跳至主要内容

NAC 状态评估:在网络接入前确保托管设备合规性

本技术参考指南深入探讨了 NAC 状态评估,详细介绍了强制执行托管设备合规性所需的架构、标准和部署策略。它为 IT 经理和网络架构师提供了切实可行的见解,以在多站点企业环境中降低风险并确保安全的网络接入。

发布于 更新于
📖 6 分钟阅读235 2 应用实例3 练习题8 关键定义

收听本指南

查看播客转录
欢迎阅读 Purple 技术简报系列。今天,我们将深入探讨企业网络安全中运营上最关键、也最容易被误解的领域之一:NAC 准入状态评估,具体来说,就是如何在受管且合规的设备发送哪怕一个生产流量数据包之前,确保它们能够安全地接入您的网络。 如果您是负责多站点资产(无论是酒店集团、零售连锁、体育场馆还是公共部门机构)的 IT 经理、网络架构师或 CTO,这与您当前的安全态势直接相关。我们将涵盖其架构、标准、实际部署模式,以及连经验丰富的团队也容易踩到的陷阱。让我们切入正题。 那么,什么是 NAC 准入状态评估?网络准入控制(即 NAC)是管理哪些设备可以在何种条件下连接到您的网络的主体框架。而准入状态评估是 NAC 内部的特定机制,用于在设备连接之前或紧接着连接之后查询其安全状态。您可以将其视为门口的健康检查。设备不仅需要证明自己的身份,还需要证明自己处于值得信赖的健康状态。 这里的架构包含三个核心组件。首先是策略执行点 - 即 PEP。这通常是您的接入点、交换机或无线控制器。它是物理控制流量是否流动的门禁系统。其次是策略决策点 - 即 PDP。这是您的 NAC 引擎,通常与 RADIUS 或 AAA 服务器集成。它接收准入状态数据,对照您的策略进行评估,并告知 PEP 如何执行。第三是准入状态评估引擎本身 - 这可以是在终端上运行的客户端,也可以是使用 SNMP、WMI 或 SSH 等协议远程查询设备的无客户端机制。 现在,支持这一切的身份验证层是 IEEE 802.1X。这是自 2001 年以来一直存在、但至今仍是企业 NAC 骨干的基于端口的网络准入控制标准。802.1X 定义了三个角色:客户端(Supplicant) - 即尝试连接的设备;认证系统(Authenticator) - 您的交换机或接入点;以及认证服务器(Authentication Server) - 您的 RADIUS 服务器。客户端和认证服务器通过 EAP(可扩展身份验证协议)进行通信,该协议通过认证系统进行隧道传输。使用基于证书的双向身份验证的 EAP-TLS 是这里的黄金标准。如果您非常重视受管设备的合规性,这就是您应该部署的方案。姿态检查实际会检测哪些内容?主要包括六个大类。操作系统补丁级别 - 设备是否正在运行受支持的系统版本,并且是否在您定义的窗口期内应用了关键补丁?终端安全状态 - 是否安装、激活了经批准的防病毒软件(AV)或 EDR 代理,且其特征库是否已更新?防火墙状态 - 基于主机的防火墙是否已启用且策略是否完好?磁盘加密 - 全盘加密是否已激活且未暂停?证书有效性 - 设备是否持有由您的 PKI 签发的、有效且受信任的机器证书?最后是配置合规性 - 设备的安全配置是否符合您定义的基线? 根据这些检查的结果,您的网络准入控制(NAC)策略引擎会分配以下三种状态之一。合规(Compliant) - 设备通过了所有必需的检查并获得完整的网络访问权限,通常被分配到其指定的 VLAN 或角色。条件合规(Conditional) - 设备通过了关键检查,但未通过一项或多项非关键检查;它将获得受限的访问权限,例如仅限访问互联网,并向用户发送通知。以及不合规(Non-Compliant) - 设备未能通过关键检查,将被放入隔离 VLAN,且仅允许访问修复门户。该修复门户可供设备下载补丁、更新防病毒特征库或获取手动修复指南。 那么,WPA3 在其中扮演什么角色呢?WPA3-Enterprise(特别是 192 位模式)强化了 802.1X 底层的密码学层。它强制要求使用 GCMP-256 进行加密,并使用 HMAC-SHA-384 保证完整性,这对于处理付款卡数据或受 GDPR 保护的敏感个人数据的环境尤为重要。如果您的零售环境属于 PCI-DSS 范畴,或者是受 NHS 数据治理要求约束的医疗机构,那么在新的部署路线图中应将 WPA3-Enterprise 规划在内。 接下来,我们讨论一下无代理与有代理的姿态评估,因为这是一个真正的架构抉择。有代理评估(即在终端上运行轻量级客户端)可以为您提供最深层的可见性。您可以查询注册表项、运行中的进程、已安装的软件以及实时安全状态。权衡之处在于部署开销:您需要通过 MDM 或终端管理平台在整个资产范围内推送和维护该代理。无代理评估则使用基于网络的询问,例如网络上的 SNMP、WMI,或对您的 MDM 平台进行 API 调用。它更容易部署,但可见性较浅,且更容易被规避。对于受管的 corporate 资产,有代理是正确的选择。而对于受管与非受管设备混杂的环境(例如会议中心或酒店后勤网络),采用混合方法则更为合理。 还有一个值得提出的架构要点:持续状态评估与特定时间点评估。大多数传统 NAC 实施仅在连接时检查状态。这是一个重大的安全漏洞。一个在早上九点连接时符合合规要求的设备,其防病毒软件可能会在十一点被用户禁用。现代 NAC 平台支持持续评估 - 以设定的时间间隔或对事件做出响应来重新评估状态 - 并动态更改设备的网络访问级别,而无需重新连接。这是您应该发展的方向。 好了,让我们进入实操阶段。在部署 NAC 状态评估时,我看到的最常见的一个失败模式就是直接进入强制执行模式。千万不要这样做。先从监控模式开始 - 有时也称为审计模式或可见性模式。运行您的状态检查,记录结果,但不要强制执行策略。运行至少两到四周。您几乎肯定会发现网络中存在您不知道的设备,并且您会发现很大一部分已知设备无法通过一项或多项状态检查。在强制执行之前,利用这些数据来修复您的设备资产。 第二个隐患是证书基础设施。基于代理并结合 EAP-TLS 的状态评估需要一个运行良好的 PKI。如果您没有 PKI,或者您的证书生命周期管理是手动且临时的,您将会遇到服务中断。证书会过期。设备在重建后会丢失证书。在规划 NAC 部署之前,请先规划好您的 PKI。 第三:VLAN 设计。您的隔离 VLAN 需要做到真正的隔离 - 而不仅仅是同一物理基础设施上的不同子网。它应该只能访问您的修复门户,以及在必要时访问 Windows Update 或您的补丁管理服务器。如果您的隔离 VLAN 存在任何通往生产系统的路由,那么您就制造了一种虚假的安全感。 第四:异常和旁路流程。每个组织都有无法运行代理的设备 - 打印机、物联网传感器、楼宇管理系统。您需要一个记录在案、经过批准的流程,以便为这些设备授予 MAC 认证旁路,并配备补偿性控制措施。如果您不预先定义这一流程,您最终会得到一个无人负责且无人审计的非正式白名单。 从标准的角度来看,将您的状态策略与适用于您的操作系统平台的 CIS 基准保持一致。这些基准与厂商无关、定期更新,并被广泛接受为企业终端安全的基准。对于 PCI-DSS 环境,关于补丁管理的规范 6.3 和关于反恶意软件的规范 5.3 直接对应于您的状态检查类别。 现在解答几个快速提问。NAC准入合规性评估适用于BYOD设备吗?是的,但您需要一个独立的策略路径。BYOD设备通常通过不同的EAP方法(使用用户凭据的EAP-PEAP,而非使用机器证书的EAP-TLS)进行验证,并被分配到受限更严格的网络段。针对BYOD的准入合规性检查通常更轻量:操作系统版本、基础防病毒软件存在性以及屏幕锁定启用状态。 这与访客WiFi网络如何交互?不交互,而且也不应该交互。访客WiFi是一个完全独立的SSID和网络段,与您的企业基础设施相隔离。NAC准入合规性评估仅适用于您的企业SSID。这两个网络绝对不应共享VLAN或相互路由。 全套NAC部署的典型时间表是怎样的?对于一个中型企业(例如,在多个站点拥有500到2000个终端),从设计到完全强制执行通常需要12到16周。这包括PKI设置、客户端部署、监控模式、修复以及分阶段的强制执行推广。 总结一下:NAC准入合规性评估是确保您的网络准入控制框架发挥切实作用的机制。仅凭身份(即知道是谁在连接)是远远不够的。您需要了解设备的安全性状态,对照策略进行验证,并对不合规行为采取相应措施。该架构已经围绕802.1X、RADIUS和EAP-TLS实现成熟且高度标准化的发展。虽然实施过程中存在真实挑战,但如果采用分阶段的方法,这些挑战是完全可以管理的。 您眼下的下一步行动:使用您现有的MDM或终端管理工具,对当前的终端设备进行准入合规性审计。评估您的PKI就绪情况。设计您的VLAN架构,以划分合规、条件和隔离网段。并在触及强制执行之前,规划好监控模式的部署。 对于运行混合环境(企业内部办公与访客或公共WiFi并存)的企业,Purple等平台提供了访客侧的网络智能和分析,以此补充您的企业NAC部署,在保持这两个世界干净隔离的同时,为您提供跨双网的全面可视化。 感谢您的收听。欢迎在Purple平台上探索完整的书面指南,获取架构图、实际案例和配置参考。

核心系列的一部分:企业级 WiFi 安全指南

NAC 状态评估:在网络接入前确保托管设备合规性

执行摘要

对于管理复杂和多分支机构环境的企业 IT 领导者而言,仅凭身份已不足以作为网络准入的评估标准。了解在连接,远不如了解他们所使用设备的安全状态重要。网络准入控制 (NAC) 准入评估是弥合这一差距的关键机制,可确保在传输任何生产流量之前,只有受管且合规的设备才能访问企业基础设施。

本指南为设计、部署和管理 NAC 准入评估提供了全面的技术参考。我们将深入探讨其底层架构(包括 802.1X、RADIUS 和 EAP-TLS),评估基于客户端(agent-based)与无客户端(agentless)检测的优缺点,并规划一个可将业务中断降至最低的分阶段部署策略。无论您是要保护企业总部、分布式零售网点还是酒店后台运营的安全,实施强大的准入评估都是降低风险和强制执行合规性的关键步骤。

请收听下方 10 分钟的技术简报播客,了解关键概念和常见部署误区的执行概述。

技术深度解析

基线安全评估架构

网络访问控制(NAC)控制设备的连接性,而基线安全评估是对设备安全健康状况的特定查询。其架构主要依赖于三个协同工作的核心组件:

  1. 策略执行点 (PEP): 这是物理或逻辑看门人 - 通常是无线接入点、交换机端口或无线局域网控制器。PEP 根据策略引擎的指令物理控制流量。
  2. 策略决策点 (PDP): PDP 通常与 RADIUS 或 AAA 服务器集成,是 NAC 架构的核心大脑。它接收基线安全数据,根据定义的合规策略对其进行评估,并向 PEP 发出执行指令。
  3. 基线安全评估引擎: 该组件从终端收集实际的健康数据。这可以是在设备本地运行的客户端(Agent),也可以是通过网络协议(例如 SNMP、WMI)或与移动设备管理(MDM)平台进行 API 集成实现的无客户端(Agentless)机制。

NAC 状态评估:在网络接入前确保托管设备合规性 - nac architecture overview

IEEE 802.1X 和 EAP-TLS 的作用

企业 NAC 的基石是 IEEE 802.1X 标准,它定义了基于端口的网络访问控制。在此框架内,定义了三种角色:

  • 申请者 (Supplicant): 尝试连接的终端设备。
  • 认证者 (Authenticator): 促进连接的 PEP(交换机或接入点)。
  • 认证服务器 (Authentication Server): 验证凭据的 RADIUS 服务器。

申请者与认证服务器之间的通信通过可扩展身份验证协议(EAP)进行,并由认证者进行隧道传输。对于托管的企业设备,EAP-TLS 是黄金标准。它强制使用 X.509 数字证书进行双向身份验证,确保设备和网络通过密码学方式相互验证身份。这可以防止凭据被盗和流氓接入点攻击。

基线安全检查类别

当设备尝试连接时,基线安全评估引擎会评估以下几个关键维度:

  • 操作系统和补丁管理: 验证操作系统是否受支持,以及是否在定义的 SLA 内应用了关键补丁。
  • 终端安全 (AV/EDR): 确保已安装、激活经批准的防病毒或终端检测与响应客户端(Agent),并运行更新的定义库。
  • 防火墙状态: 确认基于主机的防火墙已启用,且其策略未被篡改。
  • 磁盘加密: 验证全磁盘加密(例如 BitLocker、FileVault)已激活且未被暂停。
  • 证书验证: 检查所需机器证书的存在性和有效性。
  • 配置合规性: 确保设备的安全性基线符合企业政策(例如:屏幕锁定定时器、禁用 USB 大容量存储设备)。

NAC 状态评估:在网络接入前确保托管设备合规性 - posture compliance checklist

WPA3-Enterprise 与密码学强度

随着网络安全的发展,其底层的密码学标准也在不断演进。WPA3-Enterprise,特别是在 192 位模式下运行时,提供了相比 WPA2 的重大进步。它强制使用 GCMP-256 进行加密,并使用 HMAC-SHA-384 确保完整性。对于处理敏感数据的组织 - 例如受 PCI-DSS 约束的 零售 环境或处于严格数据治理下的 医疗保健 机构 - 转向 WPA3-Enterprise 是网络基础设施面向未来不可或缺的一步。

实施指南

部署 NAC 准入合规性评估需要仔细规划,以避免大规模的网络中断。建议在企业环境中使用以下分阶段的方法:

第 1 阶段:基础设施就绪度与 PKI 设计

在启用准入合规性检查之前,请确保您的底层基础设施能够支持该架构。如果部署 EAP-TLS,一个强大的公钥基础设施 (PKI) 至关重要。证书必须通过您的 MDM 或组策略自动进行配置和更新。当证书过期时,手动的证书管理将不可避免地导致连接失败。

第 2 阶段:监控模式(可视化阶段)

任何 NAC 部署中最关键的阶段都是监控模式。在此阶段,NAC 系统评估设备合规状况并记录结果,但不执行策略。无论合规评估结果如何,PEP 都会允许完全访问。

运行监控模式至少 2 到 4 周。这将让您了解设备资产的实际合规状态。您将能识别出因客户端损坏、等待重启或配置错误而导致检查失败的设备。利用这些数据来主动修复设备资产。

第 3 阶段:分段执行

一旦合规基线达到可接受的水平,即可开始执行。根据策略评估,设备会被归类为以下三种状态之一:

  1. 合规: 设备通过了所有关键检查,并被分配到具有完全所需访问权限的生产 VLAN。
  2. 条件合规: 设备未通过非关键检查(例如,有待挂起的次要 OS 更新)。它可能会被授予受限访问权限(例如仅限互联网),并通知用户在指定的宽限期内进行修复。
  3. 不合规: 设备未通过关键检查(例如,防病毒软件被禁用)。PEP 将设备分配到隔离 VLAN。

第 4 阶段:修复架构

隔离 VLAN 必须严格隔离。它只能允许流量流向修复门户、必要的更新服务器(例如 Windows Update、防病毒定义服务器)以及内部 IT 支持资源。如果被隔离的设备能够将流量路由到生产子网,则说明 NAC 架构已失效。

最佳实践

  • 持续评估: 传统 NAC 仅在连接时评估安全状况。现代部署必须支持持续评估,定期或根据事件(例如 EDR 警报)重新评估安全状况,并通过授权变更 (CoA) 动态更新设备的访问级别。
  • 代理与无代理: 对于托管的企业设备,基于代理的方法可提供最深入的可视性和持续监控功能。无代理检测适用于未托管设备,或行政上禁止部署代理的环境。
  • MAC 地址认证绕过 (MAB): 无法进行 802.1X 认证的设备(例如传统打印机、IoT 传感器)需要使用 MAB。然而,由于 MAC 地址很容易被伪造,MAB 本质上是不安全的。必须对 MAB 设备进行深度画像,并将其放置在严格控制、隔离的 VLAN 中。
  • 与标准保持一致: 将您的安全状况策略建立在已确立的框架(如 CIS 基准)之上。这可以确保您的合规性检查不依赖于特定厂商,并与行业最佳实践保持一致。
  • 隔离访客流量: 企业 NAC 安全状况评估绝不应与公共访问网络产生交集。在两者都需要部署的场所,请使用专用的 Guest WiFi 平台在完全独立的网络基础设施上管理公共访问,例如 Purple 的 WiFi Analytics 解决方案。

故障排除与风险缓解

常见故障模式

  1. “一步到位式”强制执行: 立即在整个企业内从开放访问过渡到严格的强制执行,必定会导致业务中断。请务必按站点或部门分阶段逐步推广。
  2. PKI 失效: 根证书或中间证书过期,或者证书吊销列表 (CRL) / 在线证书状态协议 (OCSP) 基础设施出现故障,都将导致大范围的认证失败。请为您的 PKI 部署强大的监控机制。
  3. 修复死循环: 确保隔离 VLAN 中的设备拥有足够的网络访问权限,以便下载使其合规所需的更新。如果它们无法访问更新服务器,它们将处于永久隔离状态。

ROI 与业务影响

实施 NAC 安全状况评估所带来的可衡量业务价值已超越了简单的安全指标:

  • 风险缓解: 通过确保只有健康的设备才能访问网络,可以显著减少恶意软件和勒索软件的横向传播,从而降低发生高昂代价的数据泄露的可能性。
  • 合规性验证: 对于 酒店交通 等高度受监管的行业,自动化的准入评估提供了符合 PCI-DSS 和 GDPR 等标准的持续合规证明,从而简化了审计流程。
  • 运营效率: 自动化的隔离和修复流程减轻了 IT 服务台的负担,使工程师能够专注于战略举措,而不是手动清理受感染的终端。

关键定义

802.1X

一项基于端口的网络接入控制 IEEE 标准,为希望连接到 LAN 或 WLAN 的设备提供认证机制。

这一基础协议可确保设备在交换机端口或接入点允许任何 IP 流量通过之前必须先进行认证。

EAP-TLS

可扩展身份验证协议 - 传输层安全。一种使用 X.509 数字证书进行双向认证的认证框架。

托管企业设备的推荐标准,因为它依赖于加密证书,而不是容易被破解的密码。

状态评估

根据定义的企业策略评估终端设备的安全状态和配置的过程。

确保设备在被授予网络接入权限之前不仅通过了认证,而且还处于 “健康” 状态(已打补丁、已加密、已保护)。

策略执行点 (PEP)

根据 NAC 策略物理阻止或允许流量通过的网络设备(交换机、无线控制器或接入点)。

实际执行由 NAC 服务器下达的 “允许” 或 “隔离” 命令的组件。

策略决策点 (PDP)

评估认证请求和状态数据以确定访问权限的中央服务器或引擎(通常为 RADIUS 服务器)。

运行的指挥中心,保存有规则库并决定特定设备应获得何种级别的接入权限。

MAC Authentication Bypass (MAB)

一种备用身份验证方法,当设备无法执行 802.1X 时,使用该设备的 MAC 地址作为其凭据。

用于打印机或物联网传感器等无屏设备。其安全性固有地较弱,必须与严格的网络隔离相结合。

授权变更 (CoA)

一种 RADIUS 扩展,允许 NAC 服务器动态更改活动会话的授权状态。

对持续评估至关重要;如果设备在连接状态下变得不合规,CoA 允许 NAC 服务器立即将其移动到隔离 VLAN,而无需断开连接。

隔离 VLAN

一个严格隔离的网络段,旨在容纳不合规的设备,仅提供对修复资源的访问。

防止受感染或有风险的设备在下载必要的更新或补丁时与生产系统进行通信。

应用实例

一家拥有 400 间客房的酒店要求企业员工笔记本电脑能够安全地访问后台物业管理系统 (PMS)。然而,该场所还托管着大量无法运行 NAC 客户端的未托管 IoT 设备(智能温控器、数字标牌等)。

为所有企业员工笔记本电脑实施 802.1X EAP-TLS 策略,强制执行严格的状态检查(启用防病毒软件、磁盘已加密、已安装补丁)。在成功合规后,这些设备将被动态分配到企业 VLAN。对于 IoT 设备,实施 MAC 认证绕过 (MAB) 并结合深度的设备属性分析。确保将这些 MAB 设备放置在隔离的专用 IoT VLAN 中,并通过 ACL 限制其仅能访问需要进行通信的特定控制器。在任何情况下,IoT VLAN 都不应路由到企业 VLAN 或 PMS。

考官评语: 此方法根据设备能力和风险配置文件正确对网络进行了细分。它对托管设备实施了高安全性,同时为无界面的 IoT 硬件提供了一种务实、受控的接入方法,从而降低了 MAB 固有的风险。

一家零售连锁店正在 50 个网点部署全新的销售终端 (POS) 系统。IT 团队希望强制执行状态合规性以满足 PCI-DSS 要求,但担心在部署期间会中断门店的日常运营。

将 NAC 架构部署在监控模式 (Monitor Mode) 下运行 30 天。在此期间,NAC 系统将对 POS 终端进行认证,并评估其对照 PCI-DSS 基线(例如,防火墙已启用、无未经授权的软件)的状态,但只会记录失败日志而不阻止其接入。IT 团队每周审查日志,识别未通过检查的终端,并通过 MDM 平台进行修复。一旦合规率达到 100%,则在维护窗口期间逐个站点将策略切换至强制执行模式 (Enforcement Mode)。

考官评语: 利用监控模式的分阶段方法对于业务连续性至关重要。它允许安全团队识别并解决合规性差距,而不会影响产生收入的 POS 业务运营。

练习题

Q1. 某公司办公室最近部署的 NAC 解决方案导致了广泛的连接问题。昨天还合规的设备今天却被放入了隔离 VLAN。IT 服务台报告设备运行正常,杀毒软件已启用且已应用补丁。最有可能的架构故障是什么?

提示:考虑 EAP-TLS 中使用的凭据的生命周期。

查看标准答案

最有可能的原因是公钥基础设施(PKI)出现故障。如果用于 EAP-TLS 身份验证的机器证书已过期,或者 NAC 服务器无法访问证书吊销列表(CRL)或 OCSP 响应程序,则无论设备的实际安全状况如何,身份验证都会失败。NAC 系统默认进入“失败关闭”或隔离状态。

Q2. 您正在为新的 NAC 部署设计 VLAN 架构。安全团队坚持认为隔离 VLAN 必须允许访问公司代理服务器,以便用户在设备进行修复时可以浏览互联网。这是一个合理的设计吗?

提示:评估允许潜在受感染设备访问共享基础设施的风险。

查看标准答案

不,这是一个有缺陷的设计。允许隔离设备访问公司代理会带来重大风险。如果该设备感染了恶意软件,它可能会利用代理建立命令与控制通信,或尝试向通过代理可访问的其他内部系统进行横向移动。隔离 VLAN 必须严格隔离,仅允许访问特定的修复服务器(例如 Windows 更新、杀毒软件定义服务器)和修复门户本身。

Q3. 某医院 IT 团队需要为一批新型无线医疗输液泵提供安全的网络访问。这些设备不支持 802.1X 客户端,且无法运行合规性评估代理。应如何控制这些设备的网络访问?

提示:考虑替代身份验证方法和最小特权原则。

查看标准答案

必须使用 MAC 身份验证绕过(MAB)对设备进行身份验证。由于 MAB 固有地较弱(MAC 地址易被伪造),因此必须严格限制其网络访问。输液泵应放置在专用的、隔离的医疗物联网 VLAN 中。必须对此 VLAN 应用访问控制列表(ACL),仅允许与运行所需的特定中央管理服务器进行通信,并阻止所有其他横向移动或互联网访问。

对您的具体配置有疑问吗?

我们的团队与 80,000 多个场所的运营方、IT 经理和网络工程师保持合作。预约 20 分钟的通话,我们将为您展示同行是如何解决类似问题的。