Aruba ClearPass [Lý Thuyết - 1] Tìm hiểu định nghĩa Aruba Clearpass

ducthxnh

Intern
TÌM HIỂU ĐỊNH NGHĨA ARUBA CLEARPASS​

1. Network Access Control (NAC) là gì?​

• NAC là framework bảo mật kiểm soát ai và thiết bị nào được phép kết nối vào mạng doanh nghiệp.
•
Chính sách NAC thường dựa trên: identity người dùng, loại thiết bị, security posture (antivirus, patch, mã hóa...), vị trí/phương thức kết nối (wired/wireless/VPN).
•
Thiết bị không tuân thủ có thể bị hạn chế quyền truy cập hoặc đưa vào Quarantine cho đến khi khắc phục.

2. Aruba ClearPass là gì?​

• Aruba ClearPass Policy Manager (CPPM): nền tảng NAC role-based & device-based của HPE Aruba, là thành phần cốt lõi trong kiến trúc 360 Secure Fabric.
• Vendor-agnostic/Multivendor: tích hợp được với thiết bị mạng của nhiều hãng khác nhau qua các giao thức chuẩn (RADIUS, TACACS+, SNMP), không giới hạn trong hệ sinh thái Aruba.
•
ClearPass trả lời 3 câu hỏi bảo mật cốt lõi:
◦
Ai đang truy cập mạng? (Who)
◦
Thiết bị nào đang được dùng? (What)
◦
Thiết bị/người dùng có đủ điều kiện & tuân thủ để truy cập không?

1790502408554.png
​

3. Cơ chế Context-Aware Policy Engine​

ClearPass không chỉ dựa vào username/password mà xét toàn bộ ngữ cảnh phiên truy cập theo 5 yếu tố:
Yếu tố​
Ý nghĩa​
Ví dụ​
WhoDanh tính người dùng/thiết bịNhân viên, Contractor, Guest, Role từ AD/Azure AD
WhatLoại thiết bị, hệ điều hành, postureLaptop Windows, iPhone, Printer, IoT; có antivirus/đã patch chưa
WhereVị trí truy cập vật lý/logicSSID, switch port, AP location, VLAN, IP subnet
WhenThời điểm truy cậpGiờ hành chính, ngày trong tuần
HowPhương thức kết nối802.1X (EAP-TLS/PEAP), MAC-Auth, Web Auth, VPN, OnConnect (SNMP)

1790502377971.png


4. Các module / tính năng chính​


Module​
Chức năng chính​
Policy Manager (CPPM)Lõi xử lý trung tâm: nhận yêu cầu xác thực, đối chiếu policy, ra quyết định Allow/Restrict/Reject
ClearPass OnboardTự động hoá provisioning + cấp certificate cho thiết bị cá nhân (BYOD)
ClearPass OnGuardĐánh giá tình trạng bảo mật (Posture Assessment) của endpoint trước/trong khi kết nối
ClearPass GuestQuản lý vòng đời truy cập của khách: tài khoản, Captive Portal, Self-Registration, Sponsor
ClearPass OnConnectKiểm soát thiết bị có dây không hỗ trợ 802.1X (máy in, IoT...) qua SNMP
ClearPass Device InsightNhận diện thiết bị bằng Machine Learning + Deep Packet Inspection (DPI)

5. Phương thức triển khai​

• Hardware Appliance: các dòng chuyên dụng (ví dụ C1000/N1000 cho chi nhánh/tầm trung; C2020/C3010/N3000 nền tảng HPE ProLiant cho data center/doanh nghiệp lớn).
• Virtual Appliance (Cx000V): triển khai trên hạ tầng ảo hoá sẵn có — hỗ trợ VMware vSphere/ESXi, Microsoft Hyper-V, KVM (Ubuntu/CentOS).
• Cloud Deployment: AWS EC2, Microsoft Azure — phù hợp mô hình phân tán, tối ưu chi phí vận hành.
• Hybrid Cluster: có thể kết hợp node vật lý + ảo hoá on-premises + cloud trong cùng một cluster đồng bộ.

6. Phân cụm và dự phòng​

• Nhiều node kết hợp thành Cluster để chia tải (load balancing) và dự phòng (failover).
•
Mô hình
Publisher – Subscriber: khi 1 node gặp sự cố, các node còn lại tiếp quản, đảm bảo hoạt động liên tục.
1790502424192.png

7. Tổng quan License​


Loại license​
Bắt buộc / Add-on​
Tính năng chính​
Cách tính​
PlatformBắt buộcKích hoạt nền tảng Policy ManagerTheo từng appliance/node (Permanent/Subscription/Evaluation)
EntryBase (chọn 1 trong 2)802.1X, MAC-Auth, Web Auth cơ bản, MFA, OnConnect — KHÔNG có TACACS+/Profiling/Network ScanTheo phiên đồng thời (concurrent session)
AccessBase (chọn 1 trong 2)Toàn bộ Entry + TACACS+, Security Exchange, Endpoint Profiling, Network ScanTheo phiên đồng thời (concurrent session)
Access UpgradeNâng cấpNâng Entry → Access1:1 theo số lượng Entry cần nâng
OnboardAdd-onCấp/quản lý certificate cho BYODTheo user có certificate hoạt động (không theo thiết bị)
OnGuardAdd-on (cần nền Access)Posture Assessment / Health Check endpointTheo endpoint thực hiện kiểm tra trong 24h
 
Back
Top