اموزش مديريت درگاههاي ورود و خروج اطلاعات در شبکه با GFI End Point Security قسمت اول
سالهاست که نصب و بروزرسانی ضدويروس بر روي کامپيوترهاي خانگي يا عضو شبکه جزء لاينفک راهاندازي يک يا چند دستگاه به حساب ميآيد و جمله معروفي در نشستهاي IT شنيده ميشود که ميگويد "به روز نبودن ضدويروس خطرناک تر از نصب نبودن آن است". اين روزها در کمتر خانه يا شرکتي ميتوان کامپيوتري را يافت که روي آن ضدويروس نصب نشده باشد وليکن در شرکتهاي بزرگ عليرغم بکارگيري تکنولوژي، ابزارها و آموزش، امکان کنترل صددرصد تمام دستگاهها امري دست نيافتني است و با وجود اينکه تمام ملاحظات مربوطه انجام ميشود، تجربه نشان داده است که امکان اينکه نصب ضدويروس روي يک دستگاه انجام نشده باشد، به روز نباشد يا حتي غيرفعال شده باشد، وجود دارد. اين در حالي است که انتشار ويروسها وکرمهاي کامپيوتري در کسري از ثانيه صورت ميگيرد و در مدت زمان کوتاهي بيش از نيمي از شبکه جهاني را آلوده ميسازد.
درنتيجه به همان نسبت که از کار افتادن سرويسهاي شبکه به ما خسارت وارد ميکند، ناچار هستيم که از وروديهاي شبکه خود محافظت کنيم تا فقط اطلاعات مجاز وارد آن شود.
درنتيجه به همان نسبت که از کار افتادن سرويسهاي شبکه به ما خسارت وارد ميکند، ناچار هستيم که از وروديهاي شبکه خود محافظت کنيم تا فقط اطلاعات مجاز وارد آن شود.
شبکههاي محلي به منظور سرعت بخشيدن در گردش کارهاي سازمانها و به اشتراک گذاري منابع آنها طراحي و راهاندازي شدهاند تا افراد بتوانند اطلاعات مورد نياز را در محل مشترکي قرار دهند، به روز و تکميل کنند و بر اساس آنها تصميمگيري نمايند. به طور کلي اطلاعات بسته به ارزش آنها در گروههاي مختلف قرارميگيرند. به عنوان مثال گروهي از اطلاعات که برای کسب و کار سازمان ارزش حياتي دارند و چنانچه به دست شرکتهاي رقيب برسند خسارتهاي جبران ناپذيري را به کسب و کار سازمان وارد ميکنند از درجه اهميت بالاتري برخوردار بوده و لازم است به همان نسبت از آنها محافظت بيشتري صورت گيرد تا اولا فقط افراد خاصي براي انجام امور محوله به آنها دسترسي داشته باشند و ثانيا خروج اين اطلاعات از سازمان بصورت کنترل شده انجام شود.
در نتيجه بايد خروجيهاي شبکه را نيز با دقت کنترل نماييم.
براي کنترل End Point چه بايد کرد؟
در گذشته که شبکه کامپيوتري سازمانها به شبکه جهانی اينترنت متصل نبود کنترل ورود و خروج اطلاعات الکترونيکي ( اعم از مجاز و غيرمجاز ) از/به شبکه محلی سادهتر انجام میشد. برای اين منظور کافی بود فلاپي و سيدي درايوها از روی دستگاهها برداشته شوند يا از BIOS دستگاه غيرفعال گردند. با پيشرفت تکنولوژي، گسترده شدن ارتباطات و در نتيجه ارتباط شبکههای محلي با اينترنت بصورت مستقيم و امکان انتقال اطلاعات از طريق ايميل، ديگر مهار انتقال اطلاعات به خارج از سازمان با محدود کردن مدياهای دستگاه کامپيوتر ميسر نبوده، بايد راهکار مناسبتري انتخاب میشد تا کاربران بصورت کنترل شده تجهيزات مورد نياز خود را برای انجام امور محوله سازمان در اختيار داشته باشند ضمن اينکه کامپيوترها مورد حمله ويروسها و کرمهاي شبکهها قرار نگيرند، و ورود و خروج اطلاعات نيز کنترل شده باشد.
روشهاي مختلفي براي کنترل End Point در شبکههاي کامپيوتري وجود دارد:
• تغيير کليدهاي رجيستري با استفاده از Group Policy در Active Directory Service
• تغيير کليدهاي رجيستري با استفاده از اسکريپتها
• استفاده از نرمافزارهاي مختلف از جمله GFI End Point Security
البته براي اين منظور نرمافزارهاي مختلفي ميتوان بکار برد اما با توجه به مسائل و محدوديتهاي خريد و پشتيباني نرمافزارها، بکاربردن GFI که بسهولت در دسترس خواهد بود و امکانات بيشتري دراختيارمان قرار خواهد داد انتخاب شده است.
معرفي GFI End Point Security
اين نرمافزار دسترسی به اطلاعات شبکه را از طريق پورتهاي مختلف مانند درايوهاي Floppy،CD ، DVD، USB،Blue Tooth و هرگونه ابزار مانند موبايل، PDA، کارتهاي حافظه، مدياهاي ذخيره اطلاعات و غيره کنترل ميکند. به اين ترتيب که هرگاه که يکي از مدياها در درايو مربوطه قرار داده شود، کامپيوتر که توسط Agent نصب شدهي GFI کنترل ميشود، بسته به شرايط مجاز از قبل تعريف شده امکان دسترسي يا عدم دسترسي به آن درايو را فراهم ميکند و در صورتي که دسترسي به درايو مذکور مجاز نباشد با ارائه پيغامي کاربر را از استفاده از آن باز ميدارد.
روش کار اين نرمافزار به اين صورت است که شما بايد سياست باز يا بسته بودن پورتها را از قبل تعيين کنيد و بر آن اساس Policyهايي روي کنسول سرور تنظيم نماييد. سپس کامپيوترهاي شبکه را در گروههايي که Policyهاي مناسب به آنها اعمال ميشود قرار دهيد.
نصب و راه اندازي GFI End Point Security
همانطور که قبلا نيز اشاره شد براي کار با نرمافزار GFI مثل تمام نرمافزارهاي مديريت شبکه نياز به يک سرور داريم که کنسول مديريت GFI را براي مديريت متمرکز کامپيوترها، روي آن نصب کنيم. در اين مورد بايد گفت که خوشبختانه امکان نصب بر روی سيستم عاملهاي مختلف را دارد و شما ميتوانيد اين نرمافزار را روي دستگاه خودتان يا مانيتورينگ شبکه که سيستم عامل XP دارد نيز نصب کنيد و حتما نبايد روي سيستم عامل سرور 2003 نصب شود. بنابراين نصب و راه اندازی آن سادهتر خواهد بود و براحتي ميتوانيد روی دستگاهي غير از سرورهاي شبکه نصب و تست کنيد و در صورت اطمينان روي سرورهاي اصلي نصب و راه اندازی کنيد.
مطابق معمول مراحل نصب براحتي انجام ميشود و برای اين منظور لازم است يک نام کاربری با مجوز Domain Admins ( شکل 1 ) ايجاد کنيد و مسير نصب نرمافزار را نيز از قبل انتخاب کنيد تا فضاي کافي در اختيار شما قرار دهد.

شکل 1
پس از نصب نرمافزار و هنگامي که برای اولين بار کنسول آن را باز ميکنيد، صفحهاي مطابق شکل 2 را ملاحظه خواهيد کرد که به شما کمک ميکند کنسول مديريت GFI را تنظيم نماييد.

شکل 2
چنانچه بخواهيد از ويزارد تنظيمات آن استفاده نماييد، روی دکمه Start کليک کنيد. صفحهاي مطابق شکل 3 را ملاحظه خواهيد نمود.

شکل 3

شکل 3
اولين کاري که انجام می دهيم انتخاب و گروهبندي کامپيوترهاست برای اين منظور از شکل 3 گزينه Add Computer to this policy را انتخاب کنيد. مطابق شکل 4 اسم يا IP کامپيوتر را وارد کنيد يا کامپيوتر را از دامين انتخاب کنيد.

شکل 4
پس از تکميل مراحل آن مطابق شکل 5 کامپيوتر مورد نظر در ليست کامپيوترها ملاحظه خواهد شد.

شکل 5

شکل 5
همانطور که در شکل 6 ملاحظه ميکنيد بصورت پيش فرض سه گروه کامپيوتري وجود دارد که با نامهاي Servers, Workstations , Laptop مشخص شده است.

شکل 6

شکل 6
برای هر يک از اين گروهها Protection Policy پيش فرض وجود دارد و ميتوان آنها را Edit کرد يا از آنها براي ايجاد Policy جديد استفاده کرد.
براي اين منظور از شکل 6 روی دکمه Create New Protection Policy کليک کنيد. صفحهاي مطابق شکل 7 ملاحظه خواهيد کرد. در اين مرحله ميتوانيد يک Policy جديد تعريف کنيد يا از يکي از Policy هاي موجود کپي نماييد.

شکل 7
براي اين منظور از شکل 6 روی دکمه Create New Protection Policy کليک کنيد. صفحهاي مطابق شکل 7 ملاحظه خواهيد کرد. در اين مرحله ميتوانيد يک Policy جديد تعريف کنيد يا از يکي از Policy هاي موجود کپي نماييد.

شکل 7
هر يک از مراحل را انتخاب کنيد، بايد اسم Policy را مشخص نماييد و پس از اتمام مراحل آن، Policy تعريف شده در ليست اضافه خواهد شد.


شکل 9


شکل 9
چنانچه بخواهيم کامپيوترها را حذف کنيم يا در گروه ديگري قرار دهيم مطابق شکل 10 روي کامپيوتر کليک راست کرده گزينه مورد نظر را انتخاب ميکنيم.

شکل 10

شکل 10
حالا که کامپيوترها گروهبندي شدهاند و Policyها هم مشخص هستند بايد Agent خاص Policy مورد نظر را روي دستگاه نصب کنيم. براي اين منظور کافي است مطابق شکل 11 روي کامپيوتر کليک راست کرده گزينه نصب را انتخاب کنيد.


تا اينجا مراحل نصب کنسول GFI End Point Security و استفاده از Policyهاي پيش فرض را بصورت کامل گفتيم. در شماره بعدی تنظيم Policy هاي خاص و يا تغييرPolicy هاي موجود، همچنين نحوه گزارش گيري را خواهيم گفت.
شماره بعدی در هفته اینده منتشر میشود
+ نوشته شده در چهارشنبه هفتم مهر ۱۳۸۹ ساعت 9:43 توسط محمد حمزوی
|