# NAC Nedir? Network Access Control, 802.1X ve Yetkisiz Cihaz Erişimi

**URL:** https://securesys.com.tr/tr/bilgi-merkezi/network-ag-guvenligi/nac-nedir-network-access-control-802-1x

![NAC Nedir? Network Access Control, 802.1X ve Yetkisiz Cihaz Erişimi](/images/bilgi-merkezi/covers/cover-network-04.webp)

Kurumsal ağ güvenliğinde en temel sorulardan biri şudur:

**Bir cihaz network'e bağlandığında, bu cihazın gerçekten kim olduğunu ve ağa bağlanmaya yetkili olup olmadığını nasıl anlarsınız?**

Bir kullanıcı bir ethernet kablosunu prize taktığında veya kurumsal Wi-Fi ağına bağlandığında doğrudan network erişimi kazanıyorsa önemli bir güvenlik riski oluşabilir.

Çünkü network'e bağlanan her cihaz güvenilir değildir.

Bu cihaz;

kurumsal laptop,

kişisel telefon,

misafir bilgisayarı,

IoT cihazı,

printer,

IP kamera,

bilinmeyen bir cihaz,

yetkisiz access point

veya compromise edilmiş bir endpoint

olabilir.

Bu nedenle modern kurumsal ağlarda yalnızca firewall kullanmak yeterli değildir.

Firewall:

**ağ üzerindeki trafiğin nereye gidebileceğini**

kontrol eder.

NAC ise:

**ağa kimin veya hangi cihazın bağlanabileceğini**

kontrol eder.

NAC'ın açılımı:

#### Network Access Control

yani:

#### Ağ Erişim Kontrolü

olarak ifade edilir.

NAC sistemlerinin temel amacı:

**Network'e bağlanmak isteyen kullanıcı ve cihazların kimliğini doğrulamak, güvenlik durumunu değerlendirmek ve uygun network erişimini dinamik olarak vermektir.**

Bu nedenle NAC modern Network Security, Zero Trust ve Identity-Based Access Control mimarilerinin önemli bileşenlerinden biridir.

### NAC Nedir?

NAC – Network Access Control, kurumsal ağa bağlanan kullanıcı ve cihazların kimlik, cihaz tipi, güvenlik durumu ve erişim politikalarına göre kontrol edilmesini sağlayan güvenlik yaklaşımıdır.

Bir NAC sistemi şu sorulara cevap vermeye çalışır:

- Bu cihaz kim?
- Kullanıcı kim?
- Cihaz kurumsal mı?
- Cihaz yönetiliyor mu?
- Security posture uygun mu?
- Hangi network segmentine alınmalı?
- Hangi kaynaklara erişebilmeli?
- Şüpheli cihaz karantinaya alınmalı mı?

### Network Access Control Neden Gereklidir?

Klasik network mimarisinde cihaz bir ethernet portuna bağlandığında veya Wi-Fi authentication gerçekleştirdiğinde geniş network erişimi kazanabilir.

Ancak bu yaklaşım modern güvenlik gereksinimleri açısından yeterli değildir.

Çünkü:

#### Network connection ≠ Trust

Yani fiziksel veya kablosuz olarak network'e bağlanmak, cihazın güvenilir olduğu anlamına gelmez.

### NAC'ın Temel Amaçları Nelerdir?

NAC'ın başlıca hedefleri şunlardır:

- Yetkisiz cihazları engellemek
- Kullanıcı kimliğini doğrulamak
- Cihaz kimliğini belirlemek
- Device posture kontrolü yapmak
- Dynamic VLAN assignment uygulamak
- Guest access yönetmek
- BYOD erişimini kontrol etmek
- IoT cihazlarını sınıflandırmak
- Rogue device tespit etmek
- Compromise edilmiş cihazları karantinaya almak
- Network visibility artırmak
- Zero Trust yaklaşımını desteklemek

### NAC ile Firewall Arasındaki Fark Nedir?

Firewall:

#### Network traffic control

sağlar.

NAC:

#### Network admission control

sağlar.

Yani firewall:

**“Bu cihaz nereye erişebilir?”**

sorusuna cevap verir.

NAC ise:

**“Bu cihaz network'e bağlanabilir mi?”**

sorusuna cevap verir.

### NAC ile Network Segmentation Arasındaki İlişki

NAC kullanıcı veya cihazı tanıdıktan sonra uygun network segmentine yönlendirebilir.

Örneğin:

Corporate Laptop

→

Corporate VLAN

Guest Device

→

Guest VLAN

IoT Device

→

IoT VLAN

Non-Compliant Device

→

Quarantine VLAN

Bu yapı:

#### Identity-Based Segmentation

yaklaşımını destekler.

### 802.1X Nedir?

802.1X, IEEE tarafından tanımlanan port-based network access control standardıdır.

Ethernet ve kablosuz network ortamlarında kullanıcı veya cihaz authentication için kullanılabilir.

### 802.1X Nasıl Çalışır?

802.1X mimarisinde üç temel bileşen vardır:

#### Supplicant

#### Authenticator

#### Authentication Server

### Supplicant Nedir?

Network'e bağlanmak isteyen cihaz veya cihaz üzerindeki authentication client'tır.

Örneğin:

Windows laptop

macOS cihaz

kurumsal mobil cihaz

### Authenticator Nedir?

Cihaz ile authentication server arasında kontrol sağlayan network bileşenidir.

Genellikle:

Switch

Wireless Access Point

veya Wireless Controller

olabilir.

### Authentication Server Nedir?

Kullanıcı veya cihaz kimliğini doğrulayan merkezi sistemdir.

Çoğunlukla:

RADIUS Server

kullanılır.

### 802.1X Akışı Nasıl Çalışır?

Basitleştirilmiş olarak:

Endpoint

↓

Switch / Access Point

↓

RADIUS Server

↓

Identity Verification

↓

Access Decision

### RADIUS Nedir?

RADIUS:

#### Remote Authentication Dial-In User Service

network access authentication, authorization ve accounting süreçlerinde yaygın kullanılan protokoldür.

### RADIUS Ne İşe Yarar?

RADIUS şu işlemleri gerçekleştirebilir:

Authentication

Authorization

Accounting

### Authentication Nedir?

Kullanıcı veya cihazın kimliğinin doğrulanmasıdır.

### Authorization Nedir?

Doğrulanan kullanıcı veya cihazın hangi kaynaklara erişebileceğinin belirlenmesidir.

### Accounting Nedir?

Kullanıcı veya cihaz erişim aktivitelerinin kayıt altına alınmasıdır.

### AAA Nedir?

AAA:

#### Authentication

#### Authorization

#### Accounting

kavramlarının birleşimidir.

### EAP Nedir?

EAP:

#### Extensible Authentication Protocol

802.1X authentication sürecinde kullanılan authentication framework'üdür.

### EAP-TLS Nedir?

EAP-TLS, client ve server certificate kullanarak mutual authentication sağlayan güçlü bir 802.1X authentication yöntemidir.

### EAP-TLS Neden Güçlüdür?

Password yerine digital certificate kullanabilir.

Bu nedenle credential theft riskini azaltabilir.

### Certificate-Based Authentication Nedir?

Kullanıcı veya cihazın digital certificate üzerinden doğrulanmasıdır.

### Certificate-Based NAC Neden Güçlüdür?

Bir saldırgan yalnızca username ve password ele geçirerek network access kazanamayabilir.

### PEAP Nedir?

Protected Extensible Authentication Protocol, EAP authentication yöntemlerinden biridir.

### EAP-TLS mi PEAP mi?

Security requirement'a göre değişebilir.

EAP-TLS certificate tabanlı olduğu için güçlü authentication sunabilir.

### 802.1X Her Cihazda Çalışır mı?

Hayır.

Bazı cihazlar 802.1X desteklemeyebilir.

Örneğin:

Printer

IP Camera

IoT Device

Legacy Device

### MAB Nedir?

MAB:

#### MAC Authentication Bypass

802.1X desteklemeyen cihazların MAC address üzerinden network access almasını sağlayan yöntemdir.

### MAB Güvenli midir?

Tek başına güçlü authentication yöntemi değildir.

Çünkü MAC address spoof edilebilir.

### MAC Spoofing Nedir?

Bir cihazın başka bir cihazın MAC address'ini taklit etmesidir.

### MAB Nerede Kullanılabilir?

802.1X desteklemeyen:

Printer

Camera

IoT

Legacy Network Device

gibi cihazlarda kullanılabilir.

### MAB Kullanılırken Hangi Kontroller Eklenmeli?

Device Profiling

Network Segmentation

Restricted ACL

Monitoring

gibi kontroller uygulanabilir.

### Device Profiling Nedir?

Network'e bağlanan cihazın özelliklerinden cihaz tipinin belirlenmesidir.

### NAC Device Profiling Nasıl Yapılır?

Çeşitli teknik sinyaller kullanılabilir.

Örneğin:

MAC OUI

DHCP Fingerprint

DNS Behavior

HTTP User-Agent

LLDP

CDP

SNMP

### MAC OUI Nedir?

MAC address'in üretici bilgisini gösterebilen bölümüdür.

### DHCP Fingerprinting Nedir?

Cihazın DHCP request davranışından işletim sistemi veya cihaz tipinin tahmin edilmesidir.

### Device Profiling Neden Önemlidir?

Network'teki cihazların tam inventory'sini oluşturmaya yardımcı olur.

### NAC Asset Visibility Sağlar mı?

Evet.

Network'e bağlanan cihazların merkezi olarak görülebilmesini sağlayabilir.

### Unknown Device Nedir?

Network'e bağlanmış ancak kimliği veya sahipliği bilinmeyen cihazdır.

### Unknown Device Neden Risklidir?

Şunlardan biri olabilir:

Unauthorized device

Shadow IT

Attacker device

Legacy device

Misconfigured device

### Rogue Device Nedir?

Kurum ağına izinsiz bağlanan cihazdır.

### Rogue Device Detection Nedir?

Network'teki yetkisiz cihazların tespit edilmesidir.

### Rogue Access Point Nedir?

Kurum network'üne izinsiz bağlanmış wireless access point'tir.

### Rogue AP Neden Tehlikelidir?

Corporate network'e kontrolsüz kablosuz erişim noktası oluşturabilir.

### NAC Rogue AP Tespit Edebilir mi?

Network visibility ve profiling yeteneklerine bağlı olarak yardımcı olabilir.

### BYOD Nedir?

BYOD:

#### Bring Your Own Device

çalışanların kişisel cihazlarını kurumsal sistemlere erişim için kullanmasıdır.

### BYOD Güvenlik Riski Nedir?

Kişisel cihaz:

EDR içermeyebilir.

Patch seviyesi bilinmeyebilir.

Disk encryption olmayabilir.

Malware taşıyabilir.

### BYOD Network'e Doğrudan Alınmalı mı?

Risk bazlı olarak sınırlı segment veya özel erişim policy uygulanmalıdır.

### BYOD VLAN Nedir?

Kişisel cihazlar için ayrılmış network segmentidir.

### BYOD ile Guest Network Aynı mı?

Her zaman değil.

BYOD kurum kullanıcısına ait olabilir.

Guest device dış kullanıcıya ait olabilir.

### Guest Access Nedir?

Misafir kullanıcıların kontrollü şekilde network erişimi almasıdır.

### Guest Network Nasıl Olmalı?

Genellikle:

Internet Access Only

Corporate Network Deny

şeklinde yapılandırılır.

### Guest Portal Nedir?

Misafir kullanıcının access öncesi kayıt veya authentication yaptığı captive portal'dır.

### Sponsor-Based Guest Access Nedir?

Misafir erişiminin bir kurum çalışanı tarafından onaylanmasıdır.

### Guest Account Expiration Nedir?

Misafir hesabının belirli süre sonunda otomatik kapanmasıdır.

### Guest Access Neden Süreli Olmalı?

Permanent guest access security riskini artırabilir.

### IoT Network Security Nedir?

IoT cihazlarının network üzerinde güvenli şekilde sınıflandırılması ve erişimlerinin sınırlandırılmasıdır.

### IoT Cihazları Neden Zordur?

Birçok IoT cihazı:

802.1X desteklemez.

EDR desteklemez.

Limited patching sunar.

Default credential kullanabilir.

### NAC IoT Güvenliğinde Nasıl Kullanılır?

Device Profiling

MAB

Dynamic VLAN

Restricted ACL

ile IoT cihazları izole edilebilir.

### IoT Segmentation Örneği

IP Camera

↓

Camera VLAN

↓

NVR Only

Diğer network erişimleri:

DENY

### Printer Segmentation Örneği

Printer

↓

Printer VLAN

↓

Print Server

Allow

User Network'teki diğer gereksiz iletişim:

Deny

### Device Posture Assessment Nedir?

Network'e bağlanan cihazın güvenlik durumunun kontrol edilmesidir.

### Posture Check Neleri Kontrol Edebilir?

Örneğin:

OS version

Patch level

EDR status

Antivirus status

Disk Encryption

Firewall status

### Compliant Device Nedir?

Kurumun security policy şartlarını karşılayan cihazdır.

### Non-Compliant Device Nedir?

Security requirements'ı karşılamayan cihazdır.

### Non-Compliant Device Ne Yapılmalı?

Policy'ye göre:

Block

Quarantine

Restricted Access

verilebilir.

### Quarantine VLAN Nedir?

Güvenlik gereksinimlerini karşılamayan veya şüpheli cihazların izole edildiği network segmentidir.

### Quarantine VLAN'da Ne Yapılabilir?

Sadece:

Update Server

EDR Management

Remediation Portal

gibi sistemlere erişim verilebilir.

### Remediation Network Nedir?

Non-compliant cihazların güvenlik eksiklerini gidermek için sınırlı erişim aldığı network'tür.

### Dynamic VLAN Assignment Nedir?

Kullanıcının veya cihazın identity bilgisine göre otomatik VLAN atanmasıdır.

### Dynamic VLAN Assignment Örneği

Finance User

→

Finance VLAN

Guest

→

Guest VLAN

Camera

→

IoT VLAN

Unknown Device

→

Quarantine VLAN

### Dynamic ACL Nedir?

Authentication sonucuna göre otomatik access control list uygulanmasıdır.

### Downloadable ACL – dACL Nedir?

RADIUS server üzerinden network device'a dinamik ACL gönderilmesidir.

### Role-Based Access Control NAC'te Kullanılabilir mi?

Evet.

Kullanıcının rolüne göre network erişimi belirlenebilir.

### Role-Based Network Access Nedir?

Örneğin:

Employee

Contractor

Administrator

Guest

IoT

farklı access policy alabilir.

### Identity-Based Network Access Nedir?

Network erişiminin yalnızca IP veya port değil kullanıcı identity'sine göre belirlenmesidir.

### User Identity NAC'te Nereden Alınabilir?

Örneğin:

Active Directory

LDAP

Identity Provider

Certificate

### Active Directory Integration Neden Önemlidir?

Kullanıcı gruplarına göre farklı network access policy uygulanabilir.

### NAC ile Active Directory Nasıl Birlikte Çalışır?

RADIUS server kullanıcı authentication sırasında AD ile doğrulama yapabilir.

### Machine Authentication Nedir?

Network'e bağlanan cihazın kullanıcıdan bağımsız olarak doğrulanmasıdır.

### User Authentication Nedir?

Cihazı kullanan kişinin doğrulanmasıdır.

### Machine + User Authentication Neden Güçlüdür?

Hem cihazın hem kullanıcının doğrulanmasını sağlar.

### Computer Certificate NAC'te Kullanılabilir mi?

Evet.

EAP-TLS ile machine certificate kullanılabilir.

### User Certificate Kullanılabilir mi?

Evet.

Architecture'a göre user certificate veya machine certificate kullanılabilir.

### PKI Nedir?

PKI:

#### Public Key Infrastructure

certificate lifecycle yönetimini sağlayan altyapıdır.

### NAC İçin PKI Gerekir mi?

Certificate-based authentication uygulanacaksa PKI kritik olabilir.

### Certificate Lifecycle Nedir?

Certificate:

Issuance

Renewal

Revocation

Expiration

süreçlerinin yönetilmesidir.

### CRL Nedir?

CRL:

#### Certificate Revocation List

iptal edilmiş certificate listesidir.

### OCSP Nedir?

#### Online Certificate Status Protocol

certificate validity durumunun online kontrol edilmesini sağlar.

### Certificate Revocation NAC İçin Neden Önemlidir?

Kaybolan veya compromise edilen cihazın certificate'i iptal edilerek network access engellenebilir.

### Switch Port Security ile NAC Aynı mı?

Hayır.

Port Security genellikle MAC-level kısıtlama sağlar.

NAC çok daha gelişmiş identity ve policy enforcement sunar.

### Port Security Nedir?

Switch portunda izin verilen MAC address davranışını sınırlandıran kontroldür.

### Sticky MAC Nedir?

Switch'in bağlanan MAC address'i öğrenip belirli portla ilişkilendirmesidir.

### Sticky MAC NAC Yerine Geçer mi?

Hayır.

### DHCP Snooping NAC'in Parçası mı?

Doğrudan NAC değildir ancak Layer 2 security için tamamlayıcı kontroldür.

### DHCP Snooping Nedir?

Yetkisiz DHCP server'ları engellemeye yardımcı olan switch security feature'ıdır.

### Dynamic ARP Inspection Nedir?

ARP spoofing saldırılarını azaltmaya yardımcı olan Layer 2 güvenlik kontrolüdür.

### IP Source Guard Nedir?

IP spoofing riskini azaltmaya yardımcı olan switch özelliğidir.

### NAC ile Layer 2 Security Birlikte Kullanılmalı mı?

Evet.

Defense in Depth yaklaşımı oluşturur.

### Wired NAC Nedir?

Ethernet network erişiminin NAC ile kontrol edilmesidir.

### Wireless NAC Nedir?

Wi-Fi network erişiminin NAC ve 802.1X ile kontrol edilmesidir.

### WPA2-Enterprise Nedir?

Enterprise authentication için 802.1X/RADIUS kullanan Wi-Fi security yöntemidir.

### WPA3-Enterprise Nedir?

Modern enterprise Wi-Fi authentication ve encryption yetenekleri sunan güvenlik standardıdır.

### PSK Nedir?

PSK:

#### Pre-Shared Key

ortak Wi-Fi password kullanım modelidir.

### Enterprise Wi-Fi'da Shared Password Neden Risklidir?

Password birçok kişi tarafından bilinebilir.

Kimlik attribution zorlaşır.

Eski çalışan password'u bilmeye devam edebilir.

### 802.1X Wi-Fi Neden Güçlüdür?

Her kullanıcı veya cihaz ayrı authentication ile erişebilir.

### NAC ve VPN Birlikte Kullanılabilir mi?

Evet.

Remote access sırasında device posture ve identity kontrolü uygulanabilir.

### NAC ile ZTNA Arasındaki Fark Nedir?

NAC:

Network'e erişimi kontrol eder.

ZTNA:

Application/resource erişimini identity ve context üzerinden kontrol eder.

### NAC Zero Trust'ın Parçası mı?

Evet.

Özellikle:

Verify Explicitly

Use Least Privilege

prensiplerini destekler.

### Zero Trust NAC Nedir?

Network'e bağlanan cihazın sadece bir defa değil sürekli olarak identity ve posture açısından değerlendirilmesi yaklaşımıdır.

### Continuous Authorization Nedir?

Access'in yalnızca login anında değil session boyunca tekrar değerlendirilmesidir.

### Risk-Based Access Nedir?

Kullanıcı veya cihaz risk skoruna göre farklı access policy uygulanmasıdır.

### Context-Aware Access Nedir?

Erişim kararında:

Identity

Device

Location

Time

Risk

gibi context bilgilerin kullanılmasıdır.

### NAC ile EDR Entegrasyonu Nedir?

NAC, endpoint security posture bilgisini EDR'dan alabilir.

### EDR Alarmı Sonrası NAC Ne Yapabilir?

Şüpheli endpoint otomatik olarak Quarantine VLAN'a alınabilir.

### NAC ile SIEM Entegrasyonu Nedir?

NAC authentication ve access event'leri SIEM'e gönderilebilir.

### NAC Logları Nelerdir?

Örneğin:

Authentication Success

Authentication Failure

Device Profiling

VLAN Assignment

Posture Failure

### NAC Logları SOC İçin Neden Değerlidir?

SOC şu sorulara cevap verebilir:

Hangi cihaz bağlandı?

Kim bağlandı?

Nereden bağlandı?

Hangi VLAN'a atandı?

Authentication başarısız mı?

### NAC ile SOAR Entegrasyonu

Şüpheli davranış sonrası otomatik response uygulanabilir.

Örneğin:

SIEM Alert

↓

SOAR Playbook

↓

NAC Quarantine

### Automated Network Isolation Nedir?

Security incident sonucunda cihazın network access'inin otomatik olarak kısıtlanmasıdır.

### NAC Incident Response'ta Nasıl Kullanılır?

Compromise edilen endpoint:

Corporate VLAN

↓

NAC Policy

↓

Quarantine VLAN

şeklinde izole edilebilir.

### NAC ile NDR Entegrasyonu

NDR şüpheli network behavior tespit ettiğinde NAC cihazı karantinaya alabilir.

### Örnek Senaryo

NDR:

Lateral Movement Alert

↓

SIEM:

Incident Created

↓

SOAR:

Response Trigger

↓

NAC:

Endpoint Quarantined

### NAC ile MDM Entegrasyonu Nedir?

Mobile Device Management sistemlerinden device compliance bilgisi alınabilir.

### MDM Nedir?

Mobile Device Management, kurumsal mobile devices'in merkezi yönetimidir.

### UEM Nedir?

UEM:

#### Unified Endpoint Management

farklı endpoint türlerinin merkezi yönetimidir.

### NAC ile UEM Birlikte Kullanılabilir mi?

Evet.

Device compliance status network access kararında kullanılabilir.

### NAC Deployment Modelleri

NAC farklı yöntemlerle uygulanabilir.

### Inline NAC Nedir?

Network traffic path üzerinde çalışan NAC deployment modelidir.

### Out-of-Band NAC Nedir?

Network traffic path dışında policy enforcement yapan NAC mimarisidir.

### Agent-Based NAC Nedir?

Endpoint üzerinde NAC agent kullanılarak posture bilgisi toplanır.

### Agentless NAC Nedir?

Endpoint agent gerektirmeden cihaz profiling ve network telemetry üzerinden çalışan NAC yaklaşımıdır.

### Agent-Based ile Agentless NAC Arasındaki Fark Nedir?

Agent-based daha derin endpoint posture bilgisi sağlayabilir.

Agentless ise IoT ve unmanaged cihazlarda daha uygundur.

### NAC Deployment Öncesi Ne Yapılmalı?

Asset Discovery

Network Topology

Switch Compatibility

Wireless Compatibility

Identity Integration

PKI Readiness

### NAC Projesi Neden Zordur?

NAC yalnızca security product kurulumu değildir.

Network, identity ve endpoint infrastructure birlikte etkilenir.

### NAC Projesinde Hangi Ekipler Birlikte Çalışmalı?

Network Team

Security Team

System Team

Endpoint Team

Identity Team

### NAC Projesinde En Büyük Risk Nedir?

Yanlış policy'nin production access'i engellemesidir.

### NAC Önce Monitor Mode'da Çalıştırılmalı mı?

Genellikle güçlü bir geçiş yaklaşımıdır.

### Monitor Mode Nedir?

Cihazlar izlenir ancak hemen bloklanmaz.

### NAC Policy Enforcement Kademeli Yapılmalı mı?

Evet.

Örneğin:

Visibility

↓

Profiling

↓

Authentication

↓

Enforcement

↓

Posture

### NAC Pilot Deployment Nedir?

Önce sınırlı kullanıcı veya network segmentinde NAC uygulanmasıdır.

### Pilot Neden Önemlidir?

Operational risk'i azaltır.

### NAC Fail-Open Nedir?

NAC veya authentication sistemi çalışmadığında access'e izin verilmesi yaklaşımıdır.

### NAC Fail-Close Nedir?

Authentication altyapısı çalışmadığında access'in engellenmesidir.

### Hangisi Daha Güvenli?

Fail-Close security açısından daha güçlüdür.

Ancak availability riski yaratabilir.

### Critical Device Exception Nedir?

NAC policy'den özel olarak muaf tutulan cihazdır.

### Exception Management Neden Önemlidir?

Exception'lar zamanla security gap oluşturabilir.

### Exception Nasıl Yönetilmeli?

Owner

Reason

Risk

Expiration Date

ile kayıt altına alınmalıdır.

### NAC High Availability Nedir?

NAC ve RADIUS infrastructure'ın kesinti durumlarında çalışmaya devam etmesini sağlayan yedekli mimaridir.

### RADIUS Redundancy Neden Önemlidir?

RADIUS down olursa network access etkilenebilir.

### NAC Capacity Planning Nedir?

Authentication ve device sayısına göre altyapının boyutlandırılmasıdır.

### Authentication Storm Nedir?

Çok sayıda cihazın aynı anda authentication yapmasıdır.

### Authentication Storm Ne Zaman Olabilir?

Power outage sonrası,

switch restart,

wireless controller restart

gibi durumlarda.

### NAC Performance Neden Önemlidir?

Authentication latency kullanıcı deneyimini etkileyebilir.

### NAC Policy Cleanup Nedir?

Eski veya gereksiz access policy'lerin düzenli olarak kaldırılmasıdır.

### NAC Rule Review Nedir?

Network access policy'lerinin periyodik olarak gözden geçirilmesidir.

### NAC Security Assessment Nedir?

NAC architecture, authentication ve policy yapılandırmasının güvenlik açısından incelenmesidir.

### NAC Audit Neleri İçermeli?

802.1X coverage

MAB usage

Guest access

Device profiling

Exception list

RADIUS security

### NAC Security KPI'ları

Örneğin:

802.1X Coverage

Unknown Device Count

Non-Compliant Device Count

Guest Account Count

MAB Device Count

### NAC Security KRI'ları

Örneğin:

Unmanaged Device

Expired Certificate

Permanent Guest Account

Unauthorized Device

Unrestricted MAB

### NAC Dashboard Neler Göstermeli?

Connected Devices

Device Type

User Identity

Authentication Status

Assigned VLAN

Posture Status

### NAC'te En Sık Yapılan Hatalar

Kurumlarda sık karşılaşılan hatalar şunlardır:

- Network'e bağlanan her cihazı güvenilir kabul etmek
- 802.1X kullanmamak
- Shared Wi-Fi password kullanmak
- MAB'i unrestricted access için kullanmak
- Unknown devices'i izlememek
- Device profiling yapmamak
- Guest network'ü corporate network'ten ayırmamak
- BYOD cihazlarına corporate cihazlarla aynı access vermek
- IoT cihazlarını User VLAN'a almak
- Quarantine network oluşturmamak
- Posture assessment yapmamak
- NAC exception'larını süresiz bırakmak
- RADIUS'u yedeksiz çalıştırmak
- Certificate lifecycle yönetimini ihmal etmek
- NAC loglarını SIEM'e göndermemek

### NAC Checklist

- Network'teki tüm cihazlar görünür mü?
- Unknown device'lar tespit ediliyor mu?
- 802.1X kullanılıyor mu?
- Wired access kontrol ediliyor mu?
- Wireless access kontrol ediliyor mu?
- EAP-TLS değerlendirildi mi?
- Certificate lifecycle yönetiliyor mu?
- RADIUS redundant mı?
- MAB kullanılan cihazlar kayıtlı mı?
- Device profiling aktif mi?
- Guest network ayrı mı?
- BYOD policy mevcut mu?
- IoT segmentasyonu var mı?
- Dynamic VLAN uygulanıyor mu?
- Quarantine VLAN mevcut mu?
- Posture assessment yapılıyor mu?
- NAC logları SIEM'e gidiyor mu?
- NAC-EDR entegrasyonu var mı?
- Exception list düzenli inceleniyor mu?
- NAC HA test ediliyor mu?

### NAC Maturity Model

#### Seviye 1 – Uncontrolled Access

Network portuna bağlanan cihaz doğrudan access kazanır.

#### Seviye 2 – Device Visibility

Network'e bağlanan cihazlar görülür ve profillenir.

#### Seviye 3 – 802.1X Authentication

User ve device authentication uygulanır.

#### Seviye 4 – Dynamic Access Control

Dynamic VLAN, posture ve automated quarantine kullanılır.

#### Seviye 5 – Zero Trust NAC

Identity, device posture, risk ve continuous authorization birlikte uygulanır.

### Sık Sorulan Sorular

#### NAC nedir?

NAC, Network Access Control anlamına gelir ve kurumsal ağa bağlanan kullanıcı ve cihazların kimliğini ve güvenlik durumunu kontrol eder.

#### 802.1X nedir?

802.1X, wired ve wireless network access için port-based authentication standardıdır.

#### RADIUS nedir?

RADIUS, network access authentication, authorization ve accounting süreçlerinde kullanılan protokoldür.

#### EAP-TLS nedir?

Certificate-based mutual authentication sağlayan güçlü bir 802.1X authentication yöntemidir.

#### MAB nedir?

MAC Authentication Bypass, 802.1X desteklemeyen cihazların MAC address üzerinden authentication yapmasını sağlayan yöntemdir.

#### MAB güvenli midir?

Tek başına güçlü değildir çünkü MAC address spoof edilebilir.

#### Device Profiling nedir?

Network'e bağlanan cihazın teknik özelliklerinden cihaz tipinin belirlenmesidir.

#### Posture Assessment nedir?

Cihazın patch, EDR, encryption ve diğer security requirement'ları karşılayıp karşılamadığının kontrol edilmesidir.

#### Dynamic VLAN nedir?

Kullanıcının veya cihazın identity bilgisine göre otomatik VLAN atanmasıdır.

#### Quarantine VLAN nedir?

Şüpheli veya security policy'ye uymayan cihazların izole edildiği network segmentidir.

#### NAC ile firewall arasındaki fark nedir?

NAC kimin network'e girebileceğini, firewall ise network'teki trafiğin nereye erişebileceğini kontrol eder.

#### NAC Zero Trust'ın parçası mıdır?

Evet. Identity, device posture ve least privilege access yaklaşımını destekler.

### Sonuç: Network'e Bağlanmak Güvenilir Olmak Anlamına Gelmemelidir

Geleneksel network security yaklaşımında bir cihaz kurumsal switch portuna veya Wi-Fi ağına bağlandığında network erişimi kazanabilir.

Modern güvenlik yaklaşımında ise ilk soru:

**“Kablo bağlı mı?”**

değil;

**“Bu cihaz kim?”**

olmalıdır.

Ardından şu sorular sorulmalıdır:

#### Kullanıcı kim?

#### Cihaz kurumsal mı?

#### Güvenlik durumu uygun mu?

#### Hangi kaynaklara erişmesi gerekiyor?

NAC bu soruları network access kararının merkezine taşır.

Bu nedenle modern NAC yaklaşımı:

**Connect → Identify → Authenticate → Assess → Authorize → Monitor**

şeklinde çalışır.

Örneğin:

Corporate Laptop

Valid Certificate

Authorized User

Compliant Security Posture

↓

Corporate Access

Buna karşılık:

Unknown Device

No Authentication

↓

Quarantine / Deny

yaklaşımı uygulanabilir.

NAC'ın gerçek değeri yalnızca cihazları engellemek değildir.

Asıl değer:

**network access'i identity-aware hale getirmektir.**

Bu nedenle NAC;

Network Segmentation,

802.1X,

RADIUS,

PKI,

EDR,

SIEM,

NDR,

SOAR

ve Zero Trust

teknolojileriyle birlikte kullanıldığında çok daha güçlü bir security architecture oluşturur.

Sonuç olarak kurumsal network access şu prensip üzerine kurulmalıdır:

**“Network'e bağlanabilen herkes network'e erişemez.”**

Modern Network Security için doğru yaklaşım:

#### Verify First, Connect Second

olmalıdır.

#### Sıradaki Bölüm

#### IDS ve IPS Nedir? Network Intrusion Detection ve Saldırı Tespit Sistemleri

Bir sonraki bölümde;

**IDS, IPS, NIDS, NIPS, Signature-Based Detection, Anomaly Detection, Behavioral Detection, Inline Inspection, Out-of-Band Monitoring, Network TAP, SPAN Port, False Positive, False Negative, IPS Tuning, Exploit Detection, CVE, Threat Signature, Evasion Technique ve Zero-Day Detection**

konularını detaylı şekilde ele alacağız.

Ve şu kritik soruya cevap vereceğiz:

**“Firewall izin verdiği bir network trafiğinin içerisinde saldırı bulunduğunu nasıl anlayabilir?”**
