NAC Nedir?
NAC (Network Access Control — Ağ Erişim Kontrolü), kurumsal ağa bağlanmak isteyen her cihazın ve kullanıcının kimliğini doğrulayan, sağlık durumunu (güvenlik politikasına uygunluğunu) kontrol eden ve sonuca göre erişim izni veren ya da cihazı karantinaya alan bir güvenlik çerçevesidir.
Geleneksel ağ güvenliği anlayışı, ağ sınırının güvenli olduğunu varsayar ve içeriden gelen trafiğe güvenirdi. Bugün bu yaklaşım geçerliliğini yitirmiştir: Kişisel cihazlar (BYOD), IoT sensörleri, uzaktan çalışan laptoplar ve ziyaretçi cihazları aynı ağa bağlanmaya çalışmaktadır. NAC bu kaotik ortamda kim ve neyin ağa erişebileceğini tanımlar.
NAC Nasıl Çalışır?
1. Cihaz Tanımlama (Device Discovery)
NAC sistemi ağa bağlanan her cihazı otomatik olarak keşfeder. MAC adresi, işletim sistemi, yüklü yazılımlar ve cihaz türü gibi bilgiler toplanır.
2. Kimlik Doğrulama (Authentication)
Kullanıcı kimliği ve cihaz kimliği doğrulanır. Bunun için genellikle 802.1X protokolü kullanılır; Active Directory, LDAP veya RADIUS sunucusuyla entegrasyon sağlanır.
3. Sağlık Kontrolü (Health Check / Posture Assessment)
Cihazın güvenlik politikasına uygun olup olmadığı değerlendirilir:
- Antivirüs yazılımı güncel mi?
- İşletim sistemi yamaları uygulanmış mı?
- Disk şifrelemesi aktif mi?
- Yetkisiz yazılım yüklü mü?
4. Politika Tabanlı Erişim
Değerlendirme sonucuna göre:
- Uyumlu cihazlar kurumsal ağa tam erişim alır.
- Kısmen uyumlu cihazlar kısıtlı bir ağ segmentine yönlendirilir.
- Uyumsuz veya tanımsız cihazlar karantina VLAN'ına alınır ya da bağlantıları tamamen reddedilir.
BYOD ve IoT Ortamlarında NAC
Modern kurumsal ortamlarda ağ artık yalnızca şirket bilgisayarlarından oluşmamaktadır:
- Çalışanlar kişisel akıllı telefonlarından iç sistemlere erişmek ister.
- Toplantı odalarındaki akıllı ekranlar kurumsal ağa bağlanır.
- Fabrika zeminindeki IoT sensörleri üretim verilerini merkeze aktarır.
- Güvenlik kameraları ve bina otomasyon sistemleri aynı ağ altyapısını kullanır.
Bu cihazların her biri potansiyel bir saldırı yüzeyi oluşturur. NAC, her birini tanımlayarak uygun ağ segmentine yerleştirir ve yalnızca gerekli trafiğe izin verir.
Ağ Segmentasyonuyla Birlikte Kullanım
NAC en etkin biçimde ağ mikro-segmentasyonuyla birlikte çalışır. Farklı cihaz grupları için ayrı VLAN'lar oluşturulur:
| Segment | İzin Verilen Cihazlar | Erişim Kapsamı |
|---|---|---|
| Kurumsal VLAN | Yönetilen şirket cihazları | Tüm iç kaynaklar |
| BYOD VLAN | Kişisel cihazlar | Yalnızca internet ve onaylı uygulamalar |
| IoT VLAN | Sensörler, kameralar | Yalnızca belirlenen sunucular |
| Misafir VLAN | Ziyaretçi cihazları | Yalnızca internet |
Sıfır Güven ile İlişkisi
NAC, sıfır güven (Zero Trust) mimarisinin ağ katmanındaki somut uygulamasıdır. "Asla güvenme, her zaman doğrula" ilkesi; NAC tarafından her bağlantı noktasında hayata geçirilir. Cihazın daha önce ağa girmiş olması, sonraki bağlantılarda otomatik güven anlamına gelmez.
Kurumsal Faydalara Genel Bakış
- Yetkisiz cihazların ağa girmesi engellenir.
- Güvenlik politikasına uymayan cihazlar otomatik olarak izole edilir.
- Tüm bağlı cihazlar için gerçek zamanlı görünürlük sağlanır.
- Saldırı yüzeyi önemli ölçüde azaltılır.
- Uyumluluk raporlaması kolaylaşır.
Yaygın NAC Çözümleri
Cisco ISE, Aruba ClearPass ve Fortinet FortiNAC, kurumsal ölçekte yaygın olarak tercih edilen NAC platformlarıdır. Her biri farklı ağ altyapılarına entegrasyon yetenekleri sunar.
Sonuç
NAC, ağ sınırlarının bulanıklaştığı ve her türlü cihazın kurumsal ağa erişmeye çalıştığı günümüzde kritik bir güvenlik katmanına dönüşmüştür. Görünürlük, kimlik doğrulama ve politika tabanlı erişim kontrolünü birleştiren NAC, kurumsal ağ güvenliğinin temel taşlarından biridir. NRC Sistem olarak mevcut ağ altyapınızı analiz ediyor, en uygun NAC çözümünü tasarlıyor ve tam entegrasyon sağlıyoruz.