VLAN和角色可以通过多种方式分配:
- 交换机(VLAN的默认值)
- 客户类别(角色的默认设置)
- 客户端
- 可基于任意自定义逻辑实现策略决策(借助Perl扩展点)
此外,交换机方法可与其他方法结合使用。例如在默认PacketFence配置下,可基于设备所连接的交换端口,为打印机和PC(若正确分类)自动分配专属VLAN或角色。这意味着您能轻松实现每栋建筑每设备类型的VLAN隔离策略。
PacketFence 是一款功能全面、安全可信的免费开源网络准入控制(NAC)解决方案,其卓越特性包括:强制门户注册与修复、有线和无线网络集中化管控、原生兼容802.1X认证与基于角色的访问控制(RBAC)、问题设备二层实时隔离、深度集成 Snort 入侵检测与 Nessus 漏洞扫描。该方案可有效保障从中小型企业到超大型混合架构网络的安全。
PacketFence采用全独立信道架构运行,既能实现地理分布式扩展,又具备更强的故障隔离能力。只需在目标设备(如支持端口安全技术的交换机)部署策略代理,单台PacketFence服务器即可保障数百台交换设备及所连数万终端节点的安全管控。
尽管独立信道架构(out-of-band)是部署首选,但对于协议受限的有线/无线设备,系统同样支持穿透式部署(inline mode)。后者可在数分钟内完成配置,且能够实现深度兼容独立信道架构,实现混合部署模式。
PacketFence 内置 FreeRADIUS 认证模块,为有线和无线网络提供完整的802.1X协议支持。系统全面兼容包括PEAP-TLS、EAP-PEAP等在内的十余种EAP认证机制。
PacketFence支持可选的强制门户式注册机制,但与常规方案不同:系统会自动识别历史注册用户并免认证放行(该策略可配置)。管理员可设置网络准入先决条件——用户必须接受《可接受使用政策》(AUP)才能启用网络访问权限。
PacketFence 通过内置的 FreeRADIUS 模块实现与无线网络的深度集成,可在统一框架下为有线和无线网络提供一致的安全保障:共享用户认证数据库、统一强制门户界面、无差异使用体验,全面支持混合部署环境——不同品牌的接入点(AP)与无线控制器(AC)可共存于同一网络体系。
作为IP语音(IPT)的核心技术,VoIP在PacketFence中获得完整支持(包括异构网络环境),全面兼容思科(Cisco)、惠普(HP)、领势(LinkSys)、北电(Nortel Networks)及数十家主流交换设备厂商方案。
PacketFence深度集成Microsoft Intune、SentinelOne等主流终端安全代理方案,实现双重安全管控:准入强制校验(终端必须安装指定代理才可获取网络访问权限),动态合规审查(实时监测终端安全态势,对不合规设备执行全网段隔离)。
设备进入拦截隔离状态后,所有网络流量均由 PacketFence 系统接管,根据节点实时状态(未注册/安全违规等),动态重定向用户至对应 URL,针对违规设备,系统自动推送定制化修复指南(含操作视频/补丁链接),问题解决率提升80%+,大幅降低人工干预成本。
PacketFence支持多种隔离技术,包括支持VoIP的VLAN隔离(即使在异构环境中),适用于多个 交换机供应商 。
所有管理任务均支持Web控制台及命令行界面双模式操作。基于Web的管理系统具备:多级权限管理体系、LDAP/Microsoft Active Directory集成认证。
在本文档中,节点(node) 特指由 PacketFence 管控的网络设备,包括但不限于:个人电脑、便携式计算机、网络打印机、IP电话机等终端设备。
VLAN和角色可以通过多种方式分配:
此外,交换机方法可与其他方法结合使用。例如在默认PacketFence配置下,可基于设备所连接的交换端口,为打印机和PC(若正确分类)自动分配专属VLAN或角色。这意味着您能轻松实现每栋建筑每设备类型的VLAN隔离策略。
如果你在网络安全访问控制方面需要的功能不在列表上,首先检查它是否在我们的路线图中,否则很大概率是社区中的某个人已经实现了你所寻找的功能,因此参与社区并向 packetfence-users 邮件列表发送邮件。没有人尝试过或想要这个功能吗?如果你熟悉 Perl 和 Go,你可以尝试自己实现。
通常兼容所有支持 MAC 、802.1X 或 RADIUS 认证的有线交换机。
各驱动模块的已知缺陷详见 网络设备文档 。
无线设备(AP)
无线控制器
有线设备
VPN 设备
配置模板
理论支持但未经实测
PacketFence 全面兼容海量有线交换机设备,覆盖主流品牌全系列产品。
PacketFence 支持部分VPN设备及协议。
无线网络部署存在两种主流架构:一种是由无线控制器统一管理接入点(AP),另一种 AP 独立运行无需控制器,PacketFence 完整兼容两种架构。
当采用控制器集中管理模式时,PacketFence 无需关注单个AP的兼容性。只要满足 AP 已被无线控制器纳管,并且该控制器在PacketFence兼容列表中,系统即可实现完整功能支持。
部分接入点(AP)设备在独立运行模式与控制器托管模式下表现一致。因此,若兼容列表中支持该品牌控制器,建议优先尝试对应的控制器驱动模块进行适配。