Zum Inhalt springen
CONFIGLANE

Security & Netzzugang / NAC & 802.1X mit Cisco ISE

NAC und 802.1X.Netzzugang mit überprüfbarer Identität.

Ein Port ist noch keine Identität. Wir planen Cisco ISE, Zertifikate, Netzwerkkomponenten und Endgeräte als gemeinsamen Zugangsdienst – mit Pilot, klaren Ausnahmewegen und einem Betrieb, der auch nach dem Projekt funktioniert.

Leistungsumfang

Was am Ende bei Ihnen liegt.

Das Angebot passt bei neuer NAC-Einführung, Ablösung geteilter Zugangsdaten, Erweiterung von WLAN auf kabelgebundene Ports, ISE-Migration oder instabilen Authentisierungsabläufen. Wir beginnen mit Identitäten, Clienttypen und Betriebsfällen. Policies entstehen daraus und nicht aus einer möglichst großen Zahl technischer Regeln.

Ein verständliches Zugangsmodell

Mitarbeiter, verwaltete Geräte, Gäste, Drucker, Telefone, technische Systeme und Ausnahmen erhalten nachvollziehbare Rollen. Die Entscheidung zwischen Zertifikat, Benutzerbezug und begrenzter Geräteerkennung ist fachlich begründet.

PKI, Clients und Netz im selben Plan

Zertifikatsprofile, Enrollment, Supplicant-Konfiguration, Switches, WLAN, RADIUS und ISE-Knoten werden gemeinsam betrachtet. Verantwortlichkeiten von Endpoint-, PKI- und Netzwerkteam sind vor dem Pilot geklärt.

Policies mit sicherem Pilot

Authentisierung, Autorisierung, Profiling und Fehlerfälle werden zunächst beobachtend oder in begrenzten Bereichen geprüft. Kontrollierte Ausnahmen besitzen Zweck, Eigentümer und Ablaufdatum.

Betrieb und Fehlerdiagnose

Runbooks, Monitoring, Zertifikatsfristen, Plattform-Lifecycle und typische Störungsbilder werden übergeben. Der Betrieb kann eine Zugangsentscheidung vom Client bis zur Policy nachvollziehen.

Der Projektweg

In drei kontrollierten Schritten.

  1. 01

    Identitäten und Geräteklassen ordnen

    Nutzer, Endgeräte, Zertifikatswege, Netzkomponenten und heutige Ausnahmen erfassen. Zielrollen und fachliche Verantwortliche festlegen.

  2. 02

    Pilot mit Beobachtung starten

    ISE, RADIUS, PKI und ausgewählte Ports oder SSIDs integrieren. Ergebnisse beobachten, Fehlerszenarien prüfen und Policies schrittweise schärfen.

  3. 03

    Durchsetzung und Betrieb ausweiten

    Bereiche nach Abnahme umstellen, Ausnahmen kontrollieren und Monitoring, Backup, Lifecycle sowie Supportwege in den Regelbetrieb übergeben.

Was wir vorher klar vereinbaren

NAC ist kein einzelnes Netzwerkprodukt. Endpoint-Konfiguration, PKI, Verzeichnisdienste und betriebliche Eigentümer sind Voraussetzungen. MAC-basierte Erkennung kann für begrenzte Geräteklassen nötig sein, ist aber kein gleichwertiger Identitätsnachweis. Lizenzen, 24/7-Betrieb und Client-Rollout werden separat vereinbart.

Gut zu wissen

Ihre Fragen. Klare Antworten.

Müssen alle Geräte Zertifikate unterstützen?

Nein, aber verwaltete Geräte profitieren von einem starken, automatisierbaren Identitätsnachweis. Für Geräte ohne passenden Supplicant planen wir begrenzte Alternativen und zusätzliche Kontrollen. Solche Ausnahmen werden nicht als gleichwertig dargestellt.

Kann 802.1X zunächst ohne Sperren eingeführt werden?

Ja. Ein Monitor- oder Low-Impact-Ansatz kann reale Geräte und Fehler sichtbar machen, bevor umfassend durchgesetzt wird. Der genaue Weg hängt von Switchplattform, Clients, Sicherheitsziel und vorhandenem Rückfallverfahren ab.

Wer betreibt später Zertifikate und ISE?

Das wird vor dem Rollout festgelegt. Zertifikats-Lifecycle, Endpoint-Konfiguration, Policy, Plattformpflege und Incidentdiagnose können bei unterschiedlichen Teams liegen. Wir dokumentieren die Übergaben und können vereinbarte ISE-Aufgaben übernehmen.

Lassen Sie uns über Ihr Vorhaben sprechen

Ein paar Eckdaten reichen für den Anfang.

Sie brauchen noch kein fertiges Konzept. Wir klären Bedarf, Grenzen und einen belastbaren nächsten Schritt.

NAC- und ISE-Projekt besprechen

Hilfreich für das erste Gespräch

  • Nutzer-, Geräte- und Ausnahmegruppen
  • PKI, Endpoint-Management und Verzeichnisdienste
  • Switch-, WLAN- und ISE-Bestand
  • Pilotbereiche, Betriebszeiten und Rückfallanforderungen

Bitte keine Passwörter, API-Schlüssel oder vertraulichen Netzpläne im Formular übermitteln.

Fachlich tiefer einsteigen

802.1X am Kabel: Einführung ohne flächigen Ausfall

Technischer Hintergrund: Cisco: Configure EAP-TLS Authentication with ISE

Weitere Leistungen aus Security & Netzzugang