ducthxnh
Intern
Cài đặt Clearpass và cấu hình thông tin cơ bản (Hostname, IP, DNS, NTP,...)
Sau khi ClearPass được cài đặt thành công trên PNETLab (đã khởi động, vào được màn hình đăng nhập console lần đầu), bước tiếp theo là cấu hình các thông số nền tảng để hệ thống có thể hoạt động trong mạng và sẵn sàng cho việc truy cập quản trị qua Web UI. ĐĂNG NHẬP CONSOLE LẦN ĐẦU
appadmin | eTIPS123
CẤU HÌNH HOSTNAME
Hostname là tên định danh duy nhất của hệ thống trong mạng, được sử dụng trong:
- Common Name (CN) mặc định của Server Certificate tự sinh.
- Log hệ thống và Access Tracker.
- Hiển thị trên giao diện Web UI.
ClearPass yêu cầu nhập địa chỉ IP kèm theo prefix length (CIDR notation) trên cùng một dòng, thay vì tách riêng IP và subnet mask thành hai bước như một số hệ thống khác. Lần nhập đầu tiên bị hệ thống từ chối với thông báo không đúng định dạng
nên phải nhập lại đúng định dạng 10.120.170.75/24.
BỎ QUA CẤU HÌNH IPv6
Toàn bộ hạ tầng trong mô hình lab (switch, Windows client, Aruba Mobility Controller dự kiến sử dụng sau này) chỉ hoạt động trên nền IPv4. Việc cấu hình IPv6 không phải yêu cầu bắt buộc để vận hành các dịch vụ RADIUS/802.1X/Web UI, nên được bỏ qua nhằm giữ cấu hình đơn giản, tránh phát sinh route hoặc DNS record không cần thiết cho một giao thức không được sử dụng trong phạm vi lab. Có thể bổ sung sau này qua Web UI mà không cần chạy lại toàn bộ Wizard.
BỎ QUA DATA PORT IPv4
ClearPass hỗ trợ tách riêng hai loại lưu lượng ra hai interface vật lý khác nhau: Management Port (dùng cho Web UI, SSH, quản trị hệ thống) và Data Port (dành riêng cho lưu lượng xử lý RADIUS/xác thực, giúp phân tải khi triển khai quy mô lớn). Vì mô hình lab hiện tại chỉ sử dụng một interface duy nhất (eth1) theo sơ đồ topology ban đầu, nên Data Port được để trống toàn bộ lưu lượng quản trị lẫn RADIUS sẽ đi chung qua Management Port.
CẤU HÌNH DNS
Hai địa chỉ 8.8.8.8 (Google Public DNS) và 1.1.1.1 (Cloudflare DNS) được chọn vì đây là hai DNS công cộng phổ biến, ổn định, miễn ClearPass có đường ra Internet hợp lệ qua Gateway đã cấu hình ở bước IV.
TẮT SLAAC MODE
SLAAC (StateLess Address AutoConfiguration) là cơ chế thuộc giao thức IPv6, cho phép thiết bị tự động tạo địa chỉ IPv6 cho chính nó dựa trên thông tin quảng bá (Router Advertisement) từ router trong mạng, mà không cần một DHCP server cấp phát thủ công.
Lý do không bật:
- Đây là tính năng chỉ áp dụng riêng cho IPv6 — trong khi hệ thống đã quyết định không cấu hình IPv6 ở bước V.
- Bật SLAAC mà không có hạ tầng IPv6 tương ứng (router phát Router Advertisement) sẽ không phát huy tác dụng, thậm chí có thể gây nhiễu cấu hình mạng không cần thiết.
- Giữ hệ thống tập trung đúng vào phạm vi IPv4 của bài lab.
ClearPass áp dụng chính sách mật khẩu tối thiểu 6 ký tự cho tài khoản quản trị hệ thống. Lần nhập đầu tiên bị từ chối do độ dài không đạt yêu cầu, hệ thống tự động yêu cầu nhập lại cho đến khi thỏa điều kiện, sau đó xác nhận lại lần hai (Confirm Password) để đảm bảo không gõ nhầm đây là mật khẩu sẽ được dùng cho cả CLI (appadmin) và là mật khẩu khởi tạo cho tài khoản quản trị Web UI.
CẤU HÌNH THỜI GIAN HỆ THỐNG (NTP)
Lý do chọn cấu hình qua NTP thay vì Manual: Thời gian hệ thống chính xác có vai trò then chốt đối với ClearPass vì:
- Certificate (sử dụng trong EAP-TLS, Onboard) có hiệu lực dựa trên mốc thời gian hệ thống lệch giờ có thể khiến certificate bị đánh giá sai là chưa hiệu lực hoặc đã hết hạn.
- Access Tracker và log hệ thống cần đúng thời gian để tra cứu, đối chiếu sự kiện chính xác.
- Khi triển khai mô hình HA (Publisher-Subscriber) ở các bài lab sau, các node cần đồng nhất mốc thời gian với nhau.
Bỏ qua Secondary NTP Server - không quá cần thiết
CẤU HÌNH MÚI GIỜ (TIMEZONE)
Chọn đúng khu vực Asia → Vietnam để hệ thống áp dụng múi giờ Asia/Ho_Chi_Minh (UTC+7), đảm bảo toàn bộ log và thời gian hiển thị trên Web UI khớp với thời gian thực tế đang thao tác tại Việt Nam, tránh nhầm lẫn khi tra cứu sự kiện về sau.
TẮT FIPS MODE
FIPS (Federal Information Processing Standard) là bộ tiêu chuẩn mã hoá do NIST (Mỹ) quy định, yêu cầu hệ thống chỉ được phép sử dụng các thuật toán mã hoá đã qua kiểm định chính thức thường áp dụng bắt buộc cho các cơ quan chính phủ Mỹ hoặc tổ chức cần tuân thủ compliance nghiêm ngặt.
Xác nhận cấu hình trước khi reboot
Bài viết liên quan
Được quan tâm
Bài viết mới