EAD端点准入防御解决方案
日期:2007年6月18日 作者: 查看:[大字体 中字体 小字体]-
伴随着网络应用技术的快速发展,网络信息安全问题也日益突出。病毒泛滥、系统漏洞、黑客攻击等诸多问题,已经直接影响到企业的正常运营。如何应对网络安全威胁,确保企业网络安全,为企业运营提供可靠的网络保障,已经是每一个企业决策者不得不关注得问题,也是每一个网络管理员不得不面对得挑战。
目前,多数网络安全事件都是由脆弱的用户终端和"失控"的网络使用行为引起。在企业网中,用户终端不及时升级系统补丁和病毒库的现象普遍存在;私设代理服务器、私自访问外部网络、滥用企业禁用软件等行为也比比皆是。"失控"的用户终端一旦接入网络,就等于给潜在的安全威胁敞开了大门,使安全威胁在更大范围内快速扩散。保证用户终端的安全、阻止威胁入侵网络,对用户的网络访问行为进行有效的控制,是保证企业网络安全运行的前提,也是目前企业网络安全管理急需解决的问题。
传统的网络安全产品对于网络安全问题的解决,通常是被动防御,事后补救。华为端点准入防御(EAD,Endpoint Admission Defense)解决方案则从用户终端准入控制入手,整合网络接入控制与终端安全产品,通过安全客户端、安全策略服务器、网络设备以及第三方软件的联动,对接入网络的用户终端强制实施企业安全策略,严格控制终端用户的网络使用行为,可以加强用户终端的主动防御能力,大幅度提高网络安全。
方案概述
EAD解决方案在用户接入网络前,强制检查用户终端的安全状态,并根据对用户终端安全状态的检查结果,强制实施用户接入控制策略,对不符合企业安全标准的用户进行"隔离"并强制用户进行病毒库升级、系统补丁安装等操作;在保证用户终端具备自防御能力并安全接入的前提下,合理控制用户的网络行为,提升整网的安全防御能力。系统应用示意图如下所示:

功能特点- 完备的安全状态评估
用户终端的安全状态是指操作系统补丁、第三方软件版本、病毒库版本、是否感染病毒等反映终端防御能力的状态信息。EAD通过对终端安全状态进行评估,使得只有符合企业安全标准的终端才能准许访问网络
- 实时的"危险"用户隔离
系统补丁、病毒库版本不及时更新或已感染病毒的用户终端,如果不符合管理员设定的企业安全策略,将被限制访问权限,只能访问病毒服务器、补丁服务器等用于系统修复的网络资源。用户上网过程中,如果终端发生感染病毒等安全事件,EAD系统可实时隔离该"危险"终端。- 基于角色的网络服务
在用户终端在通过病毒、补丁等安全信息检查后,EAD可基于终端用户的角色,向安全客户端下发系统配置的接入控制策略,按照用户角色权限规范用户的网络使用行为。终端用户的ACL访问策略、QoS策略、是否禁止使用代理、是否禁止使用双网卡等安全措施均可由管理员统一管理,并实时应用实施。
- 可扩展的、开放的安全解决方案
EAD是一个可扩展的安全解决方案,对现有网络设备和组网方式改造较小。在现有企业网中,只需对网络设备和第三方软件进行简单升级,即可实现接入控制和防病毒的联动,达到端点准入控制的目的,有效保护用户的网络投资。
EAD也是一个开放的安全解决方案。EAD系统中,安全策略服务器与网络设备的交互、与第三方服务器的交互都基于开放、标准的协议实现。在防病毒方面,目前EAD系统已与瑞星、金山、江民等多家主流防病毒厂商的产品实现联动。- 灵活、方便的部署与维护
EAD方案部署灵活,维护方便,可以按照网络管理员的要求区别对待不同身份的用户,定制不同的安全检查和隔离级别。EAD可以部署为监控模式(只记录不合格的用户终端,不进行修复提醒)、提醒模式(只做修复提醒,不进行网络隔离)和隔离模式,以适应用户对安全准入控制的不同要求。
方案部件
EAD是一个整合与联动的安全解决方案,主要部件包括安全策略服务器、安全客户端、安全联动设备和第三方服务器。- 安全策略服务器
EAD方案中的用户管理与策略控制中心,实现用户管理、安全策略管理、安全状态评估、安全联动控制以及安全事件审计等功能,是EAD解决方案的核心部件。华为公司的CAMS产品作为安全策略服务器,可以在全面管理网络用户信息的基础上,实现对网络用户的身份认证和接入终端的安全认证,并通过与网络设备的联动控制用户网络访问行为。同时,该系统详细记录了用户上网信息和安全事件信息,可以方便地跟踪审计用户上网行为和安全事件。
- 安全客户端
安装在用户终端系统上的软件,是对用户终端进行身份认证、安全状态评估以及安全策略实施的代理。安全客户端可按照企业安全策略的要求,集成第三方厂商的安全产品插件,提供丰富的身份认证方式、实施基于角色的安全策略。
- 安全联动设备
- [1] [2] [3] 下一页
-
- EAD端点准入防御解决方案 相关文章:
- ·EAD端点准入防御解决方案
- EAD端点准入防御解决方案 相关软件
- 特别声明:本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作
- 者.文章版权归文章原始作者所有.对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转
- 载的文章有版权问题请联系编辑人员,我们尽快予以更正. 转载请注明来源:http://www.hackhome.com
精品推荐
热点TOP10
- ·施工与工程组织方案
- ·某大学校园网设计方案六(组图)
- ·校园网网络方案设计及分析
- ·商业大厦弱电系统集成方案建议书-1
- ·网络拓扑图--解决方案
- ·一般中学校园网组建方案探讨
- ·中专学校校园网组建方案探讨
- ·办公大楼综合布线系统设计方案--康宁公司布线系统专题
- ·小型公司办公局域网搭建实例
- ·电子政务城域网解决方案
- ·IDC 网络与系统安全部分设计方案
- ·光纤通信的发展历程以及未来应用
- ·通威科技医院网络建设解决方案
- ·校园网布线方案设计
- ·江西省金盾工程网络总体设计方案
- ·快速以太网100Base-TX PMD电气特性测试
- ·华北水利水电学院新校区校园网规划与设计
- ·乌鲁木齐铁路运输学校校园网应用案例
- ·数字电视相关技术及应用
- ·什么是VOD
特别推荐
- ·小区宽带的综合布线解决方案应用
- ·综合布线系统施工要点和经验浅谈
- ·各种户型有线网络布线解决方案
- ·Win2003服务器集群技术
- ·电子政务城域网解决方案
- ·小型公司办公局域网搭建实例
- ·GSM/WCDMA混合组网策略浅析
- ·警务通-V²oIP公安指挥通信系统解决方案
- ·江门电信DCN网割接实施和测试方案
- ·中专学校校园网组建方案探讨
- ·工大CCNP拓扑修改版-Dynamips拓扑配置
- ·宽带社区布线解决方案
- ·商业大厦弱电系统集成方案建议书-1
- ·一般中学校园网组建方案探讨
- ·办公大楼综合布线系统设计方案--康宁公司布线系统专题
- ·施工与工程组织方案
- ·保险网络解决方案
- ·IDC 网络与系统安全部分设计方案
