您好
公司因為資安需求需管制電腦設備使用公司網路,想使用802.1X的認證來管制目前規劃想透過
AD 的NPS來認證,有幾個問體想請教高手
樓主想要做的方案有點複雜
小弟說下個人不太成熟的看法
最後,建議樓主可以改用其他方案
有很多BYOD或Single Sign-On方案都會容易很多
不一定資安方案都非得要用AD上做好
你的規劃光是買Core Switch就要花很多錢
如換一下設備改用防火牆,讓Intelnet管制由防火牆來做會更容易
以下做個簡單的規劃圖
首先所有設備都一定是固定IP,每台電腦都需登入AD
intelnet -- 防火牆 -- Core Switch -- AD Server
-- User
不是可以用 DHCP加 限制綁定 IP 至 MAC
以我現在在用的路由器內容是寫
IP-MAC 綁定預先設定 DHCP 分派狀況
如果您選了限制綁定,未指定的用戶端無法存取網際網路。
以字意上來看只要沒有綁定MAC就無法存取網際網路,而且也不用在客戶端設定固定IP.
還可以把DHCP的IP數量限制和公司電腦數量相同,之後在防火牆上設定只有這些IP可以連線.