O que é NAC e por que a maioria das empresas escolhe errado
NAC significa Network Access Control, e serve para decidir quem entra na sua rede e com quais permissões. A ideia básica é simples: antes de deixar um dispositivo acessar recursos, você verifica identidade, conformidade de segurança e tipo de dispositivo. Na prática, isso se traduz em portais captive, integração com AD/LDAP, scan de endpoints e microsegmentação de tráfego. A maioria das implantações falha não por falta de tecnologia, mas por configuração ingênua. Já vi gente subir um Cisco ISE em modo piloto, liberar tudo no default permit e achar que estava seguro. Isso não funciona. O problema real começa quando você precisa lidar com dispositivos que não suportam agentes, impressoras de rede antigas, IP phones, câmeras IP e equipamentos de IoT que simplesmente não vão rodar um endpoint security client.
qual o melhor nac do mercado para seu caso específico
Não existe resposta única porque depende do seu stack de rede atual. Se você já é Cisco Shop, o Cisco Identity Services Engine (ISE) é praticamente obrigatório por causa da integração nativa com switches, WLCs e routers. Custa caro, exige certificação para administrar direito e o painel é pesado, mas a cobertura de protocolos é imbatível: 802.1X, MAB, WebAuth, NAC-Lite, profiling automático de dispositivo e integração com Threat Intelligence via Stealthwatch. Se o ambiente é mais híbrido ou multi-vendor, o Aruba ClearPass é o que eu recomendo na maioria dos casos. Ele roda em VM ou appliance físico, suporta os mesmos protocolos que o ISE e tem uma flexibilidade muito maior para políticas customizadas via Policy Store. A curva de aprendizado é menor e a interface é mais direta. O ponto fraco: suporte a alguns equipamentos menos comuns é limitado e a licença por dispositivo gerenciado pode disparar o custo rapidamente em parques grandes.
Para quem está começando ou tem orçamento enxuto, o FortiNAC da Fortinet oferece um pacote interessante se você já usa firewalls FortiGate. A integração automática com SSO, segmentação por VLAN dinâmica e o portal de auto-registro para visitantes funcionam bem fora da caixa. A desvantagem é que ele é menos maduro em cenários complexos de roaming entre múltiplos sites com políticas diferentes. Existe ainda a opção open source, o OpenNAC baseado em FreeRADIUS, mas isso só faz sentido se você tem equipe dedicada de rede e disposição para manter scripts próprios. Para a maioria das empresas, o custo escondido de manutenção supera qualquer economia de licença.
👉 Clique no botão abaixo para saber mais sobre o assunto!
Um detalhe que poucos consideram na hora da escolha: o perfilamento de dispositivo. Quando um laptop novo entra na rede, o NAC precisa identificar se é Windows, macOS, Linux, iOS ou Android para aplicar a política certa. O Cisco ISE faz isso com base em fingerprints de DHCP, HTTP User-Agent e SNMP, mas em redes com muitos dispositivos genéricos de IoT o resultado costuma ser impreciso. No ClearPass, você consegue criar perfis customizados com atributos RADIUS específicos e corrigir classificações erradas manualmente. Gaste tempo configurando o profiling antes de habilitar as políticas de acesso, senão você vai ter dispositivos classificados como "unknown" bloqueando tudo ou, pior, liberados com acesso irrestrito. Outro problema prático que encontrei recentemente: integração com MFA em portais WebAuth. Muitas soluções aplicam MFA apenas no login inicial, mas não renovam a sessão periodicamente. Isso significa que se alguém deixar o notebook desbloqueado na mesa, qualquer pessoa que se sentar na máquina terá acesso à rede como aquele usuário autenticado. A solução que usei foi configurar timeout de renovação de sessão a cada 8 horas no ClearPass, forçando reautenticação com MFA. No ISE, o mesmo resultado exige configuração manual de cada policy set e é muito mais trabalhoso.
Se você tem um parque legado massivo com dispositivos que não suportam 802.1X de jeito nenhum, o caminho mais rápido é usar MAB (MAC Authentication Bypass) combinado com profiling estático. Cada dispositivo recebe uma entrada fixa no NAC com VLAN e política de acesso definidas. O problema é que MAB por si só não prova identidade real — apenas o endereço MAC, que é facilmente spoofado. Combine com isolamento em VLAN de quarentena para dispositivos novos que ainda não foram cadastrados, e exija registro manual pelo responsável antes de liberar acesso à rede corporativa. O mercado também tem opções mais simples como o Cisco Secure Endpoint integrado ao ISE, o Rapid7 InsightIDR com capacidades de NAC leve, e soluções de nuvem como o Netskope com SASE que inclui controle de acesso baseado em identidade. Essas últimas são interessantes para ambientes distribuídos com poucas filiais, onde manter appliance físico em cada site não faz sentido.
A regra prática que funciona na maioria dos casos: comece mapeando todos os tipos de dispositivo que existem na sua rede atual, liste os protocolos que cada um suporta e depois escolha o NAC que cobre pelo menos 90% desse inventário sem exigir agentes em dispositivos que não podem rodar software adicional. O restante fica em VLAN isolada com acesso restrito a atualizações e portfais de registro. Qualquer coisa além disso é otimização prematura.