NAC cloud : le contrôle d'accès réseau délivré sous forme de service cloud
Unifiez le Zero Trust Network Access et protégez dès maintenant tous vos dispositifs et utilisateurs avec Cloudi-Fi.

Contrôle d’accès basé sur l’identité, Cloud-native
Aucun serveur RADIUS local n’est nécessaire
Le NAC cloud (Cloud Network Access Control) est un service de contrôle d'accès réseau où le moteur de stratégie RADIUS s'exécute dans le cloud plutôt que sur une appliance locale. Vos commutateurs et points d'accès transmettent les requêtes d'authentification au service, qui vérifie l'identité et renvoie la stratégie d'accès à appliquer.
Les protocoles restent les mêmes : 802.1X, RADIUS et EAP-TLS. La décision est déportée dans le cloud, et un ensemble de stratégies unique couvre tous les sites, filaires et Wi-Fi.
Comment fonctionne le NAC cloud
Il s'agit de l'échange 802.1X standard, qui s'effectue en quelques centaines de millisecondes.
- Un utilisateur ou un terminal se connecte à un port de commutateur ou s'associe à un SSID.
- Le commutateur, le point d'accès ou le contrôleur agit en tant qu'authentificateur et ouvre une requête RADIUS vers le service cloud.
- Le moteur cloud vérifie les identifiants auprès d'une source de confiance : Microsoft Entra ID, LDAP ou Active Directory, un certificat client ou une adresse MAC approuvée.
- Le moteur répond avec des attributs RADIUS décrivant le niveau d'accès, tels qu'un identifiant VLAN, un nom de rôle ou une ACL.
- Le commutateur ou le contrôleur applique ces attributs au port ou à la session sans fil.
- Le service enregistre le résultat et conserve les données de session disponibles pour l'audit sur l'ensemble des sites.
NAC cloud vs appliances NAC sur site
Le NAC traditionnel nécessite un serveur de stratégie, généralement en paire haute disponibilité, dans chaque centre de données ou site important. Ce modèle fonctionne, mais la charge opérationnelle augmente avec le nombre de sites.
| Zone | Appliance NAC sur site | NAC Cloud |
|---|---|---|
| Infrastructure | Appliance physique ou virtuelle par site ou région | Aucun serveur local à déployer |
| Résilience | Paire HA et nœud de reprise après sinistre à dimensionner et tester | Pris en charge par le service |
| Mises à niveau | Cycles de micrologiciels et de correctifs gérés par votre équipe | Géré de manière centralisée, sans fenêtre de maintenance par site |
| Gestion des politiques | Ensembles de politiques répliqués par déploiement, sujets aux écarts | Un ensemble de politiques appliqué partout |
| Ajout d'un site | Nouveau nœud à installer, licencier et intégrer | Dirigez le périphérique réseau vers le service cloud |
| Mise à l'échelle | Dimensionné selon la charge d'authentification de pointe | Évolutivité adaptée au service |
Méthodes d'authentification
Les terminaux varient selon les identifiants qu'ils peuvent présenter, c'est pourquoi le service accepte plusieurs méthodes avec différents niveaux de garantie.
Authentification par certificat (EAP-TLS)
EAP-TLS est la méthode recommandée pour les utilisateurs et appareils gérés. Elle élimine les mots de passe partagés et utilise l'infrastructure PKI que vous exploitez déjà. Votre MDM distribue les certificats, y compris Microsoft Intune.
802.1X avec identifiants d'annuaire
Authentifiez les identités de l'entreprise via Microsoft Entra ID, LDAP ou Active Directory, et basez les décisions d'accès sur l'appartenance aux groupes que vous gérez déjà. Consultez notre fonctionnalité 802.1X cloud-ready pour tous les détails sur l'authentification.
Contournement de l'authentification MAC (MAB)
Le contournement de l'authentification MAC est une solution de repli contrôlée pour les imprimantes, les capteurs et autres terminaux qui ne peuvent pas exécuter de supplicant. Le service identifie ces appareils par leur adresse MAC et les place dans un segment restreint au lieu de leur accorder un accès par défaut.
Segmentation et accès au moindre privilège
L'authentification identifie l'appareil. Les attributs renvoyés avec l'acceptation déterminent ce à quoi il peut accéder sur le réseau. Cloudi-Fi Cloud NAC prend en charge ceux que vos équipements comprennent déjà :
- Attribution dynamique de VLAN basée sur l'identité de l'utilisateur ou le type d'appareil
- Accès basé sur les rôles pour les employés, les prestataires et les départements
- Isolation ou mise en quarantaine pour les terminaux inconnus et non gérés
| Identité ou appareil | Méthode | Accès renvoyé |
|---|---|---|
| Employé, groupe Finance | EAP-TLS | VLAN 40, accès complet à l'entreprise |
| Prestataire | 802.1X, annuaire | VLAN 55 avec ACL restrictive |
| Capteur IoT | MAB | VLAN 90, isolé |
| Appareil inconnu | Identifiants non valides | Quarantaine ou aucun accès |
Compatible avec votre réseau existant
Cloudi-Fi Cloud NAC est un service RADIUS ; tout appareil prenant en charge 802.1X et RADIUS peut donc servir de point d'application. Aucun matériel n'est à remplacer : Cisco Meraki, Cisco Catalyst 9800 WLC, Aruba, Fortinet et tout autre équipement 802.1X sont compatibles.
Consultez les guides de déploiement pour une configuration spécifique à chaque fournisseur.
Accès entreprise et accès invité sur une plateforme unique
Cloudi-Fi Cloud NAC prend en charge les employés et les appareils gérés. Les visiteurs, les prestataires et les appareils personnels utilisent le portail captif cloud de Cloudi-Fi pour l'auto-enregistrement et l'accès sponsorisé, le tout administré depuis une console unique avec des journaux centralisés.
Dans quels cas Cloudi-Fi Cloud NAC est la solution idéale
- Organisations multisites comptant de nombreux petits établissements où l'installation d'un nœud NAC local serait disproportionnée
- Réseaux avec un grand nombre d'objets connectés (IoT), où des appareils non gérés se connectent actuellement via des ports ouverts
- Programmes SASE et Zero Trust étendant la vérification jusqu'au port et au SSID
- Environnements post-fusion où deux annuaires et deux infrastructures réseau doivent partager une politique d'accès unique
- Fin de vie des appliances, une alternative à l'achat de matériel de nouvelle génération

Commencez avec Cloudi-Fi Cloud NAC

Accès immédiat et sécurisé à l’ensemble des ressources, partout dans le monde
Une solution unique pour des plateformes technologiques et des fournisseurs diversifiés
Intégrée aux technologies les plus performantes du marché
Déploiement plug-and-play et indépendant de l'infrastructure : déployez rapidement Cloudi-Fi sur les sites du monde entier, quel que soit le fournisseur d'infrastructure

Cloud Based, sans limites, évolutif et global !
Déployez l’accès réseau Universal Zero Trust partout dans le monde
Dernières actualités et articles
Une plateforme unique pour tous les secteurs
Cloudi-Fi offre aux entreprises une solution évolutive, cloud-native, pour sécuriser utilisateurs, dispositifs et données. Cette plateforme est conçue pour s’intégrer facilement aux infrastructures existantes.




