文章编号:3451时间:2024-05-20人气:
网络访问控制 (NAC) 是一套技术,能够强制执行网络访问政策,并仅允许经过授权的设备连接到网络。NAC系统由一个中央服务器和一个或多个网络接入设备组成。中央服务器负责制定和维护网络访问策略,而网络接入设备负责实施这些策略。
NAC系统通过以下步骤工作:
NAC系统可以为企业提供许多好处,包括:
访问控制是给出一套方法,将系统中的所有功能标识出来,组织起来,托管起来,将所有的数据组织起来标识出来托管起来, 然后提供一个简单的唯一的接口,这个接口的一端是套用系统一端是许可权引擎。许可权引擎所回答的只是:谁是否对某资源具有实施 某个动作(运动、计算)的许可权。返回的结果只有:有、没有、许可权引擎异常了。
访问控制是几乎所有系统(包括计算机系统和非计算机系统)都需要用到的一种技术。访问控制是按用户身份及其所归属的某项定义组来限制用户对某些信息项的访问,或限制对某些控制功能的使用的一种技术,如UniNAC网路准入控制系统的原理就是基于此技术之上。访问控制通常用于系统管理员控制用户对伺服器、目录、档案等网路资源的访问。
a. NAC系统组件网络准入控制主要组件有:。 终端安全检查软件。 网络接入设备(接入交换机和无线访问点)。 策略/AAA服务器终端安全检查软件 — 主要负责对接入的终端进行主机健康检查和进行网络接入认证。 当前更倾向于采用轻量级或可溶解的客户端。 以降低终端的部署和使用压力。 网络接入设备 — 实施准入控制的网络设备包括路由器、交换机、无线接入点和安全设备。 这些设备接受主机委托,然后将信息传送到策略服务器,在那里实施网络准入控制决策。 网络将按照客户制定的策略实施相应的准入控制决策:允许、拒绝、隔离或限制。 策略/AAA服务器——策略服务器负责评估来自网络设备的端点安全信息,并决定应该使用哪种接入策略(接入、拒绝、隔离或打补丁)。 b. NAC系统基本工作原理当终端接入网络时,首先由终端设备和网络接入设备(如:交换机、无线AP、VPN等)进行交互通讯。 然后,网络接入设备将终端信息发给策略/AAA服务器对接入终端和终端使用者进行检查。 当终端及使用者符合策略/AAA服务器上定义的策略后, 策略/AAA服务器会通知网络接入设备,对终端进行授权和访问控制。
NAT英文全称是Network Address Translation,称是网络地址转换,它是一个IETF标准,允许一个机构以一个地址出现在Internet上。 NAT将每个局域网节点的地址转换成一个IP地址,反之亦然。 它也可以应用到防火墙技术里,把个别IP地址隐藏起来不被外界发现,使外界无法直接访问内部网络设备,同时,它还帮助网络可以超越地址的限制,合理地安排网络中的公有Internet 地址和私有IP地址的使用。 二、NAT技术的基本原理和类型 1、NAT技术基本原理 NAT技术能帮助解决令人头痛的IP地址紧缺的问题,而且能使得内外网络隔离,提供一定的网络安全保障。 它解决问题的办法是:在内部网络中使用内部地址,通过NAT把内部地址翻译成合法的IP地址在Internet上使用,其具体的做法是把IP包内的地址域用合法的IP地址来替换。 NAT功能通常被集成到路由器、防火墙、ISDN路由器或者单独的NAT设备中。 NAT设备维护一个状态表,用来把非法的IP地址映射到合法的IP地址上去。 每个包在NAT设备中都被翻译成正确的IP地址,发往下一级,这意味着给处理器带来了一定的负担。 但对于一般的网络来说,这种负担是微不足道的。 2、NAT技术的类型 NAT有三种类型:静态NAT(Static NAT)、动态地址NAT(Pooled NAT)、网络地址端口转换NAPT(Port-Level NAT)。 其中静态NAT设置起来最为简单和最容易实现的一种,内部网络中的每个主机都被永久映射成外部网络中的某个合法的地址。 而动态地址NAT则是在外部网络中定义了一系列的合法地址,采用动态分配的方法映射到内部网络。 NAPT则是把内部地址映射到外部网络的一个IP地址的不同端口上。 根据不同的需要,三种NAT方案各有利弊。 动态地址NAT只是转换IP地址,它为每一个内部的IP地址分配一个临时的外部IP地址,主要应用于拨号,对于频繁的远程联接也可以采用动态NAT。 当远程用户联接上之后,动态地址NAT就会分配给他一个IP地址,用户断开时,这个IP地址就会被释放而留待以后使用。 网络地址端口转换NAPT(Network Address Port Translation)是人们比较熟悉的一种转换方式。 NAPT普遍应用于接入设备中,它可以将中小型的网络隐藏在一个合法的IP地址后面。 NAPT与动态地址NAT不同,它将内部连接映射到外部网络中的一个单独的IP地址上,同时在该地址上加上一个由NAT设备选定的TCP端口号。 在Internet中使用NAPT时,所有不同的TCP和UDP信息流看起来好像来源于同一个IP地址。 这个优点在小型办公室内非常实用,通过从ISP处申请的一个IP地址,将多个连接通过NAPT接入Internet。 实际上,许多SOHO远程访问设备支持基于PPP的动态IP地址。 这样,ISP甚至不需要支持NAPT,就可以做到多个内部IP地址共用一个外部IP地址上Internet,虽然这样会导致信道的一定拥塞,但考虑到节省的ISP上网费用和易管理的特点,用NAPT还是很值得的。 三、在Internet中使用NAT技术 NAT技术可以让你区域网路中的所有机器经由一台通往Internet的server 线出去,而且只需要注册该server的一个IP就够了。 在以往没有NAT技术以前,我们必须在server上安装sockd,并且所有的clients都必须要支援sockd,才能够经过server的sockd连线出去。 这种方式最大的问题是,通常只有telnet/ftp/www-browser支援sockd,其它的程式都不能使用;而且使用sockd的速度稍慢。 因此我们使用网络地址转换NAT技术,这样client不需要做任何的更动,只需要把gateway设到该server上就可以了,而且所有的程式(例如kali/kahn等等) 都可以使用。 最简单的NAT设备有两条网络连接:一条连接到Internet,一条连接到专用网络。 专用网络中使用私有IP地址(有时也被称做Network 10地址,地址使用留做专用的从10.0.0.0开始的地址)的主机,通过直接向NAT设备发送数据包连接到Internet上。 与普通路由器不同NAT设备实际上对包头进行修改,将专用网络的源地址变为NAT设备自己的Internet地址,而普通路由器仅在将数据包转发到目的地前读取源地址和目的地址。 四、应用NAT技术的安全策略 1、应用NAT技术的安全问题 在使用NAT时,Internet上的主机表面上看起来直接与NAT设备通信,而非与专用网络中实际的主机通信。 输入的数据包被发送到NAT设备的IP地址上,并且NAT设备将目的包头地址由自己的Internet地址变为真正的目的主机的专用网络地址。 而结果是,理论上一个全球唯一IP地址后面可以连接几百台、几千台乃至几百万台拥有专用地址的主机。 但是,这实际上存在着缺陷。 例如,许多Internet协议和应用依赖于真正的端到端网络,在这种网络上,数据包完全不加修改地从源地址发送到目的地址。 比如,IP安全架构不能跨NAT设备使用,因为包含原始IP 源地址的原始包头采用了数字签名。 如果改变源地址的话,数字签名将不再有效。 NAT还向我们提出了管理上的挑战。 尽管NAT 对于一个缺少足够的全球唯一Internet地址的组织、分支机构或者部门来说是一种不错的解决方案,但是当重组、 合并或收购需要对两个或更多的专用网络进行整合时,它就变成了一种严重的问题。 甚至在组织结构稳定的情况下,NAT系统不能多层嵌套,从而造成路由噩梦。 2、应用NAT技术的安全策略 当我们改变网络的IP地址时,都要仔细考虑这样做会给网络中已有的安全机制带来什么样的影响。 如,防火墙根据IP报头中包含的TCP端口号、信宿地址、信源地址以及其它一些信息来决定是否让该数据包通过。 可以依NAT设备所处位置来改变防火墙过滤规则,这是因为NAT改变了信源或信宿地址。 如果一个NAT设备,如一台内部路由器,被置于受防火墙保护的一侧,将不得不改变负责控制NAT设备身后网络流量的所有安全规则。 在许多网络中,NAT机制都是在防火墙上实现的。 它的目的是使防火墙能够提供对网络访问与地址转换的双重控制功能。 除非可以严格地限定哪一种网络连接可以被进行NAT转换,否则不要将NAT设备置于防火墙之外。 任何一个淘气的黑客,只要他能够使NAT误以为他的连接请求是被允许的,都可以以一个授权用户的身份对你的网络进行访问。 如果企业正在迈向网络技术的前沿,并正在使用IP安全协议(IPSec)来构造一个虚拟专用网(VPN)时,错误地放置NAT设备会毁了计划。 原则上,NAT设备应该被置于VPN受保护的一侧,因为NAT需要改动IP报头中的地址域,而在IPSec报头中该域是无法被改变的,这使可以准确地获知原始报文是发自哪一台工作站的。 如果IP地址被改变了,那么IPSec的安全机制也就失效了,因为既然信源地址都可以被改动,那么报文内容就更不用说了。 那么NAT技术在系统中我们应采用以下几个策略: ①网络地址转换模块 NAT技术模块是本系统核心部分,而且只有本模块与网络层有关,因此,这一部分应和Unix系统本身的网络层处理部分紧密结合在一起,或对其直接进行修改。 本模块进一步可细分为包交换子模块、数据包头替换子模块、规则处理子模块、连接记录子模块与真实地址分配子模块及传输层过滤子模块。 ②集中访问控制模块 集中访问控制模块可进一步细分为请求认证子模块和连接中继子模块。 请求认证子模块主要负责和认证与访问控制系统通过一种可信的安全机制交换各种身份鉴别信息,识别出合法的用户,并根据用户预先被赋予的权限决定后续的连接形式。 连接中继子模块的主要功能是为用户建立起一条最终的无中继的连接通道,并在需要的情况下向内部服务器传送鉴别过的用户身份信息,以完成相关服务协议中所需的鉴别流程。 ③临时访问端口表 为了区分数据包的服务对象和防止攻击者对内部主机发起的连接进行非授权的利用,网关把内部主机使用的临时端口、协议类型和内部主机地址登记在临时端口使用表中。 由于网关不知道内部主机可能要使用的临时端口,故临时端口使用表是由网关根据接收的数据包动态生成的。 对于入向的数据包,防火墙只让那些访问控制表许可的或者临时端口使用表登记的数据包通过。 ④认证与访问控制系统 认证与访问控制系统包括用户鉴别模块和访问控制模块,实现用户的身份鉴别和安全策略的控制。
内容声明:
1、本站收录的内容来源于大数据收集,版权归原网站所有!
2、本站收录的内容若侵害到您的利益,请联系我们进行删除处理!
3、本站不接受违法信息,如您发现违法内容,请联系我们进行举报处理!
4、本文地址:https://www.ed4.cn/article/e6d4a32937516da3829f.html,复制请保留版权链接!
超值优惠!仅需一元注册.cn域名,轻松拥有个人网站一、引言随着互联网的发展,个人网站的建立越来越普遍,想要在互联网上展示自己的个人形象、分享经验、销售产品,拥有一个个人网站是必不可少的,对于许多初学者来说,注册域名和建立网站似乎是一项复杂且费用高昂的任务,现在,好消息来了!我们推出了超值优惠活动,仅需一元即可注册.cn域名,轻松拥有个...。
最新资讯 2024-07-28 01:16:35
湖南省是中国中部的一个省份,与湖北、江西、贵州、广西、广东等省份接壤,湖南省的省会是长沙市,是湖南省政治、经济、文化和科技中心,湖南省的面积为21.18万平方公里,人口约6300万,湖南省的地形以丘陵为主,山地和盆地交错,境内有湘江、资水等主要河流,湖南省的气候属于亚热带季风气候,四季分明,年平均气温在15,18摄氏度之间,湖南省是一...。
互联网资讯 2024-05-22 07:43:54
收入增长率的计算方法收入增长率衡量一段时间内收入变化的百分比,计算收入增长率需要以下步骤,确定两个时间点的收入值,通常是两个特定日期或时期,如月、季度或年度,将较新的收入值减去较旧的收入值,得出收入的增量,差值,将收入增量除以较旧的收入值,并乘以100,得到收入增长率的百分比,公式,收入增长率=[,较新收入值,较旧收入值,较旧收...。
互联网资讯 2024-05-22 01:58:37
前言服务器流量攻击是一种针对服务器的恶意网络流量,旨在使服务器不堪重负并导致服务中断,这些攻击可能来自僵尸网络或其他自动化的恶意软件,并可能造成重大损害,包括数据丢失、业务中断和财务损失,抵御流量攻击的全面策略抵御服务器流量攻击需要多管齐下的全面策略,以下是一个全面的指南,涵盖了服务器安全的所有关键方面,1.网络安全使用防火墙过滤可疑...。
互联网资讯 2024-05-20 06:39:51
在当今数字时代,拥有充足的存储空间是至关重要的,无论您是个人用户、企业还是组织,您都需要一个可靠的平台来安全存储和管理您的文件、图片和视频,免费上传空间为了满足不断增长的存储需求,许多云存储提供商现在提供免费上传空间,这些服务允许您无需支付任何费用即可存储一定数量的文件,无限体验人生百度百科就是这样一个提供免费上传空间的平台,它为您提...。
互联网资讯 2024-05-08 11:57:46
选择适合自己的同服务器网站,就如同选择适合自己的发型一样,需要考虑多方面因素,在互联网时代,网站扮演着人们日常生活中不可或缺的角色,因此如何选择一款适合自己的同服务器网站变得尤为重要,本文将从用户需求、功能特点、设计风格、价格等多个角度对如何选择适合自己的同服务器网站进行详细分析,用户需求,选择适合自己的同服务器网站需要根据个人或企业...。
互联网资讯 2024-04-09 11:54:53
在当今信息时代,数据中心与服务器技术的发展越来越受到关注,尤其是在企业和个人用户需要高性能和可靠性的情况下,联想作为一家知名的硬件制造商,推出了探索者系列的小型服务器,备受关注,本文将重点探讨联想小型服务器的高性能与可靠性,为读者解析其技术特点和优势,联想小型服务器在性能方面表现突出,这些小型服务器采用了先进的处理器技术,如英特尔Xe...。
互联网资讯 2024-03-19 16:37:20
在选择国外VPS服务商时,性价比是大家最为关注的因素之一,本次评测将为您介绍几家性价比较高的VPS服务商,并进行详细分析,希望能帮助您找到最适合自己需求的VPS服务商,我们来看一下国外VPS服务商中性价比较高的案例,在众多VPS服务商中,DigitalOcean、Linode、Vultr等都是备受好评的选择,这些服务商提供的VPS实例...。
互联网资讯 2024-03-19 14:38:24
如何保护您的电信IP免受黑客攻击的威胁,如何保护您的互联网浏览隐私,保护电信IP免受黑客攻击的威胁以及保护互联网浏览隐私是当今互联网用户普遍关注的重要话题,随着技术的发展和网络的普及,个人信息和数据安全面临着越来越大的挑战,因此,采取一系列措施来加强网络安全和保护隐私显得尤为重要,本文将围绕如何保护电信IP免受黑客攻击和保护互联网浏...。
互联网资讯 2024-03-07 10:46:31
vps代理服务器搭建,VPS代理vs其他代理方式,比较VPS代理的优势和特点,在当今互联网时代,隐私和安全问题变得越来越重要,为了保护个人隐私并绕过地理限制,很多人开始使用代理服务器进行上网,VPS代理服务器作为一种常见的代理方式,具有一些独特的优势和特点,VPS代理服务器提供了更高的稳定性和可靠性,相比于其他代理方式,如免费代理或共...。
互联网资讯 2024-01-30 11:05:55
西部数码和阿里云服务器哪个好,西部数码vps,满足您的云计算需求的理想解决方案,西部数码和阿里云服务器是两个知名的云服务提供商,它们都有各自的优势和特点,在选择适合自己的云服务器时,我们需要根据自己的需求和预算来进行综合考虑,西部数码VPS的优势西部数码是国内领先的云计算服务提供商之一,其VPS产品能够满足大部分用户的云计算需求,以下...。
互联网资讯 2024-01-16 15:12:26