网络准入NAC
导语:员工自带设备、外包电脑随意插口即上网,是巨大风险敞口。NAC(网络准入控制)按身份、设备健康度决定能否入网、落入哪个 VLAN,是零信任的第一道闸。
一、为什么要关注
- 非法设备接入可横向扫描、投毒;
- 不同角色(员工/访客/设备)应进不同网络;
- 等保要求对接入终端进行标识与管理。 准入让网络"认人又认设备"。
二、核心原理(多厂商客观对比)
NAC 通常在 802.1X、MAB、Portal 之间组合,由策略服务器(如 RADIUS)下发 VLAN 与权限。
| 厂商 | 实现 | 命令风格特点 | 适用场景 |
|---|---|---|---|
| 华为 | 802.1X + RADIUS | 端口级认证 | 大型企业 |
| 新华三 H3C | 802.1X + RADIUS | 类华为 | 园区网 |
| 锐捷 | NAC/Portal | 类 Cisco | 教育/企业 |
| 思科 | ISE + 802.1X | 方案化 | 跨国部署 |
| 迈普 | 国产准入 | 信创体系 | 政务内网 |
| 信创国产 | 各有实现 | 自主可控 | 涉密环境 |
三、落地做法/步骤(各厂商命令语法略有差异,以下为通用思路)
- 部署 RADIUS/策略服务器,录入身份与设备;
- 交换机端口启用 802.1X,未认证落"隔离 VLAN";
- 访客走 Portal,仅限互联网且限速;
- 设备类终端用 MAB 绑定 MAC;
- 验证:不同身份落入对应 VLAN。 通用建议:先旁听(monitor 模式)再强制,避免误拦业务。
四、网络如何为数据存储/备份提供安全底座
五、常见误区
- 直接强制认证,误拦关键终端导致 outage;
- 访客网与业务网未隔离;
- 只认证不审计,出问题追不到人。
六、小结与行动建议
NAC 落地遵循"先可见、再可控":先旁听摸清资产,再分步强制,按角色分域。它是存储备份网络身份边界的关键组件。