NAC 狀態評估:在允許網路存取前確保託管裝置合規性
本技術參考指南深入探討 NAC 狀態評估,詳細說明實施託管裝置合規性所需的架構、標準和部署策略。它為 IT 主管和網路架構師提供具體可行的見解,以在多據點企業環境中降低風險並確保安全的網路存取。
收聽此指南
查看播客逐字稿
核心系列的一部分:企業級 WiFi 安全指南 →

執行摘要
對於管理複雜且多站點環境的企業 IT 領導者而言,僅憑身分已不再是網路存取的足夠衡量標準。了解「誰」在連線,其重要性已不如了解他們所使用裝置的「安全性狀態」。網路存取控制 (NAC) 姿態評估(Posture Assessment)正是彌補這一差距的機制,確保只有受管理且符合合規性的裝置,在傳輸任何生產流量數據包之前,才能獲取企業基礎架構的存取權限。
本指南為設計、部署和管理 NAC 姿態評估提供了完整的技術參考。我們將探討其底層架構,包括 802.1X、RADIUS 和 EAP-TLS,評估代理程式(Agent-based)與無代理程式(Agentless)偵測的優缺點,並概述可將營運中斷降至最低的階段性部署策略。無論您是要保護企業總部、分散的零售資產,還是旅宿業的後勤辦公作業,實施強健的姿態評估都是降低風險和執行合規性的關鍵步驟。
請收聽下方 10 分鐘的技術簡報播客,了解關鍵概念和常見部署陷阱的決策主管概述。
技術深度解析
合規性評估架構
網路存取控制(NAC)負責控制裝置的連線性,而合規性評估則是針對裝置安全性健康狀況的特定詢問。其架構主要依賴三個協同運作的核心組件:
- 原則執行點 (PEP): 這是實體或邏輯的看門人 - 通常是無線存取點、交換器連接埠或無線區域網路控制器。PEP 根據原則引擎的指令,實體控制流量。
- 原則決策點 (PDP): PDP 通常與 RADIUS 或 AAA 伺服器整合,是 NAC 架構的大腦。它接收合規性數據、根據定義的合規性原則進行評估,並向 PEP 發送執行指令。
- 合規性評估引擎: 此組件從端點收集實際的健康數據。這可以是執行在裝置本機上的 Agent,或者是使用網路協定(例如 SNMP、WMI)或與行動裝置管理(MDM)平台進行 API 整合的 Agentless 機制。

IEEE 802.1X 與 EAP-TLS 的角色
企業級 NAC 的基礎是 IEEE 802.1X 標準,該標準定義了基於連接埠的網路存取控制。在此框架內定義了三種角色:
- 要求端 (Supplicant): 嘗試連線的端點裝置。
- 驗證器 (Authenticator): 促進連線的 PEP(交換器或存取點)。
- 驗證伺服器 (Authentication Server): 驗證憑證的 RADIUS 伺服器。
要求端與驗證伺服器之間的通訊是透過可延伸驗證協定(EAP)進行,並經由驗證器建立通道。對於受控的企業裝置,EAP-TLS 是黃金標準。它要求使用 X.509 數位憑證進行雙向驗證,確保裝置和網路雙方都透過密碼學驗證彼此的身份。這可防止憑證遭竊與惡意存取點攻擊。
合規性檢查類別
當裝置嘗試連線時,合規性評估引擎會評估多個關鍵面向:
- 作業系統與修補程式管理: 驗證作業系統是否受到支援,且關鍵修補程式已在定義的 SLA 內套用。
- 端點安全 (AV/EDR): 確保已安裝且啟用經核准的防毒軟體或端點偵測與回應(EDR)Agent,並執行更新的特徵碼。
- 防火牆狀態: 確認主機型防火牆已啟用,且其原則未被竄改。
- 磁碟加密: 驗證全磁碟加密(例如 BitLocker、FileVault)已啟用且未被暫停。
- 憑證驗證: 檢查所需裝置憑證的存在性與有效性。
- 組態合規性: 確保裝置的安全基準符合公司原則(例如:螢幕鎖定計時器、停用 USB 隨身碟)。

WPA3-Enterprise 與密碼學強度
隨著網路安全的不斷演進,其底層的密碼學標準也在同步發展。WPA3-Enterprise(特別是在 192 位元模式下運作時)提供了相較於 WPA2 的重大進步。它強制要求使用 GCMP-256 進行加密,以及使用 HMAC-SHA-384 進行完整性驗證。對於處理敏感資料的組織 - 例如受 PCI-DSS 約束的 零售 環境,或受嚴格資料治理規範的 醫療保健 機構 - 轉移至 WPA3-Enterprise 是讓網路基礎設施與時俱進的必要步驟。
實作指南
部署 NAC 狀態評估需要仔細規劃,以避免發生大規模的網路中斷。建議企業環境採用以下分階段方法:
階段 1:基礎設施準備就緒與 PKI 設計
在啟用狀態檢查之前,請確保您的底層基礎設施能夠支援該架構。如果部署 EAP-TLS,健全的公開金鑰基礎設施 (PKI) 至關重要。憑證必須透過您的 MDM 或群組原則自動佈署和更新。手動憑證管理在憑證過期時,將不可避免地導致連線失敗。
階段 2:監控模式(可視性階段)
任何 NAC 部署最關鍵的階段就是「監控模式」。在此階段,NAC 系統會評估裝置狀態並記錄結果,但不執行原則。不論狀態評估結果如何,PEP 都會允許完整存取。
執行監控模式至少 2 到 4 週。這能讓您清楚掌握資產的實際合規狀態。您將會發現因代理程式損壞、等待重新啟動或組態錯誤而導致檢查失敗的裝置。利用這些數據來主動修復您的資產。
階段 3:分段執行
一旦合規性基準達到可接受的水平,即可開始執行。根據原則評估,裝置會被歸類為三種狀態:
- 合規: 裝置通過所有關鍵檢查,並被指派到具有所需完整存取權限的生產 VLAN。
- 條件性合規: 裝置未通過非關鍵檢查(例如:等待次要 OS 更新)。系統可能會授予受限的存取權限(例如:僅限網際網路),並通知使用者在指定的寬限期內進行修復。
- 不合規: 裝置未通過關鍵檢查(例如:防毒軟體被停用)。PEP 會將裝置指派到隔離 VLAN。
階段 4:修復架構
隔離 VLAN 必須嚴格隔離。它應僅允許流量傳輸至修復入口網站、必要的更新伺服器(例如 Windows Update、抗毒定義檔伺服器)以及內部 IT 支援資源。如果被隔離的裝置可以將流量路由至生產子網路,則代表 NAC 架構已失效。
最佳實踐
- 持續評估: 傳統的 NAC 僅在連線時評估安全狀態。現代部署必須支援持續評估,定期或針對特定事件(例如 EDR 警報)重新評估安全狀態,並透過授權變更 (CoA) 動態更新裝置的存取權限級別。
- 代理程式與無代理程式: 對於受管的公司裝置,使用代理程式的方法可提供最深入的可視性與持續監控能力。無代理程式偵測則適用於非受管裝置,或在行政上禁止部署代理程式的環境。
- MAC 位址驗證旁路 (MAB): 無法支援 802.1X 的裝置(例如舊型印表機、IoT 感測器)需要 MAB。然而,由於 MAC 位址可以被偽造,MAB 本質上是不安全的。使用 MAB 的裝置必須進行深度分析,並放置在嚴格控制、隔離的 VLAN 中。
- 與標準保持一致: 將您的安全狀態原則建立在已確立的框架(例如 CIS 基準)上。這可確保您的合規性檢查不因供應商而異,並與產業最佳實踐保持一致。
- 隔離訪客流量: 企業 NAC 安全狀態評估絕不應與公共存取網路相交。在兩者都需要的地方,請使用專用的 Guest WiFi 平台,在完全獨立的基礎架構上管理公共存取,例如 Purple 的 WiFi Analytics 解決方案。
疑難排解與風險緩釋
常見失效模式
- 「一次到位」強制執行: 一次性將整個環境從開放存取轉變為嚴格強制執行,絕對會造成營運中斷。請務必按站點或部門分階段逐步推出。
- PKI 失效: 根憑證或中間憑證過期,或是憑證撤銷清單 (CRL) / 線上憑證狀態協定 (OCSP) 基礎架構失效,都將導致大規模的驗證失敗。請為您的 PKI 實施健全的監控。
- 修復迴圈: 確保隔離 VLAN 中的裝置具有足夠的網路存取權限,以下載符合合規要求所需的更新。如果它們無法連接更新伺服器,將會一直處於被隔離狀態。
ROI 與商業影響
實施 NAC 安全狀態評估可提供超越單純安全指標的可量化商業價值:
關鍵定義
802.1X
一種用於基於連接埠的網路存取控制的 IEEE 標準,為希望連線到 LAN 或 WLAN 的裝置提供驗證機制。
基礎協定,可確保裝置在交換器連接埠或存取點允許任何 IP 流量通過之前必須進行驗證。
EAP-TLS
可擴充驗證協定 - 傳輸層安全性。一種使用 X.509 數位憑證進行雙向驗證的驗證架構。
託管企業裝置的推薦標準,因為它依賴密碼編譯憑證,而非容易被破解的密碼。
狀態評估
根據定義的企業原則評估端點裝置的安全狀態與組態的程序。
確保裝置在被授予網路存取權限之前,不僅已通過驗證,而且還處於「健康」狀態(已安裝修補程式、已加密、受保護)。
原則強制點 (PEP)
根據 NAC 原則,實體阻斷或允許流量的網路裝置(交換器、無線控制器或存取點)。
實際執行由 NAC 伺服器發出的「允許」或「隔離」指令的元件。
原則決策點 (PDP)
評估驗證要求和狀態資料以確定存取權限的中央伺服器或引擎(通常為 RADIUS 伺服器)。
整個運作的核心大腦,保存規則庫並決定特定裝置應獲得何種級別的存取權限。
MAC 驗證旁路 (MAB)
一種備用身分驗證方法,當設備無法執行 802.1X 時,會使用設備的 MAC 位址作為其憑證。
適用於印表機或 IoT 感測器等無周邊設備。其本質上較為脆弱,必須與嚴格的網路分段相結合。
Change of Authorisation (CoA)
一種 RADIUS 擴充功能,允許 NAC 伺服器動態變更活動工作階段的授權狀態。
對持續評估至關重要;如果設備在連線時變得不符合合規性,CoA 允許 NAC 伺服器立即將其移至隔離 VLAN,而無需中斷連線。
Quarantine VLAN
一個嚴格隔離的網路區段,旨在容納不合規的設備,僅提供對修復資源的存取權限。
防止受感染或有漏洞的設備在下載必要的更新或修補程式時,與生產系統進行通訊。
範例
一間擁有 400 間客房的飯店需要 corporate 員工筆記型電腦安全地存取後台物業管理系統 (PMS)。然而,該場所還託管了許多無法執行 NAC 代理程式的非託管 IoT 裝置(智慧溫控器、數位看板)。
為所有 corporate 員工筆記型電腦實施 802.1X EAP-TLS 原則,強制執行嚴格的狀態檢查(防毒軟體啟用、硬碟已加密、已安裝修補程式)。這些裝置在成功合規後會被動態分配到 Corporate VLAN。對於 IoT 裝置,實施 MAC 驗證旁路 (MAB) 並結合深度裝置分析。確保將這些 MAB 裝置放置在隔離的專用 IoT VLAN 中,並使用 ACL 限制其僅能存取需要進行通訊的特定控制器。在任何情況下,IoT VLAN 都不應路由至 Corporate VLAN 或 PMS。
一家零售連鎖店正在 50 個據點推出新的銷售點 (POS) 終端機。IT 團隊希望強制執行狀態合規性以滿足 PCI-DSS 要求,但擔心在推出期間會中斷門市營運。
在「監控模式」下部署 NAC 架構 30 天。在此期間,NAC 系統將驗證 POS 終端機並根據 PCI-DSS 基準(例如:防火牆啟用、無未授權軟體)評估其狀態,但僅記錄失敗而不阻斷存取。IT 團隊每週審查記錄,識別未通過檢查的終端機,並透過 MDM 平台進行修復。一旦合規率達到 100%,原則就會在維護空檔期間逐個據點切換到「強制模式」。
練習題
Q1. 某公司辦公室最近部署的 NAC 解決方案導致了廣泛的連線問題。昨天還合規的設備,今天卻被放入 Quarantine VLAN。IT 服務台回報設備看起來很正常,防毒軟體已在執行且修補程式也已套用。最可能的架構故障是什麼?
提示:請考慮在 EAP-TLS 中所使用憑證的生命週期。
查看標準答案
最可能的原因是公開金鑰基礎建設(PKI)發生故障。如果用於 EAP-TLS 身分驗證的機器憑證已過期,或者 NAC 伺服器無法存取憑證撤銷清單(CRL)或 OCSP 回應程式,則無論設備的實際安全狀況如何,身分驗證都將失敗。NAC 系統預設會進入防禦性關閉或隔離狀態。
Q2. 您正在為新的 NAC 部署設計 VLAN 架構。安全小組堅持 Quarantine VLAN 必須允許存取公司 Proxy 伺服器,以便使用者在修復設備時可以瀏覽網際網路。這是一個健全的設計嗎?
提示:評估允許潛在受損設備存取共享基礎設施的風險。
查看標準答案
不,這是一個有缺陷的設計。允許被隔離的設備存取公司 Proxy 會帶來重大風險。如果設備感染了惡意軟體,它可能會利用該 Proxy 建立命令與控制通訊,或嘗試轉向存取可透過該 Proxy 存取的其他內部系統。Quarantine VLAN 必須嚴格隔離,僅允許存取特定的修復伺服器(例如 Windows Update、防毒定義檔伺服器)和修復入口網站本身。
Q3. 醫院 IT 小組需要為一批新的無線醫療輸液幫浦確保網路存取安全。這些設備不支援 802.1X 請求方,且無法執行狀態代理程式。應如何控制這些設備的網路存取?
提示:考慮替代的身分驗證方法與最小權限原則。
查看標準答案
這些設備必須使用 MAC 驗證旁路(MAB)進行身分驗證。由於 MAB 本質上較為脆弱(MAC 位址可能會被偽造),因此必須嚴格限制其網路存取。輸液幫浦應放置在專屬且隔離的醫療 IoT VLAN 中。必須對此 VLAN 套用存取控制清單(ACL),僅允許與其運作所需的特定中央管理伺服器進行通訊,並阻擋所有其他橫向移動或網際網路存取。
繼續閱讀本系列
PPSK WPA3:功能與部署模式比較
本技術參考指南比較了 PPSK 與 WPA3-SAE,說明其架構差異以及在多租戶環境中的部署模型。本指南為 IT 經理和物業開發商提供實用的指導,說明如何使用 Purple 基於身份的解決方案來實現安全、隔離的 WiFi 網路。
管理員工 WiFi 頻寬:流量整形、QoS 與減少流量
本指南詳細介紹了在企業級場所管理員工 WiFi 頻寬的實用方法。內容涵蓋流量整形、QoS 實作,以及部署 Purple Shield 如何在不升級基礎設施的情況下減輕網路負載。
如何使用單一裝置預共用金鑰(iPSK、DPSK、MPSK)減少 WiFi SSID 數量
本權威技術指南介紹 IT 團隊如何透過單一裝置預共用金鑰(xPSK)將多個特定用途的網路合併為單個 SSID,從而消除由 SSID 訊標開銷引起的 WiFi 效能降低。本指南涵蓋各大廠商的解決方案,包括 Cisco iPSK、HPE Aruba MPSK、Ruckus DPSK、Juniper Mist PPSK 與 Ubiquiti UniFi PPSK,並提供動態 VLAN 分配、IoT 上網引導以及 PCI DSS 合規性的實作指南。此指南亦為餐飲旅宿、零售、體育場館與公共部門等場所營運商,提供具實作價值的架構指南與實際案例分析。
對於您的特定設置有任何疑問嗎?
我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。