【项目背景】
昆区一家广告设计公司,四十人的办公室,来谈业务的客户、送耗材的供应商、做保洁的外包人员常年人来人往。我们做免费内网体检时发现:访客连前台网口就能扫出内网十二台共享打印机,还能直接点开设计部的工作站共享目录。老板不信,我们当场演示了一分钟拷走一台机子桌面上的样稿文件夹,他脸色就变了。
【咨询设计】
很多客户觉得改个Wi-Fi密码就安全了,实际上物理网口和大楼公共区域的无线信号才是后门。方案三层:接入层,全楼层交换机启用802.1X端口认证,未注册终端插网线直接进隔离VLAN,只给一个认证页;无线层,办公网与访客网彻底分离,访客SSID走Portal认证、限速10Mbps、互相隔离不能互访,注册设备按MAC+802.1X双绑定;策略层,用H3C的EAD准入做终端合规检查,杀毒软件没装、补丁没打的内网终端降权处理。
【施工规划】
实施节奏很关键,不能一刀切把全公司断网。我们分三批:第一批接入层交换机割接,老设备逐台登记指纹;第二批无线控制器割接,办公和访客SSID分开;第三批打印机、考勤机、监控这些哑终端单独建管理VLAN,按MAC白名单准入——打印机不能跑802.1X,就得靠交换机的MAC认证兜底。割接全部安排在晚上八点后,每批留回退方案。
【安全补丁】
这套体系落地后还有两件事必须坚持:一是准入策略要定期复核,离职员工的设备绑定要及时清掉,我们按月出一份在网设备清单给客户核对;二是日志留存,终端准入记录、访客上网记录按等保要求保存六个月,出了事能倒查到人和时间点。
【验收交付】
验收用真实攻击路径测:一台未注册笔记本插前台网口,3秒被踢进隔离VLAN,扫不到任何内网地址;手机连访客Wi-Fi后尝试访问办公网打印机,全被ACL拦下;合规检查模拟一台没装杀毒的终端,接入后自动降权到修复区。交付准入策略文档和月度设备清单模板。
【售后承诺】
准入系统的策略调整、离职设备清理随叫随到,月度清单自动生成发送。故障2小时上门,大年三十打17704868686,终身技术咨询免费。
【不舍昼夜技术 · 包头IT全生命周期服务】
业务全闭环:咨询规划、方案设计、工程实施、竣工验收、维保售后。
咱能干的:包头修电脑/装监控/拉网线/做系统/救数据/办软件/卖耗材。
技术范畴:5G通信、大数据服务、信息系统集成、网络安全、商用密码、平面设计。
服务区域:昆区、青山区、九原区、东河区、高新区等包头全境,随叫随到。
技术热线:17704868686(本地专业团队,不舍昼夜为您守候!)