跳至主要內容

透過 NAC 與 MDM 整合提升網路可見性

本技術參考指南詳細介紹了結合網路存取控制 (NAC) 與行動裝置管理 (MDM) 的架構、整合與商業效益。它為在飯店、零售和公共場所等複雜多用途環境中運作的 IT 經理和網路架構師,提供了具體可行的部署指引。

發佈於 更新於
📖 6 分鐘閱讀281 字數2 範例3 練習題8 關鍵定義

Video overview

收聽此指南

查看播客逐字稿
透過 NAC 與 MDM 整合提升網路能見度 — Purple 技術簡報 簡介與背景 歡迎收看 Purple 技術簡報系列。我是今天會議的主持人,在接下來的十分鐘內,我們將探討目前幾乎所有我接觸過的 IT 總監和網路架構師都放在首要議程上的課題:提升網路能見度,特別是透過網路存取控制(NAC)與行動裝置管理(MDM)平台的整合。 如果您正在管理飯店資產、零售連鎖店、會議中心或公共部門校區,您肯定已經知道這個問題。您的網路同時承載著企業端點、訪客智慧型手機、IoT 感測器、付款終端機和建築管理系統 - 且全部都在同一個實體基礎設施上。問題不在於您是否需要能見度。問題在於您如何獲得它、如何維持它,以及如何使其具備可操作性。 這就是我們今天在此要共同探討的內容。 技術深度剖析 讓我們從基本原理開始。網路能見度最實用的定義,是指確切知道在任何給定時刻有哪些裝置連接到您的網路 - 它是什麼類型的裝置、誰擁有它、它正在做什麼,以及它是否符合您的安全原則。沒有這些資訊,您就像在盲目運作。而在 2026 年,盲目運作將帶來合規風險、安全風險,坦白說,還有商業風險。 網路存取控制 - NAC - 是執行層。它位於網路進入點並做出決策:此裝置是否可以進入?如果可以,它該去哪裡?最成熟的 NAC 實作使用 IEEE 802.1X 作為驗證架構,並以 RADIUS 伺服器作為原則決策點。當裝置嘗試連線時,它會提供憑證 - 可能是使用者名稱和密碼,或者更安全地,提供數位憑證 - 隨後 RADIUS 伺服器會根據原則組評估這些憑證,然後才授予對特定網路區段的存取權限。 現在,802.1X 對於受管理的企業裝置非常有效。您可以透過 MDM 平台推送憑證、自動化註冊,並確保只有符合規範且已知的裝置才能接觸到您的企業 VLAN。但對於場館和多功能環境來說,有趣的地方就在這裡:您還擁有訪客裝置、承包商筆記型電腦和 IoT 端點,這些裝置永遠不會註冊到您的 MDM 中。這就是整合架構變得至關重要的關鍵所在。 NAC 與 MDM 之間的整合,是將基本的存取控制系統轉變為真實可視化平台的關鍵。以下是其實際運作方式。您的 MDM 平台 - 無論是 Microsoft Intune、Jamf、VMware Workspace ONE 還是其他解決方案 - 都維護著每個受管裝置的即時清單:其合規狀態、OS 版本、已安裝的應用程式以及憑證狀態。當該裝置嘗試連線到網路時,您的 NAC 解決方案會透過 API 查詢 MDM,以擷取該裝置的合規狀態。如果裝置符合規範,它將被置於具有完全存取權限的公司 VLAN 中。如果它不符合規範 - 例如 OS 未安裝修補程式,或者必要的安全性應用程式已被移除 - 它會被隔離到修復 VLAN,在此處它只能存取 MDM 伺服器以進行自我修復。 這有時被稱為基於狀態的存取控制,它是減少攻擊面且不影響合法使用者的最強大工具之一。 對於訪客和未受管裝置,方法則有所不同。在這種情況下,您通常會使用 Captive Portal - 這是一種基於網頁的驗證流程,訪客在其中提供身分資訊、接受服務條款,然後被置於隔離的訪客 VLAN 中。像 Purple 的 Guest WiFi 解決方案這樣的平台就處於這一層,負責處理驗證和資料擷取,同時透過與底層網路基礎架構的整合來執行 VLAN 分配。關鍵在於訪客裝置絕不會與公司資產處於同一網段。這種隔離是不可妥協的。 IoT 裝置代表第三種類別。大多數 IoT 端點 - 例如空調 (HVAC) 感測器、數位看板控制器、電子門鎖 - 都無法進行 802.1X 驗證。它們沒有 Supplicant(用戶端軟體)。對於這些裝置,標準方法是 MAC 驗證旁路(MAB)結合裝置特徵剖析。您的 NAC 解決方案會根據裝置的 MAC 位址、DHCP 行為和網路流量模式來識別其指紋並進行分類,然後將其分配到適當的 IoT VLAN。此處的 MDM 整合較不直接,但一些企業級 MDM 平台現在已支援 IoT 裝置管理,特別是針對基於 Android 的 Kiosk 系統和受管平板電腦。 讓我們來談談可視化層本身。一旦您整合了 NAC 和 MDM,它們產生的資料就需要流向有用的地方。最常見的架構會將 NAC 記錄、MDM 合規事件和 WiFi 分析匯入 SIEM - 安全資訊和事件管理平台。這為您的安全性團隊提供了網路活動的統一檢視,並能夠將可疑的流量模式與特定裝置、其擁有者、其合規狀態以及其在網路上的實體位置進行關聯。Purple 的 WiFi Analytics 平台在此增添了另一個維度:與實體位置相關聯的行為分析。由於 Purple 會在存取點層級擷取連線事件,您不僅能看到連線的內容,還能看到它在場地中的位置、停留時間,以及其行為與基準線的比較。這在零售和餐旅環境中特別有價值,因為裝置停留時間和移動模式具有直接的營運意義。 在標準方面,如果您在 PCI DSS 範圍內運作 - 這適用於任何處理付款卡資料的環境 - 您對網路分割有特定的義務。PCI DSS 要求 1.3 規定持卡人資料環境必須與所有其他網路區段隔離。正確實施的 NAC 與 MDM 整合,是在稽核期間向 QSA 證明該分割最站得住腳的方法之一。同樣地,如果您受到 GDPR 規範,且正在透過 Captive Portal 擷取訪客身分資料,則來自該入口網站的資料流需要被記錄、保護且可供稽核。Purple 的平台是以 GDPR 合規性作為核心設計原則而建構的,並內建了同意管理、資料保留控制和稽核記錄。 WPA3 在這裡也值得一提。從 WPA2 到 WPA3 的過渡 - 具體而言是具有 192 位元模式的 WPA3-Enterprise - 加強了驗證交換本身的加密,使攻擊者攔截憑證或執行降級攻擊的難度顯著增加。如果您在 2026 年部署新的存取點,WPA3 支援應該要是一項基本要求。 實施建議與陷阱 好的,讓我們談談實際操作。如果您正在評估 NAC 和 MDM 整合專案的範圍,以下是您需要儘早做出的關鍵決定。 首先,在觸碰任何設定之前,先定義您的裝置類別。您需要一個清晰的分類法:受管理的企業端點、BYOD 裝置、訪客裝置、IoT 端點,以及任何特殊類別(如承包商裝置或銷售點終端機)。每個類別都需要自己的 VLAN、自己的存取策略和自己的驗證方法。如果您試圖邊做邊設計策略,最後會搞得一團混亂。 其次,在強制執行基於安全狀態的存取之前,先從唯讀的 MDM 整合開始。將您的 NAC 連接到您的 MDM API,在監控模式下執行二到四周,並瞭解您的合規基準線實際上是什麼樣子。在我見過的幾乎每一次部署中,第一次安全狀態檢查都會顯示出很大比例的裝置在技術上是不合規的 - 不是因為它們受到了危害,而是因為修補程式週期延遲或遺漏了憑證更新。在您瞭解基準線之前就強制執行,將會導致服務中斷。 第三,請仔細規劃您的憑證基礎架構。 802.1X 搭配 EAP-TLS - 以憑證為基礎的驗證 - 是業界的最佳標準,但這需要正常運作的 PKI。如果您使用的是 Microsoft Active Directory 憑證服務或雲端 CA,請在正式上線前確保您的憑證自動登錄功能運作可靠。週五下午憑證過期導致您公司一半的裝置被鎖定在外,絕對不是一件好玩的事。 我最常看到的陷阱是低估了訪客與 IoT 區段的複雜性。公司裝置的管理相對容易理解。但是,當您為訪客加入 Captive Portal、為 IoT 加入 MAC 驗證繞過,以及為承包商加入動態 VLAN 分配時,原則矩陣很快就會變得非常複雜。請記錄每一條原則規則,測試每一種極端情況,並確保您的服務台在裝置進入錯誤區段時知道該如何處理。 快速問答 讓我來解答幾個經常出現的問題。 我可以在不更換現有交換器和存取點的情況下實作網路存取控制嗎?在大多數情況下是可以的。如果您的基礎架構支援 802.1X 和動態 VLAN 分配 - 過去八年來的大多數企業級硬體都支援 - 您就可以直接在現有架構上層重疊網路存取控制,而無需進行全面性汰換。 典型的網路存取控制和 MDM 整合專案需要多長時間?對於具有明確裝置分類的單一站點部署,從啟動到正式上線大約需要四到八週的時間是比較務實的估計。具有複雜 IoT 環境的多站點部署可能會需要長達六個月的時間。 投資報酬率(ROI)在哪裡?主要的 ROI 驅動因素是降低風險 - 減少安全性入侵事件、降低稽核補救成本 - 以及透過自動化裝置上線和原則執行所帶來的營運效率。次要好處包括透過無縫的 WiFi 存取提升訪客體驗,以及像 Purple 這類平台從訪客連線中產生的分析數據。 網路存取控制整合會影響 WiFi 效能嗎?如果實作得當,答案是不會。驗證交換在連線時會增加極少許的延遲,但一旦裝置進入網路,就對吞吐量沒有任何影響。 總結與後續步驟 綜上所述:透過網路存取控制和 MDM 整合來提高網路可視性,這並不是單一產品的決定 - 而是一個影響您身分識別基礎架構、網路分段模型、合規性狀況以及營運工具的架構決定。 務實的起點是進行裝置探索稽核。在設計任何原則之前,請先了解您目前的網路中實際有哪些裝置。從那裡開始,定義您的裝置分類,選擇您的網路存取控制和 MDM 平台,並分階段建立整合 - 先從公司裝置開始,然後是訪客,最後是 IoT。如果您正在營運場域環境 - 飯店、零售、體育館、會議中心 - Purple 的平台自然適用於此架構中的訪客驗證與分析層,提供 Captive Portal、同意管理以及行為分析,與您已投資的 NAC 和 MDM 完美互補。 如需更多關於技術架構、部署指南以及涵蓋餐旅、零售和活動環境之實際案例的詳細資訊,完整書面指南已發佈於 Purple 網站。感謝您的聆聽,我們在下一次簡報中再見。

核心系列的一部分:企業 WiFi 安全指南

透過 NAC 與 MDM 整合提升網路可見性

執行摘要

對於管理大型實體場域(不論是擁有 500 間客房的飯店、大型體育場還是全國性零售連鎖店)的企業 IT 團隊而言,網路邊界已不復存在。當今的實體網路基礎設施由企業端點、BYOD 智慧型手機、非託管訪客裝置、付款終端以及迅速擴張的無螢幕 IoT 感測器等不穩定元素混合組成。在缺乏精細、即時網路可視性的情況下營運這些環境,是一項關鍵的合規與資安風險。

本指南提供了透過整合 NAC 與 MDM 來提升網路可視性的技術藍圖。藉由串接身分識別、裝置狀態與網路存取控制之間的落差,IT 架構師能夠從靜態 VLAN 分配轉型為動態、基於狀態的安全隔離。我們將探討實現此目標所需的技術架構、與 Guest WiFi 等訪客驗證平台的整合點,以及在不中斷營運的情況下,保護多用途環境安全所需的實際部署步驟。

技術深探:架構與標準

網路可視性的根本在於即時回答三個問題:什麼正在連接?誰擁有它?它合規嗎?要回答這些問題,需要一個橫跨網路邊緣、身分驗證提供商和裝置管理平台的統一架構。

執行層:網路存取控制 (NAC)

此架構的核心是網路存取控制 (NAC) 系統,扮演著策略決策點 (PDP) 的角色。實作強大 NAC 的產業標準仍是 IEEE 802.1X,它利用 RADIUS 伺服器在授予網路存取權限之前對用戶端進行身分驗證。

當企業端點嘗試連接到存取點或在交換器連接埠上進行身分驗證時,802.1X 框架會安全地將裝置的憑證(通常是透過使用數位憑證的 EAP-TLS)轉發給 RADIUS 伺服器。RADIUS 伺服器會根據定義的策略矩陣評估這些憑證,以確定適當的網路區段,並透過 RADIUS 屬性動態分配 VLAN。

然而,光靠 802.1X 只能驗證身分,並不能驗證端點的安全狀態。這就是 MDM 整合變得至關重要的原因。

可視性層:MDM 整合與狀態評估

行動裝置管理 (MDM) 平台(例如 Microsoft Intune、Jamf、Workspace ONE)維持著託管裝置的持續清單,追蹤 OS 版本、修補程式層級、已安裝的應用程式以及整體合規狀態。

NAC 與 MDM 之間的整合通常透過 REST API 進行。當裝置透過 802.1X 進行身分驗證時,NAC 系統會攔截身分驗證請求,並使用裝置的 MAC 位址或憑證身分查詢 MDM 平台。MDM 平台會回傳裝置的即時合規狀態。

如果 MDM 回報該裝置合規,NAC 系統就會授權存取企業 VLAN。如果裝置不合規(例如缺少關鍵 OS 更新或執行未授權的軟體),NAC 系統會動態將該裝置分配到具有限制路由的修復 VLAN,僅允許該裝置存取 MDM 伺服器或更新伺服器以進行自我修復。

透過 NAC 與 MDM 整合提升網路可見性 - nac mdm architecture overview

管理未託管裝置:訪客與 IoT 裝置

旅宿業零售業 環境等場所中,主要的挑戰是存在大量的未託管裝置。這些端點無法參與 802.1X 身分驗證或 MDM 註冊。

訪客裝置: 對於未受管的訪客裝置,可透過 Captive Portal 架構實現可視性。如 Purple 的 WiFi Analytics 這類的平台,會攔截初始的 HTTP/HTTPS 請求,並將使用者重導向至認證入口網頁。此層級會擷取使用者身分、執行服務條款,並管理符合 GDPR 規範的同意書。隨後,訪客會被放置在隔離的訪客 VLAN 中,在物理上或邏輯上與企業流量隔離。

IoT 端點: 無螢幕裝置(例如空調控制器、數位看板和 POS 終端機)通常依賴 MAC 驗證繞過 (MAB)。由於 MAC 位址很容易被偽造,因此 MAB 必須與深度裝置特性分析相結合。現代 NAC 系統會分析 DHCP 指紋、HTTP 使用者代理程式和流量行為模式,以準確分類 IoT 裝置,並將其分配給高度受限、微細分化的 IoT VLAN。

實作指南

部署整合式 NAC 和 MDM 架構需要採取分階段、系統化的方法,以避免廣泛的營運中斷。

步驟 1:裝置探索與分類

在設定任何強制執行原則之前,您必須建立目前網路狀態的完整基準。將 NAC 系統部署在「監控模式」(通常利用 SPAN 連接埠或 NetFlow 資料),以被動觀察流量並記錄每個連接的端點。

開發嚴格的裝置分類法。定義特定類別:企業託管、BYOD、訪客、IoT(按功能子分類)和承包商。每個類別都必須對應到特定的驗證方法、原則集和目標 VLAN。

步驟 2:唯讀 MDM 整合

將 NAC 系統與 MDM API 整合,但將原則設定為僅記錄不符合規範的事件,而不強制執行隔離。此唯讀階段至關重要。在企業部署中,由於修補程式週期延遲或憑證同步問題,初始合規性檢查通常會顯示高比例的非合規裝置。在不瞭解此基準的情況下強制執行合規性檢查將導致自我誘發的拒絕服務。利用此階段透過標準 IT 流程來修復基準。

步驟 3:強制執行基於合規性的存取

一旦合規性基準穩定後,將企業原則從監控模式過渡到強制執行模式。在推廣到更廣泛的組織之前,先從 IT 使用者的試點小組開始。確保正確路由修復 VLAN,以允許存取 MDM 平台和必要的更新伺服器,但必須對內部資源進行嚴格的防火牆隔離。

步驟 4:訪客與 IoT 細分

針對 IoT 實作訪客驗證入口網頁和 MAB 特性分析。對於適用 PCI-DSS 的環境,請確保 POS 終端機 VLAN 與訪客和企業區段完全隔離。使用自動化滲透測試工具驗證細分,以確認跨 VLAN 路由已被明確拒絕。

透過 NAC 與 MDM 整合提升網路可見性 - device segmentation heatmap

最佳實踐

  1. 優先使用憑證驗證 (EAP-TLS): 依賴使用者名稱和密碼進行 802.1X (PEAP-MSCHAPv2) 的方式,在面對憑證竊取時越來越不安全。請佈署健全的 PKI,並使用 MDM 平台將電腦和使用者憑證自動配發到託管的終端裝置。
  2. 強制執行 WPA3-Enterprise 佈署新的無線基礎架構時,請強制要求使用 WPA3-Enterprise。其 192 位元安全性模式提供的加密強化功能,可保護驗證交換過程免受離線字典攻擊。如需了解更多關於現代無線標準的背景資訊,請參閱我們的指南 WiFi 頻段:2026 年 WiFi 頻段指南
  3. 將可視性整合至 SIEM: 網路可視性只有在集中化管理時才能發揮實效。將所有 NAC 驗證記錄、MDM 合規事件和顧客 WiFi 分析數據轉發至中央安全性資訊和事件管理 (SIEM) 平台。這能實現網路行為、裝置狀態與物理位置之間的關聯分析(利用 室內 WiFi 定位系統:運作原理與佈署指南)。

疑難排解與風險緩解

  • 故障模式:API 速率限制: 高密度環境(例如比賽日的體育場)可能會產生數千個同時發生的驗證。如果 NAC 系統針對每個請求都向 MDM API 進行查詢,可能會觸發速率限制,導致驗證失敗(無論是採取失敗開啟還是失敗關閉模式)。
    • 緩解措施: 在 NAC 系統上針對 MDM 狀態實施快取機制,通常將結果快取 15 至 30 分鐘,或使用來自 MDM 到 NAC 的 Webhook 推播通知,以即時更新狀態變化。
  • 故障模式:憑證過期: 過期的根憑證或中間 CA 憑證將立即使所有 EAP-TLS 驗證失效,從而將所有託管裝置阻擋在網路之外。
    • 緩解措施: 對 PKI 基礎架構實施積極的監控和警報。確保 MDM 中的自動註冊策略正常運行,且裝置定期進行簽入。
  • 故障模式:MAB 偽造: 攻擊者複製已授權印表機的 MAC 位址,以獲取內部 VLAN 的存取權限。
    • 緩解措施: 不要僅依賴 MAB。實施能持續監控裝置行為的終端側寫。如果一台 "印表機" 突然發起 SSH 連線或運行 Nmap 掃描,NAC 系統必須偵測到此異常並立即隔離該連接埠。

ROI 與企業效益

整合 NAC 和 MDM 的企業效益遠不止於安全合規。主要的投資報酬率 (ROI) 是透過風險緩解與營運效率提升來實現的。

藉由自動化裝置註冊與狀態強制執行,IT 服務台處理與網路存取及合規修復相關的工單數量顯著減少。從安全域的角度來看,動態安全隔離大幅縮小了受入侵端點的受災範圍,降低了潛在的資安威脅成本與營運衝擊。

此外,在 大眾運輸 樞紐或零售中心等面向公眾的場域中,將複雜的企業與 IoT 基礎設施與訪客體驗進行隔離,可確保訪客服務維持高可用性與高效能,進而支持更廣泛的客戶互動與資料擷取等商業目標。

關鍵定義

網路存取控制 (NAC)

一種安全解決方案,對企圖存取網路的裝置執行原則,充當守門人以確保僅允許經授權且合規的裝置進行連線。

IT 團隊部署 NAC 以防止未經授權的裝置插入交換器連接埠或連線至企業 SSID。

行動裝置管理 (MDM)

IT 部門用於在多個作業系統中監控、管理和保護員工行動裝置、筆記型電腦和平板電腦的軟體。

MDM 是裝置合規性的單一事實來源,用於向網路告知裝置是否已修補且安全。

IEEE 802.1X

一項基於連接埠的網路存取控制 IEEE 標準,為希望接入 LAN 或 WLAN 的裝置提供驗證機制。

這是允許筆記型電腦安全地向網路基礎設施出示其憑證的底層協定。

MAC 驗證旁路 (MAB)

一種針對不支援 802.1X 的裝置 (例如印表機或 IoT 感測器) 的備用驗證方法,使用裝置的 MAC 位址作為其識別身分。

這對於無螢幕 IoT 裝置必須在無需使用者介入的情況下連線到網路的場所營運至關重要。

裝置剖析

分析網路流量、DHCP 請求和行為模式,以準確識別非受管裝置的類型和作業系統之過程。

與 MAB 搭配使用,以確保自稱為印表機的裝置實際上具有印表機的行為模式,從而減輕 MAC 欺騙攻擊。

Dynamic VLAN Assignment

網路基礎架構根據裝置的驗證憑證和狀態(而非其連接的實體連接埠),將裝置指派給特定虛擬區域網路(VLAN)的能力。

允許單一實體交換器或存取點同時為企業、訪客和 IoT 裝置安全地提供服務。

Captive Portal

公共存取網路的使用者在獲准存取之前,必須檢視並與之互動的網頁。

用於管理訪客 WiFi 存取、收集行銷數據並執行服務條款的主要機制。

Posture-Based Access Control

一種存取模型,根據連接裝置的即時安全狀態(安全狀態)動態調整網路權限。

NAC 與 MDM 整合的終極目標,確保受威脅的裝置會自動被隔離。

範例

一家擁有 400 間客房的飯店需要保障其網路基礎設施的安全。目前的設定是員工筆記型電腦、客房內的智慧電視、餐廳的銷售點 (POS) 終端機以及客用 WiFi 全都使用單一扁平化網路。IT 架構師應該如何利用 NAC 和 MDM 整合來重新設計此架構?

  1. 部署 NAC 設備並將其與企業 MDM 整合。 2. 建立不同的 VLAN:Corporate (企業)、Guest (訪客)、IoT (智慧電視) 和 PCI (POS)。 3. 透過 MDM 將 EAP-TLS 憑證推送到員工筆記型電腦;設定 NAC 僅在 MDM 回報裝置合規時,才將其分配至 Corporate VLAN。 4. 針對智慧電視設定搭配裝置剖析的 MAB,並將其分配至具有嚴格 ACL 阻擋網際網路存取的 IoT VLAN。 5. 使用寫死的 MAC 存取清單和微分割,將 POS 終端機隔離在 PCI VLAN 上。 6. 部署 Purple 訪客 WiFi 作為公共 SSID,收集使用者同意並將其分配至隔離的 Guest VLAN。
考官評語: 此方法有效地拆解了扁平化網路。透過為員工裝置利用 MDM,飯店能確保只有經過修補、受管理的裝置才能存取內部資源。POS 終端機的關鍵隔離滿足了 PCI-DSS 要求,而專用的訪客入口網站則處理了公共存取的法律和行銷需求。

一家全國連鎖零售商正在 500 家門市部署全新手持式庫存掃描器。這些掃描器基於 Android 系統並由 MDM 管理。門市經理回報,掃描器在在庫房與賣場之間移動時,經常會斷開網路連線。

  1. 檢查無線區域網路控制器 (WLC) 上的漫遊設定,以確保企業 SSID 已啟用 802.11r (快速轉換)。 2. 檢查 NAC 原則:確保 MDM API 查詢不會在漫遊期間引入延遲。 3. 在 NAC 系統上實作狀態快取,以便僅在初始關聯時進行 MDM 合規性檢查,而不是在每次 AP 切換時都進行。 4. 驗證 MDM 是否正向掃描器推送正確的 WPA3-Enterprise 設定檔。
考官評語: 在零售業等高行動性環境中,驗證延遲會嚴重影響可用性。這裡的關鍵概念是快取 MDM 的狀態。裝置的合規狀態在穿過門市所需的 3 秒鐘內很少會發生變化;在每次漫遊時都查詢 MDM API 是低效的,且會導致連線中斷。

練習題

Q1. 您的組織正在部署新的 MDM 平台,並希望從下週一開始,透過 NAC 系統強制執行嚴格的安全狀態檢查(例如:作業系統在 30 天內修補完畢)。這種做法的主要風險是什麼?

提示:考量大型企業中理論合規性與實際裝置狀態之間的差異。

查看標準答案

主要風險是會對合法使用者造成大規模的拒絕服務。由於更新週期延遲或裝置離線,很大一部分的裝置目前極有可能處於不合規狀態。正確的方法是先在「監控模式」下執行整合以建立基準,透過標準 IT 程序修復不合規的裝置,並僅在合規率達到可接受水平後才強制執行安全狀態檢查。

Q2. 某體育場的 IT 總監希望對所有連接到網路的裝置(包括數位看板和 POS 終端機)使用 802.1X,以實現安全性最大化。為什麼這在架構上是有缺陷的?

提示:思考無螢幕裝置(headless devices)的功能。

查看標準答案

這是有缺陷的,因為大多數 IoT 裝置、數位看板以及許多舊型 POS 終端機都是「無螢幕」裝置,且不具備 802.1X 請求方(supplicant);它們無法提供憑證或憑證。試圖強制使用 802.1X 將導致這些裝置無法連線。架構師必須使用 MAC 驗證繞過(MAB)並結合深入的裝置特徵分析,以將這些端點安全地放置在專屬且受限的 VLAN 中。

Q3. 在 PCI DSS 稽核期間,QSA 要求您證明訪客 WiFi 網路無法與零售店中的 POS 終端機進行通訊。您的 NAC 架構如何證明這一點?

提示:專注於驗證程序的結果。

查看標準答案

NAC 架構透過 Dynamic VLAN Assignment 證明了這一點。當訪客連線時,他們會被導向 Captive Portal 並被指派到隔離的訪客 VLAN。當 POS 終端機連線時,會透過 MAB 進行特徵分析並指派到專屬的 PCI VLAN。核心網路交換器和防火牆設定了存取控制清單(ACL),明確拒絕訪客 VLAN 與 PCI VLAN 之間的路由,從而滿足分割要求。

對於您的特定設置有任何疑問嗎?

我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。