CIO关注:网络访问控制(NAC)部署指南
CIO关注:网络访问控制(NAC)部署指南
Network Access control,简称NAC,也叫网络准入控制、网络接入控制或网络访问控制,其宗旨是防止
病毒和蠕虫等新兴黑客技术对企业安全造成危害。借助NAC,客户可以只允许合法的、值得信任的端点设备(例如Pc 、服务器、PDA )接入网络,而不允许其它设备接人。
网络访问控制(NAC):并不陌生的时髦词
如今数据被盗肆虐,蠕虫和病毒横行,为了适应网络安全,选择网络访问控制(NAC)技术构建网络成为必然。既然安全性是网络管理人员们关心的一个主要问题之一,因此企业根据权利和需要对网络访问进行有效的控制是非常必须的。
网络接入控制(NAC)是否现在应该部署
NAC已可以广泛采用
对于网络接入控制(NAC) 你为什么选择微软的NAP
企业部署NAC的技巧和方法
一个有效的NAC(网络访问控制)方案,应该可以提供一个可信任网络架构,这个架构对威胁具有免疫性,以及恰当使用的可控制性并能够为所有用户保护数据和完整性。网络访问控制帮助你保证只有授权的用户可以获得对网络的访问权。而且,它保证用户只能访问被授权使用的资源。然而,网络访问控制并不简单,它含义深奥并包含一整套的方法。
网络访问控制:部署NAC的诀窍(上)
网络访问控制:部署NAC的诀窍(下)
网络访问控制NAC:一种混合的方法
网络访问控制NAC:CIO的评估技巧
企业如何免费实施网络接入控制技术(NAC)
网络访问控制NAC 能够确保网络安全
NAC的一个关键特性是访问的安全性,可以通过限制哪些用户拥有对系统的访问以及他们如何通过有线或无线的方法连接,来前摄性地防止安全性受到破坏。网络访问控制(NAC)能确保等待接入网络的系统符合一定级别的安全标准。它会检测病毒防护软件的升级版本、当前可用补丁、浏览器设置限定,以及有效的个人防火墙。它会首先检测系统是否符合上述要求,然后决定是否准允其接入网络。
基于应用的网络访问控制(NAC)能够确保网络安全(上)
基于应用的网络访问控制(NAC)能够确保网络安全(下)
网络接入控制(NAC)是否现在应该部署
网络接入控制(NAC)已经成了一个无法回避的网络安全时髦词语。
由于50余家厂商声称拥有某种形式的NAC解决方案,这个领域显得一片混乱、令人困惑。如果厂商是正确的,那么现在正是部署NAC的时机。而种种迹象表明,这些厂商的说法还不是太离谱。
Gartner公司的副总裁、知名分析师John Pescatore说:“外面有很多言过其实的说法。所有厂商都自称拥有某种NAC解决方案。但是,你不必为实施哪种技术而焦急和等待。”据他声称,企业必须首先分析一下:自己期望使用NAC来解决哪些具体的棘手问题。这些问题可能会表明哪种NAC部署方案是一个好的开端。
确定NAC目标
Current Analysis公司的高级分析师Andrew Braunberg说:“每个人都对NAC极感兴趣。”不过他又说,确定NAC是否准备就绪、是否需要,这归结为企业首先要问自己几个看似简单却又十分必要的问题。“要牢记的事情有:你从何处开始入手?设法要解决的棘手问题是什么?NAC解决方案能达到这个目标吗?部署完毕后,NAC解决方案的整个覆盖范围是什么?”
Pescatore和Braunberg一致认为,总的来说,许多企业指望把NAC用于访客网络访问。虽然实现安全可靠的访客访问是考虑采用NAC的一个正当理由,但是不需要全新的基础设施,就可以适应思科的网络准入控制(NAC)框架或者微软的网络访问保护(NAP)等方案。
Braunberg说,事先弄清楚NAC部署的范围很有好处;特别是许多公司有这样的心态“如果你没有部署到每个地方,NAC有什么用处?”,那更是如此。
他说:“我认为,人们应该开始解决目前存在的棘手问题,不过仍有许多市场教育工作要做。”
研究公司伯顿集团的高级分析师Eric Maiwald赞同这种看法。被问到企业现在应不应当开始考虑采用NAC时,他说:“我认为这个问题没有答案。”
他说,公司一定要评估到底是什么促使自己采用NAC。通常来说,许多公司如今之所以考虑NAC,有多种理由:由于它是一项最新、最好的技术;由于法规遵从问题;由于想要控制恶意软件;或者是由于想要控制访客即非员工的访问。
他说:“控制谁可以进入你的网络是很早以前就能做到的事情。NAC到底是一项新技术呢?还是下一代漏洞管理技术?NAC是下一代入侵预防技术吗?”
由于NAC可以部署在网络上的不同点(嵌入式、带外式以及作为软件代理),公司就要分析一下自己的执行点(enforcement point)应部署在什么地方。
Maiwald说:“执行点是这里的关键之一。需要在什么地方进行执行?要是我使用嵌入式NAC,那万一设备出故障,我该怎么办?”
企业还应当慎重考虑哪一种NAC对自身环境带来的影响最小。是ConSentry、Vernier 和Nevis等这些公司的嵌入解决方案;Lockdown和Forescout等公司的带外解决方案;还是Elemental和InfoExpress等公司的软件代理?
他说:“嵌入设备和带外设备确实似乎引起了许多人的关注。”
NAC的五大功能
Braunberg说,完整的NAC解决方案应该能够堵住五个漏洞。它应当执行准入前的检查、主机状况检查以及准入后的检查;还应当能够感知ID、感知基于ID的网络资源。
他说,总的来讲,没有一家厂商提供的最佳解决方案能够提供同时涵盖这五个方面。不过通常而言,这项技术已经足够成熟,每一个特定方面都有非常强大的功能。眼下,Juniper公司的统一接入控制(Unified Access Control)产品的第二阶段是所有方案中涵盖方面最广的。
不过,如果企业想准备开展初期的NAC部署工作,未必需要全部涵盖NAC的这五个方面。Braunberg说:“我认为你用不着为了现在得益于NAC而着手解决所有这些方面。”
Gartner公司的Pescatore说,目前有三大类NAC技术,它们都具有不同的监控级别。首先,你可以从思科和微软等公司获得基础设施升级方案。他说,这些是最完整的NAC解决方案,不过许多公司不会一开始就采用如此广泛的部署方案,因为这种方案价格不菲,而且需要全面升级基础设施。
他说:“大多数企业不准备这么做。我们告诉客户‘如果你升级了自己的思科网络,才应当考虑这么做。’”
access是基于什么的工具Pescatore说,你还可以获得软件代理方式的NAC,如反病毒软件、个人防火墙和配置管理工具。几家小厂商还生产NAC设备。这些设备不会解决NAC针对的每一个现有棘手问题,但是它们确实为将来进行更大范围的部署创造了条件。他建议:“你应当坐下来,弄清楚采用NAC的真正动机是什么。”
有些公司希望在允许设备访问网络之前,确定该设备是危险的还是没有安全漏洞的。而另一些公司不得不允许非员工和非员工的PC访问网络。