跳至主要內容

適用於員工 WiFi 網路的安全 BYOD 政策

本權威指南為 IT 主管提供了一個與供應商無關的框架,用於安全地導入員工個人設備。它詳細說明了在不損害核心企業基礎設施的情況下支援 BYOD 所需的關鍵架構決策 - 包括網路分段、EAP-TLS 驗證以及 MDM 整合。

📖 6 分鐘閱讀📝 205 字數🔧 2 範例3 練習題📚 8 關鍵定義

收聽此指南

查看播客逐字稿
PODCAST SCRIPT: Secure BYOD Policies for Staff WiFi Networks Runtime target: ~10 minutes | Voice: UK English, male, senior consultant tone Purple WiFi Intelligence Platform - Staff WiFi Series --- [INTRO & CONTEXT - ~1 minute] 歡迎收聽 Purple Staff WiFi 系列節目。我是主持人,今天我們將深入探討企業網路管理中最常被不當處理的領域之一:BYOD - 員工自攜裝置 - 特別是針對員工 WiFi 的部分。 如果您是飯店集團、零售連鎖、體育場館或公共部門組織的 IT 總監、網路架構師或 CTO,本集節目專為您而打造。我們不會介紹 WiFi 的基礎知識,而是要討論架構決策、您需要參考的標準,以及會讓組織付出實質金錢與合規風險代價的部署錯誤。 核心問題非常簡單:您的員工希望使用個人手機和平板電腦來工作。這很合理。但將未受管理的個人裝置接入與 POS 系統、HR 資料庫或支付基礎設施相同的網路區段,是一個無法接受的風險。問題不在於是否允許 BYOD - 而是在於如何在不損害核心網路的情況下允許它。讓我們開始吧。 --- [TECHNICAL DEEP-DIVE - ~5 minutes] 讓我們從基本原則開始:網路分段。每個安全的 BYOD 部署都始於同一個架構決策 - 您絕不能將個人裝置與企業基礎設施放在同一個 VLAN。就這麼簡單。 標準方法是使用專用的 BYOD VLAN,介於企業核心與訪客 WiFi 網路之間。將其視為中間層。員工裝置可以存取網際網路以及一組定義好的已核准內部資源 - 例如您的內部網路、雲端生產力套件、內部通訊平台 - 但它們會被防火牆與您的支付系統、後台伺服器和核心交換架構隔離開來。 現在,您如何將裝置驗證到該 BYOD VLAN 上?答案是 IEEE 802.1X。這是基於連接埠的網路存取控制標準,也是二十多年來企業無線驗證的核心骨幹。當裝置嘗試連接時,802.1X 會在裝置、作為驗證器的無線基地台以及作為驗證後端的 RADIUS 伺服器之間觸發 EAP 交換 - 可延伸驗證協定。 特別針對 BYOD,EAP-TLS 是黃金標準。這是基於憑證的雙向驗證。裝置提供憑證,RADIUS 伺服器進行驗證,然後才授予網路存取權限。憑證是透過您的 MDM 平台 - Microsoft Intune、Jamf、VMware Workspace ONE 等您正在執行的任何平台 - 使用 SCEP(簡易憑證註冊協定)派送到裝置上。 為什麼憑證優於密碼?因為密碼會被分享、被網路釣魚竊取,且容易被遺忘。與特定裝置和特定使用者身分綁定的憑證,其被破解的難度要高得多。更關鍵的是,當員工離職時,您只需在 PKI 中撤銷該憑證,該裝置就會立即失去存取權限 - 無需重設密碼,也不會殘留任何憑證資訊。 現在,在加密方面:如果您要在 2024 年及以後部署新的基礎架構,WPA3-Enterprise 就是您的目標。WPA3 消除了一直困擾 WPA2 的 KRACK 漏洞,規定企業部署必須採用 192 位元安全性模式,並透過 SAE(Simultaneous Authentication of Equals,對等實體同時驗證)提供前向安全性。這意味著即使工作階段金鑰遭到破解,歷史流量也無法被解密。對於處理付款卡資料或患者病歷的環境而言,這並非選配 - 這是 PCI-DSS 4.0 規範下的合規要求,且在 NHS Digital 安全性框架中的引用率也越來越高。 讓我們來談談 MDM 整合,因為這是許多部署力有未逮之處。您的 MDM 不僅僅是憑證派送機制 - 它更是您的合規執行引擎。在裝置獲准存取 BYOD VLAN 之前,您的網路存取控制(NAC)解決方案應該向 MDM 查詢裝置健康狀態:OS 是否已修補至最低版本?是否已啟用裝置加密?裝置是否已越獄或取得 Root 權限?是否設定了合規的螢幕鎖定? 這稱為狀態評估(posture assessment),也是 BYOD 政策與 BYOD 安全性計畫之間的關鍵差異。未通過狀態評估的裝置應予以隔離 - 置於修復 VLAN 中,且僅允許存取使其符合合規要求所需的資源,其餘一概不予存取。 在記錄與稽核方面:連線到您 BYOD VLAN 的每台裝置都應產生工作階段記錄 - 包括裝置身分、使用者身分、時間戳記、持續時間、傳輸的位元組數以及指派的 VLAN。這不只是最佳做法;根據 GDPR 第 32 條,您有義務實施適當的技術措施以確保網路安全。員工裝置連線的稽核軌跡,是證明您履行該義務的核心要素。如果您想更深入了解稽核軌跡的要求,Purple 擁有一份關於 2026 年稽核軌跡對 IT 安全性之意義的專題指南 - 我會在節目資訊中提供該連結。 還有一個值得注意的架構特點:MAC 位址隨機化。現代 iOS 和 Android 裝置在偵測網路時,預設會將其 MAC 位址隨機化。這會破壞基於 MAC 的驗證,並可能導致您的 RADIUS 計費出現問題。解決方案是完全捨棄基於 MAC 的驗證 - 這本來就是您應該做的 - 並依賴基於憑證或憑證資訊的身分識別。您的 RADIUS 伺服器應將工作階段記錄與使用者身分進行關聯,而非裝置硬體位址。 --- [實施建議與陷阱 — 約 2 分鐘] 好的,我們來談談部署。以下是我建議任何從頭開始推行 BYOD 計劃的企業組織所採取的步驟順序。 步驟一:在接觸基礎設施之前,先定義好您的政策。誰被允許註冊個人裝置?支援哪些裝置類型?可以從個人裝置存取哪些資料?在您設定任何 VLAN 之前,請先取得人力資源部門、法律部門和 CISO 的核准簽署。 步驟二:如果您尚未部署 MDM,請先進行部署,並為 BYOD 裝置設定 SCEP 憑證範本。在 iOS、Android 和 Windows 上測試憑證註冊 - 它們的運作方式都有些微差異。 步驟三:設定您的 RADIUS 伺服器,針對 BYOD 與企業託管裝置採用不同的政策。BYOD 裝置應接收一個 VLAN 分配屬性 - 即 RADIUS 術語中的 Tunnel-Private-Group-ID - 將其置於 BYOD VLAN 中。 步驟四:設定您的無線基礎設施。為 BYOD 建立專用的 SSID,或在現有的企業 SSID 上使用動態 VLAN 分配 - 從使用者體驗的角度來看,後者更為乾淨。員工只會看到一個 SSID,但 RADIUS 伺服器會根據他們的憑證決定他們落在哪個 VLAN。 步驟五:在 BYOD VLAN 與您的企業核心網路之間實作防火牆 ACL。預設為拒絕,僅針對核准的服務進行明確允許。記錄每個允許規則並每季進行審查。 步驟六:啟用工作階段記錄並與您的 SIEM 整合。每個 BYOD 連線事件都應該是符合警報條件的記錄。 現在,來談談陷阱。我最常看到的失敗案例是 BYOD VLAN 防火牆規則的範圍蔓延。有人需要暫時存取某個資源,於是新增了一條規則,六個月後,BYOD VLAN 實際上就擁有了與企業網路相同的存取權限。請為 BYOD 防火牆規則實作變更管理程序,並以與生產基礎設施變更相同的嚴格標準來對待它們。 第二個陷阱是憑證生命週期管理。憑證會過期。如果您沒有在 MDM 中設定自動更新,那麼在憑證過期的那天,將會有一大批員工無法連線。請將更新觸發設定在過期前至少 30 天。 第三個陷阱是忘記了訪客網路。您的 BYOD VLAN 和您的訪客 WiFi 網路應該要完全隔離。訪客網路上的訪客不應該有任何途徑可以進入您的 BYOD 區段。如果您正在運行 Purple 的訪客 WiFi 平台,該隔離是在基礎設施層級進行處理的 - 但無論如何,請在您的防火牆政策中進行驗證。 --- [快速問答 - 約 1 分鐘] 讓我來解答幾個我經常聽到的問題。 「我們可以使用帶有共用金鑰的 WPA2-Personal 來進行 BYOD 嗎?」不行。共用金鑰無法提供單一裝置的責任追溯,無法針對單一使用者進行撤銷,且極易遭到破解。請使用 802.1X。 「我們需要為 BYOD 建立獨立的 SSID 嗎?」不一定。透過 RADIUS 進行動態 VLAN 分配是更乾淨的做法。單一 SSID,根據憑證身分進行原則驅動的 VLAN 配置。 「那承包商和臨時員工呢?」在您的 RADIUS 原則中將他們視為獨立的身分組別。發放與合約期限綁定的短期憑證 - 30 天或 90 天。合約結束時,憑證即失效。 「WPA3 是否向下相容?」是的,在過渡模式下可以。您的存取點可以同時支援 WPA2 和 WPA3 用戶端。針對新裝置註冊強制執行僅限 WPA3,並在指定的時間內逐步淘汰 WPA2。 - [總結與後續步驟 — 約 1 分鐘] 總結來說:為員工 WiFi 建立安全的 BYOD 計劃並非單一的設定工作 - 這是一項架構決策、一個原則框架,以及一項持續的營運規範。 不可妥協的要素包括:專用的 BYOD VLAN、採用 EAP-TLS 憑證驗證的 IEEE 802.1X、MDM 強制的裝置狀態、WPA3-Enterprise 加密,以及全面的稽核記錄。 營運規範包括:憑證生命週期管理、每季防火牆規則審查,以及在員工離職當天撤銷裝置憑證的明確離職流程。 如果您是從頭開始,無論您經營的是單一飯店物業還是擁有 200 個據點的零售資產,Purple 平台都能在您現有的無線基礎架構之上,為您提供分析與存取管理層。 架構指南、稽核軌跡參考和 BYOD 註冊檢查清單的連結都已包含在節目說明中。感謝您的收聽 - 我們下期節目見。 - 腳本結束

📚 核心系列的一部分:Enterprise WiFi Security Guide

header_image.png

執行摘要

現代企業環境要求靈活性,而員工對於個人自攜設備(BYOD)存取的需求已不容妥協。然而,將未受管理的個人設備整合到企業無線網路中,會帶來重大的安全與合規風險。本技術參考指南為網路架構師和 IT 主管提供了一個強大的框架,用於為員工 WiFi 網路實施安全的 BYOD 策略。我們概述了關鍵的架構決策,重點放在網路分段、IEEE 802.1X 驗證和行動裝置管理(MDM)整合。透過從共享金鑰和基於 MAC 的驗證轉向基於憑證的識別(EAP-TLS)和 WPA3-Enterprise 加密,組織可以在不妥協其核心基礎設施的情況下提供無縫連線。無論您是在 零售醫療保健旅宿 還是 交通運輸 領域營運,本指南都提供了保護網路邊緣所需的廠商中立最佳實踐,同時支援員工的生產力。

如需了解這些概念的主管級資訊,請收聽我們的精選播客:

技術深度剖析

網路架構與分段

任何安全 BYOD 部署的基本原則都是嚴格的網路分段。個人設備絕不能與企業基礎設施、銷售點(POS)系統或敏感資料庫位於同一個虛擬區域網路(VLAN)上。專用的 BYOD VLAN 作為一個安全的內部隔離區,在邏輯上與企業核心和 Guest WiFi 網路隔離開來。

byod_network_architecture.png

這種分段確保了即使員工的個人設備受到危害,威脅也會被限制住。從 BYOD VLAN 存取內部企業資源必須由嚴格的防火牆存取控制清單(ACL)控制,並本著預設拒絕(default-deny)的原則運作,僅明確允許基本服務(例如,內部網路入口網站或特定的雲端應用程式)的存取。

驗證:IEEE 802.1X 標準

保護 BYOD 週邊需要強大的身分驗證。IEEE 802.1X 標準提供了基於連接埠的網路存取控制,確保裝置在獲得網路層存取權限之前經過驗證。在 802.1X 架構中,結合傳輸層安全性的可延伸驗證協定 (EAP-TLS) 是 BYOD 環境的黃金標準。

EAP-TLS 仰賴基於憑證的雙向驗證。裝置不使用弱密碼,而是出示由組織公開金鑰基礎建設 (PKI) 簽發的數位憑證。RADIUS 伺服器會驗證此憑證,以確保裝置和使用者身分皆已通過驗證。這種方法降低了與憑證盜竊、網路釣魚相關的風險,並減少了密碼重設的營運開銷。

加密與合規性

傳輸中的資料必須防止被攔截。WPA3-Enterprise 是目前保護無線流量的標準,它取代了 WPA2 並消除了 KRACK 攻擊等漏洞。WPA3-Enterprise 針對高度敏感的環境強制執行 192 位元安全性模式,並透過等同同時驗證 (SAE) 提供轉向保密。實施 WPA3-Enterprise 正迅速成為合規架構的強制要求,其中包括 PCI-DSS 4.0 和各種醫療保健資料安全標準。

此外,合規性需要全面的能見度。BYOD 網路上的每個連線事件都必須記錄,包括裝置識別、使用者身分、時間戳記和 VLAN 分配。此稽核軌跡對於證明符合 GDPR 第 32 條等法規至關重要。有關記錄需求的更多背景資訊,請參閱我們的指南 2026 年 IT 安全的稽核軌跡是什麼,請解釋

實施指南

部署安全的 BYOD 網路需要原則、身分管理和網路基礎建設之間的協調。

byod_onboarding_checklist.png

逐步部署步驟

  1. 原則定義:在變更基礎建設之前,先定義 BYOD 原則。確定合適的使用者群組、核准的裝置類型,以及可從 BYOD VLAN 存取的特定企業資源。取得法律、人資和安全主管的核准。
  2. MDM 整合與憑證佈署:利用您的行動裝置管理 (MDM) 平台(例如 Intune、Jamf)將 EAP-TLS 憑證佈署到員工的裝置。使用簡單憑證登冊協定 (SCEP) 來自動化此分發。MDM 還可以在授予網路存取權限之前,作為裝置狀態檢查(例如,確認作業系統修補程式層級和加密狀態)的執行引擎。
  3. RADIUS 設定:針對 BYOD 裝置,在 RADIUS 伺服器設定特定的原則。當 BYOD 裝置透過其憑證成功驗證時,RADIUS 伺服器必須傳回動態 VLAN 指派屬性(例如 Tunnel-Private-Group-ID),以便將裝置分配至隔離的 BYOD VLAN。
  4. 無線基礎設施設定:在現有的企業 SSID 上啟用動態 VLAN 指派。這能提供無縫的用戶體驗 - 員工連接到同一個網路,基礎設施會根據其驗證身分將其引導至適當的 VLAN。
  5. 防火牆與存取控制:在 BYOD VLAN 與企業核心網路的邊界套用嚴格的 ACL。記錄每一個允許規則,並建立每季審查流程以防止權限範圍蔓延。
  6. 監控與分析:將 BYOD 連線記錄與您的安全性資訊和事件管理(SIEM)系統整合。使用 WiFi Analytics 等平台來監控網路效能、裝置分佈及潛在異常。

最佳實踐

  • 避免使用基於 MAC 的驗證:現代行動作業系統(iOS、Android)會將 MAC 位址隨機化以保護用戶隱私。這會干擾傳統基於 MAC 的驗證與追蹤。請完全依賴與用戶關聯的憑證式身分驗證(EAP-TLS),而非硬體位址。
  • 實施狀態評估:沒有狀態檢查的 BYOD 原則是不完整的。確保您的網路存取控制(NAC)解決方案在授予存取權限前會查詢 MDM,以確認裝置符合最低安全性基準(例如:未越獄、已啟用螢幕鎖定)。不符合規範的裝置應引導至修復 VLAN。
  • 自動化憑證生命週期管理:憑證會過期。為了防止大規模的連線失敗,請設定您的 MDM 在憑證到期前(例如 30 天前)自動更新。此外,將憑證撤銷與您的 HR 離職流程整合,以便在員工離職時立即終止存取權限。
  • 保持嚴格隔離:確保 BYOD VLAN 與訪客網路之間完全隔離。訪客網路上受感染的裝置絕不能有向員工裝置進行橫向移動的運作路徑。如需排查訪客存取問題,請參閱 解決訪客 WiFi 已連線但無網際網路連線的錯誤

疑難排解與風險緩釋

  • 防火牆規則範圍蔓延:BYOD 部署中最常見的失敗模式是網路分割的逐漸瓦解。臨時的存取規則變成永久規則,導致 BYOD 與企業網路實際上混合在一起。變更緩釋:針對 BYOD 防火牆規則實施嚴格的變更管理流程,並進行強制性的每季審查。
  • 憑證過期停機:未能管理憑證生命週期會導致大量員工突然斷開連線。緩解措施:透過 SCEP/MDM 實施自動更新,並針對即將到期的憑證設定主動警報。
  • 離職流程不完整:前員工長期保留存取權限是一個重大的安全漏洞。緩解措施:當 HR 系統中的用戶狀態變更時,自動在 PKI 中撤銷其憑證。

ROI 與商業影響

實施安全的 BYOD 架構需要對 NAC、MDM 和 RADIUS 基礎設施進行前期投資。然而,投資報酬率(ROI)非常顯著:

  • 降低風險:透過隔離未受管理的裝置,企業可以大幅減少勒索軟體和橫向移動(lateral movement)的攻擊面,從而保護關鍵資產並避免高昂的資料外洩成本。
  • 營運效率:基於憑證的驗證消除了與密碼重設和共用認證管理相關的 IT 服務台開銷。
  • 員工生產力:在個人裝置上提供安全、流暢的必要資源存取,可提高員工滿意度和生產力,特別是在零售賣場或醫院病房等動態環境中。
  • 合規保證:全面的稽核記錄和強大的加密功能,可確保企業滿足監管要求,從而避免潛在的罰款和商譽損失。

隨著企業不斷擴大其數位足跡,安全連線依然至關重要。由產業領導者支持的智慧城市整合等倡議(請參閱 Purple 宣布任命 Iain Fox 爲公共部門成長副總裁,以推動數位包容與智慧城市創新 ),皆仰賴於強大且基礎的安全架構。此外,確保大型場館內部的順暢導航,並結合 Purple 推出適用於 WiFi 熱點的安全順暢導航離線地圖模式 等功能,也需要依賴可靠且安全的底層網路基礎設施。

關鍵定義

IEEE 802.1X

用於基於連接埠的網路存取控制 (PNAC) 的 IEEE 標準。它為希望連接到 LAN 或 WLAN 的設備提供驗證機制。

在允許員工設備進入 BYOD 網路之前,用於驗證其身分的基礎協定。

EAP-TLS (可延伸驗證協定 - 傳輸層安全)

一種依賴用戶端和伺服器憑證來建立安全雙向驗證通道的 EAP 方法。

被認為是 BYOD 最安全的驗證方法,因為它消除了對易受攻擊之使用者密碼的依賴。

RADIUS (遠端使用者撥入驗證服務)

一種網路協定,為連接和使用網路服務的使用者提供集中式驗證、授權和計帳 (AAA) 管理。

後端伺服器,負責評估來自存取點的 802.1X 請求,並決定是否授予設備網路存取權限。

動態 VLAN 指派

一種網路設定,其中 RADIUS 伺服器在成功驗證後指示應將使用者或設備放置在哪个 VLAN 中,而不是將 VLAN 硬編碼到 SSID。

允許組織廣播單一 SSID,同時根據使用者身分安全地隔離流量 (例如:企業與 BYOD)。

MAC 位址隨機化

現代行動作業系統中的一項隱私功能,裝置在掃描或連接網路時,會使用隨機生成的 MAC 位址,而不是其實際的硬體位址。

此功能使舊式的基於 MAC 的驗證方法過時,迫使轉向基於身分的驗證 (如 802.1X)。

MDM (Mobile Device Management)

允許 IT 管理員對智慧型手機、平板電腦和其他端點進行控制、保護並執行原則的軟體。

用於 BYOD 部署中,在允許存取網路之前,將網路憑證推送到裝置並驗證其安全狀態(例如修補程式層級)。

WPA3-Enterprise

最新一代的 WiFi 安全技術,為企業網路提供強大的加密並需要 802.1X 驗證。

現代安全部署的強制要求,以保護傳輸中的數據免受進階加密攻擊。

Posture Assessment

在授予網路存取權限之前,評估裝置安全狀態(例如作業系統版本、防毒軟體狀態、加密)的過程。

確保員工的個人裝置在連接到 BYOD VLAN 之前,沒有隱藏惡意軟體或執行過時的作業系統。

範例

一家擁有 400 張病床的醫院需要允許護理人員使用個人智慧型手機存取安全的內部排班應用程式,但這些設備必須與包含病歷 (EHR) 和醫療設備的臨床網路嚴格隔離。

該醫院實施了專用的 BYOD VLAN。他們部署了 MDM 解決方案,將 EAP-TLS 憑證推送至員工的智慧型手機。無線基礎設施使用 802.1X 驗證;當護士連線時,RADIUS 伺服器會驗證憑證並將設備指派至 BYOD VLAN。防火牆位於 BYOD VLAN 與臨床網路之間,並採用嚴格的預設拒絕政策。單一明確允許規則允許從 BYOD VLAN 到排班應用程式伺服器特定 IP 位址的 HTTPS 流量。

考官評語: 這種方法有效地平衡了存取與安全。透過使用 EAP-TLS,醫院避免了共享密碼的風險。動態 VLAN 指派可確保自動將員工歸入正確的安全區域。嚴格的防火牆 ACL 確保即使個人設備遭到入侵,也無法掃描或攻擊敏感的臨床網路。

一家擁有 150 家分店的全國零售連鎖店希望店長能在個人平板電腦上存取庫存儀表板。該連鎖店目前對員工 WiFi 使用帶有共享密碼的 WPA2-Personal,該密碼經常被分享給非管理人員。

該零售商逐步淘汰了共享密碼的 SSID。他們實施了集中式 RADIUS 伺服器,並將其與其 Azure AD 整合。他們使用 MDM 將憑證部署到核准的經理平板電腦。各分店廣播單一企業 SSID。經理透過 802.1X (EAP-TLS) 進行驗證,並被動態指派至 "經理 BYOD" VLAN,該 VLAN 設有允許存取集中式庫存儀表板的防火牆規則。沒有憑證的非管理人員無法連線。

考官評語: 此情境突顯了從不安全的舊式做法向企業級安全的轉變。消除共享密碼可杜絕未授權的存取。集中式 RADIUS 允許在所有 150 個位置執行一致的政策,而動態 VLAN 指派透過減少廣播 SSID 的數量來簡化射頻環境。

練習題

Q1. 您的組織正在推行 BYOD 計劃。網路團隊建議使用 WPA2-Personal,搭配每月更換的複雜旋轉預共用金鑰 (PSK),並認為這比 802.1X 更容易部署。作為 IT 總監,您應該如何回應?

提示:考慮個人問責制的要求以及月中員工離職時登出的營運開銷。

查看標準答案

拒絕該提案。PSK(即使是旋轉金鑰)也無法提供針對每台裝置或每個使用者的問責制。如果員工在月中離職,必須立即更改金鑰,這會干擾所有其他使用者。您必須強制執行 IEEE 802.1X(最好是 EAP-TLS)以確保個人驗證,從而能夠立即、有針對性地撤銷存取權限,而不會影響其他員工。

Q2. 一名員工回報他們無法將新的個人 iPhone 連接到 BYOD 網路。您的 RADIUS 記錄顯示驗證失敗,但使用者堅持他們已安裝了正確的設定檔。記錄顯示該裝置在每次連線嘗試時都呈現不同的 MAC 位址。根本原因和架構修正方法是什麼?

提示:現代行動作業系統實作了影響第 2 層識別的隱私功能。

查看標準答案

根本原因是 MAC 位址隨機化,這是現代 iOS 和 Android 裝置中的預設隱私功能。架構上的修正方法是將驗證和原則執行與 MAC 位址完全解耦。網路必須完全依賴 EAP-TLS 憑證提供的加密身分來進行驗證和後續的工作階段追蹤。

Q3. 在一次安全性稽核中,稽核員指出 BYOD VLAN 有一條防火牆規則,允許所有流量 (Any/Any) 進入存放 HR 資料庫的公司子網域,並引用了六個月前從未移除的暫時性需求。發生了什麼程序失效,應如何補救?

提示:專注於防火牆規則的生命週期和最小權限原則。

查看標準答案

此失效屬於「防火牆規則範圍蔓延」以及存取控制缺乏生命週期管理。補救措施分為兩個部分:首先,立即移除 Any/Any 規則,並將其替換為僅針對所需連接埠/協定的明確准許規則(如果仍需要存取)。第二,針對管理 BYOD VLAN 與公司核心之間流量的所有 ACL,實施強制的每季審查程序,以確保清除暫時性規則。