मुख्य सामग्री पर जाएं

Aruba ClearPass बनाम Cisco ISE: एंटरप्राइज NAC प्लेटफॉर्म की तुलना

Aruba ClearPass Policy Manager और Cisco ISE की तुलना करें। मल्टी-वेंडर RADIUS AAA, 802.1X पॉलिसी इंजन, लाइसेंसिंग लागत और गेस्ट WiFi इंटीग्रेशन का मूल्यांकन करें।

Iain Jewitt द्वाराप्रकाशित अपडेट किया गया
📖 5 मिनट का पाठ2,653 शब्द2 हल किए गए उदाहरण3 अभ्यास प्रश्न5 मुख्य परिभाषाएं

Video overview

इस गाइड को सुनें

पॉडकास्ट ट्रांसक्रिप्ट देखें
Purple Technical Briefing में आपका स्वागत है। मैं आपका होस्ट हूँ, और आज हम एक ऐसे निर्णय पर चर्चा कर रहे हैं जो लगभग हर बड़े एंटरप्राइज नेटवर्क की सुरक्षा स्थिति को परिभाषित करता है: Aruba ClearPass बनाम Cisco Identity Services Engine, या ISE। यदि आप एक नेटवर्क आर्किटेक्ट, CTO, या वेन्यू ऑपरेशंस डायरेक्टर हैं, तो यह आपके लिए है। हम मार्केटिंग की बातों को छोड़कर सीधे इन दो दिग्गज Network Access Control प्लेटफॉर्म्स के आर्किटेक्चर, डिप्लॉयमेंट की जटिलता और व्यावसायिक प्रभाव पर बात करेंगे। आइए संदर्भ को समझते हैं। स्टेडियमों, बड़ी रिटेल चेन और अस्पतालों जैसे परिवेशों में, नेटवर्क की सीमा अब समाप्त हो चुकी है। आपके पास IoT डिवाइसेस, गेस्ट BYOD, कॉर्पोरेट एसेट्स और पॉइंट-ऑफ-सेल टर्मिनल्स हैं जो सभी एक ही एक्सेस लेयर पर आते हैं। आपको एक ऐसे पॉलिसी इंजन की आवश्यकता है जो हर एक कनेक्शन को ऑथेंटिकेट, ऑथराइज और उसका हिसाब रख सके, और संदर्भ के आधार पर ट्रैफिक को डायनेमिक रूप से सेगमेंट कर सके। NAC यही काम करता है। और इस समय, ClearPass और ISE दो प्रमुख ताकतें हैं। आइए तकनीकी गहराई में उतरें। सबसे पहले, आर्किटेक्चर और इकोसिस्टम। Cisco ISE, Cisco इकोसिस्टम में गहराई से एकीकृत है। यदि आपका परिवेश पूरी तरह से Cisco का है - जैसे Catalyst स्विच, Meraki APs, Cisco ASA या Firepower फायरवॉल - तो ISE, Security Group Tags, या SGTs का उपयोग करके अविश्वसनीय रूप से सूक्ष्म माइक्रो-सेगमेंटेशन प्रदान करने के लिए pxGrid और TrustSec जैसे मालिकाना प्रोटोकॉल का लाभ उठाता है। यह शक्तिशाली है, लेकिन यह मजबूती से जुड़ा हुआ है। दूसरी ओर, Aruba ClearPass को पूरी तरह से वेंडर-एग्नोस्टिक (वेंडर-निरपेक्ष) होने के लिए बनाया गया था। यह RADIUS, TACACS+, और मानक REST APIs जैसे ओपन स्टैंडर्ड्स पर बहुत अधिक निर्भर करता है। यदि आपके पास एक मिश्रित परिवेश है - मान लीजिए, Aruba वायरलेस, Juniper स्विचिंग और Palo Alto फायरवॉल - तो ClearPass अक्सर सबसे आसान रास्ता होता है। यह एंड-टू-एंड मालिकाना टैगिंग की आवश्यकता के बिना सभी के साथ आसानी से काम करता है। इसके बाद, आइए पॉलिसी निर्माण और प्रबंधन के बारे में बात करते हैं। ClearPass एक अत्यधिक विजुअल, टॉप-डाउन पॉलिसी सर्विस मॉडल का उपयोग करता है। आप एक सर्विस को परिभाषित करते हैं, जैसे 'Corporate Wireless 802.1X', और उसके भीतर, आप अपने ऑथेंटिकेशन, ऑथराइजेशन और एनफोर्समेंट प्रोफाइल्स को व्यवस्थित करते हैं। यह तार्किक और समझने में काफी आसान है। ISE एक नियम-आधारित मैट्रिक्स का उपयोग करता है। यह अविश्वसनीय रूप से मजबूत है, जो जटिल, बहु-शर्त नीतियों की अनुमति देता है, लेकिन इसे सीखने की प्रक्रिया कठिन है। यह एक बहुत ही जटिल फायरवॉल को कॉन्फ़िगर करने जैसा महसूस हो सकता है। डिवाइस प्रोफाइलिंग के बारे में क्या? दोनों प्लेटफॉर्म इस मामले में बेहतरीन हैं। वे डिवाइस क्या है यह पता लगाने के लिए DHCP, HTTP, MAC OUI, और SNMP डेटा का उपयोग करते हैं। यदि आप Device Sensor वाले Cisco स्विच का उपयोग कर रहे हैं, जो सीधे ISE को डीप पैकेट इंस्पेक्शन डेटा भेजता है, तो ISE को बढ़त मिलती है। ClearPass इसका मुकाबला अपने AI-संचालित ClearPass Device Insight से करता है, जो उन अज्ञात IoT डिवाइसेस की पहचान करने के लिए क्लाउड-आधारित मशीन लर्निंग का उपयोग करता है जो मानक प्रोफाइल्स से मेल नहीं खाते हैं।अब, आइए कार्यान्वयन के सुझावों और संभावित गलतियों पर नज़र डालते हैं। दोनों में से किसी भी प्लेटफॉर्म के साथ सबसे बड़ी गलती हर काम एक साथ करने की कोशिश करना है। पहले ही दिन अपने पूरे वायर्ड और वायरलेस नेटवर्क पर सख्त 802.1X लागू करने का प्रयास न करें। इससे चीजें खराब होंगी, और हेल्पडेस्क पर काम का बोझ बहुत बढ़ जाएगा। विजिबिलिटी से शुरुआत करें। NAC को मॉनिटर मोड में तैनात करें। इसे बिना किसी चीज़ को ब्लॉक किए डिवाइसों को प्रोफाइल करने और ऑथेंटिकेशन अनुरोधों को लॉग करने दें। इससे आपको पता चलता है कि वास्तव में आपके नेटवर्क पर क्या है। इसके बाद, वायरलेस की तरफ प्रवर्तन की दिशा में बढ़ें, आमतौर पर उन कॉर्पोरेट लैपटॉप से शुरुआत करें जो पहले से ही एक्टिव डायरेक्ट्री या MDM द्वारा प्रबंधित हैं। अंत में, वायर्ड पोर्ट्स से निपटें, जो पुराने प्रिंटर और अप्रबंधित IoT डिवाइसों के कारण बेहद कठिन माने जाते हैं। यदि आप इसे हॉस्पिटैलिटी या रिटेल एनवायरनमेंट में तैनात कर रहे हैं, तो गेस्ट एक्सेस अत्यंत महत्वपूर्ण है। ClearPass को अपने इन-बिल्ट ClearPass Guest मॉड्यूल के साथ यहां थोड़ा फायदा मिलता है। यह अत्यधिक कस्टमाइज़ करने योग्य है, सेल्फ-रजिस्ट्रेशन और स्पॉन्सर अप्रूवल का समर्थन करता है, और एडवांस WiFi एनालिटिक्स और Captive Portal मार्केटिंग के लिए Purple जैसे प्लेटफॉर्म्स के साथ आसानी से इंटीग्रेट हो जाता है। ISE का गेस्ट पोर्टल मजबूत है लेकिन अक्सर इसे उच्च स्तर तक कस्टमाइज़ करने के लिए अधिक प्रयास की आवश्यकता होती है। आइए सामान्य क्लाइंट प्रश्नों के आधार पर एक रैपिड-फायर प्रश्नोत्तर करें। प्रश्न 1: किसका सर्टिफिकेट मैनेजमेंट बेहतर है? दोनों में इन-बिल्ट सर्टिफिकेट अथॉरिटीज़ हैं, लेकिन BYOD सर्टिफिकेट प्रोविजनिंग के लिए ClearPass Onboard को आमतौर पर उपयोग करने में अधिक आसान माना जाता है। ISE शक्तिशाली है लेकिन इसका वर्कफ्लो जटिल हो सकता है। प्रश्न 2: क्लाउड डिप्लॉयमेंट के बारे में क्या? दोनों पारंपरिक रूप से ऑन-प्रिमाइसेस या प्राइवेट क्लाउड VMs हैं। Aruba अब ClearPass Cloud और Aruba Central के साथ क्लाउड-नेटिव पर भारी जोर दे रहा है। Cisco भी क्लाउड विकल्पों के साथ ISE को विकसित कर रहा है, लेकिन ऐतिहासिक रूप से इसका VM फुटप्रिंट भारी रहा है। प्रश्न 3: लाइसेंसिंग मॉडल कैसे भिन्न हैं? यह एक बड़ा विषय है। ClearPass अपेक्षाकृत सरल एंडपॉइंट-आधारित मॉडल का उपयोग करता है। आप बेस लाइसेंस खरीदते हैं, और फिर Onboard या Guest के लिए ऐड-ऑन जोड़ते हैं। यह अनुमान लगाने योग्य है। Cisco Essentials, Advantage, और Premier टियर के साथ स्मार्ट लाइसेंसिंग का उपयोग करता है। यह जटिल है, और अधिक भुगतान से बचने के लिए आपको अपनी आवश्यक सुविधाओं को सही टियर के साथ सावधानीपूर्वक मैप करने की आवश्यकता होती है। अंत में, सारांश और अगले कदम। आप कैसे चुनते हैं? Cisco ISE चुनें यदि आपके पास एक समान Cisco इन्फ्रास्ट्रक्चर है, आप उन्नत माइक्रो-सेगमेंटेशन के लिए TrustSec और pxGrid का लाभ उठाना चाहते हैं, और आपके पास इसकी जटिलता को प्रबंधित करने के लिए इन-हाउस Cisco विशेषज्ञता है। Cisco फैब्रिक में पूरी तरह से इंटीग्रेट होने पर यह एक बेहतरीन पावरहाउस है। Aruba ClearPass चुनें यदि आपके पास मल्टी-वेंडर नेटवर्क है, आपको अत्यधिक कस्टमाइज़ करने योग्य गेस्ट पोर्टल की आवश्यकता है, आप एक सरल लाइसेंसिंग मॉडल चाहते हैं, और आप अधिक सहज पॉलिसी निर्माण इंटरफ़ेस पसंद करते हैं। यह भिन्न एनवायरनमेंट के लिए व्यावहारिक विकल्प है।आपका अगला कदम? अपने वर्तमान नेटवर्क इन्फ्रास्ट्रक्चर और अपनी पहचान स्रोतों का ऑडिट करें। एक NAC केवल उतना ही अच्छा होता है जितनी अच्छी उसकी डायरेक्टरी होती है जिससे वह संचार करता है। अपनी Active Directory को व्यवस्थित करें, अपने स्विच विक्रेताओं का नक्शा बनाएं, और ठीक से परिभाषित करें कि आपको क्या हासिल करने की आवश्यकता है - चाहे वह PCI अनुपालन हो, IoT सेगमेंटेशन हो, या सिर्फ बेहतर दृश्यता (visibility) हो। इस Purple तकनीकी ब्रीफिंग को सुनने के लिए धन्यवाद। अगली बार तक, अपने नेटवर्क को सुरक्षित रखें और अपनी पॉलिसियों को साफ-सुथरा रखें।

हमारी मुख्य श्रृंखला का हिस्सा: एंटरप्राइज WiFi सुरक्षा गाइड

Interactive NAC Architecture Tool2026 Enterprise Evaluator

Aruba ClearPass vs Cisco ISE architecture advisor

Select your enterprise infrastructure profile below to evaluate protocol compatibility, licensing tier requirements, and optimal guest WiFi onboarding strategy.

Architecture Recommendation
Aruba ClearPass Policy Manager (CPPM)
ClearPass Fit
98%
Cisco ISE Fit
77%

Aruba ClearPass is the industry benchmark for multi-vendor network environments. It provides unmatched vendor-agnostic RADIUS/TACACS+ policy enforcement, intuitive administration, and lower licensing friction.

Recommended Licensing
ClearPass Access Base Licenses + Optional Onboard / OnGuard
Guest WiFi Strategy
Pair with Purple for turnkey visitor onboarding, multi-language splash pages, and CRM integration.
Key Architectural Advantages
  • Industry-standard multi-vendor support (Cisco, Aruba, Ruckus, Juniper, Fortinet, Extreme)
  • Simplified per-concurrent-session licensing model without mandatory node tiering
  • ClearPass Onboard provides streamlined automated SCEP certificate provisioning
  • Native TACACS+ policy engine included without secondary tier uplift
Implementation Watchouts
  • Requires separate Aruba OnGuard licensing for endpoint posture compliance checks
  • Multi-site clustering requires careful database replication latency planning (< 100 ms RTT)
Enterprise Guest WiFi & Analytics IntegrationAruba ClearPass integrates seamlessly with Purple via standard RADIUS RFC 2865 and RFC 5176 Change of Authorization (CoA), allowing guest traffic to onboard with zero burden on local ClearPass appliances.
Read Enterprise WiFi Security Guide →

Aruba ClearPass बनाम Cisco ISE: एंटरप्राइज NAC प्लेटफॉर्म की तुलना

कार्यकारी सारांश (Executive summary)

नेटवर्क एक्सेस कंट्रोल (NAC) एंटरप्राइज जीरो-ट्रस्ट नेटवर्क आर्किटेक्चर की रीढ़ है। जैसे-जैसे संगठन कॉर्पोरेट लैपटॉप, मोबाइल डिवाइस, IoT हार्डवेयर और विज़िटर ट्रैफ़िक के बढ़ते बेड़े का प्रबंधन करते हैं, सही पॉलिसी इंजन का चयन सुरक्षा स्थिति, परिचालन ओवरहेड और स्वामित्व की कुल लागत (TCO) को निर्धारित करता है।

एंटरप्राइज नेटवर्क एक्सेस कंट्रोल में दो निर्विवाद लीडर Aruba ClearPass Policy Manager (CPPM) और Cisco Identity Services Engine (Cisco ISE) हैं। जबकि दोनों प्लेटफॉर्म एंटरप्राइज-ग्रेड IEEE 802.1X ऑथेंटिकेशन, RADIUS/TACACS+ सेवाएं, एंडपॉइंट प्रोफाइलिंग और पोस्चर वैलिडेशन प्रदान करते हैं, वे मौलिक रूप से भिन्न डिज़ाइन सिद्धांतों को दर्शाते हैं:

  • Aruba ClearPass वेंडर-न्यूट्रल पॉलिसी ऑर्केस्ट्रेशन, सीधे लाइसेंसिंग और ओपन मल्टी-वेंडर इंटरऑपरेबिलिटी पर जोर देता है।
  • Cisco ISE Cisco स्विचिंग, राउटिंग, वायरलेस कंट्रोलर, DNA Center / Catalyst Center और Cisco TrustSec माइक्रोसेगमेंटेशन के साथ गहरा, मालिकाना (proprietary) एकीकरण प्रदान करता है।

यह तकनीकी मार्गदर्शिका डिप्लॉयमेंट मॉडल, फीचर मैट्रिक्स, लाइसेंसिंग संरचनाओं, मल्टी-वेंडर सपोर्ट और गेस्ट WiFi एकीकरण में Aruba ClearPass और Cisco ISE के बीच एक संपूर्ण आर्किटेक्चरल तुलना प्रदान करती है।

एंटरप्राइज 802.1X और क्लाउड RADIUS नेटवर्क डिजाइन कर रहे हैं?

Purple 80,000+ से अधिक लाइव स्थानों पर गेस्ट Captive Portal, विज़िटर पहचान ऑर्केस्ट्रेशन और WiFi एनालिटिक्स को ऑटोमैटिक करने के लिए Cisco ISE और HPE Aruba ClearPass इन्फ्रास्ट्रक्चर दोनों के साथ मूल रूप से एकीकृत होता है।

एंटरप्राइज WiFi सुरक्षा मार्गदर्शिका देखें →

Architectural overview: ClearPass vs Cisco ISE

दोनों प्लेटफ़ॉर्म के संरचनात्मक डिज़ाइन को समझना कंप्यूट क्षमता, हाई एवेलेबिलिटी और नेटवर्क टोपोलॉजी की योजना बनाने के लिए महत्वपूर्ण है।

+-----------------------------------------------------------------------------------+
|                           ENTERPRISE NAC ARCHITECTURE                             |
+-----------------------------------------------------------------------------------+
|                                                                                   |
|  +-----------------------------------+     +-----------------------------------+  |
|  |     ARUBA CLEARPASS CLUSTER       |     |        CISCO ISE DEPLOYMENT       |  |
|  |                                   |     |                                   |  |
|  |  [Publisher (Config & Write DB)]  |     |  [Primary / Secondary PAN (Admin)]|  |
|  |                 |                 |     |  [Primary / Secondary MnT (Logs)] |  |
|  |  +--------------+--------------+  |     |                 |                 |  |
|  |  |                             |  |     |  +--------------+--------------+  |  |
|  |  v                             v  |     |  |              |              |  |  |
|  | [Subscriber 1]    [Subscriber 2]  |     |  v              v              v  |  |
|  | (RADIUS / AAA)    (RADIUS / AAA)  |     | [PSN Node 1]  [PSN Node 2]  [PSN 3]  |  |
|  +-----------------------------------+     +-----------------------------------+  |
|                 |                                             |                   |
|                 +----------------------+----------------------+                   |
|                                        |                                          |
|                                        v                                          |
|                    +---------------------------------------+                      |
|                    |     NETWORK ACCESS DEVICES (NADs)     |                      |
|                    |  Cisco / Aruba / Ruckus / Fortinet   |                      |
|                    |      Switches, WLCs & Firewalls       |                      |
|                    +---------------------------------------+                      |
+-----------------------------------------------------------------------------------+

Aruba ClearPass cluster architecture

ClearPass एक Publisher / Subscriber क्लस्टरिंग मॉडल का उपयोग करता है:

  1. Publisher Node: सभी पॉलिसी कॉन्फ़िगरेशन, गेस्ट अकाउंट और डेटाबेस राइट्स के लिए केंद्रीय रिपॉजिटरी है। सभी एडमिनिस्ट्रेटिव अपडेट publisher पर होते हैं और subscribers पर रेप्लिकेट होते हैं।
  2. Subscriber Nodes: क्षेत्रीय पॉलिसी डिसीजन पॉइंट्स जो लाइव RADIUS ऑथेंटिकेशन, TACACS+ अकाउंटिंग और डिवाइस प्रोफाइलिंग को संभालते हैं। यदि publisher अनरीचेबल हो जाता है, तो subscribers बिना किसी सेवा व्यवधान के अपने सिंक्रोनाइज़्ड लोकल रीड-ओनली डेटाबेस के विरुद्ध एंडपॉइंट्स को ऑथेंटिकेट करना जारी रखते हैं।
  3. Standby Publisher: यदि प्राइमरी पब्लिशर विफल हो जाता है, तो यह स्वचालित रूप से एक्टिव पब्लिशर की भूमिका संभाल लेता है।

Cisco ISE नोड आर्किटेक्चर

Cisco ISE विशेष पर्सोना भूमिकाओं में कार्यक्षमता वितरित करता है:

  1. Policy Administration Node (PAN): कॉन्फ़िगरेशन का प्रबंधन करता है और नीतियों को वितरित करता है। एक्टिव-स्टैंडबाय रिडंडेंसी के लिए प्राइमरी और सेकेंडरी जोड़े के रूप में तैनात किया जाता है।
  2. Monitoring and Troubleshooting Node (MnT): syslog डेटा, ऑथेंटिकेशन लॉग एकत्र करता है और रिपोर्ट जनरेट करता है। प्राइमरी और सेकेंडरी के रूप में तैनात किया जाता है।
  3. Policy Service Node (PSN): ऑथेंटिकेशन, ऑथराइजेशन, प्रोफाइलिंग, पोस्चर मूल्यांकन और SGT असाइनमेंट निष्पादित करता है। एकाधिक PSN नोड्स लोड बैलेंसर्स के पीछे डेटा सेंटरों और ब्रांच परिसरों में वितरित किए जाते हैं।
  4. pxGrid Node: तृतीय-पक्ष सुरक्षा प्लेटफ़ॉर्म (फ़ायरवॉल, SIEMs और भेद्यता स्कैनर्स) के साथ द्विदिशीय रूप से संदर्भ और टेलीमेट्री साझा करता है।

मुख्य विशेषता तुलना मैट्रिक्स

आर्किटेक्चरल डोमेन Aruba ClearPass Policy Manager (CPPM) Cisco Identity Services Engine (ISE) मूल्यांकन और चयन मार्गदर्शन
मल्टी-वेंडर सपोर्ट 50 से अधिक नेटवर्क हार्डवेयर वेंडर्स में नेटिव, ओपन वेंडर डिक्शनरी सपोर्ट RFC मानकों का समर्थन करता है; Cisco हार्डवेयर के लिए उन्नत सुविधाएँ अनुकूलित हैं हेटरोजीनियस वातावरण में ClearPass जीतता है; शुद्ध Cisco नेटवर्क में ISE उत्कृष्ट है
पॉलिसी इंजन लॉजिक सेवा-आधारित संदर्भ नियम, पॉलिसी सिमुलेशन और लाइव एक्सेस ट्रैकर स्थिति-आधारित ऑथेंटिकेशन और ऑथराइजेशन के साथ नियम-आधारित Policy Sets ClearPass सरल समस्या निवारण प्रदान करता है; ISE विस्तृत स्थिति श्रृंखला प्रदान करता है
डिवाइस एडमिनिस्ट्रेशन (AAA) बेस एक्सेस लाइसेंस में पूर्ण TACACS+ और RADIUS शामिल हैं पॉलिसी इंजन में निर्मित पूर्ण TACACS+ और RADIUS (डिवाइस एडमिन लाइसेंस की आवश्यकता है) दोनों एंटरप्राइज़ कमांड ऑथराइजेशन और सेशन अकाउंटिंग प्रदान करते हैं
एंडपॉइंट प्रोफाइलिंग DHCP स्नूपिंग, HTTP User-Agent, SNMP, MAC OUI, NetFlow DHCP, HTTP, RADIUS प्रोब्स, Cisco डिवाइस सेंसर, NVM एजेंट टेलीमेट्री Cisco स्विच और सिक्योर क्लाइंट के साथ संयुक्त होने पर Cisco ISE अधिक गहन टेलीमेट्री प्रदान करता है
पोस्चर असेसमेंट ClearPass OnGuard (स्थायी या भंग होने योग्य एजेंट) Cisco Secure Client (पूर्व में AnyConnect) पोस्चर मॉड्यूल Cisco ISE अधिक गहन OS सुधार और VPN पोस्चर एकीकरण प्रदान करता है
BYOD सर्टिफिकेट एनरोलमेंट ClearPass Onboard (अंतर्निहित CA और SCEP / EST गेटवे) आंतरिक CA और EST/SCEP एकीकरण के साथ ISE BYOD पोर्टल दोनों मोबाइल उपकरणों के लिए स्वचालित 802.1X सर्टिफिकेट प्रोविजनिंग प्रदान करते हैं
माइक्रोसेगमेंटेशन डायनेमिक रोल असाइनमेंट और डाउनलोड करने योग्य यूजर रोल्स (DUR) Cisco TrustSec Security Group Tags (SGT) हार्डवेयर टैगिंग TrustSec लाइन-रेट हार्डवेयर टैगिंग प्रदान करता है; DUR लचीले स्विच ACLs प्रदान करता है
डेप्लॉयमेंट फॉर्म फैक्टर्स फिजिकल हार्डवेयर एप्लायंसेज, VMware ESXi, Hyper-V, KVM, AWS, Azure फिजिकल सिक्योर नेटवर्क सर्वर (SNS), VMware, Hyper-V, KVM, AWS, Azure, OCI समतुल्य वर्चुअल एप्लायंस और क्लाउड मार्केटप्लेस सपोर्ट

मल्टी-वेंडर इंटरऑपरेबिलिटी और हार्डवेयर सपोर्ट

एंटरप्राइज आर्किटेक्ट्स के लिए एक बड़ा निर्णय मानदंड यह होता है कि उनका नेटवर्क हार्डवेयर बेड़ा समरूप (homogeneous) है या मल्टी-वेंडर है।

मल्टी-वेंडर नेटवर्क में Aruba ClearPass

ClearPass को शुरुआत से ही वेंडर-न्यूट्रल AAA इंजन के रूप में इंजीनियर किया गया था। यह मूल रूप से इनके लिए व्यापक RADIUS एट्रिब्यूट डिक्शनरी को शामिल करता है:

  • Cisco Systems (Catalyst, Nexus, Meraki, AireOS, Catalyst 9800)
  • HPE Aruba Networking (AOS-S, AOS-CX, Aruba Central, Instant APs)
  • Ruckus Networks / CommScope (SmartZone, Unleashed, ICX switches)
  • Juniper Networks / Mist AI
  • Fortinet (FortiGate, FortiSwitch, FortiAP)
  • Extreme Networks, Arista, और Ubiquiti UniFi

ClearPass नेटवर्क इंजीनियरों को एक सिंगल यूनिफाइड एक्सेस पॉलिसी कॉन्फ़िगर करने की अनुमति देता है जो अनुरोध करने वाले नेटवर्क एक्सेस सर्वर (NAS) वेंडर के आधार पर वेंडर-विशिष्ट एट्रिब्यूट्स (VSAs) - जैसे Cisco AV-Pairs, Aruba User Roles, या मानक RFC 2868 VLAN टनल को डायनेमिक रूप से वापस करती है।

                    +----------------------------------------+
                    |     ARUBA CLEARPASS POLICY MANAGER     |
                    +----------------------------------------+
                                        |
               +------------------------+------------------------+
               |                        |                        |
               v                        v                        v
     [Cisco Catalyst WLC]       [Aruba CX Switch]       [Ruckus SmartZone AP]
     Returns: Cisco-AVPair      Returns: Aruba-User-Role Returns: Ruckus-VLAN-ID
     "air-acl-up=GUEST-ACL"     "employee-secure"       "VLAN 100"

मल्टी-वेंडर नेटवर्क में Cisco ISE

Cisco ISE मानक RFC 2865 RADIUS, RFC 5176 CoA, और मानक MAC ऑथेंटिकेशन बाईपास (MAB) का समर्थन करता है। गैर-Cisco स्विच और एक्सेस पॉइंट्स को Network Device Profiles का उपयोग करके एकीकृत किया जा सकता है।

हालांकि, उन्नत ISE फीचर्स Cisco हार्डवेयर-विशिष्ट क्षमताओं पर निर्भर करते हैं:

  • Cisco Device Sensor: स्विच हार्डवेयर में DHCP, CDP, और LLDP पैकेट्स का निरीक्षण करते हैं और मिरर पोर्ट्स के बिना प्रोफाइलिंग के लिए उन्हें RADIUS एकाउंटिंग के माध्यम से ISE को फॉरवर्ड करते हैं।
  • Cisco TrustSec (SGT): पैकेट हेडर में 16-बिट SGT टैग डालने और फ़िल्टर करने के लिए Catalyst स्विच और Cisco Firepower फ़ायरवॉल में Cisco ASIC हार्डवेयर सपोर्ट की आवश्यकता होती है।
  • DNA Center / Catalyst Center Integration: सॉफ्टवेयर-डिफाइंड एक्सेस (SD-Access) पॉलिसी सिंक्रोनाइजेशन के लिए अंतर्निहित पहचान इंजन के रूप में Cisco ISE की आवश्यकता होती है।

अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?

हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।

लाइसेंसिंग मॉडल और टोटल कॉस्ट ऑफ ओनरशिप (TCO)

लाइसेंसिंग संरचनाएं ClearPass और Cisco ISE के बीच एक महत्वपूर्ण अंतर को दर्शाती हैं।

+-----------------------------------------------------------------------------------+
|                            NAC लाइसेंसिंग तुलना                                |
+-----------------------------------------------------------------------------------+
|                                                                                   |
|  ARUBA CLEARPASS: समवर्ती एंडपॉइंट मॉडल                                               |
|  +-----------------------------------------------------------------------------+  |
|  |  ClearPass Access (बेस)    -> मुख्य RADIUS, TACACS+, प्रोफाइलिंग, गेस्ट         |  |
|  |  ClearPass Onboard (एड-ऑन) -> स्वचालित PKI सर्टिफिकेट प्रोविजनिंग              |  |
|  |  ClearPass OnGuard (एड-ऑन) -> लगातार / अस्थायी एंडपॉइंट पोस्चर                   |  |
|  +-----------------------------------------------------------------------------+  |
|                                                                                   |
|  CISCO ISE: टियर सब्सक्रिप्शन मॉडल                                                    |
|  +-----------------------------------------------------------------------------+  |
|  |  ISE Essentials टियर       -> बेस 802.1X, RADIUS, MAB, बेसिक गेस्ट               |  |
|  |  ISE Advantage टियर        -> फुल प्रोफाइलिंग, TrustSec SGT, MDM/pxGrid, BYOD|  |
|  |  ISE Premier टियर          -> एडवांस्ड पोस्चर असेसमेंट (सुरक्षित क्लाइंट)           |  |
|  |  डिवाइस एडमिन लाइसेंस       -> समर्पित TACACS+ नेटवर्क डिवाइस नियंत्रण            |  |
|  +-----------------------------------------------------------------------------+  |
+-----------------------------------------------------------------------------------+

Aruba ClearPass लाइसेंसिंग

ClearPass समवर्ती सक्रिय सत्र (सत्रों की संख्या) के आधार पर लाइसेंस प्रदान करता है:

  • ClearPass Access: बुनियादी लाइसेंस। यह RADIUS AAA, TACACS+ डिवाइस प्रशासन, बुनियादी एंडपॉइंट प्रोफाइलिंग और गेस्ट एक्सेस प्रदान करता है। यदि 5,000 डिवाइस एक साथ प्रमाणित होते हैं, तो 5,000 Access लाइसेंस का उपयोग होता है।
  • ClearPass Onboard: प्रोविजन्ड डिवाइस सर्टिफिकेट के आधार पर एड-ऑन लाइसेंस।
  • ClearPass OnGuard: पोस्चर कम्प्लायंस जांच से गुजरने वाले प्रति सक्रिय डिवाइस के आधार पर एड-ऑन लाइसेंस।

Cisco ISE लाइसेंसिंग

Cisco ISE एक टियर सब्सक्रिप्शन मॉडल पर काम करता है:

  • ISE Essentials: मानक 802.1X, बुनियादी RADIUS अकाउंटिंग और बुनियादी गेस्ट एक्सेस को कवर करता है।
  • ISE Advantage: उन्नत एंडपॉइंट प्रोफाइलिंग, Cisco TrustSec SGT प्रबंधन, BYOD ऑनबोर्डिंग फ्लो और pxGrid इकोसिस्टम इंटीग्रेशन को जोड़ता है।
  • ISE Premier: Cisco Secure Client के माध्यम से पूर्ण एंडपॉइंट पोस्चर असेसमेंट के साथ सभी Advantage क्षमताओं को बंडल करता है।
  • डिवाइस प्रशासन: नेटवर्क स्विच और राउटर पर TACACS+ कार्यक्षमता को सक्षम करने के लिए अलग से स्थायी या सीमित अवधि के लाइसेंस की आवश्यकता होती है।

गेस्ट WiFi एक्सेस और Captive Portal ऑफलोडिंग

एंटरप्राइज NAC डिप्लॉयमेंट में सबसे बड़ी छिपी हुई परिचालन और वित्तीय लागतों में से एक अस्थायी गेस्ट WiFi ट्रैफिक है।

गेस्ट लाइसेंसिंग की बाधा (बाटलनेक)

जब कोई विज़िटर किसी एंटरप्राइज़ गेस्ट नेटवर्क से कनेक्ट होता है, तो उनका स्मार्टफोन या लैपटॉप NAC एप्लायंस के साथ एक RADIUS सेशन शुरू करता है। सामान्य हाई-फुटफॉल वाले स्थानों (कॉर्पोरेट मुख्यालयों, विश्वविद्यालय परिसरों, खुदरा केंद्रों, अस्पतालों और स्टेडियमों) में, विज़िटर डिवाइसेस तेज़ी से बदलते रहते हैं:

  • 10,000 छात्रों वाले एक विश्वविद्यालय में प्रति सप्ताह 25,000 विज़िटर एसोसिएशन देखे जा सकते हैं।
  • 5,000 कर्मचारियों वाले एक स्वास्थ्य सेवा नेटवर्क में प्रति माह 40,000 विशिष्ट रोगी और गेस्ट कनेक्शन हो सकते हैं।

कोर ClearPass या Cisco ISE एप्लायंसेज के माध्यम से सभी विज़िटर captive portal ऑथेंटिकेशन को रूट करने से दो महत्वपूर्ण चुनौतियाँ पैदा होती हैं:

  1. लाइसेंस की समाप्ति: अस्थायी गेस्ट डिवाइसेस महंगे ClearPass Access या Cisco ISE Advantage सेशन लाइसेंसों का उपभोग करते हैं जिन्हें स्थायी कॉर्पोरेट एंडपॉइंट्स के लिए सुरक्षित रखा जाना चाहिए।
  2. सुविधाओं की सीमाएं: नेटिव NAC गेस्ट पोर्टल्स में आधुनिक कस्टमर एंगेजमेंट क्षमताओं की कमी होती है, जिसमें सोशल ऑथेंटिकेशन, बहु-भाषी ब्रांडिंग, GDPR/CCPA अनुपालन सेल्फ-सर्विस, SMS गेटवे इंटीग्रेशन और फुटफॉल लोकेशन एनालिटिक्स शामिल हैं।
+-----------------------------------------------------------------------------------+
|                   ENTERPRISE GUEST OFFLOAD ARCHITECTURE                           |
+-----------------------------------------------------------------------------------+
|                                                                                   |
|  CORPORATE ENDPOINTS (Staff & BYOD)          GUEST & VISITOR DEVICES              |
|          |                                              |                         |
|          v                                              v                         |
|  [802.1X EAP-TLS / PEAP]                     [Captive Portal Redirection]         |
|          |                                              |                         |
|          v                                              v                         |
|  +-------------------------------+           +---------------------------------+  |
|  |  CORE NAC (ClearPass / ISE)   |           |    PURPLE CLOUD WIFI PLATFORM   |  |
|  |  - Staff 802.1X Auth          |           |  - Multi-tenant Splash Pages    |  |
|  |  - Corporate PKI Certificates |           |  - Social & SMS OTP Logins      |  |
|  |  - SGT / Dynamic VLAN Roles   |           |  - GDPR / Privacy Compliance    |  |
|  |  - Zero-Trust Microsegment    |           |  - Footfall & Location Analytics|  |
|  +-------------------------------+           +---------------------------------+  |
|                 |                                             |                   |
|                 +----------------------+----------------------+                   |
|                                        | RADIUS RFC 5176 CoA                      |
|                                        v                                          |
|                       +---------------------------------+                         |
|                       |   WIRELESS ACCESS CONTROLLER    |                         |
|                       |  Cisco Catalyst / Aruba / Meraki|                         |
|                       +---------------------------------+                         |
+-----------------------------------------------------------------------------------+

Purple, ClearPass और Cisco ISE के साथ कैसे एकीकृत होता है

Purple एक विशेष क्लाउड captive portal और WiFi इंटेलिजेंस ओवरले के रूप में कार्य करता है जो Cisco ISE और Aruba ClearPass दोनों का पूरक है:

  1. अतिथि लाइसेंस संरक्षण (Guest License Preservation): अतिथि प्रमाणीकरण सीधे Purple क्लाउड RADIUS के विरुद्ध समाप्त होते हैं, जिससे स्थानीय ClearPass या ISE नोड्स पर अतिथि लाइसेंस की खपत समाप्त हो जाती है।
  2. मल्टी-वेंडर Captive Portal वितरण: Purple, Cisco Meraki, Catalyst 9800, Aruba Central, Ruckus SmartZone और Fortinet APs पर स्थल, भाषा और विज़िटर प्रोफ़ाइल के अनुसार अनुकूलित गतिशील स्प्लैश पोर्टल प्रदान करता है।
  3. RADIUS CoA सिंक्रनाइज़ेशन: एक बार जब कोई विज़िटर पोर्टल प्रमाणीकरण पूरा कर लेता है, तो Purple उपयोगकर्ता को अधिकृत अतिथि भूमिका में गतिशील रूप से स्थानांतरित करने के लिए वायरलेस नियंत्रक को एक मानक RADIUS Change of Authorization (CoA RFC 5176) पैकेट जारी करता है।
  4. एंटरप्राइज़ एनालिटिक्स और CRM एकीकरण: Purple सहमति प्राप्त ग्राहक डेटा को कैप्चर करता है और विज़िटर अंतर्दृष्टि को एंटरप्राइज़ CRMs (Salesforce, HubSpot, Microsoft Dynamics) के साथ रीयल-टाइम में सिंक्रनाइज़ करता है।

निर्णय ढांचा: ClearPass और Cisco ISE के बीच चयन करना

अपने प्लेटफ़ॉर्म चयन का मार्गदर्शन करने के लिए निम्नलिखित निर्णय मैट्रिक्स का उपयोग करें:

                                  [मूल्यांकन प्रारंभ]
                                           |
                                           v
                         क्या आपका नेटवर्क 85%+ Cisco हार्डवेयर है
                       और Cisco TrustSec (SGT) को अनिवार्य करता है?
                                      /          \
                                     हाँ         नहीं
                                    /              \
                                   v                v
                         [CISCO ISE चुनें]     क्या आपके नेटवर्क में
                                               मिश्रित हार्डवेयर विक्रेता
                                               (Aruba, Ruckus, Juniper) शामिल हैं?
                                                        /          \
                                                       हाँ         नहीं
                                                      /              \
                                                     v                v
                                            [CLEARPASS चुनें]   [TCO और प्राथमिकता
                                                                का मूल्यांकन करें]

Aruba ClearPass चुनें यदि:

  • आप Cisco, Aruba, Ruckus, Fortinet, या Juniper के हार्डवेयर वाले मल्टी-वेंडर नेटवर्क का संचालन करते हैं।
  • आपको अनिवार्य बहु-स्तरीय सॉफ़्टवेयर सदस्यताओं के बिना एक अनुमानित, समवर्ती-सत्र (concurrent-session) लाइसेंसिंग मॉडल की आवश्यकता है।
  • आप अंतर्निहित पॉलिसी सिमुलेशन और रीयल-टाइम Access Tracker डिबगिंग के साथ एक सहज पॉलिसी इंटरफ़ेस चाहते हैं।
  • आपको सीधे अपने बेस प्लेटफॉर्म डिप्लॉयमेंट में शामिल मजबूत TACACS+ डिवाइस एडमिनिस्ट्रेशन की आवश्यकता है।

Cisco ISE चुनें यदि:

  • आपका उद्यम Cisco Catalyst स्विच, Catalyst 9800 WLC और Cisco सुरक्षा बुनियादी ढांचे पर मानकीकृत है।
  • आप Cisco सॉफ्टवेयर-डिफाइंड एक्सेस (SD-Access) को डिप्लॉय कर रहे हैं या हार्डवेयर-प्रवर्तित TrustSec SGT माइक्रोसेगमेंटेशन को अनिवार्य करते हैं।
  • आप VPN, पोस्चर चेकिंग और Network Visibility Module (NVM) टेलीमेट्री के लिए अपने पूरे एंडपॉइंट बेड़े में Cisco Secure Client (AnyConnect) का उपयोग करते हैं।
  • आपके पास एक मौजूदा Cisco Enterprise Agreement (EA) है जो रियायती ISE टियर बंडल प्रदान करता है।

अक्सर पूछे जाने वाले प्रश्न

क्या Aruba ClearPass, Cisco वायरलेस और वायर्ड क्लाइंट को प्रमाणित कर सकता है?

हाँ। Aruba ClearPass मानक IEEE 802.1X, RADIUS (RFC 2865), और RADIUS CoA (RFC 5176) के साथ पूरी तरह से अनुपालन करता है। यह मूल रूप से Cisco वेंडर-विशिष्ट विशेषताओं (VSAs) का समर्थन करता है, जिससे यह बिना किसी सीमा के Cisco Catalyst स्विच और वायरलेस LAN नियंत्रकों को Cisco डाउनलोड करने योग्य ACLs (dACLs), एयर-ACLs और डायनेमिक VLANs सौंप सकता है।

क्या Cisco ISE गैर-Cisco नेटवर्क स्विच और एक्सेस पॉइंट का समर्थन करता है?

हाँ। Cisco ISE नेटवर्क डिवाइस प्रोफाइल का उपयोग करके तीसरे पक्ष के नेटवर्क एक्सेस उपकरणों के लिए मानक RADIUS प्रमाणीकरण, MAC Authentication Bypass (MAB), और RFC 5176 CoA का समर्थन करता है। हालांकि, मालिकाना Cisco विशेषताएं जैसे Cisco Device Sensor प्रोफाइलिंग और TrustSec Security Group Tag (SGT) हार्डवेयर टैगिंग के लिए Cisco बुनियादी ढांचे की आवश्यकता होती है।

ClearPass और ISE, TACACS+ डिवाइस एडमिनिस्ट्रेशन को कैसे संभालते हैं?

दोनों प्लेटफॉर्म स्विच, राउटर और फ़ायरवॉल प्रशासनिक प्रमाणीकरण, कमांड प्राधिकरण और अकाउंटिंग को केंद्रीकृत करने के लिए TACACS+ का समर्थन करते हैं। Aruba ClearPass अपने बेस एक्सेस लाइसेंस के भीतर पूर्ण TACACS+ कार्यक्षमता शामिल करता है। Cisco ISE अपने कोर पॉलिसी इंजन के भीतर TACACS+ को शामिल करता है लेकिन इसके लिए एक समर्पित डिवाइस एडमिनिस्ट्रेशन लाइसेंस की आवश्यकता होती है।

ClearPass या Cisco ISE डिप्लॉय करते समय गेस्ट WiFi को संभालने का सबसे कुशल तरीका क्या है?

विज़िटर कैप्टिव पोर्टल, स्प्लैश पेज और गेस्ट डेटा कैप्चर को संभालने के लिए Purple जैसे बाहरी क्लाउड WiFi प्लेटफॉर्म को डिप्लॉय करना अनुशंसित सर्वोत्तम अभ्यास है। यह आंतरिक NAC नोड्स से हजारों क्षणिक गेस्ट प्रमाणीकरणों को कम करता है, कोर NAC लाइसेंस समाप्त होने से रोकता है, और सभी स्थानों पर समृद्ध विज़िटर एनालिटिक्स प्रदान करता है।

मुख्य परिभाषाएं

Aruba ClearPass Policy Manager (CPPM)

एक वेंडर-न्यूट्रल नेटवर्क एक्सेस कंट्रोल (NAC) प्लेटफॉर्म जो मल्टी-वेंडर नेटवर्क हार्डवेयर पर RADIUS और TACACS+ के माध्यम से केंद्रीकृत AAA (प्रमाणीकरण, प्राधिकरण, लेखांकन) प्रदान करता है।

CPPM में एकीकृत प्रोफाइलिंग, गेस्ट प्रबंधन, स्वचालित सर्टिफिकेट ऑनबोर्डिंग और पॉलिसी सिमुलेशन शामिल हैं।

Cisco Identity Services Engine (ISE)

एक एंटरप्राइज सुरक्षा नीति प्रबंधन प्लेटफॉर्म जो Cisco और तीसरे पक्ष के इंफ्रास्ट्रक्चर पर वायर्ड, वायरलेस और VPN कनेक्शन के लिए संदर्भ-जागरूक एक्सेस कंट्रोल को स्वचालित करता है।

ISE सॉफ्टवेयर-परिभाषित एक्सेस (SD-Access) और TrustSec आर्किटेक्चर के लिए पॉलिसी डिसीजन पॉइंट (PDP) के रूप में कार्य करता है।

Network Access Control (NAC)

एक कंप्यूटर नेटवर्किंग सुरक्षा दृष्टिकोण जो नेटवर्क प्रवेश की अनुमति देने से पहले एंडपॉइंट सुरक्षा तकनीक, उपयोगकर्ता प्रमाणीकरण और नेटवर्क सुरक्षा नीति प्रवर्तन को एकीकृत करता है।

IEEE 802.1X पोर्ट-आधारित एक्सेस कंट्रोल, MAC प्रमाणीकरण बाईपास (MAB), और पोस्चर अनुपालन को लागू करता है।

Security Group Tag (SGT / Cisco TrustSec)

एक 16-बिट मेटाडेटा टैग जिसे सोर्स एंडपॉइंट भूमिकाओं की पहचान करने के लिए ईथरनेट फ्रेम में डाला जाता है, जो जटिल IP सबनेट ACLs पर निर्भर किए बिना भूमिका-आधारित माइक्रोसेगमेंटेशन को सक्षम बनाता है।

टैग असाइनमेंट अथॉरिटी के रूप में Cisco ISE का उपयोग करके Cisco Catalyst स्विच और फ़ायरवॉल द्वारा मूल रूप से लागू किया गया।

अधिकार परिवर्तन (Change of Authorization - CoA RFC 5176)

एक मानक RADIUS प्रोटोकॉल एक्सटेंशन जो पॉलिसी सर्वर को एक्सेस स्विच या कंट्रोलर पर सक्रिय सत्र विशेषताओं, VLAN असाइनमेंट को गतिशील रूप से संशोधित करने या सत्रों को डिस्कनेक्ट करने की अनुमति देता है।

क्वारंटाइन लागू करने, पोस्चर के पुनः मूल्यांकन और प्रमाणीकरण के बाद Captive Portal भूमिका को उन्नत करने के लिए आवश्यक है।

हल किए गए उदाहरण

एक उच्च शिक्षा विश्वविद्यालय कैंपस में 1,400 वायरलेस एक्सेस पॉइंट और 220 एज स्विच काम कर रहे हैं, जिसमें Cisco Catalyst कोर स्विच, Aruba APs और पुराने Ruckus वायरलेस कंट्रोलर शामिल हैं। कैंपस को 18,000 छात्रों और कर्मचारियों के लिए 802.1X सर्टिफिकेट-आधारित प्रमाणीकरण लागू करना होगा और साथ ही प्रतिदिन 8,000 विजिटर्स के लिए गेस्ट captive portal एक्सेस भी प्रदान करना होगा। कौन सा NAC आर्किटेक्चर सबसे लागत प्रभावी परिनियोजन और परिचालन मॉडल प्रदान करता है?

  1. Cisco, Aruba और Ruckus उपकरणों पर वेंडर-न्यूट्रल RADIUS डिक्शनरी सपोर्ट के कारण Aruba ClearPass Policy Manager (CPPM) को प्राथमिक AAA इंजन के रूप में तैनात करें। 2. प्रबंधित और BYOD छात्र उपकरणों के लिए ClearPass Onboard या Microsoft Entra ID एकीकरण के माध्यम से EAP-TLS सर्टिफिकेट ऑनबोर्डिंग लागू करें। 3. दैनिक 8,000 गेस्ट सत्रों को Purple Cloud WiFi पर ऑफलोड करें: Purple captive portal रीडायरेक्शन, सोशल ऑथेंटिकेशन, SMS OTP और GDPR अनुपालन को संभालता है, और मानक RADIUS के माध्यम से वायरलेस इंफ्रास्ट्रक्चर के साथ संचार करता है। यह अस्थायी विजिटर्स के लिए 8,000 ClearPass एक्सेस लाइसेंस खर्च होने से बचाता है। 4. ऑनबोर्डिंग पर डायनेमिक रोल स्विचिंग लागू करने के लिए सभी स्विच और कंट्रोलर वेंडर्स पर RADIUS RFC 5176 CoA कॉन्फ़िगर करें।
परीक्षक की टिप्पणी: विषम मल्टी-वेंडर नेटवर्क में, ClearPass पॉलिसी निर्माण को सरल बनाता है क्योंकि यह मालिकाना Cisco TrustSec हार्डवेयर एक्सटेंशन पर निर्भर नहीं करता है। गेस्ट ट्रैफ़िक को Purple पर ऑफलोड करने से NAC लाइसेंसिंग लागत पूरी तरह से केवल स्थायी कॉर्पोरेट एंडपॉइंट्स पर ही केंद्रित रहती है।

45 शाखा कार्यालयों वाला एक वैश्विक वित्तीय उद्यम पूरी तरह से Cisco Catalyst 9300 स्विच, Catalyst 9800 WLCs और Cisco ASA/FTD फ़ायरवॉल पर मानकीकृत है। सुरक्षा टीम Cisco TrustSec Security Group Tags (SGT) का उपयोग करके माइक्रोसेगमेंटेशन और Cisco Secure Client के माध्यम से रीयल-टाइम एंडपॉइंट अनुपालन पोस्चर चेक को अनिवार्य करती है। किस प्लेटफॉर्म की आवश्यकता है और उच्च उपलब्धता (high availability) को कैसे आर्किटेक्चर किया जाना चाहिए?

  1. एक वितरित मल्टी-नोड परिनियोजन में Cisco Identity Services Engine (ISE) को तैनात करें। 2. समर्पित प्राइमरी और सेकेंडरी पॉलिसी एडमिनिस्ट्रेशन नोड्स (PAN) और मॉनिटरिंग नोड्स (MnT) को कॉन्फ़िगर करें, जिसमें रिडंडेंट पॉलिसी सर्विस नोड्स (PSN) को क्षेत्रीय रूप से शाखा क्लस्टर्स के पास वितरित किया गया हो। 3. Cisco Secure Client पोस्चर असेसमेंट (एंटीवायरस डेफिनिशन, OS पैच लेवल और डिस्क एन्क्रिप्शन की पुष्टि करना) का समर्थन करने के लिए Cisco ISE Premier टियर लाइसेंस का प्रावधान करें। 4. उपयोगकर्ता भूमिकाओं (जैसे फाइनेंस, इंजीनियरिंग और कॉन्ट्रैक्टर्स) के बीच मैट्रिक्स अनुमतियों को परिभाषित करने के लिए ISE के भीतर Cisco TrustSec SGT मैट्रिसेस का उपयोग करें, जो ACL के विस्तार के बिना स्विच हार्डवेयर स्तर पर लागू किए जाते हैं।
परीक्षक की टिप्पणी: जब कोई इंफ्रास्ट्रक्चर 100% Cisco-मानकीकृत होता है और स्विच तथा फ़ायरवॉल पर TrustSec SGT टैग ट्रांसफर को अनिवार्य करता है, तो Cisco ISE मूल एकीकरण प्रदान करता है जिसे तीसरे पक्ष के NAC प्लेटफॉर्म पूरी तरह से दोहरा नहीं सकते हैं।

अभ्यास प्रश्न

Q1. उच्च-वॉल्यूम वाले अतिथि WiFi कनेक्शनों को संभालते समय Aruba ClearPass और Cisco ISE के लाइसेंसिंग मॉडल में क्या अंतर होता है?

संकेत: सक्रिय सत्र लाइसेंसों के साथ तुलना करके नामित सब्सक्रिप्शन टियर का विश्लेषण करें।

मॉडल उत्तर देखें

Aruba ClearPass लाइसेंस सिस्टम के खिलाफ प्रमाणित समवर्ती सक्रिय एंडपॉइंट्स (ClearPass एक्सेस लाइसेंस) पर आधारित होते हैं। Cisco ISE टियर-आधारित सब्सक्रिप्शन लाइसेंसिंग (Essentials, Advantage, Premier) का उपयोग करता है जिसे प्रति सक्रिय समवर्ती एंडपॉइंट सत्र में गिना जाता है। दोनों प्लेटफॉर्म पर, हजारों अस्थायी अतिथि उपकरणों को जोड़ने से मुख्य NAC लाइसेंस की खपत होती है। संगठन अक्सर बाहरी Captive Portal प्रमाणीकरण और अतिथि डेटाबेस प्रबंधन को संभालने के लिए Purple जैसे विशेष क्लाउड अतिथि प्लेटफार्मों को एकीकृत करते हैं, जिससे अनावश्यक NAC लाइसेंस स्केल से बचा जा सके।

Q2. Cisco TrustSec SGT प्रवर्तन और Aruba ClearPass डायनेमिक रोल असाइनमेंट के बीच परिचालन संबंधी क्या अंतर है?

संकेत: विचार करें कि पैकेट हेडर में सुरक्षा टैग डाउनलोड करने योग्य उपयोगकर्ता भूमिकाओं (DUR) और VLAN ID असाइनमेंट की तुलना में कैसे काम करते हैं।

मॉडल उत्तर देखें

Cisco TrustSec एक 16-बिट Security Group Tag (SGT) सीधे लेयर 2 ईथरनेट फ्रेम या लेयर 3 CMD हेडर में डालता है, जिससे स्विच और फ़ायरवॉल IP सबनेटिंग की परवाह किए बिना टैग के आधार पर एक्सेस कंट्रोल लिस्ट (SGACLs) लागू कर सकते हैं। Aruba ClearPass प्रमाणीकरण के समय सीधे एक्सेस स्विच या कंट्रोलर पोर्ट पर फ़ायरवॉल नियमों, QoS प्रोफाइल और VLAN मैपिंग को कॉन्फ़िगर करने के लिए मानक RADIUS विक्रेता-विशिष्ट विशेषताओं (VSAs) के माध्यम से भेजे गए डायनेमिक रोल असाइनमेंट (या डाउनलोड करने योग्य उपयोगकर्ता भूमिकाएं - DUR) का उपयोग करता है।

Q3. ClearPass या ISE में से किसी के साथ भी तृतीय-पक्ष अतिथि Captive Portal को तैनात करते समय मानक RADIUS Change of Authorization (CoA RFC 5176) क्यों आवश्यक है?

संकेत: स्पष्टीकरण दें कि नेटवर्क एक्सेस डिवाइस क्लाइंट को प्री-ऑथेंटिकेशन रीडायरेक्शन से पूर्ण इंटरनेट एक्सेस में कैसे ट्रांजिशन करता है।

मॉडल उत्तर देखें

जब कोई अतिथि किसी ओपन SSID से कनेक्ट होता है, तो एक्सेस पॉइंट या कंट्रोलर क्लाइंट को एक कैप्टिव रीडायरेक्ट URL के साथ एक प्रतिबंधित प्री-ऑथेंटिकेशन भूमिका में रखता है। जब अतिथि Captive Portal वेब एप्लिकेशन पर लॉगिन पूरा करता है, तो पोर्टल बैकएंड वायरलेस कंट्रोलर या NAC को RADIUS CoA डिस्कनेक्ट या CoA री-ऑथेंटिकेशन अनुरोध भेजता है। कंट्रोलर गतिशील रूप से क्लाइंट सत्र का पुनः मूल्यांकन करता है और क्लाइंट डिवाइस को WiFi नेटवर्क से डिस्कनेक्ट करने की आवश्यकता के बिना इंटरनेट एक्सेस के साथ प्रमाणित अतिथि भूमिका प्रदान करता है।

इस श्रृंखला में आगे पढ़ें

सर्वश्रेष्ठ DNS फ़िल्टरिंग: व्यवसायों के लिए एक व्यापक गाइड

यह तकनीकी संदर्भ गाइड बताती है कि कैसे उद्यम DNS फ़िल्टरिंग रिज़ॉल्यूशन परत पर दुर्भावनापूर्ण डोमेन को ब्लॉक करके सार्वजनिक नेटवर्क को सुरक्षित करती है - इससे पहले कि कोई कनेक्शन स्थापित हो। यह IT निदेशकों, नेटवर्क आर्किटेक्ट्स और वेन्यू ऑपरेशंस टीमों को परिनियोजन आर्किटेक्चर, फ़ायरवॉल कॉन्फ़िगरेशन और अनुपालन संदर्भ प्रदान करता है जिसकी उन्हें हॉस्पिटैलिटी, रिटेल और सार्वजनिक क्षेत्र के वातावरण में Guest WiFi की सुरक्षा के लिए आवश्यकता होती है। Purple Shield 80,000 से अधिक लाइव वेन्यू में DNS स्तर पर मैलवेयर, बॉटनेट और अनुपयुक्त सामग्री को ब्लॉक करता है।

गाइड पढ़ें →

स्वचालित WiFi प्रमाणपत्र नामांकन के लिए SCEP को कैसे लागू करें

यह गाइड बताती है कि एंटरप्राइज वेन्यू में स्वचालित WiFi प्रमाणपत्र नामांकन के लिए SCEP (सिंपल सर्टिफिकेट एनरोलमेंट प्रोटोकॉल) को कैसे लागू किया जाए। इसमें PKI डिज़ाइन और MDM एकीकरण से लेकर अनिवार्य तीन-चरणीय परिनियोजन अनुक्रम तक का पूरा आर्किटेक्चरल ब्लूप्रिंट शामिल है - और IT प्रबंधकों और नेटवर्क आर्किटेक्ट्स को दिखाता है कि साझा क्रेडेंशियल्स को कैसे समाप्त किया जाए, प्रमाणपत्र जीवनचक्र प्रबंधन को स्वचालित किया जाए, और बड़े पैमाने पर PCI DSS और GDPR आवश्यकताओं को पूरा किया जाए।

गाइड पढ़ें →

Cisco SUDI को समझना: नेटवर्क एक्सेस कंट्रोल में हार्डवेयर - आधारित डिवाइस पहचान

यह गाइड Cisco SUDI के तकनीकी आर्किटेक्चर का विवरण देती है, और यह स्पष्ट करती है कि कैसे हार्डवेयर - एंकर वाली पहचान नेटवर्क एक्सेस कंट्रोल को सुरक्षित करती है। यह IT लीडर्स के लिए उद्यम स्थलों पर 802.1X EAP-TLS प्रमाणीकरण को तैनात करने और ज़ीरो टच प्रोविज़निंग को स्वचालित करने के लिए व्यावहारिक कार्यान्वयन चरण प्रदान करती है।

गाइड पढ़ें →

अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?

हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।