Aruba ClearPass [Lab 14] Phân tích posture compliance dựa vào ClearPass Insight cho phép gửi alert với các non-Compliant Endpoint

ducthxnh

Intern
Phân tích posture compliance dựa vào ClearPass Insight cho phép gửi alert với các non-Compliant Endpoint​

I. Vai trò của ClearPass Insight
ClearPass Policy Manager (CPPM): Thực thi chính sách thời gian thực tại từng thời điểm Endpoint kết nối.
ClearPass Insight: Đóng vai trò là công cụ phân tích dữ liệu chuyên sâu, lưu trữ lịch sử xác thực, báo cáo tổng thể tình trạng tuân thủ và kích hoạt cảnh báo tự động qua Email (SMTP), Syslog, hoặc SNMP Traps khi phát hiện thiết bị vi phạm.
1790610833935.png


II. Các bước triển khai cấu hình
1. Kích hoạt đồng bộ dữ liệu sang Insight

Truy cập ClearPass Policy Manager: Administration > Server Manager > Server Configuration.
Chọn server hiện tại > Tab System

1790610833941.png

Kiểm tra mục Insight Engine: Đảm bảo trạng thái đang là Enabled
Nhấn Save

2. Cấu hình SMTP nhận thông tin
(Không nhất thiết phải gửi qua mail nhưng phải cấu hình để có thể tạo alert ở bước tiếp theo)
Ở Clearpass > Administration > External Servers > Messaging Setup
1790610833948.png


3. Cấu hình Alert Rule cho Non-Compliant Endpoint trong Insight
Vào Menu góc trên cùng bên phải, chọn mục Insight

1790610833954.png


Sẽ điều hướng qua trang Insight
1790610833961.png


Vào mục Alerts > bấm Create New Alert
1790610833967.png

Alert Name: Alert-Non-Compliant-Endpoints
Category: Chọn Authentication
Loại sự kiện: Chọn nút tròn Total Authentication (đây là bản tin OnGuard WebAuth trả về khi kiểm tra sức khỏe không đạt / vi phạm posture).
1790610833972.png


Tiêu chí lọc (Filter): Hệ thống thiết lập bộ lọc kết hợp đồng thời các tham số vi phạm:
  • Enforcement Profiles CONTAINS VLAN99_Quarantine_Profile: Bắt sự kiện ClearPass áp dụng chính sách cách ly đối với thiết bị.
Cơ chế kích hoạt (Trigger) :
  • Mức độ nghiêm trọng (Severity): Để Warning chỉ cảnh báo đến
  • Ngưỡng kích hoạt (Threshold / Interval): Đặt ngưỡng lần vi phạm trong vòng 5 phút , đảm bảo phát hiện tức thì theo thời gian thực ngay khi OnGuard gửi bản tin kiểm định về Insight mà không cần độ trễ gom log. - Nên đặt là 0 vì chỉ cần xuất hiện là có, nếu đặt là 1 thì lần thứ 2 xuất hiện mới có alert
1790610833978.png

Nhấn Save
1790610833984.png


Kiểm tra
Bên Win 1 bật bitlord hoặc tắt firewall, win update hoặc bất cứ thứ gì khiến nó chuyển sang Vlan 99 thì sẽ có cảnh báo
Ví dụ
1790610833992.png


Sẽ có cảnh bảo
1790610833998.png

Xem chi tiết
1790610834004.png
 
Back
Top