Aruba ClearPass [Lab 7] Cấu hình phân loại các thiết bị kết nối vào mạng có dây: Máy tính, Camera theo hệ điều hành khi kết nối bằng Switch - Device Fingerprinting

ducthxnh

Intern
Cấu hình phân loại các thiết bị kết nối vào mạng có dây: Máy tính, Camera theo hệ điều hành khi kết nối bằng Switch​
1. Device Profiler
Device Profiler
là chức năng trong ClearPass Policy Manager dùng để nhận diện và phân loại thiết bị khi thiết bị kết nối vào mạng. Thông qua các thông tin thu thập được, ClearPass có thể xác định thiết bị thuộc loại nào, chẳng hạn như máy tính Windows, Linux, camera IP hoặc thiết bị chưa xác định.
Một số thông tin thường được sử dụng để nhận diện thiết bị gồm:
  • DHCP Request: các thông tin trong DHCP, đặc biệt là các Option như 55, 60, có thể giúp nhận biết hệ điều hành hoặc loại thiết bị.
  • MAC OUI: ba byte đầu của địa chỉ MAC cho biết nhà sản xuất thiết bị hoặc card mạng.
  • Hostname: tên thiết bị được gửi trong một số yêu cầu DHCP.
2. Fingerprint
Fingerprint
có thể hiểu là tập hợp các đặc điểm dùng để nhận diện một thiết bị. ClearPass đối chiếu những thông tin thu thập được với Fingerprint Dictionary tại Administration > Dictionaries > Fingerprints để xác định loại thiết bị, hệ điều hành hoặc tên thiết bị phù hợp.

3. CoA trong Device Profiling
Trong thực tế, quá trình xác thực 802.1X/MAB có thể hoàn thành trước khi ClearPass thu thập đủ thông tin để nhận diện thiết bị. Vì vậy, thiết bị có thể được cấp quyền truy cập ban đầu theo một chính sách tạm thời, chẳng hạn VLAN cách ly.
Sau khi Device Profiler xác định được loại thiết bị, ClearPass có thể sử dụng RADIUS CoA (Change of Authorization) để yêu cầu switch thay đổi trạng thái truy cập hoặc xác thực lại thiết bị. Khi đó, chính sách Enforcement có thể được áp dụng lại dựa trên thông tin thiết bị đã được nhận diện.

MÔ HÌNH
1790606811458.png

Vì trước đã kết nối Win A rồi nên giờ chỉ cần thêm Linux Ubuntu vào nữa là được

Cấu hình trên Cisco Switch
configure terminal

! 1. Bật chuyển tiếp DHCP Request về ClearPass để thu thập Fingerprint
interface Vlan1
ip address 192.168.10.20 255.255.255.0
ip helper-address 192.168.10.10
no shutdown
exit

! 2. Bật RADIUS Change of Authorization (CoA / Dynamic Authorization)
aaa server radius dynamic-author
client 192.168.10.10 server-key Secret@123
port 3799
auth-type any
Exit

! 3. Bật SNMP & Accounting để ClearPass theo dõi trạng thái Port/MAC
aaa accounting dot1x default start-stop group CPPM_RADIUS
snmp-server community public RO

! 4. Cấu hình cổng Gi0/3 cho máy Linux (Xác thực 802.1X)
interface GigabitEthernet0/3
description CONNECT_TO_LINUX_802.1X
switchport mode access
switchport access vlan 1
spanning-tree portfast edge
dot1x pae authenticator
authentication port-control auto
authentication host-mode single-host
authentication order dot1x mab
authentication priority dot1x mab
no shutdown
exit
end
write memory

Cấu hình trên WebUI ClearPass Policy Manager
1. Bật tính năng Endpoint Profiling trên các Service

Vào Configuration > Services.
Chọn Service DOT1X_Wired_Authentication:

1790606811467.png

Tại tab Service: Tích chọn ô Profile Endpoints.
1790606811475.png

Chuyển sang tab Profiler:
  • Endpoint Classification: Chọn Any Category / OS Family / Name.
  • RADIUS CoA Action: Chọn [Cisco - Bounce-Host-Port].
1790606811482.png


Nhấn Save.
Kiểm thử
Vào Monitoring > Profile and Network Scan > Endpoint Profiler
1790606811490.png

Do máy A cấu hình tĩnh nên không hiện trong này vì trên Cisco Switch cần phải cấu hình thêm tính năng theo dõi IP (IP Device Tracking / Device Sensor) và DHCP Snooping/Helper thì Switch mới gửi fingerprint của Windows sang ClearPass. Nếu máy Win A dùng IP tĩnh, Switch sẽ không bắt được gói tin DHCP
 
Back
Top