V2EX = way to explore
V2EX 是一个关于分享和探索的地方
Sign Up Now
For Existing Member  Sign In
blackbookbj277

请问单位局域网实名制有什么好的解决方案么?

  •  
  •   blackbookbj277 · Mar 14, 2022 · 4445 views
    This topic created in 1509 days ago, the information mentioned may be changed or developed.

    一是访问服务器等业务应用和外部网址需要先登陆认证,可以是用户名密码也可以是手机和验证码。 二是不要客户端装代理 三是不要使用接入交换机 802.1x

    需要在用户登陆后能够跟踪并记录全程的使用和访问记录。

    15 replies    2022-03-15 19:56:51 +08:00
    dolphintwo
        1
    dolphintwo  
       Mar 14, 2022
    mac 白名单
    Citrus
        2
    Citrus  
       Mar 14, 2022 via iPhone
    PPPoE ?
    codehz
        3
    codehz  
       Mar 14, 2022
    听起来是零信任领域的东西(
    按这个关键词去找吧
    MikuM97
        4
    MikuM97  
       Mar 14, 2022
    1.如果没有预算,利旧现有的 x86 的服务器+爱快 /panabit+pppoe 或者 portal 认证可以很好的解决实名制的问题,爱快和 panabit 都具备基础的日志审计功能,包括用户上下线日志和用户网络访问日志,记得服务器的硬盘配置大一点
    2.如果有预算,建议直接上深信服的上网行为管理,功能和稳定性完全不是开源方案能比的
    spacezip
        5
    spacezip  
       Mar 14, 2022
    深信服 网康 行为管理
    没预算可以黄鱼收一个
    x86
        6
    x86  
       Mar 14, 2022
    爱快 PPPoE 认证
    dadachen1997
        7
    dadachen1997  
       Mar 14, 2022
    mac 白名单,用户自己注册自己设备的 mac 地址,白名单外的设备一律禁止。
    jim9606
        8
    jim9606  
       Mar 14, 2022
    这种很多企业网络管理解决方案都能做到的事吧,直接买方案就是了。
    还有不要排斥 802.1x ,这是为数不多比较可靠又不需要装客户端实现接入主机认证的方案了,只靠 MAC 认证防不了克隆 MAC 这种低成本欺骗手段。
    ThirdFlame
        9
    ThirdFlame  
       Mar 14, 2022
    pppoe 或者 portal 把
    op351
        10
    op351  
       Mar 14, 2022
    这种机制下局域网内机器使用 v2ray 之类的再套一层代理 还能记录到访问记录吗?
    ttgo
        11
    ttgo  
       Mar 14, 2022
    我司是 mac 白名单,新设备都得找网管登记 mac 和使用者等。
    对小公司还有个好处,就是便于资产管理。
    wei71
        12
    wei71  
       Mar 14, 2022
    按楼主的说法,是准入认证方案
    解决原理是,核心上镜像流量到设备(或者使用 x86 的单臂路由模式),然后配置准入规则
    目前深信服的行为管理只针对外部互联网访问的认证,除非你整个出口或者到服务器区的流量都经过深信服,否则不建议用深信服 ac 做准入认证
    直接上准入设备 然后账户同步自己的 AD 域或者 OA 是最优解决方案
    Dragonish3600
        13
    Dragonish3600  
       Mar 14, 2022 via iPhone
    HAproxy ,访问外网必须用代理,代理需要登录。
    多简单的事……
    Damn
        14
    Damn  
       Mar 14, 2022
    不要 802.1x 基本上就是 portal 了,pppoe 正常单位不会用的。。
    oldhan
        15
    oldhan  
       Mar 15, 2022
    不要 1x 就是 ztna 了
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   796 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 54ms · UTC 21:49 · PVG 05:49 · LAX 14:49 · JFK 17:49
    ♥ Do have faith in what you're doing.