第5章:网康ICG的【用户管理】

合集下载

网康ICG操作手册

网康ICG操作手册

⽹康ICG操作⼿册⽤户管理⽤户是互联⽹访问的标识主体(即谁在访问),是NS-ICG互联⽹访问管理的⽬标对象。

出⾝份认证信息外,⼀个完整的⽤户定义还包含其组织信息和访问策略。

每⼀个互联⽹访问都对应唯⼀的⽤户(或⽤户组),这是NS-ICG实现基于⽤户和⽤户组的访问控制的基础。

⽽建⽴完整和准确的⽤户信息更是保证NS-ICG进⾏有效互联⽹访问审计(监控、查询、报表等)的关键。

⽤户管理模块提供全⾯的⽤户管理功能,主要有如下⼏个功能模块:⽤户导⼊---------------可通过扫描当地局域⽹内的IP导⼊⽤户、导⼊LDAP ⽤户或者⾃定义导⼊⽤户。

组织管理---------------⼿动构建企业组织架构和⽤户信息。

认证管理---------------配置⽤户上⽹的识别和认证管理⽅式,可针对不同⽤户采⽤不同的识别认证⽅式,⽀持本地⼈证和多多种第三⽅认证;⽀持⽤户绑定设置。

⽤户导⼊⽤户导⼊主要⽀持三种⽅式:IP导⼊、LDAP导⼊和⽹康⾃定义导⼊。

IP 导⼊主要通过扫描设备IP来进⾏⽤户导⼊,LDAP导⼊时导⼊LDAP服务器上的⽤户,⽽⽹康⾃定义导⼊则是通过TXT或者CSV⽂件导⼊⽤户信息。

IP导⼊NS-ICG提供两种⽤户信息的建⽴⽅式。

其⼀,可以通过已存在的⽤户信息数据源,导⼊到NS-ICG系统中,如依据IP地址导⼊⽤户、从已建⽴的LDAP 服务器中导⼊⽤户、根据⽹康⾃定义格式导⼊⽤户;其⼆,可以通过管理界⾯⼿⼯管理。

第1步:通过【⽤户管理】--【⽤户导⼊】--【IP导⼊】进⼊如下图所⽰页⾯:第2步:点击“扫描”或者“浏览”本地⽂件后点击“导⼊”,进⼊“导⼊⽤户列表”画⾯,如下图:⽤户名:⼿动输⼊⽤户名;导⼊选项:导⼊IP与MAC:保存⽤户名、IP地址和MAC地址导⼊MAC:保存⽤户名、MAC地址导⼊IP:保存⽤户名、IP地址填充⽤户名:如果选择该项,ICG 会将相应的IP 地址作为⽤户名进⾏⾃动填充;选择导⼊位置:根据选择,导⼊到组织管理的指定位置(注:需提前配置好组织架构)第 3 步:管理员根据需要选择导⼊的数据和填充画⾯各项信息后,点击右上⾓的“导⼊”按钮,进⾏导⼊。

网康互联网控制网关NS-ICG

网康互联网控制网关NS-ICG

网康互联网控制网关 NS-ICG面对日益普及的互联网,人们的工作、学习、生活也越来越依赖于互联网,然而由于滥用互联网的行为所带来的各种风险却没有被重视起来:1.工作效率低下:办公室越来越像网吧,贴在墙上的管理条例形同虚设2.网速越来越慢:带宽一扩再扩,永远满足不了业务的需求3.安全隐患不断:防火墙、防病毒系统挡不住层出不穷的病毒、木马等安全隐患4.机密信息外泄:内部机密信息通过Email、BBS、MSN等在不经意的流失5.违反国家规定:网络安全建设不符合国家对互联网的使用管理规定网康上网行为管理产品NS-ICG 产品功能介绍Web访问过滤互联网上的信息资源非常丰富,却良莠不齐。

通过网康互联网控制网关,您可以根据业务需要制定精细化Web访问策略,将非业务信息挡在门外。

可控制管理50多个网址分类,共计1400万条URL适合中国用户的上网习惯符合中国社会伦理与法律法规实时更新,自动分类,人工校验网络聊天管理随着IM软件应用的日益广泛,与工作无关的聊天和聊天中泄密等问题给企业管理带来了严峻的挑战。

通过网康互联网控制网关,您可以根据业务需要制定精细化的网络聊天监控管理策略,在不同时间对不同部门、不同人员施行差异管理方式。

可控制管理多种流行IM软件,包括:QQ、MSN、Yahoo通、AIM(ICQ)、Skype、网易泡泡、新浪UC、搜Q、淘宝旺旺、飞信等支持对MSN、Y ahoo通聊天内容的监控支持对IM软件子协议的独立控制,如聊天、文件传输、音视频、游戏、远程桌面等支持对使用权和使用时间的监控管理P2P下载控制P2P下载为人们快速共享文件提供了极大的便利,但其强占带宽资源的特性却常常影响正常的业务数据传输。

通过网康互联网控制网关,您可以定制精细的P2P控制管理策略、阻塞或者限制P2P上传/下载的带宽,确保企业核心业务的带宽得以保障。

可控制管理多种主流的P2P软件,包括:BT、eMule/eDonkey、迅雷(以及web方式)、PP 点点通、Kugoo、KaZaA(Fast Track)、Gnutella、V agaa、百度下吧、WinMX、Winny、Share、msze、未知P2P应用(UDP)等识别控制加密P2P数据流支持对使用权、带宽和使用时间的控制管理网络娱乐控制网络娱乐已经成为中国一大经济产业,然而不分时间不分场合的娱乐,对工作和学习的影响显而易见。

网康ICG快速安装文档

网康ICG快速安装文档

网康ICG快速安装文档由于NS-ICG设备的出厂时默认IP地址是“192.168.1.23”,因此请将任意一台PC的IP设置为该段地址,例如192.168.1.10。

在该PC的浏览器地址栏中输入“https: //192.168.1.23”并回车(请注意,该地址是以https开头,而非http),打开NS-ICG的登录界面,如下图所示:NS-ICG系统管理员的用户名和密码默认都是ns25000。

输入正确的用户名和密码后,点击“登录”按钮,进入NS-ICG系统的控制页面。

登录系统并通过【系统管理】→【网络配置】→【网络配置】进入到如下图所示页面:如上图所示,刚进入网络配置界面时,系统默认的是网桥模式。

配置方法如下:输入NS-ICG的基本网络配置:IP地址:用于访问NS-ICG。

可设为企业内网上的任意IP,比如192.168.1.23。

IP掩码:根据根据企业实际网络环境设置,如255.255.255.0。

缺省网关:请将NS-ICG的默认网关指向该企业所使用的网关(即防火墙/路由器内部IP),如192.168.1.254。

外网口:选择连接外网的接口。

内网口:选择连接内网用户的接口。

设置DNS的地址:主DNS服务器地址必填,且需格式正确、真实无误。

配置完毕后,点击“确定”。

若想让最新的配置立即生效,请点击右上方的“立即生效”按钮。

配置完成后,接上网络可以查看系统监控模块的主要子模块及其功能,如下图所示:系统状态集中显示了系统运行状况信息,通过查看系统状态页面,管理员可以快速了解到NS-ICG 的运行状况是否正常、稳定。

系统状态界面包括四个小模块,如下图所示:网络活动页面使用图表方式集中显示当前用户网络活动、网络应用的使用情况、以及带宽资源使用的概况,使得管理员可以方便的掌握所管理用户的网络活动状况,如下图所示:具体详细信息可点击查看详细进行查看。

用户管理使用说明(3篇)

用户管理使用说明(3篇)

第1篇一、前言用户管理是信息化管理的重要组成部分,旨在对用户进行有效的组织、维护和管理,确保系统正常运行,提高工作效率。

本说明旨在指导用户如何使用用户管理系统,包括系统登录、用户添加、权限设置、信息查询、用户修改和删除等操作。

二、系统登录1. 打开用户管理系统的登录界面。

2. 输入正确的用户名和密码。

3. 点击“登录”按钮,系统将验证用户名和密码的正确性。

4. 验证成功后,系统进入用户管理界面。

三、用户添加1. 在用户管理界面,点击“添加用户”按钮。

2. 弹出用户添加窗口,填写以下信息:a. 用户名:唯一标识用户的名称。

b. 密码:用户登录系统的密码,建议设置复杂密码,提高安全性。

c. 姓名:用户的真实姓名。

d. 部门:用户所属部门。

e. 职位:用户在部门中的职位。

f. 联系方式:用户的电话号码或邮箱地址。

3. 点击“保存”按钮,系统将添加新用户。

四、权限设置1. 在用户管理界面,选中需要设置权限的用户。

2. 点击“权限设置”按钮,弹出权限设置窗口。

3. 在权限设置窗口中,勾选或取消勾选对应的权限选项。

4. 点击“保存”按钮,系统将更新用户的权限。

五、信息查询1. 在用户管理界面,点击“查询”按钮。

2. 弹出查询窗口,根据需要输入查询条件:a. 用户名:根据用户名进行查询。

b. 姓名:根据用户姓名进行查询。

c. 部门:根据用户所属部门进行查询。

d. 职位:根据用户职位进行查询。

3. 点击“查询”按钮,系统将列出符合查询条件的用户列表。

六、用户修改1. 在用户管理界面,选中需要修改的用户。

2. 点击“修改”按钮,弹出用户修改窗口。

3. 修改用户信息,包括用户名、密码、姓名、部门、职位、联系方式等。

4. 点击“保存”按钮,系统将更新用户信息。

七、用户删除1. 在用户管理界面,选中需要删除的用户。

2. 点击“删除”按钮,系统将弹出确认删除窗口。

3. 点击“确定”按钮,系统将删除选中的用户。

八、系统退出1. 在用户管理界面,点击“退出”按钮。

网康ICG产品功能简介

网康ICG产品功能简介

设备功能列表1.网页过滤:目前网康ICG的URL数据库包括51个类别,超过1400万条的URL,基本覆盖中国大陆区域的网站,是全球最大的中文URL数据库。

并且每天都有近300万条的更新。

对网站的URL识别率不低于90%,识别准确率不低于90%。

具体的网页过滤功能包括:1)支持基于预分类的URL类别进行过滤控制。

2)支持用户自定义网站类别过滤。

3)支持URL类别的二级子类控制。

4)支持对以IP方式访问网站进行过滤控制。

5)支持基于网站分类过滤HTTPS加密的网站。

6)支持基于URL关键字进行过滤控制。

7)支持基于文件类型进行过滤控制。

8)支持基于网页文件大小进行过滤控制。

9)对于违反策略的网页访问,支持弹出警示页面,警示页面内容支持自定义。

10)支持网站黑、白名单设置。

11)能够识别并控制国内主流的SNS类网站,支持细分行为的封堵,包括开心网、校内网的登录、游戏行为。

2.应用控制网康ICG拥有国内最全面的网络应用协议数据库,支持480多种协议。

并且每周都有协议库的更新。

包括对标准应用协议、即时聊天IM类、P2P类、网络电视类、炒股类、游戏类、流媒体、隐患服务类等进行应用控制。

另外还支持对针对用户各项应用的每日上网时长的限额管理。

3.带宽管理,具体包括:1)支持基于带宽通道的流量控制,可设定多个不同的带宽通道,每个带宽通道提供保障速率和突发速率。

2)支持带宽通道优先级的定义,保障核心业务拥有带宽保障。

3)支持空闲带宽借用,实现带宽资源统计复用。

4)可设置基于人/部门的带宽管理策略。

5)可设置基于应用的带宽管理策略,避免非业务应用对主流应用的影响。

6)可设置人/部门某一种或多种应用的组合带宽策略。

7)可设置部门成员的平均带宽策略,避免个体成员独占部门带宽。

8)可根据时间段设置带宽管理策略。

4.内容审计和过滤,具体包括:1)邮件审计和过滤。

2)即时通讯审计3)论坛发帖审计。

4)网络应用审计。

5)HTTP文件传输审计。

网康ICG设备命令行配置

网康ICG设备命令行配置

网康ICG设备命令行配置对于图形化的WEB界面配置,都可以通过友善的界面、简单的操作,实现设备的基本配置工作,但对于特殊情况下,无法通过图形界面完成配置时,我们就有必要学习如何在命令行模式下完成必要的操作了。

首先,我们需要知道能进入设备的用户名及密码用户名:icgadmin,密码:netentec。

网康设备有着自己独特的命令行模式,在登陆成功后,系统会自动地出现所有相关的命令及注释。

可以通过输入help,查看所有的命令。

网康的命令行没有可以使用TAB键补全的功能。

查看系统配置的命令为:icg_tatu,如下图:设备现在是作为桥接模式串入网络的,而且只为单网桥模式。

网康设备视接口数量,可以每两个接口为一组,完成多线路的上网行为管理。

注:网康设备可设备管理口及管理IP,但用做管理口的接口就无法用于其他的用途,而且管理IP应该于该网络不在同一网段,以免影响网络通信的正常。

在命令行模式下,如何配置基本网络信息。

icg_network_cfg,进入配置网桥模式下的配置命令:DoyouwanttochangeMgr_portconfiguration(y|n)n(是否配置管理口:否)Doyouwanttochangenetworkconfiguration(y|n)y(是否更改设备的网络配置:是)Pleaechooenetworkmode[B]ridge/[G]ateway:b(请选择网络模式:桥接模式)PleaeinputStpmode[on|off]:off(是否启用STP模式:否)Pleaeinputthetotalnumberofbridge:1(输入桥接模式下的网桥数量:1)(输入该网桥的管理IP,掩码,外口接口号,内口接口号)PleaeinputdefaultgatewayIP:192.168.5.254(输入默认网关)如下图所示:当前网络配置网关模式下的配置命令:DoyouwanttochangeMgr_portconfiguration(y|n)n(是否配置管理口:否)Doyouwanttochangenetworkconfiguration(y|n)y(是否更改设备的网络配置:是)Pleaechooenetworkmode[B]ridge/[G]ateway:g(请选择网络模式:桥接模式)PleaeinputE某ternalip/netmak/ethout(eg:192.168.1.23/255.255.255.0/eth0)(输入外网口IP地址,掩码,接口号)PleaeinputInternalip/netmak/ethin(eg:192.168.1.23/255.255.25 5.0/eth1)(输入内网口IP地址,掩码,接口号)PleaeinputdefaultgatewayIP:192.168.5.254(输入默认网关)如下图所示:当前网络配置。

网康互联网控制网关ICG安装配置一指禅

网康互联网控制网关ICG安装配置一指禅

网康互联网控制网关ICG安装配置一指禅1. 设备拆箱,上电运行,正常情况下开机3分钟后设备即可正常运转;2. ICG系统初次安装时的默认地址配置在桥1上(E0/E1),桥口的IP地址是192.168.1.23。

如图连接好设备(桥1的LAN口,即E1口)和计算机网口,将计算机的IP地址配置为192.168.1.xxx/24(与桥口的默认IP地址同网段)3. 在PC浏览器的地址栏中输入https://192.168.1.23 访问ICG(注意是https而不是http),点击“继续浏览此网站(不推荐),输入默认用户名:ns25000,默认密码:ns25000;4.登录之后的WEB管理界面如下图所示;5. 通过【系统管理】-【网络配置】-【网络配置】进入网络配置界面,默认使用网桥模式管理设备。

根据学校网络实际情况,修改设备的网桥口IP地址,IP掩码,缺省网关,DNS 服务器。

(例如将默认的192.168.1.23改为192.168.196.53)6. 修改网络配置的时候设备网卡会重启,网络中断约30秒左右,此时将计算机的IP地址配置为x.x.x.xxx/24(与桥口新配置的IP地址同网段,例如192.168.196.100),使用PC 浏览器重新登录设备,确认可以通过新IP地址访问WEB管理页面;7. 将设备安装上机架并固定,以透明网桥的模式,串接在互联网出口设备(防火墙/路由器)和核心交换机之间,WAN口(eth0)连接防火墙/路由器,LAN口(eth1)连接核心网交换机,如下图所示;8.确认设备串接后互联网访问恢复正常,若出现长时间断网情况,请及时进行回退,恢复原先网络连接,检查线路连接情况,判断故障原因,准备下次割接;9.确认设备正常串接且互联网访问恢复正常后,通过学校内网中任意一台计算机访问设备管理页面,通过图形化界面观察网络运行情况;10. 进入【系统管理】-【集中管理】页面,输入教育局集中管理平台的IP(10.20.1.141),如下图示例,以便于区教育局进行统一的设备管理和策略下发;11. 根据教育局等主管单位的相关规定,配置各项上网行为管理策略。

网康ICG用户识别认证操作培训

网康ICG用户识别认证操作培训
,RFC2866定义,是目前应用最广泛的AAA协议。普通电话上网、ADSL上网、小区宽带上网 、IP电话、移动电话预付费等业务。最近IEEE提出了802.1x标准
路漫漫其修远兮, 吾将上下而求索
• 名词解释: 1. 802.1x:协议是基于Client/Server的访问控制和认证协议。它可以限制未经授权的用户/设备通
路漫漫其修远兮, 吾将上下而求索
• 重要名词解释
路漫漫其修远兮, 吾将上下而求索
• 名词解释: • (认证识别的3种机理) 1. 单点登录(网康叫透明识别):指客户原来就存在用户身份的管理系统,ICG可利用原有的用
户管理数据,在ICG上线后,上网的用户端人员不需要安装任何客户端、不需要进行附加的新 的身份认证,ICG就可以识别出产生网络行为的人的用户名。
路漫漫其修远兮, 吾将上下而求索
• 名词解释: 1. Kerberos:是一种网络认证协议,其设计目标是通过密钥系统为客户机 / 服务器应用程序提供
强大的认证服务。Kerberos 作为一种可信任的第三方认证服务,是通过传统的密码技术(如: 共享密钥)执行认证服务的。微软的AD域采用的是Kerberos协议 2. PPPOE:一种使用在ADSL技术上的协议,可以使得以太网报文中携带用户认证信息。 3. H3C CAMS,锐捷 SAM:是上述两个公司的准入系统的用户身份识别系统,可以识别用户名, 主机mac,连接的交换机ID,连接的交换机端口等。
2. 混合认证:是指对同一个/多个主机(IP)可以串行的进行多种身份识别与认证方式,第一个正 确匹配的识别认证信息中的身份信息将作为该用户的身份。
3. 认证网段:是指指定的认证方式生效的网段。超出该网段的范围,指定的认证识别方式将不生 效

网康NI3000-30【用户管理】

网康NI3000-30【用户管理】

1、勾选开机扫描时,开启了防火墙的计算机将无法被ICG扫描到 2、勾选开机扫描时,如果被扫描的网段和ICG不在同一个网段,则 只能扫描到IP地址,不能扫描到MAC地址 3、不勾选开机扫描,ICG将不进行主机的探测,而是将IP段内所有 的IP都写到扫描结果中
扫描的IP范围要在一个 C类地址内,否则会报 错。目的是避免扫描网 段过大,导致扫描时间 过长 1、必须是TXT的文本文件 2、文档中只能包含IP,MAC信息,不包含用户名
IP身份识别
如果希望正确显示用户名, 需要确保内网是静态IP地址 环境,如果是DHCP环境, 需要开启WEB本地认证
P25
WEB本地认证
需要配置之后才能启用,启用之后内网用户需要通过认证才能访问外网
P26
WEB本地认证
可以为所有内网用户分配统一的全局密码
P27
WEB本地认证
内网用户通过浏览器访问外网时会弹出认证对话 框,输入登录名和密码通过认证方可上网
网康ICG的【用户管用户管理的重要性 相关术语说明 ICG的用户管理功能
P2
用户管理的重要性
什么是用户管理?
P3
用户管理的重要性
用户是什么?(从网络管理者的视角看)
用户是互联网访问的标识主体(即谁在访问)
什么是用户?(从ICG的视角看) 用户可以是一台以IP识别的PC
P8
用户管理相关术语说明
用户导入:
•不是采用手动的方式在ICG上建立组织架构,而是通过已经存在的用户数据批量地写 入到ICG系统中,完成组织架构的建立
认证管理:
•配置用户上网时采用的显示和管控方式
•如果没有“认证/识别”管理的功能,设备仅仅能够记录网络行为对应的IP地址信息 ,查看日志时无法显示人员身份,也无法将出现的问题定位到具体的用户

NS-ICG受限shell用户手册

NS-ICG受限shell用户手册

网康科技·互联网控制网关Internet Control GatewayVersion 5. 5受限SHELL 用户手册北京网康科技有限公司2009年12月关于本手册版权声明北京网康科技有限公司©2009版权所有,保留一切权力。

本文件中出现的任何文字叙述、文档格式、插图、照片、方法、过程等内容,除另有特别注明,版权均属北京网康科技有限公司(以下简称网康科技)所有,受到有关产权及版权法保护。

未经网康科技书面许可不得擅自拷贝、传播、复制、泄露或复写本文档的全部或部分内容。

信息更新本文档仅用于为最终用户提供信息,并且随时可由网康科技更改或撤回。

免责条款根据适用法律的许可范围,网康科技按“原样”提供本文档而不承担任何形式的担保,包括(但不限于)任何隐含的适销性、特殊目的适用性或无侵害性。

在任何情况下,网康科技都不会对最终用户或任何第三方因根据说明文档使用ICG造成的任何直接或间接损失或损坏负责,即使网康科技明确得知这些损失或损坏,这些损坏包括(但不限于)利润损失、业务中断、信誉或数据丢失。

阅读对象本文的读者对象为企业IT决策人员、网康互联网控制网关的使用用户、网康科技的合作伙伴。

术语说明⏹NS-ICG: 网康科技•互联网控制网关(Internet Control Gateway)的英文缩写。

代指网康科技提供的互联网控制网关产品。

⏹CLI: CLI是Command Line Interface的缩写,即命令行界面。

可在用户提示符下键入可执行指令的界面。

目录关于本手册 (2)目录 (3)1. 如何连接到CLI (5)1.1 Console访问 (5)1.2 SSH访问 (5)2. 命令一览 (7)3. 命令详解 (9)3.1 help (9)3.2 icg_status (9)3.3 icg_http_ctl (10)3.4 icg_network_cfg (11)3.5 icg_eth_ctl (13)3.6 icg_eth_cfg (13)3.7 icg_dns_cfg (14)3.8 icg_route (15)3.9 icg_arp (16)3.10 icg_monitor_ports (17)3.11 icg_sys_diagnose (18)3.12 icg_sys_tune (20)3.13 icg_db_backup (21)3.14 rassis (22)3.15 softbypass—软件bypass (26)3.15.1 概念介绍 (26)3.15.2 [1] Open/Close SoftBypass (26)3.15.3 [2] Configure SoftBypass Interval (26)3.15.4 [3] Configure SoftBypass Action Rules (27)3.15.4.1 List (28)3.15.4.2 Add rule (28)3.15.4.3 Insert number rule (29)3.15.4.4 Delete number (30)3.15.4.5 Modify number rule (30)3.15.4.6 Help (31)3.15.4.7 q (31)3.15.5 [4] Configure SoftBypass Time Gap for Rule (31)3.15.6 [5] Configure SoftBypass Detector Parameter (32)3.15.6.1 Conntrack (32)3.15.6.2 Cpuload (33)3.15.6.3 Lowfree (34)3.15.7 [6] Configure SoftBypass Log Level (34)3.15.8 [h] Show this help message again (35)3.15.9 [q] Quit SoftBypass Console (36)3.16 lanbypass—内置电口硬件bypass (36)3.16.1 概念介绍 (36)3.16.2 bypass_status (37)3.16.3 bypass_disable (37)3.16.4 bypass_enable (37)3.16.5 bypass_on (37)3.16.6 bypass_off (38)3.17 external_bypass—外置光口bypass (38)3.18 diagnose_network (39)3.19 reset (39)3.19.1 1) delete all your settings and data (40)3.19.2 2) delete all your settings and data with patches reserved (40)3.20 update_pwd_reset (40)3.21 upgrade (41)3.22 passwd (42)3.23 nslookup (42)3.24 ping (42)3.24.1 –c count (43)3.24.2 –i interval (43)3.24.3 –s packetsize (43)3.25 curl (44)3.26 traceroute (44)3.27 reboot (44)3.28 poweroff (45)3.29 icg_cf_switch (45)3.30 icg_disk_check (46)3.31 icg_access_ctl (46)3.32 icg_nat_cfg (49)3.33 show (50)3.34 modules_status (50)3.35 conntrack_view (51)3.36 route_view (51)3.37 arp_view (52)3.38 device_viewer (52)3.39 db_check (52)3.40 file_check (53)3.41 exit (53)1. 如何连接到CLI1.1 Console访问功能名称:Console访问CLI使用方法:用console线将计算机和NSICG设备相连,通过超级终端进入到CLI,超级终端设置如:图1-1 Console访问CLI每秒位数 ----------------- 9600数据位 -------------------- 8奇偶校验 ----------------- 无停止位 -------------------- 1数据流控制 -------------- 硬件。

网康互联网控制网关NS-ICG产品介绍

网康互联网控制网关NS-ICG产品介绍

网康互联网控制网关(NS-ICG)——产品概述网康互联网控制网关(Internet Control Gateway, NS-ICG)是一款专业的上网行为管理产品,是一款软硬件一体化、性能卓越的互联网控制管理产品。

NS-ICG旨在帮助客户最大化利用互联网价值,为网络管理者提供各种互联网接入环境的用户管理、终端准入、网页过滤、内容审计、应用控制、流量管理、行为分析等功能。

需求背景随着互联网的发展,各种依托于网络的新兴应用层出不穷,网络中充斥着各种良莠不齐的信息,在极大丰富了人们的互联网生活、为人们交换信息提供便利的同时,也带来了不少负面效应和安全隐患。

网络带来的机密信息泄露、触碰法律风险、工作效率降低、带宽资源紧张等问题,给企业、单位的网络管理者带来了新的挑战。

如何管好、用好互联网,成为了IT管理者迫切需要解决的问题。

传统的网络安全设备,如防火墙、入侵检测系统、防病毒软件、反垃圾邮件系统等,构成企业网络的边界防护屏障,能够有效地防护来自互联网的攻击,然而它们对于内部员工上网行为不当引起的安全与管理隐患却无能为力。

功能特性终端准入网络终端设备是网络安全的主体,不良软件的使用、防护系统缺失都可能带来终端安全隐患,进而影响内网安全。

网康ICG能够通过统一下发的客户端软件,结合统一的策略配置,检测终端系统的进程、文件、注册表、操作系统及补丁、杀毒软件及病毒库等信息,制定准入规则,提升终端设备的安全级别。

用户管理“人”是上网行为管理的主题,因此对于用户的识别、认证与管理能力决定了上网行为管理的效果。

网康ICG提供了丰富的用户识别、认证方式,识别认证手段多达20多种,适应各种不同的网络环境,能与网络原有用户认证及管理系统轻松联动,例如AD、LDAP、CAMS、RADIUS、移动Portal系统、邮件系统、城市热点、锐捷、深澜等。

此外,网康ICG能够建立与企业真实情况相同的用户组织架构,将虚拟的网络活动与真实的人员对应,提供符合企业实际的用户管理能力。

网康认证登陆界面

网康认证登陆界面

网康认证登陆界面指南登录界面开启认证管理后,网内用户需要通过认证才可以上网。

NS-ICG提供的认证方式中“WEB认证”是在用户访问网络时,在浏览器中显示登录界面,用户只有输入正确的登录名和密码后才允许上网。

NS-ICG提供用户自定义该认证管理登录界面的功能,这样每个使用ICG的公司或单位可以根据自己的需要来设计认证登录窗口。

详细如下:第1步:通过【用户管理】→【认证管理】→【登录界面】进入如下图所示页面:图 1 认证窗口自定义o更新LOGO:选择图片取代上述图片中的“用户认证系统”的内容。

o更新背景图片:选择图片作为认证的背景图片。

o隐藏修改密码部分:选择后将只显示用户名和密码部分,隐藏了修改密码的部分。

o启用登录界面提示信息:该项用来为登录界面增加提示信息,勾选该项后即可在下面几项填写相应的内容。

o预览:预览设置后的效果。

o加载默认:认证窗口恢复初始的设置。

为了用户能够更好的使用Web认证,NS-ICG提供了用户自主登录、登出的功能。

当开启用户认证后,需要认证的用户访问外部网页时将弹出用户认证界面。

如下图:图2 用户登录认证界面如果在配置中选择了“隐藏修改密码部分”,则登录界面如下图:图3 用户登录认证界面-隐藏了修改密码部分如果启用了“登录界面提示信息”,则登录界面如下图(界面中的信息由管理员设置):图4 用户登录认证界面-启用界面提示信息在用户通过认证后,进入Web认证提示页面,如下图:图5 用户登录提示界面o第一段:显示用户名并提示用户已经成功登录。

o第二段:提示用户可以点击该链接访问正要进行访问的页面。

o第三段:提示用户如果需要退出认证,可以点击该链接地址进行登出。

在代理模式下,可以在【系统管理】→【系统配置】→【代理配置】中通过修改“认证下线地址”来使用户从代理服务器下线。

o第四段:提示用户可以将登出地址保存到浏览器收藏夹中或者保存到文件中,方便使用。

o第五段:显示用户此次登录详细信息。

网康NS-ICG的基本操作

网康NS-ICG的基本操作

网康NS-ICG的基本操作NS-ICG的基本操作一、登录NS-ICG网康互联网控制网关产品的工作环境部署好后,就可以登录产品的管理平台。

由于NS-ICG设备的出厂时默认IP地址是“192.168.1.23”,因此请将任意一台PC的IP设置为1段地址,例如192.168.1.10。

在该PC的浏览器地址栏中输入“https: //192.168.1.23”并回车(请注意,该地址是以https开头,而非htt p),打开NS-ICG的登录界面,如下图所示:图1 登录界面NS-ICG系统管理员的用户名和密码默认都是ns25000。

输入正确的用户名和密码后,点击“登录”按钮,进入 NS-ICG系统的控制页面。

提示:1.登录成功后请及时修改管理员的密码。

2.如果累积五次输入用户名和密码错误,该IP的用户15分钟内将不允许登录NS-ICG。

二、认识NS-IC的工作窗口本节将介绍NS-ICG互联网控制网关的页面构成。

如下图所示:图 2互联网控制网关界面主模块...............................................................互联网控制网关的主模块选择按钮。

子模块...............................................................互联网控制网关主模块的子模块选择按钮。

详细画面............................................................ 各子模块的详细显示画面。

子模块项目一览:系统监控............................................................ 系统状态............................................................ 网络活动............................................................ 上线用户............................................................ 活跃用户............................................................ 流量监控............................................................ 应用监控............................................................ 网站访问............................................................ 搜索引擎............................................................ 邮件收发............................................................ 在线聊天............................................................ 论坛发帖............................................................ FTP审计............................................................ TELNET审计............................................................ HTTPS审计............................................................ 文件审计策略管理............................................................ 策略网段............................................................ 黑白名单............................................................ 对象设置............................................................ 策略设置............................................................ 用户带宽上限............................................................ 防护设置............................................................ 提示页面............................................................ 策略报告用户管理............................................................ 用户导入............................................................ 组织管理............................................................ 用户查询............................................................ 认证管理查询统计............................................................ 查询............................................................ 统计............................................................ 报告系统管理............................................................ 系统状态............................................................ 权限配置............................................................ 网络配置............................................................ 日志管理............................................................ 日志中心提示:根据登录人员的权限,能够显示的章节会有所不同。

网康ICG产品配置培训讲义(PPT 63页)

网康ICG产品配置培训讲义(PPT 63页)

系统管理讲解
• 系统管理--权限配置 1、添加用户 用户名:登陆时的用户名 密码:登陆时使用的密码 用户姓名:用户描述信息 用户组:administrator、user 注:只有超级管理员才能增减用户设置,超级管理员用户是不
能被删除的。
用户权限
• 4.3只有一种管理员角色 • 5.0设置三种用户角色:超级管理员、管理员、审计员
不限制:此时通过管理接口、外接口和内接口等都可访问NS-ICG。 只允许管理接口访问本机:此时只允许从管理接口访问NS-ICG。
注意: 配置管理接口的IP地址时,请不要分配与网桥、网关同一网段的IP。
系统管理讲解
• 系统管理--日志管理
操作日志:此功能为网康技术支持人员所用,主要用于跟踪系统运行状态、查看策略变更 情况、查看系统的操作行为等。 用户防护日志:进入用户防护报警页面,点击上部的日期,能够看到该日所有匹配用户防 护规则的事件,表中详细列出了发生异常的时间、用户IP、匹配规则和超出阀值数量。 系统监控日志:点击上部的日期,能够看到该日所有超过系统监控规则阀值的匹配事件, 表中详细列出了发生异常的时间和匹配规则。 Web记录日志:每天的Web记录数超过该机型设定的Web记录条数上限值将产生报警;间 隔时间段内访问Web的请求速率过快将产生报警。 Arp报警日志:点击上部的日期,能够看到当日可能进行ARP攻击的IP地址列表。列表按 照时间倒序列出,记录了每个IP地址在报警间隔时间内MAC地址的变换次数,点击其他日 期,则可以看到该日期的ARP报警列表。 系统服务日志:系统会进行网络情况、引擎情况、系统负载等服务的检测,并返回报警信 息: 超出阀值日志:选中用户防护规则页面的“记录超出阀值的数据包信息”选项,并且匹配 了用户防护规则,超出阀值的数据包信息会在本功能中以日志的方式呈现出来,方便及时 找到原因。 网络状态监控:如果开启了策略中的防护功能,系统将持续记录网络状态的四个参数,分 别是IP个数、连接个数、包速率和上传速率。 用户防护指标:在开启防护报警后,勾选“获取用户防护指标”选项,点击确定,并点击 页面右上方的“立刻生效”链接,此时系统开始记录相关的指标信息。

网康NI3000-30【设备管理】

网康NI3000-30【设备管理】

P8
CONSOLE命令行方式访问设备
以SecureCRT为例,根据上页图片连接物理线路之后,打开软件,新建一个 连接:
选择连接方式:Serial(串行) 端口选择COM1 波特率选择9600
其余选项使用默认值
参数配置完成后点击“连接”
P9
Console命令行方式访问设备
用户名是icgadmin 密码是netentsec
通过管理口IP地址管理设备
什么是管理口:
管理口是指不参与设备过滤工作的独立的且仅用于管理设备的网口
为什么要有管理口:
•有些客户要求使用管理口管理设备 •提供备用的访问ICG的网络接口 •在镜像模式下需要通过管理口管理ICG
P14
配置管理口
配置步骤: 通过【系统管理】→【网络配置】→【管理口设置】,进入如下配置界面:
勾选“启用管理口” 给管理口配置需要的IP地址和掩码
管理口(Mgr)的接口编号为面板上工作接口 的最后一个网口的编号+1 ,例如面板上有4 个工作口 E0-E3,MGR接口就是E4,如果面 板上有8个工作口E0-E7,那么Mgr就是E8 1、不限制:此时通过管理口和其它接口都可 以访问ICG 2、只允许管理接口访问本机:此时只允许从 管理接口访问NS-ICG
网康ICG的【设备管理】
P1
设备什么样-ICG工作面板接口
ICG
E0 E1 L A N W A N L A N
ICG
C M H O G A S R O L 管理口 E
W A N
网桥接口
C M H O G A S R O L 管理口 E
W A N
L A N
W A N
L A N
W A N

NS-ICG介绍

NS-ICG介绍

共4页
上网行为管理 NS-ICG 产品介绍
定 用户可以设
URL
自定义 关键字
网页分类
用户可以设定网页智能学习分类,利用网页样本训练设备智能识别网页
URL 根据人 地 间 URL /URL H H 网 页 放 过滤
员、 点、时 、网站 访问的 行和阻断
分类
关键字 对 TTP、 TTPS 网站进行
根据 标题 正 网 页 内 容
行为分析
实时监控
实时展示网络的带宽占用情况、应用使用情况、网页访问情况、人员访问分布、 情况 风险告警
查询 个 收络 查询 括: 日志
对整 网 的访问日志进行 擎、邮件 发等
,包
用户、应用流量、网站访问、搜索引
统 报表 支持统 报 活动 长 订阅 计
计 告(用户 、用户行为、带宽资源、上网时 )的 和管理
产产品品价价值值 上网行为可视:
直观掌握各种上网行为,便于快速制定上网行为 管理策略。
P2P 流量占到了整体流量的 50%以上
迅雷下载和 P2P 电影是员工的主要行为
需要限制 P2P 的速率
网站访问第一、第二名都是购物网站 存在较多以 IP 方式访问的财经及国外站点
需要在上班时间控制购物网站的访问
邮件发送敏感关键字信息,存在泄密风险 搜索引擎在搜索大量的敏感关键字,存在法 律风险
用户认证 网康本地认证 微软 AD、RADIUS、LDAP、邮件联动认证
终端准入 检查上网终端杀毒软件、操作系统补丁、标准办公软件的安装情况 确保注册表、运行进程、磁盘文件中没有威胁软件
应用控制
应用识别
不依赖 口 IP、端 。可识别 P2P、在线视频、炒股、游戏、即时通讯等 600 多种 协议 主流应用 。 用户可根据 IP、端口自定义应用协议

网康ICG产品常用命令操作指引

网康ICG产品常用命令操作指引
-------------------------------------------------------------------------------------------------------------------------------------------------------北京网康科技有限公司 第 5 页 共 6 页
技术文档
3.为网桥或者管理口配置 IP 地址
执行命令:icg_network_cfg 功能描述:修改 NS-ICG 的工作模式、IP、默认网关与输入输出接口等。由于我们的设备种类 繁多,且网口有光口和电口之分,默认状态下 eth0 口为出口,eth1 口为入口,当这两个口在 当前网络环境下不可用时,就需要我们更改出入口的设置,用此命令就可以实现。此功能还可 以在命令行下设置管理口地址。 设置过程演示: [NS-ICG]->icg_network_cfg Current Configurations: Network mode: Bridge IP Configuration: bri0: 192.168.1.23/255.255.255.0 Default Gateway: 192.168.1.1 bri0 | External Interface: eth0 Internal Interface: eth1 Do you want to change Mgr_port configurations?(y|n)y Ip Address: Mgr-Port ip Netmask: Mgr-Port network mask Network Device: Mgr-Port network interface ICG Access Mode: allow all ports or Mgr-port Only to access ICG Enable Mgr-Port: enable or disable Access function Please input IpAddress/Netmask/NetworkDevice/ICGAccessMode(all|only)/EnableMgr-Port(yes|n o) (eg:192.168.1.23/255.255.255.0/eth2/all/yes) Input:1.1.1.1/255.0.0.0/eth4/all/yes <注:输入管理口地址、掩码及所在物理接口,普通设备管理口一般为 eth4,四光四电设备管 理口为 eth8> Do you want to change network configurations?(y|n)y Please choose network mode [B]ridge/[G]ateway: b <b 为网桥模式,g 为网关模式> New network mode is: Bridge Please input Stp mode[on|off]: off <生成树功能一般设置为关闭 off 状态> Stp mode: off Available NICS: eth0 eth1 eth2 eth3 Warning: eth4 is used by manage_port. You can disable it first if there are no enough NICS. Please input the total number of bridges:1 Please input Bri0 ip/netmask/ethout/ethin (eg:192.168.1.23/255.255.255.0/eth0/eth1) Input: 10.67.50.94/255.255.255.0/eth0/eth1 < 设 置 网 桥 地 址 , 一 般 情 况 下 接 口 使 用
  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

P24
IP身份识别 身份识别
如果希望正确显示用户名, 需要确保内网是静态IP地址 环境,如果是DHCP环境, 需要开启WEB本地认证
P25
WEB本地认证 本地认证
需要配置之后才能启用,启用之后内网用户需要通过认证才能访问外网
P26
WEB本地认证 本地认证
可以为所有内网用户分配统一的全局密码
P27
P8
用户管理相关术语说明
用户导入: 用户导入:
•不是采用手动的方式在ICG上建立组织架构,而是通过已经存在的用户数据批量地写 入到ICG系统中,完成组织架构的建立
认证管理: 认证管理:
•配置用户上网时采用的显示和管控方式 •如果没有“认证/识别”管理的功能,设备仅仅能够记录网络行为对应的IP地址信息 ,查看日志时无法显示人员身份,也无法将出现的问题定位到具体的用户
P4
用户管理的重要性
用户管理的意义
1、能够将互联网访问动作与唯一的用户对应起来 如果没有用户管理,出现问题时无法将问题定位到具体的用户上 2、能够实现对上网用户的管理控制 如果没有用户管理,不具备网络访问权限的内网用户可以随意访问外部网络 3、能够基于“用户/用户组”实现各种不同的访问控制 如果没有用户管理,根据人员信息配置的各种策略无法正确地生效
所有的管理都是基于用户的,那ICG怎样定位不同的用户?
P5
用户管理的重要性
ICG怎样定位每个用户? ICG通过IP/MAC或者用户名来定位用户,以使用邮件账号作为用户名为例,ICG 通过将每个报文定位到一个邮件账号来定位用户 在实际网络中,不是每个报文里都会有邮件帐号的信息,怎么将这些报文定位 到用户呢? ICG的用户管理是基于IP的: ICG通过不同手段(与使用的“识别/认证”方式有关系)建立IP地址和用户的 映射关系,每个通过ICG的报文里都会有源IP信息,ICG可以根据源IP地址将报 文定位到每个用户
P9
培训提纲
1 3 2 3
用户管理的重要性 相关术语说明 ICG的用户管理功能
P10
用户管理配置的思路
根据以上了解的信息,整理配置用户管理的思路:
1、根据内网用户的真实架构在ICG上建立对应的用户组织架构,比如不同的部门
2、为组织架构中的每个部门手动添加或者自动导入用户信息
3、配置内网用户的上网方式:认证管理
5.实验:请把192.168.1.1到192.168.1.10导入到ICG设备中网康公司产品部,对 应用户名为A1到A10,并在系统查看中相应用户名,是否正确。
P29
网康科技助您 上好网 用好网

谢!
P19
用户信息编辑
用户名和登录名有什么区别? 用户名和登录名有什么区别?
P20
用户名和登录名
用户名和登录名: 用户名和登录名: 用户名是必填项,它是系统监控中显示的用户名称 登录名是用于认证的名称,当认证有效期到达后,用户对应的登录名将不再对 ICG产生作用,如果对应用户想访问网络需要重新认证
P21
勾选填充用户名按钮后, 勾选填充用户名按钮后,所有记录 将自动用IP作为各自的用户名 作为各自的用户名, 将自动用 作为各自的用户名,但可 以手工更改一些用户名
二层IP导入结果整理
导入的位置, 导入的位置,比如 可以选择导入到研 发部门
用户名为必填项,不填会导入失败, 用户名为必填项,不填会导入失败,可以手工填写
3、如果希望内网用户通过认证上网,需要知道:
内网用户的组织架构 网络管理员为每个用户分配的用户名 用户名(用于ICG上的实时显示) 用户名 网络管理员为每个用户分配的登录名 登录名(用于通过ICG的认证) 登录名
P12
建立组织架构
ROOT是组织架构的 是组织架构的 起点, 起点,可以将其更名 为客户的公司名称
建立“研发三部”这个 组 建立“研发三部”这个IP组 之后,每当这个网段之内的 之后, IP上线之后 上线之后ICG会自动将其 上线之后 会自动将其 归入“研发三部” 归入“研发三部”这个部门
P14
建立组织架构
组织架构建立
但是每个部门还没有具 体的用户, 体的用户,需要添加用 户
P15
添加用户
添加用户的两种方式: 添加用户的两种方式:
组织管理
登录名 用户名
用户名和登录名: 用户名和登录名: 如果同时配置了用户名 和登录名,并且开启了 认证,则对应用户在访 问网络的时候需要在弹 出的认证窗口中填写登 录名和密码,但是系统 监控中显示的是用户名
P22
认证管理
ICG的识别认证类型
P23
IP身份识别 身份识别
无需配置,直户组
P13
建立组织架构—IP组 组 建立组织架构
什么是IP组:按照IP网段建立用户组,当该IP网段内的用户上网时,将自动被添 加到IP组中,且用户名显示为其对应IP地址。同时,在建立该IP用户组时所设置 的适用策略将自动对这些用户生效。IP组功能方便用户一次性建立大量用户。适 用于DHCP的网络环境
P11
实现用户管理的准备工作
配置用户管理功能之前,请了解以下信息: 1、客户希望内网用户通过何种方式上网,可以是以下两种方式:
直接访问外网,不需要任何认证 通过弹出的认证框认证之后才能上网
2、如果允许内网用户直接访问外网,需要知道
内网用户的组织架构:有哪些部门,某个部门的内网用户分配哪个IP网段 网络管理员为每个用户分配的用户名(用于ICG上的实时显示)
第5章 章
第5章 网康ICG的【用户管理】
P1
培训提纲
1 3 2 3
用户管理的重要性 相关术语说明 ICG的用户管理功能
P2
用户管理的重要性
什么是用户管理?
P3
用户管理的重要性
用户是什么?(从网络管理者的视角看) 用户是互联网访问的标识主体(即谁在访问) 什么是用户?(从ICG的视角看) 用户可以是一台以IP识别的PC 如果用户环境是DHCP? 用户可以是一台以MAC识别的PC 如果用户环境的PC是公用的,或者一个用户可以在多台PC上登录? 用户可以是一个用户身份识别系统中的用户名(这个用户名可能以多个IP访问 互联网)
WEB本地认证 本地认证
内网用户通过浏览器访问外网时会弹出认证对话 框,输入登录名和密码通过认证方可上网
用户名
P28
练习题目
1.请简要说明ICG的用户管理中用户名和登录名的区别 2.分组讨论:ICG的用户管理是什么?为什么用户管理很重要,以及ICG是如何 定位每一个用户的。 3.分组讨论:当我们需要在ICG设备配置用户时,需要从客户哪里获取到什么信 息,为什么 4.实验:请根据如下信息对ICG设备配置用户,并实现WEB认证上网功能并验证 用户名如下,登录名为员工名字的中文拼音,登录密码统一为123. 网康公司: 产品部:张三 市场部:李四 研发部:王五 192.168.1.1 192.168.1.2 192.168.1.3
P6
培训提纲
1 3 2 3
用户管理的重要性 相关术语说明 ICG的用户管理功能
P7
用户管理相关术语说明
组织管理: 组织管理:
•公司的组织结构一般就是用户和组,可以用多级的组来标识上下级部门的关系 •添加、维护用户和组的信息,从而建立起和本单位实际组织结构相一致的组织信息 •如果ICG上没有组织架构,将无法从策略中引用相关用户的信息,只能对全部用户 做统一的策略
自动导入 手动添加
P16
用户导入-IP导入
IP导入分为二层IP导入和三层IP导入
二层IP导入适合二层网络环境(没有三层交换机) 当网络环境中有三层交换机的时候,使用三层IP导入
P17
用户导入-二层IP导入
1、勾选开机扫描时,开启了防火墙的计算机将无法被ICG扫描到 、勾选开机扫描时,开启了防火墙的计算机将无法被 扫描到 2、勾选开机扫描时,如果被扫描的网段和 不在同一个网段, 、勾选开机扫描时,如果被扫描的网段和ICG不在同一个网段,则 不在同一个网段 只能扫描到IP地址 不能扫描到MAC地址 地址, 只能扫描到 地址,不能扫描到 地址 3、不勾选开机扫描,ICG将不进行主机的探测,而是将 段内所有 将不进行主机的探测, 、不勾选开机扫描, 将不进行主机的探测 而是将IP段内所有 的IP都写到扫描结果中 都写到扫描结果中
扫描的IP范围要在一个 扫描的 范围要在一个 C类地址内,否则会报 类地址内, 类地址内 错。目的是避免扫描网 段过大, 段过大,导致扫描时间 过长 1、必须是TXT的文本文件 、必须是 的文本文件 2、文档中只能包含 ,MAC信息,不包含用户名 信息, 、文档中只能包含IP, 信息
P18
用户导入-二层IP导入
相关文档
最新文档