Atlas Access
Network Access Control (Netzwerkzugriffskontrolle)
Nichts kommt ins Netzwerk, ohne sich auszuweisen — 802.1X-Zugriffskontrolle, die Sie selbst betreiben und vollständig besitzen, ohne Hersteller-Appliance und ohne Lizenz pro Nutzer.
Warum es das gibt
Ohne Atlas Access
Ein Besucher steckt seinen Laptop in eine Netzwerkdose im Besprechungsraum und erhält vollen LAN-Zugriff. Ein Mitarbeiter bringt ein privates Gerät mit aktiver Schadsoftware mit — es verbindet sich mit dem WLAN und beginnt zu scannen. Eine IoT-Kamera im selben VLAN wie der Dateiserver wird kompromittiert. Keines dieser Ereignisse löst einen Alarm aus. Das Netzwerk weiß nicht, was mit ihm verbunden ist.
Mit Atlas Access
Jedes Gerät muss sich authentifizieren. Ein Domänen-Laptop legt ein EAP-TLS-Zertifikat vor und erhält VLAN 20. Ein Drucker nutzt MAC Authentication Bypass und landet in VLAN 40. Das Smartphone eines Besuchers erhält ein Captive Portal und VLAN 30 (Gast) ohne internen Zugriff. Ein unbekanntes Gerät kommt in VLAN 99 (Quarantäne). PacketFence profiliert jedes Gerät — Betriebssystem, Typ, Hersteller — und protokolliert jedes Verbindungsereignis.
Architektur
Regulatorische Compliance
| Vorschrift / Kontrolle | Anforderung | Prüfnachweis |
|---|---|---|
| NIS2 Art. 21(2)(i) | Nur authentifizierte und autorisierte Geräte verbinden sich mit dem Netzwerk | FreeRADIUS-Accounting-Protokoll · Audit der VLAN-Zuweisung |
| BSI INF.1.1 | Physische und logische Zugangskontrolle zu allen Netzwerkports | PacketFence-Geräteinventar · Export der 802.1X-Richtlinie |
| BSI NET.1.2 | Sämtlicher Netzwerkzugriff protokolliert, unbekannte Geräte automatisch unter Quarantäne gestellt | PacketFence-Quarantäneprotokoll · VLAN-Zuweisungshistorie |
| DSGVO Art. 32(1)(b) | NAC stellt sicher, dass nur autorisierte Endgeräte auf personenbezogene Daten zugreifen können | FreeRADIUS-Authentifizierungsprotokoll · Protokoll abgelehnter Zugriffe |
| DORA Art. 9(4)(a) | Zugriffsverwaltung verhindert Zugriff nicht autorisierter Geräte auf IKT-Systeme | PacketFence-Verstoßprotokoll · Sanierungsaudit |
| CRA Anhang I §2(e) | Geräte benötigen vor dem Netzwerkzugriff eine Authentifizierung — sicher per Voreinstellung | EAP-TLS-Richtlinienkonfiguration · Protokoll der Zertifikatsausstellung |
Eigenständige Installation
Jede Komponente kann unabhängig bereitgestellt werden. Laden Sie das Customer Request Form herunter, beschreiben Sie Ihre Umgebung, und wir erstellen innerhalb von 2 Werktagen ein Angebot.
FreeRADIUS — eigenständige Installation
FreeRADIUS 3.2.x. 802.1X EAP-PEAP und EAP-TLS. Integration mit einem 802.1X-fähigen Switch. Drei Client-Typen getestet: Domänen-Laptop, Nicht-Domänen-Laptop, Drucker (MAB). Accounting-Protokoll an Atlas Observe.
€ 560
Netto, zzgl. MwSt. · Anfahrt im Umkreis von 100 km Hamburg · Hardware nicht enthalten
CRF herunterladen & Angebot anfordernCaptive Portal — PacketFence
PacketFence-13.x-Gäste-Captive-Portal. Selbstregistrierung mit E-Mail-Verifizierung oder Sponsor-Freigabe. Individuelles Branding. DSGVO-Einwilligung mit Zeitstempel-Protokollierung. VLAN-30-Zuweisung. Bandbreitenlimits pro Gerät.
€ 740
Netto, zzgl. MwSt. · Anfahrt im Umkreis von 100 km Hamburg · Hardware nicht enthalten
CRF herunterladen & Angebot anfordernRADIUS + WLAN 802.1X
FreeRADIUS für WPA3-Enterprise. EAP-TLS mit Zertifikaten aus step-ca PKI. Integriert mit dem MikroTik-CAPsMAN-Controller (oder jedem 802.1X-fähigen AP-Controller). Dynamische VLAN-Zuweisung pro Gruppe. Mit 3 Gerätetypen getestet.
€ 430
Netto, zzgl. MwSt. · Anfahrt im Umkreis von 100 km Hamburg · Hardware nicht enthalten
CRF herunterladen & Angebot anfordernFertige Boxen
Drei Boxen, drei Festpreise. Jede wird vorkonfiguriert und gehärtet ausgeliefert: einschalten, kurze Schnellstart-Anleitung abarbeiten, läuft. Kein Audit, keine Projektphase, kein Beratungsauftrag notwendig. Sie möchten die Box stattdessen in eine bestehende Umgebung einfügen? Siehe die Beratungspakete unten.
5–50 Nutzer · 1 Standort · Einzelserver
€ 1.760
Netto, zzgl. MwSt. · einmaliger Festpreis · Hardware nicht enthalten
50–500 Nutzer · 1–5 Standorte · HA-fähig
€ 2.380
Netto, zzgl. MwSt. · einmaliger Festpreis · Hardware nicht enthalten
500+ Nutzer · mehrere Standorte · Cluster-fähig
€ 3.040
Netto, zzgl. MwSt. · einmaliger Festpreis · Hardware nicht enthalten
Beratungsleistungen
Die Boxen laufen eigenständig. Wenn eine davon in Ihren Bestand eingefügt werden soll, buchen Sie ein Paket zum Festpreis — ohne offene Tagessätze.
Installation & Übergabe
Wir installieren die Box in Ihrer Umgebung, binden sie an Netzwerk und DNS an und übergeben sie konfiguriert und dokumentiert. Remote oder vor Ort im Umkreis von 100 km um Hamburg.
€ 890
Netto, zzgl. MwSt. · Festpreis
Paket anfragenIntegration in Ihre Umgebung
Anbindung der Box an Ihren Bestand — Active Directory, vorhandenes DNS oder Firewall, Ihr Monitoring oder SIEM — inklusive Migration vorhandener Daten.
€ 1.890
Netto, zzgl. MwSt. · Festpreis
Paket anfragenCompliance-Mapping & Audit-Unterstützung
Wir ordnen die ausgelieferte Konfiguration den Anforderungen aus NIS2, BSI IT-Grundschutz oder DORA zu und übergeben das Nachweispaket, das Ihr Prüfer verlangt.
€ 1.490
Netto, zzgl. MwSt. · Festpreis
Paket anfragenCisco ISE ist leistungsfähig, aber teuer — Lizenzen pro Endgerät, dedizierte Appliances und ein jährliches Abo. PacketFence liefert 802.1X-Netzwerkzugangskontrolle (NAC) als quelloffene Alternative: MAC-Authentifizierung, Gäste-Portale, Geräte-Profiling und automatische Isolierung — ohne Lizenzkosten pro Port oder Endgerät.
Selbst gehostet auf Ihrer Hardware und integriert mit FreeRADIUS und Ihrem Switching. Wir planen die Einführung, migrieren Ihre Zugriffsrichtlinien und übergeben die dokumentierte Konfiguration.
Copyright © XpertOne Security Consulting GmbH. Alle Rechte vorbehalten. | Impressum | Datenschutz