亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        基于802.1X認證的局域網準入控制技術應用研究

        2018-11-09 07:33:12王曉紅
        電腦與電信 2018年8期
        關鍵詞:安全檢查局域網交換機

        王曉紅

        (中國飛機強度研究所,陜西 西安 710065)

        1 引言

        隨著企業(yè)信息化建設的不斷深入,在帶來高效率、高便利的同時,也給企業(yè)局域網信息安全帶來了巨大的挑戰(zhàn)。而局域網計算機終端的違規(guī)接入和違規(guī)操作是網絡信息安全的主要隱患之一。事實證明,80%的安全問題是由網絡內部引起的,例如:內部終端的非法接入、從內部發(fā)起的惡意攻擊以及內部重要數(shù)據(jù)被盜用等。而加強內部網絡的準入控制是解決網絡安全問題的有效手段,只有通過完善的準入控制和終端安全管理才能夠真正從源頭上控制各種安全事件的發(fā)生,遏制由局域網內發(fā)起的攻擊和破壞。

        本文通過對基于802.1x身份認證技術的研究,實現(xiàn)對局域網內用戶終端的準入控制和管理,從而提升局域網安全管理水平,保障信息系統(tǒng)安全。

        2802.1x協(xié)議

        802.1x身份認證協(xié)議起源于802.11協(xié)議,后者是標準的無線局域網協(xié)議。802.1x協(xié)議的主要目的是為了解決無線局域網用戶接入認證問題,但由于它的原理對于所有符合IEEE 802標準的局域網具有普適性,因此后來在有線局域網中也得到了廣泛的應用。

        802.1x協(xié)議是一種基于端口的網絡接入控制協(xié)議,它是指在局域網接入控制設備的端口這一級對所接入的設備進行認證和控制。連接在端口上的用戶設備如果能通過認證,就可以訪問局域網中的資源;如果不能通過認證,則無法訪問局域網中的資源。

        3 系統(tǒng)設計與實現(xiàn)

        為了解決本單位局域網終端管理中存在的問題,有效防護內部網絡安全,結合自身網絡體系結構,部署實施了基于802.1x認證的準入控制系統(tǒng)。

        3.1 系統(tǒng)功能

        通過采用基于802.1x身份認證的準入控制技術,對進入局域網的所有終端進行嚴格的身份識別和安全檢查,只有通過嚴格安全檢查的合法終端才可接入局域網,訪問相應的業(yè)務系統(tǒng);當非法終端進入局域網時,將被嚴格隔離,在隔離區(qū)域內進行修復后方可進入局域網,從而為內部網絡構建起一道堅不可摧的防線,整個系統(tǒng)架構如圖1所示。

        圖1 系統(tǒng)架構圖

        如圖1所示,該系統(tǒng)可以有力提升網絡的安全防護能力,有效保護局域網內部數(shù)據(jù)的安全,其功能特點主要有以下三個方面:

        (1)網絡準入認證

        支持802.1x身份接入認證:通過對支持此協(xié)議的華為、H3C、銳捷等交換機進行管理,配合RADIUS服務器和認證客戶端,實現(xiàn)LAN端口的設備認證,對于無法通過身份認證的終端進行隔離或限制其訪問。

        (2)終端安全檢查

        對于通過身份驗證的終端再進行全面的安全檢查,包括:第三方安全軟件的安裝、終端進程的運行、系統(tǒng)補丁的檢查、Windows各類安全設置等,以保證通過網絡準入的終端均保持統(tǒng)一的內部安全標準,對于無法通過身份認證的終端進行隔離或限制其訪問。

        (3)自動隔離修復

        通過VLAN劃分建立專門的隔離修復區(qū),引導被隔離的終端訪問指定的安全服務器,自動安裝各類安全軟件、修復安全設置,使其滿足準入要求,最終正常訪問網絡資源。

        3.2 系統(tǒng)部署

        為了實現(xiàn)以上功能,基于802.1x身份認證的準入控制系統(tǒng)主要從以下幾個方面進行部署:

        (1)劃分區(qū)域

        根據(jù)不同的功能劃分出用戶區(qū)、服務器區(qū)和隔離修復區(qū),如圖2所示。用戶區(qū)客戶端通過安裝認證軟件進行注冊登記,在接入網絡時,系統(tǒng)會檢查其用戶賬戶、安全設置和終端合法性,如果發(fā)現(xiàn)該客戶端不符合安全規(guī)定,則將其放入“隔離修復區(qū)”,同時引導被隔離的客戶端修復安全設置,最終使其可以訪問服務器區(qū)各類應用系統(tǒng)。

        圖2 系統(tǒng)部署圖

        (2)RADIUS認證服務器

        用于接收客戶端認證請求信息,并進行驗證。

        (3)RADIUS認證交換機

        支持802.1x協(xié)議的網絡交換機,由該交換機接受客戶端的認證請求,并與RADIUS認證服務器完成認證過程。

        (4)客戶端軟件

        在客戶端上安裝的軟件,能夠根據(jù)用戶名和密碼向RADIUS認證服務器發(fā)起認證,并根據(jù)服務器的安全策略對客戶端進行安全檢查,配合交換機的802.1x認證,實現(xiàn)客戶端從用戶區(qū)到隔離修復區(qū)的自動切換。

        3.3802.1x協(xié)議配置示例

        為了完成以上部署,實現(xiàn)基于802.1x協(xié)議的準入控制,系統(tǒng)要求局域網交換機必須支持802.1x協(xié)議,在前期對交換機進行相應的配置。此處以華為交換機為例,說明如何在交換機上配置802.1x認證功能,以實現(xiàn)對終端用戶的網絡訪問權限控制,具體配置如下:

        (1)創(chuàng)建并配置RADIUS服務器模板、AAA認證方案以及認證域

        #創(chuàng)建并配置RADIUS服務器模板“rd1”

        [Switch]radius-server template rd1

        [Switch-radius-rd1]radius-server authentication 192.168.2.301812

        [Switch-radius-rd1]radius-server shared-key cipher test

        [Switch-radius-rd1]quit

        #創(chuàng)建AAA方案“abc”并配置認證方式為RADIUS

        [Switch]aaa

        [Switch-aaa]authentication-scheme abc

        [Switch-aaa-authen-abc]authentication-mode radius

        [Switch-aaa-authen-abc]quit

        #創(chuàng)建認證域“isp1”,并在其上綁定AAA認證方案“abc”與

        RADIUS服務器模板“rd1”

        [Switch-aaa]domain isp1

        [Switch-aaa-domain-isp1]authentication-scheme abc

        [Switch-aaa-domain-isp1]radius-server rd1

        [Switch-aaa-domain-isp1]quit

        [Switch-aaa]quit

        #配置全局默認域為“isp1”。用戶進行接入認證時,以格式“user@isp1”輸入用戶名即可在isp1域下進行aaa認證。如果用戶名中不攜帶域名或攜帶的域名不存在,用戶將會在默認域中進行認證。

        [Switch]domain isp1

        (2)在交換機上配置802.1x認證

        #在全局和接口下使能802.1x認證

        system-view

        [Switch]dot1x enable

        [Switch]interface gigabitethernet 0/0/1

        [Switch-GigabitEthernet0/0/1]dot1x enable

        4 結束語

        通過對基于802.1x身份認證技術的研究和應用,結合身份認證、安全檢查、主動隔離和安全策略等方法實現(xiàn)對局域網終端用戶最細粒度的準入控制,保證終端用戶符合內網安全規(guī)范,有效杜絕各種潛在攻擊和違規(guī)行為對內部網絡所帶來的安全風險。隨著今后網絡技術的不斷發(fā)展和新技術的不斷出現(xiàn),準入控制技術也應不斷改進和繼續(xù)完善。

        猜你喜歡
        安全檢查局域網交換機
        丹陽市開展汛前安全檢查 筑牢汛期安全防線
        “執(zhí)法+審計+專家”宜興市探索審計式安全檢查新模式
        基于VPN的機房局域網遠程控制系統(tǒng)
        電子制作(2019年16期)2019-09-27 09:35:04
        安全檢查表法在轎廂意外移動風險控制中的應用
        修復損壞的交換機NOS
        基于802.1Q協(xié)議的虛擬局域網技術研究與實現(xiàn)
        電子制作(2017年17期)2017-12-18 06:40:48
        使用鏈路聚合進行交換機互聯(lián)
        局域網性能的優(yōu)化
        電子制作(2017年8期)2017-06-05 09:36:15
        從機場的安全檢查談起……
        PoE交換機雷擊浪涌防護設計
        蜜桃av噜噜一区二区三区| 一二三区无线乱码中文在线| 国产成人精品一区二区三区| 亚洲精品国产av成拍色拍| 国产精品久久久久…| 麻豆夫妻在线视频观看| 91九色成人蝌蚪首页| 中文字幕肉感巨大的乳专区| 91久久青青草原线免费| 激情亚洲综合熟女婷婷| 亚洲日本人妻少妇中文字幕| 国产免费一区二区三区免费视频| 中文亚洲av片在线观看不卡| 制服丝袜人妻中出第一页| 亚洲av调教捆绑一区二区三区| 亚州国产av一区二区三区伊在| 欧美老妇与zozoz0交| 亚洲AV乱码毛片在线播放| av一区二区在线免费观看| 久久久国产精品va麻豆| 最新亚洲精品国偷自产在线| 人妻少妇精品无码专区app| 日本国产一区在线观看| 久久性爱视频| 中文天堂在线www| 一区二区丝袜美腿视频| 久久夜色国产精品噜噜亚洲av| 在线成人爽a毛片免费软件| 欧美性福利| 国产在线无码一区二区三区 | 午夜亚洲国产精品福利| 蜜臀av在线一区二区尤物| 一二区成人影院电影网| 亚洲AV成人无码久久精品老人 | 国产成人精品午夜福利免费APP| 久久精品国产亚洲AV高清wy| 亚洲韩日av中文字幕| 午夜三级a三级三点在线观看| 亚洲av区无码字幕中文色| 国产成人自拍视频在线免费| 一本色道久久88—综合亚洲精品 |