تخطَّ إلى المحتوى

التحكّم بالوصول إلى الشبكة

حدِّدوا ما الجهاز قبل أن تحدّدوا ما يحقّ له بلوغه.

ما هذه الخدمة

التحكّم بالوصول إلى الشبكة (NAC) يصادق على الجهاز ويوصّفه لحظة اتصاله، ثم يضعه حيث تقول السياسة إنّ مكانه — الإنتاج أو الضيوف أو الحجر (Quarantine) أو المعالجة. وهو ما يحوّل منفذ الشبكة من بابٍ مفتوح إلى قرار.

وهو أيضًا القدرة التي يُتخلّى عنها في منتصف التنفيذ أكثر من غيرها، لسببٍ واحد: تشغيل الفرض قبل أن يعرف أحدٌ ما الموجود على الشبكة. البدء بوضع المراقبة ليس تحوّطًا، بل هو السبيل الوحيد لبناء سياسةٍ لا تحجب نظام إنتاجٍ لم يوثّقه أحد.

متى تحتاجها

إن صدق أكثرُ من واحدةٍ ممّا يلي، فهذه عادةً نقطةُ البداية الصحيحة.

  • أيُّ منفذ شبكةٍ في المبنى يمنح وصولًا كاملًا لأي شيءٍ يُوصَل به.
  • غيابُ جردٍ موثوقٍ لما هو متّصلٌ فعلًا، وبخاصّة الطابعات والكاميرات وأنظمة المباني.
  • متعاقدون وأجهزةٌ شخصية على الشبكة نفسها التي تحمل أنظمة الإنتاج.
  • متطلَّبٌ من جهة تدقيقٍ أو من شركة تأمينٍ يوجب إثبات التحكّم في القبول على الشبكة.

ما الذي يشمله النطاق

  • الاكتشاف والتوصيف في وضع المراقبة: ما المتّصل، وما الذي يدّعي أنّه هو، وكيف يتصرّف فعلًا.
  • تصميم السياسة لكل فئة أجهزة، بما فيها الأجهزة غير المُدارة التي لا تستطيع تشغيل عميل مصادقة (Supplicant).
  • بروتوكول 802.1X للنقاط الطرفية المُدارة، مع تجاوز المصادقة بعنوان MAC (MAB) والتوصيف لما عداها.
  • فحصُ حالة الجهاز (Posture) بحيث يعتمد الوصول على وضع الجهاز لا على الهوية وحدها.
  • فرضٌ على مراحل مع مسار معالجة، بحيث يكون إخفاق الفحص قابلًا للتصحيح دون اتصالٍ بمكتب المساعدة.

ما الذي تستلمه

المُخرَجما يحتويه
جرد الأجهزةكلُّ ما يُرى على الشبكة، موصَّفًا ومصنَّفًا، مع تمييز المجموعة غير القابلة للتعريف لاتّخاذ قرارٍ بشأنها.
سياسة الوصوللكل فئة: ما الذي يجب أن تُثبته، وأين تحطّ، وماذا يحدث حين تخفق في الفحص.
خطة الفرضمقسَّمةٌ على مراحل بحسب المنطقة وفئة الجهاز، بمعايير خروجٍ لكل مرحلة وتراجُعٍ موثَّق.
دليل التشغيلإدخالُ نوع جهازٍ جديد، ومعالجةُ حالة إخفاق، وعمليةُ الاستثناء ومن يعتمدها.

مخطّطٌ معماريٌّ مرجعيّ

مرجعٌ لا قالب. بيئتُك هي التي تقرّر أيَّ أجزائه ينطبق، وبأيّ ترتيبٍ يصل.

مخطّطٌ مرجعيٌّ للتحكّم بالوصول إلى الشبكة: طبقاتُ الوصول والتحكّم والرؤيةالوصول: 802.1X, MAB, Guest Portal. التحكّم: Policy Engine, Posture Check, Dynamic VLAN. الرؤية: Device Profiling, Session Audit, SIEM Feedالوصول802.1XMABGuest PortalالتحكّمPolicy EnginePosture CheckDynamic VLANالرؤيةDevice ProfilingSession AuditSIEM Feed
مخطّطٌ مرجعيٌّ للتحكّم بالوصول إلى الشبكة: طبقاتُ الوصول والتحكّم والرؤية

كيف يُقاس النجاح

تُتَّفق المستهدفاتُ معك قبل بدء العمل، ويُرفَع التقريرُ عليها طوال مدّته.

  • نسبة الأجهزة المتّصلة التي جرى تعريفها وتصنيفها، واتّجاه مجموعة الأجهزة المجهولة.
  • عدد المنافذ الخاضعة للفرض كنسبةٍ من مجموع المنافذ، بحسب المرحلة.
  • حالاتُ إخفاق الوصول الناتجة عن السياسة لا عن مشكلاتٍ حقيقية في حالة الجهاز — وهو الرقم الذي يبيّن إن كانت السياسة صحيحة.

أسئلةٌ تُطرح علينا

  • هل سيحجب هذا الناس عن الشبكة؟

    سيفعل إن سبق الفرضُ الاكتشافَ. شغّلوه في وضع المراقبة مدةً تكفي لرؤية كل شيء، بما في ذلك الأجهزة التي لا تظهر إلا في نهاية الشهر، ثم افرضوا منطقةً منطقة مع مسار معالجة. وبهذه الطريقة يكون الاضطراب محدودًا وقابلًا للتصحيح.

  • وماذا عن الأجهزة التي لا تدعم 802.1X؟

    الطابعات والكاميرات وقارئات البطاقات والمعدّات الصناعية لا تدعمه عادةً. تُعالَج بتجاوز المصادقة بعنوان MAC مع التوصيف، فالجهاز الذي يدّعي أنّه طابعة يُقاس ادّعاؤه على ما إذا كان يتصرّف كطابعة — وهذه أيضًا طريقة كشف انتحال عناوين MAC.

  • هل ما زال NAC ذا صلةٍ مع العمل عن بُعد؟

    نعم، والاثنان يكمّل أحدهما الآخر. الوصولُ إلى الشبكة بمنطق الثقة الصفرية (ZTNA) يغطّي المستخدم البعيد؛ أمّا NAC فيغطّي المنفذ المادي، وهو ما تزال تتّصل به الطابعة والكاميرا وحاسوب الزائر.

  • كم يستغرق التنفيذ؟

    الاكتشاف وتصميم السياسة يستغرقان أسابيع عادةً. أمّا الفرض فأطول عمدًا وعلى مراحل، لأن الإيقاع تحدّده سرعتكم في حسم أمر الأجهزة غير المعرَّفة لا التقنية نفسها.

  • هل يعمل على السلكي واللاسلكي معًا؟

    ينبغي ذلك، وسياسةٌ تغطّي أحدهما فقط هي ثغرةٌ بالتصميم. القواعد نفسها للفئة ولحالة الجهاز تُطبَّق في الوسطين، فلا يكسب جهازٌ شيئًا باختياره وسطًا آخر.

  • ما الذي يفحصه فحصُ حالة الجهاز فعلًا؟

    ما تقرّرون أنّه يستحقّ الحجب بسببه — مستوى التحديثات، وتشفير القرص، وما إذا كان عميل الحماية على النقطة الطرفية يعمل. أبقوا القائمة قصيرة: كلُّ فحصٍ هو طريقٌ إضافيٌّ للإخفاق، والقائمة الطويلة تُنتج حالات حجبٍ يعجز الجميع عن تشخيصها.

اقرأ أيضًا

  • الشبكات

    المجالُ كاملًا، وبقيّةُ القدرات ضمنه.

  • مراقبة الشبكة

    اكتشافٌ وقياسٌ عن بُعد (Telemetry) وتنبيهاتٌ مضبوطة بحيث يعني التنبيه شيئًا — بعتباتٍ مشتقّة من خطوط أساسٍ مرصودة لا من القيم الافتراضية.

  • بنية الشبكة

    تبديل (Switching) وتوجيه (Routing) وكبلٌ منظَّم (Structured Cabling) مصمَّمة لحركة البيانات التي ستكون لديكم بعد خمس سنوات، لا للتي كانت يوم افتُتح المبنى.

ابدأ بتقييم

أسرعُ طريقٍ إلى جوابٍ مفيد نظرةٌ قصيرةٌ محدَّدةُ النطاق على ما لديكم أصلًا.