Aruba ClearPass [Lab-19][OnBoard#1] Cấu hình bật ClearPass Onboard và thiết lập CA nội bộ để cấp chứng chỉ cho thiết bị

hiep03

Intern

Cấu hình bật ClearPass Onboard và thiết lập CA nội bộ để cấp chứng chỉ cho thiết bị

I. Mở đầu

Trong môi trường doanh nghiệp hiện đại, số lượng thiết bị cá nhân (BYOD – Bring Your Own Device) và thiết bị doanh nghiệp ngày càng gia tăng. Việc sử dụng các phương thức xác thực truyền thống như tài khoản và mật khẩu (Username/Password) không còn đáp ứng đầy đủ các yêu cầu về bảo mật do tồn tại nhiều rủi ro như lộ mật khẩu, tấn công dò quét (Brute Force), Phishing hoặc chia sẻ thông tin đăng nhập.

Để nâng cao mức độ bảo mật, nhiều tổ chức đã triển khai cơ chế xác thực dựa trên chứng chỉ số (Certificate-Based Authentication) kết hợp với chuẩn IEEE 802.1X và giao thức EAP-TLS. Phương pháp này giúp mỗi thiết bị được cấp một chứng chỉ số duy nhất, từ đó xác thực danh tính của thiết bị trước khi được phép truy cập vào hệ thống mạng.

Aruba ClearPass Onboard là thành phần của Aruba ClearPass Policy Manager, được thiết kế nhằm tự động hóa toàn bộ quá trình đăng ký thiết bị (Device Enrollment), cấp phát chứng chỉ số, cấu hình thiết bị và quản lý vòng đời chứng chỉ. Người dùng chỉ cần thực hiện quá trình đăng ký một lần, sau đó các lần kết nối tiếp theo sẽ được xác thực hoàn toàn bằng chứng chỉ mà không cần nhập lại tài khoản.

Để ClearPass có thể cấp phát chứng chỉ cho thiết bị, trước tiên cần kích hoạt dịch vụ Onboard và cấu hình một Certificate Authority (CA). CA này sẽ đóng vai trò là tổ chức chứng thực, chịu trách nhiệm ký và phát hành các chứng chỉ số cho các thiết bị được đăng ký.
Trong môi trường triển khai thực tế, doanh nghiệp có hai lựa chọn:
  • Sử dụng CA nội bộ của ClearPass (Onboard CA).
  • Tích hợp với Microsoft Active Directory Certificate Services (AD CS) hoặc CA của doanh nghiệp.

Trong bài viết này mính sẽ hướng dẫn cấu hình CA nội bộ tích hợp sẵn trong ClearPass OnBoard.

II. Cấu hình​

Trước khi cấu hình cần đảm bảo có License Onboard

Truy cập menu vào Onboard
1784947508146.png

Giao diện của Onboard
1784947721715.png




Vào Onboard > Certificate Authorities
Chọn Create new certificate authority
1784947763514.png


Trang tạo mới sẽ hiện ra
1784947803876.png


Ở đây có thể tạo CA hoặc Import CA hoặc cấu hình làm Registration Authority

Mình sẽ tạo Root CA để vừa làm Root vừa trực tiếp ký chứng chỉ cho thiết bị
1784947874384.png



Tiếp theo kéo xuống dưới phần Entity, khai báo thông tin định danh của Root CA
1784948758647.png



The Private Key and Self-Signed Certificates nơi thiết lập thuật toán mã hóa (độ mạnh bảo mật) và thời hạn hiệu lực cho bộ chứng chỉ CA đang khởi tạo.
1784948808911.png

Sau khi tạo xong
1784948820832.png

Vào Edit CA vừa mới tạo
1784948839474.png

OCSP (Online Certificate Status Protocol) là giao thức cho phép thiết bị hỏi CA: "Chứng chỉ này còn hợp lệ hay đã bị thu hồi (Revoked)?"
đổi thành localhost
Cấu hình này là để ClearPass kiểm tra xem cert có bị thu hồi hay không
 
Back
Top