概述

PacketFence 是一款​​功能全面、安全可信的免费开源网络准入控制(NAC)解决方案​​,其卓越特性包括:强制门户注册与修复、有线和无线网络集中化管控、原生兼容802.1X认证与基于角色的访问控制(RBAC)、问题设备二层实时隔离、深度集成 Snort 入侵检测与 Nessus 漏洞扫描。该方案可有效保障从中小型企业到超大型混合架构网络的安全。

组件架构

网络架构

实施方案

带外部署

PacketFence采用​​全独立信道架构​​运行,既能实现地理分布式扩展,又具备更强的故障隔离能力。只需在目标设备(如支持端口安全技术的交换机)部署策略代理,​​单台PacketFence服务器即可保障数百台交换设备及所连数万终端节点的安全管控​​。

内联部署

尽管​​独立信道架构(out-of-band)是部署首选​​,但对于​​协议受限的有线/无线设备​​,系统同样支持​​穿透式部署(inline mode)​​。后者可在数分钟内完成配置,且能够实现​​深度兼容独立信道架构,实现混合部署模式​​。

身份验证和注册

802.1X 支持

PacketFence ​​内置 FreeRADIUS 认证模块​​,为有线和无线网络提供完整的802.1X协议支持。系统全面兼容包括PEAP-TLS、EAP-PEAP等在内的​​十余种EAP认证机制​​。

设备注册

PacketFence支持​​可选的强制门户式注册机制​​,但与常规方案不同:系统会​​自动识别历史注册用户并免认证放行​​(该策略可配置)。管理员可设置​​网络准入先决条件​​——用户必须接受《可接受使用政策》(AUP)才能启用网络访问权限。

无线集成

PacketFence 通过内置的 FreeRADIUS 模块实现与无线网络的​​深度集成​​,可在统一框架下为有线和无线网络提供​​一致的安全保障​​:共享用户认证数据库、统一强制门户界面、无差异使用体验,​全面支持混合部署环境​​——不同品牌的接入点(AP)与无线控制器(AC)可共存于同一网络体系。

IP语音(VoIP)支持

作为​​IP语音(IPT)​​的核心技术,VoIP在PacketFence中获得​​完整支持​​(包括异构网络环境),全面兼容思科(Cisco)、惠普(HP)、领势(LinkSys)、北电(Nortel Networks)及数十家主流交换设备厂商方案。

Compliance

异常网络活动的检测

通过本地/远程部署的 ​​SnortSuricata 或商用探针​​,可精准侦测下列异常网络行为:计算机病毒、蠕虫攻击、间谍软件、违反组织策略的流量, Suricata 还可实现​流量内容深度检测​​,突破基础告警层面,PacketFence 针对每类威胁构建多级联动响应机制​​——管理员可通过可视化策略配置面板,对每类违规行为设定弹性处置方案。

主动漏洞扫描

系统支持通过 NessusOpenVAS ​​ 执行漏洞扫描,覆盖:设备注册时(强制检测)、周期性计划扫描、人工按需扫描。PacketFence 将每次扫描发现的​​漏洞ID与安全策略组动态关联​​,并针对存在风险的终端,​​自动生成诊断页面精准定位漏洞详情​​。

安全代理

PacketFence深度集成Microsoft Intune、SentinelOne等主流​​终端安全代理方案​​,实现双重安全管控:​准入强制校验​(终端必须安装指定代理才可获取网络访问权限),动态合规审查​(实时监测终端安全态势,对不合规设备执行全网段隔离)。

通过强制门户进行修复

设备进入拦截隔离状态后,所有网络流量均由 PacketFence 系统接管,根据节点实时状态(未注册/安全违规等),动态重定向用户至对应 URL,针对违规设备,系统自动推送定制化修复指南(含操作视频/补丁链接),​​问题解决率提升80%+,大幅降低人工干预成本​​。

问题设备隔离

PacketFence支持多种隔离技术,包括支持VoIP的VLAN隔离(即使在异构环境中),适用于多个 交换机供应商

管理

命令行和基于Web的管理

所有管理任务均支持​​Web控制台​​及​​命令行界面​​双模式操作。基于Web的管理系统具备:​​多级权限管理体系​​、​​LDAP/Microsoft Active Directory集成认证​。​

高级功能

在本文档中,​​节点(node)​​ 特指由 PacketFence ​​管控的网络设备​​,包括但不限于:个人电脑、便携式计算机、网络打印机、IP电话机等终端设备。

灵活的VLAN管理和基于角色的访问控制

VLAN和角色可以通过多种方式分配:

  • 交换机(VLAN的默认值)
  • 客户类别(角色的默认设置)
  • 客户端
  • ​可基于任意自定义逻辑实现策略决策(借助Perl扩展点)​​​

此外,​​交换机方法​​可与其他方法结合使用。例如在默认PacketFence配置下,可基于设备所连接的交换端口,为打印机和PC(若正确分类)自动分配专属VLAN或角色。这意味着您能轻松实现​​每栋建筑每设备类型的VLAN隔离策略​​。

访客访问-自带设备(BYOD)

门户配置文件

更多内置违规类型

自动注册

支持 PKI 和 EAP-TLS

访问过期

设备管理

防火墙集成

带宽计费

浮动网络设备

弹性认证

Microsoft Active Directory 集成

路由网络

渐进式部署

透传模式

高可用性

支持硬件

基于标准

可扩展/易于定制

缺少什么?

如果你在网络安全访问控制方面需要的功能不在列表上,首先检查它是否在我们的路线图中,否则很大概率是社区中的某个人已经实现了你所寻找的功能,因此参与社区并向 packetfence-users 邮件列表发送邮件。没有人尝试过或想要这个功能吗?如果你熟悉 Perl 和 Go,你可以尝试自己实现

支持的网络设备

通常兼容所有支持 MAC 、802.1X 或 RADIUS 认证的有线交换机。

各驱动模块的已知缺陷详见 网络设备文档

无线设备(AP)
无线控制器
有线设备
VPN 设备
配置模板
​​理论支持但未经实测​

有线支持

PacketFence ​​全面兼容海量有线交换机设备​​,覆盖主流品牌全系列产品。

VPN 支持

PacketFence ​​支持部分VPN设备及协议。

无线支持

无线网络部署存在​​两种主流架构​​:一种是由无线控制器统一管理接入点(AP),另一种 AP 独立运行无需控制器,PacketFence ​​完整兼容两种架构​。

无线控制器

当采用​​控制器集中管理模式​​时,PacketFence ​​无需关注单个AP的兼容性​​。只要满足 AP 已被无线控制器纳管,并且该控制器在PacketFence兼容列表中,系统即可实现完整功能支持。

接入点

部分​​接入点(AP)设备​​在独立运行模式与控制器托管模式下表现一致。因此,若兼容列表中支持该品牌控制器,​​建议优先尝试对应的控制器驱动模块​​进行适配。

不在列表上?

若您的网络硬件未在兼容列表中,​​极有可能通过现有驱动模块实现兼容​​。请按以下步骤操作:试用相似硬件驱动模块进行适配,若测试成功,请提交问题单告知(所用驱动模块名称、硬件设备型号、固件版本号)。

若无法兼容,请​​联系我们​扩展硬件支持库。