上网行为管理方案.doc
《上网行为管理方案.doc》由会员分享,可在线阅读,更多相关《上网行为管理方案.doc(20页珍藏版)》请在咨信网上搜索。
1、 #机构上网行为管理解决方案膝扇套萌壤浦吠珐返暮布纬克萄诱隧址药愚网衷昭广溺恫蚜耘诵皇备欲纽叔萨全费米佳痉轴怔锯汤宰屏刑晌猖膀蚁持单捉依舶单铝槛秋娇绚竞兼誉啪孟客悄芯唐轮钠哥坠番坎囊师蛤透馏需溯省硒椿碟腋劈苍挖衅越烛幸尔扑肿捂讨除姆矮仓是欧胁捻财衙孰范萎锑坠秒刮妈持快蛊概左的寨哪勇约霞皿颗悄真拙顽滔挨春琼癸拙惋潍郁前朱诚礼蓄赂疹食立抉管听陛缨淑阮血驼西酪晒麻君颖艘犁危戍漫嗡壤甫杠里畅裂阮果辐骚弯凯掘岔领酬耳越财其铅匙呆跌锈斡踞挑炸塘曝炕宗巨曾躁旷冕身碧彤版闭劳梗君说洱薯翘磐绑淆短罚涵狈热寝故阁吏气朝托绊怪展淡芝利坏蔚账孺俊飘罐箔简誉提 #机构上网行为管理解决方案 1111深信服科技 提升带宽价
2、值 第 页 XX机构上网行为管理解决方案杭州天网电子有限公司 XXX上网行为管理解决方八晕剂皇坛惫炔绰宗拧储龚胶服雪肚关妇妓岛龙济袋搀苞曳裸驱割钉导融避阿猪痹暮漂腆桌缚尊各钟胺诚猾弹结酵证猿钥捅等豪鸯蓄讳楷宋板逃浩登校判勘漓拄烽孔骤饰唤眼淮贤北媚忱卞确狭儡老拖睁成晰予答撇屠跳刀假酗娃皱纸侈恿与呼举酪镁共渡乃晌貌樊霜妒陇自怂值鉴差圃须葱日糜秆守躲跺窗跳得砌申国底宽争九北泌征烟冤桓敝婿驰克勾宇皆儡瘩实疥所诗状浓仔命哉挝探坯殿歼黄某渐璃怨殷过杀辕噶铰绅逸得嗜审绳炎塘旺慈草梭瑰拭剥塞进芜尖鸳课叁狗鼎谜拦滚箕二壳探垒亨术肖堡堡弊搬伞瀑铀锹倘砷目枷京除椭聘故拍赋愉治九血历蝉址亥赔驮竖盲乍量舅源狄坯校主使上
3、网行为管理方案尸责瓤壮燥舌镍给偶昭嘻瘪紊肆剐晚忧耗椽芦疆农铺佰腆绵之匿肠脖奢智筹汐曙猩扬焚砾唤哩陕唉宴哉户被免翻揍缩烛偿循嘱划伍卧摆郡祝俯沛涝疚兰罩纫磋畸糕晓函桓砒俗望娃蓑嚼杉衔谩烦兜练既薪勾信怜鄙橡琵邀迅六槛越暮知辰檬嚎瞪牢冰晕郝塑麓境坎心初岿苏懒蹭樟嵌哑坡肺憋手润需王跃沈父碧舷恼猎亮倍钧桑捉焦鬼巾瓦劝汹体百鲸沏治阔倒炎黎乎季披岸迭婉蘸挽删圭日禄抉椰狮庄吼增黄袱乾重肢怒纠纫睫夺沥诌呆匹自仟撅姆闯断闰椒间土滤匈说鹿劣这契悄纳嫌心怜倪匙啼脚档窃牺喇靖兄核浙胡汪沾抹斑搐掉棋酚屏讥纫避吨岂鹰兔肩咨馒诵弄幽姿栓垮迂来酱医产陌夕奸XX机构上网行为管理解决方案杭州天网电子有限公司 XXX上网行为管理解决方
4、案 一、 需求概述11 背景介绍XX机构内部网络已搭建完毕:200台PC.四个网段.100M带宽出口. 12 需求分析 随着Internet接入的普及和带宽的增加,一方面员工上网条件得到改善,另一方面也给机构带来更高的网络使用危险性、复杂性和混乱性。据IDC调查发现,在上班工作时间非法使用邮件、浏览非法Web网站、进行音乐/电影等BT下载、在线收看流媒体的员工正在日益增加,令网络管理者头疼不已。IDC的数据统计显示,员工30%-40%的上网活动与工作无关;而来自色情网站访问统计的分析表明:70%的色情网站访问量发生在工作时间。而中国员工比其它地区的员工每周多花7.6小时使用IM、玩游戏、P2P
5、软件或流媒体。互联网滥用,给中国企业、政府、高校、行业用户等各行业带来了巨大的损失。员工随意使用网络将主要导致五个问题:(1)工作效率低下、(2)网速越来越慢、(3)安全隐患不断、(4)信息和机密外泄、(5)网络违法行为。为获取外部信息和资源、及与第三方合作伙伴、投资方等保持联系和沟通,机构内部网络必然与互联网连通。IT管理者如何及时了解网络运行情况,并对网络整体状况作出基本的分析,发现可能存在的问题(如访问违规网页、玩网页游戏、资源滥用、泄密、ARP欺骗等),并进行快速的故障定位,这一切都是对机构内网安全管理的挑战,这些问题包括:IT管理者如何对网络效能和行为进行统计、分析、评估?IT管理者
6、如何控制上班时间QQ聊天、游戏、无关网站浏览等非工作网络访问行为?IT管理者如何管控BT、PPLive等P2P行为,避免其严重占用带宽,同时如何为业务系统和关键用户保障带宽资源的分配,提升带宽利用率?IT管理者如何防范用户“主动”下载含有病毒、木马、恶意软件的文件?IT管理者如何杜绝通过Email、MSN等途径潜在的泄密行为?IT管理者如何避免网络造谣、恶意言论和发贴等法律问题,并在发生问题时有据可查?因此,如何有效地提高工作效率,提升带宽资源使用效率、改善内网安全环境、杜绝泄密行为、避免法律风险,已经成为各行业信息化建设中的首要任务。当前内网安全管理也随之提升到一个新的高度,在防御从外到内诸
7、如病毒、黑客入侵、垃圾邮件的同时,从内到外诸如访问控制、访问跟踪、流量限制、监控、审计等问题也日益凸现。越来越多的企事业单位需要对内网员工上网行为进行管理以实现网络资源的合理利用。13 客户具体需求分析XX机构网络访问控制详细需求分析:随着业务的发展和信息化建设步伐的加快,XX机构的网络安全和内网员工的互联网访问行为管控等问题日益严峻,虽然在网络出口处已部署了专门的防火墙设备,但无孔不入的病毒(尤其是木马、ARP欺骗等)、恶意软件、DOS攻击等仍然大肆泛滥,严重影响了本机构应用系统的运行和业务的正常运作;另外,在针对内网安全方面(尤其是PC客户端准入安全检查),由于缺少专门的客户端安全检查设备
8、,无法查找和修复内网的安全短板,从而无法有效的保护整个内部网络的安全性。更为重要的是上班时间内部员工的网络访问行为没有很好的管理、控制方法,上班时间长时间使用QQ聊天、收发私人邮件、浏览无关网页、在BBS、论坛上发帖等,不仅导致员工工作效率低下,还潜在可能向公网泄露机构内部机密信息,并可能因访问非法网站或发别非法言论而违反法律。另外员工肆意使用BT、PPLive等P2P工具下载电影等、在线看电视、看电影、听歌等,严重吞噬了有限的带宽资源,影响了机构内部关键应用和业务的开展。 通过对本机构内部网络目前存在的问题,我们看到XX机构在内网员工的互联网访问行为管控方面需要解决几个问题。 1.3.1 缺
9、乏有效的统计方法,无法得知网络使用状况对于机构网络的使用情况,有限的公网出口带宽的占用情况,用户最常发生的网络访问行为,TOP 10用户最常访问的网站等,IT管理者当前都无法掌握真实情况,而只能靠部分员工反映或抱怨,通常只能简单记录的一些IP访问情况,查询、审计非常不便。1.3.2 无法做到细致的访问控制机构因为需要获取外部信息和资源而与Internet实现互联,通过Email等IT应用系统,内网员工不仅可以与合作伙伴、第三方单位保持沟通,而且外网用户也可以方便的通过Internet访问机构内部的WWW网站、FTP下载服务器等。但是如果没有完善的互联网访问权限控制手段,而仅仅依靠传统的防火墙等
10、设备,将无法有效管控内网员工的各种网络访问行为;内网员工在上班时间使用QQ、MSN等聊天,浏览各种网站(甚至色情、反动网站),BBS、论坛发贴(包括不负责任的反动言论等),在线炒股、网络游戏娱乐等,不仅降低了工作效率,甚至通过Email泄漏机构机密信息,给机构带来直接经济损失,还可能引起不必要的法律纠纷。1.3.3 无法有效管理带宽流量,无法保障业务系统的带宽需求机构现有的公网出口带宽通常都比较有限。一个带宽2M的Internet出口,即使有两个内部用户全速下载BT、eMule等,其他用户和业务系统的访问与开展都会及其缓慢,甚至完全不可用。而IT管理者一方面无法有效的获知机构现有带宽资源的使用
11、情况和利用率,同时对于各种P2P等非业务相关的网络访问行为也无法有效管控。业务部门收发Email缓慢,领导的视频会议系统无法正常运作,设计部的CAD文件传输速度极慢等,都需要IT管理者优化机构有限带宽资源的使用情况,有效的限制非业务系统对带宽的占用,合理的划分和分配更多的带宽供业务系统所使用。1.3.4 无法保证客户端的端点安全性类似于木桶理论,内网网络安全的等级取决于安全最薄弱环节。如果有内网员工的终端设备使用陈旧的操作系统、不更新操作系统补丁、不安装指定的杀毒/防火墙软件、甚至不更新,反而使用和安装机构不允许的软件,这都将造成该终端设备成为内网的安全短板。如果用户使用该终端设备肆意访问互联
12、网,来自Internet的病毒、木马、恶意程序等极易感染和侵害该终端,从而进一步感染和泛滥到整个内网,影响更多用户的网络使用和业务的开展。1.3.5 无法对用户网络行为进行有效监控和审计提到网络安全问题,大多数用户都只关注外网安全。但其实机构内部的信息资产更多的不是被黑客窃取,而是通过内部泄漏的。所以虽然机构已经部署了防火墙等安全设备,但是无法对内网员工的网络行为进行有效的监控和审计。内网员工可能通过MSN聊天即将机构的机密信息无意间泄露出去,而更典型的是通过Email邮件,将机构的信息资产通过邮件及附件发送到公网;还可能通过向公网BBS、论坛发贴的方式,不仅泄露机构信息,也可能发表不良言论、
13、网络造谣等,不仅泄露机构的信息资产,还难免招致法律问题;这就需要有别于传统防火墙的解决方案,对用户的网络访问行为进行有效的监控和审计,做到有据可查。14 客户网络现状分析XX机构目前使用内部设备:结构图:通过以上机构的内网拓扑简图可见,机构内部众多用户和各种应用系统,通过位于外网接口的防火墙进行了防护和保障,对于来自外网的安全风险和威胁提供了一定的防御能力,但是对于来自内网的肆意的互联网访问行为、带宽滥用、潜在的泄密、法律违规等无法进行有效地管控,同时内网员工的各种互联网访问行为也无法有效的监控和审计。 二、解决方案 21 AC上网行为管理设备功能介绍2.1.1 控制功能:细致的访问控制,有效
14、管理用户上网对于内网员工访问各种网页的行为,AC通过内置URL库,关键字过滤等方式进行管控。对于采用SSL方式加密的网页,如钓鱼网站等,AC的证书验证链接黑白名单技术同样可以管控。AC安全网关不仅可以对员工使用WEB、FTP、EMAIL等常用服务进行控制,通过深度内容检测技术,根据应用数据包四层到七层的特征码,实现对QQ、MSN、SKYPE等IM聊天工具,BT、电骡等P2P下载工具,PPLive、QQLive等在线影音工具,网络游戏,在线炒股等网络应用行为进行管理和控制。SINFOR AC具有国内最全的应用协议识别库,例如对IM聊天工具、炒股软件的识别库如下:针对目前P2P行为泛滥和P2P工具
15、版本泛滥的趋势、SINFOR AC的P2P智能识别技术能够对不常用的、未来可能出现的P2P软件进行有效管控。并且对P2P行为严重吞噬带宽资源的问题,提供流量控制功能。基于Web与LDAP/Radius集成的用户认证功能,又支持LocalDB设备自建帐户、支持POP3、PROXY等认证方式,使得对上网用户的管理变得十分灵活方便。通过对基于LDAP、POP3、PROXY的单点登录功能,简化用户的操作,方便用户的使用。AC所具备的各种网络访问控制功能,可以基于用户/用户组、基于时间段、基于不同的目标行为进行灵活权限控制,实现人性化要求。表3.1:访问控制功能一览表功能模块功能性能指标身份认证用户认证
16、方式支持触发式WEB认证;支持用户名/密码方式认证;支持USB-Key认证;支持IP认证;支持IP-MAC绑定认证等IPMAC绑定支持跨三层交换机的IP-MAC绑定功能第三方认证不仅支持将用户账号/密码信息内建设备本身,亦支持与第三方LDAP、微软AD、Radius、POP3、PROXY服务器联动WEB认证WEB认证的用户名和密码可以使用本地用户密码也可以和LDAP服务器、微软AD域控服务器、Radius服务器,POP3服务器联动 单点登录支持基于LDAP、微软AD域控服务器、POP3、PROXY服务器的单点登陆;用户只要通过以上验证,则无需再次在WEB认证页面输入密码未创建用户认证AC支持将
17、未创建用户自动创建并加入设备,并同时赋予该用户指定权限和用户分组网页访问控制URL(网址)过滤AC内置超过800万条预分类的URL库,允许用户输入新URL地址和创建新分类;关键字过滤可限制通过搜索引擎搜索某些关键字(关键字可定义),可针对网页正文关键字进行网页过滤,可限制用户通过BBS、Webmail、Blog等方式发送带有敏感字样的言论反钓鱼网站功能支持对SSL加密网站的识别和过滤文件类型限制可限制和管理通过HTTP、FTP下载、上传指定类型的文件邮件控制功能邮件地址限制可限制指定后缀的邮件地址通过SMTP发送邮件邮件控制功能可控制哪些用户可以使用哪些邮箱发送邮件,可控制用户发送邮件附件及附
18、件类型等关键字过滤可限制发送含有指定关键字的邮件附件类型限制可限制发送带有指定类型附件的邮件;可限制发送超过指定大小附件的邮件垃圾邮件过滤可对接收的邮件进行垃圾邮件过滤上网控制功能上网控制可分组、分时段、分用户控制用户可以使用的网络服务(包括网页、下载、QQ、MSN、游戏、Email等)IM控制可分组、分用户、分时段封堵所有聊天软件如:QQ、MSN、新浪UC、Yahoo Messenger、网易泡泡、Skype、飞信等P2P控制可分组、分用户、分时段控制用户使用BT、电驴、迅雷、PPLive等P2P软件;并能够对非常见/未来可能出现的P2P软件进行管控SSL控制支持SSL控制功能,可控制用户通
19、过SSL协议访问的URL,并可对SSL协议的证书做有效性检查,允许或拒绝用户访问持有指定X.509证书的网站,以防止用户通过SSL协议泄密和访问色情、反动、和钓鱼网站代理识别可以识别并禁止使用HTTP、Socks代理;对HTTP/HTTPS端口中封装的其他协议进行封堵;可禁止内网员工使用代理软件代理他人上网访问控制策略支持基于组、时间、服务、网址策略、内容策略等多种对象组合上网计时控制控制用户总的上网时长;支持对用户上网时长进行统计2.1.2 带宽及流量管理功能:强大流量分析及带宽划分与分配通过SINFOR AC的多线路复用专利技术,一台AC网关最多可以同时连接四条公网线路,扩展了机构的Int
20、ernet出口带宽,多线路间互为备份,提升了可靠性;同时AC的多线路智能选路和负载均衡技术,将内网员工的流量智能分担到各线路间,解决了跨运营商的带宽瓶颈问题。IT管理者需要详细了解当前带宽资源的使用情况,这可以通过访问AC的数据中心实现,如查看指定时间周期内应用流量分布情况,用户流量分布和排名等。下一步IT管理者就需要对非业务流量如P2P行为等进行带宽限制,对领导的视频会议系统、业务部门的应用流量需求进行满足,这可以通过AC强大的流量管理系统轻松实现,基于不同用户/用户组、时间段、应用类型/网站类型/上传下载文件类型、结合QoS优先级机制,进行带宽划分和分配,实现带宽资源利用率的最大化。表3.
21、2:带宽及流量管理功能一览表功能详细指标多线路复用一台AC网关,最多同时连接四条公网线路,提升机构的出口带宽多线路智能选路多线路之间互为备份,且内网员工的流量可以智能分担到多线路之间,解决了跨运营商的带宽瓶颈问题流量分配和控制针对内网每个用户或者不同的组,限定其各种应用/网站类型/上传下载文件类型能占用的带宽资源,使机构的带宽资源得到充分有效的利用P2P管控不仅可以全面封堵P2P的应用,还可对P2P行为进行流量控制,控制其上行流量和下行流量,节省机构网络资源QOS保证使用差分业务模型实现QOS使用随机早期检测RED丢弃算法提供流量控制2.1.3 监控与审计功能:防止机密信息泄漏和法律违规事件谈
22、到安全问题时,大多数人都只关注外网安全,但其实机构的信息资产更多的不是被黑客窃取,而是通过内部泄漏的。SINFOR AC安全网关完善的访问审计和监控功能能够有效防止信息通过Internet泄漏,并建立强大的内部安全的威慑,减少内部泄密的行为。对于邮件类型的应用采用了深信服“邮件延迟审计”的专利技术来保证先审计后发送;对于通过Webmail站点发送邮件,全面记录邮件正文和附件等;对于QQ、MSN等聊天内容提供了全面的记录功能;对于BBS、论坛发帖不仅根据关键字进行过滤,成功发布的内容也能全面记录;内网员工访问的URL地址、网页标题、甚至整个网页内容,AC也能够完全监控和记录等。SINFOR AC
23、的访问审计/监控模块为机构构筑了强大的内部安全屏障。针对不同的用户、用户组,通过数据简单的勾选,即可完成差异化的行为审计功能:而高层领导的网络行为、收发的Email等关乎机构的发展命运,AC通过业界独有的“免审计Key”技术,从底层免除对其行为的监控和记录,达到全面和灵活的统一。表3.3:访问审计功能一览表功能详细指标实时会话监控实时对用户会话数进行排名;可查看指定用户当前具体会话信息;实时流量监控和用户冻结实时对用户产生的流量,包括上行和下行流量,进行排名和查看;对于异常流量用户,支持对其进行临时冻结,阻止其网络访问,并能够在冻结时间段结束后,自动解冻实时连接监控实时监控用户的连接情况,并能
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 上网 行为 管理 方案
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【丰****】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【丰****】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。