自2022年9月底国资委下发79号文后,信创操作系统终端的采购量一直呈上升态势。随着麒麟、统信等信创终端逐步投入使用,企业对信创环境下网络准入的需求与日俱增。宁盾作为国产化身份域管建设的先行者,在此分享下信创网络准入方案的心得与解决思路。
信创网络准入面临的主要问题
关于信创操作系统终端(Kylin、UOS)的网络准入控制,客户主要关心的问题集中在两个维度:用户的使用体验和管理员侧的运维体验。
1. 用户侧
是否能保持和 Windows 环境下一致的准入体验,例如自动切换 SSID,而不是员工手动切换;
是否能和现有身份体系、证书体系保持一致;
如何保障身份凭据在终端侧的安全。
2. 管理员侧
是否能对信创终端批量实施下发准入配置,已知信创操作系统就需要修改网卡配置才能实现 802.1x 认证;
管理体验如何,是否能快速上手方便管理;
是否支持提供信创终端准入报表,可用来查看信创终端上线情况、资产信息,形成信创资产使用数据、更换/升级需求。
宁盾网络准入解决方案
对于这些问题,宁盾有线无线网络认证系统有良好的解决方案。宁盾有线无线网络认证系统是基于 RADIUS 认证服务对原有 Windows、macOS、信创操作系统终端进行入网认证、授权、审计的国产化网络准入认证方案,能够兼容 Windows、macOS、麒麟、统信等操作系统,支持 802.1X、Portal 认证等协议,确保信创操作系统与原有网络环境的无缝对接,保障业务连续性和内外网得到安全统一管控。
在设计信创网络准入方案时,宁盾以“高兼容性、连续性、轻运维”为核心原则,并进行了大量的测试,打磨完善方案。因此,关于用户侧和运维侧的体验问题上,宁盾有线无线网络认证系统这样做:
1. 用户侧
支持信创操作系统终端保持和 Windows 环境下一致的准入体验,自动切换 SSID,无需用户手动操作;
兼容各类身份源,如 AD、LDAP、HR、CRM、OA 等,支持导入原有证书体系,保留原有用户习惯;
以证书认证为例,身份凭据存储在数据库中,并使用用户登录密码进行加密,即使凭据被窃取,也无法破解。同时支持凭据和终端绑定,作为二次安全保障。
2. 管理员侧
对信创操作系统终端批量实施准入配置下发,由管理员配置策略,下发执行,自动完成;
一切配置在 web 平台上进行,GUI 图形化界面,批量化操作,运维管理友好;
支持形成并导出信创操作系统准入报表,用于资产管理和集中运维,让运维效率“数据化”。
可替换现有网络认证服务
针对企业现有的网络准入认证服务,因信创、合规、维护繁琐、用户体验或费用高昂等原因需寻找替换原有准入方案的,如 Windows NPS、ISE、ACS 等,宁盾也有对应的解决方案。以 Windows NPS 为例,在进行 RADIUS 认证时长期存在一个棘手的问题,如用户的 AD 域账号密码一旦过期或被修改后,配置了 802.1X 认证的电脑会自动重连,出现用户 AD 域账号被锁定的问题,无法连网无法办公。
宁盾在该场景提供了三个解决思路,以适应不同情况的企业客户:
1. 生成随机密码
RADIUS 认证过程中,由宁盾生成随机密码,用户凭借随机密码认证连网,即使用户的 AD 域账号密码已过期,有了随机密码则可以正常认证入网,不会导致账号被锁。这套方案对比普通 802.1X 账密认证方式,有诸多优势:
安全性更高:随机密码即使被破解,也不会导致用户信息泄露;
业务稳定:不用担心密码过期导致账号被锁,影响办公;
身份多元化:支持采用社交应用身份源(企微/飞书/钉钉)、无密码的 OA 系统或 HR 系统身份源来做入网认证,且想要通过扫码、验证码方式入网。
2. 认证界面自助改密
调用操作系统接口在 802.1x 认证界面弹窗提醒员工自助修改或重置密码,避免账号被锁。详情可参考此链接:AD域密码过期,802.1x认证失败,账号被锁怎么办?
3. 只锁设备,不锁账号
在一些运维场景中,运维人员人均 5 台设备同时在线。若用户有多台设备,当域账户密码过期时,用户可能只在 3 台设备上更新了账号密码,另外 2 台设备忘记更新。此时如果用的是 NPS 或其他 RADIUS 认证服务,该用户的账号还是会被锁定。但宁盾网络认证系统提供了重认证只会锁定其他设备不再进行认证,而不会锁定账号的功能,并且提供锁定通知提醒,让用户更清楚地知道问题所在,自助解锁设备。详情可参考此链接:域账户频繁锁定,用NPS配置802.1X不香了?
宁盾有线无线网络认证系统,以“高兼容性、连续性、轻运维”为优势,为企业提供高效、安全、便捷的网络准入解决方案。无论是信创网络准入还是替换现有网络认证服务,宁盾都能根据企业的实际需求和痛点,提供个性化的解决方案,帮助企业提升网络安全性和运维效率,提高信息化安全建设水平。
宁盾(www.nington.com)版权所有
—END—