NAC与端点安全框架 向左转还是向右转
配置了无线适配器的大众化笔记本电脑具有的移动功能解放了大批员工,他们可以在任何地方办公,无论在办公室、在家里还是在路上。咨询顾问和厂商可能连接到你的网络使用一小时或者一天——你如何防范他们可能带来的潜在危害呢?
4?J8N.@4{0IXPUB技术博客2QK1?(H)W7pI网络基础设施和操作系统软件领域的两大巨头:思科和微软各自都启动了这方面的计划,确保端点设备只有符合安全策略,才可以访问企业网络。并不奇怪的是,思科的网络准入控制(NAC)依赖思科的交换基础设施;而微软的网络访问保护(NAP)通过Windows操作系统发挥作用。除了这些普遍但专有的方案外,可信计算组织(TCG)正在开发基于标准的可信网络连接(TNC)。
$Kt"@#kc4v0` nx+FJ,A$V'r$` X _0 如果让你来选择,该选择哪个方案来保护端点安全、让本地网络避免遭到已成为漫游恶意软件收集器的“已中招”机器的攻击呢?IXPUB技术博客tc*mM'\R
GLE*g tC%eZ0 确实马上需要解决方案IXPUB技术博客YhDxS
y vD4Cn4U.b?+t0 面对需要立即引起注意的安全问题,你应当寻求这样的解决方案:可以定义细粒度策略、检测连接到网络上的每个设备、评估遵从策略的级别、执行访问策略,以及补救未遵从策略的机器。
%C$I+WBF|j P0IXPUB技术博客?jZ!@ J6M?)N这对任何一个安全系统来说都是过高要求,积极采用端点安全并非易事。三大架构:NAC、NAP和TCN都不完整,实施成本也很高;而且很复杂,不易理解。它们都从不同方面来处理端点安全问题,所以彼此并非相互排斥也就不足为怪了:IXPUB技术博客d3Hf~]*Q
IXPUB技术博客4K/nF(V4V+Um%c*`IXPUB技术博客}_d4e]x·思科的NAC专注于网络基础设施和策略定义及管理;当然,它假定你会使用许多思科路由器,采用思科的安全解决方案;而且在将来牢牢保护端点时,希望继续使用思科的系列产品。IXPUB技术博客1V]!X:}m-G}
IXPUB技术博客!f9L]H@&r@·微软的NAP偏重于健康评估和补救方案;它假定你从微软服务器和桌面系统开始着手;并且假定你主要关注的是确保它们安全运行。
ZqVT F YV WAe07D(B|R k0 ·可信计算组织的TNC采用了粗略的架构方案;它假定每个桌面系统都含有一种专门的硬件,负责验证端点的安全未遭到破坏;并且依靠这个硬件来监控及执行端点策略。
%A-GCu"O,|Bl4z l0
我们不妨看一下这些计划,看看它们声称具有的功能以及各自存在的不足。IXPUB技术博客 c-RY N|.hO
NAC处于领先位置,这归功于同时出现了支持它的架构和产品。NAC旨在通过实施在路由器和交换机以及Windows和Linux客户端中的可信模块来保护网络访问。IXPUB技术博客I(QID;E
IXPUB技术博客7ge!aQ:X.?3d6c&OjFg现有众多厂商支持NAC,理由很充足:你需要其中几家厂商来组建一套完整的解决方案,以便满足端点安全需求的所有五个方面。你至少需要在端点上运行两个代理,才能处理比较复杂的策略以及检查遵从SSL VPN的情况。IXPUB技术博客)E#g%g,gA$T'i&|
IXPUB技术博客,HO K1MAlc;}NAC使用的客户软件思科可信代理(Cisco Trusted Agent)负责收集设备信息,并使用802.1X机制,把信息传送到思科的远程验证拨入用户服务(RADIUS)服务器:安全访问控制服务器(ACS)。而ACS与第三方策略服务器(反病毒和补丁)进行通信,确定遵从情况,并通过交换基础设施执行网络访问。
o3rxz I2q4d1DoDW7C.I0e{/B0|8RL3t4C0z0S0 有些分析师认为,NAC需要部署太多的部件;实施起来可能有难度,因为要管理所有的互联网操作系统(IOS)更新工作,以便各部分协同工作;而且基础设施出现变化时,需要维护。
8Rb+[#[&Y/t)` _1Ypy07h6U4Vt!^^,N0 NAC的问题在于:它自身会带来全孤岛;依赖思科的RADIUS服务器作为惟一的验证机制;而且思科交换机需要最新版本的固件。此外,NAC不一定与思科的遗留基础设施协同工作,除非遗留系统更新到最新固件。IXPUB技术博客8?9NL4T-mAm
IXPUB技术博客fo8]B4m,ah英国电信Radianz公司是一家面向金融服务行业的知名IT服务商,公司副总裁兼首席安全官Lloyd Hession说:“NAC问题的一方面在于,你必须升级IOS版本。我的网络上共有4万个路由器,对它们进行更新可不是容易的事情。”Hession改而选择了ConSentry公司,那样他不需要对网络进行MAC层过滤和访问控制。ConSentry销售的嵌入式安全设备能够自动评估及执行端点安全策略,确保遵从策略。
4c hM3ImD/R%I0IXPUB技术博客,iX*W,R8Sm,E另外,NAC架构缺少补救功能——它在管理端点本身的补丁级别方面不尽如人意。另外,设备经过评估后,采取什么措施方面缺乏很强的灵活性。只有这两种情况:要么通过评估,允许连接到网络上;要么未通过评估,被转移到访问权限有限的某个虚拟局域网(VLAN)上。IXPUB技术博客+fS:fw6kz6H9K
!V u*s}#|B(@*G0 Altiris公司的产品经理Rich Lacey负责处理本公司的NAC兼容产品,这种产品提供了通过桌面管理和复制来补救的解决方案。他说:“通过补救机制,让客户端摆脱隔离区域,这确实是一门技艺,这也是我们现在所做的。”IXPUB技术博客(N@]snd:O`8{
IXPUB技术博客9aSN1GC ?思科得到了迈克菲、趋势科技和赛门铁克等反病毒产品的支持,另外还得到了几家软硬件厂商的支持。IXPUB技术博客WXsIn
3pGU9~inm0 Hession并不觉得把代理安装到所有端点上特别吸引人。他说:“代理存在的问题在于,你最终不得不安装多个代理,以便支持你想要处理的所有事情,比如反病毒和访问控制。思科的NAC迫使我往代理这个方向走,但我不想走这条路。”
8r!{:{5P9ys0IXPUB技术博客kBs ]"m.xM-BY思科公司安全技术部门的产品经理主管Russell Rice说:“我们目前支持代理。但我们也会开发无代理的解决方案,那样就能主动扫描及评估其他非Windows设备。”
|qz-AjY8l0:PG{o8i0 NAC正在把支持范围扩大到代理以外的领域,而Qualys(其产品QualysGuard支持NAC)等厂商正在提供这种服务:可支持无代理监控无法使用代理的网络设备,比如打印机及其他嵌入设备。IXPUB技术博客OyQ%O ]9l+J/C?$O-a
B DJDW!W4um0微软的NAPIXPUB技术博客6ygq7W'sE3@#|xa
O^zi.s`Bv"I)V0 NAP还没有实施在任何产品中,不过这项方案得到了60多家厂商的支持,其中许多厂商为了保险起见,同时支持NAC。IXPUB技术博客g|"C;J*P q:Xq
IXPUB技术博客j;I3Q i,HNAP把安全策略管理和执行功能集成到了Windows Server中——自活动目录的早期以来,Windows Server就多少缺乏这种功能。
qn.a"x0L EB `6[0*`-B)e ?m'}Bo.R0 微软公司负责NAP的Windows Server事业部的集团产品经理Mike Schutz说:“NAP将会提供通过各种机制来执行策略的功能,使用验证主机的IPSec、802.1X,或者通过VPN或DHCP。”IXPUB技术博客}9Fv_x
IXPUB技术博客;J;s7JB T9u9}与NAC一样,NAP也使用客户软件:隔离代理(Quarantine Agent),把信息传送到微软的网络策略服务器;与思科的ACS一样,网络策略服务器也与第三方服务器一起检查遵从策略的情况。NAP承诺会提供多种执行选项,包括DHCP、IPSec VPN和802.1X。
2O/Bn?*d)Fa^ E0e#~ynsj Odj}8D0 NAP最初将单单支持XP SP2、Longhorn Server和Windows Vista,需要在每个设备上安装NAP更新。这将给使用旧版本Windows的公司带来问题,而且需要使用新的操作系统,还要测试及管理XP升级。另外,验证和执行服务器即DHCP和RADIUS服务器将需要Longhorn,这就需要进一步升级,NAP的专有性因而更明显了。
_i2BY?9lj0do\U8|"b0 Schutz说:“我们并不认为NAC和NAP是两者择一的情况。我们已宣布,我们将开展互操作性解决方案方面的合作,那样客户就可以选择满足自身需求的最佳方案。”不过,微软和思科目前都还没有与TCN解决方案兼容,眼下也没有这方面的计划。IXPUB技术博客 I2p.lMl-e
IXPUB技术博客1ku?Ax2@ f:k佐治亚州富尔顿县政府已经在试用NAP,使用早期版本的微软服务器和Vista桌面电脑及笔记本电脑。IXPUB技术博客fm-J3Oq
IXPUB技术博客fu Gk zD%u负责管理该县IT部门部署NAP的Keith Dickie说:“一切都仍处于测试中。不过我们的几名IT员工正在生产环境的机器上使用NAP,没有任何问题,包括把赛门铁克的[b]说明:为惩罚诺顿公关公司到处发布枪稿,严重影响版区的正常技术交流,即日起屏蔽“诺顿”相关关键字一周,以示惩罚。[/b]救砑胛⑷淼腟MS和Windows服务器集成起来。”IXPUB技术博客 uZ5e$V*h7kc8Bok
gn\^[0 该县在使用IPSec验证,部署的NAP可以检查一系列健康要求,包括确保[b]说明:为惩罚诺顿公关公司到处发布枪稿,严重影响版区的正常技术交流,即日起屏蔽“诺顿”相关关键字一周,以示惩罚。[/b]救砑陌姹咀钚隆
导入论坛 引用链接 收藏 分享给好友 推荐到圈子 管理 举报
TAG:
标题搜索
日历
|
|||||||||
| 日 | 一 | 二 | 三 | 四 | 五 | 六 | |||
| 1 | 2 | 3 | 4 | 5 | 6 | ||||
| 7 | 8 | 9 | 10 | 11 | 12 | 13 | |||
| 14 | 15 | 16 | 17 | 18 | 19 | 20 | |||
| 21 | 22 | 23 | 24 | 25 | 26 | 27 | |||
| 28 | 29 | 30 | 31 | ||||||
我的存档
数据统计
- 访问量: 49540
- 日志数: 1027
- 文件数: 1
- 建立时间: 2007-08-10
- 更新时间: 2008-12-01

