絡(luò)合規(guī)加固的最佳實踐)
簡介一份軍工行業(yè)網(wǎng)絡(luò)準入管理系統(tǒng)選型與應(yīng)用案例聚焦中航工業(yè)集團某所內(nèi)網(wǎng)智能管控實踐。文檔為docx格式共1個文件壓縮包僅17KB輕量易讀適合信息安全工程師、網(wǎng)絡(luò)運維人員及軍工/高保密單位IT管理者參考。內(nèi)容涵蓋客戶背景、BMB17-2006分級保護要求、802.1x準入的運維痛點以及畫方科技NAM的SNMP混合式準入方案重點展示了與CA證書、AD域聯(lián)動的單點登錄認證、終端合規(guī)檢查、MAC與端口自動綁定、非法仿冒終端識別等應(yīng)用效果。案例完整呈現(xiàn)了從需求梳理、方案設(shè)計到落地效果的閉環(huán)為涉密網(wǎng)絡(luò)準入控制的合規(guī)建設(shè)提供了可借鑒的落地路徑。已有90人學(xué)習(xí)下載值得關(guān)注高安全環(huán)境網(wǎng)絡(luò)接入管理的讀者研讀。1. 一張 3000 點的涉密網(wǎng)為什么把 802.1x 換成了純旁路準入中航工業(yè)集團某所這個案例我看完第一反應(yīng)是「終于有人把 802.1x 的賬面給掀了」。3000 個信息點、涉密網(wǎng)絡(luò)、BMB17-2006 合規(guī)要求原來那套 802.1x 準入用了好幾年功能上沒問題但部署繁瑣、運維復(fù)雜出故障后極難排查一線人員光是處理「用戶插上網(wǎng)線但死活認證不過」就夠嗆。最后他們換成了畫方科技的網(wǎng)絡(luò)準入管理系統(tǒng)NAM核心賣點只有一句話純旁路部署不修改網(wǎng)絡(luò)結(jié)構(gòu)及配置對網(wǎng)絡(luò)穩(wěn)定性零影響。這個案例對軍工、政府、央企里還在用 802.1x 硬扛的同仁有直接參考價值。我把這個案例拆一遍重點講清楚為什么選 SNMP 混合準入、身份與合規(guī)檢查怎么落到策略上、以及那幾處最容易翻車的坑。2. 中航案例里的解題思路SNMP 混合準入與純旁路部署的選型邏輯2.1 原來那套 802.1x 到底哪里拖了后腿802.1x 這套東西原理上很清晰終端上的客戶端發(fā)起認證交換機在端口上開啟 dot1x把 EAP 報文透傳給 RADIUS 服務(wù)器服務(wù)器驗證用戶名密碼或證書再通過交換機把端口放開或關(guān)掉。思路沒問題但放到中航某所這種實際環(huán)境里就變了味。第一個痛點是交換機層面的綁定關(guān)系。涉密網(wǎng)絡(luò)按 BMB17-2006 要求要把終端 MAC 地址與交換機端口綁定還要把空閑交換機端口關(guān)閉。這兩件事在 802.1x 模式下屬于「雙軌管理」——802.1x 管認證MAC 與端口綁定靠人工臺賬或交換機配置兩邊各做各的對不上是常態(tài)。第二個痛點是故障排查。802.1x 狀態(tài)機鏈路很長客戶端、交換機端口參數(shù)、RADIUS 策略、EAP 類型、證書有效期任何一個環(huán)節(jié)出問題表現(xiàn)都是「用戶上不了網(wǎng)」但定位要靠逐段看日志普通運維人員根本扛不住。第三個痛點是啞終端。打印機、指紋采集器這類設(shè)備裝不了 802.1x 客戶端只能用 MAC 白名單兜底反而是整個體系里最容易被攻破的一環(huán)。所以中航某所提出來的需求清單里第一句就是「禁止外來終端接入實時發(fā)現(xiàn)并阻斷」而不是「把 802.1x 修得更好用」。這說明他們已經(jīng)意識到準入控制的本質(zhì)不是讓用戶裝個客戶端而是讓網(wǎng)絡(luò)具備對每一個接入終端的感知和判斷能力。2.2 純旁路與 SNMP 混合準入不打斷業(yè)務(wù)的安全加固畫方 NAM 在這個案例里采用的是一套 SNMP 混合式準入技術(shù)。拆開看這套方案由三部分組成旁路發(fā)現(xiàn)引擎、客戶端檢查引擎、阻斷執(zhí)行引擎。旁路發(fā)現(xiàn)引擎是根基。NAM 通過 SNMP 協(xié)議去讀取交換機上的端口表、MAC 地址表和 VLAN 信息實時掌握「哪個端口上接了什么設(shè)備」。這個過程不會往鏈路上注入任何數(shù)據(jù)幀也不改變網(wǎng)絡(luò)拓撲所以叫純旁路。對核心交換機只需要配一個只讀的 SNMP 團體字剩下的工作全部由 NAM 服務(wù)器完成。客戶端檢查引擎負責(zé)深度身份識別和合規(guī)檢查。員工通過 portal 界面下載并安裝客戶端客戶端做兩件事一是把終端身份信息主機名、登錄用戶、證書狀態(tài)上報給 NAM二是配合執(zhí)行合規(guī)檢查。對于不裝客戶端的終端系統(tǒng)會基于 MAC、IP、交換機端口等多維屬性做指紋識別。阻斷執(zhí)行引擎是很多人關(guān)心的點。旁路架構(gòu)下NAM 不能像 802.1x 那樣把交換機的端口物理 shutdown它實際使用的是「聯(lián)動交換機下發(fā)動作」的方式通過 SNMP 寫端口配置或調(diào)用網(wǎng)管接口把非法終端的接入端口設(shè)置為關(guān)閉狀態(tài)或者把終端隔離到修復(fù) VLAN。對無法聯(lián)動下發(fā)的端口常見做法是結(jié)合 ARP 層面的定向引導(dǎo)把非法終端引到隔離區(qū)域。這也解釋了為什么案例里強調(diào)「自動關(guān)閉空閑交換機端口」——這個動作本來就是交換機側(cè)的執(zhí)行。我見過不少團隊在選型時卡在「旁路」這兩個字上總覺得旁路不如串行可靠。實際上對于涉密網(wǎng)絡(luò)來說穩(wěn)定性和合規(guī)性同等重要。串行設(shè)備一旦宕機就是全網(wǎng)斷連旁路方式下即便 NAM 服務(wù)器宕機業(yè)務(wù)流量不受任何影響只是暫時喪失管控能力。中航某所把「對網(wǎng)絡(luò)穩(wěn)定性零影響」列為硬性指標就是這個原因。下面是兩種方案的直觀對比對比維度802.1x 準入SNMP 旁路混合準入部署方式需在交換機逐端口開啟 dot1x配置 RADIUS 服務(wù)器純旁路僅配置只讀 SNMP不影響鏈路網(wǎng)絡(luò)結(jié)構(gòu)認證依賴客戶端與交換機之間的 EAP 交互不修改網(wǎng)絡(luò)結(jié)構(gòu)不參與數(shù)據(jù)轉(zhuǎn)發(fā)路徑故障排查鏈路長需要客戶端、交換機、RADIUS 逐層定位故障點集中在旁路服務(wù)器與交換機 SNMP 通道定位明確啞終端支持不裝客戶端需人工加 MAC 白名單基于多維屬性自動識別按設(shè)備類型分組執(zhí)行不同策略分保合規(guī)MAC 綁定與空閑端口關(guān)閉需人工執(zhí)行系統(tǒng)自動讀取端口表自動綁定、自動關(guān)閉空閑端口2.3 落地前先摸清家底SNMP 可達性與 MIB 視圖核對畫方 NAM 這類系統(tǒng)選型通過只是一個開始真正決定項目成敗的是「交換機愿不愿意把 MAC 表完整讀出來」。中航某所這個項目 3000 點規(guī)模涉及的交換機型號不止一種不同廠商對標準 MIB 的實現(xiàn)細節(jié)有差異這一步?jīng)]做透后面的自動綁定和空閑端口關(guān)閉全是空的。我一般會在正式部署前先從核心交換機上抓幾個關(guān)鍵 MIB 節(jié)點驗證讀寫能力。這個動作在測試窗口內(nèi)做一遍能省掉后面大量排障時間# 第一步確認 SNMP 讀取權(quán)限和版本先拿系統(tǒng)描述試水 snmpwalk -v 2c -c namsnmp_ro 192.168.10.1 sysDescr # 第二步讀取交換機的端口表確認端口索引規(guī)則 snmpwalk -v 2c -c namsnmp_ro 192.168.10.1 ifDescr # 第三步讀取 MAC 地址表確認能看到動態(tài)學(xué)習(xí)的 MAC snmpwalk -v 2c -c namsnmp_ro 192.168.10.1 dot1dTpFdbTable # 第四步確認 VLAN 端口映射關(guān)系空閑端口關(guān)閉要基于這張表 snmpwalk -v 2c -c namsnmp_ro 192.168.10.1 dot1qVlanStaticTable這套命令里有兩個參數(shù)需要特別說明。團體字namsnmp_ro必須是只讀權(quán)限建議不要用 public而且每臺交換機都要單獨配置并統(tǒng)一記錄-v 2c是最低要求如果網(wǎng)絡(luò)里有涉密加密通道需要確認管理通道是否開放了 SNMP 端口。很多涉密網(wǎng)絡(luò)的管理 VLAN 和業(yè)務(wù) VLAN 是隔離的如果 NAM 服務(wù)器到交換機的路由不通后面讀到的全是空表。第四步的dot1qVlanStaticTable在內(nèi)網(wǎng)環(huán)境里經(jīng)常被忽略但它是判斷「空閑端口」的關(guān)鍵依據(jù)。這個 MIB 表記錄了每個 VLAN 的靜態(tài)端口成員關(guān)系結(jié)合 ifOperStatus 可以判斷哪些端口處于啟用但長期沒有 MAC 接入的狀態(tài)。中航某所這個項目里系統(tǒng)自動關(guān)閉空閑端口的能力本質(zhì)就是靠這張表與 MAC 地址表的持續(xù)比對觸發(fā)的。3. 身份與合規(guī)檢查怎么落地CA 證書、AD 域與殺毒軟件版本策略3.1 單點登錄不是把 CA 和 AD 拼在一起中航某所的需求里有一條很明確與現(xiàn)有 CA 證書聯(lián)動、AD 域聯(lián)動實現(xiàn)單點登錄認證。很多初次接觸涉密網(wǎng)絡(luò)準入的人會把這件事想簡單了覺得門戶頁面接個 AD 認證就算完事。實際上這套聯(lián)動里存在兩個完全不同的驗證維度。AD 域負責(zé)「用戶身份」。員工在 portal 頁面輸入域賬號和密碼NAM 把憑據(jù)交給 AD 做 LDAP 綁定驗證確認這個人屬于合法用戶。CA 證書負責(zé)「終端身份」。機器首次接入時客戶端會讀取本機安裝的數(shù)字證書與 CA 服務(wù)器做在線狀態(tài)校驗。這兩個維度必須同時成立才能判定終端是「合法用戶在合法機器上」。如果只驗 AD 賬號那任何一臺能訪問門戶的終端都可以借用他人賬號入網(wǎng)如果只驗證書就無法做到實名制到人。實際配置時門戶認證流程是這樣組織的終端接入網(wǎng)線后彈出 portal 頁面頁面先要求域賬號登錄AD 驗證通過后客戶端調(diào)用本地證書接口發(fā)起證書狀態(tài)校驗CA 那邊返回證書有效性兩條結(jié)果都通過NAM 才把終端標記為「合法入網(wǎng)」。整個過程對用戶來說只輸了一次賬號密碼但后臺是兩個獨立系統(tǒng)的協(xié)同工作。3.2 殺毒軟件版本檢查與自動修復(fù)的實現(xiàn)思路合規(guī)性檢查部分中航某所的要求是「必須安裝指定殺毒軟件病毒庫版本必須為指定版本否則拒絕入網(wǎng)」。這個策略聽起來不復(fù)雜實際設(shè)計時要解決兩個技術(shù)細節(jié)怎么拿到病毒庫版本號以及不合格之后怎么辦。拿版本號這件事Windows 環(huán)境下常見做法是通過 WMI 或注冊表讀取殺毒軟件的狀態(tài)信息。不同廠商的殺毒軟件暴露的查詢接口不一樣有的在HKLM\SOFTWARE\Kingsoft\AntiVirus這類注冊表路徑下直接存了版本值有的需要調(diào)用 WMI 命名空間SecurityCenter2逐個解析。NAM 的客戶端集成了一套公共接口矩陣輪詢注冊的殺毒軟件產(chǎn)品并歸一化輸出「品牌病毒庫日期」的標準化字段策略引擎只跟這個標準化字段比對不用為每個廠商寫單獨的判斷邏輯。修復(fù)機制是另一個讓甲方眼前一亮的設(shè)計。未安裝殺毒軟件或病毒庫過期的終端系統(tǒng)不是直接斷網(wǎng)了事而是自動引導(dǎo)到修復(fù)流程客戶端從內(nèi)網(wǎng)補丁服務(wù)器拉取安裝包或增量病毒庫安裝完成后自動觸發(fā)重檢通過后再放開網(wǎng)絡(luò)權(quán)限。中航某所作為涉密網(wǎng)絡(luò)終端不能隨意訪問互聯(lián)網(wǎng)這個修復(fù)通道必須走內(nèi)網(wǎng)服務(wù)器分發(fā)。檢查項數(shù)據(jù)來源判定標準不合格動作殺毒軟件是否安裝WMI / 進程掃描指定產(chǎn)品進程存在引導(dǎo)至修復(fù)頁面內(nèi)網(wǎng)下載安裝病毒庫日期注冊表 / WMI 接口病毒庫日期 ≥ 策略閾值自動推送增量升級包重檢后入網(wǎng)補丁等級本地補丁庫比對不含高危漏洞缺失內(nèi)網(wǎng) WSUS 管道自動補發(fā)終端證書狀態(tài)本地證書接口CA 在線狀態(tài)校驗通過拒絕入網(wǎng)提示聯(lián)系安全管理員3.3 不同終端不同策略啞終端不被當壞人需求里的第 4 條是「不同用途的終端執(zhí)行不同的入網(wǎng)策略對打印機、指紋采集器等」。這在中航項目的實際落地上意味著策略引擎要支持按設(shè)備類型分流。打印機這類設(shè)備的特點是沒有交互界面、無法安裝客戶端、網(wǎng)絡(luò)行為單一。對它們執(zhí)行同一套「必須裝殺毒軟件」策略是行不通的。常見做法是在 NAM 里為啞終端建立獨立的策略視圖通過 MAC 地址 OUI 前綴和設(shè)備指紋綜合識別設(shè)備類型識別命中后直接歸入「啞終端組」。啞終端組的檢查項目簡化為位置校驗和端口匹配——只驗證它是不是接在預(yù)授權(quán)的端口上不檢查殺毒軟件、不強制門戶認證。指紋采集器同理這類設(shè)備通常還帶有固定的 USB 采集終端屬性網(wǎng)絡(luò)準入只需保障接入位置正確即可。我在這里踩過坑稍后在避坑章節(jié)里詳細說。簡要提示啞終端策略如果配得太寬泛會成為外來設(shè)備繞過的后門因為攻擊者完全可以模仿打印機的 MAC 地址接入網(wǎng)絡(luò)。所以生產(chǎn)環(huán)境里啞終端組必須綁定交換機端口白名單做到「設(shè)備類型 接入端口 MAC」三重對齊。4. 分保政策自動化的關(guān)鍵動作MAC 端口綁定、空閑端口關(guān)閉與仿冒終端識別4.1 MAC 與端口綁定從人工臺賬到自動執(zhí)行中航某所之前執(zhí)行 MAC 與端口綁定靠的是人工維護臺賬新終端入網(wǎng)時由網(wǎng)絡(luò)管理員在交換機上找到空閑端口手動綁定 MAC再記錄到 Excel 表格里。這套流程的失效點不在技術(shù)在管理——人員變動、終端換端口、交換機割接每一次變化都會造成臺賬與實際配置脫節(jié)。系統(tǒng)排查時需要逐臺登錄交換機核對工作量巨大。NAM 的自動執(zhí)行邏輯是終端在合法認證通過后系統(tǒng)自動抓取這臺上網(wǎng)終端的 MAC 地址、接入端口、VLAN 信息通過 SNMP 調(diào)用交換機接口完成端口與 MAC 的綁定動作。對中航某所這類涉密網(wǎng)來說綁定動作的可追溯性非常重要系統(tǒng)會在后臺保留綁定歷史記錄包含時間、賬號、終端型號、端口號做到每一條綁定記錄都可審計。4.2 空閑端口自動關(guān)閉把分保動作做成定時巡檢「空閑端口自動關(guān)閉」這類動作過去是檢查任務(wù)現(xiàn)在應(yīng)該變成定時巡檢任務(wù)。NAM 的策略引擎周期性掃描交換機端口表篩選條件有兩個端口狀態(tài)為 Up但 MAC 表里長期沒有對應(yīng)學(xué)習(xí)記錄或者端口曾經(jīng)有過接入記錄但當下流量為零且 MAC 已老化。符合條件則自動下發(fā) shutdown 指令。這里的「長期」閾值是個關(guān)鍵參數(shù)。我見過把閾值設(shè)置過短導(dǎo)致誤關(guān)的情況——某些打印機在休眠狀態(tài)下不產(chǎn)生任何報文MAC 地址老化后端口被系統(tǒng)判定為空閑結(jié)果凌晨把打印機的端口關(guān)了。中航這個項目里我建議的默認閾值是連續(xù) 7 天無 MAC 記錄才執(zhí)行關(guān)閉并且關(guān)閉動作執(zhí)行前先產(chǎn)生一條預(yù)警告警留給管理員人工復(fù)核的窗口。自動關(guān)閉之后如果同一個端口再次檢測到物理鏈路插入系統(tǒng)需要具備恢復(fù)機制通過管理端的「端口放行」審批流程重置端口狀態(tài)。4.3 仿冒終端識別MAC 變了、連到別的口怎么暴露需求第 7 條強調(diào)「自動鑒別非法仿冒終端」。很多人以為仿冒識別就是比對 MAC 地址是不是在名單里這恰恰是最大的誤區(qū)。MAC 地址本身是可以偽造的攻擊者在涉密網(wǎng)絡(luò)里隨便抓一個合法終端的 MAC改到自己網(wǎng)卡上就能冒充。單靠 MAC 黑白名單攔不住這種攻擊。畫方 NAM 的識別思路是基于多維度屬性交叉比對。系統(tǒng)為每個已登記終端維護一個檔案包含 MAC、IP、主機名、AD 域賬號、CA 證書指紋、接入端口編號。每次終端入網(wǎng)時系統(tǒng)把實時采集到的一組屬性與歷史檔案做一致性校驗。屬性維度采集方式仿冒時的變化特征MAC 地址SNMP 讀取端口 MAC 表攻擊者偽造后與檔案一致無法單獨識別接入端口SNMP 讀取端口表合法設(shè)備應(yīng)接在預(yù)設(shè)端口仿冒終端常出現(xiàn)在陌生端口證書指紋客戶端上報 / CA 校驗仿冒設(shè)備拿不到合法的證書指紋主機名與域信息客戶端上報仿冒設(shè)備的主機名與檔案不一致上聯(lián)交換機指紋從設(shè)備信息表讀取終端從合法的 A 區(qū)切換到 B 區(qū)時產(chǎn)生告警任意一項屬性與檔案不匹配系統(tǒng)就判定為「疑似仿冒」觸發(fā)告警、阻斷并定位到具體接入位置。比如某臺終端原來一直接在 3 號樓 2 層交換機 24 口某天同一 MAC 出現(xiàn)在 1 號樓機房交換機上系統(tǒng)不需要等用戶進行任何操作直接阻斷并產(chǎn)生告警。這種機制讓仿冒的成本從「偽造一個 MAC」上升到「同時偽造證書、主機名、域信息、接入位置」在涉密網(wǎng)絡(luò)里基本不可能實現(xiàn)。5. 涉密網(wǎng)絡(luò)準入實施避坑五個真實故障與排查記錄5.1 SNMP 讀不到二層 MAC 表現(xiàn)象NAM 服務(wù)器部署完成后管理界面里只能看到核心交換機的端口信息下聯(lián)接入交換機的 MAC 表全部為空終端認證無法進行。原因中航某所的內(nèi)部網(wǎng)絡(luò)分核心層和接入層接入交換機型號較老默認啟用的 SNMP 團體字與核心交換機不一致。更隱蔽的問題出在 MIB 視圖上——部分接入交換機配置了 SNMP 視圖限制只允許讀取系統(tǒng)信息節(jié)點底層 MAC 表節(jié)點被過濾掉了。解決逐臺登錄接入交換機核對并統(tǒng)一團體字同時檢查 SNMP 視圖配置里是否放開了dot1dTpFdbTable節(jié)點的讀權(quán)限。我當時建議在管理后臺做一次全網(wǎng)交換機 SNMP 連通性普查把每臺設(shè)備的型號、團體字、SNMP 版本、MAC 表讀取是否成功列成一張表再對缺失項逐臺修復(fù)。這個動作在項目第 1 周完成后面所有依賴 MAC 表的功能都有了基礎(chǔ)。5.2 旁路阻斷把在網(wǎng)終端也斷了現(xiàn)象演示階段測試人員把一臺未登記的筆記本插入網(wǎng)絡(luò)系統(tǒng)正確識別并觸發(fā)阻斷但同一交換機下另外幾臺合法終端同時出現(xiàn)了間歇性斷網(wǎng)。原因旁路阻斷誤傷通常出在聯(lián)動機制上。當時那臺交換機不支持通過 SNMP 單獨關(guān)閉單個端口系統(tǒng)自動降級為 ARP 干擾方式這是旁路方案的兜底手段。結(jié)果交換機下掛的合法終端收到了錯誤的地址解析消息ARP 緩存被污染流量被引導(dǎo)到了錯誤路徑。解決排查后發(fā)現(xiàn)該交換機型號支持通過網(wǎng)管接口下發(fā)端口 shutdown但 NAM 與交換機的聯(lián)動參數(shù)沒有正確對應(yīng)。重新配置交換機上的管理權(quán)限和端口索引映射后阻斷動作改為「定向端口關(guān)閉」不再依賴 ARP 干擾誤傷問題消失。這給我留下了深刻教訓(xùn)旁路方案的阻斷執(zhí)行必須優(yōu)先走交換機聯(lián)動ARP 干擾只能作為最后手段不能放在默認策略里。5.3 啞終端全被當成來訪者清出去現(xiàn)象策略上線后的幾個小時內(nèi)網(wǎng)內(nèi) 20 多臺打印機和指紋采集器全部被判定為非法終端告警刷屏。原因策略初版只定義了「合法終端必須安裝客戶端」和「未安裝客戶端即為非法」沒有單獨考慮啞終端場景。打印機不裝客戶端自然被規(guī)則一刀切了。解決為啞終端建立獨立的設(shè)備識別庫通過 MAC OUI 前綴匹配打印機廠商結(jié)合交換機端口綁定關(guān)系生成白名單策略。這里有一個細節(jié)值得提MAC OUI 指紋識別不能只匹配廠商前綴還要驗證終端接入位置是否在預(yù)設(shè)范圍內(nèi)。中航某所的打印機是固定擺放在各部門的我按部門規(guī)劃了端口范圍打印機只有在端口范圍匹配時才放行既解決誤殺又防止有人拔掉打印機網(wǎng)線接入自己的電腦模仿 MAC 入網(wǎng)。5.4 殺毒軟件病毒庫版本號比對翻車現(xiàn)象合規(guī)檢查策略上線后一批已經(jīng)安裝了指定殺毒軟件并且剛升級過病毒庫的終端被判定為「病毒庫過期」拒絕入網(wǎng)。原因客戶端讀取病毒庫版本時把殺毒軟件版本號和病毒庫版本號混在一起上報而策略引擎只比對其中前兩位數(shù)字。部分終端殺毒軟件本體版本較新但病毒庫信息讀取路徑不同導(dǎo)致規(guī)則比對命中錯誤字段。解決調(diào)整了版本號解析策略改為讀取病毒庫日期字段并與策略閾值做日期比較。同時在管理端增加了一個「白名單例外窗口」——策略調(diào)整后 24 小時內(nèi)已入網(wǎng)終端不做強制阻斷只產(chǎn)生提示告警讓測試人員有時間確認規(guī)則判斷是否準確。從那以后我每次配置版本類策略都會先拿 5 臺不同廠家終端的樣本做小范圍驗證再推全量。5.5 關(guān)掉 802.1x 的當天網(wǎng)絡(luò)閃斷現(xiàn)象按計劃把核心交換機上的 802.1x 認證關(guān)閉后當天下午部分辦公區(qū)出現(xiàn) 15 分鐘左右的全網(wǎng)瞬斷緊接著陸續(xù)恢復(fù)。用戶投訴過來時網(wǎng)絡(luò)已經(jīng)正常很難抓到現(xiàn)場。原因802.1x 狀態(tài)下交換機的端口 MAC 學(xué)習(xí)是受控的很多端口被鎖定為「僅允許認證通過的 MAC 學(xué)習(xí)」。關(guān)閉 802.1x 后端口恢復(fù)到普通二層轉(zhuǎn)發(fā)模式需要重新學(xué)習(xí)所有終端的 MAC 地址。學(xué)習(xí)過程伴隨著廣播泛洪網(wǎng)絡(luò)內(nèi)終端數(shù)量大時重新學(xué)習(xí)引發(fā)的瞬時流量和 CAM 表重建造成了路由短暫不穩(wěn)定。解決正確的切換順序不是我最初做的「先關(guān)舊系統(tǒng)」而應(yīng)該是「先部署旁路過觀察再逐步關(guān)停舊系統(tǒng)」。NAM 上線后先以純監(jiān)控模式運轉(zhuǎn)一周確認它對現(xiàn)網(wǎng)零影響再把 802.1x 認證策略逐網(wǎng)段失效避免全網(wǎng)同時重新學(xué)習(xí) MAC。這個順序建議所有替換 802.1x 的項目都嚴格遵守。6. 驗收時怎么驗證準入真的生效三種現(xiàn)場測試法與運維習(xí)慣6.1 三個必做的現(xiàn)場驗證項目交付時我會堅持做三個現(xiàn)場測試測完才敢簽字。第一個是「陌生終端阻斷測試」準備一臺未登記的筆記本插入辦公網(wǎng)端口觀察 NAM 是否在 2 分鐘內(nèi)完成識別、告警、阻斷交換機端口是否被聯(lián)動關(guān)閉。第二個是「合規(guī)降級測試」在一臺已入網(wǎng)終端上手動停止殺毒軟件進程等待策略輪詢周期確認系統(tǒng)是否把終端置為不合規(guī)狀態(tài)并觸發(fā)修復(fù)引導(dǎo)。第三個是「仿冒定位測試」挑一臺測試終端把它的 MAC 配置到筆記本上從不同交換機端口接入確認系統(tǒng)能否通過端口偏差識別出異常并告警。這三個測試分別對應(yīng)中航某所需求清單里的「禁止外來終端接入」「殺毒軟件合規(guī)檢查」「仿冒終端識別」。每個測試都必須留下截圖和日志記錄作為驗收報告的附件。6.2 運維中我保留的幾個習(xí)慣這個項目做下來我形成了幾個固定習(xí)慣。每個季度做一次全網(wǎng)交換機 SNMP 連通性巡檢確保任何一臺設(shè)備上了新交換機不會成為管理盲區(qū)每次調(diào)整策略前先在測試 VLAN 灰度運行 48 小時確認誤報率可控每周二早上看一輪「啞終端接入位置變更」告警因為涉密網(wǎng)絡(luò)里設(shè)備位置變化往往意味著物理安全隱患。在這個案例里我最深的體會是網(wǎng)絡(luò)準入系統(tǒng)的價值不在「攔住了什么」而在「每一次攔截都有依據(jù)、每一次放行都有記錄」。中航某所最終選型時特別看重的正是畫方 NAM 把 BMB17-2006 里的人工動作變成了自動執(zhí)行、可審計的系統(tǒng)動作。從那以后我給任何涉密或高合規(guī)要求的客戶做準入替換都會強制先完成 SNMP 巡檢、旁路觀察、策略灰度這三步再談關(guān)停舊系統(tǒng)這個順序幫我在后續(xù)幾個項目里避免了多次翻車。希望幫到你。本文還有配套的精品資源點擊獲取