
员工、访客和物联网无线接入应先区分身份、设备和允许访问的资源,再选择 802.1X、证书、门户或设备识别方式。SSID 只是接入入口,真正的安全边界由认证、授权、网络区域、访问策略和日志共同形成。
先定义用户与设备生命周期
列出员工、外包、访客、会议设备、扫描终端和无交互物联网设备,明确谁申请、谁批准、凭据多久有效以及离场如何回收。不能交互输入账号的设备需要独立方案,避免为方便而长期共享弱凭据。
认证成功后还要正确授权
根据身份、设备状态和场景分配网络角色、VLAN 或策略,限制可访问的内部服务与互联网。动态授权、准入检查和隔离区应与交换、无线、DHCP、DNS 和防火墙联动验证。认证服务器异常时的兜底策略必须明确风险。
访客体验与审计同时设计
访客流程要控制收集信息范围、有效期、并发设备和带宽,并提供清晰的审批与过期机制。日志应能关联账号、设备、地址、AP 和时间,同时按制度限制访问与保留。门户页面可用性要在主流终端和多语言环境测试。
项目核验要点
- 身份、设备、认证方式、授权策略和有效期形成矩阵。
- 验证认证、证书、动态授权、隔离和注销全流程。
- 测试认证服务不可用、证书过期和异常设备处置。
- 日志可追溯且访问、留存和隐私边界清楚。
接入设计的验收标准不是“能连上无线”,而是正确的人和设备在正确时间获得最小必要访问,并在身份变化或风险出现时能够及时收回。
WeChat
Profile