Binanızdaki her boş ağ prizi, üretimdeki LAN'a açılan bir kapıdır
Toplantı odasındaki prize takılan bir kablo, ve yabancı dizüstü iç ağdadır. COD erişimi 802.1x ve MAC kimlik doğrulamasıyla kontrol eder, konukları yalnızca tanımlı zaman penceresinde ağa alır ve gereken PKI'yı da beraberinde getirir. Çok kiracılı, on-premise, üretici bağımlılığı olmadan multi-vendor.
COD'da NAC panosu: istemciler ve VLAN'lar için heartbeat durumu, son 30 günde istemci, bağlantı ve port gelişimi ile günlük değerleri ve zirve gününü içeren bağlantı istatistikleri.
Tanıdık geldi mi?
Boş prizler ve unutulan port açmaları
Sorun: Birçok ağda prize takılan bir kablo yeter ve yabancı cihaz LAN'dadır. Konuklar ve hizmet sağlayıcılar için anlık olarak bir port açılır, sonrasında izni geri almayı kimse düşünmez.
Sonuç: İç ağda yetkisiz cihazlar, kalıcı olarak açık kalan izinler ve NIS2 ya da ISO 27001 denetiminde eksik erişim kontrolüne dair kaçınılmaz bir bulgu.
COD bunu şöyle çözer: NAC modülü, VLAN tabanlı erişim kontrolüyle 802.1x ve MAC kimlik doğrulamasını uygular: cihazlar VLAN gruplarına atanır, portlar olaya bağlı olarak otomatik biçimde uygun VLAN'a geçirilir. Zaman tabanlı izinler, konukları ve geçici çalışanları yalnızca tanımlı pencerede ağa alır. İzin unutulmak yerine kendiliğinden sona erer. Üretici bağımlılığı olmadan multi-vendor.
802.1x için sertifikalar: elle OpenSSL ve Excel'de izlenen süreler
Sorun: Sertifika tabanlı ağ kimlik doğrulaması nadiren RADIUS yüzünden, çoğunlukla etrafındaki PKI yüzünden başarısız olur: CA ve istemci sertifikaları OpenSSL ile üretilir, süreler Excel'de izlenir, iptal listeleri elle tutulur, tabii tutulursa.
Sonuç: Fark edilmeden süresi dolan bir sunucu sertifikası tüm ağdaki oturum açmaları felç eder ve kaybolan cihazların iptal edilmemiş sertifikaları erişimini korur. Denetimde bu, eksik bir sertifika yaşam döngüsü yönetimi demektir.
COD bunu şöyle çözer: COD, tam donanımlı kendi Certificate Authority'sini beraberinde getirir: CA'lar (RSA, ECDSA, EdDSA) oluşturma ve doğrulama, SAN'lı leaf sertifikaları düzenleme, CRL üretme, PKCS#12 olarak dışa aktarma, mevcut envanteri CSV ile içe aktarma. Sunucu sertifikaları otomatik olarak FreeRADIUS'a dağıtılır, yeni CA'lar kendiliğinden tanınır. Harici bir PKI aracına gerek yoktur.
SSH üzerinden RADIUS işletimi, üstelik ona yalnızca bir kişi dokunmaya cesaret ediyor
Sorun: FreeRADIUS çalışır, ama bakım komut satırında yapılır: yapılandırmayı düzenlemek, servisi SSH ile yeniden başlatmak, logları tail ile izlemek. NAS cihazı olarak her yeni switch, el emeği artı manuel yeniden başlatma demektir ve bilgi tek kişiye bağlıdır.
Sonuç: Merkezi erişim hizmetinde el işi, kaldıraç etkisi olan bir hata kaynağıdır. Tek bir yazım hatası yeter, ağ oturum açmaları her yerde başarısız olur. Vekâlet durumunda sunucu bir kara kutuya dönüşür.
COD bunu şöyle çözer: COD, FreeRADIUS kontrolünü tarayıcıya taşır: arayüzde başlatma, durdurma ve yeniden başlatma, canlı durum, uptime ve isteğe bağlı log akışıyla. Yeni NAS cihazları servis yeniden başlatmasını otomatik tetikler, SSH'a hiç gerek kalmadan. Erişim kontrolü yüksek kullanılabilirlik için kurgulanmıştır.
Neden COD, sadece bir özellik değil
COD'da NAC, yalıtılmış bir RADIUS eklentisi değildir. İşletmenizle aynı canlı varlık tabanında çalışır, harici bir CA eklemek zorunda kalmadan, kendi PKI'sı dahil. Üretici bağımlılığı olmadan multi-vendor, çok kiracılı ve tamamen on-premise: erişim bilgileri ve sertifikalar bir bulut kara kutusunda değil, sizin elinizde kalır.
Sıkça sorulan sorular
NAC'ı canlı deneyimleyin
Bir canlı demo talep edin ve NAC ve PKI modülünü kendi ortamınızda görün, ya da tüm işlevleri tek bir sayfada derli toplu içeren veri sayfasını indirin.