Коллеги, добрый день!

Я Станислав Калабин, инженер-архитектор компании Axel PRO. Моя ежедневная задача – воплощать строгие требования информационной безопасности (ИБ) в работающую сетевую инфраструктуру наших заказчиков.

Если раньше доверяли всему внутри периметра и защищали сеть с помощью мощного межсетевого экрана (Firewall) на границе, то сейчас эта модель устарела. Удаленная работа, облачные сервисы и распределенные офисы размывают границы сети. Современная атака начинается не со штурма МСЭ, а с фишингового письма сотруднику. Оказавшись внутри, злоумышленник пользуется абсолютным доверием.

Ответом на эти угрозы стала архитектура Zero Trust – «никому ничего не доверяй». Её главные принципы – явная верификация каждого запроса, минимальные привилегии и готовность к инциденту.

Для технической реализации этих принципов недостаточно одного решения. Нужен комплексный подход. И одной из технологий в этом комплексе становятся NAC-системы (Network Access Control). Именно они позволяют сделать сетевой доступ управляемым, прозрачным и полностью соответствующим принципам нулевого доверия (Zero Trust).

В этой статье я расскажу о самом принципе Zero Trust и как современные NAC-системы, на примере платформы AxelNAC, решают задачи ИБ, минимизируя нагрузку на сетевых инженеров при внедрении.

Zero Trust

Данную модель разработал бывший аналитик Forrester Джон Киндерваг в 2010 году. Он предположил, что угроза может исходить как извне, так и изнутри сети. Поэтому каждая попытка доступа к ресурсу должна быть подтверждена.

На сегодня Zero Trust становится основополагающей стратегией для корпоративной безопасности. Его суть сводится к простым, но фундаментальным принципам:

  • верифицируй явно – каждый запрос на доступ должен быть аутентифицирован и авторизован на основе всей доступной информации (пользователь, устройство);

  • минимальные привилегии – доступ предоставляется ровно к тем ресурсам, которые необходимы для конкретной задачи;

  • предполагай нарушение – сегментируй сеть, веди непрерывный мониторинг и будь готов к быстрой изоляции нарушителей.

Ключевым технологическим компонентом для реализации этих принципов, особенно первого, на уровне сетевого доступа, является NAC.

Network Access Control

AxelNAC – это программная платформа для Network Access Control. Её ключевая задача – контроль и управление доступом пользователей и устройств к сетевым сегментам на основе политик безопасности.
Принцип работы:

  • устройство, в рамках NAC-систем его называют суппликантом (Supplicant), подключается к порту коммутатора, точке доступа или через один из поддерживаемых VPN шлюзов;

  • сетевое оборудование перенаправляет данные (логин/сертификат/MAC) на AxelNAC;

  • AxelNAC проверяет данные, оценивает (кто, откуда, состояние устройства) и принимает решение; решение (разрешить/запретить, назначить VLAN, применить ACL) отправляется на сетевое оборудование для исполнения.

  • в случае аутентификации компьютера данные пользователя и его IP адрес транслируются МСЭ, которые потенциально могут обрабатывать трафик данного устройства, для применения более тонких политик на МСЭ

Так контроль осуществляется не только на межсетевом экране, а и непосредственно на физическом порту коммутатора, к которому подключен пользователь. Пользователи распределяются по различным сегментам без непосредственного участия администраторов. По моему опыту, как специалиста по сетевой безопасности это приводит к существенному ограничению горизонтального распространения нарушителя и его более быстрого обнаружения во внутренней сети.

Практические примеры работы AxelNAC

1. Аутентификация, динамическая сегментация и минимальные привилегии

Прежде чем предоставить доступ, нужно установить, кто его запрашивает. AxelNAC поддерживает все основные методы аутентификации:

  • EAP-TLS – один из самых безопасных методов, с проверкой сертификатов. Необходим удостоверяющий центр (УЦ) для их выпуска, идеален для постоянных сотрудников, находящихся внутри сети;

  • PEAP-MSCHAPv2 – аутентификация по доменным логину и паролю, подходит для сценариев, где невозможен EAP-TLS;

  • MAC Authentication Bypass (MAB) – MAC-аутентификация для устройств, не поддерживающих 802.1x (принтеры, камеры и т.д);

  • Web-аутентификация – Captive-портал перенаправляет пользователей, (гостей, BYOD-устройства или временных пользователей) на специальную Web-страницу, где он вводит свои учетные данные, подтверждает политику безопасности или проходит регистрацию. Может использоваться в том числе для настройки дальнейшего доступа по сертификатам.

На основе результата аутентификации и заданных политик безопасности система динамически назначает устройству VLAN и применяет политики доступа (ACL):

  • сисадмин, подключившийся в любом месте офиса, автоматически попадет в свой сегмент для администраторов сетевой инфраструктуры;

  • гостевой ноутбук будет изолирован от внутренней сети с доступом только в интернет;

  • IP-камера будет передавать видеопоток только серверу видеонаблюдения, а принтер будет доступен только бухгалтерии.

Это и есть минимальный набор привилегий в действии. Редкий случай, когда внедрение механизмов безопасности повышает удобство для пользователей и администраторов. Ведь теперь вы получите нужный доступ из любой точки подключения. Но не обязательно, политики AxelNAC позволяют в качестве критериев использовать в том числе и тип точку подключения. В моем опыте внедрения были случаи, когда уровень сетевого доступа администратора был различным подключается ли он из своего кабинета, из серверной или через VPN.

2. Постоянная проверка состояния

Доверять пользователю постоянно нельзя. Даже авторизованное устройство может быть скомпрометировано. Помимо проверки на входе, современный подход требует непрерывного контроля состояния уже подключенных устройств.
AxelNAC реализует это с помощью безагентского сканирования. Система, с помощью протоколов WinRM и SSH, удаленно проверяет ключевые параметры безопасности:

  • установку и актуальность антивируса;

  • критические обновления ОС;

  • необходимые службы (например, агент DLP).

При несоответствии этих параметров AxelNAC может перемещать устройство в карантинный VLAN, не разрывая физического соединения. После устранения несоответствий, вернет пользователя в его сегмент.

3. Защита от обхода контроля

Попытка несанкционированного доступа часто включает подмену MAC-адреса доверенного устройства (например, принтера). AxelNAC противодействует этому с помощью активного профилирования устройств.

Система анализирует конечные устройства, подключенные к коммутаторам и также проверяет не только MAC-адрес, но и «поведенческий отпечаток» устройства (например DHCP-отпечаток). На основе этих данных определяется тип устройства (Windows, Linux, Android, IP-телефон, принтер). Если профиль резко меняется, устройство блокируется или помещается в карантинный VLAN. Казалось бы простая дополнительная проверка, но у реальных клиентах она помогала ловить реальных нарушителей и пентестеров из самых серьезных компаний.

4. Аудит

Полноценный контроль невозможен без детального аудита. AxelNAC обеспечивает его на нескольких уровнях:

  • централизованное логирование и интеграция с SIEM. Все события аутентификации, авторизации и сканирования отправляются в формате CEF в SIEM-систему для корреляции с другими источниками данных SOC;

  • контроль административного доступа. Поддержка протокола TACACS+ позволяет авторизовать каждую команду, введенную администратором на сетевом оборудовании, и вести её полный лог для соответствия требованиям регуляторов;

  • дополнительный мониторинг. В продукте можно настроить алерты на подозрительные события, например, реализовав аналог функции Port Security для отслеживания несанкционированных смен портов подключения устройств.

Интересный сценарий для корреляции в SIEM настраивали у одного клиента. Данные от AxelNAC коррелировали с данными СКУД. Если пользователь подключается к офисной сети, но физически на площадку он не проходил, это инцидент информационной безопасности. При помощи такой корреляции удалось поймать одного админа, что пытался себе сделать удалёнку, и сотрудника, который пытался использовать чужую учетную запись для доступа в сеть.

Преимущества для IT и ИБ в условиях российского рынка

На фоне ухода зарубежных вендоров и активного развития отечественных решений AxelNAC предлагает несколько преимуществ для IT и ИБ департаментов:

  • безагентское сканирование упрощает работу сетевых администраторов, снижая сложность развертывания и последующий контроль корпоративных доменных устройств;

  • работа со стандартными протоколами (RADIUS, 802.1x) минимизируют риски внедрения, так как они хорошо задокументированы, а большинство проблем уже известно;

  • гибкость и открытость решения, широкая поддержка оборудования (более 150 профилей, включая QTECH, Eltex) за счёт интеграции не только через 802.1x, но и через REST API, SNMP, а также SSH;

  • открытость к интеграциям позволяет встроить решение в уже существующую сеть, где развернуты SIEM, NTA/NDR, а также IDS-системы;

  • отказоустойчивость в режиме Active-Active-Active гарантирует бесперебойность работы критичной системы контроля доступа.

Таким образом, мы реализовали современную платформу, которая через безагентский контроль, глубокую интеграцию и гибкость политик позволяет практически реализовать принципы Zero Trust, начиная с точки подключения устройства к сети и защищать сети клиентов.

Заключение

На сегодня Zero Trust перестал быть концепцией, и принципы нулевого доверия стали необходимостью, которую диктуют современные угрозы. Как демонстрирует платформа AxelNAC, современный российский NAC – это зрелое решение, которое позволяет системно повысить уровень сетевой безопасности, сделав ее адаптивной, управляемой и соответствующей принципам нулевого доверия.

Комментарии (1)


  1. justkoval
    30.07.2026 10:39

    Насколько реально внедрить Zero Trust поэтапно в существующей инфраструктуре, не перестраивая сразу всю сеть?