立即咨询

电话咨询

微信咨询

立即试用
商务合作

奇安信NAC网络安全准入系统

奇安信NAC网络安全准入系统,整合终端接入控制系统与网络边界防护平台功能。支持终端身份严认证、接入权限细粒度管控及异常终端实时阻断,助力企业筑牢网络入口防线,提升终端接入合规性与边界安全防护效能。
立即咨询

 

icon产品图谱icon

 

 

icon产品目的icon
以技术的手段强制用户及终端接入网络前满足必须的入网流程及终端加固配置,管控终端入网后的行为的方案,属于可信网络规划建设之初的基础设施之一
 
资产识别
发现并识别网内设备资产,制定不同管控策略
可信身份
验证用户与设备身份,仅合法人员及设备允许入网
设备合规
 不论PC还是IoT设备,违规不入网,入网必合规
行为管控
只有授权设备,授权用户才可访问受限资源
威胁处置
持续监测,发现风险时联动阻断设备流量

 

 

 

icon产品功能icon
产品功能:帮助管理员从采集信息,规划策略到执行管控,处置风险设备,形成针对各类型终端的“一条龙”控制流程
 
 
边界管理
通过联动网络交换机明确网络管理范围,
帮助管理员界定扫描范围和准入范围
设备发现&识别
扫描全网设备资产,获取资产详细信息。方便后续基于设备类型等信息配置不同入网及管控流程
入网控制
未认证终端无法接入网络,只有验证合法的人员身份或者设备身份的终端才可获取网络访问权限
合规检测
对网络内各种类型设备健康度进行全面“体检”,体检不通过引导修复或隔离网络
授权&访问控制
针对入网终端,依据最小权限原则分配设备的网络访问权限配置
威胁检测&处置
针对违规终端/失陷主机,提供多种形式的告警/网络阻断能力,限制安全事件影响范

 

 

icon网络边界管理icon
通过联动网络中数通设备,确定进行准入管理的网络边界范围
网络设备发现
发现网内交换机
绘制网络拓扑
网络设备管理
可视化展示交换机信息
便捷操作交换机端口
网内设备发现
 统计网内设备IP、MAC
记录IP-MAC变更
设备定位
查询设备接入网络接口位置
发现接口下多设备接入行为
边界扩展
发现通过NAT隐藏网络,扩展边界

 

 

icon网络设备管理icon

管理员可对网络设备进行统一图形化管理通过筛选便捷查看统计网络设备信息及状态,极大减轻了网络运维人员负担


网络可见
网中交换机品牌、型号数量、一日了然
设备定位
方便快速定位终端设备所处位置
快速操作
点击按钮进行交换机端口开关、1x配置
运维提效
端口连接状态、端口设备数、VLAN图形化统计

 

 

icon网络拓扑icon

直观呈现网络链接关系,方便管理员梳理快速定位问题

关系梳理
交换机间连接关系一目了然
连接查询
直观查看交换机连接对端设备信息
自助修改
管理员可基于实际情况对自动绘制的拓扑进行调整
变更提示
基于保存的网络拓扑,发生的设备新增、离线、连接关系变化目了然

 

 

icon发现扩展边界行为icon

网络管理员通常会使用NAT技术来解决网络地址资源不足的问题。但是内网中没有任何认证能力导致恶意终端接入,给内网安全带来了极大挑战

 

 

 

 

icon设备发现与识别icon

第一时间发现设备接入事件,识别接入设备资产信息,方便分类管理

 

 

 

icon资产梳理icon

实时发现网络中各种类型设备的接入事件,采集设备资产信息,帮助管理员全面掌握在网IT资产状况及信息变更历史

 

 

icon地址管理icon

当管理员缺乏有效的手段对网络IP地址资源进行管理时,常常会造成IP地址随意使用、地址资源利用率低、地址冲突等问题
准入系统提供IP地址管理功能,通过对!P地址使用的可视化展示及设备变更IP的审计,管理员在有效管理IP地址的同时可以方便地查找到特定时间使用某个IP的设备信息

IP地址资源
IP地址随意使用、地址资源利用率低、地址冲突
IP当前状态
所有IP在线离线状态,分配未分配状态
IP使用历史
查找到特定时间使用某个IP的设备信息

 

 

icon链路检测icon

网络中的设备使用过程中可能会受到链路物理受损、带宽不足、网络环路网络风暴等原因造成链路中断或网络拥塞。奇安信网神网络安全准入系统通过周期对网络内设备进行链路质量探测,通过分析准入设备到终端设备的丢包率延时率、平均值和标准偏差,判定终端当前的链路质量,帮助管理员有针对性地进行配置Q0S或其他方式修复网络问题

问题
物理受损、带宽不足、网络环路、网络风暴
手段
分析丢包率、延时率、平均值和标准偏差
效果
快速发现网络中离线或链路质量不理想的终端

 

 

icon入网控制icon

通过准入技术手段强制要求入网用户和设备按照预定的流程进行入网认证

 

 

icon身份认证入网icon

开放网络中人员和终端随意接入,易造成风险设备入侵及数据泄露的同时,网内设备的匿名流量也给风险事件的追溯造成困难

启用强制认证功能后,未认证终端将无法接入网络,只有验证了合法的人员身份或者设备身份后,终端才可获取到对应的网络访问权限,极大提升了事件追溯效率

员工电脑
用户名/密码
生产终端
Ukey、证书
自助设备
主机识别码

 

icon访客认证入网icon

公司、园区内有访客需要接入内网,无法通过行政手段约束,如何管控呢?
奇安信网神网络安全准入系统提供多种访客入网认证流程,帮助网络管理员审计每一台入网的访客终端的使用人信息或接待人信息
支持对访客进行入网时效,访问控制等安全性限制,在有效审计访客身份信息的同时限制访客的网络权限

注册
访客可自注册账号通过管理员授权后才可访问企业资源
扫码
提供访客二维码
由接待人扫码填写访客信息后自动入网
短信
统提供短信验证码认证入网方式
用户连接网络后即可弹出手机认证portal页面
在页面输入手机号及获取的短信验证码即可使用网络

 

 

icon绑定检查入网icon

需要入网的设备有严格、复杂的绑定规范不允许私自更换设备接入位置、可以做到么?

从认证用户、使用终端(主机标识符、MAC地址)、IP地址、接入位置(交换机、接口、VLAN)等维度进行终端入网控制支持上述维度的一对一、一对多、多对一、多对多绑定,灵活绑定,适应各类绑定检查的使用场景作为入网判定

IP——MAC
通过配置IP-MAC绑定、MAC——IP绑定策略,可限制网络内的IP不被其他设备非法使用或限制终端不可随意变更|P地址
用户——设备
通过配置用户与设备的绑定策略,可限制用户不可随意使用终端或终端仅允许特定用户使用的场景
用户——位置
通过配置用户与位置的绑定或设备与位置的绑定策略,可限制用户或设备随意变更接入位置,实现特定用户/终端仅从特定交换机、接口、van接入需求

 

 

icon认证源联动icon

当前企业网络结构复杂,账号服务器多样化,如何保证和这些服务器实现联动,统一认证管理?

集中管理,统一认证
支持本地用户、AD认证、LDAP认证Email认证、Http认证适应用户不同网络环境,满足用户实名制认证、集中统一管理的入网需求
高可用机制,万无一失
准入系统支持第三方认证源的高可用方案及自动逃生方案,可通过配置第三方认证源资源池,确保单个认证源服务异常时可及时切换至备选认证源或执行自动认证逃生

 

icon准入技术介绍icon

混合部署,梯级防御
支持802.1X、MAB、IP流量控制、DHCP、WebAuth等主流技术
准入技术均采用标准技术或协议,兼容性强,无需更换网络设备
针对不同场景支持混合使用多种不同技术

终端级准入技术
使用终端网络驱动实现违规终端与其他合规终端的网络隔离,实现终端层面的网络隔离
接口级准入技术
802.1X、MAB、WebAuth、DHCP等技术通过联动交换机,实现非法终端无法接入交换机接口
边界级准入技术
使用旁路欺骗、DNS污染、流量过滤等方式阻断非法终端经过NAC设备的流量,通过NAC设备保护网络边界
NAT准入
针对锥形NAT环境下的终端,使用“网络水印”功能实现NAT下隐藏终端强制安装客户端并认证后方可入网

 

 

icon成熟的高可用和逃生icon

 

 

 

icon设备合规icon

安全客户端提供多种合规检查项,针对无法安装客户端的哑终端提供无代理方式合规检查

 

 

 

icon强制推送客户端icon

 

 

 

icon补丁检查icon

 

 

 

iconIOT仿冒检查icon

IP电话、打印机、摄像头等loT设备通常不会有专人使用或值守,一旦被仿冒第一时间难以发现并造成相当大的安全风险

 
 
准入通过对入网哑终端进行信息采集,标记设备唯一信息

在后续发现该特征发生变化时,则仿冒规则认定为不通过

 

 

icon授权与访问控制icon

不同的设备类型需要有不同的网络访问权限,不同的用户身份有不同的网络访问权限大幅提升生产力的同时缩小攻击面

 

 

 

icon端口级授权(802.1X)icon

接口级授权是指在用户认证后的阶段,根据用户及终端属性,通过向交换机下发授权命令来对网络接口的访问权限进行控制,在接口上即赋予终端的访问权限

实现如下场景需求:
IP电话支持:支持单端口同时下发数据VLAN和语音VLAN,支持IP电话串接电脑场景
基于安检结果授权:未满足公司合规要求的终端通过交换机隔离至隔离VLAN,只允许访问特定的修复区资源
基于设备类型授权:哑终端MAB认证通过授权功能分配与PC终端设备不同的VLAN与ACL权限,防止非法终端冒用终端MAC获取较大权限

基于用户角色授权:不论用户使用哪台设备,不论用户在哪个位置接入,认证后均可基于用户角色(/分组),分配对应VLAN

动态VLAN授权
准入系统上配置了动态VLAN下发到交换机功能交换机设备在接收到下发的VLAN属性后,会将用户所属的VLAN修改为下发VLAN
ACL授权
准入系统上配置了ACL编号下发到交换机的功能,交换机设备根据下发的ACL编号匹配相应的ACL规则,对用户权限进行控制

 

 

icon边界级授权(IP控制)icon

支持边界级授权,是指使用流量欺骗等技术实现准入功能时,对于已满足入网流程正常入网的终端,基于终端属性动态调整终端可访问的目的IP、目的端口、协议和应用
实现如下场景需求
一机多网:基于终端认证状态切换不同安全级别目的域的访问控制情况,不可同时访问两个不同安全级别的目的域(例如:政务网/互联网)

访问权限漫游:控制规则不与终端IP绑定,不论用户使用哪台设备,不论用户使用哪个IP,均可执行统一的访问控制策略

细颗粒度授权
使用时管理员可配置终端入网后的网络访问权限,限制设备可访问的目的IP、目的端口、允许或禁止使用的网络协议、允许或禁止使用的网络应用
多条件匹配
基于入网设备的设备类型、操作系统、设备的安检结果、身份认证用户的分组及角色等信息进行具体ACL规则的动态选择

 

 

icon弱口令发现icon
弱口令的危害
通过暴力破解攻破终端或IoT设备弱口令,盗取终端乃至系统的核心数据,植入木马持续恶意挖掘,更有严重者植入病毒导致视频专网办公网等场景全面瘫痪
弱口令发现方式
使用无代理的方式,在不安装客户端的前提下,使用扫描及协议分析的方式,发现使用弱口令或者默认口令进行登录的I0T终端设备
功能亮点
支持IoT设备:适配主流登录协议,实现广泛的IoT设备类型支持
快速:支持被动(协议分析)方式的弱口令识别,无需口令库逐一尝试即可快速发现弱口令及默认口令
安全:当使用扫描方式进行弱口令发现时,准入设备通过优化的扫描策略确保不触发IoT设备防爆破机制,避免设备锁定

 

icon非法外联检查icon

非法外联的危害:违规外联是不法分子常用的一种内网渗透手段,通过双网卡的方式将内网与互联网打通,从而将内网资源暴露到公网上,对企业资产、政府资源等造成被泄露、被攻击、被篡改等恶劣事件

 
准入系统提供不依赖客户端、用户无感知的外联检测手段,当发现终端同时具备连接内网和外网的能力时,第一时间对外联设备进行告警
使用无代理非法外联检查功能时,互联网需配套部署外联检测服务器,能获得更好检测效果

 

 

icon设备漏洞检查icon

近年来利用摄像头漏洞进行渗透攻击的安全事件层出不穷,IoT设备种类繁多,固件更新困难,不法分子通过漏洞获取设备控制权限后,可进一步渗透服务器窃取关键数据或控制巨量loT设备对基础设施进行网络攻击,瘫痪基础网络

准入系统内置漏洞检测模块,内置CVE和CNNVD漏洞库,在不做爆破性扫描的情况下识别网络中存在漏洞的设备信息,方便管理员及时替换有漏洞设备

 

 

 

icon设备失陷检查icon

一旦设备被木马、蠕虫、APT等病毒攻陷,会控制终端设备,在用户不知情的情况下,偷偷执行预期外的恶意行为以达到破坏电脑环境、窃取用户信息或传播自身等操作
准入系统内置奇安信威胁情报检测引擎(QTDE),该引擎主要用于内网失陷主机检测。一旦发现网络中设备存在诸如病毒、木马、APT攻击等风险时,及时阻断失陷设备网络或切断与I0C地址的连接

分析能力
QTDE整合了威胁情报数据和检测逻辑,具有高精准、高性能、可定性、可拦截的威胁情报检测能力。通过分析设备的网络流量,包括IP、域名、URL等,就可以得到内网设备是否失陷,攻击类型是什么的结论
处置手段
针对失陷设备或风险目的地址,准入系统支持阻断失陷设备的网络请求或阻断正常终端连接风险目的地址的行为

 

 

icon事件追溯icon

奇安信网神网络安全准入系统支持详尽的认证、安鈀鍁吱话检、操作日志记录

管理员可通过数据全方位的追溯和分析终端接入和安全状态

多场景日志查询
提供接入认证日志、离线日志、安检日志、操作锹梄狃セ鹛台餷诤遭志、威胁日志、系统日志、DHCP租约日志、绑定日志等基于IPmac、时间、事件类型等多维度信息数据的查询
细颗粒度接入追溯
系諶陛城统提供对接入认证终端的认证时间、用户名接入计算机名、IP、MAC、组织、接入交换机、接口、认证状态用駅援户类型、认证详情等接入日志信息
日志外发
系统产生所有业务日志运行日志,管理员操作日志,均支持以syslog形式外发给其他第三方安全分析及审计系统

 

 

icon系统联动icon

准入系统提供对外标准数据接口,支持向第三方系统同步系统内数据或响应第三方风险处置动作

客户端推送
入网设备必须安装天擎终端安全管理系统或天机移动端安全管理系统方可入网
数据外发
准入支持将设备资龠諾輳庵数据同步至第三方系统,用于增强数据完整性
准入与上网行为管理单点登录,认证即审计
联动处置
天眼、发GSOC发现失陷主机IP,通知准入隔离该IP对应的终端避免其他终端受到影响

 

 

 

icon可视化运营icon

系统提供资产概况、合规概况、准入监控等维度图形化概览,全面掌握网络内设备情况、合规情况及历史趋势,准入策略覆盖率等情况,方便管理员掌握全局

设备信息
图形化展示设备类型、操作系统、厂商等信息
监控设备资产登记完成情况及历史趋势
合规概况
图形化展示不同种类设备的合规概况
图形化展示不同检查项的结果概况
准入概况
图形化展示准入策略的部署情况
图形化展示网络内设备的入网状态概况

 

 

 

icon多种管理方式icon

针对不同规模、不同网络环境及不同管理需求的用户场景,准入系统提供多种管理方式供用户选择合适的部署及管理方式。支持大型组织结构下的集中管理需求

 

 

 

icon某快递——案例介绍icon
需求分析
共5W终端规模,终端数量多,分布散,有很多营业网点,一直对信息安全非常重视,为了应对未来不断变化安全威胁,希望有一套高效、安全,全方位的终端管理能有效改善IT管理者对终端管理的效率并显著降低工作量,进而级大的提升整个IT管理水平。信息管理团队也一直希望能找到一种一体化解决方案,可以全方位解决其终端安全管理和防护问题
由于计算机更新换代较慢,桌面安全软件较多,不便于统一管理,而且拥有较多的低配置终端,终端富裕资源已经不多,希望通过一体化解决方案来尽量减少对终端的资源占用情况,不影响终端正常办公,并提升理效率
解决方案
准入管理:采用应用准入+Portal认证方案,天擎联动、防护核心业务,杜绝外来接入风险
漏洞补丁管理:采用补丁白名单方式,对高危漏洞统一安装
软件管家:软件统一分发和安装,杜绝非法软件的安装,导致病毒风险
运维管控:通过非法外联控制,杜绝内网外联风险,一旦监测阻断和预警
外设控制:杜绝终端非法设备接入,保障终端安全可控移动
存储设备管理:禁止非法移动存储的接入,避免病毒感染和数据外泄
终端一体化方案:一体化控制台、一体化终端,灵活管理,资源占用少

 

 

产品推荐

腾讯云慧眼AI人脸防护盾
腾讯云慧眼人脸核身是一组对用户身份信息真实性进行验证审核的服务套件,提供人脸核身、身份信息核验、银行卡要素核验和运营商类要素核验等各类实名信息认证能力,以解决行业内大量对用户身份信息核实的需求,广泛应用于金融、运营商、共享出行等领域。
免费试用
查看详情
腾讯云专有云企业版TCE
腾讯专有云TCE是基于腾讯公有云成熟体系自研的私有化版本,帮助客户建设面向大模型时代的自主可控、弹性伸缩的全栈数字化底座,为企业数字化运营提供一站式解决方案。
免费试用
查看详情
泛微e-cology9数字化管理平台集成中心
泛微e-cology9数字化管理平台集成中心,系统对常用接口进行了封装,缩短了开发周期,提高了集成效率。流程数据集成,系统提供了DML、Webservice、SAP等接口方式,支持根据实际业务需求自定义接口。
免费试用
查看详情
8MSaaS高亚科技 8Manage PPM项目管理系统
8MSaaS高亚科技8Manage PPM项目管理系统,专注业务项目协同管理系统。支持项目全生命周期管理、跨部门协作、进度实时追踪及资源智能调配,助力企业提升项目协同效率与精细化管理水平,实现业务项目一体化管控。
免费试用
查看详情