本文目录先有访问矩阵区分两种隔离层次核对组件与角色共享服务留出路径逐区试点
01

先有访问矩阵

分别记录员工、访客、摄像机和业务设备需要访问的资源。将组织角色与网络地址分开描述,避免权限规则完全依赖容易变化的接入位置。

02

区分两种隔离层次

Cisco SD-Access 设计区分虚拟网络之间的隔离,以及虚拟网络内基于安全组的策略。两者解决的范围不同,需要共同规划地址、共享服务和策略边界。

03

核对组件与角色

确定控制、边界、接入和身份系统承担什么职责。Catalyst Center、ISE、交换机和无线组件的兼容版本、角色支持与许可必须落到具体清单。

04

共享服务留出路径

DNS、地址分配、认证和运维服务往往需要跨区访问。建议先定义共享服务及必要例外,再验证授权与拒绝规则,避免只完成隔离却破坏基础服务。

05

逐区试点

从一组身份和一个区域开始,验证身份识别、漫游后权限、访客隔离及认证异常场景。本文解释设计方法,不提供脱离版本条件的通用配置命令。

资料来源

资料核对:

Cisco SD-Access 来源中的组件、软件版本和平台清单有明确适用范围。本文为需求与验证方法,不代表本站库存已组成该厂商的验证配置。