- 1、本文档共6页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
SANGFORNAC
SANGFORNAC
SSAANNGGFFOORRNNAACC准入(安全隔离)测试文档
前置条件
1. NAC设备的多功能授权序列号开启了TNAC(网络准入控制功能)选项
2. 内网测试用户M(IP 为1)、N(IP 为2)通过认证在线,用户M
的上网策略放通了访问外网网页等所有外网访问权限
3. 内网用户M,N的PC 安装了跟NAC 设备同版本的准入客户端,且正常运行(在PC 用任
务管理器可看到ingress.exe, ingressMgr.exe 两个进程正常运行且用户名都是system,PC 可
以正常上网)
4. 用户M的PC 没有安装360杀毒软件。
5. 用户M、N的PC 都启动了SecurityCenter 服务
6. 在【网络准入控制】-【网络准入控制配置】页面启用网络准入控制,并把客户环境的内网
网段IP(如/)填入内网网段配置列表里面:
7. 在【网络准入控制】-【隔离区对象配置】里面添加一个隔离区策略(如:添加“NACbeta
测试隔离区”的隔离区对象,内网访问控制策略和外网访问控制策略均保持默认设置,即拒
绝内外网的访问):
测试步骤:
1.用户M使用的上网策略启用了【准入系统】-【安全检测】-【防病毒软件检测】功能,勾
选【检测客户端是否安装防病毒软件并启用自动防护】,勾选【只允许使用如下指定的防病毒
软件】,在列表中只勾选“360杀毒”(即一定要安装360杀毒,否则就违规了):
2.设置好允许使用的杀毒软件后,配置检测到违规后的动作-【启用客户端提示】;同时勾选【进
行访问控制】,违规就“加入NACbeta 测试隔离区”:
3. 上网策略配置完约1分钟后,在该内网PC上面可以看到准入客户端弹出的检测到没有安装
任何支持的杀毒软件的客户端提示“安全检测提示”:
4. 在【网络准入控制】-【网络准入控制管理】页面的隔离用户列表里面,可以看到用户M
(IP 为1)已经进入了“NACbeta 测试隔离区”:
5. 用户M(隔离用户)将访问不了内网其他同网段的IP,如:访问内网不需要安装准入的用
户N(IP 为2)的ftp服务器,会访问不成功,且在用户M 的PC系统安装盘
下(一般情况下目录是C:\Windows\System32\config\igslog\DropList)的丢包日志文件里找
到该内网PC发送出去的数据包被丢掉的日志记录:
6. 在【隔离区对象配置】页面点击【NACbeta 测试隔离区】,修改该隔离区外网访问控制策略
里面的HTTP URL过滤模块,设置允许访问“公司网站”,其他网站缺省拒绝:
7. 过1分钟后,用户M访问 ,发现被拒绝了:
同时,可以看到数据中心有对应的拒绝记录,拒绝列表也有对应的丢包记录:
文档评论(0)