网络准入NAC:不是谁插上线就能上网
导语:哑终端、非授权小路由、仿冒设备是内网最大隐患,NAC 让"合法才准入"。
一、为什么要关注(背景与痛点)
某企业园区员工私接非授权小路由器导致地址冲突与环路;运维 PC 中毒横向扩散。NAC(802.1X/MAB/Portal)按身份与健康状况放行,是内网第一道门,把不可信终端挡在门外。
二、核心原理 / 关键概念
- 方式:802.1X(账号证书)、MAB(MAC 绑定,哑终端)、Portal(网页认证)。
- 组件:认证服务器(RADIUS)、接入设备(NAS)、终端。
- 与防火墙区别:防火墙控"出网",NAC 控"入网",二者互补。
- 多厂商客观对比:
| 维度 | 华为 | 新华三(H3C) | 锐捷 | 思科 | 迈普 | 信创国产 |
|---|---|---|---|---|---|---|
| 认证 | 802.1X/MAB/Portal | 同 | 同 | ISE/802.1X | 同 | 同 |
| 服务器 | 内置/RADIUS | 同 | 同 | ISE | RADIUS | RADIUS |
| 适用场景 | 全 | 全 | 教育/园区 | 全 | 多场景 | 信创环境 |
注:各厂商命令语法略有差异。
三、落地做法 / 操作步骤
- 部署 RADIUS,建账号/终端白名单。
- 接入交换机开启 802.1X。示例(思路,华为风格):
dot1x enable
interface GigabitEthernet0/0/1
dot1x port-control auto
各厂商命令语法略有差异。
四、网络如何为数据存储/备份提供安全底座
存储管理终端、备份服务器应纳入 NAC 白名单或专属域,防止仿冒设备接入存储网窃取数据。访客/外包终端限 DMZ 或隔离 VLAN,无法直接触达信创云盘。NAC 把"谁能动存储"这道门关严,是数据防泄漏的网络前提。
五、常见误区 / 避坑提醒
- 只开 Portal 不校验健康,带毒终端仍入网。
- 哑终端无 MAB 策略,全被拒或全放行。
- 认证服务器单点,宕机误阻断业务(宜配失败开放策略谨慎)。
- 证书不分发,802.1X 形同摆设。