Aruba ClearPass [Lab 3] Cấu hình ClearPass Manual Update, Backup & Restore và Enable Insight

ducthxnh

Intern
Cấu hình ClearPass Manual Update, Backup & Restore và Enable Insight​
Sau khi cài đặt và thực hiện cấu hình mạng ban đầu cho Aruba ClearPass, bước tiếp theo là kích hoạt License. Đây là bước cần thực hiện trước khi triển khai các chức năng nâng cao như Policy Manager, Onboard, OnGuard hoặc Guest.

I. Tạo License ClearPass
ClearPass sử dụng cơ chế License để xác định các chức năng được phép sử dụng trên hệ thống. Đối với một máy ClearPass mới cài đặt, trước tiên cần có Platform License cho appliance hoặc máy ảo.
Trong môi trường lab, có thể sử dụng Evaluation License nếu có license đánh giá được cấp cho hệ thống. Đây là license dùng thử có thời hạn, không phải license miễn phí vĩnh viễn.
Đầu tiên là tạo tài khoản HPE hoặc đăng nhập nếu đã có rồi ở đường dẫn https://networkingsupport.hpe.com/
HPE Networking Support Portal không hỗ trợ đăng ký bằng email cá nhân như Gmail, Yahoo hoặc Outlook. Cần sử dụng email công ty, trường học hoặc tổ chức để đăng ký và xác thực tài khoản.

Các bước tạo license các bạn tham khảo thêm.
Add license
Sau khi tạo xong license truy cập đường dẫn https://<địa-chỉ-ip-đã-cấu-hình-trước-đó> để cấu hình và add license
1790526918131.png

Nhấn vào ClearPass Policy Manager. Giao diện này sẽ hiện lên
1790526918140.png

Từ đây các bạn add license đã tạo vào
1790526918146.png

Tick vào ô I agree to the above terms and conditions. Rồi nhấn Add license
1790526918155.png

Sau khi Add xong sẽ hiện màn hình login
Đăng nhập bằng tài khoản: admin | mật khẩu: <là mật khẩu đã tạo trước đó>
1790526918161.png


Sau khi đăng nhập sẽ vào được giao diện chính
1790526918172.png


II. Cấu hình Manual Update
Có 2 cách update đó là
1. Hệ thống không kết nối trực tiếp ra Internet
bạn cần tải bản cập nhật (Patch / Cumulative Update / Posture Update) từ trang HPE Aruba Support Portal về máy tính trước, sau đó upload thủ công lên ClearPass.
Tải File Update: Truy cập cổng HPE Networking Support Portal và tải gói cập nhật thích hợp
Truy cập giao diện Quản trị Software: Chọn Administration > Agents and Software Updates > Software Updates.
Upload File Patch: Trong màn hình Software Updates, nhìn ở góc phải bên dưới, nhấn nút Import Updates.
1790526918178.png

chọn file patch/update vừa tải về từ máy tính của bạn.
1790526918185.png

Nhấn Import. Hệ thống sẽ tải file lên ClearPass và tiến hành kiểm tra chữ ký số
Sau khi Import thành công, bản update sẽ xuất hiện trong danh sách Firmware & Patch Releases. Nhấn nút Install tương ứng ở cột Action. một số bản patch lớn/upgrade phiên bản sẽ yêu cầu Reboot hệ thống sau khi cài đặt Nhấn OK để bắt đầu quá trình cài đặt. Theo dõi tiến trình qua cửa sổ Pop-up Status.

2. Hệ thống kết nối được ra Internet
Vào Administration > Agents and Software Updates > Software Updates.

Tại mục Firmware and Patch Updates, bạn sẽ thấy danh sách các bản cập nhật khả dụng.
dưới hình là ví dụ
1790526918197.png

Click vào nút Download. ClearPass sẽ tự động kết nối ra Internet để tải file patch về hệ thống.
Sau khi tải xong, nút Download sẽ đổi thành Install.
1790526918209.png

Nhấn Install để tiến hành cài đặt.
Vì do là license bị hạn chế nên không thực hiện được thao tác này, chỉ đọc qua thôi
1790526918215.png


II. Backup
Trong giao diện Policy Manager, truy cập Administration > Server Manager > Server Configuration.
1790526918222.png

Chọn Backup để tiến hành lưu lại trạng thái của server, chọn tên file muốn lưu (.tar.gz)
Cấu hình các thông số trong cửa sổ Backup Policy Manager Database
Generate file name: ClearPass sẽ tự động đặt tên file sao lưu kèm theo mốc thời gian Bỏ chọn: Bạn có thể tự gõ tên file theo ý muốn vào ô File Name bên dưới.
1790526918227.png

Password / Verify Password: Mật khẩu dùng để mã hóa file backup. Khi bạn muốn Restore (khôi phục) file này trên một máy ClearPass khác hoặc sau này, hệ thống sẽ yêu cầu nhập đúng mật khẩu này.
1790526918254.png

Phần Chọn Loại Dữ Liệu Backup
1790526918262.png

Back up ClearPass configuration data: Sao lưu toàn bộ cấu hình hệ thống (Services, Policy, Network Devices/RADIUS Clients, Local Users, Certificates, Roles, Enforcement Profiles,...). Đây là tùy chọn quan trọng nhất để lưu lại khung cấu hình. Dung lượng nhẹ, xử lý nhanh.
Back up ClearPass session log data: Sao lưu lại toàn bộ nhật ký phiên đăng nhập (Access Tracker logs, RADIUS accounting data, lịch sử xác thực của user/endpoint). Tùy chọn này khiến file backup rất nặng và mất nhiều thời gian.
Back up Insight data: Sao lưu cơ sở dữ liệu của module ClearPass Insight (Báo cáo, Analytics, biểu đồ, lịch sử Endpoint Profiling). Giống như session log, dữ liệu Insight cũng chiếm dung lượng rất lớn. Best practice là nên xuất file backup Insight riêng nếu cần.
Back up ClearPass Extensions: Sao lưu các ứng dụng/mở rộng cài thêm trên ClearPass (ví dụ: các module tích hợp với bên thứ 3 như Palo Alto Networks, Azure AD, microservices chạy trên Docker container của CPPM).
Do not back up password fields in configuration database: Không lưu các chuỗi mật khẩu trong file backup (như Pre-Shared Key của NAS/Switch, Secret Key tích hợp AD/LDAP, Mật khẩu tài khoản admin,...). Dùng khi bạn muốn chia sẻ file backup này cho bên thứ 3 (như Support của Aruba/Partner) để họ kiểm tra cấu hình giúp mà không bị lộ mật khẩu hệ thống.

Copy backup to remote location:
1790526918267.png

Sau khi ClearPass đóng gói file backup xong, nó sẽ tự động gửi (push) file đó về một máy chủ lưu trữ bên ngoài (File Backup Server) qua giao thức SFTP, SCP, FTP hoặc SMB.
Bạn cần khai báo trước thông tin IP/Acount của máy chủ lưu trữ tại Administration >> External Servers >> File Backup Servers.

Sau khi xác định các thông tin cấu hình cần backup nhấn Start
1790526918276.png

Khi quá trình backup xong thì file backup sẽ lưu sẵn trong Server ClearPass nằm trong Administration > Server Manager > Shared Local Folder chọn file muốn tải nếu cần down lại
sau khi backup thành công, lúc này ta chọn "Download File" để tải file về.

III. Restore
Administration > Server Manager > Server Configuration

Nhấn vào nút Restore.
1790526918283.png

Có 2 cách restore
1790526918289.png

Upload file là nếu bạn đã download backup trước đó thì giải nén xong upload lên
1790526918294.png

Mật khẩu giải nén là mật khẩu lúc backup nhập
Sau khi giải nén xong thì chọn file đó upload lên
Chờ upload
1790526918299.png


Còn File is on Server là cấu hình backup trước được lưu sẵn trên hệ thống rồi bạn chỉ cần chọn rồi restore lại thôi
1790526918305.png




1790526918313.png

Restore ClearPass configuration data: Khôi phục toàn bộ cấu hình hệ thống (Services, Policy, Devices, Users,...).
Restore ClearPass session log data: Khôi phục lại lịch sử log và nhật ký các phiên đăng nhập.
Restore Insight data: Khôi phục dữ liệu báo cáo, phân tích và biểu đồ của module Insight.
Restore ClearPass Extension data: Khôi phục dữ liệu của các ứng dụng mở rộng (Extensions/Microservices) cài thêm.
Ignore version mismatch and attempt data migration: Bỏ qua lệch phiên bản giữa file backup và máy hiện tại để ép khôi phục dữ liệu.
Restore cluster server/node entries from backup: Khôi phục lại danh sách các máy chủ/node trong cụm Cluster cũ.
Do not back up the existing databases before this operation: Không tự động tạo bản backup dự phòng trước khi khôi phục

Sau khi bấm Start
1790526918319.png

Chờ 1 lúc
1790526918325.png

Đã hoàn thành restore

IV. Enable Insight
ClearPass Insight và vai trò
ClearPass Insight là thành phần hỗ trợ việc thống kê, báo cáo và phân tích dữ liệu trên hệ thống ClearPass Policy Manager. Insight sử dụng các dữ liệu về quá trình xác thực, thiết bị, người dùng và các sự kiện mạng được hệ thống thu thập để tạo ra các báo cáo chi tiết. Thông qua những dữ liệu này, người quản trị có thể theo dõi tình trạng hoạt động của hệ thống, xem lại lịch sử truy cập, phân tích xu hướng sử dụng mạng và kiểm tra các vấn đề liên quan đến chính sách bảo mật. Các báo cáo từ Insight cũng có thể được sử dụng để phục vụ công tác quản trị, kiểm tra và đánh giá mức độ tuân thủ của hệ thống.
Vai trò
Insight có các chức năng chính gồm tổng hợp dữ liệu từ nhiều ClearPass, theo dõi hoạt động gần thời gian thực và tra cứu dữ liệu lịch sử. Ngoài ra, quản trị viên có thể tạo báo cáo theo nhu cầu để theo dõi xác thực, hoạt động truy cập và phục vụ việc kiểm tra, đánh giá hệ thống. Insight không chỉ dùng để tạo báo cáo mà còn hỗ trợ một số tính năng khác của ClearPass. Ví dụ, MAC Caching cần Insight được bật trên ít nhất một server trong cluster để lưu và tra cứu thông tin phiên kết nối.

Các tính năng chính của ClearPass Insight
Dashboard

Insight cung cấp giao diện dashboard để theo dõi tình trạng hoạt động của ClearPass. Các thông tin như phiên xác thực, thiết bị, người dùng và hoạt động truy cập mạng có thể được tổng hợp thành các biểu đồ và thống kê, giúp quản trị viên nhanh chóng nắm được tình trạng hệ thống.

Tìm kiếm và phân tích dữ liệu
Insight cho phép quản trị viên tra cứu dữ liệu được hệ thống thu thập, chẳng hạn thông tin người dùng, thiết bị, phiên xác thực và Network Access Device. Chức năng này hỗ trợ việc kiểm tra lịch sử truy cập và tìm nguyên nhân khi một thiết bị hoặc người dùng gặp vấn đề trong quá trình xác thực.

Báo cáo
Insight hỗ trợ tạo các báo cáo dựa trên dữ liệu xác thực và hoạt động mạng. Quản trị viên có thể lựa chọn bộ lọc, khoảng thời gian và một số điều kiện khác để tạo báo cáo phù hợp với nhu cầu. Báo cáo có thể được chạy ngay hoặc thiết lập lịch chạy định kỳ
Một số nội dung thường được sử dụng để báo cáo gồm:
  • Hoạt động xác thực người dùng.
  • Thông tin thiết bị và profiling.
  • Hoạt động Guest.
  • Thông tin BYOD.
  • Dữ liệu posture và trạng thái endpoint.
  • Các sự kiện liên quan đến truy cập mạng.
Các báo cáo này có thể được sử dụng cho việc theo dõi hệ thống, xử lý sự cố và phục vụ kiểm tra định kỳ.

Cảnh báo
Insight cũng hỗ trợ cơ chế cảnh báo dựa trên dữ liệu và sự kiện được hệ thống thu thập. Quản trị viên có thể sử dụng cảnh báo để theo dõi những sự kiện cần chú ý và kịp thời kiểm tra khi phát sinh vấn đề.

CẤU HÌNH KÍCH HOẠT INSIGHT
Truy cập
Administration → Server Manager → Server Configuration

1790526918332.png

Chọn server cần bật Insight
1790526918339.png

Bật Enable Insight
1790526918346.png

Kích hoạt mô-đun ClearPass Insight trên máy chủ để thu thập dữ liệu xác thực, phân tích thiết bị và xử lý báo cáo.
Enable as Insight primary server: Chỉ định node này làm Máy chủ Insight chính (Primary Master) chịu trách nhiệm quản lý cơ sở dữ liệu báo cáo tập trung.
  • Trong mô hình chỉ có 1 Clearpass: Bắt buộc chọn mục này để node vừa xử lý dữ liệu vừa cung cấp giao diện WebUI Insight.
  • Trong mô hình Cluster / HA (Nhiều Node): Chỉ chọn 1 node làm Primary, các node còn lại chọn Enable Insight (không chọn Primary) để làm máy chủ dự phòng
Nhấn Save

Vào Thanh Menu bên trên và chọn vào Insight

1790526918352.png

1790526918359.png


Đã vào được giao diện Insight
 
Back
Top