网络通信 频道

Interop实验室最新结论:微软已全面整合NAC功能

  微软公司在参加Interop2008之前,全力推出了汇聚客户端、服务器端和政策层面的支持网络存取保护(NAP,Network Access Protection)的一体化服务,至此这位软件界的巨头正式吹响了全方位进军NAC技术领域的号角。去年的Interop实验室主要测试了各种组合在一起的网络部件是否很好地执行了Trusted Computing Group的Trusted Network Connect标准,即TCG/TNC标准。由于微软公司在新推出的Vista、SP3 for Windows XP以及Windows Server2008中全面推出了网络存取保护(NAP,Network Access Protection)组件技术,与此同时思科重组了去年已经推出的网络存取控制(NAC,Network Access Control)策略,而目前网络应用用户最集中的企业界对NAC技术还持观望的现状,使得本年度的Interop实验室将关注的焦点集中到NAC的身上,以便吸引广大用户和网络技术人员,使他们更好地认识NAC可能给网络技术领域带来的革命性的推动作用。

  谈到NAC的历史,尤其是在企业中的推广普及历史,Microsoft Vista、Windows Server 2008、Service Pack 3 for Windows XP的应用和推出都被认为是其中可圈可点的关键事件。在Interop实验室里,参加测试的工程技术人员和生产厂商产生了一个共同的设想,这就是广大的企业用户可能会选择微软的平台作为应用NAC技术的开始,尽管微软在Vista和XP SP3中内建的NAC技术不是免费的,但是它提供了一个整体性的NAC解决方案是毋庸置疑的。

  思科和Juniper也参加了Interop的实验室测试,他们测试重点放在了对于NAC政策服务器和网络框架结构上,而不是像微软一样放在了NAC的客户端。思科为Interop实验室提供了强有力的支持,包括免费提供了一些交换机和无线网络设备,另外还包括它们自我研发的存取控制服务策略(ACS,Access Control Server)的服务器,但是没有提供思科自己的NAC框架的客户端产品。

  测试工作基于这样的规划,全面验证微软的NAP客户端软件与五种类型的NAC策略服务器之间的协同工作能力,这五种服务器包括了Avenda Systems公司的eTIPS、Cisco的ACS、、Juniper的UAC(Unified Access Controller)、微软自己的网络策略服务器(NPS,Network Policy Server)以及Open Systems Consultant的Radiator。

  NAC技术领域的另一个变化是一些TCG/TNC NAC标准在微软NAP技术的推动下出现了日益融合的趋势。微软和TCG在去年宣布微软的SoH(Statement of Health)协议正式成为TCG/TNC的官方协议。SoH协议是用于确保通讯终端连接网络策略服务器时终端信息安全的一个协议。

  仅仅一个通信协议的互认,并不意味着NAP和TNC已经开始了全面的融合。然而,事件本身却可以看做是诸如McAfee、Symantec以及Trend Micro等在内的终端安全产品供应商的一石二鸟策略的成功。如果他们使用Windows Server2008时,在微软的NAP配置下调用SoH,也就相当于完成了在TCG/TNC框架下的相同调用。像往年一样,每个著名的终端安全产品生产商(诸如McAfee, Symantec and Trend Micro在内的)的产品都会在Interop年会上崭露头角,但是今年他们的出场将会着重体现对于NAP和TCG/TNC框架的同时支持。

  另外,一些后起之秀,诸如Blue Ridge Networks、Avenda Systems等企业,将会与微软一起共同验证和推出它们带来可以工作在各种网络环境中的终端安全验证与控制工具。终端安全评估技术可以分为两个领域,客户端的数据搜集领域的安全评估和服务器端对客户安全现状的评估。在NAP技术中,客户端的安全评估技术叫做系统健康代理(AHA,System Health Agent),而服务器端的安全评估技术叫做系统健康验证(SHV,System Health Validator)。在TCG/TNC领域,二者分别被称为完整性测度控制(IMC,Integrity Measurement Collector)和完整性测度校验(IMV,Integrity Measurement Verifier)。在已经经过测试的系统安全代理类(SHAs)网络安全产品中包括USHA(即Avenda's Universal System Health Agent)、Blue Ridge's EdgeGuard、微软内嵌于Windows XP SP3和Vista的NAP客户端的Vista SHA。测试团队针对运行于SHV端的安装了微软NPS(Microsoft Network Policy Server)系统的协作能力的测试结果感到满意。

  测试团队测试的其它安全策略服务器包括Avenda的eTIPS、Cisco的ACS、以及Juniper的UAC。在使用思科的ACS策略服务器时,使用了第三方多的SHA,而没有选择思科自己的产品,为此需要在ACS服务器和NPS服务器之间建立连接,并使三方都达到正常的运行状态。进行这项测试的主要原因是终端安全产品供应商普遍认为微软的NPS对于早期已经选择微软的用户来说是一个首选的平台,对于安全策略服务器端选择TCG/TNC来说在使用中效果如何却没有把握。在Interop实验室完成这种高难度的实验仅仅是一种尝试,但是一个企业如果要部署类似的应用架构,则需要在高可用性和可扩展性等方面进行深入研究,复杂性可想而知,就像让三个互不相识的客人达到朋友般的融洽关系一样,是非常困难的。一个例外的测试是让多台策略服务器同时选择微软内置于NAP客户端的SHA,SHA/SHV耦合直接通过Juniper的UAC进行管理,但是没有要求实现服务器的堆叠。

  在对微软的NAP测试的同时,测试人员还完成了一些针对TCG/TNC兼容性的运行实验。比如,我们设计了一个纯粹的TCG/TNC开源环境,该环境由在FHH(Fachhochschule Hannover)终端安装的微软Windows客户端软件和FreeRADIUS的策略服务器共同组成。测试发现,当客户端与服务器交流时,终端安全检测发生了缺失,这是NAC技术领域的一个重大缺陷。而且,FHH终端不能完成与其它类型策略服务器的协同工作,这时因为他们使用不同的内部通信协议。

  在非Windows平台的测试工作目前还没有进行,Avendor是唯一携带了Iinux版本的USHA(类似于SHV)参展的厂商,并在Interop实验室进行了协同能力的测试。尽管Avenda还能工作在Mac OS X的NAP客户端,但是没有一家参展商带来相关的系统参加测试。

  Interop实验室测试团队还能够完成非NAC客户端的系统连接测试,比如Avaya和Cisco的VoIP电话等等。也可以完成802.1X客户端的系统连接测试,诸如Axis视频采集设备。比如,一些参展企业授权完成了VoIP电话在以太网存取控制系统中的识别,然后完成了使用Great Bay Software公司的Beacon设备与VoIP电话的连接测试。但是,系统可以识别设备,并不能代表系统可以有效支持该设备,相关的工作还需要各厂商继续完善。

  另外一个没有参加测试的领域是IF-MAP,即来自于TNC的新的NAC规格对元数据存取点(TNC for "Meta-data Access Point")通信的测试,这是对TNC架构的拓展能力的测试,可以使其它的网络元素,比如入侵保护和检测系统或者行为不端者的防火墙测试报告系统,得到在TNC架构下生存的能力。由于TCG本周没有公开IF-MAP协议,因此没有一家企业能够向Interop2008实验室提供成熟的测试产品,只有等Interop2009再说了。

  测试团队发现NAC领域的主要进展集中于Microsoft的NAP客户端技术。无论Vista,还是Microsoft Windows XP于4月29日公布的SP3中的NAP技术,都是用内建的NAP服务模式。参展厂商普遍希望,这种内建的客户端服务能够免费提供,并且能够最终发展成为一种方便的、安全的构建普适型NAC的解决方案。

0
相关文章