不少企業(yè)驗(yàn)收 Wi-Fi,只看手機(jī)能否連接、網(wǎng)頁能否打開、會(huì)議室信號(hào)是否穩(wěn)定。實(shí)際運(yùn)行后,訪客手機(jī)、員工電腦、打印機(jī)、攝像頭、門禁和會(huì)議屏可能長(zhǎng)期處于缺少邊界控制的同一網(wǎng)絡(luò)。
最容易誤解的地方,是把多個(gè) Wi-Fi 名稱當(dāng)成已經(jīng)完成隔離。企業(yè)真正要檢查的,是訪客、辦公終端和設(shè)備網(wǎng)絡(luò)之間有沒有清楚、可驗(yàn)證的訪問邊界。
Wi-Fi 名稱分開,不等于網(wǎng)絡(luò)真的分開
SSID 只是終端看到的無線網(wǎng)絡(luò)名稱。它們背后是否進(jìn)入不同 VLAN、是否經(jīng)過不同網(wǎng)關(guān)和防火墻規(guī)則、訪客之間是否允許互相訪問,仍取決于實(shí)際配置。
加拿大網(wǎng)絡(luò)安全中心建議使用 SSID 與 VLAN 建立不同安全區(qū)域,并提醒默認(rèn)配置可能允許不同區(qū)域繼續(xù)互通。NIST SP 800-153 也指出,不同安全屬性的 WLAN 應(yīng)分開,外部訪客 WLAN 不應(yīng)通過無線網(wǎng)絡(luò)訪問組織的其他網(wǎng)絡(luò)和設(shè)備。
混在一張網(wǎng),增加不必要的內(nèi)部可達(dá)
訪客設(shè)備不受企業(yè)統(tǒng)一管理。如果訪客網(wǎng)絡(luò)能夠直接訪問辦公電腦、文件服務(wù)、打印機(jī)或管理頁面,就形成了沒有業(yè)務(wù)必要的內(nèi)部路徑。
員工個(gè)人設(shè)備以及打印機(jī)、攝像頭、會(huì)議屏和其他智能設(shè)備也需要單獨(dú)考慮。它們的補(bǔ)丁、支持周期和認(rèn)證能力可能與企業(yè)電腦不同。平面網(wǎng)絡(luò)發(fā)生異常時(shí),影響范圍和排障責(zé)任也更難判斷。
網(wǎng)絡(luò)分段不能保證風(fēng)險(xiǎn)消失,但可以減少不必要的互通,幫助限制和定位異常。CISA 的勒索軟件防護(hù)指南將網(wǎng)絡(luò)分段列為限制入侵影響和橫向移動(dòng)的措施之一,同時(shí)提示錯(cuò)誤配置或繞過邊界會(huì)削弱效果。
先從訪客、辦公和設(shè)備三類區(qū)域開始
- 訪客網(wǎng)絡(luò)。 主要提供互聯(lián)網(wǎng)訪問,不默認(rèn)進(jìn)入辦公終端、打印機(jī)、文件共享和設(shè)備管理頁面。
- 辦公網(wǎng)絡(luò)。 供受管理的員工設(shè)備訪問必要的打印、文件、業(yè)務(wù)和認(rèn)證服務(wù),但不代表可以訪問所有服務(wù)器和管理界面。
- 設(shè)備網(wǎng)絡(luò)。 根據(jù)打印機(jī)、攝像頭、會(huì)議屏、門禁等設(shè)備的必要通信對(duì)象設(shè)置邊界,避免一刀切造成業(yè)務(wù)中斷。
財(cái)務(wù)系統(tǒng)、生產(chǎn)設(shè)備、服務(wù)器和管理網(wǎng)絡(luò)是否繼續(xù)細(xì)分,應(yīng)根據(jù)數(shù)據(jù)敏感度、業(yè)務(wù)連續(xù)性和設(shè)備能力判斷。
分網(wǎng)還要核對(duì)規(guī)則和實(shí)際效果
企業(yè)可以建立接入與訪問矩陣,記錄每類設(shè)備從哪里接入、允許訪問什么、禁止訪問什么、由誰維護(hù)。配置調(diào)整后,在低風(fēng)險(xiǎn)窗口測(cè)試上網(wǎng)、打印、業(yè)務(wù)系統(tǒng)、設(shè)備管理和被禁止路徑,并保存與預(yù)期不一致的結(jié)果。
分網(wǎng)不是補(bǔ)丁管理、賬號(hào)權(quán)限、終端防護(hù)、日志和備份的替代品。它處理的是網(wǎng)絡(luò)路徑邊界,不能單獨(dú)解決設(shè)備漏洞、弱密碼或云端賬號(hào)風(fēng)險(xiǎn)。
建議企業(yè)先完成 4 項(xiàng)檢查
- 盤點(diǎn)員工電腦、個(gè)人設(shè)備、訪客設(shè)備、打印機(jī)、攝像頭、會(huì)議屏、門禁和其他智能設(shè)備,記錄當(dāng)前 SSID 和用途。
- 按訪客、辦公、設(shè)備三類寫清允許和禁止訪問的對(duì)象,先形成邊界表,不急著直接修改生產(chǎn)配置。
- 核對(duì) SSID 與 VLAN、網(wǎng)關(guān)、防火墻或 ACL 的對(duì)應(yīng)關(guān)系,確認(rèn)不是只改變了顯示名稱。
- 在低風(fēng)險(xiǎn)窗口驗(yàn)證必要業(yè)務(wù)和禁止路徑,保存網(wǎng)絡(luò)示意、規(guī)則變更、責(zé)任人和回退方法。
企業(yè) Wi-Fi 不必追求越復(fù)雜越好,但每條訪問路徑都應(yīng)有業(yè)務(wù)理由。上海及周邊企業(yè)如需梳理無線網(wǎng)絡(luò)、訪客接入、辦公終端與智能設(shè)備邊界,可聯(lián)系煜企智能,根據(jù)現(xiàn)有網(wǎng)絡(luò)和業(yè)務(wù)重要性確定檢查優(yōu)先級(jí)。


