跳至主要內容

Portnox 替代方案:無需完整 NAC 的 Cloud RADIUS

您將能夠透過三個問題的測試,決定您的資產需要完整的 NAC,還是只需要用於 WiFi 的 cloud RADIUS。接著,您可以針對有線強制執行、狀態評估、憑證、訪客存取和三年營運成本,來比較 Portnox、Purple、SecureW2 和 JumpCloud,並規劃逐點試行。

作者:Iain Jewitt發佈於
📖 13 分鐘閱讀840 字數3 範例12 關鍵定義

核心系列的一部分:Enterprise WiFi Security Guide →

對於正在尋找 Portnox 替代方案、希望在不部署完整網路存取控制的情況下保障 WiFi 安全的企業組織而言,採用 IEEE 802.1X 標準的雲端 RADIUS 就是最佳解答。像 Purple 這樣的平台可與 Microsoft Entra ID 整合,為超過 80,000 個場域的使用者進行驗證,在維持安全的員工與訪客存取的同時,免除複雜的姿勢評估 (Posture Check)。

您需要的是完整 NAC 還是僅需 WiFi 的雲端 RADIUS?

請從實際工作需求出發,而非從廠商著手。在業務洽談中,這兩個層級經常被捆綁在一起,但它們解決的是不同的問題。

雲端 RADIUS 的功能

在 IETF RFC 2865 中定義的 RADIUS,是您的存取點用來詢問裝置是否可以加入的協定。IEEE 802.1X 則是承載該請求的連接埠型存取控制標準。它在裝置、存取點或交換器以及 RADIUS 伺服器之間運作。雲端 RADIUS 將該伺服器託管為一種 SaaS 服務,因此您無需在現場運行任何硬體設備。

雲端 RADIUS 服務會比對您的目錄來檢查身分,並回傳決策。它還可以回傳 VLAN (一個獨立的邏輯網路區段),使員工、訪客和裝置保持隔離。這能滿足大部分的 WiFi 驗證需求。

NAC 額外增加的功能

NAC 平台的作用不僅僅是提供「允許」或「拒絕」的決定。它能探索橫跨有線、無線和 VPN 連線的裝置。它會進行姿勢評估,也就是在裝置連線前,檢查其是否符合您的安全性基準。接著它會隔離或修復未通過評估的裝置。根據 Portnox 的產品文件,Portnox Cloud 將此功能與其自身的雲端 RADIUS 服務捆綁在一起。

三個問題的測試

三個問題可以區分這兩種需求:

  1. 您是否必須阻止未知裝置插入有線交換器連接埠?
  2. 您是否必須在筆記型電腦連線前,檢查其修補程式層級、防毒軟體或磁碟加密狀態?
  3. 稽核員或保險公司是否要求在有線、無線和 VPN 上採用統一的存取原則?

如果這三個問題的答案皆為「否」,則您需要的是雲端 RADIUS。如果前兩個問題的答案為「是」,則 NAC 的價值便符合其成本。如果您的有線設備只是鎖在機房內的固定收銀機、印表機和存取點,那麼第一個問題通常不言自明。

Portnox、Purple、SecureW2 與 JumpCloud 的真正差異

這四個解決方案都使用 802.1X 和 RADIUS 來驗證裝置。其差異在於圍繞該核心的其他功能:有線端強制執行、姿勢評估、憑證和訪客存取。

Portnox Purple SecureW2 JumpCloud
主要類別 內建雲端 RADIUS 的雲端原生 NAC 具備雲端 RADIUS 的訪客與員工 WiFi 平台 雲端 RADIUS 與託管 PKI 具備雲端 RADIUS 的目錄與裝置管理平台
有線 802.1X 連接埠控制 是,為核心功能 否,專注於 WiFi 是,支援有線與無線 文件記載支援 WiFi 和 VPN
端點姿勢評估 是,基於代理程式的風險評估 否 比對身分識別提供者和 MDM 的原則查閱 無專屬姿勢評估引擎
訪客 Captive Portal 與第一方數據 非產品焦點 有,提供自願選擇加入與 WiFi 分析 非產品焦點 非產品焦點
員工 WiFi 方法 802.1X、MAC 驗證旁路 802.1X、iPSK、SecurePass EAP-TLS 憑證、PEAP 針對目錄認證或憑證的 802.1X
身分識別提供者 Microsoft Entra ID、Okta、Google Workspace Microsoft Entra ID、Okta、Google Workspace Microsoft Entra ID、Okta、Google Workspace JumpCloud 目錄,自 Microsoft Entra ID 或 Google Workspace 同步
硬體 任何支援 802.1X 的交換器或無線基地台 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme、Fortinet 任何支援 802.1X 的交換器或無線基地台 任何支援 802.1X 的無線基地台
最適合 擁有託管筆記型電腦的混合有線與無線資產 同時運作訪客與員工 WiFi 的場域 標準化憑證的 IT 團隊 已經使用 JumpCloud 作為其目錄的組織

以下是幾個需要定義的術語。EAP-TLS(於 RFC 5216 中規範)使用數位憑證而非密碼來驗證裝置。PEAP 將使用者名稱與密碼的交換封裝在加密通道中。iPSK(身分預先共用金鑰)在單一網路名稱上為每個人或裝置提供專屬的 WiFi 金鑰。MAC 驗證旁路(或 MAB)可根據硬體位址,允許無法執行 802.1X 的裝置加入。公開金鑰基礎建設(PKI)則是發行和撤銷這些憑證的系統。

什麼時候選擇 Portnox 才是對的?

當存取控制必須延伸到 WiFi 之外時,Portnox 就展現了其價值。其說明文件涵蓋了有線、無線和 VPN 存取控制以及端點風險評估。它還支援 TACACS+,這是控制管理員登入交換器和路由器所使用的協定。如果您需要從單一主控台管理所有這些功能,選擇搭售方案會非常合適。

Portnox 的優勢所在

  • 有線連接埠強制執行。 插入會議室連接埠的未知筆記型電腦會被阻擋或隔離。
  • 存取前的狀態評估。 託管筆記型電腦在存取敏感系統之前,必須通過健康檢測。
  • 單一策略介面。 有線、無線和 VPN 規則集中在單一位置,這簡化了稽核辨識流程。
  • 裝置管理。 TACACS+ 管理誰可以變更交換器和路由器的設定。

醫療保健和公共部門的資產通常符合這類特性。臨床與辦公網路混合了託管筆記型電腦、有線辦公桌與遠端存取。了解 Purple 如何協助 Healthcare 場域,在這些場域中,患者與訪客 WiFi 依然與臨床網路並存。

在場域 WiFi 應用中,Portnox 哪些功能顯得大才小用

如果您的問題僅在於 WiFi 登入與部署,那麼購買 NAC 組合包會帶來您不需要的額外成本。狀態評估代理程式需要在每台託管裝置上進行部署和維護。有線強制執行則需要在每個據點進行交換器設定。這些對於改善飯店、商店或體育場的訪客登入體驗毫無幫助。 Portnox 的定位也並非訪客 WiFi 平台。如果您需要 Captive Portal、行銷同意書和造訪數據,您將需要購買第二個產品。Captive Portal 是訪客在獲得 WiFi 存取權限之前看到的網頁。

實際案例分析:地方議會

背景。 某個議會管理著 12 棟辦公大樓和 9 間圖書館。它擁有 600 個有線桌面網路埠、1,100 台受管筆記型電腦,以及用於居家辦公的 VPN。其保險公司要求提供證明,證實未知裝置無法存取企業網路。

執行方案。 該議會跨有線、無線和 VPN 部署了 NAC,並對受管筆記型電腦進行安全狀態檢查。圖書館訪客 WiFi 則移至其專屬 VLAN 上的獨立訪客 SSID,不納入 NAC 範圍。

成果。 有線、無線和 VPN 的三個獨立存取策略整合為一個。所有 600 個桌面網路埠都納入強制執行範圍。訪客裝置完全不計入 NAC 授權數量。這個模擬案例說明了一個重點:在有有線網路和裝置安全狀態檢查需求的地方購買 NAC,而不是為了訪客 WiFi。

什麼時候不含 NAC 的雲端 RADIUS 才是正確的選擇?

當您需要保護的資產主要是 WiFi 時,雲端 RADIUS 是最佳選擇。您無需代理程式、安全狀態引擎或有線網路部署,即可保留 802.1X 和 VLAN 區隔。以下三個替代方案適合不同的起步需求。

Purple:單一平台上的訪客與員工 WiFi

Purple 是一個覆蓋在您現有基礎架構之上的雲端重疊系統。它與硬體無關,可在 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme Networks 和 Fortinet 上運行。不需要進行全面汰換。

針對員工,Purple 的身分型網路(Identity-Based Networks)可對 Microsoft Entra ID、Okta 或 Google Workspace 進行驗證。當人資在目錄中停用離職人員時,其 WiFi 存取權限也會隨之取消。這可以處理新進、異動和離職員工,而無需輪替共用密碼。SecurePass、Verify 和 Shield 是在 Connect、Capture 和 Engage 方案之上的安全性附加功能。

針對訪客,Purple 在同一個平台上運行 Captive Portal、自願性同意勾選和第一方數據收集。Captive Portal 有一個已知的特性:如果訪客錯過了登入提示,HTTPS 頁面無法被乾淨地重新導向,因此瀏覽器會顯示憑證警告。Purple 的支援文章 "Connection Error" 解釋了原因和因應措施。OpenRoaming 和 Passpoint(也稱為 Hotspot 2.0)透過讓裝置安全且自動地加入,免去了入口網站的步驟。

Purple 的規模就是其實力的證明。自 2012 年以來,我們已在 80,000 多個實體場域運行,2024 年的登入次數達 4.4 億次。Purple 的報告顯示可用性高達 99.999%,並持有 ISO 27001、Cyber Essentials 和 B Corp 認證。該平台符合 GDPR 和 CCPA 規範。

SecureW2:憑證優先的驗證

根據其產品文件,SecureW2 將雲端 RADIUS 與託管 PKI 結合。其 JoinNow 登入用戶端會在裝置上安裝憑證,以便裝置使用 EAP-TLS 進行驗證。這完全免除了 WiFi 驗證中的密碼。它非常適合擁有託管裝置群、且希望在包括有線 802.1X 在內的所有地方部署憑證,而不需要完整 NAC 的 IT 團隊。

JumpCloud:作為目錄一部分的 RADIUS

JumpCloud 在其目錄平台中包含雲端 RADIUS。員工使用與 JumpCloud 中其他所有服務相同的身分驗證登入 WiFi。如果 JumpCloud 已經運行您的目錄,那麼新增 RADIUS 則不涉及新供應商,也無需新增身分識別來源。

實際案例:一個擁有 30 家飯店的集團

情況。 一個飯店集團在 30 家飯店中運行 Cisco Meraki 存取點。員工 WiFi 每家飯店使用一個共享密碼。Portnox 的報價涵蓋了 4,500 個端點,包括有線收銀機、印表機和後台電腦。而實際需求是 1,800 台員工裝置加入 WiFi,加上訪客存取。

具體做法。 該集團將有線收銀機保留在由交換器管理的隔離 VLAN 上。員工 WiFi 轉移到針對 Microsoft Entra ID 的身分型 802.1X。訪客 WiFi 轉移到相同平台上、具有選擇性同意機制的 Captive Portal。

結果。 授權範圍從 4,500 個端點降至實際加入 WiFi 的 1,800 台員工裝置。30 個共享的飯店密碼已停用,因此員工離職不再需要強制更改 30 個密碼。訪客存取和員工驗證現在透過單一主控台運行,而不是使用兩個產品。這是一個模擬情境,其結果是根據其自身的輸入數據計算得出的。閱讀更多關於 Hotels 的資訊。

對於您的特定設置有任何疑問嗎?

我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。

那麼有線 NAC 需求呢?

有線需求是團隊考慮 Portnox 的主要原因。在您購買 NAC 來滿足這些需求之前,請先測試您需要的是狀態評估還是僅需驗證。

選項 1:在交換器端對有線資產進行區段隔離

收銀機、廚房印表機和存取點等固定裝置很少移動。將它們放在具有交換器級連接埠安全性的專用 VLAN 上。由 PCI 安全標準委員會發布的 PCI-DSS 將網路區段隔離視為減少持卡人資料範圍的一種方法。許多零售和餐飲旅宿業資產都以此方式滿足其有線需求。

選項 2:將有線 802.1X 與雲端 RADIUS 結合

如果您需要有線驗證而不需要狀態評估檢查,請使用支援有線 802.1X 的雲端 RADIUS 服務。SecureW2 對此有相關說明文件。您無需代理程式或 NAC 授權即可在每個連接埠上獲得身分驗證。無法執行 802.1X 的裝置則降級使用 MAB。

選項 3:有線使用 NAC,WiFi 使用雲端 RADIUS

某些資產在總部辦公桌上需要狀態評估,但在各個場館則不需要。您可以將 NAC 的範圍限定在總部,並在獨立的雲端 RADIUS 平台上運行場館 WiFi。這種拆分可以保持較少的 NAC 授權數量。它還能防止訪客裝置虛增您的端點數量。

選項 4:處處部署完整 NAC

當有線、無線和 VPN 上的狀態檢查(posture checks)是硬性要求時,請選擇此方案。處理敏感資料的政府網路和臨床醫療網路通常屬於這一類。美國零信任架構指南 NIST SP 800-207 描述了 NAC 所提供的這類持續設備評估。

每個方案的運作成本是多少?

授權價格只是其中一個項目。在三年的合約期內,代理程式、憑證、交換器設定工作以及第二個訪客平台都會增加成本。在比較報價之前,請先比較這些成本驅動因素。

成本驅動因素 Portnox Purple SecureW2 JumpCloud
授權模式 依報價訂閱 Connect, Capture 或 Engage 方案,外加 SecurePass、Verify 或 Shield 加值服務 依報價訂閱 公開的每人每月套裝方案
本地端設備 不需要 不需要 不需要 不需要
端點代理程式 用於狀態檢查的代理程式 無 用於憑證上線的 JoinNow 用戶端 如果使用其設備管理,則需 JumpCloud 代理程式
憑證與 PKI 內建憑證機構(CA) iPSK 不需要 託管 PKI 為核心產品 目錄認證,提供憑證選項
獨立的訪客 WiFi 平台 需要 已內含 需要 需要
有線部署工作量 每個站點的交換器設定 無,僅限 WiFi 使用有線 802.1X 的交換器設定 僅限 WiFi 使用則無

詢問每個供應商的問題

  • 授權是將有線、無線和 VPN 端點合併計算,還是分開計算?
  • 訪客和訪客設備是否計入授權數量?
  • 誰來部署和維護端點代理程式?部署在多少台設備上?
  • 如果無法連線至雲端服務,身分驗證會發生什麼事?
  • 哪些無線存取點(AP)和交換器供應商經過測試並獲得支援?

隱藏成本在哪裡

最大的隱藏成本是第二個產品。如果您的 NAC 或 RADIUS 供應商不提供訪客 WiFi,您就必須單獨購買並整合一個 Captive Portal。接著,您必須管理兩個主控台、兩份合約和兩條支援管道。訪客 WiFi 還能提供造訪數據。如果這對您很重要,請閱讀 人流分析 vs 互動分析。

第二個隱藏成本是代理程式維護。每次作業系統更新都可能導致代理程式失效。請將技術支援時間納入您的總體擁有成本,而不僅僅是授權費用。

如何針對您的資產做出決定

將您的情況對應到建議。下表涵蓋了 IT 和場域營運團隊在評估 Portnox 替代方案時最常提出的情境。

您的情況 建議 原因
有線辦公桌、受控筆電、稽核員要求進行狀態檢查 Portnox 狀態檢查與有線網路強制執行是核心需求
需要訪客和員工 WiFi 的飯店、商店或場域 Purple 單一平台即可搞定 Captive Portal 和基於身分識別的員工 WiFi
受控設備群、希望在有線和無線網路上使用憑證 SecureW2 支援 EAP-TLS 的託管 PKI,無狀態檢查引擎
Head office needs posture, venues need WiFi Portnox at head office, Purple at venues NAC scoped to where posture matters
Fixed wired devices only, card payments in scope Switch VLAN segmentation plus cloud RADIUS for WiFi Segmentation reduces PCI-DSS scope without NAC

實際情境:擁有 120 家門市的零售連鎖品牌

背景。 某零售商擁有 120 家門市,每家門市的員工手持裝置與手機都連接 WiFi。收銀系統則透過獨立的有線網路連接。IT 團隊已使用 JumpCloud 作為目錄服務,並正在評估是否將 Portnox 用於員工 WiFi。

解決方案。 該團隊進行了三階段評估。有線收銀系統已完成區隔,不需要進行合規性狀態檢查,稽核人員也未要求統一的原則。員工 WiFi 轉而對接現有的目錄進行 802.1X 驗證。顧客 WiFi 則透過獨立的 Captive Portal 運作。

成果。 該團隊免去了在 1,400 台手持裝置和手機上部署合規性狀態代理程式的麻煩。同時取消了 120 個門市的共用密碼。現在,只要停用離職員工的目錄帳戶,其在所有門市的 WiFi 存取權限就會同步失效。此為模擬情境。了解 Purple 如何為 零售業 提供支援。

實作建議步驟

  1. 列出所有裝置類型,並確認其連線方式是有線、無線,還是兩者皆有。
  2. 針對各個「站點類型」進行三階段評估,而非針對整個企業網路一概而論。
  3. 僅針對需要合規性狀態檢查的站點與裝置評估 NAC 的成本。
  4. 針對其他所有項目(包括訪客 WiFi)評估雲端 RADIUS 的成本。
  5. 在全面部署至整個企業網路之前,先以單一站點、單一 SSID 進行試點運作。

交通運輸業也適用相同的邏輯。包括 c2c Rail 和 Avanti West Coast 在內的鐵路營運商都使用 Purple 來運作乘客 WiFi,因為在車載環境下進行合規性狀態檢查毫無意義。請參閱 火車與鐵路。

常見問題

Purple 可以直接取代 Portnox 嗎?

不行,無法完全取代 Portnox 的所有使用案例。當您的需求是員工與訪客的 WiFi 驗證時,Purple 可以取代 Portnox。Purple 不提供有線連接埠強制執行或端點合規性狀態檢查。如果您需要這些功能,請針對有線網路與託管筆記型電腦保留 NAC,並在場域 WiFi 運行 Purple,因為 Purple 還能提供 Portnox 未定位提供的 Captive Portal、自主選擇同意加入以及 WiFi 分析功能。

我可以將雲端 RADIUS 用於 WiFi,並將 NAC 用於有線連接埠嗎?

可以,而且這也是許多企業網路的推薦做法。將 NAC 的適用範圍限定在需要合規性狀態檢查的站點和裝置(例如總部辦公桌和受管筆記型電腦)。將場域與訪客 WiFi 運行在獨立的雲端 RADIUS 平台上。這樣可以避免將訪客裝置納入您的 NAC 授權數量計算中,也能免去在不接觸敏感系統的手持裝置和手機上部署合規性狀態代理程式的麻煩。

Purple 是否與我現有的基地台相容?

是的。Purple 與硬體無關,可在 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme 與 Fortinet 上作為雲端覆蓋層運行。無需進行全面汰換。您只需將存取點指向 Purple 進行驗證和 Captive Portal 即可,您原有的無線網路將在底層繼續運作。

如何將員工 WiFi 從 Portnox 遷移到雲端 RADIUS?

每次遷移一個 SSID 和一個站點。在現有網路旁建立新的員工網路,並透過 Microsoft Entra ID、Okta 或 Google Workspace 進行驗證。移動試點群組,確認 VLAN 分配與漫遊,然後擴大範圍。在您決定是否仍需要有線網路狀態評估之前,先將有線網路強制執行保留在 Portnox 上。直到每台裝置都已移轉,才將舊的 SSID 停用。

沒有 NAC 的雲端 RADIUS 是否足以符合 PCI-DSS?

是的,對於許多接受刷卡的場所而言,只要支付系統進行了隔離即可。PCI-DSS 將網路隔離視為減少持卡人資料環境範圍的一種方式。將收銀機和支付裝置保留在隔離的有線 VLAN 上。在透過雲端 RADIUS 驗證的獨立區段上運行員工和訪客 WiFi。在您依賴此設計之前,請先與您的合格安全性評估人員確認您的隔離設計。

SecureW2 或 JumpCloud 是否比 Portnox 便宜?

對於僅有 WiFi 需求的情況,通常是的,因為您不需為未使用的 NAC 功能付費。JumpCloud 在特定層級中發布了包含 RADIUS 的每人每月套裝方案。SecureW2 和 Portnox 則是按專案報價。請比較總成本,而非單純的授權價格。請將代理程式維護、憑證管理、交換器設定以及獨立的訪客 WiFi 平台納入評估,這三者都需要這些,而 Purple 已將其包含在內。

雲端 RADIUS 會自動處理離職員工嗎?

是的,當它針對您的身分識別提供者進行驗證時。Purple 的 Identity-Based Networks 會針對 Microsoft Entra ID、Okta 或 Google Workspace 檢查員工。當人力資源部門停用離職員工的帳戶時,其 WiFi 存取權限也隨之終止。您不再需要為每個站點輪更共用密碼。這能透過單一目錄管理入職、異動與離職人員,而無需維護獨立的 WiFi 帳戶清單。

Purple 是否符合 GDPR?

是的。Purple 符合 GDPR 與 CCPA 規範,並獲得 ISO 27001 和 Cyber Essentials 認證。訪客資料收集採用自主選擇同意加入,因此訪客可以決定他們要分享什麼。Purple 自 2012 年以來已在超過 80,000 個實體場所運行。該合規性架構同時適用於平台上保留的訪客 WiFi 資料和員工驗證記錄。

關鍵定義

RADIUS

遠端驗證撥入使用者服務(Remote Authentication Dial In User Service),於 IETF RFC 2865 中規範。它定義了網路存取伺服器(例如存取點或交換器)如何向中央伺服器發送存取請求,並接收接受或拒絕的決定,並可選擇攜帶 VLAN 分配等屬性。

本指南中的每個選項都透過 RADIUS 驗證設備。關鍵在於您是要將其作為獨立的雲端服務進行託管,還是購買隨附在 NAC 平台內的套裝方案。

IEEE 802.1X

用於基於連接埠的網路存取控制的 IEEE 標準。它在設備、存取點或交換器以及 RADIUS 伺服器之間傳遞驗證,並保持連接埠或無線關聯關閉,直到伺服器核准身分識別。

Portnox、Purple、SecureW2 和 JumpCloud 皆使用 802.1X。問題在於您是否需要在有線交換器連接埠以及 WiFi 上使用它,這會影響每個站點的交換器設定工作量。

網路存取控制 (NAC)

在 802.1X 和 RADIUS 驗證之上,增加了跨有線、無線和 VPN 連線的設備探索、針對安全性基準的狀態評估,以及對未通過評估的設備進行隔離或修復的平台。

當稽核員或保險公司要求跨有線、無線和 VPN 實施統一的存取原則時,您就會需要 NAC。在狀態與有線強制執行為真實需求的情況下,它才物有所值。

狀態評估

在允許裝置存取網路之前,通常由端點代理程式執行的檢查,以確認裝置符合您的安全性基準(例如修補程式層級、防毒軟體狀態或磁碟加密)。

狀態評估是區分網路存取控制與雲端 RADIUS 的主要功能。如果您不需要此功能,就能避免在每台受管理裝置上部署和維護代理程式。

VLAN

一種虛擬局域網路,定義於 IEEE 802.1Q,將一個實體網路分割成獨立的邏輯區段。RADIUS 伺服器可以傳回 VLAN 分配,使每個通過驗證的裝置都能進入正確的區段。

VLAN 可隔離員工、訪客、收銀機和其他裝置。將付款裝置分割在專屬的 VLAN 上,是許多場所在不使用網路存取控制的情況下減少 PCI-DSS 範圍的方法。

EAP-TLS

IETF RFC 5216 中指定的可延伸驗證通訊協定方法。裝置與伺服器在 TLS 握手過程中透過數位憑證互相驗證,從 WiFi 驗證中移除密碼。

EAP-TLS 是 SecureW2 憑證優先方法的核心。當您管理受管設備群,且希望在沒有完整網路存取控制的情況下,於有線和無線網路上部署憑證時,請選擇此方法。

PEAP

受保護的 EAP,一種 802.1X 驗證方法,將使用者名稱和密碼交換包裝在使用伺服器憑證建立的加密 TLS 通道中。

PEAP 讓員工能使用目錄認證而非裝置憑證加入 WiFi,這在您沒有建置 PKI 的情況下能降低上網引導的難度。

iPSK

身分識別預先共用金鑰,一種在單一網路名稱上為每個人或裝置提供專屬 WiFi 金鑰的方法,並由 RADIUS 伺服器將每個金鑰對應到特定身分和 VLAN。

Purple 支援 iPSK,可在不使用憑證的情況下提供員工 WiFi。它取代了每個據點的共用密碼,因此單一員工離職不再需要強制更改每個場所的密碼。

MAC 驗證旁路 (MAB)

一種備用機制,透過對照 RADIUS 伺服器上的允許清單檢查硬體 MAC 位址,允許無法執行 802.1X 請求程式的裝置(例如印表機)存取。

當您將有線 802.1X 擴展到固定裝置時,MAB 非常重要。它被列為 Portnox 員工驗證方法,以及有線連接埠上雲端 RADIUS 的備用方案。

Captive Portal

訪客在獲准存取 WiFi 之前看到的網頁,用於接受條款、登入和收集同意。HTTPS 網頁無法被乾淨地重導向至該網頁,這可能會在瀏覽器中觸發憑證警告。

Portnox、SecureW2 和 JumpCloud 不提供訪客 WiFi,因此您需要單獨購買 Captive Portal。Purple 則已包含此功能,並支援自願選擇加入和第一方數據收集。

PCI-DSS

由 PCI 安全標準委員會發布的支付卡產業資料安全標準。它將網路分割視為縮減持卡人資料環境範圍的一種方法。

零售和餐飲業通常透過將收銀機隔離在專屬 VLAN 上來滿足其有線網路要求。在完全依賴此設計之前,請先與您的合格安全性評估人員確認分割設計。

NIST SP 800-207

美國國家標準與技術研究院關於零信任架構的特別出版物。它描述了在存取資源之前和期間對裝置和身分進行的持續評估。

處理敏感資料的政府網路和臨床網路,在證明在所有地方進行完整網路存取控制與狀態評估的合理性時,經常會引用零信任指南。

範例

某地方議會管理 12 棟辦公大樓和 9 間圖書館,擁有 600 個有線桌面連接埠、1,100 台受管筆記型電腦以及用於居家辦公的 VPN。其保險公司要求提供未知設備無法存取企業網路的證明。該議會應該部署什麼?

該議會跨有線、無線和 VPN 部署了 NAC,並對受管筆記型電腦進行狀態評估。圖書館訪客 WiFi 移至專屬 VLAN 上的獨立訪客 SSID,不納入 NAC 範圍。三個獨立的存取原則合併為一個,且所有 600 個桌面連接埠皆納入強制執行範圍。訪客設備完全不計入 NAC 授權數量。此模擬情境展示了 NAC 的適用之處:有線與狀態要求是真實存在的,因此該成本是合理的,而訪客 WiFi 則無法從中獲得任何好處。

某飯店集團在 30 間飯店中運行 Cisco Meraki 存取點,每間飯店使用一個共用的員工密碼。Portnox 報價涵蓋 4,500 個端點,但實際加入 WiFi 的只有 1,800 台員工設備,另加訪客存取。該集團應如何規劃採購範圍?

該集團將有線收銀機保留在交換器管理的分割 VLAN 上。員工 WiFi 移至針對 Microsoft Entra ID 的身分識別型 802.1X,而訪客 WiFi 則移至同平台上有選擇性同意機制的 captive portal。授權範圍從 4,500 個端點降至加入 WiFi 的 1,800 台員工設備。30 個共用密碼已被停用,因此員工離職不再需要強制變更 30 個密碼。訪客和員工存取現在透過單一主控台運行,而非使用兩個產品。這是一個模擬情境。

一家擁有 120 家門市的零售商已使用 JumpCloud 作為其目錄,目前正在評估將 Portnox 用於 WiFi 上的員工手持設備和手機。收銀機是以有線方式連接在獨立網路上。它需要 NAC 嗎?

團隊應用了三個問題的測試。有線收銀機已經過分割,不需要狀態評估,也沒有稽核員要求統一的原則。員工 WiFi 移至針對現有目錄的 802.1X,而顧客 WiFi 則透過其專屬的 captive portal 獨立運行。團隊避免了向 1,400 台手持設備和手機部署狀態代理程式,並停用了 120 個共用的門市密碼。現在,當員工的目錄帳戶被停用時,他們在每家門市的 WiFi 存取權限也會隨之失效。這是一個模擬情境。

常見問題

Purple 是 Portnox 的直接替代品嗎?

不,並非適用於所有 Portnox 使用案例。在您需要為員工和訪客提供 WiFi 驗證時,Purple 可以取代 Portnox。Purple 不提供有線連接埠強制執行或端點狀態檢查。如果您需要這些功能,請保留 NAC 用於有線和託管筆記型電腦設備。在場域 WiFi 方面運行 Purple,它還能提供 Portnox 未定位提供的 Captive Portal、自主選擇同意加入以及 WiFi 分析。

我可以在 WiFi 上運行雲端 RADIUS,並在有線連接埠上保留 NAC 嗎?

是的,而且許多企業都應該這樣做。將 NAC 的範圍限定在需要進行狀態檢查的站點和裝置,例如總部辦公桌和託管筆記型電腦。在獨立的雲端 RADIUS 平台上運行場域和訪客 WiFi。這樣可以防止訪客裝置佔用您的 NAC 授權額度,同時也避免了在從不接觸敏感系統的手持裝置和手機上部署狀態代理程式。

Purple 是否支援我已經擁有的存取點?

是的。Purple 獨立於硬體,並可作為雲端重疊層運行於 Cisco Meraki、HPE Aruba、Ruckus、Juniper Mist、Ubiquiti UniFi、Cambium、Extreme Networks 和 Fortinet。不需要進行設備汰換。您只需將存取點指向 Purple 以進行驗證和 Captive Portal,您現有的無線網路就會在底層繼續運行。

如何將員工 WiFi 從 Portnox 移轉到雲端 RADIUS?

每次移轉一個 SSID 和一個站點。在現有網路旁建立新的員工網路,並對 Microsoft Entra ID、Okta 或 Google Workspace 進行驗證。移動試點小組,確認 VLAN 分配和漫遊,然後擴大範圍。在您決定是否仍需要有線狀態檢查之前,將有線強制執行保留在 Portnox 上。只有在每台裝置都已移轉後,才停用舊的 SSID。

不含 NAC 的雲端 RADIUS 對於 PCI-DSS 來說足夠嗎?

是的,對於許多接受刷卡的場域來說,只要支付系統進行了隔離即可。PCI-DSS 將網路隔離視為減少持卡人資料環境範圍的一種方式。將收銀機和付款裝置保留在隔離的有線 VLAN 上。在透過雲端 RADIUS 驗證的獨立網段上運行員工和訪客 WiFi。在依賴此隔離設計之前,請先與您的合格安全性評估人員確認該設計。

SecureW2 或 JumpCloud 比 Portnox 更便宜嗎?

對於僅有 WiFi 需求的場景,答案通常是肯定的,因為您不必為未使用的 NAC 功能付費。JumpCloud 在特定方案中發布了包含 RADIUS 的每人每月套裝方案。SecureW2 和 Portnox 則根據每筆交易進行報價。請比較總成本,而非僅僅是授權價格。包括代理程式維護、憑證管理、交換器設定以及獨立的訪客 WiFi 平台,這三者都需要這些,而 Purple 已經內建。

雲端 RADIUS 是否會自動處理離職員工?

是的,當它對您的身分識別提供者進行驗證時。Purple 的 Identity-Based Networks 會對照 Microsoft Entra ID、Okta 或 Google Workspace 檢查員工。當人資停用離職員工的帳戶時,其 WiFi 存取權限也會隨之終止。您不再需要在每個站點輪換共用密碼。這可以透過單一目錄處理新進、異動和離職員工,而不需要維護獨立的 WiFi 帳戶清單。

Purple 是否符合 GDPR?

是的。Purple 符合 GDPR 和 CCPA 規範,並獲得 ISO 27001 和 Cyber Essentials 認證。訪客資料收集採用自主選擇同意加入,因此訪客可以決定他們要分享的內容。Purple 自 2012 年以來已在超過 80,000 個線上場域中運行。該合規性標準同時適用於平台上保留的訪客 WiFi 資料和員工驗證記錄。

對於您的特定設置有任何疑問嗎?

我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。