1.Internet的接入的普及和带宽的增加,一方面员工上网的条件得到改善,另一方面也给企业带来更高的网络使用危险性、复杂性和混乱。在IDC对全世界企业网络使用情况的调查中发现,在上班工作时间里非法使用邮件、浏览非法Web网站、进行音乐/电影等BT下载或者在线收看流媒体的员工正在日益增加,令网络管理者头疼不已。据IDC的数据统计,企业中员工30%至40%的上网活动与工作无关;而来自色情网站访问统计的分析表明:70%的色情网站访问量发生在工作时间。这些员工随意使用网络将导致三个问题:(1)工作效率低下、(2)网络性能恶化、(3)网络违法行为。
2.网作为一个开放的网络系统,运行状况愈来愈复杂。企业的IT管理者如何及时了解网络运行基本状况,并对网络整体状况作出基本的分析,发现可能存在的问题(如病毒、木马造成的网络异常),并进行快速的故障定位,这一切都是对企业网信息安全管理的挑战,这些问题包括:
IT管理员如何对企业网络效能行为进行统计、分析和评估?
IT管理员如何限制一些非工作上网行为和非正常上网行为(如色情网站),如何监控、控制和引导员工正确使用网络?
IT管理员如何杜绝员工通过电子邮件、MSN等途径泄漏企业内部机密资料?
IT管理员如何在万一发生问题时有一个证据或依据?
3. 内网用户上网存在诸多问题。
3.1 员工上班期间做一些非工作的事情,如浏览和工作无关的网页、IM 聊天、在线炒股、网络游戏等上网行为,不但降低了生产效率,同时还影响了公司的工作氛围。
3.2 P2P行为、文件下载、网络流媒体等非工作应用占用了大量网络带宽,影响正常办公对带宽的需求。
3.3 员工的上网权限、时间划分不够明确
3.4 对外发数据缺乏必要的的审计和核查,达不到国家相关法律法规的要求,事后不能有效地查阅是谁通过公司网络泄露了公司机密或者散布了敏感、违法信息。
深信服AC上网行为管理功能介绍
1,细致的访问控制功能,有效管理用户上网
SINFOR AC安全网关不仅可以对员工访问WEB、FTP、MAIL等常用服务的内容进行控制,更可以对QQ、BT、MSN、SKYPE等各种P2P软件的行为进行限制和控制。丰富的报表功能还可以分析出企业的Internet的详细使用情况,为网络管理员和决策者分配和了解员工网络资源提供有效数据支持。基于Web的和LDAP/Radius集成的用户认证功能,使得对上网用户的管理变得十分灵活方便。
表1:访问控制功能一览表
功能 |
详细指标 |
危险网站阻隔 |
使用更新的不良网站列表阻隔对色情、病毒、钓鱼网站的访问 |
访问控制策略 |
提供基于组、时间、服务、网址策略、内容策略等多种对象组合的安全访问控制策略 |
P2P拦截 |
使用深度内容检测技术及在线网关监控技术实现对包括QQ、MSN、SKYPE、BT等任何P2P软件的流量阻隔 |
用户认证 |
提供Web登录认证功能,提供本地用户数据库和LDAP、RADIUS用户数据集成功能 |
文件上传下载控制 |
对HTTP、FTP文件上传、下载类型和大小进行控制,也能对QQ、MSN等P2P软件的文件传送进行拦截 |
IPMAC绑定 |
提供灵活的IPMAC绑定策略 |
代理识别功能 |
能识别采用Http、Https、Socks等代理服务器绕过防火墙检查的行为,从而进行阻断 |
敏感数据拦截 |
对HTTP、FTP、SMTP、IMAP等应用协议做敏感数据拦截,以防泄密或引起法律纠纷 |
2,完善的内容过虑和访问审计功能,防止机密信息泄漏
谈到安全问题时,大多数人都只关注外网安全,但其实企业的信息资产更多的不是被黑客窃取,而是通过内部泄漏的。SINFOR AC安全网关完善的访问审计和监控功能能够有效防止信息通过Internet泄漏,并建立强大的内部安全的威慑,减少内部泄密的行为。对于邮件类型的应用还采用了深信服“邮件延迟审计”的专利技术来保证先审计后发送。SINFOR AC的访问审计/监控模块为企业构筑了强大的内部安全屏障。
表2:访问审计功能一览表
功能 |
详细指标 |
邮件延迟审计 |
对外发邮件进行延迟缓存,审计后才能发出,确保信息资产不外泄 |
实时监控 |
实时监控用户的上网行为 |
内网监控 |
针对员工在网上的所有行为,包括聊天记录、浏览的网页、上传下载的文件等进行详细的记录,以监控员工上半时间的工作行为,防止企业内部机密、情报等泄漏,并事后追查责任人 |
3,强大的数据报表中心,提供直观的上网数据统计
SINFOR AC网关拥有强大的数据中心,管理者可分组、用户、规则、协议等多种查询对象,按饼图、柱状图、曲线图等方式进行查询,可直观地查看到网络流量、邮件、网络监控、IPS系统、准入规则、防火墙等详细信息,并可直接打印和导出报表。SINFOR AC网关强大的日志系统和丰富的报表功能,可详细分析出企业的Internet的详细使用情况,为网络管理员和决策者提供了最有效的数据支持。
表3:数据中心功能一览表
功能 |
详细指标 |
流量统计日志 |
包含内网流量统计概要、组流量排行、流量日志、流量趋势等,用饼状、柱型等直观地表示网络内部的流量排名 |
邮件日志 |
包含邮件统计概要、邮件排行、邮件查询、邮件趋势等功能,可详细统计用户所有收发邮件的具体情况 |
网络监控日志 |
包括监控统计摘要、监控排行、监控查询、监控趋势等功能。管理员可详细监控内网用户使用互联网资源的具体使用情况 |
准入规则日志 |
包括准入规则摘要、准入排行、准入查询等功能,管理员可对内部网络的违规机器进行详细统计和查看 |
IPS日志 |
包含IPS日志摘要、IPS排行、IPS查询、IPS趋势等功能,可显示详细的网络安全情况 |
防火墙日志 |
包含防火墙摘要、防火墙排行、防火墙查询、防火墙趋势等功能,管理员可以对防火墙的日志进行更为详细地分析 |
日志库管理 |
主要包含日志库信息、日志库查询、日志库切换等功能 |
用户管理 |
管理员可在此新增用户、查询用户 |
4,强大的QOS及流量分析功能
SINFOR AC安全网关强大的访问控制和QOS功能可以使得企业合理利用Internet资源,为不同的用户分配不同的带宽和上网权限,使得Internet资源得到有效利用,并大大提高员工的工作效率。
SINFOR AC安全网关可以详细记录和分析所有流量的内容,包括http、ftp、mail、telnet等常用软件的内容和QQ、ICQ、MSN、YAHOO、MESSAGER等IM软件的内容。另外还能按用户、用户组、协议和时间对Internet流量进行统计分析,以优化员工对Internet的资源使用情况。使得企业有限的带宽能得到最充分的利用,提高企业的网络利用率。
表4:QOS及流量控制功能
QOS保证 |
使用差分业务模型实现QOS 使用随机早期检测RED丢弃算法提供流量控制 |
流量控制 |
能针对内网每个用户或者不同的组,限定其上网能占用的带宽资源,使企业内网带宽资源得到充分有效的利用 |
5,集成丰富的外网安全功能:包括防火墙、VPN、IPS、网关杀毒及防垃圾邮件等
作为一个UTM整合式设备,SINFOR AC安全网关还提供了丰富的外部安全保障措施。除了强大的VPN模块和防火墙模块之外,SINFOR AC安全网关还集成了来自欧洲的领先病毒厂商F-PROT的杀毒引擎,对内网用户接收的邮件和下载的文件进行病毒过滤,降低了内网用户感染病毒的风险。另外,强大的垃圾邮件过滤功能将大量垃圾邮件拒之门外,也大大提高了员工使用Internet的办公效率。同时SINFOR AC安全网关还提供了高效的IPS(入侵防御系统)功能,能有效识别和抵御3000多种攻击,更大范围的保护了企业连接到Internet的安全。