自动修复实现第三代NAC

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:xxcoldrain
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  网络接入控制(Network Admission Control,NAC)是一套网络准入控制技术和网络安全通信解决办法的总称。如今,NAC更新到了3.0版本,在新的架构中可允许网络用户只接入兼容和信任的端点设备(个人电脑、服务器和PDA 等),也可以限制来宾不符合规范的设备进入网络。
  
  NAC的阻礙
  
  与很多机构的预测恰恰相反,在一些未部署NAC的企业中,随着抵御蠕虫和恶意软件的方法逐渐增多,部署NAC的热情开始减退。许多公司有可能将延缓对NAC的实施,而是使用基础设施提供的特性,例如Microsoft网络接入保护(NAP)应用或者结合实施这两项解决方案。
  早在2003年,思科与网络联盟、赛门铁克和趋势科技三家国际反病毒厂商共同推出网络准入控制联盟计划,让网络与反病毒配合,共同向未知病毒宣战。
  思科基于路由器实现了第一代NAC,基于交换机实现了第二代NAC。这些技术和组件都是以思科自身的网络设备作为网络控制策略的执行者,即由端点代理程序(Agent)的协助来报告端点装置的状态是否符合公司制定的策略,例如:是否对操作系统或防毒软件进行更新,是否开启个人防火墙等。
  然后,由网络设备来决定是否准许该装置与网络内其他设备有通信行为。但由于这套解决方案必须搭配思科的网络设备才有可能实施,让网络架构的更新成为企业引入NAC的阻碍之一。
  
  第三代NAC关键性变革
  
  而第三代的NAC Appliance则是网关型的硬件设备,允许网络管理员在有线、无线和远程访问用户及其终端设备访问网络资源前,能先对其机器的状态进行验证、授权、评估和安全性修复操作。它能识别出如笔记本型计算机、桌上型计算机或其他相关公司资产的连网设备,是否符合安全性政策,并在其进入网络存取前修补漏洞。
  采用“一进一出”的in-band模式时,NAC Appliance本身就是一个策略的执行器,所有连接网络的设备都必须经由NAC Appliance的检查——这样做的缺点是有使用人数的限制,当网络装置过多时,单靠一台NAC Appliance来执行网络存取控制可能会有延迟问题产生。
  而out-of-band的模式则是将认证与评估使用者状态的工作导入这台Appliance,然后通知端点所在的交换器,依照端点的状态作网络的切换(隔离-修复-上线)。
  第三代NAC主要体现在客户端自动修复能力上。具备自我修补的能力更能提升企业网络的使用效率,例如普通用户因防病毒库代码尚未更新而被拒绝进入生产网络时,新一代NAC能唤醒端点装置的防毒软件进行更新,并将更新的病毒码推送至该装置,在装置更新完后再回到正常网络中。
  网络接入控制技术应用的另一个重要趋势是用于限制来宾利用公司网络访问互联网。思科推出了NAC Guest Server设施和NAC Profiler设施来快速响应市场趋势,一个Guest Server能够与多个NAC设施或思科无线局域网控制器通信,并为访客网络提供调配、管理和报告功能。
  NAC Profiler则支持管理员更轻松地找到并监控NAC环境中未经验证的设备(如IP电话和打印机)。不光如此,思科还推出了面向ISR路由器的NAC设施模块,使用户能够更轻松、更加经济高效地在远程办公室实施NAC。
  由此不难看出企业内部各种应用依靠网络的连接进行信息交换和协同,使得NAC的架构越来越受重视,以期望通过对网络访问的控制来保护网络内部各个终端的安全。
其他文献
“迷失”是个悲壮的词,尤其是与国内首家上市的电子商务企业慧聪联系在一起的时候。8月13日,这家互联网领域资格最老的企业发布Q2财报。公开数据显示,慧聪2008年第二季度亏损7.5万元;其二季营业额为8528.5万元,同比增长8%。  而就在慧聪发布财报之前不久,慧聪CFO、执行董事吴辉宣布辞职。  之前,阿里巴巴马云曾公开表示,互联网冬天即将来临。但同阿里巴巴相比,慧聪的情况似乎更为复杂。记者了解
中国将不可逆转地进入老龄化社会。如何照顾越来越多的老人,尤其是独居、生病的老人是整个社会必须面对的问题。  通过信息化手段改进服务措施,为老年人提供社区关怀是服务老年人的一条有效途径。成都市武侯区火车南站街道办的“社区关怀一键通声讯服务系统”就是一个例子。  该系统其实并不复杂,没有应用多么高、精、尖的硬件或软件,也没有上多么庞大、先进的系统。椭圆形的终端巴掌大小,键盘上只有4个按钮,分别标有社区
中国汽车市场的容量很大,如今已经成为全球增长速度最快的汽车市场。中国汽车工业协会公布的数据显示,2007年国内的汽车销量产销高达850万辆,今年预计要超过1000万辆。中国国内的汽车产销量已经超过日本,仅次于美国。中国的汽车产业已经崛起。    光鲜背后的尴尬    然而,在光鲜的表面背后,中国汽车产业却处于设计上的尴尬境地。2007年第12届上海国际车展吸引了全球汽车厂商的目光。这项可与国际顶级
2008值得铭记。  这是充满挑战的一年。美国次贷危机不断蔓延,金融危机席卷全球。从裁员到破产,国际IT企业人人自危。  这是充满希望的一年。在世界金融形势风雨动荡之时,国际投资纷纷东移,中国成为全球饱含希冀的避风港湾。  在这一年里,我们遭遇灾难,年初的雪灾和四川汶川大地震牵动了整个中华民族的心;在这一年里,我们看到了成长,通信产业经受住了灾难的考验,信息安全和互联网产业在抗震救灾中释放出的巨大
本报讯如果说去年中国高性能计算机应用还局限在几十万亿次量级,那么进入今年下半年已经上升到百万亿次。6月下旬,浮点运算处理能力可以达到230万亿次(交付用户使用能力200万亿次)的高性能计算机“曙光5000”率先落户上海超级计算机中心。一个多月后的8月7日,联想集团与中国科学院计算机网络信息中心(以下简称中科院网络中心)在京举行了百万亿次高效能计算机系统签约仪式。根据协议,联想公司将研制并部署一套具
飞康连续数据保护器(CDP)是一套革命性的磁盘数据保护解决方案,可对文件、数据库、操作系统进行持续备份与瞬间恢复,实现没有硬件限制的灾难恢复,随时进行异地灾备的演练。  飞康CDP技术具有专利的传输带宽精简技术,数据传输带宽只需传统灾备技术的1/4 ~1/8,使用户灾备通信成本大为减少。  飞康CDP可与虚拟化技术无缝整合,无论在本地还是异地,都能用虚拟灾备主机取代物理服务器,灾备中心不需放置和本
北电协助开发OFDM和MIMO等基础技术已有7年多,在该领域拥有80多项专利。去年底,北电推出了首个端到端MIMO支持的移动WiMAX解决方案,并展示了基于WiMAX网络的实时、多媒体IPTV和IMS服务。  今年,北电在渥太华高级无线实验室完成了业界首例采用上行链路协同MIMO技术进行的无线传输,演示了当前无线技术所允许实现的网络能力,使一个蜂窝站点上能够支持的移动宽带用户数量增加一倍。  对于
2008中国数码互动娱乐展览会(简称ChinaJoy)于7月17日在上海新国际博览中心举行。尽管以《西游记》、《水浒传》等中国经典故事和文化背景为题材创作的网络游戏仍旧“把持”着主要地位,但体育题材网游在本届ChinaJoy上格外抢眼。  ChinaJoy是国内最大最专业,同时在全球具有广泛影响力的游戏展会。历届ChinaJoy展会都是国内外新品发布的重要时机,作为休闲网游市场的主流之一,体育题材
中国存储市场经历了2007年“井喷”式的高速发展,在2008年进入到全面洗牌后的成熟阶段,品牌厂商在新一轮大战中扮演主要角色。持续致力于引领移动存储产品发展趋势的联想,在连续多个季度蝉联市场占有率首席宝座之后,再次加大投入力度,将旗下全线320G移动硬盘的价格调整到899元,打破当前移动存储市场容量和价格不上不下的僵持局面,宣布320G海量存储时代的到来。  网络的高速下载以及各类数码产品的普及,
最近,几家著名的信息安全厂商不约而同地郑重宣布,发现了一种新的病毒,这种病毒最大的特点就是能够感染MP3这类的音视频文件,并且通过P2P网络四处传播。尽管从目前来看,该病毒尚未造成大范围的破坏,但是已经引起了安全机构的高度关注,因为这一病毒的出现,意味着占目前网络最大流量的P2P音视频应用,可能演变为病毒大规模爆发的催化剂。    P2P的安全痼疾    虽然依靠音视频文件本身进行的传播病毒刚刚出