رفتن به محتوا
بازگشت به وبلاگ
امنیت

کنترل دسترسی شبکه: طراحی و پیاده‌سازی

طراحی و پیاده‌سازی راه‌حل جامع NAC: انطباق endpoint، دسترسی مهمان، ارزیابی وضعیت و VLAN های قرنطینه.

آذر ۱۴۰۴
۱۵ دقیقه مطالعه

مقدمه

Network Access Control (NAC) لایه اجرای سیاست است که تصمیم می‌گیرد کدام دستگاه‌ها می‌توانند به شبکه شما بپیوندند و با چه سطح دسترسی. یک شبکه سازمانی مدرن نمی‌تواند فقط از احراز هویت 802.1X استفاده کند - باید سلامت دستگاه را نیز تأیید کند.

معماری NAC

TEXT
دستگاه تلاش به اتصال می‌کند
         ↓
احراز هویت (802.1X / MAC)
         ↓
ارزیابی وضعیت (بررسی سلامت دستگاه)
    ├── موفق: دسترسی کامل (Corporate VLAN)
    ├── جزئی: دسترسی محدود (Quarantine VLAN)
    └── شکست: فقط VLAN مهمان

ماتریس سیاست NAC

TEXT
دستگاه مدیریت‌شده + سازگار  → VLAN ۱۰ (Corporate)
دستگاه مدیریت‌شده + ناسازگار → VLAN ۵۰ (Remediation)
BYOD کارمند                  → VLAN ۳۰ (BYOD)
مهمان                        → VLAN ۹۹ (Guest)
IoT                          → VLAN ۶۰ (IoT)

حداقل الزامات دستگاه

TEXT
Windows:
- نسخه OS ≥ Windows 10 21H2
- آخرین patch های امنیتی (در ۱۴ روز)
- Windows Defender فعال و به‌روز
- رمزگذاری دیسک (BitLocker) فعال

عیب‌یابی

TEXT
# سوئیچ سیسکو
show authentication sessions interface Gi1/0/1
debug dot1x all

# رویدادهای احراز هویت ISE
# ISE → Operations → RADIUS → Live Logs

NAC پیچیده است اما مزیت امنیتی آن بسیار زیاد است. با حالت پایش شروع کنید، منطق سیاست را تأیید کنید، سپس اجرا را به‌تدریج VLAN به VLAN فعال کنید.