Aruba ClearPass [Lab 9]Cấu hình Tính sẵn sàng cao (HA)

ducthxnh

Intern
Cấu hình Tính sẵn sàng cao (HA)​
HA trong ClearPass cần được nhìn từ hai khía cạnh: khả năng duy trì dịch vụ xác thực và khả năng duy trì quyền quản trị hệ thống.
1. Dự phòng cho dịch vụ xác thực
Đây là phần ảnh hưởng trực tiếp đến người dùng cuối. Khi switch hoặc thiết bị mạng cần xác thực client, request RADIUS có thể được gửi đến một Subscriber.
Để tránh việc một Subscriber bị lỗi làm gián đoạn xác thực, thiết bị mạng nên được cấu hình với nhiều RADIUS server.
Khi server chính không phản hồi, thiết bị mạng có thể chuyển request sang server dự phòng. Nhờ đó, quá trình xác thực 802.1X/MAB vẫn có khả năng tiếp tục ngay cả khi một node ClearPass gặp sự cố.
Một điểm quan trọng là ClearPass Cluster không đồng nghĩa với việc switch chỉ cần cấu hình một địa chỉ IP duy nhất. Việc thiết kế đường kết nối RADIUS dự phòng vẫn phải được thực hiện trên thiết bị mạng hoặc thông qua cơ chế VIP phù hợp với mô hình triển khai.

2. Dự phòng Publisher
Publisher giữ vai trò trung tâm quản lý cấu hình nên việc Publisher gặp sự cố chủ yếu ảnh hưởng đến khả năng quản trị và thay đổi cấu hình, thay vì nhất thiết làm toàn bộ hệ thống xác thực ngừng hoạt động.
Trong mô hình có yêu cầu HA cao, có thể triển khai một node dự phòng cho Publisher. Khi Publisher chính gặp sự cố, node được chỉ định làm dự phòng có thể được sử dụng để duy trì khả năng quản trị cluster theo cơ chế HA được cấu hình.
Do đó, cần phân biệt rõ:
  • Subscriber HA: tập trung vào việc duy trì khả năng xử lý authentication.
  • Publisher HA: tập trung vào khả năng duy trì chức năng quản trị và cấu hình cluster.
Một số lưu ý khi triển khai ClearPass HA
Đối với mô hình lab, phần HA cần đặc biệt chú ý đến đồng bộ thời gian, địa chỉ IP và cấu hình RADIUS.
1. Đồng bộ thời gian
Hai máy ClearPass phải sử dụng thời gian chính xác và đồng bộ với cùng nguồn NTP.
Việc đồng bộ thời gian rất quan trọng đối với quá trình replication, chứng thực certificate và việc đối chiếu log giữa các node. Nếu thời gian giữa hai máy bị lệch đáng kể, quá trình ghép cluster hoặc các dịch vụ liên quan có thể phát sinh lỗi khó xác định.
Vì vậy, NTP nên được cấu hình trước khi thực hiện bước ghép Clear Pass 2 vào cluster.
2. Địa chỉ IP phải được quy hoạch trước
Mỗi node ClearPass cần có địa chỉ IP quản trị riêng và phải liên lạc được với nhau qua mạng.
Các địa chỉ này cần được thống nhất trước khi triển khai cluster, tránh thay đổi IP sau khi hệ thống đã đi vào hoạt động.
3. Network Device cần được cập nhật
Sau khi có ClearPass2, các switch không nên chỉ trỏ RADIUS về ClearPass ban đầu. Cần bổ sung ClearPass2 làm RADIUS server dự phòng.
Điều này đảm bảo khi ClearPass chính không phản hồi, switch vẫn có thể gửi yêu cầu xác thực đến ClearPass2.

Một điểm cần đặc biệt lưu ý là quá trình chuyển một ClearPass thành Subscriber có thể làm thay đổi trạng thái license hiện có trên node đó. Vì vậy, trước khi ghép cluster cần kiểm tra license của cả hai máy và chuẩn bị đầy đủ license cần thiết cho node dự phòng

Triển khai mô hình



1790607319547.png

Thực hiện cấu hình Clearpass2 tương tự với IP khác
Thêm các License cần thiết vào 2 con Clearpass

PHẦN 1: ĐỒNG BỘ THỜI GIAN (NTP SETUP)
(Bắt buộc: Lệch giờ quá 24h sẽ làm hỏng Replication và khóa tài khoản admin)
Thực hiện lần lượt trên cả ClearPass 1 và ClearPass 2:
Đăng nhập WebUI ClearPass: Vào Administration > Server Manager > Server Configuration.
Bấm vào nút Set Date & Time

1790607319556.png


Do bước cấu hình trước đó đã lấy từ pool.ntp.org rồi nên bạn cần check lại cả 2 có khớp thông tin không

1790607319563.png


Synchronize time with NTP server: Kích hoạt tính năng tự động đồng bộ giờ từ máy chủ NTP thay vì chỉnh giờ thủ công bằng tay.
Key ID / Key Value / Algorithm: Dùng cho cơ chế Xác thực bảo mật NTP (NTP Authentication) (ví dụ: mã hóa MD5, SHA1 để chống giả mạo gói tin thời gian).

1790607319570.png


Nhấn Save để đảm bảo đồng hồ 2 node khớp nhau từng giây.

PHẦN 2: GHÉP NỐI CLEARPASS 2 GIA NHẬP CLUSTER
Thao tác này thực hiện trên giao diện WebUI của ClearPass 2 Toàn bộ cấu hình local cũ trên máy 2 sẽ bị thay thế hoàn toàn bằng Database của máy 1.(Nếu có)
Trên ClearPass 2, vào Administration > Server Manager > Server Configuration.
Nhấn nút Make Subscriber ở góc trên bên phải màn hình

1790607319581.png


Publisher IP Address: 10.120.170.75 (IP Management của ClearPass 1).
Publisher Password: Nhập mật khẩu tài khoản quản trị appadmin của ClearPass 1.
Restore the local log database after this operation: Tích chọn (để giữ lại các file log cũ nếu cần).

1790607319590.png

Nhấn Proceed

1790607319599.png


Nhấn Save
1790607319608.png


Đã hoàn thành
Lúc đó sẽ hiện thông tin như hình
Dự phòng

1790607319619.png

Thiết bị chính
1790607319630.png


PHẦN 3: CẤU HÌNH HA TẦNG QUẢN TRỊ
Đảm bảo khi Cleapass 1 sập, Clearpass 2sẽ tự động thăng cấp thành Publisher mới để không bị đóng băng quyền cấu hình
Thực hiện trên WebUI của ClearPass 1
Vào Administration > Server Manager > Server Configuration.
Nhấn vào liên kết Cluster-Wide Parameters ở góc trên bên phải.

1790607319641.png


Chuyển sang tab Standby Publisher:
  • Enable Publisher Failover: TRUE
    • Cho phép cụm Cluster tự động kích hoạt tiến trình chuyển giao quyền lực khi Publisher chính gặp sự cố (bị sập nguồn, mất mạng hoặc treo dịch vụ).
    • Mặc định là FALSE (nếu để FALSE, khi Publisher chết thì quản trị viên phải vào dòng lệnh CLI trên Subscriber để gõ lệnh thăng cấp thủ công).
  • Designate Standby Publisher: Chọn ClearPass 2 (hoặc tên máy Subscriber).
    • Chỉ định đích danh máy chủ Subscriber sẽ được nhận quyền kế vị làm Publisher mới khi máy chủ chính gặp sự cố.
  • Publisher Failure Detection Time (Minutes): Đặt 3 (thời gian mất liên lạc để kích hoạt Failover).
Nhấn Save.

1790607319650.png


PHẦN 4: CẤU HÌNH HA TẦNG XÁC THỰC
(Tạo IP ảo 192.168.10.100 chạy VRRP ngầm giữa 2 node trên mạng Data)
Thực hiện trên WebUI của ClearPass 1 (Publisher):
Vào Administration > Server Manager > Server Configuration.
Nhấn Virtual IP Settings

1790607319660.png


Điển thông tin
Select IP version (IPv4): Chuẩn địa chỉ IP sử dụng cho VIP.
Virtual IP (192.168.10.100): Địa chỉ IP ảo đại diện cho toàn bộ cụm xác thực. Switch sẽ gửi tất cả yêu cầu RADIUS/TACACS+ tới IP này thay vì gửi tới IP vật lý của từng máy.
Virtual Host ID (1): Tương đương với VRID (Virtual Router ID) trong VRRP (giá trị từ 1–255). Đây là mã định danh để 2 máy ClearPass nhận diện gói tin Heartbeat của cụm VIP này. Bạn để mặc định là 1.
Failover Wait Time (10 seconds): Thời gian đếm ngược (10–60 giây). Nếu nút Primary bị sập hoặc mất kết nối, nút Secondary sau 10 giây không nhận được tín hiệu sẽ tự động gán IP ảo 192.168.10.100 vào card mạng của mình để tiếp quản việc xác thực.
Primary Node / Secondary Node:
  • Primary Node (clearpass): Node chính ưu tiên nắm giữ IP ảo.
  • Secondary Node (clearpass2): Node phụ dự phòng nhận IP ảo khi node chính gặp sự cố.
Interface: Cổng mạng data mà IP ảo sẽ được gán lên.
Subnet: Subnet mask của dải mạng chứa Virtual IP.
Enabled (Đã tích chọn): Kích hoạt cụm Virtual IP này.


1790607319669.png

Save

1790607319676.png

PHẦN 5: CẤU HÌNH TRÊN CISCO SWITCH
Mở CLI của Cisco Switch (192.168.10.20), mở cổng Gi0/1 cho ClearPass 2, cấu hình IP Helper cho cả 2 node và chuyển hướng toàn bộ xác thực RADIUS về Virtual IP (VIP):
configure terminal

configure terminal

! 1. Bật cổng Gi0/1 nối sang ClearPass 2
interface GigabitEthernet0/1
description CONNECT_TO_CLEARPASS_2
switchport mode access
spanning-tree portfast edge
no shutdown
exit

! 2. Bổ sung IP Helper đẩy DHCP sang node ClearPass 2 (192.168.10.15)
interface Vlan1
ip helper-address 192.168.10.15
exit

! 3. Khai báo Server RADIUS Virtual IP (192.168.10.100)
radius server CPPM_VIP
address ipv4 192.168.10.100 auth-port 1812 acct-port 1813
key ClearPass@123
exit

! 4. Cập nhật nhóm CPPM_RADIUS trỏ sang VIP
aaa group server radius CPPM_RADIUS
no server name CLEARPASS
server name CPPM_VIP
exit

! 5. Cập nhật Dynamic Authorization (CoA) đồng bộ key ClearPass@123 cho cả VIP và 2 node
aaa server radius dynamic-author
client 192.168.10.100 server-key ClearPass@123
client 192.168.10.10 server-key ClearPass@123
client 192.168.10.15 server-key ClearPass@123
exit

end
write memory

KIỂM THỬ FAILOVER VÀ KHÔI PHỤC

Tắt Clearpass chính


1790607319686.png


Hiện bảng thông báo Warning, nhấn yes chờ 3p, vì trước cấu hình 3p
Qua ClearPass2

1790607319695.png


Đã thành công giờ bật clearpass lên (qua mô hình pnet bật)
Bật lại đợi 3-5p
Sau khi khởi động lại

1790607319702.png


Thông báo này xác nhận ClearPass 2 (10.120.170.76) đã tiếp quản thành công vai trò Publisher trong lúc máy 1 bị tắt. Máy 1 sau khi bật lại đang bị cô lập để tránh xung đột dữ liệu.
Vào Administration > Server Manager > Server Configuration.
Nhấp chuột vào tên node clearpass (máy 1 đang bị lỗi màu đỏ).

1790607319711.png

nhấn nút Join server back to cluster > Chọn Yes.
1790607319718.png


1790607319725.png


Đợi khoảng 2 phút cho máy 1 đồng bộ xong và hiện dấu tích xanh
Bên clearpass

1790607319736.png


Nhấn Make Subscriber
Điền thông tin lại, hiện 2 thiết bị rồi chờ

1790607319745.png


Đã thành công

1790607319754.png


1790607319764.png

Giờ bầu lại làm chính

1790607319771.png


.75 vẫn đang là Sub
Vào clearpass ở .76

1790607319784.png


1790607319794.png

Đã thành công

1790607319803.png


1790607319811.png
 
Back
Top