Saltar para o conteúdo principal

Aruba ClearPass vs Cisco ISE: comparação de plataformas NAC empresariais

Compare o Aruba ClearPass Policy Manager e o Cisco ISE. Avalie RADIUS AAA de vários fornecedores, motores de políticas 802.1X, custos de licenciamento e integração de WiFi para convidados.

Por Iain JewittPublicado Atualizado
📖 5 min de leitura2,619 palavras2 exemplos práticos3 perguntas de prática5 definições principais

Video overview

Ouça este guia

Ver transcrição do podcast
Bem-vindo ao Briefing Técnico da Purple. Sou o vosso anfitrião e hoje vamos abordar uma decisão que define a postura de segurança de quase todas as grandes redes empresariais: Aruba ClearPass versus Cisco Identity Services Engine, ou ISE. Se é um arquiteto de rede, CTO ou diretor de operações de espaços, isto é para si. Vamos ignorar o paleio de marketing e ir direto à arquitetura, complexidade de implementação e impacto empresarial destas duas plataformas de Network Access Control de peso pesado. Vamos contextualizar. Em ambientes como estádios, grandes cadeias de retalho e hospitais, o perímetro da rede desapareceu. Temos dispositivos IoT, BYOD de convidados, ativos corporativos e terminais de ponto de venda, todos a aceder à mesma camada de acesso. Precisa de um motor de políticas que possa autenticar, autorizar e contabilizar cada ligação individual, segmentando dinamicamente o tráfego com base no contexto. É isso que o NAC faz. E, neste momento, o ClearPass e o ISE são as duas forças dominantes. Vamos entrar na análise técnica aprofundada. Primeiro, a arquitetura e o ecossistema. O Cisco ISE está profundamente integrado no ecossistema Cisco. Se o seu ambiente for totalmente Cisco - switches Catalyst, APs Meraki, firewalls Cisco ASA ou Firepower - o ISE tira partido de protocolos proprietários como pxGrid e TrustSec para fornecer uma micro-segmentação incrivelmente granular utilizando Security Group Tags, ou SGTs. É poderoso, mas está fortemente acoplado. O Aruba ClearPass, por outro lado, foi construído de raiz para ser independente de fornecedor. Baseia-se fortemente em normas abertas como RADIUS, TACACS+ e APIs REST padrão. Se tiver um ambiente misto - por exemplo, wireless Aruba, switching Juniper e firewalls Palo Alto - o ClearPass é frequentemente o caminho de menor resistência. Funciona perfeitamente com todos sem necessitar de marcação proprietária de ponta a ponta. Em seguida, vamos falar sobre a criação e gestão de políticas. O ClearPass utiliza um modelo de serviço de políticas altamente visual e de cima para baixo. Define um serviço, por exemplo, "Corporate Wireless 802.1X", e, dentro deste, empilha os seus perfis de autenticação, autorização e aplicação. É lógico e relativamente intuitivo. O ISE utiliza uma matriz baseada em regras. É incrivelmente robusto, permitindo políticas complexas de várias condições, mas a curva de aprendizagem é mais acentuada. Pode parecer a configuração de uma firewall muito complexa. E quanto ao perfil de dispositivos? Ambas as plataformas são excelentes neste aspeto. Ingerem dados DHCP, HTTP, MAC OUI e SNMP para identificar o que é um dispositivo. O ISE tem vantagem se estiver a utilizar switches Cisco com Device Sensor, que envia dados de inspeção profunda de pacotes diretamente para o ISE. O ClearPass responde com o seu ClearPass Device Insight alimentado por IA, que utiliza machine learning baseado na nuvem para identificar dispositivos IoT obscuros que não correspondem aos perfis padrão. Agora, analisemos as recomendações de implementação e os erros comuns. O maior erro com qualquer uma das plataformas é tentar abraçar o mundo de uma só vez. Não tente impor o 802.1X estrito em toda a sua rede com fios e WiFi no primeiro dia. Irá causar falhas e a equipa de suporte ficará sobrecarregada. Comece pela visibilidade. Implemente o NAC em modo de monitorização. Deixe-o traçar o perfil dos dispositivos e registar os pedidos de autenticação sem bloquear nada. Isto indica-lhe o que está realmente na sua rede. Em seguida, avance para a aplicação na rede WiFi, geralmente começando pelos computadores portáteis corporativos que já são geridos pelo Active Directory ou por um MDM. Por fim, aborde as portas com fios, que são notoriamente difíceis devido a impressoras antigas e dispositivos IoT não geridos. Se estiver a implementar num ambiente de hotelaria ou de retalho, o acesso de convidados é crítico. O ClearPass tem uma ligeira vantagem neste aspeto com o seu módulo ClearPass Guest integrado. É altamente personalizável, suporta o auto-registo, a aprovação de patrocinadores e integra-se perfeitamente com plataformas como a Purple para análise avançada de WiFi e marketing de Captive Portal. O portal de convidados do ISE é robusto, mas frequentemente requer mais esforço para ser personalizado com um padrão elevado. Vamos fazer uma sessão rápida de perguntas e respostas com base nas dúvidas comuns dos clientes. Pergunta 1: Qual tem a melhor gestão de certificados? Ambos possuem Autoridades de Certificação integradas, mas o ClearPass Onboard é geralmente considerado mais fácil de utilizar para o aprovisionamento de certificados BYOD. O ISE é potente, mas o fluxo de trabalho pode ser complexo. Pergunta 2: E quanto à implementação na nuvem? Ambos são tradicionalmente instalados localmente ou em VMs de nuvem privada. A Aruba está a apostar fortemente em soluções nativas na nuvem com o ClearPass Cloud e o Aruba Central. A Cisco está a evoluir o ISE com opções na nuvem, mas historicamente tem tido uma pegada de VM mais pesada. Pergunta 3: Como diferem os modelos de licenciamento? Esta é uma questão importante. O ClearPass utiliza um modelo baseado em endpoints relativamente simples. Compra as licenças base e depois os suplementos para o Onboard ou Guest. É previsível. A Cisco utiliza o Smart Licensing com os níveis Essentials, Advantage e Premier. É complexo e precisa de mapear cuidadosamente as funcionalidades necessárias para o nível correto de forma a evitar pagar em excesso. Finalmente, o resumo e os próximos passos. Como escolher? Escolha o Cisco ISE se tiver uma infraestrutura Cisco homogénea, se quiser tirar partido do TrustSec e do pxGrid para segmentação micro avançada e se tiver a experiência interna em Cisco para gerir a sua complexidade. É uma força absoluta quando totalmente integrado numa rede Cisco. Escolha o Aruba ClearPass se tiver uma rede de vários fornecedores, se necessitar de um portal de convidados altamente personalizável, se preferir um modelo de licenciamento mais simples e se preferir uma interface de criação de políticas mais intuitiva. É a escolha pragmática para ambientes heterogéneos. O seu próximo passo? Auditar a sua infraestrutura de rede atual e as suas fontes de identidade. Um NAC é tão bom quanto o diretório com o qual comunica. Limpe o seu Active Directory, mapeie os seus fornecedores de switches e defina exatamente o que precisa de alcançar - quer seja a conformidade com PCI, a segmentação de IoT ou apenas uma melhor visibilidade. Obrigado por ouvir este Purple Technical Briefing. Até à próxima, mantenha as suas redes seguras e as suas políticas limpas.

Parte da nossa série principal: Enterprise WiFi Security Guide

Aruba ClearPass vs Cisco ISE: comparação de plataformas NAC empresariais

Resumo executivo

O Network Access Control (NAC) é a espinha dorsal das arquiteturas de rede zero-trust empresariais. À medida que as organizações gerem frotas em expansão de portáteis corporativos, dispositivos móveis, hardware IoT e tráfego de visitantes, a seleção do motor de políticas correto determina a postura de segurança, os custos operacionais e o custo total de propriedade.

Os dois líderes indiscutíveis em Network Access Control empresarial são o Aruba ClearPass Policy Manager (CPPM) e o Cisco Identity Services Engine (Cisco ISE). Embora ambas as plataformas forneçam autenticação IEEE 802.1X de nível empresarial, serviços RADIUS/TACACS+, definição de perfis de endpoints e validação de postura, incorporam filosofias de design fundamentalmente diferentes:

  • O Aruba ClearPass destaca-se pela orquestração de políticas neutra em relação ao fabricante, licenciamento simples e interoperabilidade aberta com múltiplos fabricantes.
  • O Cisco ISE oferece uma integração profunda e proprietária com switching, routing, controladores wireless Cisco, DNA Center / Catalyst Center e microsegmentação Cisco TrustSec.

Este guia técnico fornece uma comparação arquitetural exaustiva entre o Aruba ClearPass e o Cisco ISE em vários modelos de implementação, matrizes de funcionalidades, estruturas de licenciamento, suporte a múltiplos fabricantes e integração de guest WiFi.

A desenhar redes empresariais 802.1X e Cloud RADIUS?

A Purple integra-se nativamente com infraestruturas Cisco ISE e HPE Aruba ClearPass para automatizar portais cativos de convidados, orquestração de identidade de visitantes e analítica WiFi em mais de 80.000 locais ativos.

Explorar o Guia de Segurança WiFi Empresarial →

Architectural overview: ClearPass vs Cisco ISE

Compreender o design estrutural de ambas as plataformas é fundamental para planear a capacidade de processamento, a alta disponibilidade e a topologia de rede.

+-----------------------------------------------------------------------------------+
|                           ENTERPRISE NAC ARCHITECTURE                             |
+-----------------------------------------------------------------------------------+
|                                                                                   |
|  +-----------------------------------+     +-----------------------------------+  |
|  |     ARUBA CLEARPASS CLUSTER       |     |        CISCO ISE DEPLOYMENT       |  |
|  |                                   |     |                                   |  |
|  |  [Publisher (Config & Write DB)]  |     |  [Primary / Secondary PAN (Admin)]|  |
|  |                 |                 |     |  [Primary / Secondary MnT (Logs)] |  |
|  |  +--------------+--------------+  |     |                 |                 |  |
|  |  |                             |  |     |  +--------------+--------------+  |  |
|  |  v                             v  |     |  |              |              |  |  |
|  | [Subscriber 1]    [Subscriber 2]  |     |  v              v              v  |  |
|  | (RADIUS / AAA)    (RADIUS / AAA)  |     | [PSN Node 1]  [PSN Node 2]  [PSN 3]  |  |
|  +-----------------------------------+     +-----------------------------------+  |
|                 |                                             |                   |
|                 +----------------------+----------------------+                   |
|                                        |                                          |
|                                        v                                          |
|                    +---------------------------------------+                      |
|                    |     NETWORK ACCESS DEVICES (NADs)     |                      |
|                    |  Cisco / Aruba / Ruckus / Fortinet   |                      |
|                    |      Switches, WLCs & Firewalls       |                      |
|                    +---------------------------------------+                      |
+-----------------------------------------------------------------------------------+

Aruba ClearPass cluster architecture

O ClearPass utiliza um modelo de clustering Publisher / Subscriber:

  1. Publisher Node: O repositório central para todas as configurações de políticas, contas de convidados e escritas na base de dados. Todas as atualizações administrativas ocorrem no publisher e são replicadas para os subscribers.
  2. Subscriber Nodes: Pontos de decisão de políticas regionais que processam autenticação RADIUS em tempo real, accounting TACACS+ e profiling de dispositivos. Se o publisher ficar inacessível, os subscribers continuam a autenticar os endpoints através da sua base de dados local apenas de leitura sincronizada, sem interrupção do serviço.
  3. Standby Publisher: Assume automaticamente a função de publisher ativo se o publisher primário falhar.

Arquitetura de nós Cisco ISE

O Cisco ISE distribui a funcionalidade por funções de personas especializadas:

  1. Policy Administration Node (PAN): Gere a configuração e distribui políticas. Implementado como pares Primário e Secundário para redundância active-standby.
  2. Monitoring and Troubleshooting Node (MnT): Recolhe dados de syslog, registos de autenticação e gera relatórios. Implementado como Primário e Secundário.
  3. Policy Service Node (PSN): Executa autenticação, autorização, profiling, avaliação de postura e atribuição de SGT. Múltiplos nós PSN são distribuídos por data centers e filiais atrás de balanceadores de carga.
  4. pxGrid Node: Partilha contexto e telemetria de forma bidirecional com plataformas de segurança de terceiros (firewalls, SIEMs e scanners de vulnerabilidades).

Matriz de comparação de funcionalidades principais

Domínio Arquitetural Aruba ClearPass Policy Manager (CPPM) Cisco Identity Services Engine (ISE) Orientação para Avaliação e Seleção
Suporte Multi-Vendor Suporte nativo a dicionários de fabricantes abertos em mais de 50 fabricantes de hardware de rede Suporta normas RFC; funcionalidades avançadas otimizadas para hardware Cisco O ClearPass vence em ambientes heterogéneos; o ISE destaca-se em redes puramente Cisco
Lógica do Motor de Políticas Regras de contexto baseadas em serviços, simulação de políticas e live access tracker Conjuntos de Políticas baseados em regras com autenticação e autorização baseadas em condições O ClearPass oferece uma resolução de problemas mais simples; o ISE oferece encadeamento de condições granular
Administração de Dispositivos (AAA) TACACS+ e RADIUS completos incluídos na licença base Access TACACS+ e RADIUS completos integrados no motor de políticas (requer licença Device Admin) Ambos fornecem autorização de comandos empresariais e contabilidade de sessões
Profiling de Dispositivos DHCP snooping, HTTP User-Agent, SNMP, MAC OUI, NetFlow Sondas DHCP, HTTP, RADIUS, Cisco Device Sensor, telemetria do agente NVM O Cisco ISE fornece telemetria mais profunda quando combinado com switches Cisco e Secure Client
Avaliação de Postura ClearPass OnGuard (agente persistente ou dissolvível) Módulo de Postura do Cisco Secure Client (anteriormente AnyConnect) O Cisco ISE fornece uma integração mais profunda de postura de VPN e remediação de SO
Inscrição de Certificados BYOD ClearPass Onboard (CA integrada e gateway SCEP / EST) Portal BYOD do ISE com CA interna e integração EST/SCEP Ambos fornecem provisionamento automatizado de certificados 802.1X para dispositivos móveis
Microssegmentação Atribuição Dinâmica de Funções e Downloadable User Roles (DUR) Identificação de hardware Cisco TrustSec Security Group Tags (SGT) O TrustSec oferece identificação de hardware a débito de linha; o DUR fornece ACLs de switch flexíveis

Interoperabilidade multi-fabricante e suporte de hardware

Um critério de decisão importante para os arquitetos de rede é se a sua frota de hardware de rede é homogénea ou multi-fabricante.

Aruba ClearPass em redes multi-fabricante

O ClearPass foi concebido de raiz como um motor AAA neutro em termos de fabricante. Incorpora nativamente dicionários abrangentes de atributos RADIUS para:

  • Cisco Systems (Catalyst, Nexus, Meraki, AireOS, Catalyst 9800)
  • HPE Aruba Networking (AOS-S, AOS-CX, Aruba Central, Instant APs)
  • Ruckus Networks / CommScope (SmartZone, Unleashed, switches ICX)
  • Juniper Networks / Mist AI
  • Fortinet (FortiGate, FortiSwitch, FortiAP)
  • Extreme Networks, Arista e Ubiquiti UniFi

O ClearPass permite aos engenheiros de rede configurar uma única política de acesso unificada que devolve dinamicamente atributos específicos do fabricante (VSAs) - tais como Cisco AV-Pairs, Aruba User Roles ou túneis VLAN padrão RFC 2868 - com base no fabricante do Network Access Server (NAS) solicitante.

                    +----------------------------------------+
                    |     ARUBA CLEARPASS POLICY MANAGER     |
                    +----------------------------------------+
                                        |
               +------------------------+------------------------+
               |                        |                        |
               v                        v                        v
     [Cisco Catalyst WLC]       [Aruba CX Switch]       [Ruckus SmartZone AP]
     Returns: Cisco-AVPair      Returns: Aruba-User-Role Returns: Ruckus-VLAN-ID
     "air-acl-up=GUEST-ACL"     "employee-secure"       "VLAN 100"

Cisco ISE em redes multi-fabricante

O Cisco ISE suporta RADIUS padrão RFC 2865, CoA RFC 5176 e MAC Authentication Bypass (MAB) padrão. Os switches e pontos de acesso que não sejam Cisco podem ser integrados através de Network Device Profiles.

No entanto, as funcionalidades avançadas do ISE dependem de capacidades específicas de hardware da Cisco:

  • Cisco Device Sensor: Os switches inspecionam pacotes DHCP, CDP e LLDP no hardware e encaminham-nos via contabilidade RADIUS para o ISE para criação de perfis sem necessidade de portas espelhadas.
  • Cisco TrustSec (SGT): Requer suporte de hardware ASIC da Cisco em switches Catalyst e firewalls Cisco Firepower para inserir e filtrar etiquetas SGT de 16 bits nos cabeçalhos dos pacotes.
  • Integração DNA Center / Catalyst Center: A sincronização de políticas de Software-Defined Access (SD-Access) requer o Cisco ISE como o motor de identidade subjacente.

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 espaços. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua área o resolveram.

Modelos de licenciamento e custo total de propriedade (TCO)

As estruturas de licenciamento representam uma divergência significativa entre o ClearPass e o Cisco ISE.

+-----------------------------------------------------------------------------------+
|                           COMPARATIVO DE LICENCIAMENTO NAC                        |
+-----------------------------------------------------------------------------------+
|                                                                                   |
|  ARUBA CLEARPASS: MODELO DE DISPOSITIVOS CONCORRENTES                             |
|  +-----------------------------------------------------------------------------+  |
|  |  ClearPass Access (Base)   -> Core RADIUS, TACACS+, Profiling, Guest        |  |
|  |  ClearPass Onboard (Adic.) -> Emissão Automatizada de Certificados PKI      |  |
|  |  ClearPass OnGuard (Adic.) -> Posture de Dispositivos Persistente/Temporário|  |
|  +-----------------------------------------------------------------------------+  |
|                                                                                   |
|  CISCO ISE: MODELO DE SUBSCRITORES POR NÍVEIS                                     |
|  +-----------------------------------------------------------------------------+  |
|  |  ISE Essentials Tier       -> Base 802.1X, RADIUS, MAB, Guest Básico        |  |
|  |  ISE Advantage Tier        -> Profiling Completo, TrustSec SGT, MDM/pxGrid  |  |
|  |  ISE Premier Tier          -> Avaliação de Posture Avançada (Secure Client) |  |
|  |  Device Admin License      -> Controlo Dedicado de Dispositivos de Rede     |  |
|  +-----------------------------------------------------------------------------+  |
+-----------------------------------------------------------------------------------+

Licenciamento Aruba ClearPass

O ClearPass é licenciado com base em sessões ativas concorrentes:

  • ClearPass Access: A licença fundamental. Garante RADIUS AAA, administração de dispositivos TACACS+, profiling básico de terminais e acesso guest. Se 5.000 dispositivos estiverem autenticados em simultâneo, são consumidas 5.000 licenças Access.
  • ClearPass Onboard: Licença adicional por certificado de dispositivo aprovisionado.
  • ClearPass OnGuard: Licença adicional por dispositivo ativo sujeito a verificações de conformidade de posture.

Licenciamento Cisco ISE

O Cisco ISE funciona num modelo de subscrição por níveis:

  • ISE Essentials: Cobre o padrão 802.1X, registo RADIUS básico e acesso guest básico.

  • ISE Advantage: Adiciona profiling avançado de terminais, gestão de Cisco TrustSec SGT, fluxos de integração BYOD e integrações de ecossistema pxGrid.

  • ISE Premier: Inclui todas as funcionalidades do Advantage e ainda a avaliação completa de posture de terminais através do Cisco Secure Client.

  • Device Administration: Licença perpétua ou temporária separada, necessária para ativar a funcionalidade TACACS+ em switches e routers de rede.

Acesso WiFi para guest e descarregamento de Captive Portal

Um dos maiores custos operacionais e financeiros ocultos nas implementações de NAC empresariais é o tráfego de WiFi para guest temporário.

O estrangulamento do licenciamento de guest

Quando um visitante se liga a uma rede de convidados empresarial, o seu smartphone ou portátil inicia uma sessão RADIUS com o dispositivo NAC. Em locais típicos de grande afluência (sedes corporativas, campus universitários, centros comerciais, hospitais e estádios), os dispositivos dos visitantes alternam rapidamente:

  • Uma universidade com 10.000 estudantes pode registar 25.000 associações de visitantes por semana.
  • Uma rede de saúde com 5.000 funcionários pode registar 40.000 ligações únicas de doentes e convidados por mês.

O encaminhamento de todas as autenticações de portal cativo de visitantes através de dispositivos nucleares ClearPass ou Cisco ISE cria dois desafios críticos:

  1. Esgotamento de Licenças: Os dispositivos temporários de convidados consomem licenças de sessão dispendiosas do ClearPass Access ou Cisco ISE Advantage que deveriam ser reservadas para terminais corporativos persistentes.
  2. Limitações de Funcionalidades: Os portais de convidados NAC nativos carecem de capacidades modernas de interação com o cliente, incluindo autenticação social, personalização de marca multilingue, self-service de conformidade com o GDPR/CCPA, integrações de gateway de SMS e análise de localização de afluência.
+-----------------------------------------------------------------------------------+
|                   ARQUITETURA DE DESCARGA DE CONVIDADOS EMPRESARIAIS              |
+-----------------------------------------------------------------------------------+
|                                                                                   |
|  TERMINAIS CORPORATIVOS (Staff e BYOD)       DISPOSITIVOS DE CONVIDADOS E VISI.   |
|          |                                              |                         |
|          v                                              v                         |
|  [802.1X EAP-TLS / PEAP]                     [Redirecionamento de Captive Portal] |
|          |                                              |                         |
|          v                                              v                         |
|  +-------------------------------+           +---------------------------------+  |
|  |  CORE NAC (ClearPass / ISE)   |           |   PLATAFORMA PURPLE CLOUD WIFI  |  |
|  |  - Autenticação Staff 802.1X  |           |  - Splash Pages Multi-tenant    |  |
|  |  - Certificados PKI Corp.     |           |  - Logins Sociais e SMS OTP     |  |
|  |  - Funções SGT / VLAN Dinâmicas           |  - Conformidade de Privacidade/GDPR|
|  |  - Microsegmento Zero-Trust   |           |  - Análise de Afluência e Loc.  |  |
|  +-------------------------------+           +---------------------------------+  |
|                 |                                             |                   |
|                 +----------------------+----------------------+                   |
|                                        | RADIUS RFC 5176 CoA                      |
|                                        v                                          |
|                       +---------------------------------+                         |
|                       |   WIRELESS ACCESS CONTROLLER    |                         |
|                       |  Cisco Catalyst / Aruba / Meraki|                         |
|                       +---------------------------------+                         |
+-----------------------------------------------------------------------------------+

Como o Purple se integra com o ClearPass e o Cisco ISE

O Purple funciona como um portal cativo em nuvem especializado e um overlay de inteligência WiFi que complementa tanto o Cisco ISE como o Aruba ClearPass:

  1. Preservação de Licenças de Visitantes: As autenticações de visitantes terminam diretamente no Purple Cloud RADIUS, eliminando o consumo de licenças de visitantes nos nós locais do ClearPass ou ISE.
  2. Disponibilização de Portal Cativo Multi-Fabricante: O Purple disponibiliza portais splash dinâmicos personalizados por local, idioma e perfil de visitante em pontos de acesso Cisco Meraki, Catalyst 9800, Aruba Central, Ruckus SmartZone e Fortinet.
  3. Sincronização RADIUS CoA: Assim que um visitante conclui a autenticação no portal, o Purple emite um pacote padrão RADIUS Change of Authorization (CoA RFC 5176) para o controlador wireless para fazer a transição dinâmica do utilizador para a função de visitante autorizado.
  4. Integração com Analytics Empresarial e CRM: O Purple recolhe dados consentidos de clientes e sincroniza informações de visitantes em tempo real com CRMs empresariais (Salesforce, HubSpot, Microsoft Dynamics).

Estrutura de decisão: escolher entre ClearPass e Cisco ISE

Utilize a seguinte matriz de decisão para orientar a seleção da sua plataforma:

                                  [INÍCIO DA AVALIAÇÃO]
                                           |
                                           v
                         A sua rede tem mais de 85% de hardware Cisco
                       e exige o Cisco TrustSec (SGT)?
                                      /          \
                                    SIM          NÃO
                                    /              \
                                   v                v
                         [SELECIONAR CISCO ISE] O seu ambiente inclui
                                               fabricantes de hardware mistos
                                               (Aruba, Ruckus, Juniper)?
                                                        /          \
                                                      SIM          NÃO
                                                      /              \
                                                     v                v
                                            [SELECIONAR CLEARPASS] [AVALIAR TCO e
                                                                   PREFERÊNCIA]

Escolha o Aruba ClearPass se:

  • Opera uma rede multi-fabricante com hardware da Cisco, Aruba, Ruckus, Fortinet ou Juniper.
  • Necessita de um modelo de licenciamento previsível de sessões simultâneas, sem subscrições de software obrigatórias em vários níveis.
  • Deseja uma interface de política intuitiva com simulação de políticas incorporada e depuração em tempo real com o Access Tracker.
  • Necessita de administração de dispositivos TACACS+ robusta incluída diretamente na implementação da sua plataforma base.

Escolha o Cisco ISE se:

  • A sua empresa está padronizada com switches Cisco Catalyst, Catalyst 9800 WLCs e infraestrutura de segurança Cisco.

  • Está a implementar Cisco Software-Defined Access (SD-Access) ou exige microssegmentação TrustSec SGT imposta por hardware.

  • Utiliza o Cisco Secure Client (AnyConnect) em toda a sua frota de terminais para VPN, verificação de postura e telemetria do Network Visibility Module (NVM).

  • Tem um Cisco Enterprise Agreement (EA) existente que oferece pacotes de níveis ISE com desconto.

Perguntas frequentes

O Aruba ClearPass pode autenticar clientes com e sem fios Cisco?

Sim. O Aruba ClearPass está em total conformidade com a norma IEEE 802.1X, RADIUS (RFC 2865) e RADIUS CoA (RFC 5176). Suporta nativamente atributos específicos do fornecedor (VSAs) da Cisco, permitindo-lhe atribuir ACLs descarregáveis (dACLs) da Cisco, air-ACLs e VLANs dinâmicas a switches Cisco Catalyst e controladores LAN sem fios Cisco sem limitações.

O Cisco ISE suporta switches de rede e pontos de acesso que não sejam da Cisco?

Sim. O Cisco ISE suporta autenticação RADIUS padrão, MAC Authentication Bypass (MAB) e RFC 5176 CoA para dispositivos de acesso à rede de terceiros utilizando Perfis de Dispositivos de Rede. No entanto, as funcionalidades proprietárias da Cisco, como a criação de perfis do Cisco Device Sensor e a etiquetagem de hardware TrustSec Security Group Tag (SGT), requerem infraestrutura Cisco.

Como é que o ClearPass e o ISE gerem a administração de dispositivos TACACS+?

Ambas as plataformas suportam TACACS+ para centralizar a autenticação administrativa de switches, routers e firewalls, autorização de comandos e monitorização de acessos. O Aruba ClearPass inclui a funcionalidade completa do TACACS+ na sua licença Access base. O Cisco ISE inclui o TACACS+ no seu motor de políticas principal, mas requer uma licença dedicada de Administração de Dispositivos.

Qual é a forma mais eficiente de gerir o WiFi de convidados ao implementar o ClearPass ou o Cisco ISE?

A implementação de uma plataforma cloud de WiFi externa como a Purple para gerir portais cativos de visitantes, splash pages e recolha de dados de convidados é a melhor prática recomendada. Isto descarrega milhares de autenticações de convidados transitórios dos nós NAC internos, evita o esgotamento das licenças NAC principais e fornece análises ricas de visitantes em todos os locais do espaço.

Definições Principais

Aruba ClearPass Policy Manager (CPPM)

Uma plataforma de Network Access Control neutra em relação a fornecedores que fornece AAA (Autenticação, Autorização e Auditoria) centralizado através de RADIUS e TACACS+ em hardware de rede de vários fornecedores.

O CPPM inclui criação de perfis integrada, gestão de convidados, integração automatizada de certificados e simulação de políticas.

Cisco Identity Services Engine (ISE)

Uma plataforma de gestão de políticas de segurança empresarial que automatiza o controlo de acessos sensível ao contexto para ligações com fios, sem fios e VPN em infraestruturas Cisco e de terceiros.

O ISE atua como o ponto de decisão de políticas (PDP) para arquiteturas de acesso definido por software (SD-Access) e TrustSec.

Network Access Control (NAC)

Uma abordagem de segurança de redes de computadores que unifica a tecnologia de segurança de endpoints, autenticação de utilizadores e aplicação de políticas de segurança de rede antes de conceder a admissão à rede.

Aplica o controlo de acessos baseado em portas IEEE 802.1X, bypass de autenticação MAC (MAB) e conformidade de postura.

Security Group Tag (SGT / Cisco TrustSec)

Uma etiqueta de metadados de 16 bits inserida em tramas Ethernet para identificar funções de pontos de extremidade de origem, permitindo a microssegmentação baseada em funções sem depender de ACL de sub-rede IP complexas.

Aplicado nativamente por switches e firewalls Cisco Catalyst utilizando o Cisco ISE como a autoridade de atribuição de etiquetas.

Alteração de Autorização (CoA RFC 5176)

Uma extensão padrão do protocolo RADIUS que permite a um servidor de políticas modificar dinamicamente os atributos de sessões ativas, atribuições de VLAN ou desligar sessões no switch de acesso ou controlador.

Essencial para a aplicação de quarentena, reavaliação de postura e elevação de funções no Captive Portal pós-autenticação.

Exemplos Práticos

Um campus universitário de ensino superior opera 1400 pontos de acesso sem fios e 220 switches de acesso compostos por switches core Cisco Catalyst, APs Aruba e controladores sem fios legados Ruckus. O campus precisa de implementar autenticação baseada em certificados 802.1X para 18 000 estudantes e funcionários, oferecendo em simultâneo acesso de convidados através de um captive portal para 8000 visitantes diários. Qual a arquitetura NAC que proporciona o modelo de implementação e operacional mais rentável?

  1. Implemente o Aruba ClearPass Policy Manager (CPPM) como o motor AAA primário devido ao seu suporte neutro em relação a fornecedores para dicionários RADIUS em equipamentos Cisco, Aruba e Ruckus. 2. Implemente a integração de certificados EAP-TLS através do ClearPass Onboard ou da integração com o Microsoft Entra ID para dispositivos geridos e BYOD de estudantes. 3. Transfira as 8000 sessões diárias de convidados para o Purple Cloud WiFi: o Purple trata do redirecionamento do captive portal, autenticação social, SMS OTP e conformidade com o GDPR, comunicando com a infraestrutura sem fios através de RADIUS padrão. Isto evita o consumo de 8000 licenças ClearPass Access para visitantes temporários. 4. Configure o RADIUS RFC 5176 CoA em todos os fornecedores de switches e controladores para impor a alteração dinâmica de funções após o registo.
Comentário do Examinador: Em redes heterogéneas de múltiplos fornecedores, o ClearPass simplifica a criação de políticas porque não depende de extensões de hardware proprietárias Cisco TrustSec. A transferência do tráfego de convidados para o Purple mantém os custos de licenciamento NAC focados estritamente nos endpoints corporativos persistentes.

Uma empresa financeira global com 45 sucursais está totalmente padronizada com switches Cisco Catalyst 9300, WLCs Catalyst 9800 e firewalls Cisco ASA/FTD. A equipa de segurança exige microsegmentação utilizando Cisco TrustSec Security Group Tags (SGT) e verificações de postura de conformidade de endpoints em tempo real através do Cisco Secure Client. Qual é a plataforma necessária e como deve ser desenhada a alta disponibilidade?

  1. Implemente o Cisco Identity Services Engine (ISE) numa implementação distribuída de vários nós. 2. Configure nós dedicados Primary e Secondary Policy Administration Nodes (PAN) e Monitoring Nodes (MnT), com Policy Service Nodes (PSN) redundantes distribuídos regionalmente perto dos clusters de sucursais. 3. Disponibilize licenças de nível Cisco ISE Premier para suportar a avaliação de postura do Cisco Secure Client (verificando definições de antivírus, níveis de patches do SO e encriptação de disco). 4. Utilize as matrizes Cisco TrustSec SGT no ISE para definir permissões de matriz entre funções de utilizador (como Finanças, Engenharia e Prestadores de Serviços), aplicadas ao nível do hardware do switch sem sobrecarga de ACL.
Comentário do Examinador: Quando uma infraestrutura é 100% padronizada em Cisco e exige o transporte de tags TrustSec SGT em switches e firewalls, o Cisco ISE oferece uma integração nativa que as plataformas NAC de terceiros não conseguem replicar totalmente.

Perguntas de Prática

Q1. Como é que o Aruba ClearPass e o Cisco ISE se diferenciam nos seus modelos de licenciamento ao gerir ligações WiFi de convidados de grande volume?

Dica: Analise as licenças de sessões ativas simultâneas em comparação com os níveis de subscrição nomeados.

Ver resposta modelo

As licenças do Aruba ClearPass baseiam-se em pontos de extremidade ativos simultâneos autenticados no sistema (licenças ClearPass Access). O Cisco ISE utiliza licenciamento por subscrição em níveis (Essentials, Advantage, Premier) contabilizado por sessão ativa simultânea de ponto de extremidade. Em ambas as plataformas, a ligação de milhares de dispositivos temporários de convidados consome licenças NAC principais. As organizações integram frequentemente plataformas de convidados especializadas na nuvem, como o Purple, para gerir a autenticação externa do Captive Portal e a base de dados de convidados, evitando o dimensionamento desnecessário de licenças NAC.

Q2. Qual é a diferença operacional entre a aplicação de SGT do Cisco TrustSec e a Atribuição Dinâmica de Funções do Aruba ClearPass?

Dica: Considere como as etiquetas de segurança nos cabeçalhos dos pacotes se comparam às funções de utilizador descarregáveis (DUR) e à atribuição de ID de VLAN.

Ver resposta modelo

O Cisco TrustSec insere uma etiqueta de grupo de segurança (SGT) de 16 bits diretamente na trama Ethernet de Camada 2 ou no cabeçalho CMD de Camada 3, permitindo que switches e firewalls apliquem listas de controlo de acesso (SGACLs) baseadas na etiqueta, independentemente da sub-rede IP. O Aruba ClearPass utiliza a Atribuição Dinâmica de Funções (ou Funções de Utilizador Descarregáveis - DUR) enviadas através de atributos específicos do fornecedor (VSAs) RADIUS padrão para configurar regras de firewall, perfis de QoS e mapeamentos de VLAN diretamente no switch de acesso ou na porta do controlador após a autenticação.

Q3. Por que razão a Alteração de Autorização RADIUS padrão (CoA RFC 5176) é essencial ao implementar um Captive Portal de convidados de terceiros com o ClearPass ou o ISE?

Dica: Explique como o dispositivo de acesso à rede transita um cliente do redirecionamento de pré-autenticação para o acesso total à internet.

Ver resposta modelo

Quando um convidado se liga a um SSID aberto, o ponto de acesso ou controlador coloca o cliente numa função restrita de pré-autenticação com um URL de redirecionamento cativo. Quando o convidado conclui o início de sessão na aplicação web do Captive Portal, o backend do portal envia um pedido RADIUS CoA Disconnect ou CoA Re-Auth para o controlador sem fios ou NAC. O controlador reavalia dinamicamente a sessão do cliente e atribui a função de convidado autenticado com acesso à internet, sem exigir que o dispositivo cliente se desligue da rede WiFi.

Continue a ler esta série

Melhor filtragem DNS: um guia completo para empresas

Este guia de referência técnica explica como a filtragem DNS empresarial protege as redes públicas bloqueando domínios maliciosos na camada de resolução - antes de uma ligação ser estabelecida. Oferece aos diretores de TI, arquitetos de rede e equipas de operações de locais a arquitetura de implementação, configuração de firewall e contexto de conformidade necessários para proteger o Guest WiFi em ambientes de hotelaria, retalho e setor público. O Purple Shield bloqueia malware, botnets e conteúdos inadequados ao nível do DNS em mais de 80.000 locais ativos.

Ler o guia →

Como Implementar SCEP para a Inscrição Automatizada de Certificados WiFi

Este guia explica como implementar o SCEP (Simple Certificate Enrollment Protocol) para a inscrição automatizada de certificados WiFi em espaços empresariais. Abrange todo o plano de arquitetura - desde o design de PKI e integração de MDM até à sequência de implementação obrigatória de três passos - e mostra aos gestores de TI e arquitetos de rede como eliminar credenciais partilhadas, automatizar a gestão do ciclo de vida dos certificados e cumprir os requisitos de PCI DSS e GDPR à escala.

Ler o guia →

Compreender o Cisco SUDI: Identidade de Dispositivo Baseada em Hardware no Controlo de Acesso à Rede

Este guia detalha a arquitetura técnica do Cisco SUDI, explicando como a identidade ancorada em hardware protege o controlo de acesso à rede. Oferece etapas de implementação práticas para líderes de TI implementarem a autenticação 802.1X EAP-TLS e automatizarem o Provisionamento Zero Touch em espaços empresariais.

Ler o guia →

Tem dúvidas sobre a sua configuração específica?

A nossa equipa trabalha com operadores de espaços, gestores de TI e engenheiros de rede em 80.000 espaços. Agende uma chamada de 20 minutos e mostraremos como outros profissionais na sua área o resolveram.