Контроль доступа к сети Cisco NAC: Принципы и прекращение поддержки
Network Admission Control
Контроль доступа к сети (NAC) Cisco: защита сети через аутентификацию и оценку безопасности устройств. Карантин для проблемных устройств и гостевой доступ.
Сравнивайте с английским: нажмите на абзац — оригинал откроется в окне. Кнопка EN под абзацем показывает его прямо в тексте.
Введение
Контроль доступа к сети (NAC) — это версия Network Access Control от Cisco, которая ограничивает доступ к сети на основе идентификации или состояния безопасности. Когда сетевое устройство (коммутатор, маршрутизатор, точка беспроводного доступа, DHCP-сервер и т.д.) настроено для NAC, оно может потребовать аутентификацию пользователя или устройства перед предоставлением доступа к сети. Кроме того, гостевой доступ может быть предоставлен в карантинную зону для устранения проблем, вызвавших неудачу аутентификации. Это обеспечивается встроенным сетевым устройством, изменениями в существующем коммутаторе или маршрутизаторе, либо ограничением класса DHCP. Типичное (платное) подключение к Wi-Fi является формой NAC. Пользователь должен предоставить учетные данные (или данные кредитной карты) перед получением доступа к сети. На начальном этапе функциональность Cisco Network Admission Control (NAC) позволяет маршрутизаторам Cisco обеспечивать права доступа при попытке подключения конечной точки к сети. Решение о доступе может основываться на информации об устройстве, например, на его текущем состоянии антивирусной защиты. Состояние антивирусной защиты включает информацию о версии антивирусного программного обеспечения, базах данных вирусов и версии сканирующего движка. Системы контроля доступа к сети позволяют отказывать в доступе не соответствующим требованиям устройствам, помещать их в карантинную зону или предоставлять ограниченный доступ к вычислительным ресурсам, тем самым предотвращая заражение сети небезопасными узлами. Ключевым компонентом программы Cisco Network Admission Control является Cisco Trust Agent, который устанавливается на конечной системе и взаимодействует с маршрутизаторами Cisco в сети. Cisco Trust Agent собирает информацию о состоянии безопасности, такую как используемое антивирусное программное обеспечение, и передает ее маршрутизаторам Cisco. Эта информация затем передается на сервер Cisco Secure Access Control Server (ACS), где принимаются решения о контроле доступа. ACS дает указание маршрутизатору Cisco применить меры принуждения к конечной точке. Этот продукт Cisco был признан снятым с поддержки (End of Life) с 30 ноября 2011 года, что является терминологией Cisco для продукта, который больше не разрабатывается и не поддерживается.
Network Admission Control (NAC) refers to Cisco's version of Network Access Control, which restricts access to the network based on identity or security posture. When a network device (switch, router, wireless access point, DHCP server, etc.) is configured for NAC, it can force user or machine authentication prior to granting access to the network. In addition, guest access can be granted to a quarantine area for remediation of any problems that may have caused authentication failure. This is enforced through an inline custom network device, changes to an existing switch or router, or a restricted DHCP class. A typical (non free) WiFi connection is a form of NAC. The user must present some sort of credentials (or a credit card) before being granted access to the network. In its initial phase, the Cisco Network Admission Control (NAC) functionality enables Cisco routers to enforce access privileges when an endpoint attempts to connect to a network. This access decision can be on the basis of information about the endpoint device, such as its current antivirus state. The antivirus state includes information such as version of antivirus software, virus definitions, and version of scan engine. Network admission control systems allow noncompliant devices to be denied access, placed in a quarantined area, or given restricted access to computing resources, thus keeping insecure nodes from infecting the network. The key component of the Cisco Network Admission Control program is the Cisco Trust Agent, which resides on an endpoint system and communicates with Cisco routers on the network. The Cisco Trust Agent collects security state information, such as what antivirus software is being used, and communicates this information to Cisco routers. The information is then relayed to a Cisco Secure Access Control Server (ACS) where access control decisions are made. The ACS directs the Cisco router to perform enforcement against the endpoint. This Cisco product has been marked End of Life since November 30, 2011, which is Cisco's terminology for a product that is no longer developed or supported.