能够做到用户漫游,即在分公司能都通过内部用户登录网络,到总部和其他分部也可以用此用户登录,获取同等权限。2.1.6 审计日志管理系统能够详细日志的审计功能,能够审计设备、人员、使用IP地址之间的关联

9、信息,能够快速审计到设备使用责任人。2.1.7 防止用户卸载软件,支持无客户端准入规如此,防止网络架构变更出现准入漏洞。出于网络准入安全和严谨的控制要求,网络准入系统必须能够做到对于未安装客户端软件或者卸载安装客户端软件的终端设备先认证后才能入网。必须做到防止用户通过假冒合法电脑网络配置信息未经授权认证进入公司内网。必须做到防止用户私自增加无线路由器或者非可管交换机HUB改变了网络架构而出现网络准入控制漏洞,导致未认证进入公司内网的现象。2.1.8 系统的稳定性和可靠性鉴于网络准入控制的稳定性和可靠性,在网络准入系统出现宕机或者因系统故障无法提供认证时,能够提供网络准入系统在长时间内无法恢复的

10、紧急预案措施,保证系统能够快速切换到无认证状态下,保证网络的正常使用。当网络准入系统恢复正常时候时,快速切换到认证状态,保证网络的准入认证控制。2.1.9 系统管理简单方便因各分公司的系统维护人员的技术水平有限,有些分公司甚至缺少系统维护岗位人员,所以此系统应该偏向简单化,易管理维护。2.1.10 网络设备利旧优先 因为考虑到本方案部署规模比拟大,特别因产品方案不同对网络设备的支持功能需求也会有所不同。股份公司原有一台网络准入系统,但是有些新的功能需求不能满足,从技术和投资本钱上考虑,优先考虑现有网络设备的利旧问题,减少额外的费用支出,做到真正有效的费用节省。3 部署方案设计根据公司对网络准入

11、系统的实际需求和技术讨论确认,本方案采取单控制器的集中式管理方式,在股份公司部署一套网络准入系统作为管控中心,同时也负责股份公司本地网络的网络设备的准入控制,其他16家公司根据需求不同而选择不同性能的网络准入系统,通过VPN网络连接股份公司的管控中心,由管控中心统一管控,由各公司的管理用户分角色管理。网络准入系统的网络架构图如如下图3所示:图3 网络准入系统的网络架构图本方案部署详解如下: 1股份公司的网络准入系统集中管控中心,其他分公司的网络准入系统为不可管控的准入代理设备,其由管控中心集中管理。2分别在股份公司和南沙公司搭建AD域控服务器,提供员工域用户信息给员工用来做认证准入功能,这两台

12、服务器进展数据同步。其他分公司也是由网络准入系统通过网络连接AD域控制服务器读取员工域用户信息做认证。3逃生机制原理处理方法:当网络准入系统失效时,系统自动切换到无认证的网络模式,使已经准入认证过后的终端设备或新接入网的终端设备不受通信影响。4故障点详细分析和应紧处理方式:故障点1、股份公司的网络准入系统故障时,作为管控中心的单点故障将会直接影响到所有公司包括股份公司本地内网的网络准入失效,会对新需要入网的终端设备无法认证入网,而已经认证后的设备在不中断内网连接的情况下其公司的内部网络通信不受影响。此时单点故障发生后,所有公司各自启用网络逃生机制,取消网络认证功能,自动切换到无认证的网络接入模

13、式,保证内网的正常使用。当设备系统恢复后,可切换回认证模式,恢复网络准入控制。故障点2、本方案采用的是单控制中心,当股份公司VPN线路端出现故障时,16家分公司的网络准入系统将无法通过VPN线路连接到管控中心,这会导致16家分公司的网络准入系统同时失效,会对新需要入网的终端设备无法认证入网,而已经认证后的设备在不中断内网连接的情况下在其公司的内部网通信不受影响,当此故障点发生后,16家分公司都会启用逃生机制自动切换到无认证模式的接入。 故障点3、当某个分公司的VPN线路端发生单点网络故障或者网络准入系统发生的单点设备故障,此时此分公司内部的网络准入系统都会失效,会对于新需要入网的终端设备无法认

14、证入网,而已经认证后的设备在不中断内网连接的情况下在其公司的内网通信不受影响,此分公司会启用逃生机制自动切换到无认证模式的接入。 4 招标技术要求股份公司原有一套网络准入系统使用标准的DHCP和802.1X准入技术,但是不能满足此方案中的所有需求。为了做到利旧的原如此,原有的网络准入系统原如此上不做淘汰,新准入系统最好能兼容或者最大限度的利用原有的准入系统。具体的准入系统技术要求如下:(1) 总体要求:n 支持总共不少于3500终端的准入性能许可,准入方案中需要说明是利用原有准入硬件系统只提供软件还是提供新的硬件系统,如果提供新硬件,需要新硬件ALL In One要求,单台设备支持所有功能,无

15、需再配置服务器或者第三方系统软件,并说明如何利用原有准入系统。n 16个分公司要做到股份公司统一准入管理;n 准入方案要具有可扩展性,为以后公司的容灾扩展提供方便,方案中要说明。n 提供给急逃生方案。2内网接入控制技术要求:nn 支持无客户端准入n 无线接入控制n 支持老旧交换机和Hub的接入控制n 不得使用串接、策略路由、更改交换机VLAN的准入控制技术n 建立接入隔离网,隔离不明终端n 支持来宾访客网。3用户管理要求:n 能结合AD域用户,自动同步AD域用户,实现AD域单点登录n 用户自注册、自服务n 定制用户口令安全等级、弱口令字典、过期时间n 用户口令防暴力破解n 支持外联LDAP、S

16、QL用户数据库4IP地址管理要求n 接入网络非法IP自动隔离,杜绝非法设置IP造成IP冲突n 内嵌DHCP服务,认证后的DHCP地址分配n 基于组/角色/终端的IP地址下发,IP统一可视化管理n 基于认证的IP地址管理n 交换机端口接入人与状态的图像直观显示5认证要求:n 可以做到无客户端强制认证n 支持动态口令牌和动态口令卡n 内嵌RADIUS服务器、RADIUS统一认证n 基于用户、部门或角色定义认证强度n 短信方式多因素认证n 其他网络设备的ID扩展接口(API)n 支持第三方认证系统,并实现无缝集成。6哑终端准入要求:n 支持哑终端设备指纹扫描,无需安装客户端或插件,识别唯一设备类型n

17、 哑终端设备指纹支持:防X非法终端仿冒设备网络打印机、网络摄像头等7主机健康检测要求:n 强制插件安装n 对终端杀毒软件检查,防止无杀毒能力终端入网n 能够检查终端网卡的唯一性、禁止Proxy代理n 按不同网段定制不同主机健康检查策略n 按不同的终端组定制不同主机健康检查策略。8用户上网、下网审计要求:n IP使用人实时和历史记录查找n IP网段当前使用人与状态直观图表显示n 用户IP实时和历史记录查找n 对IP日志的按用户管理和查找n 可提供详尽的报表以与标准的日志导出、存贮、查询功能。9部署方式与应急灾备:n 旁路式部署,不改变网络结构n 可实现多级分布、分级部署,由一个平台统一管理n 可

18、实现跨路由的数据分布式同步n 多台互为容灾热备(Active/Active)n 设备支持异地容灾、本地双机冗余热备HA等5 产品购置清单产品名称数量备注网络准入系统1股份公司使用,3年的4小时内提供股份公司的备机服务。网络准入系统16其他16家分公司使用,根据用户和终端数量抉择性能需求。6 项目实施周期 因本方案是以股份公司为整体设计的方案,牵涉公司单位共有17家,所以实施周期会比拟长,实施安装需要分3期,由信息部系统组和厂家技术支持为主,各分公司系统管理员协助,每公司逐个部门迭代安装设置推进。具体实施周期安排如下:第一期实施内容时间周期某某股份公司安装网络准入系统,对网络终端设备和人员的注册和绑定,对计算机用户的网络认证技术指导和使用培训等。10-15天南沙分公司10-20天第二期某某分公司5-10天某某分公司5-10天某某分公司5-10天某某分公司5-10天某某分公司5-10天第三期从化分公司5-10天珠丰分公司5-10天新丰分公司5-10天海丰分公司5-10天某某分公司5-10天某某分公司5-10天某某分公司5-10天荣鑫分公司5-10天某某分公司3天某某分公司3天

展开阅读全文
温馨提示:
1: 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
2: 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
3.本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
5. 装配图网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
关于我们 - 网站声明 - 网站地图 - 资源地图 - 友情链接 - 网站客服 - 联系我们

copyright@ 2023-2025  zhuangpeitu.com 装配图网版权所有   联系电话:18123376007

备案号:ICP2024067431-1 川公网安备51140202000466号


本站为文档C2C交易模式,即用户上传的文档直接被用户下载,本站只是中间服务平台,本站所有文档下载所得的收益归上传人(含作者)所有。装配图网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。若文档所含内容侵犯了您的版权或隐私,请立即通知装配图网,我们立即给予删除!