一、问题的本质:准入控制在管什么
网络准入控制要解决的核心问题是:一个终端接入网络之后,网络层凭什么信任它。
终端连上网线、拿到IP地址,只是物理与链路上的可达。准入控制要在"可达"与"可信"之间插入一道判断:这个终端是谁(身份)、它够不够格(安全状态)、它该访问什么(权限)。不同的准入技术,本质上是在网络数据路径的不同位置插入这道判断:
802.1X把判断点放在交换机的接入端口上;
VARP把判断点放在终端的默认网关上;
数据镜像则不在数据路径上设卡,而是旁路观察流量、事后处置。
三种机制的控制强度、部署侵入性、对哑终端的适应性各不相同,工程上需要根据网络条件组合使用。
二、802.1X:端口状态机驱动的链路层准入
2.1 控制模型
802.1X的本质是一个端口状态机。交换机每个受控端口维护两个状态:
Unauthorized:端口仅放行EAPOL(EAP over LAN,目的MAC 01-80-C2-00-00-03)和DHCP等极少量报文,其余流量在端口层面直接丢弃;
Authorized:认证通过后端口完全开放。
由于未授权状态下丢弃发生在端口硬件转发层面,终端没有任何绕过手段——这是802.1X控制强度最高的原因。
2.2 协议交互细节
认证采用EAP中继模式时,报文路径为:
plain
终端 ──EAPOL/EAP──► 交换机 ──Radius Access-Request──► 准入服务器
终端 ◄──EAPOL/EAP── 交换机 ◄──Radius Access-Accept── 准入服务器
关键点在于交换机扮演的是被动中继角色:它不校验凭证本身,只负责把EAP报文封装进Radius(标准端口1812/1813)转发给认证服务器,并执行服务器的判决结果。因此凭证校验逻辑(本地账户库、AD域代理、LDAP)全部集中在准入服务器上,交换机配置保持最小化。
Access-Accept报文中可携带授权属性,决定端口放行的同时做什么:
Tunnel-Type = VLAN+Tunnel-Private-Group-ID:动态VLAN下发,把端口划入指定VLAN;
Filter-ID:引用交换机上的ACL模板,实现端口级访问控制。
由此,"认证"与"授权"被合并在一次Radius交互中完成。
2.3 MAB与哑终端适配
哑终端(打印机、摄像头)没有802.1X客户端,端口会卡在Unauthorized状态直至超时。解决办法是MAB(MAC Authentication Bypass):交换机EAPOL超时后自动改用终端MAC作为Radius用户名/密码发起认证,服务器端靠MAC白名单判定合法性。
需要注意两点工程问题:
触发时机。部分嵌入式终端网卡在端口打开后长时间静默,不主动触发认证。需要在交换机上配置触发条件(DHCP/ARP/DHCPv6报文触发认证启动),否则终端"上线慢"或误判为哑终端。
MAC仿冒。MAB的凭证是MAC地址,本身可被伪造。通常结合端口安全(限制MAC数量)、IP/MAC绑定校验以及准入侧的MAC漂移检测(同一MAC在不同端口频繁出现则告警)来降低风险。
2.4 局限性
802.1X的部署成本正比于接入交换机数量:每台交换机都要配置Radius服务器地址、共享密钥、端口使能。老旧或非网管交换机完全不支持。此外,认证之前终端拿不到IP,重定向认证页等交互手段不可用,用户自助注册能力弱——这引出了后两种机制。
三、VARP:劫持ARP解析过程的三层准入
3.1 为什么需要VARP
考虑一个现实约束:终端所在VLAN的三层网关是核心交换机,准入设备旁挂在网络中。终端跨网段通信时,流量根本不经过准入设备——准入系统对它是不可见的。要让旁路设备获得管控能力,必须改变终端的流量走向。手段有两种:改路由(策略路由)或改ARP。VARP选择后者。
3.2 实现原理
正常流程下,终端广播ARP请求"谁是网关10.0.1.1?",网关应答自己的MAC地址。启用VARP后,准入设备监听该VLAN内的ARP请求,抢答或代答——向终端返回的是准入设备自身网卡的MAC地址。
终端的ARP缓存中,网关IP映射到准入设备的MAC。此后终端所有跨网段报文的目的MAC都是准入设备,二层上先送达准入设备,由它做二层转发决策:
plain
终端 ──(dst MAC = 准入设备)──► 准入设备
│
┌─────────┴─────────┐
已认证/合法 未认证或违规
│ │
正常转发到 HTTP(S)重定向到
真实网关 Portal认证页;其余阻断
对终端而言整个过程透明,无需安装任何客户端,也无需交换机做任何配置——准入设备只需要能收到该VLAN的流量(通常配为网关所在VLAN的接入成员或经策略路由引流)。
3.3 VLAN内阻断
普通网关部署下,同VLAN终端互访是二层直通,不经过三层网关,准入设备看不见也管不着。VARP可以进一步代理终端之间的ARP请求:终端A找终端B时,应答的也是准入设备的MAC,从而把VLAN内流量同样牵引过来,实现VLAN内部访问控制。这一能力对于限制横向移动(如阻止办公终端直连摄像头网段内的设备)有实际意义,也是VARP相对于策略路由方案的一个差异点。
3.4 风险与配套机制
VARP的隐患在于单点故障放大的可能性:准入设备一旦失效,终端的ARP缓存仍指向它,跨网段通信整体中断。工程上必须配套:
VRRP双机热备:两台准入设备做VARP代答的主备,故障秒级切换;
代答退避/逃生:设备检测到自身异常时停止代答,让真实网关应答恢复,宁可暂时失去管控也不中断业务。
另一个细节是ARP缓存的老化:终端ARP条目有存活时间,准入设备重启或切换后,需要等待终端老化后重新代答,或主动发送免费ARP刷新终端缓存。
四、数据镜像:旁路观察加主动干预
4.1 模型定位
802.1X和VARP都是"事前设卡"——未认证的终端根本走不通。数据镜像的思路相反:不拦路,但全程旁观,必要时出手。
交换机上配置SPAN/RSPAN,把端口或VLAN的流量复制到准入设备的镜像口。准入设备被动分析流量中的指纹特征:
DHCP报文中的Option(主机名、参数请求列表);
HTTP User-Agent、SMB negotiate指纹;
mDNS/LLMNR广播中的设备自述;
TCP初始TTL、窗口大小等协议栈特征。
综合这些特征,设备被归类为"Windows计算机/IPC摄像机/Android手机/网络打印机"等类型,与IP/MAC、接入位置(通过MAC表关联交换机端口)一并入库。这是哑终端识别的主要数据来源。
4.2 无客户端环境下的阻断手段
识别出非法设备后,旁路的准入设备如何在不在数据路径上的情况下阻断它?常用手段有三类:
TCP会话重置:向通信双方伪造RST/FIN报文,终止已建立的会话。对新建连接无效,持续性弱;
ARP干预:持续向非法设备宣称网关MAC是自己,然后静默丢包;对目标设备则是污染其ARP缓存;
网管联动:若交换机提供SNMP写权限,直接下发端口shutdown或ACL,这是最强但也是依赖最重的手段。
实践中权限组控制依赖这些手段的组合:给不同设备组定义不同的可访问网段,越权访问即触发上述阻断。
4.3 能力边界
镜像方式的阻断是"对抗式"的:RST可以被忽略(终端防火墙丢弃乱序RST),ARP欺骗可以被静态ARP绑定抵消。它挡不住二层泛洪,也挡不住不发起明显会话的行为。因此镜像定位应当是发现与识别层,为802.1X/VARP提供资产情报和策略依据,而不是独立承担强管控。
五、组合部署的逻辑
以迪康网络准入控制管理系统这类多技术融合的产品为例,工程上的组合逻辑可以概括为:
"强管控走802.1X和VARP,发现识别靠镜像,三者共用一套认证与策略内核。"
装了客户端的可控终端走802.1X,获得最强的端口级控制与自动VLAN/ACL下发;
哑终端集中的VLAN用VARP统一牵引,配合镜像识别完成指纹归类后按设备类型赋权;
全网镜像流量持续回填资产库,任何绕过前两种机制的新设备至少会被"看见"并告警;
入网规则引擎(默认放行/拒绝/条件准入)、Radius服务、审计日志在三者间共享,管理员面对的仍是单一策略面。
无论怎么组合,有一点不能省:逃生机制。802.1X依赖Radius可用性,VARP依赖代答连续性,镜像阻断依赖分析口流量。任一环节异常,后果都是业务中断而非仅仅管控失效。所以 Radius双机热备、阻断阈值自动熔断(阻断率异常升高时暂停阻断)、VRRP备份应作为准入系统的基础能力来建设,而不是事后补丁。
六、结语
802.1X、VARP、数据镜像分别对应接入控制的不同技术路径:状态机式的端口封锁、ARP代理式的流量牵引、旁路镜像式的观察处置。它们之间没有绝对的优劣,只有与网络条件的匹配度——交换机是否支持、终端能否装客户端、能否容忍配置变更。准入项目的成败,往往不在于某项技术本身,而在于对现场网络的勘察是否充分,以及管控策略是否以灰度方式渐进落地。