Il Network Access Control, generalmente indicato come NAC, è una tecnologia utilizzata per controllare quali dispositivi possono collegarsi alla rete aziendale e quali risorse possono raggiungere dopo l'autenticazione. In una rete moderna non è infatti sufficiente sapere che un dispositivo possiede un indirizzo IP valido: è necessario verificare chi sta effettuando la connessione, quale dispositivo viene utilizzato, se il sistema rispetta determinati requisiti di sicurezza e quale livello di accesso deve essere assegnato. Il NAC introduce quindi un livello di controllo tra il dispositivo e l'infrastruttura di rete, permettendo di applicare policy basate sull'identità dell'utente, sull'identità del dispositivo, sul tipo di connessione e sullo stato di sicurezza dell'endpoint. La tecnologia assume particolare importanza nelle aziende con numerosi PC, notebook, dispositivi mobili, sistemi IoT, telefoni VoIP, stampanti, apparati industriali e dispositivi personali che possono entrare in contatto con la rete interna.

Perché il Network Access Control è importante

In una rete tradizionale un dispositivo che riesce a collegarsi a una porta Ethernet o a una rete Wi-Fi può spesso ottenere un indirizzo IP tramite DHCP e iniziare a comunicare con altri sistemi. Questo modello presuppone implicitamente che la connessione fisica o la password Wi-Fi siano sufficienti per determinare l'affidabilità del dispositivo.

Il NAC modifica questo approccio introducendo un processo di verifica prima di concedere l'accesso alla rete. Un computer aziendale può essere riconosciuto attraverso le proprie credenziali, un certificato digitale o altri meccanismi di identificazione, mentre un dispositivo non autorizzato può essere isolato, inserito in una rete dedicata o completamente escluso.

Il controllo può inoltre continuare dopo l'autenticazione. Il fatto che un dispositivo appartenga all'azienda non significa infatti che debba avere sempre accesso completo alla rete. Un notebook con sistema operativo non aggiornato, protezione endpoint disattivata o configurazioni non conformi può essere considerato meno affidabile e ricevere un accesso limitato fino alla risoluzione del problema.

NAC e autenticazione 802.1X

Uno dei principali meccanismi utilizzati dal Network Access Control è 802.1X, uno standard che permette di controllare l'accesso alla rete a livello di porta. La tecnologia può essere utilizzata sia sulle connessioni Ethernet sia sulle reti Wi-Fi aziendali e introduce una separazione tra il dispositivo che richiede l'accesso, il dispositivo di rete che controlla la connessione e il server che verifica le credenziali.

In una rete Ethernet il computer viene collegato allo switch, ma la porta può inizialmente impedire il normale accesso alla rete. Il client avvia quindi il processo di autenticazione attraverso EAP, mentre lo switch agisce come autenticatore e inoltra le informazioni al server RADIUS. Il server verifica l'identità e restituisce l'esito dell'autenticazione insieme, quando previsto dall'architettura, agli attributi necessari per applicare la policy di accesso.

Questo modello consente di evitare che una semplice connessione fisica a una presa di rete equivalga automaticamente all'accesso alla LAN. La porta dello switch diventa quindi un punto di enforcement della sicurezza.

RADIUS e autenticazione centralizzata

RADIUS rappresenta uno degli elementi fondamentali nelle architetture NAC basate su 802.1X. Il server RADIUS riceve le informazioni relative alla richiesta di autenticazione e verifica l'identità utilizzando un database locale, Active Directory, LDAP, certificati o altri sistemi di identità compatibili con l'infrastruttura.

Il vantaggio principale è la centralizzazione. Gli switch e gli access point non devono necessariamente mantenere un database locale degli utenti autorizzati, ma possono delegare la verifica delle identità a un'infrastruttura centralizzata.

Il server RADIUS può inoltre restituire informazioni che consentono al dispositivo di rete di applicare una policy specifica. In questo modo l'autenticazione non produce solamente un risultato positivo o negativo, ma può determinare anche quale VLAN assegnare, quali autorizzazioni applicare o quale livello di accesso concedere.

Identità dell'utente e identità del dispositivo

Un NAC moderno deve distinguere tra l'identità dell'utente e quella del dispositivo. Un dipendente autorizzato potrebbe infatti collegarsi alla rete utilizzando un computer aziendale correttamente gestito oppure un dispositivo personale che non rispetta gli stessi requisiti di sicurezza.

L'identità dell'utente può essere verificata attraverso credenziali aziendali o certificati, mentre il dispositivo può essere riconosciuto attraverso certificati macchina, informazioni hardware, agent installati o altri attributi disponibili nella piattaforma NAC.

La combinazione delle due informazioni permette di creare policy più precise. Un utente amministrativo che utilizza una workstation aziendale conforme può ricevere un accesso differente rispetto allo stesso utente che tenta di collegarsi attraverso un dispositivo sconosciuto.

Questo principio permette di superare il modello nel quale l'accesso viene determinato esclusivamente dalla password utilizzata per entrare nella rete.

Certificate-based Authentication

L'autenticazione basata su certificati rappresenta una soluzione particolarmente interessante negli ambienti aziendali perché permette di associare un'identità crittografica al dispositivo o all'utente. Con una Public Key Infrastructure, l'organizzazione può emettere certificati digitali utilizzati per l'autenticazione 802.1X.

Durante il collegamento, il client dimostra il possesso della chiave privata associata al certificato e il server RADIUS verifica la validità della catena di certificazione. Questo approccio riduce la dipendenza dalle password e rende più difficile utilizzare credenziali rubate per collegare dispositivi non autorizzati.

La gestione dei certificati richiede però una PKI correttamente progettata. Devono essere gestiti emissione, rinnovo, revoca, scadenza e distribuzione dei certificati, oltre alla protezione delle chiavi private presenti sugli endpoint.

Assegnazione dinamica delle VLAN

Una delle funzionalità più interessanti del NAC è la possibilità di assegnare dinamicamente una VLAN in base all'identità e allo stato del dispositivo. Dopo l'autenticazione, il server RADIUS può comunicare allo switch la VLAN nella quale inserire la porta.

Questo permette di utilizzare la stessa infrastruttura fisica per utenti con livelli di accesso differenti. Una workstation aziendale può essere inserita nella VLAN interna, un dispositivo non conforme può essere inserito in una VLAN di remediation e un dispositivo guest può essere indirizzato verso una rete completamente separata.

L'assegnazione dinamica riduce la necessità di configurare manualmente ogni porta dello switch e permette di applicare policy centralizzate anche quando gli utenti cambiano postazione.

Network segmentation e NAC

Il NAC e la segmentazione della rete sono tecnologie complementari. Il NAC determina chi può accedere e quale livello di accesso deve ricevere, mentre la segmentazione limita la comunicazione tra i diversi gruppi di dispositivi.

Una rete aziendale può essere suddivisa in segmenti dedicati a workstation, server, amministrazione, dispositivi IoT, telefoni VoIP, stampanti e ospiti. Il NAC può quindi assegnare automaticamente un dispositivo al segmento appropriato sulla base delle informazioni raccolte durante l'autenticazione.

Questo modello permette di ridurre il rischio di movimento laterale. Se un endpoint viene compromesso, l'attaccante non dovrebbe poter raggiungere automaticamente tutti i sistemi presenti nella rete, ma soltanto le risorse consentite dalla policy.

Device Posture Assessment

Il controllo dell'identità non è sempre sufficiente. Un dispositivo può appartenere all'azienda ed essere utilizzato da un utente autorizzato, ma presentare comunque condizioni di sicurezza non accettabili.

Il Posture Assessment permette di verificare lo stato dell'endpoint prima o durante l'accesso alla rete. Possono essere valutati elementi come versione del sistema operativo, presenza delle patch, stato della protezione endpoint, cifratura del disco, configurazioni di sicurezza e presenza di determinati software.

La policy può quindi stabilire che un computer conforme riceva l'accesso normale, mentre un dispositivo non conforme venga limitato o trasferito in una rete di remediation.

Questo meccanismo introduce un concetto importante: l'accesso alla rete non viene determinato esclusivamente dall'identità, ma anche dal livello di sicurezza effettivo del dispositivo.

Remediation Network

Quando un dispositivo non rispetta i requisiti definiti dall'azienda, il NAC può impedirne l'accesso completo senza necessariamente bloccarlo completamente. Una soluzione è inserirlo in una rete di remediation nella quale siano disponibili soltanto i servizi necessari per correggere la configurazione.

Un computer privo di aggiornamenti potrebbe, ad esempio, essere autorizzato a raggiungere i server necessari per scaricare le patch e i sistemi di gestione aziendale, mentre il traffico verso i server interni rimane bloccato.

La rete di remediation deve essere progettata con attenzione perché non deve diventare un punto attraverso il quale un dispositivo compromesso possa raggiungere risorse sensibili. Le regole firewall e il routing devono limitare rigorosamente le comunicazioni consentite.

Guest Network e dispositivi personali

Il NAC è particolarmente utile quando l'azienda deve gestire dispositivi che non appartengono direttamente all'infrastruttura interna. Visitatori, consulenti, fornitori e dispositivi personali possono richiedere accesso a Internet senza dover entrare nella rete aziendale.

Una policy NAC può riconoscere questi dispositivi e assegnarli automaticamente a una rete guest isolata. L'accesso a Internet può essere consentito attraverso un firewall, mentre le subnet contenenti server, database e workstation aziendali rimangono inaccessibili.

Questo modello è preferibile rispetto alla condivisione della stessa rete Wi-Fi utilizzata dai dipendenti perché mantiene una separazione tecnica tra utenti con livelli di affidabilità differenti.

NAC nelle reti Wi-Fi aziendali

Il Network Access Control può essere applicato anche alla rete wireless attraverso l'integrazione tra access point, controller Wi-Fi e server RADIUS. In questo scenario l'autenticazione 802.1X permette di associare l'accesso alla rete wireless all'identità dell'utente o del dispositivo.

Il vantaggio rispetto a una semplice password condivisa è significativo. Una credenziale individuale può essere revocata senza dover modificare la configurazione di tutti gli altri utenti, mentre l'accesso può essere associato a policy specifiche.

In ambienti con certificati macchina è inoltre possibile implementare scenari nei quali soltanto dispositivi precedentemente registrati e gestiti dall'azienda possono collegarsi alla rete interna.

NAC agentless e dispositivi IoT

Non tutti i dispositivi supportano agent o autenticazione avanzata. Stampanti, telecamere IP, sistemi industriali, telefoni VoIP e dispositivi IoT possono utilizzare protocolli o sistemi operativi che non permettono l'installazione di un software di controllo.

Per questi dispositivi il NAC può utilizzare tecniche di profiling basate sul traffico di rete, indirizzi MAC, vendor hardware, DHCP fingerprinting, comportamento e protocolli utilizzati. Il dispositivo viene quindi identificato sulla base delle caratteristiche osservabili dalla rete.

Il profiling non offre necessariamente lo stesso livello di certezza dell'autenticazione basata su certificati, ma può essere utile per costruire policy dedicate agli apparati che non possono partecipare direttamente a un processo 802.1X completo.

MAC Authentication Bypass

Il MAC Authentication Bypass, conosciuto come MAB, viene spesso utilizzato come meccanismo complementare a 802.1X per dispositivi che non supportano l'autenticazione tramite EAP. In questo scenario lo switch può utilizzare il MAC address del dispositivo come elemento di identificazione e verificare il valore attraverso un sistema RADIUS.

Il MAC address, tuttavia, non deve essere considerato un'autenticazione forte perché può essere modificato o falsificato. MAB deve quindi essere utilizzato principalmente per dispositivi legacy o non compatibili con 802.1X e accompagnato da segmentazione e policy restrittive.

Un dispositivo identificato esclusivamente tramite MAC dovrebbe ricevere un livello di accesso coerente con il grado di affidabilità del metodo di autenticazione utilizzato.

Controllo delle porte dello switch

Il NAC modifica anche il ruolo degli switch all'interno della sicurezza aziendale. Una porta non rappresenta più soltanto un punto di collegamento fisico, ma può diventare un punto di enforcement della policy.

Lo switch può impedire il traffico fino al completamento dell'autenticazione, assegnare dinamicamente una VLAN, applicare ACL e comunicare con il server RADIUS per ottenere informazioni relative all'accesso.

Questa architettura richiede una corretta configurazione degli switch, perché un errore nelle policy può impedire la connessione di dispositivi legittimi oppure, al contrario, consentire un accesso eccessivo.

Integrazione con Active Directory

In molte infrastrutture Windows il NAC viene integrato con Active Directory per utilizzare le identità aziendali già presenti. Questo permette di associare l'accesso alla rete ai gruppi e agli utenti definiti nel dominio.

Un amministratore può quindi stabilire che determinati gruppi ricevano accesso a specifiche VLAN o segmenti, mentre altri utenti abbiano autorizzazioni differenti. La gestione delle identità rimane centralizzata e l'infrastruttura NAC utilizza le informazioni già presenti nel sistema aziendale.

L'integrazione deve comunque essere progettata considerando la disponibilità dei Domain Controller e del servizio RADIUS. Un problema dell'infrastruttura di autenticazione può infatti impedire l'accesso alla rete a dispositivi che normalmente sarebbero autorizzati.

Logging e monitoraggio degli accessi

Ogni decisione di accesso alla rete dovrebbe essere tracciabile. Il NAC può registrare quale dispositivo ha effettuato una richiesta, quale identità è stata utilizzata, quale metodo di autenticazione è stato applicato, quale policy è stata associata e quale VLAN o livello di accesso è stato assegnato.

Queste informazioni possono essere integrate con sistemi SIEM e piattaforme di monitoraggio per creare una visione centralizzata degli accessi alla rete. Un dispositivo sconosciuto che tenta ripetutamente di autenticarsi, ad esempio, può generare un evento di sicurezza che merita un'analisi.

Il logging è inoltre fondamentale durante il troubleshooting perché permette di distinguere un problema di rete da un problema di autenticazione, certificati, RADIUS o policy.

Alta disponibilità dell'infrastruttura NAC

Poiché il NAC può diventare un componente fondamentale per l'accesso alla rete, anche la sua disponibilità deve essere considerata nella progettazione. Un singolo server RADIUS o un unico componente centrale può rappresentare un punto di guasto.

Per infrastrutture critiche è opportuno prevedere sistemi ridondati e percorsi alternativi per l'autenticazione. Gli switch e gli access point devono essere configurati per gestire correttamente eventuali indisponibilità temporanee del server di autenticazione, applicando una policy di fallback coerente con i requisiti di sicurezza.

La modalità di fallback deve essere progettata con attenzione. Consentire automaticamente l'accesso completo quando il sistema NAC non è disponibile potrebbe trasformare un problema infrastrutturale in una vulnerabilità di sicurezza.

Network Access Control e Zero Trust

Il NAC può essere considerato una componente importante di un'architettura Zero Trust perché consente di applicare controlli sull'accesso alla rete basati sull'identità e sul contesto del dispositivo. Non significa però che l'implementazione di un NAC trasformi automaticamente una rete in un'architettura Zero Trust.

Il NAC controlla principalmente l'accesso alla rete e può fornire informazioni utilizzabili da altri sistemi di sicurezza. Un modello Zero Trust completo richiede invece controlli aggiuntivi relativi alle applicazioni, alle identità, ai privilegi, ai dispositivi e alle singole risorse.

L'integrazione tra NAC, Identity Management, endpoint security, segmentazione e firewall permette comunque di costruire un sistema nel quale l'accesso viene continuamente determinato sulla base del livello di affidabilità del soggetto e del dispositivo.

Perché il NAC è importante per la sicurezza aziendale

Il Network Access Control permette di superare un modello nel quale essere fisicamente collegati alla rete equivale automaticamente a essere autorizzati a utilizzarla. Attraverso 802.1X, RADIUS, certificati, profiling, VLAN dinamiche e valutazione dello stato del dispositivo, l'azienda può decidere in modo più preciso quali endpoint possono accedere alla rete e quali risorse possono raggiungere.

Il valore del NAC aumenta soprattutto nelle infrastrutture con numerosi dispositivi e utenti, dove il controllo manuale delle porte e degli accessi diventa difficile da mantenere. L'automazione permette di applicare policy centralizzate, isolare dispositivi non conformi, separare gli utenti guest e ridurre il rischio che un endpoint compromesso possa muoversi liberamente nella rete.

Una corretta implementazione richiede però una progettazione coordinata di autenticazione, RADIUS, certificati, switch, access point, VLAN, firewall, Active Directory e sistemi di monitoraggio. Il NAC non deve quindi essere considerato semplicemente un prodotto da installare, ma una componente dell'architettura di sicurezza della rete aziendale, progettata per controllare in modo dinamico l'accesso dei dispositivi e ridurre la superficie di attacco dell'infrastruttura.