奇安信_NAC终端安全准入系统(相关问题整理)

奇安信终端安全准入系统 ,下称NAC

一、入网控制方式

1.IP流量控制

2.802.1X 准入

需要NAC、交换机、终端

以802.1X

3.DHCP 准入

将NAC作为DHCP服务器,为客户端分配地址,并对分配地址的客户端进行入网管控。

(*)可选

强制入网终端安装NAC客户端

(*)可选 固定分配IP

在【固定分配】下,配置 MAC 与 IP 对应关系。当指定 MAC 的设备接入时,为该设备分配设定的 IP 地址。这里配置的设备无需安全校验可直接入网

(*)可选 停用设备

指定 MAC 的设备无法通过 DHCP 准入策略入网。可按需保留已使用的 IP,则该 MAC 已经使用过的 IP 地址,不会分配给其他入网的设备。

4.WebAuth 准入

一种Portal认证,由NAC作为web 认证服务器,

二、哪些控制方式不需要用户名密码登录

1.IP流量控制准入(IP-mac绑定)

对管控区内的终端,进行匹配检查,符合条件,可以入网

对管控区外的终端,策略不限制,可以直接入网

终端可以不装准入客户端,入网可以不用 用户名密码登录

管理员通过配置入网场景来控制终端使用入网策略的匹配条件,入网场景支持设置终端属性(包括类型、操作系统)、设备行为模型(访问流量 IP、目的端口,网络协议)、标签和安检结果。

对于无法准确识别计算机身份的终端,可通过配置行为模型访问 http 的 80 端口将其网络访问流量重定向至安装客户端页面或 portal 认证页面。

2.802.1X 准入(MAB)

终端可以不装准入客户端,入网可以不用 用户名密码登录,一般针对哑终端使用,将需要管控的终端的MAC地址加入NAC MAB的mac表中,对表中有的mac,放行使其入网。

三、其他注意事项

1.NAC对终端流量进行管控

终端杀毒软件关闭,终端断网

若准入客户端、天擎客户端退出,NAC将监测不到合规终端,将自动断网

2.NAC准入客户端

可以部署独立的客户端,也可以和天擎联动使用天擎的准入模块进行认证

3.NAC阻断方式

旁路欺骗,通过RST打断TCP三次握手,进行阻断终端通信

相关推荐
资讯分享周3 小时前
赋能企业级移动应用 CFCA FIDO+提升安全与体验
安全
禾木KG3 小时前
网络安全-等级保护(等保) 2-7-4 GB/T 25058—2019 第8章 安全运行与维护 第9章 定级对象终止
安全
Suckerbin4 小时前
Secarmy Village: Grayhat Conference靶场
笔记·安全·网络安全
独行soc5 小时前
2025年渗透测试面试题总结-哔哩哔哩电面(题目+回答)
linux·安全·阿里云·面试·职场和发展·渗透测试
IP管家6 小时前
代理IP高可用性与稳定性方案:负载均衡、节点健康监测与智能切换策略
服务器·网络·网络协议·tcp/ip·安全·网络安全·负载均衡
从头再来的码农6 小时前
网络安全面试题(一)
网络·网络协议·安全·web安全·网络安全
盛满暮色 风止何安14 小时前
IS-IS 中间系统到中间系统
服务器·网络·网络协议·安全·web安全·网络安全·智能路由器
智驱力人工智能14 小时前
AI移动监测:仓储环境安全的“全天候守护者”
人工智能·算法·安全·边缘计算·行为识别·移动监测·动物检测
日出等日落14 小时前
本地部署Immich系统结合Cpolar技术实现安全跨设备影像管理方案
安全
AWS官方合作商15 小时前
AWS CloudHSM:金融级密钥安全管理实战,如何通过FIPS 140-2认证守护数据生命线?
安全·金融·aws