一、 准入控制——内网安全体系的关键
内网安全产品主要有三大标准架构,分别是:网络准入控制(NAC)、网络访问保护(NAP)和可信网络连接(TNC),这三大标准体系分别定义了各自的实现协议,但遵从类似的体系框架。
内网安全架构中,存在三个逻辑组件,分别是:终端代理程序、准入控制点(也称为策略强制点)、策略决策点。其中,准入控制点是整个体系的关键,承担着与后台策略决策系统交互,控制终端对网络的访问,隔离非健康终端并协助其修复等多项功能。准入控制方式的选择(也称为策略强制点的选择)至关重要, 内网安全产品能否成功部署,主要就在于能否结合企业网络的具体情况,选择到合适的准入控制点。
二、 多种准入控制技术的深入分析
业界的内网安全产品,一般采用以下几类准入控制方式,比较如下:
以上是内网安全产品主流使用的准入控制方式,每种方式都有其特定的优缺点,一般来说每个厂商的产品都会支持两种以上的准入控制方式。
三、 网关准入控制——UTM2的四位一体
启明星辰在2009年5月发布了UTM2 统一安全套件,采用了独有特色的准入控制方式——USG网关准入控制。UTM2将安全网关、终端代理软件、终端策略服务器、认证控制点四位一体化部署,在终端数量庞大的情况下,还可将终端策略服务器平滑切换到独立式工作模式。
在UTM2统一安全套件中,USG承担了准入控制网关(策略强制点)的功能。当计算机终端需要通过天清汉马USG进行访问时,在天清汉马USG上进行安全监察,确保只有安装天珣客户端程序、并且符合管理员所设置的企业安全策略的计算机终端才能通过天清汉马USG进行访问。
相对于其它的准入控制方式,USG作为准入控制网关,可实现全面覆盖用户内网每一个区域和角落。其优势主要体现如下:
(1)网关位置是非常合适的准入控制点
UTM的位置本身即位于安全域边界(互联网出口、服务器出口及办公网出口等),从安全理论的角度讲,对某个用户进行控制(包括访问控制、准入控制、业务控制etc)的最佳位置就是在安全域的边界;同时,UTM设备的入侵防御、防病毒、外连控制等模块可以与准入控制功能相互配合,UTM一旦发现某用户行为违规,就可通过内网管理系统直接断开该用户的所有连接。从这个角度上讲,UTM是最适合执行准入控制的网关设备。
(2)实现简单方便,成本低,易于部署
采用UTM网关配合内网管理系统实现准入控制,与基于802.1x/EOU等协议相比,业务实现流程清晰可靠、环节少,用户只需要购买少量UTM设备,采用透明方式部署至网络关键节点处,即可实现全面的准入控制,且对用户原有的业务流程不造成任何影响。
(3)控制力度强,覆盖全面
与基于DHCP控制,ARP spoofing,DNS劫持等准入控制相比,UTM准入控制能力更强、更全面,终端用户在任何情况下均无法突破或绕过准入控制。
(4)与UTM其它安全功能进行有机的配合
例如,在采用UTM作为VPN网关时,对接入的移动用户实施准入控制,可为整个VPN体系提供更佳的安全防护措施,同时实现对内网用户和VPN用户的管理及准入控制。除此以外,UTM设备还可根据终端的安全情况自动配置合适的安全策略,如在终端未满足某些安全要求的情况下开放其访问修复服务器的权限。
内网安全是当前网络安全领域的热门话题之一。在内网安全产品架构中,准入控制方式至关重要。通过深入分析目前业界主要准入控制机制的技术原理,我们可以发现,包括802.1X、终端防火墙、DHCP控制、ARP spoofing、DNS重定向等各有其优缺点。一般地,我们可以根据企业网络的具体情况,选择一种或者多种准入控制方案,完成内网安全产品的部署。启明星辰的UTM2统一安全套件,使用网关来完成准入控制功能与终端安全软件的有机配合,在易部署、强制性、统一性等准入控制综合能力上可圈可点。这也体现出,像启明星辰这样集多种网络安全核心技术于一身的综合类安全提供商,正在为整合企业网络安全应用做出有益的探索。
【编辑推荐】