网络准入控制管理系统的核心目标,是在终端接入网络前或接入过程中,根据身份、设备类型、安全状态、接入位置等条件,决定是否允许其入网、限制其访问范围或进行阻断。随着办公终端、移动设备、摄像头、NVR、打印机、哑终端等设备大量接入,网络边界日益模糊,单纯依赖交换机端口或防火墙策略已难以满足管理需求。本文基于《迪康网络准入控制管理系统》资料,对网络准入控制管理系统的功能架构和技术要点进行梳理。文中提到的迪康准入控制系统作为资料对象,不作商业评价。
从系统架构看,网络准入控制管理系统通常采用标准机架式硬件服务器,配置多个千兆电口,具备一定的存储和内存空间,运行Linux或国产麒麟操作系统,并采用B/S管理架构。这种设计便于管理员通过浏览器进行策略配置、状态查看和日志审计。
部署方式上,系统采用旁路部署,兼容多网段、有线与无线AP、跨NAT等复杂网络环境,部署过程中不改变原有网络结构。同时,系统支持VRRP环境下的准入控制,可用于对可靠性要求较高的网络。资料还提到,系统可与终端安全管理系统采用统一服务进行管理,避免使用两个客户端程序,这对后期运维和终端一致性管理具有实际意义。
准入控制的核心在于对合法设备建立授信画像,对特殊设备和服务器设置白名单放行。白名单设备访问特定服务器地址时可不进行网络阻断处理。对于无客户端终端,系统支持通过Web页面引导填写注册信息,并由管理员审批或自动审批入网。系统还支持预置IP、MAC地址黑白名单,匹配后自动赋予设备合法或非法状态,并可设置启用、停用状态及到期时间。
设备类型准入控制是另一项重要能力。系统可按操作系统、MAC厂商、设备类型预置设备的合法或非法状态,从而对不同类型终端采取差异化策略。系统支持客户端和无客户端双部署模式,可独立或并行使用多种准入方式,实现网络边界级、端口级、应用级准入控制。VLAN组配置则用于限制设备违规接入其他VLAN,并在违规时阻断入网并报警。
在准入技术方面,系统支持802.1X、数据镜像、策略路由、透明网桥、DHCP、MAB、VLAN和Portal认证等多种常用技术。其中,VARP端口级准入控制技术支持给服务器分配VLAN内IP,并实现VLAN内部访问阻断。802.1X准入支持客户端自动拨号、手动拨号、复合认证、MAC地址旁路认证和可疑客户端检测,并可对认证通过的终端自动下发VLAN和ACL规则。数据镜像准入则支持准入权限组配置,在无客户端模式下对合法设备设置不同访问权限。
资产管理能力直接影响准入策略的准确性。系统支持主动扫描和被动网络数据协议分析并行发现、识别资产,可在无客户端部署模式下识别计算机、移动终端、IPC摄像机、NVR录像机、网络打印机、网络电视、交换机、路由器、服务器、智能设备和哑终端等联网设备,并采集操作系统、主机名、IP地址、MAC地址、接入交换机、交换机端口和VLAN等信息。
在网络资源管理方面,系统提供交换机视图,可展示交换机品牌、型号、端口信息、VLAN信息、IP地址表、转发表、路由表和ARP表等内容,并支持交换机流量信息监控及统计。系统还可图形化管理全网IP地址资源,按在线、离线、未使用、安全风险、安全阻断等状态分类显示,并支持增加备注信息。大屏展示功能可用于呈现全网资产设备实时状态,包括资产数据分析、资产分类、安全趋势、24小时态势、关键设备态势及报警信息。
终端安全检查是准入控制的重要补充。系统提供杀毒软件检测、操作系统漏洞检测、GUEST账户检测、终端弱口令检测、系统防火墙检测、系统服务检测、侦听端口检测、安装软件检测、运行程序检测、AD域检测、操作系统版本检测、违规外联检测、主机名检测、屏保检测、共享检测、账户策略检查和自定义脚本检测等技术。对于检测不合规的终端,系统可弹窗提醒并引导修复,同时支持设置关键检查项,对未通过关键检查项的终端进行阻断处置。
当安检未通过时,系统可配置断网、锁屏、警告和关机等处置动作,断网时还可配置白名单网段。资料显示,安全检查覆盖Windows、苹果、信创操作系统终端以及安卓系统终端。在安全通信方面,系统支持禁止终端计算机连接非可信网络及非可信计算机,只允许与授权计算机进行网络通信。应用协议准入控制则可自定义违规访问行为,参数包括设备类型、IP地址段、连接方向、通信协议及端口,并支持定义白名单地址段,处置方式包括上报日志和阻断入网。
来宾入网方面,系统提供来宾入网申请入口,可自定义注册信息,支持按VLAN、网段划分不同管理员进行审批,并可控制来宾入网后的访问区域。来宾可通过短信验证提交入网申请,也可由接待人员扫描专属访客码,录入内部账户信息后获取合规入网权限。
违规外联监测是资料中较为突出的能力。系统支持在不安装客户端的情况下,发现管理域内设备在内部网络和外部网络交替混用的行为,上报内网IP和外联时间;也可发现数据链路层联通而网络层不联通的可外联设备,并监测内部网络存在的违规外联行为,上报设备内网IP、外网出口IP和外联时间。此外,在不提供交换机SNMP团体名信息的情况下,系统可发现内网交换机插入外部网络网线的违规行为,并上报发现者IP、发现者MAC、隧道IP地址、隧道MAC地址、外网出口地址及归属地。
系统管理方面,功能模块涵盖首页概览、全网设备资产、网络、客户端管理、全网资产安全态势、违规外联、信息审核、网络设置、准入设置和系统管理。系统支持逃生配置,当设备放行数量或放行率低于阈值,或新增阻断设备数量、阻断率高于阈值时,可自动关闭准入控制功能。级联管理支持多台服务器间的单点登录、升级配置、策略同步、报警上送、级联拓扑和级联大屏等功能。拓展能力方面,系统可与桌面管理、终端准入、文档加密、零信任统一平台管理共用一个客户端程序。产品资质部分则涉及公安部网络安全专用产品安全检测证书、国产信创系统及数据库兼容性认证、信息技术产品安全测试证书等。
从技术实施角度看,网络准入控制并非单一设备或单一功能,而是识别、评估、授权、阻断、审计的持续闭环。实际部署时,需要先明确网络架构和准入技术路线,例如802.1X适合支持认证的交换环境,数据镜像、策略路由、透明网桥、DHCP、Portal等可用于不同场景。对于摄像头、打印机、哑终端等不便安装客户端的设备,可优先考虑无客户端模式;对于需要安全检查的计算机,则可结合客户端模式。
同时,策略应分阶段推进,先完成资产发现和授信画像,再逐步实施阻断和安检。违规外联、关键设备离线、设备变更等日志需要与运维流程结合,避免只告警不处理。对于高可用和逃生机制,也应提前测试,防止准入系统自身异常影响正常业务。
总体而言,网络准入控制管理系统的价值在于把网络访问控制从静态端口管理,扩展为基于设备、用户、位置和安全状态的动态管理。资料所展示的功能体系,覆盖了准入技术、资产识别、终端安检、违规外联、来宾管理和级联运维等主要环节,可作为理解该类系统技术架构和功能边界的一个参考。
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。