跳至主要内容

安全访客接入:针对非托管设备实施 NAC

本权威技术参考指南详细介绍了实施网络准入控制(NAC)以保护非托管访客设备安全时的架构、部署和合规性注意事项。它为 IT 领导者提供了可行的指导,以便在不损害企业基础设施的情况下实现安全访客接入。

📖 5 分钟阅读📝 260 🔧 2 应用实例3 练习题📚 8 关键定义

收听本指南

查看播客转录
安全访客接入:面向未托管设备部署 NAC。Purple WiFi 智能简报。 引言与背景。 欢迎。如果您负责酒店、零售连锁店、体育场馆或公共部门场所的网络安全,您正在面临一个日益严峻的问题:如何在不为您的企业基础设施敞开大门的情况下,为访客、游客和承包商提供快速、便利的 WiFi 接入? 这正是我们今天将要探讨的核心。这并非理论上的概述。我们将涵盖架构、部署决策、合规性要求,以及部署成功与失败的真实应用场景。 核心挑战在于:未托管设备。您的访客使用的是个人智能手机、笔记本电脑、平板电脑,以及越来越多的 IoT 设备,这些设备均不受您的控制,没有任何一个安装了您的 MDM 代理,而且如果未进行适当的隔离与身份验证,它们都代表着潜在的安全风险。网络访问控制(即 NAC)是解决这一问题的框架。让我们深入了解。 技术深度解析。 首先,让我们精确定义什么是 NAC。网络访问控制(NAC)是一种在授予访问权限之前,强制执行基于策略的网络资源访问的安全框架。它评估连接者的身份、他们使用的设备,以及该设备是否满足您的安全姿态要求。对于未托管的访客设备,姿态检查必然是轻量级的,但身份和隔离组件至关重要。 该架构分为三个功能层。第一层是身份验证层。对于托管的企业设备,您通常会使用带有 EAP-TLS 的 IEEE 802.1X,其中证书通过 SCEP 由您的 MDM 推送。但对于未托管的访客设备,802.1X 并不实用 - 访客没有证书,您也无法推送它们。因此,访客的身份验证层依赖于 Captive Portal:一个基于 Web 的身份验证页面,它会拦截初始的 HTTP 或 HTTPS 请求,并将用户重定向到登录或注册流程。这就是像 Purple 的访客 WiFi 解决方案这样的平台发挥作用的地方 - 通过社交媒体登录、电子邮件、短信验证或表单注册来捕获身份,并将该身份传递给 NAC 策略引擎。 第二层是策略引擎。这是做出访问决策的地方。NAC 系统会根据您的访问策略评估经过身份验证的身份,并将设备分配到相应的网络段。对于访客,这通常意味着一个专用的、仅限访问互联网且无法路由到您企业子网的访客 VLAN。对于使用已知设备的承包商,您可能会将其分配到限制访问特定内部资源的受限 VLAN。策略引擎还可以强制执行基于时间的访问 - 会议代表在活动期间获得访问权限,酒店访客在其住宿期间获得访问权限。 第三层是执行。这在网络边缘进行处理 - 即您的无线接入点、交换机和防火墙。NAC系统通过 RADIUS(远程用户拨号认证系统协议)与这些设备进行通信。当访客进行身份验证时,RADIUS 服务器会返回一个带有 VLAN 分配属性的 Access-Accept 消息,接入点随后将设备置于正确的 VLAN 中。如果身份验证失败,RADIUS 服务器将返回 Access-Reject,设备将保留在预身份验证隔离 VLAN 中,仅能访问 Captive Portal。 现在,我们来谈谈 WPA3。如果您正在部署或更新您的无线基础设施,WPA3 应该在您的规划蓝图中。WPA3-SAE(对等实体同时验证)取代了 WPA2-PSK,并消除了易受离线字典攻击的漏洞。特别是针对访客网络,WPA3-OWE(机会性无线加密)尤为重要。OWE 无需密码即可提供加密,这意味着访客无需任何额外操作即可获得加密连接。与传统的、以明文传输数据的开放式访客 SSID 相比,这是一项重大的改进。 在我们要讨论的大多数垂直行业中,合规性是不可逾越的红线。如果您经营的酒店设有销售点系统,PCI-DSS 要求在持卡人数据环境与访客网络之间进行严格的网络隔离。该要求非常明确:访客 WiFi 必须位于独立的网络段上,且不指向 PCI 范围的路由。NAC 在网络层强制执行此操作,而您的防火墙策略则在边界处执行。GDPR 增加了另一个维度 - 如果您通过 Captive Portal 收集访客身份数据,您需要获得明确的同意、合法的处理依据以及数据保留政策。Purple 的平台原生处理符合 GDPR 的同意捕获,并具有可配置的保留期和审计追踪。 我们还要解决 MAC 地址随机化的问题,因为这确实是一个运营上的难题。自 iOS 14、Android 10 和 Windows 10 以来,设备默认会针对每个 SSID 随机化其 MAC 地址。这破坏了任何依赖 MAC 地址作为持久标识符的 NAC 策略。正确的应对措施是将您的身份模型转移到已验证的用户,而不是设备 MAC。当访客通过您的 Captive Portal 进行身份验证时,您将他们的会话绑定到其已验证的身份(例如电子邮件、电话号码或社交平台个人资料),而不是他们的 MAC 地址。Purple 的分析平台可以正确处理此问题,即使 MAC 地址发生变化,也能在不同会话之间保持用户级别的身份。对于需要对非托管设备进行更严格设备状态评估的组织,有基于代理和无代理的方法。无代理状态评估使用操作系统指纹识别、开放端口扫描和 HTTP 用户代理分析等技术对设备进行分类并评估基本合规性。这适用于访客网络,在这些网络中,您希望识别设备类型以进行分析,或应用差异化策略 - 例如,阻止已知的物联网设备访问某些服务。基于代理的状态评估要求用户安装临时代理,这适用于承包商或合作伙伴访问场景,但会给临时访客带来不便。 实施建议和常见陷阱。 让我为您介绍在实践中行之有效的部署顺序。在触及 NAC 配置之前,先从网络分段开始。定义您的 VLAN:一个仅能访问 Captive Portal 和 DNS 的预身份验证 VLAN,一个具有互联网访问权限且无内部路由的访客 VLAN,以及一个可选的具有受限内部访问权限的承包商 VLAN。配置好您的防火墙 ACL。这是基础 - 其他一切都构建在其之上。 第二步,部署您的 RADIUS 基础设施。对于大多数中端市场部署,将云托管的 RADIUS 服务与您的 Captive Portal 平台集成是正确的选择。它消除了管理本地 RADIUS 服务器的运营开销,并为您生产环境中的访客网络提供了所需的冗余。确保您的 RADIUS 共享密钥足够强大且定期更换。 第三步,配置您的 Captive Portal。该门户需要能够从预身份验证 VLAN 访问 - 这意味着门户域名的 DNS 解析必须在身份验证之前正常工作。在预身份验证 VLAN 上配置您的 DHCP 作用域,使其指向能够解析门户域名的 DNS 服务器。仔细测试这一点 - DNS 配置错误是 Captive Portal 故障最常见的原因。 第四步,进行端到端的 VLAN 分配测试。连接测试设备,完成身份验证流程,并验证设备是否进入了正确的 VLAN 并应用了正确的访问策略。使用数据包捕获来确认 RADIUS 属性是否正确传递。检查访客 VLAN 是否没有通往您企业子网的路由 - 从访客 VLAN 运行 traceroute 到企业 IP,并确认其失败。现在,我们来看看其中的陷阱。最常见的故障模式是分流隧道配置错误 - 由于配置错误的防火墙规则或缺失的 ACL,访客 VLAN 意外拥有了指向内部资源的路由。在上线前审计您的防火墙规则。第二个常见故障是 RADIUS 超时处理 - 如果您的 RADIUS 服务器无法访问,会发生什么?请确保您的接入点配置为故障关闭(fail-closed),而不是故障开放(fail-open)。故障开放意味着即使 RADIUS 宕机,访客也能获得网络访问权限,这存在安全风险。故障关闭意味着如果 RADIUS 无法访问,则无法访问,这才是安全部署的正确姿态。第三个陷阱是 Captive Portal 上的证书过期。如果您的 Portal 的 TLS 证书过期,访客将看到浏览器安全警告,且您的身份验证率将降至接近于零。使用 Let's Encrypt 或您的证书管理平台实现证书自动更新。 快速问答。 访客网络是否需要 802.1X?不需要。802.1X 适用于受管的公司设备。对于非受管的访客,使用基于 RADIUS 的 VLAN 分配的 Captive Portal 才是正确的架构。 我是否可以对访客和公司设备使用单一 SSID?技术上是可以的,可以通过基于身份验证结果的动态 VLAN 分配来实现。但在运营上,独立的 SSID 更易于管理和审计。请保持它们独立。 如何处理无法完成 Captive Portal 流程的 IoT 设备?对于已预先注册 MAC 地址的已知 IoT 设备,请使用基于 MAC 的身份验证旁路(MAB)。对于未知的 IoT 设备,请将它们放入隔离 VLAN 并进行手动审查。 访客访问的合适会话超时时间是多少?对于酒店行业,请与访客的入住时长保持一致。对于零售行业,通常为两到四个小时。对于活动,请与活动日程保持一致。务必设置空闲超时 - 30分钟无活动是一个合理的默认值。 我应该记录访客流量吗?是的,出于法律和合规性目的。将连接日志(源 IP、时间戳、已验证的身份)保留至少 90 天,如果您的司法管辖区有要求,则保留更长时间。Purple 平台原生提供了此审计追踪。 总结和后续步骤。 归纳一下:针对非受管设备的安全访客访问是一个已解决的问题,但它需要深思熟虑的架构。三大支柱是身份 - 谁在连接;隔离 - 他们可以去哪里;以及执行 - 您如何确保策略得以实施。NAC 将这些联系在一起,并使用 RADIUS 作为您的身份验证平台与您的网络基础设施之间的通信协议。 对于您的后续步骤:如果您还没有这样做,请审计您当前的访客网络隔离。确认从您的访客 VLAN 到您的公司子网没有路由。审查您的 Captive Portal 的 GDPR 同意流程和数据保留配置。如果您正在使用带有开放访客 SSID 的 WPA2,请将 WPA3-OWE 列入您的基础设施更新路线图中。 Purple 的平台与该架构直接集成 - 在您的 NAC 基础设施之上提供 Captive Portal、身份捕获、GDPR 合规层以及分析功能。如果您想了解这如何映射到您的特定场所环境,Purple 团队可以为您演示适用于您的用例的参考架构。 感谢您的收听。以上是关于“安全访客接入:为非托管设备实施 NAC”的 Purple WiFi 简报。

📚 核心系列的一部分:Guest WiFi Guide

header_image.png

执行摘要

对于企业场所(无论是酒店、零售还是公共部门)而言,为访客和承包商提供无缝的 WiFi 访问是一项业务必需。然而,未托管设备带来了显著的攻击面。连接到您网络的每部智能手机、平板电脑和 IoT 设备都是一个未知实体,运行在您的移动设备管理 (MDM) 基础设施控制之外。IT 领导者面临的挑战是在提供此类便捷访问的同时,将这些设备与企业资产严格隔离,并确保符合 PCI-DSS 和 GDPR 等框架。

本指南详细介绍了专门针对未托管设备实施网络访问控制 (NAC) 的方法。我们将超越基础的预共享密钥,探索身份驱动、策略强制的网络分段。通过利用与支持 RADIUS 的策略引擎集成的 Captive Portal,企业可以在不给用户体验带来无法接受的阻碍的前提下,实施严格的安全机制。我们将涵盖架构设计、部署方法,以及集成诸如 Guest WiFi 之类的平台来大规模管理身份和合规同意。

技术深度剖析:未托管设备的 NAC 架构

网络访问控制是强制执行基于策略的网络资源访问。虽然采用 EAP-TLS 的传统 802.1X 是托管设备的黄金标准(通常依赖于通过 SCEP 进行的证书部署,参见 The Role of SCEP and NAC in Modern MDM Infrastructure ),但这种方法对于临时访客来说并不切实际。未托管设备需要一种在低摩擦入网与强大安全保障之间取得平衡的架构。

三层架构

安全访客访问架构包含三个功能层:

  1. 身份验证与身份捕获: 由于 802.1X 对未托管设备不切实际,身份验证层依赖于 Captive Portal。该 Web 界面会拦截初始 HTTP/HTTPS 请求,并将用户重定向到身份验证流程。在这里,诸如 Purple 的 Guest WiFi 等平台将充当身份提供商,通过社交登录、电子邮件验证或 SMS 捕获凭据。
  2. 策略引擎 (RADIUS/NAC): 一旦建立身份,策略引擎就会根据定义的访问规则评估请求。系统会根据已验证的身份、设备类型或时间段来确定适当的网络分段。
  3. 网络边缘执行: 无线接入点和边缘交换机执行策略决策。NAC系统通过 RADIUS 协议进行通信。身份验证成功后,系统将返回包含特定 VLAN 分配属性的 Access-Accept 消息,从而将设备置于指定的分段中。

nac_architecture_overview.png

WPA3 与机会性无线加密 (OWE)

过渡到 WPA3 对于现代无线安全至关重要。虽然 WPA3-SAE 替代了个人网络中安全性较低的 WPA2-PSK,但 WPA3-OWE(机会性无线加密)是公共访客网络的标准。OWE 在无需密码的情况下,在客户端设备与接入点之间提供个人数据加密。这消出了传统开放式访客 SSID 中固有的明文传输漏洞,并在执行 NAC 策略之前就提供了一个安全的基线。

MAC 地址随机化与身份绑定

现代操作系统(iOS 14+、Android 10+、Windows 10+)实施 MAC 地址随机化以保护用户隐私。设备会为连接的每个 SSID 生成一个唯一的随机 MAC 地址。这在根本上破坏了依赖 MAC 地址作为返回访客永久标识符的传统 NAC 策略。

架构上的解决方案是将身份模型从设备转移到用户。当访客通过 Captive Portal 进行身份验证时,会话必须与其验证的身份(例如,电子邮件或电话号码)绑定,而不是与临时的 MAC 地址绑定。Purple 的 WiFi Analytics 平台能够原生处理此问题,无论 MAC 地址如何轮换,都能跨会话保持永久的用户配置文件和合规性记录。

实施指南

为未托管设备部署 NAC 需要一种系统化的方法,以确保在不中断业务运营的情况下实现安全保障。

步骤 1:定义网络分段和 VLAN

在配置 NAC 策略之前,底层的网络分段必须严格定义。

  • 预身份验证 VLAN(隔离区): 设备在初始连接时被置于此处。该 VLAN 必须仅允许 DNS 解析以及发往 Captive Portal IP 地址的 HTTP/HTTPS 流量。所有其他流量都应被丢弃。
  • 访客 VLAN: 身份验证后,设备将被移至此处。该 VLAN 应具有直接的互联网访问权限,但应严格拒绝流向企业子网(RFC 1918 空间)和其他访客客户端的所有路由(客户端隔离)。
  • 承包商/供应商 VLAN: 一个独立的细分网络,专为需要访问特定内部资源的已知第三方设计,并通过细粒度的防火墙 ACL 进行控制。

步骤 2:部署和配置 RADIUS 基础设施

RADIUS 服务器充当网络边缘与身份提供商之间的媒介。对于企业部署,将云托管 RADIUS 服务与您的 Captive Portal 平台集成,可减少运营开销并提高冗余性。请确保 RADIUS 共享密钥在密码学上是强密码,并根据您的安全策略进行轮换。

步骤 3:配置 Captive Portal 和身份流

配置 Captive Portal 以处理身份验证流程。这包括设置围墙花园(预身份验证可访问的 IP 地址和域名列表),以确保门户正确加载。最重要的是,DNS 必须在预身份验证 VLAN 内正常工作。

guest_onboarding_flow.png

步骤 4:端到端测试与验证

测试必须同时验证用户体验和安全边界。验证测试设备是否成功完成 Captive Portal 流程,并通过 RADIUS 属性获得正确的 VLAN 分配。最重要的是验证隔离性:尝试从访客 VLAN Ping 或路由流量到已知的企业 IP 地址。这应该失败。

最佳实践与合规性

  • PCI-DSS 合规性: 对于 RetailHospitality 场所,PCI-DSS 强制要求严格隔离持卡人数据环境 (CDE)。访客 WiFi 必须在物理或逻辑上与 CDE 隔离,且不允许任何路由。NAC 在接入层执行此操作。
  • GDPR 和数据隐私: 通过门户捕获访客数据时,必须获得明确同意。Captive Portal 必须展示清晰的使用条款和隐私政策。底层平台应支持自动数据保留政策和主体访问请求 (subject access requests)。
  • 会话管理 (Session Management): 实施适当的会话超时。对于零售环境,通常设置 2 - 4 小时的超时。对于酒店业,将会话时长与访客的入住时间对齐。始终配置空闲超时(例如 30 分钟),以清除陈旧会话并释放 DHCP 租约。

故障排除与风险缓解

  • 分流配置错误: 最严重的风险是配置错误的防火墙规则,该规则允许流量从访客 VLAN 流入企业网络。定期对防火墙 ACL 进行自动审计至关重要。
  • DNS 解析失败: 如果访客抱怨“登录页面无法加载”,问题几乎总是出在 DNS 上。确保预身份验证 VLAN 的 DHCP 作用域提供可靠的 DNS 服务器,并且防火墙允许流向该服务器的 DNS 流量(UDP 端口 53)。
  • **RADIUS 超时处理(故障关闭):**如果 RADIUS 服务器变得不可达,请将接入点配置为“故障关闭”(fail-closed)。“故障开放”(fail-open)配置会在故障期间提供未经身份验证的访问,这代表了不可接受的安全风险。

ROI 与业务影响

通过 NAC 实施安全的访客访问可带来可衡量的业务价值:

  • **降低风险:**通过确保非托管设备无法探测企业资产,从而量化地减少攻击面。
  • **运营效率:**自动化的入网引导减少了与访客访问相关的 IT 服务台工单。
  • **数据获取:**通过使用 Purple 等平台,安全的入网引导流程可以同时捕获第一方数据,并将其输入到 WiFi Analytics 平台中,以提高营销 ROI。

关键定义

Network Access Control (NAC)

一种安全框架,可实施基于策略的网络资源访问,在授予访问权限之前评估身份和安全态势。

用于确保非托管访客设备在访问网络之前经过适当的细分和身份验证。

Captive Portal

公共访问网络的用户在被授予访问权限之前必须查看并与之互动的网页。

无法使用 802.1X 证书的非托管设备的主要身份验证机制。

RADIUS

远程用户拨号认证系统;一种网络协议,提供集中的身份验证、授权和计费(AAA)管理。

NAC 策略引擎用于将 VLAN 分配通信传输到无线接入点的协议。

Dynamic VLAN Assignment

根据身份验证凭据(而非物理端口或 SSID)将网络设备分配给特定虚拟局域网的过程。

允许单个访客 SSID 通过将不同类型的用户(访客、承包商)放置在不同的网络段上,从而安全地为他们提供服务。

WPA3-OWE

机会性无线加密;一种 WiFi 标准,可为开放网络提供个性化的数据加密,而无需密码。

保护访客网络的无线传输,防止在公共 SSID 上进行被动窃听。

MAC Address Randomisation

现代操作系统中的一项隐私功能,设备在连接到每个无线网络时,会为其生成一个临时的随机 MAC 地址。

打破了使用 MAC 地址跟踪返回访客的传统系统,从而必须进行基于身份的身份验证。

Walled Garden

在进行完全身份验证之前,控制用户访问网页内容和服务的受限环境。

用于在登录过程中允许未通过身份验证的设备访问 Captive Portal 以及必要的身份提供商(例如 Facebook 或 Google)。

Client Isolation

一种无线网络安全功能,可防止连接到同一接入点的设备之间进行直接通信。

对访客网络至关重要,可防止受感染的访客设备向其他访客传播恶意软件。

应用实例

一家大型零售连锁店正在 500 家门店推广访客 WiFi。他们需要确保其销售点(POS)系统符合 PCI 合规性,同时允许访客通过 Captive Portal 进行连接和身份验证。应该如何对网络进行细分和身份验证?

该实施方案需要使用 VLAN 和防火墙 ACL 进行严格的逻辑隔离。1. 将 POS 系统放置在专用的、高度受限的企业 VLAN(例如 VLAN 10)上。2. 为未验证身份的访客创建一个预验证 VLAN(VLAN 20),仅允许向 Captive Portal 域名发送 DNS 和 HTTPS 流量。3. 为已验证身份的访客创建一个访客 VLAN(VLAN 30),允许向外访问互联网,但明确拒绝所有 RFC 1918(内部)IP 地址。NAC 系统使用 RADIUS 在成功进行门户验证后将设备从 VLAN 20 移动到 VLAN 30。

考官评语: 此方法通过确保访客 VLAN 无法路由到 CDE(持卡人数据环境)来满足 PCI DSS 要求。通过 RADIUS 使用动态 VLAN 分配可确保设备在证明其身份之前处于隔离状态。

一家医院为患者和访客提供 WiFi,但遇到了问题:由于智能手机随机分配其 MAC 地址,返回的患者每天都必须重新进行身份验证。IT 团队如何在不降低安全性的情况下提供无缝体验?

IT 团队必须将身份验证绑定从 MAC 地址转移到用户身份。他们实施了一个与 Purple 访客 WiFi 等平台集成的 Captive Portal。当患者首次连接时,他们通过短信或电子邮件进行身份验证。平台会创建一个持久的用户画像。即使设备在随后的访问中生成了新的 MAC 地址,平台也会在重新验证身份时识别出该用户,并无缝应用正确的 NAC 策略,而无需重新进行完整注册。

考官评语: 由于现代 OS 的隐私功能,依靠 MAC 地址进行持久身份识别已不再可行。将会话绑定到已验证的用户身份可确保顺畅的体验,同时保持准确的审计轨迹。

练习题

Q1. 某酒店 IT 经理正在为部署新的 Captive Portal 配置预身份验证 VLAN。访客反馈其设备已连接到 WiFi,但登录页面从未出现。最可能的配置错误是什么?

提示:思考设备在通过域名加载网页之前需要哪些网络服务。

查看标准答案

最可能的错误是预身份验证 VLAN 内的 DNS 解析失败。在设备加载 Captive Portal 之前,它必须先解析 Portal 的域名。预身份验证 VLAN 的 DHCP 作用域必须提供有效的 DNS 服务器,且防火墙必须在身份验证之前允许至该服务器的 UDP 53 端口流量。

Q2. 您正在为体育场设计网络策略。其需求是向车迷提供互联网接入,同时确保体育场的门票扫描枪(连接到相同的物理接入点)能够访问内部服务器。您如何安全地实现这一目标?

提示:单一物理基础设施如何基于身份支持不同的逻辑网络?

查看标准答案

通过为门票扫描枪实施基于 802.1X 的动态 VLAN 分配,并为车迷提供 Captive Portal。门票扫描枪通过证书 (802.1X) 进行身份验证,并由 RADIUS 服务器分配到安全的业务 VLAN。车迷则连接到开放(或 OWE)的 SSID,通过 Captive Portal 进行身份验证,并由 RADIUS 分配到仅限互联网访问的隔离访客 VLAN。

Q3. 在一次安全审计中,发现访客 WiFi 上的设备可以 ping 通网络交换机的管理 IP 地址。缺少了什么特定配置,或者什么配置有误?

提示:思考如何在不同的网络段之间控制流量。

查看标准答案

防火墙或三层交换机缺少限制访客 VLAN 路由的必要访问控制列表 (ACL)。必须实施一条规则,明确拒绝源自访客 VLAN 子网且目的地为任何内部子网(RFC 1918 空间)的流量,然后再配置一条允许访问互联网 (0.0.0.0/0) 的规则。