Aruba ClearPass vs Cisco ISE: comparación de plataformas NAC para empresas
Compare Aruba ClearPass Policy Manager y Cisco ISE. Evalúe AAA RADIUS multifabricante, motores de políticas 802.1X, costos de licenciamiento e integración de WiFi de invitados.
Video overview
Escucha esta guía
Ver transcripción del podcast
Parte de nuestra serie principal: Guía de seguridad WiFi para empresas →
- Resumen ejecutivo
- Architectural overview: ClearPass vs Cisco ISE
- Aruba ClearPass cluster architecture
- Arquitectura de nodos de Cisco ISE
- Matriz de comparación de características principales
- Interoperabilidad multifabricante y soporte de hardware
- Aruba ClearPass en redes de múltiples fabricantes
- Cisco ISE en redes de múltiples fabricantes
- Modelos de licenciamiento y costo total de propiedad (TCO)
- Licenciamiento de Aruba ClearPass
- Licenciamiento de Cisco ISE
- Acceso WiFi para invitados y descarga del Captive Portal
- El cuello de botella del licenciamiento de invitados
- Cómo se integra Purple con ClearPass y Cisco ISE
- Marco de decisión: elegir entre ClearPass y Cisco ISE
- Elija Aruba ClearPass si:
- Elija Cisco ISE si:
- Preguntas frecuentes
- ¿Puede Aruba ClearPass autenticar clientes inalámbricos y cableados de Cisco?
- ¿Es compatible Cisco ISE con switches y puntos de acceso que no son de Cisco?
- ¿Cómo manejan ClearPass e Cisco ISE la administración de dispositivos TACACS+?
- ¿Cuál es la forma más eficiente de gestionar el WiFi de invitados al implementar ClearPass o Cisco ISE?

Resumen ejecutivo
El Control de Acceso a la Red (NAC) es la columna vertebral de las arquitecturas de red empresariales zero-trust. A medida que las organizaciones gestionan flotas en constante expansión de laptops corporativas, dispositivos móviles, hardware de IoT y tráfico de visitantes, la selección del motor de políticas adecuado determina la postura de seguridad, la carga operativa y el costo total de propiedad.
Los dos líderes indiscutibles en Control de Acceso a la Red empresarial son Aruba ClearPass Policy Manager (CPPM) y Cisco Identity Services Engine (Cisco ISE). Aunque ambas plataformas ofrecen autenticación IEEE 802.1X de nivel empresarial, servicios RADIUS/TACACS+, perfilado de terminales y validación de postura, encarnan filosofías de diseño fundamentalmente diferentes:
- Aruba ClearPass destaca por su orquestación de políticas independiente del proveedor, licenciamiento sencillo y una interoperabilidad abierta con múltiples proveedores.
- Cisco ISE ofrece una integración profunda y patentada con switches, ruteadores, controladores inalámbricos Cisco, DNA Center / Catalyst Center y microsegmentación Cisco TrustSec.
Esta guía técnica proporciona una comparación arquitectónica exhaustiva entre Aruba ClearPass y Cisco ISE a través de modelos de implementación, matrices de características, estructuras de licenciamiento, soporte multi-proveedor e integración de WiFi de invitados.
Purple se integra de forma nativa con la infraestructura Cisco ISE y HPE Aruba ClearPass para automatizar Captive Portals de invitados, la orquestación de identidad de visitantes y analíticas de WiFi en más de 80,000 ubicaciones activas.
Explore la guía de seguridad WiFi para empresas →Architectural overview: ClearPass vs Cisco ISE
Comprender el diseño estructural de ambas plataformas es fundamental para planificar la capacidad de cómputo, la alta disponibilidad y la topología de la red.
+-----------------------------------------------------------------------------------+
| ENTERPRISE NAC ARCHITECTURE |
+-----------------------------------------------------------------------------------+
| |
| +-----------------------------------+ +-----------------------------------+ |
| | ARUBA CLEARPASS CLUSTER | | CISCO ISE DEPLOYMENT | |
| | | | | |
| | [Publisher (Config & Write DB)] | | [Primary / Secondary PAN (Admin)]| |
| | | | | [Primary / Secondary MnT (Logs)] | |
| | +--------------+--------------+ | | | | |
| | | | | | +--------------+--------------+ | |
| | v v | | | | | | |
| | [Subscriber 1] [Subscriber 2] | | v v v | |
| | (RADIUS / AAA) (RADIUS / AAA) | | [PSN Node 1] [PSN Node 2] [PSN 3] | |
| +-----------------------------------+ +-----------------------------------+ |
| | | |
| +----------------------+----------------------+ |
| | |
| v |
| +---------------------------------------+ |
| | NETWORK ACCESS DEVICES (NADs) | |
| | Cisco / Aruba / Ruckus / Fortinet | |
| | Switches, WLCs & Firewalls | |
| +---------------------------------------+ |
+-----------------------------------------------------------------------------------+
Aruba ClearPass cluster architecture
ClearPass utiliza un modelo de agrupamiento (clustering) Publisher / Subscriber:
- Nodo Publisher: El repositorio central para toda la configuración de políticas, cuentas de invitados y escrituras en la base de datos. Todas las actualizaciones administrativas se realizan en el publisher y se replican a los subscribers.
- Nodos Subscriber: Puntos de decisión de políticas regionales que gestionan la autenticación RADIUS en vivo, el registro de TACACS+ y el perfilamiento de dispositivos. Si el publisher no se encuentra disponible, los subscribers continúan autenticando endpoints contra su base de datos local de solo lectura sincronizada sin interrupciones del servicio.
- Standby Publisher: asume automáticamente el rol de publisher activo si el publisher principal falla.
Arquitectura de nodos de Cisco ISE
Cisco ISE distribuye la funcionalidad a través de roles de persona especializados:
- Policy Administration Node (PAN): gestiona la configuración y distribuye las políticas. Se implementa en pares principal y secundario para redundancia activa-pasiva.
- Monitoring and Troubleshooting Node (MnT): recopila datos de syslog, registros de autenticación y genera informes. Se implementa como principal y secundario.
- Policy Service Node (PSN): ejecuta la autenticación, autorización, perfilado, evaluación de postura y asignación de SGT. Múltiples nodos PSN se distribuyen en centros de datos y campus de sucursales detrás de equilibradores de carga.
- pxGrid Node: comparte contexto y telemetría de forma bidireccional con plataformas de seguridad de terceros (firewalls, SIEM y escáneres de vulnerabilidades).
-
Matriz de comparación de características principales
| Dominio arquitectónico | Aruba ClearPass Policy Manager (CPPM) | Cisco Identity Services Engine (ISE) | Guía de evaluación y selección |
|---|---|---|---|
| Soporte de múltiples proveedores | Soporte nativo de diccionario de proveedores abiertos en más de 50 proveedores de hardware de red | Soporta estándares RFC; características avanzadas optimizadas para hardware Cisco | ClearPass gana en entornos heterogéneos; ISE sobresale en redes puras de Cisco |
| Lógica del motor de políticas | Reglas de contexto basadas en servicios, simulación de políticas y rastreador de acceso en vivo | Conjuntos de políticas basados en reglas con autenticación y autorización basadas en condiciones | ClearPass ofrece una resolución de problemas más sencilla; ISE ofrece un encadenamiento de condiciones granular |
| Administración de dispositivos (AAA) | TACACS+ y RADIUS completos incluidos en la licencia base de Access | TACACS+ y RADIUS completos integrados en el motor de políticas (requiere licencia de Device Admin) | Ambos proporcionan autorización de comandos empresariales y contabilidad de sesiones |
| Perfilado de endpoints | DHCP snooping, HTTP User-Agent, SNMP, MAC OUI, NetFlow | DHCP, HTTP, sondas RADIUS, Cisco Device Sensor, telemetría del agente NVM | Cisco ISE ofrece una telemetría más profunda cuando se combina con switches Cisco y Secure Client |
| Evaluación de postura | ClearPass OnGuard (agente persistente o disoluble) | Módulo de postura Cisco Secure Client (anteriormente AnyConnect) | Cisco ISE proporciona una integración más profunda de la postura de VPN y la remediación del sistema operativo |
| Inscripción de certificados BYOD | ClearPass Onboard (CA integrada y gateway SCEP / EST) | Portal BYOD de ISE con CA interna e integración EST/SCEP | Ambos proporcionan aprovisionamiento automatizado de certificados 802.1X para dispositivos móviles |
| Microsegmentación | Asignación dinámica de roles y Downloadable User Roles (DUR) | Etiquetado de hardware Cisco TrustSec Security Group Tags (SGT) | TrustSec ofrece etiquetado de hardware a velocidad de línea; DUR proporciona ACL de switch flexibles |
Interoperabilidad multifabricante y soporte de hardware
Un criterio de decisión fundamental para los arquitectos de red es si su ecosistema de hardware de red es homogéneo o multifabricante.
Aruba ClearPass en redes de múltiples fabricantes
ClearPass fue diseñado desde cero como un motor AAA neutro respecto al fabricante. Incorpora de forma nativa diccionarios completos de atributos RADIUS para:
- Cisco Systems (Catalyst, Nexus, Meraki, AireOS, Catalyst 9800)
- HPE Aruba Networking (AOS-S, AOS-CX, Aruba Central, Instant APs)
- Ruckus Networks / CommScope (SmartZone, Unleashed, switches ICX)
- Juniper Networks / Mist AI
- Fortinet (FortiGate, FortiSwitch, FortiAP)
- Extreme Networks, Arista y Ubiquiti UniFi
ClearPass permite a los ingenieros de red configurar una única política de acceso unificada que devuelve de forma dinámica atributos específicos del fabricante (VSAs) - tales como Cisco AV-Pairs, Aruba User Roles o túneles VLAN RFC 2868 estándar - según el fabricante del Servidor de Acceso a la Red (NAS) que realiza la solicitud.
+----------------------------------------+
| ARUBA CLEARPASS POLICY MANAGER |
+----------------------------------------+
|
+------------------------+------------------------+
| | |
v v v
[Cisco Catalyst WLC] [Aruba CX Switch] [Ruckus SmartZone AP]
Devuelve: Cisco-AVPair Devuelve: Aruba-User-Role Devuelve: Ruckus-VLAN-ID
"air-acl-up=GUEST-ACL" "employee-secure" "VLAN 100"
Cisco ISE en redes de múltiples fabricantes
Cisco ISE es compatible con los estándares RFC 2865 RADIUS, RFC 5176 CoA y la derivación de autenticación MAC estándar (MAB). Los switches y puntos de acceso que no son de Cisco se pueden integrar utilizando los Perfiles de Dispositivos de Red.
Sin embargo, las funciones avanzadas de ISE dependen de capacidades específicas del hardware de Cisco:
- Cisco Device Sensor: Los switches inspeccionan paquetes DHCP, CDP y LLDP en el hardware y los reenvían a través de la contabilidad de RADIUS a ISE para su perfilado sin necesidad de puertos espejo.
- Cisco TrustSec (SGT): Requiere soporte de hardware ASIC de Cisco en switches Catalyst y firewalls Cisco Firepower para insertar y filtrar etiquetas SGT de 16 bits en las cabeceras de los paquetes.
- Integración con DNA Center / Catalyst Center: La sincronización de políticas de Acceso Definido por Software (SD-Access) requiere Cisco ISE como el motor de identidad subyacente.
¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con gestores de espacios, responsables de TI e ingenieros de redes en 80 000 establecimientos. Reserve una llamada de 20 minutos y le mostraremos cómo lo resolvieron otros profesionales como usted.
Modelos de licenciamiento y costo total de propiedad (TCO)
Las estructuras de licenciamiento representan una divergencia importante entre ClearPass y Cisco ISE.
+-----------------------------------------------------------------------------------+
| COMPARACIÓN DE LICENCIAS NAC |
+-----------------------------------------------------------------------------------+
| |
| ARUBA CLEARPASS: MODELO DE DISPOSITIVOS FINALES CONCURRENTES |
| +-----------------------------------------------------------------------------+ |
| | ClearPass Access (Base) -> RADIUS principal, TACACS+, Perfiles, Invitados| |
| | ClearPass Onboard (Add-on)-> Aprovisionamiento automatizado de cert. PKI | |
| | ClearPass OnGuard (Add-on)-> Postura de disp. final persistente / no persist.| |
| +-----------------------------------------------------------------------------+ |
| |
| CISCO ISE: MODELO DE SUSCRIPCIÓN POR NIVELES |
| +-----------------------------------------------------------------------------+ |
| | Nivel ISE Essentials -> 802.1X base, RADIUS, MAB, Invitados básico | |
| | Nivel ISE Advantage -> Perfiles compl., TrustSec SGT, MDM/pxGrid, BYOD| |
| | Nivel ISE Premier -> Evaluación de postura avanzada (Secure Client)| |
| | Licencia Device Admin -> Control de disp. de red TACACS+ dedicado | |
| +-----------------------------------------------------------------------------+ |
+-----------------------------------------------------------------------------------+
Licenciamiento de Aruba ClearPass
ClearPass se licencia sobre una base de sesión activa concurrente:
- ClearPass Access: La licencia fundamental. Otorga RADIUS AAA, administración de dispositivos TACACS+, creación de perfiles básicos de dispositivos finales y acceso de invitados. Si se autentican 5,000 dispositivos de forma simultánea, se consumen 5,000 licencias de Access.
- ClearPass Onboard: Licencia complementaria por certificado de dispositivo aprovisionado.
- ClearPass OnGuard: Licencia complementaria por dispositivo activo sometido a comprobaciones de cumplimiento de postura.
Licenciamiento de Cisco ISE
Cisco ISE funciona con un modelo de suscripción por niveles:
- ISE Essentials: Cubre 802.1X estándar, contabilidad RADIUS básica y acceso básico de invitados.
- ISE Advantage: Añade creación avanzada de perfiles de dispositivos finales, gestión de Cisco TrustSec SGT, flujos de incorporación BYOD e integraciones de ecosistemas pxGrid.
- ISE Premier: Incluye todas las funciones de Advantage más la evaluación completa de la postura del dispositivo final a través de Cisco Secure Client.
- Device Administration: Se requiere una licencia perpetua o a término independiente para habilitar la funcionalidad TACACS+ en switches y routers de red.
Acceso WiFi para invitados y descarga del Captive Portal
Uno de los mayores costos operativos y financieros ocultos en las implementaciones de NAC empresariales es el tráfico de WiFi para invitados temporales.
El cuello de botella del licenciamiento de invitados
Cuando un visitante se conecta a una red de invitados empresarial, su smartphone o laptop inicia una sesión RADIUS con el dispositivo NAC. En los lugares habituales de gran afluencia (sedes corporativas, campus universitarios, centros comerciales, hospitales y estadios), los dispositivos de los visitantes cambian rápidamente:
- Una universidad con 10,000 estudiantes puede registrar 25,000 asociaciones de visitantes por semana.
- Una red de atención médica con 5,000 empleados puede experimentar 40,000 conexiones únicas de pacientes e invitados al mes.
El enrutamiento de todas las autenticaciones de los portales cautivos de visitantes a través de los dispositivos principales ClearPass o Cisco ISE genera dos desafíos críticos:
- Agotamiento de licencias: Los dispositivos efímeros de los invitados consumen costosas licencias de sesión ClearPass Access o Cisco ISE Advantage que deberían reservarse para endpoints corporativos persistentes.
- Limitaciones de funciones: Los portales de invitados nativos de NAC carecen de capacidades modernas de interacción con el cliente, como la autenticación por redes sociales, branding multiidioma, autoservicio de cumplimiento de GDPR/CCPA, integraciones de pasarela de SMS y análisis de ubicación de afluencia.
+-----------------------------------------------------------------------------------+
| ARQUITECTURA DE DESCARGA DE INVITADOS EMPRESARIAL |
+-----------------------------------------------------------------------------------+
| |
| ENDPOINTS CORPORATIVOS (Personal y BYOD) DISPOSITIVOS DE INVITADOS Y VISITAS |
| | | |
| v v |
| [802.1X EAP-TLS / PEAP] [Redirección de Captive Portal] |
| | | |
| v v |
| +-------------------------------+ +---------------------------------+ |
| | CORE NAC (ClearPass / ISE) | | PURPLE CLOUD WIFI PLATFORM | |
| | - Autenticación Personal 802.1X | - Páginas de inicio multi-tenant| |
| | - Certificados PKI Corporat. | | - Inicios con Redes Soc. y SMS | |
| | - Roles SGT / VLAN Dinámicos | | - Cumplimiento GDPR / Privacidad| |
| | - Microsegm. Zero-Trust | | - Análisis Afluencia e Imágen | |
| +-------------------------------+ +---------------------------------+ |
| | | |
| +----------------------+----------------------+ |
| | RADIUS RFC 5176 CoA |
| v |
| +---------------------------------+ |
| | WIRELESS ACCESS CONTROLLER | |
| | Cisco Catalyst / Aruba / Meraki| |
| +---------------------------------+ |
+-----------------------------------------------------------------------------------+
Cómo se integra Purple con ClearPass y Cisco ISE
Purple funciona como un portal cautivo en la nube especializado y una capa de inteligencia de WiFi que complementa tanto a Cisco ISE como a Aruba ClearPass:
- Preservación de licencias de invitados: Las autenticaciones de invitados terminan directamente en el RADIUS de la nube de Purple, lo que elimina el consumo de licencias de invitados en los nodos locales de ClearPass o ISE.
- Entrega de portal cautivo multifabricante: Purple ofrece portales de bienvenida dinámicos adaptados por establecimiento, idioma y perfil de visitante en puntos de acceso Cisco Meraki, Catalyst 9800, Aruba Central, Ruckus SmartZone y Fortinet.
- Sincronización de RADIUS CoA: Una vez que el visitante completa la autenticación en el portal, Purple emite un paquete estándar de Cambio de Autorización de RADIUS (CoA RFC 5176) al controlador inalámbrico para transferir dinámicamente al usuario al rol de invitado autorizado.
- Integración con CRM y analíticas empresariales: Purple recopila datos de clientes con su consentimiento y sincroniza la información de los visitantes en tiempo real con los CRM empresariales (Salesforce, HubSpot, Microsoft Dynamics).
-
Marco de decisión: elegir entre ClearPass y Cisco ISE
Utilice la siguiente matriz de decisión para guiar la selección de su plataforma:
[INICIO DE EVALUACIÓN]
|
v
¿Su red tiene más del 85% de hardware Cisco
y exige el uso de Cisco TrustSec (SGT)?
/ \
SÍ NO
/ \
v v
[SELECCIONE CISCO ISE] ¿Su red incluye
hardware de diferentes
fabricantes (Aruba, Ruckus, Juniper)?
/ \
SÍ NO
/ \
v v
[SELECCIONE CLEARPASS] [EVALÚE EL TCO Y
LA PREFERENCIA]
Elija Aruba ClearPass si:
- Opera una red multifabricante con hardware de Cisco, Aruba, Ruckus, Fortinet o Juniper.
- Requiere un modelo de licenciamiento predecible basado en sesiones concurrentes sin suscripciones de software multinivel obligatorias.
- Busca una interfaz de políticas intuitiva con simulación de políticas integrada y depuración en tiempo real con Access Tracker.
- Necesita una administración de dispositivos TACACS+ robusta incluida directamente en la implementación de su plataforma base.
Elija Cisco ISE si:
- Su empresa está estandarizada con switches Cisco Catalyst, Catalyst 9800 WLCs e infraestructura de seguridad de Cisco.
- Está implementando Cisco Software-Defined Access (SD-Access) o requiere microsegmentación SGT de TrustSec aplicada por hardware.
- Utiliza Cisco Secure Client (AnyConnect) en toda su flota de endpoints para VPN, verificación de postura y telemetría del Network Visibility Module (NVM).
- Cuenta con un Cisco Enterprise Agreement (EA) vigente que ofrece paquetes con descuento para los niveles de ISE.
Preguntas frecuentes
¿Puede Aruba ClearPass autenticar clientes inalámbricos y cableados de Cisco?
Sí. Aruba ClearPass cumple plenamente con los estándares IEEE 802.1X, RADIUS (RFC 2865) y RADIUS CoA (RFC 5176). Admite de forma nativa los atributos específicos del proveedor (VSA) de Cisco, lo que le permite asignar ACL descargables de Cisco (dACL), air-ACL y VLAN dinámicas a los switches Cisco Catalyst y controladores de LAN inalámbricos sin limitaciones.
¿Es compatible Cisco ISE con switches y puntos de acceso que no son de Cisco?
Sí. Cisco ISE es compatible con la autenticación RADIUS estándar, MAC Authentication Bypass (MAB) y RFC 5176 CoA para dispositivos de acceso a la red de terceros mediante Perfiles de Dispositivos de Red. Sin embargo, las funciones patentadas de Cisco, como el perfilado de Cisco Device Sensor y el etiquetado de hardware TrustSec Security Group Tag (SGT), requieren infraestructura de Cisco.
¿Cómo manejan ClearPass e Cisco ISE la administración de dispositivos TACACS+?
Ambas plataformas son compatibles con TACACS+ para centralizar la autenticación administrativa, la autorización de comandos y la contabilidad de switches, routers y firewalls. Aruba ClearPass incluye la funcionalidad completa de TACACS+ dentro de su licencia base de Access. Cisco ISE incluye TACACS+ dentro de su motor de políticas principal, pero requiere una licencia dedicada de Device Administration.
¿Cuál es la forma más eficiente de gestionar el WiFi de invitados al implementar ClearPass o Cisco ISE?
La mejor práctica recomendada es implementar una plataforma externa de WiFi en la nube como Purple para gestionar los portales cautivos de visitantes, las páginas de inicio y la captura de datos de invitados. Esto libera a los nodos NAC internos de procesar miles de autenticaciones de invitados temporales, evita el agotamiento de las licencias NAC principales y proporciona análisis de visitantes detallados en todas las ubicaciones del establecimiento.
Definiciones clave
Aruba ClearPass Policy Manager (CPPM)
Una plataforma de control de acceso a la red (NAC) neutral respecto al fabricante que proporciona AAA (autenticación, autorización y contabilidad) centralizada a través de RADIUS y TACACS+ en hardware de red de múltiples fabricantes.
CPPM incluye perfiles integrados, gestión de invitados, incorporación automatizada de certificados y simulación de políticas.
Cisco Identity Services Engine (ISE)
Una plataforma de gestión de políticas de seguridad empresarial que automatiza el control de acceso sensible al contexto para conexiones cableadas, inalámbricas y VPN en infraestructura de Cisco y de terceros.
ISE actúa como el punto de decisión de políticas (PDP) para las arquitecturas de acceso definido por software (SD-Access) y TrustSec.
Network Access Control (NAC)
Un enfoque de seguridad para redes informáticas que unifica la tecnología de seguridad de endpoints, la autenticación de usuarios y la aplicación de políticas de seguridad de red antes de conceder la admisión a la red.
Aplica el control de acceso basado en puertos IEEE 802.1X, la omisión de autenticación MAC (MAB) y el cumplimiento de estado.
Security Group Tag (SGT / Cisco TrustSec)
Una etiqueta de metadatos de 16 bits insertada en tramas Ethernet para identificar los roles de los endpoints de origen, lo que permite la microsegmentación basada en roles sin depender de complejas ACL de subred IP.
Aplicado de forma nativa por switches y firewalls Cisco Catalyst utilizando Cisco ISE como la autoridad de asignación de etiquetas.
Cambio de Autorización (CoA RFC 5176)
Una extensión estándar del protocolo RADIUS que permite a un servidor de políticas modificar dinámicamente los atributos de una sesión activa, las asignaciones de VLAN o desconectar sesiones en el switch de acceso o controlador.
Esencial para la aplicación de cuarentena, la reevaluación de postura y la elevación de roles en el captive portal después de la autenticación.
Ejemplos resueltos
El campus de una universidad de educación superior opera 1,400 puntos de acceso inalámbrico y 220 switches perimetrales que constan de switches core Cisco Catalyst, AP de Aruba y controladores inalámbricos heredados de Ruckus. El campus debe implementar la autenticación basada en certificados 802.1X para 18,000 estudiantes y personal, al tiempo que proporciona acceso a través de un captive portal para invitados para 8,000 visitantes diarios. ¿Qué arquitectura NAC proporciona el modelo operativo y de implementación más rentable?
- Implemente Aruba ClearPass Policy Manager (CPPM) como el motor AAA principal debido a su soporte de diccionario RADIUS neutral respecto al fabricante en equipos Cisco, Aruba y Ruckus. 2. Implemente la incorporación de certificados EAP-TLS a través de ClearPass Onboard o la integración con Microsoft Intune para dispositivos administrados y BYOD de los estudiantes. 3. Desvíe las 8,000 sesiones diarias de invitados a Purple Cloud WiFi: Purple se encarga del redireccionamiento del captive portal, la autenticación social, el OTP por SMS y el cumplimiento de GDPR, comunicándose con la infraestructura inalámbrica a través de RADIUS estándar. Esto evita el consumo de 8,000 licencias de ClearPass Access para visitantes temporales. 4. Configure RADIUS RFC 5176 CoA en todos los fabricantes de switches y controladores para aplicar el cambio dinámico de roles tras la incorporación.
Una empresa financiera global con 45 sucursales está estandarizada por completo en switches Cisco Catalyst 9300, WLC Catalyst 9800 y firewalls Cisco ASA/FTD. El equipo de seguridad exige la microsegmentación mediante Security Group Tags (SGT) de Cisco TrustSec y comprobaciones de estado de cumplimiento de endpoints en tiempo real a través de Cisco Secure Client. ¿Qué plataforma se requiere y cómo se debe diseñar la alta disponibilidad?
- Implemente Cisco Identity Services Engine (ISE) en una implementación distribuida de múltiples nodos. 2. Configure nodos dedicados de administración de políticas (PAN) y nodos de monitoreo (MnT) primarios y secundarios, con nodos de servicio de políticas (PSN) redundantes distribuidos regionalmente cerca de los clústeres de las sucursales. 3. Adquiera licencias de nivel Cisco ISE Premier para admitir la evaluación de estado de Cisco Secure Client (verificando las definiciones de antivirus, los niveles de parches del sistema operativo y el cifrado de disco). 4. Utilice las matrices SGT de Cisco TrustSec dentro de ISE para definir los permisos de matriz entre los roles de usuario (como Finanzas, Ingeniería y Contratistas), aplicados a nivel de hardware del switch sin saturación de ACL.
Preguntas de práctica
Q1. ¿Cómo difieren Aruba ClearPass y Cisco ISE en sus modelos de licenciamiento al gestionar conexiones de WiFi para invitados de gran volumen?
Sugerencia: Analice las licencias de sesiones activas concurrentes frente a los niveles de suscripción designados.
Ver respuesta modelo
Las licencias de Aruba ClearPass se basan en endpoints activos concurrentes autenticados en el sistema (licencias ClearPass Access). Cisco ISE utiliza un licenciamiento por suscripción estructurado en niveles (Essentials, Advantage, Premier) que se contabiliza por sesión de endpoint concurrente activa. En ambas plataformas, la conexión de miles de dispositivos de invitados temporales consume licencias principales de NAC. Las organizaciones suelen integrar plataformas especializadas de WiFi para invitados en la nube como Purple para gestionar la autenticación de captive portal externos y la base de datos de invitados, evitando un escalamiento innecesario de las licencias de NAC.
Q2. ¿Cuál es la diferencia operativa entre la aplicación de Cisco TrustSec SGT y la asignación dinámica de roles de Aruba ClearPass?
Sugerencia: Considere cómo se comparan las etiquetas de seguridad en los encabezados de los paquetes con los roles de usuario descargables (DUR) y la asignación de ID de VLAN.
Ver respuesta modelo
Cisco TrustSec inserta una etiqueta de grupo de seguridad (SGT) de 16 bits directamente en la trama Ethernet de Capa 2 o en el encabezado CMD de Capa 3, lo que permite a los switches y firewalls aplicar listas de control de acceso (SGACL) basadas en la etiqueta, independientemente de la subdivisión de redes IP. Aruba ClearPass utiliza la asignación dinámica de roles (o roles de usuario descargables - DUR) enviados a través de atributos específicos del proveedor (VSA) estándar de RADIUS para configurar reglas de firewall, perfiles de QoS y mapeos de VLAN directamente en el switch de acceso o en el puerto del controlador tras la autenticación.
Q3. ¿Por qué es esencial el Cambio de Autorización (CoA RFC 5176) estándar de RADIUS al implementar un captive portal para invitados de terceros con ClearPass o ISE?
Sugerencia: Explique cómo el dispositivo de acceso a la red realiza la transición de un cliente desde la redirección previa a la autenticación hasta el acceso total a internet.
Ver respuesta modelo
Cuando un invitado se conecta a un SSID abierto, el punto de acceso o controlador coloca al cliente en un rol restringido previo a la autenticación con una URL de redirección cautiva. Cuando el invitado completa el inicio de sesión en la aplicación web del captive portal, el backend del portal envía una solicitud de CoA Disconnect o CoA Re-Auth de RADIUS al controlador inalámbrico o NAC. El controlador reevalúa dinámicamente la sesión del cliente y asigna el rol de invitado autenticado con acceso a internet sin requerir que el dispositivo del cliente se desconecte de la red WiFi.
Continúe leyendo esta serie
Best DNS filtering: a comprehensive guide for businesses
Esta guía de referencia técnica explica cómo el filtrado DNS empresarial protege las redes públicas al bloquear dominios maliciosos en la capa de resolución, antes de que se establezca una conexión. Ofrece a los directores de TI, arquitectos de red y equipos de operaciones de establecimientos la arquitectura de implementación, la configuración de firewall y el contexto de cumplimiento que necesitan para proteger el WiFi de invitados en entornos de hotelería, comercio minorista y sector público. Purple Shield bloquea malware, botnets y contenido inapropiado a nivel DNS en más de 80,000 establecimientos activos.
Cómo implementar SCEP para la inscripción automatizada de certificados WiFi
Esta guía explica cómo implementar SCEP (Simple Certificate Enrollment Protocol) para la inscripción automatizada de certificados WiFi en entornos empresariales. Cubre el diseño completo de la arquitectura, desde el diseño de PKI y la integración con MDM hasta la secuencia obligatoria de implementación de tres pasos, y muestra a los gerentes de TI y arquitectos de red cómo eliminar las credenciales compartidas, automatizar la gestión del ciclo de vida de los certificados y cumplir con los requisitos de PCI DSS y GDPR a escala.
Comprensión de Cisco SUDI: Identidad de Dispositivo Basada en Hardware en el Control de Acceso a la Red
Esta guía detalla la arquitectura técnica de Cisco SUDI, explicando cómo la identidad anclada en hardware protege el control de acceso a la red. Proporciona pasos de implementación prácticos para que los líderes de TI implementen la autenticación 802.1X EAP-TLS y automaticen el aprovisionamiento Zero Touch en instalaciones empresariales.
¿Tiene preguntas sobre su configuración específica?
Nuestro equipo trabaja con gestores de espacios, responsables de TI e ingenieros de redes en 80 000 establecimientos. Reserve una llamada de 20 minutos y le mostraremos cómo lo resolvieron otros profesionales como usted.