Fonctionnalités

NAC cloud : le contrôle d'accès réseau délivré sous forme de service cloud

Unifiez le Zero Trust Network Access et protégez dès maintenant tous vos dispositifs et utilisateurs avec Cloudi-Fi.

NAC cloud

Contrôle d’accès basé sur l’identité, Cloud-native

Aucun serveur RADIUS local n’est nécessaire

Le NAC cloud (Cloud Network Access Control) est un service de contrôle d'accès réseau où le moteur de stratégie RADIUS s'exécute dans le cloud plutôt que sur une appliance locale. Vos commutateurs et points d'accès transmettent les requêtes d'authentification au service, qui vérifie l'identité et renvoie la stratégie d'accès à appliquer.

Les protocoles restent les mêmes : 802.1X, RADIUS et EAP-TLS. La décision est déportée dans le cloud, et un ensemble de stratégies unique couvre tous les sites, filaires et Wi-Fi.

Architecture NAC cloud : le commutateur ou le point d'accès reste le point d'application, tandis que la décision de stratégie est transférée vers un moteur RADIUS cloud connecté à vos sources d'identité.

Comment fonctionne le NAC cloud

Il s'agit de l'échange 802.1X standard, qui s'effectue en quelques centaines de millisecondes.

  1. Un utilisateur ou un terminal se connecte à un port de commutateur ou s'associe à un SSID.
  2. Le commutateur, le point d'accès ou le contrôleur agit en tant qu'authentificateur et ouvre une requête RADIUS vers le service cloud.
  3. Le moteur cloud vérifie les identifiants auprès d'une source de confiance : Microsoft Entra ID, LDAP ou Active Directory, un certificat client ou une adresse MAC approuvée.
  4. Le moteur répond avec des attributs RADIUS décrivant le niveau d'accès, tels qu'un identifiant VLAN, un nom de rôle ou une ACL.
  5. Le commutateur ou le contrôleur applique ces attributs au port ou à la session sans fil.
  6. Le service enregistre le résultat et conserve les données de session disponibles pour l'audit sur l'ensemble des sites.
L'échange 802.1X reste inchangé. Le commutateur demeure l'authentificateur et le service cloud répond à la requête RADIUS avec les attributs à appliquer.

NAC cloud vs appliances NAC sur site

Le NAC traditionnel nécessite un serveur de stratégie, généralement en paire haute disponibilité, dans chaque centre de données ou site important. Ce modèle fonctionne, mais la charge opérationnelle augmente avec le nombre de sites.

ZoneAppliance NAC sur siteNAC Cloud
InfrastructureAppliance physique ou virtuelle par site ou régionAucun serveur local à déployer
RésiliencePaire HA et nœud de reprise après sinistre à dimensionner et testerPris en charge par le service
Mises à niveauCycles de micrologiciels et de correctifs gérés par votre équipeGéré de manière centralisée, sans fenêtre de maintenance par site
Gestion des politiquesEnsembles de politiques répliqués par déploiement, sujets aux écartsUn ensemble de politiques appliqué partout
Ajout d'un siteNouveau nœud à installer, licencier et intégrerDirigez le périphérique réseau vers le service cloud
Mise à l'échelleDimensionné selon la charge d'authentification de pointeÉvolutivité adaptée au service
Ajouter un site à un NAC basé sur une appliance signifie ajouter un nœud supplémentaire à installer et à licencier. Avec le NAC cloud, vous pointez vos équipements locaux vers le service déjà opérationnel.

Méthodes d'authentification

Les terminaux varient selon les identifiants qu'ils peuvent présenter, c'est pourquoi le service accepte plusieurs méthodes avec différents niveaux de garantie.

Authentification par certificat (EAP-TLS)

EAP-TLS est la méthode recommandée pour les utilisateurs et appareils gérés. Elle élimine les mots de passe partagés et utilise l'infrastructure PKI que vous exploitez déjà. Votre MDM distribue les certificats, y compris Microsoft Intune.

802.1X avec identifiants d'annuaire

Authentifiez les identités de l'entreprise via Microsoft Entra ID, LDAP ou Active Directory, et basez les décisions d'accès sur l'appartenance aux groupes que vous gérez déjà. Consultez notre fonctionnalité 802.1X cloud-ready pour tous les détails sur l'authentification.

Contournement de l'authentification MAC (MAB)

Le contournement de l'authentification MAC est une solution de repli contrôlée pour les imprimantes, les capteurs et autres terminaux qui ne peuvent pas exécuter de supplicant. Le service identifie ces appareils par leur adresse MAC et les place dans un segment restreint au lieu de leur accorder un accès par défaut.

Segmentation et accès au moindre privilège

L'authentification identifie l'appareil. Les attributs renvoyés avec l'acceptation déterminent ce à quoi il peut accéder sur le réseau. Cloudi-Fi Cloud NAC prend en charge ceux que vos équipements comprennent déjà :

  • Attribution dynamique de VLAN basée sur l'identité de l'utilisateur ou le type d'appareil
  • Accès basé sur les rôles pour les employés, les prestataires et les départements
  • Isolation ou mise en quarantaine pour les terminaux inconnus et non gérés
Identité ou appareilMéthodeAccès renvoyé
Employé, groupe FinanceEAP-TLSVLAN 40, accès complet à l'entreprise
Prestataire802.1X, annuaireVLAN 55 avec ACL restrictive
Capteur IoTMABVLAN 90, isolé
Appareil inconnuIdentifiants non validesQuarantaine ou aucun accès

Compatible avec votre réseau existant

Cloudi-Fi Cloud NAC est un service RADIUS ; tout appareil prenant en charge 802.1X et RADIUS peut donc servir de point d'application. Aucun matériel n'est à remplacer : Cisco Meraki, Cisco Catalyst 9800 WLC, Aruba, Fortinet et tout autre équipement 802.1X sont compatibles.

Consultez les guides de déploiement pour une configuration spécifique à chaque fournisseur.

Accès entreprise et accès invité sur une plateforme unique

Cloudi-Fi Cloud NAC prend en charge les employés et les appareils gérés. Les visiteurs, les prestataires et les appareils personnels utilisent le portail captif cloud de Cloudi-Fi pour l'auto-enregistrement et l'accès sponsorisé, le tout administré depuis une console unique avec des journaux centralisés.

Voir l'accès invité Cloudi-Fi.

Dans quels cas Cloudi-Fi Cloud NAC est la solution idéale

  • Organisations multisites comptant de nombreux petits établissements où l'installation d'un nœud NAC local serait disproportionnée
  • Réseaux avec un grand nombre d'objets connectés (IoT), où des appareils non gérés se connectent actuellement via des ports ouverts
  • Programmes SASE et Zero Trust étendant la vérification jusqu'au port et au SSID
  • Environnements post-fusion où deux annuaires et deux infrastructures réseau doivent partager une politique d'accès unique
  • Fin de vie des appliances, une alternative à l'achat de matériel de nouvelle génération
Cloudi-Fi white logo

Commencez avec Cloudi-Fi Cloud NAC

Plus de fonctionnalités

Accès immédiat et sécurisé à l’ensemble des ressources, partout dans le monde

Une solution unique pour des plateformes technologiques et des fournisseurs diversifiés

Plateforme

Intégrée aux technologies les plus performantes du marché

Déploiement plug-and-play et indépendant de l'infrastructure : déployez rapidement Cloudi-Fi sur les sites du monde entier, quel que soit le fournisseur d'infrastructure

Cloud Based, sans limites, évolutif et global !

Déployez l’accès réseau Universal Zero Trust partout dans le monde

World map
+90
Pays
+500M
Utilisateurs et dispositifs
100k
Sites sécurisés
Plateforme

Une plateforme unique pour tous les secteurs

Cloudi-Fi offre aux entreprises une solution évolutive, cloud-native, pour sécuriser utilisateurs, dispositifs et données. Cette plateforme est conçue pour s’intégrer facilement aux infrastructures existantes.