Aruba ClearPass vs Cisco ISE: comparación de plataformas NAC empresariales
Compare Aruba ClearPass Policy Manager y Cisco ISE. Evalúe AAA de RADIUS multi-proveedor, motores de políticas 802.1X, costes de licenciamiento e integración de WiFi de invitados.
Video overview
Escuchar esta guía
Ver transcripción del podcast
Parte de nuestra serie principal: Guía de seguridad WiFi empresarial →
- Resumen ejecutivo
- Architectural overview: ClearPass vs Cisco ISE
- Aruba ClearPass cluster architecture
- Arquitectura de nodos de Cisco ISE
- Matriz de comparación de características principales
- Interoperabilidad multifabricante y soporte de hardware
- Aruba ClearPass en redes multifabricante
- Cisco ISE en redes multifabricante
- Modelos de licenciamiento y coste total de propiedad (TCO)
- Licenciamiento de Aruba ClearPass
- Licenciamiento de Cisco ISE
- Acceso WiFi para invitados y descarga del Captive Portal
- El cuello de botella de las licencias de invitados
- Cómo se integra Purple con ClearPass y Cisco ISE
- Marco de decisión: elegir entre ClearPass y Cisco ISE
- Elija Aruba ClearPass si:
- Elija Cisco ISE si:
- Preguntas frecuentes
- ¿Puede Aruba ClearPass autenticar clientes inalámbricos y cableados de Cisco?
- ¿Admite Cisco ISE switches y puntos de acceso de red que no sean de Cisco?
- ¿Cómo gestionan ClearPass e ISE la administración de dispositivos TACACS+?
- ¿Cuál es la forma más eficiente de gestionar el WiFi de invitados al desplegar ClearPass o Cisco ISE?

Resumen ejecutivo
El Control de Acceso a la Red (NAC) es la columna vertebral de las arquitecturas de red zero-trust empresariales. A medida que las organizaciones gestionan flotas en expansión de portátiles corporativos, dispositivos móviles, hardware IoT y tráfico de visitas, la elección del motor de políticas adecuado determina la postura de seguridad, la carga operativa y el coste total de propiedad.
Los dos líderes indiscutibles en el control de acceso a la red empresarial son Aruba ClearPass Policy Manager (CPPM) y Cisco Identity Services Engine (Cisco ISE). Aunque ambas plataformas proporcionan autenticación IEEE 802.1X de nivel empresarial, servicios RADIUS/TACACS+, perfilado de endpoints y validación de postura, encarnan filosofías de diseño fundamentalmente diferentes:
- Aruba ClearPass destaca por su orquestación de políticas independiente del proveedor, licencias sencillas y una interoperabilidad abierta de múltiples proveedores.
- Cisco ISE ofrece una integración profunda y patentada con la conmutación, el enrutamiento, los controladores inalámbricos de Cisco, DNA Center / Catalyst Center y la microsegmentación Cisco TrustSec.
Esta guía técnica proporciona una comparación arquitectónica exhaustiva entre Aruba ClearPass y Cisco ISE a través de modelos de despliegue, matrices de características, estructuras de licencias, soporte multifabricante e integración de WiFi de invitados.
Purple se integra de forma nativa con las infraestructuras Cisco ISE y HPE Aruba ClearPass para automatizar los portales cautivos de invitados, la orquestación de identidades de visitas y el análisis de WiFi en más de 80.000 sedes activas.
Explorar la Guía de Seguridad WiFi para Empresas →Architectural overview: ClearPass vs Cisco ISE
Comprender el diseño estructural de ambas plataformas es fundamental para planificar la capacidad de cómputo, la alta disponibilidad y la topología de red.
+-----------------------------------------------------------------------------------+
| ESTRUCTURA NAC PARA EMPRESAS |
+-----------------------------------------------------------------------------------+
| |
| +-----------------------------------+ +-----------------------------------+ |
| | ARUBA CLEARPASS CLUSTER | | CISCO ISE DEPLOYMENT | |
| | | | | |
| | [Publisher (Config & Write DB)] | | [Primary / Secondary PAN (Admin)]| |
| | | | | [Primary / Secondary MnT (Logs)] | |
| | +--------------+--------------+ | | | | |
| | | | | | +--------------+--------------+ | |
| | v v | | | | | | |
| | [Subscriber 1] [Subscriber 2] | | v v v | |
| | (RADIUS / AAA) (RADIUS / AAA) | | [PSN Node 1] [PSN Node 2] [PSN 3] | |
| +-----------------------------------+ +-----------------------------------+ |
| | | |
| +----------------------+----------------------+ |
| | |
| v |
| +---------------------------------------+ |
| | DISPOSITIVOS DE ACCESO A RED (NADs) | |
| | Cisco / Aruba / Ruckus / Fortinet | |
| | Switches, WLCs & Firewalls | |
| +---------------------------------------+ |
+-----------------------------------------------------------------------------------+
Aruba ClearPass cluster architecture
ClearPass utiliza un modelo de clúster Publisher / Subscriber:
- Nodo Publisher: El repositorio central para toda la configuración de políticas, cuentas de invitados y escrituras en la base de datos. Todas las actualizaciones administrativas se realizan en el publisher y se replican en los subscribers.
- Nodos Subscriber: Puntos de decisión de políticas regionales que gestionan la autenticación RADIUS en vivo, el registro de TACACS+ y el perfilado de dispositivos. Si el publisher no está disponible, los subscribers continúan autenticando los terminales contra su base de datos local de solo lectura sincronizada sin interrupción del servicio.
- Standby Publisher: asume automáticamente el rol de editor activo si el editor principal falla.
Arquitectura de nodos de Cisco ISE
Cisco ISE distribuye la funcionalidad en roles de personalidad especializados:
- Policy Administration Node (PAN): gestiona la configuración y distribuye las políticas. Se despliega en parejas principal y secundaria para redundancia activo-activo/espera.
- Monitoring and Troubleshooting Node (MnT): recopila datos de syslog, registros de autenticación y genera informes. Se despliega como principal y secundario.
- Policy Service Node (PSN): ejecuta la autenticación, autorización, creación de perfiles, evaluación de postura y asignación de SGT. Se distribuyen múltiples nodos PSN en centros de datos y delegaciones detrás de equilibradores de carga.
- pxGrid Node: comparte contexto y telemetría de forma bidireccional con plataformas de seguridad de terceros (firewalls, SIEM y escáneres de vulnerabilidades).
Matriz de comparación de características principales
| Dominio arquitectónico | Aruba ClearPass Policy Manager (CPPM) | Cisco Identity Services Engine (ISE) | Guía de evaluación y selección |
|---|---|---|---|
| Soporte multifabricante | Soporte nativo de diccionario de fabricantes abierto en más de 50 fabricantes de hardware de red | Soporta estándares RFC; funciones avanzadas optimizadas para hardware Cisco | ClearPass gana en entornos heterogéneos; ISE destaca en redes puramente Cisco |
| Lógica del motor de políticas | Reglas de contexto basadas en servicios, simulación de políticas y rastreador de acceso en vivo | Conjuntos de políticas basados en reglas con autenticación y autorización basadas en condiciones | ClearPass ofrece una resolución de problemas más sencilla; ISE ofrece un encadenamiento de condiciones granular |
| Administración de dispositivos (AAA) | TACACS+ y RADIUS completos incluidos en la licencia Access básica | TACACS+ y RADIUS completos integrados en el motor de políticas (requiere licencia Device Admin) | Ambos proporcionan autorización de comandos empresariales y registro de sesiones |
| Perfilado de terminales | DHCP snooping, HTTP User-Agent, SNMP, MAC OUI, NetFlow | Sondas DHCP, HTTP, RADIUS, Cisco Device Sensor, telemetría de agentes NVM | Cisco ISE ofrece una telemetría más profunda cuando se combina con switches Cisco y Secure Client |
| Evaluación de postura | ClearPass OnGuard (agente persistente o disoluble) | Módulo de postura Cisco Secure Client (anteriormente AnyConnect) | Cisco ISE proporciona una integración de postura de VPN y remediación de SO más profunda |
| Inscripción de certificados BYOD | ClearPass Onboard (CA integrada y pasarela SCEP / EST) | Portal BYOD de ISE con CA interna e integración EST/SCEP | Ambos proporcionan aprovisionamiento automatizado de certificados 802.1X para dispositivos móviles |
| Microsegmentación | Asignación dinámica de roles y Downloadable User Roles (DUR) | Etiquetado de hardware Cisco TrustSec Security Group Tags (SGT) | TrustSec ofrece etiquetado de hardware a velocidad de línea; DUR proporciona ACL de switch flexibles |
Interoperabilidad multifabricante y soporte de hardware
Un criterio de decisión fundamental para los arquitectos de red es si su flota de hardware de red es homogénea o multifabricante.
Aruba ClearPass en redes multifabricante
ClearPass fue diseñado desde cero como un motor AAA independiente del fabricante. Incorpora de forma nativa diccionarios completos de atributos RADIUS para:
- Cisco Systems (Catalyst, Nexus, Meraki, AireOS, Catalyst 9800)
- HPE Aruba Networking (AOS-S, AOS-CX, Aruba Central, Instant APs)
- Ruckus Networks / CommScope (SmartZone, Unleashed, ICX switches)
- Juniper Networks / Mist AI
- Fortinet (FortiGate, FortiSwitch, FortiAP)
- Extreme Networks, Arista y Ubiquiti UniFi
ClearPass permite a los ingenieros de red configurar una única política de acceso unificada que devuelve dinámicamente atributos específicos del fabricante (VSAs) - como Cisco AV-Pairs, Aruba User Roles o túneles VLAN estándar RFC 2868 - en función del fabricante del Network Access Server (NAS) solicitante.
+----------------------------------------+
| ARUBA CLEARPASS POLICY MANAGER |
+----------------------------------------+
|
+------------------------+------------------------+
| | |
v v v
[Cisco Catalyst WLC] [Aruba CX Switch] [Ruckus SmartZone AP]
Devuelve: Cisco-AVPair Devuelve: Aruba-User-Role Devuelve: Ruckus-VLAN-ID
"air-acl-up=GUEST-ACL" "employee-secure" "VLAN 100"
Cisco ISE en redes multifabricante
Cisco ISE es compatible con RADIUS estándar RFC 2865, CoA RFC 5176 y MAC Authentication Bypass (MAB) estándar. Los switches y puntos de acceso que no son de Cisco se pueden integrar mediante Perfiles de Dispositivos de Red.
Sin embargo, las funciones avanzadas de ISE dependen de las capacidades específicas del hardware de Cisco:
- Cisco Device Sensor: Los switches inspeccionan los paquetes DHCP, CDP y LLDP en el hardware y los reenvían a través de la contabilidad de RADIUS a ISE para su perfilado sin necesidad de puertos espejo.
- Cisco TrustSec (SGT): Requiere soporte de hardware ASIC de Cisco en los switches Catalyst y firewalls Cisco Firepower para insertar y filtrar etiquetas SGT de 16 bits en las cabeceras de los paquetes.
- Integración con DNA Center / Catalyst Center: La sincronización de políticas de Software-Defined Access (SD-Access) requiere Cisco ISE como motor de identidad subyacente.
¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.
Modelos de licenciamiento y coste total de propiedad (TCO)
Las estructuras de licenciamiento representan una divergencia significativa entre ClearPass y Cisco ISE.
+-----------------------------------------------------------------------------------+
| COMPARATIVA DE LICENCIAS NAC |
+-----------------------------------------------------------------------------------+
| |
| ARUBA CLEARPASS: MODELO DE DISPOSITIVOS FINALES CONCURRENTES |
| +-----------------------------------------------------------------------------+ |
| | ClearPass Access (Base) -> RADIUS principal, TACACS+, Perfiles, Invitados| |
| | ClearPass Onboard (Adic.) -> Aprovisionamiento automático de cert. PKI | |
| | ClearPass OnGuard (Adic.) -> Postura de disp. final persistente / temporal | |
| +-----------------------------------------------------------------------------+ |
| |
| CISCO ISE: MODELO DE SUSCRIPCIÓN POR NIVELES |
| +-----------------------------------------------------------------------------+ |
| | Nivel ISE Essentials -> 802.1X base, RADIUS, MAB, Invitado básico | |
| | Nivel ISE Advantage -> Perfiles compl., TrustSec SGT, MDM/pxGrid, BYOD| |
| | Nivel ISE Premier -> Evaluación de postura avanzada (Secure Client)| |
| | Licencia Device Admin -> Control de disp. de red TACACS+ dedicado | |
| +-----------------------------------------------------------------------------+ |
+-----------------------------------------------------------------------------------+
Licenciamiento de Aruba ClearPass
ClearPass se licencia en función de las sesiones activas concurrentes:
- ClearPass Access: La licencia básica. Proporciona RADIUS AAA, administración de dispositivos TACACS+, creación de perfiles básicos de dispositivos finales y acceso para invitados. Si se autentican 5000 dispositivos de forma simultánea, se consumen 5000 licencias de Access.
- ClearPass Onboard: Licencia adicional por certificado de dispositivo aprovisionado.
- ClearPass OnGuard: Licencia adicional por dispositivo activo sometido a comprobaciones de cumplimiento de postura.
Licenciamiento de Cisco ISE
Cisco ISE funciona mediante un modelo de suscripción por niveles:
- ISE Essentials: Cubre 802.1X estándar, contabilidad RADIUS básica y acceso básico para invitados.
- ISE Advantage: Añade creación de perfiles avanzada de dispositivos finales, gestión de Cisco TrustSec SGT, flujos de incorporación BYOD e integraciones de ecosistemas pxGrid.
- ISE Premier: Incluye todas las funciones de Advantage además de la evaluación completa de la postura de los dispositivos finales a través de Cisco Secure Client.
- Device Administration: Se requiere una licencia perpetua o de duración determinada independiente para habilitar la funcionalidad TACACS+ en switches y routers de red.
Acceso WiFi para invitados y descarga del Captive Portal
Uno de los mayores costes operativos y financieros ocultos en los despliegues de NAC empresariales es el tráfico de paso de los invitados de la red WiFi.
El cuello de botella de las licencias de invitados
Cuando un visitante se conecta a una red de invitados empresarial, su smartphone o portátil inicia una sesión RADIUS con el dispositivo NAC. En los lugares habituales de gran afluencia (sedes corporativas, campus universitarios, centros comerciales, hospitales y estadios), los dispositivos de los visitantes rotan rápidamente:
- Una universidad con 10 000 estudiantes puede registrar 25 000 asociaciones de visitantes a la semana.
- Una red sanitaria con 5000 empleados puede registrar 40 000 conexiones únicas de pacientes e invitados al mes.
El enrutamiento de todas las autenticaciones de los portales cautivos de invitados a través de los dispositivos centrales ClearPass o Cisco ISE plantea dos retos fundamentales:
- Agotamiento de licencias: Los dispositivos efímeros de los invitados consumen costosas licencias de sesión ClearPass Access o Cisco ISE Advantage que deberían reservarse para terminales corporativos persistentes.
- Limitaciones de las funciones: Los portales de invitados NAC nativos carecen de capacidades modernas de interacción con el cliente, como la autenticación social, la personalización de marca multilingüe, el autoservicio de conformidad con GDPR/CCPA, las integraciones de pasarelas de SMS y el análisis de ubicación de afluencia.
+-----------------------------------------------------------------------------------+
| ARQUITECTURA DE DESVIACIÓN DE INVITADOS EMPRESARIAL |
+-----------------------------------------------------------------------------------+
| |
| TERMINALES CORPORATIVOS (Personal y BYOD) DISPOSITIVOS DE INVITADOS Y VISITAS |
| | | |
| v v |
| [802.1X EAP-TLS / PEAP] [Redirección de Captive Portal] |
| | | |
| v v |
| +-------------------------------+ +---------------------------------+ |
| | NAC CENTRAL (ClearPass/ISE) | | PLATAFORMA PURPLE CLOUD WIFI | |
| | - Autentic. 802.1X Personal | | - Páginas de inicio multi-inquilino|
| | - Certificados PKI corporat. | | - Accesos sociales y SMS OTP | |
| | - Roles SGT / VLAN dinámicos | | - Conformidad con GDPR/Privacidad | |
| | - Microsegmento Zero-Trust | | - Análisis de afluencia y ubic. | |
| +-------------------------------+ +---------------------------------+ |
| | | |
| +----------------------+----------------------+ |
| | RADIUS RFC 5176 CoA |
| v |
| +---------------------------------+ |
| | WIRELESS ACCESS CONTROLLER | |
| | Cisco Catalyst / Aruba / Meraki| |
| +---------------------------------+ |
+-----------------------------------------------------------------------------------+
Cómo se integra Purple con ClearPass y Cisco ISE
Purple funciona como un portal cautivo en la nube especializado y una capa de inteligencia de WiFi que complementa tanto a Cisco ISE como a Aruba ClearPass:
- Preservación de licencias de invitados: Las autenticaciones de invitados terminan directamente en el RADIUS en la nube de Purple, lo que elimina el consumo de licencias de invitados en los nodos locales de ClearPass o ISE.
- Entrega de portal cautivo multifabricante: Purple ofrece portales de bienvenida dinámicos adaptados por establecimiento, idioma y perfil de visitante en puntos de acceso de Cisco Meraki, Catalyst 9800, Aruba Central, Ruckus SmartZone y Fortinet.
- Sincronización de RADIUS CoA: Una vez que el visitante completa la autenticación en el portal, Purple emite un paquete estándar de Cambio de Autorización de RADIUS (CoA RFC 5176) al controlador inalámbrico para transferir de forma dinámica al usuario al rol de invitado autorizado.
- Integración con CRM y analíticas empresariales: Purple captura los datos consentidos de los clientes y sincroniza la información de los visitantes en tiempo real con los CRM empresariales (Salesforce, HubSpot, Microsoft Dynamics).
-
Marco de decisión: elegir entre ClearPass y Cisco ISE
Utilice la siguiente matriz de decisión para guiar su selección de plataforma:
[INICIO DE LA EVALUACIÓN]
|
v
¿Tiene su red más del 85 % de hardware Cisco
y exige obligatoriamente Cisco TrustSec (SGT)?
/ \
SÍ NO
/ \
v v
[SELECCIONAR CISCO ISE] ¿Incluye su red hardware
de diferentes fabricantes
(Aruba, Ruckus, Juniper)?
/ \
SÍ NO
/ \
v v
[SELECCIONAR CLEARPASS] [EVALUAR TCO Y
PREFERENCIA]
Elija Aruba ClearPass si:
- Opera una red multifabricante con hardware de Cisco, Aruba, Ruckus, Fortinet o Juniper.
- Requiere un modelo de licencias predecible basado en sesiones concurrentes sin suscripciones de software multinivel obligatorias.
- Desea una interfaz de políticas intuitiva con simulación de políticas integrada y depuración en tiempo real con Access Tracker.
- Necesita una administración de dispositivos TACACS+ robusta incluida directamente en el despliegue de su plataforma base.
Elija Cisco ISE si:
- Su empresa está estandarizada con switches Cisco Catalyst, Catalyst 9800 WLCs e infraestructura de seguridad Cisco.
- Está desplegando Cisco Software-Defined Access (SD-Access) o exige microsegmentación TrustSec SGT forzada por hardware.
- Utiliza Cisco Secure Client (AnyConnect) en toda su flota de terminales para VPN, comprobación de estado y telemetría de Network Visibility Module (NVM).
- Dispone de un acuerdo empresarial (EA) de Cisco que ofrece paquetes de niveles de ISE con descuento.
Preguntas frecuentes
¿Puede Aruba ClearPass autenticar clientes inalámbricos y cableados de Cisco?
Sí. Aruba ClearPass cumple plenamente con los estándares IEEE 802.1X, RADIUS (RFC 2865) y RADIUS CoA (RFC 5176). Admite de forma nativa los atributos específicos del proveedor (VSAs) de Cisco, lo que le permite asignar ACLs descargables de Cisco (dACLs), air-ACLs y VLANs dinámicas a los switches Cisco Catalyst y controladores de LAN inalámbricos sin limitaciones.
¿Admite Cisco ISE switches y puntos de acceso de red que no sean de Cisco?
Sí. Cisco ISE admite la autenticación RADIUS estándar, MAC Authentication Bypass (MAB) y RFC 5176 CoA para dispositivos de acceso a la red de terceros mediante perfiles de dispositivos de red. Sin embargo, las funciones propietarias de Cisco, como el perfilado de Cisco Device Sensor y el etiquetado de hardware de TrustSec Security Group Tag (SGT), requieren infraestructura de Cisco.
¿Cómo gestionan ClearPass e ISE la administración de dispositivos TACACS+?
Ambas plataformas admiten TACACS+ para centralizar la autenticación administrativa, la autorización de comandos y el registro de switches, routers y firewalls. Aruba ClearPass incluye la funcionalidad TACACS+ completa dentro de su licencia base de Access. Cisco ISE incluye TACACS+ dentro de su motor de políticas principal, pero requiere una licencia dedicada de Device Administration.
¿Cuál es la forma más eficiente de gestionar el WiFi de invitados al desplegar ClearPass o Cisco ISE?
El despliegue de una plataforma externa de WiFi en la nube como Purple para gestionar los portales cautivos de visitantes, las páginas de bienvenida y la captura de datos de invitados es la mejor práctica recomendada. Esto descarga miles de autenticaciones de invitados temporales de los nodos NAC internos, evita el agotamiento de las licencias NAC principales y proporciona análisis detallados de visitantes en todas las ubicaciones del recinto.
Definiciones clave
Aruba ClearPass Policy Manager (CPPM)
Una plataforma de control de acceso a la red (NAC) independiente del proveedor que proporciona AAA (autenticación, autorización y contabilidad) centralizado a través de RADIUS y TACACS+ en hardware de red multi-proveedor.
CPPM incluye creación de perfiles integrada, gestión de invitados, incorporación automatizada de certificados y simulación de políticas.
Cisco Identity Services Engine (ISE)
Una plataforma de gestión de políticas de seguridad empresarial que automatiza el control de acceso adaptado al contexto para conexiones por cable, inalámbricas y VPN en infraestructura de Cisco y de terceros.
ISE actúa como el punto de decisión de políticas (PDP) para arquitecturas de acceso definido por software (SD-Access) y TrustSec.
Control de acceso a la red (NAC)
Un enfoque de seguridad para redes informáticas que unifica la tecnología de seguridad de los puntos finales, la autenticación de usuarios y la aplicación de políticas de seguridad de la red antes de conceder la admisión a la red.
Aplica el control de acceso basado en puertos IEEE 802.1X, la omisión de autenticación MAC (MAB) y el cumplimiento de la postura.
Security Group Tag (SGT / Cisco TrustSec)
Una etiqueta de metadatos de 16 bits insertada en las tramas Ethernet para identificar los roles de los extremos de origen, lo que permite la microsegmentación basada en roles sin depender de complejas ACL de subred IP.
Aplicado de forma nativa por los switches y firewalls Cisco Catalyst utilizando Cisco ISE como la autoridad de asignación de etiquetas.
Change of Authorization (CoA RFC 5176)
Una extensión estándar del protocolo RADIUS que permite a un servidor de políticas modificar dinámicamente los atributos de una sesión activa, las asignaciones de VLAN o desconectar sesiones en el switch de acceso o controlador.
Esencial para la aplicación de cuarentenas, la reevaluación de la postura y la elevación de roles en el Captive Portal tras la autenticación.
Ejemplos prácticos
El campus de una universidad de educación superior opera 1.400 puntos de acceso inalámbricos y 220 switches perimetrales que constan de switches troncales Cisco Catalyst, AP de Aruba y controladores inalámbricos heredados de Ruckus. El campus debe implementar la autenticación basada en certificados 802.1X para 18.000 estudiantes y personal, al tiempo que proporciona acceso a través de un Portal Captativo de invitados para 8.000 visitantes diarios. ¿Qué arquitectura NAC proporciona el modelo operativo y de despliegue más rentable?
- Desplegar Aruba ClearPass Policy Manager (CPPM) como el motor AAA principal debido a su soporte de diccionario RADIUS independiente del proveedor en equipos Cisco, Aruba y Ruckus. 2. Implementar la incorporación de certificados EAP-TLS a través de ClearPass Onboard o la integración con Microsoft Intune para dispositivos de estudiantes gestionados y BYOD. 3. Derivar las 8.000 sesiones diarias de invitados a Purple Cloud WiFi: Purple se encarga del redireccionamiento al Portal Captativo, la autenticación social, el OTP por SMS y el cumplimiento de GDPR, comunicándose con la infraestructura inalámbrica a través de RADIUS estándar. Esto evita el consumo de 8.000 licencias de ClearPass Access para visitantes transitorios. 4. Configurar RADIUS RFC 5176 CoA en todos los proveedores de switches y controladores para aplicar el cambio dinámico de roles tras la incorporación.
Una empresa financiera global con 45 sucursales está estandarizada completamente en switches Cisco Catalyst 9300, WLC Catalyst 9800 y firewalls Cisco ASA/FTD. El equipo de seguridad exige microsegmentación mediante etiquetas de grupo de seguridad (SGT) de Cisco TrustSec y comprobaciones de estado de cumplimiento de puntos finales en tiempo real a través de Cisco Secure Client. ¿Qué plataforma se requiere y cómo se debe diseñar la alta disponibilidad?
- Desplegar Cisco Identity Services Engine (ISE) en un despliegue distribuido de varios nodos. 2. Configurar nodos de administración de políticas (PAN) y nodos de monitorización (MnT) primarios y secundarios dedicados, con nodos de servicio de políticas (PSN) redundantes distribuidos regionalmente cerca de los clústeres de las sucursales. 3. Aprovisionar licencias de nivel Cisco ISE Premier para admitir la evaluación de postura de Cisco Secure Client (verificando definiciones de antivirus, niveles de parches del sistema operativo y cifrado de disco). 4. Utilizar matrices SGT de Cisco TrustSec dentro de ISE para definir permisos de matriz entre roles de usuario (como Finanzas, Ingeniería y Contratistas), aplicados a nivel de hardware del switch sin saturación de ACL.
Preguntas de práctica
Q1. ¿En qué se diferencian los modelos de licencias de Aruba ClearPass y Cisco ISE al gestionar conexiones de WiFi de invitados de gran volumen?
Sugerencia: Analice las licencias de sesiones activas concurrentes frente a los niveles de suscripción designados.
Ver respuesta modelo
Las licencias de Aruba ClearPass se basan en los extremos activos concurrentes autenticados en el sistema (licencias ClearPass Access). Cisco ISE utiliza licencias de suscripción por niveles (Essentials, Advantage, Premier) que se contabilizan por sesión activa de extremo concurrente. En ambas plataformas, la conexión de miles de dispositivos de invitados temporales consume licencias principales de NAC. Las organizaciones suelen integrar plataformas especializadas de WiFi de invitados en la nube como Purple para gestionar la autenticación del Captive Portal externo y la base de datos de invitados, evitando un escalado innecesario de licencias de NAC.
Q2. ¿Cuál es la diferencia operativa entre la aplicación de Cisco TrustSec SGT y la asignación dinámica de roles de Aruba ClearPass?
Sugerencia: Considere cómo se comparan las etiquetas de seguridad en las cabeceras de los paquetes con los roles de usuario descargables (DUR) y la asignación de ID de VLAN.
Ver respuesta modelo
Cisco TrustSec inserta una etiqueta de grupo de seguridad (SGT) de 16 bits directamente en la trama Ethernet de Capa 2 o en la cabecera CMD de Capa 3, lo que permite a los switches y firewalls aplicar listas de control de acceso (SGACL) basadas en la etiqueta, independientemente de la subred IP. Aruba ClearPass utiliza la asignación dinámica de roles (o roles de usuario descargables - DUR) enviados a través de atributos específicos del proveedor (VSA) estándar de RADIUS para configurar reglas de firewall, perfiles de QoS y mapeos de VLAN directamente en el puerto del switch de acceso o del controlador tras la autenticación.
Q3. ¿Por qué es esencial el estándar RADIUS Change of Authorization (CoA RFC 5176) al implementar un Captive Portal de invitados de terceros con ClearPass o ISE?
Sugerencia: Explique cómo el dispositivo de acceso a la red realiza la transición de un cliente desde la redirección de preautenticación hasta el acceso total a internet.
Ver respuesta modelo
Cuando un invitado se conecta a un SSID abierto, el punto de acceso o controlador coloca al cliente en un rol restringido de preautenticación con una URL de redirección cautiva. Cuando el invitado completa el inicio de sesión en la aplicación web del Captive Portal, el backend del portal envía una solicitud RADIUS CoA Disconnect o CoA Re-Auth al controlador inalámbrico o NAC. El controlador reevalúa dinámicamente la sesión del cliente y asigna el rol de invitado autenticado con acceso a internet sin necesidad de que el dispositivo cliente se desconecte de la red WiFi.
Continúe leyendo esta serie
La mejor filtración DNS: una guía completa para empresas
Esta guía de referencia técnica explica cómo la filtración DNS empresarial protege las redes públicas al bloquear dominios maliciosos en la capa de resolución - antes de que se establezca una conexión. Proporciona a los directores de TI, arquitectos de redes y equipos de operaciones de las instalaciones la arquitectura de despliegue, la configuración del firewall y el contexto de cumplimiento normativo que necesitan para proteger el WiFi de invitados en entornos de hostelería, comercio minorista y sector público. Purple Shield bloquea el malware, las botnets y el contenido inapropiado a nivel de DNS en más de 80.000 instalaciones activas.
Cómo implementar SCEP para el registro automatizado de certificados WiFi
Esta guía explica cómo implementar SCEP (Simple Certificate Enrollment Protocol) para el registro automatizado de certificados WiFi en entornos empresariales. Cubre el diseño arquitectónico completo, desde el diseño de PKI y la integración con MDM hasta la secuencia de despliegue obligatoria de tres pasos, y muestra a los responsables de TI y arquitectos de red cómo eliminar las credenciales compartidas, automatizar la gestión del ciclo de vida de los certificados y cumplir con los requisitos de PCI DSS y GDPR a escala.
Comprensión de Cisco SUDI: Identidad de Dispositivo Basada en Hardware en el Control de Acceso a la Red
Esta guía detalla la arquitectura técnica de Cisco SUDI, explicando cómo la identidad anclada en hardware protege el control de acceso a la red. Proporciona pasos de implementación prácticos para que los líderes de TI implementen la autenticación 802.1X EAP-TLS y automaticen el aprovisionamiento Zero Touch en todos los recintos corporativos.
¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.