IAM简介
公安部第82号令《互联网安全保护技术措施规定》的颁布,标志着各界对互联网威胁重视达到了新的高度。国内企事业单位,核心业务绝大多数都通过电脑和网络处理,每年在互联网上的交易金额超过万亿元人民币;若员工对互联网使用不当,轻则造成企业资源浪费、工作效率下降,重则核心机密泄露带来重大经济损失甚至面临法律诉讼风险。
安达通针对国内上网行为管理市场需求专门研发的上网行为管理IAM网关,通过管理和规范着员工的上网行为,消除了由不当上网行为所带来的危害和隐患。具体而言,能够为企业带来:
提高员工工作效率
合理分配网络带宽资源
拦截审核敏感信息和邮件
屏蔽过滤不良网站和信息
防范外来侵扰及攻击,保障单位网络安全
- 先进高效:产品设计采用旁路侦听、网络零拷贝、连线跟踪等多种先进技术,保障设备在超大用户规模和庞大流量的情况下,依然可以稳定高效地提供服务。
- 安全保密:产品内嵌防火墙系统保护网络内部数据的安全和防止外部的恶意攻击,并采用国际流行的安全加密算法对管理数据传输和存储等各个过程进行加密,防止数据泄漏。
- 标准开放:产品设计完全符合国家和公安部各项法规和标准,采用安达通独有的中间件技术和模块化插件设计,使得产品具有丰富而且标准的接口,功能容易扩展且便于二次开发及和第三方系统对接。
- 稳定可靠:系统运行在经过优化的Linux内核,所有模块都用C语言开放,具有比较好的稳定性。
- 简便易用:提供日志记录、访问控制、内容监控、带宽管理、邮件拦截、统计分析、异常管理、邮件病毒过滤等多种单位迫切需要的网络安全管理功能。设备安装方便,不需要改变原有网络结构。界面人性化,无深奥术语,适合管理人员使用。
- 自动维护:产品可自动升级软件和网址库等有关数据,并且采用黑匣子设计,内嵌自维护机制,自动清理系统废弃资源,检测和修复文件和数据库系统,并能自动整理磁盘空间和备份数据,保证系统在初始设置后即可稳定、可靠、长时间运行。
- 分级管理和策略控制:可以按个人、部门和公司多个层次设定管理控制规则,并可以把多项不同类型的规则组合成一个策略赋予某人或某部门,极大地方便管理规则的设定和维护。
- 独创的邮件拦截引擎:借助于安达通的邮件拦截引擎,在对发生邮件者完全透明的情况下,网关根据过滤规则自动对外发邮件进行过滤、审计。
- 专业软硬一体的设备:采用专门定制的并经严格测试的硬件设备,保证了IAM网关可以长期、稳定运行。
- B/S系统结构:整个系统的管理和设置全部基于Web方式,在Web上就可以直接管理IAM网关的运行,监控整个网络的运行状况。
- 操作方便:系统面向管理人员设计,使用者不需要掌握专门的技术、一看就会,易学易用。
IAM提供完整的访问控制管理策略,可灵活地按用户角色或者分组对用户上网行为进行有效地控制,可以根据日期、时间段、服务类型、网址、流量、IP地址、端口范围等手段设置控制策略,并提供百万级的有害信息过滤网址库防堵不良网站,从而实现单位上网管理控制,规范员工上网行为。
◇ 访问外网控制:可以控制所有人或指定的人能否上Internet。
◇ 日期时间控制:可以按照日期类型(如:工作日、非工作日)和时间段(如:上午9:00到下午6:00)使用各种控制策略。
◇ 网址关键字控制:可以按网址、通配符控制访问的网站(如:禁止网址中包含news的网站)。
◇ 应用服务控制:可以根据Internet的服务类型控制能否使用相关的服务 (如:能否使用邮件、QQ、P2P下载、www服务等)。
◇ IP及端口控制:可以控制用户可以访问的IP地址或端口号 (如:可以封掉某些IP地址及端口)。
◇ 分级控制:可以针对某个人、某个部门或所有人进行控制,每个部门或个人均可使用不同的访问策略。
◇ 网址库类别控制:可以基于网址库的网址分类确定访问策略,而且用户可以自己维护网址库 (如:用户可以将不能访问的网站作为网址库的一类,然后可以通过禁止这一类网址,就达到了禁止访问对应类别的网站的功能)
◇ 应用服务分类控制:可以基于网络应用的分类确定访问策略,系统默认把应用分为“即时通信”、“P2P下载”、“网络游戏”等九大类,而且用户可以自定义网络应用类别 (如:用户可以根据IP地址或端口来定义某些在线游戏服务,然后通过选择禁止或允许来控制最终用户对这些服务的使用。
IAM网关可以对用户上网占用的带宽进行管控,可以按网络地址段、用户组、个人或服务类型来制定策略对带宽进行管理。可将带宽划分成若干个虚拟通道,设定每个通道的带宽,上、下载速度的限制,优先级和管理策略等,保证关键应用或重要人员的上网带宽,对有限的带宽进行优化使用、合理分配,将网络资源使用发挥到最大。管理方式如下:
◇ 用户带宽管理:为不同身份的用户分配不同的带宽权限,有效保障真正有带宽需求的用户的业务畅通。
◇ 应用带宽管理:为不同的网络应用分配不同的带宽权限,有效抑制或封堵非正常业务对带宽的占用,如BT、eMule、在线视频、在线音乐等。
◇ 网段带宽管理:为不同的用户网段分配不同的带宽权限,保障业务网段的上网通畅。
◇ 带宽通道管理:可以把基于不同类别的用户和网络应用划分到不同的业务通道里,不同的业务通道拥有不同的带宽,这样可以有效保障正常业务的畅通运营。
◇ 带宽报表:提供灵活详细的带宽使用报表,以便充分掌握互联网使用情况,及时对带宽分配策略做出正确的调整。
IAM网关可以通过浏览器实时查看用户当前的上网情况,如当前在线的用户,其访问的IP地址信息、网址信息、应用服务信息、流量、占用带宽等等,并可实时查看用户即时的聊天信息、外发表单(BBS)信息、网络会话信息等。管理者可了解网络目前应用状况,及时进行控制和调整,保障网络正常运行。
◇ 在线用户:查看当前在线的用户信息,如姓名、部门、IP地址、MAC地址、访问时间、流量、状态等。
◇IP访问:查看当前用户IP连接情况,如:用户的姓名、部门、源IP地址、目标IP地址及端口、网络协议、网络服务、流量、访问时间等。
◇网站访问:查看用户正在访问的网站情况,如姓名、部门、时间、访问网址、标题等。
◇网页表单:查看用户发送的表单信息,如用户名、网址和路径、访问时间、表单内容及附件名称和内容。
◇邮件收发:查看用户收发邮件的内容,如:姓名、 发件人、收件人、主题、发送时间及发送邮件的具体内容、附件等。
◇聊天记录:查看用户用即时通信软件(如:MSN、QQ、雅虎通等)进行的聊天记录。
◇FTP/TELNET:查看FTP、Telnet等网络会话内容。
◇当前阻断:查看当前正在被IAM网关阻断的有关信息。
(对各种实时监控信息可设置过滤,系统将只显示符合过滤条件的信息。)
邮件拦截通过预先设定的规则,根据收发件人、主题、邮件正文、附件名称等条件,对外发的邮件进行拦截、控制,避免员工以电子邮件的方式泄露关键信息。审核人员可以阅读被拦截下的邮件的全文及附件,再决定发送、转发或拒绝等。
◇ 直接发送:对符合拦截条件的邮件只做记录并通知有关人员,然后直接转发给该封邮件的收件人。
◇ 拒绝发送:对符合拦截条件的邮件进行记录并通知有关人员,而且停止转发给该封邮件的收件人。
◇ 转发邮件:对符合拦截条件的邮件进行记录并通知有关人员,然后将邮件转发给规则所设定的收件人,而不是邮件本身的收件人。
日志审计
IAM网关详细记录了用户的上网的各类日志,包括HTTP、SMTP、POP3、Telnet、FTP、QQ、MSN、游戏、股票、视频等近百种常见应用的上网日志,包括收发邮件内容、WebMail内容、BBS发帖内容、即时通信内容等。日志可以按照要求保留90天以上,归档的日志可通过各种组合条件进行在线查询,也可以远程备份到异地进行离线查看。
内容审计网关支持对常见Internet交互内容的数据还原,如SMTP、POP3、WebMail邮件信息,BBS等POST表单信息,MSN、QQ、雅虎通、ICQ等即时通信信息,包括其附件内容,可对记录的内容进行审计和统计分析。系统还可以自动按选择条件对信息内容进行分类,并可设定告警条件,在有敏感信息产生时自动发送邮件通知相关的人员。
◇
邮件内容审计:可根据邮件的发件人、收件人、标题、正文、附件等进行查询审计,亦可设定告警通知有关人员。
◇
表单内容审计:可根据BBS发帖等表单信息的URL、发送信息、附件等进行查询审计,也可设定告警通知有关人员。
◇
即时通信内容审计:可根据即时通信聊天内容信息、传送文件等进行查询审计,或设定规则进行告警。
统计分析计
提供数十种统计报表对单位、部门、个人的上网流量、上网时间、网站访问、邮件收发、聊天信息等进行统计,可生成各类排行榜,并可以图表的方式从各个角度对用户上网情况进行分析,帮助管理者了解员工上网情况,及时调整管理策略。统计结果可直接打印,亦可导出到Excel表格,方便进行二次处理。
◇网络流量统计:各种服务在指定时间段内的流量。
◇ 部门和个人上网情况统计:可以按部门和个人统计上网时间、流量,还可以查看对应的详细记录。
◇网站访问统计:统计每个人经常访问的网站情况,如:点击次数最后的网址、流量、时间等。
◇邮件收发统计:按部门或个人统计在指定时间段内邮件收发数量和流量。
◇网络流量情况分析
◇网络服务使用情况
从统计报表可以综合了解单位目前的上网情况,带宽使用情况,内部的网络行为是否符合单位的要求,并对制定一些互联网使用策略提供重要参考价值。
离线浏览
IAM网关所有本地或异地备份下来的关键数据和存档数据都可以通过独立的日志离线浏览器进行详细内容的快捷查阅,而不需要重新导回到系统查询。“日志离线浏览器”是基于Windows平台的绿色软件,不需要安装就可以直接对IAM网关备份的各种日志进行搜索、查看使用。
用户管理
系统支持以单位、部门、组、用户多级管理,根据单位实际网络情况支持以IP地址、MAC地址、账号验证、Windows域帐号、VLAN ID、交换机端口等多种模式来精确识别、定位用户,按个人、分组或全体等层次对用户的上网情况进行审计分析以及控制。
◇用户:查看和设定用户信息,包括用户姓名、帐号等身份信息,IP地址、MAC地址信息、计算机名等电脑信息。
◇部门:可以设定二级部门管理,即一个部门下面可以设定多个子部门来分级管理。
◇监控级别:可以设定用户监控的级别,对用户采用免监控、禁用、全部监控、只监控IP访问或只监控IP和HTTP访问等多种监控方式。
用户定位
IAM网关要对单位上网人员进行有效管理,首先必须做到对所经过IAM网关的数据包都能准确地定位到所接收或发送的人员,这样管理策略才能有的放矢,归档信息、统计结果等才能反应真实的情况。
各个上网单位的内部网络情况不尽统一,有的比较简单,有的非常复杂,IAM网关提供多种用户定位方式并可在同一个局域网内混合使用,如IP地址定位、MAC地址定位、帐号验证定位等等,可以适应各类网络环境,帮助单位精确地管理上网用户,施加不同的控制策略,达成单位管理上的目标。
◇基于IP地址定位:对于用户电脑IP是固定的网络结构,可以将每个IP地址对应到每台电脑,从而对应到具体的使用人员。
◇基于MAC地址定位:对于用户电脑IP是动态分配的网络结构,可以将每个MAC地址对应到每台电脑,从而对应到具体的使用人员。
◇本地验证定位:对于多个人员公用一台计算机,或者动态分配IP地址且无法获取准确计算机MAC地址的场合,可以使用Web帐号验证的方式。此类用户上网时,IAM网关会自动弹出验证页面让上网用户进行验证,以准确定位目前正在使用计算机的用户。
◇第三方验证定位:对于有些单位内部本身就有用户身份验证系统的,比如Windows域服务器、LDAP目录服务器、Radius认证服务器等,IAM网关可以和这些已有的验证系统相结合,即在用户登录这些系统时可通过同步获取用户验证信息或者转发用户验证信息的方式来提取用户身份信息,从而准确判别目前使用计算机的用户身份。
◇域同步认证:IAM网关可以跟用户单位已有的Windows域管理方式无缝衔接,用户只要电脑开机的时候登录Windows域服务器,IAM网关就可实时同步用户的登录信息,对所登录的用户实施相应的上网管理策略,而不需要用户二次输入域用户信息验证
异常告警
IAM网关可根据用户上网状态,如IP连接数、数据包特征、流量等情况,及时发现用户上网电脑是否异常,自动告警或采取相应的控制措施,保障网络通畅。
硬件旁路(bypass)IAM网关(部分型号)可以在设备断电或系统故障影响网络畅通的时候自动将串接线路上的一对网口置成直连状态,保证网络畅通,不影响正常业务。

自动维护产品可自动升级内核软件和网址库等有关数据,并且采用黑匣子设计,内嵌自维护机制,自动清理系统废弃资源,检测和修复文件和数据库系统,并能自动整理磁盘空间和备份数据,保证系统在初始设置后即可稳定、可靠、长时间运行。系统内置完善的自动保障机制,可以自动检测进程运行情况,自动清理废弃资源,自动整理磁盘空间,自动检测和修复文件和数据系统等等,保障系统可靠稳定地运行。
◇本地备份:IAM网关对记录的网络数据会每天备份,可以备份在本地,用户可以下载备份数据,直接打开查看。
◇远程备份:数据也可远程备份到指定的网络上的服务器或存储设备。
◇自动整理:系统具备自动整理功能,用户可以设定各种类型数据的保存时间,系统将自动根据设定对系统的数据进行整理,删除不必要的数据,从而保证系统可以长期运行。
IAM组网
IAM网关旁路方式是指接在核心交换机镜像口上,或接在网络出口经过的HUB上,连接方法如下图所示:
采用旁路方式的主要优点 :
安装时不影响原有网络拓朴结构
设备配置简单
不影响数据传输性能
设备故障不影响业务
采用旁路方式的主要缺点 :
部分控制功能不能实现
需要共享网络设备(如:HUB)或交换机端口镜像
IAM网关透明网桥方式是指将IAM网关串接在网络出口上,让网络数据透明穿过,网桥方式一般将IAM网关接在交换机和网关设备之间。连接方式如下图所示:

采用网桥方式的主要优点 :
安装不影响原有网络设备配置
可通过Bypass方式实现网关故障时,不影响正常上网
完全监控网络进出数据
网关方式是指将IAM网关作为路由器、防火墙等网关设备使用,网关方式连接如下图所示:

采用网关方式的主要优点 :
可以将设备作为防火墙设备使用,性价比高
可实现NAT地址转换等防火墙的功能
易于远程维护
完全监控网络进出数据
技术优势
IAM网关特有技术,完全不影响原有网络传输效率,即使串接在流量较大的网络中,也不会影响网络访问速度。
IAM网关对流经的数据并不截留而是直接转发,同时将数据镜像到内存进行分析处理,发现有违规行为再对相关数据进行截留,数据经过IAM网关的延迟小于0.2ms,完全不影响原 有网络传输效率。
IAM网关特有技术,可以做到丢包率为零。为在大流量的状态上保证抓包效率,采用网络零拷贝技术直接将流经网卡的数据映射到内存区间,而不通过内核透传,减少系统资源消耗,使丢包率为零。
可以同时跟踪上万条IP连接。IAM网关对所有IP连接记录其状态变化信息,一方面增强实时监控效果,另一方面可简化同一连接数据分析处理过程,极大降低系统资源消耗,提高系统吞吐能力。
通过中间件技术,合理分配系统资源,协调进程间通信,标准化数据库和WEB服务接口,自动清理系统废弃资源和重启僵死进程,大大加强系统的可靠性和功能的可扩性,实现性能最优化。
智能协议分析系统,服务识别准确快速。支持绝大部分常见互联网应用的协议分析和信息内容的数据还原,可以对动态端口变化的协议进行跟踪识别,可自动识别通过HTTP或SOCKS代理做跳板的数据包。
灵活的控制方式,针对人员、部门等制定不同的访问策略。不同的角色有不同的上网权限。基于协议分析的动态控制,可在旁路安装方式下控制所有TCP应用和QQ的UDP应用,在串接方式下通过NetFilter技术控制所有互联网应用。
IAM网关可以安全长期的稳定运行,系统内置完善的自动保障机制,可以自动检测进程运行情况;软硬件结合的Bypass功能能在万一设备故障的情况下,保证线路的畅通,不影响用户正常上网。