从“边界防护“到“接入可信“:企业与医院为什么需要用到迪康网络准入控制管理系统
一、问题的起点:网络边界正在消失
过去十几年,企业和医疗机构的网络安全建设大多围绕"边界"展开:防火墙、上网行为管理、VPN、IPS,目标是把好大门。但今天的现实是,边界本身已经模糊。
员工用自己的笔记本和手机连办公 Wi-Fi;供应商、合作伙伴、外包人员需要临时接入;一台家用路由器被悄悄接到工位网口;车间里的传感器、医院里的监护仪和影像设备、前台的自助机,都直接挂在生产或业务网络上。这些设备中相当一部分无法安装杀毒软件、无法打补丁、管理员甚至不知道它们存在。
当边界不再可靠,风险来源就从"外部攻击"转向了"内部失陷的设备"。一台被植入木马的办公终端、一台被默认口令登录的网络摄像头、一个私自外联互联网的护士站电脑,都可能成为攻击者进入核心系统的跳板。等保 2.0、《医疗卫生机构网络安全管理办法》等规范也都把"网络接入是否可控、入网设备是否可信"列为明确要求。
网络准入控制(Network Access Control,NAC)就是为这一类问题而生的:它要回答四个问题——**谁在接入网络、这台设备是什么、它现在是否安全、它被允许访问哪些资源**。
二、网络准入控制在做什么
一套完整的准入控制系统,工作过程可以概括为四个环节:
1. **发现**:通过主动扫描、流量镜像、DHCP 侦听、交换机端口镜像等方式,把网络里实际在线的设备找出来;
2. **识别**:依据 MAC 厂商、操作系统指纹、开放端口、主机名等信息,判断这台设备是计算机、服务器、网络摄像头、移动终端,还是一台无法安装代理的"哑终端";
3. **检查**:对能装客户端的终端做安全合规检查(杀毒软件、系统补丁、弱口令、防火墙、违规外联等),对哑终端则只能基于其已知画像进行管控;
4. **授权与审计**:按部门、设备类型、安全状态分配访问权限,违规设备隔离到修复区,所有入网、阻断、变更行为留痕可查。
这四步闭环,决定了准入控制系统不是"一个 802.1X 认证"那么简单。

三、企业为什么需要准入控制
对一般企业而言,准入控制解决的痛点集中在以下几个方面。
**资产看不见,管理就无从谈起。** 很多企业的 IT 部门只能靠上一次盘点的 Excel 表知道"网里有哪些电脑",但私接的手机热点、员工自带的笔记本、临时插入的家用路由器,从来不在台账上。准入系统通过自动发现和设备分类,把全网设备的类型、位置、在线状态实时呈现出来,这是后续一切管控的基础。
**终端安全基线长期失控。** 员工电脑不装杀毒、不打补丁、使用弱口令、私自连接手机热点或公共 Wi-Fi,是内网横向移动最常见的入口。准入系统可以在终端入网时做安全检查,未通过关键项的设备先隔离到修复区,而不是直接放进业务网络。
**人员流动与权限脱节。** 员工离职后,他的电脑可能仍以合规身份挂在网内;外包人员离场,账号却没有回收。准入系统把"人—设备—网络权限"绑定在一起,配合 AD/LDAP、内部账号或扫码认证,人员状态变化时网络权限同步回收。
**合规与审计要求。** 等保三级对"网络边界访问控制""身份鉴别""安全审计"都有明确条款。准入控制系统提供的入网日志、阻断日志、违规访问日志、设备变更日志,是合规检查时最直接的证据材料。
**业务连续性的底线。** 一次内网勒索病毒事件,往往是从一台未打补丁的终端开始,再横向扩散到文件服务器和核心业务系统。准入控制的价值,是在扩散发生之前把失陷设备挡在关键区域之外。
四、医院为什么比一般企业更迫切
医院网络有几个显著区别于普通企业的特征,这些特征决定了准入控制在医院不是"可选项",而是业务连续性的保障。
**医疗物联网设备数量庞大,且绝大多数是哑终端。** 一家三甲医院的网络里,除了医生工作站、护士站电脑,还可能有 CT、DR、MRI、检验流水线、心电监护仪、输液泵、床旁呼叫系统、自助挂号机、智慧病房终端等成百上千台设备。这些设备运行在专用嵌入式系统上,不能装杀毒、不能随便升级,出厂时甚至带着默认口令。一旦其中某台被攻击或感染,直接威胁的是诊疗安全,而不只是数据安全。
**断网即停诊,部署不能影响业务。** 医院网络不能像普通办公网那样"一刀切阻断",也很难要求全院 IT 在停机窗口里逐台改造。这就要求准入系统支持旁路、无客户端、对现有网络改动最小的部署方式,例如数据镜像、VARP、策略路由、透明网桥等,并具备"逃生"机制——准入设备本身故障时,网络能自动放行,业务不中断。
**患者隐私与病历数据责任重大。** 电子病历、检验报告、影像资料属于敏感个人信息,泄露或篡改的后果远超一般企业数据泄露。准入系统需要按 VLAN、科室划分访问范围:护士站终端不应能直接访问影像归档服务器,访客无线不应能路由到内网核心区。
**多院区与人员流动性强。** 大型医院往往有多个院区、医联体单位、进修医生、实习学生、药企和设备厂商的运维人员。准入系统需要支持级联部署,中心院统一策略、各院区独立执行;同时提供来宾账号审批、到期自动回收等机制。
**合规要求更具体。** 除等保三级外,医疗卫生行业还有专门的网络安全管理办法,对物联网设备接入、远程维护、第三方接入都有细化要求。
下表把两类场景的关键差异做一个对照:
| 维度 | 一般企业 | 医院 |
|---|---|---|
| 终端构成 | 办公 PC、服务器为主 | PC、移动设备、海量医疗哑终端混合 |
| 客户端可行性 | 大部分可安装 | 大量嵌入式设备无法安装代理 |
| 部署容忍度 | 可接受改造和短时间阻断 | 断网即停诊,必须旁路/无客户端/有逃生 |
| 核心风险 | 数据泄露、勒索病毒 | 诊疗中断、患者隐私、生命安全相关设备 |
| 访问管控粒度 | 部门级为主 | 科室、业务系统、VLAN 级细粒度隔离 |
| 组织形态 | 单一网络为主 | 多院区、医联体,需级联与统一策略 |
| 合规依据 | 等保 2.0 | 等保三级 + 医疗卫生行业专项规范 |
五、一套成熟准入系统应当具备的能力
结合上述场景,评估一套准入控制系统是否真正解决问题,可以从以下几个维度看,这也是当前主流产品(如迪康网络准入控制管理系统)在工程实践中通常覆盖的能力。
**多模式部署,适配不同网络环境。** 包括 802.1X、Portal、DHCP、VARP、数据镜像、策略路由、透明网桥等多种准入方式。新建网络可以用 802.1X 做强认证;老旧网络和医院场景更适合旁路镜像或 VARP,不改动现有交换机配置、不要求终端装客户端。双机热备和"逃生"配置是医院和关键业务网络的硬性要求。
**全类型设备识别,不遗漏哑终端。** 系统应通过 MAC 厂商指纹、设备类型库、主动被动扫描、开放端口探测等方式,自动区分计算机、服务器、网络设备、摄像头、移动终端、哑终端和关键设备,并支持自定义指纹规则。对识别出的设备可以做 IP/MAC 绑定,防止地址仿冒。
**终端安全检查与修复联动。** 对安装客户端的 Windows、信创、macOS、Android 终端,检查项应覆盖杀毒软件安装、系统补丁、弱口令、防火墙、GUEST 账户、风险服务与端口、违规外联、主机名规范、AD 域加入等。检查项可分为"关键项"和"一般项",关键项不通过则阻断,一般项不通过只记录或引导修复。
**违规外联专项治理。** 这是涉密网络、医疗内网、生产网的高频痛点。系统应能识别终端同时连接内外网(一机多网)、私接无线路由器或随身 Wi-Fi、无线未关闭、跨网接入、违规子网、线路隧道外联等行为,并支持无客户端检测,不依赖终端 Agent。
**细粒度授权与访客管理。** 按 VLAN、权限组划分"允许访问区域""白名单端口""来宾可见区域";访客通过 Portal 页面申请,由接访人审批,账号到期自动失效;内部账号支持 AD/LDAP、企业微信/钉钉扫码、短信验证码等多种认证方式,避免弱口令和共享账号。
**完整的审计与态势感知。** 新入网设备、被阻断设备、安全风险设备、设备信息变更、违规访问、关键设备离线、来宾入网等事件都应有独立日志,支持按部门、VLAN、时间检索和导出,并能通过 syslog、Redis 等方式对接 SOC/SIEM。首页应提供设备在线率、风险率、近七天事件态势等宏观视图。
**大规模部署的可扩展性。** 对集团企业、多院区医院,系统应支持级联管理(中心统一下发策略、下级节点上报告警)和集群部署,避免每个分支各买一套、策略无法统一。
六、结语
网络准入控制不是"在网络门口加一道认证"这么简单。它本质上是把 IT 资产管理、终端安全基线、访问权限控制、第三方人员管理和审计追溯这几件过去分散的事情,在"接入网络"这一个时刻闭环起来。
对企业而言,它解决的是资产看不见、终端不可信、权限不闭环、合规无证据的问题;对医院而言,它额外承担了保障诊疗连续性、保护患者隐私、管控海量医疗物联网设备的责任。选择哪一种部署方式、是否需要客户端、策略粒度多细,最终都要回到自身网络环境和业务连续性要求上——这也是为什么成熟的准入产品通常提供多种准入模式和灵活的检查规则,而不是用一套方案套所有场景。
当每一次接入都能被发现、被识别、被检查、被记录,网络安全才真正从"防外部"走向"管内部",从"出了事再查"走向"接入时即约束"。
DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。
更多推荐

所有评论(0)