关注网络与数据安全

忘记密码
“游侠安全网”创建了网络安全从业者QQ大群(群号:389710688) ,欢迎各位同仁加入!有其它问题,请联系站长“网路游侠”,QQ:55984512


准入控制

2012-10-17 12:31 推荐: 浏览: 67字号:

摘要: 准入控制是实名制ID网络准入控制(NAC)的简称。准入控制是指对网络的边界进行保护,对接入网络的终端和终端的使用人进行合规性检查。 准入控制希望到达的目标是: 。不安装客户端、不改变网络结构就对接入网络边界的人进行认证和授权 。旁路接入,兼容各品牌交换机,支持...

准入控制是实名制ID网络准入控制(NAC)的简称。准入控制是指对网络的边界进行保护,对接入网络的终端和终端的使用人进行合规性检查。

准入控制希望到达的目标是:

。不安装客户端、不改变网络结构就对接入网络边界的人进行认证和授权

。旁路接入,兼容各品牌交换机,支持HUB、傻瓜交换机,防止私接路由器、防止非法外联

。划分安全域、防止私改IP、根除ARP、非法IP/MAC监测并阻断,对接入网络的终端进行合规性检查

。支持DHCP准入控制、网络边界维护,全网可视可控,符合等保要求

网络准入控制技术通常包括:

。802.1x准入控制

。DHCP准入控制

。网关型准入控制

。ARP型准入控制

802.1x准入控制的设计强调对交换机端口的控制。但与网络兼容性较差。在用户使用终端接入前,会将终端隔离在隔离VLAN中。只有在进行完身份认证后,才将终端改放在应属的VLAN中。当802.1x准入技术要求交换机必须支持802.1x。当端口下挂Hub或普通交换机的情况下,则无法实现对非法人和终端的VLAN隔离。

DHCP准入控制与现有网络兼容性较好。但一般厂家的DHCP准入控制采用DHCP服务器与DHCP准入控制装置分离的控制方法,实施较难。一些厂家采用一体化DHCP准入控制,能够很好地解决802.1x和普通DHCP准入控制的问题。

网关型准入控制实际上不是一种真正意义上的准入控制。因为网关型准入控制只控制了网络的出口,没有控制内网的边界接入。

ARP型准入控制是用ARP欺骗和ARP攻击对不合规的终端进行攻击,达到对网络边界进行保护的目的。但ARP的欺骗和攻击对装有ARP防火墙的终端没有作用。另外,ARP的攻击会造成网络堵塞,不利于大型网络。

联系站长租广告位!

中国首席信息安全官