IEEE 802.1X definiuje kontrolę dostępu opartą na portach. Supplicant działa po stronie klienta, authenticator pośredniczy na switchu lub AP, a serwer uwierzytelniania, często RADIUS, podejmuje decyzję.
NAC może łączyć tożsamość, stan urządzenia i dynamiczne przypisanie polityki. Port security, DHCP snooping, Dynamic ARP Inspection oraz BPDU Guard są funkcjami zależnymi od platformy i wymagają poprawnej topologii zaufania.
- Nie włączaj ochrony warstwy 2 bez zdefiniowania portów zaufanych i scenariusza awaryjnego.
- Sieć gościnna powinna mieć odrębne zasady dostępu.
- VLAN ogranicza zasięg ruchu, lecz nie zastępuje uwierzytelniania i filtrowania.