Security & Netzzugang / NAC & 802.1X mit Cisco ISE
NAC und 802.1X.Netzzugang mit überprüfbarer Identität.
Ein Port ist noch keine Identität. Wir planen Cisco ISE, Zertifikate, Netzwerkkomponenten und Endgeräte als gemeinsamen Zugangsdienst – mit Pilot, klaren Ausnahmewegen und einem Betrieb, der auch nach dem Projekt funktioniert.
Leistungsumfang
Was am Ende bei Ihnen liegt.
Das Angebot passt bei neuer NAC-Einführung, Ablösung geteilter Zugangsdaten, Erweiterung von WLAN auf kabelgebundene Ports, ISE-Migration oder instabilen Authentisierungsabläufen. Wir beginnen mit Identitäten, Clienttypen und Betriebsfällen. Policies entstehen daraus und nicht aus einer möglichst großen Zahl technischer Regeln.
Ein verständliches Zugangsmodell
Mitarbeiter, verwaltete Geräte, Gäste, Drucker, Telefone, technische Systeme und Ausnahmen erhalten nachvollziehbare Rollen. Die Entscheidung zwischen Zertifikat, Benutzerbezug und begrenzter Geräteerkennung ist fachlich begründet.
PKI, Clients und Netz im selben Plan
Zertifikatsprofile, Enrollment, Supplicant-Konfiguration, Switches, WLAN, RADIUS und ISE-Knoten werden gemeinsam betrachtet. Verantwortlichkeiten von Endpoint-, PKI- und Netzwerkteam sind vor dem Pilot geklärt.
Policies mit sicherem Pilot
Authentisierung, Autorisierung, Profiling und Fehlerfälle werden zunächst beobachtend oder in begrenzten Bereichen geprüft. Kontrollierte Ausnahmen besitzen Zweck, Eigentümer und Ablaufdatum.
Betrieb und Fehlerdiagnose
Runbooks, Monitoring, Zertifikatsfristen, Plattform-Lifecycle und typische Störungsbilder werden übergeben. Der Betrieb kann eine Zugangsentscheidung vom Client bis zur Policy nachvollziehen.
Der Projektweg
In drei kontrollierten Schritten.
- 01
Identitäten und Geräteklassen ordnen
Nutzer, Endgeräte, Zertifikatswege, Netzkomponenten und heutige Ausnahmen erfassen. Zielrollen und fachliche Verantwortliche festlegen.
- 02
Pilot mit Beobachtung starten
ISE, RADIUS, PKI und ausgewählte Ports oder SSIDs integrieren. Ergebnisse beobachten, Fehlerszenarien prüfen und Policies schrittweise schärfen.
- 03
Durchsetzung und Betrieb ausweiten
Bereiche nach Abnahme umstellen, Ausnahmen kontrollieren und Monitoring, Backup, Lifecycle sowie Supportwege in den Regelbetrieb übergeben.
Was wir vorher klar vereinbaren
NAC ist kein einzelnes Netzwerkprodukt. Endpoint-Konfiguration, PKI, Verzeichnisdienste und betriebliche Eigentümer sind Voraussetzungen. MAC-basierte Erkennung kann für begrenzte Geräteklassen nötig sein, ist aber kein gleichwertiger Identitätsnachweis. Lizenzen, 24/7-Betrieb und Client-Rollout werden separat vereinbart.
Gut zu wissen
Ihre Fragen. Klare Antworten.
Müssen alle Geräte Zertifikate unterstützen?
Nein, aber verwaltete Geräte profitieren von einem starken, automatisierbaren Identitätsnachweis. Für Geräte ohne passenden Supplicant planen wir begrenzte Alternativen und zusätzliche Kontrollen. Solche Ausnahmen werden nicht als gleichwertig dargestellt.
Kann 802.1X zunächst ohne Sperren eingeführt werden?
Ja. Ein Monitor- oder Low-Impact-Ansatz kann reale Geräte und Fehler sichtbar machen, bevor umfassend durchgesetzt wird. Der genaue Weg hängt von Switchplattform, Clients, Sicherheitsziel und vorhandenem Rückfallverfahren ab.
Wer betreibt später Zertifikate und ISE?
Das wird vor dem Rollout festgelegt. Zertifikats-Lifecycle, Endpoint-Konfiguration, Policy, Plattformpflege und Incidentdiagnose können bei unterschiedlichen Teams liegen. Wir dokumentieren die Übergaben und können vereinbarte ISE-Aufgaben übernehmen.
Lassen Sie uns über Ihr Vorhaben sprechen
Ein paar Eckdaten reichen für den Anfang.
Sie brauchen noch kein fertiges Konzept. Wir klären Bedarf, Grenzen und einen belastbaren nächsten Schritt.
NAC- und ISE-Projekt besprechenHilfreich für das erste Gespräch
- Nutzer-, Geräte- und Ausnahmegruppen
- PKI, Endpoint-Management und Verzeichnisdienste
- Switch-, WLAN- und ISE-Bestand
- Pilotbereiche, Betriebszeiten und Rückfallanforderungen
Bitte keine Passwörter, API-Schlüssel oder vertraulichen Netzpläne im Formular übermitteln.
Fachlich tiefer einsteigen
802.1X am Kabel: Einführung ohne flächigen AusfallTechnischer Hintergrund: Cisco: Configure EAP-TLS Authentication with ISE

