
外網(wǎng)終端的外訪行為是常見的一種業(yè)務(wù)需求,但在訪問過程中常常會(huì)遇到非法終端接入網(wǎng)絡(luò)后外訪,或者合法終端非法訪問外部資源等問題,本方案通過整合主機(jī)層面的防護(hù)技術(shù)、邊界層面的訪問技術(shù)以及集中安全管理技術(shù),對(duì)外網(wǎng)終端的行為進(jìn)行有效監(jiān)控,防范非法的訪問,保障外網(wǎng)的安全性。
方案背景
外網(wǎng)終端是指在邏輯上隔離出來,由計(jì)算機(jī)終端構(gòu)成的計(jì)算環(huán)境,由于計(jì)算機(jī)的普及化,這樣的計(jì)算環(huán)境在企業(yè)、政府、銀行、電信等信息網(wǎng)絡(luò)中隨處可見,當(dāng)外網(wǎng)終端跨邊界訪問其他計(jì)算環(huán)境的時(shí)候,有可能會(huì)造成一些安全風(fēng)險(xiǎn),對(duì)信息網(wǎng)絡(luò)的正常運(yùn)行造成破壞,因此必須要采取必要的保護(hù)措施。
安全需求
常見的外網(wǎng)終端在進(jìn)行跨邊界外訪的過程中,常常會(huì)遇到以下的安全問題:
非法終端接入到外網(wǎng)并對(duì)外網(wǎng)進(jìn)行訪問;
合法外網(wǎng)終端被不可信的人員使用,對(duì)信息系統(tǒng)進(jìn)行非授權(quán)的訪問;
合法外網(wǎng)終端訪問了不被允許訪問的網(wǎng)段;
外網(wǎng)終端自身健康狀態(tài)存在缺陷的情況下,仍然對(duì)外部資源進(jìn)行訪問;
外網(wǎng)終端訪問不良網(wǎng)站,造成病毒、木馬、蠕蟲等惡意代碼的傳播;
外網(wǎng)終端P2P下載,對(duì)帶寬造成無效浪費(fèi),影響其他正常應(yīng)用;
外網(wǎng)終端嗅探其他終端的認(rèn)證信息,并在獲得信息后偽造其他終端,非法訪問應(yīng)用系統(tǒng);
外網(wǎng)終端任意修改IP地址,躲避審計(jì)。
設(shè)計(jì)思路
針對(duì)上述問題,天融信提出了《外網(wǎng)終端可信外訪解決方案》,在本方案中根據(jù)可信的建設(shè)思想,根據(jù)外網(wǎng)終端的訪問過程,從主體可信(終端及用戶的可信驗(yàn)證)、客體可信(訪問對(duì)象的可信驗(yàn)證)和過程可信(訪問行為可信驗(yàn)證)的環(huán)節(jié)出發(fā),綜合應(yīng)用防火墻、終端安全管理、行為審計(jì)系統(tǒng),針對(duì)外網(wǎng)終端的外訪行為,從邊界防護(hù)、終端監(jiān)控、行為監(jiān)管等角度進(jìn)行全面的防護(hù),并且系統(tǒng)之間相互聯(lián)動(dòng),形成如下圖所示的防護(hù)系統(tǒng)。
方案設(shè)計(jì)
外網(wǎng)終端可信外訪解決方案由邊界部署的防火墻、外網(wǎng)終端區(qū)域部署的安全審計(jì)系統(tǒng),以及終端安全管理和安裝在終端上的安全代理組成,其中終端安全管理中心是方案核心,通過與不同系統(tǒng)間的認(rèn)證聯(lián)動(dòng),一方面實(shí)現(xiàn)了有效的接入控制,另一方面也實(shí)現(xiàn)了對(duì)外網(wǎng)終端進(jìn)行外訪的范圍控制。
- 終端身份認(rèn)證
終端TopDesk實(shí)現(xiàn)終端的身份認(rèn)證,并與防火墻或交換機(jī)認(rèn)證,當(dāng)接入為合法終端,并且為合法用戶使用,那么當(dāng)進(jìn)行外訪時(shí)將啟用認(rèn)證功能,認(rèn)證通過后方可接入網(wǎng)絡(luò)。
- 訪問對(duì)象控制
外網(wǎng)終端通過認(rèn)證后并進(jìn)行訪問時(shí),需要根據(jù)認(rèn)證狀態(tài)判斷訪問對(duì)象,利用天融信終端安全管理平臺(tái),可以實(shí)現(xiàn)業(yè)務(wù)操作,但仍還無法訪問互聯(lián)網(wǎng);終端需要與防火墻認(rèn)證后即可訪問互聯(lián)網(wǎng),此時(shí)終端將無法訪問服務(wù)區(qū)。
- 外網(wǎng)終端的健康性檢查
在終端安裝TopDesk代理,根據(jù)配置策略對(duì)外網(wǎng)終端設(shè)備的健康狀態(tài)進(jìn)行實(shí)時(shí)檢查如為通過,如為通過將阻斷與網(wǎng)絡(luò)通信,同時(shí)通知終端使用者進(jìn)行相關(guān)的更新。
- 嚴(yán)格的IP管理措施
安裝TopDesk終端代理,限制私自修改IP和MAC地址的情況,從根本上解決了私自修改地址的行為,同時(shí)IP管理功能再結(jié)合終端認(rèn)證技術(shù),實(shí)現(xiàn)了用戶、IP、MAC三者的組合捆綁,為審計(jì)的精確性提供有效支撐。
- 外網(wǎng)終端外訪行為的審計(jì)
通過天融信行為審計(jì)系統(tǒng),對(duì)外網(wǎng)終端的外訪行為進(jìn)行全程記錄,并根據(jù)關(guān)鍵字進(jìn)行報(bào)警,限制終端的一些非法訪問行為(比如使用P2P進(jìn)行下載、訪問非法網(wǎng)站等);同時(shí)對(duì)特定的應(yīng)用(包括WEB瀏覽、電子郵件、文件下載、即時(shí)聊天、流媒體、遠(yuǎn)程登錄等)進(jìn)行全過程回放。
方案效果
通過方案建設(shè),針對(duì)外網(wǎng)終端在對(duì)外訪問過程中的安全問題,本方案將實(shí)現(xiàn)以下的建設(shè)效果:
解決了非法終端接入外網(wǎng)、合法終端被非法人員使用的問題。
檢查終端健康級(jí)別,避免高風(fēng)險(xiǎn)終端接入網(wǎng)絡(luò)帶來的安全風(fēng)險(xiǎn)。
解決外網(wǎng)終端訪問不同目標(biāo)的時(shí)候,區(qū)域間相互分離。
阻止終端用戶私自更改IP或MAC地址,違規(guī)事后無法追蹤。
解決集中審計(jì)與非法外訪行為回放。
文章作者:國脈電子政務(wù)網(wǎng)
CIO頻道人物視窗
CIO頻道方案案例庫
大數(shù)據(jù)建設(shè)方案案例庫
電子政務(wù)建設(shè)方案案例庫
互聯(lián)集成系統(tǒng)構(gòu)建方案案例庫
商務(wù)智能建設(shè)方案案例庫
系統(tǒng)集成類軟件信息研發(fā)企業(yè)名錄