跳至主要內容

透過 NAC 與 MDM 整合提升網路可視性

本技術參考指南詳細說明了結合網路存取控制 (NAC) 與行動裝置管理 (MDM) 的架構、整合與商業效益。它為在飯店、零售與公共場所等複雜多用途環境中營運的 IT 經理與網路架構師,提供了具體可行的佈署指引。

📖 6 分鐘閱讀📝 318 字數🔧 2 範例3 練習題📚 8 關鍵定義

收聽此指南

查看播客逐字稿
透過 NAC 與 MDM 整合提升網路能見度 — Purple 技術簡報 簡介與背景 歡迎收看 Purple 技術簡報系列。我是今天會議的主持人,在接下來的十分鐘內,我們將探討目前幾乎每位 IT 總監和網路架構師都極為關注的首要議題:如何提升網路能見度,特別是透過網路存取控制(NAC)與行動裝置管理(MDM)平台的整合。 如果您正在管理飯店物業、連鎖零售店、會議中心或公共部門校區,您肯定已經深知這個痛點。您的網路承載著企業終端裝置、訪客智慧型手機、IoT 感測器、付款終端機和建築管理系統,而這一切都運作在相同的實體基礎設施上。問題不在於您是否需要能見度,而是在於您如何獲取、如何維持,以及如何將其轉化為具體的執行依據。 這就是我們今天在此要共同探討的課題。 技術深度剖析 讓我們從基本原理開始。網路能見度最實用的定義,是指確切知道在任何給定時刻,有哪些裝置連接到您的網路 - 它是哪種類型的裝置、所有人是誰、它正在做什麼,以及它是否符合您的安全性原則。如果缺乏這些資訊,您無異於盲目運作。而在 2026 年,盲目運作不僅是合規風險、安全性風險,坦白說更是一種商業風險。 網路存取控制(NAC)是執行層。它位於網路進入點,並做出決策:這台裝置是否允許進入?如果允許,它應該去哪裡?最成熟的 NAC 實作會使用 IEEE 802.1X 作為驗證架構,並以 RADIUS 伺服器作為原則決策點。當裝置嘗試連線時,它會提供憑證 - 無論是使用者名稱和密碼,或是安全性更高的數位憑證 - 隨後 RADIUS 伺服器會根據原則集評估這些憑證,接著才授予特定網路區段的存取權限。 目前,802.1X 在管理受控的企業裝置上運作得非常出色。您可以透過 MDM 平台推播憑證、自動化註冊,並確保只有符合規範且已知的裝置才能接觸您的企業 VLAN。但對於場館和多功能環境而言,有趣的地方在於:您同時還有訪客裝置、承包商筆記型電腦和 IoT 終端裝置,這些裝置永遠不會註冊到您的 MDM 中。這就是整合架構變得至關重要的關鍵所在。NAC 與 MDM 之間的整合,是將基本的存取控制系統轉化為真正可視化平台的關鍵。以下是其實際運作方式。您的 MDM 平台 - 無論是 Microsoft Intune、Jamf、VMware Workspace ONE 還是其他解決方案 - 都維護著所有託管裝置的即時清單:包括其合規性狀態、OS 版本、已安裝的應用程式以及憑證狀態。當該裝置嘗試連線至網路時,您的 NAC 解決方案會透過 API 查詢 MDM,以擷取該裝置的合規性狀態。如果裝置合規,它會被分配到具有完全存取權限的企業 VLAN。如果不合規 - 例如 OS 未安裝修補程式,或必要的安全性應用程式已被移除 - 它會被隔離到修復 VLAN,在該處它只能連線至 MDM 伺服器進行自我修復。 這有時被稱為基於狀態的存取控制,它是減少攻擊面且不影響合法使用者的最強大工具之一。 對於訪客和未託管的裝置,方法則有所不同。在這種情況下,您通常會使用 Captive Portal - 這是一種基於網頁的驗證流程,訪客在其中提供身分資訊、接受服務條款,然後被分配到隔離的訪客 VLAN。像 Purple 的 Guest WiFi 解決方案這類平台就處於這一層,負責處理驗證與資料擷取,同時透過與底層網路基礎架構的整合來執行 VLAN 分配。關鍵點在於訪客裝置絕對不能與企業資產處於同一區段。這種隔離是不可妥協的。 IoT 裝置代表了第三個類別。大多數 IoT 端點 - 例如 HVAC 感測器、數位看板控制器、電子門鎖 - 無法執行 802.1X 驗證。它們沒有 Supplicant(用戶端)。對於這些裝置,標準方法是 MAC 驗證旁路(MAB)結合裝置分析。您的 NAC 解決方案會根據裝置的 MAC 位址、DHCP 行為和網路流量模式來識別其特徵、進行分類,並將其分配到適當的 IoT VLAN。此處的 MDM 整合較為間接,但某些企業 MDM 平台現在已支援 IoT 裝置管理,特別是針對基於 Android 的 Kiosk 和託管平板電腦。 讓我們來談談可視化層本身。一旦您整合了 NAC 和 MDM,它們產生的資料就需要流向有用的地方。最常見的架構會將 NAC 記錄、MDM 合規事件和 WiFi 分析傳送到 SIEM - 即安全性資訊與事件管理平台。這能讓您的安全性團隊獲得網路活動的統一檢視,並有能力將可疑的流量模式與特定裝置、其擁有者、其合規狀態以及其在網路上的物理位置進行關聯。 Purple 的 WiFi Analytics 平台在此增添了另一個維度:與實際位置相結合的行為分析。因為 Purple 會在存取點層級擷取連線事件,所以您不僅可以看見連線的裝置,還能看見它在場域中的位置、停留時間,以及其行為與基準線的對比。這在零售和餐飲旅宿環境中特別有價值,因為裝置的停留時間和移動模式具有直接的營運意義。 在標準規範方面,如果您在 PCI-DSS 的範圍內營運 - 這適用於任何處理付款卡資料的環境 - 您在網路分段方面有特定的義務。PCI-DSS 規範 1.3 要求持卡人資料環境必須與所有其他網路分段隔離。實施完善的 NAC 與 MDM 整合,是在稽核期間向 QSA 證明該分段最站得住腳的方法之一。同樣地,如果您受到 GDPR 規範,且正在透過 Captive Portal 擷取訪客身分資料,則來自該入口網站的資料流需要被記錄、保護且可供稽核。Purple 的平台在建構時便將 GDPR 合規性作為核心設計原則,並內建了同意管理、資料保留控制和稽核記錄。 WPA3 在這裡也值得一提。從 WPA2 到 WPA3 的過渡 - 特別是具有 192 位元模式的 WPA3-Enterprise - 強化了驗證交換本身的加密,使攻擊者極難攔截憑證或進行降級攻擊。如果您在 2026 年部署新的存取點,WPA3 支援應該要是一項基準要求。 實施建議與常見陷阱 好的,讓我們進入實務階段。如果您正在評估 NAC 和 MDM 整合專案的範圍,以下是您需要儘早做出的關鍵決策。 首先,在進行任何設定之前,先定義您的裝置類別。您需要一個明確的分類法:受管企業端點、BYOD 裝置、訪客裝置、IoT 端點,以及任何特殊類別(例如承包商裝置或銷售點終端機)。每個類別都需要有自己的 VLAN、自己的存取策略以及自己的驗證方法。如果您試圖一邊進行一邊設計策略,最後將會一團混亂。 其次,在強制執行基於安全狀態的存取之前,先從唯讀的 MDM 整合開始。將您的 NAC 連接到您的 MDM API,在監控模式下執行二到四週,並瞭解您實際的合規基準線為何。在我看過的所有部署中,幾乎每一次的首次安全狀態檢查都會顯示出相當大比例的裝置在技術上是不合規的 - 這並非因為它們遭到入侵,而是因為修補程式更新週期延誤或漏掉了憑證更新。在您瞭解基準線之前就強制執行,將會導致服務中斷。 第三,請仔細規劃您的憑證基礎架構。採用 EAP-TLS(基於憑證的驗證)的 802.1X 是黃金標準,但這需要正常運作的 PKI。如果您使用的是 Microsoft Active Directory 憑證服務或雲端 CA,請在正式上線前確保您的憑證自動登錄功能運作可靠。週五下午因憑證過期而鎖定半數企業裝置,可不是什麼好看的景象。 我最常見到的陷阱是低估了訪客和 IoT 分段的複雜性。企業裝置管理相對容易理解。但當您加入訪客的 Captive Portal、IoT 的 MAC 驗證繞過以及承包商的動態 VLAN 分配時,原則矩陣很快就會變得複雜。請記錄每條原則規則,測試每個極端情況,並確保您的服務台知道當裝置被分配到錯誤的分段時該如何處理。 快速問答 讓我來解答幾個經常出現的問題。 我可以在不更換現有交換器和存取點的情況下導入 NAC 嗎?在大多數情況下是可以的。如果您的基礎架構支援 802.1X 和動態 VLAN 分配 - 過去八年中大多數企業級硬體都支援 - 您就可以直接在上面部署 NAC,而無需進行全面硬體汰換。 典型的 NAC 與 MDM 整合專案需要多長時間?對於裝置分類明確的單一站點部署,從啟動到正式上線大約需要四到八週。具有複雜 IoT 環境的多站點部署則可能需要長達六個月的時間。 投資報酬率(ROI)點在哪裡?主要的 ROI 驅動因素是降低風險 - 減少安全性侵害事件、降低稽核改善成本 - 以及自動化裝置上線和原則執行所帶來的營運效率。次要效益包括透過無縫的 WiFi 存取提升訪客體驗,以及像 Purple 這樣的平台從訪客連線中產生的分析數據。 NAC 整合會影響 WiFi 效能嗎?如果實施得當,答案是不會。驗證交換在連線時會增加極少量的延遲,但一旦裝置進入網路,對傳輸量就沒有任何影響。 總結與後續步驟 總結來說:透過 NAC 和 MDM 整合來提高網路能見度,不單是單一產品的抉擇 - 這是一個架構決策,關係到您的識別資訊基礎架構、網路分段模型、合規姿態以及營運工具。 實際的起步點是進行裝置探索稽核。在設計任何原則之前,先了解您目前的網路上實際有哪些裝置。從那裡開始定義您的裝置分類,選擇您的 NAC 和 MDM 平台,並分階段建立整合 - 企業裝置優先,其次是訪客,最後是 IoT。 如果您正在營運場地環境 - 飯店、零售、體育館、會議中心 - Purple 的平台自然融入此架構中的訪客驗證與分析層,提供 Captive Portal、同意管理和行為分析,與您的 NAC 和 MDM 投資相得益彰。 如需了解更多關於技術架構、部署指南以及餐飲旅宿、零售和活動環境實際案例的詳細資訊,完整書面指南已在 Purple 網站上提供。感謝您的收聽,我們在下一次簡報中再見。

📚 核心系列的一部分:Enterprise WiFi Security Guide

header_image.png

執行摘要

對於管理大型實體場所(無論是擁有 500 間客房的飯店、大型體育場還是全國性零售連鎖店)的企业 IT 團隊來說,網路邊界(network perimeter)已不復存在。當今的實體網路基礎架構包含了企業端點、BYOD 智慧型手機、未受管的訪客裝置、支付終端機和快速增加的無周邊 IoT 感測器。在缺乏詳細、即時網路可見性的情況下營運這些環境,會帶來重大的合規性(compliance)與安全風險。

本指南為透過 NAC 和 MDM 整合來提升網路可見性提供了一份技術藍圖。透過彌合身分識別(identity)、裝置狀態與網路存取控制之間的鴻溝,IT 架構師可以從靜態 VLAN 分配轉型為動態、基於狀態的微分割。我們將探討實現此目標所需的技術架構、與 Guest WiFi 等訪客驗證平台的整合點,以及在不中斷營運的情況下保護多用途(multi-use)環境安全所需之實際實施步驟。

技術深度解析:架構與標準

網路可見性基本上需要即時回答三個問題:什麼正在連線?誰擁有它?它是否合規(compliant)?要回答這些問題,需要一個跨越網路邊緣、身分識別提供者和裝置管理平台的整合架構。

執行層:網路存取控制 (NAC)

此架構的核心是網路存取控制 (NAC) 系統,它作為原則決定點 (PDP) 運作。對於強大的 NAC 實施,產業標準仍然是 IEEE 802.1X,它在授予網路存取權限之前,使用 RADIUS 伺服器來驗證用戶端(supplicants)。

當企業端點嘗試與存取點連線或在交換器連接埠上進行驗證時,802.1X 架構會將裝置的憑證(通常是透過使用數位憑證的 EAP-TLS)安全地傳送到 RADIUS 伺服器。RADIUS 伺服器會根據定義的原則矩陣評估這些憑證,以決定適合的網路區段,並透過 RADIUS 屬性動態分配 VLAN。

然而,光靠 802.1X 只能驗證身分,無法確認端點的安全狀態。這正是 MDM 整合變得至關重要的原因。

可見性層:MDM 整合與狀態評估

行動裝置管理 (MDM) 平台 (例如 Microsoft Intune, Jamf, Workspace ONE) 會維護受管裝置的持續清單,追蹤 OS 版本、修補程式等級、已安裝的應用程式和整體合規狀態。

NAC 與 MDM 之間的整合通常透過 REST API 進行。當裝置透過 802.1X 進行驗證時,NAC 系統會攔截驗證請求,並使用裝置的 MAC 位址或憑證識別身分向 MDM 平台發出查詢。MDM 平台隨即會回傳裝置的即時合規狀態。

如果 MDM 報告該裝置為合規 (compliant),NAC 系統就會授權存取企業 VLAN。如果裝置不合規 (例如缺少關鍵 OS 更新或執行未經授權的軟體),NAC 系統會動態將該裝置分配到具有限制路由的修復 VLAN,僅允許裝置存取 MDM 伺服器或更新伺服器以進行自我修復 (self-heal)。

nac_mdm_architecture_overview.png

管理未受管裝置:訪客與 IoT 裝置

HospitalityRetail 環境等場所中,主要的挑戰是存在大量的未受管裝置。這些端點無法參與 802.1X 驗證或 MDM 註冊。

訪客裝置: 對於未受管的訪客裝置,可透過 Captive Portal 架構來取得可視性。像是 Purple 的 WiFi Analytics 等平台會攔截初始的 HTTP/HTTPS 請求,並將使用者重導向至驗證入口網站。此層級會擷取使用者身分、執行服務條款,並管理符合 GDPR 規範的同意聲明。接著,訪客會被分配到隔離的訪客 VLAN,與企業流量進行實體或邏輯上的隔離。

IoT 端點: 空調控制器 (HVAC)、數位看板和 POS 終端機等無周邊裝置通常依賴 MAC 驗證略過 (MAB)。由於 MAC 位址很容易被偽造,因此 MAB 必須與深入的裝置分析 (Device Profiling) 結合。現代 NAC 系統會分析 DHCP 指紋、HTTP 使用者代理 (User Agent) 和流量行為模式,以精確分類 IoT 裝置,並將其分配到高度受限、微分割的 IoT VLAN 中。

實作指南

部署整合的 NAC 與 MDM 架構需要採用分階段、系統化的方法,以避免造成廣泛的營運中斷。

階段 1:裝置探索與分類

在設定任何強制執行策略之前,您必須先建立目前網路狀態的全面基準。將 NAC 系統部署在「監控模式」(通常使用 SPAN 連接埠或 NetFlow 資料)下,以被動觀察流量並對每個連接的端點進行目錄分類。

建立嚴格的裝置分類法。定義具體類別:企業託管、BYOD、訪客、IoT(按功能細分)和承包商。每個類別都必須映射到特定的驗證方法、策略組和目標 VLAN。

步驟 2:唯讀 MDM 整合

將 NAC 系統與 MDM API 整合,但將策略設定為僅記錄合規性失敗而不執行隔離。這個唯讀階段至關重要。在企業部署中,由於修補程式週期延遲或憑證同步問題,初始狀態檢查通常會顯現出高比例的不合規裝置。在不瞭解此基準的情況下強制執行狀態檢查,將會導致自招性的阻斷服務(denial of service)狀況。利用此階段透過標準 IT 程序來修正基準。

步驟 3:強制執行基於狀態的存取控制

一旦合規基準穩定,請將企業策略從監控模式轉換為強制執行模式。在推廣到整個組織之前,先從 IT 使用者的試點小組開始。確保修復 VLAN 的路由設定正確,以允許存取 MDM 平台和必要的更新伺服器,但必須與內部資源進行嚴格的防火牆隔離。

步驟 4:訪客與 IoT 隔離

針對 IoT 實施訪客驗證入口網站和 MAB 分析。對於受 PCI-DSS 約束的環境,請確保 POS 終端 VLAN 與訪客和企業區段完全隔離。使用自動化滲透測試工具驗證隔離情況,以確認跨 VLAN 路由已被明確拒絕。

device_segmentation_heatmap.png

最佳實踐

  1. 優先使用基於憑證的驗證 (EAP-TLS): 依賴 802.1X (PEAP-MSCHAPv2) 的使用者名稱和密碼越來越容易受到憑證竊取的威脅。部署強健的 PKI,並使用 MDM 平台在託管端點上自動配置機器和使用者憑證。
  2. 強制執行 WPA3-Enterprise 部署新的無線基礎架構時,請強制要求使用 WPA3-Enterprise。192 位元安全性模式提供了密碼學增強功能,可保護驗證交換免受離線字典攻擊。有關現代無線標準的更多背景資訊,請參閱我們的指南 Wi Fi Frequencies: A Guide to Wi-Fi Frequencies in 2026 。3. 將可視性整合至 SIEM: 網路可視性只有在集中化時才能發揮作用。將所有 NAC 驗證記錄、MDM 合規事件和訪客 WiFi 分析轉發到中央安全性資訊與事件管理 (SIEM) 平台。這使網路行為、裝置狀態與實際位置(利用 Indoor WiFi Positioning Systems: How They Work and How to Deploy Them )之間的關聯分析成為可能。

疑難排解與風險緩解

  • 失敗模式:API 速率限制: 高密度環境(例如比賽日的體育場)可能會同時產生數千個驗證。如果 NAC 系統針對每個請求都向 MDM API 發送查詢,可能會觸發速率限制,導致驗證失敗(fail open 或 fail closed)。
    • 緩解措施: 在 NAC 系統上針對 MDM 狀態實施快取,通常將結果快取 15 - 30 分鐘,或者利用 MDM 到 NAC 的 Webhook 推送通知進行即時狀態變更。
  • 失敗模式:憑證過期: 過期的根憑證或中間 CA 憑證將立即導致所有 EAP-TLS 驗證失效,從而將所有受管理裝置拒於網路之外。
    • 緩解措施: 為 PKI 架構實施主動式監控與警報。確保 MDM 中的自動登冊原則正常運作,且裝置定期進行簽入。
  • 失敗模式:MAB 偽造: 攻擊者複製已授權印表機的 MAC 位址,以取得內部 VLAN 的存取權限。
    • 緩解措施: 不要僅依賴 MAB。實施持續監控裝置行為的端點設定檔分析 (Endpoint Profiling)。如果某台「印表機」突然發起 SSH 連線或執行 Nmap 掃描,NAC 系統必須偵測到此異常並立即隔離該連接埠。

ROI 與商業影響

整合 NAC 與 MDM 的商業效益不僅僅在於安全合規性。投資報酬率 (ROI) 主要透過降低風險和提高營運效率來實現。

透過自動化裝置登入與狀態強制執行,IT 服務台處理與網路存取和合規修復相關的工單數量顯著減少。從安全域的角度來看,動態區隔顯著降低了受感染端點的影響範圍,從而降低了潛在的漏洞外洩成本和營運影響。

此外,在公眾場所(例如 Transport 交通樞紐或零售中心),將複雜的企業與 IoT 架構與訪客體驗隔離開來,可確保訪客服務維持高度可用與高效能,進而支持客戶互動與數據收集等更廣泛的商業目標。

關鍵定義

網路存取控制 (NAC)

一種安全性解決方案,用於對試圖存取網路的裝置執行策略,扮演守門人角色以確保僅有授權且合規的裝置能進行連線。

IT 團隊佈署 NAC 以防止未授權的裝置插入交換器連接埠或連接到企業 SSID。

行動裝置管理 (MDM)

IT 部門用於跨多個作業系統監控、管理及保護員工行動裝置、筆記型電腦與平板電腦的軟體。

MDM 是裝置合規性的單一事實來源,向網路回報裝置是否已安裝修補程式且安全無虞。

IEEE 802.1X

一項基於連接埠的網路存取控制 IEEE 標準,為希望連線到 LAN 或 WLAN 的裝置提供驗證機制。

這是允許筆記型電腦安全地向網路基礎設施出示其憑證的底層協定。

MAC 驗證旁路 (MAB)

一種針對不支援 802.1X 裝置 (例如印表機或 IoT 感測器) 的備用驗證方法,使用裝置的 MAC 位址作為其身分識別。

這對於無周邊 IoT 裝置必須在無需使用者介入的情況下連線到網路的場所營運至關重要。

裝置剖析

分析網路流量、DHCP 請求和行為模式的過程,以準確識別未託管裝置的類型和作業系統。

與 MAB 搭配使用,以確保自稱為印表機的裝置實際上具有印表機的行為模式,從而減輕 MAC 欺騙攻擊。

Dynamic VLAN Assignment

網路基礎設施根據裝置的驗證憑證和安全狀態,將其指派給特定虛擬區域網路(VLAN),而非根據其連接的實體連接埠的能力。

允許單一實體交換器或存取點同時安全地為企業、訪客和 IoT 裝置提供服務。

Captive Portal

公共網路使用者在獲得存取權限之前,必須瀏覽並與其進行互動的網頁。

管理訪客 WiFi 存取、收集行銷數據和執行服務條款的主要機制。

Posture-Based Access Control

一種存取模型,其中網路權限是根據連接裝置的即時安全狀態(狀態)進行動態調整。

NAC 與 MDM 整合的終極目標,確保受感染的裝置會被自動隔離。

範例

一家擁有 400 間客房的飯店需要保障其網路基礎設施的安全。目前的設定中,員工筆記型電腦、客房內的智慧電視、餐廳的銷售點 (POS) 終端機以及顧客 WiFi 均使用單一扁平化網路。IT 架構師該如何利用 NAC 與 MDM 整合重新設計此架構?

  1. 佈署 NAC 設備並將其與企業 MDM 整合。2. 建立不同的 VLAN:企業 (Corporate)、顧客 (Guest)、IoT (智慧電視) 與 PCI (POS)。3. 透過 MDM 將 EAP-TLS 憑證推送到員工筆記型電腦;設定 NAC,僅在 MDM 回報其符合規範時,才將這些裝置分配到 Corporate VLAN。4. 針對智慧電視配置具有裝置剖析功能的 MAB,並將其分配至具有嚴格 ACL 限制以防止網際網路存取的 IoT VLAN。5. 使用硬編碼 MAC 存取清單與微分割技術,將 POS 終端機隔離在 PCI VLAN。6. 針對公共 SSID 佈署 Purple Guest WiFi,用以獲取使用者同意並將其分配至隔離的 Guest VLAN。
考官評語: 此方法有效地拆解了扁平化網路。藉由為員工裝置運用 MDM,飯店可確保僅有已安裝修補程式且受管理的裝置能存取內部資源。對 POS 終端機進行關鍵的隔離可滿足 PCI-DSS 合規要求,而專屬的顧客入口網頁則能處理公共存取的法律與行銷需求。

一家全國連鎖零售商正在 500 家門市中佈署新型手持式庫存掃描器。這些掃描器採用 Android 系統並由 MDM 管理。門市經理反映,掃描器在倉庫與賣場之間移動時,經常與網路斷開連線。

  1. 檢查無線區域網路控制器 (WLC) 上的漫遊配置,確保企業 SSID 已啟用 802.11r (快速轉換)。2. 檢查 NAC 策略:確保 MDM API 查詢不會在漫遊期間引入延遲。3. 在 NAC 系統上實施狀態快取,以便僅在初始關聯時執行 MDM 合規性檢查,而非在每次 AP 轉換時執行。4. 確認 MDM 正在將正確的 WPA3-Enterprise 設定檔推送到掃描器。
考官評語: 在零售業等高度移動的環境中,驗證延遲會嚴重損害可用性。此處的關鍵見解在於快取 MDM 狀態。裝置的合規性狀態在穿越門市所需的 3 秒鐘內極少發生變化;在每次漫遊時都查詢 MDM API 是低效的,且會導致斷線。

練習題

Q1. 您的組織正在部署新的 MDM 平台,並希望從下週一開始透過 NAC 系統強制執行嚴格的狀態檢查(例如,OS 必須在 30 天內修補)。此方法的主要風險是什麼?

提示:考慮大型企業中理論上的合規性與實際裝置狀態之間的差異。

查看標準答案

主要風險是合法使用者會面臨大規模的阻斷服務。由於更新週期延遲或裝置離線,目前很大一部分的裝置極可能不合規。正確的方法是先在「監控模式」下執行整合以建立基準,透過標準 IT 流程對不合規的裝置進行修復,並僅在合規率達到可接受水平後才強制執行狀態檢查。

Q2. 體育場的 IT 總監希望對所有連接到網路的裝置(包括數位看板和 POS 終端機)使用 802.1X,以實現安全性最大化。為什麼這在架構上是有缺陷的?

提示:思考無顯示介面裝置的能力。

查看標準答案

這是有缺陷的,因為大多數 IoT 裝置、數位看板和許多舊型 POS 終端機都是「無顯示介面」的,不具備 802.1X 請求方(supplicant),因此無法提供憑證或憑證。試圖強制使用 802.1X 將導致這些裝置無法連線。架構師必須使用 MAC Authentication Bypass (MAB) 並結合深度裝置分析,以將這些端點安全地放置在專用的隔離 VLAN 中。

Q3. 在 PCI DSS 稽核期間,QSA 要求您證明訪客 WiFi 網路無法與零售店中的 POS 終端機進行通訊。您的 NAC 架構如何證明這一點?

提示:專注於驗證流程的結果。

查看標準答案

NAC 架構透過 dynamic VLAN assignment 來證明這一點。當訪客連線時,他們會被路由引導通過 captive portal 並指派到隔離的訪客 VLAN。當 POS 終端機連線時,系統會透過 MAB 對其進行分析並將其指派給專用的 PCI VLAN。核心網路交換器和防火牆設定了存取控制清單(ACL),明確拒絕訪客 VLAN 與 PCI VLAN 之間的路由,從而滿足分割需求。