网络准入NAC:不是谁插上线就能上网

导语:哑终端、非授权小路由、仿冒设备是内网最大隐患,NAC 让"合法才准入"。

一、为什么要关注(背景与痛点)

某企业园区员工私接非授权小路由器导致地址冲突与环路;运维 PC 中毒横向扩散。NAC(802.1X/MAB/Portal)按身份与健康状况放行,是内网第一道门,把不可信终端挡在门外。

二、核心原理 / 关键概念

  • 方式:802.1X(账号证书)、MAB(MAC 绑定,哑终端)、Portal(网页认证)。
  • 组件:认证服务器(RADIUS)、接入设备(NAS)、终端。
  • 与防火墙区别:防火墙控"出网",NAC 控"入网",二者互补。
  • 多厂商客观对比:
维度 华为 新华三(H3C) 锐捷 思科 迈普 信创国产
认证 802.1X/MAB/Portal ISE/802.1X
服务器 内置/RADIUS ISE RADIUS RADIUS
适用场景 教育/园区 多场景 信创环境

注:各厂商命令语法略有差异。

三、落地做法 / 操作步骤

  1. 部署 RADIUS,建账号/终端白名单。
  2. 接入交换机开启 802.1X。示例(思路,华为风格):
dot1x enable
interface GigabitEthernet0/0/1
 dot1x port-control auto

各厂商命令语法略有差异。

四、网络如何为数据存储/备份提供安全底座

存储管理终端、备份服务器应纳入 NAC 白名单或专属域,防止仿冒设备接入存储网窃取数据。访客/外包终端限 DMZ 或隔离 VLAN,无法直接触达信创云盘。NAC 把"谁能动存储"这道门关严,是数据防泄漏的网络前提。

五、常见误区 / 避坑提醒

  • 只开 Portal 不校验健康,带毒终端仍入网。
  • 哑终端无 MAB 策略,全被拒或全放行。
  • 认证服务器单点,宕机误阻断业务(宜配失败开放策略谨慎)。
  • 证书不分发,802.1X 形同摆设。

六、小结与行动建议

更多企业 IT 实战经验,请浏览本站技术博客,或联系我们获取方案支持。