想要完完全全把那些陌生的设备阻挡在门外吗? 实际上特别容易, 开启那个设备的准入, 并且去配置白名单, 这便是最为直接的答案。
大伙别弄那些华而不实、徒有其表的技术术语, 我就跟你讲讲我是怎样解决的。先前公司网络老是遭人蹭用, 而且还有来历不明的设备随意连接进来,搞得服务器都卡顿了。之后我仔细思考弄明白了, 与其天天目不转睛地盯着日志去搜寻问题, 倒不如干脆设一个限制条件, 只有我认可同意的机器才能够进入。
下面我把我的实操步骤拆解开,你照着做就行。
必须先登录Safew的管理后台, 不要在客户端查找, 前往那个针对策略进行专门管理的地方。
进入“安全中心”或“网络准入”模块
找到“设备准入策略”这一栏
将状态从“关闭”改为“启用”
这一步是基础,不开启后面全是白搭。
这是最关键的环节。你要决定哪些设备能通过。
1. 进行MAC地址匹配, 这是最为稳妥的方式。将位于你工作场所内的全部计算机的网卡物理地址记录下来, 然后填入其中。
2. 终端类型予以识别: 要是不打算逐个去输MAC,那么能够设置让特定操作系统或者软件环境的设备进行接入。
3. 可以先打开这个开始上线就能够开启使其有着系统记录来记录下一周之内合法访问设备的模式, 在确认无误之后将其转为手动白名单, 这便是自动学习模式。
建议优先采用MAC地址绑定这一方式, 鉴于IP是会发生变化的, 而MAC地址通常情况下是稳定不会变动的, 所以 MAC地址绑定在可靠性方面显得更为突出。
设立了白名单之后, 不在名单里的设备到来了该如何处理, 难道你能够有所不管吗, 这是不可以忽略的。
选择“拒绝接入”:直接断开连接,连网页都打不开。
选取“隔离区域”, 使其具备可上网的条件, 然而却无法对内部服务器进行访问, 仅能够查看公告。
选择“强制认证”:弹窗让用户输入管理员密码才能临时接入。
我推荐选“拒绝接入”,简单粗暴,效果最好。
配置完别急着撤,得试试水。
拿一台没在白名单里的手机或笔记本去连WiFi。
观察是否能获取IP地址。
查看管理后台的日志,确认该设备被拦截的记录。
倘若你察觉到合法的设备同样被阻拦了, 那就赶忙回来核查MAC地址有没有抄录错误, 或者网卡是否更换了。
根据行业合规要求设定记录保存时长,平衡业务追溯需求与信息隐私保护:Safew企业会话留存自定义:3步搞定合规存档,避坑指南在此
Q: 换了新电脑怎么加白名单?
其一, 以临时权限使之接入, 其二, 于后台抓取其MAC地址, 其三, 将其添加至白名单之中, 其四, 重启策略便可。
Q: 访客怎么上网?
主白名单里别加他们, 提议一个个单列出来建新的名为“访客VLAN”或者“访客SSID, 别跟设备准入策略有联系, 这样做既便利又具备安全性。
Q: 白名单满了怎么办?
A: Safew一般能够去支持数目达到成千上万条的记录, 对于容量方面无需担忧。然而要是员工流动情况呈现出较大幅度, 那么建议结合802。1X认证方式, 采用账号密码来替代MAC地址进行管理, 如此一来维护工作开展起来会更加轻松。

使Safew的设备准入得以妥善处理, 关键重难点聚焦于两点, 其一为清晰无误地逐一罗列明白究竟谁才是符合标准的, 其二是坚定不移地制定并严格执行规则, 以此杜绝不符合规范的人员进入。
刚起始时, 我也惧怕那配置会很繁杂, 然而随后发觉, 只要将MAC地址梳理清晰, 余下的只需要去勾选数个选项便可。关键要点在于始终如一地维护白名单, 新员工入职之际要最先录入, 离职员工的设备要及时予以移除。如此这般折腾一回, 往后网络就清爽许多了, 再也不用担忧那些稀奇古怪的终端连接进来而搅乱局面了。
牢记着, 安全并非依托那运气, 而是基于正确的配置安排。依照我所言进行操作, 陌生的终端决然无法进入。
为群组共享文件配置生命周期,防止无用资料长期留存造成数据冗余风险:Safew群组文件老过期?教你设有效期,自动清理不占地儿