教学文库网 - 权威文档分享云平台
您的当前位置:首页 > 范文大全 > 行业范文 >

可信网络访问控制技术及系统

来源:网络收集 时间:2026-09-09
导读: 可信网络访问控制技术及系统 观察与交流 可信网络访问控制技术及系统 黎泽良。余

可信网络访问控制技术及系统

观察与交流

可信网络访问控制技术及系统

黎泽良。余健。刘高锦

(迈普通信技术股份有限公司

摘要

成都610041)

网络技术的高速发展给使.}}I者带来高效信息交互的同时,也带来了网络安全和管理上的新问题,本文在分析可信网络连接规范的基础上,结合各种网络访问控制技术,对此规范进行了扩展,形成了可信网络访问控制模型。同时基于此模型对可信网络访问控制系统的关键技术进行了分析,为可信网络访问控制系统的设计和部署提供参考。

关键词

可信网络连接;可信网络访问;网络安全

引言

随着网络技术的迅猛发展.网络已经渗透到社会生

可信网络访问控制模型

要构建一个安全可信的网络环境.必须从信息安全的

活的各个方面。网络给我们带来便捷高效的信息交互的同时.也带来了一系列安全和管理上的新问题。由于网络的开放性。致使网络中的身份识别、攻击源查找闲难。诸如病毒、木马、入侵、IP欺骗、DNS欺骗、虚假身份和有害信息等层出不穷。严重威胁着网络稳定运行和可持续发展。

如何构建一个安全可信的网络.越来越成为人们关注的焦点。因此,各种入侵检测、网络隔离、访问控制和病毒防范的网络安全技术也随之蓬勃发展起来。然而,据统计数据表明,网络安全威胁的60%来自网络内部.也就是网络内部的终端结构和操作系统的不安全所引起的.仅仅关注来自外部威胁的防火墙、人侵检测系统等传统安全措施,对来自内部的威胁硅得无能为力。因此.如何确保网络内部的安全已经越来越受到人们的重视.成为网络安全领域中的一个应用和实践的热点。

源头着手.内外共防来构造安全的可信网络连接环境。可信计算组织(trusted

network

group)下属可信网络连接小组

network

发布了可信网络连接(trustedconnect,TNC)规范,

该规范提出了一个开放的网络连接体系结构,通过提供一致的安全服务体系结构来为网络提供安全性保障。

TNC规范描述了可信网络连接的3部分执行主体:访问请求者(终端)、策略执行点和策略决策点。TNC规范的主要思想是:在访问请求者访问网络之前,策略决策点对终端的身份进行识别。同时对其安全性、完整性状态进行检测并与系统的安全策略进行比较。如果满足安全策略要求.策略执行点则允许终端接入网络;如果不满足要求,则拒绝或是对该终端进行隔离。

TNC规范从网络准人和终端安全要求的角度出发,保证了接人用户的安全性、可信性。从一定程度上减少了来自内网的安全威胁。但TNC规范有一定的局限性,其只关

115

可信网络访问控制技术及系统

硬察与交流

注了网络准入和终端接入前的安全,而未关注终端接入后的安全性和网络行为、安全审计,从而在网络安全建设中留下了安全隐患。

依据TNC规范的可信网络连接框架概念,结合各种现有网络安全管理技术和多年网络安全应用实践,我们将TNC框架分解和扩展为可信网络访问(trustednetworkacce¥s。TNA)控制模型,如图l所示。

i臣巫四匝囹臣圃{

l竺塑旦皇皇丝坠爿I塑垡窒里篁里II竺兰!!塑!生l

、一一..一一....一................................一.,

图l可信网络访问控制模型

安全准人管理实现TNC可信网络连接框架中的终端身份识别和终端安全检查.保证合法和符合安全条件的终端接入网络。目前可用于终端身份验证的技术包括IEEE802.1x、EAPOU、PPPoE、Portal协议等。 网络行为管理扩展TNC可信网络连接框架中安全检测管理.对终端接入网络后的行为进行分级授权,对不同的终端和角色准许访问不同网络资源,运行不同网络应用的权限。同时可对不同终端分配不同的网络带宽资源等。

网络安全审计实现终端接入网络后的安全监测.发现网络不安全因素。网络安全审计可对用户的接人行为、接入后的网络行为、终端操作行为进行审计,发现非法网络接人和非法网络行为,提高网络安全性。TNA模型全面覆盖了终端安全水平检查、网络准人控基于以上描述的可信网络访阀控制模型.我们在

802.1x等多种技术的基础上进行扩展.设计并

该系统主要包括RADIUS认证服务器、策略服务器、安全补丁服务器、接入设备(策略执行点),接入终端等。可信网络访问控制系统实现用户准人控制原理如图2所示。

图2典型可信网络访同控利不震

其主要流程主要如下。

接人终端和接入设备协同完成IEEE802lx标准认证过程,实现用户名和密码验证,完成接人终端身份识别。

IEEE

802.Ix认证通过后.接入终端向策略服务器

请求安全检查规则,执行终端安全检查,确保接入终端安全.消除接人终端安全隐患。

接入终端安全检查通过后。接入设备将应用该接入终端对应角色安全策略。授予终端用户访问网络工作区相关内容的权限.同时对用户网络行为进行分级、控制,确保不同用户享有不同网络访问权限和资源。

接入终端被准入网络后.系统将记录该接入终端的网络行为、终端操作行为,以对接入终端进行安全审计。

终端用户在身份识别、终端安全检查未通过时,接入设备将授予终端用户访问隔离区相关内容权限.确保用户可以进行软件补丁升级、防病毒软件安装或升级、其他安全修复资源获取等。

IEEE802.1x认证扩展

依据LEEE802.Ix规范的认证过程,可以看出标准为此。我们在可信网络访问控制系统中,对用户认证

制、网络行为控制、网络安全审计等网络访问各环节.可以归纳为“谁在什么条件下可以接入网络”、“接入网络后可以干些什么”、“接入网络后真正干了些什么”3个重要方面,是更全面的网络访问安全控制方式。

3.1

3可信网络访问控制系统

对IEEEEAPOL仅仅从用户名和密码角度对用户的安全进行了限制.简单地使用标准协议.容易造成如中间人攻击、拒绝服务攻击、IP地址伪造、会话劫持等安全隐患,无法满足网络安全准入控制的需求。

实现了可信网络访问控制系统。该系统完全满足可信网络连接规范,并从网络安全建设的角度.大大加强了网络的安全性。

三116=三

可信网络访问控制技术及系统

电信科学2010年第12期

策略服务器

旦垫!旦旦里!!!:!!坠堑J

卜数迅业跳..

身份认证响应

。————————。—1

访问请求.

.删錾煦.一

身份质}l!I响应打开数据通路并发送策略服务器f矗息

身份验证质询

萌瓣蒯

访问请求.请求安全镱略返luJ安全策略

返回安全检查结果

’’‘。一一一一一一’一‘

返[PIIEEE8021x认证成功或失败信息

图3

扩展后的认证过程

IEEE

过程进行扩展.对接人的用户不仅仅进行用户名和密码认证,同时对终端安全进行检查,终端安全检查通过后。才认为终端合法并接入网络。

因此。使用IEEE802.1x协议进行网络安全准人系统建设就必须对其进 …… 此处隐藏:5567字,全部文档内容请下载后查看。喜欢就下载吧 ……

可信网络访问控制技术及系统.doc 将本文的Word文档下载到电脑,方便复制、编辑、收藏和打印
本文链接:https://www.jiaowen.net/fanwen/2141753.html(转载请注明文章来源)
Copyright © 2020-2025 教文网 版权所有
声明 :本网站尊重并保护知识产权,根据《信息网络传播权保护条例》,如果我们转载的作品侵犯了您的权利,请在一个月内通知我们,我们会及时删除。
客服QQ:78024566 邮箱:78024566@qq.com
苏ICP备19068818号-2
Top
× 游客快捷下载通道(下载后可以自由复制和排版)
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
注:下载文档有可能出现无法下载或内容有问题,请联系客服协助您处理。
× 常见问题(客服时间:周一到周五 9:30-18:00)