ducthxnh
Intern
GIAO THỨC, FRAMEWORK LIÊN QUAN ĐẾN CLEARPASS
1. Nhóm AAA cốt lõi
• RADIUS (RFC 2865): vận chuyển thông tin Authentication/Authorization/Accounting giữa NAS (Switch/AP/Controller/VPN Gateway) và ClearPass. Kết quả trả về có thể gồm Accept/Reject, VLAN, ACL, Role.• RADIUS Dynamic Authorization / CoA: cho phép ClearPass thay đổi quyền truy cập của một phiên đang hoạt động mà không cần thiết bị kết nối lại (ví dụ chuyển từ VLAN kiểm tra sang VLAN nội bộ, hoặc đưa vào Quarantine).
• TACACS+: giao thức AAA dùng cho quản trị thiết bị mạng (switch/router/firewall/controller) — phân quyền lệnh được chạy theo từng vai trò admin (Helpdesk, Network Admin, Security Admin...).
2. 802.1X và họ giao thức EAP
• 802.1X: chuẩn Port-Based Network Access Control, gồm 3 thành phần: Supplicant (thiết bị) – Authenticator (Switch/AP) – Authentication Server (ClearPass).• EAP (RFC 3748): authentication framework hỗ trợ nhiều phương thức xác thực khác nhau (không chỉ username/password).
• EAPOL: cơ chế truyền thông tin EAP giữa thiết bị và Switch/AP trong quá trình 802.1X.
| Phương thức EAP | Đặc điểm | Inner method hỗ trợ |
| EAP-TLS | Xác thực bằng certificate, bảo mật cao, không dùng mật khẩu | — |
| PEAP | Tạo tunnel TLS trước, phổ biến với username/password + AD | MSCHAPv2, GTC, TLS, PEAP-Public, PWD |
| TTLS | Tunnel TLS, linh hoạt nhiều inner method kể cả PAP/CHAP cũ | MSCHAPv2, GTC, TLS, MD5, PAP, CHAP |
| EAP-FAST | EAP tunnel, dùng PAC thay vì certificate bắt buộc | MSCHAPv2, GTC, TLS |
| TEAP | Tunneled EAP thế hệ mới, hỗ trợ kết hợp user + machine + cert | — |
| EAP-MD5 | Phương thức cũ, bảo mật thấp, ít khuyến nghị | — |
3. Xác thực Web & SSO
• Web Authentication: không phải giao thức riêng — là cơ chế xác thực qua HTTP/HTTPS, thường dùng cho Guest Access/Captive Portal.• SAML 2.0: framework SSO/Identity Federation, dùng khi tích hợp với Identity Provider (Okta, PingID...).
• OAuth2 (RFC 6749): authorization framework — ClearPass dùng cho tích hợp API/cloud/identity platform.
4. Bảo mật kênh truyền
• RadSec (RADIUS over TLS): mã hoá luồng RADIUS bằng TLS — dùng khi truyền qua WAN/Internet giữa các chi nhánh hoặc mô hình hybrid/cloud.• WPA3: chuẩn bảo mật Wi-Fi thế hệ mới, thường kết hợp cùng 802.1X/EAP/RADIUS/Certificate trong Wi-Fi Enterprise.
5. Tích hợp định danh & hệ thống
• LDAP / Active Directory: nguồn định danh (user/group) phổ biến để ClearPass xác thực và ánh xạ Role.• Windows Machine Authentication: phân biệt máy đã join domain / máy cá nhân / máy lạ để áp policy tương ứng.
• SMB v2/v3: hỗ trợ tương tác với môi trường Windows/domain.
• OCSP: kiểm tra trạng thái certificate (còn hiệu lực hay đã bị thu hồi) — quan trọng với EAP-TLS/BYOD certificate.
6. Giám sát & tích hợp SOC
• SNMP (Generic MIB & Private MIB): thu thập thông tin thiết bị mạng, hỗ trợ Device Profiling và Enforcement (vd. gán VLAN qua SNMP Write) — đặc biệt hữu ích với thiết bị không hỗ trợ 802.1X.• Log format: CEF (ArcSight), LEEF (IBM QRadar), RFC5424 (Syslog chuẩn hoá) — dùng để gửi log/event sang SIEM/SOC.
7. Bảng tổng hợp giao thức/framework
| Thành phần | Loại | Vai trò trong ClearPass |
| RADIUS | Protocol | Xác thực, phân quyền, trả role/VLAN/ACL |
| RADIUS CoA | RADIUS extension | Đổi quyền truy cập của phiên đang hoạt động |
| TACACS+ | Protocol | Quản trị thiết bị mạng (AAA cho admin) |
| 802.1X | Chuẩn IEEE | Kiểm soát truy cập theo port |
| EAP / EAPOL | Framework / vận chuyển | Nền tảng đa phương thức xác thực + truyền tải qua Switch/AP |
| Web Authentication | Cơ chế xác thực | Xác thực qua giao diện Web (Guest/Captive Portal) |
| SAML 2.0 | SSO framework | Tích hợp Single Sign-On / Identity Federation |
| OAuth2 | Authorization framework | Tích hợp API/cloud/identity |
| RadSec | RADIUS over TLS | Mã hoá RADIUS khi truyền qua WAN |
| WPA3 | Wi-Fi security | Bảo mật lớp Wi-Fi Enterprise |
| LDAP / Active Directory | Identity store | Nguồn định danh user/group |
| OCSP | Protocol | Kiểm tra trạng thái certificate |
| SNMP | Management protocol | Profiling & enforcement cho thiết bị non-802.1X |
| CEF / LEEF / RFC5424 | Log format | Xuất log sang SIEM/SOC |
Bài viết liên quan
Được quan tâm
Bài viết mới