NAC Nedir? Ağ Erişim Kontrolü Rehberi
NAC’ın 802.1X, RADIUS, cihaz profilleme, dinamik VLAN ve karantina ile kurumsal ağı nasıl koruduğunu sade bir dille öğrenin.
Ağınıza bağlanan her cihaz için aynı soru sorulur: Bu kullanıcı ve cihaz, bu ağa hangi yetkiyle girebilir? Ağ Erişim Kontrolü (NAC — Network Access Control), bu soruya kimlik, cihaz durumu ve kurum politikası üzerinden otomatik yanıt veren güvenlik katmanıdır.
NAC bir misafir Wi-Fi ürünü veya yalnızca bir RADIUS sunucusu değildir. Kurumsal cihazların ve çalışanların kablolu/kablosuz ağa hangi koşullarda bağlanacağını sürekli yöneten politika sistemidir.
NAC ne işe yarar?#
NAC’ın temel görevi doğru kullanıcıyı ve doğru cihazı, doğru erişim seviyesine yerleştirmektir.
- Kullanıcı ve cihaz ağa bağlanabilir mi?
- Hangi VLAN veya erişim rolü uygulanmalı?
- Cihaz kurumsal, kişisel, IoT veya bilinmeyen bir varlık mı?
- Disk şifreleme, güvenlik duvarı ve uç nokta koruması kurum politikasını karşılıyor mu?
- Risk değiştiğinde mevcut oturum yeniden yetkilendirilmeli mi?
Koşullar karşılanmıyorsa cihaz tamamen reddedilebilir veya yalnız düzeltme servislerine erişebildiği karantina ağına alınabilir.
NAC nasıl çalışır?#
Kurumsal NAC çoğunlukla IEEE 802.1X ve RADIUS üzerine kurulur.
| Bileşen | Rolü |
|---|---|
| Supplicant | Bağlanmak isteyen kullanıcı cihazındaki istemci |
| Authenticator | Switch veya kablosuz erişim noktası |
| RADIUS / NAC | Kimliği doğrulayan ve politika kararını veren sistem |
Temel akış şöyledir:
- Cihaz switch portuna veya kurumsal SSID’ye bağlanır.
- Ağ cihazı kimlik doğrulama isteğini RADIUS’a iletir.
- NAC; kullanıcıyı, sertifikayı, cihaz profilini ve güvenlik duruşunu politikayla değerlendirir.
- Karar ağ cihazına döner: kabul ve dinamik VLAN, karantina veya ret.
- Oturum sırasında risk değişirse CoA (Change of Authorization) ile erişim yeniden düzenlenir.
Bu nedenle NAC yalnız bağlantı anında çalışan bir kapı değildir; oturum boyunca karar verebilen bir kontrol düzlemidir.
Kimlik doğrulama seçenekleri#
Sertifika tabanlı 802.1X#
Kurumsal cihazlar için en güçlü yaklaşım, kullanıcı parolasını ağ cihazlarına taşımadan sertifika tabanlı EAP-TLS veya uygun tünelli yöntemler kullanmaktır. Sertifika yaşam döngüsü, cihazın kuruma ait olduğunu doğrulamayı ve erişimi gerektiğinde geri çekmeyi kolaylaştırır.
MAB#
Yazıcı, kamera ve bazı IoT cihazları 802.1X desteklemeyebilir. MAC Authentication Bypass (MAB), bu cihazlar için kontrollü bir geçiş yolu sağlar. MAC adresi tek başına güçlü kimlik olmadığı için MAB cihaz profilleme, port sınırı ve dar segmentasyonla birlikte kullanılmalıdır.
Captive portal#
Misafirler için captive portal uygun olabilir; ancak bu, kurumsal çalışan erişiminin yerine geçmez. Misafir portalı ile çalışan ağı farklı politikalar ve VLAN’larla ayrılmalıdır.
Politika motoru neden önemlidir?#
Kimlik doğrulamanın başarılı olması, her kaynağa erişim verilmesi anlamına gelmez. Politika motoru bağlamı değerlendirir:
- Kullanıcı rolü ve grup üyeliği,
- Cihaz türü ve sahipliği,
- Ağ konumu, switch, port veya SSID,
- Güvenlik duruşu ve uyumluluk sonucu,
- Gün, saat veya risk seviyesi.
Kararın açıklanabilir olması önemlidir. Operatör yalnız “reddedildi” değil, hangi kuralın hangi kanıtla sonucu ürettiğini görebilmelidir. Politika değişiklikleri canlıya alınmadan önce simüle edilmeli ve sürümlenmelidir.
NAC ile mikro-segmentasyon#
Statik VLAN listeleri zamanla yönetilemez hale gelir. NAC, cihazı kimliğine ve durumuna göre dinamik segmente yerleştirerek ağın saldırı yüzeyini küçültür.
Örneğin:
- Finans çalışanı, kurumsal ve uyumlu cihazıyla finans segmentine,
- Aynı kullanıcı kişisel telefonuyla BYOD segmentine,
- Kamera yalnız video yönetim sistemine,
- Misafir yalnız internete,
- Uyumsuz cihaz düzeltme ağına yönlendirilir.
Anchor ürün ailesinde görev ayrımı#
- AnchorNAC: 802.1X, RADIUS, dinamik VLAN, cihaz profilleme, posture, BYOD ve karantina kararlarını yönetir.
- AnchorSpot: Kafe, restoran, otel ve ortak alanlardaki markalı misafir Wi-Fi deneyimini yönetir.
- AnchorLog: Firewall ve erişim kayıtlarını merkezi olarak toplar, raporlar ve bütünlük kanıtı üretir.
Yalnız misafir interneti sunuyorsanız başlangıç noktası çoğunlukla AnchorSpot’tır. Çalışan ağı, switch portları, sertifikalı cihaz erişimi ve dinamik segmentasyon söz konusuysa ihtiyaç AnchorNAC’a dönüşür.
NAC projesine başlamadan önce#
- Switch ve kablosuz altyapının 802.1X/RADIUS yeteneklerini çıkarın.
- Kullanıcı, cihaz ve sertifika kaynaklarını belirleyin.
- IoT ve 802.1X desteklemeyen cihazları sınıflandırın.
- Mevcut VLAN ve erişim politikalarını sadeleştirin.
- Önce gözlem veya dar bir canary alanında başlayın.
- RADIUS kesintisi ve geri dönüş davranışını test edin.
- Politika değişikliklerini simülasyon ve audit ile yönetin.
Doğru NAC projesi yalnız teknoloji kurulumu değildir; kimlik, cihaz, politika ve ağ operasyonunun ortak tasarımıdır.
