跳至主要内容

为细粒度网络访问控制配置 RADIUS 策略

本权威指南为 IT 经理、网络架构师和场所运营总监提供了配置 RADIUS 策略以实现细粒度网络访问控制的完整技术蓝图。它涵盖了 802.1X 架构、动态 VLAN 分配、EAP 方法选择以及分阶段部署策略。来自酒店和零售业的真实实施场景展示了这些技术如何带来可衡量的合规性、安全性和运营 ROI。

📖 6 分钟阅读📝 373 🔧 2 应用实例3 练习题📚 9 关键定义

收听本指南

查看播客转录
欢迎收听 Purple 技术简报。我是您的主持人。今天我们将深入探讨企业网络架构师和 IT 总监非常关注的一个核心话题:为细粒度网络访问控制配置 RADIUS 策略。 如果您正在管理酒店连锁、零售网络或大型公共场所的基础设施,您一定知道,仅靠一个简单的预共享密钥的时代早已过去。安全性、合规性和用户体验都需要更先进的方法。今天,我们将剖析上下文感知访问的架构,探索实施策略,并讨论如何避免最常见且代价高昂的陷阱。 让我们先从背景说起。我们为什么要谈论 RADIUS 和 802.1X?因为网络边界已经不复存在。企业笔记本电脑、访客智能手机、承包商平板电脑以及海量的 IoT 设备都在连接相同的物理接入点。您需要一种机制来动态隔离这些流量、强制执行合规性,同时仍能提供无缝的用户体验。这正是 RADIUS 策略的用武之地。通过利用 802.1X,您从“谁知道密码”的模型转变为“你是谁、你使用的是什么设备、你的上下文是什么”的模型。这种转变是根本性的。 该架构依赖于三个组件。首先是 客户端 (supplicant) - 即终端用户设备上的客户端软件。其次是 认证器 (authenticator) - 通常是您的无线接入点或交换机。第三是 认证服务器 (authentication server) - 即您的 RADIUS 服务器。当设备连接时,认证器将 EAP 消息传递给 RADIUS 服务器。RADIUS 服务器根据您的身份源(例如 Active Directory、LDAP 或诸如 Entra ID 等云端提供商)检查凭据。 但这里是最关键的部分:配置合理的 RADIUS 服务器不仅会返回简单的“是”或“否”。它还会返回厂商特定属性 - VSA - 告诉网络基础设施如何具体处理该特定会话。其中最强大的应用就是动态 VLAN 分配。 设想一下体育场或大型会议中心等高密度环境。为不同的用户群广播多个 SSID 会产生巨大的信标开销并降低射频性能。您广播的每个 SSID 都会消耗宝贵的空口时间。而使用 RADIUS,您只需广播一个安全的 SSID。当财务经理进行身份验证时,RADIUS 会通知接入点将其流量划分到 VLAN 10。当 POS 终端连接时,它会被划分到 VLAN 20。当承包商进行身份验证时,他们会进入具有受限访问权限的 VLAN 30。这既干净又高效,并且极大地减少了您的受攻击面。 现在,让我们深入技术细节。您将在 RADIUS 强制策略中配置的关键属性包括 Tunnel-Type(设置为 VLAN)、Tunnel-Medium-Type(设置为 802)以及 Tunnel-Private-Group-Id(即您的实际 VLAN ID)。这三个属性在 Access-Accept 消息中一并返回,指示认证器将该会话放入正确的网络段中。 对于认证协议,您有多种选择。EAP-TLS 是黄金标准。它使用客户端证书进行身份验证,从而彻底消除了凭据窃取和密码疲劳的风险。对于您拥有 MDM 平台来自动执行证书配置的公司托管设备来说,这是正确的选择。PEAP-MSCHAPv2 是 BYOD 场景的可靠选择,在这些场景中部署证书是不切实际的 - 它使用服务器证书建立 TLS 隧道,然后在该隧道内传输用户名和密码凭据。请彻底避免使用 LEAP 或 EAP-MD5 等遗留协议;它们的加密性很弱,不应在任何现代部署中使用。 让我们谈谈实施。我总是建议采用分阶段的方法。 第一阶段是身份源集成。您的 RADIUS 策略的效果取决于您的底层目录。确保您的 Active Directory 或 Entra ID 组是合乎逻辑的、结构良好的,并直接映射到您预期的网络段。在开始之前审计您的组。删除过期账户,整合重叠的组,并建立清晰的访问层级:高管、员工、承包商、访客和 IoT。对于面向公众的网络,Purple 等平台充当身份提供商,弥补公共访客访问与安全认证框架之间的差距。 第二阶段是策略配置。构建评估多个上下文因素(而不仅仅是凭据)的策略。评估 NAS-IP-Address(即认证器的 IP),以了解请求来自哪个物理位置。评估包含 SSID 名称的 Called-Station-Id,以了解用户正在连接哪个网络。评估一天中的时间。承包商在凌晨两点的访问配置应该与他们在早上九点的访问截然不同。将这些条件分层,以构建真正具有上下文感知能力的策略。 第三阶段是部署。而且我怎么强调都不为过:绝不要在整个企业中同时部署 802.1X 强制实施。从监控模式开始。在监控模式下,身份验证失败会被记录,但仍然允许访问。这让您可以看清配置错误的请求者、证书过期的设备以及不支持 802.1X 的遗留设备。在监控模式下运行两到四周,解决发现的问题,然后开始逐个位置强制执行策略。 现在,让我们谈谈最佳实践以及让团队防不胜防的陷阱。 在 802.1X 环境中,导致灾难性身份验证失败的第一大原因就是证书过期。无论是 RADIUS 服务器证书过期,还是根 CA 证书过期,一旦发生这种情况,所有验证服务器证书的设备都将无法连接。请实施强大的证书生命周期管理。在过期前 90 天、60 天和 30 天设置自动警报。让证书更新成为一项有计划的日常运维任务,而不是应对式的紧急事件。 第二个主要挑战是物联网。许多设备 - 打印机、摄像头、医疗设备、楼宇管理系统 - 根本不支持 802.1X。对于这些设备,您必须使用 MAC 身份验证绕过(即 MAB)。设备的 MAC 地址将被用作其凭据。但请记住这条规则:永远不要信任 MAC。MAC 地址极易被伪造。仅在绝对必要时使用 MAB,并始终将这些设备放入受到严格限制、隔离的 VLAN 中,同时配合严格的 ACL,仅允许这些设备运行所需的特定流量。 第三个陷阱是 supplicant(客户端)配置错误。终端用户设备可能配置为验证服务器证书,但其信任存储中缺少必要的根 CA。这会导致设备拒绝服务器证书并连接失败。解决方法是使用 MDM 将标准化的无线配置文件推送到所有企业设备,确保受信任的是正确的根 CA 并配置了正确的 EAP 方法。 最后,请考虑您的网络路径。认证器与 RADIUS 服务器之间的高延迟会导致 EAP 超时,从而导致连接失败。对于拥有众多分支机构的分布式企业,请确保您的 WAN 架构能够为您的集中式 AAA 服务提供低延迟连接。 让我们来看看投资回报率(ROI)和业务影响。 为什么要付出这么多努力?首先,减少了运维开销。通过动态 VLAN 分配将多个 SSID 合并为一个 802.1X 网络,可以提高无线性能并降低管理复杂度。更少的 SSID 意味着更少的信标开销、更多的可用空口时间以及为用户提供更好的吞吐量。 其次是合规性。如果您从事零售业,严格的网络隔离是 PCI DSS 的要求。如果您从事医疗保健行业,则是 HIPAA 的要求。RADIUS 策略提供了通过合规性审计并避免重大经济处罚所需的、可验证且可审计的控制措施。 第三是用户体验。无缝、安全的身份验证 - 特别是通过 EAP-TLS 或 OpenRoaming - 为重返校园/公司的企业用户和贵宾客户消除了 Captive Portal 的摩擦。在酒店和交通环境中,这直接影响到客户满意度评分和回头率。 现在进入我们的快速问答环节。 问题:‘我们有很多老旧设备。为了简单起见,我们应该坚持使用 WPA2-PSK 吗?’ 答:不。请将支持该协议的设备过渡到 802.1X,并对传统设备使用 MAB,将其放置在隔离的网络段中。单个泄露的 PSK 就会让您的整个网络面临风险。这种折中是不值得的。 问:“Purple 如何融入 RADIUS 部署?” 答:Purple 提供关于认证趋势、会话时长和漫游行为的深度分析,这对于优化您的部署至关重要。此外,作为 OpenRoaming 的身份提供商,它为访客简化了安全访问,而没有传统 Captive Portal 的繁琐。 问:“对于刚刚开始这一旅程的团队来说,最快取得成效的方法是什么?” 答:本周以监控模式部署 RADIUS。您将立即获得对认证环境的可见性,并在强制执行策略之前识别出需要关注的设备和用户。了解是第一步。 总而言之,为细粒度的网络准入控制配置 RADIUS 策略,是对您网络安全、性能和合规态势的一项战略投资。从一个干净、结构良好的身份目录开始。利用动态 VLAN 分配来整合您的 SSID 并优化您的射频环境。优先为企业设备采用基于证书的认证。对物联网设备谨慎且安全地使用 MAB。并且始终分阶段推出,从监控模式开始。 感谢您参加本次 Purple 技术简报。欲了解更详细的指南、实施策略,并探索 Purple 的访客 WiFi 和分析平台如何与您的网络准入控制架构相集成,请访问 purple.ai。

📚 核心系列的一部分:Enterprise WiFi Security Guide

header_image.png

执行摘要

对于企业场所 - 从大型零售综合体到高密度体育场 - 网络安全和用户体验是深度交织在一起的。配置用于细粒度网络准入控制的 RADIUS 策略提供了动态细分流量的机制,从而确保企业资产与游客网络及易受攻击的 IoT 设备保持隔离。这已不再是可选的升级,而是由 PCI-DSS 和 GDPR 等合规性强制要求驱动的基本需求。

本指南为部署基于 RADIUS 的准入控制提供了深度的技术蓝图。我们探讨了 IEEE 802.1X 认证的架构、通过厂商特定属性(VSA)进行动态 VLAN 分配的机制,以及身份提供商(包括 Active Directory、Microsoft Entra ID 和 Purple 的 OpenRoaming 身份提供商)的集成。通过从基础的预共享密钥(PSK)转向上下文感知的策略执行,IT 领导者可以降低风险、简化运营,并利用 Purple 等平台将游客 WiFi 从成本中心转变为战略资产。这其中主要侧重于可操作的、厂商中立的策略,这些策略可提供可衡量的 ROI 和运营韧性。

技术深度剖析

上下文感知准入的架构

从根本上说,配置用于细粒度网络准入控制的 RADIUS 策略依赖于 802.1X 标准。该框架有助于实现基于端口的网络准入控制,确保只有经过认证和授权的设备才能进入特定的网络段。该架构包含三个主要组件:申请者(客户端设备)、认证者(无线接入点或交换机)和认证服务器(RADIUS)。

radius_architecture_overview.png

当设备连接时,认证器会封装可扩展身份验证协议 (EAP) 消息并将其转发给 RADIUS 服务器。RADIUS 服务器根据身份存储(例如 Active Directory、LDAP 或基于云的身份提供商)评估凭据。至关重要的是,现代 RADIUS 实现不仅返回 Access-AcceptAccess-Reject 消息。它们还会返回决定用户网络上下文的供应商特定属性 (VSAs):VLAN 分配、访问控制列表 (ACL) 应用以及带宽限制参数。

对于企业部署,理解 WiFi 频率:2026 年 WiFi 频率指南 至关重要,因为物理层特性会直接影响高密度环境中的认证握手性能。

动态 VLAN 分配与微隔离

RADIUS 策略最强大的应用是动态 VLAN 分配。无需为不同的用户组广播多个 SSIDs(这会因信标开销而降低射频性能),单个启用了 802.1X 的 SSID 即可为所有企业用户提供服务。RADIUS 服务器根据用户的组会员资格和上下文因素确定合适的 VLAN。

例如,当财务团队的成员进行认证时,RADIUS 服务器会指示接入点将其流量放置在 VLAN 10 上。当 IoT 设备通过 MAC 认证绕过 (MAB) 进行认证时,它会被放置在具有严格 ACLs 的隔离 VLAN 40 上。这种方法在简化射频环境的同时,显著减少了攻击面。对于特定的供应商实现,请参阅 如何在 Cisco Meraki 中配置用于 VLAN 引导的 NAC 策略

radius_policy_decision_flow.png

EAP 方法选择

EAP 方法的选择对安全态势和运营复杂度都有重大影响。下表总结了主要选项:

EAP 方法 认证机制 推荐用例 安全级别
EAP-TLS 基于双向证书 结合 MDM 的企业托管设备 最高
PEAP-MSCHAPv2 服务器证书 + 用户名/密码 BYOD、员工设备
EAP-TTLS 服务器证书 + 内部凭据 混合环境
MAB 以 MAC 地址作为凭据 无界面的 IoT、传统设备 低(需配合严格的 ACLs 使用)

应完全避免使用 LEAP 和 EAP-MD5 等传统协议;它们在密码学上很脆弱,不应出现在任何现代部署中。

实施指南

部署强大的 RADIUS 基础设施需要精心的规划和分阶段执行。以下步骤概述了配置 RADIUS 策略以实现细粒度网络准入控制的厂商通用方法。

步骤 1:身份源集成

任何策略的基础都是一个干净、结构良好的身份目录。无论是使用本地 Active Directory 还是 Microsoft Entra ID 或 Okta 等云原生解决方案,目录组都必须直接映射到您期望的网络细分。

  1. 审核现有组: 确保用户组逻辑清晰,并在可能的情况下相互排斥。删除过期帐户并合并重叠的组。
  2. 定义访问层级: 建立清晰的层级 - 高管、员工、承包商、访客、IoT - 每个层级都有记录在案的访问权限。
  3. 将 Purple 集成为身份提供商: 对于面向公众的网络,Purple 在 Purple Connect 许可下充当 OpenRoaming 等服务的免费身份提供商。它无缝弥合了公共 Guest WiFi 访问与安全认证框架之间的鸿沟,为再次访问的用户消除了传统 Captive Portal 的需求。

步骤 2:策略配置与属性映射

配置 RADIUS 服务器,使其根据多个上下文因素而非仅凭凭据来评估传入的请求。

  • 认证协议: 企业设备强制使用 EAP-TLS。为 BYOD 部署 PEAP-MSCHAPv2。通过 RADIUS 策略强制执行这些协议,拒绝尝试使用较弱方法的连接。
  • 条件匹配: 创建评估 NAS-IP-Address(认证器 IP)、Called-Station-Id(SSID)和时间段的策略。例如,承包商在 02:00 的访问配置文件应与 09:00 的访问配置文件在物理上有所不同。
  • 执行配置文件: 定义要返回的 RADIUS 属性。标准 VLAN 分配属性为:Tunnel-Type=VLANTunnel-Medium-Type=802Tunnel-Private-Group-Id=[VLAN_ID]

步骤 3:分阶段推广与监控

切勿在整个企业中一次性部署 802.1X 强制执行。

  1. 监控模式: 在监控或审计模式下部署策略,在此模式下,认证失败会被记录,但仍会授予访问权限。这可以在开始强制执行之前,识别出配置错误的客户端和遗留设备。
  2. 有针对性的强制执行: 按照每个位置或每个部门启用强制执行,在扩大范围之前解决发现的问题。3. 分析集成: 利用 Purple 的 WiFi Analytics 等平台来监控认证成功率、会话时长和漫游行为。该数据对于识别覆盖盲区和认证瓶颈至关重要。

最佳实践

在为细粒度网络准入控制配置 RADIUS 策略时,遵循行业标准可确保长期稳定性和安全性。

基于证书的认证 (EAP-TLS): 尽可能部署 EAP-TLS。这彻底消除了与凭据盗窃和密码疲劳相关的风险。移动设备管理 (MDM) 平台可以自动执行大规模的证书发放。

实施 MAC 随机化缓解措施: 现代移动操作系统使用 MAC 地址随机化来保护用户隐私。对于 Guest WiFi 部署,确保您的 Captive Portal 和 RADIUS 计费系统能够顺畅处理变化的 MAC 地址 - 例如,通过依赖初始入网期间生成的会话令牌或持久设备配置文件。

冗余和故障转移: RADIUS 是关键的基础设施组件。在地理位置分散的位置部署高可用性集群中的 RADIUS 服务器。为认证器配置主和备 RADIUS 服务器 IP,并建立积极的超时和重试值,以减少故障转移期间的认证延迟。

利用上下文数据: 将位置数据纳入策略决策。例如,合同工在连接到工程大楼的 AP 时可能被授予访问内部资源的权限,但在连接到咖啡厅时可能被限制为仅能访问互联网。 企业级 BLE 低功耗解析 中讨论的技术可以通过精确的定位数据来增强这种位置上下文。

故障排除与风险缓解

802.1X 部署的复杂性带来了特定的故障模式。主动的风险缓解对于维持系统正常运行时间至关重要。

常见故障模式

故障模式 根本原因 缓解措施
大规模认证失败 RADIUS 服务器或根 CA 证书过期 具有 90/60/30 天自动告警的证书生命周期管理
单个设备失败 客户端配置错误或缺少根 CA 具有正确信任存储的 MDM 推送无线配置文件
EAP 超时 集中式 RADIUS 的 WAN 延迟较高 优化 WAN 路径;考虑分布式 RADIUS 或 RADIUS 代理
IoT 设备失败 设备不支持 802.1X 部署具有严格 VLAN 隔离和 ACL 的 MAB

对于分布式企业, SD WAN 对比 MPLS:2026 企业网络指南 中讨论的架构对于确保跨多个站点的集中式 AAA 服务获得低延迟连接直接相关。

ROI 和业务影响

投入工程精力为细粒度网络访问控制配置 RADIUS 策略,可以在多个维度上带来可观且可衡量的回报。

降低运营开销: 通过动态 VLAN 分配将多个 SSIDs 合并为一个单一的 802.1X 网络,可以减少射频干扰、改善可用空口时间并简化持续管理。一旦实施了稳定的 802.1X 部署,团队报告与 WiFi 连接相关的服务台工单显著减少。

提升合规姿态: 对于 零售医疗保健 等行业,严格的网络隔离是一项监管要求 —— 分别对应 PCI-DSS 和 HIPAA。RADIUS 策略提供了通过合规审计和避免巨额财务处罚所需的、可验证且可审计的控制措施。对于公共部门组织,围绕数据隔离的 GDPR 义务也得到了同样的解决。

改善用户体验: 无缝、安全的身份验证 —— 特别是通过 EAP-TLS 或 OpenRoaming —— 消除了回归的企业用户和 VIP 访客使用 Captive Portal 的繁琐过程。在 酒店管理交通运输 场所,这直接影响到客户满意度指标和重复互动。

关键定义

RADIUS (Remote Authentication Dial-In User Service)

一种网络协议,为连接和使用网络服务的用户提供集中的认证、授权和计费(AAA)管理。在 RFC 2865 中定义。

企业网络访问控制的核心引擎,决定谁可以访问网络、他们可以访问什么,并记录该活动以用于审计目的。

IEEE 802.1X

基于端口的网络访问控制(PNAC)的 IEEE 标准。它为希望连接到局域网或无线局域网的设备提供了一种认证机制,在认证完成之前阻止所有流量。

强制设备在被允许在网络上发送任何数据流量之前证明其身份的规范。使 RADIUS 策略具有可操作性的执行机制。

EAP (可扩展身份验证协议)

无线网络和点对点连接中常用的认证框架。它为 TLS 或 MSCHAPv2 等认证方法(EAP 方法)提供了一个传输层。

在客户端和 RADIUS 服务器之间传输实际认证凭据的载体。EAP 方法的选择决定了认证交换的安全级别。

VSA (供应商特定属性)

RADIUS 消息中的属性,允许供应商支持基础 RADIUS RFC 中未定义的扩展属性。用于将网络策略指令从 RADIUS 服务器传达给认证者。

RADIUS 指示网络硬件将用户分配到特定 VLAN、应用防火墙角色或实施带宽限制的机制。如果没有 VSA,RADIUS 只能允许或拒绝访问。

动态 VLAN 分配

RADIUS 服务器根据用户的身份、群组成员身份或上下文属性,指示接入点或交换机将用户的流量放入特定虚拟局域网(VLAN)的过程。

网络微隔离的关键技术。允许单个物理基础设施安全地支持多个不同的用户群组,而无需广播多个 SSID。

客户端 (Supplicant)

终端用户设备(笔记本电脑、智能手机、物联网设备)上的软件客户端,用于发起并与网络认证者协商 802.1X 认证交换。

内置于现代操作系统(Windows、macOS、iOS、Android)。配置错误的客户端 - 尤其是错误的证书信任设置 - 是 802.1X 连接问题最常见的原因。

认证者 (Authenticator)

网络设备(无线接入点或以太网交换机),在 802.1X 部署中充当执行点。它在客户端和 RADIUS 服务器之间转发 EAP 消息,并执行策略决策。

守门人。认证者会阻止来自端口或无线关联的所有流量,直到 RADIUS 服务器返回 Access-Accept 消息,此时它将应用返回的 VSA。

MAB (MAC 认证绕过)

一种备用认证方法,其中网络设备的 MAC 地址作为其凭据提交给 RADIUS 服务器。用于不支持 802.1X 客户端的设备。

传统和无界面的物联网设备必需的运行工具,但其安全性本质上低于加密认证。应始终与严格的 VLAN 隔离和 ACL 配合使用。

EAP-TLS (EAP 传输层安全性)

一种基于证书的 EAP 方法,使用 X.509 证书在客户端和 RADIUS 服务器之间提供双向认证。被认为是目前最安全的 EAP 方法。

企业管理设备的推荐认证方法。完全消除了基于密码的凭据风险。需要 PKI 基础设施和 MDM 来进行证书配置。

应用实例

一家大型会议中心需要为活动工作人员、参展商和普通参会人员提供安全、细分的 WiFi 访问。他们目前广播三个独立的 SSID,这导致了高密度展厅中严重的同信道干扰和较差的性能。

该场所过渡到名为 "Conference_Secure" 的单个启用 802.1X 的 SSID。他们实施了与活动管理数据库集成的 RADIUS 服务器。

  1. 活动工作人员通过 PEAP-MSCHAPv2 使用其企业凭据进行身份验证。RADIUS 策略与其 Active Directory 组匹配并返回 Tunnel-Private-Group-Id=10 (Staff VLAN),从而授予对内部音视频管理系统的访问权限。
  2. 参展商获得与其展位预订绑定的、限时的唯一凭据。身份验证后,RADIUS 服务器返回 Tunnel-Private-Group-Id=20 (Exhibitor VLAN),该 VLAN 具有允许访问特定演示服务器和互联网出口的 ACL。
  3. 普通参会人员使用单独的开放 SSID,其中包含与 Purple 集成的 Captive Portal,用于收集营销数据、进行同意管理并提供基本互联网访问。

结果是管理帧开销减少了 40%,展厅中的吞吐量得到明显改善,并为合规性目的提供了清晰的审计追踪。

考官评语: 此方法通过将 SSID 开销从三个减少到两个(一个安全,一个供访客开放)解决了射频干扰问题。动态 VLAN 分配在不牺牲用户体验的情况下实现了严格的网络细分。将 Purple 集成于普通参会人员网络中,确保了在满足营销目标的同时维护内部运营的安全。为参展商提供限时凭据是一种特别强大的做法 - 它们会自动过期,从而消除了活动后凭据被重复使用的风险。

一家零售连锁店需要确保 500 个地点的数千个无线销售点 (POS) 终端的安全。他们目前正在使用 WPA2-PSK,IT 部门担心在 500 个站点中轮换预共享密钥的运营风险,以及 PCI DSS 审计结果。

IT 团队部署了集中式 RADIUS 基础架构,并配置 POS 终端进行 EAP-TLS 身份验证。

  1. MDM 解决方案在预配期间将唯一的客户端证书推送到每个 POS 终端。
  2. 每个门店的无线接入点均配置为通过 SD-WAN 架构将身份验证请求转发到中央 RADIUS 服务器。
  3. RADIUS 策略根据内部 PKI 验证客户端证书,并返回属性以将设备置于隔离的 POS VLAN (VLAN 50) 上,从而满足 PCI DSS 网络细分要求。
  4. 维护证书吊销列表 (CRL),允许 IT 部门通过吊销其证书来立即隔离丢失或被盗的终端 - 而不会影响任何其他设备。
考官评语: 对于无头设备,从 PSK 迁移到 EAP-TLS 是一次重大的安全升级,直接满足了 PCI DSS 对网络细分和访问控制的要求。证书吊销功能是比 PSK 具有的重大运营优势 - 无需在 500 个站点中轮换共享密钥,只需几秒钟即可吊销单个证书。使用每个设备唯一的证书还提供了完整的审计追踪,记录了哪个特定终端在何时从哪个位置进行了连接。

练习题

Q1. 一家医院需要在三个病房部署新的无线输液泵。这些设备不支持 802.1X 客户端。CISO 要求这些设备与企业网络完全隔离,且只能与位于 10.5.1.20 的特定临床管理服务器进行通信。您应该如何配置网络准入控制策略?

提示:考虑如何识别没有 802.1X 功能的设备,以及在定义 ACL 时遵循最小特权原则。

查看标准答案

实施 MAC 认证绕过 (MAB)。在配置过程中,在 RADIUS 数据库中注册所有输液泵的 MAC 地址。创建一个特定的 RADIUS 策略来匹配这些 MAC 地址,并返回 VSA 将它们分配给隔离的 IoT VLAN(例如 VLAN 60)。在改 VLAN 上应用严格的 ACL,仅允许出站流量通过所需的临床管理端口发送到 10.5.1.20,并阻止所有其他 VLAN 间和互联网流量。此外,在 IoT VLAN 上配置 DHCP 监听和动态 ARP 检测,以防止欺骗攻击。

Q2. 在最近的一次收购之后,一家企业现在拥有两个不同的 Active Directory 域:corp.acme.com 和 corp.legacy.com。他们希望来自这两个实体的所有员工都使用同一个 "ACME_Corporate" SSID,而无需迁移遗留域。RADIUS 如何促进这一过程?

提示:思考 RADIUS 如何根据标识领域(Realm)处理认证路由,以及策略服务器如何将请求代理到不同的后端目录。

查看标准答案

配置 RADIUS 基础架构(使用 Cisco ISE、Aruba ClearPass 或 RADIUS 代理等策略服务器)以评估用户 EAP 标识中提供的领域后缀 - 例如 user@corp.acme.comuser@corp.legacy.com 。创建路由策略,根据该领域将认证请求转发到相应的后端 Active Directory 域。定义标准化的强制执行策略,无论后端域如何,都返回一致的 VLAN VSA,从而确保来自两个实体的用户获得正确的网络位置。这种方法既避免了具有破坏性的目录迁移,又维护了统一的用户体验。

Q3. 您正在为一座拥有 60,000 个座位的体育场设计 WiFi。客户当前的设计为不同的员工职能指定了 8 个独立的 SSID:票务、安保、特许经营、医疗、媒体、运营、VIP 和维护。您的建议是什么?为什么?

提示:考虑在海量高密度 RF 环境中,管理帧开销对无线性能的影响。

查看标准答案

强烈建议不要广播 8 个 SSID。在高密度环境中,每个 SSID 都会定期在每个接入点上生成信标(Beacon)帧,从而消耗大量的空口时间,并降低实际数据流量的可用容量。建议将所有员工职能合并到单个启用 802.1X 的 SSID 中。利用 RADIUS 动态 VLAN 分配在后端对流量进行细分 - 当票务设备进行认证时,RADIUS 会将其放入票务 VLAN;当医疗设备进行认证时,它会进入带有相应 ACL 的医疗 VLAN。这提供了所需的逻辑隔离,同时优化了物理 RF 环境。一个带有 Captive Portal 的独立开放 SSID 可以处理普通公众接入。

为细粒度网络访问控制配置 RADIUS 策略 | 技术指南 | Purple