网络准入控制管"进门",终端安全管理管"门内",两者常被分开建设,结果要么"进了门没人管",要么"管得再严也挡不住非法接入"。本文从架构视角拆解一条一体化链路:入网前的身份与基线检查、入网中的准入控制技术选型、入网后的持续管理与违规联动处置,并给出落地要点。
一、两类系统为什么容易割裂
网络准入控制(NAC)与终端安全管理,职责边界本来清晰:
- NAC 以网络设备与协议为中心,管的是"接入动作"——谁在什么位置、用什么设备接入,是否允许其访问网络资源;
- 终端安全管理以终端本体为中心,管的是"设备状态"——补丁、杀毒、软件、外设、数据防泄漏。
割裂的典型后果有两种:一是准入侧只做了身份认证就放行,基线检查形同虚设,终端"带病上岗";二是终端安全侧把补丁、杀毒管得很细,但攻击者换一台仿冒设备或插一台自己的笔记本,照样能接入内网。两类系统各自闭环,恰恰在"接入瞬间"这个交叉点上留下盲区。
二、一体化链路的三层设计
把两类能力串成一条链路,核心是三层:入网前检查、入网中控制、入网后管理,外加一层贯穿始终的联动处置。
第一层:入网前——身份与基线双检查
- 身份认证:802.1X(EAPOL + RADIUS)做端口级认证,认证通过前端口只放行认证报文;无线与访客场景可叠加 Portal 重定向认证。
- 设备指纹:将硬件 ID、设备型号等固化参数与 IP、MAC 等网络标识多维交叉验证,识别仿冒设备。设备发现采用主动扫描与被动协议分析(DHCP/ARP/HTTP 等)双模并行。
- 合规基线:装有代理的终端入网前完成安全检查,覆盖杀毒状态、补丁漏洞、弱口令、防火墙、系统服务、侦听端口、安装软件等检查项;不达标终端进入隔离修复区,只能访问修复服务。
第二层:入网中——准入控制技术矩阵
按控制层级划分,常见技术大致分四类:端口级(802.1X)、网络层(VARP,ARP 欺骗实现流量必经准入设备)、链路层(透明网桥串接检查)、边界级(DHCP 按合规状态分配不同 IP 段、Portal 重定向、旁路镜像通过 RST/FIN 切断非法会话、策略路由由网关引流后按状态决策)。
选型与网络形态强相关:
- 交换网 + 静态 IP:VARP + SNMP,不依赖可网管交换机,指纹防仿冒;
- 交换网 + 动态 IP:DHCP + SNMP,合规分 IP 段 + ACL 隔离;
- 路由网 + 静态 IP:ARP + SNMP + 端口镜像,复杂网络下的多层隔离阻断;
- 路由网 + 动态 IP:DHCP + SNMP,隔离网与办公网 IP 动态切换。
一个绕不开的工程点是跨三层取 MAC:三层环境下 ARP 拿不到终端真实 MAC,常用两种方案——交换机流量镜像抓 ARP/DHCP 报文还原,或通过 SNMP 读取交换机 MAC 地址表。
第三层:入网后——持续管理与联动处置
准入放行不是终点。入网后的终端会持续产生补丁过期、基线漂移、违规外联等状态变化,需要终端安全管理兜底:定期重扫基线、检测违规外联(既能基于客户端从主机层封堵,也能对无法装客户端的哑终端、特权设备做无客户端检测并提供取证)、维护资产台账与硬件性能评估。
更重要的是联动:终端基线漂移或违规时,准入侧联动将其隔离,整改修复后重新走入网流程。处置动作也可以分层——链路层、网络层、应用层分别阻断,按安全事件类型配置不同的阻断组合。同时把终端 MAC 与使用人工号绑定,安全事件从"某个 IP 出了事"细化为"某个人出了事",满足审计与责任追究要求。
三、落地要点与常见坑
实践中几个细节值得注意:
- 802.1X 与 DHCP 并存:认证顺序要明确,避免终端在认证通过前就通过 DHCP 拿到业务网 IP;
- 跨三层取 MAC 依赖 SNMP:需为准入设备配置交换机的只读 SNMP 权限,并注意采集频率与设备负载;
- 旁路镜像的会话依赖:镜像方式只对存在会话连接的流量(TCP/ICMP)生效,对无状态流量需要配合其他手段;
- 静态 IP 与动态 IP 的防伪思路不同:静态环境靠多因子指纹防仿冒,动态环境靠 IP 段隔离 + 绑定关系管理。
在我们的项目实践中,准入侧与终端安全侧分别建设后在"基线不达标联动隔离、事件定位到人"两个点上直接对接,省去了大量自研打通工作,策略设计可以完全专注在入网流程上。
四、总结
网络准入与终端安全一体化,本质是把"接入动作"与"终端状态"两个维度在架构上打通:入网前完成身份与基线双检查,入网中用技术矩阵按网络形态放行或隔离,入网后持续管理并联动处置。对设备类型杂、接入场景多的制造、医疗、政务环境,这是把合规要求落成可执行、可追溯工程动作的可行路径。
