İletişim

Okuma: ~2 dk

NAC (Ağ Erişim Kontrolü) — Ağa Kim, Nasıl Bağlanır?

NAC, ağa bağlanan her cihazın kimliğini doğrulayıp yetkisine göre doğru segmente yerleştiren mimaridir. 802.1X ile ilişkisi, MAB ve PPSK gibi alternatifler, cihaz profilleme ve dinamik segmentasyon ile kablolu-kablosuz bütünleşik politika yönetimini inceliyoruz.

  • Teknik inceleme bekliyor

NAC neden gereklidir?

Geleneksel ağda bağlanmak yetmek demekti: doğru Wi-Fi şifresini bilen veya boş bir ağ prizine kablo takan herkes ağın içindeydi. Bugün ağa çalışanların kişisel telefonları, tedarikçi cihazları, IoT sensörleri, kameralar ve misafirler de bağlanıyor. Hepsinin aynı erişime sahip olması, en zayıf cihazın tüm ağın güvenlik seviyesini belirlemesi demektir.

NAC bu sorunu kimlik temelli erişimle çözer: ağa bağlanan her cihaz önce kimliğini kanıtlar, ardından kimliğine uygun yetkiyle doğru segmente yerleştirilir. Muhasebe bilgisayarı muhasebe VLAN'ına, kamera kamera VLAN'ına, misafir telefonu yalnızca internete çıkan izole bölgeye düşer — hepsi otomatik olarak.

Kimlik doğrulama yöntemleri

En güçlü yöntem 802.1X'tir: cihaz, sertifika veya kullanıcı adı/parola ile RADIUS sunucusuna karşı doğrulanır. Kurumsal cihazlarda sertifika tabanlı EAP-TLS altın standarttır; parola çalınması riski ortadan kalkar. Ancak yazıcılar, kameralar ve çoğu IoT cihazı 802.1X desteklemez.

Bu cihazlar için alternatifler vardır: MAB (MAC adresiyle doğrulama) en basitidir ama MAC taklit edilebilir; tek başına zayıftır. PPSK/iPSK (cihaz başına ön paylaşımlı anahtar) kablosuzda pratik ve güçlü bir orta yoldur: her cihazın kendi anahtarı vardır, biri sızdığında yalnızca o cihaz etkilenir. Hangi yöntemin kullanılacağı cihazın yeteneğine ve risk profiline göre belirlenir.

Kimlik doğrulama yöntemleri karşılaştırması
YöntemGüvenlikCihaz desteğiTipik kullanım
802.1X / EAP-TLSÇok yüksekKurumsal cihazlarÇalışan bilgisayarları
802.1X / PEAPYüksekYaygınTelefon, tablet
PPSK / iPSKOrta-yüksekWi-Fi cihazlarıIoT, misafir, event
MABDüşükEvrenselYazıcı, kamera (izolasyonla)
PortalDüşük-ortaTarayıcılı cihazlarMisafir erişimi

Cihaz profilleme ve dinamik segmentasyon

Modern NAC çözümleri cihazı yalnızca kimliğiyle değil davranışıyla da tanır: DHCP parmak izi, HTTP kullanıcı aracısı, MAC üretici kodu ve ağ davranışı birleşerek cihazın 'bir iPhone', 'bir Hikvision kamera' veya 'bir tıbbi monitör' olduğunu otomatik belirler. Bu profilleme sayesinde binlerce IoT cihazı tek tek elle kayıt edilmeden doğru politikaya düşer.

Dinamik segmentasyon bir adım ötedir: cihazın hangi VLAN'a düşeceği switch portuna veya SSID'ye değil, kimliğine bağlıdır. Aynı SSID'ye bağlanan yönetici telefonu ile misafir telefonu tamamen farklı yetkilere sahip olabilir. Aruba ClearPass, Cisco ISE ve RUCKUS Onepath bu yaklaşımın olgun örnekleridir.

NAC karar süreci
  1. 1 Bağlantı

    Kablolu veya kablosuz

  2. 2 Kimlik doğrulama

    802.1X / PPSK / MAB

  3. 3 Profilleme

    Cihaz türü tespiti

  4. 4 Politika eşleme

    Rol ve yetki ataması

  5. 5 Segmentasyon

    VLAN / VRF / tünel

  6. 6 Sürekli denetim

    Davranış değişirse yeniden değerlendir

Sahada dikkat edilecekler

NAC projelerinin en kritik aşaması envanterdir: ağa bağlanan tüm cihaz türleri bilinmeden politika yazılamaz. 'İzleme modu' ile başlayıp birkaç hafta boyunca kimin nereye bağlandığını gözlemlemek, uygulama aşamasındaki kesintileri önler. İkinci kritik nokta istisna yönetimidir: NAC sunucusu arızalanırsa kritik cihazlar (hasta monitörleri, üretim hatları) çalışmaya devam etmelidir.

F2 olarak NAC projelerinde kablosuz ve kablolu tarafı birlikte tasarlıyoruz: SSID yapısı, switch konfigürasyonu, RADIUS mimarisi ve sertifika altyapısı tek bütün olarak ele alınır. Pilot alanda doğrulanmadan hiçbir politika genel yayına alınmaz.