Aruba ClearPass [Lý thuyết - 2] GIAO THỨC, FRAMEWORK LIÊN QUAN ĐẾN CLEARPASS

ducthxnh

Intern
GIAO THỨC, FRAMEWORK LIÊN QUAN ĐẾN CLEARPASS​

1. Nhóm AAA cốt lõi​

• RADIUS (RFC 2865): vận chuyển thông tin Authentication/Authorization/Accounting giữa NAS (Switch/AP/Controller/VPN Gateway) và ClearPass. Kết quả trả về có thể gồm Accept/Reject, VLAN, ACL, Role.
• RADIUS Dynamic Authorization / CoA: cho phép ClearPass thay đổi quyền truy cập của một phiên đang hoạt động mà không cần thiết bị kết nối lại (ví dụ chuyển từ VLAN kiểm tra sang VLAN nội bộ, hoặc đưa vào Quarantine).
• TACACS+: giao thức AAA dùng cho quản trị thiết bị mạng (switch/router/firewall/controller) — phân quyền lệnh được chạy theo từng vai trò admin (Helpdesk, Network Admin, Security Admin...).

2. 802.1X và họ giao thức EAP​

• 802.1X: chuẩn Port-Based Network Access Control, gồm 3 thành phần: Supplicant (thiết bị) – Authenticator (Switch/AP) – Authentication Server (ClearPass).
• EAP (RFC 3748): authentication framework hỗ trợ nhiều phương thức xác thực khác nhau (không chỉ username/password).
• EAPOL: cơ chế truyền thông tin EAP giữa thiết bị và Switch/AP trong quá trình 802.1X.
Phương thức EAPĐặc điểmInner method hỗ trợ
EAP-TLSXác thực bằng certificate, bảo mật cao, không dùng mật khẩu—
PEAPTạo tunnel TLS trước, phổ biến với username/password + ADMSCHAPv2, GTC, TLS, PEAP-Public, PWD
TTLSTunnel TLS, linh hoạt nhiều inner method kể cả PAP/CHAP cũMSCHAPv2, GTC, TLS, MD5, PAP, CHAP
EAP-FASTEAP tunnel, dùng PAC thay vì certificate bắt buộcMSCHAPv2, GTC, TLS
TEAPTunneled EAP thế hệ mới, hỗ trợ kết hợp user + machine + cert—
EAP-MD5Phương thức cũ, bảo mật thấp, ít khuyến nghị—
• Nhóm cơ bản khác: PAP, CHAP, MSCHAPv1, MSCHAPv2 — thường chỉ dùng khi cần tương thích hệ thống cũ.

3. Xác thực Web & SSO​

• Web Authentication: không phải giao thức riêng — là cơ chế xác thực qua HTTP/HTTPS, thường dùng cho Guest Access/Captive Portal.
• SAML 2.0: framework SSO/Identity Federation, dùng khi tích hợp với Identity Provider (Okta, PingID...).
• OAuth2 (RFC 6749): authorization framework — ClearPass dùng cho tích hợp API/cloud/identity platform.

4. Bảo mật kênh truyền​

• RadSec (RADIUS over TLS): mã hoá luồng RADIUS bằng TLS — dùng khi truyền qua WAN/Internet giữa các chi nhánh hoặc mô hình hybrid/cloud.
• WPA3: chuẩn bảo mật Wi-Fi thế hệ mới, thường kết hợp cùng 802.1X/EAP/RADIUS/Certificate trong Wi-Fi Enterprise.

5. Tích hợp định danh & hệ thống​

• LDAP / Active Directory: nguồn định danh (user/group) phổ biến để ClearPass xác thực và ánh xạ Role.
• Windows Machine Authentication: phân biệt máy đã join domain / máy cá nhân / máy lạ để áp policy tương ứng.
• SMB v2/v3: hỗ trợ tương tác với môi trường Windows/domain.
• OCSP: kiểm tra trạng thái certificate (còn hiệu lực hay đã bị thu hồi) — quan trọng với EAP-TLS/BYOD certificate.

6. Giám sát & tích hợp SOC​

• SNMP (Generic MIB & Private MIB): thu thập thông tin thiết bị mạng, hỗ trợ Device Profiling và Enforcement (vd. gán VLAN qua SNMP Write) — đặc biệt hữu ích với thiết bị không hỗ trợ 802.1X.
• Log format: CEF (ArcSight), LEEF (IBM QRadar), RFC5424 (Syslog chuẩn hoá) — dùng để gửi log/event sang SIEM/SOC.

7. Bảng tổng hợp giao thức/framework​


Thành phầnLoạiVai trò trong ClearPass
RADIUSProtocolXác thực, phân quyền, trả role/VLAN/ACL
RADIUS CoARADIUS extensionĐổi quyền truy cập của phiên đang hoạt động
TACACS+ProtocolQuản trị thiết bị mạng (AAA cho admin)
802.1XChuẩn IEEEKiểm soát truy cập theo port
EAP / EAPOLFramework / vận chuyểnNền tảng đa phương thức xác thực + truyền tải qua Switch/AP
Web AuthenticationCơ chế xác thựcXác thực qua giao diện Web (Guest/Captive Portal)
SAML 2.0SSO frameworkTích hợp Single Sign-On / Identity Federation
OAuth2Authorization frameworkTích hợp API/cloud/identity
RadSecRADIUS over TLSMã hoá RADIUS khi truyền qua WAN
WPA3Wi-Fi securityBảo mật lớp Wi-Fi Enterprise
LDAP / Active DirectoryIdentity storeNguồn định danh user/group
OCSPProtocolKiểm tra trạng thái certificate
SNMPManagement protocolProfiling & enforcement cho thiết bị non-802.1X
CEF / LEEF / RFC5424Log formatXuất log sang SIEM/SOC
 
Back
Top