通过WEB认证进行用户识别与认证 在WEB认证方式下,管理员可以设定并分发统一的初始口令,并定义账号缓存的有效时间,保障用户身份的安全,使用户身份的确定与具体上网设备完全无关。要实现WEB认证,首先需要在上网行为管理网关中建立用户信息。 而上网行为管理设备需要支持多种用户信息获取方式,如可以通过IP网段地址扫描,自动获取内网用户的IP地址、计算机名、MAC地址信息,也可以通过LDAP同步的方式定期更新用户目录服务器的用户信息,支持RADIUS认证,此外,还可以使用自定义用户导入功能,将微软Excel表格整理的用户信息快速导入。 建立用户信息后,按照管理需求,基于网段、权限、行政职能自定义用户组和成员,并且可以在不同用户组之间灵活调整成员用户,最终形成清晰直观的树型组织结构。这样就解决了“确定用户身份”的问题,并为基于用户或用户组制定策略和统计报表奠定了基础。 支持混合认证和自定义认证界面 上网行为管理设备需要支持多种认证方式的混合,可方便为不同的网段开启不同的认证方式,实现不同用户群的差异化管理;同一网段用户也可同时开启多种认证方式,方便用户在不同的应用环境下都可以认证入网。 同时在使用上网行为管理设备的web认证界面登录时,如果支持对认证界面自定义发布信息的话,更能满足不同企业管理者对web认证界面的实际规划和设计。 支持邮件用户识别 对于拥有独立企业邮箱的网络环境,如果支持POP3用户识别,用户入网无需认证,只要通过POP3协议接收一封邮件,即可将邮件账号名记录下来,对该用户所有互联网行为实名制记录下来,便于日后日志的查询、定位。 支持计算机名识别 根据内网计算机的计算机名识别,用户入网无需认证。再通过对每一个入网计算机的计算机名进行自动扫描,并将其作为用户账号记录下,在该计算机上发生的所有网络访问行为将记录在其计算机名下。 支持强制下线 上网行为管理设备需要支持强制下线功能,可通过支持WEB认证、LDAP认证、RADIUS认证、邮件账号认证、IP识别用户的强制下线。使用者也可以随时将活跃用户列表中的IP加入“屏蔽IP列表”中。 支持认证账号有效期限制 对于一些需求临时入网的用户,管理员可通过该功能限制这些用户可以入网的时间范围,超出限定范围后,该用户无法再入网。一方面提高准入用户的安全性,另一方面可实现入网限时的功能。 支持认证账号唯一性控制 通过支持认证账号唯一性控制,这一功能可以方便控制同一认证账号是否允许在多台计算机上同时登陆,从而适应不同用户的认证需求。 支持认证账号黑名单 对于行为异常的认证账号,能够将其加入到认证账号黑名单。未经管理员将其从黑名单中清除,该账号将无法通过认证。 支持第三方认证信息联动接口 如果提供标准的第三方用户认证信息联动接口,可以接收来自第三方网络准入系统或上网计费系统的用户认证信息。从而将上网行为日志准确关联到具体的用户,并实现用户在多认证系统环境下的单点认证。 基于应用的识别 目前伴随互联网技术的飞速发展,各种网络应用层出不穷,如微博、即时通讯(IM)、网络游戏、在线音乐视频、网络购物等等。如果不加管理的话,将会不可避免地影响员工的工作效率。在一项调查中,超过80%的员工在上班时间做过与工作无关的工作,其中,有60%的被调查员工承认其主要是在玩网络游戏、用QQ/MSN等即时通讯软件聊天,以及炒股等等。这些不当网络活动大大降低了员工的工作效率,造成了企业人力资源的严重浪费。 需有全面的应用协议数据库 那么如果想控制各种网络应用,就需要首先进行准确地识别。传统安全产品通过IP或者端口封堵各种协议,只能局限于标准的协议,如HTTP,SMTP,且主要是在网络层以及传输层进行,对应用层的内容无能为力,而且,如果IP与端口经过动态协商建立,比如QQ,P2P下载等,则完全不能胜任。而上网行为管理设备对应用的识别是通过应用特征与行为特征实现的。 所谓应用特征,是指在成序列的数据包的应用层信息中,存在有规律的字节特征,它可以唯一地标识某种应用协议,就如同一个人无论穿什么颜色的衣服,其指纹特征不会改变,而且是唯一的。 所以,上网行为管理设备可以通过特征值准确地识别网络应用;而行为特征,是指连续多个包或者多个并发的网络连接表现出来的某种行为模式具有一定规律性,通过这些行为模式可以识别特征值不明显的应用类型。 而一款专业的上网行为管理设备需要内置全面的网络应用协议数据库或支持数据库的更新,来满足对日益增长的网络应用程序的有效识别。 对用户应用的限制管理 首先是针对应用时长的限制。 上网行为管理设备可限定每个用户在一天之内累计上网时间额度,管理员可单独控制用户的某项互联网应用每日上网时长限额,也可同时控制用户的多项互联网应用每日上网时长限额。超出限制时间额度后,用户在当日内无法再使用该应用。 如:可限定用户每日仅允许QQ聊天累计时长1小时;也可限定用户每日仅允许炒股30分钟,即无论用户用哪种炒股软件,累计达到30分钟后,当天内无法再使用任何炒股软件炒股。 然后是针对应用流量的限制。 如限定每个用户一天之内累计流量额度,管理员可以单独控制用户的某项互联网应用每日流量限额,也可以控制用户的多项互联网一个月每日流量限额,流量超出限制额度后,用户在当日内无法再使用该应用。
|