ducthxnh
Intern
TÌM HIỂU ĐỊNH NGHĨA ARUBA CLEARPASS
1. Network Access Control (NAC) là gì?
• NAC là framework bảo mật kiểm soát ai và thiết bị nào được phép kết nối vào mạng doanh nghiệp.• Chính sách NAC thường dựa trên: identity người dùng, loại thiết bị, security posture (antivirus, patch, mã hóa...), vị trí/phương thức kết nối (wired/wireless/VPN).
• Thiết bị không tuân thủ có thể bị hạn chế quyền truy cập hoặc đưa vào Quarantine cho đến khi khắc phục.
2. Aruba ClearPass là gì?
• Aruba ClearPass Policy Manager (CPPM): nền tảng NAC role-based & device-based của HPE Aruba, là thành phần cốt lõi trong kiến trúc 360 Secure Fabric.• Vendor-agnostic/Multivendor: tích hợp được với thiết bị mạng của nhiều hãng khác nhau qua các giao thức chuẩn (RADIUS, TACACS+, SNMP), không giới hạn trong hệ sinh thái Aruba.
• ClearPass trả lời 3 câu hỏi bảo mật cốt lõi:
◦ Ai đang truy cập mạng? (Who)
◦ Thiết bị nào đang được dùng? (What)
◦ Thiết bị/người dùng có đủ điều kiện & tuân thủ để truy cập không?
3. Cơ chế Context-Aware Policy Engine
ClearPass không chỉ dựa vào username/password mà xét toàn bộ ngữ cảnh phiên truy cập theo 5 yếu tố:Yếu tố | Ý nghĩa | Ví dụ |
| Who | Danh tính người dùng/thiết bị | Nhân viên, Contractor, Guest, Role từ AD/Azure AD |
| What | Loại thiết bị, hệ điều hành, posture | Laptop Windows, iPhone, Printer, IoT; có antivirus/đã patch chưa |
| Where | Vị trí truy cập vật lý/logic | SSID, switch port, AP location, VLAN, IP subnet |
| When | Thời điểm truy cập | Giờ hành chính, ngày trong tuần |
| How | Phương thức kết nối | 802.1X (EAP-TLS/PEAP), MAC-Auth, Web Auth, VPN, OnConnect (SNMP) |
4. Các module / tính năng chính
Module | Chức năng chính |
| Policy Manager (CPPM) | Lõi xử lý trung tâm: nhận yêu cầu xác thực, đối chiếu policy, ra quyết định Allow/Restrict/Reject |
| ClearPass Onboard | Tự động hoá provisioning + cấp certificate cho thiết bị cá nhân (BYOD) |
| ClearPass OnGuard | Đánh giá tình trạng bảo mật (Posture Assessment) của endpoint trước/trong khi kết nối |
| ClearPass Guest | Quản lý vòng đời truy cập của khách: tài khoản, Captive Portal, Self-Registration, Sponsor |
| ClearPass OnConnect | Kiểm soát thiết bị có dây không hỗ trợ 802.1X (máy in, IoT...) qua SNMP |
| ClearPass Device Insight | Nhận diện thiết bị bằng Machine Learning + Deep Packet Inspection (DPI) |
5. Phương thức triển khai
• Hardware Appliance: các dòng chuyên dụng (ví dụ C1000/N1000 cho chi nhánh/tầm trung; C2020/C3010/N3000 nền tảng HPE ProLiant cho data center/doanh nghiệp lớn).• Virtual Appliance (Cx000V): triển khai trên hạ tầng ảo hoá sẵn có — hỗ trợ VMware vSphere/ESXi, Microsoft Hyper-V, KVM (Ubuntu/CentOS).
• Cloud Deployment: AWS EC2, Microsoft Azure — phù hợp mô hình phân tán, tối ưu chi phí vận hành.
• Hybrid Cluster: có thể kết hợp node vật lý + ảo hoá on-premises + cloud trong cùng một cluster đồng bộ.
6. Phân cụm và dự phòng
• Nhiều node kết hợp thành Cluster để chia tải (load balancing) và dự phòng (failover).• Mô hình Publisher – Subscriber: khi 1 node gặp sự cố, các node còn lại tiếp quản, đảm bảo hoạt động liên tục.
7. Tổng quan License
Loại license | Bắt buộc / Add-on | Tính năng chính | Cách tính |
| Platform | Bắt buộc | Kích hoạt nền tảng Policy Manager | Theo từng appliance/node (Permanent/Subscription/Evaluation) |
| Entry | Base (chọn 1 trong 2) | 802.1X, MAC-Auth, Web Auth cơ bản, MFA, OnConnect — KHÔNG có TACACS+/Profiling/Network Scan | Theo phiên đồng thời (concurrent session) |
| Access | Base (chọn 1 trong 2) | Toàn bộ Entry + TACACS+, Security Exchange, Endpoint Profiling, Network Scan | Theo phiên đồng thời (concurrent session) |
| Access Upgrade | Nâng cấp | Nâng Entry → Access | 1:1 theo số lượng Entry cần nâng |
| Onboard | Add-on | Cấp/quản lý certificate cho BYOD | Theo user có certificate hoạt động (không theo thiết bị) |
| OnGuard | Add-on (cần nền Access) | Posture Assessment / Health Check endpoint | Theo endpoint thực hiện kiểm tra trong 24h |
Bài viết liên quan
Được quan tâm
Bài viết mới