Loading...

Bài 83: Network Access Control (NAC) — Khái Niệm Cơ Bản

💡 Liên hệ thực tế

Ở Bài 82, 802.1X đã giúp trả lời câu hỏi "ai đang xin vào mạng" — đúng tài khoản, đúng mật khẩu là được cho qua. Nhưng thực tế còn 1 câu hỏi khác quan trọng không kém: nếu đúng là anh Nam, nhưng máy tính của anh Nam đang nhiễm virus hoặc chưa cập nhật bản vá bảo mật mới nhất, liệu có nên cho máy đó vào thẳng mạng nội bộ, ngồi chung "phòng họp" với mọi máy tính khác không?

Giống như 1 tòa nhà văn phòng hiện đại không chỉ kiểm tra thẻ ra vào, mà còn có thêm bước đo thân nhiệt, kiểm tra sức khỏe trước khi cho vào khu vực làm việc chung trong mùa dịch — Network Access Control (NAC) mở rộng thêm 1 lớp kiểm soát: không chỉ xác thực đúng người/đúng thiết bị, mà còn đánh giá tình trạng sức khỏe bảo mật của thiết bị đó trước khi quyết định cho vào mạng chính thức, hay tạm thời cách ly để xử lý.


📘 Kiến thức cốt lõi

1. NAC là gì

Network Access Control (NAC) là khung giải pháp bảo mật kiểm soát aithiết bị nào được phép truy cập mạng, đồng thời liên tục đánh giá tình trạng tuân thủ chính sách bảo mật của thiết bị đó — cả trước khi cho vào mạng (pre-admission) lẫn sau khi đã vào mạng (post-admission).

🎯 Điểm cốt lõi cần nhớ: NAC không phải là 1 tính năng đơn lẻ, mà là sự phối hợp của nhiều cơ chế đã học — 802.1X (Bài 82) để xác thực danh tính, AAA/RADIUS (Bài 76) để cấp quyền, và VLAN (đã học ở phần Network Access) để phân vùng cách ly khi cần.

2. Ba phương thức xác thực phổ biến trong NAC

Không phải thiết bị nào cũng hỗ trợ 802.1X (ví dụ máy in, camera IP, thiết bị IoT đời cũ không có phần mềm Supplicant). Vì vậy NAC thường hỗ trợ song song 3 phương thức xác thực:

Phương thứcCách hoạt độngPhù hợp với
802.1X Xác thực đầy đủ qua Supplicant/Authenticator/Authentication Server (đã học ở Bài 82) Laptop, điện thoại — thiết bị có hỗ trợ phần mềm Supplicant
MAB (MAC Authentication Bypass) Không cần Supplicant — switch/AP tự lấy địa chỉ MAC của thiết bị, gửi đến RADIUS Server để đối chiếu với danh sách MAC đã được phê duyệt trước Máy in, camera IP, đầu đọc thẻ, thiết bị IoT — không hỗ trợ 802.1X
WebAuth (Web Authentication) Chuyển hướng người dùng đến 1 trang đăng nhập qua trình duyệt (captive portal) để nhập thông tin xác thực Khách vãng lai (Guest), thiết bị cá nhân chưa cấu hình sẵn

⚠️ Lưu ý quan trọng: MAB kém an toàn hơn 802.1X đáng kể, vì địa chỉ MAC hoàn toàn có thể bị giả mạo (MAC Spoofing). MAB thường chỉ được dùng như phương án dự phòng cho các thiết bị không có lựa chọn nào khác, không nên dùng thay thế 802.1X cho các thiết bị có khả năng hỗ trợ đầy đủ.

3. Posture Assessment — Đánh giá "sức khỏe" thiết bị

Posture Assessment là quá trình NAC kiểm tra tình trạng tuân thủ chính sách bảo mật của thiết bị trước khi (hoặc song song với) cấp quyền truy cập đầy đủ, thường kiểm tra các tiêu chí như:

  • Hệ điều hành đã cập nhật bản vá bảo mật mới nhất chưa
  • Phần mềm diệt virus có đang chạy và cập nhật dữ liệu mới nhất không
  • Firewall trên máy trạm có đang bật không
  • Thiết bị có đang chạy phần mềm trái phép/không được phê duyệt không

Dựa trên kết quả Posture Assessment, NAC thường đưa thiết bị vào 1 trong các trạng thái:

Kết quảHành động
Compliant (đạt chuẩn) Cho phép truy cập đầy đủ vào mạng production
Non-compliant (chưa đạt) Đưa vào Remediation VLAN — 1 vùng mạng hạn chế, chỉ đủ quyền để tải bản vá/cập nhật antivirus
Không xác định được / vi phạm nghiêm trọng Đưa vào Quarantine VLAN — vùng mạng cách ly gần như hoàn toàn, chỉ đủ để quản trị viên can thiệp xử lý

💡 Ghi nhớ: Quarantine VLAN không phải là "chặn hẳn" thiết bị ra khỏi mạng vật lý — thiết bị vẫn kết nối được (đèn cổng vẫn sáng), nhưng bị giới hạn nghiêm ngặt về phạm vi truy cập nhờ gán vào 1 VLAN riêng biệt, tách khỏi hoàn toàn VLAN dữ liệu chính.

4. CoA (Change of Authorization) — Thay đổi quyền mà không cần ngắt kết nối

Trong nhiều hệ thống NAC hiện đại, CoA (Change of Authorization) — 1 phần mở rộng của giao thức RADIUS — cho phép server RADIUS chủ động thay đổi quyền truy cập của 1 phiên đang hoạt động (đổi VLAN, áp ACL hạn chế, hoặc ngắt phiên) mà không cần thiết bị phải ngắt kết nối và xác thực lại từ đầu.

📎 Liên hệ lại kiến thức đã học: đây là ví dụ nâng cao của Accounting trong AAA (Bài 76) kết hợp hành động thực thi tức thời — ví dụ nếu phần mềm giám sát phát hiện 1 thiết bị đã xác thực thành công bỗng có hành vi bất thường (nghi nhiễm mã độc), server RADIUS có thể gửi CoA để ngay lập tức chuyển thiết bị đó sang Quarantine VLAN mà không cần chờ thiết bị tự ngắt kết nối.

Quy Trình NAC — Từ Xác Thực Đến Phân Luồng VLAN Sơ đồ minh họa quy trình Network Access Control: thiết bị kết nối vào switch hoặc access point, được xác thực qua 802.1X, MAB hoặc WebAuth, sau đó trải qua Posture Assessment kiểm tra tình trạng bảo mật và phân luồng vào VLAN tương ứng Quy Trình NAC — Từ Xác Thực Đến Phân Luồng VLAN Xác thực danh tính + đánh giá sức khỏe thiết bị Thiết bị kết nối Laptop / Máy in / IoT Xác thực 802.1X / MAB / WebAuth Posture Assessment Kiểm tra AV, bản vá... Compliant VLAN dữ liệu chính Non-compliant Remediation VLAN Vi phạm nghiêm trọng Quarantine VLAN 💡 Xác thực đúng danh tính chỉ là bước đầu — NAC còn đánh giá thiết bị đó có "đủ khỏe" để vào mạng chính không


💬 Hỏi & Đáp nhanh

1 chiếc máy in mạng không hỗ trợ 802.1X, làm sao NAC vẫn kiểm soát được thiết bị này?

✅ Dùng MAB (MAC Authentication Bypass) — switch tự lấy địa chỉ MAC của máy in, gửi đến RADIUS Server đối chiếu với danh sách MAC đã được phê duyệt trước, không cần máy in phải hỗ trợ phần mềm Supplicant.

Quarantine VLAN có đồng nghĩa với việc thiết bị bị ngắt kết nối hoàn toàn khỏi mạng không?

❌ Không. Thiết bị vẫn kết nối vật lý bình thường, nhưng bị gán vào 1 VLAN riêng biệt với phạm vi truy cập bị giới hạn nghiêm ngặt (thường chỉ đủ để tải bản vá hoặc để quản trị viên can thiệp), tách hoàn toàn khỏi VLAN dữ liệu chính.

Nếu 1 thiết bị đã xác thực thành công nhưng sau đó bị phát hiện có hành vi bất thường, NAC có thể xử lý ngay mà không cần thiết bị ngắt kết nối không?

✅ Có, thông qua CoA (Change of Authorization) — RADIUS Server có thể chủ động gửi lệnh thay đổi VLAN hoặc áp ACL hạn chế lên phiên đang hoạt động, không cần chờ thiết bị tự ngắt và xác thực lại.


📝 Bài tập đánh giá

Câu 1: Phương thức xác thực nào trong NAC phù hợp nhất cho 1 chiếc camera IP không hỗ trợ phần mềm Supplicant?

  • A. 802.1X
  • B. MAB (MAC Authentication Bypass)
  • C. WebAuth
  • D. Không phương thức nào xử lý được

Câu 2: Trong quy trình NAC, thiết bị bị đánh giá là "Non-compliant" (chưa đạt chuẩn bảo mật) thường được đưa vào đâu?

  • A. VLAN dữ liệu chính, không có giới hạn gì
  • B. Remediation VLAN — vùng hạn chế, đủ để cập nhật bản vá/antivirus
  • C. Bị ngắt kết nối vật lý hoàn toàn khỏi mạng
  • D. Không có hành động gì, vẫn giữ nguyên trạng thái ban đầu

👉 Đáp án:

Câu 1: B — MAB cho phép xác thực dựa trên địa chỉ MAC mà không cần thiết bị hỗ trợ 802.1X Supplicant, phù hợp với các thiết bị như camera IP, máy in, thiết bị IoT.

Câu 2: B — Thiết bị Non-compliant thường được đưa vào Remediation VLAN, 1 vùng mạng hạn chế chỉ đủ quyền để tải bản vá hoặc cập nhật phần mềm diệt virus, trước khi được đánh giá lại để cấp quyền truy cập đầy đủ.


📚 Bài viết thuộc khóa học CCNA của VNExperts

🧭 Điều hướng

⬅️ Bài trước🏠 Mục lục khóa họcBài kế tiếp ➡️
Bài 82: Wireless Security — WPA2 vs WPA3, 802.1X Mục lục khóa học CCNA Bài 84: Endpoint Security & vai trò trong hệ sinh thái Cisco (Secure Endpoint)