PacketFence:NAC网络接入控制也开源
编者按:众所周知,NAC(网络接入控制)已经是当前相当重要的控制网络接入的一种手段,它一般通过网络编程来实现,技术含量高,这已经成为思科、H3C、微软等企业的又一商业利润来源。但是,如果能够有一种开源的工具来实现NAC,那又将是怎样的情形呢?
哈佛大学的两位IT工作人员在3月底发布了一款支持开源网络接入控制(NAC)平台的免费虚拟专用软件,这仅仅是为解决客户日益迫切的安全需求而出现的许多NAC工具中的一种。
PacketFence开源开发平台
这款名为PacketFence Zero Effort NAC(ZEN)的虚拟专用软件包括一个运行在Linux系统或者Windows系统上的操作系统镜像,当各种设备登录网络时就会对它们进行策略检查。
PacketFence ZEN是众多免费NAC软件包中的最新技术创新之一,这些NAC软件大部分是由各高校针对振荡波和冲击波蠕虫而开发的。思科、微软和可信任计算组织(TCG)等业内团体和厂商也针对这些蠕虫开发过NAC产品。
NAC产品目前已越来越流行,Infonetics预计,到2008年,商业厂商将在NAC产品销售上获得39亿美元的收入。不过,Forrester公司的分析师Rob Whiteley则认为,同类的开源产品可能不会获得多少收入。他说:“开源NAC产品将成为一种催化剂,推动惠普或者IBM等大厂商开发出各自的NAC产品,并从中赚钱。这一市场的发展还需要一定的时间,而开源技术创新者则有可能被市场忽略。”
这对于PacketFence的开发者、哈佛大学的Dave LaPorte 和Kevin Amorin来说,可能无所谓,因为他们是在业余时间开发的PacketFence。LaPorte说:“我们仅仅是因为喜欢它才开发的,而且我们在工作中会经常用到它,我们相信,它对很多人都会有用。”
他们的软件可以通过Apache Web服务器所支持的任何方式来鉴别使用者。它首先执行漏洞扫描,在发现需要补救的机器之后确定其位置,通过改变DHCP和控制地址解析协议缓存区,将这些机器与网络隔离。
商业厂商则主要依赖802.1x端口进行鉴别并隔离不良设备,根据对各种NAC架构的分析表明,这样的方法的确更为安全。不过很多开源项目也同样支持802.1x。
虽然PacketFence可能不会很快流行,但它正在取得进展。加拿大蒙特利尔的集成商Inverse已开始安装PacketFence并提供收费支持。
麻省威廉姆斯大学是他们的客户之一,他们正在逐步停止使用基于思科VLAN会员策略服务器(VMPS)的访问控制平台。该大学网络与系统部主任Mark Berman认为,VMPS将介质访问控制(MAC)地址映射为虚拟的LAN地址的“这种方法已经过时了,思科也正打算停止研发。”
而PacketFence则支持IP地址的DHCP分配,这种方式在威廉姆斯大学准备实施VoIP项目时也是需要的。VMPS只能依赖静态IP地址。