
摘要:许多高校针对外网威胁做了许多针对性的保护措施,例如部署防火墙、入侵防御、WAF等系统,但是“坚固的堡垒从内部攻破”,相较于从外网进行的攻击, 从内网发起的攻击更加难以防范,对校园网络的威胁也更大。本文介绍了基于两种方式的网络准入控制系统,结合高校特殊的网络环境,给出了一种高校网络准入控制方案。
关键词:高校 网络安全 网络准入控制
在当前的信息化高速发展的时期,网络通信技术广泛应用,信息技术日新月异,在给人们生产生活带来了快捷方便的同时也带来了许多风险和伤害。网络的安全形式日渐严峻,计算机病毒、系统漏洞、黑客攻击等各种安全事件飞速增长。即使部署了防火墙、入侵检测系统、防毒墙、WAF和防病毒软件后,仍然发现针对网络的攻击、局域网内的病毒层出不穷,原因在于大多数的网络用户不及时更新系统补丁和防毒软件数据库,U盘使用管理无序,病毒通过U盘传播,局域网内部的高风险导致每个网络用户都可能成为网络攻击的发起者。同时由于高校校园面积大,网络点位数多且分布分散,无线网覆盖范围大,也给黑客绕过网络安全防护系统从局域网内部侵入带来了可乘之机。所以,高校部署网络准入控制系统成为解决非法终端接入,加强终端安全管控的有效方法。
一、项目需求与设计目标
1.1 项目需求
对高校网络用户和网络管理员调研,得出高校在网络准入和终端安全方面的需求:
1.2 设计目标
结合高校网络安全准入需求,通过对准入控制、办公与教学终端安全策略与集中运维、文件操作行为审计等功能进行设计,设计了一套网络准入控制方案。通过实施本方案,可以达到以下目标:
合规符合管理:
1.所有接入内网终端都必须接受管理;
2.通过桌面安全集中运维、网络准入控制,确保达到高校网络安全相关的管理要求;
运维效率提高:
1.实现办公与教学终端集中运维,管理员通过准入控制系统管理平台对学校计算机资产实时掌控;
2.同时准入控制系统自动执行相关运维任务,例如补丁升级、软件远程分发、远程协助等功能,提高运维效率;
终端安全保障:
使高校办公电脑与教学电脑实现安全加固,减少安全漏洞,有效降低高校办公网、教学网等局域网内的各类安全风险;通过将安全状态作为终端准入控制的前置条件确保终端在接入访问学校网络资源前已经处于良好的安全状况。
二、项目设计
2.1 准入技术的选择
高校内网通过接入方式划分可以分为有线网与无线网,对于有线网内的终端,采用基于EAPOL的准入技术,对不信任的终端和不安全的终端的控制和隔离,达到端口级别的控制和隔离。对于无线网络用户,采用基于EAPOU的准入技术,达到网段级别的控制和隔离。
2.2 EOPOL准入控制原理
EAP是Extensible Authentication Protocol的缩写,EAP与802.1x结合就是EAPOL(EAP Over LAN)。802.1x是基于端口的网络准入控制协议,在接入交换机上,使用802.1x协议对与交换机端口连接的用户进行认证和授权。
802.1x协议是基于Client/Server的访问控制和认证协议。它可以禁止非法用户和非法终端接入交换机访问局域网。在接入内网前,接入层交换机通过802.1x协议对连接到本地端口上的用户/终端进行认证。在认证通过前,被连接的交换机只允许EAPOL帧通过本地端口;认证通过后,交换机允许其它数据帧通过本地端口。
准入控制系统可以通过接入交换机端口控制用户的网络访问权限,使只有通过认证或取得授权的用户才可以访问网络内的各种资源(如路由资源,服务器资源,互联网接入等)。
PAE(端口访问实体)是网络准入控制技术的核心。在准入控制流程中,参与认证的实体有以下部分:
认证者--对接入的用户/终端进行认证的交换机端口
请求者--被认证的用户/终端
认证服务器--根据认证者提供的请求者信息,对请求者进行实际认证的服务器[]。
交换机的物理端口拥有受控和不受控两种逻辑状态。对受控状态端口的访问,认证者的PAE根据认证服务器认证的结果,控制受控端口的允许/不允许访问状态[],接受或拒绝用户/终端的访问。
2.3 EAPOU准入控制原理
EAPOU是EAPOL网络准入控制技术的有益补充,EAPOU通常是在网络的汇聚层和核心层进行集中的准入控制,可以有效解决因接入层交换机、HUB不支持802.1x协议及无线网络接入情况下实施网络准入控制所产生的网络改造、设备投入等问题。同时,相较于基于EAPOL的网络准入控制,EAPOU在部署和维护上更加灵活和便利。
以下表格为两种准入方式的对比:
2.4 认证流程
本例AAA(验证、授权、计费)服务器采用RADIUS协议。下图为EAP+TTLS混合认证的认证流程:
2.5 身份认证设计
高校内网用户分为教职工与学生两种类型。教职工拥有AD域账号,可通过同步AD/LDAP服务器数据的方式,将组织架构及用户信息导入认证服务器。学生准入账户与学号结合,统一导入学号信息。所有账号认证都由准入控制系统验证其合法性:
1)学校教职工,安装了准入客户端之后,在操作系统登录界面填写自己的AD域控账号和域控密码,登入计算机系统,同时通过准入验证,正常接入内网。学生,安装了准入客户端之后,在准入客户端内填写自己的账号密码,通过准入验证接入内网。
2)为防止外来终端出现伪造mac和盗用用户名密码的方式接入高校的内部网络,在所有的准入开启完成后,在身份验證这里增加对终端机器码的验证。终端机器码是准入客户端生成,各终端各不相同,从而保证即使是外来终端装上安全助手,有合法的用户名密码,也无法接入高校的内部网络。只有经过管理员确认该终端是内部终端并进行放行,该终端才可以正常接入。