Aruba ClearPass [Lý Thuyết - 5] TÌM HIỂU SÂU VỀ TÍNH NĂNG CLEARPASS GUEST

ducthxnh

Intern
TÌM HIỂU SÂU VỀ TÍNH NĂNG CLEARPASS GUEST​
1. Guest là gì — vấn đề giải quyết
• Nếu dùng chung 1 mật khẩu Wi-Fi cho mọi khách → khó kiểm soát ai truy cập, khi nào, và không thể thu hồi quyền riêng lẻ.
• ClearPass Guest tạo tài khoản riêng cho từng khách/nhóm khách, có thời hạn sử dụng, quản lý qua giao diện web dành cho lễ tân/IT/người phụ trách.

2. Guest Account​

• Thông tin tài khoản: username/password, tên khách, công ty, Account Role, thời gian bắt đầu/hết hạn, thông tin bổ sung.
• Vòng đời: Create → Activation → Guest Access → Expiration → Access Removed/Restricted.

3. Hình thức đăng ký​

Hình thứcMô tảPhù hợp với
Self-RegistrationKhách tự nhập thông tin (tên, email, SĐT, công ty) qua Captive Portal để tự đăng kýVăn phòng, hội nghị, trường học, nơi có lượng khách lớn
Sponsored Guest AccessCần nhân viên nội bộ (sponsor) xác nhận/phê duyệt trước khi cấp quyềnKhách đến làm việc, đối tác, nhà thầu cần kiểm soát chặt

1790525358719.png


4. Captive Portal
• Giao diện Web hiện ra khi khách kết nối Guest Wi-Fi — dùng để đăng nhập/đăng ký/chấp nhận điều khoản.
• Có thể tuỳ chỉnh theo thương hiệu: logo, nội dung, biểu mẫu, điều khoản sử dụng; thân thiện với thiết bị di động.
5. Operator & phân quyền
• Operator: người vận hành ClearPass Guest (lễ tân, nhân sự, IT, sponsor).
• Phân quyền theo Operator Profile — ví dụ lễ tân chỉ tạo tài khoản ngắn hạn, sponsor chỉ phê duyệt trong phạm vi của mình, IT toàn quyền cấu hình hệ thống.
• Có thể tích hợp với LDAP/Active Directory để quản lý đăng nhập Operator.

6. Các tính năng vận hành khác​

Tính năngMô tả
Credential deliveryGửi thông tin đăng nhập qua SMS, email, phiếu in, hoặc social login (Facebook/Twitter)
Bulk credential creationTạo hàng loạt tài khoản cho sự kiện/hội thảo đông người
MAC CachingGhi nhớ thiết bị đã xác thực để kết nối lại không cần đăng nhập lại (trong thời gian cho phép)
Commercial guest hotspotHỗ trợ mô hình thương mại: khách sạn, TTTM, sân bay — kèm billing/quảng cáo bên thứ 3
Account expiration / RADIUS CoAKhi tài khoản hết hạn, CoA có thể ngắt/hạ quyền session đang hoạt động ngay lập tức

• Lưu ý: MAC Address không nên là phương thức xác thực chính duy nhất — thiết bị hiện đại có thể dùng MAC Randomization.

7. Luồng hoạt động cơ bản
• Network Administrator cấu hình portal, chính sách, quyền Operator.
• Operator tạo tài khoản khách → gửi qua Print/SMS/Email.
• Guest dùng thiết bị (laptop/điện thoại/tablet) kết nối Wi-Fi qua Wireless AP.
• Sau xác thực thành công → được cấp quyền truy cập Internet/tài nguyên theo chính sách.

8. So sánh nhanh: Guest vs Onboard vs OnGuard​

ModuleĐối tượng quản lýMục tiêu chính
GuestKhách/đối tác truy cập tạm thờiQuản lý vòng đời tài khoản khách qua Captive Portal
OnboardThiết bị cá nhân (BYOD)Đăng ký, cấp certificate, provisioning thiết bị
OnGuardMọi endpoint (nhân viên/BYOD/khách)Kiểm tra tình trạng bảo mật (posture) trước khi cấp quyền
 
Back
Top