مقدمه
Network Access Control (NAC) لایه اجرای سیاست است که تصمیم میگیرد کدام دستگاهها میتوانند به شبکه شما بپیوندند و با چه سطح دسترسی. یک شبکه سازمانی مدرن نمیتواند فقط از احراز هویت 802.1X استفاده کند - باید سلامت دستگاه را نیز تأیید کند.
معماری NAC
TEXT
دستگاه تلاش به اتصال میکند
↓
احراز هویت (802.1X / MAC)
↓
ارزیابی وضعیت (بررسی سلامت دستگاه)
├── موفق: دسترسی کامل (Corporate VLAN)
├── جزئی: دسترسی محدود (Quarantine VLAN)
└── شکست: فقط VLAN مهمانماتریس سیاست NAC
TEXT
دستگاه مدیریتشده + سازگار → VLAN ۱۰ (Corporate)
دستگاه مدیریتشده + ناسازگار → VLAN ۵۰ (Remediation)
BYOD کارمند → VLAN ۳۰ (BYOD)
مهمان → VLAN ۹۹ (Guest)
IoT → VLAN ۶۰ (IoT)حداقل الزامات دستگاه
TEXT
Windows:
- نسخه OS ≥ Windows 10 21H2
- آخرین patch های امنیتی (در ۱۴ روز)
- Windows Defender فعال و بهروز
- رمزگذاری دیسک (BitLocker) فعالعیبیابی
TEXT
# سوئیچ سیسکو
show authentication sessions interface Gi1/0/1
debug dot1x all
# رویدادهای احراز هویت ISE
# ISE → Operations → RADIUS → Live LogsNAC پیچیده است اما مزیت امنیتی آن بسیار زیاد است. با حالت پایش شروع کنید، منطق سیاست را تأیید کنید، سپس اجرا را بهتدریج VLAN به VLAN فعال کنید.
