久久天堂一区二区三区_国内精品久久久久影院网站_亚洲国产一区二区三区最新_亚洲国产一区二区三区四区五区

談談IP、MAC與交換機端口綁定的方法

    信息安全管理者都希望在發(fā)生安全事件時,不僅可以定位到計算機,而且定位到使用者的實際位置,利用MAC與IP的綁定是常用的方式,IP地址是計算機的“姓名”,網絡連接時都使用這個名字;MAC地址則是計算機網卡的“身份證號”,不會有相同的,因為在廠家生產時就確定了它的編號。IP地址的修改是方便的,也有很多工具軟件,可以方便地修改MAC地址,“身份冒充”相對容易,網絡就不安全了。
    遵從“花瓶模型”信任體系的思路,對用戶進行身份鑒別,大多數(shù)人采用基于802.1x協(xié)議的身份認證技術(還可以基于應用的身份認證、也可以是基于Cisco的EOU技術的身份認證),目的就是實現(xiàn)用戶賬號、IP、MAC的綁定,從計算機的確認到人的確認。
身份認證模式是通過計算機內安全客戶端軟件,完成登錄網絡的身份鑒別過程,MAC地址也是通過客戶端軟件送給認證服務器的,具體的過程這里就不多說了。

一、 問題的提出與要求
    有了802.1x的身份認證,解決的MAC綁定的問題,但還是不能定位用戶計算機的物理位置,因為計算機接入在哪臺交換機的第幾個端口上,還是不知道,用戶計算機改變了物理位置,管理者只能通過其他網管系統(tǒng)逐層排查。那么,能否可以把交換機端口與IP、MAC一起綁定呢?這樣計算機的物理位置就確定了。
    首先這是有關安全標準的要求:
1) 重要安全網絡中,要求終端安全要實現(xiàn)MAC\IP\交換機端口的綁定
2) 有關專用網絡中,要求未使用的交換機端口要處于關閉狀態(tài)(未授權前不打開)
    其次,實現(xiàn)交換機端口綁定的目標是:
Ø 防止外來的、未授權的計算機接入網絡(訪問網絡資源)
Ø 當有計算機接入網絡時,安全監(jiān)控系統(tǒng)能夠立即發(fā)現(xiàn)該計算機的MAC與IP,以及接入的交換機端口信息,并做出身份驗證,屬于未授權的能夠報警或終止計算機的繼續(xù)接入,或者禁止它訪問到網絡的任何資源
Ø 當有安全事件時,可以根據(jù)用戶綁定的信息,定位到機器(MAC與IP)、定位到物理位置(交換機端口)、定位到人(用戶賬號、姓名、電話…)

二、 實現(xiàn)交換機端口信息綁定的策略
    根據(jù)接入交換機的安全策略,可以把端口信息綁定分為兩種方式:靜態(tài)方式與動態(tài)方式
1、靜態(tài)方式:固定計算機的位置,只能在預先配置好的交換機端口接入,未配置(授權申請)的不能接入網絡。
    靜態(tài)的意思就是關閉交換機的MAC地址學習功能,計算機只能從網絡唯一允許的位置接入網絡,否則交換機不給予數(shù)據(jù)轉發(fā),所以只要該計算機登錄,必然是固定的位置。
2、動態(tài)方式:計算機可以隨機接入交換機的不同端口,在網絡準入身份認證的同時,從交換機中動態(tài)提取計算機所在的交換機端口信息,動態(tài)地與MAC、IP等信息一起綁定。
    動態(tài)的意思是安全系統(tǒng)在計算機接入網絡時,自動搜索到交換機的端口信息,當然這個信息只能來自于交換機,不可能來自于客戶端軟件。

三、 交換機端口綁定方案一:協(xié)議改造
    標準的802.1x協(xié)議中,交換機負責控制端口與數(shù)據(jù)端口的管理,但沒有把端口信息加載在認證數(shù)據(jù)包中,一些交換機廠家擴展了802.1x協(xié)議(私有協(xié)議),增加了端口信息,顯然這種方案屬于動態(tài)綁定方式。

方案的要點:
Ø 所有接入層的交換機要支持該私有擴展協(xié)議(交換機必須是同一廠家的)計算機
Ø 終端安全系統(tǒng)的服務器要支持擴展的認證協(xié)議(增加交換機端口)
方案的優(yōu)缺點:
Ø 優(yōu)點是綁定協(xié)議實現(xiàn)完整
Ø 缺點是網絡交換機都需要是一個廠家的,因為私有協(xié)議是難以互通的,同時終端安全系統(tǒng)也需要是定制的

四、 交換機端口綁定方案二:主動查詢
    修改交換機上的協(xié)議是困難的,但我們可以主動探測端口信息,交換機支持網管功能,通過查詢交換機內的FDB表(交換機內用來維護轉發(fā)的信息表,內容包括對應端口、MAC、Vlan),就可以獲得端口信息,顯然這種方案也是動態(tài)綁定方式。

實現(xiàn)步驟:
1) 用戶通過客戶端軟件進行身份認證
2) 交換機把認證請求發(fā)送給服務器
3) 服務器通過SNMP協(xié)議查詢交換機的FDB表,確認此時該PC所在的交換機端口號信息
4) 認證服務器確認賬號/MAC/IP/端口號,給出認證通過信息
5) 用戶認證通過,開始訪問業(yè)務
方案的要點:
Ø 交換機支持網管功能(snmp協(xié)議),支持FDB表的查詢
Ø 終端安全系統(tǒng)的服務器要定制支持FDB查詢功能
方案的優(yōu)缺點:
Ø 優(yōu)點是可以采用不同廠家的交換機,只要支持網管snmp協(xié)議即可

五、 交換機端口綁定方案三:靜態(tài)綁定
    安全性要求比較高的網絡,交換機端口的分配是確定的,未分配的端口默認是關閉的,因此,需要動態(tài)查詢的“機會”應該說是沒有的,既然是確定的,就直接“寫入”到交換機內,不輕易改動,所以叫靜態(tài)方式。

實現(xiàn)步驟:
1) 關閉交換機的端口MAC學習功能,把計算機的MAC配置在交換機端口上,并把計算機的MAC與交換機端口信息,輸入到終端安全服務器的資源管理中
2) 用戶通過客戶端軟件進行身份認證 計算機基礎知識
3) 交換機把認證請求發(fā)送給服務器 (由于交換機端口中有該計算機的MAC,所以轉發(fā)認證數(shù)據(jù)包)
4) 認證服務器確認賬號/MAC/IP,并從資源庫中提取交換機端口號信息,一同綁定,給出認證通過信息
5) 用戶認證通過,進行正常訪問業(yè)務 計算機基礎教程
方案的要點:
Ø 關閉交換機自學習功能,人工靜態(tài)配置MAC信息
Ø 終端安全系統(tǒng)的服務器進行資源管理,記錄MAC與交換機端口信息
方案的優(yōu)缺點:
Ø 優(yōu)點是計算機接入端口信息固定,網絡準入層次提高,避免計算機身份冒充行為,從交換機底層控制未知的計算機是不能接入網絡的
Ø 缺點是人工配置MAC,安全管理工作多

六、 三種方案的比較
方案 方案特定 適用范圍
方案1:協(xié)議改造 協(xié)議實現(xiàn)完整,要求交換機是同廠家的,網絡改造投入大 適合新建網絡,或者是小型網絡系統(tǒng)安全改造
方案2:主動查詢 方案相對完美,不要求交換機同廠家,但要求支持網管功能 適合大型網絡或網絡改造的安全管理
方案3:靜態(tài)綁定 方案相對簡單,對交換機沒有要求,方案的安全性又較高,尤其在未授權計算機的接入控制上 適合于涉密要求高的網絡,適合于專用網絡的安全管理
北大青鳥網上報名
北大青鳥招生簡章
久久天堂一区二区三区_国内精品久久久久影院网站_亚洲国产一区二区三区最新_亚洲国产一区二区三区四区五区

      9000px;">

          麻豆成人久久精品二区三区红 | 国产亚洲一区二区在线观看| 欧美在线一区二区三区| 人人超碰91尤物精品国产| 欧美少妇一区二区| 久久精品国产秦先生| 亚洲国产精品二十页| 久久精品夜夜夜夜久久| 99久久综合色| 欧美国产日本视频| 午夜私人影院久久久久| 91美女在线看| 国产欧美一区二区精品久导航| 日韩黄色免费网站| 天堂av在线一区| 色婷婷香蕉在线一区二区| 欧美日韩精品免费观看视频| 一级中文字幕一区二区| 国产精品538一区二区在线| 久草中文综合在线| 久久综合久久综合九色| 国产精品影视网| 亚洲精品国产高清久久伦理二区| 在线精品视频免费播放| 精品视频资源站| 国产精品伊人色| 国内精品久久久久影院一蜜桃| 色呦呦国产精品| 欧美色男人天堂| 国产精品久久久久久久浪潮网站| 成人在线视频一区| 久久久99久久精品欧美| 一区二区三区产品免费精品久久75| 精品视频1区2区| 91在线观看免费视频| 精品国产乱码久久久久久久久| 欧美激情一区二区三区| 夜夜嗨av一区二区三区网页| 日本伦理一区二区| 日韩中文字幕av电影| 国产精品一区二区91| 另类综合日韩欧美亚洲| 亚洲视频中文字幕| 日韩美一区二区三区| 欧美日韩成人一区二区| 日韩视频在线永久播放| 国产午夜三级一区二区三| 欧美性生活一区| 欧美一二三在线| 久久精品欧美一区二区三区不卡| 狠狠久久亚洲欧美| 成人黄色av电影| 欧美精品久久99久久在免费线 | 欧美v日韩v国产v| 亚洲欧美国产77777| 激情伊人五月天久久综合| 一区二区三区电影在线播| 97久久精品人人做人人爽50路| 久久综合久久综合亚洲| 久久精品国产亚洲一区二区三区| 色悠悠亚洲一区二区| 香蕉加勒比综合久久| 欧美精品在线一区二区三区| 亚洲成人777| 欧美日韩国产精选| 欧美bbbbb| 日韩一区二区三区四区五区六区| 日精品一区二区| 欧美日韩亚州综合| 男人的j进女人的j一区| 日韩精品影音先锋| 成人性生交大片免费看中文网站| 欧美极品xxx| 777奇米四色成人影色区| 久久99精品视频| 亚洲色图欧美在线| 欧美一卡在线观看| 成人av午夜电影| 日本系列欧美系列| 日韩精品一区二区三区视频| 亚洲第一福利一区| 精品裸体舞一区二区三区| 99久久综合狠狠综合久久| 日韩电影一区二区三区| 国产精品久久久一本精品| 在线不卡免费av| 91亚洲精品乱码久久久久久蜜桃| 蜜乳av一区二区三区| 丝袜a∨在线一区二区三区不卡| 精品动漫一区二区三区在线观看| 一本色道久久综合亚洲aⅴ蜜桃| 国产日本欧美一区二区| 26uuu亚洲| 欧美视频一区在线| 在线影院国内精品| 不卡视频一二三| 一区二区欧美精品| 亚洲激情欧美激情| 亚洲成人精品一区二区| 亚洲综合在线免费观看| 国产精品国产三级国产aⅴ入口 | 日韩精品中午字幕| 欧美一区永久视频免费观看| 欧美久久久久久久久久| 日韩在线观看一区二区| 无码av免费一区二区三区试看| 亚洲精品精品亚洲| 视频一区二区不卡| 美女尤物国产一区| 国产99久久久久久免费看农村| 成人污污视频在线观看| 欧洲av一区二区嗯嗯嗯啊| 777亚洲妇女| 亚洲国产精品二十页| 亚洲丰满少妇videoshd| 麻豆成人久久精品二区三区红| 国产精品一卡二卡| 成人免费视频视频在线观看免费| 成人综合婷婷国产精品久久| 欧美色手机在线观看| 欧美精品18+| 亚洲日本在线观看| 蜜桃精品视频在线| 91福利国产成人精品照片| 久久综合九色综合欧美就去吻 | 国产精品欧美一级免费| 视频精品一区二区| 亚洲午夜电影在线| 免费高清在线一区| 欧美午夜精品免费| 国产日韩av一区二区| 久久9热精品视频| 欧美一三区三区四区免费在线看| 日韩理论片在线| 日本欧美在线观看| 欧美日韩在线播放一区| 国产精品国产三级国产aⅴ中文| 国产一区不卡精品| 欧美不卡在线视频| 蜜臀va亚洲va欧美va天堂| 宅男噜噜噜66一区二区66| 中文字幕色av一区二区三区| 欧美性大战久久久久久久| 激情综合色综合久久综合| 国产精品久久久久久久久搜平片| 欧美亚洲国产怡红院影院| 美女视频黄a大片欧美| 亚洲欧美另类久久久精品2019| 欧美性生活大片视频| 国产精品自拍毛片| 一个色在线综合| 久久久高清一区二区三区| 欧美日韩国产系列| 成人av在线一区二区三区| 日日摸夜夜添夜夜添精品视频| 中文字幕av一区二区三区高| 欧美中文字幕一二三区视频| 精品一区二区三区日韩| 午夜在线电影亚洲一区| 中文字幕第一区第二区| 日韩一级片在线播放| 欧美久久久久免费| 欧美日韩国产大片| 色婷婷亚洲精品| 色婷婷国产精品| 91日韩在线专区| www.色综合.com| 亚洲一区二区三区四区中文字幕| 中文字幕色av一区二区三区| 久久无码av三级| 久久久美女艺术照精彩视频福利播放| 日韩一区二区高清| www国产成人| 国产精品久久久一本精品| 欧美精品久久一区| 精品久久免费看| 国产日韩欧美a| 国产视频不卡一区| 最新热久久免费视频| 亚洲第一综合色| 国产成人免费视频网站| 亚洲国产视频网站| 蜜桃视频在线观看一区二区| 国产一区二区三区日韩| 99精品桃花视频在线观看| 欧美日韩一区二区三区在线看| 2023国产精品| 亚洲国产精品久久艾草纯爱| 欧美96一区二区免费视频| 成人网页在线观看| 91黄视频在线| 国产欧美精品日韩区二区麻豆天美| 国产精品国产三级国产aⅴ中文 | 91精品黄色片免费大全| 亚洲精品一区二区三区精华液| 亚洲精品视频在线看| 国产黄色91视频| 久久天天做天天爱综合色| 午夜电影一区二区三区| 欧美视频第二页|