NatShell 蓝海卓越 返回首页
马上咨询

行业动态与技术知识

网络准入认证系统,旁路部署和网关部署的区别与选择

网络准入认证系统的部署方式,直接决定了它对现网的改动范围、故障风险和可回退性。同样是做准入,旁路部署和网关部署的差别很大,选型时如果没搞清楚,很容易在实施阶段才发现方案根本不适合自己的网络。

旁路部署,通常是把准入控制设备旁挂在现有网络的关键链路上,通过镜像或旁路监听的方式识别终端接入情况,配合交换机的策略联动来执行准入控制。它的最大优势是对现网改动小,不需要打断现有网络链路,上线风险和业务影响都比较低,实施和回退都相对容易。

网关部署,是把准入控制点直接串接在网络的必经路径上,终端访问内网的流量先经过网关做认证和策略检查,通过后才放行。它的控制力更强,因为所有流量都经过,可以做到比较精细的准入和访问控制。缺点是会引入单点,如果网关出现故障,可能影响整段网络的连通,对高可用设计的要求更高。

两种方式的选择,主要看现网条件和控制需求。如果单位对现有网络改动比较敏感、业务不能随便中断,旁路部署更稳妥,可以在最小影响下先跑起来;如果单位对控制的精细化程度要求很高,希望所有流量都在掌控之中,网关部署更彻底,但要做好高可用和故障预案。

还有一种常见的折中思路,是旁路部署加联动控制:识别和策略判断放在旁路,具体的执行动作联动到交换机的ACL或VLAN策略。这样既保留了旁路的低风险优势,又能在一定程度上实现强制准入。是否支持这种混合模式,是选型时值得重点确认的能力。

部署方式没有绝对的好坏,只有合不合适。把现网链路、业务重要性、可接受的中断时间、运维人力这几个因素摆清楚,再决定用旁路、网关还是混合方式,网络准入认证系统才能以最小的代价带来最合适的管控效果。

在线咨询 电话咨询
在线咨询 电话咨询