hiep03
Intern
Cấu hình bật ClearPass Onboard và thiết lập CA nội bộ để cấp chứng chỉ cho thiết bị
I. Mở đầu
Trong môi trường doanh nghiệp hiện đại, số lượng thiết bị cá nhân (BYOD – Bring Your Own Device) và thiết bị doanh nghiệp ngày càng gia tăng. Việc sử dụng các phương thức xác thực truyền thống như tài khoản và mật khẩu (Username/Password) không còn đáp ứng đầy đủ các yêu cầu về bảo mật do tồn tại nhiều rủi ro như lộ mật khẩu, tấn công dò quét (Brute Force), Phishing hoặc chia sẻ thông tin đăng nhập.Để nâng cao mức độ bảo mật, nhiều tổ chức đã triển khai cơ chế xác thực dựa trên chứng chỉ số (Certificate-Based Authentication) kết hợp với chuẩn IEEE 802.1X và giao thức EAP-TLS. Phương pháp này giúp mỗi thiết bị được cấp một chứng chỉ số duy nhất, từ đó xác thực danh tính của thiết bị trước khi được phép truy cập vào hệ thống mạng.
Aruba ClearPass Onboard là thành phần của Aruba ClearPass Policy Manager, được thiết kế nhằm tự động hóa toàn bộ quá trình đăng ký thiết bị (Device Enrollment), cấp phát chứng chỉ số, cấu hình thiết bị và quản lý vòng đời chứng chỉ. Người dùng chỉ cần thực hiện quá trình đăng ký một lần, sau đó các lần kết nối tiếp theo sẽ được xác thực hoàn toàn bằng chứng chỉ mà không cần nhập lại tài khoản.
Để ClearPass có thể cấp phát chứng chỉ cho thiết bị, trước tiên cần kích hoạt dịch vụ Onboard và cấu hình một Certificate Authority (CA). CA này sẽ đóng vai trò là tổ chức chứng thực, chịu trách nhiệm ký và phát hành các chứng chỉ số cho các thiết bị được đăng ký.
Trong môi trường triển khai thực tế, doanh nghiệp có hai lựa chọn:
- Sử dụng CA nội bộ của ClearPass (Onboard CA).
- Tích hợp với Microsoft Active Directory Certificate Services (AD CS) hoặc CA của doanh nghiệp.
Trong bài viết này mính sẽ hướng dẫn cấu hình CA nội bộ tích hợp sẵn trong ClearPass OnBoard.
II. Cấu hình
Trước khi cấu hình cần đảm bảo có License OnboardTruy cập menu vào Onboard
Giao diện của Onboard
Vào Onboard > Certificate Authorities
Chọn Create new certificate authority
Trang tạo mới sẽ hiện ra
Ở đây có thể tạo CA hoặc Import CA hoặc cấu hình làm Registration Authority
Mình sẽ tạo Root CA để vừa làm Root vừa trực tiếp ký chứng chỉ cho thiết bị
Tiếp theo kéo xuống dưới phần Entity, khai báo thông tin định danh của Root CA
The Private Key and Self-Signed Certificates nơi thiết lập thuật toán mã hóa (độ mạnh bảo mật) và thời hạn hiệu lực cho bộ chứng chỉ CA đang khởi tạo.
Sau khi tạo xong
Vào Edit CA vừa mới tạo
OCSP (Online Certificate Status Protocol) là giao thức cho phép thiết bị hỏi CA: "Chứng chỉ này còn hợp lệ hay đã bị thu hồi (Revoked)?"
đổi thành localhost
Cấu hình này là để ClearPass kiểm tra xem cert có bị thu hồi hay không
Bài viết liên quan
Được quan tâm
Bài viết mới