ducthxnh
Intern
Cấu hình thêm các thiết bị Network Device vào NAC
Network Access Device (NAD)
Trong hệ thống NAC, NAD là các thiết bị mạng như Switch, WLC, AP, Firewall hoặc VPN Gateway, có nhiệm vụ kiểm soát kết nối của người dùng và thiết bị.
Trên ClearPass, các thiết bị này được khai báo tại Configuration > Network > Devices để ClearPass nhận diện và xử lý các yêu cầu từ NAD thông qua RADIUS, TACACS+ hoặc CoA.
Nếu thông tin khai báo như IP hoặc Shared Secret không chính xác, ClearPass có thể không tiếp nhận hoặc xử lý được yêu cầu từ thiết bị.
Service
Service xác định cách ClearPass xử lý một yêu cầu truy cập. Khi NAD gửi request xác thực, ClearPass sẽ xác định request thuộc Service nào và áp dụng các cấu hình xác thực, kiểm tra thông tin, phân quyền tương ứng. Service không chỉ là nơi xác thực, nó là thành phần liên kết Authentication Source, Role Mapping Policy và Enforcement Policy lại với nhau thành một luồng xử lý hoàn chỉnh. Thiếu bất kỳ mắt xích nào trong chuỗi trên, Enforcement Policy sẽ không có dữ liệu để đánh giá điều kiện.
Enforcement
Enforcement Policy quyết định kết quả truy cập dựa trên các điều kiện như role, nhóm AD hoặc loại thiết bị. Khi một rule được thỏa mãn, ClearPass sẽ áp dụng Enforcement Profile tương ứng.
Triển khai
- ClearPass: RADIUS / NAC Server
- Cisco Switch: NAD số 1
- ArubaCX: NAD số 2
- DC Windows: Active Directory + DNS
- Win A: client test qua Cisco
- Win B: client test qua ArubaCX
- WinServer: phục vụ các lab Guest/Portal/HTTP redirect sau này
Hai switch Cisco và ArubaCX sẽ được khai báo là NAD trong CPPM và cấu hình RADIUS để gửi yêu cầu xác thực khi Win A và Win B SSH vào switch quản trị.
Về khả năng kết nối (reachability): Vì eth2 của ClearPass (192.168.10.10/24) và cả hai switch (192.168.10.20/24, 192.168.10.21/24) đều nằm cùng một subnet 192.168.10.0/24, nên đây là mô hình đơn giản nhất không cần cấu hình routing/inter-VLAN giữa ClearPass và switch. Chỉ cần đảm bảo:
ClearPass 192.168.10.10 ping được Switch 192.168.10.20
ClearPass 192.168.10.10 ping được ArubaCX 192.168.10.21
thông suốt trước khi tiến hành các bước cấu hình RADIUS.
PHẦN 1: CẤU HÌNH GIAO DIỆN CLEARPASS
Đặt địa chỉ Data Port
Vào Administration > Server Manager > Server Configuration.
Bấm chuột vào dòng tên máy chủ
Nhấn Save
A. Cấu hình trên ClearPass
1. Khai báo NAD vào CPPM
Ở giao diện Clearpass Policy Manager
Configuration > Network > Devices > Add
Khai báo Cisco Switch:
Khai báo ArubaCX Switch:
Sau khi add xong
Nhấn Save cho từng thiết bị. Với bài lab cơ bản này chỉ cần cấu hình mục Device — không cần các tab nâng cao khác (SNMP Read/Write, CoA...) ở bước này.
Sau bước này, ClearPass đã biết 2 switch trên là thiết bị mạng được phép gửi request xác thực về nó.
2. Tạo tài khoản User Local
Vào Configuration > Identity > Local Users > Add
Đây là tài khoản dùng để đăng nhập SSH vào switch. Role gán ở đây là thuộc tính nguồn (raw attribute), sẽ được Role Mapping xử lý ở bước sau, cần đặt tên Role nhất quán với điều kiện sẽ dùng trong Role Mapping Policy để tránh lệch logic
Tạo 3 user này
admin → role Employee → khớp điều kiện Policy → kỳ vọng thành công, được cấp quyền quản trị.
Nv1 → role Contractor → không khớp điều kiện Policy → kỳ vọng bị từ chối (rơi vào Default Deny).
Nv2 → tài khoản bị khoá → kỳ vọng bị từ chối ngay ở bước Authentication, chưa tới Enforcement.
3. Tạo Enforcement Profile
Configuration > Enforcement > Profiles > Add
Profile dành cho Aruba CX
Tại mục Attributes,
Profile dành cho Cisco
Tại mục Attributes,
4. Tạo Enforcement Policy
Vào Configuration > Enforcement > Policies > Add.
Tab Policy:
Name: RADIUS-Admin-Access-Policy
Enforcement Type: RADIUS để CPPM gửi thông tin Enforcement thông qua giao thức RADIUS
Default Profile: Chọn [Deny Access Profile] (chặn nếu không khớp quyền)
Tab Rules: Nhấn Add Rule tạo 2 rule tương ứng cho 2 thiết bị:
Cho Cisco
Cho Aruba
Tổng kết
5. Tạo Service tổng thể (Gắn kết luồng xử lý)
Vào Configuration > Services > Add.
Service
Nếu Radius Aruba các bạn bị lỗi thì thêm dòng thứ 3 vào nhé
Tab Authentication:
Tab Roles: Để trống (vì ClearPass tự động lấy [Employee] / [Contractor] từ Local User đưa vào Tips:Role).
Tab Enforcement:
Enforcement Policy: Chọn RADIUS-Admin-Access-Policy đã tạo ở Bước 2.
Nhấn Save.
PHẦN 2: CẤU HÌNH LỆNH TRÊN CLI CÁC SWITCH
1. Trên Cisco Switch (192.168.10.20)
conf t
! 1. IP & Interface VLAN 1
interface vlan 1
ip address 192.168.10.20 255.255.255.0
no shutdown
exit
interface range gi0/0 - 2
switchport mode access
switchport access vlan 1
no shutdown
exit
! 2. AAA & RADIUS
aaa new-model
username admin privilege 15 secret 123
radius server CLEARPASS
address ipv4 192.168.10.10 auth-port 1812 acct-port 1813
key ClearPass@123
aaa group server radius CPPM_RADIUS
server name CLEARPASS
! Đẩy RADIUS trước, mất kết nối mới dùng Local
aaa authentication login default group CPPM_RADIUS local
aaa authorization exec default group CPPM_RADIUS local
aaa accounting exec default start-stop group CPPM_RADIUS
line vty 0 4
login authentication default
authorization exec default
transport input ssh
exit
end
write memory
2. ArubaCX Switch
conf t
! 1. IP & Interface VLAN 1
interface vlan 1
ip address 192.168.10.21/24
no shutdown
exit
interface 1/1/1
no shutdown
no routing
vlan access 1
exit
interface 1/1/2
no shutdown
no routing
vlan access 1
exit
interface 1/1/3
no shutdown
no routing
vlan access 1
exit
! 2. Local Admin & RADIUS
user admin group administrators password plaintext Admin@123
radius-server host 192.168.10.10 key plaintext ClearPass@123
aaa group server radius CPPM_RADIUS
server 192.168.10.10
aaa authentication login default group CPPM_RADIUS local
ssh server vrf default
exit
write memory
Kiểm thử
Địa chỉ IP máy A
Và đảm bảo máy A ping được tới Clearpass và SW Cisco
Xác thực Quản trị Switch qua RADIUS
Nếu bị reject là cấu hình sai
Click vào kiểm tra chi tiết
Test ssh từ máy A lên Cisco
Đã được
Check Monintoring > Live Monintoring > Access Tracker
Test tượng tự máy win B và win SV
Đính kèm
Bài viết liên quan
Được quan tâm
Bài viết mới