适用场景

准入解决的是"谁能接进网络"。常见问题不是技术难,而是"上线后总有设备上不了网",所以要有例外流程与自助修复。

配置步骤(设备绑定与防冒用)

# 1) IP-MAC 绑定(重要设备静态绑定)
# 2) 设备指纹:DHCP 指纹/UA/证书
# 3) HWID:与资产台账绑定,异常设备告警

关键参数与建议

  • 认证方式:802.1X(严格)、Portal(易用)、MAC 认证(兼容老设备)
  • 身份源:AD/LDAP + 证书;访客单独策略
  • 合规检查:补丁、杀软、域加入状态(按需)
  • 设备绑定:IP-MAC、设备指纹或 HWID,防止冒用
  • 例外:打印机、摄像头、门禁等哑终端单独策略

容易踩的坑

  • 只做 IP-MAC 绑定,改 MAC 即可绕过
  • 绑定表不维护,换网卡后无法上网
  • 无异常告警,冒用设备无人发现

验证与巡检

# 验证:模拟换 MAC 接入,应被拒绝或告警
  • 巡检:绑定表维护、异常接入告警

小结

准入验收:随机抽 5 种终端(电脑/手机/打印机/摄像头/访客),确认上网策略符合预期;异常终端有自助修复指引。

> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。