新四季網

內網安全綜合管理的網絡接入控制方法

2023-07-02 04:01:21

專利名稱:內網安全綜合管理的網絡接入控制方法
技術領域:
本發明涉及終端安全管理、信息數據保密的技術領域,特別是一種內網安全綜合
管理的網絡接入控制技術。
背景技術:
隨著信息化建設的快速發展,單位內部計算機終端越來越多,如何對內網終端的網絡安全接入管理,以及終端信息數據的洩密,已成為企業首選問題。 目前大多數內網安全管理系統的網絡接人控制技術,大都基於"掃描一發現一阻
斷"的工作模式,通過網絡接入控制系統的管理中心,對網絡進行不斷的掃描,並對掃描的
計算機進行合法性檢查,判斷該終端是否為合法終端。當發現該終端為不合法終端時,採用
ARP欺騙方式,阻斷該終端接入網絡。 上述技術存在著以下不足 1、非法終端能在網上存活一段時間 由於需要對全網所有地址進行掃描,對每個地址有一定的掃描間隔周期,因此,這段時間內非法接入終端能在網絡中存活一定時間,而在這段時間內,攻擊者有可能已經完成部分攻擊行為。 2、在某些情況下.系統不能發現接入的非法終端 由於需要指定掃描的網絡範圍,當非法接入終端使用的地址在指定的掃描範圍之外時,系統無法"發現"接入的非法設備。
3、消耗寶貴的網絡資源 接人控制系統需要對網絡進行不斷的掃描以期發現非法接入的終端,這會消耗大量寶貴的網絡資源,尤其在大型網絡中,這個問題更加突出。

發明內容
鑑於上述技術的不足,本發明的目的是提供一種內網安全綜合管理的網絡接入控
制方法,能實現終端安全的管控。
本發明採用以下方案實現一種內網安全綜合管理的網絡接入控制方法,其特徵
在於通過內網綜合安全管理系統、交換機和Radius伺服器之間的聯動實現對網絡接入終
端的安全控制,包括以下步驟實現首先具有802. 1X接入認證功能的交換機將802. 1X認證
伺服器指向Radius伺服器,並劃分為工作區、來訪區及修復區三個vlan ;然後在Radius服
務器上配置各個vlan的訪問控制策略以及和內網安全管理系統的聯動配置; 所述的工作區供合法終端訪問,即正常授權認證通過且安裝內網安全系統客戶
端,且終端安全檢查符合內網綜合安全管理系統規定,能正常訪問網絡的所有資源; 所述的修復區供非法終端訪問,即正常授權認證通過且安裝內網安全系統客戶
端,但終端安全檢查不符合內網綜合安全管理系統要求,只能訪問修復伺服器; 所述的來訪區供非法終端訪問,S卩非授權認證或未安裝內網安全系統客戶端的終端,只能訪問內網安全管理系統的客戶端下載頁面。
本發明具有以下有益效果 —旦發現有非法終端接入網絡,即馬上給予阻斷,避免非法終端接入網絡後,存活 時間內所造成的安全威脅。 當終端地址不屬於指定的範圍情況下,只要是非法終端,沒有得到正確授權的用 戶,系統禁止接入網絡。 系統無需採用"不斷的掃描"方式,而是通過交換機與系統之間的授權方式,對非 法終端進行阻斷。


圖1是本發明原理示意圖。
具體實施例方式
下面結合附圖及實施例子對本發明做進一步說明。 如圖1所示,本發明利用網絡接入控制技術將控制目標轉向了計算機終端,從終 端著手,通過管理員指定的安全策略,對接入內部網絡的主機進行安全性檢測,自動拒絕不 安全的計算機接入內部網絡直到這些計算機符合網絡內的安全策略為止。其採用的架構為 客戶端/伺服器(C/S)模式,管理則採用瀏覽器/伺服器(B/S)模式,管理員可通過網頁方 式登錄內網安全管理系統並對終端下發安全策略,實現終端安全的管控。更具體的說,本 發明的特徵在於通過內網綜合安全管理系統、交換機和Radius伺服器之間的聯動實現對 網絡接入終端的安全控制,包括以下步驟實現首先具有802. 1X接入認證功能的交換機將 802. IX認證伺服器指向Radius伺服器,並劃分為工作區、來訪區及修復區三個vlan ;然後 在Radius伺服器上配置各個vlan的訪問控制策略以及和內網安全管理系統的聯動配置;
所述的工作區供合法終端訪問,即正常授權認證通過且安裝內網安全系統客戶 端,且終端安全檢查符合內網綜合安全管理系統規定,能正常訪問網絡的所有資源;
所述的修復區供非法終端訪問,即正常授權認證通過且安裝內網安全系統客戶 端,但終端安全檢查不符合內網綜合安全管理系統要求,只能訪問修復伺服器;
所述的來訪區供非法終端訪問,S卩非授權認證或未安裝內網安全系統客戶端的終 端,只能訪問內網安全管理系統的客戶端下載頁面。
其具體的工作原理包括以下方式 當終端接入網絡後,在規定時間內未進行802. 1X認證,終端連接交換機埠的 vlan狀態會自動跳轉到來訪區,且連接交換機的埠是處於邏輯關閉狀態,即拒絕終端接 入網絡。 對已通過802. 1X認證,此時內網安全管理系統會自動檢測終端是否安裝客戶端 程序,對未安裝客戶端的終端,系統會和Radius伺服器進行聯動,通過Radius伺服器下發 指令,將連接交換機的埠 vlan狀態轉換成來訪區,即該終端只能訪問內網安全管理系統 伺服器的客戶端下載頁面,以便進行客戶端程序的安裝。 對已安裝客戶端程序,但未通過802. 1X接入認證的終端,交換機埠會跳轉到來 訪區,因為交換機埠是邏輯關閉,即拒絕終端接入網絡。此情況下,可能是終端本地網絡配置不符合網絡規定或IP不屬於網絡接入的範圍。 對已安裝客戶端程序且通過802. IX認證的終端,但終端安全檢查不符合系統安全策略要求,如未安裝防病毒系統、系統存在漏洞、安裝違規軟體等;此時通過伺服器之間的聯動,交換機埠會自動跳轉到修復區,即只允許終端訪問修復伺服器,對系統存在的漏洞、防病毒系統、違規軟體等進行修復或安裝。 對已安裝客戶端程序、通過802. 1X認證且安檢符合系統安全策略要求的終端,此
時交換機埠屬於工作區,即網絡給予放行,可以訪問內網的伺服器群或資源。 此外要說明的是802. lx協議是一種基於埠的網絡接入控制(port based
networkaccess control)協議。"基於埠的網絡接入控制"是指在區域網接入控制設備
的埠這一級對所接入的設備進行認證和控制。連接在埠上的用戶設備如果能通過認
證,就可以訪問區域網中的資源;如果不能通過認證,則無法訪問區域網中的資源抓相當於
連接被物理斷開。 Radius是Remote Authentication Dial In User Service的簡稱,艮卩遠程驗證撥入用戶服務。當用戶想要通過某個網絡(如乙太網)與NAS(網絡接入伺服器)建立連接從而獲得訪問網絡的權利時,NAS可以選擇在NAS上進行本地認證計費,或把用戶信息傳遞給RADIUS伺服器,由Radius進行認證計費;RADIUS協議規定了 NAS與RADIUS伺服器之間如何傳遞用戶信息和記帳信息;RADIUS伺服器負責接收用戶的連接請求,完成驗證,並把傳遞服務給用戶所需的配置信息返回給NAS。
本發明具有如下優點 1、幫助確保所有的用戶網絡設備都符合安全策略,從而大幅度提高網絡的安全性,不受規模和複雜性的影響。 2、檢測並控制試圖連接網絡的所有終端,不受其訪問方法的影B向,從而提高企業安全性和可擴展性。 3、防止不符合策略和不可管理的終端設備影響網絡可用性或用戶生產率。 4、降低與識別和修復不符合策略的、不可管理的和受感染的系統相關的運行成本。 5、在終端接入網絡時就進行準入控制,不存在終端在網絡上的存活時間點。
6、降低網絡負載能力,無需通過"掃描"方式對終端進行檢測,對非法終端可直接進行接入控制。 以上所述僅為本發明的較佳實施例,凡依本發明申請專利範圍所做的均等變化與修飾,皆應屬本發明的涵蓋範圍。
權利要求
一種內網安全綜合管理的網絡接入控制方法,其特徵在於通過內網綜合安全管理系統、交換機和Radius伺服器之間的聯動實現對網絡接入終端的安全控制,包括以下步驟實現首先具有802.1X接入認證功能的交換機將802.1X認證伺服器指向Radius伺服器,並劃分為工作區、來訪區及修復區三個vlan;然後在Radius伺服器上配置各個vlan的訪問控制策略以及和內網安全管理系統的聯動配置;所述的工作區供合法終端訪問,即正常授權認證通過且安裝內網安全系統客戶端,且終端安全檢查符合內網綜合安全管理系統規定,能正常訪問網絡的所有資源;所述的修復區供非法終端訪問,即正常授權認證通過且安裝內網安全系統客戶端,但終端安全檢查不符合內網綜合安全管理系統要求,只能訪問修復伺服器;所述的來訪區供非法終端訪問,即非授權認證或未安裝內網安全系統客戶端的終端,只能訪問內網安全管理系統的客戶端下載頁面。
2. 根據權利要求1所述的內網安全綜合管理的網絡接入控制方法,其特徵在於當終 端接入網絡後,在規定時間內未進行802. IX認證,終端連接交換機埠的vlan狀態會自動 跳轉到來訪區,且連接交換機的埠是處於邏輯關閉狀態。
3. 根據權利要求1所述的內網安全綜合管理的網絡接入控制方法,其特徵在於對已 通過802. IX認證,內網安全管理系統會自動檢測終端是否安裝客戶端程序,對未安裝客戶 端的終端,系統會和Radius伺服器進行聯動,通過Radius伺服器下發指令,將連接交換機 的埠 vlan狀態轉換成來訪區。
4. 根據權利要求1所述的內網安全綜合管理的網絡接入控制方法,其特徵在於對已 安裝客戶端程序,但未通過802. IX接入認證的終端,交換機埠會跳轉到來訪區。
5. 根據權利要求1所述的內網安全綜合管理的網絡接入控制方法,其特徵在於對已 安裝客戶端程序且通過802. IX認證的終端,但終端安全檢查不符合系統安全策略要求,如 未安裝防病毒系統、系統存在漏洞、安裝違規軟體;此時通過伺服器之間的聯動,交換機端 口會自動跳轉到修復區。
6. 根據權利要求1所述的內網安全綜合管理的網絡接入控制方法,其特徵在於對已 安裝客戶端程序、通過802. IX認證且安檢符合系統安全策略要求的終端,此時交換機埠 屬於工作區,即網絡給予放行,可以訪問內網的伺服器群或資源。
全文摘要
本發明涉及一種內網安全綜合管理的網絡接入控制方法,其特徵在於通過內網綜合安全管理系統、交換機和Radius伺服器之間的聯動實現對網絡接入終端的安全控制,包括以下步驟實現首先具有802.1X接入認證功能的交換機將802.1X認證伺服器指向Radius伺服器,並劃分為工作區、來訪區及修復區三個vlan;然後在Radius伺服器上配置各個vlan的訪問控制策略以及和內網安全管理系統的聯動配置;本發明能夠實現終端安全的管控,無需採用「不斷的掃描」方式進行檢測,節省了網絡資源。
文檔編號H04L29/06GK101714927SQ201010300360
公開日2010年5月26日 申請日期2010年1月15日 優先權日2010年1月15日
發明者吳濱華, 楊小焰, 肖健, 許元進, 黃聰泉 申請人:福建伊時代信息科技股份有限公司

同类文章

一種新型多功能組合攝影箱的製作方法

一種新型多功能組合攝影箱的製作方法【專利摘要】本實用新型公開了一種新型多功能組合攝影箱,包括敞開式箱體和前攝影蓋,在箱體頂部設有移動式光源盒,在箱體底部設有LED脫影板,LED脫影板放置在底板上;移動式光源盒包括上蓋,上蓋內設有光源,上蓋部設有磨沙透光片,磨沙透光片將光源封閉在上蓋內;所述LED脫影

壓縮模式圖樣重疊檢測方法與裝置與流程

本發明涉及通信領域,特別涉及一種壓縮模式圖樣重疊檢測方法與裝置。背景技術:在寬帶碼分多址(WCDMA,WidebandCodeDivisionMultipleAccess)系統頻分復用(FDD,FrequencyDivisionDuplex)模式下,為了進行異頻硬切換、FDD到時分復用(TDD,Ti

個性化檯曆的製作方法

專利名稱::個性化檯曆的製作方法技術領域::本實用新型涉及一種檯曆,尤其涉及一種既顯示月曆、又能插入照片的個性化檯曆,屬於生活文化藝術用品領域。背景技術::公知的立式檯曆每頁皆由月曆和畫面兩部分構成,這兩部分都是事先印刷好,固定而不能更換的。畫面或為風景,或為模特、明星。功能單一局限性較大。特別是畫

一種實現縮放的視頻解碼方法

專利名稱:一種實現縮放的視頻解碼方法技術領域:本發明涉及視頻信號處理領域,特別是一種實現縮放的視頻解碼方法。背景技術: Mpeg標準是由運動圖像專家組(Moving Picture Expert Group,MPEG)開發的用於視頻和音頻壓縮的一系列演進的標準。按照Mpeg標準,視頻圖像壓縮編碼後包

基於加熱模壓的纖維增強PBT複合材料成型工藝的製作方法

本發明涉及一種基於加熱模壓的纖維增強pbt複合材料成型工藝。背景技術:熱塑性複合材料與傳統熱固性複合材料相比其具有較好的韌性和抗衝擊性能,此外其還具有可回收利用等優點。熱塑性塑料在液態時流動能力差,使得其與纖維結合浸潤困難。環狀對苯二甲酸丁二醇酯(cbt)是一種環狀預聚物,該材料力學性能差不適合做纖

一種pe滾塑儲槽的製作方法

專利名稱:一種pe滾塑儲槽的製作方法技術領域:一種PE滾塑儲槽一、 技術領域 本實用新型涉及一種PE滾塑儲槽,主要用於化工、染料、醫藥、農藥、冶金、稀土、機械、電子、電力、環保、紡織、釀造、釀造、食品、給水、排水等行業儲存液體使用。二、 背景技術 目前,化工液體耐腐蝕貯運設備,普遍使用傳統的玻璃鋼容

釘的製作方法

專利名稱:釘的製作方法技術領域:本實用新型涉及一種釘,尤其涉及一種可提供方便拔除的鐵(鋼)釘。背景技術:考慮到廢木材回收後再加工利用作業的方便性與安全性,根據環保規定,廢木材的回收是必須將釘於廢木材上的鐵(鋼)釘拔除。如圖1、圖2所示,目前用以釘入木材的鐵(鋼)釘10主要是在一釘體11的一端形成一尖

直流氧噴裝置的製作方法

專利名稱:直流氧噴裝置的製作方法技術領域:本實用新型涉及ー種醫療器械,具體地說是ー種直流氧噴裝置。背景技術:臨床上的放療過程極易造成患者的局部皮膚損傷和炎症,被稱為「放射性皮炎」。目前對於放射性皮炎的主要治療措施是塗抹藥膏,而放射性皮炎患者多伴有局部疼痛,對於止痛,多是通過ロ服或靜脈注射進行止痛治療

新型熱網閥門操作手輪的製作方法

專利名稱:新型熱網閥門操作手輪的製作方法技術領域:新型熱網閥門操作手輪技術領域:本實用新型涉及一種新型熱網閥門操作手輪,屬於機械領域。背景技術::閥門作為流體控制裝置應用廣泛,手輪傳動的閥門使用比例佔90%以上。國家標準中提及手輪所起作用為傳動功能,不作為閥門的運輸、起吊裝置,不承受軸向力。現有閥門

用來自動讀取管狀容器所載識別碼的裝置的製作方法

專利名稱:用來自動讀取管狀容器所載識別碼的裝置的製作方法背景技術:1-本發明所屬領域本發明涉及一種用來自動讀取管狀容器所載識別碼的裝置,其中的管狀容器被放在循環於配送鏈上的文檔匣或託架裝置中。本發明特別適用於,然而並非僅僅專用於,對引入自動分析系統的血液樣本試管之類的自動識別。本發明還涉及專為實現讀