Aruba ClearPass vs Cisco ISE: comparação de plataformas NAC empresariais
Compare o Aruba ClearPass Policy Manager e o Cisco ISE. Avalie RADIUS AAA de vários fornecedores, motores de políticas 802.1X, custos de licenciamento e integração de WiFi para convidados.
Video overview
Ouça este guia
Ver transcrição do podcast
Parte da nossa série principal: Enterprise WiFi Security Guide →
- Resumo executivo
- Architectural overview: ClearPass vs Cisco ISE
- Aruba ClearPass cluster architecture
- Arquitetura de nós Cisco ISE
- Matriz de comparação de funcionalidades principais
- Interoperabilidade multi-fabricante e suporte de hardware
- Aruba ClearPass em redes multi-fabricante
- Cisco ISE em redes multi-fabricante
- Modelos de licenciamento e custo total de propriedade (TCO)
- Licenciamento Aruba ClearPass
- Licenciamento Cisco ISE
- Acesso WiFi para guest e descarregamento de Captive Portal
- O estrangulamento do licenciamento de guest
- Como o Purple se integra com o ClearPass e o Cisco ISE
- Estrutura de decisão: escolher entre ClearPass e Cisco ISE
- Escolha o Aruba ClearPass se:
- Escolha o Cisco ISE se:
- Perguntas frequentes
- O Aruba ClearPass pode autenticar clientes com e sem fios Cisco?
- O Cisco ISE suporta switches de rede e pontos de acesso que não sejam da Cisco?
- Como é que o ClearPass e o ISE gerem a administração de dispositivos TACACS+?
- Qual é a forma mais eficiente de gerir o WiFi de convidados ao implementar o ClearPass ou o Cisco ISE?

Resumo executivo
O Network Access Control (NAC) é a espinha dorsal das arquiteturas de rede zero-trust empresariais. À medida que as organizações gerem frotas em expansão de portáteis corporativos, dispositivos móveis, hardware IoT e tráfego de visitantes, a seleção do motor de políticas correto determina a postura de segurança, os custos operacionais e o custo total de propriedade.
Os dois líderes indiscutíveis em Network Access Control empresarial são o Aruba ClearPass Policy Manager (CPPM) e o Cisco Identity Services Engine (Cisco ISE). Embora ambas as plataformas forneçam autenticação IEEE 802.1X de nível empresarial, serviços RADIUS/TACACS+, definição de perfis de endpoints e validação de postura, incorporam filosofias de design fundamentalmente diferentes:
- O Aruba ClearPass destaca-se pela orquestração de políticas neutra em relação ao fabricante, licenciamento simples e interoperabilidade aberta com múltiplos fabricantes.
- O Cisco ISE oferece uma integração profunda e proprietária com switching, routing, controladores wireless Cisco, DNA Center / Catalyst Center e microsegmentação Cisco TrustSec.
Este guia técnico fornece uma comparação arquitetural exaustiva entre o Aruba ClearPass e o Cisco ISE em vários modelos de implementação, matrizes de funcionalidades, estruturas de licenciamento, suporte a múltiplos fabricantes e integração de guest WiFi.
A Purple integra-se nativamente com infraestruturas Cisco ISE e HPE Aruba ClearPass para automatizar portais cativos de convidados, orquestração de identidade de visitantes e analítica WiFi em mais de 80.000 locais ativos.
Explorar o Guia de Segurança WiFi Empresarial →Architectural overview: ClearPass vs Cisco ISE
Compreender o design estrutural de ambas as plataformas é fundamental para planear a capacidade de processamento, a alta disponibilidade e a topologia de rede.
+-----------------------------------------------------------------------------------+
| ENTERPRISE NAC ARCHITECTURE |
+-----------------------------------------------------------------------------------+
| |
| +-----------------------------------+ +-----------------------------------+ |
| | ARUBA CLEARPASS CLUSTER | | CISCO ISE DEPLOYMENT | |
| | | | | |
| | [Publisher (Config & Write DB)] | | [Primary / Secondary PAN (Admin)]| |
| | | | | [Primary / Secondary MnT (Logs)] | |
| | +--------------+--------------+ | | | | |
| | | | | | +--------------+--------------+ | |
| | v v | | | | | | |
| | [Subscriber 1] [Subscriber 2] | | v v v | |
| | (RADIUS / AAA) (RADIUS / AAA) | | [PSN Node 1] [PSN Node 2] [PSN 3] | |
| +-----------------------------------+ +-----------------------------------+ |
| | | |
| +----------------------+----------------------+ |
| | |
| v |
| +---------------------------------------+ |
| | NETWORK ACCESS DEVICES (NADs) | |
| | Cisco / Aruba / Ruckus / Fortinet | |
| | Switches, WLCs & Firewalls | |
| +---------------------------------------+ |
+-----------------------------------------------------------------------------------+
Aruba ClearPass cluster architecture
O ClearPass utiliza um modelo de clustering Publisher / Subscriber:
- Publisher Node: O repositório central para todas as configurações de políticas, contas de convidados e escritas na base de dados. Todas as atualizações administrativas ocorrem no publisher e são replicadas para os subscribers.
- Subscriber Nodes: Pontos de decisão de políticas regionais que processam autenticação RADIUS em tempo real, accounting TACACS+ e profiling de dispositivos. Se o publisher ficar inacessível, os subscribers continuam a autenticar os endpoints através da sua base de dados local apenas de leitura sincronizada, sem interrupção do serviço.
- Standby Publisher: Assume automaticamente a função de publisher ativo se o publisher primário falhar.
Arquitetura de nós Cisco ISE
O Cisco ISE distribui a funcionalidade por funções de personas especializadas:
- Policy Administration Node (PAN): Gere a configuração e distribui políticas. Implementado como pares Primário e Secundário para redundância active-standby.
- Monitoring and Troubleshooting Node (MnT): Recolhe dados de syslog, registos de autenticação e gera relatórios. Implementado como Primário e Secundário.
- Policy Service Node (PSN): Executa autenticação, autorização, profiling, avaliação de postura e atribuição de SGT. Múltiplos nós PSN são distribuídos por data centers e filiais atrás de balanceadores de carga.
- pxGrid Node: Partilha contexto e telemetria de forma bidirecional com plataformas de segurança de terceiros (firewalls, SIEMs e scanners de vulnerabilidades).
Matriz de comparação de funcionalidades principais
| Domínio Arquitetural | Aruba ClearPass Policy Manager (CPPM) | Cisco Identity Services Engine (ISE) | Orientação para Avaliação e Seleção |
|---|---|---|---|
| Suporte Multi-Vendor | Suporte nativo a dicionários de fabricantes abertos em mais de 50 fabricantes de hardware de rede | Suporta normas RFC; funcionalidades avançadas otimizadas para hardware Cisco | O ClearPass vence em ambientes heterogéneos; o ISE destaca-se em redes puramente Cisco |
| Lógica do Motor de Políticas | Regras de contexto baseadas em serviços, simulação de políticas e live access tracker | Conjuntos de Políticas baseados em regras com autenticação e autorização baseadas em condições | O ClearPass oferece uma resolução de problemas mais simples; o ISE oferece encadeamento de condições granular |
| Administração de Dispositivos (AAA) | TACACS+ e RADIUS completos incluídos na licença base Access | TACACS+ e RADIUS completos integrados no motor de políticas (requer licença Device Admin) | Ambos fornecem autorização de comandos empresariais e contabilidade de sessões |
| Profiling de Dispositivos | DHCP snooping, HTTP User-Agent, SNMP, MAC OUI, NetFlow | Sondas DHCP, HTTP, RADIUS, Cisco Device Sensor, telemetria do agente NVM | O Cisco ISE fornece telemetria mais profunda quando combinado com switches Cisco e Secure Client |
| Avaliação de Postura | ClearPass OnGuard (agente persistente ou dissolvível) | Módulo de Postura do Cisco Secure Client (anteriormente AnyConnect) | O Cisco ISE fornece uma integração mais profunda de postura de VPN e remediação de SO |
| Inscrição de Certificados BYOD | ClearPass Onboard (CA integrada e gateway SCEP / EST) | Portal BYOD do ISE com CA interna e integração EST/SCEP | Ambos fornecem provisionamento automatizado de certificados 802.1X para dispositivos móveis |
| Microssegmentação | Atribuição Dinâmica de Funções e Downloadable User Roles (DUR) | Identificação de hardware Cisco TrustSec Security Group Tags (SGT) | O TrustSec oferece identificação de hardware a débito de linha; o DUR fornece ACLs de switch flexíveis |
Interoperabilidade multi-fabricante e suporte de hardware
Um critério de decisão importante para os arquitetos de rede é se a sua frota de hardware de rede é homogénea ou multi-fabricante.
Aruba ClearPass em redes multi-fabricante
O ClearPass foi concebido de raiz como um motor AAA neutro em termos de fabricante. Incorpora nativamente dicionários abrangentes de atributos RADIUS para:
- Cisco Systems (Catalyst, Nexus, Meraki, AireOS, Catalyst 9800)
- HPE Aruba Networking (AOS-S, AOS-CX, Aruba Central, Instant APs)
- Ruckus Networks / CommScope (SmartZone, Unleashed, switches ICX)
- Juniper Networks / Mist AI
- Fortinet (FortiGate, FortiSwitch, FortiAP)
- Extreme Networks, Arista e Ubiquiti UniFi
O ClearPass permite aos engenheiros de rede configurar uma única política de acesso unificada que devolve dinamicamente atributos específicos do fabricante (VSAs) - tais como Cisco AV-Pairs, Aruba User Roles ou túneis VLAN padrão RFC 2868 - com base no fabricante do Network Access Server (NAS) solicitante.
+----------------------------------------+
| ARUBA CLEARPASS POLICY MANAGER |
+----------------------------------------+
|
+------------------------+------------------------+
| | |
v v v
[Cisco Catalyst WLC] [Aruba CX Switch] [Ruckus SmartZone AP]
Returns: Cisco-AVPair Returns: Aruba-User-Role Returns: Ruckus-VLAN-ID
"air-acl-up=GUEST-ACL" "employee-secure" "VLAN 100"
Cisco ISE em redes multi-fabricante
O Cisco ISE suporta RADIUS padrão RFC 2865, CoA RFC 5176 e MAC Authentication Bypass (MAB) padrão. Os switches e pontos de acesso que não sejam Cisco podem ser integrados através de Network Device Profiles.
No entanto, as funcionalidades avançadas do ISE dependem de capacidades específicas de hardware da Cisco:
- Cisco Device Sensor: Os switches inspecionam pacotes DHCP, CDP e LLDP no hardware e encaminham-nos via contabilidade RADIUS para o ISE para criação de perfis sem necessidade de portas espelhadas.
- Cisco TrustSec (SGT): Requer suporte de hardware ASIC da Cisco em switches Catalyst e firewalls Cisco Firepower para inserir e filtrar etiquetas SGT de 16 bits nos cabeçalhos dos pacotes.
- Integração DNA Center / Catalyst Center: A sincronização de políticas de Software-Defined Access (SD-Access) requer o Cisco ISE como o motor de identidade subjacente.
Tem dúvidas sobre a sua configuração específica?
A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 espaços. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua área o resolveram.
Modelos de licenciamento e custo total de propriedade (TCO)
As estruturas de licenciamento representam uma divergência significativa entre o ClearPass e o Cisco ISE.
+-----------------------------------------------------------------------------------+
| COMPARATIVO DE LICENCIAMENTO NAC |
+-----------------------------------------------------------------------------------+
| |
| ARUBA CLEARPASS: MODELO DE DISPOSITIVOS CONCORRENTES |
| +-----------------------------------------------------------------------------+ |
| | ClearPass Access (Base) -> Core RADIUS, TACACS+, Profiling, Guest | |
| | ClearPass Onboard (Adic.) -> Emissão Automatizada de Certificados PKI | |
| | ClearPass OnGuard (Adic.) -> Posture de Dispositivos Persistente/Temporário| |
| +-----------------------------------------------------------------------------+ |
| |
| CISCO ISE: MODELO DE SUBSCRITORES POR NÍVEIS |
| +-----------------------------------------------------------------------------+ |
| | ISE Essentials Tier -> Base 802.1X, RADIUS, MAB, Guest Básico | |
| | ISE Advantage Tier -> Profiling Completo, TrustSec SGT, MDM/pxGrid | |
| | ISE Premier Tier -> Avaliação de Posture Avançada (Secure Client) | |
| | Device Admin License -> Controlo Dedicado de Dispositivos de Rede | |
| +-----------------------------------------------------------------------------+ |
+-----------------------------------------------------------------------------------+
Licenciamento Aruba ClearPass
O ClearPass é licenciado com base em sessões ativas concorrentes:
- ClearPass Access: A licença fundamental. Garante RADIUS AAA, administração de dispositivos TACACS+, profiling básico de terminais e acesso guest. Se 5.000 dispositivos estiverem autenticados em simultâneo, são consumidas 5.000 licenças Access.
- ClearPass Onboard: Licença adicional por certificado de dispositivo aprovisionado.
- ClearPass OnGuard: Licença adicional por dispositivo ativo sujeito a verificações de conformidade de posture.
Licenciamento Cisco ISE
O Cisco ISE funciona num modelo de subscrição por níveis:
ISE Essentials: Cobre o padrão 802.1X, registo RADIUS básico e acesso guest básico.
ISE Advantage: Adiciona profiling avançado de terminais, gestão de Cisco TrustSec SGT, fluxos de integração BYOD e integrações de ecossistema pxGrid.
ISE Premier: Inclui todas as funcionalidades do Advantage e ainda a avaliação completa de posture de terminais através do Cisco Secure Client.
Device Administration: Licença perpétua ou temporária separada, necessária para ativar a funcionalidade TACACS+ em switches e routers de rede.
Acesso WiFi para guest e descarregamento de Captive Portal
Um dos maiores custos operacionais e financeiros ocultos nas implementações de NAC empresariais é o tráfego de WiFi para guest temporário.
O estrangulamento do licenciamento de guest
Quando um visitante se liga a uma rede de convidados empresarial, o seu smartphone ou portátil inicia uma sessão RADIUS com o dispositivo NAC. Em locais típicos de grande afluência (sedes corporativas, campus universitários, centros comerciais, hospitais e estádios), os dispositivos dos visitantes alternam rapidamente:
- Uma universidade com 10.000 estudantes pode registar 25.000 associações de visitantes por semana.
- Uma rede de saúde com 5.000 funcionários pode registar 40.000 ligações únicas de doentes e convidados por mês.
O encaminhamento de todas as autenticações de portal cativo de visitantes através de dispositivos nucleares ClearPass ou Cisco ISE cria dois desafios críticos:
- Esgotamento de Licenças: Os dispositivos temporários de convidados consomem licenças de sessão dispendiosas do ClearPass Access ou Cisco ISE Advantage que deveriam ser reservadas para terminais corporativos persistentes.
- Limitações de Funcionalidades: Os portais de convidados NAC nativos carecem de capacidades modernas de interação com o cliente, incluindo autenticação social, personalização de marca multilingue, self-service de conformidade com o GDPR/CCPA, integrações de gateway de SMS e análise de localização de afluência.
+-----------------------------------------------------------------------------------+
| ARQUITETURA DE DESCARGA DE CONVIDADOS EMPRESARIAIS |
+-----------------------------------------------------------------------------------+
| |
| TERMINAIS CORPORATIVOS (Staff e BYOD) DISPOSITIVOS DE CONVIDADOS E VISI. |
| | | |
| v v |
| [802.1X EAP-TLS / PEAP] [Redirecionamento de Captive Portal] |
| | | |
| v v |
| +-------------------------------+ +---------------------------------+ |
| | CORE NAC (ClearPass / ISE) | | PLATAFORMA PURPLE CLOUD WIFI | |
| | - Autenticação Staff 802.1X | | - Splash Pages Multi-tenant | |
| | - Certificados PKI Corp. | | - Logins Sociais e SMS OTP | |
| | - Funções SGT / VLAN Dinâmicas | - Conformidade de Privacidade/GDPR|
| | - Microsegmento Zero-Trust | | - Análise de Afluência e Loc. | |
| +-------------------------------+ +---------------------------------+ |
| | | |
| +----------------------+----------------------+ |
| | RADIUS RFC 5176 CoA |
| v |
| +---------------------------------+ |
| | WIRELESS ACCESS CONTROLLER | |
| | Cisco Catalyst / Aruba / Meraki| |
| +---------------------------------+ |
+-----------------------------------------------------------------------------------+
Como o Purple se integra com o ClearPass e o Cisco ISE
O Purple funciona como um portal cativo em nuvem especializado e um overlay de inteligência WiFi que complementa tanto o Cisco ISE como o Aruba ClearPass:
- Preservação de Licenças de Visitantes: As autenticações de visitantes terminam diretamente no Purple Cloud RADIUS, eliminando o consumo de licenças de visitantes nos nós locais do ClearPass ou ISE.
- Disponibilização de Portal Cativo Multi-Fabricante: O Purple disponibiliza portais splash dinâmicos personalizados por local, idioma e perfil de visitante em pontos de acesso Cisco Meraki, Catalyst 9800, Aruba Central, Ruckus SmartZone e Fortinet.
- Sincronização RADIUS CoA: Assim que um visitante conclui a autenticação no portal, o Purple emite um pacote padrão RADIUS Change of Authorization (CoA RFC 5176) para o controlador wireless para fazer a transição dinâmica do utilizador para a função de visitante autorizado.
- Integração com Analytics Empresarial e CRM: O Purple recolhe dados consentidos de clientes e sincroniza informações de visitantes em tempo real com CRMs empresariais (Salesforce, HubSpot, Microsoft Dynamics).
Estrutura de decisão: escolher entre ClearPass e Cisco ISE
Utilize a seguinte matriz de decisão para orientar a seleção da sua plataforma:
[INÍCIO DA AVALIAÇÃO]
|
v
A sua rede tem mais de 85% de hardware Cisco
e exige o Cisco TrustSec (SGT)?
/ \
SIM NÃO
/ \
v v
[SELECIONAR CISCO ISE] O seu ambiente inclui
fabricantes de hardware mistos
(Aruba, Ruckus, Juniper)?
/ \
SIM NÃO
/ \
v v
[SELECIONAR CLEARPASS] [AVALIAR TCO e
PREFERÊNCIA]
Escolha o Aruba ClearPass se:
- Opera uma rede multi-fabricante com hardware da Cisco, Aruba, Ruckus, Fortinet ou Juniper.
- Necessita de um modelo de licenciamento previsível de sessões simultâneas, sem subscrições de software obrigatórias em vários níveis.
- Deseja uma interface de política intuitiva com simulação de políticas incorporada e depuração em tempo real com o Access Tracker.
- Necessita de administração de dispositivos TACACS+ robusta incluída diretamente na implementação da sua plataforma base.
Escolha o Cisco ISE se:
A sua empresa está padronizada com switches Cisco Catalyst, Catalyst 9800 WLCs e infraestrutura de segurança Cisco.
Está a implementar Cisco Software-Defined Access (SD-Access) ou exige microssegmentação TrustSec SGT imposta por hardware.
Utiliza o Cisco Secure Client (AnyConnect) em toda a sua frota de terminais para VPN, verificação de postura e telemetria do Network Visibility Module (NVM).
Tem um Cisco Enterprise Agreement (EA) existente que oferece pacotes de níveis ISE com desconto.
Perguntas frequentes
O Aruba ClearPass pode autenticar clientes com e sem fios Cisco?
Sim. O Aruba ClearPass está em total conformidade com a norma IEEE 802.1X, RADIUS (RFC 2865) e RADIUS CoA (RFC 5176). Suporta nativamente atributos específicos do fornecedor (VSAs) da Cisco, permitindo-lhe atribuir ACLs descarregáveis (dACLs) da Cisco, air-ACLs e VLANs dinâmicas a switches Cisco Catalyst e controladores LAN sem fios Cisco sem limitações.
O Cisco ISE suporta switches de rede e pontos de acesso que não sejam da Cisco?
Sim. O Cisco ISE suporta autenticação RADIUS padrão, MAC Authentication Bypass (MAB) e RFC 5176 CoA para dispositivos de acesso à rede de terceiros utilizando Perfis de Dispositivos de Rede. No entanto, as funcionalidades proprietárias da Cisco, como a criação de perfis do Cisco Device Sensor e a etiquetagem de hardware TrustSec Security Group Tag (SGT), requerem infraestrutura Cisco.
Como é que o ClearPass e o ISE gerem a administração de dispositivos TACACS+?
Ambas as plataformas suportam TACACS+ para centralizar a autenticação administrativa de switches, routers e firewalls, autorização de comandos e monitorização de acessos. O Aruba ClearPass inclui a funcionalidade completa do TACACS+ na sua licença Access base. O Cisco ISE inclui o TACACS+ no seu motor de políticas principal, mas requer uma licença dedicada de Administração de Dispositivos.
Qual é a forma mais eficiente de gerir o WiFi de convidados ao implementar o ClearPass ou o Cisco ISE?
A implementação de uma plataforma cloud de WiFi externa como a Purple para gerir portais cativos de visitantes, splash pages e recolha de dados de convidados é a melhor prática recomendada. Isto descarrega milhares de autenticações de convidados transitórios dos nós NAC internos, evita o esgotamento das licenças NAC principais e fornece análises ricas de visitantes em todos os locais do espaço.
Definições Principais
Aruba ClearPass Policy Manager (CPPM)
Uma plataforma de Network Access Control neutra em relação a fornecedores que fornece AAA (Autenticação, Autorização e Auditoria) centralizado através de RADIUS e TACACS+ em hardware de rede de vários fornecedores.
O CPPM inclui criação de perfis integrada, gestão de convidados, integração automatizada de certificados e simulação de políticas.
Cisco Identity Services Engine (ISE)
Uma plataforma de gestão de políticas de segurança empresarial que automatiza o controlo de acessos sensível ao contexto para ligações com fios, sem fios e VPN em infraestruturas Cisco e de terceiros.
O ISE atua como o ponto de decisão de políticas (PDP) para arquiteturas de acesso definido por software (SD-Access) e TrustSec.
Network Access Control (NAC)
Uma abordagem de segurança de redes de computadores que unifica a tecnologia de segurança de endpoints, autenticação de utilizadores e aplicação de políticas de segurança de rede antes de conceder a admissão à rede.
Aplica o controlo de acessos baseado em portas IEEE 802.1X, bypass de autenticação MAC (MAB) e conformidade de postura.
Security Group Tag (SGT / Cisco TrustSec)
Uma etiqueta de metadados de 16 bits inserida em tramas Ethernet para identificar funções de pontos de extremidade de origem, permitindo a microssegmentação baseada em funções sem depender de ACL de sub-rede IP complexas.
Aplicado nativamente por switches e firewalls Cisco Catalyst utilizando o Cisco ISE como a autoridade de atribuição de etiquetas.
Alteração de Autorização (CoA RFC 5176)
Uma extensão padrão do protocolo RADIUS que permite a um servidor de políticas modificar dinamicamente os atributos de sessões ativas, atribuições de VLAN ou desligar sessões no switch de acesso ou controlador.
Essencial para a aplicação de quarentena, reavaliação de postura e elevação de funções no Captive Portal pós-autenticação.
Exemplos Práticos
Um campus universitário de ensino superior opera 1400 pontos de acesso sem fios e 220 switches de acesso compostos por switches core Cisco Catalyst, APs Aruba e controladores sem fios legados Ruckus. O campus precisa de implementar autenticação baseada em certificados 802.1X para 18 000 estudantes e funcionários, oferecendo em simultâneo acesso de convidados através de um captive portal para 8000 visitantes diários. Qual a arquitetura NAC que proporciona o modelo de implementação e operacional mais rentável?
- Implemente o Aruba ClearPass Policy Manager (CPPM) como o motor AAA primário devido ao seu suporte neutro em relação a fornecedores para dicionários RADIUS em equipamentos Cisco, Aruba e Ruckus. 2. Implemente a integração de certificados EAP-TLS através do ClearPass Onboard ou da integração com o Microsoft Entra ID para dispositivos geridos e BYOD de estudantes. 3. Transfira as 8000 sessões diárias de convidados para o Purple Cloud WiFi: o Purple trata do redirecionamento do captive portal, autenticação social, SMS OTP e conformidade com o GDPR, comunicando com a infraestrutura sem fios através de RADIUS padrão. Isto evita o consumo de 8000 licenças ClearPass Access para visitantes temporários. 4. Configure o RADIUS RFC 5176 CoA em todos os fornecedores de switches e controladores para impor a alteração dinâmica de funções após o registo.
Uma empresa financeira global com 45 sucursais está totalmente padronizada com switches Cisco Catalyst 9300, WLCs Catalyst 9800 e firewalls Cisco ASA/FTD. A equipa de segurança exige microsegmentação utilizando Cisco TrustSec Security Group Tags (SGT) e verificações de postura de conformidade de endpoints em tempo real através do Cisco Secure Client. Qual é a plataforma necessária e como deve ser desenhada a alta disponibilidade?
- Implemente o Cisco Identity Services Engine (ISE) numa implementação distribuída de vários nós. 2. Configure nós dedicados Primary e Secondary Policy Administration Nodes (PAN) e Monitoring Nodes (MnT), com Policy Service Nodes (PSN) redundantes distribuídos regionalmente perto dos clusters de sucursais. 3. Disponibilize licenças de nível Cisco ISE Premier para suportar a avaliação de postura do Cisco Secure Client (verificando definições de antivírus, níveis de patches do SO e encriptação de disco). 4. Utilize as matrizes Cisco TrustSec SGT no ISE para definir permissões de matriz entre funções de utilizador (como Finanças, Engenharia e Prestadores de Serviços), aplicadas ao nível do hardware do switch sem sobrecarga de ACL.
Perguntas de Prática
Q1. Como é que o Aruba ClearPass e o Cisco ISE se diferenciam nos seus modelos de licenciamento ao gerir ligações WiFi de convidados de grande volume?
Dica: Analise as licenças de sessões ativas simultâneas em comparação com os níveis de subscrição nomeados.
Ver resposta modelo
As licenças do Aruba ClearPass baseiam-se em pontos de extremidade ativos simultâneos autenticados no sistema (licenças ClearPass Access). O Cisco ISE utiliza licenciamento por subscrição em níveis (Essentials, Advantage, Premier) contabilizado por sessão ativa simultânea de ponto de extremidade. Em ambas as plataformas, a ligação de milhares de dispositivos temporários de convidados consome licenças NAC principais. As organizações integram frequentemente plataformas de convidados especializadas na nuvem, como o Purple, para gerir a autenticação externa do Captive Portal e a base de dados de convidados, evitando o dimensionamento desnecessário de licenças NAC.
Q2. Qual é a diferença operacional entre a aplicação de SGT do Cisco TrustSec e a Atribuição Dinâmica de Funções do Aruba ClearPass?
Dica: Considere como as etiquetas de segurança nos cabeçalhos dos pacotes se comparam às funções de utilizador descarregáveis (DUR) e à atribuição de ID de VLAN.
Ver resposta modelo
O Cisco TrustSec insere uma etiqueta de grupo de segurança (SGT) de 16 bits diretamente na trama Ethernet de Camada 2 ou no cabeçalho CMD de Camada 3, permitindo que switches e firewalls apliquem listas de controlo de acesso (SGACLs) baseadas na etiqueta, independentemente da sub-rede IP. O Aruba ClearPass utiliza a Atribuição Dinâmica de Funções (ou Funções de Utilizador Descarregáveis - DUR) enviadas através de atributos específicos do fornecedor (VSAs) RADIUS padrão para configurar regras de firewall, perfis de QoS e mapeamentos de VLAN diretamente no switch de acesso ou na porta do controlador após a autenticação.
Q3. Por que razão a Alteração de Autorização RADIUS padrão (CoA RFC 5176) é essencial ao implementar um Captive Portal de convidados de terceiros com o ClearPass ou o ISE?
Dica: Explique como o dispositivo de acesso à rede transita um cliente do redirecionamento de pré-autenticação para o acesso total à internet.
Ver resposta modelo
Quando um convidado se liga a um SSID aberto, o ponto de acesso ou controlador coloca o cliente numa função restrita de pré-autenticação com um URL de redirecionamento cativo. Quando o convidado conclui o início de sessão na aplicação web do Captive Portal, o backend do portal envia um pedido RADIUS CoA Disconnect ou CoA Re-Auth para o controlador sem fios ou NAC. O controlador reavalia dinamicamente a sessão do cliente e atribui a função de convidado autenticado com acesso à internet, sem exigir que o dispositivo cliente se desligue da rede WiFi.
Continue a ler esta série
Melhor filtragem DNS: um guia completo para empresas
Este guia de referência técnica explica como a filtragem DNS empresarial protege as redes públicas bloqueando domínios maliciosos na camada de resolução - antes de uma ligação ser estabelecida. Oferece aos diretores de TI, arquitetos de rede e equipas de operações de locais a arquitetura de implementação, configuração de firewall e contexto de conformidade necessários para proteger o Guest WiFi em ambientes de hotelaria, retalho e setor público. O Purple Shield bloqueia malware, botnets e conteúdos inadequados ao nível do DNS em mais de 80.000 locais ativos.
Como Implementar SCEP para a Inscrição Automatizada de Certificados WiFi
Este guia explica como implementar o SCEP (Simple Certificate Enrollment Protocol) para a inscrição automatizada de certificados WiFi em espaços empresariais. Abrange todo o plano de arquitetura - desde o design de PKI e integração de MDM até à sequência de implementação obrigatória de três passos - e mostra aos gestores de TI e arquitetos de rede como eliminar credenciais partilhadas, automatizar a gestão do ciclo de vida dos certificados e cumprir os requisitos de PCI DSS e GDPR à escala.
Compreender o Cisco SUDI: Identidade de Dispositivo Baseada em Hardware no Controlo de Acesso à Rede
Este guia detalha a arquitetura técnica do Cisco SUDI, explicando como a identidade ancorada em hardware protege o controlo de acesso à rede. Oferece etapas de implementação práticas para líderes de TI implementarem a autenticação 802.1X EAP-TLS e automatizarem o Provisionamento Zero Touch em espaços empresariais.
Tem dúvidas sobre a sua configuração específica?
A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 espaços. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua área o resolveram.