跳至主要內容

使用 NAC 保護 K-12 學校網路的安全最佳實踐

本技術參考指南為 IT 主管提供了在 K-12 學校環境中架構、部署和管理網路存取控制 (NAC) 的可行策略。內容涵蓋了從 802.1X 驗證和 VLAN 區隔,到使用 MAB 和 MPSK 處理 IoT 裝置等關鍵主題,確保強大的安全防護與合規性。

📖 6 分鐘閱讀📝 1,270 字數🔧 2 範例3 練習題📚 8 關鍵定義

收聽此指南

查看播客逐字稿
Best Practices for Securing K-12 School Networks with NAC A Purple WiFi Intelligence Briefing — Approximately 10 Minutes --- INTRODUCTION AND CONTEXT — approximately 1 minute 歡迎收聽 Purple WiFi 簡報。我是主持,今天我們要探討一個恰好處於安全防護、合規性與實用網路工程交界處的主題:使用網路存取控制(即 NAC)來保護 K-12 學校網路的安全。 如果您是教育界工作的 IT 經理或網路架構師,您一定深知其中的挑戰。您擁有一個單一的實體網路,需要同時服務教師、學生、董事、來訪家長、智慧白板和 CCTV 攝影機等 IoT 裝置,有時還有承包商——所有這些角色都具有截然不同的信任層級和存取需求。 這關係重大。學校持有未成年人的敏感個人資料。他們受到 GDPR、美國背景下的 CIPA,以及英國日益增加的 Ofsted 和 DfE 指南的約束。單一設定錯誤的存取點就可能暴露安全防護記錄,或允許學生跳轉到行政網路。 因此,今天我們將逐步引導您如何在 K-12 環境中架構和部署 NAC 解決方案——包括標準、區隔策略、整合點,以及即使是經驗豐富的團隊也容易踩到的陷阱。 讓我們開始吧。 --- TECHNICAL DEEP-DIVE — approximately 5 minutes 讓我們從基本原理開始。NAC(網路存取控制)是一門控制誰和什麼可以連線到您的網路,以及他們連線後可以做什麼的學問。在 K-12 的背景下,這意味著在網路進入點(無論是有線交換器連接埠還是無線存取點)強制執行驗證、授權和原則。 這裡的基石標準是 IEEE 802.1X。這是基於連接埠的驗證協定,介於請求端(即嘗試連線的裝置)、驗證器(即您的交換器或存取點)和驗證伺服器(通常是 RADIUS 伺服器)之間。當裝置嘗試連線時,802.1X 會將其保持在未驗證狀態,將憑證傳遞給 RADIUS 伺服器,並僅在伺服器確認身分和原則相符後才授予網路存取權限。 在學校中,這會直接對應到您的使用者群體。教職員使用其 Active Directory 或 Azure AD 憑證進行驗證。學生使用學校發放的憑證或裝置憑證進行驗證。未託管的裝置(例如家長在開放日使用的手機、承包商的筆記型電腦)會被重導向到 Captive Portal 或受限的訪客 VLAN。 現在,讓我們談談 VLAN 區隔,因為這是大多數學校網路要麼做對,要麼讓自己暴露在風險中的地方。 K-12 網路的最小可行區隔模型如下。您至少需要四個 VLAN。第一,Staff and Administration VLAN——這承載教師工作站、MIS 系統、HR 資料和財務應用程式。擁有完整的網際網路存取權限,但無法橫向存取學生裝置。第二,Student VLAN——受過濾的網際網路存取,強制執行內容過濾,無法存取教職員資源。第三,IoT and Infrastructure VLAN——這是您的智慧白板、IP 攝影機、門禁控制器和印表機所在的位置。至關重要的是,除非特定裝置有需求,否則此 VLAN 根本不應該有網際網路存取權限,並且應該與教職員和學生 VLAN 進行防火牆隔離。第四,Guest or Visitor VLAN——僅限網際網路,完全隔離,並帶有 Captive Portal 用於接受條款和身分收集。 RADIUS 伺服器是此運作的大腦。在大多數學校部署中,您會將 RADIUS 與現有的目錄服務整合。如果您執行的是 Microsoft Active Directory,這通常是透過 Windows Server 上的 NPS(網路原則伺服器)完成,或者如果您已遷移到 Azure AD 或 Google Workspace,則透過雲端 RADIUS 服務完成。RADIUS 伺服器根據群組成員資格套用原則:安全群組「Staff」中的使用者被分配到 VLAN 10,而「Students」中的使用者獲得 VLAN 20,依此類推。 在無線方面,目前的最佳實踐是 WPA3-Enterprise。WPA3 解決了 WPA2 中的已知漏洞,特別是離線字典攻擊和 KRACK 漏洞。WPA3-Enterprise 為高敏感性環境使用 192 位元安全模式,這適用於教職員和行政 SSID。對於學生 SSID,帶有 SAE(同時對等驗證)的 WPA3-Personal 比 WPA2-PSK 有了顯著改進,因為即使預先共用金鑰受損,它也能防止離線暴力破解攻擊。 一個值得強調的架構決策是,是執行具有動態 VLAN 分配的單一 SSID,還是多個 SSID。單一 SSID 方法在營運上更乾淨——使用者連線到一個網路名稱,RADIUS 伺服器根據其憑證動態將其分配到正確的 VLAN。這減少了 RF 開銷並簡化了裝置設定。然而,這需要您所有的存取點都支援透過 RADIUS 屬性進行動態 VLAN 分配,特別是 RADIUS Access-Accept 回應中的 Tunnel-Type、Tunnel-Medium-Type 和 Tunnel-Private-Group-ID 屬性。 現在,IoT 裝置管理是學校面臨的一個特別挑戰。智慧白板、實物投影機、環境感測器——這些裝置通常根本不支援 802.1X。這裡的解決方案是 MAC 驗證旁路(即 MAB),結合 Multi-PSK(即 MPSK)。MAB 允許您在 RADIUS 伺服器中對照白名單,透過 MAC 位址驗證裝置。MPSK 則更進一步——它允許您為每個裝置或裝置群組分配一個唯一的預先共用金鑰,因此每個 IoT 裝置都有自己的憑證,單一裝置金鑰受損不會影響其他裝置。如需此方法的詳細步驟,Purple 關於使用 NAC 和 MPSK 管理 IoT 裝置安全的指南深入介紹了具體的設定細節。 我們還要談談端點合規性狀態檢查,因為這是企業級 NAC 解決方案比基礎 802.1X 增加顯著價值的地方。Cisco ISE、Aruba ClearPass 或 Forescout 等解決方案可以在授予存取權限之前詢問端點——檢查裝置是否具有最新的防毒定義、作業系統是否已修補、硬碟加密是否已啟用。在學校背景下,這對於教職員擁有的裝置或 BYOD 場景特別有價值。未通過狀態檢查的裝置可以被隔離到修復 VLAN,在該 VLAN 中它只能存取更新伺服器,而不是被授予完整的網路存取權限。 --- IMPLEMENTATION RECOMMENDATIONS AND PITFALLS — approximately 2 minutes 讓我為您提供實用的部署順序,然後指出我最常看到的三個陷阱。 從完整的網路稽核開始。在觸碰任何設定之前,您需要對網路上的每個裝置(有線和無線)以及目前廣播的每個 SSID 進行完整盤點。使用 Nmap 等工具或您現有的網路管理平台來列舉裝置。您幾乎肯定會發現影子 IT:個人熱點、未託管的交換器,以及沒人知道其存在的裝置。 分階段推出。不要嘗試在第一天就在整所學校強制執行 802.1X 驗證。從試點開始——通常是行政大樓中的教職員網路。首先在監控模式下執行,此時會評估但不會強制執行 802.1X,這樣您就可以在鎖定任何人之前識別出將驗證失敗的裝置。然後逐個 VLAN 轉向強制執行。 在向使用者部署之前,先與您的目錄服務整合。最常見的失敗模式是部署了 RADIUS,然後發現您的目錄整合已損壞——要麼是因為防火牆規則阻擋了 LDAP 流量,要麼是因為 RADIUS 使用的服務帳戶沒有足夠的權限來查詢群組成員資格。 現在,三個陷阱。第一:傳統裝置。每所學校都有。舊型印表機、傳統視聽設備、2012 年的互動式白板。這些裝置將不支援 802.1X。在強制執行驗證之前,請準備好 MAB 白名單策略,否則您將在開學第一天接到每位印表機停止工作的教師打來的電話。 第二:憑證管理。WPA3-Enterprise 和 EAP-TLS 驗證需要憑證。如果您使用的是學校託管的 PKI,請確保在部署前,您的憑證授權單位在所有託管裝置上都是受信任的。未託管的 BYOD 裝置會提示使用者接受不受信任的憑證,這會帶來網路釣魚風險——使用者會被訓練成在憑證警告上點擊「接受」。 第三:訪客網路合規性。根據 GDPR,如果您透過 Captive Portal 收集任何個人資料(即使只是電子郵件地址),您都需要合法依據、隱私權聲明和資料保留原則。Purple 的 Guest WiFi 平台原生處理此問題,提供具有內建同意管理的合規 Captive Portal 流程,這對於您需要快速引導大量訪客上網的開放日和家長活動特別有用。 --- RAPID-FIRE Q AND A — approximately 1 minute 讓我快速瀏覽一下我在此主題上最常收到的問題。 「我們需要專用的 RADIUS 伺服器,還是可以使用雲端服務?」——兩者都可行。Windows Server 上的內部部署 NPS 是免費的,並且與 Active Directory 原生整合。Foxpass 或 JumpCloud RADIUS 等雲端 RADIUS 服務更適合 Azure AD 或 Google Workspace 環境,並且它們減少了您的內部部署基礎設施足跡。 「Chromebook 怎麼辦?」——Chromebook 原生支援 802.1X,並可透過 Google 管理主控台進行設定,以使用透過 Google 憑證管理發行的裝置憑證來進行 EAP-TLS。這是 Google Workspace for Education 部署最乾淨的方法。 「我們如何處理開放日的家長?」——在隔離的 Guest VLAN 上使用 Captive Portal。不需要 802.1X。Purple 的 Guest WiFi 平台提供品牌化、符合 GDPR 的入口網站,可收集同意並將分析數據推送到您的行銷或傳播團隊。 「學校採用 NAC 的投資報酬率 (ROI) 案例是什麼?」——主要是降低風險。涉及學生記錄的資料外洩可能導致 ICO 罰款、商譽受損和巨大的修復成本。妥善部署的 NAC 解決方案的成本只是單次外洩調查成本的一小部分。 --- SUMMARY AND NEXT STEPS — approximately 1 minute 總結來說:使用 NAC 保護 K-12 網路的安全歸結為四個支柱。身分——隨時了解網路上有哪些人和裝置。區隔——確保受損的學生裝置無法接觸到教職員資料或 IoT 基礎設施。合規——滿足 GDPR、CIPA 和 DfE 對資料保護和安全防護的要求。以及可視性——具有偵測異常並快速回應的記錄與分析能力。 實用的起點是網路稽核和 VLAN 設計。做好這一點,802.1X 部署就會遵循邏輯順序。不要嘗試一次做好所有事情——分階段進行,在監控模式下測試,並在強制執行之前建立您的 MAB 白名單。 如果您正在評估 Guest WiFi 和分析平台如何融入此架構,Purple 的平台可直接與您的 NAC 基礎設施整合,以提供合規的訪客上網引導、訪客分析和原則強制執行——而不會增加核心網路區隔的複雜性。 如需進一步閱讀,Purple 關於使用 NAC 和 MPSK 進行 IoT 裝置安全的指南,以及更廣泛的企業網路架構資源,已連結在節目資訊中。 感謝您的收聽。我們下次再見。 --- END OF SCRIPT

header_image.png

執行摘要

保護 K-12 學校網路的安全,本質上是一項降低風險、身分識別管理與合規性的工作。IT 主管面臨著複雜的挑戰:既要為高度多樣化的使用者群(教職員、學生、訪客和承包商)提供無縫存取,又要同時保護智慧白板和安全監控攝影機等不斷增加的 IoT 設備。由 IEEE 802.1X 驅動的網路存取控制 (NAC) 為強大的網路分段提供了架構基礎,確保設備在獲得網路存取權限之前,先經過驗證、授權並進行適當的隔離。

本指南為在教育環境中部署 NAC 提供了全面的技術框架。其中詳細介紹了 RADIUS 整合、VLAN 架構、端點狀態檢查以及安全訪客上網引導的最佳實踐。透過實施這些策略,場地營運總監和網路架構師可以顯著減少受攻擊面,保護敏感的防護數據,並嚴格遵守 GDPR 和 CIPA 等監管標準,且完全不會影響學校的營運效率。

技術深度剖析

NAC 的核心運作原理是在網路邊緣實行零信任。當設備(請求端)連接到存取交換器或無線存取點(驗證端)時,它會被置於受限狀態。驗證端使用 802.1X 協定將憑證轉發給驗證伺服器(通常是 RADIUS 伺服器)。只有在成功驗證和原則評估後,設備才會被分配到適當的 VLAN,並套用特定的存取控制清單 (ACL)。

802.1X 協定與 EAP 方法

可延伸驗證協定 (EAP) 框架為 802.1X 內部的各種驗證方法提供了傳輸機制。在 K-12 環境中,最常見的實施方式為:

  • PEAP-MSCHAPv2: 通常用於教職員和學生設備,針對 Active Directory 憑證進行驗證。雖然部署較為容易,但如果用戶端未嚴格驗證伺服器憑證,則容易受到憑證竊取的攻擊。
  • EAP-TLS 企業級安全的黃金標準。它依賴雙向憑證驗證,完全免除了密碼的需求。強烈建議將此方法用於託管設備(例如學校發放的 Chromebook 或教職員筆記型電腦),在這些設備上,公鑰基礎建設 (PKI) 或行動裝置管理 (MDM) 解決方案可以自動佈署所需的憑證。

無線安全標準:WPA3-Enterprise

對於無線網路,WPA3-Enterprise 是目前的基準。它強制使用受保護的管理畫面 (PMF) 以防止取消驗證攻擊,並為高度敏感的環境(例如教職員/行政網路)提供 192 位元安全模式。對於學生網路,若 WPA3-Enterprise 在 BYOD 場景中過於複雜,則採用對等實體同時驗證 (SAE) 的 WPA3-Personal 可提供針對離線字典攻擊的強大保護,這比舊有的 WPA2-PSK 標準有了顯著的改進。

網路分段架構

有效的 NAC 依賴嚴格的網路分段。扁平化網路架構是一個關鍵漏洞。標準的 K-12 部署至少應實施以下 VLAN 架構:

  1. 教職員與行政 VLAN: 擁有對內部資源、MIS 系統和網際網路的完整存取權限。高度限制來自其他 VLAN 的橫向移動。
  2. 學生 VLAN: 具有嚴格內容過濾的受限網際網路存取。無法存取教職員資源或管理介面。
  3. IoT 與基礎設施 VLAN: 容納智慧白板、IP 攝影機和建築管理系統。除非特定設備明確需要,否則此 VLAN 不應具有連外網際網路存取權限,且應與使用者 VLAN 隔離。
  4. 訪客 VLAN: 僅限網際網路存取,與所有內部網路隔離,通常由 Captive Portal 引導以進行條款接受和身分識別收集。

nac_architecture_overview.png

實施指南

部署 NAC 需要採用分階段、有條不紊的方法,以避免中斷教學運作。

階段 1:探索與審計

在實施任何強制執行之前,請進行全面的網路審計。使用工具探索所有已連接的設備,識別影子 IT(未經授權的交換器或存取點),並記錄網路的目前狀態。此階段對於為舊型設備建立精確的 MAC 驗證旁路 (MAB) 白名單至關重要。

階段 2:RADIUS 基礎設施部署

部署您的 RADIUS 基礎設施。如果使用本地 Active Directory,網路原則伺服器 (NPS) 是常見的選擇。對於以雲端為中心的環境(Azure AD、Google Workspace),雲端 RADIUS 解決方案提供了簡化的整合。確保 RADIUS 伺服器已正確設定以與您的目錄服務進行通訊,且防火牆規則允許 LDAP/LDAPS 流量。

階段 3:監控模式

在存取交換器和無線控制器上啟用 監控模式(有時稱為開放模式)的 802.1X。在此狀態下,驗證端會評估 802.1X 憑證並記錄結果,但如果驗證失敗,它 不會 阻斷存取。這使 IT 小組能夠識別設定錯誤的設備、遺失的憑證或需要 MAB 的舊型設備,而不會造成網路中斷。

階段 4:強制執行與分段

一旦監控模式記錄顯示高成功率,且所有例外情況都已處理完畢,即可開始強制執行 802.1X 驗證。分階段推出此功能——從試點小組(例如 IT 部門)開始,然後擴展到教職員,最後到學生。透過 RADIUS 屬性(Tunnel-Type、Tunnel-Medium-Type、Tunnel-Private-Group-ID)實作動態 VLAN 分配,以確保根據使用者的目錄群組成員身份將其置於正確的網路區段中。

nac_deployment_checklist.png

最佳實踐

  • 針對 IoT 實作 MAB 和 MPSK: 舊型裝置和無周邊 IoT 端點通常缺乏 802.1X 請求方。對舊型設備使用 MAC 驗證繞過 (MAB),但對現代 IoT 裝置,建議優先使用 Multi-PSK (MPSK)。MPSK 為每台裝置分配唯一的預共用金鑰,確保即使其中一個金鑰遭到破解,網路的其他部分仍保持安全。如需詳細的設定逐步說明,請參閱 Managing IoT Device Security with NAC and MPSK 指南。
  • 強制執行端點狀態檢查: 透過整合狀態檢查,超越簡單的驗證。在授予存取權限之前,NAC 解決方案應驗證端點是否具有作用中的防毒軟體、已完全安裝修補程式,並已啟用磁碟加密。不符合規範的裝置應置於修復 VLAN 中。
  • 將訪客存取與分析整合: 訪客網路必須隔離且符合規範。整合像 Guest WiFi 這樣的平台可確保訪客存取安全、符合 GDPR,並提供寶貴的 WiFi Analytics 以了解場地使用情況和客流量。
  • 盡可能使用憑證驗證 (EAP-TLS): 對於受管理裝置,EAP-TLS 消除對密碼的依賴,顯著降低憑證遭竊和網路釣魚攻擊的風險。

疑難排解與風險緩解

常見故障模式

  1. 憑證信任錯誤: 如果 BYOD 使用者在 PEAP 驗證期間被提示接受不受信任的伺服器憑證,這會訓練他們忽略安全性警告,從而造成巨大的網路釣魚漏洞。緩解措施: 始終為 RADIUS 伺服器使用由公開受信任的憑證授權單位 (CA) 簽署的憑證,或確保透過 MDM 將內部 CA 根憑證推送到所有受管理裝置。
  2. 目錄整合失敗: 如果伺服器無法與目錄服務通訊(例如,無法連線到 AD 網域控制站,或服務帳戶密碼已過期),RADIUS 驗證將會失敗。緩解措施: 實作備援 RADIUS 伺服器並持續監控目錄整合的健康狀況。
  3. 「印表機問題」(舊型裝置鎖定): 在沒有完整 MAB 白名單的情況下強制執行 802.1X 將立即中斷舊型印表機、AV 設備和較舊的智慧白板的連線。緩解措施: 監控模式階段至關重要。在識別並分析所有未驗證的裝置之前,請勿進入強制執行階段。

ROI 與業務影響

雖然 NAC 主要是一項安全和合規性投資,但它能帶來可衡量的業務價值:

  • 風險緩解: 涉及學生記錄的資料外洩所帶來的財務和商譽成本是災難性的。NAC 徹底減少了攻擊面並防止橫向移動,從而控制潛在的外洩。
  • 營運效率: 動態 VLAN 分配減少了手動設定交換器連接埠的管理開銷。IT 人員花在管理 VLAN 的時間減少,能將更多時間投入到策略性計劃中。
  • 合規保證: 強大的 NAC 部署提供了證明符合 GDPR、CIPA 和當地保護法規所需的稽核追蹤和存取控制,從而簡化稽核並減少法律風險。

關鍵定義

網路存取控制 (NAC)

一種安全架構,對嘗試存取網路的裝置執行原則,確保只有通過驗證且合規的裝置才能獲准進入。

IT 團隊防止未授權存取並根據使用者角色(例如教職員與學生)區隔網路流量的核心工具。

IEEE 802.1X

基於連接埠的網路存取控制的 IEEE 標準,為希望連接到 LAN 或 WLAN 的裝置提供驗證機制。

允許交換器和存取點在授予網路存取權限之前驗證使用者身分的基礎協定。

RADIUS (Remote Authentication Dial-In User Service)

一種網路協定,為連線和使用網路服務的使用者提供集中式的驗證、授權和計費 (AAA) 管理。

NAC 部署的「大腦」,負責對照目錄(如 Active Directory)驗證憑證並分配 VLAN。

MAC 驗證旁路 (MAB)

一種用於驗證不支援 802.1X 的裝置的技術,透過將其 MAC 位址作為憑證,對照預先核准的白名單進行驗證。

對於允許舊型印表機和智慧白板等傳統裝置進入網路至關重要,且不會損及現代裝置對 802.1X 的要求。

Multi-PSK (MPSK)

一種無線安全功能,允許在單一 SSID 上使用多個唯一的預先共用金鑰,每個金鑰分配特定的網路原則或 VLAN。

保護無法進行 802.1X 驗證的現代 IoT 裝置並將其安全隔離的最佳實踐。

動態 VLAN 分配

RADIUS 伺服器指示交換器或存取點根據已驗證使用者的目錄群組成員資格,將其放入特定 VLAN 的過程。

透過允許單一 SSID 或交換器連接埠設定安全地服務多種使用者類型,減少管理開銷。

EAP-TLS (Extensible Authentication Protocol - Transport Layer Security)

一種 802.1X 驗證方法,要求用戶端和伺服器之間進行雙向憑證驗證,從而免除密碼的使用。

最安全的驗證方法,強烈建議用於學校發放的託管裝置,以防止憑證被盜。

端點狀態檢查

在授予網路存取權限之前,評估裝置安全狀態(例如防毒軟體狀態、作業系統修補程式層級)的過程。

確保即使是已驗證的使用者,也無法透過受損或未修補的裝置將惡意軟體引入網路。

範例

一所有 1500 名學生的中學需要在校園內部署 200 個新的無線環境感測器。這些感測器僅支援 WPA2-Personal,且沒有 802.1X 請求端 (supplicant)。網路架構師該如何在不影響主網路安全的情況下保護這些裝置?

架構師應為 IoT 裝置部署一個專用的隱藏 SSID,並實作 Multi-PSK (MPSK)。為每個感測器(或感測器群組)分配一個唯一且複雜的預先共用金鑰。無線控制器或 RADIUS 伺服器設定為將這些特定金鑰對應到隔離的「IoT & Infrastructure VLAN」。此 VLAN 必須套用嚴格的 ACL,拒絕所有對 Staff 和 Student VLAN 的存取,並將連外網際網路存取限制在環境感測器所需的特定雲端端點。

考官評語: 這種方法隔離了易受攻擊的 IoT 裝置,同時避免了管理單一共用 PSK 的營運噩夢。如果某個感測器被盜或受損,可以撤銷其個人金鑰,而不會影響其他 199 個裝置。這與 [Managing IoT Device Security with NAC and MPSK](/guides/managing-iot-device-security-with-nac-and-mpsk) 指南中概述的最佳實踐一致。

在為學生自攜裝置 (BYOD) 推出 802.1X (PEAP-MSCHAPv2) 期間,IT 服務台收到大量學生回報其裝置發出「不受信任的網路憑證」警告的工單。這該如何解決?

此問題的發生是因為 RADIUS 伺服器使用的是由學校內部私有憑證授權單位 (CA) 簽發的憑證,而 BYOD 裝置預設並不信任該憑證。立即的解決方案是將 RADIUS 伺服器的憑證替換為由廣泛認可的公共 CA(例如 DigiCert、Let's Encrypt)簽發的憑證。長期來看,學校應實作一個引導上網入口網站 (onboarding portal),在裝置嘗試連線之前,安全地設定請求端並安裝必要的信任錨 (trust anchors)。

考官評語: 指示使用者手動「接受」或「信任」未知憑證是一個嚴重的安全漏洞,因為這會訓練他們落入邪惡雙生仔 (Evil Twin) 或中間人 (MitM) 攻擊的陷阱。使用公共 CA 進行 BYOD RADIUS 驗證是確保無縫且安全上網的標準產業最佳實踐。

練習題

Q1. 某學區正在將其目錄服務完全遷移到 Google Workspace,並逐步淘汰內部部署的 Active Directory。他們目前使用 NPS 進行 RADIUS。需要進行哪些架構調整才能維持其託管 Chromebook 機隊的 802.1X 驗證?

提示:考慮 Chromebook 如何進行原生驗證,以及移除 AD 時需要什麼基礎設施。

查看標準答案

該學區應遷移到與 Google Workspace 原生整合的雲端 RADIUS 供應商(例如 SecureW2、Foxpass),或者在授權層級允許的情況下利用 Google 自己的 Cloud RADIUS 功能。他們應透過 Google 管理主控台將 Chromebook 設定為使用 EAP-TLS,利用 Google 憑證管理自動佈署的裝置憑證,完全擺脫對密碼和內部部署 NPS 伺服器的依賴。

Q2. 在一次網路稽核中,IT 團隊發現一個家用級無線路由器插在教室的牆壁插孔上,並廣播一個隱藏的 SSID。設定妥當的 NAC 解決方案如何防止這種影子 IT (shadow IT) 危害網路安全?

提示:思考當連接未託管裝置時,交換器連接埠層級會發生什麼事。

查看標準答案

在有線交換器連接埠上強制執行 802.1X 後,該家用路由器將因缺乏有效的憑證或憑證而驗證失敗。交換器連接埠將保持在未授權狀態(阻擋所有流量),或動態將該連接埠分配到隔離的修復 VLAN。此外,企業級 NAC 解決方案可以偵測單一連接埠後方是否存在 NAT 或多個 MAC 位址,從而觸發自動關閉連接埠以隔離異常裝置。

Q3. 大型教育園區的場地營運主管希望在體育賽事期間為來訪的家長提供無縫的 WiFi 存取,但 IT 團隊擔心 GDPR 合規性和網路安全。推薦的做法是什麼?

提示:考慮便利存取與收集使用者資料的法律要求之間的平衡。

查看標準答案

IT 團隊應佈署一個專用的 Guest VLAN,該 VLAN 與所有內部資源嚴格隔離,且僅能存取網際網路。他們應部署 Captive Portal 解決方案,例如 Purple 的 Guest WiFi 平台來處理上網引導。這可確保訪客在獲得存取權限之前,必須接受條款與條件並明確同意資料處理,在滿足 GDPR 要求的同時確保核心網路的安全。