這是一個充滿變革的時代,94年一條64k的數(shù)據(jù)線第一次將我國接入世界,到今天,從政府、企業(yè)、醫(yī)療、教育……各行各業(yè)都廣泛的使用互聯(lián)網(wǎng)來獲取無數(shù)的信息和機(jī)會。對多數(shù)企業(yè)來說,互聯(lián)網(wǎng)不僅帶來了豐富的網(wǎng)上資源,也把信息化帶進(jìn)了企業(yè),使得企業(yè)傳統(tǒng)運(yùn)作方式迎來了深刻的變革。互聯(lián)網(wǎng)極大地陳低了組織的運(yùn)營和溝通成本,利用互聯(lián)網(wǎng),大多數(shù)員工可以更高效率的完成工作。
但是,作為一把“雙刃劍”,互聯(lián)網(wǎng)也給組織和企業(yè)帶來前所未有的威脅。全天候24小時在網(wǎng)絡(luò)上流動的內(nèi)容當(dāng)中,存在著太多的風(fēng)險:垃圾郵件、惡意網(wǎng)站、網(wǎng)上欺詐、網(wǎng)絡(luò)病毒等無時無刻不在困擾著互聯(lián)網(wǎng)用戶,而另外一方面,網(wǎng)絡(luò)濫用行為,包括惡意的P2P下載、網(wǎng)絡(luò)游戲、IM等娛樂應(yīng)用擠占了組織有限的業(yè)務(wù)帶寬,同樣導(dǎo)致網(wǎng)絡(luò)應(yīng)用效率低下。
那么,如何繞開這些互聯(lián)網(wǎng)弊端,充分享受互聯(lián)網(wǎng)給組織帶來的方便與高效,從而全方位打造安全高效的上網(wǎng)環(huán)境呢?下面8種手段或許能給你答案。
一、提升邊界防御
防火墻、IDS、IPS,是解決網(wǎng)絡(luò)安全問題的基礎(chǔ)設(shè)備,他們所具備的過濾、安全功能能夠抵抗大多數(shù)來自外網(wǎng)的攻擊。配備這些傳統(tǒng)的網(wǎng)絡(luò)防護(hù)設(shè)備,實現(xiàn)面向網(wǎng)絡(luò)層的訪問控制,是企業(yè)安全上網(wǎng)的前提。然而,在應(yīng)用內(nèi)容及其格式以爆炸速度增長的今天,許多互聯(lián)網(wǎng)危害隱患存在于應(yīng)用層中,僅僅依照第三層信息決定其是否準(zhǔn)入,根本無法滿足安全的要求,我們還需要細(xì)粒度的應(yīng)用層策略控制。
IDC的調(diào)查報告顯示,至2006年,有超過90%的病毒將互聯(lián)網(wǎng)作為其傳播入口,通過電子郵件和網(wǎng)絡(luò)進(jìn)行病毒傳播的比例正逐步攀升,在網(wǎng)絡(luò)入口處把住病毒入侵的關(guān)口成了當(dāng)務(wù)之急,因此,除了上述的防火墻、IDS、IPS等基礎(chǔ)安全設(shè)備,你還需要部署一個有效的網(wǎng)關(guān)級殺毒引擎。
二、上網(wǎng)終端管理
網(wǎng)絡(luò)邊緣的外圍設(shè)備再先進(jìn)也無法保護(hù)內(nèi)部網(wǎng)絡(luò),來自局域網(wǎng)內(nèi)部的濫用、破壞也是威脅上網(wǎng)安全的重要因素。比如,客戶端的安全級別往往難以保證,這對于內(nèi)網(wǎng)用戶數(shù)量眾多的組織更為如此——缺乏安全措施的單機(jī),比如使用陳舊的操作系統(tǒng)、長時間不更新個人防火墻和殺毒軟件、應(yīng)用具有潛在安全漏洞的軟件,都將成為局域網(wǎng)安全中一顆顆隱藏的定時炸彈。
為上網(wǎng)終端配置網(wǎng)絡(luò)準(zhǔn)入規(guī)則,通過對單點的安全評估和訪問策略列表是實現(xiàn)客戶端全方位安全防護(hù)的最佳手段。對終端的安全策略列表應(yīng)該包括操作系統(tǒng)、運(yùn)行程序、系統(tǒng)進(jìn)程、注冊表等。
三、有害內(nèi)容過濾
互聯(lián)網(wǎng)是一個不可控的黑洞,無數(shù)不懷好意的網(wǎng)站使你上網(wǎng)沖浪時如履薄冰:隱藏蠕蟲病毒、木馬插件的非法網(wǎng)站,各類層出不窮的釣魚網(wǎng)站……都會讓組織在分享互聯(lián)網(wǎng)便利的同時帶來巨大的隱患。
針對這些有害內(nèi)容,URL庫過濾技術(shù)近年來得到廣泛采納,采用該技術(shù)將包含潛在威脅的網(wǎng)站攔截在外是保障上網(wǎng)安全的有效方式之一,當(dāng)然,還應(yīng)該考慮到一些釣魚網(wǎng)站采用的是SSL加密頁面,所以還需要結(jié)合證書驗證、鏈接黑白名單等措施。對文件下載傳輸行為進(jìn)行規(guī)范也是必要的,將關(guān)鍵字、文件類型、網(wǎng)絡(luò)服務(wù)與IP地址組進(jìn)行關(guān)聯(lián),規(guī)范下載策略,可以控制大部分由主動下載造成的損害。
四、垃圾郵件過濾
還有一些不那么“有害”的信息——垃圾郵件,雖然未必會造成安全隱患,但卻能導(dǎo)致帶寬利用率,更重要的是工作效率的低下。
為了最大程度的減少這些影響帶寬利用率及工作效率的無用信息,必須找到一種區(qū)分垃圾郵件、正常郵件、可疑郵件的有效手段,比如垃圾郵件指紋識別技術(shù),減少誤判的隨機(jī)特征碼智能應(yīng)答技術(shù)等。
五、優(yōu)化帶寬資源
不管采取什么方式上網(wǎng),帶寬終究是有限的,在無法改變帶寬的前提下,如何優(yōu)化帶寬資源,使其效率最高,是必須解決的問題。但現(xiàn)實的問題是,網(wǎng)管員對自己單位內(nèi)部的帶寬有效利用情況無從獲知,就更談不上改善了。
要做到優(yōu)化帶寬資源,首先要考察內(nèi)網(wǎng)網(wǎng)絡(luò)使用情況,并形成可供決策的報表,有些廠商提供的數(shù)據(jù)中心就已經(jīng)可以提供豐富的報表分析功能。另外,針對網(wǎng)內(nèi)一些重要的網(wǎng)絡(luò)服務(wù),也有必要啟用QOS技術(shù),從而保證重要的服務(wù)先行,避免垃圾流量擠占重要服務(wù)的帶寬。
六、全面應(yīng)用管理
全球每天有120億條消息通過即時通訊工具(Instant Messaging,IM)被發(fā)送,這些IM應(yīng)用也許是員工在和同事、客戶討論工作,但更多的聊天對象卻是家人、朋友甚至是陌生人。此外,網(wǎng)絡(luò)上還有其它大量的和工作無關(guān)網(wǎng)絡(luò)應(yīng)用存在,包括網(wǎng)絡(luò)游戲、在線炒股、P2P下載等,這些工作時間內(nèi)的“豐富應(yīng)用”造成了組織生產(chǎn)效率的巨大浪費。有些組織靠封端口、封服務(wù)器地址等方法在一定程度上有效,但由于服務(wù)器地址和端口會經(jīng)常變換,這導(dǎo)致封服務(wù)器地址和端口成為一項持續(xù)的高成本工作,只能是治標(biāo)不治本。
在全面應(yīng)用管理上更有效的封堵方法主要有兩種,一種是基于應(yīng)用協(xié)議和數(shù)據(jù)包的智能分析,另一種是針對流量進(jìn)行檢測。前者是通過分析IP數(shù)據(jù)包首部的服務(wù)類型、協(xié)議、源地址、目的地址以及數(shù)據(jù)包的數(shù)據(jù)部分,能夠更好的發(fā)現(xiàn)特定服務(wù)。后者則可以針對特定用戶的網(wǎng)絡(luò)連接情況進(jìn)行分析,當(dāng)網(wǎng)絡(luò)流量和網(wǎng)絡(luò)連接超出規(guī)定的閥值時,用戶的行為將被限制流量。
七、外發(fā)信息審計
互聯(lián)網(wǎng)對企業(yè)還有一個重要的危害是信息的過度流動。由于它是一個開放系統(tǒng),只要使用者輕點鼠標(biāo),企業(yè)與組織的機(jī)密信息就能瞬間以光的速度到達(dá)競爭對手那里。而一些攻擊性、侮辱性的網(wǎng)絡(luò)漫罵/謠言,則可能會導(dǎo)致組織不必要的內(nèi)部糾紛。另外,內(nèi)部員工通過組織網(wǎng)絡(luò)隨意發(fā)表的言論,也可能給組織帶來法律上的風(fēng)險。
要防范這些風(fēng)險,應(yīng)該從IM、HTTP、FTP、EMAIL等各個可能的出口,對外發(fā)信息進(jìn)行審計和監(jiān)控。所采取的措施應(yīng)該包括記錄與保存,對關(guān)鍵字的審計,甚至對一些關(guān)鍵的信息進(jìn)行延遲審計。
八、應(yīng)用權(quán)限設(shè)置
以上多種手段基本上可以滿足一個安全高效的上網(wǎng)環(huán)境的建設(shè),然而,一個組織內(nèi)部,不同部門,不同人員,倘若對網(wǎng)絡(luò)應(yīng)用都擁有同樣權(quán)限,注定會使網(wǎng)絡(luò)出于低效、危險的境地。所以在這里我們有必要再介紹一下應(yīng)用權(quán)限方面的管理。
對網(wǎng)絡(luò)用戶進(jìn)行權(quán)限設(shè)置是一種很好的分級管理的措施。就流量優(yōu)化而言,傳統(tǒng)的帶寬管理只能對特定服務(wù)分配相應(yīng)的百分比帶寬,屬于“一刀切”行為。更具效力的網(wǎng)絡(luò)流量優(yōu)化方式是基于用戶的流量控制技術(shù),再結(jié)合各種不同應(yīng)用的角色分配,可以有更好效果。具體說來,在廣域網(wǎng)的訪問中,有些部門的特殊應(yīng)用是應(yīng)該而且必須獲得獨占性資源的,例如總部的管理層同各分公司主管召開的視頻會議,而有些部門的非工作相關(guān)服務(wù)則不應(yīng)獲得那么高的帶寬,例如采購部門的P2P下載。通過分組流量控制,你可以對不同用戶組使用的服務(wù)進(jìn)行精細(xì)的帶寬分配,保障重要部門的重要服務(wù)得到足夠帶寬。
除了服務(wù)管理,時間計劃也是網(wǎng)絡(luò)管理中的重要手段,這包括微觀時間管理和宏觀時間管理,前者包括將一周中每一天的時間進(jìn)行劃分,在特定時間允許特定部門進(jìn)行特定活動,后者包括為各個部門的員工設(shè)置一周內(nèi)每天的總上網(wǎng)時間,這是保證網(wǎng)絡(luò)利用效率最大化的好手段。
長期以來,組織管理者為了營造一個安全高效的網(wǎng)絡(luò)應(yīng)用環(huán)境采取的是傳統(tǒng)管理方式,如規(guī)章制度、使用守則、獎懲措施等。實際上,解鈴還需系鈴人,信息技術(shù)帶來的負(fù)面影響最終還是要靠信息技術(shù)來解決。好的上網(wǎng)環(huán)境的建設(shè)是一個周密的系統(tǒng)工程,以上8種手段給我們打造安全高效的上網(wǎng)環(huán)境提供了一個開闊的思路。
當(dāng)然,以上8種技術(shù)手段的應(yīng)用,往往需要組織購買不同的IT設(shè)備:比如“一、提升邊界防御”和“四、垃圾郵件過濾”需要購買相應(yīng)的網(wǎng)關(guān)殺毒設(shè)備和防垃圾郵件設(shè)備,而“二、上網(wǎng)終端管理”則需要部署相應(yīng)的客戶端安全軟件,“五、優(yōu)化帶寬資源”目前有一些專門做流量控制的廠商能夠提供,如F5、Packeteer,但往往費用很貴,“七、外發(fā)信息審計”則涉及到一些監(jiān)控審計設(shè)備;而“三、有害內(nèi)容過濾”、“六、全面應(yīng)用管理”、“八、應(yīng)用權(quán)限設(shè)置”由于是新興領(lǐng)域,目前還基本沒有專門的廠商涉足。
購買這些不同的IT設(shè)備,一方面動輒幾十萬甚至上百萬的費用投入對于大部分的用戶來說都是難以接受的,另一方面由于這些設(shè)備分別來自不同廠商,管理界面各異,對IT維護(hù)和管理也是個巨大的挑戰(zhàn)和難題。
那么,有沒有這樣的一種解決方案,把以上8種技術(shù)手段都融入到一個設(shè)備里面,從而便捷靈活的實現(xiàn)對整個局域網(wǎng)上網(wǎng)行為的有效管理呢?我們很高興的看到國內(nèi)近幾年快速成長的網(wǎng)絡(luò)安全及邊界網(wǎng)絡(luò)方案供應(yīng)商深信服科技提供了這樣一種解決方案——SINFOR AC上網(wǎng)行為管理設(shè)備。該設(shè)備包含“訪問控制、帶寬流量管理、內(nèi)監(jiān)控、安全審計、外發(fā)信息管理及數(shù)據(jù)中心管理軟件”多個模塊功能,并擁有“郵件延遲審計”、“網(wǎng)絡(luò)客戶端準(zhǔn)入”、“P2P流量控制”等多項專利技術(shù),此外,它還靈活的集成了“防火墻”、“網(wǎng)關(guān)殺毒”、“防垃圾郵件”等UTM安全模塊,客戶可以根據(jù)自己的網(wǎng)絡(luò)環(huán)境和實際需求靈活選擇是否開啟,有效彌補(bǔ)了防火墻等傳統(tǒng)安全設(shè)備重外不重內(nèi)、對上網(wǎng)行為缺乏有效管理的不足。
在提升邊界防御和有害內(nèi)容過濾方面,深信服AC設(shè)備內(nèi)置了網(wǎng)關(guān)殺毒的模塊,同時針對病毒的來源和傳播途徑,AC上網(wǎng)行為管理設(shè)備還可以很好的配合客戶原有的殺毒軟件實現(xiàn)“治標(biāo)治本”的效果。AC網(wǎng)關(guān)里面的URL過濾功能,可以對常見的非法網(wǎng)址/非法BBS論壇直接實現(xiàn)過濾,AC網(wǎng)關(guān)提供的對HTTP/FTP下載及P2P軟件的封堵和管理功能也可以有效減少因為文件下載而引發(fā)的病毒傳播。尤其值得一提的是AC里面的SSL控制功能,可控制用戶通過SSL協(xié)議訪問的URL,并可對SSL協(xié)議的證書做有效性檢查,允許或拒絕用戶訪問持有指定X.509證書的網(wǎng)站,大大降低了用戶被偽造的網(wǎng)上銀行、購物網(wǎng)站欺騙的幾率,避免用戶陷入“網(wǎng)絡(luò)釣魚”陷阱。
在上網(wǎng)終端安全管理方面,深信服AC上網(wǎng)行為管理設(shè)備提供了一個“客戶端準(zhǔn)入規(guī)則”(Network Admission Rules,NAR)認(rèn)證的功能,可以通過對客戶端安全性的評估來實現(xiàn)網(wǎng)絡(luò)訪問控制,更好的維護(hù)網(wǎng)絡(luò)安全防線。當(dāng)啟用了AC的NAR功能后,內(nèi)網(wǎng)用戶第一次發(fā)起互聯(lián)網(wǎng)連接請求時,NAR將動態(tài)分發(fā)準(zhǔn)入代理(Sinfor Ingress Agent,SIA)至客戶端主機(jī)。SIA是輕量級軟機(jī)代理,用于確定終端是否遵從管理員設(shè)定的安全策略,SIA可檢查預(yù)定義的和可定制的標(biāo)準(zhǔn),比如該P(yáng)C終端有沒有打最新的操作系統(tǒng)補(bǔ)丁、有沒有安裝殺毒軟件、殺毒軟件有沒有升級到最新版本。當(dāng)SIA將搜集到的客戶端信息傳回AC網(wǎng)關(guān)后,如果該P(yáng)C終端的安全狀態(tài)不符合SIA的規(guī)則設(shè)置,AC網(wǎng)關(guān)將對該用戶執(zhí)行預(yù)定義的策略,比如直接禁止上網(wǎng)或彈出警告,從而有效避免某些員工因為忙碌或者偷懶而不安裝殺毒軟件和打補(bǔ)丁,或者雖然安裝了殺毒軟件但沒有做及時升級而引發(fā)的病毒事件。
在用戶身份認(rèn)證、應(yīng)用權(quán)限設(shè)置和外發(fā)信息審計方面,深信服AC網(wǎng)關(guān)采用了嚴(yán)格的身份認(rèn)證和不同的訪問權(quán)限策略,并可根據(jù)不同的時間段做靈活的時間管理,具有URL過濾、關(guān)鍵字過濾、上傳下載限制、深度內(nèi)容檢測、郵件過濾功能和獨特的郵件延遲審計功能等眾多功能,從而方便組織和企業(yè)把與工作無關(guān)的上網(wǎng)行為降到最低,讓員工更專注于工作,提高工作效率,并在技術(shù)措施上配合制度管理杜絕了內(nèi)部機(jī)密可能通過Internet泄漏的隱患。
在優(yōu)化帶寬資源方面,AC設(shè)備網(wǎng)關(guān)除了提供智能QOS,還為用戶展現(xiàn)了強(qiáng)大的流量控制功能,可以對內(nèi)網(wǎng)用戶組或終端進(jìn)行流量控制,使得組織的網(wǎng)絡(luò)帶寬得到最充分有效地利用。
此外,深信服AC網(wǎng)關(guān)豐富的數(shù)據(jù)報表中心還能支持以圖表的方式對局域網(wǎng)內(nèi)人員的上網(wǎng)行為進(jìn)行分析和歸納,如:每天上網(wǎng)情況的分析、訪問最頻繁的網(wǎng)站分析、應(yīng)用和流量排名等,并提供時間、服務(wù)、網(wǎng)站訪問、使用網(wǎng)絡(luò)流量等多種分類排行榜,為網(wǎng)絡(luò)管理員和決策者提供了最直觀的數(shù)據(jù)統(tǒng)計。
新聞熱點
疑難解答