- Purple
- Enterprise WiFi security and authentication: a complete guide
- Portnox 替代方案:无需全套 NAC 的云端 RADIUS
Portnox 替代方案:无需全套 NAC 的云端 RADIUS
您将能够通过三个问题的测试,决定您的资产需要全套 NAC 还是仅用于 WiFi 的云端 RADIUS。然后,您可以就 wlan 有线执行、姿态检查、证书、访客接入和三年运行成本方面,对 Portnox、Purple、SecureW2 和 JumpCloud 进行对比,并规划逐个站点的试点项目。
核心系列的一部分:企业 WiFi 安全指南 →
- 您需要的是完整的 NAC 还是仅需用于 WiFi 的 cloud RADIUS?
- Cloud RADIUS 的作用
- NAC 在此基础上增加了什么
- 三个问题的测试
- Portnox、Purple、SecureW2 和 JumpCloud 的真正区别在哪里
- 什么时候选择 Portnox 最合适?
- Portnox 的优势所在
- 为什么说 Portnox 对于场所 WiFi 而言功能过剩
- 实际案例:地区议会
- 什么时候不带 NAC 的云 RADIUS 才是正确的选择?
- Purple:单一平台上的访客和员工 WiFi
- SecureW2:证书优先的身份验证
- JumpCloud:作为目录一部分的 RADIUS
- 实际案例:拥有 30 家酒店的集团
- 有线 NAC 需求如何处理?
- 选项 1:在交换机处对有线设备进行细分
- 选项 2:结合云 RADIUS 的有线 802.1X
- 选项 3:有线使用 NAC,WiFi 使用云 RADIUS
- 选项 4:处处部署完整 NAC
- 每种方案的运行成本是多少?
- 需要向每家供应商提出的问题
- 隐藏成本藏在哪里
- 如何针对您的资产做出决策
- 实际案例分析:拥有 120 家门店的零售连锁品牌
- 合理的工作流程推荐
- 常见问题解答
- Purple 可以直接替代 Portnox 吗?
- 我能否将云 RADIUS 用于 WiFi,同时在有线端口上保留 NAC?
- Purple 是否兼容我现有的接入点?
- 如何将员工 WiFi 从 Portnox 迁移到云 RADIUS?
- 没有 NAC 的云 RADIUS 足够满足 PCI-DSS 吗?
- SecureW2 或 JumpCloud 比 Portnox 更便宜吗?
- 云 RADIUS 会自动处理离职员工吗?
- Purple 是否符合 GDPR 规范?
对于正在寻找 Portnox 替代方案、希望在不部署完整网络准入控制的情况下保障 WiFi 安全的企业而言,采用 IEEE 802.1X 标准的 cloud RADIUS 是理想的解决方案。像 Purple 这样的平台可与 Microsoft Entra ID 集成,在超过 80,000 个场所中对用户进行身份验证,在维持安全的员工和访客访问的同时,消除了复杂的合规性检查。
您需要的是完整的 NAC 还是仅需用于 WiFi 的 cloud RADIUS?
首先从实际工作需求出发,而不是从供应商出发。在销售沟通中,这两个层面往往被捆绑在一起,但它们解决的是不同的问题。
Cloud RADIUS 的作用
RADIUS(在 IETF RFC 2865 中定义)是您的接入点用于询问设备是否可以加入的协议。IEEE 802.1X 是承载该请求的基于端口的准入控制标准。它运行在设备、接入点或交换机以及 RADIUS 服务器之间。Cloud RADIUS 将该服务器作为 SaaS 服务进行托管,因此您无需在现场运行任何硬件设备。
Cloud RADIUS 服务会根据您的目录检查身份并返回决策。它还可以返回 VLAN(一个独立的逻辑网络段),从而使员工、访客和设备保持隔离。这满足了大多数 WiFi 身份验证需求。
NAC 在此基础上增加了什么
NAC 平台的作用不仅仅是简单地回答“是”或“否”。它能发现跨有线、无线和 VPN 连接的设备。它还会评估合规状态,即在设备连接之前检查其是否符合您的安全基线。然后,它会对未通过检查的设备进行隔离或修复。根据 Portnox 的产品文档,Portnox Cloud 将此功能与其自身的 cloud RADIUS 服务捆绑在一起。
三个问题的测试
以下三个问题可以区分这两类需求:
- 您是否必须阻止未知设备插入有线交换机端口?
- 您是否必须在笔记本电脑连接之前检查其补丁级别、杀毒软件或磁盘加密状态?
- 审计员或保险公司是否要求有线、无线和 VPN 统一使用同一种访问策略?
如果这三个问题的答案都是“否”,那么您需要的是 cloud RADIUS。如果前两个问题的答案是“是”,那么 NAC 的投入就是物有所值的。如果您的有线设备只是锁定在机房中的固定收银机、打印机和接入点,那么第一个问题通常就不言自明了。
Portnox、Purple、SecureW2 和 JumpCloud 的真正区别在哪里
这四个平台都使用 802.1X 和 RADIUS 对设备进行身份验证。区别在于围绕这一核心功能的外延:有线强制执行、合规状态检查、证书和访客访问。
| Portnox | Purple | SecureW2 | JumpCloud | |
|---|---|---|---|---|
| 主要类别 | 内置 cloud RADIUS 的云原生 NAC | 包含 cloud RADIUS 的访客和员工 WiFi 平台 | Cloud RADIUS 和托管 PKI | 包含 cloud RADIUS 的目录和设备管理平台 |
| 有线 802.1X 端口控制 | 是,核心功能 | 否,专注于 WiFi | 是,支持有线和无线 | 文档记录支持 WiFi 和 VPN |
| 终端合规状态检查 | 是,基于客户端的风险评估 | 否 | 针对身份提供商和 MDM 的策略查找 | 无专用合规状态引擎 |
| 访客 Captive Portal 及第一方数据 | 非产品重点 | 是,支持自主选择加入和 WiFi 分析 | 非产品重点 | 非产品重点 |
| 员工 WiFi 接入方式 | 802.1X, MAC 认证绕过 | 802.1X, iPSK, SecurePass | EAP-TLS 证书, PEAP | 基于目录凭据或证书的 802.1X |
| 身份提供商 | Microsoft Entra ID, Okta, Google Workspace | Microsoft Entra ID, Okta, Google Workspace | Microsoft Entra ID, Okta, Google Workspace | JumpCloud 目录,自 Microsoft Entra ID 或 Google Workspace 同步 |
| 硬件 | 任何支持 802.1X 的交换机或接入点 | Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks, Fortinet | 任何支持 802.1X 的交换机或接入点 | 任何支持 802.1X 的接入点 |
| 最适合的场景 | 拥有托管笔记本电脑的有线和无线混合资产 | 同时运行访客和员工 WiFi 的场所 | 实行证书标准化的 IT 团队 | 已使用 JumpCloud 作为其目录的组织 |
以下是部分术语的定义。RFC 5216 中指定的 EAP-TLS 使用数字证书而非密码来对设备进行身份验证。PEAP 将用户名和密码交换封装在加密隧道内。iPSK (即身份预共享密钥) 在单个网络名称上为每个人或设备提供其专属的 WiFi 密钥。MAC 认证绕过 (即 MAB) 根据硬件地址准入无法运行 802.1X 的设备。公钥基础设施 (即 PKI) 是用于颁发和吊销这些证书的系统。
什么时候选择 Portnox 最合适?
当准入控制需要延伸到 WiFi 之外时,Portnox 是理想之选。其文档涵盖了有线、无线、VPN 准入控制以及终端风险评估。它还涵盖了 TACACS+ - 用于控制管理员登录交换机和路由器的协议。如果您需要从单一控制台管理所有这些内容,选择捆绑包会很划算。
Portnox 的优势所在
- 有线端口强制执行。 插入会议室端口的未知笔记本电脑将被阻止或隔离。
- 准入前姿态评估。 托管笔记本电脑在访问敏感系统之前必须通过健康检查。
- 单一策略平台。 有线、无线和 VPN 规则集中在同一个地方,简化了审计证据。
- 设备管理。 TACACS+ 决定了谁可以更改交换机和路由器的配置。
医疗保健和公共部门的资产通常符合这一特征。临床和办公网络混合了托管笔记本电脑、有线办公桌和远程访问。了解 Purple 如何服务于 医疗保健 场所,在这些场所中,患者和访客 WiFi 依然与临床网络并行运行。
为什么说 Portnox 对于场所 WiFi 而言功能过剩
如果您的痛点只是 WiFi 引导入网,那么 NAC 捆绑包会带来不必要的成本。姿态评估代理需要在每台托管设备上进行部署和维护。有线强制执行需要对每个站点的交换机进行配置。而这些都无法改善酒店、商店或体育场的访客登录体验。 Portnox 同样没有将自己定位为访客 WiFi 平台。如果您需要 Captive Portal、营销同意书和访问数据,则需要购买第二个产品。Captive Portal 是访客在获得 WiFi 访问权限之前看到的网页。
实际案例:地区议会
背景。 一家议会管理着 12 栋办公楼和 9 个图书馆。它拥有 600 个有线桌面端口、1,100 台托管笔记本电脑以及一个用于居家办公的 VPN。其保险公司要求提供证据,证明未知设备无法访问企业网络。
执行方案。 该议会在有线、无线和 VPN 网络中部署了 NAC,并对托管笔记本电脑进行姿态检查。图书馆访客 WiFi 移至其自身 VLAN 上的独立访客 SSID,不纳入 NAC 范围。
结果。 针对有线、无线和 VPN 的三个独立访问策略合而为一。所有 600 个桌面端口均纳入强制执行范围。访客设备完全不计入 NAC 许可数量。这个模拟场景说明了重点:在存在有线和姿态要求的地方购买 NAC,而不是为了访客 WiFi。
什么时候不带 NAC 的云 RADIUS 才是正确的选择?
当 WiFi 是您需要保护的资产时,云 RADIUS 是最佳选择。您无需代理、姿态引擎或有线部署,即可保留 802.1X 和 VLAN 隔离。以下三种替代方案适合不同的起点。
Purple:单一平台上的访客和员工 WiFi
Purple 是一个覆盖在您现有基础设施之上的云覆盖层。它与硬件无关,可在 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme Networks 和 Fortinet 上运行。无需拆除和更换设备。
对于员工,Purple 的基于身份的网络(Identity-Based Networks)通过 Microsoft Entra ID、Okta 或 Google Workspace 进行身份验证。当 HR 在目录中停用离职人员时,其 WiFi 访问权限也会随之取消。这可以在不轮换共享密码的情况下处理入职、异动和离职。SecurePass、Verify 和 Shield 是在 Connect、Capture 和 Engage 方案之上的安全增值功能。
对于访客,Purple 在同一平台上运行 Captive Portal、自主选择加入和第一方数据捕获。Captive Portal 有一个已知的怪异现象。如果访客错过了登录提示,HTTPS 页面就无法干净地重定向,因此浏览器会显示证书警告。Purple 的支持文章“Connection Error”解释了原因和解决方法。OpenRoaming 和 Passpoint(也称为 Hotspot 2.0)允许设备安全、自动地加入,从而省去了 Portal 步骤。
Purple 的规模本身就是证明。自 2012 年以来,我们在 80,000 多个活跃场馆运行,2024 年的登录次数达到 4.4 亿次。Purple 报告其在线率达到 99.999%,并持有 ISO 27001、Cyber Essentials 和 B Corp 认证。该平台符合 GDPR 和 CCPA 规范。
SecureW2:证书优先的身份验证
根据其产品文档,SecureW2 将云 RADIUS 与托管 PKI 相结合。其 JoinNow 引导客户端在设备上安装证书,以便它们通过 EAP-TLS 进行身份验证。这彻底免除了 WiFi 身份验证中的密码。它非常适合拥有托管设备群、希望在包括有线 802.1X 在内的所有地方都部署证书而无需完整 NAC 的 IT 团队。
JumpCloud:作为目录一部分的 RADIUS
JumpCloud 在其目录平台中包含了云 RADIUS。员工使用在 JumpCloud 中用于其他所有服务的相同身份进行 WiFi 身份验证。如果 JumpCloud 已经运行了您的目录,则添加 RADIUS 不需要引入新供应商,也不需要引入新的身份源。
实际案例:拥有 30 家酒店的集团
现状。 一个酒店集团在 30 家酒店中运行着 Cisco Meraki 接入点。员工 WiFi 在每家酒店使用一个共享密码。Portnox 的报价覆盖了 4500 个终端,包括有线收银机、打印机和后勤办公室 PC。而实际需求是 1800 台员工设备接入 WiFi,外加访客接入。
所做的工作。 该集团将有线收银机保留在由交换机管理的隔离 VLAN 上。员工 WiFi 迁移到基于 Microsoft Entra ID 的身份感知 802.1X。访客 WiFi 在同一平台上迁移到具有选择性同意功能的 Captive Portal。
结果。 许可范围从 4500 个终端降至实际接入 WiFi 的 1800 台员工设备。取消了 30 个共享的酒店密码,因此员工离职不再需要强制更改 30 个密码。访客接入和员工身份验证现在通过一个控制台运行,而不是使用两个产品。这是一个模拟案例,其结果是根据其自身的输入数据计算得出的。了解更多关于 酒店 的信息。
对您的具体配置有疑问吗?
我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。
有线 NAC 需求如何处理?
有线需求是团队考虑 Portnox 的主要原因。在您购买 NAC 来满足这些需求之前,请先测试您是需要姿态评估还是只需要身份验证。
选项 1:在交换机处对有线设备进行细分
收银机、厨房打印机和接入点等固定设备很少移动。将它们放在具有交换机级端口安全性的专用 VLAN 上。由 PCI 安全标准委员会发布的 PCI-DSS 将网络分段视为减少持卡人数据范围的一种方法。许多零售和酒店业资产都是通过这种方式满足其有线要求的。
选项 2:结合云 RADIUS 的有线 802.1X
如果您需要有线身份验证而无需姿态检查,请使用支持有线 802.1X 的云 RADIUS 服务。SecureW2 对此有相关文档。无需代理或 NAC 许可,即可在每个端口上获得身份验证。无法运行 802.1X 的设备将回退到 MAB。
选项 3:有线使用 NAC,WiFi 使用云 RADIUS
某些资产需要在总部办公桌上进行姿态评估,但在营业场所不需要。您可以将 NAC 范围限制在总部,而在营业场所 WiFi 上运行独立的云 RADIUS 平台。这种拆分可以保持较小的 NAC 许可数量。它还能防止访客设备膨胀您的终端数量。
选项 4:处处部署完整 NAC
若有线、无线和 VPN 上的状态评估(posture checks)是硬性要求,请选择此选项。处理敏感数据的政府网络和临床医疗网络通常属于这一类。美国零信任架构指南 NIST SP 800-207 描述了 NAC 所提供的此类持续设备评估。
每种方案的运行成本是多少?
许可证价格仅仅是其中一项。在三年期限内,客户端代理、证书、交换机配置工作以及第二个访客平台都会增加成本。在对比报价之前,请先对比这些成本驱动因素。
| 成本驱动因素 | Portnox | Purple | SecureW2 | JumpCloud |
|---|---|---|---|---|
| 许可证模式 | 基于报价的订阅 | Connect、Capture 或 Engage 计划,外加 SecurePass、Verify 或 Shield 插件 | 基于报价的订阅 | 按人头计算的公开月度套餐 |
| 本地设备 | 无需 | 无需 | 无需 | 无需 |
| 终端客户端代理 | 用于状态评估的客户端代理 | 无 | 用于证书入网的 JoinNow 客户端 | 若使用其设备管理,则需要 JumpCloud 客户端代理 |
| 证书和 PKI | 内置证书颁发机构 | iPSK 无需 | 托管 PKI 是其核心产品 | 目录凭据,提供证书选项 |
| 独立的访客 WiFi 平台 | 需要 | 已包含 | 需要 | 需要 |
| 有线部署工作量 | 每个站点的交换机配置 | 无,仅限 WiFi | 在使用有线 802.1X 的地方配置交换机 | 仅限 WiFi 使用则无 |
需要向每家供应商提出的问题
- 许可证是合并计算有线、无线和 VPN 终端,还是分开计算?
- 访客和访客设备是否计入许可证额度?
- 谁来部署和维护终端客户端代理?部署在多少台设备上?
- 如果云服务无法访问,认证会发生什么情况?
- 哪些接入点(AP)和交换机供应商经过测试并获得支持?
隐藏成本藏在哪里
最大的隐藏成本是第二个产品。如果您的 NAC 或 RADIUS 供应商不运行访客 WiFi,您就必须单独购买并集成一个 Captive Portal。然后,您需要管理两个控制台、两份合同和两条支持渠道。访客 WiFi 还会提供访问数据。如果这一点很重要,请阅读 存在分析与互动分析对比。
第二个隐藏成本是客户端代理的维护。每次操作系统更新都可能损坏客户端代理。请将技术支持工时纳入门户的总拥有成本(TCO)中,而不仅仅是许可证费用。
如何针对您的资产做出决策
将您的实际情况与建议进行匹配。下表涵盖了 IT 和场所运营团队在评估 Portnox 替代方案时最常提及的模式。
| 您的实际情况 | 建议 | 为什么 |
|---|---|---|
| 有线办公桌、受管笔记本电脑、审计员要求进行状态评估 | Portnox | 状态评估和有线强制执行是刚性需求 |
| 需要访客和员工 WiFi 的酒店、零售店或场所 | Purple | 统一的平台,兼顾 Captive Portal 和基于身份的员工 WiFi |
| 拥有受管设备、希望在有线和无线网络上使用证书 | SecureW2 | 带有 EAP-TLS 的托管 PKI,无状态评估引擎 |
| JumpCloud already your directory, WiFi-only need | JumpCloud | RADIUS from the identity source you already run |
| Head office needs posture, venues need WiFi | Portnox at head office, Purple at venues | NAC scoped to where posture matters |
| Fixed wired devices only, card payments in scope | Switch VLAN segmentation plus cloud RADIUS for WiFi | Segmentation reduces PCI-DSS scope without NAC |
实际案例分析:拥有 120 家门店的零售连锁品牌
背景。 某零售商拥有 120 家门店,每家门店的员工手持设备和手机均连接 WiFi。收银系统采用有线连接,部署在独立的网络上。其 IT 团队已使用 JumpCloud 作为目录服务,并正在评估使用 Portnox 来实现员工 WiFi 认证。
实施方案。 该团队应用了“三个问题”评估法。有线收银系统已经完成了网络隔离,不需要进行终端安全状态评估(posture),且审计人员未要求统一的安全策略。因此,员工 WiFi 迁至 802.1X,并对接现有的目录服务进行认证。顾客 WiFi 则使用独立的 Captive Portal 单独运行。
成效。 该团队避免了向 1,400 台手持设备和手机分发安全评估代理程序。同时,他们废除了 120 个门店共享的 WiFi 密码。现在,当离职员工的目录账号被禁用时,其在所有门店的 WiFi 访问权限也会随之失效。这是一个典型方案。了解 Purple 如何赋能 零售 领域。
合理的工作流程推荐
- 列出所有设备类型,并确认其连接方式是有线、无线还是两者兼有。
- 针对每种“站点类型”进行“三个问题”评估,而不是针对整个企业网络资产一刀切。
- 仅针对需要终端安全状态评估的站点和设备评估 NAC 的价格。
- 为其他所有设备(包括访客 WiFi)评估云 RADIUS 的价格。
- 在整个企业网络推广之前,先以每次一个站点、一个 SSID 的进度进行试点。
交通运输行业同样适用此逻辑。包括 c2c Rail 和 Avanti West Coast 在内的铁路运营商均在 Purple 上运行旅客 WiFi,因为在这类场景中进行车上终端安全状态评估毫无意义。了解 铁路。
常见问题解答
Purple 可以直接替代 Portnox 吗?
不完全可以,这取决于您的具体使用场景。当您的需求是为员工和访客提供 WiFi 认证时,Purple 可以替代 Portnox。Purple 不提供有线端口强管控或终端安全状态评估。如果您需要这些功能,请继续在有线网络和托管笔记本电脑领域保留 NAC。而在场所 WiFi 中运行 Purple,它还能提供 Portnox 无法提供的 Captive Portal、主动选择加入(opt-ins)以及 WiFi 分析功能。
我能否将云 RADIUS 用于 WiFi,同时在有线端口上保留 NAC?
可以,而且许多企业都应该这样做。将 NAC 的应用范围限制在需要进行安全状态评估的站点和设备上,例如总部办公桌面和托管笔记本电脑。在独立的云 RADIUS 平台上运行场所和访客 WiFi。这样可以避免将访客设备计入您的 NAC 授权许可数量,同时也无需在从不接触敏感系统的手持设备和手机上部署安全评估代理程序。
Purple 是否兼容我现有的接入点?
是的。Purple 具有硬件无关性,可作为云叠加层运行在 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 和 Fortinet 上。无需进行全面更换。您只需将接入点指向 Purple 进行身份验证和 Captive Portal,您现有的无线网络即可在底层继续运行。
如何将员工 WiFi 从 Portnox 迁移到云 RADIUS?
一次迁移一个 SSID 和一个站点。在现有网络旁创建新的员工网络,并针对 Microsoft Entra ID、Okta 或 Google Workspace 进行身份验证。移动一个试点小组,确认 VLAN 分配和漫游,然后进行扩展。在决定是否仍需要有线准入控制之前,请将有线强制执行保留在 Portnox 上。只有在所有设备都已迁移后,才停用旧的 SSID。
没有 NAC 的云 RADIUS 足够满足 PCI-DSS 吗?
是的,对于许多接受刷卡的场所,只要支付系统进行细分隔离即可。PCI-DSS 将网络细分视为减少持卡人数据环境范围的一种方法。将收银机和支付设备保留在隔离的有线 VLAN 上。在通过云 RADIUS 进行身份验证的独立细分段上运行员工和访客 WiFi。在付诸应用之前,请向您的合格安全评估员确认您的细分设计。
SecureW2 或 JumpCloud 比 Portnox 更便宜吗?
对于仅有 WiFi 需求的情况,通常是的,因为您无需为未使用的 NAC 功能付费。JumpCloud 在特定层级中发布了包含 RADIUS 的单人月度套餐。SecureW2 和 Portnox 按项目报价。请比较总成本,而不是许可证价格。包括代理维护、证书管理、交换机配置以及独立的访客 WiFi 平台,这三者都需要,而 Purple 已包含在内。
云 RADIUS 会自动处理离职员工吗?
是的,当它针对您的身份提供商进行身份验证时。Purple 的基于身份的网络(Identity-Based Networks)会针对 Microsoft Entra ID、Okta 或 Google Workspace 检查员工信息。当人力资源部门停用离职员工的账户时,其 WiFi 访问权限也随之终止。您不再需要在每个站点轮换共享密码。这通过一个目录即可涵盖入职、异动和离职人员,而无需维护单独的 WiFi 账户列表。
Purple 是否符合 GDPR 规范?
是的。Purple 符合 GDPR 和 CCPA 规范,并通过了 ISO 27001 和 Cyber Essentials 认证。访客数据采集采用意识选择的选择性加入方式,因此访客可以决定分享哪些内容。自 2012 年以来,Purple 已在超过 80,000 个活跃场所中运行。该合规性同样适用于平台上保留的访客 WiFi 数据和员工身份验证记录。
关键定义
RADIUS
远程用户拨号认证服务,在 IETF RFC 2865 中定义。它规定了网络接入服务器(如接入点或交换机)如何向中央服务器发送接入请求,并接收接受或拒绝的决定,(可选)还包含 VLAN 分配等属性。
本指南中的每个选项都通过 RADIUS 进行设备认证。您需要做出的决定是将其作为独立的云服务进行托管,还是购买捆绑在 NAC 平台内的服务。
IEEE 802.1X
基于端口的网络接入控制的 IEEE 标准。它在设备、接入点或交换机以及 RADIUS 服务器之间传递认证,并在服务器批准身份之前保持端口或无线关联处于关闭状态。
Portnox、Purple、SecureW2 和 JumpCloud 都使用 802.1X。问题在于您是否需要在有线交换机端口以及 WiFi 上都使用它,这会增加每个站点的交换机配置工作量。
网络接入控制 (NAC)
在 802.1X 和 RADIUS 认证之上,增加了跨有线、无线和 VPN 连接的设备发现、针对安全基线的姿态评估,以及对不合规设备进行隔离或修复的平台。
当审计员或保险公司要求跨有线、无线和 VPN 实施统一的访问策略时,您就会遇到 NAC。在姿态和有线执行是真实需求的情况下,它的成本是物有所值的。
姿态评估
在允许设备接入网络之前,通常由终端客户端执行的检查,以确保设备符合您的安全基线,例如补丁版本、防病毒状态或磁盘加密情况。
安全基线检测(Posture)是将 NAC 与云 RADIUS 区分开来的主要功能。如果您不需要它,就可以避免在每台受管设备上部署和维护客户端。
VLAN
虚拟局域网(Virtual LAN),在 IEEE 802.1Q 中定义,可将一个物理网络分割成独立的逻辑网段。RADIUS 服务器可以返回 VLAN 分配,使每个经过身份验证的设备接入正确的网段。
VLAN 可以隔离员工、访客、收银机和其他设备。将支付设备划分在独立的 VLAN 中,是许多场所在没有 NAC 的情况下缩减 PCI DSS 范围的方法。
EAP-TLS
IETF RFC 5216 中指定的扩展认证协议方法。设备和服务器在 TLS 握手过程中使用数字证书进行双向身份验证,从而在 WiFi 身份验证中免去密码。
EAP-TLS 是 SecureW2 证书优先方案的核心。当您管理着一批设备,并希望在无需部署完整 NAC 的情况下在有线和无线网络上使用证书时,请选择它。
PEAP
受保护的 EAP(Protected EAP),一种 802.1X 身份验证方法,它将用户名和密码的交互封装在通过服务器证书建立的加密 TLS 隧道内。
PEAP 允许员工使用目录凭据而非设备证书连接 WiFi,从而在没有部署 PKI 的情况下降低入网配置的工作量。
iPSK
身份预共享密钥(Identity pre-shared key),一种在单个网络名称上为每个人或设备提供其专属 WiFi 密钥的方法,RADIUS 服务器负责将每个密钥映射到特定的身份和 VLAN。
Purple 支持使用 iPSK 实现无需证书的员工 WiFi。它取代了每个场所使用共享密码的方式,因此一个员工离职不再需要强制更改每个场所的密码。
MAC authentication bypass (MAB)
一种备用方案,通过在 RADIUS 服务器上的白名单中检查硬件 MAC 地址,允许打印机等无法运行 802.1X 客户端的设备接入网络。
当您将有线 802.1X 扩展到固定设备时,MAB 至关重要。它被列为 Portnox 员工认证方法之一,同时也是有线端口上云 RADIUS 的备用方案。
Captive portal
访客在获准接入 WiFi 之前看到的网页,用于接受条款、登录和收集同意。HTTPS 页面无法被直接重定向到该页面,这可能会在浏览器中触发证书警告。
Portnox、SecureW2 和 JumpCloud 不运行访客 WiFi,因此您需要单独购买 captive portal。Purple 则内置了该功能,支持自主选择同意和第一方数据采集。
PCI DSS
支付卡行业数据安全标准(Payment Card Industry Data Security Standard),由 PCI 安全标准委员会发布。它将网络细分视为一种缩减持卡人数据环境范围的方法。
零售和酒店行业通常通过在专用 VLAN 上隔离收银机来满足其有线网络要求。在采用此设计之前,请与您的合格安全评估员确认该细分设计。
NIST SP 800-207
美国国家标准与技术研究院关于零信任架构的特别出版物。它描述了在访问资源之前和期间对设备和身份进行的持续评估。
处理敏感数据的政府网络和临床医疗网络在证明全面部署带有安全基线检测的 NAC 的合理性时,经常引用零信任指南。
应用实例
某地区委员会管理着 12 栋办公楼和 9 个图书馆,拥有 600 个有线桌面端口、1,100 台受管笔记本电脑以及用于居家办公的 VPN。其保险公司要求提供未知设备无法访问企业网络的证据。它应该部署什么?
该委员会在有线、无线和 VPN 上部署了 NAC,并在受管笔记本电脑上进行了姿态检查。图书馆访客 WiFi 移至其自身 VLAN 上的独立访客 SSID,不属于 NAC 范围。三个独立的访问策略合并为一个,所有 600 个桌面端口都纳入了执行范围。访客设备完全不计入 NAC 许可数量。这一模拟场景展示了 NAC 的适用场景:有线和姿态要求是真实存在的,因此成本是合理的,而访客 WiFi 无法从中获得任何好处。
某酒店集团在 30 家酒店中部署了 Cisco Meraki 接入点,每家酒店使用一个共享的员工密码。Portnox 报价覆盖 4,500 个终端,但实际上只有 1,800 台员工设备连接 WiFi,此外还有访客接入。它应该如何规划购买范围?
该集团将有线收银机保留在交换机管理的隔离 VLAN 上。员工 WiFi 移至基于身份、对接 Microsoft Entra ID 的 802.1X,访客 WiFi 则移至同一平台上需勾选同意的 Captive Portal。许可范围从 4,500 个终端降至连接 WiFi 的 1,800 台员工设备。30 个共享密码停用,因此员工离职不再需要强制更改 30 个密码。访客和员工接入现在通过一个控制台运行,无需使用两个产品。这是一个模拟场景。
一家拥有 120 家门店的零售商已经使用 JumpCloud 作为其目录,并正在评估 Portnox 以用于 WiFi 上的员工手持设备和电话。收银机在独立的网络上有线连接。它需要 NAC 吗?
该团队应用了三个问题的测试。有线收银机已经进行了隔离,不需要姿态检查,也没有审计人员要求统一的策略。员工 WiFi 移至对接现有目录的 802.1X,顾客 WiFi 独立运行并配有自己的 Captive Portal。该团队避免了向 1,400 台手持设备和电话部署姿态代理,并停用了 120 个共享的门店密码。现在,当离职员工的目录账户被禁用时,他们在每家门店的 WiFi 访问权限都会立即失效。这是一个模拟场景。
常见问题
Purple 是 Portnox 的直接替代品吗?
不,并不是针对所有的 Portnox 使用场景。在您的需求是为员工和访客提供 WiFi 认证时,Purple 可以替代 Portnox。Purple 不提供有线端口强制执行或终端准入状态检查。如果您需要这些功能,请保留 NAC 用于有线和受管笔记本电脑资产。在场所 WiFi 方面运行 Purple,它还能提供 Captive Portal、自主选择同意加入和 WiFi 分析,而这些是 Portnox 无法提供的。
我可以在运行 WiFi 云 RADIUS 的同时,保留有线端口的 NAC 吗?
是的,许多企业都应该这样做。将 NAC 的范围限制在需要进行状态检查的站点和设备上,例如总部办公桌和受管笔记本电脑。在单独的云 RADIUS 平台上运行场所和 guest WiFi。这样可以避免将访客设备计入您的 NAC 许可数量中。它还可以避免向那些永远不会接触敏感系统的手持设备和手机部署准入状态代理。
Purple 可以与我已有的接入点一起工作吗?
是的。Purple 与硬件无关,可作为云叠加层运行在 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme Networks 和 Fortinet 上。无需进行“推倒重来”式的替换。您只需将接入点指向 Purple 以进行认证和 Captive Portal,您现有的无线网络即可在底层继续运行。
如何将员工 WiFi 从 Portnox 迁移到云 RADIUS?
每次仅迁移一个 SSID 和一个站点。在现有网络旁创建新的员工网络,并针对 Microsoft Entra ID、Okta 或 Google Workspace 进行认证。移动一个试点小组,确认 VLAN 分配和漫游,然后进行扩展。在您决定是否仍需要有线状态检查之前,请将有线强制执行保留在 Portnox 上。只有在所有设备都已迁移后,才停用旧的 SSID。
不带 NAC 的云 RADIUS 足以满足 PCI-DSS 要求吗?
是的,对于许多接受刷卡的场所是可行的,前提是支付系统已进行隔离。PCI-DSS 将网络隔离视为减少持卡人数据环境范围的一种方式。将收银机和支付设备保留在隔离的有线 VLAN 上。在通过云 RADIUS 认证的独立网段上运行员工和 guest WiFi。在依赖此隔离设计之前,请与您的评估机构(QSA)确认该设计。
SecureW2 或 JumpCloud 比 Portnox 便宜吗?
对于仅有 WiFi 需求的用户,答案通常是肯定的,因为您无需为未使用的 NAC 功能付费。JumpCloud 在特定层级中发布了包含 RADIUS 的按人按月套餐。SecureW2 和 Portnox 则按交易报价。请对比总成本,而非许可价格。要把代理维护、证书管理、交换机配置以及单独的 guest WiFi 平台计算在内,这四项中前三者都需要,而 Purple 已将其包含在内。
云 RADIUS 会自动处理离职人员吗?
是的,当它针对您的身份提供商进行认证时。Purple 的 Identity-Based Networks 会针对 Microsoft Entra ID、Okta 或 Google Workspace 核对员工身份。当 HR 禁用离职人员的账号时,其 WiFi 访问权限也会随之终止。您无需再在每个站点轮换共享密码。这可以在一个目录中处理入职、异动和离职,而无需维护单独的 WiFi 账号列表。
Purple 符合 GDPR 吗?
是的。Purple 符合 GDPR 和 CCPA 规范,并已获得 ISO 27001 和 Cyber Essentials 认证。访客数据收集采用自主选择同意加入的方式,因此访客可以自行决定分享哪些信息。自 2012 年以来,Purple 已在超过 80,000 个活跃场所中运行。该合规姿态同时适用于 guest WiFi 数据和该平台上保留的员工认证记录。
继续阅读本系列
iOS 和 macOS 802.1X 故障排查:Intune、Jamf 和 Microsoft Entra ID 部署清单
使用此清单诊断 iPhone、iPad 和 Mac 在 Intune 或 Jamf Pro 上无法通过 802.1X 验证的原因。每次失败都可归结为以下四个原因之一:服务器信任、身份证书、macOS 模式或 Microsoft Entra ID 组范围。您将通过 eapolclient 和 RADIUS 日志确认原因,应用修复程序并安排未来的证书轮换。
Intune WiFi 配置文件服务器信任:Entra ID 的证书服务器名称和根 CA 清单
您将能够配置 Intune WiFi 配置文件的服务器验证部分,从而使 EAP-TLS 和 PEAP 在 Windows、Apple 和 Android 上正常连接。您将使证书服务器名称与 RADIUS 证书相匹配、部署正确的根 CA、协调 Entra ID 组分配,并在证书到期静默中断连接之前对其进行阶段性更新。
Android 802.1X 和 EAP-TLS 故障排查:Intune 与 Microsoft Entra ID 部署清单
您将能够精准定位托管的 Android 手机在员工 SSID 上无法通过 EAP-TLS 认证的原因,并在 Intune 中进行修复。将每个症状与四个常见原因进行匹配:缺少 CA 或域名、客户端证书处于错误的文件配置文件中、RADIUS 服务器名称值不匹配或未送达受信任的根证书。然后应用防止重复停机的推广清单。
对您的具体配置有疑问吗?
我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。