Aruba ClearPass 對決 Cisco ISE:企業級 NAC 平台比較
比較 Aruba ClearPass Policy Manager 與 Cisco ISE。評估多廠商 RADIUS AAA、802.1X 策略引擎、授權成本以及顧客 WiFi 整合。
Video overview
收聽此指南
查看播客逐字稿
核心系列的一部分:企業級 WiFi 安全指南 →
- 決策摘要
- Architectural overview: ClearPass vs Cisco ISE
- Aruba ClearPass 叢集架構
- Cisco ISE 節點架構
- 核心功能比較表
- 多廠商互通性與硬體支援
- Aruba ClearPass 在多廠商網路中
- Cisco ISE 在多廠商網路中
- 授權模式與整體擁有成本 (TCO)
- Aruba ClearPass 授權
- Cisco ISE 授權
- 訪客 WiFi 存取與 Captive Portal 分流
- 訪客授權瓶頸
- Purple 如何與 ClearPass 及 Cisco ISE 整合
- 決策架構:在 ClearPass 與 Cisco ISE 之間做出選擇
- 在以下情況下選擇 Aruba ClearPass:
- 在以下情況下選擇 Cisco ISE:
- 常見問題
- Aruba ClearPass 可以驗證 Cisco 無線與有線用戶端嗎?
- Cisco ISE 是否支援非 Cisco 網路交換器和存取點?
- ClearPass 和 ISE 如何處理 TACACS+ 裝置管理?
- 部署 ClearPass 或 Cisco ISE 時,處理訪客 WiFi 最有效率的方法是什麼?
Aruba ClearPass vs Cisco ISE architecture advisor
Select your enterprise infrastructure profile below to evaluate protocol compatibility, licensing tier requirements, and optimal guest WiFi onboarding strategy.
Aruba ClearPass is the industry benchmark for multi-vendor network environments. It provides unmatched vendor-agnostic RADIUS/TACACS+ policy enforcement, intuitive administration, and lower licensing friction.
- Industry-standard multi-vendor support (Cisco, Aruba, Ruckus, Juniper, Fortinet, Extreme)
- Simplified per-concurrent-session licensing model without mandatory node tiering
- ClearPass Onboard provides streamlined automated SCEP certificate provisioning
- Native TACACS+ policy engine included without secondary tier uplift
- Requires separate Aruba OnGuard licensing for endpoint posture compliance checks
- Multi-site clustering requires careful database replication latency planning (< 100 ms RTT)

決策摘要
網路存取控制 (NAC) 是企業零信任網路架構的骨幹。隨著企業管理不斷擴增的企業筆記型電腦、行動裝置、IoT 硬體和訪客流量,選擇正確的策略引擎將決定安全性態勢、營運開銷和總體擁有成本。
企業級網路存取控制領域中兩大無庸置疑的領導者為 Aruba ClearPass Policy Manager (CPPM) 與 Cisco Identity Services Engine (Cisco ISE)。雖然這兩個平台都提供企業級的 IEEE 802.1X 驗證、RADIUS/TACACS+ 服務、端點設定檔分析 (Profiling) 以及狀態評估 (Posture Validation),但它們體現了截然不同的設計理念:
- Aruba ClearPass 強調與廠商無關的策略協調、簡單明瞭的授權方式,以及開放的多廠商互通性。
- Cisco ISE 則提供與 Cisco 交換器、路由器、無線控制器、DNA Center / Catalyst Center 以及 Cisco TrustSec 微分割 (Microsegmentation) 的深度專有整合。
本技術指南針對 Aruba ClearPass 與 Cisco ISE,在部署模式、功能矩陣、授權結構、多廠商支援以及訪客 WiFi 整合等方面,提供詳盡的架構比較。
Purple 與 Cisco ISE 及 HPE Aruba ClearPass 基礎架構原生整合,可在全球超過 80,000 個實體場域中,自動化處理訪客 Captive Portal、訪客身分協調以及 WiFi 分析。
探索企業級 WiFi 安全指南 →Architectural overview: ClearPass vs Cisco ISE
Understanding the structural design of both platforms is critical for planning compute capacity, high availability, and network topology.
+-----------------------------------------------------------------------------------+
| ENTERPRISE NAC ARCHITECTURE |
+-----------------------------------------------------------------------------------+
| |
| +-----------------------------------+ +-----------------------------------+ |
| | ARUBA CLEARPASS CLUSTER | | CISCO ISE DEPLOYMENT | |
| | | | | |
| | [Publisher (Config & Write DB)] | | [Primary / Secondary PAN (Admin)]| |
| | | | | [Primary / Secondary MnT (Logs)] | |
| | +--------------+--------------+ | | | | |
| | | | | | +--------------+--------------+ | |
| | v v | | | | | | |
| | [Subscriber 1] [Subscriber 2] | | v v v | |
| | (RADIUS / AAA) (RADIUS / AAA) | | [PSN Node 1] [PSN Node 2] [PSN 3] | |
| +-----------------------------------+ +-----------------------------------+ |
| | | |
| +----------------------+----------------------+ |
| | |
| v |
| +---------------------------------------+ |
| | NETWORK ACCESS DEVICES (NADs) | |
| | Cisco / Aruba / Ruckus / Fortinet | |
| | Switches, WLCs & Firewalls | |
| +---------------------------------------+ |
+-----------------------------------------------------------------------------------+
Aruba ClearPass 叢集架構
ClearPass 採用 Publisher / Subscriber 叢集模型:
- Publisher 節點:所有原則設定、訪客帳戶與資料庫寫入的集中儲存庫。所有管理更新皆在 Publisher 上進行,並複製到 Subscriber。
- Subscriber 節點:地區性原則決策點,負責處理即時 RADIUS 驗證、TACACS+ 計費與裝置分析。若 Publisher 無法連線,Subscriber 會繼續對其同步的本機唯讀資料庫進行端點驗證,而不會中斷服務。3. Standby Publisher:如果 Primary Publisher 故障,將會自動接管 Active Publisher 角色。
Cisco ISE 節點架構
Cisco ISE 將功能分散在多個專門的角色:
- Policy Administration Node (PAN):管理設定並派送策略。部署為 Primary 與 Secondary 配對以實現主備備援。
- Monitoring and Troubleshooting Node (MnT):收集 syslog 資料、驗證記錄並產生報告。部署為 Primary 與 Secondary。
- Policy Service Node (PSN):執行驗證、授權、剖析、狀態評估與 SGT 分配。多個 PSN 節點會部署在負載平衡器後方的資料中心與分部校區中。
- pxGrid Node:與第三方安全性平台(防火牆、SIEM 和弱點掃描程式)雙向共用上下文與遙測技術。
核心功能比較表
| 架構領域 | Aruba ClearPass Policy Manager (CPPM) | Cisco Identity Services Engine (ISE) | 評估與選擇指南 |
|---|---|---|---|
| 多供應商支援 | 原生支援超過 50 家網路硬體供應商的開放供應商字典 | 支援 RFC 標準;進階功能針對 Cisco 硬體進行優化 | ClearPass 在異質環境中勝出;ISE 在純 Cisco 網路中表現優異 |
| 策略引擎邏輯 | 基於服務的上下文規則、策略模擬以及即時存取追蹤器 | 具備基於條件驗證與授權的規則式 Policy Sets | ClearPass 提供更簡單的疑難排解;ISE 提供細緻的條件鏈結 |
| 裝置管理 (AAA) | 基本 Access 授權中已包含完整的 TACACS+ 與 RADIUS | 策略引擎內建完整的 TACACS+ 與 RADIUS(需要 Device Admin 授權) | 兩者均提供企業指令授權與工作階段帳務處理 |
| 端點剖析 | DHCP 窺探、HTTP User-Agent、SNMP、MAC OUI、NetFlow | DHCP、HTTP、RADIUS 探針、Cisco Device Sensor、NVM 代理程式遙測技術 | 結合 Cisco 交換器與 Secure Client 時,Cisco ISE 可提供更深層的遙測技術 |
| 狀態評估 | ClearPass OnGuard(常駐或非持續性代理程式) | Cisco Secure Client(前稱為 AnyConnect)Posture 模組 | Cisco ISE 提供更深層的作業系統修復與 VPN 狀態整合 |
| BYOD 憑證登錄 | ClearPass Onboard(內建 CA 與 SCEP / EST 閘道) | 整合內部 CA 與 EST/SCEP 的 ISE BYOD 傳送門 | 兩者均為行動裝置提供自動化的 802.1X 憑證佈署 |
| 微分割 | 動態角色分配與可下載使用者角色 (DUR) | Cisco TrustSec Security Group Tags (SGT) 硬體標記 | TrustSec 提供線速硬體標記;DUR 提供彈性的交換器 ACL |
多廠商互通性與硬體支援
企業架構師的一項主要決策標準,在於其網路硬體設備是單一品牌還是多廠商混合。
Aruba ClearPass 在多廠商網路中
ClearPass 從設計之初就是定位為廠商中立的 AAA 引擎。它原生整合了完整的 RADIUS 屬性字典,適用於:
- Cisco Systems (Catalyst、Nexus、Meraki、AireOS、Catalyst 9800)
- HPE Aruba Networking (AOS-S、AOS-CX、Aruba Central、Instant APs)
- Ruckus Networks / CommScope (SmartZone、Unleashed、ICX 交換器)
- Juniper Networks / Mist AI
- Fortinet (FortiGate、FortiSwitch、FortiAP)
- Extreme Networks、Arista 以及 Ubiquiti UniFi
ClearPass 允許網路工程師設定單一整合存取策略,該策略可根據發出請求的網路存取伺服器 (NAS) 廠商,動態傳回廠商特定屬性 (VSAs) - 例如 Cisco AV-Pairs、Aruba 用戶角色 (User Roles) 或標準 RFC 2868 VLAN 通道。
+----------------------------------------+
| ARUBA CLEARPASS POLICY MANAGER |
+----------------------------------------+
|
+------------------------+------------------------+
| | |
v v v
[Cisco Catalyst WLC] [Aruba CX Switch] [Ruckus SmartZone AP]
傳回:Cisco-AVPair 傳回:Aruba-User-Role 傳回:Ruckus-VLAN-ID
"air-acl-up=GUEST-ACL" "employee-secure" "VLAN 100"
Cisco ISE 在多廠商網路中
Cisco ISE 支援標準 RFC 2865 RADIUS、RFC 5176 CoA 以及標準 MAC 驗證旁路 (MAB)。非 Cisco 的交換器和基地台可以使用 Network Device Profiles 進行整合。
然而,進階的 ISE 功能仍依賴 Cisco 特定的硬體功能:
- Cisco Device Sensor:交換器會透過硬體檢查 DHCP、CDP 和 LLDP 封包,並透過 RADIUS 計帳 (Accounting) 轉發給 ISE 進行分析,而無需鏡像連接埠 (Mirror Port)。
- Cisco TrustSec (SGT):需要 Catalyst 交換器和 Cisco Firepower 防火牆中的 Cisco ASIC 硬體支援,才能在封包標頭中插入並篩選 16 位元的 SGT 標記。
- DNA Center / Catalyst Center 整合:軟體定義存取 (SD-Access) 策略同步需要將 Cisco ISE 作為底層的身分識別引擎。
對於您的特定設置有任何疑問嗎?
我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。
授權模式與整體擁有成本 (TCO)
授權結構是 ClearPass 與 Cisco ISE 之間顯著的分歧所在。
+-----------------------------------------------------------------------------------+
| NAC 授權比較 |
+-----------------------------------------------------------------------------------+
| |
| ARUBA CLEARPASS:並行端點模型 |
| +-----------------------------------------------------------------------------+ |
| | ClearPass Access (基礎) -> 核心 RADIUS、TACACS+、剖析、訪客 | |
| | ClearPass Onboard (加購) -> 自動化 PKI 憑證核發 | |
| | ClearPass OnGuard (加購) -> 持續性 / 拋棄式端點狀態評估 | |
| +-----------------------------------------------------------------------------+ |
| |
| CISCO ISE:分級訂閱模型 |
| +-----------------------------------------------------------------------------+ |
| | ISE Essentials 層級 -> 基礎 802.1X、RADIUS、MAB、基礎訪客 | |
| | ISE Advantage 層級 -> 完整剖析、TrustSec SGT、MDM/pxGrid、BYOD | |
| | ISE Premier 層級 -> 進階狀態評估 (Secure Client) | |
| | Device Admin 授權 -> 專用 TACACS+ 網路設備控制 | |
| +-----------------------------------------------------------------------------+ |
+-----------------------------------------------------------------------------------+
Aruba ClearPass 授權
ClearPass 依並行活動工作階段進行授權:
- ClearPass Access:基礎授權。提供 RADIUS AAA、TACACS+ 設備管理、基本端點剖析以及訪客存取。若有 5,000 台設備同時進行驗證,則會消耗 5,000 個 Access 授權。
- ClearPass Onboard:每個已配發設備憑證的加購授權。
- ClearPass OnGuard:每個進行狀態合規性檢查之活動設備的加購授權。
Cisco ISE 授權
Cisco ISE 採分級訂閱模型運作:
- ISE Essentials:涵蓋標準 802.1X、基礎 RADIUS 計費以及基礎訪客存取。
- ISE Advantage:增加進階端點剖析、Cisco TrustSec SGT 管理、BYOD 註冊流程以及 pxGrid 生態系統整合。
- ISE Premier:隨附所有 Advantage 功能,並加上透過 Cisco Secure Client 進行的完整端點狀態評估。
- Device Administration:需個別購買的永久或定期授權,用以啟用跨網路交換器與路由器的 TACACS+ 功能。
訪客 WiFi 存取與 Captive Portal 分流
企業 NAC 部署中最大的隱藏營運與財務成本之一,即是暫時性訪客 WiFi 流量。
訪客授權瓶頸
當訪客連接到企業客用網路時,其智慧型手機或筆記型電腦會與 NAC 設備發起 RADIUS 工作階段。在典型的高人流量場所(企業總部、大學校園、零售中心、醫院和體育場)中,訪客裝置的流動率極快:
- 一所擁有 10,000 名學生的大學,每週可能會看到 25,000 次訪客關聯。
- 一個擁有 5,000 名員工的醫療保健網路,每月可能會經歷 40,000 次不重複的患者與訪客連線。
將所有訪客 Captive Portal 驗證路由傳送至核心 ClearPass 或 Cisco ISE 設備,會帶來兩個關鍵挑戰:
- 授權耗盡:短暫的客用裝置會消耗昂貴的 ClearPass Access 或 Cisco ISE Advantage 工作階段授權,而這些授權本應保留給持久性的企業端點。
- 功能限制:原生 NAC 客用入口網站缺乏現代化的客戶互動功能,包括社群驗證、多語言品牌塑造、符合 GDPR/CCPA 的合規性自我服務、SMS 閘道整合以及人流量定位分析。
+-----------------------------------------------------------------------------------+
| 企業客用卸載架構 |
+-----------------------------------------------------------------------------------+
| |
| 企業端點 (員工與 BYOD) 客用與訪客裝置 |
| | | |
| v v |
| [802.1X EAP-TLS / PEAP] [Captive Portal 重新導向] |
| | | |
| v v |
| +-------------------------------+ +---------------------------------+ |
| | 核心 NAC (ClearPass / ISE) | | PURPLE CLOUD WIFI 平台 | |
| | - 員工 802.1X 驗證 | | - 多租戶歡迎頁面 | |
| | - 企業 PKI 憑證 | | - 社群與 SMS OTP 登入 | |
| | - SGT / 動態 VLAN 角色 | | - GDPR / 隱私合規性 | |
| | - 零信任微細分 | | - 人流量與定位分析 | |
| +-------------------------------+ +---------------------------------+ |
| | | |
| +----------------------+----------------------+ |
| | RADIUS RFC 5176 CoA |
| v |
| +---------------------------------+ |
| | 無線網路存取控制器 | |
| | Cisco Catalyst / Aruba / Meraki| |
| +---------------------------------+ |
+-----------------------------------------------------------------------------------+
Purple 如何與 ClearPass 及 Cisco ISE 整合
Purple 作為專業的雲端 Captive Portal 與 WiFi 智慧重疊網路,與 Cisco ISE 和 Aruba ClearPass 形成互補:
- 保留訪客授權金鑰:訪客驗證直接終止於 Purple 雲端 RADIUS,進而免除本機 ClearPass 或 ISE 節點上的訪客授權消耗。
- 多廠牌 Captive Portal 交付:Purple 能跨 Cisco Meraki、Catalyst 9800、Aruba Central、Ruckus SmartZone 及 Fortinet AP,提供依據場域、語言和訪客輪廓客製化的動態歡迎頁面。
- RADIUS CoA 同步:訪客完成入口網站驗證後,Purple 會向無線控制器發送標準 RADIUS 授權變更(CoA RFC 5176)封包,以動態將使用者切換至已授權的訪客角色。
- 企業分析與 CRM 整合:Purple 會收集經同意的客戶數據,並將訪客洞察即時同步至企業 CRM(Salesforce、HubSpot、Microsoft Dynamics)。
決策架構:在 ClearPass 與 Cisco ISE 之間做出選擇
請使用以下決策矩陣來引導您的平台選擇:
[評估開始]
|
v
您的網路是否包含 85% 以上的 Cisco 硬體
且強制使用 Cisco TrustSec (SGT)?
/ \
是 否
/ \
v v
[選擇 CISCO ISE] 您的網路是否包含
混合硬體廠牌
(Aruba、Ruckus、Juniper)?
/ \
是 否
/ \
v v
[選擇 CLEARPASS] [評估 TCO 與
偏好]
在以下情況下選擇 Aruba ClearPass:
- 您營運一個包含 Cisco、Aruba、Ruckus、Fortinet 或 Juniper 等硬體的多廠牌網路。
- 您需要預測性高、按並行工作階段計費的授權模式,而不需要強制的複數層級軟體訂閱。
- 您需要直觀的原則介面,並內建原則模擬與即時 Access Tracker 除錯功能。
- 您需要在基礎平台部署中直接包含強大的 TACACS+ 裝置管理功能。
在以下情況下選擇 Cisco ISE:
- 您的企業已標準化採用 Cisco Catalyst 交換器、Catalyst 9800 WLC 以及 Cisco 安全基礎架構。
- 您正在部署 Cisco 軟體定義存取 (SD-Access),或要求強制執行硬體式 TrustSec SGT 微細分 (microsegmentation)。
- 您在整個終端裝置群中利用 Cisco Secure Client (AnyConnect) 進行 VPN、安全狀態檢查和網路可視化模組 (NVM) 遙測。
- 您已有現有的 Cisco 企業合約 (EA),可提供折扣的 ISE 分級組合包。
常見問題
Aruba ClearPass 可以驗證 Cisco 無線與有線用戶端嗎?
可以。Aruba ClearPass 完全符合標準 IEEE 802.1X、RADIUS (RFC 2865) 和 RADIUS CoA (RFC 5176)。它原生支援 Cisco 廠商特定屬性 (VSA),使其能夠將 Cisco 可下載 ACL (dACL)、air-ACL 和動態 VLAN 無限制地分配給 Cisco Catalyst 交換器和無線區域網路控制器。
Cisco ISE 是否支援非 Cisco 網路交換器和存取點?
是的。Cisco ISE 支援標準 RADIUS 驗證、MAC 驗證略過 (MAB),以及透過網路裝置設定檔 (Network Device Profiles) 為第三方網路存取裝置提供 RFC 5176 CoA。然而,專利的 Cisco 功能(例如 Cisco Device Sensor 剖析和 TrustSec 安全群組標籤 (SGT) 硬體標記)需要 Cisco 基礎架構。
ClearPass 和 ISE 如何處理 TACACS+ 裝置管理?
兩個平台都支援 TACACS+,用於集中化交換器、路由器和防火牆的管理驗證、指令授權和記帳。Aruba ClearPass 的基礎 Access 授權中即包含完整的 TACACS+ 功能。Cisco ISE 的核心原則引擎中包含 TACACS+,但需要專用的 Device Administration 授權。
部署 ClearPass 或 Cisco ISE 時,處理訪客 WiFi 最有效率的方法是什麼?
建議的最佳實踐是部署外部雲端 WiFi 平台(如 Purple)來處理訪客 Captive Portal、歡迎頁面和訪客數據擷取。這可以將數千個暫時性訪客驗證從內部 NAC 節點中分流出去,防止核心 NAC 授權耗盡,並在所有場域位置提供豐富的訪客分析。
關鍵定義
Aruba ClearPass Policy Manager (CPPM)
一個廠商中立的網路存取控制 (Network Access Control) 平台,透過 RADIUS 和 TACACS+ 跨多廠商網路硬體提供集中式 AAA (驗證、授權、記帳)。
CPPM 包含整合式分析、顧客管理、自動化憑證上網註冊和策略模擬。
Cisco Identity Services Engine (ISE)
一個企業安全策略管理平台,可針對跨 Cisco 和第三方基礎架構的有線、無線和 VPN 連線,自動執行內容感知存取控制。
ISE 作為軟體定義存取 (SD-Access) 和 TrustSec 架構的策略決策點 (PDP)。
Network Access Control (NAC)
一種電腦網路安全方法,在授予網路准入之前,先統一端點安全技術、使用者驗證和網路安全策略執行。
強制執行 IEEE 802.1X 埠存取控制、MAC 驗證旁路 (MAB) 和狀態合規性。
Security Group Tag (SGT / Cisco TrustSec)
插入至乙太網路訊框中的 16 位元元數據標記,用於識別來源端點角色,進而實現基於角色的微細分,而無需依賴複雜的 IP 子網網路 ACL。
由 Cisco Catalyst 交換器與防火牆原生強制執行,並使用 Cisco ISE 作為標記指派授權機構。
授權變更 (CoA RFC 5176)
一種標準的 RADIUS 協定擴充,允許策略伺服器動態修改作用中工作階段屬性、VLAN 指派,或中斷存取交換器或控制器上的工作階段。
對於強制隔離、狀態重新評估以及驗證後 Captive Portal 角色提升至關重要。
範例
某個高等教育大學校園內營運著 1,400 個無線存取點和 220 台邊緣交換器,其中包含 Cisco Catalyst 核心交換器、Aruba AP 以及舊型的 Ruckus 無線控制器。該校園必須為 18,000 名學生和教職員實施 802.1X 憑證驗證,同時為每日 8,000 名訪客提供顧客 Captive Portal 存取。哪種 NAC 架構能提供最具成本效益的部署與營運模式?
- 部署 Aruba ClearPass Policy Manager (CPPM) 作為主要 AAA 引擎,因其支援跨 Cisco、Aruba 和 Ruckus 設備的廠商中立 RADIUS 字典。2. 透過 ClearPass Onboard 或 Microsoft Intune 整合,為託管與 BYOD 學生裝置實施 EAP-TLS 憑證上網註冊。3. 將每日 8,000 個顧客工作階段分流至 Purple Cloud WiFi:由 Purple 處理 Captive Portal 重新導向、社群媒體驗證、SMS OTP 和 GDPR 合規性,並透過標準 RADIUS 與無線基礎架構進行通訊。如此可避免為臨時訪客消耗 8,000 個 ClearPass Access 授權。4. 在所有交換器與控制器廠商上設定 RADIUS RFC 5176 CoA,以便在上網註冊時強制執行動態角色切換。
一家擁有 45 個分支機構的全球金融企業,其基礎架構完全標準化採用 Cisco Catalyst 9300 交換器、Catalyst 9800 WLC 和 Cisco ASA/FTD 防火牆。安全小組規定必須使用 Cisco TrustSec 安全群組標記 (SGT) 進行微分割,並透過 Cisco Secure Client 進行即時端點合規性狀態檢查。需要哪一個平台?以及高可用性架構應如何設計?
- 在分佈式多節點部署中部署 Cisco Identity Services Engine (ISE)。2. 設定專用的主與備份策略管理節點 (PAN) 和監控節點 (MnT),並在分支機構群組附近區域部署備援策略服務節點 (PSN)。3. 採購 Cisco ISE Premier 等級授權,以支援 Cisco Secure Client 狀態評估 (驗證防毒軟體定義、OS 補丁層級和磁碟加密)。4. 在 ISE 內使用 Cisco TrustSec SGT 矩陣來定義使用者角色 (例如財務、工程和承包商) 之間的矩陣權限,並在交換器硬體層級強制執行,而不會造成 ACL 膨脹。
練習題
Q1. 在處理高流量的訪客 WiFi 連線時,Aruba ClearPass 與 Cisco ISE 的授權模式有何不同?
提示:分析並行作用中工作階段授權與具名訂閱方案之間的差異。
查看標準答案
Aruba ClearPass 授權是基於系統中驗證的並行作用中端點數(ClearPass Access 授權)。Cisco ISE 則採用分級訂閱授權(Essentials、Advantage、Premier),依據作用中的並行端點工作階段計算。在這兩個平台上,連接數千個臨時訪客裝置都會消耗核心 NAC 授權。企業組織經常整合如 Purple 等專業的雲端訪客平台,來處理外部 Captive Portal 驗證與訪客資料庫管理,以避免不必要的 NAC 授權擴展。
Q2. Cisco TrustSec SGT 強制執行與 Aruba ClearPass 動態角色指派在維運上有何差異?
提示:思考封包標頭中的安全性標記與可下載使用者角色 (DUR) 以及 VLAN ID 指派之間的比較。
查看標準答案
Cisco TrustSec 將 16 位元的安全性群組標記 (SGT) 直接插入至 Layer 2 乙太網路訊框或 Layer 3 CMD 標頭中,使交換器和防火牆能夠不依賴 IP 子網網路,直接根據標記強制執行存取控制清單 (SGACL)。Aruba ClearPass 則是透過標準 RADIUS 廠商專屬屬性 (VSA) 傳送動態角色指派(或可下載使用者角色 - DUR),在驗證時直接於存取交換器或控制器連接埠上設定防火牆規則、QoS 設定檔和 VLAN 對應。
Q3. 在使用 ClearPass 或 ISE 佈署第三方訪客 Captive Portal 時,為什麼標準 RADIUS 授權變更 (CoA RFC 5176) 至關重要?
提示:說明網路存取裝置如何將用戶端從驗證前的重導向過渡到完全的網際網路存取。
查看標準答案
當訪客連接到開放的 SSID 時,存取點或控制器會將用戶端置於具有 Captive 重導向 URL 的受限預先驗證角色中。當訪客在 Captive Portal 網頁應用程式上完成登入時,入口網站後端會向無線控制器或 NAC 傳送 RADIUS CoA Disconnect 或 CoA Re-Auth 請求。控制器會動態重新評估用戶端工作階段,並指派具有網際網路存取權限的已驗證訪客角色,而無需用戶端裝置與 WiFi 網路中斷連線。
繼續閱讀本系列
最佳 DNS filtering:企業綜合指南
本技術參考指南說明企業級 DNS filtering 如何在建立連線之前的解析層阻擋惡意網域,進而保護公共網路的安全。它為 IT 總監、網路架構師和場所營運團隊提供了保護餐飲旅宿、零售和公共部門環境中 Guest WiFi 所需的佈署架構、防火牆設定以及合規性背景。Purple Shield 在 DNS 層級為超過 80,000 個實體場所阻擋惡意軟體、殭屍網路和不當內容。
如何實施 SCEP 以實現自動化 WiFi 憑證登錄
本指南說明了如何在企業場域中實施 SCEP(簡單憑證註冊協定),以實現自動化 WiFi 憑證登錄。內容涵蓋完整的架構藍圖 - 從 PKI 設計、MDM 整合到強制性的三步驟部署順序 - 並向 IT 經理和網路架構師展示如何消除共用認證、自動化憑證生命週期管理,以及在大規模環境下滿足 PCI-DSS 和 GDPR 的要求。
深入理解 Cisco SUDI:網路存取控制中以硬體為基礎的裝置識別
本指南詳細介紹 Cisco SUDI 的技術架構,說明以硬體為錨點的身份識別如何保障網路存取控制的安全。它為 IT 主管提供了具體的實作步驟,以便在企業場域中部署 802.1X EAP-TLS 驗證並自動化零接觸部署 (Zero Touch Provisioning)。
對於您的特定設置有任何疑問嗎?
我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。