網路存取控制的裝置狀態評估
本技術指南說明裝置狀態評估在網路存取控制 (NAC) 中的運作方式,詳細介紹了在企業和場地環境中實施零信任 WiFi 所需的架構、MDM 整合和修復流程。
收聽此指南
查看播客逐字稿

執行摘要
隨著企業網路邊界的消失,傳統的基於身份的驗證已不再足夠。透過 802.1X 或 Captive Portal 驗證使用者是其所聲稱的身份,並不能解決他們所使用的裝置所帶來的風險。裝置狀態評估是零信任架構中關鍵的下一層防禦,它在授予網路存取之前審問端點的健康和合規狀態。
對於管理如飯店、零售連鎖店、體育場和公共部門設施等複雜環境的 IT 經理和網路架構師而言,基於狀態的網路存取可確保未修補、未管理或受損的裝置無法在公司 VLAN 之間橫向移動。本指南提供了一個實用、與供應商無關的藍圖,用於實施網路存取控制的裝置狀態評估。它涵蓋了架構模型、與 RADIUS 和行動裝置管理 (MDM) 平台的整合點,以及在不讓 IT 服務台不堪重負的情況下處理不合規裝置所需的關鍵補救工作流程。到本指南結束時,您將擁有一個清晰的框架,用於在 WiFi 上部署端點合規性檢查、減少攻擊面,並維持對 PCI DSS 和 GDPR 等框架的持續合規。
技術深度探討:狀態評估架構
裝置狀態評估從根本上改變了傳統的網路驗證流程。網路存取控制 (NAC) 系統不再根據憑據做出二元允許/拒絕決定,而是引入了一種條件狀態,在這種狀態下,存取與否取決於裝置是否滿足特定的健康條件。
三種架構模型
實施裝置狀態評估需要選擇一個與您的端點管理策略相符的架構模型。主要有三種方法:
- 基於代理的狀態評估:這是最全面的方法。一個安裝在端點上的輕量級軟體代理會收集詳細的遙測數據——例如作業系統版本、修補程式等級、防毒軟體狀態和執行中的程序——並將這些數據傳輸到 NAC 策略引擎。通訊通常透過安全協定或 API 在初始 802.1X 驗證之後立即進行。雖然基於代理的評估提供了最高保真度的數據,但它需要對端點具有管理控制權才能部署代理,因此不適合未管理或自帶裝置 (BYOD) 的環境。
- 無代理(整合 MDM)狀態評估:在此模型中,NAC 系統透過 API 查詢行動裝置管理 (MDM) 或統一端點管理 (UEM) 平台來推斷裝置健康狀況。當裝置進行驗證時,RADIUS 伺服器會向 Microsoft Intune 或 Jamf 等平台發出呼叫,以擷取裝置的合規記錄。此方法對於受管理的公司裝置非常有效,且無需專用的 NAC 代理。然而,它依賴於 MDM 平台擁有最新的資訊;如果裝置已離線,合規狀態可能已過時。
- 基於網路的評估:這種被動方法涉及 NAC 系統使用 SNMP 查詢、WMI 呼叫或流量指紋等技術掃描連線裝置。它不需要代理或 MDM 註冊,使其適用於對物聯網裝置或傳統系統進行分析。然而,與其他模型相比,其洞察深度明顯受限,且無法可靠判斷修補程式等級或防毒軟體特徵碼的時效性。
RADIUS 與 802.1X 整合流程
狀態評估與 802.1X 驗證的整合是架構變得可運作的地方。此過程嚴重依賴 RADIUS 協定,特別是 RFC 5176 中定義的變更授權 (CoA) 機制。
當請求者(裝置)發起 802.1X 連線時,它會向驗證者(無線存取點或交換器)提供憑據。驗證者將這些憑據轉發給 RADIUS 伺服器。成功驗證身份後,RADIUS 伺服器會返回 Access-Accept 訊息。然而,在感知狀態的環境中,這種初始接受會將裝置置於受限狀態——通常是專用的隔離 VLAN 或狀態 VLAN。
在此受限 VLAN 中,會進行狀態評估。策略引擎根據設定的規則集對裝置進行評估。如果裝置通過,策略引擎會向驗證者發出 RADIUS CoA 訊息,指示它將裝置從狀態 VLAN 移動到適當的生產 VLAN。如果裝置未通過,它將保留在受限 VLAN 中,或被移動到修復 VLAN,在那裡它可以存取必要的更新伺服器。
為了獲得最佳安全性,此流程應使用 EAP-TLS。EAP-TLS 提供基於憑證的相互驗證,允許 RADIUS 伺服器在狀態檢查開始之前以加密方式驗證裝置身份。這可確保狀態數據來自已知、受信任的端點,而不是偽造的 MAC 位址。如需進一步了解保護裝置存取的資訊,請參閱我們的指南 802.1X 驗證:保護現代裝置的網路存取 。

實施指南:部署基於狀態的存取
在實際企業環境中部署裝置狀態評估需要周詳的規劃,以避免中斷業務運作。對於從公司辦公室到 飯店業 場所的環境,建議採用以下分階段方法。
第一階段:建立基準可見性(監控模式)
部署中最關鍵的步驟是建立基準。切勿在第一天就啟用阻擋或修復策略。相反,應將 NAC 系統設定為僅監控模式執行狀態檢查。在此階段,系統會評估裝置並記錄結果,但不會更改 VLAN 指派或限制存取。
此階段至少執行四週。分析日誌以識別不合規裝置的百分比、最常見的失敗特定屬性(例如,過時的作業系統與已停用的防火牆),以及不同裝置類型之間的失敗分佈。此數據可讓您校準策略閾值。例如,如果您的裝置群中有 40% 無法滿足 14 天的修補要求,您可能需要最初將閾值調整為 30 天,以避免服務台不堪重負。
第二階段:VLAN 分段設計
在強制執行策略之前,您必須設計將處理不同狀態的網路區段。一個強大的基於狀態的網路存取架構至少需要三個不同的 VLAN:
- 生產 VLAN:為合規、受管理的裝置提供對公司資源的完整存取。
- 修復 VLAN:受限的存取,僅允許與更新伺服器(例如 Windows Update、WSUS)、MDM 平台和 NAC 修復入口網站進行通訊。無法存取內部子網路或一般網際網路瀏覽。
- 來賓/BYOD VLAN:為無法進行狀態檢查的未管理個人裝置提供僅限網際網路的隔離存取。
確保您的無線存取點和核心交換器已設定為支援透過 RADIUS 屬性進行動態 VLAN 指派。了解存取點的角色在此至關重要;欲複習,請參閱 無線存取點定義:2026年終極指南 。
第三階段:定義狀態規則集
根據您的監控模式數據和合規要求制定一個務實的規則集。標準的企業基準包括:
- 作業系統:必須是受支援的版本(例如 Windows 10 22H2 或更新版本、macOS 13 或更新版本)。
- 修補程式等級:過去 30 天內已套用重要的安全性更新。
- 端點保護:已安裝、執行中且特徵碼在過去 7 天內更新的公認防毒/EDR 代理。
- 主機防火牆:已為所有網路設定檔啟用。
- 磁碟加密:已為系統磁碟機啟用 BitLocker 或 FileVault。
第四階段:強制執行修復工作流程
當裝置未通過狀態檢查時,修復工作流程必須自動化且對使用者清晰明瞭。裝置被指派到修復 VLAN,且 HTTP/HTTPS 流量應被重新導向到一個 Captive Portal。此入口網站必須明確告知使用者其裝置為何被隔離(例如「您的防毒軟體已過期」),並提供可行的步驟或連結以解決問題。
設定修復逾時時間。例如,可能允許裝置在修復 VLAN 中停留 24 小時以擷取必要的修補程式。如果裝置在此視窗內未達到合規,則應將其移動到嚴格的隔離 VLAN,並封鎖所有存取,直到 IT 介入為止。

複雜環境的最佳實務
在 零售業 或大型公共場所等複雜環境中實施狀態評估會帶來獨特的挑戰,特別是在裝置多樣性和規模方面。
處理 BYOD 和物聯網
在未管理裝置數量眾多的環境中,例如 交通 樞紐或提供 訪客 WiFi 的零售空間,嘗試對每台裝置強制執行狀態檢查在營運上是不可行的。您必須為無法評估的裝置建立明確的策略。
最佳實務是利用 MAC 驗證繞過 (MAB) 或身份分析,在驗證流程早期對這些裝置進行分類。未管理的 BYOD 裝置應自動路由到來賓 VLAN。物聯網裝置(感測器、顯示器)應放置在專用、微隔離的 VLAN 中,並使用嚴格的存取控制清單 (ACL) 限制其與特定控制器的通訊。Purple 的平台可以協助識別和管理這些多樣化的裝置類型;探索我們的 感測器 功能以獲取更多洞察。
針對高密度場地進行最佳化
在體育場等高密度環境中,狀態評估所引入的延遲可能會導致驗證逾時和連線失敗。基於代理的檢查可能會在連線過程中增加數秒的時間。
為減輕此問題,請實作狀態快取。將 NAC 策略引擎設定為在定義的期間內(例如 4 至 8 小時)快取裝置的合規狀態。當裝置在存取點之間漫遊或短暫斷開連線時,RADIUS 伺服器可以使用快取的狀態結果來授予立即存取,從而繞過完整的評估負載。這對於維持傳輸量和良好的使用者體驗至關重要。底層的網路架構也扮演著一定的角色;請考慮 現代企業的核心 SD-WAN 效益 中所討論的優點。
疑難排解與風險緩解
即使經過仔細規劃,基於狀態的存取控制仍可能失敗。了解常見的失敗模式對於維持網路可用性至關重要。
CoA 失敗
最常見的技術問題是 RADIUS 變更授權 (CoA) 訊息的失敗。如果 NAC 系統判斷裝置是合規的,但存取點丟棄或忽略了 CoA 封包,則裝置會卡在受限的 VLAN 中。
緩解措施:確保在所有網路存取裝置上明確啟用 CoA,且 RADIUS 伺服器被設定為受信任的 CoA 用戶端。確認 UDP 埠 3799(標準 CoA 埠)未被 RADIUS 伺服器和存取點之間的防火牆阻擋。監控 RADIUS 日誌中的 CoA 確認 (ACK) 率。
MDM API 速率限制
在無代理部署中,突然湧入的驗證裝置(例如員工在上午 9:00 到達)可能導致 NAC 系統以 API 請求淹沒 MDM 平台。這可能會觸發 API 速率限制,導致狀態檢查失敗或逾時。
緩解措施:在 NAC 平台內實作 API 請求批次處理或快取。如果 MDM 支援 webhook,請設定 MDM 主動將合規狀態變更推送至 NAC 系統,而不是讓 NAC 系統在每次驗證時輪詢 MDM。
投資報酬率與業務影響
實施裝置狀態評估的業務影響不僅限於立即降低風險。它從根本上改變了組織的安全狀態,並提供了可衡量的回報。
風險緩解與合規
主要的投資報酬率在於防止受損端點的橫向移動。透過確保只有健康的裝置才能存取公司網路,組織可以大幅降低勒索軟體傳播的可能性。此外,自動化狀態評估提供了滿足 PCI DSS、HIPAA 和 GDPR 稽核要求所需的持續監控,從而減少了手動合規報告的成本和精力。
營運效率
雖然初始部署需要投入心力,但一個調整良好的狀態評估系統可以減輕 IT 的營運負擔。自動化的修復工作流程使使用者能夠解決輕微的合規問題(例如過時的特徵碼),而無需提出服務台工單。透過將狀態檢查與更廣泛的網路分析(例如 WiFi 分析 )整合,IT 團隊能夠對其裝置資產的健康狀況獲得前所未有的可見性,從而實現主動而非被動的管理。對於希望升級其整體網路體驗的場所,請參閱我們對 現代飯店 WiFi 解決方案:您的客人應得的 的見解。
關鍵定義
裝置狀態評估
在網路驗證之前或期間,評估端點的安全和合規狀態(例如作業系統版本、修補程式等級、防毒軟體狀態)的過程。
對零信任架構至關重要,確保即使使用者擁有有效的憑據,受損或脆弱的裝置也無法存取敏感的網路區段。
RADIUS CoA(變更授權)
RADIUS 協定 (RFC 5176) 的擴充,允許 RADIUS 伺服器動態修改作用中工作階段的授權屬性,例如變更裝置的 VLAN。
狀態評估中必不可少的機制,一旦健康檢查通過,便將裝置從隔離/修復 VLAN 移動到生產 VLAN。
修復 VLAN
專為未通過狀態檢查的裝置設計的受限網路區段。它僅提供對修復合規問題所需資源(例如更新伺服器、MDM)的有限存取。
用於隔離脆弱的裝置,同時允許它們自行修正,無需手動 IT 介入。
無代理狀態評估
無需在端點上安裝專用的 NAC 軟體即可評估裝置健康狀況,通常是透過 API 查詢 MDM/UEM 平台以取得裝置的合規記錄。
對於擁有強大 MDM 部署的公司環境來說是首選,因為它可以減少端點軟體臃腫並簡化管理。
可溶解代理
一種透過 Captive Portal 下載的暫時性、輕量級應用程式,它會執行狀態檢查,然後從裝置上自行移除。
常用於 BYOD 或來賓環境中,這些環境無法或不允許使用者永久安裝代理。
EAP-TLS(可延伸驗證協定-傳輸層安全性)
一種 802.1X 驗證方法,要求伺服器和用戶端(裝置)都提供有效的數位憑證以進行相互驗證。
狀態評估最安全的基礎,因為它在評估健康檢查之前以加密方式證明裝置身份。
狀態快取
在定義的期間內儲存成功狀態檢查的結果,以便後續驗證(例如在 AP 之間漫遊)無需進行完整的重新評估。
對於在體育場或大型辦公室等高密度環境中維持網路效能和減少延遲至關重要。
零信任網路存取 (ZTNA)
一種安全架構,要求所有使用者和裝置,無論是在組織網路內部還是外部,都必須經過驗證、授權和持續驗證,才能授予存取權限。
裝置狀態評估是 ZTNA 的基礎支柱,提供對裝置狀態的「持續驗證」。
範例
一家擁有 500 名使用者的公司辦公室正在實施裝置狀態評估。他們目前對所有公司筆記型電腦使用 802.1X (PEAP-MSCHAPv2)。他們希望確保除非其 CrowdStrike Falcon 代理正在執行且 Windows 已完全更新,否則筆記型電腦無法連線。他們應該如何設計整合和修復流程?
- 架構選擇:由於所有筆記型電腦都是公司管理的,建議透過 MDM 整合(例如 Intune)採用無代理方法,以避免部署單獨的 NAC 代理。NAC 策略引擎將查詢 Intune 以取得合規狀態。
- VLAN 設計:建立三個 VLAN:VLAN 10(公司生產)、VLAN 20(修復)、VLAN 30(來賓)。
- 策略設定:設定 Intune 合規策略,要求 CrowdStrike 正在執行,且 Windows 更新在 30 天內。設定 NAC 策略引擎將 Intune 的「合規」狀態對應到 VLAN 10,將「不合規」狀態對應到 VLAN 20。
- 驗證流程:當筆記型電腦透過 PEAP 進行驗證時,RADIUS 伺服器將其置於 VLAN 20 中,並查詢 Intune。如果 Intune 返回「合規」,RADIUS 伺服器會向存取點發送 CoA 訊息,以將埠/工作階段切換到 VLAN 10。
- 修復:如果 Intune 返回「不合規」,筆記型電腦將保留在 VLAN 20 中。DHCP 提供 IP,DNS/防火牆規則將 HTTP 流量重新導向到一個入口網站,該入口網站說明失敗原因,並僅允許存取 CrowdStrike 和 Windows Update 伺服器。
一所大型大學校園想要實施狀態檢查,但 80% 的裝置是學生的 BYOD 筆記型電腦和手機。他們無法強制這些裝置進行 MDM 註冊。他們應該如何處理狀態評估?
- 架構選擇:需要混合式方法。對教職員公司裝置使用無代理/MDM 檢查,對學生 BYOD 使用帶有可溶解代理的 Captive Portal 或基於網路的評估。
- BYOD 流程:學生連線到 'Student-WiFi' SSID。他們使用大學憑據透過 Captive Portal 進行驗證。
- 可溶解代理:登入時,入口網站會提示使用者執行一個輕量級、暫時的 applet(可溶解代理),該代理會檢查基本的狀態(例如最低作業系統版本、作用中的防火牆),而不需要管理員權限或永久安裝。
- 強制執行:如果可溶解代理報告通過,則授予裝置存取學生 VLAN 的權限。如果失敗,入口網站會顯示如何更新其作業系統的指示。
- 替代方案(基於網路):如果可溶解代理造成過多的摩擦,則使用被動網路分析(DHCP 指紋識別、HTTP 使用者代理剖析)來偵測明顯過時的作業系統版本並加以阻擋,對 BYOD 接受較低的保證等級。
練習題
Q1. 您的組織正為 2,000 台公司筆記型電腦推出狀態評估。您已設定策略要求 Windows 11 和啟用的 EDR 代理。在週一早上,您計劃以強制模式啟用該策略。您錯過了哪個關鍵步驟?
提示:考慮如果您對裝置群健康狀況的假設是錯誤的,會對服務台產生什麼影響。
查看標準答案
您錯過了「監控模式」階段。在強制執行封鎖策略之前,系統必須在僅監控模式下執行數週,以建立合規基準。在沒有這些數據的情況下於第一天就啟用強制執行,很可能會導致服務台工單激增,因為使用者意外地未通過狀態檢查。
Q2. 一台裝置透過 802.1X 成功驗證,並通過了 MDM 狀態檢查。RADIUS 伺服器日誌顯示 Access-Accept 和成功的狀態評估,但使用者回報他們仍然無法存取網際網路或公司資源。架構中最可能的故障點是什麼?
提示:思考網路存取裝置(AP 或交換器)如何在狀態檢查完成後被指示變更使用者的存取層級。
查看標準答案
最可能的故障是 RADIUS 變更授權 (CoA)。該裝置最初可能被放置在受限的狀態 VLAN 中。即使狀態檢查在伺服器端通過,但如果 CoA 訊息被丟棄、被防火牆阻擋或未被存取點處理,裝置將仍卡在受限的 VLAN 中。
Q3. 您管理一家零售連鎖店的 WiFi。公司裝置透過 Intune 管理,但店經理經常將個人 iPad 連線到員工網路。您想要對公司裝置實施狀態檢查。您應該如何處理個人 iPad?
提示:考慮您是否可以在不屬於您的裝置上執行無代理或基於代理的檢查。
查看標準答案
您無法在不造成顯著使用者摩擦的情況下,可靠地對未管理的個人裝置執行深入的狀態檢查。最佳方法是使用身份分析或 MAB 來識別個人 iPad,並自動將它們路由到一個隔離的來賓或 BYOD VLAN,僅提供網際網路存取,從而繞過套用於公司裝置的嚴格狀態要求。
繼續閱讀本系列
機場 WiFi 安全:如何在公共網路上保護旅客
本技術參考指南詳細說明了機場 WiFi 的具體威脅格局,涵蓋邪惡雙生存取點、非法硬體和中間人攻擊。它為 IT 經理、網路架構師和場地營運總監提供了可據以行動的架構策略——包括 WPA3 實作、VLAN 分割、WIPS 部署和符合 GDPR 的 captive portal 設計——以保護旅客和大規模企業基礎設施。Purple 的訪客 WiFi 和分析平台在整份文件中都具體對應到每個問題領域。
醫療 WiFi:HIPAA、DSPT 與 WiFi 合規性解析
本指南提供給在醫療環境中部署無線網路的 IT 經理、網路架構師和合規官一份權威的技術參考。它將 HIPAA(美國)和 NHS 資料安全與保護工具組(DSPT,英國)的具體要求對映到具體的網路架構決策——涵蓋分割、基於身分的存取、加密標準和 IoMT 裝置處理。Purple 的訪客 WiFi 和分析平台在本指南中作為治理無線環境中管理病患與訪客連線的合規、企業級解決方案貫穿全文。
NHS 員工 WiFi:如何在醫療保健中部署安全的無線網絡
此技術參考指南詳細說明了 NHS 員工 WiFi 的架構、安全協定和部署策略,涵蓋 802.1X 驗證、VLAN 分割、BYOD 政策以及 DSP 工具套件合規性。它為 IT 領導者提供了部署企業級無線網絡的可行指引,這些網絡可在共享實體基礎設施上服務臨床、行政和訪客使用者,而不損害安全性。無論您是在規劃新的部署還是強化現有的基礎設施,本指南都提供了本季度採取行動所需的決策框架和實作步驟。