第226篇:终端安全准入控制

关键词

终端准入、NAC、安全合规、终端健康检查、隔离修复、802.1X+准入、EAD、自动隔离


一、什么是终端安全准入

1.1 准入控制的必要性

企业网络中大量终端(PC、手机、IoT)接入内网,如果终端不安全,可能引入风险:

未做准入控制的风险:

不安全终端直接接入内网: | 非公司设备 └ 可能带病毒 | 未打补丁的 PC └ 存在漏洞 | | --- | --- | | ───────→ 直接接入企业核心网络 | | | 员工自带笔记本 └ 无安全策略 | 过期杀毒软件 └ 无法防护 |

后果:病毒爆发、数据泄露、横向移动攻击

1.2 准入控制的目标

准入控制的四个目标:

1. 身份验证:只有合法用户和设备可以入网
   802.1X / MAC 认证 / Portal

2. 安全检查:入网前检查终端安全状态
   OS 版本 / 补丁 / 杀毒软件 / 防火墙 / 硬盘加密

3. 合规控制:不合规设备自动隔离或修复
   隔离 VLAN / 修复服务器 / 受限访问

4. 持续监控:入网后持续检查合规状态
   违规自动断开 / 定期重评估

二、终端准入架构

2.1 标准准入模型

     ┌───────────────────────────────┐
     │       策略管理平台             │
     │  (华为 iMaster NCE / Cisco ISE) │
     └──────────────┬────────────────┘
                    │ 策略下发
┌────┴───┐ ┌───┴────┐ ┌─────┴─────┐
接入层 交换机 汇聚层 交换机 认证服务器 (RADIUS)
│ │
终端 (Agent) 安全检查 服务器
--- --- ---

2.2 两种部署模式

模式 1:Agent 模式(推荐,检查更全面)

  终端安装准入 Agent
  Agent 收集终端信息(OS、补丁、杀毒、进程)
  提交到策略服务器进行合规评估
  不合规时引导用户修复

  优点:检查更全面、可互动
  缺点:需安装 Agent,部分终端不支持

模式 2:Agentless 模式

  无需安装 Agent
  通过 SNMP/WMI/SSH 远程探测
  扫描终端开放的端口和服务
  只做基础检查

  优点:无需安装,兼容性好
  缺点:检查有限,可能被绕过

三、准入检查内容

3.1 标准检查项

终端安全检查清单:

操作系统检查 ├─ Windows 版本(Win 10/11 指定版本+) ├─ 关键补丁安装(KB 编号检查) ├─ 系统防火墙已启用 └─ 屏幕保护/锁定策略 杀毒/安全软件检查 ├─ 杀毒软件已安装(指定厂商列表) ├─ 病毒库最新(距离上次更新 < 24h) ├─ 实时监控已启用 └─ 全盘扫描结果(最近扫描时间) 合规检查 ├─ 企业合规策略已应用(GPO 或 MDM) ├─ 硬盘加密(BitLocker/FileVault) ├─ 非授权软件列表(P2P、游戏等) └─ 远程桌面/共享已禁用

3.2 检查结果处理

检查结果 → 处理策略:

完全合规 部分不合规 (可修复) 严重不合规 (不可修复)
│ │ │
▼ ▼ ▼
正常接入 业务 VLAN 完全权限 隔离修复区 修复 VLAN 受限访问 拒绝接入 无网络
--- --- --- --- ---

修复 VLAN 功能: 只允许访问:WSUS 更新服务器、杀毒软件升级服务器 自助修复页面:提示用户完成缺失的安全项目 修复完成后:触发重评估 → 合格后迁移到业务 VLAN


四、华为 EAD(Endpoint Admission Defense)方案

4.1 EAD 架构

华为终端准入方案称为 EAD(Endpoint Admission Defense)

EAD 组件架构:

┌─────────────────────────────────────┐ │ iMaster NCE-Campus │ │ (统一策略管理平台,含 RADIUS) │ └─────────┬──────────────┬────────────┘ │ 策略下发 │ 安全检查 │ │ | S 交换机 (接入控制) | | 安全检查 服务器 | | --- | --- | --- | │ ┌─────┴─────┐ │ 终端 Agent │ │ (Campus │ │ Insight │ │ Agent) │ └───────────┘

4.2 EAD 认证流程

EAD 完整认证流程:

终端连接网络
    │
    ├─ Step 1: 802.1X 身份认证
    │   └─ 用户名/密码 → RADIUS 验证
    │
    ├─ Step 2: 安全检查触发
    │   └─ RADIUS 返回 Access-Accept + VSA
    │   └─ VSA 指定安全检查服务器地址
    │
    ├─ Step 3: Agent 执行安全检查
    │   ├─ 检查 OS 版本/补丁
    │   ├─ 检查杀毒软件
    │   ├─ 检查病毒库更新
    │   └─ 提交检查报告
    │
    ├─ Step 4: 合规判定
    │   ├─ 完全合规 → 授权业务 VLAN
    │   ├─ 部分合规 → 授权修复 VLAN
    │   └─ 严重违规 → 拒绝接入
    │
    └─ Step 5: 动态 VLAN 授权
        └─ RADIUS 下发 Filter-ID / Tunnel-Private-Group-ID
        └─ 交换机自动切换端口 VLAN

4.3 EAD 配置示例

# 华为交换机 EAD 配置

# RADIUS 服务器配置(含 VSA 支持)
radius-server template campus_radius
 radius-server authentication 10.0.10.10 1812
 radius-server accounting 10.0.10.10 1813
 radius-server shared-key cipher Campus@123
 radius-server attribute 26 support huawei    # 华为 VSA
!

# AAA 配置
aaa
 authentication-scheme ead_auth
  authentication-mode radius
 authorization-scheme ead_auth
  radius-server group campus_radius
  authorization-mode radius
  # URL 重定向到安全检查服务器
  radius-attribute hw-url "http://10.0.20.10/check"
!
 domain ead
  authentication-scheme ead_auth
  authorization-scheme ead_auth
  radius-server campus_radius
!

# 接口配置
interface GigabitEthernet0/0/1
 dot1x enable
 dot1x authentication-method eap
 dot1x domain ead
!
# 访问控制
# 修复 VLAN 隔离规则
acl name repair-acl 3001
 rule 10 permit ip destination 10.0.20.0 0.0.0.255  # 修复服务器
 rule 20 permit ip destination 10.0.30.0 0.0.0.255  # WSUS 更新
 rule 30 permit ip destination 10.0.40.0 0.0.0.255  # 杀毒服务器
 rule 100 deny ip                                    # 其他拒绝

五、终端准入的部署场景

5.1 企业办公网场景

企业办公网(有线+无线):

               ┌──────────────────┐
               │  iMaster NCE     │
               │  + RADIUS        │
               └────────┬─────────┘
                        │
┌────┴────┐ ┌─────┴─────┐ ┌─────┴─────┐
有线接入 (802.1X) 无线接入 (802.1X) 移动办公 (VPN+准入)
│ │ │
└──────────────────────┼──────────────────────┘
┌───────┴───────┐
│ 策略控制 │
│ Auth VLAN │
│ Guest VLAN │
│ Repair VLAN │
│ Corp VLAN │
└───────────────┘

VLAN 划分: 认证前 VLAN:Guest(仅 DNS + Portal) 修复 VLAN:隔离网络,只能访问修复服务器 业务 VLAN:完全内网访问权限

5.2 IoT 终端场景

IoT 终端准入(打印机、摄像头、传感器):

IoT 终端特点:
  无交互界面
  系统版本固定
  安全能力有限

准入策略:
  MAC 认证(白名单)
  设备指纹识别(MAC OUI + DHCP 选项)
  自动分配到对应 VLAN
  限制 IoT 设备只能访问特定服务器

实现:
  # MAC 白名单配置
  mac-authen domain iot_domain
  #
  # 设备指纹识别
  radius-server attribute 48
   # RADIUS 通过 DHCP Option 60 识别设备类型
   # 打印机 → Printers VLAN
   # 摄像头 → Camera VLAN

六、准入控制的挑战与应对

6.1 常见问题

问题 1:访客终端无法安装 Agent
  对策:Agentless 检查(Web 页面检查)
       仅检查浏览器、OS 版本等基本信息

问题 2:紧急入网需求(领导急用)
  对策:临时授权账号(带有效期)
       绕过安全检查(日志记录)

问题 3:MAC 地址仿冒
  对策:802.1X 认证防止 MAC 仿冒
       加设备指纹(DHCP Fingerprint)
       结合证书认证

问题 4:大量终端认证风暴
  对策:交换机电源重启时的认证缓存
       批量 MAC 免认证
       分级认证(先有线后无线)

6.2 运维建议

准入控制运维最佳实践:

1. 灰度上线
   先试点一个部门或一个楼层
   观察兼容性问题
   逐步推广到全网

2. 异常处理流程
   建立终端准入故障处理 SLA
   设置超级管理员绕过权限(需审批)

3. 定期审核
   每季度审核白名单 MAC
   清理长期不在线的终端记录
   更新安全检查规则

4. 终端自助服务
   提供自助修复页面
   报修流程自动化
   减少 IT 支持压力

七、总结

知识点 核心要点
准入控制目标 身份验证 + 安全检查 + 合规控制 + 持续监控
检查内容 OS、补丁、杀毒、防火墙、硬盘加密
处理策略 合规→正常接入、可修复→隔离、不可修复→拒绝
华为 EAD 802.1X + 安全检查 + 动态 VLAN 授权
Agent vs Agentless Agent 全面可互动,Agentless 免安装兼容好
动态 VLAN RADIUS 下发的 VLAN 决定终端网络权限
隔离修复 VLAN 仅能访问更新和修复服务器

八、思考

  1. 终端安全准入控制的核心目标有哪些?为什么传统的 802.1X 认证不能完全满足需求?
  2. Agent 模式和 Agentless 模式各有什么优缺点?分别适合什么场景?
  3. 修复 VLAN 的作用是什么?隔离修复 VLAN 中终端可以访问哪些资源?
  4. 华为 EAD 方案中,RADIUS 返回的 VSA 属性如何实现安全检查触发?
  5. 当有大量终端同时接入时,如何避免认证风暴?请列举至少三种优化措施。

下篇预告:第227篇《下一代防火墙(NGFW)与 UTM 区别》——对比分析 NGFW 和 UTM 在架构、性能、功能和部署上的差异。