"局域网监控软件"常被当成监控员工的工具,但技术上看,它解决的是两件正经事:
内网里数据往哪流动、终端上发生了什么行为。
这两件事做好了,泄密能拦在出口,事故能定位到人。
下面把监控的技术实现从流量层到行为层拆开讲。
一、先说边界:合规是前提
监控不是想采什么采什么。
办公网络监控要符合个人信息保护与劳动合规,范围限于工作终端与工作账号,且要告知。
技术上建议"先审计、后管控",避免一上来就全量拦截引发信任问题。
边界没划清,能力越强风险越大。
二、流量层:看清内网在传什么
流量层监控分两种思路:
- 镜像/旁路:在交换机做端口镜像,把流量拷一份给分析设备,原链路不受影响。 适合看"谁在和哪些外部地址通信"。
- NetFlow / sFlow:只采流量元数据(源目 IP、端口、字节数),不采内容,隐私负担低、性能好。
对 IM、邮件这类加密外发,旁路拿不到明文,需要配合终端层还原(见下一节)。
交换机端口镜像配置(概念) monitor session 1 source interface Gi0/1 // 被监控端口 monitor session 1 destination interface Gi0/2 // 分析设备端口
三、终端行为层:agent 采集
流量层看"网",终端层看"人"。
在受控终端部署轻量 agent,采集三类行为:
进程行为(哪些程序在跑、是否违规工具)、文件行为(大量拷贝、改名打包)、外设行为(U 盘插拔、蓝牙传输)。
难点在"还原":IM 走私有加密协议,要在终端侧挂钩或协议层还原明文,才能判断外发内容是否敏感。
四、准入:把未受控设备挡在外面
监控的前提是设备在内网里"被看见"。
802.1X 端口认证让每台入网设备先过鉴权,未通过的直接丢进隔离 VLAN;
agent 还能监听网关状态,发现终端违规时动态断网。
准入判定(概念) if (auth(user, device) == OK && agent.Healthy == true) assign VLAN = corp; // 受控 VLAN else assign VLAN = guest; // 隔离 VLAN
五、集中审计与告警闭环
分散采集没用,要汇到一处:
全量行为日志入集中平台,配置告警规则(短时间批量拷贝、非工作时间外发、访问敏感目录)。
告警不是终点,要有人跟进处置,否则只是"看见了没管"。
阿里云日志服务(SLS)这类托管方案可作为日志汇聚底座,省去自建存储与检索。
六、落地的四个坑
一是只采不告警,日志堆成山没人看。
二是流量层和行为层脱节,网里看见异常却定位不到人。
三是误报太高,把正常业务外发当泄密,信任崩得快。
四是缺留存周期规划,日志该留多久要匹配等保要求。
落地参考
上述流量镜像、终端行为采集与 802.1X 准入的组合能力,已在多类局域网管控产品中落地。
例如安企神等终端安全管理平台即覆盖了终端行为审计、USB 管控与准入联动的模块,可作为评估同类方案的参考样本。
落地时建议按"先审计后管控、流量与行为打通、告警有人跟"的顺序推进。
责编:小赵