NAC и микросегментация: как контролировать доступ в сети по модели Zero Trust
NAC (Network Access Control) и микросегментация — два дополняющих друг друга механизма контроля доступа в сети. NAC решает, **кто и какое устройство** вообще попадает в сеть и в какой сегмент, опираясь на аутентификацию по 802.1X, профилирование и проверку соответствия политикам. Микросегментация решает, **с кем внутри сети** этот узел может общаться, ограничивая трафик «восток-запад» вплоть до отдельных рабочих нагрузок. **Если коротко:** в модели Zero Trust сеть перестаёт быть «доверенной зоной» — каждое подключение и каждый поток проверяются по принципу «никому не доверяй, всё проверяй». NAC закрывает периметр доступа на входе, микросегментация — внутренние перемещения. Вместе они резко сокращают возможность горизонтального перемещения злоумышленника после первичной компрометации. Ниже — что это за классы решений, чем различаются агентный и безагентный подходы, как оценить зрелость и с чего начать внедрение. Сравнить поставщиков по подтверждённым сигналам можно в [рейтинге NAC и микросегментации](/rating/nac-microsegmentation).
Визуальный контекст исследования
Изображение помогает быстро считать тему материала: инфраструктура, данные, доступы и контрольные точки, которые важно проверить перед выбором решения.
Рейтинги подрядчиков по теме исследования
Если после чтения нужен короткий список исполнителей, начните с профильных рейтингов cyber-index.ru: в них видны компании, кейсы, интервью, категории экспертизы и доверительный индекс.
Как проверять выводы исследования
Используйте материал как основу для shortlist: сопоставьте выводы с профилями компаний, связанными рейтингами, кейсами, интервью клиентов и источниками. Если в статье есть список источников, начинайте проверку с него; если источников мало, дополнительно запросите у подрядчика методику, baseline и примеры работ.
Что такое NAC и зачем он нужен
NAC (Network Access Control, контроль сетевого доступа) — это класс решений, который управляет допуском устройств и пользователей к сети и определяет, в какой сегмент их поместить. Идея простая: прежде чем дать узлу доступ, система должна понять, что это за устройство, кому оно принадлежит и соответствует ли политикам безопасности.
Базовые функции NAC:
- **Аутентификация по 802.1X.** Порт коммутатора или точка доступа Wi-Fi не пропускают трафик, пока устройство (или пользователь) не пройдёт проверку через RADIUS-сервер. Это «замок на входе» в проводную и беспроводную сеть. - **Профилирование устройств.** Не всё умеет 802.1X (принтеры, IP-камеры, оборудование АСУ ТП, медтехника). NAC определяет тип устройства по косвенным признакам (DHCP, MAC-адрес, поведение трафика) и применяет правило без агента. - **Проверка соответствия (posture).** Перед допуском проверяется состояние узла: обновления, антивирус, шифрование диска, версия ОС. Не соответствует — в карантин или ремонтный VLAN. - **Гостевой доступ.** Отдельный портал и изолированный сегмент для подрядчиков и посетителей, без доступа к корпоративным ресурсам. - **Динамическое назначение сегмента.** По итогам проверки NAC помещает узел в нужный VLAN или применяет политику доступа — это связующее звено с сегментацией.
Что такое микросегментация
Микросегментация — это разбиение сети на множество мелких изолированных зон с политиками, которые контролируют трафик не только «север-юг» (между сетью и внешним миром), но и «восток-запад» — между узлами и рабочими нагрузками внутри периметра. Классическая сеть с парой больших VLAN доверяет всему, что уже внутри; микросегментация эту презумпцию доверия убирает.
Ключевые идеи подхода:
- **Политики «восток-запад».** Разрешено только то, что явно описано: веб-сервер может обращаться к своей БД на конкретном порту, но не к соседнему сервису и не к рабочим станциям. - **Гранулярность вплоть до нагрузки.** Сегмент — это не обязательно подсеть; политика может привязываться к конкретной ВМ, контейнеру, приложению или метке (тегу). - **Идентичность вместо IP.** В зрелых решениях правило опирается не на адрес, а на идентичность рабочей нагрузки, что устойчиво к смене IP и миграции ВМ. - **Снижение «радиуса поражения».** Даже если один узел скомпрометирован, микросегментация не даёт атакующему свободно двигаться к ценным активам.
Как NAC и микросегментация снижают горизонтальное перемещение
Горизонтальное (латеральное) перемещение — это этап атаки, на котором злоумышленник, закрепившись на одном узле, продвигается к другим: ищет учётные данные, сканирует сеть, переходит к серверам с ценными данными. Большинство громких инцидентов — это не один взломанный хост, а именно цепочка перемещений по «плоской» внутренней сети.
В логике Zero Trust оба механизма работают на разных рубежах и дополняют друг друга:
- **NAC отсекает чужое и непроверенное на входе.** Неизвестное устройство не получает доступ к рабочим сегментам; несоответствующий политике узел уходит в карантин. Это сокращает число точек, с которых атака вообще может начаться. - **Микросегментация лишает атакующего свободы движения внутри.** Даже легитимно подключённый, но скомпрометированный узел упирается в запрещающие правила «восток-запад» — сканирование и переходы к соседям блокируются и фиксируются. - **Идентичность и контекст вместо «доверенной зоны».** Решение о доступе принимается по тому, кто/что подключается и в каком состоянии, а не по факту «находится внутри периметра». Это и есть суть Zero Trust применительно к сети.
NAC vs микросегментация: в чём разница
Это не конкурирующие, а взаимодополняющие классы. NAC отвечает за допуск в сеть и первичное помещение в сегмент; микросегментация — за то, что разрешено внутри между уже допущенными узлами. Таблица ниже фиксирует разницу по задаче, уровню и принципу работы.
| Параметр | NAC (контроль доступа) | Микросегментация |
|---|---|---|
| Основная задача | Кто и какое устройство пускать в сеть и в какой сегмент | С кем внутри сети узел может общаться |
| Контролируемый трафик | Допуск на входе (север-юг, вход в сегмент) | Внутренние потоки «восток-запад» |
| Уровень | Порт коммутатора / Wi-Fi, L2–L3 | Рабочая нагрузка, ВМ, контейнер, приложение |
| Как работает | 802.1X, RADIUS, профилирование, posture-проверка | Политики по идентичности/тегам, фильтрация между узлами |
| Что снижает | Доступ неизвестных и несоответствующих устройств | Радиус горизонтального перемещения после компрометации |
| Типичная точка контроля | Сетевое оборудование, точка подключения | Хост-агент, гипервизор, фабрика сети |
Агентный и безагентный подход
Оба класса решений реализуются по двум базовым архитектурам — с агентом на узле и без него. Выбор влияет на гранулярность политик, покрытие парка устройств и трудоёмкость эксплуатации.
- **Агентный подход.** На рабочую нагрузку или хост ставится агент, который видит процессы, идентичность и локальные потоки. Это даёт самую тонкую гранулярность политик и работает поверх любой сети, но требует поддержки агента под все ОС и невозможен там, где агента не поставить. - **Безагентный подход.** Контроль на уровне сети, гипервизора или сетевого оборудования без установки ПО на узел. Незаменим для устройств, куда агент не ставится (IoT, принтеры, камеры, оборудование АСУ ТП), и проще в массовом охвате, но гранулярность обычно грубее и сильнее зависит от инфраструктуры. - **Гибрид.** На практике зрелые внедрения комбинируют оба: агенты — на серверах и рабочих станциях, безагентный контроль и профилирование — для «немых» устройств и периметра. NAC чаще тяготеет к безагентному профилированию, микросегментация — к агентному, но строгого деления нет.
Зрелость подходов к контролю доступа по модели Zero Trust
Усреднённая редакционная оценка готовности класса подходов по открытым данным. Это не вендорский бенчмарк и не заменяет пилот в вашей инфраструктуре.
Чек-лист старта: контроль доступа по Zero Trust
План внедрения: 6 шагов
-
01
Инвентаризация и видимость
Соберите карту устройств, пользователей и потоков «восток-запад» — без неё политики будут вслепую.
-
02
Аутентификация на входе
Включите 802.1X и RADIUS на проводной и беспроводной сети, заведите профилирование для «немых» устройств.
-
03
Базовые сегменты и карантин
Опишите рабочие зоны, гостевой доступ и ремонтный/карантинный сегмент, настройте динамическое назначение.
-
04
Режим мониторинга
Запустите политики микросегментации в наблюдении: смотрите, какие потоки реальны, не блокируя их.
-
05
Постепенное ужесточение
Включайте запреты «восток-запад» по сегментам, начиная с критичных активов, контролируя инциденты.
-
06
Эксплуатация и пересмотр
Регулярно сверяйте политики с фактическими потоками, выводите теневые разрешения, расширяйте охват.
Как мы оцениваем поставщиков
cyber-index.ru не продаёт места в рейтинге. Поставщики сравниваются по проверяемым сигналам: подтверждённые внедрения и кейсы, отзывы и интервью клиентов, внешняя репутация, специализация, прозрачность и свежесть данных. Поэтому статью стоит читать в связке с [рейтингом NAC и микросегментации](/rating/nac-microsegmentation): здесь — подходы и критерии, там — сравнение конкретных компаний по подтверждённым фактам.
Следующий шаг
Разобрались с подходами — переходите к сравнению поставщиков: **[рейтинг NAC и микросегментации →](/rating/nac-microsegmentation)**. Полезно прочитать рядом: [чем заменить Cisco ISE, Aruba ClearPass и Forescout](/research/zamena-cisco-ise-aruba-clearpass-forescout), [рейтинг российских NAC и микросегментации 2026](/research/reyting-rossiyskih-nac-mikrosegmentaciya-2026) и [микросегментация ЦОД и АСУ ТП: как выбрать платформу](/research/mikrosegmentaciya-cod-asu-tp-kak-vybrat).
Частые вопросы
Чем NAC отличается от микросегментации?
NAC решает, кого и какое устройство пускать в сеть и в какой сегмент, опираясь на 802.1X, профилирование и проверку соответствия на входе. Микросегментация решает, с кем внутри сети узел может общаться, ограничивая трафик «восток-запад». Это разные рубежи, которые дополняют друг друга, а не заменяют.
Что такое 802.1X простыми словами?
Это стандарт аутентификации на уровне порта: коммутатор или точка доступа Wi-Fi не пропускают трафик устройства, пока оно (или пользователь) не подтвердит свою личность через RADIUS-сервер. По сути — «замок на входе» в сеть, на который опирается NAC.
Как NAC и микросегментация связаны с Zero Trust?
Zero Trust отменяет презумпцию доверия к внутренней сети: проверяется каждое подключение и каждый поток. NAC реализует проверку на входе (кто и что подключается, в каком состоянии), микросегментация — проверку внутренних перемещений. Вместе они и составляют сетевую часть модели «никому не доверяй, всё проверяй».
Что выбрать — агентный или безагентный подход?
Зависит от парка устройств. Агент даёт самую тонкую гранулярность, но не ставится на принтеры, камеры и оборудование АСУ ТП. Безагентный подход охватывает такие устройства и проще масштабируется, но гранулярность грубее. На практике зрелые внедрения комбинируют оба.
С чего начать внедрение?
С инвентаризации и видимости: карта устройств и реальных потоков «восток-запад». Затем — 802.1X на входе, базовые сегменты и карантин, и микросегментация в режиме мониторинга, прежде чем включать блокировки. Так вы избегаете простоев от случайно запрещённого легитимного трафика.
Где сравнить конкретных вендоров между собой?
В рейтинге NAC и микросегментации — там компании ранжированы по подтверждённым сигналам, а не по рекламе.
Источники и метод проверки
NAC (Network Access Control) и микросегментация — два дополняющих друг друга механизма контроля доступа в сети. NAC решает, **кто и какое устройство** вообще попадает в сеть и в какой сегмент, опираясь на аутентификацию по 802.1X, профилирование и проверку соответствия политикам. Микросегментация решает, **с кем внутри сети** этот узел может общаться, ограничивая трафик «восток-запад» вплоть до отдельных рабочих нагрузок. **Если коротко:** в модели Zero Trust сеть перестаёт быть «доверенной зоной» — каждое подключение и каждый поток проверяются по принципу «никому не доверяй, всё проверяй». NAC закрывает периметр доступа на входе, микросегментация — внутренние перемещения. Вместе они резко сокращают возможность горизонтального перемещения злоумышленника после первичной компрометации. Ниже — что это за классы решений, чем различаются агентный и безагентный подходы, как оценить зрелость и с чего начать внедрение. Сравнить поставщиков по подтверждённым сигналам можно в [рейтинге NAC и микросегментации](/rating/nac-microsegmentation).