NAC Nedir? Network Access Control, 802.1X ve Yetkisiz Cihaz Erişimi
NAC nedir? 802.1X, RADIUS, EAP-TLS, device profiling ve quarantine VLAN ile ağa yetkisiz cihaz erişimini engelleme rehberi.

Kurumsal ağ güvenliğinde en temel sorulardan biri şudur:
Bir cihaz network'e bağlandığında, bu cihazın gerçekten kim olduğunu ve ağa bağlanmaya yetkili olup olmadığını nasıl anlarsınız?
Bir kullanıcı bir ethernet kablosunu prize taktığında veya kurumsal Wi-Fi ağına bağlandığında doğrudan network erişimi kazanıyorsa önemli bir güvenlik riski oluşabilir.
Çünkü network'e bağlanan her cihaz güvenilir değildir.
Bu cihaz;
kurumsal laptop,
kişisel telefon,
misafir bilgisayarı,
IoT cihazı,
printer,
IP kamera,
bilinmeyen bir cihaz,
yetkisiz access point
veya compromise edilmiş bir endpoint
olabilir.
Bu nedenle modern kurumsal ağlarda yalnızca firewall kullanmak yeterli değildir.
Firewall:
ağ üzerindeki trafiğin nereye gidebileceğini
kontrol eder.
NAC ise:
ağa kimin veya hangi cihazın bağlanabileceğini
kontrol eder.
NAC'ın açılımı:
Network Access Control
yani:
Ağ Erişim Kontrolü
olarak ifade edilir.
NAC sistemlerinin temel amacı:
Network'e bağlanmak isteyen kullanıcı ve cihazların kimliğini doğrulamak, güvenlik durumunu değerlendirmek ve uygun network erişimini dinamik olarak vermektir.
Bu nedenle NAC modern Network Security, Zero Trust ve Identity-Based Access Control mimarilerinin önemli bileşenlerinden biridir.
NAC Nedir?
NAC – Network Access Control, kurumsal ağa bağlanan kullanıcı ve cihazların kimlik, cihaz tipi, güvenlik durumu ve erişim politikalarına göre kontrol edilmesini sağlayan güvenlik yaklaşımıdır.
Bir NAC sistemi şu sorulara cevap vermeye çalışır:
- Bu cihaz kim?
- Kullanıcı kim?
- Cihaz kurumsal mı?
- Cihaz yönetiliyor mu?
- Security posture uygun mu?
- Hangi network segmentine alınmalı?
- Hangi kaynaklara erişebilmeli?
- Şüpheli cihaz karantinaya alınmalı mı?
Network Access Control Neden Gereklidir?
Klasik network mimarisinde cihaz bir ethernet portuna bağlandığında veya Wi-Fi authentication gerçekleştirdiğinde geniş network erişimi kazanabilir.
Ancak bu yaklaşım modern güvenlik gereksinimleri açısından yeterli değildir.
Çünkü:
Network connection ≠ Trust
Yani fiziksel veya kablosuz olarak network'e bağlanmak, cihazın güvenilir olduğu anlamına gelmez.
NAC'ın Temel Amaçları Nelerdir?
NAC'ın başlıca hedefleri şunlardır:
- Yetkisiz cihazları engellemek
- Kullanıcı kimliğini doğrulamak
- Cihaz kimliğini belirlemek
- Device posture kontrolü yapmak
- Dynamic VLAN assignment uygulamak
- Guest access yönetmek
- BYOD erişimini kontrol etmek
- IoT cihazlarını sınıflandırmak
- Rogue device tespit etmek
- Compromise edilmiş cihazları karantinaya almak
- Network visibility artırmak
- Zero Trust yaklaşımını desteklemek
NAC ile Firewall Arasındaki Fark Nedir?
Firewall:
Network traffic control
sağlar.
NAC:
Network admission control
sağlar.
Yani firewall:
“Bu cihaz nereye erişebilir?”
sorusuna cevap verir.
NAC ise:
“Bu cihaz network'e bağlanabilir mi?”
sorusuna cevap verir.
NAC ile Network Segmentation Arasındaki İlişki
NAC kullanıcı veya cihazı tanıdıktan sonra uygun network segmentine yönlendirebilir.
Örneğin:
Corporate Laptop
→
Corporate VLAN
Guest Device
→
Guest VLAN
IoT Device
→
IoT VLAN
Non-Compliant Device
→
Quarantine VLAN
Bu yapı:
Identity-Based Segmentation
yaklaşımını destekler.
802.1X Nedir?
802.1X, IEEE tarafından tanımlanan port-based network access control standardıdır.
Ethernet ve kablosuz network ortamlarında kullanıcı veya cihaz authentication için kullanılabilir.
802.1X Nasıl Çalışır?
802.1X mimarisinde üç temel bileşen vardır:
Supplicant
Authenticator
Authentication Server
Supplicant Nedir?
Network'e bağlanmak isteyen cihaz veya cihaz üzerindeki authentication client'tır.
Örneğin:
Windows laptop
macOS cihaz
kurumsal mobil cihaz
Authenticator Nedir?
Cihaz ile authentication server arasında kontrol sağlayan network bileşenidir.
Genellikle:
Switch
Wireless Access Point
veya Wireless Controller
olabilir.
Authentication Server Nedir?
Kullanıcı veya cihaz kimliğini doğrulayan merkezi sistemdir.
Çoğunlukla:
RADIUS Server
kullanılır.
802.1X Akışı Nasıl Çalışır?
Basitleştirilmiş olarak:
Endpoint
↓
Switch / Access Point
↓
RADIUS Server
↓
Identity Verification
↓
Access Decision
RADIUS Nedir?
RADIUS:
Remote Authentication Dial-In User Service
network access authentication, authorization ve accounting süreçlerinde yaygın kullanılan protokoldür.
RADIUS Ne İşe Yarar?
RADIUS şu işlemleri gerçekleştirebilir:
Authentication
Authorization
Accounting
Authentication Nedir?
Kullanıcı veya cihazın kimliğinin doğrulanmasıdır.
Authorization Nedir?
Doğrulanan kullanıcı veya cihazın hangi kaynaklara erişebileceğinin belirlenmesidir.
Accounting Nedir?
Kullanıcı veya cihaz erişim aktivitelerinin kayıt altına alınmasıdır.
AAA Nedir?
AAA:
Authentication
Authorization
Accounting
kavramlarının birleşimidir.
EAP Nedir?
EAP:
Extensible Authentication Protocol
802.1X authentication sürecinde kullanılan authentication framework'üdür.
EAP-TLS Nedir?
EAP-TLS, client ve server certificate kullanarak mutual authentication sağlayan güçlü bir 802.1X authentication yöntemidir.
EAP-TLS Neden Güçlüdür?
Password yerine digital certificate kullanabilir.
Bu nedenle credential theft riskini azaltabilir.
Certificate-Based Authentication Nedir?
Kullanıcı veya cihazın digital certificate üzerinden doğrulanmasıdır.
Certificate-Based NAC Neden Güçlüdür?
Bir saldırgan yalnızca username ve password ele geçirerek network access kazanamayabilir.
PEAP Nedir?
Protected Extensible Authentication Protocol, EAP authentication yöntemlerinden biridir.
EAP-TLS mi PEAP mi?
Security requirement'a göre değişebilir.
EAP-TLS certificate tabanlı olduğu için güçlü authentication sunabilir.
802.1X Her Cihazda Çalışır mı?
Hayır.
Bazı cihazlar 802.1X desteklemeyebilir.
Örneğin:
Printer
IP Camera
IoT Device
Legacy Device
MAB Nedir?
MAB:
MAC Authentication Bypass
802.1X desteklemeyen cihazların MAC address üzerinden network access almasını sağlayan yöntemdir.
MAB Güvenli midir?
Tek başına güçlü authentication yöntemi değildir.
Çünkü MAC address spoof edilebilir.
MAC Spoofing Nedir?
Bir cihazın başka bir cihazın MAC address'ini taklit etmesidir.
MAB Nerede Kullanılabilir?
802.1X desteklemeyen:
Printer
Camera
IoT
Legacy Network Device
gibi cihazlarda kullanılabilir.
MAB Kullanılırken Hangi Kontroller Eklenmeli?
Device Profiling
Network Segmentation
Restricted ACL
Monitoring
gibi kontroller uygulanabilir.
Device Profiling Nedir?
Network'e bağlanan cihazın özelliklerinden cihaz tipinin belirlenmesidir.
NAC Device Profiling Nasıl Yapılır?
Çeşitli teknik sinyaller kullanılabilir.
Örneğin:
MAC OUI
DHCP Fingerprint
DNS Behavior
HTTP User-Agent
LLDP
CDP
SNMP
MAC OUI Nedir?
MAC address'in üretici bilgisini gösterebilen bölümüdür.
DHCP Fingerprinting Nedir?
Cihazın DHCP request davranışından işletim sistemi veya cihaz tipinin tahmin edilmesidir.
Device Profiling Neden Önemlidir?
Network'teki cihazların tam inventory'sini oluşturmaya yardımcı olur.
NAC Asset Visibility Sağlar mı?
Evet.
Network'e bağlanan cihazların merkezi olarak görülebilmesini sağlayabilir.
Unknown Device Nedir?
Network'e bağlanmış ancak kimliği veya sahipliği bilinmeyen cihazdır.
Unknown Device Neden Risklidir?
Şunlardan biri olabilir:
Unauthorized device
Shadow IT
Attacker device
Legacy device
Misconfigured device
Rogue Device Nedir?
Kurum ağına izinsiz bağlanan cihazdır.
Rogue Device Detection Nedir?
Network'teki yetkisiz cihazların tespit edilmesidir.
Rogue Access Point Nedir?
Kurum network'üne izinsiz bağlanmış wireless access point'tir.
Rogue AP Neden Tehlikelidir?
Corporate network'e kontrolsüz kablosuz erişim noktası oluşturabilir.
NAC Rogue AP Tespit Edebilir mi?
Network visibility ve profiling yeteneklerine bağlı olarak yardımcı olabilir.
BYOD Nedir?
BYOD:
Bring Your Own Device
çalışanların kişisel cihazlarını kurumsal sistemlere erişim için kullanmasıdır.
BYOD Güvenlik Riski Nedir?
Kişisel cihaz:
EDR içermeyebilir.
Patch seviyesi bilinmeyebilir.
Disk encryption olmayabilir.
Malware taşıyabilir.
BYOD Network'e Doğrudan Alınmalı mı?
Risk bazlı olarak sınırlı segment veya özel erişim policy uygulanmalıdır.
BYOD VLAN Nedir?
Kişisel cihazlar için ayrılmış network segmentidir.
BYOD ile Guest Network Aynı mı?
Her zaman değil.
BYOD kurum kullanıcısına ait olabilir.
Guest device dış kullanıcıya ait olabilir.
Guest Access Nedir?
Misafir kullanıcıların kontrollü şekilde network erişimi almasıdır.
Guest Network Nasıl Olmalı?
Genellikle:
Internet Access Only
Corporate Network Deny
şeklinde yapılandırılır.
Guest Portal Nedir?
Misafir kullanıcının access öncesi kayıt veya authentication yaptığı captive portal'dır.
Sponsor-Based Guest Access Nedir?
Misafir erişiminin bir kurum çalışanı tarafından onaylanmasıdır.
Guest Account Expiration Nedir?
Misafir hesabının belirli süre sonunda otomatik kapanmasıdır.
Guest Access Neden Süreli Olmalı?
Permanent guest access security riskini artırabilir.
IoT Network Security Nedir?
IoT cihazlarının network üzerinde güvenli şekilde sınıflandırılması ve erişimlerinin sınırlandırılmasıdır.
IoT Cihazları Neden Zordur?
Birçok IoT cihazı:
802.1X desteklemez.
EDR desteklemez.
Limited patching sunar.
Default credential kullanabilir.
NAC IoT Güvenliğinde Nasıl Kullanılır?
Device Profiling
MAB
Dynamic VLAN
Restricted ACL
ile IoT cihazları izole edilebilir.
IoT Segmentation Örneği
IP Camera
↓
Camera VLAN
↓
NVR Only
Diğer network erişimleri:
DENY
Printer Segmentation Örneği
Printer
↓
Printer VLAN
↓
Print Server
Allow
User Network'teki diğer gereksiz iletişim:
Deny
Device Posture Assessment Nedir?
Network'e bağlanan cihazın güvenlik durumunun kontrol edilmesidir.
Posture Check Neleri Kontrol Edebilir?
Örneğin:
OS version
Patch level
EDR status
Antivirus status
Disk Encryption
Firewall status
Compliant Device Nedir?
Kurumun security policy şartlarını karşılayan cihazdır.
Non-Compliant Device Nedir?
Security requirements'ı karşılamayan cihazdır.
Non-Compliant Device Ne Yapılmalı?
Policy'ye göre:
Block
Quarantine
Restricted Access
verilebilir.
Quarantine VLAN Nedir?
Güvenlik gereksinimlerini karşılamayan veya şüpheli cihazların izole edildiği network segmentidir.
Quarantine VLAN'da Ne Yapılabilir?
Sadece:
Update Server
EDR Management
Remediation Portal
gibi sistemlere erişim verilebilir.
Remediation Network Nedir?
Non-compliant cihazların güvenlik eksiklerini gidermek için sınırlı erişim aldığı network'tür.
Dynamic VLAN Assignment Nedir?
Kullanıcının veya cihazın identity bilgisine göre otomatik VLAN atanmasıdır.
Dynamic VLAN Assignment Örneği
Finance User
→
Finance VLAN
Guest
→
Guest VLAN
Camera
→
IoT VLAN
Unknown Device
→
Quarantine VLAN
Dynamic ACL Nedir?
Authentication sonucuna göre otomatik access control list uygulanmasıdır.
Downloadable ACL – dACL Nedir?
RADIUS server üzerinden network device'a dinamik ACL gönderilmesidir.
Role-Based Access Control NAC'te Kullanılabilir mi?
Evet.
Kullanıcının rolüne göre network erişimi belirlenebilir.
Role-Based Network Access Nedir?
Örneğin:
Employee
Contractor
Administrator
Guest
IoT
farklı access policy alabilir.
Identity-Based Network Access Nedir?
Network erişiminin yalnızca IP veya port değil kullanıcı identity'sine göre belirlenmesidir.
User Identity NAC'te Nereden Alınabilir?
Örneğin:
Active Directory
LDAP
Identity Provider
Certificate
Active Directory Integration Neden Önemlidir?
Kullanıcı gruplarına göre farklı network access policy uygulanabilir.
NAC ile Active Directory Nasıl Birlikte Çalışır?
RADIUS server kullanıcı authentication sırasında AD ile doğrulama yapabilir.
Machine Authentication Nedir?
Network'e bağlanan cihazın kullanıcıdan bağımsız olarak doğrulanmasıdır.
User Authentication Nedir?
Cihazı kullanan kişinin doğrulanmasıdır.
Machine + User Authentication Neden Güçlüdür?
Hem cihazın hem kullanıcının doğrulanmasını sağlar.
Computer Certificate NAC'te Kullanılabilir mi?
Evet.
EAP-TLS ile machine certificate kullanılabilir.
User Certificate Kullanılabilir mi?
Evet.
Architecture'a göre user certificate veya machine certificate kullanılabilir.
PKI Nedir?
PKI:
Public Key Infrastructure
certificate lifecycle yönetimini sağlayan altyapıdır.
NAC İçin PKI Gerekir mi?
Certificate-based authentication uygulanacaksa PKI kritik olabilir.
Certificate Lifecycle Nedir?
Certificate:
Issuance
Renewal
Revocation
Expiration
süreçlerinin yönetilmesidir.
CRL Nedir?
CRL:
Certificate Revocation List
iptal edilmiş certificate listesidir.
OCSP Nedir?
Online Certificate Status Protocol
certificate validity durumunun online kontrol edilmesini sağlar.
Certificate Revocation NAC İçin Neden Önemlidir?
Kaybolan veya compromise edilen cihazın certificate'i iptal edilerek network access engellenebilir.
Switch Port Security ile NAC Aynı mı?
Hayır.
Port Security genellikle MAC-level kısıtlama sağlar.
NAC çok daha gelişmiş identity ve policy enforcement sunar.
Port Security Nedir?
Switch portunda izin verilen MAC address davranışını sınırlandıran kontroldür.
Sticky MAC Nedir?
Switch'in bağlanan MAC address'i öğrenip belirli portla ilişkilendirmesidir.
Sticky MAC NAC Yerine Geçer mi?
Hayır.
DHCP Snooping NAC'in Parçası mı?
Doğrudan NAC değildir ancak Layer 2 security için tamamlayıcı kontroldür.
DHCP Snooping Nedir?
Yetkisiz DHCP server'ları engellemeye yardımcı olan switch security feature'ıdır.
Dynamic ARP Inspection Nedir?
ARP spoofing saldırılarını azaltmaya yardımcı olan Layer 2 güvenlik kontrolüdür.
IP Source Guard Nedir?
IP spoofing riskini azaltmaya yardımcı olan switch özelliğidir.
NAC ile Layer 2 Security Birlikte Kullanılmalı mı?
Evet.
Defense in Depth yaklaşımı oluşturur.
Wired NAC Nedir?
Ethernet network erişiminin NAC ile kontrol edilmesidir.
Wireless NAC Nedir?
Wi-Fi network erişiminin NAC ve 802.1X ile kontrol edilmesidir.
WPA2-Enterprise Nedir?
Enterprise authentication için 802.1X/RADIUS kullanan Wi-Fi security yöntemidir.
WPA3-Enterprise Nedir?
Modern enterprise Wi-Fi authentication ve encryption yetenekleri sunan güvenlik standardıdır.
PSK Nedir?
PSK:
Pre-Shared Key
ortak Wi-Fi password kullanım modelidir.
Enterprise Wi-Fi'da Shared Password Neden Risklidir?
Password birçok kişi tarafından bilinebilir.
Kimlik attribution zorlaşır.
Eski çalışan password'u bilmeye devam edebilir.
802.1X Wi-Fi Neden Güçlüdür?
Her kullanıcı veya cihaz ayrı authentication ile erişebilir.
NAC ve VPN Birlikte Kullanılabilir mi?
Evet.
Remote access sırasında device posture ve identity kontrolü uygulanabilir.
NAC ile ZTNA Arasındaki Fark Nedir?
NAC:
Network'e erişimi kontrol eder.
ZTNA:
Application/resource erişimini identity ve context üzerinden kontrol eder.
NAC Zero Trust'ın Parçası mı?
Evet.
Özellikle:
Verify Explicitly
Use Least Privilege
prensiplerini destekler.
Zero Trust NAC Nedir?
Network'e bağlanan cihazın sadece bir defa değil sürekli olarak identity ve posture açısından değerlendirilmesi yaklaşımıdır.
Continuous Authorization Nedir?
Access'in yalnızca login anında değil session boyunca tekrar değerlendirilmesidir.
Risk-Based Access Nedir?
Kullanıcı veya cihaz risk skoruna göre farklı access policy uygulanmasıdır.
Context-Aware Access Nedir?
Erişim kararında:
Identity
Device
Location
Time
Risk
gibi context bilgilerin kullanılmasıdır.
NAC ile EDR Entegrasyonu Nedir?
NAC, endpoint security posture bilgisini EDR'dan alabilir.
EDR Alarmı Sonrası NAC Ne Yapabilir?
Şüpheli endpoint otomatik olarak Quarantine VLAN'a alınabilir.
NAC ile SIEM Entegrasyonu Nedir?
NAC authentication ve access event'leri SIEM'e gönderilebilir.
NAC Logları Nelerdir?
Örneğin:
Authentication Success
Authentication Failure
Device Profiling
VLAN Assignment
Posture Failure
NAC Logları SOC İçin Neden Değerlidir?
SOC şu sorulara cevap verebilir:
Hangi cihaz bağlandı?
Kim bağlandı?
Nereden bağlandı?
Hangi VLAN'a atandı?
Authentication başarısız mı?
NAC ile SOAR Entegrasyonu
Şüpheli davranış sonrası otomatik response uygulanabilir.
Örneğin:
SIEM Alert
↓
SOAR Playbook
↓
NAC Quarantine
Automated Network Isolation Nedir?
Security incident sonucunda cihazın network access'inin otomatik olarak kısıtlanmasıdır.
NAC Incident Response'ta Nasıl Kullanılır?
Compromise edilen endpoint:
Corporate VLAN
↓
NAC Policy
↓
Quarantine VLAN
şeklinde izole edilebilir.
NAC ile NDR Entegrasyonu
NDR şüpheli network behavior tespit ettiğinde NAC cihazı karantinaya alabilir.
Örnek Senaryo
NDR:
Lateral Movement Alert
↓
SIEM:
Incident Created
↓
SOAR:
Response Trigger
↓
NAC:
Endpoint Quarantined
NAC ile MDM Entegrasyonu Nedir?
Mobile Device Management sistemlerinden device compliance bilgisi alınabilir.
MDM Nedir?
Mobile Device Management, kurumsal mobile devices'in merkezi yönetimidir.
UEM Nedir?
UEM:
Unified Endpoint Management
farklı endpoint türlerinin merkezi yönetimidir.
NAC ile UEM Birlikte Kullanılabilir mi?
Evet.
Device compliance status network access kararında kullanılabilir.
NAC Deployment Modelleri
NAC farklı yöntemlerle uygulanabilir.
Inline NAC Nedir?
Network traffic path üzerinde çalışan NAC deployment modelidir.
Out-of-Band NAC Nedir?
Network traffic path dışında policy enforcement yapan NAC mimarisidir.
Agent-Based NAC Nedir?
Endpoint üzerinde NAC agent kullanılarak posture bilgisi toplanır.
Agentless NAC Nedir?
Endpoint agent gerektirmeden cihaz profiling ve network telemetry üzerinden çalışan NAC yaklaşımıdır.
Agent-Based ile Agentless NAC Arasındaki Fark Nedir?
Agent-based daha derin endpoint posture bilgisi sağlayabilir.
Agentless ise IoT ve unmanaged cihazlarda daha uygundur.
NAC Deployment Öncesi Ne Yapılmalı?
Asset Discovery
Network Topology
Switch Compatibility
Wireless Compatibility
Identity Integration
PKI Readiness
NAC Projesi Neden Zordur?
NAC yalnızca security product kurulumu değildir.
Network, identity ve endpoint infrastructure birlikte etkilenir.
NAC Projesinde Hangi Ekipler Birlikte Çalışmalı?
Network Team
Security Team
System Team
Endpoint Team
Identity Team
NAC Projesinde En Büyük Risk Nedir?
Yanlış policy'nin production access'i engellemesidir.
NAC Önce Monitor Mode'da Çalıştırılmalı mı?
Genellikle güçlü bir geçiş yaklaşımıdır.
Monitor Mode Nedir?
Cihazlar izlenir ancak hemen bloklanmaz.
NAC Policy Enforcement Kademeli Yapılmalı mı?
Evet.
Örneğin:
Visibility
↓
Profiling
↓
Authentication
↓
Enforcement
↓
Posture
NAC Pilot Deployment Nedir?
Önce sınırlı kullanıcı veya network segmentinde NAC uygulanmasıdır.
Pilot Neden Önemlidir?
Operational risk'i azaltır.
NAC Fail-Open Nedir?
NAC veya authentication sistemi çalışmadığında access'e izin verilmesi yaklaşımıdır.
NAC Fail-Close Nedir?
Authentication altyapısı çalışmadığında access'in engellenmesidir.
Hangisi Daha Güvenli?
Fail-Close security açısından daha güçlüdür.
Ancak availability riski yaratabilir.
Critical Device Exception Nedir?
NAC policy'den özel olarak muaf tutulan cihazdır.
Exception Management Neden Önemlidir?
Exception'lar zamanla security gap oluşturabilir.
Exception Nasıl Yönetilmeli?
Owner
Reason
Risk
Expiration Date
ile kayıt altına alınmalıdır.
NAC High Availability Nedir?
NAC ve RADIUS infrastructure'ın kesinti durumlarında çalışmaya devam etmesini sağlayan yedekli mimaridir.
RADIUS Redundancy Neden Önemlidir?
RADIUS down olursa network access etkilenebilir.
NAC Capacity Planning Nedir?
Authentication ve device sayısına göre altyapının boyutlandırılmasıdır.
Authentication Storm Nedir?
Çok sayıda cihazın aynı anda authentication yapmasıdır.
Authentication Storm Ne Zaman Olabilir?
Power outage sonrası,
switch restart,
wireless controller restart
gibi durumlarda.
NAC Performance Neden Önemlidir?
Authentication latency kullanıcı deneyimini etkileyebilir.
NAC Policy Cleanup Nedir?
Eski veya gereksiz access policy'lerin düzenli olarak kaldırılmasıdır.
NAC Rule Review Nedir?
Network access policy'lerinin periyodik olarak gözden geçirilmesidir.
NAC Security Assessment Nedir?
NAC architecture, authentication ve policy yapılandırmasının güvenlik açısından incelenmesidir.
NAC Audit Neleri İçermeli?
802.1X coverage
MAB usage
Guest access
Device profiling
Exception list
RADIUS security
NAC Security KPI'ları
Örneğin:
802.1X Coverage
Unknown Device Count
Non-Compliant Device Count
Guest Account Count
MAB Device Count
NAC Security KRI'ları
Örneğin:
Unmanaged Device
Expired Certificate
Permanent Guest Account
Unauthorized Device
Unrestricted MAB
NAC Dashboard Neler Göstermeli?
Connected Devices
Device Type
User Identity
Authentication Status
Assigned VLAN
Posture Status
NAC'te En Sık Yapılan Hatalar
Kurumlarda sık karşılaşılan hatalar şunlardır:
- Network'e bağlanan her cihazı güvenilir kabul etmek
- 802.1X kullanmamak
- Shared Wi-Fi password kullanmak
- MAB'i unrestricted access için kullanmak
- Unknown devices'i izlememek
- Device profiling yapmamak
- Guest network'ü corporate network'ten ayırmamak
- BYOD cihazlarına corporate cihazlarla aynı access vermek
- IoT cihazlarını User VLAN'a almak
- Quarantine network oluşturmamak
- Posture assessment yapmamak
- NAC exception'larını süresiz bırakmak
- RADIUS'u yedeksiz çalıştırmak
- Certificate lifecycle yönetimini ihmal etmek
- NAC loglarını SIEM'e göndermemek
NAC Checklist
- Network'teki tüm cihazlar görünür mü?
- Unknown device'lar tespit ediliyor mu?
- 802.1X kullanılıyor mu?
- Wired access kontrol ediliyor mu?
- Wireless access kontrol ediliyor mu?
- EAP-TLS değerlendirildi mi?
- Certificate lifecycle yönetiliyor mu?
- RADIUS redundant mı?
- MAB kullanılan cihazlar kayıtlı mı?
- Device profiling aktif mi?
- Guest network ayrı mı?
- BYOD policy mevcut mu?
- IoT segmentasyonu var mı?
- Dynamic VLAN uygulanıyor mu?
- Quarantine VLAN mevcut mu?
- Posture assessment yapılıyor mu?
- NAC logları SIEM'e gidiyor mu?
- NAC-EDR entegrasyonu var mı?
- Exception list düzenli inceleniyor mu?
- NAC HA test ediliyor mu?
NAC Maturity Model
Seviye 1 – Uncontrolled Access
Network portuna bağlanan cihaz doğrudan access kazanır.
Seviye 2 – Device Visibility
Network'e bağlanan cihazlar görülür ve profillenir.
Seviye 3 – 802.1X Authentication
User ve device authentication uygulanır.
Seviye 4 – Dynamic Access Control
Dynamic VLAN, posture ve automated quarantine kullanılır.
Seviye 5 – Zero Trust NAC
Identity, device posture, risk ve continuous authorization birlikte uygulanır.
Sık Sorulan Sorular
NAC nedir?
NAC, Network Access Control anlamına gelir ve kurumsal ağa bağlanan kullanıcı ve cihazların kimliğini ve güvenlik durumunu kontrol eder.
802.1X nedir?
802.1X, wired ve wireless network access için port-based authentication standardıdır.
RADIUS nedir?
RADIUS, network access authentication, authorization ve accounting süreçlerinde kullanılan protokoldür.
EAP-TLS nedir?
Certificate-based mutual authentication sağlayan güçlü bir 802.1X authentication yöntemidir.
MAB nedir?
MAC Authentication Bypass, 802.1X desteklemeyen cihazların MAC address üzerinden authentication yapmasını sağlayan yöntemdir.
MAB güvenli midir?
Tek başına güçlü değildir çünkü MAC address spoof edilebilir.
Device Profiling nedir?
Network'e bağlanan cihazın teknik özelliklerinden cihaz tipinin belirlenmesidir.
Posture Assessment nedir?
Cihazın patch, EDR, encryption ve diğer security requirement'ları karşılayıp karşılamadığının kontrol edilmesidir.
Dynamic VLAN nedir?
Kullanıcının veya cihazın identity bilgisine göre otomatik VLAN atanmasıdır.
Quarantine VLAN nedir?
Şüpheli veya security policy'ye uymayan cihazların izole edildiği network segmentidir.
NAC ile firewall arasındaki fark nedir?
NAC kimin network'e girebileceğini, firewall ise network'teki trafiğin nereye erişebileceğini kontrol eder.
NAC Zero Trust'ın parçası mıdır?
Evet. Identity, device posture ve least privilege access yaklaşımını destekler.
Sonuç: Network'e Bağlanmak Güvenilir Olmak Anlamına Gelmemelidir
Geleneksel network security yaklaşımında bir cihaz kurumsal switch portuna veya Wi-Fi ağına bağlandığında network erişimi kazanabilir.
Modern güvenlik yaklaşımında ise ilk soru:
“Kablo bağlı mı?”
değil;
“Bu cihaz kim?”
olmalıdır.
Ardından şu sorular sorulmalıdır:
Kullanıcı kim?
Cihaz kurumsal mı?
Güvenlik durumu uygun mu?
Hangi kaynaklara erişmesi gerekiyor?
NAC bu soruları network access kararının merkezine taşır.
Bu nedenle modern NAC yaklaşımı:
Connect → Identify → Authenticate → Assess → Authorize → Monitor
şeklinde çalışır.
Örneğin:
Corporate Laptop
Valid Certificate
Authorized User
Compliant Security Posture
↓
Corporate Access
Buna karşılık:
Unknown Device
No Authentication
↓
Quarantine / Deny
yaklaşımı uygulanabilir.
NAC'ın gerçek değeri yalnızca cihazları engellemek değildir.
Asıl değer:
network access'i identity-aware hale getirmektir.
Bu nedenle NAC;
Network Segmentation,
802.1X,
RADIUS,
PKI,
EDR,
SIEM,
NDR,
SOAR
ve Zero Trust
teknolojileriyle birlikte kullanıldığında çok daha güçlü bir security architecture oluşturur.
Sonuç olarak kurumsal network access şu prensip üzerine kurulmalıdır:
“Network'e bağlanabilen herkes network'e erişemez.”
Modern Network Security için doğru yaklaşım:
Verify First, Connect Second
olmalıdır.
Sıradaki Bölüm
IDS ve IPS Nedir? Network Intrusion Detection ve Saldırı Tespit Sistemleri
Bir sonraki bölümde;
IDS, IPS, NIDS, NIPS, Signature-Based Detection, Anomaly Detection, Behavioral Detection, Inline Inspection, Out-of-Band Monitoring, Network TAP, SPAN Port, False Positive, False Negative, IPS Tuning, Exploit Detection, CVE, Threat Signature, Evasion Technique ve Zero-Day Detection
konularını detaylı şekilde ele alacağız.
Ve şu kritik soruya cevap vereceğiz:
“Firewall izin verdiği bir network trafiğinin içerisinde saldırı bulunduğunu nasıl anlayabilir?”
İlgili Makaleler
Network & Ağ Güvenliği

Ağ Güvenliği Nedir? Network Security ve Kurumsal Ağlarda Siber Güvenlik
Ağ güvenliği nedir? Firewall ve NGFW'den segmentasyona, NAC ve IDS/IPS'ten NDR, Zero Trust ve DDoS korumasına uzanan kurumsal network security rehberi.

Firewall ve NGFW Nedir? Kurumsal Ağ Güvenliği ve Firewall Hardening
Firewall ve NGFW nedir? Kurumsal ağ güvenliğinde firewall mimarisi, rule review, TLS inspection, hardening ve firewall yönetimi rehberi.

Network Segmentation Nedir? VLAN, Mikro Segmentasyon ve Lateral Movement Güvenliği
Network segmentation nedir? VLAN, security zone, mikro segmentasyon ve access matrix ile lateral movement'ı sınırlandırma rehberi.

IDS ve IPS Nedir? Network Intrusion Detection ve Saldırı Tespit Sistemleri
IDS ve IPS nedir? Signature ve anomaly detection, inline IPS, tuning, false positive ve evasion teknikleriyle saldırı tespit rehberi.

VPN, ZTNA ve Secure Remote Access: Güvenli Uzak Erişim Nasıl Tasarlanır?
VPN, ZTNA ve güvenli uzak erişim: MFA, device posture, least privilege, PAM ve SASE ile remote access mimarisi nasıl tasarlanır?

Kablosuz Ağ Güvenliği: Wi-Fi Security, WPA3, Rogue AP ve Evil Twin Riskleri
Kablosuz ağ güvenliği: WPA3, 802.1X, EAP-TLS, rogue AP ve Evil Twin risklerine karşı kurumsal Wi-Fi nasıl korunur?
Bu konuda profesyonel destek mi arıyorsunuz?
Uzman ekibimiz ücretsiz danışmanlık için sizi en kısa sürede arasın.