🛡️

迪康准入控制系统构建可管、可控、可视、可溯的 终端准入与网络控制体系

终端准入与网络控制

需求分析

内网终端快速增长,传统"即插即用"模式隐患重重

随着单位信息化程度不断深入,网络接入环境日益复杂。外来设备随意接入、资产底数不清、 终端带病入网、违规外联频发等问题,正在成为数据泄露与病毒入侵的主要通道。

  • 违规接入难管控

    外来人员电脑、个人手机、私接路由器 / 无线 AP 随意接入内网,管理员无法感知、无法阻断。

  • 资产底数不清

    计算机、摄像头、打印机、交换机等设备数量多、类型杂,缺乏自动发现与台账管理手段。

  • 终端不合规

    补丁缺失、杀毒软件未装、弱口令、违规外联等问题终端带病入网,成为病毒木马传播的温床。

  • 违规外联风险高

    "一机两用"、双网卡混用、私接手机热点形成内外网跨网通道,极易导致数据泄露与病毒入侵,政务、医疗行业尤为突出。

  • 哑终端成盲区

    IPC 摄像机、网络打印机、IoT 设备等哑终端无法安装客户端,长期游离于管控之外。

  • 来宾管理粗放

    访客入网无审批、无隔离、无审计,存在较大安全风险,接待与追溯同样困难。

  • 建设目标
    六大目标,让每一台终端入网都有据可依
    构建一套"可管、可控、可视、可溯"的终端准入与网络控制体系。

    • 入网必认证

      所有终端及设备入网前必须经过身份认证与安全检查,未经授权一律阻断。

    • 资产全掌握

      自动发现、识别全网资产,建立实时动态台账,图形化呈现网段 IP 占用与风险状态。

    • 终端必合规

      20 余项安全基线检查,不合规终端隔离修复后方可入网,从源头压缩攻击面。

    • 外联必监测

      全网违规外联实时发现、自动阻断、精准溯源,破解"一机两用"顽疾。

    • 权限最小化

      按部门、角色、设备类型划分访问权限,来宾入网受控、访问区域可控。

    • 业务高可用

      旁路部署不改网、智能逃生不中断、双机热备高可用,确保业务连续性。

总体设计

旁路部署为主,多技术融合,双模式并行

采用"旁路部署为主、多种准入技术融合、客户端与无客户端双模式并行"的架构, 覆盖「发现—认证—检查—授权—监控—处置—审计」全流程。行业主流 NAC 产品均采用旁路部署, 支持 802.1X、Portal、MAB、策略路由等多种认证方式混合使用,并配备双机热备、一键逃生等容灾机制, 本方案参照这一成熟路线设计。

  • LAYER 01   统一管理中心(B/S 架构)
    准入控制      资产管理      安全安检      违规外联      审计溯源

  • LAYER 02  准入控制层 · 多技术并行

    VARP      802.1X      数据镜像      策略路由      透明网桥DHCP      MAB      VLAN      Portal

  • LAYER 03  终端执行层

    Windows 客户端      信创客户端      苹果客户端      安卓客户端无客户端 Web 注册认证      哑终端 / 来宾 / 移动设备

  • LAYER 04  联动扩展层

    AD / LDAP      钉钉      企业微信      第三方 API      级联管理      大屏展示      GIS 地图

部署设计:不改变原有网络结构

  • 💻
    旁路部署

    准入设备旁挂于核心 / 汇聚交换机,通过策略路由、镜像、VARP 等方式引流,兼容多网段、有线 / 无线 AP、跨 NAT、VRRP 等复杂环境。

  • 🤝
    高可用

    支持 VRRP 双机热备与本地 Radius 服务双机热备,认证异常时自动放行兜底,避免单点故障。

  • 🏗️
    级联部署

    大型多分支网络通过级联管理实现单点登录、策略同步、报警上送、级联大屏,"一屏看全网"。

  • 🔓
    智能逃生

    当放行数量 / 放行率低于阈值或阻断率高于阈值时自动关闭准入控制,与主流厂商"一键逃生、认证源异常自动放行"的容灾设计一致。

  • 核心功能
    六大核心能力,覆盖准入全生命周期
    从终端接入的第一秒开始,认证、安检、授权、监测、处置、审计环环相扣。

    3.1 终端准入控制

    按设备类型匹配差异化准入方式,办公终端强认证、哑终端指纹识别、移动终端与来宾受控接入。

    • 3.2 全网资产发现与管理

      双引擎发现,让每一台设备都出现在台账上。

    • 3.3 终端安全检查与合规准入

      覆盖 Windows、信创、苹果、安卓四大类终端,20 余项检查项。

典型应用场景

政务、医疗、大型企业多分支的落地实践

不同行业的网络形态与合规要求各异,准入策略也随之差异化组合。

  • 🩺

    医院内网准入

    HIS / LIS / PACS 等核心系统集中,终端类型复杂(办公 PC、移动护理终端、自助机、摄像头)。 部署准入系统后发现并限制违规准入行为;对哑终端按 MAC 指纹识别准入; 来宾患者及家属通过 Portal 隔离上网;移动护理终端频繁切换内外网时,通过合法出口白名单管控外联风险。

  • 🏛️

    政务内网违规外联治理

    针对政务终端"一机两用"顽疾,采用"准入认证 + 底层外联阻断 + 日志溯源"组合: 入网先认证、终端装客户端强制外联检测、违规秒级断网报警,外联日志统一汇聚支持事后追责, 满足保密检查要求。

  • 🏢

    多分支级联管控

    总部部署中心节点,各分支机构部署工作节点,通过级联管理实现全网单点登录、策略统一下发、 报警集中上送和级联大屏,实现"一屏看全网",降低多分支统一运维成本。