第226篇:终端安全准入控制
关键词
终端准入、NAC、安全合规、终端健康检查、隔离修复、802.1X+准入、EAD、自动隔离
一、什么是终端安全准入
1.1 准入控制的必要性
企业网络中大量终端(PC、手机、IoT)接入内网,如果终端不安全,可能引入风险:
未做准入控制的风险:
不安全终端直接接入内网: | 非公司设备 └ 可能带病毒 | 未打补丁的 PC └ 存在漏洞 | | --- | --- | | ───────→ 直接接入企业核心网络 | | | 员工自带笔记本 └ 无安全策略 | 过期杀毒软件 └ 无法防护 |
后果:病毒爆发、数据泄露、横向移动攻击
1.2 准入控制的目标
准入控制的四个目标:
1. 身份验证:只有合法用户和设备可以入网
802.1X / MAC 认证 / Portal
2. 安全检查:入网前检查终端安全状态
OS 版本 / 补丁 / 杀毒软件 / 防火墙 / 硬盘加密
3. 合规控制:不合规设备自动隔离或修复
隔离 VLAN / 修复服务器 / 受限访问
4. 持续监控:入网后持续检查合规状态
违规自动断开 / 定期重评估
二、终端准入架构
2.1 标准准入模型
┌───────────────────────────────┐
│ 策略管理平台 │
│ (华为 iMaster NCE / Cisco ISE) │
└──────────────┬────────────────┘
│ 策略下发
| ┌────┴───┐ ┌───┴────┐ ┌─────┴─────┐ | ||||
| 接入层 交换机 | 汇聚层 交换机 | 认证服务器 (RADIUS) | ||
| │ │ | ||||
| 终端 (Agent) | 安全检查 服务器 | |||
| --- | --- | --- |
2.2 两种部署模式
模式 1:Agent 模式(推荐,检查更全面)
终端安装准入 Agent
Agent 收集终端信息(OS、补丁、杀毒、进程)
提交到策略服务器进行合规评估
不合规时引导用户修复
优点:检查更全面、可互动
缺点:需安装 Agent,部分终端不支持
模式 2:Agentless 模式
无需安装 Agent
通过 SNMP/WMI/SSH 远程探测
扫描终端开放的端口和服务
只做基础检查
优点:无需安装,兼容性好
缺点:检查有限,可能被绕过
三、准入检查内容
3.1 标准检查项
终端安全检查清单:
操作系统检查 ├─ Windows 版本(Win 10/11 指定版本+) ├─ 关键补丁安装(KB 编号检查) ├─ 系统防火墙已启用 └─ 屏幕保护/锁定策略 杀毒/安全软件检查 ├─ 杀毒软件已安装(指定厂商列表) ├─ 病毒库最新(距离上次更新 < 24h) ├─ 实时监控已启用 └─ 全盘扫描结果(最近扫描时间) 合规检查 ├─ 企业合规策略已应用(GPO 或 MDM) ├─ 硬盘加密(BitLocker/FileVault) ├─ 非授权软件列表(P2P、游戏等) └─ 远程桌面/共享已禁用
3.2 检查结果处理
检查结果 → 处理策略:
| 完全合规 | 部分不合规 (可修复) | 严重不合规 (不可修复) | ||
|---|---|---|---|---|
| │ │ │ | ||||
| ▼ ▼ ▼ | ||||
| 正常接入 业务 VLAN 完全权限 | 隔离修复区 修复 VLAN 受限访问 | 拒绝接入 无网络 | ||
| --- | --- | --- | --- | --- |
修复 VLAN 功能: 只允许访问:WSUS 更新服务器、杀毒软件升级服务器 自助修复页面:提示用户完成缺失的安全项目 修复完成后:触发重评估 → 合格后迁移到业务 VLAN
四、华为 EAD(Endpoint Admission Defense)方案
4.1 EAD 架构
华为终端准入方案称为 EAD(Endpoint Admission Defense):
EAD 组件架构:
┌─────────────────────────────────────┐ │ iMaster NCE-Campus │ │ (统一策略管理平台,含 RADIUS) │ └─────────┬──────────────┬────────────┘ │ 策略下发 │ 安全检查 │ │ | S 交换机 (接入控制) | | 安全检查 服务器 | | --- | --- | --- | │ ┌─────┴─────┐ │ 终端 Agent │ │ (Campus │ │ Insight │ │ Agent) │ └───────────┘
4.2 EAD 认证流程
EAD 完整认证流程:
终端连接网络
│
├─ Step 1: 802.1X 身份认证
│ └─ 用户名/密码 → RADIUS 验证
│
├─ Step 2: 安全检查触发
│ └─ RADIUS 返回 Access-Accept + VSA
│ └─ VSA 指定安全检查服务器地址
│
├─ Step 3: Agent 执行安全检查
│ ├─ 检查 OS 版本/补丁
│ ├─ 检查杀毒软件
│ ├─ 检查病毒库更新
│ └─ 提交检查报告
│
├─ Step 4: 合规判定
│ ├─ 完全合规 → 授权业务 VLAN
│ ├─ 部分合规 → 授权修复 VLAN
│ └─ 严重违规 → 拒绝接入
│
└─ Step 5: 动态 VLAN 授权
└─ RADIUS 下发 Filter-ID / Tunnel-Private-Group-ID
└─ 交换机自动切换端口 VLAN
4.3 EAD 配置示例
# 华为交换机 EAD 配置
# RADIUS 服务器配置(含 VSA 支持)
radius-server template campus_radius
radius-server authentication 10.0.10.10 1812
radius-server accounting 10.0.10.10 1813
radius-server shared-key cipher Campus@123
radius-server attribute 26 support huawei # 华为 VSA
!
# AAA 配置
aaa
authentication-scheme ead_auth
authentication-mode radius
authorization-scheme ead_auth
radius-server group campus_radius
authorization-mode radius
# URL 重定向到安全检查服务器
radius-attribute hw-url "http://10.0.20.10/check"
!
domain ead
authentication-scheme ead_auth
authorization-scheme ead_auth
radius-server campus_radius
!
# 接口配置
interface GigabitEthernet0/0/1
dot1x enable
dot1x authentication-method eap
dot1x domain ead
!
# 访问控制
# 修复 VLAN 隔离规则
acl name repair-acl 3001
rule 10 permit ip destination 10.0.20.0 0.0.0.255 # 修复服务器
rule 20 permit ip destination 10.0.30.0 0.0.0.255 # WSUS 更新
rule 30 permit ip destination 10.0.40.0 0.0.0.255 # 杀毒服务器
rule 100 deny ip # 其他拒绝
五、终端准入的部署场景
5.1 企业办公网场景
企业办公网(有线+无线):
┌──────────────────┐
│ iMaster NCE │
│ + RADIUS │
└────────┬─────────┘
│
| ┌────┴────┐ ┌─────┴─────┐ ┌─────┴─────┐ | ||||
| 有线接入 (802.1X) | 无线接入 (802.1X) | 移动办公 (VPN+准入) | ||
| │ │ │ | ||||
| └──────────────────────┼──────────────────────┘ | ||||
| │ | ||||
| ┌───────┴───────┐ | ||||
| │ 策略控制 │ | ||||
| │ Auth VLAN │ | ||||
| │ Guest VLAN │ | ||||
| │ Repair VLAN │ | ||||
| │ Corp VLAN │ | ||||
| └───────────────┘ |
VLAN 划分: 认证前 VLAN:Guest(仅 DNS + Portal) 修复 VLAN:隔离网络,只能访问修复服务器 业务 VLAN:完全内网访问权限
5.2 IoT 终端场景
IoT 终端准入(打印机、摄像头、传感器):
IoT 终端特点:
无交互界面
系统版本固定
安全能力有限
准入策略:
MAC 认证(白名单)
设备指纹识别(MAC OUI + DHCP 选项)
自动分配到对应 VLAN
限制 IoT 设备只能访问特定服务器
实现:
# MAC 白名单配置
mac-authen domain iot_domain
#
# 设备指纹识别
radius-server attribute 48
# RADIUS 通过 DHCP Option 60 识别设备类型
# 打印机 → Printers VLAN
# 摄像头 → Camera VLAN
六、准入控制的挑战与应对
6.1 常见问题
问题 1:访客终端无法安装 Agent
对策:Agentless 检查(Web 页面检查)
仅检查浏览器、OS 版本等基本信息
问题 2:紧急入网需求(领导急用)
对策:临时授权账号(带有效期)
绕过安全检查(日志记录)
问题 3:MAC 地址仿冒
对策:802.1X 认证防止 MAC 仿冒
加设备指纹(DHCP Fingerprint)
结合证书认证
问题 4:大量终端认证风暴
对策:交换机电源重启时的认证缓存
批量 MAC 免认证
分级认证(先有线后无线)
6.2 运维建议
准入控制运维最佳实践:
1. 灰度上线
先试点一个部门或一个楼层
观察兼容性问题
逐步推广到全网
2. 异常处理流程
建立终端准入故障处理 SLA
设置超级管理员绕过权限(需审批)
3. 定期审核
每季度审核白名单 MAC
清理长期不在线的终端记录
更新安全检查规则
4. 终端自助服务
提供自助修复页面
报修流程自动化
减少 IT 支持压力
七、总结
| 知识点 | 核心要点 |
|---|---|
| 准入控制目标 | 身份验证 + 安全检查 + 合规控制 + 持续监控 |
| 检查内容 | OS、补丁、杀毒、防火墙、硬盘加密 |
| 处理策略 | 合规→正常接入、可修复→隔离、不可修复→拒绝 |
| 华为 EAD | 802.1X + 安全检查 + 动态 VLAN 授权 |
| Agent vs Agentless | Agent 全面可互动,Agentless 免安装兼容好 |
| 动态 VLAN | RADIUS 下发的 VLAN 决定终端网络权限 |
| 隔离修复 VLAN | 仅能访问更新和修复服务器 |
八、思考
- 终端安全准入控制的核心目标有哪些?为什么传统的 802.1X 认证不能完全满足需求?
- Agent 模式和 Agentless 模式各有什么优缺点?分别适合什么场景?
- 修复 VLAN 的作用是什么?隔离修复 VLAN 中终端可以访问哪些资源?
- 华为 EAD 方案中,RADIUS 返回的 VSA 属性如何实现安全检查触发?
- 当有大量终端同时接入时,如何避免认证风暴?请列举至少三种优化措施。
下篇预告:第227篇《下一代防火墙(NGFW)与 UTM 区别》——对比分析 NGFW 和 UTM 在架构、性能、功能和部署上的差异。