
PART 1
一棟大樓里的"粗放式"網絡
清晨八點半,十七樓的電話來了。幾位海外合作方急著接入內網調資料,折騰了半小時,還是連不上。
"要么干脆連不上,要么連上了也不知道能訪問什么。項目資料就擺在那兒,急用。"
信息中心不是第一次接到這類電話。
這家企業是某大型央企旗下上市公司,業務遍布全球數十個國家。
但回到自己的辦公大樓,網絡管理卻粗放得驚人:十多個樓層同一套權限,訪客接入折騰半小時,外來設備插上網線就能進內網——看起來是"內網",實際上誰都能進來。
PART 2
四個卡點,每一個都指向"門沒鎖好"
終端合規的"裸奔"狀態
內網中大量終端安全狀態無人管控——沒裝殺毒、沒打補丁、策略不達標的設備,照樣接入網絡、訪問業務系統。一臺"帶病"終端被攻破,整個內網都有橫向滲透的風險。
一把鑰匙開所有門
總部大樓十多個樓層,業務屬性各不相同。但現有網絡"平鋪式"架構——任何樓層接入,權限幾乎一致。研發參數、投標文件、財務數據全在同一張網里。
訪客管理的灰色地帶
幾乎每天都有合作方、供應商、外籍專家來訪。過去只有一個辦法:要么不給網,要么給"全通"。不給影響協作,給了怕泄露。手動配置、手動撤銷,管理員疲于奔命。
設備的"身份模糊"
只要插上網線或連上Wi-Fi就能自動獲取IP接入內網。任何人帶著筆記本在任意樓層接入,系統無法判斷設備是否合規。這種"信任一切"的模式無異于城門大開。
PART 3
一場"層層設防、精細入微"的準入變革
這幾個問題加在一起,不是缺工具,是缺"門"——設備隨便進、權限不分層、訪客管不住。最終落地的,是一套覆蓋全場景的網絡準入方案,從"誰能連"到"連了能看什么",層層管控。
01終端合規基線——違規不入網,入網必合規
以前終端有沒有裝殺毒、打沒打補丁,全靠人工抽查。漏掉一臺,整個內網就多一個隱患。新方案把檢查放到了入口——設備接入時自動掃描殺毒軟件、補丁、安全策略是否達標。不合格的擋在門外,引導到隔離修復區修好再進。無需人工逐個檢查,從源頭堵住"帶病終端"。
02三層認證體系——覆蓋所有接入場景
針對多樓層、多終端、多角色的環境,設計了三種認證方式:
有線電腦 客戶端認證。每個樓層辦公電腦統一部署輕量化客戶端。設備接入時系統驗證設備身份(MAC、IP)和用戶身份(AD賬號),雙重驗證通過才能訪問內網資源。
無線設備 802.1x認證。移動辦公場景下,無線終端通過客戶端連接802.1x信號進行認證,實現用戶身份與設備身份的雙重驗證。
訪客設備 Portal自助認證。專門為訪客設置獨立的Portal信號。來訪人員通過手機號驗證或掃碼方式自助入網,系統自動分配臨時權限,限制其只能訪問互聯網或特定業務系統,與內網資源嚴格隔離。
三種方式按場景組合:辦公終端強認證、移動終端便捷認證、訪客終端隔離認證,每個接入場景都有對應的管控策略。
03樓層級精細化管理——不同樓層、不同權限
樓層管控是方案里最考驗落地能力的一環——不同樓層接入要看到不同的資源,網絡架構和認證邏輯需要同時發力。
網絡層面:每個樓層部署獨立交換機和無線控制器(AC),先按樓層物理分區。
認證層面:通過MAC地址綁定和端口定位,設備認證時自動識別它接入了哪個樓層、哪個交換機端口。
權限層面:同一個員工,在研發中心只能訪問研發資源,到了財務樓層只能訪問財務系統。"人隨樓動、權限隨行"——不同樓層,不同網絡權限。
04MAC地址白名單——精確到二層的準入控制
有線和無線接入均支持MAC地址白名單,實現二層準入控制。只有管理員授權的設備才能入網。
未授權設備(筆記本、手機、路由器等)一旦連接,系統立即阻斷并告警。即使物理接入交換機端口,也無法獲得網絡訪問權。
PART 4
從一期落地到全生命周期規劃
一期上線后,核心目標已經落地。但團隊還在規劃下一步:
雙機熱備——為生產環境提供高可用保障
計劃部署雙機熱備,主備服務器自動切換,保證管理平臺7×24小時不間斷運行。對于跨時區的國際化業務,系統不掉線是剛性要求。
桌管功能拓展——從"準入"到"全生命周期管理"
在準入基礎上進一步拓展桌面管理能力:統一推送補丁、審計網絡連接行為(滿足等保2.0日志留存要求)、管理軟件資產。從"只管進門"走向"全程管理"。
聯軟科技 UniNAC + UniAccess:網絡準入與終端管理核心能力拆解
覆蓋終端合規、三層認證、樓層權限、MAC白名單的一體化方案
終端安全基線檢查,違規不入網
接入時自動檢測殺毒軟件、補丁、安全策略是否達標
不合規終端自動阻斷或引導至隔離修復區
修復后自動放行,全程無需人工干預
三種認證方式覆蓋所有接入場景
有線客戶端認證:設備+用戶雙重驗證
無線802.1x認證:移動場景雙重驗證
訪客Portal認證:臨時權限,內外網隔離
樓層級精細化管理
獨立接入交換機+AC,物理/邏輯網絡分區
MAC綁定+端口定位,自動識別接入樓層
同一用戶不同樓層不同權限
MAC白名單二層準入
只有授權設備可接入,未授權自動阻斷
精確到二層,個人設備即插即攔
物理接入交換機端口也無法獲得訪問權
桌面管理拓展,從準入走向全生命周期
補丁統一推送、網絡連接策略審計、軟件資產管理
滿足等保2.0日志留存≥6個月合規要求
本文案例技術方案基于聯軟UniNAC + UniAccess實施
適用場景
終端合規基線缺失、需自動檢查殺毒/補丁的單位
訪客接待頻繁、需自助入網+內外網隔離的團隊
對設備接入"零信任"、需MAC白名單的企業
需滿足等保2.0合規、走向全生命周期管理的組織
多區域辦公,需員工分區分域授權的企業
一把鑰匙開所有門的時代,結束了。
一棟十多層的大樓,每個樓層裝的不只是工位,更是不同密級的業務數據。現在每一層有每一層的鎖、每一臺設備有每一臺設備的身份。網絡準入不是裝個系統就結束——管好、管住、管精細,才是真正落到了實處。
當每一臺終端的接入都經過認證、每一個樓層的權限都嚴格隔離、每一位訪客的網絡訪問都自動管控——"層層設防"才真正落到了"精細入微"。
如果大樓里的網絡還是"一把鑰匙開所有門"——多樓層、多終端、多角色的準入與權限隔離,不妨了解這套層層設防的一體化方案。