Aruba ClearPass [Lab 4] Cấu hình thêm các thiết bị Network Device vào NAC

ducthxnh

Intern
Cấu hình thêm các thiết bị Network Device vào NAC
​
Network Access Device (NAD)
Trong hệ thống NAC, NAD là các thiết bị mạng như Switch, WLC, AP, Firewall hoặc VPN Gateway, có nhiệm vụ kiểm soát kết nối của người dùng và thiết bị.
Trên ClearPass, các thiết bị này được khai báo tại Configuration > Network > Devices để ClearPass nhận diện và xử lý các yêu cầu từ NAD thông qua RADIUS, TACACS+ hoặc CoA.
Nếu thông tin khai báo như IP hoặc Shared Secret không chính xác, ClearPass có thể không tiếp nhận hoặc xử lý được yêu cầu từ thiết bị.

Service
Service xác định cách ClearPass xử lý một yêu cầu truy cập. Khi NAD gửi request xác thực, ClearPass sẽ xác định request thuộc Service nào và áp dụng các cấu hình xác thực, kiểm tra thông tin, phân quyền tương ứng. Service không chỉ là nơi xác thực, nó là thành phần liên kết Authentication Source, Role Mapping Policy và Enforcement Policy lại với nhau thành một luồng xử lý hoàn chỉnh. Thiếu bất kỳ mắt xích nào trong chuỗi trên, Enforcement Policy sẽ không có dữ liệu để đánh giá điều kiện.

Enforcement
Enforcement Policy quyết định kết quả truy cập dựa trên các điều kiện như role, nhóm AD hoặc loại thiết bị. Khi một rule được thỏa mãn, ClearPass sẽ áp dụng Enforcement Profile tương ứng.

Triển khai

1790603768113.png
  • ClearPass: RADIUS / NAC Server
  • Cisco Switch: NAD số 1
  • ArubaCX: NAD số 2
  • DC Windows: Active Directory + DNS
  • Win A: client test qua Cisco
  • Win B: client test qua ArubaCX
  • WinServer: phục vụ các lab Guest/Portal/HTTP redirect sau này
Trong mô hình Zero Trust, ClearPass Policy Manager (CPPM) đóng vai trò trung tâm trong việc xác thực và quyết định quyền truy cập. Các thiết bị mạng như Switch, WLC, AP và Firewall là Network Access Devices (NADs), chịu trách nhiệm thực thi các chính sách này, chẳng hạn như cấp VLAN hoặc cho phép, từ chối truy cập. ClearPass ra quyết định, còn NAD trực tiếp thực thi quyết định đó.

Hai switch Cisco và ArubaCX sẽ được khai báo là NAD trong CPPM và cấu hình RADIUS để gửi yêu cầu xác thực khi Win A và Win B SSH vào switch quản trị.
Về khả năng kết nối (reachability): Vì eth2 của ClearPass (192.168.10.10/24) và cả hai switch (192.168.10.20/24, 192.168.10.21/24) đều nằm cùng một subnet 192.168.10.0/24, nên đây là mô hình đơn giản nhất không cần cấu hình routing/inter-VLAN giữa ClearPass và switch. Chỉ cần đảm bảo:

ClearPass 192.168.10.10 ping được Switch 192.168.10.20

ClearPass 192.168.10.10
ping được ArubaCX 192.168.10.21
thông suốt trước khi tiến hành các bước cấu hình RADIUS.

PHẦN 1: CẤU HÌNH GIAO DIỆN CLEARPASS
Đặt địa chỉ Data Port
Vào Administration > Server Manager > Server Configuration.

1790603768121.png

Bấm chuột vào dòng tên máy chủ

1790603768131.png


1790603768138.png

Nhấn Save

A. Cấu hình trên ClearPass
1. Khai báo NAD vào CPPM

Ở giao diện Clearpass Policy Manager
Configuration > Network > Devices > Add


1790603768144.png


Khai báo Cisco Switch:
1790603768151.png


Khai báo ArubaCX Switch:
1790603768158.png


Sau khi add xong
1790603768165.png


Nhấn Save cho từng thiết bị. Với bài lab cơ bản này chỉ cần cấu hình mục Device — không cần các tab nâng cao khác (SNMP Read/Write, CoA...) ở bước này.
Sau bước này, ClearPass đã biết 2 switch trên là thiết bị mạng được phép gửi request xác thực về nó.

2. Tạo tài khoản User Local

Vào Configuration > Identity > Local Users > Add
Đây là tài khoản dùng để đăng nhập SSH vào switch. Role gán ở đây là thuộc tính nguồn (raw attribute), sẽ được Role Mapping xử lý ở bước sau, cần đặt tên Role nhất quán với điều kiện sẽ dùng trong Role Mapping Policy để tránh lệch logic

1790603768172.png


Tạo 3 user này

1790603768179.png


1790603768185.png


1790603768191.png


1790603768198.png


admin → role Employee → khớp điều kiện Policy → kỳ vọng thành công, được cấp quyền quản trị.
Nv1 → role Contractor → không khớp điều kiện Policy → kỳ vọng bị từ chối (rơi vào Default Deny).
Nv2 → tài khoản bị khoá → kỳ vọng bị từ chối ngay ở bước Authentication, chưa tới Enforcement.

3. Tạo Enforcement Profile
Configuration > Enforcement > Profiles > Add


1790603768206.png


Profile dành cho Aruba CX

1790603768212.png


Tại mục Attributes,
1790603768218.png


Profile dành cho Cisco
1790603768224.png


Tại mục Attributes,
1790603768249.png



4. Tạo Enforcement Policy
Vào Configuration > Enforcement > Policies > Add.

1790603768258.png


Tab Policy:
Name
: RADIUS-Admin-Access-Policy
Enforcement Type: RADIUS để CPPM gửi thông tin Enforcement thông qua giao thức RADIUS
Default Profile: Chọn [Deny Access Profile] (chặn nếu không khớp quyền)

1790603768265.png


Tab Rules: Nhấn Add Rule tạo 2 rule tương ứng cho 2 thiết bị:
Cho Cisco

1790603768271.png


Cho Aruba

1790603768278.png


Tổng kết

1790603768285.png


5. Tạo Service tổng thể (Gắn kết luồng xử lý)

Vào Configuration > Services > Add.
1790603768292.png


Service

1790603768299.png


Nếu Radius Aruba các bạn bị lỗi thì thêm dòng thứ 3 vào nhé
Tab Authentication:

1790603768305.png


Tab Roles: Để trống (vì ClearPass tự động lấy [Employee] / [Contractor] từ Local User đưa vào Tips:Role).
Tab Enforcement:

1790603768313.png


Enforcement Policy: Chọn RADIUS-Admin-Access-Policy đã tạo ở Bước 2.
Nhấn Save.


PHẦN 2: CẤU HÌNH LỆNH TRÊN CLI CÁC SWITCH
1. Trên Cisco Switch (192.168.10.20)


conf t
! 1. IP & Interface VLAN 1
interface vlan 1
ip address 192.168.10.20 255.255.255.0
no shutdown
exit
interface range gi0/0 - 2
switchport mode access
switchport access vlan 1
no shutdown
exit
! 2. AAA & RADIUS
aaa new-model
username admin privilege 15 secret 123
radius server CLEARPASS
address ipv4 192.168.10.10 auth-port 1812 acct-port 1813
key ClearPass@123
aaa group server radius CPPM_RADIUS
server name CLEARPASS
! Đẩy RADIUS trước, mất kết nối mới dùng Local
aaa authentication login default group CPPM_RADIUS local
aaa authorization exec default group CPPM_RADIUS local
aaa accounting exec default start-stop group CPPM_RADIUS
line vty 0 4
login authentication default
authorization exec default
transport input ssh
exit
end
write memory


2. ArubaCX Switch

conf t
! 1. IP & Interface VLAN 1
interface vlan 1
ip address 192.168.10.21/24
no shutdown
exit
interface 1/1/1
no shutdown
no routing
vlan access 1
exit
interface 1/1/2
no shutdown
no routing
vlan access 1
exit
interface 1/1/3
no shutdown
no routing
vlan access 1
exit
! 2. Local Admin & RADIUS
user admin group administrators password plaintext Admin@123
radius-server host 192.168.10.10 key plaintext ClearPass@123
aaa group server radius CPPM_RADIUS
server 192.168.10.10
aaa authentication login default group CPPM_RADIUS local
ssh server vrf default
exit
write memory
Kiểm thử

Địa chỉ IP máy A

Và đảm bảo máy A ping được tới Clearpass và SW Cisco

1790603768322.png


Xác thực Quản trị Switch qua RADIUS

1790603768330.png


Nếu bị reject là cấu hình sai

Click vào kiểm tra chi tiết

1790603768337.png


Test ssh từ máy A lên Cisco
Đã được

1790603768344.png


Check Monintoring > Live Monintoring > Access Tracker

1790603768352.png


Test tượng tự máy win B và win SV

1790603768362.png
 

Đính kèm

  • 1790603700854.png
    1790603700854.png
    272.4 KB · Lượt xem: 0
Back
Top