
UniNAC
公司介绍:
产品详情
联软UniNAC是一款企业级网络准入控制与终端安全管理一体化平台,旨在解决企业网络终端接入的身份可信、安全合规、动态授权等核心问题,构建从终端到网络的全链路安全防护体系,保障网络边界安全与内部终端资产安全。该平台整合身份认证、终端合规检查、动态准入控制、终端安全管理、运维审计等能力于一体,支持多类型网络环境与终端设备,满足不同行业的安全合规要求。
一、核心定位与整体架构
UniNAC的核心定位是“网络准入控制+终端安全管理”双轮驱动的一体化安全平台,其核心目标是实现“未认证不接入、不合规不允许、未授权不访问”,为企业网络建立动态自适应的安全边界。与传统单一功能的准入产品不同,UniNAC强调从终端接入到内部运行的全生命周期安全管理,将准入控制与终端安全能力深度融合,避免多产品叠加带来的管理复杂度与成本。
UniNAC的整体架构采用分布式设计,可支撑大规模终端接入与跨区域部署,主要分为以下五层:
- 终端层:包括各类接入终端设备,如PC(Windows/macOS/Linux/国产OS)、移动设备(iOS/Android)、IoT设备(打印机、摄像头等)。终端需安装轻量化Agent(或支持无Agent模式如Portal认证),用于与平台交互完成认证、合规检查与安全状态上报。
- 接入层:涵盖企业网络的各类接入设备,如交换机(有线)、无线AC/AP(无线)、VPN网关(远程接入)、防火墙(边界接入)等。平台通过与接入设备联动,实现对终端接入的控制(如VLAN切换、ACL下发、带宽限制等)。
- 控制层:作为平台的核心决策层,包括认证服务器、策略引擎、准入控制器等组件。负责处理终端的认证请求、执行安全合规检查、根据预设策略生成准入决策,并向接入层设备下发控制指令。
- 管理平台层:提供统一的Web管理界面,支持管理员进行策略配置、终端管理、运维监控、报表审计等操作。该层包含身份管理模块、合规检查模块、终端安全模块、运维审计模块等功能组件。
- 数据层:存储平台运行过程中产生的各类数据,如终端资产信息、认证日志、合规日志、安全事件日志、策略配置数据等。数据层采用高可靠存储设计,支持日志的长期留存与快速查询。
二、核心功能模块详解
1. 身份认证管理
身份认证是网络准入的第一道防线,UniNAC提供多维度、多方式的身份认证能力,确保接入终端的身份可信。
- 多认证方式支持:
- 802.1X认证:适用于有线/无线企业网络,基于IEEE 802.1X协议实现端口级别的身份认证,支持EAP-TLS、PEAP、EAP-MD5等多种EAP方法,可结合数字证书实现强身份认证。
- Portal认证:适用于访客网络、临时接入场景,终端通过浏览器访问指定Portal页面完成认证(如账号密码、短信验证码、微信扫码等),无需安装Agent。
- MAC地址认证:针对IoT设备、打印机等无交互能力的终端,通过预配置MAC白名单实现自动准入,支持MAC地址的批量导入与管理。
- 生物识别认证:集成指纹、人脸等生物识别技术(需终端支持),提供更高安全性的身份认证方式。
- 多因素认证(MFA):支持账号密码+短信验证码、账号密码+动态令牌等组合认证方式,提升认证安全性。
- 多源身份集成:支持与企业现有身份系统对接,如Active Directory(AD)、LDAP、OA系统、HR系统等,实现身份信息的同步与统一管理,避免重复账号创建。
- 访客管理:提供访客身份的全生命周期管理,包括访客账号的申请、审批、发放、过期回收等流程,支持临时二维码、短信验证码等快速接入方式,同时对访客终端进行合规检查与行为审计。
2. 终端安全合规检查
合规检查是确保终端接入后不带来安全风险的关键环节,UniNAC支持对终端的系统状态、安全配置、软件环境等多维度检查,只有符合预设合规策略的终端才能正常接入网络。
- 系统安全配置检查:
- 操作系统版本与补丁检查:验证终端OS版本是否符合要求,是否安装了指定的安全补丁(支持Windows Update、Linux YUM/APT、国产OS补丁源的对接)。
- 安全软件状态检查:检查终端是否安装指定杀毒软件/EDR产品、病毒库是否更新至最新版本、实时防护是否开启。
- 防火墙与安全策略检查:验证终端防火墙是否开启,是否配置了符合要求的入站/出站规则。
- 账户安全检查:检查终端是否存在弱密码账户、是否开启账户锁定策略、是否禁用 Guest 账户等。
- 违规软件检测:支持自定义违规软件列表(如P2P下载工具、游戏软件、未授权办公软件等),终端接入时自动检测是否安装违规软件,对违规终端进行隔离或告警。
- 终端基线配置检查:根据企业安全基线要求,检查终端的注册表项、组策略配置、文件权限等是否符合规范,如屏幕保护密码设置、USB端口管控状态等。
- 隔离修复机制:对不合规终端,自动引导至隔离修复区,提供修复指南(如补丁下载链接、杀毒软件安装地址),终端完成修复后可重新发起认证与合规检查,通过后自动恢复正常网络访问权限。
3. 动态准入控制
UniNAC基于终端的身份、安全状态、终端类型等维度,实现动态的网络访问授权,确保终端仅能访问其权限范围内的资源。
- 基于角色的访问控制(RBAC):根据用户角色(如员工、管理员、访客)分配不同的网络访问权限,如员工可访问内部OA系统、文件服务器,访客仅能访问互联网。
- 基于终端类型的授权:针对不同类型的终端(如PC、手机、IoT设备)设置差异化的准入策略,如IoT设备仅能访问指定的服务器端口,手机终端限制带宽使用。
- 基于安全状态的动态授权:根据终端的合规状态调整访问权限,如合规终端可访问全部资源,轻度违规终端限制部分敏感资源访问,严重违规终端被隔离至修复区。
- 精细化网络控制:支持通过VLAN划分、ACL规则、带宽限制、QoS优先级等方式实现网络资源的精细化管控,如将不同部门的终端分配至不同VLAN,防止跨部门网络访问。
4. 终端安全管理
UniNAC不仅关注终端接入环节的安全,还提供全生命周期的终端安全管理能力,覆盖终端资产、外设、软件、漏洞等多个维度。
- 终端资产清点:自动采集终端的硬件信息(CPU、内存、硬盘容量、网卡MAC地址等)、软件信息(已安装应用程序、版本号、安装时间等)、网络信息(IP地址、网关、DNS等),形成终端资产台账,支持资产的分类查询与导出。
- 外设管控:对终端外设进行精细化管控,包括USB存储设备、蓝牙、摄像头、打印机、串口等。支持USB设备的只读/读写/禁止权限设置,蓝牙设备的连接白名单管理,摄像头的开启/关闭控制等,防止敏感数据通过外设泄露。
- 软件分发与补丁管理:支持向终端批量分发软件安装包(如办公软件、安全工具),实现静默安装与断点续传;同时提供补丁自动推送功能,根据终端OS类型与版本,推送对应的安全补丁,确保终端系统安全。
- 终端漏洞扫描:集成漏洞扫描引擎,定期对终端进行漏洞检测,支持CVE漏洞库的实时同步,对发现的漏洞进行等级划分(高危、中危、低危),并提供漏洞修复建议与进度跟踪。
- 终端行为审计:记录终端的关键行为,如文件操作(创建、修改、删除、拷贝)、外设使用记录(USB设备插入/拔出、文件传输)、网络访问记录(访问的IP地址、域名、端口)等,审计日志可长期留存,满足合规审计要求。
5. 可视化运维与审计
UniNAC提供直观的可视化运维界面与全面的审计能力,帮助管理员实时掌握网络准入状态与终端安全情况,快速定位与解决问题。
- 实时监控仪表盘:展示关键指标,如在线终端数、认证成功率、合规率、告警数量、违规软件分布、漏洞等级分布等,支持自定义仪表盘布局,直观反映网络安全状态。
- 多维度报表统计:提供丰富的报表模板,包括身份认证报表(认证日志、失败原因统计)、合规检查报表(合规终端占比、违规类型分布)、终端资产报表(硬件/软件资产统计)、安全事件报表(漏洞、违规软件、外设违规记录)等,支持报表的自定义生成与导出(PDF、Excel格式)。
- 智能告警中心:对终端认证失败、合规检查不通过、违规软件安装、外设违规使用等事件触发告警,支持邮件、短信、钉钉、微信等多种告警方式,可自定义告警规则与接收人。
- 全链路审计日志:记录平台的所有操作日志(如管理员登录、策略修改、终端准入记录等),日志采用加密存储,不可篡改,满足等保2.0、GDPR等合规要求中的审计条款。
6. 集成与扩展能力
UniNAC支持与企业现有安全体系与IT系统集成,实现安全能力的协同与数据共享,提升整体安全防护水平。
- 网络设备集成:支持与华为、华三、思科、锐捷、 Juniper等主流网络设备联动,通过SNMP、CLI、REST API等方式下发准入控制指令(如VLAN切换、ACL配置),适配不同厂商的设备特性。
- 安全系统集成:与防火墙、入侵检测系统(IDS)、安全信息与事件管理系统(SIEM)、终端检测与响应系统(EDR)等集成,共享终端安全状态数据,实现安全事件的关联分析与联动响应。
- IT系统集成:与企业OA、HR、CRM等系统对接,同步用户身份信息与组织架构,实现身份的统一管理;支持与IT服务管理系统(ITSM)集成,将终端故障自动生成工单,提升运维效率。
- API扩展能力:提供开放的RESTful API接口,支持第三方系统调用平台的功能(如身份认证、终端信息查询、策略配置),满足企业二次开发与定制化需求。
三、技术特点与优势
- 一体化设计:整合网络准入控制与终端安全管理能力,避免多产品叠加带来的管理复杂度与成本,实现“一站式”终端安全防护。
- 分布式高可用架构:管理平台支持集群部署,关键组件(认证服务器、策略引擎)主备冗余,确保平台7×24小时稳定运行;终端Agent采用轻量化设计,占用资源少,支持自动重连与升级。
- 全面的兼容性:支持Windows、macOS、Linux、国产操作系统(银河麒麟、统信UOS、深度Linux等),适配移动设备(iOS、Android)与IoT设备;兼容主流网络设备厂商与安全产品,降低企业现有IT架构的改造成本。
- 动态自适应控制:基于终端的身份、安全状态、环境变化等因素动态调整准入策略,实现“智能感知、动态授权”,提升网络安全的灵活性与适应性。
- 信创适配完善:全面支持国产化软硬件环境,包括国产CPU(鲲鹏、飞腾、龙芯)、国产操作系统、国产数据库(达梦、人大金仓)等,满足国家信创战略要求。
- 易用性与可扩展性:采用可视化Web管理界面,策略配置简单直观,无需复杂命令行操作;提供开放的API接口与插件机制,支持功能的快速扩展与定制化开发。
四、典型应用场景
- 企业总部与分支网络安全防护:针对企业总部与分支机构的有线/无线网络,通过UniNAC实现终端的统一身份认证与合规检查,确保所有接入终端符合企业安全规范;通过VLAN划分与ACL控制,隔离不同部门的网络资源,防止跨部门数据泄露;对分支终端的外设使用进行管控,避免敏感数据通过USB设备带出。
- 数据中心边界安全:数据中心作为企业核心资产存储地,需严格控制终端接入。UniNAC通过802.1X认证+强合规检查(如系统补丁、杀毒软件、防火墙状态),确保只有授权终端才能接入数据中心网络;对数据中心运维终端进行行为审计,记录所有操作日志,满足等保2.0中关于数据中心安全的要求。
- 政府机关网络合规建设:政府机关需符合等保2.0、《网络安全法》等法规要求。UniNAC提供身份认证、合规检查、审计日志等功能,满足法规中的安全控制要求;支持国产化软硬件环境,适配政府信创项目需求;对访客终端进行严格管控,防止外部终端带来安全风险。
- 金融机构终端安全管理:金融机构对终端安全要求极高,UniNAC通过多因素认证(如账号密码+动态令牌)确保身份可信;对终端进行全面合规检查(如禁止安装违规软件、开启防火墙、外设管控),防止数据泄露;与金融机构的SIEM系统集成,实现安全事件的关联分析与快速响应。
- 教育校园网安全防护:校园网终端数量多、类型杂(学生PC、教师终端、IoT设备),UniNAC通过Portal认证实现学生终端的快速接入,同时检查终端是否安装病毒软件;对校园网内的P2P下载工具、游戏软件进行检测与阻断,保障网络带宽资源;对访客终端进行临时授权,限制访问范围。
- 医疗行业终端安全防护:医疗行业终端涉及患者隐私数据,UniNAC通过外设管控(如禁止USB存储设备)防止数据泄露;对医疗设备(如心电图机、CT扫描仪等IoT设备)进行MAC地址认证,确保仅授权设备接入;与医院HIS系统集成,同步用户身份信息,实现统一管理。
五、总结
联软UniNAC作为一体化网络准入控制与终端安全管理平台,通过身份认证、合规检查、动态授权、终端安全管理等核心能力,为企业构建了从终端接入到内部运行的全链路安全防护体系。其分布式高可用架构、全面的兼容性、动态自适应控制能力以及完善的信创适配,使其能够满足不同行业、不同规模企业的安全需求。无论是企业网络边界安全建设、终端安全合规管理,还是信创项目落地,UniNAC都能提供有效的解决方案,帮助企业提升网络安全水平,降低安全运维成本,满足合规要求。
了解更多产品详情,请访问联软官网:
登录后查看
案例介绍
版权/专利









