华为TSM身份认证功能一准入控制一
1准入控制基本业务流程TSM代理与控制服务器建立一个SSL链路,用于保护代理和服务器之间的通信对终端用户进行身份确认身份认证成功后,请求更新安全策略,获得最新的策略信息列表代理根据更新的策略参数检查,并且把终端对企业安全策略的检查结果上报控制服务器控制服务器收到安全检查的结果,判断安全检查的结果是否符合策略要求▬符合,则通知SACG把该终端切换到认证后域▬不符合,则通知SACG设备把该终端切换到隔离域一
2准入控制基本原理-硬件SACG(即防火墙)SACG是在电信级防火墙硬件平台上开发的专用的接入控制网关与TSM控制服务器通信,从TSM控制服务器中同步准入控制规则,并且把这些规则转换成ACL▬服务器上的每个受控域对应两个ACL,一个PERMIT规则,一个DENY规则;▬三个默认ACL:PERMITALL,DENYALL,PERMIT认证前域;对于进入SACG的数据包,检查该数据包对应IP的认证状态,如果该IP没有经过认证,则使用认证前域对应的ACL规则进行数据包的过滤当终端用户认证的时候,TSM控制服务器根据安全检查的结果,给准入控制设备发送认证域的参数:▬终端的账号和IP地址;▬该账号对应的认证域信息,包含认证域对应的ACL,默认ACL,以及PERMIT认证前域;当终端用户的数据包经过SACG设备的时候,SACG设备将根据该终端对应的ACL规则进行包过滤,控制终端的访问范围▬先匹配PERMIT认证前域规则,在匹配认证域对应的ACL规则,最后匹配默认规则;一
3准入控制原理-IPSEC软件准入控制▬根据认证前域/隔离域/认证后域的定义,向Windows的IPSEC组件写多组控制规则,其中允许访问的写PERMIT规则,禁止访问的写DENY规则;▬根据安全认证的结果,控制终端的IPSEC组件,使用哪组控制规则;▬当数据报