Aruba ClearPass vs Cisco ISE: comparação de plataformas NAC corporativas
Compare Aruba ClearPass Policy Manager e Cisco ISE. Avalie RADIUS AAA de múltiplos fornecedores, mecanismos de política 802.1X, custos de licenciamento e integração de guest WiFi.
Video overview
Ouça este guia
Ver transcrição do podcast
Parte da nossa série principal: Guia de Segurança de WiFi Corporativo →
- Resumo executivo
- Visão geral da arquitetura: ClearPass vs Cisco ISE
- Arquitetura de cluster do Aruba ClearPass
- Arquitetura de nós Cisco ISE
- Matriz de comparação de recursos principais
- Interoperabilidade multifornecedor e suporte a hardware
- Aruba ClearPass em redes multifornecedor
- Cisco ISE em redes multifornecedor
- Modelos de licenciamento e custo total de propriedade (TCO)
- Licenciamento Aruba ClearPass
- Licenciamento Cisco ISE
- Acesso guest WiFi e descarregamento de Captive Portal
- O gargalo de licenciamento de guest
- Como o Purple se integra com o ClearPass e o Cisco ISE
- Estrutura de decisão: escolhendo entre ClearPass e Cisco ISE
- Escolha o Aruba ClearPass se:
- Escolha Cisco ISE se:
- Perguntas frequentes
- O Aruba ClearPass pode autenticar clientes com fio e WiFi Cisco?
- O Cisco ISE suporta switches de rede e pontos de acesso que não sejam Cisco?
- Como o ClearPass e o ISE gerenciam a administração de dispositivos TACACS+?
- Qual é a maneira mais eficiente de gerenciar WiFi de convidados ao implantar o ClearPass ou o Cisco ISE?

Resumo executivo
O Controle de Acesso à Rede (NAC) é a espinha dorsal das arquiteturas de rede zero-trust empresariais. À medida que as organizações gerenciam frotas em expansão de laptops corporativos, dispositivos móveis, hardware de IoT e tráfego de visitantes, a seleção do mecanismo de políticas correto determina a postura de segurança, os custos operacionais e o custo total de propriedade.
Os dois líderes indiscutíveis em Controle de Acesso à Rede corporativo são o Aruba ClearPass Policy Manager (CPPM) e o Cisco Identity Services Engine (Cisco ISE). Embora ambas as plataformas forneçam autenticação IEEE 802.1X de classe corporativa, serviços RADIUS/TACACS+, perfil de endpoints e validação de postura, elas incorporam filosofias de design fundamentalmente diferentes:
- O Aruba ClearPass enfatiza a orquestração de políticas neutra em relação ao fornecedor, licenciamento simplificado e interoperabilidade aberta com múltiplos fornecedores.
- O Cisco ISE oferece integração profunda e proprietária com switches, roteadores, controladores WiFi Cisco, DNA Center / Catalyst Center e microsegmentação Cisco TrustSec.
Este guia técnico fornece uma comparação arquitetônica exaustiva entre Aruba ClearPass e Cisco ISE em modelos de implantação, matrizes de recursos, estruturas de licenciamento, suporte a múltiplos fornecedores e integração de WiFi para convidados.
O Purple integra-se nativamente com as infraestruturas Cisco ISE e HPE Aruba ClearPass para automatizar Captive Portals de convidados, orquestração de identidade de visitantes e análise de WiFi em mais de 80.000 locais ativos.
Explore o Guia de Segurança de WiFi Corporativo →Visão geral da arquitetura: ClearPass vs Cisco ISE
Compreender o design estrutural de ambas as plataformas é fundamental para o planejamento de capacidade de processamento, alta disponibilidade e topologia de rede.
+-----------------------------------------------------------------------------------+
| ARQUITETURA NAC EMPRESARIAL |
+-----------------------------------------------------------------------------------+
| |
| +-----------------------------------+ +-----------------------------------+ |
| | ARUBA CLEARPASS CLUSTER | | IMPLANTAÇÃO DO CISCO ISE | |
| | | | | |
| | [Publisher (Config & Banco DB)] | | [PAN Primário / Secundário (Adm)]| |
| | | | | [MnT Primário / Secundário (Logs)]| |
| | +--------------+--------------+ | | | | |
| | | | | | +--------------+--------------+ | |
| | v v | | | | | | |
| | [Subscriber 1] [Subscriber 2] | | v v v | |
| | (RADIUS / AAA) (RADIUS / AAA) | | [Nó PSN 1] [Nó PSN 2] [PSN 3] |
| +-----------------------------------+ +-----------------------------------+ |
| | | |
| +----------------------+----------------------+ |
| | |
| v |
| +---------------------------------------+ |
| | DISPOSITIVOS DE ACESSO DE REDE | |
| | Cisco / Aruba / Ruckus / Fortinet | |
| | Switches, WLCs & Firewalls | |
| +---------------------------------------+ |
+-----------------------------------------------------------------------------------+
Arquitetura de cluster do Aruba ClearPass
O ClearPass utiliza um modelo de clusterização Publisher / Subscriber:
- Nó Publisher: O repositório central para todas as configurações de políticas, contas de convidados e gravações no banco de dados. Todas as atualizações administrativas ocorrem no publisher e são replicadas para os subscribers.
- Nós Subscriber: Pontos de decisão de políticas regionais que tratam da autenticação RADIUS em tempo real, contabilização TACACS+ e perfil de dispositivos (profiling). Se o publisher ficar inacessível, os subscribers continuam autenticando os dispositivos de endpoints em seu banco de dados local somente leitura sincronizado, sem interrupção do serviço.
- Standby Publisher: Assume automaticamente a função de publisher ativo se o publisher primário falhar.
Arquitetura de nós Cisco ISE
O Cisco ISE distribui a funcionalidade entre funções de personas especializadas:
- Policy Administration Node (PAN): Gerencia a configuração e distribui políticas. Implantado como pares Primário e Secundário para redundância ativo - standby.
- Monitoring and Troubleshooting Node (MnT): Coleta dados de syslog, logs de autenticação e gera relatórios. Implantado como Primário e Secundário.
- Policy Service Node (PSN): Executa autenticação, autorização, profiling, avaliação de postura e atribuição de SGT. Múltiplos nós PSN são distribuídos em data centers e filiais atrás de balanceadores de carga.
- pxGrid Node: Compartilha contexto e telemetria bidirecionalmente com plataformas de segurança de terceiros (firewalls, SIEMs e scanners de vulnerabilidade).
Matriz de comparação de recursos principais
| Domínio Arquitetural | Aruba ClearPass Policy Manager (CPPM) | Cisco Identity Services Engine (ISE) | Orientação de Avaliação e Seleção |
|---|---|---|---|
| Suporte Multi-Vendor | Suporte nativo e aberto a dicionários de fabricantes para mais de 50 fornecedores de hardware de rede | Suporta padrões RFC; recursos avançados otimizados para hardware Cisco | O ClearPass vence em ambientes heterogêneos; o ISE se destaca em redes puramente Cisco |
| Lógica do Mecanismo de Políticas | Regras de contexto baseadas em serviço, simulação de políticas e rastreador de acesso em tempo real | Conjuntos de Políticas baseados em regras com autenticação e autorização baseadas em condições | O ClearPass oferece solução de problemas mais simples; o ISE oferece encadeamento de condições granular |
| Administração de Dispositivos (AAA) | TACACS+ e RADIUS completos incluídos na licença Access básica | TACACS+ e RADIUS completos integrados ao mecanismo de políticas (requer licença de Admin de Dispositivo) | Ambos fornecem autorização de comando corporativo e bilhetagem de sessão |
| Profiling de Endpoint | DHCP snooping, HTTP User-Agent, SNMP, MAC OUI, NetFlow | Sondas DHCP, HTTP, RADIUS, Cisco Device Sensor, telemetria de agente NVM | O Cisco ISE fornece telemetria mais profunda quando combinado com switches Cisco e Secure Client |
| Avaliação de Postura | ClearPass OnGuard (agente persistente ou dissolvível) | Módulo de Postura Cisco Secure Client (anteriormente AnyConnect) | O Cisco ISE fornece correção de SO mais profunda e integração de postura de VPN |
| Inscrição de Certificado BYOD | ClearPass Onboard (CA integrada e gateway SCEP / EST) | Portal BYOD ISE com CA interna e integração EST/SCEP | Ambos fornecem provisionamento automatizado de certificados 802.1X para dispositivos móveis |
| Microssegmentação | Atribuição de Função Dinâmica e Downloadable User Roles (DUR) | Marcação de hardware Cisco TrustSec Security Group Tags (SGT) | O TrustSec oferece marcação de hardware em taxa de linha; o DUR fornece ACLs de switch flexíveis |
Interoperabilidade multifornecedor e suporte a hardware
Um critério de decisão importante para os arquitetos de rede é se a sua frota de hardware de rede é homogênea ou de múltiplos fornecedores.
Aruba ClearPass em redes multifornecedor
O ClearPass foi projetado desde o início como um mecanismo AAA neutro em relação ao fornecedor. Ele incorpora nativamente dicionários abrangentes de atributos RADIUS para:
- Cisco Systems (Catalyst, Nexus, Meraki, AireOS, Catalyst 9800)
- HPE Aruba Networking (AOS-S, AOS-CX, Aruba Central, Instant APs)
- Ruckus Networks / CommScope (SmartZone, Unleashed, switches ICX)
- Juniper Networks / Mist AI
- Fortinet (FortiGate, FortiSwitch, FortiAP)
- Extreme Networks, Arista e Ubiquiti UniFi
O ClearPass permite que os engenheiros de rede configurem uma única política de acesso unificada que retorna dinamicamente atributos específicos do fornecedor (VSAs) - como Cisco AV-Pairs, Aruba User Roles ou túneis VLAN padrão RFC 2868 - com base no fornecedor do Network Access Server (NAS) solicitante.
+----------------------------------------+
| ARUBA CLEARPASS POLICY MANAGER |
+----------------------------------------+
|
+------------------------+------------------------+
| | |
v v v
[Cisco Catalyst WLC] [Aruba CX Switch] [Ruckus SmartZone AP]
Retorna: Cisco-AVPair Retorna: Aruba-User-Role Retorna: Ruckus-VLAN-ID
"air-acl-up=GUEST-ACL" "employee-secure" "VLAN 100"
Cisco ISE em redes multifornecedor
O Cisco ISE suporta RADIUS padrão RFC 2865, CoA RFC 5176 e MAC Authentication Bypass (MAB) padrão. Switches e pontos de acesso de terceiros podem ser integrados usando Network Device Profiles.
No entanto, os recursos avançados do ISE dependem de recursos específicos de hardware da Cisco:
- Cisco Device Sensor: Os switches inspecionam pacotes DHCP, CDP e LLDP no hardware e os encaminham via monitoramento RADIUS para o ISE para perfilamento sem a necessidade de portas de espelhamento.
- Cisco TrustSec (SGT): Requer suporte de hardware Cisco ASIC em switches Catalyst e firewalls Cisco Firepower para inserir e filtrar tags SGT de 16 bits nos cabeçalhos dos pacotes.
- Integração com DNA Center / Catalyst Center: A sincronização de políticas do Software-Defined Access (SD-Access) requer o Cisco ISE como o mecanismo de identidade subjacente.
Tem dúvidas sobre a sua configuração específica?
A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.
Modelos de licenciamento e custo total de propriedade (TCO)
As estruturas de licenciamento representam uma divergência significativa entre o ClearPass e o Cisco ISE.
+-----------------------------------------------------------------------------------+
| COMPARAÇÃO DE LICENCIAMENTO NAC |
+-----------------------------------------------------------------------------------+
| |
| ARUBA CLEARPASS: MODELO DE DISPOSITIVOS CONCORRENTES |
| +-----------------------------------------------------------------------------+ |
| | ClearPass Access (Base) -> RADIUS Principal, TACACS+, Profile, Guest | |
| | ClearPass Onboard (Add-on)-> Provisionamento Automatizado de Certificado PKI | |
| | ClearPass OnGuard (Add-on)-> Postura de Dispositivo Persistente / Temporária | |
| +-----------------------------------------------------------------------------+ |
| |
| CISCO ISE: MODELO DE ASSINATURA EM CAMADAS |
| +-----------------------------------------------------------------------------+ |
| | Camada ISE Essentials -> 802.1X Base, RADIUS, MAB, Guest Básico | |
| | Camada ISE Advantage -> Profiling Completo, TrustSec SGT, MDM/pxGrid, BYOD| |
| | Camada ISE Premier -> Avaliação de Postura Avançada (Secure Client) | |
| | Licença Device Admin -> Controle de Dispositivo de Rede TACACS+ Dedicado| |
| +-----------------------------------------------------------------------------+ |
+-----------------------------------------------------------------------------------+
Licenciamento Aruba ClearPass
O ClearPass licencia com base em sessões ativas concorrentes:
- ClearPass Access: A licença fundamental. Concede RADIUS AAA, administração de dispositivos TACACS+, profiling básico de dispositivos e acesso guest. Se 5.000 dispositivos forem autenticados simultaneamente, 5.000 licenças Access serão consumidas.
- ClearPass Onboard: Licença adicional por certificado de dispositivo provisionado.
- ClearPass OnGuard: Licença adicional por dispositivo ativo passando por verificações de conformidade de postura.
Licenciamento Cisco ISE
O Cisco ISE opera em um modelo de assinatura em camadas:
- ISE Essentials: Cobre 802.1X padrão, tarifação RADIUS básica e acesso guest básico.
- ISE Advantage: Adiciona profiling avançado de dispositivos, gerenciamento Cisco TrustSec SGT, fluxos de integração de BYOD e integrações de ecossistema pxGrid.
- ISE Premier: Inclui todos os recursos Advantage mais avaliação completa de postura de dispositivos através do Cisco Secure Client.
- Device Administration: Licença perpétua ou temporária separada necessária para habilitar a funcionalidade TACACS+ em switches e roteadores de rede.
Acesso guest WiFi e descarregamento de Captive Portal
Um dos maiores custos operacionais e financeiros ocultos em implantações de NAC corporativas é o tráfego de guest WiFi temporário.
O gargalo de licenciamento de guest
Quando um visitante se conecta a uma rede de convidados corporativa, seu smartphone ou laptop inicia uma sessão RADIUS com o dispositivo NAC. Em locais típicos de grande fluxo (sedes corporativas, campi universitários, shopping centers, hospitais e estádios), os dispositivos dos visitantes alternam rapidamente:
- Uma universidade com 10.000 alunos pode registrar 25.000 associações de visitantes por semana.
- Uma rede de saúde com 5.000 funcionários pode registrar 40.000 conexões exclusivas de pacientes e convidados por mês.
Roteá-las todas as autenticações de Captive Portal de visitantes através de dispositivos principais ClearPass ou Cisco ISE cria dois desafios críticos:
- Exaustão de Licenças: Dispositivos de convidados efêmeros consomem licenças de sessão caras do ClearPass Access ou Cisco ISE Advantage que deveriam ser reservadas para endpoints corporativos persistentes.
- Limitações de Recursos: Os portais de convidados NAC nativos não possuem recursos modernos de engajamento do cliente, incluindo autenticação social, branding multilíngue, autoatendimento de conformidade com GDPR/CCPA, integrações de gateway de SMS e análise de localização de fluxo de visitantes.
+-----------------------------------------------------------------------------------+
| ARQUITETURA DE OFFLOAD DE CONVIDADOS CORPORATIVOS |
+-----------------------------------------------------------------------------------+
| |
| ENDPOINTS CORPORATIVOS (Funcionários & BYOD) DISPOSITIVOS DE CONVIDADOS |
| | | |
| v v |
| [802.1X EAP-TLS / PEAP] [Redirecionamento de Captive Portal] |
| | | |
| v v |
| +-------------------------------+ +---------------------------------+ |
| | CORE NAC (ClearPass / ISE) | | PURPLE CLOUD WIFI PLATFORM | |
| | - Autenticação Staff 802.1X | | - Splash Pages Multi-tenant | |
| | - Certificados PKI Corp. | | - Logins Social & SMS OTP | |
| | - Funções SGT / VLAN Dinâmica| | - Conformidade de Privacidade/GDPR| |
| | - Microssegmentação Zero-Trust| | - Análise de Fluxo & Localização| |
| +-------------------------------+ +---------------------------------+ |
| | | |
| +----------------------+----------------------+ |
| | RADIUS RFC 5176 CoA |
| v |
| +---------------------------------+ |
| | WIRELESS ACCESS CONTROLLER | |
| | Cisco Catalyst / Aruba / Meraki| |
| +---------------------------------+ |
+-----------------------------------------------------------------------------------+
Como o Purple se integra com o ClearPass e o Cisco ISE
O Purple funciona como um portal cativo em nuvem especializado e uma sobreposição inteligente de WiFi que complementa tanto o Cisco ISE quanto o Aruba ClearPass:
- Preservação de Licenças de Visitantes: As autenticações de visitantes terminam diretamente no Purple Cloud RADIUS, eliminando o consumo de licenças de visitantes nos nós locais do ClearPass ou ISE.
- Entrega de Portal Cativo Multivendedor: O Purple oferece portais de splash dinâmicos personalizados por local, idioma e perfil do visitante em Cisco Meraki, Catalyst 9800, Aruba Central, Ruckus SmartZone e Fortinet APs.
- Sincronização de RADIUS CoA: Assim que o visitante conclui a autenticação no portal, o Purple emite um pacote padrão de Alteração de Autorização RADIUS (CoA RFC 5176) para o controlador sem fio para transicionar dinamicamente o usuário para a função de visitante autorizado.
- Análise Corporativa e Integração de CRM: O Purple captura dados de clientes consentidos e sincroniza os insights dos visitantes em tempo real com CRMs corporativos (Salesforce, HubSpot, Microsoft Dynamics).
-
Estrutura de decisão: escolhendo entre ClearPass e Cisco ISE
Use a seguinte matriz de decisão para orientar a seleção da sua plataforma:
[INÍCIO DA AVALIAÇÃO]
|
v
Sua rede possui mais de 85% de hardware Cisco
e exige o Cisco TrustSec (SGT)?
/ \
SIM NÃO
/ \
v v
[SELECIONE CISCO ISE] Sua rede inclui
vendedores de hardware mistos
(Aruba, Ruckus, Juniper)?
/ \
SIM NÃO
/ \
v v
[SELECIONE CLEARPASS] [AVALIE O TCO E
PREFERÊNCIA]
Escolha o Aruba ClearPass se:
- Você opera uma rede multivendedor com hardware da Cisco, Aruba, Ruckus, Fortinet ou Juniper.
- Você precisa de um modelo de licenciamento de sessão simultânea previsível, sem assinaturas de software obrigatórias de vários níveis.
- Você deseja uma interface de política intuitiva com simulação de política integrada e depuração do Access Tracker em tempo real.
- Você precisa de administração de dispositivos TACACS+ robusta incluída diretamente na implantação da sua plataforma base.
Escolha Cisco ISE se:
Sua empresa é padronizada com switches Cisco Catalyst, WLCs Catalyst 9800 e infraestrutura de segurança Cisco.
Você está implantando o Cisco Software-Defined Access (SD-Access) ou exige microssegmentação SGT TrustSec imposta por hardware.
Você utiliza o Cisco Secure Client (AnyConnect) em toda a sua frota de endpoints para VPN, verificação de postura e telemetria do Network Visibility Module (NVM).
Você possui um Cisco Enterprise Agreement (EA) existente que oferece pacotes de camadas ISE com desconto.
Perguntas frequentes
O Aruba ClearPass pode autenticar clientes com fio e WiFi Cisco?
Sim. O Aruba ClearPass é totalmente compatível com o padrão IEEE 802.1X, RADIUS (RFC 2865) e RADIUS CoA (RFC 5176). Ele suporta nativamente atributos específicos do fornecedor (VSAs) da Cisco, permitindo atribuir ACLs baixáveis (dACLs) da Cisco, air-ACLs e VLANs dinâmicas a switches Cisco Catalyst e controladores de LAN sem fio sem limitações.
O Cisco ISE suporta switches de rede e pontos de acesso que não sejam Cisco?
Sim. O Cisco ISE suporta autenticação RADIUS padrão, MAC Authentication Bypass (MAB) e RFC 5176 CoA para dispositivos de acesso de rede de terceiros usando Perfis de Dispositivo de Rede. No entanto, recursos proprietários da Cisco, como o perfil Cisco Device Sensor e a marcação de hardware TrustSec Security Group Tag (SGT), exigem infraestrutura Cisco.
Como o ClearPass e o ISE gerenciam a administração de dispositivos TACACS+?
Ambas as plataformas suportam TACACS+ para centralizar a autenticação administrativa de switches, roteadores e firewalls, autorização de comandos e bilhetagem. O Aruba ClearPass inclui funcionalidade TACACS+ completa em sua licença Access base. O Cisco ISE inclui TACACS+ em seu mecanismo de política principal, mas requer uma licença dedicada de Device Administration.
Qual é a maneira mais eficiente de gerenciar WiFi de convidados ao implantar o ClearPass ou o Cisco ISE?
A implantação de uma plataforma externa de WiFi em nuvem como o Purple para gerenciar portais cativos de visitantes, splash pages e captura de dados de convidados é a melhor prática recomendada. Isso descarrega milhares de autenticações transitórias de convidados dos nós NAC internos, evita o esgotamento de licenças NAC principais e fornece análises ricas de visitantes em todos os locais do estabelecimento.
Definições principais
Aruba ClearPass Policy Manager (CPPM)
Uma plataforma de controle de acesso à rede neutra em relação ao fornecedor que fornece AAA (Autenticação, Autorização e Contabilização) centralizada via RADIUS e TACACS+ em hardwares de rede de múltiplos fornecedores.
O CPPM inclui criação de perfil integrada, gerenciamento de visitantes, integração automatizada de certificados e simulação de políticas.
Cisco Identity Services Engine (ISE)
Uma plataforma de gerenciamento de políticas de segurança corporativa que automatiza o controle de acesso sensível ao contexto para conexões com fio, sem fio e VPN em infraestruturas Cisco e de terceiros.
O ISE atua como o ponto de decisão de política (PDP) para arquiteturas de acesso definido por software (SD-Access) e TrustSec.
Network Access Control (NAC)
Uma abordagem de segurança de rede de computadores que unifica a tecnologia de segurança de endpoint, a autenticação de usuários e a aplicação de políticas de segurança de rede antes de conceder admissão à rede.
Impõe o controle de acesso baseado em porta IEEE 802.1X, desvio de autenticação MAC (MAB) e conformidade de postura.
Security Group Tag (SGT / Cisco TrustSec)
Uma tag de metadados de 16 bits inserida em quadros Ethernet para identificar funções de endpoint de origem, permitindo microsegmentação baseada em funções sem depender de ACLs complexas de sub-rede IP.
Aplicado nativamente por switches e firewalls Cisco Catalyst usando o Cisco ISE como a autoridade de atribuição de tags.
Change of Authorization (CoA RFC 5176)
Uma extensão padrão do protocolo RADIUS que permite que um servidor de políticas modifique dinamicamente os atributos de sessões ativas, atribuições de VLAN ou desconecte sessões no switch de acesso ou controladora.
Essencial para aplicação de quarentena, reavaliação de postura e elevação de função de Captive Portal pós-autenticação.
Exemplos práticos
O campus de uma universidade de ensino superior opera 1.400 pontos de acesso sem fio e 220 switches de borda que consistem em switches core Cisco Catalyst, APs Aruba e controladores sem fio legados Ruckus. O campus precisa implementar autenticação baseada em certificado 802.1X para 18.000 alunos e funcionários, ao mesmo tempo em que fornece acesso via Captive Portal de visitantes para 8.000 visitantes diários. Qual arquitetura NAC oferece o modelo operacional e de implantação mais econômico?
- Implante o Aruba ClearPass Policy Manager (CPPM) como o mecanismo AAA primário devido ao seu suporte a dicionário RADIUS neutro em relação ao fornecedor em equipamentos Cisco, Aruba e Ruckus. 2. Implemente a integração de certificados EAP-TLS via ClearPass Onboard ou integração com Microsoft Intune para dispositivos de alunos gerenciados e BYOD. 3. Descarregue as 8.000 sessões diárias de visitantes para o Purple Cloud WiFi: a Purple lida com o redirecionamento do Captive Portal, autenticação social, SMS OTP e conformidade com a GDPR, comunicando-se com a infraestrutura sem fio via RADIUS padrão. Isso evita o consumo de 8.000 licenças ClearPass Access para visitantes temporários. 4. Configure o RADIUS RFC 5176 CoA em todos os fornecedores de switches e controladores para impor a alternância dinâmica de funções após a integração.
Uma empresa financeira global com 45 filiais é totalmente padronizada com switches Cisco Catalyst 9300, WLCs Catalyst 9800 e firewalls Cisco ASA/FTD. A equipe de segurança exige microssegmentação usando tags de grupo de segurança (SGT) do Cisco TrustSec e verificações de postura de conformidade de endpoint em tempo real via Cisco Secure Client. Qual plataforma é necessária e como a alta disponibilidade deve ser arquitetada?
- Implante o Cisco Identity Services Engine (ISE) em uma implantação de múltiplos nós distribuídos. 2. Configure nós dedicados de Administração de Políticas (PAN) primários e secundários e nós de Monitoramento (MnT), com nós de Serviço de Política (PSN) redundantes distribuídos regionalmente próximos aos clusters de filiais. 3. Forneça licenças do nível Cisco ISE Premier para dar suporte à avaliação de postura do Cisco Secure Client (verificando definições de antivírus, níveis de patch do SO e criptografia de disco). 4. Use matrizes Cisco TrustSec SGT dentro do ISE para definir permissões de matriz entre funções de usuário (como Financeiro, Engenharia e Prestadores de Serviço), impostas no nível de hardware do switch sem sobrecarga de ACL.
Questões práticas
Q1. Como o Aruba ClearPass e o Cisco ISE diferem em seus modelos de licenciamento ao lidar com conexões de WiFi de convidados de alto volume?
Dica: Analise as licenças de sessões ativas simultâneas versus os níveis de assinatura nomeados.
Ver resposta modelo
As licenças do Aruba ClearPass são baseadas em endpoints ativos simultâneos autenticados no sistema (licenças ClearPass Access). O Cisco ISE utiliza licenciamento por assinatura em níveis (Essentials, Advantage, Premier) contados por sessão de endpoint ativo simultâneo. Em ambas as plataformas, a conexão de milhares de dispositivos temporários de convidados consome licenças NAC principais. As organizações frequentemente integram plataformas especializadas de WiFi de convidados na nuvem, como o Purple, para lidar com a autenticação externa do Captive Portal e o gerenciamento de banco de dados de convidados, evitando o dimensionamento desnecessário de licenças NAC.
Q2. Qual é a diferença operacional entre a aplicação do Cisco TrustSec SGT e a Atribuição Dinâmica de Função do Aruba ClearPass?
Dica: Considere como as tags de segurança nos cabeçalhos dos pacotes se comparam às funções de usuário baixáveis (DUR) e à atribuição de ID de VLAN.
Ver resposta modelo
O Cisco TrustSec insere uma Security Group Tag (SGT) de 16 bits diretamente no quadro Ethernet de Camada 2 ou no cabeçalho CMD de Camada 3, permitindo que switches e firewalls apliquem listas de controle de acesso (SGACLs) com base na tag, independentemente da sub-rede IP. O Aruba ClearPass utiliza a Atribuição Dinâmica de Função (ou Downloadable User Roles - DUR) enviada via atributos específicos do fornecedor (VSAs) padrão do RADIUS para configurar regras de firewall, perfis de QoS e mapeamentos de VLAN diretamente no switch de acesso ou na porta da controladora após a autenticação.
Q3. Por que o RADIUS Change of Authorization (CoA RFC 5176) padrão é essencial ao implantar um Captive Portal de convidados de terceiros com o ClearPass ou o ISE?
Dica: Explique como o dispositivo de acesso à rede faz a transição de um cliente do redirecionamento de pré-autenticação para o acesso total à internet.
Ver resposta modelo
Quando um convidado se conecta a um SSID aberto, o ponto de acesso ou controladora coloca o cliente em uma função restrita de pré-autenticação com uma URL de redirecionamento cativo. Quando o convidado conclui o login no aplicativo web do Captive Portal, o backend do portal envia uma solicitação RADIUS CoA Disconnect ou CoA Re-Auth para a controladora sem fio ou NAC. A controladora reavalia dinamicamente a sessão do cliente e atribui a função de convidado autenticado com acesso à internet, sem exigir que o dispositivo cliente se desconecte da rede WiFi.
Continue a ler esta série
Best DNS filtering: a comprehensive guide for businesses
Este guia de referência técnica explica como o DNS filtering empresarial protege redes públicas bloqueando domínios maliciosos na camada de resolução - antes mesmo que uma conexão seja estabelecida. Ele fornece a diretores de TI, arquitetos de rede e equipes de operações de locais a arquitetura de implantação, configuração de firewall e contexto de conformidade que precisam para proteger o Guest WiFi em ambientes de hospitalidade, varejo e setor público. O Purple Shield bloqueia malware, botnets e conteúdo inadequado no nível de DNS em mais de 80.000 locais ativos.
Como implementar SCEP para registro automatizado de certificados WiFi
Este guia explica como implementar o SCEP (Simple Certificate Enrollment Protocol) para registro automatizado de certificados WiFi em locais corporativos. Ele abrange o projeto arquitetônico completo - desde o design de PKI e integração com MDM até a sequência obrigatória de implantação em três etapas - e mostra aos gerentes de TI e arquitetos de rede como eliminar credenciais compartilhadas, automatizar o gerenciamento do ciclo de vida dos certificados e atender aos requisitos do PCI DSS e GDPR em escala.
Entendendo o Cisco SUDI: Identidade de Dispositivo Baseada em Hardware no Controle de Acesso à Rede
Este guia detalha a arquitetura técnica do Cisco SUDI, explicando como a identidade ancorada em hardware protege o controle de acesso à rede. Ele fornece etapas práticas de implementação para líderes de TI implantarem a autenticação 802.1X EAP-TLS e automatizarem o Zero Touch Provisioning em locais corporativos.
Tem dúvidas sobre a sua configuração específica?
A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 locais. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua situação o resolveram.