华为BYOD安全解决方案
- 格式:pdf
- 大小:1.57 MB
- 文档页数:12
AnyOffice基础AnyOffice解决方案的基本介绍背景信息IT产品消费化趋势越来越明显,以iOS和Android为代表的移动终端凭借其时尚的外观和良好的用户体验,吸引了众多个人消费用户。
移动终端被带到了各行各业,促使企业在部分岗位配置移动终端,员工可以在同一台移动终端上处理工作,或者下载喜好的应用,办公和个人业务瞬间转换,个人和企业应用的界限越来越模糊。
同时,移动终端办公也带来了新的问题。
开放、智能的移动平台使移动终端成为了新的安全缺口,容易引入恶意代码植入、个人和企业应用混合、数据泄密、多平台的异构管理等问题,这些问题给企业IT管理带来极大挑战。
●∙对移动终端管理缺乏手段,传统针对PC的控制策略难以移植到移动终端上。
●∙移动终端行为不可控。
各类应用、服务处于无保护状态。
●∙信息外泄风险大。
手机很容易丢失或盗窃,同时给企业带来很大的关键信息泄漏风险。
针对上述问题,华为公司推出了AnyOffice移动办公安全解决方案。
方案架构方案融合了AnyOffice客户端、SVN的硬件网关设备、MDM数据服务器、以及兼具防火墙和UTM功能的USG设备。
AnyOffice客户端作为移动办公客户端运行在移动终端上。
SVN可以单臂挂接在出入口防火墙或者交换机上,也可以双臂挂接在防火墙和交换机之间。
MDM数据服务器部署在企业内网,用于存储企业应用和资产注册信息。
方案优势方案从身份和设备可识别(Identity)、数据不泄密(Privacy)和设备可管理(Compliance)三个方面帮助企业全面应对挑战,为企业提供业界最广泛的安全性和最简单易用的管理方案。
●∙Identity:统一的网络接入控制在终端认证授权方面,方案充分考虑了移动办公的特点,除传统的认证方式外,还提供了移动终端硬件特征绑定的手段,既安全又便于用户操作。
同时,基于企业用户的不同角色、设备归属精细控制用户访问企业内网资源的不同权限。
后续版本可同时对固定终端和移动终端统一管理。
华为Agile Controller 方案概述移动办公、BYOD、WLAN的基本特征就是作为信息消费者的用户终端,物理位置变得不固定,这对传统以手工静态配置为核心的传统网络形成了挑战:1. 不同的位置、不同的终端,如何保证一致的用户办公体验?让用户感觉不到位置的差异?2. 如何动态配置用户的权限、安全、QoS优先级等网络策略?传统的固定网络用户可以跟一个物理端口绑定,策略是管理员手工配置到离用户最近的网络设备上的,当用户位置不固定时,我们不能要求网络管理员通过手工配置去适应每个人位置的变化。
这就要求网络需要具备动态分配资源和部署策略的能力,网络资源需要跟着用户走。
3. 网络安全如何部署?传统的网络安全泄漏点主要是在企业到互联网的边界,很多企业也都把防火墙等安全设备部署到这个边界位置进行防护。
但移动性的引入,以及网络攻击手段的发展,使得安全防护失去了边界:Wi-Fi、移动终端、远程办公引入了大量的新的安全泄漏点,以及内部攻击手段(病毒/木马/APT 攻击)的出现,都让传统的边界防护手段彻底失效。
敏捷控制器(Agile Controller)是华为面向企业市场发布的下一代网络解决方案敏捷网络的核心部件,全面覆盖敏捷园区、敏捷分支、敏捷广域、敏捷数据中心各种应用场景,实现从接入到数据中心端到端联接的应用策略控制。
Agile Controller应用SDN集中化控制原则,以业务体验为中心,基于用户和应用动态调配全网资源,实现网络与安全资源跟随用户自由移动,让网络更敏捷地为业务服务。
产品特点以业务体验为中心重新定义网络从以前关注技术、设备、连通性,到关注用户、业务、体验;从以前手工配置,到用自然语言规划和自动部署。
•将SDN集中化控制思想引入园区,动态调配整个园区的网络与安全资源,让资源跟随用户移动,实现业务随行。
•可灵活调整全网权限、QoS、安全等策略,大大缩短新业务开通或网络扩容周期,适应越来越快的业务变化需要。
思科byod解决方案篇一:H3C BYOD解决方案部署与实施H3C BYOD解决方案部署与实施BYOD是一种业务模式,目前还没有如RFC类的行业标准规范。
各大解决方案提供商的实现方式也不尽相同,BYOD 方案各有侧重。
那么在实践中,企业IT管理者该如何实施和部署BYOD解决方案以发挥BYOD带来的各种能效呢?由于智能手机以及平板电脑的出现成爆炸式增长,IT 部门不得不重新考虑如何在企业网络中为不断增加的移动设备提供支持。
BYOD方案的部署其实就是要通过各种场景绑定相应的策略引导终端用户按照一定的授权接入网络,同时在正确识别终端类型等各类信息的基础上解决如何支持和管理它们以及如何保护它们安全的问题。
BYOD的部署对IT部门的工作人员带来了巨大的挑战。
尤其是BYOD的实施和部署阶段,有诸多实际难题,例如如何和企业现有业务无缝结合、如何减少对现有网络的改动、如何实现企业数据安全保护等。
目前业界各厂商实现方式不尽相同。
本文主要以H3C BYOD方案为例进行阐述。
一、BYOD方案的实施步骤部署任何一家厂商提供的BYOD方案,在部署前都需要充分调研实际业务及需求。
通常主要从如下几个方面考虑。
?? 网络类型。
包括有线、Wi-Fi、VPN等。
以便IT人员规划设计合理的认证方式和组网。
?? 网络设备。
多厂商设备之间是否存在适配,网络设备的规格是否满足BYOD业务需求,是否有必要进行扩容以满足BYOD部署后的业务应用。
?? 终端类型。
BYOD业务和终端密切结合,需要充分了解终端的类型和应用情况,例如用户终端是企业派发还是私人购买,是否存在部分终端有特殊应用而无需进行BYOD注册等。
?? 企业中的APP应用。
BYOD是为了更好地让用户随时随地移动办公,其中APP是最关键的业务,BYOD的实施和部署要充分考虑企业内部APP的应用情况,是否存在应用权限控制、黑白APP列表、APP数据安全等。
?? 开放融合。
用户部署BYOD时是否需要和已有的业务系统对接或者是否存在二次开发的需求。
网络安全发展现状随着IT市场及Internet的高速发展,个人和企业将越来越多地把商务活动放到网络上,因此网络的安全问题就更加关键和重要。
据统计,在全球范围内,由于信息系统的脆弱性而导致的经济损失,每年达数亿美元,并且呈逐年上升的趋势。
据美国《金融时报》报道,现在平均每20秒就发生一次入侵计算机网络的事件;超过1/3的互联网防火墙被攻破。
一、下面就网络安全市场提供的产品进行简单分析:1、防病毒产品目前国内市场上常见的安全产品有:BitDefender,卡巴斯基,ESET Nod32,诺顿,趋势科技,McAfee(麦克阿菲),Antivir(小红伞),A V AST,瑞星,金山毒霸,江民,光华杀毒软件,微点主动防御软件,费尔托斯特安全,可牛杀毒,360杀毒,360安全卫士,金山卫士,卡卡安全助手等等几乎所有的杀毒软件之间的关系都是替代品,如瑞星可与卡巴斯基相互替代,也可与江民,诺顿相互替代,同样,卡巴斯基与江民,金山也可相互替代。
同时,几乎所有的杀毒产品与安全辅助产品是互补品,如瑞星与其卡卡安全助手互补,360杀毒与其360安全卫士互补,金山毒霸与金山卫士,金山网盾互补,江民杀毒与江民防火墙互补,等等……对于杀毒软件许多公司采用免费模式,比如金山,360公司的杀毒软件就是采用这一模式。
而这样的公司都是成立多年,市场竞争力较强。
另外每款杀毒软件的特点各异,偏好不同,侧重点不一,有的专注于邮件杀毒,有的专注于木马查杀,有的专注于手机杀毒。
因此,在细分市场上已经很充分。
2、防火墙据IDC最新的研究数据显示,2013年防火墙和统一威胁管理(UTM,在IDC 的定义中泛指融合多种安全功能的综合性安全网关产品)依然是中国安全市场中的生力军,其市场份额分别占到了整体IT安全硬件市场的34.9%和25.7%,两项占比之和超过60%。
换言之,泛防火墙类产品仍然是当前国内用户进行安全建设时的首选设备。
下一代防火墙对传统防火墙和UTM的替换正在快速进行。
BYOD的优势风险及应对措施分析BYOD(Bring Your Own Device)即“自带设备”,是一种企业允许员工自行使用个人设备(如智能手机、平板电脑、笔记本电脑等)访问企业网络和资源的政策。
BYOD政策的实施既有许多优势,也伴随着一定的风险。
在这篇文章中,我们将对BYOD的优势、风险及应对措施进行分析。
优势:1.提高员工工作效率:员工使用自己熟悉的设备进行工作,可以提高工作效率和工作满意度。
他们更喜欢使用自己的设备,因为他们已经熟悉了设备的操作系统和应用程序。
2.降低企业成本:采用BYOD政策可以减少企业购买设备的费用,也可以减少IT部门维护设备的成本。
员工自行承担设备的费用,企业只需提供相关的网络和安全措施。
3.提高员工灵活性:员工可以随时随地利用自己的设备访问企业网络和数据,不再受限于办公室的桌面电脑或笔记本电脑。
4.增强员工满意度:BYOD政策能够使员工感到更加自主和灵活,提高员工的满意度和忠诚度。
风险:1.安全性风险:个人设备可能存在安全漏洞,如果不加以有效管理和控制,可能会导致企业数据泄露或被恶意攻击。
企业需要制定严格的安全政策,包括密码设置、数据加密、远程擦除等措施。
2.数据隐私风险:员工可能会在自己的设备中存储企业敏感数据,如果员工离职或设备丢失,可能导致数据泄露。
企业需要规范员工使用个人设备存储企业数据的行为,并实施数据备份和恢复措施。
3.设备管理难度:由于员工使用多样化的个人设备,企业可能面临设备管理和支持的挑战。
企业需要实施设备管理工具,对员工设备进行远程管理和监控。
4.合规风险:在一些行业,如金融、医疗等,对数据保护和合规性的要求非常严格。
企业需要确保个人设备符合相关规定,并加强数据保护措施。
应对措施:1.制定明确的BYOD政策:企业需要制定明确的BYOD政策,包括设备类型、安全要求、数据备份等方面的规定,员工使用个人设备必须遵守相关规定。
2.加强安全控制:企业需要使用设备管理工具对员工设备进行管理和监控,包括远程锁定、远程擦除、设备加密等措施,确保企业数据的安全性。
移动办公WLAN技术建议书目录1 项目背景和需求 (1)1.1 办公移动性的概述 (1)1.2 项目背景 (1)1.3 移动办公应用需求 (2)2 WLAN基础网络设计 (3)2.1 无线网络设计原则 (3)2.2 2网络总体架构 (3)2.3 WLAN覆盖规划 (5)2.3.1 容量规划 (5)2.3.2 覆盖规划 (6)2.3.3 信道规划 (7)2.3.4 规划工具 (8)2.3.5 SSID和漫游规划 (9)2.4 射频资源管理 (10)2.4.1 射频调优 (10)2.4.2 负载均衡 (11)2.4.3 5G优先接入 (11)2.4.4 限制弱信号或低速率用户接入 (12)2.4.5 强制弱信号或低速率用户下线 (12)2.4.6 高密功能 (12)2.4.7 频谱分析 (12)2.4.8 逐包功率调整 (12)2.5 QoS设计 (13)2.5.1 WMM和优先级映射 (14)2.6 可靠性设计 (15)2.6.1 AC 1+1备份 (15)2.6.2 CAPWAP断链业务保持 (15)2.6.3 信道切换业务不中断 (16)2.6.4 AP可靠性 (16)2.7 安全规划 (16)2.7.1 WIDS/WIPS (17)2.7.2 安全策略 (18)2.7.3 STA黑白名单 (18)2.7.4 用户隔离 (18)2.8 接入认证与访客管理 (18)2.8.1 用户接入认证 (18)2.8.2 认证方式选择 (19)2.8.3 访客管理 (22)3 WLAN网络管理方案 (24)3.1 网管方案概述 (24)3.2 eSight WLAN网络管理流程 (24)3.2.1 网络部署 (24)3.2.2 网络监控 (25)3.2.3 网络故障恢复 (25)4 解决方案设计亮点 (27)1 项目背景和需求1.1 办公移动性的概述企业办公经历从固定场所的办公方式,笔记本、手机为主的初级移动办公方式,发展到智能终端“3A (Anytime, Anywhere, Anything)”灵活接入的移动办公方式,这种办公方式可以摆脱时间和空间的局限,可以随时随地进行信息交流,沟通和管理更加高效。
华为BYOD解决方案针对企业员工个人需求和企业策略遵从之间的矛盾,华为提供有效的平衡方案,使得员工在设备选择上拥有更大的个性化自由,在任何时候、任何场所,使用任何设备便捷的访问公司内网,运行内部应用,并确保安全策略不妥协。
我们致力于为客户提供端到端的移动安全管理和灵活的应用发布的能力。
从移动终端安全、网络传输安全、应用安全、敏感数据安全,以及安全管理五个维度对移动办公进行全方位防护,帮助企业在BYOD的高效率与信息安全之间找到最佳平衡点。
同时,为应对日益复杂的移动化环境,通过一个简单的平台,支持各种应用的移动化迁移,给开发工作带来良好的扩展性,更好的控制成本,使企业在全球化业务中获得竞争力。
架构和关键组件移动安全和管理本质上要解决的问题可以概括为三个:身份和设备可识别(Identity)、数据不泄密(Privacy)、和设备可管理(Compliance)。
华为BYOD安全解决方案围绕这三个关键点,为企业用户提供业界最广泛的安全性,和最简单易用的管理方案。
AnyOffice智能移动接入客户端方案提供一个统一的移动安全客户端AnyOffice。
AnyOffice作为单一的移动客户端,是用户和网络、应用的唯一交互界面,简洁的客户端可降低管理和维护复杂度。
同时,AnyOffice 客户端是一个安全的移动办公工作台,以One-agent的模式集成了安全沙箱、安全邮件客户端、安全浏览器、移动终端管理(MDM)软件、L3VPN客户端、虚拟桌面等一系列应用,可满足移动办公的通用需求,保障企业员工安全、便捷、高效地接入和访问企业内网。
另外,AnyOffice具备环境感知特性,可通过与网络侧的接入控制网关SACG(Security Access Control Gateway)和SVN SSL VPN网关联动,实现用户在公司内、外网的智能感知,无缝切换应用安全策略,带给用户一致性体验。
一致的网络接入控制*方案中的SACG设备是在电信级防火墙硬件平台上开发的专用的接入控制网关,可与AnyOffice客户端,以及准入控制服务器联动,实现在不同环境下(公司LAN,WLAN或远程接入),提供统一的网络接入控制手段,确保一致的策略强制。