
根据Dynamic Markets Limited对全球办公室上网情况的调查:在上班时间,中国员工每周比其他国家员工多花7.6小时使用即时通讯(Instant Messenger,IM)工具、玩游戏、进行P2P(Peer to Peer,P2P)下载或观看在线媒体;上网下载音乐的时间比其他国家员工高16%;上网进入聊天室和玩在线游戏两方面花费的时间分别比其他国家与昂高8%和12%。在同为发展中国家的印度,只有26%员工在工作场合浏览私人信件,而在中国,这个数字则是60%。
为了防止泄密,许多组织机构制定了严格的规章制度并严格执行:研发人员出入实验室不允许带U盘或移动硬盘,或者直接在电脑硬件上屏蔽USB接口;而对于商务人员,避免其带笔记本电脑回家,对文件进行严密管控......但殊不知,一根网线连接世界,在自由的网络世界里,信息传递的便捷也带来了泄露机密信息的便捷与隐蔽。


如何解决互联网应用过程中暴露的网络访问行为不可控、网络访问行为管理不完善的问题,已经成为组织机构管理者和信息技术部门的首要任务之一。但组织内网用户众多、互联网应用极大丰富、员工的访问行为纷繁复杂,借助组织现有的防火墙等传统网络安全设备,基于源IP、源端口、目的IP、目的端口的“一刀切”管理手段显然已经无法满足上网行为管理的具体要求。我们需要......


需求分析
政府信息化和电子政务建设,政府单位办公越来越离不开互联网,从2003年以来,政府信息化建设重点变化明显,电子政务业务系统的收重视程度继续加强。
网络IT技术的发展提高了工作效率,然而,互联网是一把“双刃剑”。它在电子政务带来便利的同时,也存在着多种危害和隐患。有些公务员利用上班时间访问一些与工作无关的网站、误触恶意网站、下载软件以及玩在线游戏、炒股、聊天等。这些不正当的上网行为小则降低办公效率,影响机关作风,还会不经意间为整个单位的网络带来间谍软件、黑客、病毒、恶意代码程序攻击的潜在信息安全风险,大则带来法律风险,损害政府形象,疏远政府与群众关系、更有更有甚者泄露国家机密,危害国家安全。
实施架构
政府部门对网络的使用要求比较严格,根据具体网络条件可以采用网桥模式和旁路模式部署,部署拓扑图如下:

需求分析
制造业作为我国的重要产业之一,从业人员规模大;互联网技术发展和应用的同时,其双刃剑的特征暴露无疑;大量用户访问互联网产生的各种网络行为给企业的的网络应用和信息化建设带来了巨大挑战,主要表现在:企业员工上班时间无关网页浏览、QQ聊天、在线游戏等;通过Email邮件、IM聊天、向公网发布言论等,将研发信息、报价单泄漏,甚至在公网论坛、百度贴吧诋毁企业、造谣、恶意中伤领导等;P2P下载占用网络带宽资源,病毒攻击频发, 导致用户无法上网,瘫痪网关,业务中断;法律风险员工访问色情网站、发送反动邮件、向公网发布不合适言论等。
实施架构
网控宝支持网关、网桥、旁路部署方式。对员工网络进行基于时间段的严格权限控制,限制P2P行为等,全面记录和审计行为日志;带宽优化为服务器区分配足够的带宽,保障业务应用。部署拓扑图如下:

需求分析
随着近几年国家对教育事业的重视持续投入和建设,学校都已经有了自己的校园网络,提供给同学和老师的办公、学习的环境,但网络在为我们提供服务和方便的同时,也面临着各种问题。
校园网内部用户规模成千上万,处于活跃期的同学们,其网络访问行为也异常丰富,这给校园网的整体可用性、可控性和高效性都提出了挑战,主要体现在以下几点:
1、网络行为不可控:庞大的用户群,难免有用户访问色情、反动网站,甚至向公网论坛、BBS等发布非法言论,抑或与反动、邪教组织通过邮件等网络手段联系。
2、带宽资源被滥用:BT、eMule、PPLive等P2P软件和在线影音等行为严重吞噬了有限的带宽资源,导致业务系统的带宽得不到保障。
3、网络行为审计缺失:公安部82号令要求“留存用户网络行为记录60天以上”的要求无法实现,一旦网络违法事件引起网监部门追究,无据可查。
4、教师网络的保障:需保障其可用性,如抵御病毒、ARP欺骗等;另外上班时间教师的网络行为需要管控,以便聚焦工作,提升效率。
面对如此问题,传统防火墙等网络安全设备已经无能为力。
实施架构
网控宝一般采用网桥模式部署在学校网络出口的防火墙后面,保证所有去往Internet的流量都会经过网控宝的控制、管理和监控。内网用户的非授权网络行为将被禁止,各种网络行为日志都将全面记录。
网控宝也可以采用路由模式以及旁路模式进行部署,适应不同用户的网络环境和要求。部署拓扑图如下:

需求分析
据国家经贸委统计,中国各类中小企业数量超过 1000 万家 ; 在国民经济中, 60% 的总产值来自于中小企业,并为社会提供了 70% 以上的就业机会。随着信息 技术与网络应用的普及,越来越多中小企业业务对于信息技术的依赖程度较之以往有了显著的提高。然而,中小企业在加快自身信息化建设步伐的同时,由于将更多的精力集中到了各种业务应用的开展上,再加之受限于资金、技术、人员以及安全意识等多方面因素,造成了大多数中小企业在上网行为管理、网络信息安全审计等信息安全建设方面的相对滞后。
因此,在中小企业中广泛存在上班工作时间里非法使用邮件、浏览非法 Web 网站、进行音乐 / 电影等 BT 下载或者在线收看流媒体的员工正在日益增加,据统计,企业中员工 30% 至 40% 的上网活动与工作无关;而来自色情网站访问统计的分析表明: 70% 的色情网站访问量发生在工作时间。这些员工随意使用网络将导致三个问题: (1) 工作效率低下、 (2) 网络性能恶化、 (3) 网络违法行为。
实施架构
网控宝支持网关、网桥、旁路部署方式。企业可以根据用户数量选择不同型号。部署拓扑图如下:

公安部 SINFOR AC V1.0上网行为管理销售许可证
公安部 SINFOR AC V1.0上网行为管理检测报告
高交会 第八届中国国际高新技术陈果交易会自主知识产权证书。





网控宝有哪些功能?
企业应用【网控宝】,可以帮助企业实现上网权限控制、上网行为监督、上网安全保护三大功能,并达到如下效果:

拥有上网权限控制
对访问网站控制
控制是否允许员工访问网站、访问哪些网站。
P2P网络下载控制
控制是否允许员工使用P2P网络下载工具下载程序、电影、文件等。
搜索引擎关键词控制
控制是否允许员工在搜索引擎(如:百度、Google)上搜索设置的关键词。
网页上传关键词控制
控制是否允许员工发送(上传)包含指定关键词的帖子(文件)。
在线媒体控制
控制是否允许员工在线听音乐、看电影、看视频。
上传文件类型控制
控制是否允许员工上传文件、上传什么类型的文件。
上网时间控制
控制员工的上网时间。
下载文件类型控制
控制是否允许员工下载文件、下载什么类型的文件。
网络结构控制
安排和规划公司的网络结构,并对网络结构进行管理。
发送或接收邮件控制
控制是否允许员工发送或接收来自哪些邮局的邮件、带有哪些关键词、哪种附件类型的邮件,同时可设置哪些邮件必须经过审核后再发送。
网页上传关键词控制
控制员工上网使用的网络流量资源。
IM(即时通讯)工具的控制
控制是否允许员工使用QQ、MSN、网易泡泡等即时通讯工具
网络流量控制
控制是否允许员工访问网站、访问哪些网站。
网络游戏控制
控制是否允许员工上网玩在线游戏,如:QQ游戏、联众、传奇、征 服、奇迹、魔兽等。
(一)网络结构控制
网控宝通过企业部门、建立身份认证体系完成对网络结构的控制管理
身份认证主要有两种方式,WEB认证和客户端认证。
WEB认证需要用户在第一次使用网络时,网控宝将自动把用户的访问页面重定向导预设的WEB认证界面。只有在页面中输入管理员分配的账号信息才能正常访问INTERNET并获取相应权限,否则网关拒绝用户的所有INTERNET连接请求。
另外,为了避免用户离开后主机被他人利用,当用户在一段时间内没有发生任何网络流量,网控宝的WEB认证将断开,直至用户再次通过WEB认证。
(二)网络流量控制
网控宝对企业内网组、用户进行精确流量限制合理分配上网宽带,职能QQS,保证重要数据优先传送。
QOS可以设定各种优先级能够得到的带宽比例,在网络繁忙时将按照设定的比例来分配网络带宽,保证整个出口线路上,通过防火墙的重要服务能够顺畅进行。
QOS规则对于带宽的处理,并不是死守规则一层不变,而是动态分配。即较高优先级别的QOS服务在没使用时,低级别的QOS服务一样可以占用资金所属级别多的带宽,以充分利用多余的带宽。只有在两种不同级别的QOS服务同时需要占用带宽且发生矛盾时,高优先级别的QOS服务数据包就会比低级别的数据包优先发送。
(三)上网权限控制
为了方便企业网络管理人员对内部局域网用户的上网权限做出限制,网控宝硬件网关也是提供了根据目的IP、协议端口、时间段等来进行上网权限设置的功能。可以根据不同的访问控制组,设定不同的上网权限,同时也可以控制开启、关闭代理服务器。
企业可以根据自身的需求,可以针对单一内网用户,也可以针对群组内网用户,或某IP段的内网用户,将各类端口进去设置,可以设置某时间段开启或关闭某端口,已达到上网权限控制。
(四)上网时间控制
对于希望通过某种手段来实现上网计费的组织,这个也极具扩展价值。
拥有行为监督
邮件监控
监控员工接收、发送的邮件内容、附件等。
入侵检测监控
通过入侵检测系统时时检测企业网络入侵情况,一段发现有恶意入侵网控宝会立
即告警。
内容监控
记录员工访问互联网的任何信息和记录。包括:访问网页记录、论坛
发贴内容记录、博客编辑内容记录、音乐电影播放下载记录、BT电驴下
载记录、股票基金访问记录、收发邮件记录、QQ、MSN、网易泡泡等即
时通讯软件的聊天内容记录、FTP上传、下载文件行为记录及其它除以
上使用行为外的所有网络使用行为。
防火墙监控
通过自带防火墙监控系统监控防火墙使用情况。
准入规则监控
对上网员工的上网规则进行监控,实时了解哪些员工的上网方式是否符合企业的规则。
网络流量监控
监控网络流量使用情况,以便企业管理员时时调整上网带宽。
拥有安全保护
防火墙
提供LAN、DMZ、WAN之间总共10个方向的互访过滤规则设置。
拦截不良网页
内置分类网址库包含了海量的成人、暴力、反动和恶意网站信息,利于将不健康和包含
潜在威胁的网站拦截在外。
网关杀毒
针对HTTP、FTP、POP3和SMTP常用协议进行网关数据查杀病毒,保护企业计算机的 安全。
网络准入规则
提供多条准入规则供管理员使用,同时支持自定义。若启用网络准入规则,则用户上网 时必须满足规则才允许该用户连接互联网。
实时流量统计
统计企业用户实时访问互联网的流量,以便企业根据使用情况调整分配。
防DOS攻击
防止外网对内网的DOS攻击,也可以阻止内网对内网的DOS攻击。
入侵防御系统
依靠对数据包的检测来发现对企业网络的潜在威胁,确定这种数据包的真正用途后决 定是否允许该数据包进入您的网络。

(一)强制身份认证
用户进入可信专用网并进行网络访问时,会被引导到TPN网关的登陆页面上,进行身份认证。
对于不能通过身份认证的用户,将缺省拥有“过客”的访问控制权限,不会被列入“可信域”中,也无法与其他“可信域”中的主机通信。
(二)实时动态主机风险评估
(三)主机程序管控
TPN的程序检测包含对进程文件名、内部名称、源文件名和MD4校验码等特征的检测,针对不同软件,安达通灵活地使用了上述组合进行特征判定,安达通公司也会定期发布“管控程序”特征的升级包;此外,用户还可根据上述特征自定义需管控的程序。
(四)洪流病毒爆发和隔离
(五)防ARP欺骗
(六)远程接入准入控制
在VPN接入用户(通过远端VPN安全网关或远程移动接入)接入到总部后,首先需要通过TPN安全网关的风险评估检查。如果接入用户的机器上运行有恶意程序(如:木马、病毒等)或没有达到管理员规定的安全级别(如:有非法外联行为或没有运行规定的强制运行软件等),TPN网关会阻止该VPN用户的接入,该用户的主机威胁引擎CTE也会提示该用户被拒绝接入的原因。只有达到TPN网络管理员规定的安全级别,VPN接入用户才能够顺利接入到总部,以确保各种威胁不会被VPN用户带进内网。
(七)角色权限漫游
通过总部的TPN统一制定和分发包含所有分支TPN网关的网络、角色和安全策略,使网管员能够对全网的策略进行统一规范和管理。总公司人员出差到分公司,也能使用相同的“用户名+口令”登陆本地的TPN网关,获得同样的网络资源访问权限,实现全网的行为一致性。
(八)全网行为审计
TPN行为审计系统包括审计服务器和审计客户端2个组件,可以同时安装也可分别单独安装。TPN审计服务器有数据库、服务监控和信息解析三大功能,用以接收并整理来自网关的审计数据;TPN审计客户端则主要进行审计数据的分析查询和报表生成,同时也能对审计服务器进行管理和监控。

福建省正荣集团
网控宝应用案例
用户概况
所属行业:制药业
网络规模:100台计算机以内
网络应用情况:前置某知名的防火墙,但无法有效对内网进行全面管理
存在问题:1.带宽资源不够,员工老师抱怨上网太慢
2.虽然部署有杀毒网关,但是内网安全情况依旧那么糟糕,病毒泛滥
3.竞争对手出现公司策划已久的促销方案(怀疑公司内部泄密).
案例分析
总览企业的网络活动情况
2.哪种网络服务使用的最多?
3.哪个网站被访问的频率最高?
统计上网用户中谁的访问流量最高
2.查看是谁在滥用网络资源?
看看上网用户中哪个服务用的最多
2.最经常使用的是哪种服务?
看看到底聊天内容是否与工作相关
有员工在访问不健康的网站
有员工在玩QQ游戏
2.员工查看QQ游戏网站的记录。
当天的邮件流量排名
2.那个组发邮件的最多?
3.那个人最经常收发邮件
查看邮件是否可能泄露公司机密
该企业一周的上网行为审计报告
2.无意义的闲聊34%
3.垃圾邮件
4.泄密事件7%
5.正常的工作流量10%
上网行为控制,规范员工上网行为,提高工作效率
强大的健康和审计、保护内部数据安全、防止机密信息泄露
流量控制和带宽管理,优化带宽资源
丰富的报表功能,为企业决策提供最有效的数据支持
整合多种外部安全功能,提供从内到外的一体化网络安全
集成防火墙、网关杀毒、IPS、反垃圾邮件、VPN等多种安全功能,有效保护内外网安全。

