中文字幕欧美日韩一区二区三区_高清久久一区_阳光姐妹淘韩国版_日韩精品免费视频一区二区三区_91在线成人_一级黄色免费_精品欧美黑人一区二区三区

談?wù)処P、MAC與交換機(jī)端口綁定的方法

    信息安全管理者都希望在發(fā)生安全事件時(shí),不僅可以定位到計(jì)算機(jī),而且定位到使用者的實(shí)際位置,利用MAC與IP的綁定是常用的方式,IP地址是計(jì)算機(jī)的“姓名”,網(wǎng)絡(luò)連接時(shí)都使用這個(gè)名字;MAC地址則是計(jì)算機(jī)網(wǎng)卡的“身份證號(hào)”,不會(huì)有相同的,因?yàn)樵趶S(chǎng)家生產(chǎn)時(shí)就確定了它的編號(hào)。IP地址的修改是方便的,也有很多工具軟件,可以方便地修改MAC地址,“身份冒充”相對(duì)容易,網(wǎng)絡(luò)就不安全了。
    遵從“花瓶模型”信任體系的思路,對(duì)用戶(hù)進(jìn)行身份鑒別,大多數(shù)人采用基于802.1x協(xié)議的身份認(rèn)證技術(shù)(還可以基于應(yīng)用的身份認(rèn)證、也可以是基于Cisco的EOU技術(shù)的身份認(rèn)證),目的就是實(shí)現(xiàn)用戶(hù)賬號(hào)、IP、MAC的綁定,從計(jì)算機(jī)的確認(rèn)到人的確認(rèn)。
身份認(rèn)證模式是通過(guò)計(jì)算機(jī)內(nèi)安全客戶(hù)端軟件,完成登錄網(wǎng)絡(luò)的身份鑒別過(guò)程,MAC地址也是通過(guò)客戶(hù)端軟件送給認(rèn)證服務(wù)器的,具體的過(guò)程這里就不多說(shuō)了。

一、 問(wèn)題的提出與要求
    有了802.1x的身份認(rèn)證,解決的MAC綁定的問(wèn)題,但還是不能定位用戶(hù)計(jì)算機(jī)的物理位置,因?yàn)橛?jì)算機(jī)接入在哪臺(tái)交換機(jī)的第幾個(gè)端口上,還是不知道,用戶(hù)計(jì)算機(jī)改變了物理位置,管理者只能通過(guò)其他網(wǎng)管系統(tǒng)逐層排查。那么,能否可以把交換機(jī)端口與IP、MAC一起綁定呢?這樣計(jì)算機(jī)的物理位置就確定了。
    首先這是有關(guān)安全標(biāo)準(zhǔn)的要求:
1) 重要安全網(wǎng)絡(luò)中,要求終端安全要實(shí)現(xiàn)MAC\IP\交換機(jī)端口的綁定
2) 有關(guān)專(zhuān)用網(wǎng)絡(luò)中,要求未使用的交換機(jī)端口要處于關(guān)閉狀態(tài)(未授權(quán)前不打開(kāi))
    其次,實(shí)現(xiàn)交換機(jī)端口綁定的目標(biāo)是:
Ø 防止外來(lái)的、未授權(quán)的計(jì)算機(jī)接入網(wǎng)絡(luò)(訪(fǎng)問(wèn)網(wǎng)絡(luò)資源)
Ø 當(dāng)有計(jì)算機(jī)接入網(wǎng)絡(luò)時(shí),安全監(jiān)控系統(tǒng)能夠立即發(fā)現(xiàn)該計(jì)算機(jī)的MAC與IP,以及接入的交換機(jī)端口信息,并做出身份驗(yàn)證,屬于未授權(quán)的能夠報(bào)警或終止計(jì)算機(jī)的繼續(xù)接入,或者禁止它訪(fǎng)問(wèn)到網(wǎng)絡(luò)的任何資源
Ø 當(dāng)有安全事件時(shí),可以根據(jù)用戶(hù)綁定的信息,定位到機(jī)器(MAC與IP)、定位到物理位置(交換機(jī)端口)、定位到人(用戶(hù)賬號(hào)、姓名、電話(huà)…)

二、 實(shí)現(xiàn)交換機(jī)端口信息綁定的策略
    根據(jù)接入交換機(jī)的安全策略,可以把端口信息綁定分為兩種方式:靜態(tài)方式與動(dòng)態(tài)方式
1、靜態(tài)方式:固定計(jì)算機(jī)的位置,只能在預(yù)先配置好的交換機(jī)端口接入,未配置(授權(quán)申請(qǐng))的不能接入網(wǎng)絡(luò)。
    靜態(tài)的意思就是關(guān)閉交換機(jī)的MAC地址學(xué)習(xí)功能,計(jì)算機(jī)只能從網(wǎng)絡(luò)唯一允許的位置接入網(wǎng)絡(luò),否則交換機(jī)不給予數(shù)據(jù)轉(zhuǎn)發(fā),所以只要該計(jì)算機(jī)登錄,必然是固定的位置。
2、動(dòng)態(tài)方式:計(jì)算機(jī)可以隨機(jī)接入交換機(jī)的不同端口,在網(wǎng)絡(luò)準(zhǔn)入身份認(rèn)證的同時(shí),從交換機(jī)中動(dòng)態(tài)提取計(jì)算機(jī)所在的交換機(jī)端口信息,動(dòng)態(tài)地與MAC、IP等信息一起綁定。
    動(dòng)態(tài)的意思是安全系統(tǒng)在計(jì)算機(jī)接入網(wǎng)絡(luò)時(shí),自動(dòng)搜索到交換機(jī)的端口信息,當(dāng)然這個(gè)信息只能來(lái)自于交換機(jī),不可能來(lái)自于客戶(hù)端軟件。

三、 交換機(jī)端口綁定方案一:協(xié)議改造
    標(biāo)準(zhǔn)的802.1x協(xié)議中,交換機(jī)負(fù)責(zé)控制端口與數(shù)據(jù)端口的管理,但沒(méi)有把端口信息加載在認(rèn)證數(shù)據(jù)包中,一些交換機(jī)廠(chǎng)家擴(kuò)展了802.1x協(xié)議(私有協(xié)議),增加了端口信息,顯然這種方案屬于動(dòng)態(tài)綁定方式。

方案的要點(diǎn):
Ø 所有接入層的交換機(jī)要支持該私有擴(kuò)展協(xié)議(交換機(jī)必須是同一廠(chǎng)家的)計(jì)算機(jī)
Ø 終端安全系統(tǒng)的服務(wù)器要支持?jǐn)U展的認(rèn)證協(xié)議(增加交換機(jī)端口)
方案的優(yōu)缺點(diǎn):
Ø 優(yōu)點(diǎn)是綁定協(xié)議實(shí)現(xiàn)完整
Ø 缺點(diǎn)是網(wǎng)絡(luò)交換機(jī)都需要是一個(gè)廠(chǎng)家的,因?yàn)樗接袇f(xié)議是難以互通的,同時(shí)終端安全系統(tǒng)也需要是定制的

四、 交換機(jī)端口綁定方案二:主動(dòng)查詢(xún)
    修改交換機(jī)上的協(xié)議是困難的,但我們可以主動(dòng)探測(cè)端口信息,交換機(jī)支持網(wǎng)管功能,通過(guò)查詢(xún)交換機(jī)內(nèi)的FDB表(交換機(jī)內(nèi)用來(lái)維護(hù)轉(zhuǎn)發(fā)的信息表,內(nèi)容包括對(duì)應(yīng)端口、MAC、Vlan),就可以獲得端口信息,顯然這種方案也是動(dòng)態(tài)綁定方式。

實(shí)現(xiàn)步驟:
1) 用戶(hù)通過(guò)客戶(hù)端軟件進(jìn)行身份認(rèn)證
2) 交換機(jī)把認(rèn)證請(qǐng)求發(fā)送給服務(wù)器
3) 服務(wù)器通過(guò)SNMP協(xié)議查詢(xún)交換機(jī)的FDB表,確認(rèn)此時(shí)該P(yáng)C所在的交換機(jī)端口號(hào)信息
4) 認(rèn)證服務(wù)器確認(rèn)賬號(hào)/MAC/IP/端口號(hào),給出認(rèn)證通過(guò)信息
5) 用戶(hù)認(rèn)證通過(guò),開(kāi)始訪(fǎng)問(wèn)業(yè)務(wù)
方案的要點(diǎn):
Ø 交換機(jī)支持網(wǎng)管功能(snmp協(xié)議),支持FDB表的查詢(xún)
Ø 終端安全系統(tǒng)的服務(wù)器要定制支持FDB查詢(xún)功能
方案的優(yōu)缺點(diǎn):
Ø 優(yōu)點(diǎn)是可以采用不同廠(chǎng)家的交換機(jī),只要支持網(wǎng)管snmp協(xié)議即可

五、 交換機(jī)端口綁定方案三:靜態(tài)綁定
    安全性要求比較高的網(wǎng)絡(luò),交換機(jī)端口的分配是確定的,未分配的端口默認(rèn)是關(guān)閉的,因此,需要?jiǎng)討B(tài)查詢(xún)的“機(jī)會(huì)”應(yīng)該說(shuō)是沒(méi)有的,既然是確定的,就直接“寫(xiě)入”到交換機(jī)內(nèi),不輕易改動(dòng),所以叫靜態(tài)方式。

實(shí)現(xiàn)步驟:
1) 關(guān)閉交換機(jī)的端口MAC學(xué)習(xí)功能,把計(jì)算機(jī)的MAC配置在交換機(jī)端口上,并把計(jì)算機(jī)的MAC與交換機(jī)端口信息,輸入到終端安全服務(wù)器的資源管理中
2) 用戶(hù)通過(guò)客戶(hù)端軟件進(jìn)行身份認(rèn)證 計(jì)算機(jī)基礎(chǔ)知識(shí)
3) 交換機(jī)把認(rèn)證請(qǐng)求發(fā)送給服務(wù)器 (由于交換機(jī)端口中有該計(jì)算機(jī)的MAC,所以轉(zhuǎn)發(fā)認(rèn)證數(shù)據(jù)包)
4) 認(rèn)證服務(wù)器確認(rèn)賬號(hào)/MAC/IP,并從資源庫(kù)中提取交換機(jī)端口號(hào)信息,一同綁定,給出認(rèn)證通過(guò)信息
5) 用戶(hù)認(rèn)證通過(guò),進(jìn)行正常訪(fǎng)問(wèn)業(yè)務(wù) 計(jì)算機(jī)基礎(chǔ)教程
方案的要點(diǎn):
Ø 關(guān)閉交換機(jī)自學(xué)習(xí)功能,人工靜態(tài)配置MAC信息
Ø 終端安全系統(tǒng)的服務(wù)器進(jìn)行資源管理,記錄MAC與交換機(jī)端口信息
方案的優(yōu)缺點(diǎn):
Ø 優(yōu)點(diǎn)是計(jì)算機(jī)接入端口信息固定,網(wǎng)絡(luò)準(zhǔn)入層次提高,避免計(jì)算機(jī)身份冒充行為,從交換機(jī)底層控制未知的計(jì)算機(jī)是不能接入網(wǎng)絡(luò)的
Ø 缺點(diǎn)是人工配置MAC,安全管理工作多

六、 三種方案的比較
方案 方案特定 適用范圍
方案1:協(xié)議改造 協(xié)議實(shí)現(xiàn)完整,要求交換機(jī)是同廠(chǎng)家的,網(wǎng)絡(luò)改造投入大 適合新建網(wǎng)絡(luò),或者是小型網(wǎng)絡(luò)系統(tǒng)安全改造
方案2:主動(dòng)查詢(xún) 方案相對(duì)完美,不要求交換機(jī)同廠(chǎng)家,但要求支持網(wǎng)管功能 適合大型網(wǎng)絡(luò)或網(wǎng)絡(luò)改造的安全管理
方案3:靜態(tài)綁定 方案相對(duì)簡(jiǎn)單,對(duì)交換機(jī)沒(méi)有要求,方案的安全性又較高,尤其在未授權(quán)計(jì)算機(jī)的接入控制上 適合于涉密要求高的網(wǎng)絡(luò),適合于專(zhuān)用網(wǎng)絡(luò)的安全管理
北大青鳥(niǎo)網(wǎng)上報(bào)名
北大青鳥(niǎo)招生簡(jiǎn)章
中文字幕欧美日韩一区二区三区_高清久久一区_阳光姐妹淘韩国版_日韩精品免费视频一区二区三区_91在线成人_一级黄色免费_精品欧美黑人一区二区三区
91精品国产综合久久精品app| 成人精品国产一区二区4080| 国产人伦精品一区二区| 日韩欧美国产wwwww| 精品盗摄一区二区三区| 国产清纯美女被跳蛋高潮一区二区久久w | 国产精品久久久久久久久动漫| 亚洲视频一区在线| 亚洲国产成人高清精品| 国内一区二区视频| 91国偷自产一区二区三区观看| 欧美一区二区三区思思人| 国产精品久久二区二区| 日韩欧美中文一区| 欧美经典三级视频一区二区三区| 亚洲日本va在线观看| 午夜精品一区二区三区免费视频| 久久丁香综合五月国产三级网站| 99精品视频免费在线观看| 欧美高清你懂得| 中文字幕不卡在线| 日日嗨av一区二区三区四区| 国产宾馆实践打屁股91| 日本一区二区三区四区| 91精品国产综合久久久久久久 | 国产麻豆午夜三级精品| 色婷婷狠狠综合| 久久只精品国产| 视频一区国产视频| 91麻豆6部合集magnet| 久久综合五月天婷婷伊人| 亚洲第一在线综合网站| 色综合天天在线| 国产色产综合产在线视频| 日韩成人午夜精品| 91成人在线观看喷潮| 国产日韩欧美不卡在线| 免费成人av在线播放| 欧美日韩久久久| 亚洲激情图片小说视频| 粉嫩嫩av羞羞动漫久久久 | 亚洲综合清纯丝袜自拍| 91网站最新地址| 欧美精彩视频一区二区三区| 美日韩黄色大片| 欧美久久高跟鞋激| 亚洲第一久久影院| 在线亚洲+欧美+日本专区| 亚洲欧美影音先锋| 成人性生交大片免费看在线播放 | 亚洲bdsm女犯bdsm网站| 在线免费一区三区| 一区二区三区色| 色拍拍在线精品视频8848| 中文字幕一区二区三区色视频| 成人综合日日夜夜| 欧美国产1区2区| 91黄视频在线| 国产精品每日更新在线播放网址| 国产成人一区在线| 国产亚洲一区二区三区| 国产成人h网站| 国产校园另类小说区| 国产乱子伦视频一区二区三区| 日韩免费视频一区二区| 老司机精品视频在线| 26uuu久久综合| 成人高清免费在线播放| 亚洲精品国产一区二区三区四区在线| 一本久道中文字幕精品亚洲嫩| 一区二区三区在线看| 在线精品视频免费观看| 午夜精品久久久久久久99樱桃| 欧美喷水一区二区| 日韩av电影天堂| 久久久久国产精品厨房| 成人福利视频在线| 亚洲欧美激情插 | 国产精品国产精品国产专区不蜜| 成人免费精品视频| 亚洲精品成a人| 欧美日本乱大交xxxxx| 麻豆精品一区二区av白丝在线| 久久亚洲精精品中文字幕早川悠里| 国产精品一区二区免费不卡| 136国产福利精品导航| 在线视频欧美精品| 美女精品自拍一二三四| 国产精品高潮呻吟久久| 欧美日韩一卡二卡三卡| 国产在线观看免费一区| 一区二区三区视频在线观看| 欧美精品一区二区三区四区 | 亚洲国产经典视频| 欧美亚洲综合网| 国内偷窥港台综合视频在线播放| 中文字幕在线一区二区三区| 欧美日韩免费一区二区三区视频| 成人在线视频一区二区| 亚洲美腿欧美偷拍| 精品日韩一区二区| 色一情一伦一子一伦一区| 精品在线一区二区三区| 亚洲精品国产无天堂网2021| 久久久久久久综合色一本| 欧美午夜电影网| 成人福利在线看| 激情亚洲综合在线| 亚洲v中文字幕| 1000精品久久久久久久久| 欧美v日韩v国产v| 欧美性受xxxx黑人xyx| 国产精品一区二区久久精品爱涩 | 91免费观看国产| 国产一区二区电影| 日韩高清不卡一区二区| 亚洲综合色视频| 日韩毛片精品高清免费| 久久久噜噜噜久久人人看| 日韩午夜激情免费电影| 色综合视频在线观看| 成人免费va视频| 精品午夜久久福利影院| 偷拍与自拍一区| 亚洲综合免费观看高清完整版 | 美国三级日本三级久久99| 悠悠色在线精品| 国产精品久久久久三级| 久久精品这里都是精品| 精品福利一区二区三区免费视频| 欧美精三区欧美精三区 | 亚洲美女视频在线观看| 国产天堂亚洲国产碰碰| 久久综合色婷婷| 精品国精品自拍自在线| 日韩免费视频一区二区| 91精品国产综合久久香蕉麻豆 | 一区二区三区在线观看动漫| 欧美在线你懂得| 欧洲亚洲精品在线| 色av一区二区| 欧美在线观看一二区| 色激情天天射综合网| 色香蕉久久蜜桃| 91福利视频久久久久| 91美女片黄在线观看| av亚洲精华国产精华精| av亚洲精华国产精华| 色综合久久综合网| 在线观看视频91| 欧美高清性hdvideosex| 日韩精品一区二区三区在线| 欧美xxxxxxxxx| 国产婷婷色一区二区三区在线| 久久久久久一级片| 中文字幕精品—区二区四季| 国产精品国产a| 亚洲一区二区三区四区在线免费观看 | 成人国产精品免费观看动漫| 99在线精品视频| 在线视频欧美区| 91精品国产综合久久香蕉麻豆| 久久一区二区三区四区| 国产精品免费视频一区| 亚洲欧美日韩小说| 日韩激情一二三区| 国产一区二区主播在线| 国产成人免费视频网站高清观看视频 | 国产91在线|亚洲| 色乱码一区二区三区88| 欧美日韩精品一区二区在线播放| 日韩三级中文字幕| 亚洲国产精品v| 亚洲国产美国国产综合一区二区| 久久99精品网久久| 99久久精品久久久久久清纯| 欧美麻豆精品久久久久久| 精品国产自在久精品国产| 中文字幕亚洲综合久久菠萝蜜| 亚洲综合免费观看高清完整版| 日韩高清一级片| 3d成人动漫网站| 欧美激情一区不卡| 午夜av一区二区| 国产精品一区免费在线观看| 91福利视频久久久久| www国产精品av| 亚洲一卡二卡三卡四卡 | 亚洲不卡在线观看| 成人综合婷婷国产精品久久| 欧美丝袜第三区| 欧美国产精品久久| 蜜桃在线一区二区三区| 91香蕉视频在线| 久久天天做天天爱综合色| 亚洲图片欧美视频| 99国产精品久久久久久久久久| 日韩一区二区三区精品视频| 亚洲人成网站精品片在线观看| 国产做a爰片久久毛片|