西藏山南市 · 十二个区县公安局迪康Defender 网络准入控制系统案例

迪康Defender 网络准入控制系统

西藏山南市 · 十二个区县公安局统一准入建设

                        📍 西藏 · 山南                        🏛️ 隆子 · 错那 · 措美 · 洛扎 · 桑日 · 乃东 · 曲松 · 琼结 · 扎囊 · 贡嘎 · 浪卡子 · 加查

📋 项目背景

随着公安信息化建设的深入推进,山南市下辖 12个区县公安局 的公安信息网、视频专网规模持续扩大, 联网终端涵盖 PC、摄像头、NVR、打印机、移动终端 等各类设备,网络边界日益复杂。 传统基于 IP/MAC 的访问控制手段已无法有效应对 非法设备私接终端仿冒违规外联 等安全风险。

为落实 等保 2.0 及公安行业网络安全合规要求,山南市公安局统筹规划, 采用 迪康 Defender 网络准入控制系统,为全市公安系统构建 “入网必可信、入网必合规” 的统一准入管控体系。

🏛️ 覆盖单位

  • 隆子县公安局

  • 错那市公安局

  • 措美县公安局

  • 洛扎县公安局

  • 桑日县公安局

  • 乃东区公安局

  • 曲松县公安局

  • 琼结县公安局

  • 扎囊县公安局

  • 贡嘎县公安局

  • 浪卡子县公安局

  • 加查县公安局

12个 区县公安局,实现市—县两级统一管控、分级运维。

⚡ 核心挑战

  • 🔓

    终端随意接入

    公安网、视频专网接口众多,外来计算机或终端可随意接入,管理人员难以实时监视和控制。

  • 🌐

    违规外联风险

    终端通过 3G/4G/5GWi-Fi 私自外联互联网,绕过防火墙,导致数据泄露。

  • 🕵️

    资产台账混乱

    摄像头、NVR 等 哑终端 缺乏有效监管,“家底不清”,资产盘点困难。

  • 🔄

    终端仿冒与私接

    小路由 克隆 MAC、非法终端仿冒合法设备接入内网,难以追溯责任人。

🛡️ 解决方案

迪康 Defender 网络准入控制系统采用 纯旁路部署,不改变原有网络结构, 不修改网络配置,对网络 “零影响”。 系统融合 802.1X、VARP、SNMP、DHCP、端口镜像 等七种准入技术, 适配山南市各局现有网络环境。

🔹 部署架构

  • 市局中心 · 准入管理平台            │            12个区县局 · 准入控制服务器(级联)            │            接入层 · 交换机 / 终端

支持 多级级联管理,市局统一制定准入策略,各区县局独立管理所辖终端。

🔹 核心技术能力

  • 📡

    全网资产测绘

    主动扫描 + 被动流量分析,自动识别 PC、摄像头、NVR、打印机 等设备。

    自动发现

  • 入网强制安检

    终端 补丁、杀毒、安全配置 不合规即阻断或隔离至修复区。

    合规检测

  • 🔐

    身份认证 & 绑定

    IP-MAC-端口 绑定,对接 AD/LDAP,设备换 IP 或换口自动阻断。

    实名入网

  • 🚫

    违规外联阻断

    终端 禁止连接非可信网络,非法外联行为秒级发现并阻断。

    外联防护

  • 👤

    访客 & 哑终端管理

    Portal 网页认证,访客 访问域隔离;摄像头等哑终端白名单放行。

    全场景覆盖

  • 📊

    安全态势 & 审计

    全量日志记录,等保、密评 合规审计,异常接入即时告警。

    合规审计

💎 方案价值

  • 边界级准入 — 从网络接入源头管控,风险拦截在入网之前

  • 零改造部署 — 旁路接入,不改变网络结构,对业务 “零影响”

  • 资产可视化 — 自动生成网络拓扑,资产台账 一目了然

  • 全终端覆盖 — PC、信创终端、摄像头、打印机、移动终端 全面管控

  • 合规审计 — 全量日志可追溯,满足 等保 2.0 及密评要求

  • 智能化运维 — IP 地址全生命周期管理,线上申请、审批、下发 流程化

  • 违规外联防控 — 实时检测并阻断非法外联,守住 内外网隔离 底线

  • 多级集中管理 — 市局统一策略,区县分级运维,适配 公安垂直管理体系

📈 部署成果

  • 12

    区县公安局

    统一准入管控

  • 2,800+

    入网终端

    PC / 摄像头 / NVR 等

  • 100%

    合规入网

    非法设备 零接入