银行内网无线接入(尤其是笔记本电脑)必须严格遵守中国金融监管要求,包括《网络安全等级保护条例》(等保2.0/3.0)、《商业银行信息科技风险管理指引》、《个人信息保护法》、《关键信息基础设施安全保护条例》等。核心原则是身份认证、终端合规检查、访问控制、行为审计、全程加密,实现"人-机-IP-MAC"强绑定,防止未授权接入、数据泄露和横向移动。
以下是一个完整的、成熟的合规方案,基于主流802.1X + NAC(Network Access Control)架构,适用于大型银行(总分行+网点)场景。方案以零信任原则为基础,支持无感知或低感知员工体验。1. 方案架构概述
- 无线网络层:企业级WiFi系统(AP + 无线控制器AC),支持WPA3-Enterprise(强制加密)。
- 认证层:802.1X协议,后端RADIUS服务器(Microsoft NPS、Cisco ISE、华为iMaster NCE-Campus、Aruba ClearPass等)。
- 准入控制层:NAC平台(集成终端合规检查、动态授权)。
- 审计层:SIEM系统(Splunk、QRadar、国产安审计平台)接收RADIUS Accounting日志。
- 身份源:Active Directory(域控)或统一身份平台(LDAP)。
- 终端侧:Windows/macOS笔记本内置Supplicant(客户端),或部署专用Agent。
典型拓扑:
笔记本电脑(802.1X Supplicant) ←→ WiFi AP ←→ 无线控制器 ←→ RADIUS/NAC服务器 ←→ 域控/SIEM
-
认证方式(核心:强身份认证)推荐EAP-TLS(证书认证)作为首选,更安全;备选PEAP-MSCHAPv2(用户名+密码)。
-
EAP-TLS(推荐,最高安全级别):
- 终端和RADIUS服务器互相证书认证(双向)。
- 证书由银行内部CA(如Microsoft CA)颁发,绑定机器+用户。
- 优点:防钓鱼、防中间人攻击,支持机器证书预装(员工笔记本统一镜像)。
- 配置:笔记本通过GPO(组策略)自动获取/续期证书。
- PEAP-MSCHAPv2(备选,兼容性好):
- 用户输入域账号密码(可结合Windows Hello单点登录,实现无感知)。
- 服务器证书验证(防止假AP)。
- 缺点:密码可能被窃取,建议结合MFA(多因素,如短信/推送)。
- SSID设计:
- 单一企业SSID(隐藏SSID可选),强制WPA3-Enterprise。
-
不提供Guest/开放SSID(银行内网禁止)。
-
终端合规检查(Posture Assessment)接入前/后必须检查笔记本是否合规,防止带病终端入网。
-
检查项(等保要求):
- 操作系统补丁级别。
- 防病毒/EDR软件运行状态(杀毒签名更新)。
- 防火墙启用、磁盘加密(BitLocker/FileVault)。
- 禁止越狱/Root、禁止非法软件。
- 屏幕锁定时长、密码复杂度。
- 实现方式:
- NAC平台内置Posture模块(Cisco ISE、ClearPass Policy Manager)。
- 非合规终端:自动隔离到Remediation VLAN(提供补丁/更新门户),修复后重新认证。
-
持久Agent(推荐,如Cisco AnyConnect Secure Mobility Client)或临时Agentless(基于SNMP/扫描)。
-
动态访问控制与隔离认证+合规通过后,下发策略:
-
动态VLAN分配:
- 员工笔记本 → 办公VLAN(可访问核心业务系统)。
- BYOD/非合规 → 隔离VLAN(仅限互联网或无访问,银行内网通常禁止BYOD)。
- 不同角色(如柜员、运维、总部)不同VLAN/ACL。
- SGACL/Micro-Segmentation(零信任):
- 使用SDN或下一代防火墙(如Cisco TrustSec、华为Firewall)实现基于身份的访问控制。
- 示例:柜员只能访问柜面系统IP段,禁止访问服务器区。