跳至主要內容

安全訪客存取:針對非託管裝置實施 NAC

本權威技術參考指南詳細介紹了實施網路存取控制 (NAC) 以保護非託管訪客裝置安全的架構、部署和合規性考量。它為 IT 領導者提供了實用的指導,以便在不損害企業基礎設施的情況下實現安全的訪客存取。

📖 5 分鐘閱讀📝 1,178 字數🔧 2 範例3 練習題📚 8 關鍵定義

收聽此指南

查看播客逐字稿
安全訪客存取:為非託管裝置部署 NAC。Purple WiFi 智慧簡報。 簡介與背景。 歡迎。如果您負責飯店、零售連鎖店、體育場或公共場所的網路安全,您正處於一個日益棘手的難題中:如何在不向企業內部網路敞開大門的情況下,為訪客、遊客和承包商提供快速、便利的 WiFi 存取? 這正是我們今天將要探討的核心。這不是理論上的概述。我們將涵蓋架構、部署決策、合規性要求,以及成功與失敗的實際應用場景。 核心挑戰在於:非託管裝置。您的訪客使用個人智慧型手機、筆記型電腦、平板電腦以及越來越多的 IoT 裝置進行連線——這些裝置都不在您的控制之下,沒有安裝您的 MDM 代理程式,而且如果沒有進行適當的隔離和驗證,它們都代表著潛在的安全風險。網路存取控制(Network Access Control,簡稱 NAC)就是解決此問題的架構。讓我們深入探討。 技術深度剖析。 首先,讓我們精確定義什麼是 NAC。網路存取控制是一種安全架構,用於對網路資源實施基於原則的存取控制。它在授予存取權限之前,會評估是誰在進行連線、他們使用的是什麼裝置,以及該裝置是否符合您的安全狀態要求。對於非託管的訪客裝置,安全狀態檢查必然是輕量級的,但身分識別和隔離元件至關重要。 該架構分為三個功能層。第一層是驗證層。對於託管的企業裝置,您通常會使用 IEEE 802.1X 搭配 EAP-TLS,其中憑證是透過 SCEP 經由您的 MDM 推送。但對於非託管的訪客裝置,802.1X 並不實用——訪客沒有憑證,您也無法推送憑證。因此,訪客的驗證層依賴於 Captive Portal:一個基於網頁的驗證頁面,它會攔截初始的 HTTP 或 HTTPS 請求,並將使用者重新導向至登入或註冊流程。這正是 Purple 的 Guest WiFi 解決方案等平台發揮作用的地方——透過社群登入、電子郵件、簡訊驗證或表單註冊來擷取身分,並將該身分傳遞給 NAC 原則引擎。 第二層是原則引擎。這是做出存取決策的地方。NAC 系統會根據您的存取原則評估已驗證的身分,並將裝置分配到適當的網路區段。對於訪客,這通常意味著一個專用的訪客 VLAN,僅能存取網際網路,且無法路由到您的企業子網路。對於使用已知裝置的承包商,您可能會將其分配到限制存取特定內部資源的受限 VLAN。原則引擎還可以實施基於時間的存取——會議代表在活動期間獲得存取權限,飯店訪客在住宿期間獲得存取權限。 第三層是執行。這是在網路邊緣進行處理的 — 也就是您的無線存取點、交換器和防火牆。NAC 系統透過 RADIUS(遠端用戶撥入驗證服務協定)與這些裝置進行通訊。當訪客進行驗證時,RADIUS 伺服器會傳回包含 VLAN 分配屬性的 Access-Accept 訊息,而存取點會將裝置置於正確的 VLAN 中。如果驗證失敗,RADIUS 伺服器會傳回 Access-Reject,而該裝置則會留在預先驗證的隔離 VLAN 中,且僅能存取 Captive Portal。 現在,我們來談談 WPA3。如果您正在部署或更新您的無線基礎架構,WPA3 應該列入您的規劃藍圖中。WPA3-SAE(對等實體同時驗證)取代了 WPA2-PSK,並消除了易受離線字典攻擊的漏洞。特別針對訪客網路而言,WPA3-OWE(機會性無線加密)尤為重要。OWE 無需密碼即可提供加密,這意味著訪客無需任何額外步驟即可獲得加密連線。與傳統以明文傳輸資料的開放式訪客 SSID 相比,這是一項顯著的改進。 在我們討論的大多數垂直產業中,合規性是不可妥協的。如果您經營的飯店設有銷售點(POS)系統,PCI DSS 要求持卡人資料環境與訪客網路之間必須進行嚴格的網路區隔。該要求非常明確:訪客 WiFi 必須位於獨立的網路區段上,且沒有路由可通往 PCI 範圍。NAC 在網路層執行此規則,而您的防火牆原則則在周邊執行此規則。GDPR 則增加了另一個維度 — 如果您透過 Captive Portal 收集訪客身分資料,您需要取得明確同意、合法的處理依據以及資料保留原則。Purple 的平台原生支援符合 GDPR 規範的同意聲明收集,並提供可設定的保留期和稽核軌跡。 我們也來探討一下 MAC 位址隨機化,因為這在營運上確實令人頭痛。自 iOS 14、Android 10 和 Windows 10 起,裝置預設會針對每個 SSID 隨機化其 MAC 位址。這會破壞任何依賴 MAC 位址作為持久識別碼的 NAC 原則。正確的因應方式是將您的身分識別模型轉移到已驗證的使用者,而非裝置的 MAC。當訪客透過您的 Captive Portal 進行驗證時,您會將其工作階段與其已驗證的身分(電子郵件、電話號碼或社群檔案)進行綁定,而非其 MAC 位址。Purple 的分析平台能正確處理此問題,即使 MAC 位址發生變更,也能在不同工作階段之間維持使用者層級的身分識別。 對於需要對非託管裝置進行更強大裝置狀態評估的組織,有基於代理程式(agent-based)和無代理程式(agentless)的方法。無代理程式狀態評估使用作業系統指紋識別、開放連接埠掃描和 HTTP user-agent 分析等技術來對裝置進行分類並評估基本合規性。這適用於訪客網路,在這些網路中,您希望識別裝置類型以進行分析,或套用差異化策略 — 例如,阻止已知的 IoT 裝置存取特定服務。基於代理程式的狀態評估要求使用者安裝臨時代理程式,這適用於承包商或合作夥伴的存取情境,但會給一般訪客帶來不便。 實作建議與常見陷阱 讓我為您說明在實務中行之有效的部署順序。在設定 NAC 之前,先從網路分割開始。定義您的 VLAN:一個僅能存取 Captive Portal 和 DNS 的驗證前 VLAN、一個具有網際網路存取權限且無內部路由的訪客 VLAN,以及一個可選擇的、具有受限內部存取權限的承包商 VLAN。設定好您的防火牆 ACL。這是基礎 — 其他所有設定都建立在其之上。 第二,部署您的 RADIUS 基礎架構。對於大多數中型市場部署,與您的 Captive Portal 平台整合的雲端託管 RADIUS 服務是正確的選擇。它消除了管理地端 RADIUS 伺服器的營運開銷,並提供生產訪客網路所需的備援能力。確保您的 RADIUS 共用金鑰足夠強大並定期輪替。 第三,設定您的 Captive Portal。該入口網站必須可從驗證前 VLAN 存取 — 這意味著入口網站網域的 DNS 解析必須在驗證前正常運作。將驗證前 VLAN 上的 DHCP 範圍設定為指向可解析入口網站網域的 DNS 伺服器。仔細測試此設定 — DNS 設定錯誤是 Captive Portal 失敗最常見的原因。 第四,端到端測試您的 VLAN 分配。連接測試裝置,完成驗證流程,並驗證該裝置是否進入正確的 VLAN 並套用正確的存取策略。使用封包擷取來確認 RADIUS 屬性是否正確傳遞。檢查訪客 VLAN 是否沒有通往企業子網路的路由 — 從訪客 VLAN 執行 traceroute 到企業 IP,並確認其失敗。 現在來談談常見的陷阱。最常見的失敗模式是分割隧道(split-tunnel)設定錯誤——由於防火牆規則設定不當或缺少 ACL,導致訪客 VLAN 擁有指向內部資源的非預期路由。在正式上線前,請務必稽核您的防火牆規則。第二個常見的失敗是 RADIUS 逾時處理——如果您的 RADIUS 伺服器無法連線,會發生什麼事?請確保您的存取點(AP)設定為「故障關閉」(fail-closed),而非「故障開放」(fail-open)。故障開放意味著即使 RADIUS 斷線,訪客仍可存取網路,這會帶來安全風險。故障關閉則意味著在無法連線 RADIUS 時拒絕存取,這才是安全部署的正確做法。第三個陷阱是 Captive Portal 上的憑證過期。如果您的入口網站 TLS 憑證過期,訪客將會看到瀏覽器安全警告,且您的驗證率將降至接近零。請使用 Let's Encrypt 或您的憑證管理平台來自動化憑證更新。 快速問答。 訪客網路需要 802.1X 嗎?不需要。802.1X 適用於受管的企業裝置。對於非受管的訪客,使用基於 RADIUS 的 VLAN 分配的 Captive Portal 才是正確的架構。 我可以對訪客和企業裝置使用單一 SSID 嗎?技術上可以,這需要根據驗證結果使用動態 VLAN 分配。但在營運上,分開的 SSID 更容易管理且更便於稽核。請保持它們獨立。 如何處理無法完成 Captive Portal 流程的 IoT 裝置?對於已知且已預先註冊 MAC 位址的 IoT 裝置,請使用基於 MAC 的驗證旁路(MAB)。對於未知的 IoT 裝置,請將其放入隔離 VLAN 並進行手動審查。 訪客存取的合適工作階段逾時(session timeout)是多少?對於旅宿業,請與訪客的入住時間保持一致。對於零售業,通常為二到四個小時。對於活動,請與活動時程一致。務必設定閒置逾時(idle timeout)——閒置 30 分鐘是合理的預設值。 我應該記錄訪客流量嗎?是的,出於法律和合規性目的。請將連線記錄(來源 IP、時間戳記、已驗證的身分)保留至少 90 天,如果您的司法管轄區有要求,則保留更長時間。Purple 的平台原生提供了此稽核軌跡。 總結與後續步驟。 總結來說:針對非受管裝置的安全訪客存取是一個已解決的問題,但它需要深思熟慮的架構。三大支柱是身分(誰在連線)、區隔(他們可以去哪裡)以及執行(您如何確保原則得以維持)。NAC 將這些元素聯繫在一起,並以 RADIUS 作為驗證平台與網路基礎架構之間的通訊協定。 您的後續步驟:如果您還沒有做,請稽核您目前的訪客網路區隔。確認從您的訪客 VLAN 到您的企業子網路沒有任何路由。審查您的 Captive Portal 的 GDPR 同意流程和資料保留設定。如果您目前在開放的訪客 SSID 上使用 WPA2,請將 WPA3-OWE 納入您的基礎架構更新藍圖中。 Purple 的平台與此架構直接整合 — 在您的 NAC 基礎架構之上,提供 Captive Portal、身分識別擷取、GDPR 合規層以及分析功能。如果您想了解這如何對應到您特定的場域環境,Purple 團隊可以引導您了解適用於您使用案例的參考架構。 感謝您的收聽。以上是關於「安全訪客存取:針對非受管裝置實作 NAC」的 Purple WiFi 智慧簡報。

header_image.png

執行摘要

對於企業場域(無論是餐旅業、零售業還是公共部門)而言,為訪客和承包商提供無縫的 WiFi 存取是一項商業必需。然而,未託管的裝置帶來了顯著的受攻擊面。連接到您網路的每部智慧型手機、平板電腦和 IoT 裝置都是未知的實體,運作在您的行動裝置管理 (MDM) 基礎架構控制之外。IT 領導者面臨的挑戰是,如何在促進此類存取的同時,將這些裝置與企業資產進行嚴格隔離,並確保符合 PCI DSS 和 GDPR 等框架的規範。

本指南深入探討了專為未託管裝置實施網路存取控制 (NAC) 的方法。我們將超越基本的預共用金鑰,探索由身分驅動、原則強制執行的網路分割。透過利用與 RADIUS 支援的原則引擎整合的 Captive Portal,企業可以執行嚴格的安全態勢,而不會對使用者體驗引入無法接受的摩擦。我們將涵蓋架構設計、部署方法,以及整合 Guest WiFi 等平台以大規模管理身分和同意。

技術深探:未託管裝置的 NAC 架構

網路存取控制是對網路資源實施基於原則的存取。雖然傳統的 802.1X 搭配 EAP-TLS 是託管裝置的金標準(通常依賴透過 SCEP 部署憑證,請參閱 The Role of SCEP and NAC in Modern MDM Infrastructure ),但這種方法對於臨時訪客而言是行不通的。未託管的裝置需要一種在強大安全與低摩擦上網之間取得平衡的架構。

三層架構

安全訪客存取的架構由三個功能層組成:

  1. 驗證與身分擷取: 由於 802.1X 對於未託管裝置並不實用,因此驗證層依賴 Captive Portal。此網頁介面會攔截初始的 HTTP/HTTPS 請求,將使用者重新導向至驗證流程。在此,像 Purple 的 Guest WiFi 這樣的平台將作為身分識別提供者運作,透過社群登入、電子郵件驗證或 SMS 擷取憑證。
  2. 原則引擎 (RADIUS/NAC): 建立身分後,原則引擎會根據定義的存取規則評估請求。系統會根據驗證的身分、裝置類型或一天中的時間來決定適當的網路區段。
  3. 網路邊緣強制執行: 無線存取點和邊緣交換器會強制執行原則決策。NAC 系統透過 RADIUS 協定進行通訊。驗證成功後,系統會傳回包含特定 VLAN 分配屬性的 Access-Accept 訊息,將裝置放入指定的區段中。

nac_architecture_overview.png

WPA3 與機會性無線加密 (OWE)

過渡到 WPA3 對於現代無線安全至關重要。雖然 WPA3-SAE 取代了個人網路中易受攻擊的 WPA2-PSK,但 WPA3-OWE (Opportunistic Wireless Encryption) 是公共訪客網路的標準。OWE 在用戶端裝置與存取點之間提供個別的資料加密,而無需輸入密碼。這消除了傳統開放式訪客 SSID 固有的明文傳輸漏洞,在套用 NAC 原則之前就提供了安全的基準。

MAC 位址隨機化與身分綁定

現代作業系統 (iOS 14+、Android 10+、Windows 10) 實施了 MAC 位址隨機化以保護使用者隱私。裝置會為其連線的每個 SSID 產生一個唯一的、隨機的 MAC 位址。這從根本上打破了依賴 MAC 位址作為返回訪客持續識別碼的傳統 NAC 原則。

架構上的解決方案是將身分識別模型從裝置轉移到使用者。當訪客透過 Captive Portal 進行驗證時,工作階段必須與其已驗證的身分(例如電子郵件或電話號碼)綁定,而不是與暫時性的 MAC 位址綁定。Purple 的 WiFi Analytics 平台原生處理此問題,跨工作階段維護持續的使用者設定檔和合規性記錄,無論 MAC 位址如何輪替。

實作指南

為非受管裝置部署 NAC 需要採用系統化的方法,以在不中斷營運的情況下確保安全性。

步驟 1:定義網路分段和 VLAN

在設定 NAC 原則之前,底層的網路分段必須非常嚴格。

  • 驗證前 VLAN (隔離區): 裝置在初始連線時會被放置於此。此 VLAN 必須僅允許 DNS 解析以及目的地為 Captive Portal IP 位址的 HTTP/HTTPS 流量。所有其他流量必須予以捨棄。
  • 訪客 VLAN: 驗證後,裝置會被移至此處。此 VLAN 必須具有直接的網際網路存取權限,但嚴格拒絕所有至企業子網路 (RFC 1918 空間) 和其他訪客用戶端的路由 (用戶端隔離)。
  • 承包商/廠商 VLAN: 一個獨立的區段,供需要存取特定內部資源的已知第三方使用,由精細的防火牆 ACL 控制。

步驟 2:部署與設定 RADIUS 基礎架構

RADIUS 伺服器充當網路邊緣與身分識別提供者之間的媒介。對於企業部署,將雲端託管的 RADIUS 服務與您的 Captive Portal 平台整合,可減少營運開銷並提高備援能力。請確保 RADIUS 共用金鑰具有足夠的密碼學強度,並根據您的安全性原則進行輪替。

步驟 3:設定 Captive Portal 與身分識別流程

設定 Captive Portal 以處理驗證流程。這包括設定 Walled Garden(驗證前可存取的 IP 位址和網域清單),以確保入口網站能正常載入。至關重要的是,DNS 必須在驗證前的 VLAN 內正常運作。

guest_onboarding_flow.png

步驟 4:端到端測試與驗證

測試必須同時驗證使用者體驗與安全性邊界。請確認測試裝置成功完成 Captive Portal 流程,並透過 RADIUS 屬性接收到正確的 VLAN 分配。最重要的是驗證網路隔離:嘗試從訪客 VLAN ping 或路由流量至已知的企業 IP 位址。此嘗試必須失敗。

最佳實踐與合規性

  • PCI DSS 合規性: 對於 零售旅宿 產業的場所,PCI DSS 強制要求嚴格隔離持卡人資料環境 (CDE)。訪客 WiFi 必須與 CDE 進行實體或邏輯上的隔離,且不允許任何路由。NAC 在存取層強制執行此規定。
  • GDPR 與資料隱私: 透過入口網站收集訪客資料時,必須獲得明確同意。Captive Portal 必須呈現清晰的使用條款與隱私權政策。底層平台必須支援自動化資料保留政策與當事人存取請求。
  • 工作階段管理: 實施適當的工作階段逾時。對於零售環境,通常設定 2-4 小時逾時。對於旅宿業,請將工作階段持續時間與訪客的住宿期間保持一致。務必設定閒置逾時(例如 30 分鐘),以清除過期工作階段並釋放 DHCP 租約。

疑難排解與風險緩釋

  • 分割通道設定錯誤: 最嚴重的風險是防火牆規則設定錯誤,導致流量從訪客 VLAN 流入企業網路。定期對防火牆 ACL 進行自動化稽核至關重要。
  • DNS 解析失敗: 如果訪客抱怨「無法載入登入頁面」,問題幾乎總是出在 DNS。請確保驗證前 VLAN 的 DHCP 範圍提供可靠的 DNS 伺服器,且防火牆允許 DNS 流量(UDP 連接埠 53)傳輸至該伺服器。
  • RADIUS 逾時處理(Fail-Closed): 將存取點配置為在無法連線至 RADIUS 伺服器時「Fail-Closed」(故障關閉)。「Fail-open」(故障開放)配置會在斷線期間授予未經身分驗證的存取權限,這代表了無法接受的安全風險。

投資報酬率(ROI)與業務影響

透過 NAC 實施安全的訪客存取可帶來可衡量的業務價值:

  • 降低風險: 確保未受管理的裝置無法探測企業資產,從而量化減少受攻擊面。
  • 營運效率: 自動化上網引導可減少與訪客存取相關的 IT 服務台工單。
  • 數據獲取: 透過利用 Purple 等平台,安全的引導流程能同時擷取第一方數據,並將其匯入 WiFi Analytics 平台以推動行銷投資報酬率。

關鍵定義

網路存取控制 (NAC)

一種安全架構,可強制執行基於原則的網路資源存取,並在授予存取權限之前評估身分與安全狀態。

用於確保未受管理的訪客裝置在存取網路之前,已進行適當的區隔與驗證。

Captive Portal

公共存取網路的使用者在獲得存取權限之前,必須瀏覽並進行互動的網頁。

無法使用 802.1X 憑證之未受管理裝置的主要驗證機制。

RADIUS

遠端使用者撥入驗證服務;一種提供集中式驗證、授權和計費 (AAA) 管理的網路協定。

NAC 原則引擎用於向無線存取點傳達 VLAN 分配所使用的協定。

動態 VLAN 分配

根據驗證認證而非實體連接埠或 SSID,將網路裝置分配給特定虛擬區域網路的程序。

允許單一訪客 SSID 透過將不同類型的使用者(訪客、承包商)放置在不同的網路區段上,來安全地為其提供服務。

WPA3-OWE

機會性無線加密;一種 WiFi 標準,可為開放式網路提供個別化的資料加密,而無需輸入密碼。

保護訪客網路的無線傳輸,防止對公開 SSID 進行被動竊聽。

MAC 位址隨機化

現代作業系統中的一項隱私功能,裝置會為其連接的每個無線網路產生一個暫時的 MAC 位址。

打破了使用 MAC 位址追蹤回訪訪客的舊系統,因此需要進行基於身分的驗證。

Walled Garden

一種受限制的環境,在完全驗證之前控制使用者對網頁內容和服務的存取。

在登入過程中,允許未經驗證的裝置存取 Captive Portal 和必要的識別提供者(如 Facebook 或 Google)時所需。

用戶端隔離

一種無線網路安全功能,可防止連接到同一存取點的裝置直接相互通訊。

對訪客網路至關重要,可防止受感染的訪客裝置將惡意軟體傳播給其他訪客。

範例

一家大型連鎖零售店正在 500 家門市推廣訪客 WiFi。他們需要確保其銷售點 (POS) 系統符合 PCI 標準,同時允許訪客透過 Captive Portal 進行連線和驗證。網路應如何進行區隔和驗證?

此實施需要使用 VLAN 和防火牆 ACL 進行嚴格的邏輯隔離。1. 將 POS 系統置於專用且高度受限的企業 VLAN(例如 VLAN 10)中。2. 為未經驗證的訪客建立預先驗證 VLAN (VLAN 20),僅允許 DNS 和 HTTPS 流量傳輸至 Captive Portal 網域。3. 為已驗證的訪客建立訪客 VLAN (VLAN 30),允許連出網際網路,但明確拒絕所有 RFC 1918(內部)IP 位址。NAC 系統在入口網站驗證成功後,使用 RADIUS 將裝置從 VLAN 20 移至 VLAN 30。

考官評語: 此方法透過確保訪客 VLAN 沒有通往 CDE(持卡人資料環境)的路由,滿足了 PCI DSS 的要求。透過 RADIUS 使用動態 VLAN 分配,可確保裝置在證明其身分之前處於隔離狀態。

一家醫院為患者和訪客提供 WiFi,但遇到了一個問題:由於智慧型手機會隨機分配 MAC 位址,回診患者每天都必須重新進行驗證。IT 團隊如何在不損害安全性的情況下提供無縫體驗?

IT 團隊必須將驗證綁定從 MAC 位址轉移到使用者身分。他們實施了與 Purple WiFi 等平台整合的 Captive Portal。當患者首次連線時,他們會透過簡訊或電子郵件進行驗證。該平台會建立一個持久的使用者設定檔。即使裝置在隨後的訪問中產生了新的 MAC 位址,平台也會在重新驗證時識別該使用者,並無縫套用正確的 NAC 原則,而無需重新進行完整的註冊。

考官評語: 由於現代作業系統的隱私功能,依賴 MAC 位址進行持久身分識別已不再可行。將工作階段綁定到已驗證的使用者身分,可確保流暢無阻的體驗,同時保持準確的稽核追蹤。

練習題

Q1. 飯店 IT 經理正在為新的 Captive Portal 部署設定驗證前 VLAN。房客反映他們的裝置已連線至 WiFi,但登入頁面從未出現。最可能的設定錯誤是什麼?

提示:請考慮裝置在透過網域名稱載入網頁之前,需要哪些網路服務。

查看標準答案

最可能的錯誤是驗證前 VLAN 內的 DNS 解析失敗。在裝置載入 Captive Portal 之前,必須先解析該 Portal 的網域名稱。驗證前 VLAN 的 DHCP 範圍必須提供有效的 DNS 伺服器,且防火牆必須在驗證前允許 UDP 連接埠 53 的流量傳輸至該伺服器。

Q2. 您正在為體育場設計網路原則。需求是為球迷提供網際網路存取,同時確保體育場的票務掃描器(連線至相同的實體存取點)能夠存取內部伺服器。您該如何安全地實現此目標?

提示:單一實體基礎架構如何根據身分識別來支援不同的邏輯網路?

查看標準答案

針對票務掃描器實作使用 802.1X 的動態 VLAN 分配,並針對球迷使用 Captive Portal。票務掃描器透過憑證 (802.1X) 進行驗證,並由 RADIUS 伺服器分配至安全的營運 VLAN。球迷則連線至開放式(或 OWE)SSID,透過 Captive Portal 進行驗證,並由 RADIUS 分配至僅能存取網際網路的隔離訪客 VLAN。

Q3. 在安全性稽核期間,發現訪客 WiFi 上的裝置可以 ping 網路交換器的管理 IP 位址。遺漏或設定錯誤了什麼特定設定?

提示:思考如何控制不同網路區段之間的流量。

查看標準答案

防火牆或 Layer 3 交換器遺漏了限制訪客 VLAN 路由所需的存取控制清單 (ACL)。必須實作一條規則,明確拒絕源自訪客 VLAN 子網路且目的地為任何內部子網路(RFC 1918 空間)的流量,隨後再設定一條允許流量傳輸至網際網路 (0.0.0.0/0) 的規則。