瑞星卡卡安全论坛

首页 » 技术交流区 » 系统软件 » 【推荐】巧用FOREFRONT为 ERP助力
tuzuren - 2008-4-9 16:35:00
伴随着国家在电子商务和电子政务方面各种推进政策,ERP对我们好多企业来说已经不再那么陌生,ERP软件数据集中的特点,方便了企业管理,提高了企业运行效率,也使得很多的企业可以在损失发生之前采取及时的措施将其降低到最低。
然而ERP软件不是万能的,在实际使用中总会带来很多的安全和控制问题,一旦将这些负面问题解决了,对于企业信息化的成效来说无疑是如虎添翼 。
去年春节,我们原来安全小组里几个人一起交流的时候听他们谈到了微软刚出来的产品FOREFRONT,回来后便好好研究了下,发现其很多功能刚好满足我们现在的需求。
首先,在ERP中我们常常面临这样一个问题, ERP平台如果直接放到INTERNET网上无疑和将企业机密信息放在网上随人下载没什么大的区别,因为在这里成百上千的系统操作员里面他们水平各异,安全意识更是不能保证,而放在局域网内虽然安全性上去了,但是对于很多企业来说他们的业务范围遍布全国各地 ,业务人员长期在外,必须要给他们提供一个可以接入企业ERP的方案,而微软的ISA2006可以通过统一的 SSL 加密的 VPN、应用程序层过滤和端点安全管理,使业务员可以随时随地,对企业内部网络中ERP及其业务相关的文档和数据进行安全访问,从而确保ERP高效、安全地运行。同时ISA2006可以与活动目录结合,通过基于身份的精细策略,控制企业网络中端点的访问。另外Forefront 系列的另一个网络边缘安全产品(IAG) 2007还提供了更为严格的端点安全验证,更为方便的基于浏览器的VPN连接,对客户端提供更先进的安全与管理控制,同时还可以将基于策略的访问延伸到合作伙伴和客户。


[用户系统信息]Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; .NET CLR 1.1.4322)


附件: 919674200849162253.jpg
tuzuren - 2008-4-9 16:35:00
另外一方面, ERP系统功能复杂,补丁也是不断的推出,但是对于本企业并非所有的补丁都适用,很多补丁之间又存在着依赖关系,客户端和服务器端补丁不一致还会带来其他不可预测的问题,ERP对操作系统中一些应用程序的版本也有着一定的要求,特别是在操作系统补丁的安装上面,很多时候我们必须要控制好系统补丁与ERP补丁的兼容和冲突问题,此外我们还要确保客户端及其所在的系统环境不被恶意软件破坏,以免影响操作员的日常办公,如何及时的了解各个客户端机器的系统配置情况和补丁安装情况并安全快速地部署这些补丁和应用程序对我们信息部门提出了新的挑战,而在Forefront中,Client Security可以对所有的客户端进行全面的保护和控制,管理员可以通过状态评估扫描和安全警报,确定哪些由 Forefront Client Security 管理的计算机需要修补程序,或配置不安全,当前安装状态的仪表盘快照可以帮助您了解需要采取行动的位置。管理员通过定义一个Client Security策略,借助企业的活动目录和软件分发服务(WSUS/SUS),即可管理一台或更多计算机上的所有保护代理设置从而实现更快的签名,更快地将软件部署到台式机、便携电脑和服务器操作系统。从而确保ERP客户端的安全稳定的运行。
此外,为了保障ERP能够高效稳定的从外网接入,公司投入了大量的经费在公司的网络上,然而公司员工在工作时间不遵守公司规定,随意的下载音乐和电影,收看在线视频,都对公司网络资源造成了严重的占用,带宽的滥用使得业务员无法正常利用公司网络进行业务操作,而Forefront提供了完善的访问控制功能,通过合理设置访问权限,杜绝了对Internet资源的滥用,在这里我们还可以通过 ISA来设置好带宽优先级在网络繁忙的时候,优先保障ERP操作人员的网络连接,从而为ERP客户端与服务器端的连接通畅。
以上为本人根据在ERP实施过程中遇到的问题结合FOREFRONT的特点作出的一点总结,在实际操作中很多企业在ERP其他信息系统之间还存在着数据的传输问题,在这里则可以采用Microsoft Forefront Server Security来通过对相关的服务端的防护和过滤策略来对外围服务器和ERP服务器之间的信息传输进行必要的控制和监视,从另一方面确保ERP的高效稳定的运行。
tuzuren - 2008-4-9 16:36:00
FOREFRONT的使用经历。
侍者 - 2008-4-10 10:42:00
ERP的安全确实很重要,已经引起各企业的关注了。希望这款软件可以解决这个问题。
金色的麦田 - 2008-4-11 11:33:00
问下LZ是这款软件的感想?
tuzuren - 2008-4-14 20:55:00
引用:
【金色的麦田的贴子】问下LZ是这款软件的感想?
………………



上手快,操作简捷,操作界面整洁。
侍者 - 2008-4-15 15:44:00
客户端计算机无法连接WSUS更新,这是为什么?
tuzuren - 2008-4-16 11:35:00
引用:
【侍者的贴子】客户端计算机无法连接WSUS更新,这是为什么?
………………

你请先检查一下是否因为通讯问题造成,DNS是否正常。客户端部署建议使用WSUS去自动部署,部署完成后修改组策略的更新设置,刷新策略后检查更新状况。
侍者 - 2008-4-17 11:36:00
可是安装后的FCS还无法查看。
tuzuren - 2008-4-18 10:38:00
引用:
【侍者的贴子】可是安装后的FCS还无法查看。
………………



这个问题其实很好解决,默认情况下,FCS在安装后是不可以去双击点击查看的,这是因为我们在创建策略的时候,在“高级”选项卡中用户端选项默认是选择“用户仅查看系统栏图标和状态信息”,是不能去双击打开进行自定义设置或更改选项的,只有在出现病毒或截获威胁时才弹出提示,我们必须在这里进行修改即可。
蜂鸟长鸣 - 2008-4-21 19:19:00
该用户帖子内容已被屏蔽
tuzuren - 2008-4-22 12:52:00
引用:
【蜂鸟长鸣的贴子】我对FCS很感兴趣,不过有不想使每台计算机都加入域.请问FCS支持工作组的计算机吗?如果支持,该如何做?

………………



可以在工作组计算机上部署FCS然后通过Internet进行更新~启用Microsoft Updata将会在系统更新时自动寻找FCS的更新。
zydreams1985 - 2008-12-25 13:50:00
说到安全和远程ERP应用、CITRIX+ERP+VPN的远程接入现在逐渐已经被大多用户所接受!
VPN模拟链接到总部的服务器的局域网通过VPN的安全设置指定到对应计算机mac地址,以及固定外网IP
CITRIX解决不同网段的网络链接ERP客户端问题,同时只传输图片与鼠标键盘操作不传输实际的数据而且对带宽的要求也不高,作为ERP的中间件服务器与数据库服务器无须暴露在广域网上,只需把CITRIX服务器的客户端发布到外网,所有用户通过鼠标和键盘的操作在CITRIX服务器上通过图片操作客户端。
同时现在主流的ERP软件都有动态密码锁可以保证数据安全。人手一个动态密码生成器,没有动态密码无法进入!

作为VPN+CITRIX+ERP动态密码锁的实施难度现在已经被大多实施顾问所接受,而维护上只需维护CITRIX服务器即终端几乎0维护也降低ERP实施风险与成本。
ssafafsa - 2008-12-25 15:12:00
问下LZ是这款软件的感想?
1
查看完整版本: 【推荐】巧用FOREFRONT为 ERP助力