内部局域网非法接入问题,是目前各大中型企业内网安全所面临的重要问题,如何有效的对接入网络的计算机及网络设备进行监控与管理,是内部局域网能否安全运转的前提。 随着我国信息化的推进和发展,各大中型企业内部网络规模日益庞大,网络应用日益频繁。网络的庞大化和复杂化,导致网络安全风险越来越严重。内网安全已成为各大中型企业用户极为关注的问题。 对于各企事业单位,如果局域网非法接入问题不能有效的解决,其内部网络则处在一个不可控状态下。任何人员都可以通过网内任意接口接入,盗用合法身份,进行非法活动,而网管人员确无法及时有效的发现和阻断。 企业网信息系统非法接入问题是复杂而多样的,其复杂性导致了企业信息系统网络接入安全机制的复杂性,本文针对内网非法接入问题,结合实际网络环境、相关网络设备的安全特性、网络安全管理等问题,对大中型企业内部局域网非法接入进行了深入研究。 在论述大中型企业内部局中域网非法接入问题之前,我们先对文中所提到的一些概念进行解释。 大中型企业局域网:局域网是将分散在有限地理范围内的多台计算机,通过光纤或双绞线进行网络通信,并与外界物理隔离,仅用于内部办公管理、协同设计、生产流转的应用网络。而大中型企业局域网,是指数据节点在600点以上的企业内部局域网。其网点数量大,用户群构成复杂,网络不易管理。 虚拟局域网,VLAN是一种将网络设备从逻辑上划分成一个个网段,从而实现虚拟工作组的数据交换技术。 VLAN技术主要应用于和中, VLAN的的优点有三个:(1)端口的分隔。即便在同一个交换机上,处于不同VLAN的端口也是不能通信的。(2)网络的安全。不同VLAN不能直接通信,杜绝了广播风暴的产生。(3)灵活的管理。更改用户所属的网络不必换端口和连线,只更改软件配置就可以了。其中动态VLAN是VLAN中一种基于源 MAC地址,动态的在交换机端口上划分VLAN的方法。 IEEE 802.1 X:是一种基于用户ID或者设备来进行网络客户端口的身份认证,被称为“基于端口的访问控制协议”。802.1x认证系统由申请者、认证者以及认证组成。 局域网防非法接入的常用技术比较 企业内部局域网防非法接入技术分两类,一类是基于网络代理的技术,另一类是基于网络层的技术。 这类技术是指在局域网内部核心服务器群前端,安装接入服务器或接入网关,结合客户端登录认证,实现C/S模式的安全接入认证系统。其实现功能如下:防止基于proxy服务器非法上网;防止基于NAT的代理服务器非法上网;防止通过修改IP和MAC地址非法接入。这种技术可有效的控制非法机器对局域网内重要服务器群的非法访问,但对于企业局域网内部重要客户端机器,则无法进行有效保护。 这类技术是基于网络互联设备的安全特性来实现的。目前可网管的上基本都具有下述安全机制。 该技术是通过对交换机的物理端口,进行MAC和IP地址绑定设置,有效的控制网内主机对局域网的访问。该技术的优点是对非法接入的控制, 安全高效,缺点是不适合大中型网络的使用,其端口设置固定,客户机无法灵活移动。 基于IEEE802.1x协议的认证机制,是一种基于用户ID来进行交换机端口通讯的身份认证,被称为“基于端口的访问控制协议”。802.1x认证系统由申请者、认证者以及Radius认证服务器组成。提供基于端口监听的网络接入控制技术,在网络设备的物理接入层对接入设备进行认证和控制。它将网络设备接入端口逻辑上分为可控端口和不可控制端口。根据用户帐号和密码,由认证服务器认证,以决定该端口是否打开,对于非法用户接入或没有用户接入时,则该端口处于关闭状态。接入认证通过之后,IP数据包在二层普通MAC帧上传送,认证后的数据流和没有认证的数据流xx一样,这是由于认证行为仅在用户接入的时刻进行,认证通过后不再进行合法性检查。当用户断网后,如果需要再次连网,则需要进行二次认证。 IEEE802.1x身份认证过程如下: * 计算机尝试通过非控制端口连接到网络上。(由于此时终端计算机还没有通过身份验证,因此它无法使用所连接的网络端口)。该被连接的网络设备向申请终端发送一个纯文本质询。 基于动态VLAN的防非法接入技术 基于动态VLAN的认证机制,这是一种基于源MAC地址,动态地在端口上划分VLAN的方法。它由三部分组成,即VMPS认证、、接入客户端。 其中接入客户端是指连接上网的微型计算机或UNIX工作站等;VMPS认证服务器,由认证服务器、认证数据库组成,进行全网客户机登录认证。 动态VLAN认证如图3-1所示。其认证过程如下: * 构建一个VMPS认证服务器,设置认证数据库,输入全网合法机器的物理地址(MAC地址)与其所属VLAN建立一个映射表,做为认证信息。 该方案的优点是:易实现、应用灵活、管理高效等,其缺点是:只限于公司的各类交换机。 综上所述,防非接入可以从不同层次来完成,但无论从对现有的设备的改动、多协议的支持、网络安全,还是网络控制能力来看,网络层认证的优势突出,其快速,简单和成本低廉是它的优势。多数网络层认证像IEEE802.1x或动态VLAN认证技术,客户在认证之前不需要进行服务器的定位,不需要获得IP地址。网络接入设备只需要有限的3层功能,可以轻易实现和Radius或vmps服务器的结合,从而提供丰富、灵活的认证方式。在多协议网络环境中,基于网络层的认证可以实现对上层应用的xx透明,也就是说可以实现和新的网络层协议的兼容。网络层认证处理减小了认证包处理的延时,保证了关键性应用的服务质量。 大中型企业内网防非法接入系统的应用 大中型企业内部局域网是一个xx独立于Internet网的局域网。对于这样的局域网,来自Internet的攻击危害较小,其安全威胁来自于网络内部。最主要的是不明身份人员,擅自连接到局域网内,窃取企业内部信息,造成网内信息泄密。 内网防非接入系统如图5-1所示,该系统由三部分组成,网络认证、网络接入设备、网络客户机。 工作流程 * 网络接入客户机连接上网后,以网卡地址或用户口令作为入网认证凭证; 总结 企业内部局域网防非法接入问题是各企业网络安全体系的门户系统,如同给我们的大门安装了一个门控,通过对接入设备进行认证,可对网络接入用户进行有效的监控和管理。配合内网审计系统、内网防病毒体系、内网补丁升级系统、漏洞扫描、入侵检测、重要安全域保护等相关网络安全技术,构成局域网全面网络安全防护体系。 企业局域网网络安全建设是一个长期、复杂、动态的系统工程。网络安全建设需要根据各种因素的变化制定更详细的安全实施方案,以确保网络系统建设和全生命周期的安全。 |