跳至主要內容

網路存取控制的裝置狀態評估

本技術指南說明裝置狀態評估在網路存取控制 (NAC) 中的運作方式,詳細介紹了在企業和場地環境中實施零信任 WiFi 所需的架構、MDM 整合和修復流程。

📖 8 分鐘閱讀📝 1,920 字數🔧 2 範例3 練習題📚 8 關鍵定義

收聽此指南

查看播客逐字稿
裝置狀態評估用於網路存取控制。Purple 技術簡報。 歡迎。我是今天簡報的主持人,如果您正在聆聽這個,您可能是一位 IT 安全架構師、網路工程師,或是被要求加強整個組織的網路存取控制的技術長。您可能正在經營一個飯店集團、零售連鎖店、會議中心或公共部門設施——而且您已經到了僅僅檢查誰正在連線到您的網路已不再足夠的地步。您需要知道是什麼正在連線,以及該裝置是否處於可被信任的合適狀態。 這正是我們今天要探討的內容。用於網路存取控制的裝置狀態評估——它是什麼,它在技術層面如何運作,您如何將它與您現有的 RADIUS 基礎架構和 MDM 平台整合,以及關鍵的是,您如何處理未通過檢查的裝置。讓我們開始吧。 第一節。背景以及狀態評估為何現在很重要。 在過去十年中,大多數企業 WiFi 部署都依賴於基於身份的存取控制。您驗證使用者——透過 802.1X、Captive Portal 或預共用金鑰——如果憑據查核無誤,您就授予存取權限。問題在於,僅靠身份驗證無法告訴您裝置本身的安全狀態。一個有效的使用者名稱和密碼可以在執行著三年未修補、沒有防毒軟體的作業系統的筆記型電腦上輸入,並連線到您的公司 VLAN。該裝置在觸及您網路的那一刻就是一個負債。 向零信任架構的轉變從根本上改變了這裡的計算方式。零信任的運作原則是從不信任,始終驗證——而這種驗證必須超越身份,涵蓋裝置健康狀況。這就是裝置狀態評估登場的地方。狀態評估在驗證時審問端點,檢查一組定義的健康標準,並將結果饋入存取控制決策。其結果就是基於狀態的網路存取——一種模型,在此模型中,您可以在網路上做什麼不僅取決於您是誰,還取決於您正在使用的裝置的安全狀態。 從合規的角度來看,這一點非常重要。PCI DSS 4.0 版明確要求組織控制哪些裝置可以存取持卡人資料環境。GDPR 的責任原則要求組織實施適當的技術措施來保護個人資料——而允許未修補、未管理的裝置進入承載個人資料的網路,在稽核中越來越難以辯護。對於醫療保健環境,同樣的邏輯也適用於 NHS Cyber Essentials 要求,以及在美國情境下的 HIPAA。 第二節。技術深度探討——狀態評估實際上如何運作。 讓我為您講解其機制。裝置狀態評估的核心是一個在驗證交握期間或之後立即執行的程序,在授予完整網路存取之前。您將遇到三種主要的架構模型。 第一種是基於代理的狀態評估。一個輕量級的軟體代理——安裝在端點上,通常是您的 MDM 或端點偵測與回應平台的一部分——收集健康遙測數據,並將其呈現給 NAC 策略引擎。這是最全面的方法。該代理可以檢查作業系統版本、累積修補程式等級、防毒特徵碼的時效性、防火牆狀態、磁碟加密狀態、是否正在執行特定的禁止應用程式,以及裝置是否已在您的 MDM 中註冊。代理會透過 RADIUS CoA——變更授權——或透過供應商特定的 API 整合等協定,將此數據傳送給 RADIUS 伺服器或專用的策略引擎。 第二種模型是無代理狀態評估。在此,NAC 系統嘗試在沒有本機代理的情況下推斷裝置健康狀況,通常是直接查詢您的 MDM 平台。當裝置連線並進行驗證時,策略引擎會透過 API 向 Microsoft Intune、Jamf 或 VMware Workspace ONE 發出呼叫,擷取裝置的合規記錄,並將其用作狀態訊號。這對於已在 MDM 中註冊的受管理公司裝置效果很好。限制很明顯——未管理或 BYOD 裝置不會有 MDM 記錄,因此您需要為這些裝置制定回退策略。 第三種模型是基於網路的評估。NAC 系統使用 SNMP 查詢、透過網路的 WMI 呼叫或流量模式被動指紋等技術掃描連線裝置。這是最不可靠的方法,通常僅用作輔助檢查,或用於無法部署代理的傳統環境。 現在,讓我們具體談談與 RADIUS 和 802.1X 的整合,因為這是架構變得有趣的地方。 在標準的 802.1X 部署中,請求者——即裝置——向驗證者(您的無線存取點或交換器)提供憑據,驗證者將驗證請求轉發給 RADIUS 伺服器。RADIUS 伺服器驗證憑據,並返回 Access-Accept 或 Access-Reject。在感知狀態的部署中,您會擴展此流程。在初始驗證成功後,RADIUS 伺服器——或協同定位的策略引擎,例如 Cisco ISE、Aruba ClearPass 或 Forescout——會觸發狀態評估。裝置最初被放置在一個受限的 VLAN 中——有時稱為狀態 VLAN 或隔離 VLAN——同時進行評估。如果裝置通過所有狀態檢查,則會向存取點發送 RADIUS 變更授權訊息,將裝置移動到適當的生產 VLAN。如果失敗,它將留在受限的 VLAN 中,並被導向一個修復入口網站。 EAP 方法在此很重要。使用相互憑證驗證的 EAP-TLS 是公司裝置存取的黃金標準,因為它允許 RADIUS 伺服器不僅驗證使用者,還驗證裝置憑證——確認它是一個已知、受管理的端點。帶有 MSCHAPv2 的 EAP-PEAP 或 EAP-TTLS 對於基於使用者憑據的驗證很常見,但本身提供的裝置層級保證較少。為了使狀態評估真正穩健,您需要將 EAP-TLS 與 MDM 合規性檢查相結合——這種組合為您提供了加密的裝置身份和即時的健康訊號。 狀態檢查通常評估哪些特定屬性?大多數企業部署的核心檢查清單涵蓋:作業系統版本和組建編號——裝置是否執行受支援的作業系統版本?修補程式等級——重要和高嚴重性的修補程式是否已在定義的視窗內(通常為 30 天)套用?防毒軟體或端點偵測與回應狀態——是否已安裝、執行中且使用最新特徵碼的公認安全產品?主機型防火牆——是否已啟用?磁碟加密——BitLocker 或 FileVault 是否啟用中?MDM 註冊——裝置是否已在您的管理平台註冊?而且,越來越多的組織正在新增對禁止軟體的檢查——是否存在已知的易受攻擊應用程式?——以及憑證有效性的檢查。 第三節。實施建議和常見陷阱。 讓我為您提供在飯店業、零售業和公共部門環境中部署這些系統的實用指導。 首先,在強制執行之前先從可見性開始。在將狀態檢查設為封鎖模式之前,請先以僅監控模式執行至少四週。這能為您提供實際裝置資產的基準——不合規裝置的百分比、哪些狀態屬性最常失敗,以及您的策略閾值是否校準正確。在沒有此基準的情況下直接進入強制執行,是最常見的錯誤,它會在第一天就導致一波服務台工單和使用者感到沮喪。 第二,在設定狀態策略之前設計您的 VLAN 分段。您至少需要三個網路區段:一個為合規的受管理裝置提供完整存取的公司 VLAN,一個具有網際網路存取權限以及修補程式管理和 MDM 基礎架構存取權限但別無其他的修復 VLAN,以及一個用於未管理個人裝置的來賓 VLAN。有些組織會增加第四個——一個受限的公司 VLAN,用於狀態失敗但需要有限存取特定資源以進行修復的受管理裝置。在您編寫任何策略規則之前,將這些 VLAN 對應到您的狀態結果。 第三,明確處理 BYOD 和來賓裝置問題。特別是在飯店業環境中——這同樣適用於旅館、會議中心和零售員工休息區——您將有大量永遠不會註冊 MDM 的個人裝置。您的狀態策略必須為這些裝置定義一個明確的路徑。典型的做法是自動將未註冊的裝置路由到來賓 VLAN,並搭配適當的頻寬控制和內容過濾,而不是完全阻擋它們。在飯店或會議環境中阻擋個人裝置會立即造成營運問題,您的第一線團隊會比您的安全團隊更早感受到。 第四,設定實際的修復逾時時間。當裝置狀態失敗並被放置在修復 VLAN 時,您需要定義它有在多長時間內進行自我修復,否則就會被移動到隔離區或遭到阻擋。對於修補程式相關的失敗,24 到 48 小時是受管理公司裝置的合理視窗——足夠裝置下載更新,短到足以維持壓力。對於防毒軟體失敗,視窗應該更短——四到八小時——因為沒有啟用端點保護的裝置是更直接的風險。 第五,徹底測試您的變更授權流程。CoA 是在裝置通過狀態檢查後,將其從修復 VLAN 移動到生產 VLAN 的機制。它也是如果定期重新檢查失敗,可以將裝置移回隔離區的機制。CoA 失敗——RADIUS 伺服器發送了 CoA 訊息但存取點未對其採取行動——是使用者抱怨的常見來源。在生產部署之前,在您的實驗室中端對端測試此流程,並在部署後監控 RADIUS 日誌中的 CoA 成功率。 現在,談談特定於大型場地環境的陷阱。在擁有數千個並行連線的體育場或會議中心中,狀態評估會為驗證流程增加延遲。需要代理收集遙測數據並回報的基於代理的檢查,可能會為連線時間增加二到五秒。在大規模情況下,這是很明顯的。透過預先快取狀態結果來進行最佳化——大多數策略引擎允許您在定義的期間內(通常為一到四小時)快取裝置的狀態結果,以便重新驗證不會每次都觸發完整的重新評估。這是高密度環境的關鍵效能最佳化。 第四節。快問快答。 問題:我可以在不向每台裝置部署代理的情況下進行狀態評估嗎?可以,透過 MDM API 整合針對已註冊的裝置,以及針對其他裝置的基於網路的指紋識別,但您的涵蓋範圍和準確性將低於使用代理。對於混合環境,混合方法——公司裝置使用代理、已註冊的 BYOD 使用 MDM API、網路指紋識別作為備用——是務實的答案。 問題:狀態評估可以與 WPA3 搭配使用嗎?可以。WPA3 Enterprise 使用與 WPA2 Enterprise 相同的 802.1X 驗證架構,因此狀態評估以相同的方式整合。WPA3 更強大的 PMF——受保護的管理訊框——和 SAE 驗證實際上是透過強化狀態評估所在的驗證層,來補充狀態檢查。 問題:狀態評估和 NAC 有什麼區別?NAC——網路存取控制——是控制哪些裝置可以存取哪些網路資源的更廣泛架構。狀態評估是 NAC 決策的一個輸入,特別是裝置健康訊號。您可以擁有沒有狀態評估的 NAC——例如,僅限身份的存取控制——但沒有 NAC 架構來強制執行結果,就無法擁有基於狀態的存取控制。 問題:這如何與像 Purple 這樣的平台整合?Purple 的平台在 WiFi 層管理裝置身份和存取策略。狀態評估是下一個控制層——它用裝置健康數據來豐富存取決策。對於注重安全的營運商,將來自 MDM 的狀態訊號整合到 Purple 的策略引擎中,讓您可以根據身份和裝置合規狀態來強制執行差異化存取。 第五節。總結與後續步驟。 總結今天簡報的重點。 裝置狀態評估是在驗證時評估端點健康狀況——作業系統版本、修補程式等級、防毒軟體狀態、MDM 註冊——並使用該健康訊號來決定網路存取權限的實務。 此架構結合了 802.1X 驗證、RADIUS 策略引擎、MDM API 整合和 VLAN 分段,以建立基於狀態的存取控制系統。 三種狀態結果——完整存取、修復 VLAN 和隔離——必須在啟用強制執行之前設計和測試。 從監控模式開始,建立您的基準,然後轉向強制執行。如果您希望順利推出,這不是可選的。 對於場地營運商,BYOD 和來賓裝置群需要明確的策略處理——路由到來賓 VLAN 而不是封鎖,是營運上合理的預設值。 您的立即後續步驟:稽核您當前的 VLAN 架構,並確認您擁有基於狀態路由所需的區段。評估 MDM 平台用於狀態數據匯出的 API 功能。檢閱您的 RADIUS 伺服器或 NAC 平台的狀態策略功能。如果您是從頭開始,請考慮分階段方法——先部署 802.1X,以監控模式新增狀態檢查,然後在 90 天的視窗內轉向強制執行。 感謝您的聆聽。如需更多關於 802.1X 驗證架構和零信任 WiFi 部署的資訊,請造訪 Purple 指南庫。如果您正在為您的場地網路評估基於狀態的存取控制,Purple 團隊可以引導您完成部署評估。下次見。

header_image.png

執行摘要

隨著企業網路邊界的消失,傳統的基於身份的驗證已不再足夠。透過 802.1XCaptive Portal 驗證使用者是其所聲稱的身份,並不能解決他們所使用的裝置所帶來的風險。裝置狀態評估是零信任架構中關鍵的下一層防禦,它在授予網路存取之前審問端點的健康和合規狀態。

對於管理如飯店、零售連鎖店、體育場和公共部門設施等複雜環境的 IT 經理和網路架構師而言,基於狀態的網路存取可確保未修補、未管理或受損的裝置無法在公司 VLAN 之間橫向移動。本指南提供了一個實用、與供應商無關的藍圖,用於實施網路存取控制的裝置狀態評估。它涵蓋了架構模型、與 RADIUS 和行動裝置管理 (MDM) 平台的整合點,以及在不讓 IT 服務台不堪重負的情況下處理不合規裝置所需的關鍵補救工作流程。到本指南結束時,您將擁有一個清晰的框架,用於在 WiFi 上部署端點合規性檢查、減少攻擊面,並維持對 PCI DSS 和 GDPR 等框架的持續合規。

技術深度探討:狀態評估架構

裝置狀態評估從根本上改變了傳統的網路驗證流程。網路存取控制 (NAC) 系統不再根據憑據做出二元允許/拒絕決定,而是引入了一種條件狀態,在這種狀態下,存取與否取決於裝置是否滿足特定的健康條件。

三種架構模型

實施裝置狀態評估需要選擇一個與您的端點管理策略相符的架構模型。主要有三種方法:

  1. 基於代理的狀態評估:這是最全面的方法。一個安裝在端點上的輕量級軟體代理會收集詳細的遙測數據——例如作業系統版本、修補程式等級、防毒軟體狀態和執行中的程序——並將這些數據傳輸到 NAC 策略引擎。通訊通常透過安全協定或 API 在初始 802.1X 驗證之後立即進行。雖然基於代理的評估提供了最高保真度的數據,但它需要對端點具有管理控制權才能部署代理,因此不適合未管理或自帶裝置 (BYOD) 的環境。
  2. 無代理(整合 MDM)狀態評估:在此模型中,NAC 系統透過 API 查詢行動裝置管理 (MDM) 或統一端點管理 (UEM) 平台來推斷裝置健康狀況。當裝置進行驗證時,RADIUS 伺服器會向 Microsoft Intune 或 Jamf 等平台發出呼叫,以擷取裝置的合規記錄。此方法對於受管理的公司裝置非常有效,且無需專用的 NAC 代理。然而,它依賴於 MDM 平台擁有最新的資訊;如果裝置已離線,合規狀態可能已過時。
  3. 基於網路的評估:這種被動方法涉及 NAC 系統使用 SNMP 查詢、WMI 呼叫或流量指紋等技術掃描連線裝置。它不需要代理或 MDM 註冊,使其適用於對物聯網裝置或傳統系統進行分析。然而,與其他模型相比,其洞察深度明顯受限,且無法可靠判斷修補程式等級或防毒軟體特徵碼的時效性。

RADIUS 與 802.1X 整合流程

狀態評估與 802.1X 驗證的整合是架構變得可運作的地方。此過程嚴重依賴 RADIUS 協定,特別是 RFC 5176 中定義的變更授權 (CoA) 機制。

當請求者(裝置)發起 802.1X 連線時,它會向驗證者(無線存取點或交換器)提供憑據。驗證者將這些憑據轉發給 RADIUS 伺服器。成功驗證身份後,RADIUS 伺服器會返回 Access-Accept 訊息。然而,在感知狀態的環境中,這種初始接受會將裝置置於受限狀態——通常是專用的隔離 VLAN 或狀態 VLAN。

在此受限 VLAN 中,會進行狀態評估。策略引擎根據設定的規則集對裝置進行評估。如果裝置通過,策略引擎會向驗證者發出 RADIUS CoA 訊息,指示它將裝置從狀態 VLAN 移動到適當的生產 VLAN。如果裝置未通過,它將保留在受限 VLAN 中,或被移動到修復 VLAN,在那裡它可以存取必要的更新伺服器。

為了獲得最佳安全性,此流程應使用 EAP-TLS。EAP-TLS 提供基於憑證的相互驗證,允許 RADIUS 伺服器在狀態檢查開始之前以加密方式驗證裝置身份。這可確保狀態數據來自已知、受信任的端點,而不是偽造的 MAC 位址。如需進一步了解保護裝置存取的資訊,請參閱我們的指南 802.1X 驗證:保護現代裝置的網路存取

posture_assessment_architecture.png

實施指南:部署基於狀態的存取

在實際企業環境中部署裝置狀態評估需要周詳的規劃,以避免中斷業務運作。對於從公司辦公室到 飯店業 場所的環境,建議採用以下分階段方法。

第一階段:建立基準可見性(監控模式)

部署中最關鍵的步驟是建立基準。切勿在第一天就啟用阻擋或修復策略。相反,應將 NAC 系統設定為僅監控模式執行狀態檢查。在此階段,系統會評估裝置並記錄結果,但不會更改 VLAN 指派或限制存取。

此階段至少執行四週。分析日誌以識別不合規裝置的百分比、最常見的失敗特定屬性(例如,過時的作業系統與已停用的防火牆),以及不同裝置類型之間的失敗分佈。此數據可讓您校準策略閾值。例如,如果您的裝置群中有 40% 無法滿足 14 天的修補要求,您可能需要最初將閾值調整為 30 天,以避免服務台不堪重負。

第二階段:VLAN 分段設計

在強制執行策略之前,您必須設計將處理不同狀態的網路區段。一個強大的基於狀態的網路存取架構至少需要三個不同的 VLAN:

  1. 生產 VLAN:為合規、受管理的裝置提供對公司資源的完整存取。
  2. 修復 VLAN:受限的存取,僅允許與更新伺服器(例如 Windows Update、WSUS)、MDM 平台和 NAC 修復入口網站進行通訊。無法存取內部子網路或一般網際網路瀏覽。
  3. 來賓/BYOD VLAN:為無法進行狀態檢查的未管理個人裝置提供僅限網際網路的隔離存取。

確保您的無線存取點和核心交換器已設定為支援透過 RADIUS 屬性進行動態 VLAN 指派。了解存取點的角色在此至關重要;欲複習,請參閱 無線存取點定義:2026年終極指南

第三階段:定義狀態規則集

根據您的監控模式數據和合規要求制定一個務實的規則集。標準的企業基準包括:

  • 作業系統:必須是受支援的版本(例如 Windows 10 22H2 或更新版本、macOS 13 或更新版本)。
  • 修補程式等級:過去 30 天內已套用重要的安全性更新。
  • 端點保護:已安裝、執行中且特徵碼在過去 7 天內更新的公認防毒/EDR 代理。
  • 主機防火牆:已為所有網路設定檔啟用。
  • 磁碟加密:已為系統磁碟機啟用 BitLocker 或 FileVault。

第四階段:強制執行修復工作流程

當裝置未通過狀態檢查時,修復工作流程必須自動化且對使用者清晰明瞭。裝置被指派到修復 VLAN,且 HTTP/HTTPS 流量應被重新導向到一個 Captive Portal。此入口網站必須明確告知使用者其裝置為何被隔離(例如「您的防毒軟體已過期」),並提供可行的步驟或連結以解決問題。

設定修復逾時時間。例如,可能允許裝置在修復 VLAN 中停留 24 小時以擷取必要的修補程式。如果裝置在此視窗內未達到合規,則應將其移動到嚴格的隔離 VLAN,並封鎖所有存取,直到 IT 介入為止。

remediation_flow_diagram.png

複雜環境的最佳實務

零售業 或大型公共場所等複雜環境中實施狀態評估會帶來獨特的挑戰,特別是在裝置多樣性和規模方面。

處理 BYOD 和物聯網

在未管理裝置數量眾多的環境中,例如 交通 樞紐或提供 訪客 WiFi 的零售空間,嘗試對每台裝置強制執行狀態檢查在營運上是不可行的。您必須為無法評估的裝置建立明確的策略。

最佳實務是利用 MAC 驗證繞過 (MAB) 或身份分析,在驗證流程早期對這些裝置進行分類。未管理的 BYOD 裝置應自動路由到來賓 VLAN。物聯網裝置(感測器、顯示器)應放置在專用、微隔離的 VLAN 中,並使用嚴格的存取控制清單 (ACL) 限制其與特定控制器的通訊。Purple 的平台可以協助識別和管理這些多樣化的裝置類型;探索我們的 感測器 功能以獲取更多洞察。

針對高密度場地進行最佳化

在體育場等高密度環境中,狀態評估所引入的延遲可能會導致驗證逾時和連線失敗。基於代理的檢查可能會在連線過程中增加數秒的時間。

為減輕此問題,請實作狀態快取。將 NAC 策略引擎設定為在定義的期間內(例如 4 至 8 小時)快取裝置的合規狀態。當裝置在存取點之間漫遊或短暫斷開連線時,RADIUS 伺服器可以使用快取的狀態結果來授予立即存取,從而繞過完整的評估負載。這對於維持傳輸量和良好的使用者體驗至關重要。底層的網路架構也扮演著一定的角色;請考慮 現代企業的核心 SD-WAN 效益 中所討論的優點。

疑難排解與風險緩解

即使經過仔細規劃,基於狀態的存取控制仍可能失敗。了解常見的失敗模式對於維持網路可用性至關重要。

CoA 失敗

最常見的技術問題是 RADIUS 變更授權 (CoA) 訊息的失敗。如果 NAC 系統判斷裝置是合規的,但存取點丟棄或忽略了 CoA 封包,則裝置會卡在受限的 VLAN 中。

緩解措施:確保在所有網路存取裝置上明確啟用 CoA,且 RADIUS 伺服器被設定為受信任的 CoA 用戶端。確認 UDP 埠 3799(標準 CoA 埠)未被 RADIUS 伺服器和存取點之間的防火牆阻擋。監控 RADIUS 日誌中的 CoA 確認 (ACK) 率。

MDM API 速率限制

在無代理部署中,突然湧入的驗證裝置(例如員工在上午 9:00 到達)可能導致 NAC 系統以 API 請求淹沒 MDM 平台。這可能會觸發 API 速率限制,導致狀態檢查失敗或逾時。

緩解措施:在 NAC 平台內實作 API 請求批次處理或快取。如果 MDM 支援 webhook,請設定 MDM 主動將合規狀態變更推送至 NAC 系統,而不是讓 NAC 系統在每次驗證時輪詢 MDM。

投資報酬率與業務影響

實施裝置狀態評估的業務影響不僅限於立即降低風險。它從根本上改變了組織的安全狀態,並提供了可衡量的回報。

風險緩解與合規

主要的投資報酬率在於防止受損端點的橫向移動。透過確保只有健康的裝置才能存取公司網路,組織可以大幅降低勒索軟體傳播的可能性。此外,自動化狀態評估提供了滿足 PCI DSS、HIPAA 和 GDPR 稽核要求所需的持續監控,從而減少了手動合規報告的成本和精力。

營運效率

雖然初始部署需要投入心力,但一個調整良好的狀態評估系統可以減輕 IT 的營運負擔。自動化的修復工作流程使使用者能夠解決輕微的合規問題(例如過時的特徵碼),而無需提出服務台工單。透過將狀態檢查與更廣泛的網路分析(例如 WiFi 分析 )整合,IT 團隊能夠對其裝置資產的健康狀況獲得前所未有的可見性,從而實現主動而非被動的管理。對於希望升級其整體網路體驗的場所,請參閱我們對 現代飯店 WiFi 解決方案:您的客人應得的 的見解。

關鍵定義

裝置狀態評估

在網路驗證之前或期間,評估端點的安全和合規狀態(例如作業系統版本、修補程式等級、防毒軟體狀態)的過程。

對零信任架構至關重要,確保即使使用者擁有有效的憑據,受損或脆弱的裝置也無法存取敏感的網路區段。

RADIUS CoA(變更授權)

RADIUS 協定 (RFC 5176) 的擴充,允許 RADIUS 伺服器動態修改作用中工作階段的授權屬性,例如變更裝置的 VLAN。

狀態評估中必不可少的機制,一旦健康檢查通過,便將裝置從隔離/修復 VLAN 移動到生產 VLAN。

修復 VLAN

專為未通過狀態檢查的裝置設計的受限網路區段。它僅提供對修復合規問題所需資源(例如更新伺服器、MDM)的有限存取。

用於隔離脆弱的裝置,同時允許它們自行修正,無需手動 IT 介入。

無代理狀態評估

無需在端點上安裝專用的 NAC 軟體即可評估裝置健康狀況,通常是透過 API 查詢 MDM/UEM 平台以取得裝置的合規記錄。

對於擁有強大 MDM 部署的公司環境來說是首選,因為它可以減少端點軟體臃腫並簡化管理。

可溶解代理

一種透過 Captive Portal 下載的暫時性、輕量級應用程式,它會執行狀態檢查,然後從裝置上自行移除。

常用於 BYOD 或來賓環境中,這些環境無法或不允許使用者永久安裝代理。

EAP-TLS(可延伸驗證協定-傳輸層安全性)

一種 802.1X 驗證方法,要求伺服器和用戶端(裝置)都提供有效的數位憑證以進行相互驗證。

狀態評估最安全的基礎,因為它在評估健康檢查之前以加密方式證明裝置身份。

狀態快取

在定義的期間內儲存成功狀態檢查的結果,以便後續驗證(例如在 AP 之間漫遊)無需進行完整的重新評估。

對於在體育場或大型辦公室等高密度環境中維持網路效能和減少延遲至關重要。

零信任網路存取 (ZTNA)

一種安全架構,要求所有使用者和裝置,無論是在組織網路內部還是外部,都必須經過驗證、授權和持續驗證,才能授予存取權限。

裝置狀態評估是 ZTNA 的基礎支柱,提供對裝置狀態的「持續驗證」。

範例

一家擁有 500 名使用者的公司辦公室正在實施裝置狀態評估。他們目前對所有公司筆記型電腦使用 802.1X (PEAP-MSCHAPv2)。他們希望確保除非其 CrowdStrike Falcon 代理正在執行且 Windows 已完全更新,否則筆記型電腦無法連線。他們應該如何設計整合和修復流程?

  1. 架構選擇:由於所有筆記型電腦都是公司管理的,建議透過 MDM 整合(例如 Intune)採用無代理方法,以避免部署單獨的 NAC 代理。NAC 策略引擎將查詢 Intune 以取得合規狀態。
  2. VLAN 設計:建立三個 VLAN:VLAN 10(公司生產)、VLAN 20(修復)、VLAN 30(來賓)。
  3. 策略設定:設定 Intune 合規策略,要求 CrowdStrike 正在執行,且 Windows 更新在 30 天內。設定 NAC 策略引擎將 Intune 的「合規」狀態對應到 VLAN 10,將「不合規」狀態對應到 VLAN 20。
  4. 驗證流程:當筆記型電腦透過 PEAP 進行驗證時,RADIUS 伺服器將其置於 VLAN 20 中,並查詢 Intune。如果 Intune 返回「合規」,RADIUS 伺服器會向存取點發送 CoA 訊息,以將埠/工作階段切換到 VLAN 10。
  5. 修復:如果 Intune 返回「不合規」,筆記型電腦將保留在 VLAN 20 中。DHCP 提供 IP,DNS/防火牆規則將 HTTP 流量重新導向到一個入口網站,該入口網站說明失敗原因,並僅允許存取 CrowdStrike 和 Windows Update 伺服器。
考官評語: 此方法利用了現有的基礎架構 (Intune),而非引入新的代理。此處的關鍵成功因素是 CoA 設定,並確保修復 VLAN 具有恰好所需的防火牆 ACL 以連接到更新伺服器——太嚴格則裝置無法修復;太開放則隔離無效。

一所大型大學校園想要實施狀態檢查,但 80% 的裝置是學生的 BYOD 筆記型電腦和手機。他們無法強制這些裝置進行 MDM 註冊。他們應該如何處理狀態評估?

  1. 架構選擇:需要混合式方法。對教職員公司裝置使用無代理/MDM 檢查,對學生 BYOD 使用帶有可溶解代理的 Captive Portal 或基於網路的評估。
  2. BYOD 流程:學生連線到 'Student-WiFi' SSID。他們使用大學憑據透過 Captive Portal 進行驗證。
  3. 可溶解代理:登入時,入口網站會提示使用者執行一個輕量級、暫時的 applet(可溶解代理),該代理會檢查基本的狀態(例如最低作業系統版本、作用中的防火牆),而不需要管理員權限或永久安裝。
  4. 強制執行:如果可溶解代理報告通過,則授予裝置存取學生 VLAN 的權限。如果失敗,入口網站會顯示如何更新其作業系統的指示。
  5. 替代方案(基於網路):如果可溶解代理造成過多的摩擦,則使用被動網路分析(DHCP 指紋識別、HTTP 使用者代理剖析)來偵測明顯過時的作業系統版本並加以阻擋,對 BYOD 接受較低的保證等級。
考官評語: 在 BYOD 佔主導的環境中,使用者摩擦是安全的主要敵人。強制學生使用 MDM 或持續性代理將會失敗。可溶解代理提供了一個合理的折衷方案,在連線時檢查關鍵的健康屬性,而不會造成永久性的入侵。

練習題

Q1. 您的組織正為 2,000 台公司筆記型電腦推出狀態評估。您已設定策略要求 Windows 11 和啟用的 EDR 代理。在週一早上,您計劃以強制模式啟用該策略。您錯過了哪個關鍵步驟?

提示:考慮如果您對裝置群健康狀況的假設是錯誤的,會對服務台產生什麼影響。

查看標準答案

您錯過了「監控模式」階段。在強制執行封鎖策略之前,系統必須在僅監控模式下執行數週,以建立合規基準。在沒有這些數據的情況下於第一天就啟用強制執行,很可能會導致服務台工單激增,因為使用者意外地未通過狀態檢查。

Q2. 一台裝置透過 802.1X 成功驗證,並通過了 MDM 狀態檢查。RADIUS 伺服器日誌顯示 Access-Accept 和成功的狀態評估,但使用者回報他們仍然無法存取網際網路或公司資源。架構中最可能的故障點是什麼?

提示:思考網路存取裝置(AP 或交換器)如何在狀態檢查完成後被指示變更使用者的存取層級。

查看標準答案

最可能的故障是 RADIUS 變更授權 (CoA)。該裝置最初可能被放置在受限的狀態 VLAN 中。即使狀態檢查在伺服器端通過,但如果 CoA 訊息被丟棄、被防火牆阻擋或未被存取點處理,裝置將仍卡在受限的 VLAN 中。

Q3. 您管理一家零售連鎖店的 WiFi。公司裝置透過 Intune 管理,但店經理經常將個人 iPad 連線到員工網路。您想要對公司裝置實施狀態檢查。您應該如何處理個人 iPad?

提示:考慮您是否可以在不屬於您的裝置上執行無代理或基於代理的檢查。

查看標準答案

您無法在不造成顯著使用者摩擦的情況下,可靠地對未管理的個人裝置執行深入的狀態檢查。最佳方法是使用身份分析或 MAB 來識別個人 iPad,並自動將它們路由到一個隔離的來賓或 BYOD VLAN,僅提供網際網路存取,從而繞過套用於公司裝置的嚴格狀態要求。

繼續閱讀本系列

機場 WiFi 安全:如何在公共網路上保護旅客

本技術參考指南詳細說明了機場 WiFi 的具體威脅格局,涵蓋邪惡雙生存取點、非法硬體和中間人攻擊。它為 IT 經理、網路架構師和場地營運總監提供了可據以行動的架構策略——包括 WPA3 實作、VLAN 分割、WIPS 部署和符合 GDPR 的 captive portal 設計——以保護旅客和大規模企業基礎設施。Purple 的訪客 WiFi 和分析平台在整份文件中都具體對應到每個問題領域。

閱讀指南 →

醫療 WiFi:HIPAA、DSPT 與 WiFi 合規性解析

本指南提供給在醫療環境中部署無線網路的 IT 經理、網路架構師和合規官一份權威的技術參考。它將 HIPAA(美國)和 NHS 資料安全與保護工具組(DSPT,英國)的具體要求對映到具體的網路架構決策——涵蓋分割、基於身分的存取、加密標準和 IoMT 裝置處理。Purple 的訪客 WiFi 和分析平台在本指南中作為治理無線環境中管理病患與訪客連線的合規、企業級解決方案貫穿全文。

閱讀指南 →

NHS 員工 WiFi:如何在醫療保健中部署安全的無線網絡

此技術參考指南詳細說明了 NHS 員工 WiFi 的架構、安全協定和部署策略,涵蓋 802.1X 驗證、VLAN 分割、BYOD 政策以及 DSP 工具套件合規性。它為 IT 領導者提供了部署企業級無線網絡的可行指引,這些網絡可在共享實體基礎設施上服務臨床、行政和訪客使用者,而不損害安全性。無論您是在規劃新的部署還是強化現有的基礎設施,本指南都提供了本季度採取行動所需的決策框架和實作步驟。

閱讀指南 →