可信网络访问控制技术及系统
可信网络访问控制技术及系统
观察与交流
可信网络访问控制技术及系统
黎泽良。余健。刘高锦
(迈普通信技术股份有限公司
摘要
成都610041)
网络技术的高速发展给使.}}I者带来高效信息交互的同时,也带来了网络安全和管理上的新问题,本文在分析可信网络连接规范的基础上,结合各种网络访问控制技术,对此规范进行了扩展,形成了可信网络访问控制模型。同时基于此模型对可信网络访问控制系统的关键技术进行了分析,为可信网络访问控制系统的设计和部署提供参考。
关键词
可信网络连接;可信网络访问;网络安全
1
引言
随着网络技术的迅猛发展.网络已经渗透到社会生
2
可信网络访问控制模型
要构建一个安全可信的网络环境.必须从信息安全的
活的各个方面。网络给我们带来便捷高效的信息交互的同时.也带来了一系列安全和管理上的新问题。由于网络的开放性。致使网络中的身份识别、攻击源查找闲难。诸如病毒、木马、入侵、IP欺骗、DNS欺骗、虚假身份和有害信息等层出不穷。严重威胁着网络稳定运行和可持续发展。
如何构建一个安全可信的网络.越来越成为人们关注的焦点。因此,各种入侵检测、网络隔离、访问控制和病毒防范的网络安全技术也随之蓬勃发展起来。然而,据统计数据表明,网络安全威胁的60%来自网络内部.也就是网络内部的终端结构和操作系统的不安全所引起的.仅仅关注来自外部威胁的防火墙、人侵检测系统等传统安全措施,对来自内部的威胁硅得无能为力。因此.如何确保网络内部的安全已经越来越受到人们的重视.成为网络安全领域中的一个应用和实践的热点。
源头着手.内外共防来构造安全的可信网络连接环境。可信计算组织(trusted
network
group)下属可信网络连接小组
network
发布了可信网络连接(trustedconnect,TNC)规范,
该规范提出了一个开放的网络连接体系结构,通过提供一致的安全服务体系结构来为网络提供安全性保障。
TNC规范描述了可信网络连接的3部分执行主体:访问请求者(终端)、策略执行点和策略决策点。TNC规范的主要思想是:在访问请求者访问网络之前,策略决策点对终端的身份进行识别。同时对其安全性、完整性状态进行检测并与系统的安全策略进行比较。如果满足安全策略要求.策略执行点则允许终端接入网络;如果不满足要求,则拒绝或是对该终端进行隔离。
TNC规范从网络准人和终端安全要求的角度出发,保证了接人用户的安全性、可信性。从一定程度上减少了来自内网的安全威胁。但TNC规范有一定的局限性,其只关
115
可信网络访问控制技术及系统
硬察与交流
注了网络准入和终端接入前的安全,而未关注终端接入后的安全性和网络行为、安全审计,从而在网络安全建设中留下了安全隐患。
依据TNC规范的可信网络连接框架概念,结合各种现有网络安全管理技术和多年网络安全应用实践,我们将TNC框架分解和扩展为可信网络访问(trustednetworkacce¥s。TNA)控制模型,如图l所示。
i臣巫四匝囹臣圃{
i
l竺塑旦皇皇丝坠爿I塑垡窒里篁里II竺兰!!塑!生l
、一一..一一....一................................一.,
图l可信网络访问控制模型
安全准人管理实现TNC可信网络连接框架中的终端身份识别和终端安全检查.保证合法和符合安全条件的终端接入网络。目前可用于终端身份验证的技术包括IEEE802.1x、EAPOU、PPPoE、Portal协议等。 网络行为管理扩展TNC可信网络连接框架中安全检测管理.对终端接入网络后的行为进行分级授权,对不同的终端和角色准许访问不同网络资源,运行不同网络应用的权限。同时可对不同终端分配不同的网络带宽资源等。
网络安全审计实现终端接入网络后的安全监测.发现网络不安全因素。网络安全审计可对用户的接人行为、接入后的网络行为、终端操作行为进行审计,发现非法网络接人和非法网络行为,提高网络安全性。TNA模型全面覆盖了终端安全水平检查、网络准人控基于以上描述的可信网络访阀控制模型.我们在
802.1x等多种技术的基础上进行扩展.设计并
该系统主要包括RADIUS认证服务器、策略服务器、安全补丁服务器、接入设备(策略执行点),接入终端等。可信网络访问控制系统实现用户准人控制原理如图2所示。
图2典型可信网络访同控利不震
其主要流程主要如下。
接人终端和接入设备协同完成IEEE802lx标准认证过程,实现用户名和密码验证,完成接人终端身份识别。
IEEE
802.Ix认证通过后.接入终端向策略服务器
请求安全检查规则,执行终端安全检查,确保接入终端安全.消除接人终端安全隐患。
接入终端安全检查通过后。接入设备将应用该接入终端对应角色安全策略。授予终端用户访问网络工作区相关内容的权限.同时对用户网络行为进行分级、控制,确保不同用户享有不同网络访问权限和资源。
接入终端被准入网络后.系统将记录该接入终端的网络行为、终端操作行为,以对接入终端进行安全审计。
终端用户在身份识别、终端安全检查未通过时,接入设备将授予终端用户访问隔离区相关内容权限.确保用户可以进行软件补丁升级、防病毒软件安装或升级、其他安全修复资源获取等。
IEEE802.1x认证扩展
依据LEEE802.Ix规范的认证过程,可以看出标准为此。我们在可信网络访问控制系统中,对用户认证
制、网络行为控制、网络安全审计等网络访问各环节.可以归纳为“谁在什么条件下可以接入网络”、“接入网络后可以干些什么”、“接入网络后真正干了些什么”3个重要方面,是更全面的网络访问安全控制方式。
3.1
3可信网络访问控制系统
对IEEEEAPOL仅仅从用户名和密码角度对用户的安全进行了限制.简单地使用标准协议.容易造成如中间人攻击、拒绝服务攻击、IP地址伪造、会话劫持等安全隐患,无法满足网络安全准入控制的需求。
实现了可信网络访问控制系统。该系统完全满足可信网络连接规范,并从网络安全建设的角度.大大加强了网络的安全性。
三116=三
可信网络访问控制技术及系统
电信科学2010年第12期
策略服务器
旦垫!旦旦里!!!:!!坠堑J
卜数迅业跳..
身份认证响应
。————————。—1
访问请求.
.删錾煦.一
身份质}l!I响应打开数据通路并发送策略服务器f矗息
身份验证质询
萌瓣蒯
访问请求.请求安全镱略返luJ安全策略
返回安全检查结果
’’‘。一一一一一一’一‘
返[PIIEEE8021x认证成功或失败信息
图3
扩展后的认证过程
IEEE
过程进行扩展.对接人的用户不仅仅进行用户名和密码认证,同时对终端安全进行检查,终端安全检查通过后。才认为终端合法并接入网络。
因此。使用IEEE802.1x协议进行网络安全准人系统建设就必须对其进 …… 此处隐藏:5567字,全部文档内容请下载后查看。喜欢就下载吧 ……
相关推荐:
- [行业范文]美好的法语句子
- [行业范文]描写露珠的句子
- [行业范文]精彩禅语句子图片
- [行业范文]关于满嘴谎言的句子
- [行业范文]关于安静的句子48句
- [行业范文]关于小河的句子
- [行业范文]描写稻田的句子
- [行业范文]思念好朋友的句子
- [行业范文]赞美雪的句子
- [行业范文]早上激励人心的句子
- [行业范文]失恋忧伤的句子
- [行业范文]努力积极向上的句子
- [行业范文]对工作心灰意冷的句子
- [行业范文]失恋让人心疼的句子
- [行业范文]描写珍惜青春的句子
- [行业范文]表达思念的句子简短
- [行业范文]关于父爱的句子范例
- [行业范文]浪漫的英语句子
- [行业范文]关于周末的句子
- [行业范文]思念牵挂的句子
- 有关感恩班会课件简短(二篇)(感恩班会
- 2025年初二下乡军训心得体会800字(15篇
- 关于新员工培训方案汇编(关于新员工培
- 精选高考生寒假学习计划书(精)(高考生
- 毕业实训报告心得体会(3篇)(实训报告心
- 银行工作感悟及心得范文怎么写(四篇)(
- 精选领导干部个人政治画像报告通用(七
- 精选超市11.11活动促销方案(精品超市品
- 2025年怎么做自我介绍汇总(5篇)(至2025
- 最新企业错峰生产方案(26篇)(山西企业
- 最新暑期三下乡社会实践调研报告范本(
- 最新幼儿园大班教育教学总结怎么写(最
- 最新教师节主持词小学(优秀9篇)(教师节
- 关于小学安全教育教学方案(推荐)(关于
- 员工信模板范文怎么写(五篇)(员工信息
- 最新保险销售离职申请书(十六篇)(最新
- 最新XX小学防校园欺凌工作方案怎么写(2
- 有关特岗教师辞职信范文(推荐)(特岗教
- 精选党的建设工作要点简短(党的建设的
- 如何写安康杯竞赛活动总结汇总(4篇)(安




