Отечественный NAC поверх существующей инфраструктуры: что работает, что нет
Пилотировали отечественный NAC без замены коммутаторов и RADIUS. Рассказываем, что закрывается без иностранных компонентов и где приходится идти на компромисс.
Отечественные NAC и ZTNA-решения достигают зрелости для корпоративных сетей - оценка состояния к середине 2025 года
Год назад мы пилотировали UserGate ZTNA для клиента с дедлайном по замене Zscaler. Тогда базовая функциональность работала, но вопросов оставалось много. С тех пор рынок подвинулся: вендоры докрутили продукты, появились референсные внедрения, и у нас накопился собственный опыт. Этим летом завершили пилот отечественного NAC поверх действующей сетевой инфраструктуры клиента - и есть что рассказать.
Что пилотировали и зачем
Клиент - крупный промышленный субъект КИИ, вторая категория значимости. Инфраструктура сложилась исторически: коммутаторы Cisco Catalyst разных поколений, часть уже под замену, часть ещё лет пять проживёт. RADIUS-сервер на Windows NPS. Есть сегментация по VLAN, есть политики доступа, но контроля за тем, что именно подключается к порту коммутатора, практически нет: MAC-аутентификация стоит на паре сегментов, 802.1X не развёрнут нигде.
Задача для аудита: проверить, можно ли поверх этой инфраструктуры поднять отечественный NAC, не меняя коммутаторы и не переписывая всю схему авторизации. Из рассмотренных вариантов взяли в пилот Continent NAC от «Кода Безопасности» и InfoWatch ARMA - оба присутствуют в реестре отечественного ПО и имеют действующие сертификаты ФСТЭК.
Что уже работает без иностранных компонентов
Начнём с хорошего, потому что прогресс реальный.
802.1X через отечественный RADIUS. Замена Windows NPS на отечественный RADIUS-сервер (в нашем случае тестировали FreeRADIUS в связке с российским IdP через LDAP-интеграцию с FreeIPA) прошла без серьёзных сюрпризов. Cisco Catalyst работает с RADIUS-сервером по стандарту - и ему в общем-то всё равно, где сервер стоит и что за ОС под ним. Аутентификация устройств по сертификату, выданному отечественным УЦ, поднялась и работает стабильно.
Профилирование устройств. Continent NAC умеет профилировать подключаемые устройства по DHCP fingerprint, LLDP и активным зондам. Для большей части корпоративного парка - рабочие станции на Astra Linux, МФУ, IP-телефония - профили определяются корректно. Это уже полноценная видимость: кто, откуда и какое устройство.
Динамическое назначение VLAN. Политики на основе результатов профилирования и аутентификации работают: некомплаентное устройство улетает в карантинный VLAN, устройство с сертификатом и правильным профилем получает нужный сегмент. Логика отрабатывает, Cisco Catalyst принимает Change of Authorization (CoA) без вопросов.
Интеграция с Astra Linux и FreeIPA. Год назад это был источник боли на каждом шагу. Сейчас - заметно лучше. Вендоры явно набрали референсов с этим стеком, и документация стала честнее: написано «протестировано с Astra Linux 1.7 SE», и это действительно так, а не «теоретически совместимо».
Где приходится идти на компромисс
Здесь список длиннее, и это честно - продуктам ещё есть куда расти.
Posture check по рабочей станции. Проверка состояния конечной точки - версия ОС, наличие антивируса из реестра ФСТЭК, шифрование диска, актуальность обновлений - работает, но с оговорками. Агент под Astra Linux есть, но покрытие проверок уже, чем под Windows. Часть атрибутов, которые нужны по модели угроз клиента, агент не проверяет совсем: например, конкретная версия установленного СЗИ. Пришлось дополнять логику внешними скриптами через механизм custom checks - это работает, но это костыль, а не продуктовая функция.
Масштаб и производительность. Клиент - около 3000 активных сетевых устройств, несколько площадок. При пиковой нагрузке (утро, все приходят, всё аутентифицируется одновременно) видели задержки авторизации. Не критичные, секунды, но заметные. Вендор объяснил это конфигурацией, помог с настройкой кэширования сессий - стало лучше, но осадочек остался: на такой инсталляции нагрузочное тестирование перед боевым развёртыванием обязательно.
API и автоматизация. Интеграция с SIEM клиента (MaxPatrol SIEM) - отдельная история. Continent NAC отдаёт события, но формат и состав полей задокументированы частично. Пришлось вручную смотреть, что реально прилетает в syslog, и писать парсеры под фактический вывод, а не под документацию. Это не катастрофа, но это время.
Управление исключениями. В любой крупной сети есть устройства, которые не вписываются в стандартные профили: старое технологическое оборудование без поддержки 802.1X, принтеры с прошивкой десятилетней давности, измерительные приборы с фиксированным MAC. Управление исключениями в обоих продуктах реализовано, но интерфейс оставляет желать лучшего: задача «добавить 50 устройств в белый список с описанием и ответственным» превращается в ручную работу без нормального импорта.
Регуляторный угол
Для клиента-субъекта КИИ ключевой вопрос не «работает ли технически», а «закрывает ли мера требования приказа ФСТЭК № 239». После уточнений требований этим летом ситуация с классом СЗИ и обязательными мерами управления доступом стала конкретнее. Оба продукта формально попадают под нужные классы, но на стадии аттестации важен не только реестровый статус, а конкретный профиль защиты и покрытие мер.
Мы прошли это вместе с аттестующей организацией клиента: часть мер по управлению доступом к сетевым ресурсам NAC закрывает напрямую, часть - только в совокупности с другими компонентами. Это нормально, NAC - не серебряная пуля, но важно понимать границы покрытия до аттестации, а не на ней.
Итог пилота
Zero Trust в корпоративной сети - это не продукт, который покупаешь и включаешь. Отечественные NAC-решения к середине 2025 года достигли уровня, при котором их можно внедрять в боевой контур без ощущения, что ты первопроходец в тайге. Базовые сценарии - 802.1X, профилирование, динамический VLAN, интеграция с российскими IdP - работают. Сложные сценарии - расширенный posture check, большой масштаб, плотная интеграция с SIEM - требуют дополнительной работы и реалистичных ожиданий от вендора.
Клиент принял решение идти в полное развёртывание. Мы этому рады - и одновременно честно предупредили, что первые три месяца боевой эксплуатации будут интенсивными: исключения, нестандартные устройства, доработка политик. Это не недостаток конкретного продукта, это неизбежная часть любого NAC-проекта такого масштаба. С отечественным стеком - просто с меньшей подушкой из чужого опыта под рукой.