西藏山南市 · 十二个区县公安局迪康Defender 网络准入控制系统案例
迪康Defender 网络准入控制系统
西藏山南市 · 十二个区县公安局统一准入建设
📍 西藏 · 山南 🏛️ 隆子 · 错那 · 措美 · 洛扎 · 桑日 · 乃东 · 曲松 · 琼结 · 扎囊 · 贡嘎 · 浪卡子 · 加查
📋 项目背景
随着公安信息化建设的深入推进,山南市下辖 12个区县公安局 的公安信息网、视频专网规模持续扩大, 联网终端涵盖 PC、摄像头、NVR、打印机、移动终端 等各类设备,网络边界日益复杂。 传统基于 IP/MAC 的访问控制手段已无法有效应对 非法设备私接、终端仿冒、 违规外联 等安全风险。
为落实 等保 2.0 及公安行业网络安全合规要求,山南市公安局统筹规划, 采用 迪康 Defender 网络准入控制系统,为全市公安系统构建 “入网必可信、入网必合规” 的统一准入管控体系。
🏛️ 覆盖单位
隆子县公安局
错那市公安局
措美县公安局
洛扎县公安局
桑日县公安局
乃东区公安局
曲松县公安局
琼结县公安局
扎囊县公安局
贡嘎县公安局
浪卡子县公安局
加查县公安局
共 12个 区县公安局,实现市—县两级统一管控、分级运维。
⚡ 核心挑战
🔓
终端随意接入
公安网、视频专网接口众多,外来计算机或终端可随意接入,管理人员难以实时监视和控制。
🌐
违规外联风险
终端通过 3G/4G/5G 或 Wi-Fi 私自外联互联网,绕过防火墙,导致数据泄露。
🕵️
资产台账混乱
摄像头、NVR 等 哑终端 缺乏有效监管,“家底不清”,资产盘点困难。
🔄
终端仿冒与私接
小路由 克隆 MAC、非法终端仿冒合法设备接入内网,难以追溯责任人。
🛡️ 解决方案
迪康 Defender 网络准入控制系统采用 纯旁路部署,不改变原有网络结构, 不修改网络配置,对网络 “零影响”。 系统融合 802.1X、VARP、SNMP、DHCP、端口镜像 等七种准入技术, 适配山南市各局现有网络环境。
🔹 部署架构
市局中心 · 准入管理平台 │ 12个区县局 · 准入控制服务器(级联) │ 接入层 · 交换机 / 终端
支持 多级级联管理,市局统一制定准入策略,各区县局独立管理所辖终端。
🔹 核心技术能力
📡
全网资产测绘
主动扫描 + 被动流量分析,自动识别 PC、摄像头、NVR、打印机 等设备。
自动发现
✅
入网强制安检
终端 补丁、杀毒、安全配置 不合规即阻断或隔离至修复区。
合规检测
🔐
身份认证 & 绑定
IP-MAC-端口 绑定,对接 AD/LDAP,设备换 IP 或换口自动阻断。
实名入网
🚫
违规外联阻断
终端 禁止连接非可信网络,非法外联行为秒级发现并阻断。
外联防护
👤
访客 & 哑终端管理
Portal 网页认证,访客 访问域隔离;摄像头等哑终端白名单放行。
全场景覆盖
📊
安全态势 & 审计
全量日志记录,等保、密评 合规审计,异常接入即时告警。
合规审计
💎 方案价值
边界级准入 — 从网络接入源头管控,风险拦截在入网之前
零改造部署 — 旁路接入,不改变网络结构,对业务 “零影响”
资产可视化 — 自动生成网络拓扑,资产台账 一目了然
全终端覆盖 — PC、信创终端、摄像头、打印机、移动终端 全面管控
合规审计 — 全量日志可追溯,满足 等保 2.0 及密评要求
智能化运维 — IP 地址全生命周期管理,线上申请、审批、下发 流程化
违规外联防控 — 实时检测并阻断非法外联,守住 内外网隔离 底线
多级集中管理 — 市局统一策略,区县分级运维,适配 公安垂直管理体系
📈 部署成果
12
区县公安局
统一准入管控
2,800+
入网终端
PC / 摄像头 / NVR 等
100%
合规入网
非法设备 零接入
