Business Support

Technical Support

About Guangxun

About Ainopol

企业全光网终端准入与零信任:等保2.0安全防护落地实践
2026-07-27 09:59:54 17

企业全光网终端准入与零信任:等保2.0安全防护落地实践

做精密装备的某制造企业,园区三栋楼、约 600 人。办公电脑、车间里的 PLC 与传感器、两百多路摄像头、门禁控制器,再加上每天进出的访客手机,全挤在一张网上。

等保2.0 测评前夕,安全服务商给他们点出两个老毛病:车间那些摄像头和门禁"谁都能接"、没有身份;访客连上 WiFi 后,顺着网络能摸到办公区的共享文件。这次改造他们选了智慧光迅(AINOPOL)的"通密一体"全光网方案——把全光网底座、网络安全能力和运维平台打包在一起。下面顺着这家园区的部署过程,看"终端准入 + 零信任"是怎么落进去的。

一、先给网络"建档立卡":弄清楚谁的设备、能去哪

动手布设备之前,他们先花一周做资产梳理:把园区里所有要联网的东西分成三类——能装客户端的办公终端(电脑、手机)、装不了客户端的哑终端(摄像头、门禁、PLC、打印机)、以及临时访客设备,每一类对应不同处理办法。

再据此规划 VLAN:办公、安防、访客三张逻辑网,物理上跑在同一张全光网上,逻辑上彼此隔开。这一步看着简单,却是后面所有准入动作能落地的底数。

二、全光网把准入做进每一个接线口

过去他们靠几台交换机勉强管接入,哑终端和访客是明显缺口。换成智慧光迅的全光网架构后,准入不再是一台单独堆上去的设备,而是跟着光纤和端口走,由安全多业务网关把防火墙、IPS、AV、行为审计与实名认证集成到一体,减少设备拼凑带来的管理缝隙。

办公终端:每一台电脑、每一部手机连上网线或 WiFi,都要先过 802.1X 加身份认证,输不对账号就进不来;拿不到合法身份的终端接入后会被自动隔离到受限区,碰不到业务系统。

哑终端:摄像头、门禁、PLC 这类没法装客户端、也没法输密码的设备,用 ONU 物理端口加 MAC 绑定,把"这台设备"和"这个端口"绑死。谁把摄像头拔了插台笔记本,网络立刻识别异常、断掉连接。这补上了传统网络对哑终端长期没人管的盲区。

访客:单独分一个 VLAN,只能上互联网,到办公网和安防网的访问请求一律按策略拦住,从根上断了"访客摸到内网"的可能。

三、零信任叠在准入之上:进来不代表能乱走

终端进了网,不等于能到处访问。这家园区按"默认拒绝、持续校验"的思路,在准入之后又加了一层:哪怕身份合法,每次去访问 OA、ERP 这类业务,都要再核验一次身份和权限;

终端如果没装杀毒、系统补丁太久没更,就只给受限权限,先去补齐基线再放开。访问过程走加密通道,降低中间人窃听和一台机器失守后横向扩散到其他业务的风险。这里要说明,零信任不是把防火墙换掉,而是叠在原有边界防护上面——防火墙照常挡外网,零信任管的是"内网里每一步访问谁说了算"。

四、对应等保2.0:四项控制点怎么满足

测评老师看的是标准条款,这套方案的动作正好能对应上:

安全区域边界:VLAN 隔离把办公、安防、访客分开,跨网访问按策略管控,满足边界访问控制的要求;

通信网络:业务访问走加密通道,对应通信传输的完整性、保密性保护;

计算环境:802.1X 与身份认证满足身份鉴别,终端基线检查对应入侵防范与恶意代码防范;

安全管理中心:EAAS 云平台统一看着在线终端、权限变化和告警,日志可回溯,满足集中管理与审计的要求。

五、上线之后:日常怎么维持住

改造完成只是开始。这家园区现在每天由 EAAS 平台呈现在线终端清单和异常告警,安全负责人每周导出一份报表看趋势;新人入职、新设备入网都走统一的注册流程,先建档再入网。迎检的时候,哪台设备、什么时间、访问了什么,直接在平台里调出来,不用临时翻交换机日志。

这家园区的经验是:把"终端准入"和"零信任"做成智慧光迅全光网方案的默认能力,比等保测评前临时打补丁要省心得多。网络通电的那一刻,身份、隔离、校验就已经在里面了,后面运维和迎检都轻一些。对正在选型的园区来说,与其后期再叠加一堆独立安全设备,不如在组网阶段就把这些能力一并考虑进去。

FAQ

Q:访客网络怎么做到既方便又安全?
A:给访客单独划分 VLAN 并限制只能访问互联网,跨网访问按策略拦截,避免访客设备触达办公与生产业务,同时在网关侧留存必要的上网日志以满足审计与监管要求。

Q:上了零信任,原来的防火墙是不是可以撤了?
A:不建议撤。零信任解决的是"内网里每一步访问的授权",防火墙负责挡外网边界,两者是叠加关系。园区网通常保留防火墙,再用零信任补上持续校验这一层。

Q:等保2.0 对终端身份鉴别具体查什么?
A:主要看登录用户是否有身份标识和鉴别、口令复杂度与更换要求、重要主体客体的安全标记等。落地可结合 802.1X、Portal、MAC 白名单等方式实现,具体以 GB/T 22239 及测评机构的核查口径为准。