Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • Triển khai 802.1X theo từng giai đoạn – Đừng bật "Closed Mode" ngay ngày đầu

    Triển khai 802.1X theo từng giai đoạn – Đừng bật "Closed Mode" ngay ngày đầu


    Một trong những sai lầm phổ biến khi triển khai 802.1X là bật chế độ bảo mật cao nhất ngay từ đầu.

    Kết quả thường rất dễ đoán:
    • Máy in mất kết nối.
    • Camera IP ngừng hoạt động.
    • Điện thoại IP không đăng ký được.
    • Người dùng không vào được mạng.
    • Bộ phận IT phải "chữa cháy" cả ngày.

    Đó là lý do Cisco khuyến nghị triển khai 802.1X theo từng giai đoạn, giúp doanh nghiệp tăng cường bảo mật mà không làm gián đoạn hoạt động.
    1. Monitor Mode – Quan sát trước, chưa siết chặt


    Đây là điểm khởi đầu lý tưởng.

    Switch vẫn thực hiện xác thực 802.1X đối với các thiết bị hỗ trợ, nhưng dù xác thực thất bại hoặc thiết bị không hỗ trợ 802.1X thì vẫn được phép truy cập mạng bình thường.

    Mục tiêu của Monitor Mode không phải để chặn truy cập, mà để thu thập dữ liệu.

    Bạn sẽ biết:
    • Có những thiết bị nào đang kết nối.
    • Chúng kết nối vào switch và cổng nào.
    • Thiết bị nào hỗ trợ 802.1X.
    • Thiết bị nào chưa có chứng chỉ hoặc thông tin xác thực hợp lệ.

    Đây giống như việc lắp camera an ninh trước khi dựng hàng rào. Bạn cần hiểu môi trường của mình trước khi áp dụng các chính sách mạnh hơn.
    2. Low-Impact Mode – Bắt đầu siết dần


    Sau khi đã nắm được toàn bộ hệ thống, doanh nghiệp có thể chuyển sang Low-Impact Mode.

    Ở chế độ này, các thiết bị chưa xác thực không còn được truy cập toàn bộ mạng.

    Thay vào đó, switch áp dụng Pre-Authentication ACL (Pre-Auth ACL) để chỉ cho phép một số lưu lượng cần thiết, chẳng hạn:
    • DHCP để lấy địa chỉ IP.
    • DNS để phân giải tên miền.
    • Giao tiếp với Cisco ISE hoặc máy chủ xác thực.

    Mọi tài nguyên nội bộ khác sẽ bị hạn chế cho đến khi quá trình xác thực hoàn tất.

    Low-Impact Mode giúp tăng mức độ bảo mật nhưng vẫn đảm bảo người dùng có thể hoàn tất quá trình đăng nhập mà không bị gián đoạn.
    3. Closed Mode – Chỉ người đã xác thực mới được vào


    Đây là chế độ bảo mật cao nhất, trước đây còn được gọi là High-Security Mode.

    Ngay khi cổng mạng hoạt động, switch chỉ cho phép lưu lượng EAPOL đi qua.

    Mọi gói IP khác đều bị chặn cho đến khi quá trình xác thực hoàn tất.

    Chỉ khi Authentication Server trả về Access-Accept, cổng mới chuyển sang trạng thái Authorized và người dùng được phép truy cập mạng.

    Đây cũng là hành vi mặc định của một cổng switch khi bật 802.1X.
    Không phải doanh nghiệp nào cũng nên bắt đầu bằng Closed Mode


    Nhiều doanh nghiệp muốn tăng cường bảo mật nên bật Closed Mode ngay từ đầu. Tuy nhiên, nếu hệ thống vẫn còn nhiều thiết bị không hỗ trợ 802.1X như máy in cũ, camera IP hay thiết bị IoT, nguy cơ gián đoạn dịch vụ là rất lớn.

    Một lộ trình triển khai an toàn thường là:

    Monitor Mode → Low-Impact Mode → Closed Mode

    Cách tiếp cận này giúp đội ngũ IT có thời gian đánh giá hệ thống, xử lý các thiết bị chưa tương thích và tinh chỉnh chính sách trước khi áp dụng mức bảo mật cao nhất.
    Kết luận


    Triển khai 802.1X không chỉ là cấu hình trên switch mà còn là một quá trình thay đổi hạ tầng mạng. Monitor Mode giúp doanh nghiệp quan sát và lập danh mục thiết bị, Low-Impact Mode bắt đầu hạn chế quyền truy cập của các thiết bị chưa xác thực, còn Closed Mode chỉ cho phép các thiết bị đã được xác thực và cấp quyền sử dụng mạng. Thực hiện theo lộ trình này sẽ giúp doanh nghiệp nâng cao bảo mật mà vẫn duy trì hoạt động ổn định của hệ thống, tránh những sự cố không đáng có khi triển khai Network Access Control trên diện rộng.​
    Attached Files
    Đặng Quang Minh, CCIE#11897 (Enterprise Infrastructure, Wireless, Automation, AI), CCSI#31417

    Email : dangquangminh@vnpro.org
    https://www.facebook.com/groups/vietprofessional/
Working...
X