一、强制安全策略保证体系
桌面终端的使用者可能由于主观或者客观因素不安装BTA桌面安全助理程序,可能是以下原因:
1)用户不知道从那里安装客户端软件,如不知道服务器的的IP地址;
2)用户的计算机知识参差不齐,不知道如何安装客户端软件;
3)用户由于个人使用习惯及偏好故意不安装客户端软件;
4)用户安装了客户端软件,但是却禁止了该软件的运行;
①未安装BTA客户端的计算机试图访问 http://www.163.com/ ,首先需要请求DNS服务器为其解析 http://www.163.com/ 的IP地址;
②网络探针发现此请求后立刻解析 http://www.163.com/ 的地址为BTA策略服务器的地址;
③由于网络探针和被探测计算机位于同一网段内,因此即便真正的DNS服务器返回正确的DNS解析信息,但是请求的计算机会优先收到网络探针的解析,因此会按照该解析访问BTA策略服务器;
④被探测的计算机收到真正的DNS解析时丢弃该解析结果不再处理。
由于网络探针的限制工作模式只对基于DNS服务的网络协议有效,所以并不能将用户的其它网络协议请求进行重新定向,因此存在一定局限。
3.3、网络探针的的阻断工作模式
目前,桌面终端计算机所有的网络通信几乎全部是基于IP协议的,而IP封包要需用要通过物理网络进行传输,就不得不依赖地址解析协议-ARP。基于阻断模式工作的网络探针通过ARP重定向技术,在网络通信的最底层阻断没有安装客户端程序的计算机的通信。
一个简单例子是:
①假设一个没有安装或运行BTA桌面安全助理的计算机A的IP地址为10.22.0.9、MAC地址为 2A-0C-44-5F-78-CF,将要发生一个经过网关C网络通信;
②网关C的IP地址为10.22.0.1 、 MAC地址为 07-23-AC-4F-5A-66 ,A计算机必须能够获得网关的MAC地址后才能将数据包发送至网关;
③位于该网段的某台计算机B的BTA桌面安全助理程序运行,其网络探针模块能够正确获取计算机A和网关C的IP地址和MAC地址;
④探针以计算机A的名义和IP地址告知网关C一个错误的MAC地址,这样网关将不能将数据包正确地发送至计算机A;
⑤探针以网关C的名义和IP地址告知计算机A一个错误的MAC地址,这样计算机A将不能将正确地发送至网关C;
⑥经过以上步骤,计算机A和网关C的网络通信将被阻断;
⑦与其类似,网络探针还能够阻断计算机A和内网中其它已经安装了BTA桌面安全助理计算机的网络通信。
四、常见用户问题
问:网络探针的部署原则是什么?
答:一般一个C类网段定义一个网络探针,如果需要定义多个网络探针的探测区间,要避免网络探针探测区间出现重叠。
问:网络探针工作在限制模式下还是工作在阻断模式下更好?
答:这要根据具体情况和贵单位的安全需求而定。一般情况下,在BTA系统部署的前期阶段,建议网络探针工作在限制模式下,这样更有利于内网的计算机安装桌面安全助理程序;当桌面安全助理程序基本上在内网部署完毕以后,建议将网络探针的工作模式切换到阻断模式下,这样可以有效的阻断内网其它非法接入的计算机。
问:网络探针可以部署在VLAN中么?
答:我们已经做过测试,没有问题。
问:有些人员的计算机通过代理服务器上网,限制模式不起作用?
答:这是正常的,因为这时用户的DNS请求没有使用UDP(53端口)协议,网络探针不能检测到该DNS请求,因此建议将网络探针定义为阻断模式。