在沒有准入控制的網絡中,只要有一個可用的網絡端口或無線信號,任何人接上網線或連接 Wi-Fi 便能取得一個 IP 地址,並嘗試存取內部資源。這在會議室、大堂、公共走廊等對外開放的空間尤其危險:訪客、外判承辦商甚至惡意人士只需一部手提電腦,便有機會接觸到本應受保護的內部系統。網絡准入控制正是為了在設備真正取得網絡存取權之前,先進行身份驗證與合規檢查,把「誰可以連上網絡、可以連到哪裡」納入統一管理。
在香港常見的商廈辦公室中,會議室與大堂的網絡端口經常需要接待訪客或外判技術人員使用,若沒有准入控制,任何人插上網線即可取得內部網絡的 IP 地址。部署 NAC 後,這些公共區域的端口會被設定為訪客模式,設備接入時自動導向訪客門戶,輸入基本資料或掃描二維碼後,只獲派往互聯網的有限存取,與辦公室內部系統及伺服器完全隔離,即使訪客設備帶有惡意程式,亦難以直接接觸到公司核心資源。
在屋苑管理處與商業大廈的物業管理網絡中,NAC 同樣有重要作用。管理處往往同時連接門禁控制器、監控攝影機、電錶讀數裝置等大量物聯網設備,這些設備一般不支援用戶名密碼登入,工程師會透過 MAC 地址認證把它們自動劃入專屬的物聯網網段,並只開放與管理伺服器通訊所需的最低權限。這樣即使其中一台設備的韌體存在漏洞遭入侵,攻擊者亦難以由該設備跳板存取管理處的辦公網絡或財務系統,有效控制單一事故的影響範圍。
許多物聯網設備例如攝影機、感應器與智能電錶並不支援用戶名密碼登入,難以套用一般的身份認證流程。NAC 系統可透過 MAC 地址認證或設備指紋識別技術辨認這類設備,自動把它們劃入專屬的物聯網網段,並限制其只能與必要的管理伺服器通訊,防止該類設備被入侵後成為攻擊者橫向移動的跳板,是保護大量無法自行認證設備的重要手段。