跳至主要內容

NAC 狀態評估:在允許網路存取前確保託管裝置合規性

本技術參考指南深入探討 NAC 狀態評估,詳細說明實施託管裝置合規性所需的架構、標準和部署策略。它為 IT 主管和網路架構師提供具體可行的見解,以在多據點企業環境中降低風險並確保安全的網路存取。

發佈於 更新於
📖 6 分鐘閱讀235 字數2 範例3 練習題8 關鍵定義

收聽此指南

查看播客逐字稿
歡迎來到 Purple 技術簡報系列。今天我們要深入探討企業網路安全中,最具營運關鍵性且最常被誤解的領域之一:NAC 狀態評估,特別是如何在託管且合規的裝置發送任何實際生產流量之前,確保只有這些裝置能夠存取您的網路。 如果您是負責多據點資產(不論是飯店集團、零售連鎖、體育場還是公共部門組織)的 IT 經理、網路架構師或 CTO,這與您目前的安全性狀態直接相關。我們將介紹其架構、標準、實際部署模式,以及連經驗豐富的團隊都可能踩到的陷阱。讓我們開始吧。 那麼,到底什麼是 NAC 狀態評估?網路存取控制(Network Access Control,簡稱 NAC)是管理哪些裝置在何種條件下可以連線到您網路的整體框架。狀態評估則是 NAC 內部的特定機制,用於在裝置連線之前或剛連線時,詢問並檢查其安全性狀態。這就像是在門口進行健康檢查。裝置不僅需要證明自己的身分,還需要證明自己處於值得信賴的健康狀態。 此處的架構有三個核心元件。首先是策略執行點 - PEP。這通常是您的存取點、交換器或無線控制器。它是實體控制流量是否流動的守門人。其次是策略決策點 - PDP。這是您的 NAC 引擎,通常與 RADIUS 或 AAA 伺服器整合。它接收狀態資料,根據您的策略進行評估,並告訴 PEP 該怎麼做。第三是狀態評估引擎本身 - 這可以是在端點上執行的代理程式(Agent),或者是使用 SNMP、WMI 或 SSH 等協定遠端查詢裝置的無代理程式(Agentless)機制。 現在,支援這一切的驗證層是 IEEE 802.1X。這是自 2001 年以來就已存在、但至今仍是企業 NAC 骨幹的連接埠網路存取控制標準。802.1X 定義了三種角色:請求端(Supplicant) - 即嘗試連線的裝置;驗證器(Authenticator) - 您的交換器或存取點;以及驗證伺服器(Authentication Server) - 您的 RADIUS 伺服器。請求端與驗證伺服器透過 EAP(可延伸驗證協定 - Extensible Authentication Protocol)進行通訊,該協定會經由驗證器建立通道。使用雙向憑證驗證的 EAP-TLS 是此處的黃金標準。如果您重視託管裝置的合規性,這就是您應該部署的方案。狀態檢查實際上會評估哪些項目?主要有六大類別。作業系統修補程式版本 - 裝置是否正在運行受支援的 OS 版本,且關鍵修補程式是否已在您定義的時間範圍內套用?端點安全狀態 - 是否安裝並啟用了經核准的 AV 或 EDR 代理程式,且定義檔已更新?防火牆狀態 - 主機型防火牆是否啟用且其原則完好無損?磁碟加密 - 全磁碟加密是否已啟用且未暫停?憑證有效性 - 裝置是否持有由您的 PKI 核發、有效且受信任的機器憑證?最後是設定合規性 - 裝置的安全設定是否符合您定義的基準? 根據這些檢查的結果,您的 NAC 原則引擎會指派三種狀態之一。合規 - 裝置通過所有必要的檢查並獲得完整的網路存取權限,通常會指派至其專屬的 VLAN 或角色。條件性合規 - 裝置通過了關鍵檢查,但有一項或多項非關鍵檢查失敗;它會獲得受限的存取權限(例如僅限網際網路),並向使用者發出通知。不合規 - 裝置未能通過關鍵檢查,會被放入隔離 VLAN,僅能存取修復入口網站。在該修復入口網站中,裝置可以下載修補程式、更新 AV 定義檔,或取得手動修復指引。 現在,WPA3 在這之中扮演什麼角色?WPA3-Enterprise(特別是 192-bit 模式)強化了 802.1X 底層的密碼編譯層。它強制要求使用 GCMP-256 進行加密,以及 HMAC-SHA-384 來確保完整性,這對於依據 GDPR 處理付款卡資料或敏感個人資料的環境特別重要。如果您的零售環境屬於 PCI-DSS 範圍,或醫療機構需符合 NHS 資料治理要求,WPA3-Enterprise 應納入您新部署規劃的藍圖中。 接著來談談無代理程式與代理程式型狀態評估,因為這是一個關鍵的架構抉擇點。代理程式型評估 - 即在端點上執行輕量化用戶端 - 能為您提供最深層的可視性。您可以查詢登錄檔機碼、執行中的程序、已安裝的軟體以及即時安全狀態。折衷之處在於部署開銷:您需要 MDM 或端點管理平台來在整個企業環境中推播和維護代理程式。無代理程式評估則使用基於網路的偵測方式 - 透過網路使用 SNMP、WMI,或對您的 MDM 平台進行 API 呼叫。它更容易部署,但可視性較淺,且更容易被規避。對於受控的企業資產,代理程式型是正確的選擇。而對於同時擁有受控與未受控裝置的混合環境 - 例如會議中心或飯店後勤網路 - 採用混合做法會更具合理性。 還有一個值得指出的架構重點:持續狀態評估與特定時間點評估。大多數舊型 NAC 實作僅在連線時檢查狀態。這是一個重大的漏洞。一台在早上九點連線時符合規範的裝置,其防毒軟體可能會在十一點時被使用者停用。現代 NAC 平台支援持續評估 - 在定義的時間間隔或因應事件重新評估狀態 - 並動態變更裝置的網路存取層級,而不需要重新連線。這才是您應該朝向發展的方向。 好,讓我們切入實際面。當您在部署 NAC 狀態評估時,我最常看見的單一失敗模式就是直接進入強制執行模式。千萬別這麼做。請先從監控模式(有時稱為稽核模式或能見度模式)開始。執行您的狀態檢查並記錄結果,但不要強制執行原則。以此模式運作至少二至四週。您幾乎肯定會發現網路上存在您先前不知道的裝置,而且您會發現已知裝置中有很大比例未通過一項或多項狀態檢查。在您強制執行之前,請先使用該資料來修復您的資產。 第二個陷阱是憑證基礎架構。搭配 EAP-TLS 的代理程式狀態評估需要運作正常的 PKI。如果您沒有 PKI,或者您的憑證生命週期管理是手動且非專門的,您將會遇到中斷情況。憑證會過期。裝置會被重建而沒有憑證。在規劃 NAC 部署之前,請先規劃好您的 PKI。 第三:VLAN 設計。您的隔離 VLAN 需要真正地隔離 - 而不只是在同一個實體基礎架構上的不同子網路。它應該只能存取您的補救入口網站,以及在必要時存取 Windows Update 或您的修補程式管理伺服器。如果您的隔離 VLAN 有任何路由可通往生產系統,您就只是創造了安全性的虛假安全感。 第四:例外與旁路程序。每個組織都有無法執行代理程式的裝置 - 印表機、IoT 感測器、建築物管理系統。您需要一個已記錄且經核准的程序,以便為這些裝置授予 MAC 驗證旁路,並搭配補償控制措施。如果您沒有預先定義此程序,您最終將得到一個無人負責且無人稽核的非正式白名單。 從標準的角度來看,請將您的狀態原則與適用於您作業系統平台的 CIS Benchmarks 保持一致。這些是與廠商無關、定期更新且被廣泛接受為企業端點安全性的基準。對於 PCI-DSS 環境,關於修補程式管理的 Requirement 6.3 和關於防惡意軟體的 Requirement 5.3,可直接對應到您的狀態檢查類別。 現在來回答幾個快速問答。 NAC 狀態評估是否適用於 BYOD 設備?是的,但您需要獨立的策略流程。BYOD 設備通常使用不同的 EAP 方法 — 使用使用者憑證的 EAP-PEAP,而非使用電腦憑證的 EAP-TLS — 並分配到受限制較多的網路區段。BYOD 的狀態檢查通常較為輕量:OS 版本、基本防毒軟體存在與否、啟用螢幕鎖定。 這與 guest WiFi 網路如何互動?不會互動,也不應該互動。Guest WiFi 是一個完全獨立的 SSID 和網路區段,與您的企業基礎架構相隔離。NAC 狀態評估僅適用於您的企業 SSID。這兩個網路絕不應該共用 VLAN 或互相路由。 完整部署 NAC 的典型時間表為何?對於中型企業 — 例如多個據點擁有 500 到 2000 個終端設備 — 從設計到完全強制執行,請預留 12 到 16 週的時間。這包括 PKI 設定、代理程式部署、監控模式、修復以及分階段強制執行推廣。 總結來說:NAC 狀態評估是確保您的網路存取控制架構發揮實效的機制。單憑身分識別 — 僅知道誰正在連線 — 是不夠的。您需要了解設備的安全狀態、根據策略進行驗證,並對不合規行為採取相應措施。該架構已圍繞 802.1X、RADIUS 和 EAP-TLS 發展成熟且高度標準化。實作挑戰確實存在,但如果您採取分階段的方法,這些挑戰是可以解決的。 您的當前下一步行動:使用現有的 MDM 或終端管理工具,稽核目前終端設備資產的狀態合規性。評估您的 PKI 整備度。設計您的 VLAN 架構以包含合規、條件式和隔離區段。並在接觸強制執行之前,先規劃監控模式部署。 對於運行混合環境的組織 — 企業後台與客用或公共 WiFi 並存 — 像 Purple 這樣的平台可提供 guest 端網路智慧與分析,與您的企業 NAC 部署相輔相成,將這兩個世界乾淨地隔離開來,同時為您提供橫跨兩者的完整可見性。 感謝您的聆聽。歡迎探索 Purple 平台上的完整書面指南,以獲取架構圖、操作範例和設定參考。

核心系列的一部分:企業級 WiFi 安全指南

NAC 狀態評估:在允許網路存取前確保託管裝置合規性

執行摘要

對於管理複雜且多站點環境的企業 IT 領導者而言,僅憑身分已不再是網路存取的足夠衡量標準。了解「誰」在連線,其重要性已不如了解他們所使用裝置的「安全性狀態」。網路存取控制 (NAC) 姿態評估(Posture Assessment)正是彌補這一差距的機制,確保只有受管理且符合合規性的裝置,在傳輸任何生產流量數據包之前,才能獲取企業基礎架構的存取權限。

本指南為設計、部署和管理 NAC 姿態評估提供了完整的技術參考。我們將探討其底層架構,包括 802.1X、RADIUS 和 EAP-TLS,評估代理程式(Agent-based)與無代理程式(Agentless)偵測的優缺點,並概述可將營運中斷降至最低的階段性部署策略。無論您是要保護企業總部、分散的零售資產,還是旅宿業的後勤辦公作業,實施強健的姿態評估都是降低風險和執行合規性的關鍵步驟。

請收聽下方 10 分鐘的技術簡報播客,了解關鍵概念和常見部署陷阱的決策主管概述。

技術深度解析

合規性評估架構

網路存取控制(NAC)負責控制裝置的連線性,而合規性評估則是針對裝置安全性健康狀況的特定詢問。其架構主要依賴三個協同運作的核心組件:

  1. 原則執行點 (PEP): 這是實體或邏輯的看門人 - 通常是無線存取點、交換器連接埠或無線區域網路控制器。PEP 根據原則引擎的指令,實體控制流量。
  2. 原則決策點 (PDP): PDP 通常與 RADIUS 或 AAA 伺服器整合,是 NAC 架構的大腦。它接收合規性數據、根據定義的合規性原則進行評估,並向 PEP 發送執行指令。
  3. 合規性評估引擎: 此組件從端點收集實際的健康數據。這可以是執行在裝置本機上的 Agent,或者是使用網路協定(例如 SNMP、WMI)或與行動裝置管理(MDM)平台進行 API 整合的 Agentless 機制。

NAC 狀態評估:在允許網路存取前確保託管裝置合規性 - nac architecture overview

IEEE 802.1X 與 EAP-TLS 的角色

企業級 NAC 的基礎是 IEEE 802.1X 標準,該標準定義了基於連接埠的網路存取控制。在此框架內定義了三種角色:

  • 要求端 (Supplicant): 嘗試連線的端點裝置。
  • 驗證器 (Authenticator): 促進連線的 PEP(交換器或存取點)。
  • 驗證伺服器 (Authentication Server): 驗證憑證的 RADIUS 伺服器。

要求端與驗證伺服器之間的通訊是透過可延伸驗證協定(EAP)進行,並經由驗證器建立通道。對於受控的企業裝置,EAP-TLS 是黃金標準。它要求使用 X.509 數位憑證進行雙向驗證,確保裝置和網路雙方都透過密碼學驗證彼此的身份。這可防止憑證遭竊與惡意存取點攻擊。

合規性檢查類別

當裝置嘗試連線時,合規性評估引擎會評估多個關鍵面向:

  • 作業系統與修補程式管理: 驗證作業系統是否受到支援,且關鍵修補程式已在定義的 SLA 內套用。
  • 端點安全 (AV/EDR): 確保已安裝且啟用經核准的防毒軟體或端點偵測與回應(EDR)Agent,並執行更新的特徵碼。
  • 防火牆狀態: 確認主機型防火牆已啟用,且其原則未被竄改。
  • 磁碟加密: 驗證全磁碟加密(例如 BitLocker、FileVault)已啟用且未被暫停。
  • 憑證驗證: 檢查所需裝置憑證的存在性與有效性。
  • 組態合規性: 確保裝置的安全基準符合公司原則(例如:螢幕鎖定計時器、停用 USB 隨身碟)。

NAC 狀態評估:在允許網路存取前確保託管裝置合規性 - posture compliance checklist

WPA3-Enterprise 與密碼學強度

隨著網路安全的不斷演進,其底層的密碼學標準也在同步發展。WPA3-Enterprise(特別是在 192 位元模式下運作時)提供了相較於 WPA2 的重大進步。它強制要求使用 GCMP-256 進行加密,以及使用 HMAC-SHA-384 進行完整性驗證。對於處理敏感資料的組織 - 例如受 PCI-DSS 約束的 零售 環境,或受嚴格資料治理規範的 醫療保健 機構 - 轉移至 WPA3-Enterprise 是讓網路基礎設施與時俱進的必要步驟。

實作指南

部署 NAC 狀態評估需要仔細規劃,以避免發生大規模的網路中斷。建議企業環境採用以下分階段方法:

階段 1:基礎設施準備就緒與 PKI 設計

在啟用狀態檢查之前,請確保您的底層基礎設施能夠支援該架構。如果部署 EAP-TLS,健全的公開金鑰基礎設施 (PKI) 至關重要。憑證必須透過您的 MDM 或群組原則自動佈署和更新。手動憑證管理在憑證過期時,將不可避免地導致連線失敗。

階段 2:監控模式(可視性階段)

任何 NAC 部署最關鍵的階段就是「監控模式」。在此階段,NAC 系統會評估裝置狀態並記錄結果,但不執行原則。不論狀態評估結果如何,PEP 都會允許完整存取。

執行監控模式至少 2 到 4 週。這能讓您清楚掌握資產的實際合規狀態。您將會發現因代理程式損壞、等待重新啟動或組態錯誤而導致檢查失敗的裝置。利用這些數據來主動修復您的資產。

階段 3:分段執行

一旦合規性基準達到可接受的水平,即可開始執行。根據原則評估,裝置會被歸類為三種狀態:

  1. 合規: 裝置通過所有關鍵檢查,並被指派到具有所需完整存取權限的生產 VLAN。
  2. 條件性合規: 裝置未通過非關鍵檢查(例如:等待次要 OS 更新)。系統可能會授予受限的存取權限(例如:僅限網際網路),並通知使用者在指定的寬限期內進行修復。
  3. 不合規: 裝置未通過關鍵檢查(例如:防毒軟體被停用)。PEP 會將裝置指派到隔離 VLAN。

階段 4:修復架構

隔離 VLAN 必須嚴格隔離。它應僅允許流量傳輸至修復入口網站、必要的更新伺服器(例如 Windows Update、抗毒定義檔伺服器)以及內部 IT 支援資源。如果被隔離的裝置可以將流量路由至生產子網路,則代表 NAC 架構已失效。

最佳實踐

  • 持續評估: 傳統的 NAC 僅在連線時評估安全狀態。現代部署必須支援持續評估,定期或針對特定事件(例如 EDR 警報)重新評估安全狀態,並透過授權變更 (CoA) 動態更新裝置的存取權限級別。
  • 代理程式與無代理程式: 對於受管的公司裝置,使用代理程式的方法可提供最深入的可視性與持續監控能力。無代理程式偵測則適用於非受管裝置,或在行政上禁止部署代理程式的環境。
  • MAC 位址驗證旁路 (MAB): 無法支援 802.1X 的裝置(例如舊型印表機、IoT 感測器)需要 MAB。然而,由於 MAC 位址可以被偽造,MAB 本質上是不安全的。使用 MAB 的裝置必須進行深度分析,並放置在嚴格控制、隔離的 VLAN 中。
  • 與標準保持一致: 將您的安全狀態原則建立在已確立的框架(例如 CIS 基準)上。這可確保您的合規性檢查不因供應商而異,並與產業最佳實踐保持一致。
  • 隔離訪客流量: 企業 NAC 安全狀態評估絕不應與公共存取網路相交。在兩者都需要的地方,請使用專用的 Guest WiFi 平台,在完全獨立的基礎架構上管理公共存取,例如 Purple 的 WiFi Analytics 解決方案。

疑難排解與風險緩釋

常見失效模式

  1. 「一次到位」強制執行: 一次性將整個環境從開放存取轉變為嚴格強制執行,絕對會造成營運中斷。請務必按站點或部門分階段逐步推出。
  2. PKI 失效: 根憑證或中間憑證過期,或是憑證撤銷清單 (CRL) / 線上憑證狀態協定 (OCSP) 基礎架構失效,都將導致大規模的驗證失敗。請為您的 PKI 實施健全的監控。
  3. 修復迴圈: 確保隔離 VLAN 中的裝置具有足夠的網路存取權限,以下載符合合規要求所需的更新。如果它們無法連接更新伺服器,將會一直處於被隔離狀態。

ROI 與商業影響

實施 NAC 安全狀態評估可提供超越單純安全指標的可量化商業價值:

  • 風險緩釋: 藉由確保只有健康無虞的裝置才能存取網路,可大幅減少惡意軟體和勒索軟體的橫向移動,降低高成本資料外洩的機率。* 合規性驗證: 對於 旅宿業交通運輸業 等高度受規管的產業,自動化姿態評估提供了符合 PCI-DSS 和 GDPR 等標準的持續合規證明,簡化了稽核流程。
  • 營運效率: 自動化隔離和修復流程減輕了 IT 服務台的負擔,使工程師能夠專注於策略性計劃,而無需手動清理受感染的端點。

關鍵定義

802.1X

一種用於基於連接埠的網路存取控制的 IEEE 標準,為希望連線到 LAN 或 WLAN 的裝置提供驗證機制。

基礎協定,可確保裝置在交換器連接埠或存取點允許任何 IP 流量通過之前必須進行驗證。

EAP-TLS

可擴充驗證協定 - 傳輸層安全性。一種使用 X.509 數位憑證進行雙向驗證的驗證架構。

託管企業裝置的推薦標準,因為它依賴密碼編譯憑證,而非容易被破解的密碼。

狀態評估

根據定義的企業原則評估端點裝置的安全狀態與組態的程序。

確保裝置在被授予網路存取權限之前,不僅已通過驗證,而且還處於「健康」狀態(已安裝修補程式、已加密、受保護)。

原則強制點 (PEP)

根據 NAC 原則,實體阻斷或允許流量的網路裝置(交換器、無線控制器或存取點)。

實際執行由 NAC 伺服器發出的「允許」或「隔離」指令的元件。

原則決策點 (PDP)

評估驗證要求和狀態資料以確定存取權限的中央伺服器或引擎(通常為 RADIUS 伺服器)。

整個運作的核心大腦,保存規則庫並決定特定裝置應獲得何種級別的存取權限。

MAC 驗證旁路 (MAB)

一種備用身分驗證方法,當設備無法執行 802.1X 時,會使用設備的 MAC 位址作為其憑證。

適用於印表機或 IoT 感測器等無周邊設備。其本質上較為脆弱,必須與嚴格的網路分段相結合。

Change of Authorisation (CoA)

一種 RADIUS 擴充功能,允許 NAC 伺服器動態變更活動工作階段的授權狀態。

對持續評估至關重要;如果設備在連線時變得不符合合規性,CoA 允許 NAC 伺服器立即將其移至隔離 VLAN,而無需中斷連線。

Quarantine VLAN

一個嚴格隔離的網路區段,旨在容納不合規的設備,僅提供對修復資源的存取權限。

防止受感染或有漏洞的設備在下載必要的更新或修補程式時,與生產系統進行通訊。

範例

一間擁有 400 間客房的飯店需要 corporate 員工筆記型電腦安全地存取後台物業管理系統 (PMS)。然而,該場所還託管了許多無法執行 NAC 代理程式的非託管 IoT 裝置(智慧溫控器、數位看板)。

為所有 corporate 員工筆記型電腦實施 802.1X EAP-TLS 原則,強制執行嚴格的狀態檢查(防毒軟體啟用、硬碟已加密、已安裝修補程式)。這些裝置在成功合規後會被動態分配到 Corporate VLAN。對於 IoT 裝置,實施 MAC 驗證旁路 (MAB) 並結合深度裝置分析。確保將這些 MAB 裝置放置在隔離的專用 IoT VLAN 中,並使用 ACL 限制其僅能存取需要進行通訊的特定控制器。在任何情況下,IoT VLAN 都不應路由至 Corporate VLAN 或 PMS。

考官評語: 此方法根據裝置功能和風險設定檔正確地對網路進行了區隔。它對託管裝置強制執行高安全性,同時為無周邊的 IoT 硬體提供實用、受控的存取方法,從而降低 MAB 固有的風險。

一家零售連鎖店正在 50 個據點推出新的銷售點 (POS) 終端機。IT 團隊希望強制執行狀態合規性以滿足 PCI-DSS 要求,但擔心在推出期間會中斷門市營運。

在「監控模式」下部署 NAC 架構 30 天。在此期間,NAC 系統將驗證 POS 終端機並根據 PCI-DSS 基準(例如:防火牆啟用、無未授權軟體)評估其狀態,但僅記錄失敗而不阻斷存取。IT 團隊每週審查記錄,識別未通過檢查的終端機,並透過 MDM 平台進行修復。一旦合規率達到 100%,原則就會在維護空檔期間逐個據點切換到「強制模式」。

考官評語: 利用「監控模式」的分階段方法對於業務連續性至關重要。它允許安全性團隊在不影響產生營收的 POS 營運的情況下,識別並解決合規性差距。

練習題

Q1. 某公司辦公室最近部署的 NAC 解決方案導致了廣泛的連線問題。昨天還合規的設備,今天卻被放入 Quarantine VLAN。IT 服務台回報設備看起來很正常,防毒軟體已在執行且修補程式也已套用。最可能的架構故障是什麼?

提示:請考慮在 EAP-TLS 中所使用憑證的生命週期。

查看標準答案

最可能的原因是公開金鑰基礎建設(PKI)發生故障。如果用於 EAP-TLS 身分驗證的機器憑證已過期,或者 NAC 伺服器無法存取憑證撤銷清單(CRL)或 OCSP 回應程式,則無論設備的實際安全狀況如何,身分驗證都將失敗。NAC 系統預設會進入防禦性關閉或隔離狀態。

Q2. 您正在為新的 NAC 部署設計 VLAN 架構。安全小組堅持 Quarantine VLAN 必須允許存取公司 Proxy 伺服器,以便使用者在修復設備時可以瀏覽網際網路。這是一個健全的設計嗎?

提示:評估允許潛在受損設備存取共享基礎設施的風險。

查看標準答案

不,這是一個有缺陷的設計。允許被隔離的設備存取公司 Proxy 會帶來重大風險。如果設備感染了惡意軟體,它可能會利用該 Proxy 建立命令與控制通訊,或嘗試轉向存取可透過該 Proxy 存取的其他內部系統。Quarantine VLAN 必須嚴格隔離,僅允許存取特定的修復伺服器(例如 Windows Update、防毒定義檔伺服器)和修復入口網站本身。

Q3. 醫院 IT 小組需要為一批新的無線醫療輸液幫浦確保網路存取安全。這些設備不支援 802.1X 請求方,且無法執行狀態代理程式。應如何控制這些設備的網路存取?

提示:考慮替代的身分驗證方法與最小權限原則。

查看標準答案

這些設備必須使用 MAC 驗證旁路(MAB)進行身分驗證。由於 MAB 本質上較為脆弱(MAC 位址可能會被偽造),因此必須嚴格限制其網路存取。輸液幫浦應放置在專屬且隔離的醫療 IoT VLAN 中。必須對此 VLAN 套用存取控制清單(ACL),僅允許與其運作所需的特定中央管理伺服器進行通訊,並阻擋所有其他橫向移動或網際網路存取。

對於您的特定設置有任何疑問嗎?

我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。