win7系統下載
當前位置: 首頁 > 網絡技術教程 > 詳細頁面

如何避開網絡接入控制NAC的方法

發布時間:2022-05-20 文章來源:xp下載站 瀏覽:

網絡技術是從1990年代中期發展起來的新技術,它把互聯網上分散的資源融為有機整體,實現資源的全面共享和有機協作,使人們能夠透明地使用資源的整體能力并按需獲取信息。資源包括高性能計算機、存儲資源、數據資源、信息資源、知識資源、專家資源、大型數據庫、網絡、傳感器等。 當前的互聯網只限于信息共享,網絡則被認為是互聯網發展的第三階段。

怎樣避開網絡接入控制NAC的方法,關于網絡接入控制NAC的問題,涉及到的東西比較多。而備份的技術方法也有多種,所以在方法的選擇上會有些茫然,下面給大家指明了一條道路。

網絡接入控制NAC(Network Access Control)算是一種新一代的安全接入技術,相比傳統的被動防御來說,增加了主動性,從以前的默認允許走向更加嚴格的默認拒絕。簡單的說有兩個主要組件。

一是能夠監測到網絡上有新網元的接入,二是能夠判斷新接入的網元是否符合網絡的安全策略。針對這個概念很多廠商都提出了自己解決方案,但可惜的是目前沒有一個相應的規范,不過最近的新聞說針對設備的思科網絡接入控制NAC方案和偏重主機的微軟NAP方案已經結成同盟,形成互補。

今天湊巧看到一篇短小的Bypass NAC system的白皮書,挺有意思摘錄一下:對于網絡接入控制NAC主要還是從其實現技術和架構來入手:對于實現如何監測新網元的接入,主要有以下幾種方法:

◆代理:用戶接入網絡會發起DHCP請求,通過DHCP代理劫持用戶的請求,給其一個隔離區的地址段,然后對其進行安全策略檢查,符合就重新分配地址,不符合就放在隔離區。當然還可以增加認證,這樣不用安裝軟件,劫持其DNS請求,所有請求都會轉向認證頁面。

◆廣播偵聽:用戶接入網絡會發起ARP之類的廣播請求,通過偵聽此類廣播來判斷

◆思科網絡接入控制NAC架構:思科則用其設備上的優勢,通過交換機支持802.1x來對接入網元進行控制,當然還有交換機二層,路由器三層等對數據包的控制

◆NAC硬件:這個有點類似IDS,通過硬件帶內或者帶外偵聽數據流量來判斷,而對于網絡安全策略的堅持,基本分為兩種,一種就是客戶需要安裝軟件先,通過軟件來檢查用戶的系統,二種就是通過漏洞掃描來檢查用戶的系統在對網絡接入控制NAC主要使用的技術了解以后就是如何利用這些技術的缺陷來繞過這些控制。

◆當然這些問題也可以作為你網絡接入控制NAC選型的要求來考慮:用戶配置靜態IP是否能夠繞過?用戶設置虛假DHCP服務器是否能劫持合法用戶請求?合法主機使用NAT技術可否能讓后面的非法主機接入?需要安裝軟件的話是否支持所有系統?

◆IP或者MAC欺騙是否有效?總會有一些排出在規則之外的特殊接入主機,是否會有被濫用的可能?如果主機使用了防火墻,對主機接入的安全評估還是否有效?是否有可能欺騙安裝在主機上的監控軟件?...... 



網絡的神奇作用吸引著越來越多的用戶加入其中,正因如此,網絡的承受能力也面臨著越來越嚴峻的考驗―從硬件上、軟件上、所用標準上......,各項技術都需要適時應勢,對應發展,這正是網絡迅速走向進步的催化劑。

本文章關鍵詞: 網絡接入控制NAC 
久久亚洲国产的中文