很多企业会遇到这些头疼事:员工私人笔记本随意插网线就能进内网、外来访客手机连上 Wi Fi 直接访问业务系统、中毒终端接入内网横向扩散…… 网络准入控制(NAC),就是用来解决这类安全风险的工具。
一台电脑接入企业网络,插上网线、连上 Wi Fi,是不是就理所应当直接上网? 其实并不是。陌生电脑、个人笔记本、带毒终端、访客设备,一旦毫无阻拦接入内网,安全风险就已经发生。
网络准入控制(NAC)核心逻辑就一句话:先认证,再接入;先检查,再授权。
它是什么:给企业内网装上一道门禁
网络准入,相当于给企业网络入口加装一套门禁系统,对所有想要接入的用户和终端做身份核验、安全状态检查,再授予对应的网络访问权限。
传统网络模式:终端 → 交换机 → 企业内网,线路通就可以直接访问。 部署网络准入之后:终端 → 身份认证 → 终端安全检查 → 匹配访问策略 → 允许 / 限制 / 逻辑隔离 → 获取对应网络访问权限。
它不会一刀切断网,而是判断:这个人是谁?这台设备安不安全?应该给它多大的网络权限。
第一步:确认你是谁,身份认证
准入的首要动作,不是直接放行网络,而是先核实接入者身份。 迪康 Defender 支持 802.1X、Portal 网页认证、AD/LDAP 域对接、MAC 地址认证、证书认证多种主流方式。
举个日常场景,员工连接企业 Wi Fi:连接网络→输入账号密码→认证通过,拿到企业网络访问权限。 系统会建立完整接入台账,把用户、终端设备、IP 地址、MAC 地址、接入位置做关联记录。
运维排查、安全审计、事件溯源的时候,不再只能看到一个孤立 IP,可以精准定位到 “是谁、哪台设备、在哪个点位接入网络”。
第二步:检查设备是否安全,终端合规体检
账号身份可信,不等于接入的电脑本身是安全的。 哪怕是公司员工账号,如果终端补丁没打、杀毒软件失效、装了高危违规软件,依然会给内网带来威胁。
准入系统会按照企业的安全策略,对接入终端做 “安全体检”:
✅操作系统补丁、系统更新状态
✅杀毒软件是否正常运行、病毒库是否最新
✅防火墙是否按规范开启
✅是否存在违规、高风险应用软件
体检完成后,再判定这台设备是否满足接入内网的安全要求。
不合规设备如何处理?分级处置,不只简单断网
面对体检不合格的终端,不是只有 “放行” 和 “直接断网” 两个选项,可以按照风险等级做差异化处置:
• ✔正常:全部检查通过 → 正常接入办公网络
• ⚠一般风险:部分配置不达标 → 限制部分内网资源访问
• 🔴高风险:存在明显安全隐患 → 逻辑隔离,阻断核心内网访问
• 🛠待修复:缺失补丁、安全软件未开启 → 跳转修复隔离域,引导用户完成整改
准入的价值,不是粗暴断网,而是给每一台终端分配匹配风险等级的访问权限。
注:终端完成安全修复后,需要手动重连网线 / Wi Fi 触发重新认证,恢复网络权限。
聊聊 802.1X,企业最常用的准入技术
802.1X 是企业有线、无线环境非常主流的接入协议。 整套体系分为三方:
- 终端:电脑、手机等接入设备
- 认证设备:交换机、无线 AC,负责网络转发
- 认证服务器:完成身份校验,决定是否放行
迪康 Defender 采用代理旁路混合模式实现 802.1X 认证,完成身份校验后实现权限管控。
不止 “能不能进”,还要决定 “能去哪里”
成熟的准入,不只是控制设备能不能连上网络,还要控制接入之后可以访问哪些区域。 依靠网关、防火墙联动实现逻辑网络权限划分:
• 内部员工:认证 + 终端体检通过 → 办公网络,访问 OA、ERP 业务系统
• 外来访客:访客账号认证 → 访客网络,仅允许互联网访问,隔离内网业务
• 运维人员:认证合规 → 运维访问权限,可访问堡垒机
• 不合规终端:校验失败 → 隔离修复域,整改后重新接入
说明:产品不支持交换机动态 VLAN 下发、交换机 ACL 直接下发、云安全组修改,网络隔离依靠逻辑访问策略完成。
准入也从单纯的 “网络门禁”,逐步演变为基于身份与终端安全状态的动态访问控制体系。
有线、无线全场景覆盖
•有线网络:办公网口接入 → 交换机 → 准入校验 → 办公内网
•无线网络:手机、笔记本连接 AP → AC 控制器 → 准入认证 → 企业 Wi Fi
无线场景下可以区分员工网络、访客网络、IoT 设备网络、生产网络,给不同身份分配不同逻辑访问权限。
准入、上网行为管理、EDR 到底有什么区别?
很多人容易把这三类安全产品搞混,一句话区分:网络准入:管 “谁有资格进内网”;上网行为管理:管 “进来之后能干什么”;EDR 终端安全:管 “终端本身有没有中毒异常”,三者属于互补关系。
| 维度 | 网络准入 | 上网行为管理 |
|---|---|---|
| 核心问题 | 谁能够接入企业网络 | 接入之后可以做什么 |
| 身份认证 | 核心能力 | 附带支持 |
| 终端安全合规检查 | 核心能力 | 非重点 |
| URL、应用访问管控 | 非核心 | 核心能力 |
EDR 联动:迪康 Defender 可以接收 EDR 上报的风险告警,将风险终端划入隔离修复域;完整检测 分析 处置闭环,支持定制开发对接。
选型网络准入,可以重点关注这 6 个维度
挑选准入产品,不要只看 “能不能做账号登录”,实际落地更要看这些关键点:
- 认证能力:802.1X、Portal、AD 域、证书等,多因子认证可外接第三方服务
- 设备识别:Windows/macOS/Linux、手机可完整检测;IoT 设备支持 MAC 白名单识别
- 合规检查:系统补丁、杀毒、防火墙、终端基线检测能力
- 动态授权:依托网关防火墙实现逻辑权限管控
- 隔离修复:支持自动逻辑隔离;修复后需手动重连触发重认证
- 安全联动:防火墙开箱联动;EDR、SIEM/SOC 支持日志输出,双向处置可定制开发
从门禁走向动态访问,靠近零信任思路
传统准入逻辑很简单:账号密码对,就允许接入。 但现在安全环境下,只靠账号密码已经不够。我们需要综合判断:是谁?什么设备?安不安全?从什么位置接入?什么时间访问?
迪康 Defender 可以基于身份、终端安全状态、接入位置、访问时间组合生成动态访问策略。
暂不支持以业务访问、实时风险打分作为策略因子,是向零信任访问思路靠拢的基础能力。
在企业安全体系里,准入扮演什么角色
把企业网络想象成一栋办公大楼:
• 防火墙,管大楼对外的围墙边界;
• 网络准入,管大楼内部各个房间的门禁;
• 上网行为管理,管楼内人员可以做哪些行为;
• EDR,盯每一台电脑终端本身安全;
• DLP 负责保护内部核心数据;
• SIEM/SOC 负责全局安全日志与风险分析。
准入完整链路:认证 → 检查 → 授权 → 隔离 → 联动。 准入不是为了阻拦员工上网,而是让对的人、安全的设备,进入该去的网络区域。
一句话总结:上网行为管理管 “上网做什么”,网络准入管 “谁能上、什么设备能上、可以访问哪些内网资源”。