科技行者

行者学院 转型私董会 科技行者专题报道 网红大战科技行者

知识库

知识库 安全导航

至顶网安全频道风险与合规精确准入控制 天珣瞬间揪出问题终端

精确准入控制 天珣瞬间揪出问题终端

  • 扫一扫
    分享文章到微信

  • 扫一扫
    关注官方公众号
    至顶头条

凭借独特的技术优势以及可定制化的服务,启明星辰的天珣终端管理产品在移动公司的应用大获成功,业界首创的基于硬件信息的802.1X准入使得终端的身份标识不可能被仿冒,而且可以快速找出问题终端。

来源:ZDNET安全频道 2012年3月9日

关键字: 终端准入 准入控制 终端管理 启明星辰 天珣

  • 评论
  • 分享微博
  • 分享邮件

  “来电话了,来电话了……”,自从赵三常被迫换手机之后,这个新手机的铃声已经成为整个运维区最有标志性的声音,以至于声音一起大家伙都知道是什么产品出了问题。赵三常,某国内著名信息与通讯企业Q公司常驻南粤移动网维中心的工程师,技术狂人,外号“半个钟”,就是一般的问题半个小时解决。

  三常习惯性的“喂”了一声,然后是十几秒的沉默,脸色一点点严肃起来,“我马上去查。”三常扔下电话赶紧往操作室跑。原来是信号传输出现了问题,这是较严重的故障。

  不一会,老金赶到了操作室。老金实际上是个难得的技术型美女,她是三常甲方的直接领导,脾气耿直,凡事爱刨根问底。

  “怎么回事?”老金问。

  “Oracle的一个表被删了,估计是故意,按预案7,现在正在恢复,要半个小时。”

  “谁干的?”

  “只有IP,公共用户名,咱这儿是DHCP,查不到人。”

  老金皱了皱眉,这种故障要一个小时内解决,她又打了几通电话把各个使用Oracle数据库的厂商代维召集过来开会。

  开完会已经过了晚饭的点儿了,结论是Q公司主要负责查责任人,其他厂商代维全力配合,但这次三常心里是有底的,交换机端口都开了准入,要联进来就得装启明星辰的天珣客户端,有了天珣查个IP应该是很容易的事。

  往食堂走的时候信号的问题已经解决了,在响应时间以内,老金算是无功无过,但紧接着是另一个问题,查人。老金一边走一边拨通了李想的电话。李想是启明星辰终端管理产品——天珣的产品经理,技术销售混合型人才,当初产品能进来李想提了不少建议做了不少定制,这些建议中就有关于DHCP下IP地址管理的。最终满足用户要求并上线运行花了大半年的时间,搞了一个业界首创的基于硬件信息的802.1X准入,号称身份标识不能仿冒。上线这么长时间倒是没出过大问题,唯一的问题是在某型交换机上做准入时Radius服务器不能自动切换,最终发现是低版本交换机VRP的一个Bug。但平时一切都好,不表明关键时候中用。

  “李想,明天找个技术好点的过来,定位个IP。”老金开门见山地说到。

  “怎么回事?天珣的问题?”李想也不含糊,打了两年交道,双方对彼此的脾气算是知根知底,都是直奔主题。

  “不是天珣的问题你就不过来了?”

  “那哪儿能,但总得知道是啥事吧。”

  老金把事儿一说,李想就明白了怎么回事,答应明天一大早人就到。但吃完饭老金就改主意了,明天太晚,马上就过来。

  其实这事用不着技术好点的,只要装了天珣,要查个IP是很简单的事,即使DHCP也一样。最后责任终端的定位异常简单,点几下鼠标就OK,把赵三常给看愣了。

  原来,南粤移动网维中心早在一年前就已经开始部署准入控制,并且采用的是最严格的802.1X,之所以这样做是基于这样一个常识,要想接入的终端都受控必须起准入,起了准入所有的电脑都得装客户端,有了客户端终端的一切几乎都会了如指掌。因为早前发生过类似的事故,问题解决很顺利就是最后找不到人没法定责。产品多,代维人员多,又经常换人,静态IP地址可以改,动态IP可能随时在变,交换机端口绑定MAC地址又有端口下接HUB,MAC地址可以手工变的常识问题。关于如何避免凭证被仿冒的问题老金和李想没少探讨,最后李想提出了一个基于主机硬件信息绑定的802.1X准入让老金终于放了心。

  所谓的“硬件信息绑定”是指将一台终端的CPU序列号、硬盘序列号、网卡MAC地址这三项信息作为准入控制的条件,这个条件几乎不能被仿冒,MAC可以改但CPU、硬盘的序列号要修改并不容易。开始老金还怀疑,启明星辰又不是交换机硬件厂商,有何能耐完成这样的定制。但李想却信心满满,客户端和Radius服务器都是自己的,只要交换机支持802.1X,遵守标准协议肯定没问题,不遵守标准协议那我们改自己的东西让它没问题。

  话虽简单,执行起来却并不容易,在定制的过程中先后遇到了信息长度超过交换机限制不得不拆包的问题和之前提到的Radius服务器不能正常切换的问题。整个系统稳定下来是半年之后的事。不过效果非常理想,网维中心随即在所有交换机上开启了802.1X准入,要求所有代维人员不得私带电脑联网,所有电脑必须安装天珣客户端。其实第一项都不用要求,即使带了电脑进来装了客户端也联不了网,并且天珣服务器上还会记录MAC、交换机IP地址、端口、时间等信息备查。

  装了天珣客户端之后,天珣会记录终端的各种信息,控制非授权网卡的使用,打补丁以及审计终端的各种变化。在上述故障处理中,使用的是天珣IP地址变更审计功能。终端操作系统的登录用户,曾经使用过的IP地址及时间段,甚至连网络访问都历历在目。

  点评:

  准入控制虽然不是终端管理产品保证自身存在的唯一法宝,但却是最行之有效的手段。业界不少产品都会强调自己的产品只要装上便可以如何不能被卸载,但这却是有限的方法,它不能防止操作系统重装以及新电脑接入等问题,管理范围存在漏洞。启明星辰天珣致力于网络准入的推广,在各个行业用户中积累了大量的实战案例,虽然不是网络设备厂商,但其兼容性以及灵活的可定制性已经成为业界的典范。

    • 评论
    • 分享微博
    • 分享邮件
    闂傚倸鍊搁崐鎼佸磹閹间礁纾瑰瀣椤愪粙鏌ㄩ悢鍝勑㈤柣顓燁殜楠炴牕菐椤掆偓婵¤偐绱掗幇顓ф疁闁哄矉绻濆畷鍫曞煛娴i攱鐫忛梻浣告惈椤戝懘鏌婇敐澶婅摕闁哄浄绱曢悿鈧柣搴秵娴滅偞绂掗悙顒傜瘈婵炲牆鐏濋悘鐘绘煏閸喐鍊愮€殿喖顭峰鎾晬閸曨厽婢戦梺璇插嚱缂嶅棙绂嶉弽顓炵;闁规崘顕ч崘鈧銈嗘尪閸斿海绮欒箛娑欌拺閻犳亽鍔屽▍鎰版煙閸戙倖瀚�

    濠电姷鏁告慨鐑藉极閸涘﹥鍙忛柣鎴濐潟閳ь剙鍊圭粋鎺斺偓锝庝簽閸旓箑顪冮妶鍡楀潑闁稿鎹囬弻娑㈡偄闁垮浠撮梺绯曟杹閸嬫挸顪冮妶鍡楀潑闁稿鎸剧槐鎾愁吋閸滃啳鍚Δ鐘靛仜閸燁偉鐏掗柣鐘叉穿鐏忔瑧绮i悙鐑樷拺鐟滅増甯掓禍浼存煕閹惧娲撮柟顔藉劤鐓ゆい蹇撴噳閹锋椽姊婚崒姘卞闁告娲熷畷濂稿Ψ閵壯勭叄婵犵數濮撮敃銈団偓姘煎弮瀹曪綀绠涢弮鍌滅槇婵犵數濮撮崐缁樻櫠濞戙垺鐓曢悗锝冨妼婵′粙鏌曢崶褍顏€殿喕绮欐俊姝岊槹闁逞屽墯鐢繝寮婚悢鍏煎癄濠㈣泛锕ュ▓濠氭⒑閸濆嫮鐏遍柛鐘崇墵楠炲啫饪伴崼婵堝幐闂佺ǹ鏈粙鎾广亹鐎n喗鐓熼幖娣€ゅḿ鎰箾閸欏顏堟偩濠靛牏鐭欓悹鎭掑妽濞堥箖姊洪崜鎻掍簼婵炲弶鐗犻幃鈥斥槈閵忥紕鍘遍柣蹇曞仜婢т粙鎯岀€n偆绠鹃柛顐ゅ枑閸婃劖鎱ㄦ繝鍕笡闁瑰嘲鎳愮划鐢碘偓锝庝簼閻d即姊绘担瑙勫仩闁告柨顑夊畷锟犲礃閼碱剚娈鹃梺闈涚箞閸婃洟宕橀埀顒€顪冮妶鍡楀闁稿骸宕惃顒勬⒒閸屾瑧鍔嶉悗绗涘懐鐭欓柟瀵稿Л閸嬫挸顫濋悡搴$睄閻庤娲戦崡鍐茬暦閸楃倣鐔兼⒐閹邦喚娉块梻鍌欑窔濞佳囨偋閸℃稑绠犻幖娣灪閸欏繑銇勯幒鍡椾壕闂佸疇顫夐崹鍧楀春閵夆晛骞㈡俊鐐插⒔閸戣绻濋悽闈浶為柛銊︽そ閺佸鏌ч懡銈呬沪濞e洤锕俊鍫曞川椤斿吋顏¢梻浣呵归鍛村磹閸︻厽宕叉繛鎴欏灩楠炪垺淇婇婵愬殭缁炬澘绉归弻锝嗘償閵忥絽顥濆銈忓閺佽顕g拠宸悑闁割偒鍋呴鍥⒒娴e憡鍟為柟鎼佺畺瀹曠増鎯旈…鎴炴櫔闂佹寧绻傞ˇ浠嬪极閸℃ぜ鈧帒顫濋濠傚闂佹椿鍘介〃鍡欐崲濞戙垹绠婚柡澶嬪灩閸斾即姊虹粙娆惧剱闁圭懓娲濠氭晲閸涱亝顫嶅┑鐐叉閸旀洜澹曢幎鑺モ拺闁告繂瀚﹢鎵磼鐎n偄鐏撮柛鈺冨仱楠炲鏁冮埀顒€顔忓┑鍥ヤ簻闁哄洨鍋為崳娲煃鐠囪鍔熺紒杈ㄦ崌瀹曟帒鈻庨幋婵嗩瀴婵$偑鍊戦崝宀勫箠濮椻偓楠炲棗鐣濋崟顐わ紲闂佺粯鍔欏ḿ褏绮婇敃鍌涚厵闁稿繗鍋愰弳姗€鏌涢弬璺ㄧ劯闁诡喚鍋ゅ畷褰掝敃閻樿京鐩庨梻浣告贡閸庛倝宕归悽鍓叉晜闁冲搫鎳忛崐鍨叏濮楀棗澧绘俊鎻掔秺閺屾洟宕惰椤忣厾鈧鍠曠划娆愪繆濮濆矈妲奸梺闈╃祷閸庡磭妲愰幘瀛樺缂佹稑顑呭▓顓炩攽閳藉棗浜濈紒璇茬墕椤曪絾绻濆顓炰簻缂佺偓濯芥ご鎼佸疾閿濆鍋℃繝濠傚暟鏁堥梺璇″枟閿曘垽骞婇悩娲绘晢闁稿本绮g槐鏌ユ⒑閸濆嫷妲搁柣妤€瀚板畷婵囨償閿濆洣绗夐梺缁樺姉閸庛倝鎮″☉銏″€堕柣鎰硾琚氶梺鍝ュУ閿曘垽寮婚埄鍐╁闁荤喐婢橀~鎺楁倵鐟欏嫭绀堥柛鐘崇墵閵嗕礁顫滈埀顒勫箖閳哄懏鎯炴い鎰╁€濋幏濠氭⒒閸屾艾鈧嘲霉閸パ呮殾闁割煈鍋呴崣蹇涙煙閹澘袚闁抽攱姊婚埀顒€绠嶉崕閬嵥囬鐐插瀭闁稿瞼鍋為悡銏′繆椤栨粌鐨戠紒杈ㄥ哺閺屻劌鈹戦崱鈺傂︾紓浣插亾閻庯綆鍋佹禍婊堟煛瀹ュ啫濡块柍钘夘槹缁绘盯宕奸悢铏圭厜濠殿喖锕ㄥ▍锝呪槈閻㈢ǹ宸濇い鏂惧嫎閳ь剚鍔曢—鍐Χ鎼粹€茬凹濠电偠灏欓崰鏍х暦濞差亜鐒垫い鎺嶉檷娴滄粓鏌熼崫鍕棞濞存粓绠栧娲箰鎼淬垻鈹涙繝纰樷偓铏悙閸楅亶鏌熼悧鍫熺凡缂侇偄绉归弻娑㈩敃閿濆洨鐣煎銈嗘尰濡炶棄顫忛搹鍦<婵☆垰鎼~宀勬倵濞堝灝娅橀柛鎾寸懆閻忓啴姊洪崨濠佺繁闁哥姵宀稿畷銏ゅ箹娴e厜鎷洪梺鍛婃尰瑜板啯绂嶆禒瀣厱閻庯綆浜滈顓㈡煙椤旀枻鑰块柡浣稿暣瀹曟帒鈽夊顒€绠為梻浣筋嚙閸戠晫绱為崱娑樼;闁糕剝蓱濞呯姵銇勯幒鎴濃偓鑽ゅ婵傚憡鐓曢悘鐐插⒔閳藉绱掑锕€娲﹂悡娆撴煟閻斿憡绶叉い蹇e弮閺岀喖鎮℃惔銏g闂佺懓寮堕幐鍐茬暦閻斿吋顥堟繛鎴炵懄閻濓繝姊婚崒姘偓鎼佸磹妞嬪海鐭嗗〒姘e亾妤犵偞鐗犻、鏇㈠Χ閸屾矮澹曞┑顔矫畷顒勫储鐎电硶鍋撶憴鍕缂傚秴锕濠氬幢濡ゅ﹤鎮戦梺鍛婁緱閸ㄧ晫妲愰柆宥嗙厽閹艰揪绱曢悾顓㈡煕鎼淬劋鎲鹃挊婵喢归崗鍏肩稇缁炬崘娉曢埀顒€绠嶉崕閬嵥囨导瀛樺亗闁哄洢鍨洪悡娑㈡煕閵夛絽鍔氬┑锛勫帶椤儻顧侀柛銊ゅ嵆濠€渚€姊虹紒妯撳湱绮旈鈧、鏃堝醇閻旇櫣鏆㈤梻鍌氬€烽悞锔锯偓绗涘懏宕查柛灞绢嚤濞戞鏃堝川椤撶姴骞掗梻浣告惈濞层垽宕瑰ú顏呭亗闁告劦浜濋崰鎰節婵犲倻澧曠紒鈧崼鐔稿弿婵☆垱瀵х涵楣冩煢閸愵亜鏋涢柡灞炬礃缁绘稖顦查悗姘卞厴瀹曟垿濡搁埡鍌楁嫼缂傚倷鐒﹂敋濠殿喖娲﹂妵鍕即閵娿儱绫嶉梺绯曟杺閸ㄨ棄顕i幘顔碱潊闁炽儲鏋奸崑鎾绘偨閸涘﹦鍙嗗┑鐘绘涧濡鍩€椤掑倹鍤€闁宠绉瑰畷鍫曞Ω閿濆嫮鐩庨梻濠庡亜濞诧妇绮欓幇鏉跨疅濡わ絽鍟悡娑㈡倶閻愰潧浜剧紒鈧€n兘鍋撶憴鍕濞存粌鐖奸妴浣割潨閳ь剟骞冮姀锛勯檮濠㈣泛顦辨径锟�

    重磅专题
    往期文章
    最新文章