NAC (Network Access Control)
generalDéfinition
Le NAC (Network Access Control — Contrôle d'Accès au Réseau) est un ensemble de technologies qui contrôlent l'accès des appareils au réseau d'entreprise en vérifiant leur identité, leur conformité (posture de sécurité), et leur autorisation avant de leur accorder l'accès. Le NAC répond à la question : "Cet appareil est-il autorisé à se connecter, et est-il suffisamment sécurisé pour accéder à nos ressources ?" Les fonctions principales d'une solution NAC incluent : l'authentification des appareils (qui se connecte — via 802.1X, MAC Authentication Bypass, ou certificats), l'évaluation de la posture (l'appareil est-il conforme — OS patché ? antivirus à jour ? chiffrement activé ? configuration sécurisée ?), l'assignation dynamique de VLAN (placer l'appareil dans le VLAN approprié selon son rôle et sa conformité), le quarantinage des appareils non conformes (VLAN de remédiation avec accès limité aux ressources de mise à jour), et l'audit et la visibilité (inventaire complet des appareils connectés, qui est connecté, depuis quand, sur quel port). Le NAC s'appuie sur plusieurs technologies. Le protocole 802.1X (IEEE) est le standard d'authentification au niveau du port réseau : le switch (Authenticator) bloque tout trafic sur le port jusqu'à ce que l'appareil (Supplicant) s'authentifie via RADIUS (Authentication Server). Les profils de posture (via agents installés sur les endpoints, ou sans agent via SNMP/WMI/SSH) évaluent la conformité. Les VLAN dynamiques permettent d'assigner automatiquement l'appareil au réseau approprié (réseau employés, réseau invités, réseau IoT, quarantaine). Les cas d'usage du NAC incluent : bloquer l'accès réseau aux appareils personnels non managés (BYOD), isoler les appareils IoT dans un VLAN dédié, détecter les nouveaux appareils connectés (shadow IT hardware), forcer la remédiation des appareils dont l'antivirus est obsolète avant de les laisser accéder au réseau de production, et contrôler l'accès des visiteurs via un portail captif. Les solutions NAC enterprise incluent : Cisco Identity Services Engine (ISE — leader du marché Cisco), Aruba ClearPass (HPE), FortiNAC (Fortinet), Forescout (agentless, forte visibilité IoT/OT), et PacketFence (open-source). L'implémentation NAC dans de grands environnements hétérogènes est complexe et requiert une phase pilote extensive.
802.1X — authentification port-based network access
IEEE 802.1X est le protocole d'authentification port-based qui sous-tend la plupart des solutions NAC. Le Supplicant (appareil client) s'authentifie via EAP (Extensible Authentication Protocol) : EAP-TLS (certificat client — le plus sécurisé), EAP-PEAP-MSCHAPv2 (login/password dans un tunnel TLS), ou EAP-TTLS. L'Authenticator (switch, AP Wi-Fi) relaie les échanges EAP vers l'Authentication Server (serveur RADIUS — Cisco ISE, FreeRADIUS, Microsoft NPS). Si l'authentification réussit, l'Authenticator débloque le port et applique les attributs RADIUS (VLAN, ACL). Si elle échoue, le port reste bloqué (ou est mis dans un VLAN d'accès limité pour les appareils non 802.1X capable via MAC Authentication Bypass — MAB).
Posture Assessment — conformité des endpoints
L'évaluation de posture NAC vérifie la conformité de l'appareil avant ou après l'accès réseau. Checks typiques : version OS (Windows 11 requis ? patches KB récents ?) ; antivirus (solution approuvée ? base de signatures à jour ? protection temps réel active ?) ; chiffrement disque (BitLocker activé et escrow de clé ?) ; firewall OS actif ; logiciels non autorisés absents ; compliance avec les politiques de MDM (Intune, Jamf). Si l'appareil échoue aux checks : placement en VLAN de quarantaine avec accès uniquement aux serveurs de mise à jour Windows Update, WSUS, et aux endpoints de remédiation. L'évaluation peut se faire avec un agent léger (ClearPass OnGuard, Cisco AnyConnect NAM, OPSWAT MetaAccess) ou sans agent pour les appareils non-managed (scan SNMP, WMI distant).
NAC pour les environnements OT/IoT — défis spécifiques
Le NAC dans les environnements OT (Operational Technology) et IoT présente des défis spécifiques. Les appareils OT (automates programmables, robots industriels, caméras IP) ne supportent pas 802.1X et n'ont pas d'agents installables — ils nécessitent MAC Authentication Bypass (MAB) basé sur l'adresse MAC. Forescout eyeSight est spécialisé dans la découverte et le fingerprinting passif des appareils OT/IoT (sans agent, sans 802.1X) — il identifie les appareils par leurs signatures réseau (protocoles, comportements, flux). La segmentation réseau (VLAN IoT, VLAN OT isolés) est la mesure prioritaire, avec le NAC comme mécanisme d'enforcement. La liste blanche MAC (allowlist) pour les appareils OT est une approche courante : seules les MACs connues et approuvées peuvent accéder au réseau OT.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h