終端準入控制系統(tǒng)、網(wǎng)絡(luò)準入控制系統(tǒng)、內(nèi)網(wǎng)準入控制系統(tǒng)白皮書
一、為什么需要網(wǎng)絡(luò)準入控制系統(tǒng)
隨著網(wǎng)絡(luò)技術(shù)的快速發(fā)展與廣泛應(yīng)用,如何保障網(wǎng)絡(luò)信息安全,如何最大限度地減少或避免因網(wǎng)絡(luò)內(nèi)部接入客戶端因素造成的信息泄漏和破壞,成為擺在我們面前一項刻不容緩的重要課題。主要體現(xiàn)在以下幾方面:
1、外來終端隨意接入單位局域網(wǎng),訪問單位局域網(wǎng)共享文件等單位重要無形資產(chǎn);
2、外來終端的接入上網(wǎng)會大量占用局域網(wǎng)網(wǎng)絡(luò)帶寬資源,造成網(wǎng)速下降、網(wǎng)絡(luò)堵塞;
3、局域網(wǎng)內(nèi)部用戶主動與與外來移動終端非法通訊(如自行攜帶的電腦或外來人員帶入的終端設(shè)備);
4、局域網(wǎng)內(nèi)部用戶隨意修改IP地址或MAC地址,造成網(wǎng)絡(luò)沖突、獲取非法訪問權(quán)限;
5、局域網(wǎng)內(nèi)部用戶私自安裝無線路由器、隨身wifi等移動上網(wǎng)設(shè)備,非法擴展網(wǎng)絡(luò);
6、局域網(wǎng)內(nèi)部用戶非法進行網(wǎng)絡(luò)抓包、網(wǎng)絡(luò)嗅探,造成用戶機密信息的泄露;
7、局域網(wǎng)用戶有可能運行黑客軟件、ARP攻擊軟件等行為,造成局域網(wǎng)斷網(wǎng)掉線。
二、當前網(wǎng)絡(luò)準入控制系統(tǒng)的不足和缺陷
隨著一些內(nèi)網(wǎng)安全管理產(chǎn)品在市場上的熱銷,各種理念的產(chǎn)品層出不窮,但產(chǎn)品同質(zhì)化趨勢明顯,產(chǎn)品架構(gòu)和部署方式也大致相同,一些網(wǎng)絡(luò)準入控制功能也大同小異。但從用戶的實際使用來看,主要有以下一些不足和缺陷:
1、普遍需要安裝客戶端軟件,一旦客戶端被移除則無法實現(xiàn)網(wǎng)絡(luò)準入控制功能;
2、主流網(wǎng)絡(luò)準入控制系統(tǒng) 部署復(fù)雜,運維成本高,用戶體驗差;
3、與單位內(nèi)部現(xiàn)有的信息系統(tǒng)兼容性較差,無法發(fā)揮協(xié)同效應(yīng);
4、終端準入安全存在漏洞,容易被一些懂技術(shù)的人員繞過;
5、無法實現(xiàn)基于圖形界面的可視化管理,無法適應(yīng)各層次人員使用;
6、無法發(fā)現(xiàn)發(fā)生在內(nèi)網(wǎng)內(nèi)部的安全違規(guī)行為。
三、大勢至網(wǎng)絡(luò)準入控制系統(tǒng)優(yōu)勢特點
大勢至網(wǎng)絡(luò)準入控制系統(tǒng)(下載地址 http://www.grabsun.com/wailaidiannaokongzhi.html)是當前國內(nèi)首款基于p/S架構(gòu)的局域網(wǎng)安全管理系統(tǒng),無需安裝客戶端軟件,而是通過集成的端口重定向技術(shù)、網(wǎng)絡(luò)基礎(chǔ)通訊協(xié)議的深度解析技術(shù)以及與路由器、交換機等網(wǎng)絡(luò)設(shè)備的聯(lián)動控制技術(shù),可以實現(xiàn)最為便捷同時極為精準的局域網(wǎng)準入控制功能,實現(xiàn)全面的外來移動終端管控與局域網(wǎng)內(nèi)部終端的規(guī)范使用,實現(xiàn)最大限度的局域網(wǎng)安全管理,實現(xiàn)單位局域網(wǎng)無形資產(chǎn)、網(wǎng)絡(luò)帶寬資源的安全可控。
圖:大勢至網(wǎng)絡(luò)準入控制系統(tǒng)截圖
1、獨創(chuàng)的基于p/S架構(gòu)的部署方式,無需在客戶端安裝軟件就可以實現(xiàn)網(wǎng)絡(luò)準入控制;
2、獨創(chuàng)的基于“創(chuàng)新直連”部署方式,最便捷實現(xiàn)跨網(wǎng)段的網(wǎng)絡(luò)準入控制功能;
3、基于實時的IP和MAC地址綁定檢測,完全杜絕修改IP地址、IP沖突或越權(quán)上網(wǎng);
4、全面應(yīng)對ARP攻擊、網(wǎng)絡(luò)嗅探、網(wǎng)絡(luò)抓包和局域網(wǎng)代理等非法網(wǎng)絡(luò)行為;
5、精準檢測局域網(wǎng)無線路由器和無線AP等設(shè)備接入,防止網(wǎng)絡(luò)不適當擴展;
6、提供詳細的網(wǎng)絡(luò)安全事件記錄功能,為網(wǎng)絡(luò)管理員提供詳細的事前防范與事后審計;
7、特殊情況下可以配合大勢至公司推出的客戶端軟件,進一步增強網(wǎng)絡(luò)準入控制功能;
8、本系統(tǒng)也可以與大勢至公司其他網(wǎng)絡(luò)管理系統(tǒng)形成協(xié)同聯(lián)動,幫助企事業(yè)單位實現(xiàn)全面的局域網(wǎng)安全管控。
四、大勢至網(wǎng)絡(luò)準入控制系統(tǒng)設(shè)計依據(jù)
《信息安全技術(shù) 信息系統(tǒng)安全等級保護技術(shù)要求》(Gp/T 22239-2008)
《涉及國家秘密的信息系統(tǒng)分級保護技術(shù)要求》(pMp 17-2006)
《信息安全技術(shù) 終端計算機系統(tǒng)安全等級技術(shù)要求》(GA/T 671-2006)
《信息技術(shù) 安全技術(shù) 信息安全管理體系要求》(Gp/T 22080-2008)
《信息技術(shù) 安全技術(shù) 信息安全管理實用規(guī)則》(Gp/T 22081-2008)
五、大勢至網(wǎng)絡(luò)準入管理系統(tǒng)功能
1、網(wǎng)絡(luò)準入控制功能
1)禁止外部電腦(如筆記本)或移動設(shè)備(如平板電腦或手機)接入單位局域網(wǎng)訪問因特網(wǎng);
2)禁止外部電腦訪問局域網(wǎng)內(nèi)部共享資源、禁止外部電腦和單位內(nèi)部電腦通訊;
3)禁止單位內(nèi)部電腦修改IP地址或MAC地址,防止越權(quán)上網(wǎng)或逃避網(wǎng)絡(luò)監(jiān)控;
4)不僅可以隔離外部電腦,還可以禁止內(nèi)部電腦主動訪問外部設(shè)備,實現(xiàn)雙向隔離;
5)突破一切防火墻隔離內(nèi)部電腦或外部電腦上網(wǎng)或訪問內(nèi)部局域網(wǎng)的行為;
6)檢測局域網(wǎng)內(nèi)處于混雜模式的網(wǎng)卡,防止局域網(wǎng)電腦運行黑客軟件、嗅探軟件等;
7)防御局域網(wǎng)ARP攻擊、抵御ARP欺騙、防止ARP病毒攻擊、防止ARP劫持攻擊等;
8)可以實時掃描局域網(wǎng)無線路由器、禁止內(nèi)網(wǎng)無線路由器或其他移動上網(wǎng)設(shè)備。
2、認證管理功能
1)保護服務(wù)器管理
支持將服務(wù)器IP添加至保護服務(wù)器管理,該服務(wù)器即刻被保護,未被許可訪問的客戶端將無法訪問此服務(wù)器。一旦被管理員許可訪問,則即刻就可以訪問服務(wù)器。
2)例外終端管理
支持將終端IP添加至例外終端管理,該終端將不受準入策略限制,無論是否在白名單均可以訪問所有白名單電腦或黑名單電腦。
3)重定向設(shè)置
支持識別自定義http協(xié)議端口。
支持終端分發(fā)地址配置。
支持服務(wù)器管理地址配置。
4)認證服務(wù)器配置
支持本地LDAP連接。
支持第三方LDAP連接。
支持Windows AD域連接。
5)入網(wǎng)流程管理
加入準入系統(tǒng)白名單后的入網(wǎng)方式。
支持注冊、LDAP賬號認證、WindowsAD域賬號認證后入網(wǎng)方式。
支持注冊、LDAP賬號認證、WindowsAD域賬號認證并加入白名單后入網(wǎng)方式。
6)訪問控制列表
支持將網(wǎng)絡(luò)劃分為三個區(qū)域(白名單、黑名單、免監(jiān)控)靈活的限制區(qū)域間的數(shù)據(jù)的流動。
7)ARP準入
支持ARP引導(dǎo)方式實現(xiàn)網(wǎng)絡(luò)準入。
支持網(wǎng)絡(luò)終端掃描功能。
8)設(shè)備管理
支持展示交換機的基本狀態(tài)信息,如接口列表、端口狀態(tài)、端口類型、端口所屬VLAN、端口dot1x狀態(tài)。
3、用戶管理功能
1)認證用戶管理
支持本地LDAP用戶的添加刪除修改。
支持第三方LDAP用戶數(shù)據(jù)的查看。
2)注冊用戶管理
支持手動確認用戶注冊。
支持自動確認用戶注冊。
支持取消用戶注冊。
3)在線用戶管理
支持在線用戶名、用戶IP、用戶MAC地址與用戶最近檢測時間查看。
4)用戶終端掃描
支持跨路由器掃描在線PC。
4、策略管理
支持針對PC終端的遠程桌面、文件共享、特定軟件、特定進程等功能的狀態(tài)(啟用或禁用)進行準入控制。
5、系統(tǒng)管理
1)系統(tǒng)配置
支持密碼修改。
支持系統(tǒng)時間查看修改。
2)接口管理
支持接口IP、MAC、類型、啟用狀態(tài)、連接狀態(tài)查看。
支持接口IP地址修改。
支持接口狀態(tài)、類型修改。
3)路由管理
支持路由信息的添加與刪除。
4)服務(wù)管理
支持系統(tǒng)服務(wù)器的停止、啟動與重啟。
5)軟件升級
支持頁面操作方式升級本系統(tǒng)。
6、系統(tǒng)日志
系統(tǒng)日志包括違規(guī)訪問日志、心跳日志、認證日志三大類。
1)違規(guī)訪問
支持違規(guī)訪問的四元組信息、訪問時間的查看、查詢與刪除。
2)心跳日志
支持心跳日志記錄查詢與刪除
3)認證日志
支持本地LDAP、第三方LDAP、Windows AD域認證記錄查詢與刪除。
4)802.1x認證日志
支持802.1x成功或失敗認證記錄的查詢與刪除。
六、產(chǎn)品優(yōu)勢與特點
1、基于p/S架構(gòu),無需安裝客戶端軟件,部署快捷簡單;
2、支持旁路、網(wǎng)橋或網(wǎng)關(guān)三種方式部署,適應(yīng)性強;
3、基于獨家的“創(chuàng)新直連”部署方式,獨家實現(xiàn)跨網(wǎng)段網(wǎng)絡(luò)準入控制;
4、基于虛擬網(wǎng)關(guān)和ARP重定向技術(shù),實現(xiàn)實時隔離;
5、同時隔離內(nèi)網(wǎng)電腦之間的訪問和訪問外網(wǎng),全面管控;
6、豐富、精細的網(wǎng)絡(luò)準入控制功能,實現(xiàn)細致入微的網(wǎng)絡(luò)管控;
7、基于開發(fā)編程接口構(gòu)建,方便二次開發(fā)定制。
七、產(chǎn)品工作原理
大勢至網(wǎng)絡(luò)準入控制系統(tǒng)可以適應(yīng)各種網(wǎng)絡(luò)結(jié)構(gòu),不僅可以有效控制無線局域網(wǎng),而且還可以對無線和有線局域網(wǎng)進行同時管控。同時,系統(tǒng)還可以極為便捷地實現(xiàn)三層交換機多網(wǎng)段環(huán)境的網(wǎng)絡(luò)準入控制,是當前國內(nèi)適應(yīng)性最強的網(wǎng)絡(luò)準入控制系統(tǒng)。
1、產(chǎn)品工作原理
圖:大勢至網(wǎng)絡(luò)準入控制系統(tǒng)功能實現(xiàn)圖
2、阻止外部設(shè)備訪問內(nèi)部數(shù)據(jù)
圖:阻止外部設(shè)備訪問局域網(wǎng)內(nèi)部數(shù)據(jù)資源
八、產(chǎn)品成功案例
濟南軍區(qū)xxxx部隊訓(xùn)練部
中國核工業(yè)二三建設(shè)有限公司夾江分公司
西派特(北京)科技有限公司
上海龍創(chuàng)汽車設(shè)計股份有限公司
國家測繪地理信息局海南基礎(chǔ)地理信息中心
浙江省余姚市地理信息中心
青海省民和回族土族自治縣第一中學
深圳創(chuàng)維空調(diào)科技有限公司
中國人民解放軍xxxxx部隊
中北大學
山東省諸城中醫(yī)醫(yī)院
上海鼓風機廠有限公司
黑龍江省勃農(nóng)興達機械有限公司
青海中醫(yī)院
大勢至(北京)軟件工程有限公司
企業(yè)官網(wǎng):www.grapsun.com
服務(wù)熱線:4007-06-05-04
銷售熱線:010-62656060
技術(shù)支持:010-82825062
郵箱:grapsun@grapsun.com
相關(guān)文章

如何解決 DNS 解析錯誤(訪問網(wǎng)站出現(xiàn)DNS_PROBE_FINISHED_NXDOMAIN錯誤
網(wǎng)站出現(xiàn)“DNS_PROBE_FINISHED_NXDOMAIN” 錯誤是指瀏覽器顯示無法解析域名導(dǎo)致的網(wǎng)站無法訪問,下面將主要分享解決此錯誤的五種常見方法2026-03-06
思科設(shè)備常用命令都很長,有時候會拼寫錯誤,有沒有縮寫命令呢?當然有,今天給大家介紹思科設(shè)備的命令縮寫2025-12-16
再也不用敲全命令了! 華為網(wǎng)絡(luò)設(shè)備600+條最常用命令縮寫速查寶典
華為設(shè)備幾乎所有常用命令都支持“唯一縮寫”,本文共收集 600+ 條最常用命令縮寫,按功能模塊分類,直接復(fù)制粘貼就能用,建議收藏+轉(zhuǎn)發(fā)給你的小伙伴2025-12-16
你家用的是WIFI幾? 從WiFi1到WiFi7這7個版本區(qū)別介紹
本文將全面解析從WiFi1到WiFi7每一代技術(shù)的核心差異、性能提升和應(yīng)用場景,幫助您理解無線網(wǎng)絡(luò)技術(shù)的演進歷程2025-08-12
FTTC/FTTH和FTTR有什么區(qū)別? 光纖接入方式詳細介紹
國內(nèi)主流 ISP 普遍都采用了光纖連接,常見術(shù)語包括 FTTC(光纖到路邊)、FTTB(光纖到樓宇)、FTTH(光纖到戶)和 FTTR(光纖到房間),他們之間有什么區(qū)別?詳細如下2025-03-05
TP-Link PDDNS服將于務(wù)6月30日正式停運:用戶需轉(zhuǎn)向第三方DDNS服務(wù)
近期,路由器制造巨頭普聯(lián)(TP-Link)在用戶群體中引發(fā)了一系列重要變動,上個月,公司發(fā)出了一則通知,明確要求所有用戶必須通過實名認證流程,方能繼續(xù)使用其提供的DDNS服2025-02-15
電腦怎么查看隱藏和顯示SSID? 服務(wù)集標識符等你來揭秘
之前我們介紹過ssid的概念,那么自己的設(shè)備怎么顯示ssid和隱藏ssid呢?下面我們就來看看詳細的教程2025-01-14
SSID究竟是什么? WiFi網(wǎng)絡(luò)名稱及工作方式解析
SID可以看作是無線網(wǎng)絡(luò)的名稱,類似于有線網(wǎng)絡(luò)中的網(wǎng)絡(luò)名稱或者路由器的名稱,在無線網(wǎng)絡(luò)中,設(shè)備通過SSID來識別和連接到特定的無線網(wǎng)絡(luò)2025-01-14
向日葵Q2Pro怎么樣? 貝銳向日葵Q2Pro工業(yè)級遠控設(shè)備測評
今天帶來的這款向日葵 Q2Pro ,就是一款專門用于工業(yè)設(shè)備、醫(yī)療設(shè)備等遠程控制的硬件產(chǎn)品,憑借其即插即用、斷網(wǎng)可遠控、無需被控主機安裝軟件等特性,為設(shè)備維護帶來了全2024-11-23
雙頻BE5100面板AP! TP-LINK TL-7AP5100HI-PoE拆機測評
TP-LINK一款為TL-7AP5100HI-PoE 易展版的 Wi-Fi 7 AP 面板怎么樣?該面板隸屬 BE5100 規(guī)格家族,詳細請看下文拆機測評2024-06-28











