İletişim

Okuma: ~3 dk

Cisco ISE vs Aruba ClearPass vs FortiNAC: Güvenlik ve NAC Entegrasyonu

Ağ erişim kontrolü (NAC) katmanında Cisco ISE, Aruba ClearPass ve Fortinet FortiNAC'ın kablosuz mimarisiyle entegrasyon biçimi, politika mantığı ve seçim kriterleri.

  • Teknik inceleme bekliyor

NAC katmanı Wi-Fi mimarisinde neden ayrı bir karar konusudur

Kurumsal kablosuz ağlarda SSID'ye bağlanma anı, gerçek güvenlik kararının başladığı yerdir: cihaz kimdir, hangi kullanıcı hesabıyla bağlanmıştır, hangi VLAN'a ve politika grubuna düşmelidir. Bu kararları veren katman, AP veya denetleyiciden bağımsız ayrı bir yazılım bileşenidir ve NAC (Network Access Control) olarak adlandırılır. Cisco ISE, Aruba ClearPass ve Fortinet FortiNAC bu alanda en çok karşılaşılan üç üründür; her biri 802.1X kimlik doğrulama, profil çıkarma (device profiling) ve dinamik politika atama işlevlerini sunar, ancak mimari yaklaşımları ve ekosistem bağımlılıkları farklıdır.

NAC seçimi genellikle kablosuz AP üreticisinden bağımsız ilerleyebilir çünkü üçü de standart RADIUS/802.1X protokolleriyle çalışır ve çoğu AP/denetleyici ile temel düzeyde entegre olabilir. Ancak 'temel entegrasyon' ile 'derin entegrasyon' arasında fark vardır: derin entegrasyonda NAC, AP'den gelen ek telemetri verisini (konum, uygulama görünürlüğü, CoA tetikleme hızı) kullanarak daha hassas politika kararları alabilir. Bu derinlik genellikle aynı üretici ekosistemi içinde (Cisco-ISE, Aruba-ClearPass) daha olgunken, çapraz üretici senaryolarında standart protokol seviyesinde kalır.

NAC karar katmanları
  • Kimlik doğrulama802.1X, EAP yöntemleri, sertifika/parola
  • Cihaz profillemeMAC OUI, DHCP fingerprint, aktif tarama
  • Politika atamaVLAN, rol, bant genişliği sınırı
  • Sürekli izlemePostür kontrolü, CoA ile yeniden değerlendirme

Cisco ISE: fabrik mimarisiyle derin bağ

Cisco ISE, Cisco'nun SD-Access ve TrustSec mimarisiyle sıkı biçimde örülmüştür; Scalable Group Tag (SGT) etiketleme sayesinde politika, IP adresinden bağımsız olarak kullanıcı/cihaz kimliğine göre ağın her noktasında taşınabilir. Bu, özellikle kablolu-kablosuz birleşik segmentasyon hedefleyen büyük kampüs projelerinde güçlü bir yetenektir. Kablosuz tarafta Catalyst 9800 denetleyicileriyle ISE arasındaki entegrasyon, CoA (Change of Authorization) tetiklerinin hızlı işlenmesi ve profil veritabanının merkezi güncellenmesi açısından olgunlaşmıştır.

ISE'nin bedeli, mimari karmaşıklığıdır: kurulum ve politika tasarımı, SGT matrisleri ve TrustSec entegrasyonu nedeniyle uzmanlık gerektirir; küçük ölçekli kurumlarda bu karmaşıklık gereksiz operasyonel yük yaratabilir. Cisco dışı AP/switch altyapısıyla ISE kullanmak teknik olarak mümkündür ama SGT gibi ileri özelliklerin bir kısmı yalnız Cisco kablolu/kablosuz donanımında tam işlevseldir; bu nedenle ISE kararı genellikle mevcut veya planlanan Cisco kablolu yatırımıyla birlikte değerlendirilmelidir.

Aruba ClearPass ve FortiNAC: farklı ekosistem öncelikleri

Aruba ClearPass, çok üreticili ortamlarda çalışabilecek şekilde tasarlanmıştır ve profil kütüphanesi ile politika motoru, Aruba dışı AP/switch'lerle de makul düzeyde entegre olabilir; bu, karma (farklı üreticilerin bir arada olduğu) altyapılarda bir esneklik avantajı sunar. Aruba'nın kendi ekosistemiyle (Central, AOS) birleştiğinde ise Dynamic Segmentation gibi ileri işlevlerle daha derin bir bütünlük sağlanır. ClearPass Guest ve OnGuard modülleri, misafir ağı yönetimi ve uç nokta postür kontrolü için ayrı lisans katmanları olarak sunulur; bu modülerlik, kurumun yalnız ihtiyaç duyduğu parçayı satın almasına izin verir ama lisans planlamasını da karmaşıklaştırabilir.

FortiNAC, Fortinet'in güvenlik duvarı ve SD-WAN ekosistemiyle (Fortinet Security Fabric) entegre çalışmayı önceleyen bir üründür; özellikle zaten FortiGate tabanlı güvenlik altyapısı kuran kurumlarda, NAC kararlarının güvenlik duvarı politikalarıyla otomatik koordinasyonu pratik bir avantaj sağlar. FortiNAC'ın AP üreticisinden bağımsız çalışma kabiliyeti genel anlamda vardır, ancak Fortinet ekosistemi dışındaki derin telemetri entegrasyonları ISE veya ClearPass kadar yaygın belgelenmiş değildir; bu nedenle kurumun önceliği 'ağ erişim kontrolü' mü yoksa 'uçtan uca güvenlik fabrikası' mı olduğu netleştirilmelidir.

NAC ürünleri karar tablosu
KriterCisco ISEAruba ClearPassFortiNAC
En güçlü entegrasyonCisco SD-Access/TrustSecAruba Central/Dynamic SegmentationFortinet Security Fabric
Çapraz üretici esnekliğiSınırlı (SGT Cisco'ya özgü)Nispeten genişOrta düzey
Mimari karmaşıklıkYüksekOrtaOrta
Tipik tercih senaryosuMevcut Cisco kablolu yatırımıKarma üretici ortamıMevcut FortiGate güvenlik altyapısı

Seçim yaklaşımı: ekosistem mi, bağımsızlık mı

NAC kararı, kablosuz AP seçiminden önce veya onunla birlikte ele alınmalıdır; çünkü her üç ürün de en yüksek faydayı kendi ekosistemiyle birlikte sunar ve bu durum ilerideki AP/switch yatırım kararlarını da dolaylı olarak etkiler. Kurumun önceliği mevcut Cisco kablolu altyapısını derinleştirmekse ISE, çok üreticili esnek bir ortam hedefleniyorsa ClearPass, Fortinet güvenlik fabrikası zaten kuruluysa FortiNAC daha tutarlı bir seçim olabilir. Hiçbir ürün için 'her senaryoda en iyisi' iddiası teknik olarak doğrulanabilir değildir; karar, mevcut yatırım ve ekip yetkinliğiyle birlikte değerlendirilmelidir.

F2'nin saha projelerinde NAC değerlendirmesi, önce kurumun kimlik kaynağı (Active Directory, Azure AD), ardından mevcut kablolu/güvenlik ekosistemi ve son olarak kablosuz AP tercihiyle birlikte üç boyutlu yapılır. Bu sıralama, yalnız NAC ürününün özellik listesine bakarak karar vermenin yetersiz kalabileceği gerçeğini önceler; bütünsel bir mimari değerlendirme, sonradan entegrasyon sorunlarıyla karşılaşma riskini azaltır.

  • NAC kararını AP seçiminden bağımsız değil, birlikte planlayın.
  • Mevcut kablolu/güvenlik ekosisteminizi NAC seçiminin ana belirleyicisi sayın.
  • Lisans modüllerini (guest, postür, profiling) ihtiyaç bazlı netleştirin.
  • Çapraz üretici entegrasyon derinliğini satıcı sunumuyla değil pilot testle doğrulayın.
  • Ekip yetkinliğini (ISE/TrustSec, ClearPass, FortiOS deneyimi) karara dahil edin.