মূল কন্টেন্টে যান

Aruba ClearPass বনাম Cisco ISE: এন্টারপ্রাইজ NAC প্ল্যাটফর্ম তুলনা

Aruba ClearPass Policy Manager এবং Cisco ISE-এর তুলনা করুন। মাল্টি-ভেন্ডর RADIUS AAA, 802.1X পলিসি ইঞ্জিন, লাইসেন্সিং খরচ এবং গেস্ট WiFi ইন্টিগ্রেশন মূল্যায়ন করুন।

লিখেছেন Iain Jewittপ্রকাশিত হালনাগাদ করা হয়েছে
📖 5 মিনিট পাঠ2,321 শব্দ2 সমাধানকৃত উদাহরণ3 অনুশীলনী প্রশ্ন5 মূল সংজ্ঞা

Video overview

এই গাইডটি শুনুন

পডকাস্ট ট্রান্সক্রিপ্ট দেখুন
Purple টেকনিক্যাল ব্রিফিংয়ে আপনাকে স্বাগত। আমি আপনার হোস্ট, এবং আজ আমরা এমন একটি সিদ্ধান্ত নিয়ে আলোচনা করছি যা প্রায় প্রতিটি বড় এন্টারপ্রাইজ নেটওয়ার্কের সিকিউরিটি কাঠামো নির্ধারণ করে: Aruba ClearPass বনাম Cisco আইডেন্টিটি সার্ভিসেস ইঞ্জিন বা ISE। আপনি যদি একজন নেটওয়ার্ক আর্কিটেক্ট, CTO বা ভেন্যু অপারেশনস ডিরেক্টর হন, তবে এটি আপনার জন্য। আমরা সমস্ত মার্কেটিংয়ের কথাবার্তা বাদ দিয়ে সরাসরি এই দুটি হেভিওয়েট নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল প্ল্যাটফর্মের আর্কিটেকচার, ডেপ্লয়মেন্টের জটিলতা এবং ব্যবসায়িক প্রভাব সম্পর্কে আলোচনা করব। আসুন প্রেক্ষাপটটি বোঝার চেষ্টা করি। স্টেডিয়াম, বড় রিটেইল চেইন এবং হাসপাতালের মতো পরিবেশে নেটওয়ার্ক পেরিমিটারের ধারণা এখন বিলুপ্ত। আপনার কাছে IoT ডিভাইস, গেস্ট BYOD, কর্পোরেট রিসোর্স এবং পয়েন্ট-অফ-সেল টার্মিনাল রয়েছে যা একই অ্যাক্সেস লেয়ারে আঘাত করছে। আপনার এমন একটি পলিসি ইঞ্জিন প্রয়োজন যা প্রতিটি কানেকশনকে অথেন্টিকেট, অথরাইজ এবং অ্যাকাউন্ট করতে পারে, কনটেক্সটের উপর ভিত্তি করে ডায়নামিকভাবে ট্রাফিক সেগমেন্ট করতে পারে। NAC ঠিক এই কাজটিই করে। এবং বর্তমানে, ClearPass এবং ISE হলো সবচেয়ে প্রভাবশালী দুটি শক্তি। আসুন টেকনিক্যাল গভীরতায় প্রবেশ করি। প্রথমত, আর্কিটেকচার এবং ইকোসিস্টেম। Cisco ISE সম্পূর্ণভাবে Cisco ইকোসিস্টেমের সাথে গভীরভাবে ইন্টিগ্রেটেড। আপনার এনভায়রনমেন্ট যদি সম্পূর্ণভাবে Cisco ভিত্তিক হয় - Catalyst সুইচ, Meraki APs, Cisco ASA বা Firepower ফায়ারওয়াল - তবে ISE সিকিউরিটি গ্রুপ ট্যাগ বা SGTs ব্যবহার করে অত্যন্ত নির্ভুল মাইক্রো-সেগমেন্টেশন প্রদান করতে pxGrid এবং TrustSec এর মতো প্রোপরাইটারি প্রোটোকলগুলো ব্যবহার করে। এটি শক্তিশালী, তবে এটি অত্যন্ত শক্তভাবে আবদ্ধ। অন্যদিকে, Aruba ClearPass প্রথম থেকেই ভেন্ডর-নিরপেক্ষ হিসেবে তৈরি করা হয়েছে। এটি মূলত RADIUS, TACACS+ এবং স্ট্যান্ডার্ড REST API-এর মতো ওপেন স্ট্যান্ডার্ডের ওপর নির্ভর করে। আপনার যদি একটি মিক্সড এনভায়রনমেন্ট থাকে - ধরা যাক, Aruba ওয়্যারলেস, Juniper সুইচিং এবং Palo Alto ফায়ারওয়াল - তবে ClearPass প্রায়শই সবচেয়ে সহজ সমাধান। এটি এন্ড-টু-এন্ড প্রোপরাইটারি ট্যাগের প্রয়োজন ছাড়াই সবার সাথে চমৎকারভাবে কাজ করে। এরপর, পলিসি তৈরি এবং ম্যানেজমেন্ট নিয়ে কথা বলা যাক। ClearPass একটি অত্যন্ত ভিজ্যুয়াল, টপ-ডাউন পলিসি সার্ভিস মডেল ব্যবহার করে। আপনি একটি সার্ভিস ডিফাইন করেন, ধরা যাক 'Corporate Wireless 802.1X', এবং তার মধ্যে আপনি আপনার অথেন্টিকেশন, অথরাইজেশন এবং এনফোর্সমেন্ট প্রোফাইলগুলো সাজান। এটি লজিক্যাল এবং বেশ সহজবোধ্য। ISE একটি রুল-ভিত্তিক ম্যাট্রিক্স ব্যবহার করে। এটি অবিশ্বাস্য রকমের শক্তিশালী, যা জটিল এবং মাল্টি-কন্ডিশনাল পলিসির সুবিধা দেয়, তবে এটি শেখা কিছুটা কঠিন। এটি কনফিগার করা একটি অত্যন্ত জটিল ফায়ারওয়াল সেটআপ করার মতো মনে হতে পারে। ডিভাইস প্রোফাইলিংয়ের ক্ষেত্রে কী বলা যায়? উভয় প্ল্যাটফর্মই এখানে চমৎকার। একটি ডিভাইস কী তা সনাক্ত করতে তারা DHCP, HTTP, MAC OUI এবং SNMP ডেটা গ্রহণ করে। আপনি যদি Device Sensor সহ Cisco সুইচ ব্যবহার করেন, তবে ISE এখানে কিছুটা এগিয়ে থাকে, যা সরাসরি ISE-তে ডিপ প্যাকেট ইন্সপেকশন ডেটা পাঠায়। ClearPass এর মোকাবিলা করে তাদের AI-চালিত ClearPass Device Insight দিয়ে, যা স্ট্যান্ডার্ড প্রোফাইলের সাথে মেলে না এমন অজানা IoT ডিভাইসগুলোকে সনাক্ত করতে ক্লাউড-ভিত্তিক মেশিন লার্নিং ব্যবহার করে।এখন, চলুন ইমপ্লিমেন্টেশন সংক্রান্ত সুপারিশ এবং সম্ভাব্য ত্রুটিগুলো দেখে নেওয়া যাক। যেকোনো প্ল্যাটফর্মের ক্ষেত্রে সবচেয়ে বড় ভুল হলো একবারে সব কাজ শেষ করার চেষ্টা করা। প্রথম দিনেই আপনার সম্পূর্ণ ওয়্যার্ড এবং ওয়্যারলেস নেটওয়ার্ক জুড়ে কঠোর 802.1X প্রয়োগ করার চেষ্টা করবেন না। এতে সিস্টেমে ত্রুটি দেখা দেবে এবং হেল্পডেস্কের ওপর অতিরিক্ত চাপ পড়বে। প্রথমে ভিজিবিলিটি বা দৃশ্যমানতা দিয়ে শুরু করুন। NAC-কে মনিটর মোডে স্থাপন করুন। এটি কোনো কিছু ব্লক না করেই ডিভাইসের প্রোফাইল তৈরি করুক এবং অথেন্টিকেশন রিকোয়েস্টের লগ রাখুক। এর মাধ্যমে আপনি জানতে পারবেন আপনার নেটওয়ার্কে আসলে কী কী ডিভাইস রয়েছে। এরপর, ওয়্যারলেস সাইডে এটি প্রয়োগ করতে এগিয়ে যান, সাধারণত করপোরেট ল্যাপটপ দিয়ে শুরু করুন যা ইতিমধ্যেই Active Directory বা কোনো MDM দ্বারা পরিচালিত। সবশেষে, ওয়্যার্ড পোর্টগুলোর দিকে নজর দিন, যা মূলত পুরোনো প্রিন্টার এবং অনিয়ন্ত্রিত IoT ডিভাইসের কারণে অত্যন্ত জটিল প্রকৃতির হয়ে থাকে। আপনি যদি কোনো হসপিটালিটি বা রিটেইল পরিবেশে এটি ডেপ্লয় করেন, তবে গেস্ট অ্যাক্সেস অত্যন্ত গুরুত্বপূর্ণ। ClearPass এর বিল্ট-ইন ClearPass Guest মডিউলের মাধ্যমে এখানে কিছুটা সুবিধাজনক অবস্থানে রয়েছে। এটি অত্যন্ত কাস্টমাইজযোগ্য, সেলফ-রেজিস্ট্রেশন ও স্পন্সর অ্যাপ্রুভাল সাপোর্ট করে এবং অ্যাডভান্সড WiFi অ্যানালিটিক্স ও Captive Portal মার্কেটিংয়ের জন্য Purple-এর মতো প্ল্যাটফর্মের সাথে চমৎকারভাবে ইন্টিগ্রেট করে। ISE-এর গেস্ট পোর্টাল শক্তিশালী হলেও এটিকে উচ্চ মানের কাস্টমাইজ করতে সাধারণত বেশি পরিশ্রমের প্রয়োজন হয়। সাধারণ ক্লায়েন্টদের প্রশ্নের ওপর ভিত্তি করে একটি দ্রুত প্রশ্নোত্তর পর্ব করা যাক। প্রশ্ন ১: কোনটির সার্টিফিকেট ম্যানেজমেন্ট ভালো? উভয় প্ল্যাটফর্মেরই বিল্ট-ইন সার্টিফিকেট অথরিটি রয়েছে, তবে BYOD সার্টিফিকেট প্রভিশনিংয়ের জন্য সাধারণত ClearPass Onboard ব্যবহার করা সহজ বলে মনে করা হয়। ISE শক্তিশালী হলেও এর ওয়ার্কফ্লো কিছুটা জটিল হতে পারে। প্রশ্ন ২: ক্লাউড ডেপ্লয়মেন্টের ক্ষেত্রে কী সুবিধা রয়েছে? উভয়ই মূলত অন-প্রিমিসেস বা প্রাইভেট ক্লাউড VM ভিত্তিক। Aruba এখন ClearPass Cloud এবং Aruba Central-এর মাধ্যমে ক্লাউড-নেটিভ সলিউশনে বেশি জোর দিচ্ছে। Cisco ক্লাউড অপশন নিয়ে ISE-কে উন্নত করছে, তবে ঐতিহাসিকভাবে এটি একটি ভারী VM ফুটপ্রিন্ট হিসেবেই পরিচিত। প্রশ্ন ৩: লাইসেন্সিং মডেলে কী কী পার্থক্য রয়েছে? এটি একটি অত্যন্ত গুরুত্বপূর্ণ বিষয়। ClearPass তুলনামূলক সহজ এন্ডপয়েন্ট-ভিত্তিক মডেল ব্যবহার করে। আপনি মূল লাইসেন্সগুলো কেনেন এবং এরপর Onboard বা Guest-এর জন্য অ্যাড-অন যোগ করেন। এটি সহজেই অনুমানযোগ্য। Cisco মূলত Essentials, Advantage, এবং Premier টিয়ারসহ Smart Licensing ব্যবহার করে। এটি বেশ জটিল, এবং অতিরিক্ত অর্থ প্রদান এড়াতে আপনার প্রয়োজনীয় ফিচারগুলোর সাথে সঠিক টিয়ারটি সাবধানে মিলিয়ে নিতে হবে। পরিশেষে, সারসংক্ষেপ এবং পরবর্তী পদক্ষেপ। আপনি কীভাবে নির্বাচন করবেন? আপনার যদি একটি সমজাতীয় Cisco ইনফ্রাস্ট্রাকচার থাকে, আপনি যদি অ্যাডভান্সড মাইক্রো-সেগমেন্টেশনের জন্য TrustSec এবং pxGrid ব্যবহার করতে চান এবং আপনার কাছে এর জটিলতা পরিচালনা করার মতো অভ্যন্তরীণ Cisco বিশেষজ্ঞ থাকে, তবে Cisco ISE বেছে নিন। একটি Cisco ফেব্রিকের সাথে সম্পূর্ণ ইন্টিগ্রেট করা হলে এটি অত্যন্ত শক্তিশালী পারফর্ম্যান্স প্রদান করে। আপনার যদি একাধিক ভেন্ডরের নেটওয়ার্ক থাকে, একটি অত্যন্ত কাস্টমাইজযোগ্য গেস্ট পোর্টালের প্রয়োজন হয়, আপনি যদি সহজ লাইসেন্সিং মডেল চান এবং আরও সহজে বোঝা যায় এমন পলিসি তৈরির ইন্টারফেস পছন্দ করেন, তবে Aruba ClearPass বেছে নিন। বিভিন্ন ব্র্যান্ডের ডিভাইস সমৃদ্ধ বা হেটেরোজেনিয়াস পরিবেশের জন্য এটি একটি বাস্তবসম্মত বিকল্প।আপনার পরবর্তী পদক্ষেপ? আপনার বর্তমান নেটওয়ার্ক অবকাঠামো এবং আপনার আইডেন্টিটি সোর্সগুলো অডিট করুন। একটি NAC ঠিক ততটাই কার্যকর, এটি যে ডিরেক্টরির সাথে যোগাযোগ করে সেটি যতটা উন্নত। আপনার Active Directory পরিষ্কার করুন, আপনার সুইচ ভেন্ডরদের তালিকা তৈরি করুন এবং আপনার ঠিক কী অর্জন করা প্রয়োজন তা নির্দিষ্ট করুন - তা PCI কমপ্লায়েন্স, IoT সেগমেন্টেশন বা কেবল আরও ভালো ভিজিবিলিটি যাই হোক না কেন। এই Purple টেকনিক্যাল ব্রিফিংটি শোনার জন্য ধন্যবাদ। পরবর্তী সময় পর্যন্ত, আপনার নেটওয়ার্কগুলো সুরক্ষিত রাখুন এবং আপনার পলিসিগুলো পরিচ্ছন্ন রাখুন।

আমাদের মূল সিরিজের অংশ: এন্টারপ্রাইজ WiFi সিকিউরিটি গাইড

Interactive NAC Architecture Tool2026 Enterprise Evaluator

Aruba ClearPass vs Cisco ISE architecture advisor

Select your enterprise infrastructure profile below to evaluate protocol compatibility, licensing tier requirements, and optimal guest WiFi onboarding strategy.

Architecture Recommendation
Aruba ClearPass Policy Manager (CPPM)
ClearPass Fit
98%
Cisco ISE Fit
77%

Aruba ClearPass is the industry benchmark for multi-vendor network environments. It provides unmatched vendor-agnostic RADIUS/TACACS+ policy enforcement, intuitive administration, and lower licensing friction.

Recommended Licensing
ClearPass Access Base Licenses + Optional Onboard / OnGuard
Guest WiFi Strategy
Pair with Purple for turnkey visitor onboarding, multi-language splash pages, and CRM integration.
Key Architectural Advantages
  • Industry-standard multi-vendor support (Cisco, Aruba, Ruckus, Juniper, Fortinet, Extreme)
  • Simplified per-concurrent-session licensing model without mandatory node tiering
  • ClearPass Onboard provides streamlined automated SCEP certificate provisioning
  • Native TACACS+ policy engine included without secondary tier uplift
Implementation Watchouts
  • Requires separate Aruba OnGuard licensing for endpoint posture compliance checks
  • Multi-site clustering requires careful database replication latency planning (< 100 ms RTT)
Enterprise Guest WiFi & Analytics IntegrationAruba ClearPass integrates seamlessly with Purple via standard RADIUS RFC 2865 and RFC 5176 Change of Authorization (CoA), allowing guest traffic to onboard with zero burden on local ClearPass appliances.
Read Enterprise WiFi Security Guide →

Aruba ClearPass বনাম Cisco ISE: এন্টারপ্রাইজ NAC প্ল্যাটফর্ম তুলনা

এক্সিকিউটিভ সামারি

এন্টারপ্রাইজ জিরো-ট্রাস্ট নেটওয়ার্ক আর্কিটেকচারের মূল ভিত্তি হলো নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল (NAC)। যেহেতু প্রতিষ্ঠানগুলো কর্পোরেট ল্যাপটপ, মোবাইল ডিভাইস, IoT হার্ডওয়্যার এবং ভিজিটর ট্রাফিকের ক্রমবর্ধমান বহর পরিচালনা করে, তাই সঠিক পলিসি ইঞ্জিন নির্বাচন করার মাধ্যমে তাদের সিকিউরিটি পজিশন, অপারেশনাল ওভারহেড এবং সামগ্রিক মালিকানা খরচ (TCO) নির্ধারিত হয়।

এন্টারপ্রাইজ নেটওয়ার্ক অ্যাক্সেস কন্ট্রোলের ক্ষেত্রে দুই অবিসংবাদিত লিডার হলো Aruba ClearPass Policy Manager (CPPM) এবং Cisco Identity Services Engine (Cisco ISE)। উভয় প্ল্যাটফর্মই এন্টারপ্রাইজ-গ্রেড IEEE 802.1X অথেনটিকেশন, RADIUS/TACACS+ সার্ভিস, এন্ডপয়েন্ট প্রোফাইলিং এবং পশ্চার ভ্যালিডেশন প্রদান করলেও, তারা মূলত সম্পূর্ণ ভিন্ন ডিজাইনের দর্শনকে ধারণ করে:

  • Aruba ClearPass ভেন্ডর-নিরপেক্ষ পলিসি অর্কেস্ট্রেশন, সহজ লাইসেন্সিং এবং ওপেন মাল্টি-ভেন্ডর ইন্টারঅপারেবিলিটির ওপর জোর দেয়।
  • Cisco ISE মূলত Cisco সুইচিং, রাউটিং, ওয়্যারলেস কন্ট্রোলার, DNA Center / Catalyst Center এবং Cisco TrustSec মাইক্রোসেগমেন্টেশনের সাথে গভীর, প্রোপ্রাইটারি ইন্টিগ্রেশন প্রদান করে।

এই টেকনিক্যাল গাইডটি ডেপ্লয়মেন্ট মডেল, ফিচার ম্যাট্রিক্স, লাইসেন্সিং স্ট্রাকচার, মাল্টি-ভেন্ডর সাপোর্ট এবং গেস্ট WiFi ইন্টিগ্রেশনের ক্ষেত্রে Aruba ClearPass এবং Cisco ISE-এর মধ্যে একটি পুঙ্খানুপুঙ্খ আর্কিটেকচারাল তুলনা প্রদান করে।

এন্টারপ্রাইজ 802.1X এবং ক্লাউড RADIUS নেটওয়ার্ক ডিজাইন করছেন?

৮০,০০০+ লাইভ ভেন্যুজুড়ে গেস্ট Captive Portal, ভিজিটর আইডেন্টিটি অর্কেস্ট্রেশন এবং WiFi অ্যানালিটিক্স স্বয়ংক্রিয় করতে Purple সরাসরি Cisco ISE এবং HPE Aruba ClearPass পরিকাঠামোর সাথে নেটিভভাবে ইন্টিগ্রেট করে।

এন্টারপ্রাইজ WiFi সিকিউরিটি গাইড এক্সপ্লোর করুন →

Architectural overview: ClearPass vs Cisco ISE

কম্পিউট ক্যাপাসিটি, হাই অ্যাভেইলেবিলিটি এবং নেটওয়ার্ক টপোলজি পরিকল্পনা করার জন্য উভয় প্ল্যাটফর্মের স্ট্রাকচারাল ডিজাইন বোঝা অত্যন্ত গুরুত্বপূর্ণ।

+-----------------------------------------------------------------------------------+
|                           ENTERPRISE NAC ARCHITECTURE                             |
+-----------------------------------------------------------------------------------+
|                                                                                   |
|  +-----------------------------------+     +-----------------------------------+  |
|  |     ARUBA CLEARPASS CLUSTER       |     |        CISCO ISE DEPLOYMENT       |  |
|  |                                   |     |                                   |  |
|  |  [Publisher (Config & Write DB)]  |     |  [Primary / Secondary PAN (Admin)]|  |
|  |                 |                 |     |  [Primary / Secondary MnT (Logs)] |  |
|  |  +--------------+--------------+  |     |                 |                 |  |
|  |  |                             |  |     |  +--------------+--------------+  |  |
|  |  v                             v  |     |  |              |              |  |  |
|  | [Subscriber 1]    [Subscriber 2]  |     |  v              v              v  |  |
|  | (RADIUS / AAA)    (RADIUS / AAA)  |     | [PSN Node 1]  [PSN Node 2]  [PSN 3]  |  |
|  +-----------------------------------+     +-----------------------------------+  |
|                 |                                             |                   |
|                 +----------------------+----------------------+                   |
|                                        |                                          |
|                                        v                                          |
|                    +---------------------------------------+                      |
|                    |     NETWORK ACCESS DEVICES (NADs)     |                      |
|                    |  Cisco / Aruba / Ruckus / Fortinet   |                      |
|                    |      Switches, WLCs & Firewalls       |                      |
|                    +---------------------------------------+                      |
+-----------------------------------------------------------------------------------+

Aruba ClearPass ক্লাস্টার আর্কিটেকচার

ClearPass একটি Publisher / Subscriber ক্লাস্টারিং মডেল ব্যবহার করে:

  1. Publisher Node: সমস্ত পলিসি কনফিগারেশন, গেস্ট অ্যাকাউন্ট এবং ডাটাবেস রাইটের সেন্ট্রাল রিপোজিটরি। সমস্ত অ্যাডমিনিস্ট্রেটিভ আপডেট publisher-এ ঘটে এবং subscriber-গুলিতে রেপ্লিকেট হয়।
  2. Subscriber Nodes: রিজিওনাল পলিসি ডিসিশন পয়েন্ট যা লাইভ RADIUS অথেন্টিকেশন, TACACS+ অ্যাকাউন্টিং এবং ডিভাইস প্রোফাইলিং পরিচালনা করে। যদি publisher নেটওয়ার্কের বাইরে চলে যায়, তবুও subscriber-গুলি কোনও পরিষেবা বিঘ্ন ছাড়াই তাদের সিঙ্ক করা লোকাল রিড-অনলি ডাটাবেসের মাধ্যমে এন্ডপয়েন্ট অথেন্টিকেট করতে থাকে।
  3. Standby Publisher: Primary publisher ব্যর্থ হলে এটি স্বয়ংক্রিয়ভাবে সক্রিয় পাবলিশার হিসেবে ভূমিকা গ্রহণ করে।

Cisco ISE নোড আর্কিটেকচার

Cisco ISE বিশেষায়িত পার্সোনা রোলের মাধ্যমে কার্যকারিতা বণ্টন করে:

  1. Policy Administration Node (PAN): কনফিগারেশন পরিচালনা করে এবং পলিসি বিতরণ করে। Active-standby রিডানডেন্সির জন্য Primary এবং Secondary পেয়ার হিসেবে মোতায়েন করা হয়।
  2. Monitoring and Troubleshooting Node (MnT): Syslog ডেটা, অথেন্টিকেশন লগ সংগ্রহ করে এবং রিপোর্ট তৈরি করে। Primary এবং Secondary হিসেবে মোতায়েন করা হয়।
  3. Policy Service Node (PSN): অথেন্টিকেশন, অথরাইজেশন, প্রোফাইলিং, পশ্চার মূল্যায়ন এবং SGT অ্যাসাইনমেন্ট সম্পাদন করে। একাধিক PSN নোড লোড ব্যালেন্সারের অধীনে ডেটা সেন্টার এবং ব্রাঞ্চ ক্যাম্পাসে বিতরণ করা থাকে।
  4. pxGrid Node: থার্ড-পার্টি সিকিউরিটি প্ল্যাটফর্মের (ফায়ারওয়াল, SIEMs এবং ভালনারেবিলিটি স্ক্যানার) সাথে দ্বিমুখী কনটেক্সট এবং টেলেমেট্রি শেয়ার করে।

মূল ফিচারের তুলনামূলক ম্যাট্রিক্স

আর্কিটেকচারাল ডোমেইন Aruba ClearPass Policy Manager (CPPM) Cisco Identity Services Engine (ISE) মূল্যায়ন ও নির্বাচন নির্দেশিকা
মাল্টি-ভেন্ডর সাপোর্ট ৫০টিরও বেশি নেটওয়ার্ক হার্ডওয়্যার ভেন্ডর জুড়ে নেটিভ, ওপেন ভেন্ডর ডিকশনারি সাপোর্ট RFC স্ট্যান্ডার্ড সমর্থন করে; অ্যাডভান্সড ফিচারগুলো Cisco হার্ডওয়্যারের জন্য অপ্টিমাইজড হেটেরোজেনিয়াস বা মিশ্র এনভায়রনমেন্টে ClearPass এগিয়ে; কেবল Cisco নেটওয়ার্কে ISE চমৎকার কাজ করে
পলিসি ইঞ্জিন লজিক সার্ভিস-ভিত্তিক কনটেক্সট রুলস, পলিসি সিমুলেশন এবং লাইভ অ্যাক্সেস ট্র্যাকার কন্ডিশন-ভিত্তিক অথেন্টিকেশন এবং অথরাইজেশন সহ রুল-ভিত্তিক পলিসি সেট ClearPass সহজতর ট্রাবলশুটিং প্রদান করে; ISE দানাদার কন্ডিশন চেইনিং অফার করে
ডিভাইস অ্যাডমিনিস্ট্রেশন (AAA) বেস অ্যাক্সেস লাইসেন্সের মধ্যে সম্পূর্ণ TACACS+ এবং RADIUS অন্তর্ভুক্ত পলিসি ইঞ্জিনের ভেতরেই সম্পূর্ণ TACACS+ এবং RADIUS তৈরি করা আছে (Device Admin লাইসেন্স প্রয়োজন) উভয়ই এন্টারপ্রাইজ কমান্ড অথরাইজেশন এবং সেশন অ্যাকাউন্টিং প্রদান করে
এন্ডপয়েন্ট প্রোফাইলিং DHCP snooping, HTTP User-Agent, SNMP, MAC OUI, NetFlow DHCP, HTTP, RADIUS প্রব, Cisco Device Sensor, NVM এজেন্ট টেলেমেট্রি Cisco সুইচ এবং Secure Client-এর সাথে যুক্ত হলে Cisco ISE আরও গভীর টেলেমেট্রি প্রদান করে
পশ্চার অ্যাসেসমেন্ট ClearPass OnGuard (persistent বা dissolvable এজেন্ট) Cisco Secure Client (পূর্বে AnyConnect) Posture মডিউল Cisco ISE আরও গভীর OS রিমেডিয়েশন এবং VPN পশ্চার ইন্টিগ্রেশন প্রদান করে
BYOD সার্টিফিকেট এনরোলমেন্ট ClearPass Onboard (বিল্ট-ইন CA এবং SCEP / EST গেটওয়ে) ইন্টারনাল CA এবং EST/SCEP ইন্টিগ্রেশন সহ ISE BYOD পোর্টাল উভয়ই মোবাইল ডিভাইসের জন্য স্বয়ংক্রিয় 802.1X সার্টিফিকেট প্রভিশনিং প্রদান করে
মাইক্রোসেগমেন্টেশন Dynamic Role Assignment এবং Downloadable User Roles (DUR) Cisco TrustSec Security Group Tags (SGT) হার্ডওয়্যার ট্যাগিং TrustSec লাইন-রেট হার্ডওয়্যার ট্যাগিং অফার করে; DUR নমনীয় সুইচ ACLs প্রদান করে

মাল্টি-ভেন্ডার ইন্টারঅপারেবিলিটি এবং হার্ডওয়্যার সাপোর্ট

এন্টারপ্রাইজ আর্কিটেক্টদের জন্য একটি বড় সিদ্ধান্তের মাপকাঠি হলো তাদের নেটওয়ার্ক হার্ডওয়্যার ফ্লিট হোমোজেনিয়াস নাকি মাল্টি-ভেন্ডার।

মাল্টি-ভেন্ডার নেটওয়ার্কে Aruba ClearPass

ClearPass প্রথম থেকেই একটি ভেন্ডর-নিরপেক্ষ AAA ইঞ্জিন হিসেবে ডিজাইন করা হয়েছিল। এটি নিচের ডিভাইসগুলোর জন্য মানসম্মত RADIUS অ্যাট্রিবিউট ডিকশনারিগুলো স্থানীয়ভাবে অন্তর্ভুক্ত করে:

  • Cisco Systems (Catalyst, Nexus, Meraki, AireOS, Catalyst 9800)
  • HPE Aruba Networking (AOS-S, AOS-CX, Aruba Central, Instant APs)
  • Ruckus Networks / CommScope (SmartZone, Unleashed, ICX switches)
  • Juniper Networks / Mist AI
  • Fortinet (FortiGate, FortiSwitch, FortiAP)
  • Extreme Networks, Arista, এবং Ubiquiti UniFi

ClearPass নেটওয়ার্ক ইঞ্জিনিয়ারদের একটি একক ইউনিফাইড অ্যাক্সেস পলিসি কনফিগার করার সুবিধা দেয় যা অনুরোধকারী Network Access Server (NAS) ভেন্ডরের উপর ভিত্তি করে ডাইনামিকালি ভেন্ডর-নির্দিষ্ট অ্যাট্রিবিউট (VSAs) - যেমন Cisco AV-Pairs, Aruba User Roles, বা স্ট্যান্ডার্ড RFC 2868 VLAN টানেল - রিটার্ন করে।

                    +----------------------------------------+
                    |     ARUBA CLEARPASS POLICY MANAGER     |
                    +----------------------------------------+
                                        |
               +------------------------+------------------------+
               |                        |                        |
               v                        v                        v
     [Cisco Catalyst WLC]       [Aruba CX Switch]       [Ruckus SmartZone AP]
     Returns: Cisco-AVPair      Returns: Aruba-User-Role Returns: Ruckus-VLAN-ID
     "air-acl-up=GUEST-ACL"     "employee-secure"       "VLAN 100"

মাল্টি-ভেন্ডার নেটওয়ার্কে Cisco ISE

Cisco ISE স্ট্যান্ডার্ড RFC 2865 RADIUS, RFC 5176 CoA, এবং স্ট্যান্ডার্ড MAC Authentication Bypass (MAB) সমর্থন করে। অ-Cisco সুইচ এবং অ্যাক্সেস পয়েন্টগুলোকে Network Device Profiles ব্যবহার করে ইন্টিগ্রেট করা যেতে পারে।

যাইহোক, উন্নত ISE ফিচারগুলো Cisco হার্ডওয়্যার-নির্দিষ্ট ক্ষমতার উপর নির্ভর করে:

  • Cisco Device Sensor: সুইচগুলো হার্ডওয়্যারে DHCP, CDP এবং LLDP প্যাকেটগুলো পরীক্ষা করে এবং মিরর পোর্ট ছাড়াই প্রোফাইলিংয়ের জন্য RADIUS অ্যাকাউন্টিংয়ের মাধ্যমে ISE-তে ফরোয়ার্ড করে।
  • Cisco TrustSec (SGT): প্যাকেট হেডারে ১৬-বিট SGT ট্যাগ প্রবেশ করাতে এবং ফিল্টার করতে Catalyst সুইচ এবং Cisco Firepower ফায়ারওয়ালে Cisco ASIC হার্ডওয়্যার সাপোর্ট প্রয়োজন।
  • DNA Center / Catalyst Center Integration: Software-Defined Access (SD-Access) পলিসি সিঙ্ক্রোনাইজেশনের জন্য অন্তর্নিহিত আইডেন্টিটি ইঞ্জিন হিসেবে Cisco ISE প্রয়োজন।

আপনার নির্দিষ্ট সেটআপ নিয়ে কোনো প্রশ্ন আছে?

আমাদের টিম ৮০,০০০ ভেন্যুতে ভেন্যু অপারেটর, IT ম্যানেজার এবং নেটওয়ার্ক ইঞ্জিনিয়ারদের সাথে কাজ করে। একটি ২০ মিনিটের কল বুক করুন এবং আপনার মতো অন্যরা কীভাবে এর সমাধান করেছেন তা আমরা আপনাকে দেখাব।

লাইসেন্সিং মডেল এবং টোটাল কস্ট অফ ওনারশিপ (TCO)

লাইসেন্সিং কাঠামোগুলো ClearPass এবং Cisco ISE-এর মধ্যে একটি উল্লেখযোগ্য পার্থক্য নির্দেশ করে।

+-----------------------------------------------------------------------------------+
|                            NAC লাইসেন্সিং তুলনা                                    |
+-----------------------------------------------------------------------------------+
|                                                                                   |
|  ARUBA CLEARPASS: কনকারেন্ট এন্ডপয়েন্ট মডেল                                         |
|  +-----------------------------------------------------------------------------+  |
|  |  ClearPass Access (Base)   -> কোর RADIUS, TACACS+, প্রোফাইলিং, গেস্ট             |  |
|  |  ClearPass Onboard (Add-on)-> স্বয়ংক্রিয় PKI সার্টিফিকেট প্রভিশনিং                |  |
|  |  ClearPass OnGuard (Add-on)-> পার্সিস্টেন্ট / ডিসলভেবল এন্ডপয়েন্ট পোস্টার          |  |
|  +-----------------------------------------------------------------------------+  |
|                                                                                   |
|  CISCO ISE: টিয়ার্ড সাবস্ক্রিপশন মডেল                                                |
|  +-----------------------------------------------------------------------------+  |
|  |  ISE Essentials Tier       -> বেস 802.1X, RADIUS, MAB, বেসিক গেস্ট             |  |
|  |  ISE Advantage Tier        -> ফুল প্রোফাইলিং, TrustSec SGT, MDM/pxGrid, BYOD|  |
|  |  ISE Premier Tier          -> অ্যাডভান্সড পোস্টার অ্যাসেসমেন্ট (Secure Client)     |  |
|  |  Device Admin License      -> ডেডিকেটেড TACACS+ নেটওয়ার্ক ডিভাইস কন্ট্রোল         |  |
|  +-----------------------------------------------------------------------------+  |
+-----------------------------------------------------------------------------------+

Aruba ClearPass লাইসেন্সিং

ClearPass কনকারেন্ট অ্যাক্টিভ সেশন-এর ভিত্তিতে লাইসেন্স প্রদান করে:

  • ClearPass Access: এটি প্রাথমিক লাইসেন্স। এটি RADIUS AAA, TACACS+ ডিভাইস অ্যাডমিনিস্ট্রেশন, বেসিক এন্ডপয়েন্ট প্রোফাইলিং এবং গেস্ট অ্যাক্সেসের অনুমতি দেয়। যদি একসাথে ৫,০০০টি ডিভাইস অথেন্টিকেট করা হয়, তবে ৫,০০০টি Access লাইসেন্স ব্যবহৃত হবে।
  • ClearPass Onboard: প্রতিটি প্রভিশনড ডিভাইস সার্টিফিকেটের জন্য অ্যাড-অন লাইসেন্স।
  • ClearPass OnGuard: পোস্টার কমপ্লায়েন্স চেক করা প্রতিটি সক্রিয় ডিভাইসের জন্য অ্যাড-অন লাইসেন্স।

Cisco ISE লাইসেন্সিং

Cisco ISE একটি টিয়ার্ড সাবস্ক্রিপশন মডেলে কাজ করে:

  • ISE Essentials: এটি স্ট্যান্ডার্ড 802.1X, বেসিক RADIUS অ্যাকাউন্টিং এবং বেসিক গেস্ট অ্যাক্সেস কভার করে।
  • ISE Advantage: এর সাথে অ্যাডভান্সড এন্ডপয়েন্ট প্রোফাইলিং, Cisco TrustSec SGT ম্যানেজমেন্ট, BYOD অনবোর্ডিং ফ্লো এবং pxGrid ইকোসিস্টেম ইন্টিগ্রেশন যুক্ত হয়।
  • ISE Premier: Cisco Secure Client-এর মাধ্যমে সম্পূর্ণ এন্ডপয়েন্ট পোস্টার অ্যাসেসমেন্ট সহ সমস্ত Advantage সুবিধাগুলো বান্ডেল হিসেবে অফার করে।
  • Device Administration: নেটওয়ার্ক সুইচ এবং রাউটার জুড়ে TACACS+ কার্যকারিতা সক্ষম করতে আলাদা পার্পেচুয়াল বা টার্ম লাইসেন্স প্রয়োজন।

গেস্ট WiFi অ্যাক্সেস এবং captive portal অফলোডিং

এন্টারপ্রাইজ NAC ডেপ্লয়মেন্টের ক্ষেত্রে সবচেয়ে বড় লুকানো অপারেশনাল এবং আর্থিক খরচের অন্যতম কারণ হলো অস্থায়ী গেস্ট WiFi ট্রাফিক

গেস্ট লাইসেন্সিংয়ের সীমাবদ্ধতা

যখন কোনো ভিজিটর একটি এন্টারপ্রাইজ গেস্ট নেটওয়ার্কের সাথে সংযুক্ত হন, তখন তাদের স্মার্টফোন বা ল্যাপটপ NAC অ্যাপ্লায়েন্সের সাথে একটি RADIUS সেশন শুরু করে। সাধারণত উচ্চ জনসমাগমপূর্ণ স্থানে (কর্পোরেট সদর দফতর, বিশ্ববিদ্যালয় ক্যাম্পাস, খুচরা বিক্রয় কেন্দ্র, হাসপাতাল এবং স্টেডিয়াম), ভিজিটরদের ডিভাইসগুলো দ্রুত পরিবর্তিত হয়:

  • ১০,০০০ শিক্ষার্থী বিশিষ্ট একটি বিশ্ববিদ্যালয়ে প্রতি সপ্তাহে ২৫,০০০ ভিজিটর অ্যাসোসিয়েশন দেখা যেতে পারে।
  • ৫,০০০ কর্মী বিশিষ্ট একটি হেলথকেয়ার নেটওয়ার্কে প্রতি মাসে ৪০,০০০ অনন্য রোগী এবং গেস্টের সংযোগের অভিজ্ঞতা হতে পারে।

সকল ভিজিটরের captive portal প্রমাণীকরণ মূল ClearPass বা Cisco ISE অ্যাপ্লায়েন্সের মাধ্যমে রাউটিং করা দুটি জটিল চ্যালেঞ্জ তৈরি করে: ১. লাইসেন্স শেষ হয়ে যাওয়া (License Exhaustion): ক্ষণস্থায়ী গেস্ট ডিভাইসগুলো ব্যয়বহুল ClearPass Access বা Cisco ISE Advantage সেশন লাইসেন্স গ্রাস করে, যা স্থায়ী কর্পোরেট এন্ডপয়েন্টগুলোর জন্য সংরক্ষিত রাখা উচিত। ২. ফিচারের সীমাবদ্ধতা (Feature Limitations): নেটিভ NAC গেস্ট পোর্টালগুলোতে আধুনিক কাস্টমার এনগেজমেন্টের ক্ষমতার অভাব রয়েছে, যার মধ্যে রয়েছে সোশ্যাল প্রমাণীকরণ, বহু-ভাষিক ব্র্যান্ডিং, GDPR/CCPA কমপ্লায়েন্স সেলফ-সার্ভিস, SMS গেটওয়ে ইন্টিগ্রেশন এবং ফুটফল লোকেশন অ্যানালিটিক্স।

+-----------------------------------------------------------------------------------+
|                       ENTERPRISE GUEST OFFLOAD ARCHITECTURE                       |
+-----------------------------------------------------------------------------------+
|                                                                                   |
|  CORPORATE ENDPOINTS (Staff & BYOD)          GUEST & VISITOR DEVICES              |
|          |                                              |                         |
|          v                                              v                         |
|  [802.1X EAP-TLS / PEAP]                     [Captive Portal Redirection]         |
|          |                                              |                         |
|          v                                              v                         |
|  +-------------------------------+           +---------------------------------+  |
|  |  CORE NAC (ClearPass / ISE)   |           |    PURPLE CLOUD WIFI PLATFORM   |  |
|  |  - কর্মী 802.1X প্রমাণীকরণ   |           |  - মাল্টি-ট্যানেন্ট স্প্ল্যাশ পেজ    |  |
|  |  - কর্পোরেট PKI সার্টিফিকেট   |           |  - সোশ্যাল ও SMS OTP লগইন        |  |
|  |  - SGT / ডাইনামিক VLAN রোলস  |           |  - GDPR / প্রাইভেসী কমপ্লায়েন্স  |  |
|  |  - জিরো-ট্রাস্ট মাইক্রোসেগমেন্ট |           |  - ফুটফল ও লোকেশন অ্যানালিটিক্স   |  |
|  +-------------------------------+           +---------------------------------+  |
|                 |                                             |                   |
|                 +----------------------+----------------------+                   |
|                                        | RADIUS RFC 5176 CoA                      |
|                                        v                                          |
|                       +---------------------------------+                         |
|                       |   WIRELESS ACCESS CONTROLLER    |                         |
|                       |  Cisco Catalyst / Aruba / Meraki|                         |
|                       +---------------------------------+                         |
+-----------------------------------------------------------------------------------+

কীভাবে Purple প্ল্যাটফর্ম ClearPass এবং Cisco ISE এর সাথে একীভূত হয়

Cisco ISE এবং Aruba ClearPass উভয়ের পরিপূরক হিসেবে Purple একটি বিশেষায়িত ক্লাউড Captive Portal এবং WiFi ইন্টেলিজেন্স ওভারলে হিসেবে কাজ করে:

  1. গেস্ট লাইসেন্স সংরক্ষণ: গেস্ট অথেন্টিকেশন সরাসরি Purple ক্লাউড RADIUS-এর সাথে সম্পন্ন হয়, যা স্থানীয় ClearPass বা ISE নোডগুলিতে গেস্ট লাইসেন্স খরচ হওয়া রোধ করে।
  2. মাল্টি-ভেন্ডর Captive Portal ডেলিভারি: Cisco Meraki, Catalyst 9800, Aruba Central, Ruckus SmartZone, এবং Fortinet AP জুড়ে ভেন্যু, ভাষা এবং ভিজিটর প্রোফাইল অনুযায়ী কাস্টমাইজ করা ডাইনামিক স্প্ল্যাশ পোর্টাল প্রদান করে Purple।
  3. RADIUS CoA সিনক্রোনাইজেশন: একজন ভিজিটর পোর্টালে অথেন্টিকেশন সম্পন্ন করার সাথে সাথে, Purple ব্যবহারকারীকে ডাইনামিকভাবে অনুমোদিত গেস্ট রোলে স্থানান্তর করতে ওয়্যারলেস কন্ট্রোলারে একটি স্ট্যান্ডার্ড RADIUS Change of Authorization (CoA RFC 5176) প্যাকেট পাঠায়।
  4. এন্টারপ্রাইজ অ্যানালিটিক্স এবং CRM ইন্টিগ্রেশন: Purple সম্মতিপ্রাপ্ত কাস্টমার ডেটা সংগ্রহ করে এবং ভিজিটরদের সম্পর্কিত তথ্য এন্টারপ্রাইজ CRM (Salesforce, HubSpot, Microsoft Dynamics) এর সাথে রিয়েল টাইমে সিনক্রোনাইজ করে।

সিদ্ধান্ত নেওয়ার ফ্রেমওয়ার্ক: ClearPass এবং Cisco ISE এর মধ্যে নির্বাচন করা

আপনার প্ল্যাটফর্ম নির্বাচন করতে নিম্নলিখিত সিদ্ধান্ত ম্যাট্রিক্সটি ব্যবহার করুন:

                                  [মূল্যায়ন শুরু]
                                           |
                                           v
                         আপনার নেটওয়ার্ক কি ৮৫%+ Cisco হার্ডওয়্যার
                       এবং Cisco TrustSec (SGT) বাধ্যতামূলক?
                                      /          \
                                    হ্যাঁ         না
                                    /              \
                                   v                v
                         [CISCO ISE নির্বাচন করুন]   আপনার নেটওয়ার্কে কি বিভিন্ন
                                               হার্ডওয়্যার ভেন্ডর
                                               (Aruba, Ruckus, Juniper) রয়েছে?
                                                        /          \
                                                      হ্যাঁ         না
                                                      /              \
                                                     v                v
                                            [CLEARPASS নির্বাচন করুন] [TCO এবং
                                                                  পছন্দ মূল্যায়ন করুন]

Aruba ClearPass বেছে নিন যদি:

  • আপনি Cisco, Aruba, Ruckus, Fortinet, বা Juniper এর মতো বিভিন্ন ভেন্ডরের হার্ডওয়্যার সহ একটি মাল্টি-ভেন্ডর নেটওয়ার্ক পরিচালনা করেন।
  • বাধ্যতামূলক মাল্টি-টিয়ার্ড সফটওয়্যার সাবস্ক্রিপশন ছাড়াই আপনার একটি অনুমানযোগ্য, কনকারেন্ট-সেশন লাইসেন্সিং মডেলের প্রয়োজন হয়।
  • আপনি বিল্ট-ইন পলিসি সিমুলেশন এবং রিয়েল-টাইম Access Tracker ডিবাগিং সহ একটি স্বজ্ঞাত পলিসি ইন্টারফেস চান।
  • আপনার বেস প্ল্যাটফর্ম ডিপ্লয়মেন্টের সাথে সরাসরি অন্তর্ভুক্ত একটি শক্তিশালী TACACS+ ডিভাইস অ্যাডমিনিস্ট্রেশনের প্রয়োজন।

Cisco ISE বেছে নিন যদি:

  • আপনার এন্টারপ্রাইজ Cisco Catalyst সুইচ, Catalyst 9800 WLC, এবং Cisco সিকিউরিটি ইনফ্রাস্ট্রাকচারের উপর স্ট্যান্ডার্ডাইজড হয়।
  • আপনি Cisco Software-Defined Access (SD-Access) ডিপ্লয় করছেন বা হার্ডওয়্যার-এনফোর্সড TrustSec SGT মাইক্রোসেগমেন্টেশন বাধ্যতামূলক করছেন।
  • আপনি VPN, পোস্চার চেকিং এবং Network Visibility Module (NVM) টেলিমেট্রির জন্য আপনার সম্পূর্ণ এন্ডপয়েন্ট ফ্লিট জুড়ে Cisco Secure Client (AnyConnect) ব্যবহার করেন।
  • আপনার একটি বিদ্যমান Cisco Enterprise Agreement (EA) আছে যা ডিসকাউন্টেড ISE টিয়ার বান্ডেল সরবরাহ করে।

প্রায়শই জিজ্ঞাসিত প্রশ্নাবলী

Aruba ClearPass কি Cisco ওয়্যারলেস এবং ওয়্যার্ড ক্লায়েন্টদের অথেন্টিকেট করতে পারে?

হ্যাঁ। Aruba ClearPass সম্পূর্ণভাবে স্ট্যান্ডার্ড 802.1X, RADIUS (RFC 2865), এবং RADIUS CoA (RFC 5176) এর সাথে সামঞ্জস্যপূর্ণ। এটি নেটিভভাবে Cisco ভেন্ডর-স্পেসিফিক অ্যাট্রিবিউট (VSAs) সমর্থন করে, যা এটিকে কোনো সীমাবদ্ধতা ছাড়াই Cisco Catalyst সুইচ এবং ওয়্যারলেস ল্যান কন্ট্রোলারে Cisco ডাউনলোডযোগ্য ACL (dACL), এয়ার-ACL এবং ডাইনামিক VLAN অ্যাসাইন করতে দেয়।

Cisco ISE কি অ-Cisco নেটওয়ার্ক সুইচ এবং অ্যাক্সেস পয়েন্ট সমর্থন করে?

হ্যাঁ। Cisco ISE নেটওয়ার্ক ডিভাইস প্রোফাইল ব্যবহার করে থার্ড-পার্টি নেটওয়ার্ক অ্যাক্সেস ডিভাইসের জন্য স্ট্যান্ডার্ড RADIUS অথেন্টিকেশন, MAC Authentication Bypass (MAB), এবং RFC 5176 CoA সমর্থন করে। তবে, প্রোপ্রাইটরি Cisco ফিচার যেমন Cisco ডিভাইস সেন্সর প্রোফাইলিং এবং TrustSec সিকিউরিটি গ্রুপ ট্যাগ (SGT) হার্ডওয়্যার ট্যাগিংয়ের জন্য Cisco ইনফ্রাস্ট্রাকচার প্রয়োজন।

ClearPass এবং ISE কীভাবে TACACS+ ডিভাইস অ্যাডমিনিস্ট্রেশন পরিচালনা করে?

উভয় প্ল্যাটফর্মই সুইচ, রাউটার এবং ফায়ারওয়াল অ্যাডমিনিস্ট্রেটিভ অথেন্টিকেশন, কমান্ড অথরাইজেশন এবং অ্যাকাউন্টিং সেন্ট্রালাইজ করার জন্য TACACS+ সমর্থন করে। Aruba ClearPass এর বেস অ্যাক্সেস লাইসেন্সের মধ্যে সম্পূর্ণ TACACS+ কার্যকারিতা অন্তর্ভুক্ত করে। Cisco ISE এর মূল পলিসি ইঞ্জিনের মধ্যে TACACS+ অন্তর্ভুক্ত করে তবে এর জন্য একটি ডেডিকেটেড ডিভাইস অ্যাডমিনিস্ট্রেশন লাইসেন্স প্রয়োজন।

ClearPass বা Cisco ISE ডিপ্লয় করার সময় গেস্ট WiFi পরিচালনা করার সবচেয়ে কার্যকর উপায় কী?

ভিজিটর captive portal, স্প্ল্যাশ পেজ এবং গেস্ট ডেটা ক্যাপচার পরিচালনা করতে Purple এর মতো একটি এক্সটার্নাল ক্লাউড WiFi প্ল্যাটফর্ম ডিপ্লয় করার পরামর্শ দেওয়া হয়। এটি ইন্টারনাল NAC নোড থেকে হাজার হাজার ট্রানজিয়েন্ট গেস্ট অথেন্টিকেশনের চাপ কমায়, কোর NAC লাইসেন্সের অপচয় রোধ করে এবং সমস্ত ভেন্যু লোকেশন জুড়ে সমৃদ্ধ ভিজিটর অ্যানালিটিক্স প্রদান করে।

মূল সংজ্ঞাসমূহ

Aruba ClearPass Policy Manager (CPPM)

একটি ভেন্ডর-নিরপেক্ষ Network Access Control প্ল্যাটফর্ম যা মাল্টি-ভেন্ডর নেটওয়ার্ক হার্ডওয়্যার জুড়ে RADIUS এবং TACACS+ এর মাধ্যমে সেন্ট্রালাইজড AAA (Authentication, Authorization, Accounting) প্রদান করে।

CPPM-এর মধ্যে ইন্টিগ্রেটেড প্রোফাইলিং, গেস্ট ম্যানেজমেন্ট, স্বয়ংক্রিয় সার্টিফিকেট অনবোর্ডিং এবং পলিসি সিমুলেশন অন্তর্ভুক্ত রয়েছে।

Cisco Identity Services Engine (ISE)

একটি এন্টারপ্রাইজ সিকিউরিটি পলিসি ম্যানেজমেন্ট প্ল্যাটফর্ম যা Cisco এবং থার্ড-পার্টি ইনফ্রাস্ট্রাকচার জুড়ে তারযুক্ত, ওয়্যারলেস এবং VPN সংযোগের জন্য কনটেক্সট-অ্যাওয়্যার অ্যাক্সেস কন্ট্রোল স্বয়ংক্রিয় করে।

ISE সফটওয়্যার-ডিফাইনড অ্যাক্সেস (SD-Access) এবং TrustSec আর্কিটেকচারের জন্য পলিসি ডিসিশন পয়েন্ট (PDP) হিসেবে কাজ করে।

Network Access Control (NAC)

একটি কম্পিউটার নেটওয়ার্কিং সিকিউরিটি পদ্ধতি যা নেটওয়ার্কে প্রবেশের অনুমতি দেওয়ার আগে এন্ডপয়েন্ট সিকিউরিটি টেকনোলজি, ইউজার অথেন্টিকেশন এবং নেটওয়ার্ক সিকিউরিটি পলিসি প্রয়োগকে একত্রিত করে।

IEEE 802.1X পোর্ট-ভিত্তিক অ্যাক্সেস কন্ট্রোল, MAC authentication bypass (MAB) এবং পোশ্চার কমপ্লায়েন্স প্রয়োগ করে।

Security Group Tag (SGT / Cisco TrustSec)

উৎস এন্ডপয়েন্ট রোলগুলি সনাক্ত করার জন্য ইথারনেট ফ্রেমে ঢোকানো একটি ১৬-বিট মেটাডেটা ট্যাগ, যা জটিল IP সাবনেট ACL-এর উপর নির্ভর না করেই রোল-ভিত্তিক মাইক্রোসেগমেন্টেশন সক্ষম করে।

ট্যাগ অ্যাসাইনমেন্ট অথরিটি হিসেবে Cisco ISE ব্যবহার করে Cisco Catalyst সুইচ এবং ফায়ারওয়াল দ্বারা নেটিভভাবে প্রয়োগ করা হয়।

Change of Authorization (CoA RFC 5176)

একটি স্ট্যান্ডার্ড RADIUS প্রোটোকল এক্সটেনশন যা একটি পলিসি সার্ভারকে ডায়নামিকভাবে সক্রিয় সেশনের বৈশিষ্ট্য, VLAN অ্যাসাইনমেন্ট পরিবর্তন করতে বা অ্যাক্সেস সুইচ বা কন্ট্রোলারে সেশন সংযোগ বিচ্ছিন্ন করার অনুমতি দেয়।

কোয়ারেন্টাইন প্রয়োগ, পোসচার পুনরায় মূল্যায়ন এবং পোস্ট-অথেন্টিকেশন captive portal রোল উন্নত করার জন্য অপরিহার্য।

সমাধানকৃত উদাহরণসমূহ

একটি উচ্চশিক্ষা বিশ্ববিদ্যালয় ক্যাম্পাসে ১,৪০০টি ওয়্যারলেস অ্যাক্সেস পয়েন্ট এবং ২২০টি এজ সুইচ রয়েছে যার মধ্যে Cisco Catalyst কোর সুইচ, Aruba AP এবং ঐতিহ্যবাহী Ruckus ওয়্যারলেস কন্ট্রোলার অন্তর্ভুক্ত। ক্যাম্পাসটিকে ১৮,০০০ শিক্ষার্থী এবং কর্মীদের জন্য 802.1X সার্টিফিকেট-ভিত্তিক প্রমাণীকরণ প্রয়োগ করতে হবে এবং প্রতিদিন ৮,০০০ দর্শনার্থীর জন্য গেস্ট captive portal অ্যাক্সেস সরবরাহ করতে হবে। কোন NAC আর্কিটেকচার সবচেয়ে সাশ্রয়ী ডিপ্লয়মেন্ট এবং অপারেশনাল মডেল প্রদান করে?

১. Cisco, Aruba এবং Ruckus ডিভাইসে ভেন্ডর-নিরপেক্ষ RADIUS ডিকশনারি সমর্থনের কারণে Aruba ClearPass Policy Manager (CPPM)-কে প্রাথমিক AAA ইঞ্জিন হিসেবে ডিপ্লয় করুন। ২. ম্যানেজড এবং BYOD শিক্ষার্থী ডিভাইসের জন্য ClearPass Onboard বা Microsoft Intune ইন্টিগ্রেশনের মাধ্যমে EAP-TLS সার্টিফিকেট অনবোর্ডিং বাস্তবায়ন করুন। ৩. প্রতিদিনের ৮,০০০ গেস্ট সেশনকে Purple Cloud WiFi-এ অফলোড করুন: Purple captive portal রিডাইরেকশন, সোশ্যাল অথেন্টিকেশন, SMS OTP এবং GDPR কমপ্লায়েন্স পরিচালনা করে, যা স্ট্যান্ডার্ড RADIUS-এর মাধ্যমে ওয়্যারলেস ইনফ্রাস্ট্রাকচারের সাথে যোগাযোগ করে। এটি সাময়িক ভিজিটরদের জন্য ৮,০০০ ClearPass অ্যাক্সেস লাইসেন্স ব্যবহার করা প্রতিরোধ করে। ৪. অনবোর্ডিংয়ের সময় ডায়নামিক রোল সুইচিং কার্যকর করতে সমস্ত সুইচ এবং কন্ট্রোলার ভেন্ডর জুড়ে RADIUS RFC 5176 CoA কনফিগার করুন।

পরীক্ষকের মন্তব্য: ভিন্নধর্মী মাল্টি-ভেন্ডর নেটওয়ার্কগুলিতে, ClearPass পলিসি তৈরি করা সহজ করে কারণ এটি প্রোপ্রাইটরি Cisco TrustSec হার্ডওয়্যার এক্সটেনশনের উপর নির্ভর করে না। গেস্ট ট্রাফিককে Purple-এ অফলোড করার মাধ্যমে NAC লাইসেন্সিং খরচ কঠোরভাবে স্থায়ী কর্পোরেট এন্ডপয়েন্টগুলির উপর ফোকাসড রাখা সম্ভব হয়।

৪৫টি শাখা অফিস সহ একটি গ্লোবাল ফাইন্যান্সিয়াল এন্টারপ্রাইজ সম্পূর্ণরূপে Cisco Catalyst 9300 সুইচ, Catalyst 9800 WLC এবং Cisco ASA/FTD ফায়ারওয়ালের উপর মানকীকৃত। সিকিউরিটি টিম Cisco TrustSec Security Group Tags (SGT) ব্যবহার করে মাইক্রোসেগমেন্টেশন এবং Cisco Secure Client-এর মাধ্যমে রিয়েল-টাইম এন্ডপয়েন্ট কমপ্লায়েন্স পোশ্চার চেক বাধ্যতামূলক করেছে। কোন প্ল্যাটফর্মটি প্রয়োজন এবং কীভাবে উচ্চ প্রাপ্যতা (high availability) আর্কিটেক্ট করা উচিত?

১. একটি ডিস্ট্রিবিউটেড মাল্টি-নোড ডিপ্লয়মেন্ট জুড়ে Cisco Identity Services Engine (ISE) ডিপ্লয় করুন। ২. ডেডিকেটেড প্রাইমারি এবং সেকেন্ডারি Policy Administration Nodes (PAN) এবং Monitoring Nodes (MnT) কনফিগার করুন, যার সাথে রেডান্ডেন্ট Policy Service Nodes (PSN) শাখা ক্লাস্টারগুলির কাছাকাছি আঞ্চলিকভাবে বিতরণ করা থাকবে। ৩. Cisco Secure Client পোশ্চার অ্যাসেসমেন্ট (অ্যান্টিভাইরাস ডেফিনিশন, OS প্যাচ লেভেল এবং ডিস্ক এনক্রিপশন যাচাই করা) সমর্থন করতে Cisco ISE Premier টিয়ার লাইসেন্স ব্যবহারের ব্যবস্থা করুন। ৪. ইউজার রোলগুলির (যেমন Finance, Engineering এবং Contractors) মধ্যে ম্যাট্রিক্স পারমিশন সংজ্ঞায়িত করতে ISE-এর মধ্যে Cisco TrustSec SGT ম্যাট্রিক্স ব্যবহার করুন, যা ACL-এর জটিলতা ছাড়াই সুইচ হার্ডওয়্যার স্তরে প্রয়োগ করা হয়।

পরীক্ষকের মন্তব্য: যখন একটি ইনফ্রাস্ট্রাকচার ১০০% Cisco-মানকীকৃত হয় এবং সুইচ ও ফায়ারওয়াল জুড়ে TrustSec SGT ট্যাগ ট্রান্সপোর্ট বাধ্যতামূলক করে, তখন Cisco ISE এমন নেটিভ ইন্টিগ্রেশন প্রদান করে যা থার্ড-পার্টি NAC প্ল্যাটফর্মগুলি সম্পূর্ণরূপে অনুকরণ করতে পারে না।

অনুশীলনী প্রশ্নসমূহ

Q1. হাই-ভলিউম গেস্ট WiFi সংযোগগুলি পরিচালনা করার সময় Aruba ClearPass এবং Cisco ISE-এর লাইসেন্সিং মডেলে কী পার্থক্য রয়েছে?

ইঙ্গিত: কনকারেন্ট অ্যাক্টিভ সেশন লাইসেন্স বনাম নামযুক্ত সাবস্ক্রিপশন টিয়ার বিশ্লেষণ করুন।

মডেল উত্তর দেখুন

Aruba ClearPass লাইসেন্সগুলি সিস্টেমের বিরুদ্ধে প্রমাণীকৃত কনকারেন্ট অ্যাক্টিভ এন্ডপয়েন্টের উপর ভিত্তি করে নির্ধারিত হয় (ClearPass Access লাইসেন্স)। Cisco ISE টিয়ারড সাবস্ক্রিপশন লাইসেন্সিং (Essentials, Advantage, Premier) ব্যবহার করে যা প্রতি সক্রিয় কনকারেন্ট এন্ডপয়েন্ট সেশন হিসেবে গণনা করা হয়। উভয় প্ল্যাটফর্মেই, হাজার হাজার সাময়িক গেস্ট ডিভাইস সংযোগ করা হলে তা কোর NAC লাইসেন্স ব্যবহার করে। অপ্রয়োজনীয় NAC লাইসেন্স বৃদ্ধি এড়াতে প্রতিষ্ঠানগুলি প্রায়শই বাহ্যিক captive portal প্রমাণীকরণ এবং গেস্ট ডেটাবেস পরিচালনার জন্য Purple-এর মতো বিশেষায়িত ক্লাউড গেস্ট প্ল্যাটফর্মগুলিকে একীভূত করে।

Q2. Cisco TrustSec SGT প্রয়োগ এবং Aruba ClearPass Dynamic Role Assignment-এর মধ্যে অপারেশনাল পার্থক্য কী?

ইঙ্গিত: প্যাকেট হেডারের সিকিউরিটি ট্যাগগুলির সাথে ডাউনলোডেবল ইউজার রোলস (DUR) এবং VLAN ID অ্যাসাইনমেন্টের তুলনা বিবেচনা করুন।

মডেল উত্তর দেখুন

Cisco TrustSec সরাসরি লেয়ার ২ ইথারনেট ফ্রেম বা লেয়ার ৩ CMD হেডারে একটি ১৬-বিট Security Group Tag (SGT) প্রবেশ করায়, যা সুইচ এবং ফায়ারওয়ালগুলিকে IP সাবনেটিং নির্বিশেষে ট্যাগের উপর ভিত্তি করে অ্যাক্সেস কন্ট্রোল লিস্ট (SGACLs) প্রয়োগ করতে সক্ষম করে। Aruba ClearPass অ্যাক্সেস সুইচ বা কন্ট্রোলার পোর্টে প্রমাণীকরণের সাথে সাথে সরাসরি ফায়ারওয়াল নিয়ম, QoS প্রোফাইল এবং VLAN ম্যাপিং কনফিগার করতে স্ট্যান্ডার্ড RADIUS ভেন্ডর-স্পেসিফিক অ্যাট্রিবিউটস (VSAs)-এর মাধ্যমে পাঠানো Dynamic Role Assignment (অথবা Downloadable User Roles - DUR) ব্যবহার করে।

Q3. ClearPass বা ISE-এর সাথে থার্ড-পার্টি গেস্ট captive portal স্থাপন করার সময় স্ট্যান্ডার্ড RADIUS Change of Authorization (CoA RFC 5176) কেন অপরিহার্য?

ইঙ্গিত: নেটওয়ার্ক অ্যাক্সেস ডিভাইস কীভাবে একটি ক্লায়েন্টকে প্রাক-প্রমাণীকরণ রিডাইরেকশন থেকে সম্পূর্ণ ইন্টারনেট অ্যাক্সেসে স্থানান্তরিত করে তা ব্যাখ্যা করুন।

মডেল উত্তর দেখুন

যখন একজন গেস্ট একটি ওপেন SSID-এ সংযুক্ত হয়, তখন অ্যাক্সেস পয়েন্ট বা কন্ট্রোলার ক্লায়েন্টকে একটি রিডাইরেক্ট URL সহ একটি সীমিত প্রাক-প্রমাণীকরণ রোলে রাখে। গেস্ট যখন captive portal ওয়েব অ্যাপ্লিকেশনে লগইন সম্পন্ন করে, তখন পোর্টাল ব্যাকএন্ড ওয়্যারলেস কন্ট্রোলার বা NAC-এ একটি RADIUS CoA Disconnect বা CoA Re-Auth অনুরোধ পাঠায়। কন্ট্রোলারটি ডায়নামিকভাবে ক্লায়েন্ট সেশন পুনরায় মূল্যায়ন করে এবং ক্লায়েন্ট ডিভাইসটিকে WiFi নেটওয়ার্ক থেকে বিচ্ছিন্ন করার প্রয়োজন ছাড়াই ইন্টারনেট অ্যাক্সেস সহ প্রমাণীকৃত গেস্ট রোল প্রদান করে।

এই সিরিজে পড়া চালিয়ে যান

সেরা DNS ফিল্টারিং: ব্যবসার জন্য একটি বিস্তৃত নির্দেশিকা

এই প্রযুক্তিগত রেফারেন্স নির্দেশিকাটি ব্যাখ্যা করে যে কীভাবে এন্টারপ্রাইজ DNS ফিল্টারিং রেজোলিউশন স্তরে ক্ষতিকারক ডোমেনগুলো ব্লক করার মাধ্যমে - কোনো সংযোগ স্থাপন করার আগেই - পাবলিক নেটওয়ার্কগুলোকে সুরক্ষিত করে। এটি IT ডিরেক্টর, নেটওয়ার্ক আর্কিটেক্ট এবং ভেন্যু অপারেশন টিমগুলোকে হসপিটালিটি, রিটেইল এবং পাবলিক-সেক্টর পরিবেশ জুড়ে Guest WiFi সুরক্ষিত করার জন্য প্রয়োজনীয় ডিপ্লয়মেন্ট আর্কিটেকচার, ফায়ারওয়াল কনফিগারেশন এবং কমপ্লায়েন্সের বিবরণ প্রদান করে। Purple Shield ৮০,০০০-এরও বেশি লাইভ ভেন্যুতে DNS স্তরে ম্যালওয়্যার, বটনেট এবং অনুপযুক্ত কন্টেন্ট ব্লক করে।

গাইডটি পড়ুন →

স্বয়ংক্রিয় WiFi সার্টিফিকেট এনরোলমেন্টের জন্য কীভাবে SCEP বাস্তবায়ন করবেন

এই নির্দেশিকাটি ব্যাখ্যা করে যে কীভাবে এন্টারপ্রাইজ ভেন্যু জুড়ে স্বয়ংক্রিয় WiFi সার্টিফিকেট এনরোলমেন্টের জন্য SCEP (Simple Certificate Enrollment Protocol) বাস্তবায়ন করা যায়। এটি PKI ডিজাইন এবং MDM ইন্টিগ্রেশন থেকে শুরু করে বাধ্যতামূলক তিন-ধাপের স্থাপনা অনুক্রম পর্যন্ত সম্পূর্ণ আর্কিটেকচারাল ব্লুপ্রিন্ট কভার করে - এবং IT ম্যানেজার ও নেটওয়ার্ক আর্কিটেক্টদের দেখায় কীভাবে শেয়ার্ড শংসাপত্রগুলো দূর করা যায়, সার্টিফিকেট লাইফসাইকেল ম্যানেজমেন্ট স্বয়ংক্রিয় করা যায় এবং স্কেলে PCI DSS এবং GDPR প্রয়োজনীয়তাগুলো পূরণ করা যায়।

গাইডটি পড়ুন →

Cisco SUDI বোঝা: নেটওয়ার্ক অ্যাক্সেস কন্ট্রোলে হার্ডওয়্যার ভিত্তিক ডিভাইস পরিচিতি

এই নির্দেশিকাটি Cisco SUDI-এর প্রযুক্তিগত আর্কিটেকচার বিস্তারিতভাবে ব্যাখ্যা করে, কীভাবে হার্ডওয়্যার-অ্যাঙ্কর্ড পরিচিতি নেটওয়ার্ক অ্যাক্সেস কন্ট্রোল সুরক্ষিত করে তা আলোচনা করে। এটি এন্টারপ্রাইজ ভেন্যু জুড়ে 802.1X EAP-TLS প্রমাণীকরণ স্থাপন এবং জিরো টাচ প্রভিশনিং স্বয়ংক্রিয় করতে IT লিডারদের জন্য কার্যকর বাস্তবায়ন পদক্ষেপ সরবরাহ করে।

গাইডটি পড়ুন →

আপনার নির্দিষ্ট সেটআপ নিয়ে কোনো প্রশ্ন আছে?

আমাদের টিম ৮০,০০০ ভেন্যুতে ভেন্যু অপারেটর, IT ম্যানেজার এবং নেটওয়ার্ক ইঞ্জিনিয়ারদের সাথে কাজ করে। একটি ২০ মিনিটের কল বুক করুন এবং আপনার মতো অন্যরা কীভাবে এর সমাধান করেছেন তা আমরা আপনাকে দেখাব।