Klasik ağ güvenliği yaklaşımı: "Ağa fiziksel olarak ulaşan herkes güvenilirdir". 2026'da bu yaklaşım çoktan iflas etti. Misafir cihazlar, çalışan kişisel telefonları, IoT sensörleri, yazıcılar, kameralar — hepsi ağa bağlanıyor. Network Access Control (NAC) bu yeni gerçeklikte ağa kimin ne zaman, hangi cihazla ve hangi yetkilerle bağlanacağını yöneten katmandır.
NAC'ın Temel Sorusu: "Sen Kimsin?"
Bir cihaz ağa bağlandığında NAC sistemi şunları sorar:
- Kim: Kullanıcı kimliği (Active Directory, LDAP, sertifika)
- Ne: Cihaz tipi (kurumsal laptop / kişisel telefon / IoT)
- Nerede: Hangi switch portu, hangi AP, hangi konum
- Sağlıklı mı: Antivirüs güncel mi, OS yamalı mı, disk şifreli mi
- Yetkisi var mı: İlgili kullanıcı bu cihazı kullanmaya yetkili mi
Cevaplar değerlendirilir, cihaz uygun VLAN'a (üretim / misafir / karantina) yönlendirilir veya tamamen reddedilir.
SignLogger NAC Modülünün Desteklediği Yetenekler
802.1X Kimlik Doğrulama
Endüstri standardı port-tabanlı kimlik doğrulama. EAP-PEAP (kullanıcı+parola), EAP-TLS (sertifika), MS-CHAPv2 protokolleri destekler.
MAB (MAC Authentication Bypass)
802.1X destekleyemeyen cihazlar (yazıcı, IP telefon, IoT) için MAC adresi bazlı doğrulama. Whitelist veya cihaz profiling ile yönetilir.
Dinamik VLAN Ataması
Kimliğe ve cihaz tipine göre kullanıcı otomatik olarak doğru VLAN'a atanır. Aynı switch portuna takılan farklı kullanıcılar farklı ağlara düşebilir.
Cihaz Profiling
DHCP fingerprint, OUI (MAC vendor), HTTP user-agent ve LLDP/CDP verilerinden cihaz tipini otomatik tespit. Yazıcı mı, Apple TV mi, Windows laptop mu — fark eder.
Posture Check
Cihazın güvenlik durumu kontrol edilir: antivirüs aktif mi, OS güncelleme seviyesi, disk şifreleme, firewall durumu. Uygun değilse karantina VLAN'ına alınır.
BYOD Onboarding
Çalışanın kişisel cihazını ağa bağlamak için self-service portal. Sertifika üretimi otomatik yapılır, cihaz kayıt altına alınır.
Misafir Akışı
NAC ve hotspot tek altyapıda. Misafir captive portal'a düşer, doğrulamadan sonra ağ erişimi alır.
Sektör Senaryoları
- Hastane: Cihazlar HBYS, PACS ve idari VLAN'lara ayrılır; ziyaretçiler ayrı.
- Üniversite: Öğrenci / öğretmen / personel / araştırmacı segmentleri; sınav VLAN'ları izole.
- Fabrika (OT/IT): Üretim hattı cihazları kesinlikle ofis ağıyla iletişim kuramaz; NAC dinamik olarak izole eder.
- Otel: Misafir + personel + back-office + ödeme terminali — hepsi ayrı, hepsi denetlenebilir.
NAC + 5651 + KVKK
NAC kayıtları kim, ne zaman, hangi cihazla bağlandı sorularına net cevap verir. Bu sayede:
- 5651 kullanıcı kimliklendirme zorunluluğu eksiksiz karşılanır;
- KVKK kapsamında erişim kayıtları (audit log) eksiksiz tutulur;
- Bir güvenlik olayı durumunda kök sebep analizi saatler değil dakikalar sürer.
SignLogger NAC modülünü detaylı inceleyin veya kuruluma yönelik demo talep edin.