Aruba ClearPass [Lab-18][Guest#3] Cấu hình Accept Guest bằng Sponsor

hiep03

Intern

Cấu hình Accept Guest bằng Sponsor

I. Mở đầu​

Trong nhiều doanh nghiệp, trường học hoặc tổ chức, việc cung cấp mạng Wi-Fi cho khách (Guest) cần được kiểm soát nhằm đảm bảo an toàn và tuân thủ chính sách bảo mật. Thay vì cho phép người dùng tự đăng ký và truy cập ngay, mô hình Guest Access bằng Sponsor yêu cầu tài khoản khách phải được một người bảo trợ (Sponsor) xác nhận trước khi được kích hoạt.

Với cơ chế này, sau khi người dùng hoàn tất biểu mẫu đăng ký trên Guest Portal, hệ thống Aruba ClearPass sẽ gửi một email đến Sponsor đã được chỉ định. Sponsor sẽ xác thực danh tính (nếu được yêu cầu) và thực hiện Confirm hoặc Reject yêu cầu đăng ký. Chỉ khi được xác nhận, tài khoản Guest mới được kích hoạt và có thể đăng nhập sử dụng mạng.

II. Cấu hình​

1. Phía Gmail​

Vì Google bắt buộc bảo mật nâng cao, nên phải bật Xác minh 2 bước (2-Step Verification) trên tài khoản Gmail.
Truy cập vào đường dẫn thiết lập mật khẩu ứng dụng của Google để tạo một App password dành riêng cho ClearPass.
1784429735246.png

1784429739082.png

1784429726386.png

2. Xử lý Chứng chỉ bảo mật (Certificate) trên ClearPass​

Sử dụng lệnh OpenSSL s_client -starttls smtp -connect smtp.gmail.com:587 -showcerts
Trong CMD để lấy các Chứng chỉ được máy chủ smtp của Gmail trả về
1784429774022.png

Tổng cộng có 3 Cert bắt đầu từ Begin Certificate và kết thúc bằng End Certificate
Copy 3 Cert đó và lưu dướng dạng PEM
1784429828425.png

Tiếp tục cài 3 Certificate và Trust List của ClearPass
Administration > Certificate > Trust List
1784429847517.png

nếu thiếu chứng chỉ, ClearPass sẽ báo lỗi kết nối Could not convert socket to TLS

3. Cấu hình Messaging Setup trên ClearPass​

Administration > External Servers > Messaging Setup

Server Name: smtp.gmail.com
Port: 587
Connection Security: StartTLS
Username: Địa chỉ Gmail
Password: Mã App password 16 ký tự vừa tạo ở bước 1
1784429953430.png


Kiểm tra bằng nút Send Test Email
1784429985181.png

Thành công
1784429992634.png

1784429997846.png

Save
1784430263449.png


4. Cấu hình Sonponsor​

Configuration > Pages > Guest Self‑Registrations.
1784430312086.png

Chọn Sponsor Confirmation
Enable Require sponsor confirmation prior to enabling the account
Enable phần authentication để bắt Sponsor đăng nhập tài khoản trước khi duyệt

1784430345023.png

Các phần UI có thể Override để chỉnh sửa
1784430524655.png

Save

Tiếp theo vào Configuration > Pages > Form
1784430626909.png

Enable trường sponsor_email
1784430666418.png

Phần Option điền dạng key | value
key => email của người duyệt
value => Tên hiển thị cho người dùng thấy

Save

III. Kiểm tra​

Khi dùng máy tính và Portal để đăng kí thì sẽ hiện thêm trường Sponsor. Chọn 1 trong 2
1784430764282.png

Register
1784430776060.png

Sau khi đăng kí xong trạng thái đang là Disabled
Và chưa được Login

Ở mail của Sponsor
1784430834609.png

Click link trong mail
Ở đây mình có thể chọn Confirm hoặc Reject

Khi reject
1784430894081.png

Bên người đăng kí
1784430905927.png



Bây giờ đăng kí lại
1784430917172.png

Sponsor Confirm
1784430936313.png

Bên Người đăng kí
1784430950269.png

Sau đó chỉ cần bấm login là vào được mạng
 
Back
Top