Saltar al contenido principal

Aruba ClearPass vs Cisco ISE: comparación de plataformas NAC empresariales

Compare Aruba ClearPass Policy Manager y Cisco ISE. Evalúe AAA de RADIUS multi-proveedor, motores de políticas 802.1X, costes de licenciamiento e integración de WiFi de invitados.

Por Iain JewittPublicado Actualizado
📖 5 min de lectura2,696 palabras2 ejemplos prácticos3 preguntas de práctica5 definiciones clave

Video overview

Escuchar esta guía

Ver transcripción del podcast
Bienvenido al Technical Briefing de Purple. Soy su anfitrión, y hoy abordamos una decisión que define la postura de seguridad de casi cualquier red empresarial importante: Aruba ClearPass frente a Cisco Identity Services Engine, o ISE. Si es arquitecto de redes, CTO o director de operaciones de recintos, esto es para usted. Omitiremos los adornos de marketing y entraremos directamente en la arquitectura, la complejidad de despliegue y el impacto empresarial de estas dos plataformas de control de acceso a redes, o NAC, de peso pesado. Pongamos el contexto. En entornos como estadios, grandes cadenas minoristas y hospitales, el perímetro de la red ha muerto. Dispone de dispositivos IoT, BYOD de invitados, activos corporativos y terminales de punto de venta accediendo a la misma capa de acceso. Necesita un motor de políticas que pueda autenticar, autorizar y contabilizar cada conexión, segmentando dinámicamente el tráfico según el contexto. Eso es lo que hace NAC. Y ahora mismo, ClearPass e ISE son las dos fuerzas dominantes. Sumerjámonos en el análisis técnico profundo. Primero, arquitectura y ecosistema. Cisco ISE está profundamente integrado en el ecosistema de Cisco. Si su entorno es íntegramente Cisco (switches Catalyst, AP de Meraki, firewalls Cisco ASA o Firepower), ISE aprovecha protocolos propietarios como pxGrid y TrustSec para ofrecer una microsegmentación increíblemente detallada utilizando etiquetas de grupo de seguridad, o SGT. Es potente, pero está estrechamente acoplado. Aruba ClearPass, por otro lado, se diseñó desde cero para ser independiente del proveedor. Se basa en gran medida en estándares abiertos como RADIUS, TACACS+ y API REST estándar. Si tiene un entorno mixto (por ejemplo, inalámbrico de Aruba, switches Juniper y firewalls de Palo Alto), ClearPass suele ser el camino con menor resistencia. Funciona perfectamente con todos los fabricantes sin requerir etiquetado propietario de extremo a extremo. A continuación, hablemos de la creación y gestión de políticas. ClearPass utiliza un modelo de servicio de políticas visual y de arriba a abajo. Se define un servicio, por ejemplo "Corporate Wireless 802.1X", y dentro de este se apilan los perfiles de autenticación, autorización y aplicación. Es lógico y relativamente intuitivo. ISE utiliza una matriz basada en reglas. Es increíblemente robusto y permite políticas complejas de múltiples condiciones, pero la curva de aprendizaje es más pronunciada. Puede parecerse a la configuración de un firewall muy complejo. ¿Qué pasa con el perfilado de dispositivos? Ambas plataformas son excelentes aquí. Absorben datos DHCP, HTTP, MAC OUI y SNMP para averiguar qué es un dispositivo. ISE tiene ventaja si utiliza switches Cisco con Device Sensor, que envía datos de inspección profunda de paquetes directamente a ISE. ClearPass responde con ClearPass Device Insight basado en IA, que utiliza aprendizaje automático en la nube para identificar dispositivos IoT poco comunes que no coinciden con los perfiles estándar. Ahora, analicemos las recomendaciones de implementación y los posibles obstáculos. El mayor error con cualquiera de las dos plataformas es intentar abarcar demasiado desde el principio. No intente imponer un control 802.1X estricto en toda su red cableada e inalámbrica el primer día. Provocará fallos en los sistemas y el servicio de soporte se verá desbordado. Comience con la visibilidad. Despliegue el NAC en modo de monitorización. Deje que profile los dispositivos y registre las solicitudes de autenticación sin bloquear nada. Esto le permitirá saber qué hay realmente en su red. A continuación, pase a la aplicación de políticas en el entorno inalámbrico, empezando normalmente por los portátiles corporativos que ya están gestionados por Active Directory o un MDM. Por último, aborde los puertos cableados, que son especialmente difíciles debido a las impresoras antiguas y a los dispositivos IoT no gestionados. Si realiza el despliegue en un entorno de hostelería o comercio minorista, el acceso de invitados es fundamental. ClearPass tiene una ligera ventaja en este aspecto gracias a su módulo integrado ClearPass Guest. Es muy personalizable, admite el autorregistro, la aprobación de patrocinadores y se integra a la perfección con plataformas como Purple para ofrecer analíticas de WiFi avanzadas y marketing a través de Captive Portal. El portal de invitados de ISE es robusto, pero a menudo requiere más esfuerzo para personalizarlo con un estándar de alta calidad. Pasemos a una sesión rápida de preguntas y respuestas basadas en las dudas más habituales de los clientes. Pregunta 1: ¿Cuál tiene una mejor gestión de certificados? Ambos cuentan con autoridades de certificación integradas, pero ClearPass Onboard se considera generalmente más fácil de usar para el aprovisionamiento de certificados BYOD. ISE es potente, pero el flujo de trabajo puede resultar complejo. Pregunta 2: ¿Qué hay del despliegue en la nube? Ambos se han ejecutado tradicionalmente de forma local o en máquinas virtuales de nube privada. Aruba está apostando fuerte por un enfoque nativo de la nube con ClearPass Cloud y Aruba Central. Cisco está haciendo evolucionar ISE con opciones en la nube, pero históricamente ha requerido una infraestructura de máquinas virtuales más pesada. Pregunta 3: ¿En qué se diferencian los modelos de licencia? Este es un punto importante. ClearPass utiliza un modelo basado en endpoints relativamente sencillo. Se compran las licencias base y luego los complementos para Onboard o Guest. Es predecible. Cisco utiliza Smart Licensing con los niveles Essentials, Advantage y Premier. Es complejo, y debe correlacionar cuidadosamente las funciones que necesita con el nivel adecuado para evitar pagar de más. Por último, el resumen y los siguientes pasos. ¿Cómo elegir? Elija Cisco ISE si dispone de una infraestructura homogénea de Cisco, desea aprovechar TrustSec y pxGrid para una microsegmentación avanzada y cuenta con la experiencia interna en Cisco necesaria para gestionar su complejidad. Es una solución de una potencia absoluta cuando se integra plenamente en un entorno Cisco. Elija Aruba ClearPass si dispone de una red de varios proveedores, necesita un portal de invitados muy personalizable, prefiere un modelo de licencia más sencillo y busca una interfaz de creación de políticas más intuitiva. Es la opción más práctica para entornos heterogéneos.¿Su siguiente paso? Realice una auditoría de su infraestructura de red actual y de sus fuentes de identidad. Un NAC es tan bueno como el directorio con el que se comunica. Limpie su Active Directory, planifique sus proveedores de conmutadores y defina exactamente qué necesita lograr, ya sea la conformidad PCI, la segmentación de IoT o simplemente una mejor visibilidad. Gracias por escuchar este Informe Técnico de Purple. Hasta la próxima, mantenga sus redes seguras y sus políticas impecables.

Parte de nuestra serie principal: Guía de seguridad WiFi empresarial

Aruba ClearPass vs Cisco ISE: comparación de plataformas NAC empresariales

Resumen ejecutivo

El Control de Acceso a la Red (NAC) es la columna vertebral de las arquitecturas de red zero-trust empresariales. A medida que las organizaciones gestionan flotas en expansión de portátiles corporativos, dispositivos móviles, hardware IoT y tráfico de visitas, la elección del motor de políticas adecuado determina la postura de seguridad, la carga operativa y el coste total de propiedad.

Los dos líderes indiscutibles en el control de acceso a la red empresarial son Aruba ClearPass Policy Manager (CPPM) y Cisco Identity Services Engine (Cisco ISE). Aunque ambas plataformas proporcionan autenticación IEEE 802.1X de nivel empresarial, servicios RADIUS/TACACS+, perfilado de endpoints y validación de postura, encarnan filosofías de diseño fundamentalmente diferentes:

  • Aruba ClearPass destaca por su orquestación de políticas independiente del proveedor, licencias sencillas y una interoperabilidad abierta de múltiples proveedores.
  • Cisco ISE ofrece una integración profunda y patentada con la conmutación, el enrutamiento, los controladores inalámbricos de Cisco, DNA Center / Catalyst Center y la microsegmentación Cisco TrustSec.

Esta guía técnica proporciona una comparación arquitectónica exhaustiva entre Aruba ClearPass y Cisco ISE a través de modelos de despliegue, matrices de características, estructuras de licencias, soporte multifabricante e integración de WiFi de invitados.

¿Diseñando Redes Empresariales 802.1X y Cloud RADIUS?

Purple se integra de forma nativa con las infraestructuras Cisco ISE y HPE Aruba ClearPass para automatizar los portales cautivos de invitados, la orquestación de identidades de visitas y el análisis de WiFi en más de 80.000 sedes activas.

Explorar la Guía de Seguridad WiFi para Empresas →

Architectural overview: ClearPass vs Cisco ISE

Comprender el diseño estructural de ambas plataformas es fundamental para planificar la capacidad de cómputo, la alta disponibilidad y la topología de red.

+-----------------------------------------------------------------------------------+
|                         ESTRUCTURA NAC PARA EMPRESAS                              |
+-----------------------------------------------------------------------------------+
|                                                                                   |
|  +-----------------------------------+     +-----------------------------------+  |
|  |     ARUBA CLEARPASS CLUSTER       |     |        CISCO ISE DEPLOYMENT       |  |
|  |                                   |     |                                   |  |
|  |  [Publisher (Config & Write DB)]  |     |  [Primary / Secondary PAN (Admin)]|  |
|  |                 |                 |     |  [Primary / Secondary MnT (Logs)] |  |
|  |  +--------------+--------------+  |     |                 |                 |  |
|  |  |                             |  |     |  +--------------+--------------+  |  |
|  |  v                             v  |     |  |              |              |  |  |
|  | [Subscriber 1]    [Subscriber 2]  |     |  v              v              v  |  |
|  | (RADIUS / AAA)    (RADIUS / AAA)  |     | [PSN Node 1]  [PSN Node 2]  [PSN 3]  |  |
|  +-----------------------------------+     +-----------------------------------+  |
|                 |                                             |                   |
|                 +----------------------+----------------------+                   |
|                                        |                                          |
|                                        v                                          |
|                    +---------------------------------------+                      |
|                    |    DISPOSITIVOS DE ACCESO A RED (NADs) |                      |
|                    |  Cisco / Aruba / Ruckus / Fortinet   |                      |
|                    |      Switches, WLCs & Firewalls       |                      |
|                    +---------------------------------------+                      |
+-----------------------------------------------------------------------------------+

Aruba ClearPass cluster architecture

ClearPass utiliza un modelo de clúster Publisher / Subscriber:

  1. Nodo Publisher: El repositorio central para toda la configuración de políticas, cuentas de invitados y escrituras en la base de datos. Todas las actualizaciones administrativas se realizan en el publisher y se replican en los subscribers.
  2. Nodos Subscriber: Puntos de decisión de políticas regionales que gestionan la autenticación RADIUS en vivo, el registro de TACACS+ y el perfilado de dispositivos. Si el publisher no está disponible, los subscribers continúan autenticando los terminales contra su base de datos local de solo lectura sincronizada sin interrupción del servicio.
  3. Standby Publisher: asume automáticamente el rol de editor activo si el editor principal falla.

Arquitectura de nodos de Cisco ISE

Cisco ISE distribuye la funcionalidad en roles de personalidad especializados:

  1. Policy Administration Node (PAN): gestiona la configuración y distribuye las políticas. Se despliega en parejas principal y secundaria para redundancia activo-activo/espera.
  2. Monitoring and Troubleshooting Node (MnT): recopila datos de syslog, registros de autenticación y genera informes. Se despliega como principal y secundario.
  3. Policy Service Node (PSN): ejecuta la autenticación, autorización, creación de perfiles, evaluación de postura y asignación de SGT. Se distribuyen múltiples nodos PSN en centros de datos y delegaciones detrás de equilibradores de carga.
  4. pxGrid Node: comparte contexto y telemetría de forma bidireccional con plataformas de seguridad de terceros (firewalls, SIEM y escáneres de vulnerabilidades).

Matriz de comparación de características principales

Dominio arquitectónico Aruba ClearPass Policy Manager (CPPM) Cisco Identity Services Engine (ISE) Guía de evaluación y selección
Soporte multifabricante Soporte nativo de diccionario de fabricantes abierto en más de 50 fabricantes de hardware de red Soporta estándares RFC; funciones avanzadas optimizadas para hardware Cisco ClearPass gana en entornos heterogéneos; ISE destaca en redes puramente Cisco
Lógica del motor de políticas Reglas de contexto basadas en servicios, simulación de políticas y rastreador de acceso en vivo Conjuntos de políticas basados en reglas con autenticación y autorización basadas en condiciones ClearPass ofrece una resolución de problemas más sencilla; ISE ofrece un encadenamiento de condiciones granular
Administración de dispositivos (AAA) TACACS+ y RADIUS completos incluidos en la licencia Access básica TACACS+ y RADIUS completos integrados en el motor de políticas (requiere licencia Device Admin) Ambos proporcionan autorización de comandos empresariales y registro de sesiones
Perfilado de terminales DHCP snooping, HTTP User-Agent, SNMP, MAC OUI, NetFlow Sondas DHCP, HTTP, RADIUS, Cisco Device Sensor, telemetría de agentes NVM Cisco ISE ofrece una telemetría más profunda cuando se combina con switches Cisco y Secure Client
Evaluación de postura ClearPass OnGuard (agente persistente o disoluble) Módulo de postura Cisco Secure Client (anteriormente AnyConnect) Cisco ISE proporciona una integración de postura de VPN y remediación de SO más profunda
Inscripción de certificados BYOD ClearPass Onboard (CA integrada y pasarela SCEP / EST) Portal BYOD de ISE con CA interna e integración EST/SCEP Ambos proporcionan aprovisionamiento automatizado de certificados 802.1X para dispositivos móviles
Microsegmentación Asignación dinámica de roles y Downloadable User Roles (DUR) Etiquetado de hardware Cisco TrustSec Security Group Tags (SGT) TrustSec ofrece etiquetado de hardware a velocidad de línea; DUR proporciona ACL de switch flexibles

Interoperabilidad multifabricante y soporte de hardware

Un criterio de decisión fundamental para los arquitectos de red es si su flota de hardware de red es homogénea o multifabricante.

Aruba ClearPass en redes multifabricante

ClearPass fue diseñado desde cero como un motor AAA independiente del fabricante. Incorpora de forma nativa diccionarios completos de atributos RADIUS para:

  • Cisco Systems (Catalyst, Nexus, Meraki, AireOS, Catalyst 9800)
  • HPE Aruba Networking (AOS-S, AOS-CX, Aruba Central, Instant APs)
  • Ruckus Networks / CommScope (SmartZone, Unleashed, ICX switches)
  • Juniper Networks / Mist AI
  • Fortinet (FortiGate, FortiSwitch, FortiAP)
  • Extreme Networks, Arista y Ubiquiti UniFi

ClearPass permite a los ingenieros de red configurar una única política de acceso unificada que devuelve dinámicamente atributos específicos del fabricante (VSAs) - como Cisco AV-Pairs, Aruba User Roles o túneles VLAN estándar RFC 2868 - en función del fabricante del Network Access Server (NAS) solicitante.

                    +----------------------------------------+
                    |     ARUBA CLEARPASS POLICY MANAGER     |
                    +----------------------------------------+
                                        |
               +------------------------+------------------------+
               |                        |                        |
               v                        v                        v
     [Cisco Catalyst WLC]       [Aruba CX Switch]       [Ruckus SmartZone AP]
     Devuelve: Cisco-AVPair     Devuelve: Aruba-User-Role Devuelve: Ruckus-VLAN-ID
     "air-acl-up=GUEST-ACL"     "employee-secure"       "VLAN 100"

Cisco ISE en redes multifabricante

Cisco ISE es compatible con RADIUS estándar RFC 2865, CoA RFC 5176 y MAC Authentication Bypass (MAB) estándar. Los switches y puntos de acceso que no son de Cisco se pueden integrar mediante Perfiles de Dispositivos de Red.

Sin embargo, las funciones avanzadas de ISE dependen de las capacidades específicas del hardware de Cisco:

  • Cisco Device Sensor: Los switches inspeccionan los paquetes DHCP, CDP y LLDP en el hardware y los reenvían a través de la contabilidad de RADIUS a ISE para su perfilado sin necesidad de puertos espejo.
  • Cisco TrustSec (SGT): Requiere soporte de hardware ASIC de Cisco en los switches Catalyst y firewalls Cisco Firepower para insertar y filtrar etiquetas SGT de 16 bits en las cabeceras de los paquetes.
  • Integración con DNA Center / Catalyst Center: La sincronización de políticas de Software-Defined Access (SD-Access) requiere Cisco ISE como motor de identidad subyacente.

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.

Modelos de licenciamiento y coste total de propiedad (TCO)

Las estructuras de licenciamiento representan una divergencia significativa entre ClearPass y Cisco ISE.

+-----------------------------------------------------------------------------------+
|                         COMPARATIVA DE LICENCIAS NAC                              |
+-----------------------------------------------------------------------------------+
|                                                                                   |
|  ARUBA CLEARPASS: MODELO DE DISPOSITIVOS FINALES CONCURRENTES                     |
|  +-----------------------------------------------------------------------------+  |
|  |  ClearPass Access (Base)   -> RADIUS principal, TACACS+, Perfiles, Invitados|  |
|  |  ClearPass Onboard (Adic.) -> Aprovisionamiento automático de cert. PKI     |  |
|  |  ClearPass OnGuard (Adic.) -> Postura de disp. final persistente / temporal |  |
|  +-----------------------------------------------------------------------------+  |
|                                                                                   |
|  CISCO ISE: MODELO DE SUSCRIPCIÓN POR NIVELES                                     |
|  +-----------------------------------------------------------------------------+  |
|  |  Nivel ISE Essentials      -> 802.1X base, RADIUS, MAB, Invitado básico     |  |
|  |  Nivel ISE Advantage       -> Perfiles compl., TrustSec SGT, MDM/pxGrid, BYOD|  |
|  |  Nivel ISE Premier         -> Evaluación de postura avanzada (Secure Client)|  |
|  |  Licencia Device Admin     -> Control de disp. de red TACACS+ dedicado      |  |
|  +-----------------------------------------------------------------------------+  |
+-----------------------------------------------------------------------------------+

Licenciamiento de Aruba ClearPass

ClearPass se licencia en función de las sesiones activas concurrentes:

  • ClearPass Access: La licencia básica. Proporciona RADIUS AAA, administración de dispositivos TACACS+, creación de perfiles básicos de dispositivos finales y acceso para invitados. Si se autentican 5000 dispositivos de forma simultánea, se consumen 5000 licencias de Access.
  • ClearPass Onboard: Licencia adicional por certificado de dispositivo aprovisionado.
  • ClearPass OnGuard: Licencia adicional por dispositivo activo sometido a comprobaciones de cumplimiento de postura.

Licenciamiento de Cisco ISE

Cisco ISE funciona mediante un modelo de suscripción por niveles:

  • ISE Essentials: Cubre 802.1X estándar, contabilidad RADIUS básica y acceso básico para invitados.
  • ISE Advantage: Añade creación de perfiles avanzada de dispositivos finales, gestión de Cisco TrustSec SGT, flujos de incorporación BYOD e integraciones de ecosistemas pxGrid.
  • ISE Premier: Incluye todas las funciones de Advantage además de la evaluación completa de la postura de los dispositivos finales a través de Cisco Secure Client.
  • Device Administration: Se requiere una licencia perpetua o de duración determinada independiente para habilitar la funcionalidad TACACS+ en switches y routers de red.

Acceso WiFi para invitados y descarga del Captive Portal

Uno de los mayores costes operativos y financieros ocultos en los despliegues de NAC empresariales es el tráfico de paso de los invitados de la red WiFi.

El cuello de botella de las licencias de invitados

Cuando un visitante se conecta a una red de invitados empresarial, su smartphone o portátil inicia una sesión RADIUS con el dispositivo NAC. En los lugares habituales de gran afluencia (sedes corporativas, campus universitarios, centros comerciales, hospitales y estadios), los dispositivos de los visitantes rotan rápidamente:

  • Una universidad con 10 000 estudiantes puede registrar 25 000 asociaciones de visitantes a la semana.
  • Una red sanitaria con 5000 empleados puede registrar 40 000 conexiones únicas de pacientes e invitados al mes.

El enrutamiento de todas las autenticaciones de los portales cautivos de invitados a través de los dispositivos centrales ClearPass o Cisco ISE plantea dos retos fundamentales:

  1. Agotamiento de licencias: Los dispositivos efímeros de los invitados consumen costosas licencias de sesión ClearPass Access o Cisco ISE Advantage que deberían reservarse para terminales corporativos persistentes.
  2. Limitaciones de las funciones: Los portales de invitados NAC nativos carecen de capacidades modernas de interacción con el cliente, como la autenticación social, la personalización de marca multilingüe, el autoservicio de conformidad con GDPR/CCPA, las integraciones de pasarelas de SMS y el análisis de ubicación de afluencia.
+-----------------------------------------------------------------------------------+
|                 ARQUITECTURA DE DESVIACIÓN DE INVITADOS EMPRESARIAL               |
+-----------------------------------------------------------------------------------+
|                                                                                   |
|  TERMINALES CORPORATIVOS (Personal y BYOD)    DISPOSITIVOS DE INVITADOS Y VISITAS |
|          |                                              |                         |
|          v                                              v                         |
|  [802.1X EAP-TLS / PEAP]                     [Redirección de Captive Portal]      |
|          |                                              |                         |
|          v                                              v                         |
|  +-------------------------------+           +---------------------------------+  |
|  |  NAC CENTRAL (ClearPass/ISE)  |           |   PLATAFORMA PURPLE CLOUD WIFI  |  |
|  |  - Autentic. 802.1X Personal  |           |  - Páginas de inicio multi-inquilino|
|  |  - Certificados PKI corporat. |           |  - Accesos sociales y SMS OTP   |  |
|  |  - Roles SGT / VLAN dinámicos |           |  - Conformidad con GDPR/Privacidad |  |
|  |  - Microsegmento Zero-Trust   |           |  - Análisis de afluencia y ubic. |  |
|  +-------------------------------+           +---------------------------------+  |
|                 |                                             |                   |
|                 +----------------------+----------------------+                   |
|                                        | RADIUS RFC 5176 CoA                      |
|                                        v                                          |
|                       +---------------------------------+                         |
|                       |   WIRELESS ACCESS CONTROLLER    |                         |
|                       |  Cisco Catalyst / Aruba / Meraki|                         |
|                       +---------------------------------+                         |
+-----------------------------------------------------------------------------------+

Cómo se integra Purple con ClearPass y Cisco ISE

Purple funciona como un portal cautivo en la nube especializado y una capa de inteligencia de WiFi que complementa tanto a Cisco ISE como a Aruba ClearPass:

  1. Preservación de licencias de invitados: Las autenticaciones de invitados terminan directamente en el RADIUS en la nube de Purple, lo que elimina el consumo de licencias de invitados en los nodos locales de ClearPass o ISE.
  2. Entrega de portal cautivo multifabricante: Purple ofrece portales de bienvenida dinámicos adaptados por establecimiento, idioma y perfil de visitante en puntos de acceso de Cisco Meraki, Catalyst 9800, Aruba Central, Ruckus SmartZone y Fortinet.
  3. Sincronización de RADIUS CoA: Una vez que el visitante completa la autenticación en el portal, Purple emite un paquete estándar de Cambio de Autorización de RADIUS (CoA RFC 5176) al controlador inalámbrico para transferir de forma dinámica al usuario al rol de invitado autorizado.
  4. Integración con CRM y analíticas empresariales: Purple captura los datos consentidos de los clientes y sincroniza la información de los visitantes en tiempo real con los CRM empresariales (Salesforce, HubSpot, Microsoft Dynamics).

-

Marco de decisión: elegir entre ClearPass y Cisco ISE

Utilice la siguiente matriz de decisión para guiar su selección de plataforma:

                               [INICIO DE LA EVALUACIÓN]
                                           |
                                           v
                         ¿Tiene su red más del 85 % de hardware Cisco
                          y exige obligatoriamente Cisco TrustSec (SGT)?
                                      /          \
                                     SÍ          NO
                                    /              \
                                   v                v
                        [SELECCIONAR CISCO ISE] ¿Incluye su red hardware
                                                de diferentes fabricantes
                                                (Aruba, Ruckus, Juniper)?
                                                        /          \
                                                       SÍ          NO
                                                      /              \
                                                     v                v
                                           [SELECCIONAR CLEARPASS] [EVALUAR TCO Y
                                                                   PREFERENCIA]

Elija Aruba ClearPass si:

  • Opera una red multifabricante con hardware de Cisco, Aruba, Ruckus, Fortinet o Juniper.
  • Requiere un modelo de licencias predecible basado en sesiones concurrentes sin suscripciones de software multinivel obligatorias.
  • Desea una interfaz de políticas intuitiva con simulación de políticas integrada y depuración en tiempo real con Access Tracker.
  • Necesita una administración de dispositivos TACACS+ robusta incluida directamente en el despliegue de su plataforma base.

Elija Cisco ISE si:

  • Su empresa está estandarizada con switches Cisco Catalyst, Catalyst 9800 WLCs e infraestructura de seguridad Cisco.
  • Está desplegando Cisco Software-Defined Access (SD-Access) o exige microsegmentación TrustSec SGT forzada por hardware.
  • Utiliza Cisco Secure Client (AnyConnect) en toda su flota de terminales para VPN, comprobación de estado y telemetría de Network Visibility Module (NVM).
  • Dispone de un acuerdo empresarial (EA) de Cisco que ofrece paquetes de niveles de ISE con descuento.

Preguntas frecuentes

¿Puede Aruba ClearPass autenticar clientes inalámbricos y cableados de Cisco?

Sí. Aruba ClearPass cumple plenamente con los estándares IEEE 802.1X, RADIUS (RFC 2865) y RADIUS CoA (RFC 5176). Admite de forma nativa los atributos específicos del proveedor (VSAs) de Cisco, lo que le permite asignar ACLs descargables de Cisco (dACLs), air-ACLs y VLANs dinámicas a los switches Cisco Catalyst y controladores de LAN inalámbricos sin limitaciones.

¿Admite Cisco ISE switches y puntos de acceso de red que no sean de Cisco?

Sí. Cisco ISE admite la autenticación RADIUS estándar, MAC Authentication Bypass (MAB) y RFC 5176 CoA para dispositivos de acceso a la red de terceros mediante perfiles de dispositivos de red. Sin embargo, las funciones propietarias de Cisco, como el perfilado de Cisco Device Sensor y el etiquetado de hardware de TrustSec Security Group Tag (SGT), requieren infraestructura de Cisco.

¿Cómo gestionan ClearPass e ISE la administración de dispositivos TACACS+?

Ambas plataformas admiten TACACS+ para centralizar la autenticación administrativa, la autorización de comandos y el registro de switches, routers y firewalls. Aruba ClearPass incluye la funcionalidad TACACS+ completa dentro de su licencia base de Access. Cisco ISE incluye TACACS+ dentro de su motor de políticas principal, pero requiere una licencia dedicada de Device Administration.

¿Cuál es la forma más eficiente de gestionar el WiFi de invitados al desplegar ClearPass o Cisco ISE?

El despliegue de una plataforma externa de WiFi en la nube como Purple para gestionar los portales cautivos de visitantes, las páginas de bienvenida y la captura de datos de invitados es la mejor práctica recomendada. Esto descarga miles de autenticaciones de invitados temporales de los nodos NAC internos, evita el agotamiento de las licencias NAC principales y proporciona análisis detallados de visitantes en todas las ubicaciones del recinto.

Definiciones clave

Aruba ClearPass Policy Manager (CPPM)

Una plataforma de control de acceso a la red (NAC) independiente del proveedor que proporciona AAA (autenticación, autorización y contabilidad) centralizado a través de RADIUS y TACACS+ en hardware de red multi-proveedor.

CPPM incluye creación de perfiles integrada, gestión de invitados, incorporación automatizada de certificados y simulación de políticas.

Cisco Identity Services Engine (ISE)

Una plataforma de gestión de políticas de seguridad empresarial que automatiza el control de acceso adaptado al contexto para conexiones por cable, inalámbricas y VPN en infraestructura de Cisco y de terceros.

ISE actúa como el punto de decisión de políticas (PDP) para arquitecturas de acceso definido por software (SD-Access) y TrustSec.

Control de acceso a la red (NAC)

Un enfoque de seguridad para redes informáticas que unifica la tecnología de seguridad de los puntos finales, la autenticación de usuarios y la aplicación de políticas de seguridad de la red antes de conceder la admisión a la red.

Aplica el control de acceso basado en puertos IEEE 802.1X, la omisión de autenticación MAC (MAB) y el cumplimiento de la postura.

Security Group Tag (SGT / Cisco TrustSec)

Una etiqueta de metadatos de 16 bits insertada en las tramas Ethernet para identificar los roles de los extremos de origen, lo que permite la microsegmentación basada en roles sin depender de complejas ACL de subred IP.

Aplicado de forma nativa por los switches y firewalls Cisco Catalyst utilizando Cisco ISE como la autoridad de asignación de etiquetas.

Change of Authorization (CoA RFC 5176)

Una extensión estándar del protocolo RADIUS que permite a un servidor de políticas modificar dinámicamente los atributos de una sesión activa, las asignaciones de VLAN o desconectar sesiones en el switch de acceso o controlador.

Esencial para la aplicación de cuarentenas, la reevaluación de la postura y la elevación de roles en el Captive Portal tras la autenticación.

Ejemplos prácticos

El campus de una universidad de educación superior opera 1.400 puntos de acceso inalámbricos y 220 switches perimetrales que constan de switches troncales Cisco Catalyst, AP de Aruba y controladores inalámbricos heredados de Ruckus. El campus debe implementar la autenticación basada en certificados 802.1X para 18.000 estudiantes y personal, al tiempo que proporciona acceso a través de un Portal Captativo de invitados para 8.000 visitantes diarios. ¿Qué arquitectura NAC proporciona el modelo operativo y de despliegue más rentable?

  1. Desplegar Aruba ClearPass Policy Manager (CPPM) como el motor AAA principal debido a su soporte de diccionario RADIUS independiente del proveedor en equipos Cisco, Aruba y Ruckus. 2. Implementar la incorporación de certificados EAP-TLS a través de ClearPass Onboard o la integración con Microsoft Intune para dispositivos de estudiantes gestionados y BYOD. 3. Derivar las 8.000 sesiones diarias de invitados a Purple Cloud WiFi: Purple se encarga del redireccionamiento al Portal Captativo, la autenticación social, el OTP por SMS y el cumplimiento de GDPR, comunicándose con la infraestructura inalámbrica a través de RADIUS estándar. Esto evita el consumo de 8.000 licencias de ClearPass Access para visitantes transitorios. 4. Configurar RADIUS RFC 5176 CoA en todos los proveedores de switches y controladores para aplicar el cambio dinámico de roles tras la incorporación.
Comentario del examinador: En redes heterogéneas multi-proveedor, ClearPass simplifica la creación de políticas porque no depende de las extensiones de hardware propietarias de Cisco TrustSec. El desvío del tráfico de invitados a Purple mantiene los costes de licenciamiento de NAC enfocados estrictamente en los puntos finales corporativos persistentes.

Una empresa financiera global con 45 sucursales está estandarizada completamente en switches Cisco Catalyst 9300, WLC Catalyst 9800 y firewalls Cisco ASA/FTD. El equipo de seguridad exige microsegmentación mediante etiquetas de grupo de seguridad (SGT) de Cisco TrustSec y comprobaciones de estado de cumplimiento de puntos finales en tiempo real a través de Cisco Secure Client. ¿Qué plataforma se requiere y cómo se debe diseñar la alta disponibilidad?

  1. Desplegar Cisco Identity Services Engine (ISE) en un despliegue distribuido de varios nodos. 2. Configurar nodos de administración de políticas (PAN) y nodos de monitorización (MnT) primarios y secundarios dedicados, con nodos de servicio de políticas (PSN) redundantes distribuidos regionalmente cerca de los clústeres de las sucursales. 3. Aprovisionar licencias de nivel Cisco ISE Premier para admitir la evaluación de postura de Cisco Secure Client (verificando definiciones de antivirus, niveles de parches del sistema operativo y cifrado de disco). 4. Utilizar matrices SGT de Cisco TrustSec dentro de ISE para definir permisos de matriz entre roles de usuario (como Finanzas, Ingeniería y Contratistas), aplicados a nivel de hardware del switch sin saturación de ACL.
Comentario del examinador: Cuando una infraestructura está 100% estandarizada con Cisco y exige el transporte de etiquetas SGT de TrustSec a través de switches y firewalls, Cisco ISE ofrece una integración nativa que las plataformas NAC de terceros no pueden replicar por completo.

Preguntas de práctica

Q1. ¿En qué se diferencian los modelos de licencias de Aruba ClearPass y Cisco ISE al gestionar conexiones de WiFi de invitados de gran volumen?

Sugerencia: Analice las licencias de sesiones activas concurrentes frente a los niveles de suscripción designados.

Ver respuesta modelo

Las licencias de Aruba ClearPass se basan en los extremos activos concurrentes autenticados en el sistema (licencias ClearPass Access). Cisco ISE utiliza licencias de suscripción por niveles (Essentials, Advantage, Premier) que se contabilizan por sesión activa de extremo concurrente. En ambas plataformas, la conexión de miles de dispositivos de invitados temporales consume licencias principales de NAC. Las organizaciones suelen integrar plataformas especializadas de WiFi de invitados en la nube como Purple para gestionar la autenticación del Captive Portal externo y la base de datos de invitados, evitando un escalado innecesario de licencias de NAC.

Q2. ¿Cuál es la diferencia operativa entre la aplicación de Cisco TrustSec SGT y la asignación dinámica de roles de Aruba ClearPass?

Sugerencia: Considere cómo se comparan las etiquetas de seguridad en las cabeceras de los paquetes con los roles de usuario descargables (DUR) y la asignación de ID de VLAN.

Ver respuesta modelo

Cisco TrustSec inserta una etiqueta de grupo de seguridad (SGT) de 16 bits directamente en la trama Ethernet de Capa 2 o en la cabecera CMD de Capa 3, lo que permite a los switches y firewalls aplicar listas de control de acceso (SGACL) basadas en la etiqueta, independientemente de la subred IP. Aruba ClearPass utiliza la asignación dinámica de roles (o roles de usuario descargables - DUR) enviados a través de atributos específicos del proveedor (VSA) estándar de RADIUS para configurar reglas de firewall, perfiles de QoS y mapeos de VLAN directamente en el puerto del switch de acceso o del controlador tras la autenticación.

Q3. ¿Por qué es esencial el estándar RADIUS Change of Authorization (CoA RFC 5176) al implementar un Captive Portal de invitados de terceros con ClearPass o ISE?

Sugerencia: Explique cómo el dispositivo de acceso a la red realiza la transición de un cliente desde la redirección de preautenticación hasta el acceso total a internet.

Ver respuesta modelo

Cuando un invitado se conecta a un SSID abierto, el punto de acceso o controlador coloca al cliente en un rol restringido de preautenticación con una URL de redirección cautiva. Cuando el invitado completa el inicio de sesión en la aplicación web del Captive Portal, el backend del portal envía una solicitud RADIUS CoA Disconnect o CoA Re-Auth al controlador inalámbrico o NAC. El controlador reevalúa dinámicamente la sesión del cliente y asigna el rol de invitado autenticado con acceso a internet sin necesidad de que el dispositivo cliente se desconecte de la red WiFi.

Continúe leyendo esta serie

La mejor filtración DNS: una guía completa para empresas

Esta guía de referencia técnica explica cómo la filtración DNS empresarial protege las redes públicas al bloquear dominios maliciosos en la capa de resolución - antes de que se establezca una conexión. Proporciona a los directores de TI, arquitectos de redes y equipos de operaciones de las instalaciones la arquitectura de despliegue, la configuración del firewall y el contexto de cumplimiento normativo que necesitan para proteger el WiFi de invitados en entornos de hostelería, comercio minorista y sector público. Purple Shield bloquea el malware, las botnets y el contenido inapropiado a nivel de DNS en más de 80.000 instalaciones activas.

Leer la guía →

Cómo implementar SCEP para el registro automatizado de certificados WiFi

Esta guía explica cómo implementar SCEP (Simple Certificate Enrollment Protocol) para el registro automatizado de certificados WiFi en entornos empresariales. Cubre el diseño arquitectónico completo, desde el diseño de PKI y la integración con MDM hasta la secuencia de despliegue obligatoria de tres pasos, y muestra a los responsables de TI y arquitectos de red cómo eliminar las credenciales compartidas, automatizar la gestión del ciclo de vida de los certificados y cumplir con los requisitos de PCI DSS y GDPR a escala.

Leer la guía →

Comprensión de Cisco SUDI: Identidad de Dispositivo Basada en Hardware en el Control de Acceso a la Red

Esta guía detalla la arquitectura técnica de Cisco SUDI, explicando cómo la identidad anclada en hardware protege el control de acceso a la red. Proporciona pasos de implementación prácticos para que los líderes de TI implementen la autenticación 802.1X EAP-TLS y automaticen el aprovisionamiento Zero Touch en todos los recintos corporativos.

Leer la guía →

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.