Aruba ClearPass बनाम Cisco ISE: एंटरप्राइज NAC प्लेटफॉर्म की तुलना
Aruba ClearPass Policy Manager और Cisco ISE की तुलना करें। मल्टी-वेंडर RADIUS AAA, 802.1X पॉलिसी इंजन, लाइसेंसिंग लागत और गेस्ट WiFi इंटीग्रेशन का मूल्यांकन करें।
Video overview
इस गाइड को सुनें
पॉडकास्ट ट्रांसक्रिप्ट देखें
हमारी मुख्य श्रृंखला का हिस्सा: एंटरप्राइज WiFi सुरक्षा गाइड →
- कार्यकारी सारांश (Executive summary)
- Architectural overview: ClearPass vs Cisco ISE
- Aruba ClearPass cluster architecture
- Cisco ISE नोड आर्किटेक्चर
- मुख्य विशेषता तुलना मैट्रिक्स
- मल्टी-वेंडर इंटरऑपरेबिलिटी और हार्डवेयर सपोर्ट
- मल्टी-वेंडर नेटवर्क में Aruba ClearPass
- मल्टी-वेंडर नेटवर्क में Cisco ISE
- लाइसेंसिंग मॉडल और टोटल कॉस्ट ऑफ ओनरशिप (TCO)
- Aruba ClearPass लाइसेंसिंग
- Cisco ISE लाइसेंसिंग
- गेस्ट WiFi एक्सेस और Captive Portal ऑफलोडिंग
- गेस्ट लाइसेंसिंग की बाधा (बाटलनेक)
- Purple, ClearPass और Cisco ISE के साथ कैसे एकीकृत होता है
- निर्णय ढांचा: ClearPass और Cisco ISE के बीच चयन करना
- Aruba ClearPass चुनें यदि:
- Cisco ISE चुनें यदि:
- अक्सर पूछे जाने वाले प्रश्न
- क्या Aruba ClearPass, Cisco वायरलेस और वायर्ड क्लाइंट को प्रमाणित कर सकता है?
- क्या Cisco ISE गैर-Cisco नेटवर्क स्विच और एक्सेस पॉइंट का समर्थन करता है?
- ClearPass और ISE, TACACS+ डिवाइस एडमिनिस्ट्रेशन को कैसे संभालते हैं?
- ClearPass या Cisco ISE डिप्लॉय करते समय गेस्ट WiFi को संभालने का सबसे कुशल तरीका क्या है?
Aruba ClearPass vs Cisco ISE architecture advisor
Select your enterprise infrastructure profile below to evaluate protocol compatibility, licensing tier requirements, and optimal guest WiFi onboarding strategy.
Aruba ClearPass is the industry benchmark for multi-vendor network environments. It provides unmatched vendor-agnostic RADIUS/TACACS+ policy enforcement, intuitive administration, and lower licensing friction.
- Industry-standard multi-vendor support (Cisco, Aruba, Ruckus, Juniper, Fortinet, Extreme)
- Simplified per-concurrent-session licensing model without mandatory node tiering
- ClearPass Onboard provides streamlined automated SCEP certificate provisioning
- Native TACACS+ policy engine included without secondary tier uplift
- Requires separate Aruba OnGuard licensing for endpoint posture compliance checks
- Multi-site clustering requires careful database replication latency planning (< 100 ms RTT)

कार्यकारी सारांश (Executive summary)
नेटवर्क एक्सेस कंट्रोल (NAC) एंटरप्राइज जीरो-ट्रस्ट नेटवर्क आर्किटेक्चर की रीढ़ है। जैसे-जैसे संगठन कॉर्पोरेट लैपटॉप, मोबाइल डिवाइस, IoT हार्डवेयर और विज़िटर ट्रैफ़िक के बढ़ते बेड़े का प्रबंधन करते हैं, सही पॉलिसी इंजन का चयन सुरक्षा स्थिति, परिचालन ओवरहेड और स्वामित्व की कुल लागत (TCO) को निर्धारित करता है।
एंटरप्राइज नेटवर्क एक्सेस कंट्रोल में दो निर्विवाद लीडर Aruba ClearPass Policy Manager (CPPM) और Cisco Identity Services Engine (Cisco ISE) हैं। जबकि दोनों प्लेटफॉर्म एंटरप्राइज-ग्रेड IEEE 802.1X ऑथेंटिकेशन, RADIUS/TACACS+ सेवाएं, एंडपॉइंट प्रोफाइलिंग और पोस्चर वैलिडेशन प्रदान करते हैं, वे मौलिक रूप से भिन्न डिज़ाइन सिद्धांतों को दर्शाते हैं:
- Aruba ClearPass वेंडर-न्यूट्रल पॉलिसी ऑर्केस्ट्रेशन, सीधे लाइसेंसिंग और ओपन मल्टी-वेंडर इंटरऑपरेबिलिटी पर जोर देता है।
- Cisco ISE Cisco स्विचिंग, राउटिंग, वायरलेस कंट्रोलर, DNA Center / Catalyst Center और Cisco TrustSec माइक्रोसेगमेंटेशन के साथ गहरा, मालिकाना (proprietary) एकीकरण प्रदान करता है।
यह तकनीकी मार्गदर्शिका डिप्लॉयमेंट मॉडल, फीचर मैट्रिक्स, लाइसेंसिंग संरचनाओं, मल्टी-वेंडर सपोर्ट और गेस्ट WiFi एकीकरण में Aruba ClearPass और Cisco ISE के बीच एक संपूर्ण आर्किटेक्चरल तुलना प्रदान करती है।
Purple 80,000+ से अधिक लाइव स्थानों पर गेस्ट Captive Portal, विज़िटर पहचान ऑर्केस्ट्रेशन और WiFi एनालिटिक्स को ऑटोमैटिक करने के लिए Cisco ISE और HPE Aruba ClearPass इन्फ्रास्ट्रक्चर दोनों के साथ मूल रूप से एकीकृत होता है।
एंटरप्राइज WiFi सुरक्षा मार्गदर्शिका देखें →Architectural overview: ClearPass vs Cisco ISE
दोनों प्लेटफ़ॉर्म के संरचनात्मक डिज़ाइन को समझना कंप्यूट क्षमता, हाई एवेलेबिलिटी और नेटवर्क टोपोलॉजी की योजना बनाने के लिए महत्वपूर्ण है।
+-----------------------------------------------------------------------------------+
| ENTERPRISE NAC ARCHITECTURE |
+-----------------------------------------------------------------------------------+
| |
| +-----------------------------------+ +-----------------------------------+ |
| | ARUBA CLEARPASS CLUSTER | | CISCO ISE DEPLOYMENT | |
| | | | | |
| | [Publisher (Config & Write DB)] | | [Primary / Secondary PAN (Admin)]| |
| | | | | [Primary / Secondary MnT (Logs)] | |
| | +--------------+--------------+ | | | | |
| | | | | | +--------------+--------------+ | |
| | v v | | | | | | |
| | [Subscriber 1] [Subscriber 2] | | v v v | |
| | (RADIUS / AAA) (RADIUS / AAA) | | [PSN Node 1] [PSN Node 2] [PSN 3] | |
| +-----------------------------------+ +-----------------------------------+ |
| | | |
| +----------------------+----------------------+ |
| | |
| v |
| +---------------------------------------+ |
| | NETWORK ACCESS DEVICES (NADs) | |
| | Cisco / Aruba / Ruckus / Fortinet | |
| | Switches, WLCs & Firewalls | |
| +---------------------------------------+ |
+-----------------------------------------------------------------------------------+
Aruba ClearPass cluster architecture
ClearPass एक Publisher / Subscriber क्लस्टरिंग मॉडल का उपयोग करता है:
- Publisher Node: सभी पॉलिसी कॉन्फ़िगरेशन, गेस्ट अकाउंट और डेटाबेस राइट्स के लिए केंद्रीय रिपॉजिटरी है। सभी एडमिनिस्ट्रेटिव अपडेट publisher पर होते हैं और subscribers पर रेप्लिकेट होते हैं।
- Subscriber Nodes: क्षेत्रीय पॉलिसी डिसीजन पॉइंट्स जो लाइव RADIUS ऑथेंटिकेशन, TACACS+ अकाउंटिंग और डिवाइस प्रोफाइलिंग को संभालते हैं। यदि publisher अनरीचेबल हो जाता है, तो subscribers बिना किसी सेवा व्यवधान के अपने सिंक्रोनाइज़्ड लोकल रीड-ओनली डेटाबेस के विरुद्ध एंडपॉइंट्स को ऑथेंटिकेट करना जारी रखते हैं।
- Standby Publisher: यदि प्राइमरी पब्लिशर विफल हो जाता है, तो यह स्वचालित रूप से एक्टिव पब्लिशर की भूमिका संभाल लेता है।
Cisco ISE नोड आर्किटेक्चर
Cisco ISE विशेष पर्सोना भूमिकाओं में कार्यक्षमता वितरित करता है:
- Policy Administration Node (PAN): कॉन्फ़िगरेशन का प्रबंधन करता है और नीतियों को वितरित करता है। एक्टिव-स्टैंडबाय रिडंडेंसी के लिए प्राइमरी और सेकेंडरी जोड़े के रूप में तैनात किया जाता है।
- Monitoring and Troubleshooting Node (MnT): syslog डेटा, ऑथेंटिकेशन लॉग एकत्र करता है और रिपोर्ट जनरेट करता है। प्राइमरी और सेकेंडरी के रूप में तैनात किया जाता है।
- Policy Service Node (PSN): ऑथेंटिकेशन, ऑथराइजेशन, प्रोफाइलिंग, पोस्चर मूल्यांकन और SGT असाइनमेंट निष्पादित करता है। एकाधिक PSN नोड्स लोड बैलेंसर्स के पीछे डेटा सेंटरों और ब्रांच परिसरों में वितरित किए जाते हैं।
- pxGrid Node: तृतीय-पक्ष सुरक्षा प्लेटफ़ॉर्म (फ़ायरवॉल, SIEMs और भेद्यता स्कैनर्स) के साथ द्विदिशीय रूप से संदर्भ और टेलीमेट्री साझा करता है।
मुख्य विशेषता तुलना मैट्रिक्स
| आर्किटेक्चरल डोमेन | Aruba ClearPass Policy Manager (CPPM) | Cisco Identity Services Engine (ISE) | मूल्यांकन और चयन मार्गदर्शन |
|---|---|---|---|
| मल्टी-वेंडर सपोर्ट | 50 से अधिक नेटवर्क हार्डवेयर वेंडर्स में नेटिव, ओपन वेंडर डिक्शनरी सपोर्ट | RFC मानकों का समर्थन करता है; Cisco हार्डवेयर के लिए उन्नत सुविधाएँ अनुकूलित हैं | हेटरोजीनियस वातावरण में ClearPass जीतता है; शुद्ध Cisco नेटवर्क में ISE उत्कृष्ट है |
| पॉलिसी इंजन लॉजिक | सेवा-आधारित संदर्भ नियम, पॉलिसी सिमुलेशन और लाइव एक्सेस ट्रैकर | स्थिति-आधारित ऑथेंटिकेशन और ऑथराइजेशन के साथ नियम-आधारित Policy Sets | ClearPass सरल समस्या निवारण प्रदान करता है; ISE विस्तृत स्थिति श्रृंखला प्रदान करता है |
| डिवाइस एडमिनिस्ट्रेशन (AAA) | बेस एक्सेस लाइसेंस में पूर्ण TACACS+ और RADIUS शामिल हैं | पॉलिसी इंजन में निर्मित पूर्ण TACACS+ और RADIUS (डिवाइस एडमिन लाइसेंस की आवश्यकता है) | दोनों एंटरप्राइज़ कमांड ऑथराइजेशन और सेशन अकाउंटिंग प्रदान करते हैं |
| एंडपॉइंट प्रोफाइलिंग | DHCP स्नूपिंग, HTTP User-Agent, SNMP, MAC OUI, NetFlow | DHCP, HTTP, RADIUS प्रोब्स, Cisco डिवाइस सेंसर, NVM एजेंट टेलीमेट्री | Cisco स्विच और सिक्योर क्लाइंट के साथ संयुक्त होने पर Cisco ISE अधिक गहन टेलीमेट्री प्रदान करता है |
| पोस्चर असेसमेंट | ClearPass OnGuard (स्थायी या भंग होने योग्य एजेंट) | Cisco Secure Client (पूर्व में AnyConnect) पोस्चर मॉड्यूल | Cisco ISE अधिक गहन OS सुधार और VPN पोस्चर एकीकरण प्रदान करता है |
| BYOD सर्टिफिकेट एनरोलमेंट | ClearPass Onboard (अंतर्निहित CA और SCEP / EST गेटवे) | आंतरिक CA और EST/SCEP एकीकरण के साथ ISE BYOD पोर्टल | दोनों मोबाइल उपकरणों के लिए स्वचालित 802.1X सर्टिफिकेट प्रोविजनिंग प्रदान करते हैं |
| माइक्रोसेगमेंटेशन | डायनेमिक रोल असाइनमेंट और डाउनलोड करने योग्य यूजर रोल्स (DUR) | Cisco TrustSec Security Group Tags (SGT) हार्डवेयर टैगिंग | TrustSec लाइन-रेट हार्डवेयर टैगिंग प्रदान करता है; DUR लचीले स्विच ACLs प्रदान करता है |
| डेप्लॉयमेंट फॉर्म फैक्टर्स | फिजिकल हार्डवेयर एप्लायंसेज, VMware ESXi, Hyper-V, KVM, AWS, Azure | फिजिकल सिक्योर नेटवर्क सर्वर (SNS), VMware, Hyper-V, KVM, AWS, Azure, OCI | समतुल्य वर्चुअल एप्लायंस और क्लाउड मार्केटप्लेस सपोर्ट |
मल्टी-वेंडर इंटरऑपरेबिलिटी और हार्डवेयर सपोर्ट
एंटरप्राइज आर्किटेक्ट्स के लिए एक बड़ा निर्णय मानदंड यह होता है कि उनका नेटवर्क हार्डवेयर बेड़ा समरूप (homogeneous) है या मल्टी-वेंडर है।
मल्टी-वेंडर नेटवर्क में Aruba ClearPass
ClearPass को शुरुआत से ही वेंडर-न्यूट्रल AAA इंजन के रूप में इंजीनियर किया गया था। यह मूल रूप से इनके लिए व्यापक RADIUS एट्रिब्यूट डिक्शनरी को शामिल करता है:
- Cisco Systems (Catalyst, Nexus, Meraki, AireOS, Catalyst 9800)
- HPE Aruba Networking (AOS-S, AOS-CX, Aruba Central, Instant APs)
- Ruckus Networks / CommScope (SmartZone, Unleashed, ICX switches)
- Juniper Networks / Mist AI
- Fortinet (FortiGate, FortiSwitch, FortiAP)
- Extreme Networks, Arista, और Ubiquiti UniFi
ClearPass नेटवर्क इंजीनियरों को एक सिंगल यूनिफाइड एक्सेस पॉलिसी कॉन्फ़िगर करने की अनुमति देता है जो अनुरोध करने वाले नेटवर्क एक्सेस सर्वर (NAS) वेंडर के आधार पर वेंडर-विशिष्ट एट्रिब्यूट्स (VSAs) - जैसे Cisco AV-Pairs, Aruba User Roles, या मानक RFC 2868 VLAN टनल को डायनेमिक रूप से वापस करती है।
+----------------------------------------+
| ARUBA CLEARPASS POLICY MANAGER |
+----------------------------------------+
|
+------------------------+------------------------+
| | |
v v v
[Cisco Catalyst WLC] [Aruba CX Switch] [Ruckus SmartZone AP]
Returns: Cisco-AVPair Returns: Aruba-User-Role Returns: Ruckus-VLAN-ID
"air-acl-up=GUEST-ACL" "employee-secure" "VLAN 100"
मल्टी-वेंडर नेटवर्क में Cisco ISE
Cisco ISE मानक RFC 2865 RADIUS, RFC 5176 CoA, और मानक MAC ऑथेंटिकेशन बाईपास (MAB) का समर्थन करता है। गैर-Cisco स्विच और एक्सेस पॉइंट्स को Network Device Profiles का उपयोग करके एकीकृत किया जा सकता है।
हालांकि, उन्नत ISE फीचर्स Cisco हार्डवेयर-विशिष्ट क्षमताओं पर निर्भर करते हैं:
- Cisco Device Sensor: स्विच हार्डवेयर में DHCP, CDP, और LLDP पैकेट्स का निरीक्षण करते हैं और मिरर पोर्ट्स के बिना प्रोफाइलिंग के लिए उन्हें RADIUS एकाउंटिंग के माध्यम से ISE को फॉरवर्ड करते हैं।
- Cisco TrustSec (SGT): पैकेट हेडर में 16-बिट SGT टैग डालने और फ़िल्टर करने के लिए Catalyst स्विच और Cisco Firepower फ़ायरवॉल में Cisco ASIC हार्डवेयर सपोर्ट की आवश्यकता होती है।
- DNA Center / Catalyst Center Integration: सॉफ्टवेयर-डिफाइंड एक्सेस (SD-Access) पॉलिसी सिंक्रोनाइजेशन के लिए अंतर्निहित पहचान इंजन के रूप में Cisco ISE की आवश्यकता होती है।
अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?
हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।
लाइसेंसिंग मॉडल और टोटल कॉस्ट ऑफ ओनरशिप (TCO)
लाइसेंसिंग संरचनाएं ClearPass और Cisco ISE के बीच एक महत्वपूर्ण अंतर को दर्शाती हैं।
+-----------------------------------------------------------------------------------+
| NAC लाइसेंसिंग तुलना |
+-----------------------------------------------------------------------------------+
| |
| ARUBA CLEARPASS: समवर्ती एंडपॉइंट मॉडल |
| +-----------------------------------------------------------------------------+ |
| | ClearPass Access (बेस) -> मुख्य RADIUS, TACACS+, प्रोफाइलिंग, गेस्ट | |
| | ClearPass Onboard (एड-ऑन) -> स्वचालित PKI सर्टिफिकेट प्रोविजनिंग | |
| | ClearPass OnGuard (एड-ऑन) -> लगातार / अस्थायी एंडपॉइंट पोस्चर | |
| +-----------------------------------------------------------------------------+ |
| |
| CISCO ISE: टियर सब्सक्रिप्शन मॉडल |
| +-----------------------------------------------------------------------------+ |
| | ISE Essentials टियर -> बेस 802.1X, RADIUS, MAB, बेसिक गेस्ट | |
| | ISE Advantage टियर -> फुल प्रोफाइलिंग, TrustSec SGT, MDM/pxGrid, BYOD| |
| | ISE Premier टियर -> एडवांस्ड पोस्चर असेसमेंट (सुरक्षित क्लाइंट) | |
| | डिवाइस एडमिन लाइसेंस -> समर्पित TACACS+ नेटवर्क डिवाइस नियंत्रण | |
| +-----------------------------------------------------------------------------+ |
+-----------------------------------------------------------------------------------+
Aruba ClearPass लाइसेंसिंग
ClearPass समवर्ती सक्रिय सत्र (सत्रों की संख्या) के आधार पर लाइसेंस प्रदान करता है:
- ClearPass Access: बुनियादी लाइसेंस। यह RADIUS AAA, TACACS+ डिवाइस प्रशासन, बुनियादी एंडपॉइंट प्रोफाइलिंग और गेस्ट एक्सेस प्रदान करता है। यदि 5,000 डिवाइस एक साथ प्रमाणित होते हैं, तो 5,000 Access लाइसेंस का उपयोग होता है।
- ClearPass Onboard: प्रोविजन्ड डिवाइस सर्टिफिकेट के आधार पर एड-ऑन लाइसेंस।
- ClearPass OnGuard: पोस्चर कम्प्लायंस जांच से गुजरने वाले प्रति सक्रिय डिवाइस के आधार पर एड-ऑन लाइसेंस।
Cisco ISE लाइसेंसिंग
Cisco ISE एक टियर सब्सक्रिप्शन मॉडल पर काम करता है:
- ISE Essentials: मानक 802.1X, बुनियादी RADIUS अकाउंटिंग और बुनियादी गेस्ट एक्सेस को कवर करता है।
- ISE Advantage: उन्नत एंडपॉइंट प्रोफाइलिंग, Cisco TrustSec SGT प्रबंधन, BYOD ऑनबोर्डिंग फ्लो और pxGrid इकोसिस्टम इंटीग्रेशन को जोड़ता है।
- ISE Premier: Cisco Secure Client के माध्यम से पूर्ण एंडपॉइंट पोस्चर असेसमेंट के साथ सभी Advantage क्षमताओं को बंडल करता है।
- डिवाइस प्रशासन: नेटवर्क स्विच और राउटर पर TACACS+ कार्यक्षमता को सक्षम करने के लिए अलग से स्थायी या सीमित अवधि के लाइसेंस की आवश्यकता होती है।
गेस्ट WiFi एक्सेस और Captive Portal ऑफलोडिंग
एंटरप्राइज NAC डिप्लॉयमेंट में सबसे बड़ी छिपी हुई परिचालन और वित्तीय लागतों में से एक अस्थायी गेस्ट WiFi ट्रैफिक है।
गेस्ट लाइसेंसिंग की बाधा (बाटलनेक)
जब कोई विज़िटर किसी एंटरप्राइज़ गेस्ट नेटवर्क से कनेक्ट होता है, तो उनका स्मार्टफोन या लैपटॉप NAC एप्लायंस के साथ एक RADIUS सेशन शुरू करता है। सामान्य हाई-फुटफॉल वाले स्थानों (कॉर्पोरेट मुख्यालयों, विश्वविद्यालय परिसरों, खुदरा केंद्रों, अस्पतालों और स्टेडियमों) में, विज़िटर डिवाइसेस तेज़ी से बदलते रहते हैं:
- 10,000 छात्रों वाले एक विश्वविद्यालय में प्रति सप्ताह 25,000 विज़िटर एसोसिएशन देखे जा सकते हैं।
- 5,000 कर्मचारियों वाले एक स्वास्थ्य सेवा नेटवर्क में प्रति माह 40,000 विशिष्ट रोगी और गेस्ट कनेक्शन हो सकते हैं।
कोर ClearPass या Cisco ISE एप्लायंसेज के माध्यम से सभी विज़िटर captive portal ऑथेंटिकेशन को रूट करने से दो महत्वपूर्ण चुनौतियाँ पैदा होती हैं:
- लाइसेंस की समाप्ति: अस्थायी गेस्ट डिवाइसेस महंगे ClearPass Access या Cisco ISE Advantage सेशन लाइसेंसों का उपभोग करते हैं जिन्हें स्थायी कॉर्पोरेट एंडपॉइंट्स के लिए सुरक्षित रखा जाना चाहिए।
- सुविधाओं की सीमाएं: नेटिव NAC गेस्ट पोर्टल्स में आधुनिक कस्टमर एंगेजमेंट क्षमताओं की कमी होती है, जिसमें सोशल ऑथेंटिकेशन, बहु-भाषी ब्रांडिंग, GDPR/CCPA अनुपालन सेल्फ-सर्विस, SMS गेटवे इंटीग्रेशन और फुटफॉल लोकेशन एनालिटिक्स शामिल हैं।
+-----------------------------------------------------------------------------------+
| ENTERPRISE GUEST OFFLOAD ARCHITECTURE |
+-----------------------------------------------------------------------------------+
| |
| CORPORATE ENDPOINTS (Staff & BYOD) GUEST & VISITOR DEVICES |
| | | |
| v v |
| [802.1X EAP-TLS / PEAP] [Captive Portal Redirection] |
| | | |
| v v |
| +-------------------------------+ +---------------------------------+ |
| | CORE NAC (ClearPass / ISE) | | PURPLE CLOUD WIFI PLATFORM | |
| | - Staff 802.1X Auth | | - Multi-tenant Splash Pages | |
| | - Corporate PKI Certificates | | - Social & SMS OTP Logins | |
| | - SGT / Dynamic VLAN Roles | | - GDPR / Privacy Compliance | |
| | - Zero-Trust Microsegment | | - Footfall & Location Analytics| |
| +-------------------------------+ +---------------------------------+ |
| | | |
| +----------------------+----------------------+ |
| | RADIUS RFC 5176 CoA |
| v |
| +---------------------------------+ |
| | WIRELESS ACCESS CONTROLLER | |
| | Cisco Catalyst / Aruba / Meraki| |
| +---------------------------------+ |
+-----------------------------------------------------------------------------------+
Purple, ClearPass और Cisco ISE के साथ कैसे एकीकृत होता है
Purple एक विशेष क्लाउड captive portal और WiFi इंटेलिजेंस ओवरले के रूप में कार्य करता है जो Cisco ISE और Aruba ClearPass दोनों का पूरक है:
- अतिथि लाइसेंस संरक्षण (Guest License Preservation): अतिथि प्रमाणीकरण सीधे Purple क्लाउड RADIUS के विरुद्ध समाप्त होते हैं, जिससे स्थानीय ClearPass या ISE नोड्स पर अतिथि लाइसेंस की खपत समाप्त हो जाती है।
- मल्टी-वेंडर Captive Portal वितरण: Purple, Cisco Meraki, Catalyst 9800, Aruba Central, Ruckus SmartZone और Fortinet APs पर स्थल, भाषा और विज़िटर प्रोफ़ाइल के अनुसार अनुकूलित गतिशील स्प्लैश पोर्टल प्रदान करता है।
- RADIUS CoA सिंक्रनाइज़ेशन: एक बार जब कोई विज़िटर पोर्टल प्रमाणीकरण पूरा कर लेता है, तो Purple उपयोगकर्ता को अधिकृत अतिथि भूमिका में गतिशील रूप से स्थानांतरित करने के लिए वायरलेस नियंत्रक को एक मानक RADIUS Change of Authorization (CoA RFC 5176) पैकेट जारी करता है।
- एंटरप्राइज़ एनालिटिक्स और CRM एकीकरण: Purple सहमति प्राप्त ग्राहक डेटा को कैप्चर करता है और विज़िटर अंतर्दृष्टि को एंटरप्राइज़ CRMs (Salesforce, HubSpot, Microsoft Dynamics) के साथ रीयल-टाइम में सिंक्रनाइज़ करता है।
निर्णय ढांचा: ClearPass और Cisco ISE के बीच चयन करना
अपने प्लेटफ़ॉर्म चयन का मार्गदर्शन करने के लिए निम्नलिखित निर्णय मैट्रिक्स का उपयोग करें:
[मूल्यांकन प्रारंभ]
|
v
क्या आपका नेटवर्क 85%+ Cisco हार्डवेयर है
और Cisco TrustSec (SGT) को अनिवार्य करता है?
/ \
हाँ नहीं
/ \
v v
[CISCO ISE चुनें] क्या आपके नेटवर्क में
मिश्रित हार्डवेयर विक्रेता
(Aruba, Ruckus, Juniper) शामिल हैं?
/ \
हाँ नहीं
/ \
v v
[CLEARPASS चुनें] [TCO और प्राथमिकता
का मूल्यांकन करें]
Aruba ClearPass चुनें यदि:
- आप Cisco, Aruba, Ruckus, Fortinet, या Juniper के हार्डवेयर वाले मल्टी-वेंडर नेटवर्क का संचालन करते हैं।
- आपको अनिवार्य बहु-स्तरीय सॉफ़्टवेयर सदस्यताओं के बिना एक अनुमानित, समवर्ती-सत्र (concurrent-session) लाइसेंसिंग मॉडल की आवश्यकता है।
- आप अंतर्निहित पॉलिसी सिमुलेशन और रीयल-टाइम Access Tracker डिबगिंग के साथ एक सहज पॉलिसी इंटरफ़ेस चाहते हैं।
- आपको सीधे अपने बेस प्लेटफॉर्म डिप्लॉयमेंट में शामिल मजबूत TACACS+ डिवाइस एडमिनिस्ट्रेशन की आवश्यकता है।
Cisco ISE चुनें यदि:
- आपका उद्यम Cisco Catalyst स्विच, Catalyst 9800 WLC और Cisco सुरक्षा बुनियादी ढांचे पर मानकीकृत है।
- आप Cisco सॉफ्टवेयर-डिफाइंड एक्सेस (SD-Access) को डिप्लॉय कर रहे हैं या हार्डवेयर-प्रवर्तित TrustSec SGT माइक्रोसेगमेंटेशन को अनिवार्य करते हैं।
- आप VPN, पोस्चर चेकिंग और Network Visibility Module (NVM) टेलीमेट्री के लिए अपने पूरे एंडपॉइंट बेड़े में Cisco Secure Client (AnyConnect) का उपयोग करते हैं।
- आपके पास एक मौजूदा Cisco Enterprise Agreement (EA) है जो रियायती ISE टियर बंडल प्रदान करता है।
अक्सर पूछे जाने वाले प्रश्न
क्या Aruba ClearPass, Cisco वायरलेस और वायर्ड क्लाइंट को प्रमाणित कर सकता है?
हाँ। Aruba ClearPass मानक IEEE 802.1X, RADIUS (RFC 2865), और RADIUS CoA (RFC 5176) के साथ पूरी तरह से अनुपालन करता है। यह मूल रूप से Cisco वेंडर-विशिष्ट विशेषताओं (VSAs) का समर्थन करता है, जिससे यह बिना किसी सीमा के Cisco Catalyst स्विच और वायरलेस LAN नियंत्रकों को Cisco डाउनलोड करने योग्य ACLs (dACLs), एयर-ACLs और डायनेमिक VLANs सौंप सकता है।
क्या Cisco ISE गैर-Cisco नेटवर्क स्विच और एक्सेस पॉइंट का समर्थन करता है?
हाँ। Cisco ISE नेटवर्क डिवाइस प्रोफाइल का उपयोग करके तीसरे पक्ष के नेटवर्क एक्सेस उपकरणों के लिए मानक RADIUS प्रमाणीकरण, MAC Authentication Bypass (MAB), और RFC 5176 CoA का समर्थन करता है। हालांकि, मालिकाना Cisco विशेषताएं जैसे Cisco Device Sensor प्रोफाइलिंग और TrustSec Security Group Tag (SGT) हार्डवेयर टैगिंग के लिए Cisco बुनियादी ढांचे की आवश्यकता होती है।
ClearPass और ISE, TACACS+ डिवाइस एडमिनिस्ट्रेशन को कैसे संभालते हैं?
दोनों प्लेटफॉर्म स्विच, राउटर और फ़ायरवॉल प्रशासनिक प्रमाणीकरण, कमांड प्राधिकरण और अकाउंटिंग को केंद्रीकृत करने के लिए TACACS+ का समर्थन करते हैं। Aruba ClearPass अपने बेस एक्सेस लाइसेंस के भीतर पूर्ण TACACS+ कार्यक्षमता शामिल करता है। Cisco ISE अपने कोर पॉलिसी इंजन के भीतर TACACS+ को शामिल करता है लेकिन इसके लिए एक समर्पित डिवाइस एडमिनिस्ट्रेशन लाइसेंस की आवश्यकता होती है।
ClearPass या Cisco ISE डिप्लॉय करते समय गेस्ट WiFi को संभालने का सबसे कुशल तरीका क्या है?
विज़िटर कैप्टिव पोर्टल, स्प्लैश पेज और गेस्ट डेटा कैप्चर को संभालने के लिए Purple जैसे बाहरी क्लाउड WiFi प्लेटफॉर्म को डिप्लॉय करना अनुशंसित सर्वोत्तम अभ्यास है। यह आंतरिक NAC नोड्स से हजारों क्षणिक गेस्ट प्रमाणीकरणों को कम करता है, कोर NAC लाइसेंस समाप्त होने से रोकता है, और सभी स्थानों पर समृद्ध विज़िटर एनालिटिक्स प्रदान करता है।
मुख्य परिभाषाएं
Aruba ClearPass Policy Manager (CPPM)
एक वेंडर-न्यूट्रल नेटवर्क एक्सेस कंट्रोल (NAC) प्लेटफॉर्म जो मल्टी-वेंडर नेटवर्क हार्डवेयर पर RADIUS और TACACS+ के माध्यम से केंद्रीकृत AAA (प्रमाणीकरण, प्राधिकरण, लेखांकन) प्रदान करता है।
CPPM में एकीकृत प्रोफाइलिंग, गेस्ट प्रबंधन, स्वचालित सर्टिफिकेट ऑनबोर्डिंग और पॉलिसी सिमुलेशन शामिल हैं।
Cisco Identity Services Engine (ISE)
एक एंटरप्राइज सुरक्षा नीति प्रबंधन प्लेटफॉर्म जो Cisco और तीसरे पक्ष के इंफ्रास्ट्रक्चर पर वायर्ड, वायरलेस और VPN कनेक्शन के लिए संदर्भ-जागरूक एक्सेस कंट्रोल को स्वचालित करता है।
ISE सॉफ्टवेयर-परिभाषित एक्सेस (SD-Access) और TrustSec आर्किटेक्चर के लिए पॉलिसी डिसीजन पॉइंट (PDP) के रूप में कार्य करता है।
Network Access Control (NAC)
एक कंप्यूटर नेटवर्किंग सुरक्षा दृष्टिकोण जो नेटवर्क प्रवेश की अनुमति देने से पहले एंडपॉइंट सुरक्षा तकनीक, उपयोगकर्ता प्रमाणीकरण और नेटवर्क सुरक्षा नीति प्रवर्तन को एकीकृत करता है।
IEEE 802.1X पोर्ट-आधारित एक्सेस कंट्रोल, MAC प्रमाणीकरण बाईपास (MAB), और पोस्चर अनुपालन को लागू करता है।
Security Group Tag (SGT / Cisco TrustSec)
एक 16-बिट मेटाडेटा टैग जिसे सोर्स एंडपॉइंट भूमिकाओं की पहचान करने के लिए ईथरनेट फ्रेम में डाला जाता है, जो जटिल IP सबनेट ACLs पर निर्भर किए बिना भूमिका-आधारित माइक्रोसेगमेंटेशन को सक्षम बनाता है।
टैग असाइनमेंट अथॉरिटी के रूप में Cisco ISE का उपयोग करके Cisco Catalyst स्विच और फ़ायरवॉल द्वारा मूल रूप से लागू किया गया।
अधिकार परिवर्तन (Change of Authorization - CoA RFC 5176)
एक मानक RADIUS प्रोटोकॉल एक्सटेंशन जो पॉलिसी सर्वर को एक्सेस स्विच या कंट्रोलर पर सक्रिय सत्र विशेषताओं, VLAN असाइनमेंट को गतिशील रूप से संशोधित करने या सत्रों को डिस्कनेक्ट करने की अनुमति देता है।
क्वारंटाइन लागू करने, पोस्चर के पुनः मूल्यांकन और प्रमाणीकरण के बाद Captive Portal भूमिका को उन्नत करने के लिए आवश्यक है।
हल किए गए उदाहरण
एक उच्च शिक्षा विश्वविद्यालय कैंपस में 1,400 वायरलेस एक्सेस पॉइंट और 220 एज स्विच काम कर रहे हैं, जिसमें Cisco Catalyst कोर स्विच, Aruba APs और पुराने Ruckus वायरलेस कंट्रोलर शामिल हैं। कैंपस को 18,000 छात्रों और कर्मचारियों के लिए 802.1X सर्टिफिकेट-आधारित प्रमाणीकरण लागू करना होगा और साथ ही प्रतिदिन 8,000 विजिटर्स के लिए गेस्ट captive portal एक्सेस भी प्रदान करना होगा। कौन सा NAC आर्किटेक्चर सबसे लागत प्रभावी परिनियोजन और परिचालन मॉडल प्रदान करता है?
- Cisco, Aruba और Ruckus उपकरणों पर वेंडर-न्यूट्रल RADIUS डिक्शनरी सपोर्ट के कारण Aruba ClearPass Policy Manager (CPPM) को प्राथमिक AAA इंजन के रूप में तैनात करें। 2. प्रबंधित और BYOD छात्र उपकरणों के लिए ClearPass Onboard या Microsoft Entra ID एकीकरण के माध्यम से EAP-TLS सर्टिफिकेट ऑनबोर्डिंग लागू करें। 3. दैनिक 8,000 गेस्ट सत्रों को Purple Cloud WiFi पर ऑफलोड करें: Purple captive portal रीडायरेक्शन, सोशल ऑथेंटिकेशन, SMS OTP और GDPR अनुपालन को संभालता है, और मानक RADIUS के माध्यम से वायरलेस इंफ्रास्ट्रक्चर के साथ संचार करता है। यह अस्थायी विजिटर्स के लिए 8,000 ClearPass एक्सेस लाइसेंस खर्च होने से बचाता है। 4. ऑनबोर्डिंग पर डायनेमिक रोल स्विचिंग लागू करने के लिए सभी स्विच और कंट्रोलर वेंडर्स पर RADIUS RFC 5176 CoA कॉन्फ़िगर करें।
45 शाखा कार्यालयों वाला एक वैश्विक वित्तीय उद्यम पूरी तरह से Cisco Catalyst 9300 स्विच, Catalyst 9800 WLCs और Cisco ASA/FTD फ़ायरवॉल पर मानकीकृत है। सुरक्षा टीम Cisco TrustSec Security Group Tags (SGT) का उपयोग करके माइक्रोसेगमेंटेशन और Cisco Secure Client के माध्यम से रीयल-टाइम एंडपॉइंट अनुपालन पोस्चर चेक को अनिवार्य करती है। किस प्लेटफॉर्म की आवश्यकता है और उच्च उपलब्धता (high availability) को कैसे आर्किटेक्चर किया जाना चाहिए?
- एक वितरित मल्टी-नोड परिनियोजन में Cisco Identity Services Engine (ISE) को तैनात करें। 2. समर्पित प्राइमरी और सेकेंडरी पॉलिसी एडमिनिस्ट्रेशन नोड्स (PAN) और मॉनिटरिंग नोड्स (MnT) को कॉन्फ़िगर करें, जिसमें रिडंडेंट पॉलिसी सर्विस नोड्स (PSN) को क्षेत्रीय रूप से शाखा क्लस्टर्स के पास वितरित किया गया हो। 3. Cisco Secure Client पोस्चर असेसमेंट (एंटीवायरस डेफिनिशन, OS पैच लेवल और डिस्क एन्क्रिप्शन की पुष्टि करना) का समर्थन करने के लिए Cisco ISE Premier टियर लाइसेंस का प्रावधान करें। 4. उपयोगकर्ता भूमिकाओं (जैसे फाइनेंस, इंजीनियरिंग और कॉन्ट्रैक्टर्स) के बीच मैट्रिक्स अनुमतियों को परिभाषित करने के लिए ISE के भीतर Cisco TrustSec SGT मैट्रिसेस का उपयोग करें, जो ACL के विस्तार के बिना स्विच हार्डवेयर स्तर पर लागू किए जाते हैं।
अभ्यास प्रश्न
Q1. उच्च-वॉल्यूम वाले अतिथि WiFi कनेक्शनों को संभालते समय Aruba ClearPass और Cisco ISE के लाइसेंसिंग मॉडल में क्या अंतर होता है?
संकेत: सक्रिय सत्र लाइसेंसों के साथ तुलना करके नामित सब्सक्रिप्शन टियर का विश्लेषण करें।
मॉडल उत्तर देखें
Aruba ClearPass लाइसेंस सिस्टम के खिलाफ प्रमाणित समवर्ती सक्रिय एंडपॉइंट्स (ClearPass एक्सेस लाइसेंस) पर आधारित होते हैं। Cisco ISE टियर-आधारित सब्सक्रिप्शन लाइसेंसिंग (Essentials, Advantage, Premier) का उपयोग करता है जिसे प्रति सक्रिय समवर्ती एंडपॉइंट सत्र में गिना जाता है। दोनों प्लेटफॉर्म पर, हजारों अस्थायी अतिथि उपकरणों को जोड़ने से मुख्य NAC लाइसेंस की खपत होती है। संगठन अक्सर बाहरी Captive Portal प्रमाणीकरण और अतिथि डेटाबेस प्रबंधन को संभालने के लिए Purple जैसे विशेष क्लाउड अतिथि प्लेटफार्मों को एकीकृत करते हैं, जिससे अनावश्यक NAC लाइसेंस स्केल से बचा जा सके।
Q2. Cisco TrustSec SGT प्रवर्तन और Aruba ClearPass डायनेमिक रोल असाइनमेंट के बीच परिचालन संबंधी क्या अंतर है?
संकेत: विचार करें कि पैकेट हेडर में सुरक्षा टैग डाउनलोड करने योग्य उपयोगकर्ता भूमिकाओं (DUR) और VLAN ID असाइनमेंट की तुलना में कैसे काम करते हैं।
मॉडल उत्तर देखें
Cisco TrustSec एक 16-बिट Security Group Tag (SGT) सीधे लेयर 2 ईथरनेट फ्रेम या लेयर 3 CMD हेडर में डालता है, जिससे स्विच और फ़ायरवॉल IP सबनेटिंग की परवाह किए बिना टैग के आधार पर एक्सेस कंट्रोल लिस्ट (SGACLs) लागू कर सकते हैं। Aruba ClearPass प्रमाणीकरण के समय सीधे एक्सेस स्विच या कंट्रोलर पोर्ट पर फ़ायरवॉल नियमों, QoS प्रोफाइल और VLAN मैपिंग को कॉन्फ़िगर करने के लिए मानक RADIUS विक्रेता-विशिष्ट विशेषताओं (VSAs) के माध्यम से भेजे गए डायनेमिक रोल असाइनमेंट (या डाउनलोड करने योग्य उपयोगकर्ता भूमिकाएं - DUR) का उपयोग करता है।
Q3. ClearPass या ISE में से किसी के साथ भी तृतीय-पक्ष अतिथि Captive Portal को तैनात करते समय मानक RADIUS Change of Authorization (CoA RFC 5176) क्यों आवश्यक है?
संकेत: स्पष्टीकरण दें कि नेटवर्क एक्सेस डिवाइस क्लाइंट को प्री-ऑथेंटिकेशन रीडायरेक्शन से पूर्ण इंटरनेट एक्सेस में कैसे ट्रांजिशन करता है।
मॉडल उत्तर देखें
जब कोई अतिथि किसी ओपन SSID से कनेक्ट होता है, तो एक्सेस पॉइंट या कंट्रोलर क्लाइंट को एक कैप्टिव रीडायरेक्ट URL के साथ एक प्रतिबंधित प्री-ऑथेंटिकेशन भूमिका में रखता है। जब अतिथि Captive Portal वेब एप्लिकेशन पर लॉगिन पूरा करता है, तो पोर्टल बैकएंड वायरलेस कंट्रोलर या NAC को RADIUS CoA डिस्कनेक्ट या CoA री-ऑथेंटिकेशन अनुरोध भेजता है। कंट्रोलर गतिशील रूप से क्लाइंट सत्र का पुनः मूल्यांकन करता है और क्लाइंट डिवाइस को WiFi नेटवर्क से डिस्कनेक्ट करने की आवश्यकता के बिना इंटरनेट एक्सेस के साथ प्रमाणित अतिथि भूमिका प्रदान करता है।
इस श्रृंखला में आगे पढ़ें
सर्वश्रेष्ठ DNS फ़िल्टरिंग: व्यवसायों के लिए एक व्यापक गाइड
यह तकनीकी संदर्भ गाइड बताती है कि कैसे उद्यम DNS फ़िल्टरिंग रिज़ॉल्यूशन परत पर दुर्भावनापूर्ण डोमेन को ब्लॉक करके सार्वजनिक नेटवर्क को सुरक्षित करती है - इससे पहले कि कोई कनेक्शन स्थापित हो। यह IT निदेशकों, नेटवर्क आर्किटेक्ट्स और वेन्यू ऑपरेशंस टीमों को परिनियोजन आर्किटेक्चर, फ़ायरवॉल कॉन्फ़िगरेशन और अनुपालन संदर्भ प्रदान करता है जिसकी उन्हें हॉस्पिटैलिटी, रिटेल और सार्वजनिक क्षेत्र के वातावरण में Guest WiFi की सुरक्षा के लिए आवश्यकता होती है। Purple Shield 80,000 से अधिक लाइव वेन्यू में DNS स्तर पर मैलवेयर, बॉटनेट और अनुपयुक्त सामग्री को ब्लॉक करता है।
स्वचालित WiFi प्रमाणपत्र नामांकन के लिए SCEP को कैसे लागू करें
यह गाइड बताती है कि एंटरप्राइज वेन्यू में स्वचालित WiFi प्रमाणपत्र नामांकन के लिए SCEP (सिंपल सर्टिफिकेट एनरोलमेंट प्रोटोकॉल) को कैसे लागू किया जाए। इसमें PKI डिज़ाइन और MDM एकीकरण से लेकर अनिवार्य तीन-चरणीय परिनियोजन अनुक्रम तक का पूरा आर्किटेक्चरल ब्लूप्रिंट शामिल है - और IT प्रबंधकों और नेटवर्क आर्किटेक्ट्स को दिखाता है कि साझा क्रेडेंशियल्स को कैसे समाप्त किया जाए, प्रमाणपत्र जीवनचक्र प्रबंधन को स्वचालित किया जाए, और बड़े पैमाने पर PCI DSS और GDPR आवश्यकताओं को पूरा किया जाए।
Cisco SUDI को समझना: नेटवर्क एक्सेस कंट्रोल में हार्डवेयर - आधारित डिवाइस पहचान
यह गाइड Cisco SUDI के तकनीकी आर्किटेक्चर का विवरण देती है, और यह स्पष्ट करती है कि कैसे हार्डवेयर - एंकर वाली पहचान नेटवर्क एक्सेस कंट्रोल को सुरक्षित करती है। यह IT लीडर्स के लिए उद्यम स्थलों पर 802.1X EAP-TLS प्रमाणीकरण को तैनात करने और ज़ीरो टच प्रोविज़निंग को स्वचालित करने के लिए व्यावहारिक कार्यान्वयन चरण प्रदान करती है।
अपने विशिष्ट सेटअप को लेकर कोई सवाल हैं?
हमारी टीम 80,000 से अधिक वेन्यू में वेन्यू ऑपरेटरों, IT मैनेजरों और नेटवर्क इंजीनियरों के साथ काम करती है। 20 मिनट का कॉल बुक करें और हम आपको दिखाएंगे कि आपके जैसे अन्य लोगों ने इसे कैसे हल किया।