21T8 Aruba Dynamic Segmentation w 10 min – User Tunneled Node
Dynamic Segmentation Aruby jako odpowiedź na Cisco SD-Access

Kluczowym elementem Dynamic Segmentation w oparciu o UTN, jest Clearpass. Dzięki niemu możesz tworzyć profile dostępu do sieci oraz kreować sieć nakładkową w sposób dynamiczny.
Nie mniej istotnym elementem Dynamic Segmentation jest przełącznik wpierający tunelowanie GRE do kontrolera bezprzewodowego lub Branch GW.
Więcej miejsc do posłuchania:
Jaki problem rozwiązuje Dynamic Segmentation?
Nowoczesne rozwiązania sieciowe, zakładają pełną automatyzację w podłączaniu urządzeń do sieci w oparciu o centralny system tworzenia polityk. Godnym zauważanie jest fakt, że tak działa każda sieć nakładkowa.
Poniżej przykład implementacji w wykonaniu Aruby:
- Uwierzytelnienie na porcie przełącznika z wykorzystaniem Clearpass’a
- Przypisanie roli dostępu na przełączniku oraz na kontrolerze (Mobility Controller)
- Przekierowanie ruchu komputera do tunelu GRE kierującego do (Mobility Controller’a)

Dalsze przetwarzanie ruchu jest realizowane zupełnie normalnie, w oparciu o tablicę routingu.
Dynamic Segmentation ma następujące zalety:
Używamy centralnego miejsca konfiguracji polityk dostępu, upraszczając do minimum konfigurację samego przełącznika.
Dodatkowo zyskujemy możliwość przypisywania dynamiczne ról (Dynamic Segmentation), poszczególnym typom urządzeń bazując na centralnej polityce realizowanej przez system Clearpass.
Jeszcze bardziej istotnym jets zyskanie większej widoczności ruchu przetwarzanego na brzegu sieci, widzimy nie tylko informacje o L3/L4, ale na kontrolerze mamy widoczność aplikacyjną, dzięki temu możemy realizować politykę ograniczania ruchu w oparciu o aplikacje.

Pierwszym krokiem przygotowania konfiguracji dla mojego przykładu będzie przełącznik.
1. Konfiguracja Przełącznika

1.1 Krok 1 – Serwer NTP
Pierwszym podstawowym krokiem konfiguracji współpracy przełącznika z Clearpassem, jest synchronizacja czasu oraz ustawienie odpowiedniej strefy geograficznej.
timesync ntp ntp unicast ntp server 193.219.28.2 ntp enable time daylight-time-rule middle-europe-and-portugal time timezone 60
1.2 Krok 2 – Konfiguracja Serwera Radius na Przełączniku dla Dynamic Segmentation
Ustawiam adres IP serwera Radius oaz hasło
radius-server host 10.253.253.130 key "netadminpro.pl"
Umożliwiam funkcjonalność CoA (Change of Authorization), czyli dynamiczną zmianę profilu dostępu urządzenia na przełączniku.
radius-server host 10.253.253.130 dyn-authorization
Następnie ustawiam akceptowalną różnicę czasu między serwerem Radius, a przełącznikiem, na wartość „0” liczoną w sekundach.
radius-server host 10.253.253.130 time-window 0
Kolejnym krokiem będzie wskazanie przełącznikowi, że serwer Radius to Clerpass wspierający niestandardową metodę pobrania certyfikatu. Ułatwia to proces importu certyfikatu na przełącznik, a jest to konieczny proces do uruchomienia Dynamic User Role.
radius-server host 10.253.253.130 clearpass
Na koniec tej sekcji konfiguracji wpisuję dane logowania do Clerpassa w celu pobrania dynamicznie roli na przełącznik.
radius-server cppm identity "dur-admin" key netadminpro.pl
1.3 Krok 3 – KONFIGURACJA tunelu DLA DYNAMIC SEGMENTATION
Gdy już mamy skonfigurowany serwer Radius, przychodzi pora na wskazanie do jakiego kontrolera bezprzewodowego (Mobility Controller) lub Branch GW będzie nawiązywany tunel GRE.
Dodatkowo potrzebuję wskazać jaki VLAN będzie wykorzystywany do przeniesienia tunelem ruchu użytkownika do kontrolera. W moim przypadku będzie to plan 4090
tunneled-node-server
controller-ip 172.16.100.252
mode role-based reserved-vlan 4090
Opcjonalnie można ustawić accounting, polecam ustawienie tych parametrów, zobaczymy więcej informacji po stronie Clearpass’a.
aaa accounting update periodic 3 aaa accounting network start-stop radius
Przed połączeniem przełącznika do Clerpass’a w celu ściągnięcia roli, potrzebuję pobrać certyfikat CA, któremu będę ufał:
crypto ca-download usage clearpass force
Na koniec konfiguracji przełącznika, uruchamiam funkcjonalność obsługi roli na przełączniku, oraz ustawiam uwierzytelnianie na porcie 3 w oparciu o MAC
Więcej na ten temat możesz znaleźć na stronie:
https://netadminpro.pl/21t2-clearpass-przypisanie-roli/
aaa authorization user-role enable download
aaa port-access mac-based 3
2. Konfiguracja Clearpass 6.9 – DUR Aruba Role

W artykule 21T4 Clearpass 6.9 DUR Aruba Role opisałem poszczególne kroki konieczne do stworzenia polityki dynamicznej wykorzystywanej dla Dynamic Segmentation.
Poniżej przestawiam kopię tych kroków na wypadek gdybyś chciał prześledzić procedurę od początku. Jedyne co modyfikuję w stosunku do w/w artykułu to enforcement w kroku 3
2.1 Krok 1 – dodanie konta administracyjnego dedykowanego dla DUR

2.2 KROK 2 – Dodanie przełącznika do urządzeń NAD

Wpisałem adres IP przełącznika, interfejsu z jakiego będę się łączył do Clerpassa. W moim przypadku to vlan10, ten interfejs ustawię w dalszej części konfiguracji dotyczącej przełącznika.
Następnie wpisuję hasło Radius, w tym przykładzie przyjąłem za hasło „netadminpro.pl”
Dodatkowo zaznaczam wsparacie dla CoA (Enable RADIUS Dynamic Authorization) na porcie 3799, wspieranym na przełącznikach Aruba.
2.3 KROK 3 – Profil Enforcement Aruba Downloadable Role na potrzeby dynamic Segmentation
Configuration » Enforcement » Profiles » Edit Enforcement Profile - DUR-Netadminpro.pl-NAP

Tworzę nowy profil atrybutów Radius, wybieram typ „Aruba Downloadable Role Enforcement”, następnie wybieram typ urządzenia jako ArubaOS-Switch.
Klikam Next I przechodzi do konfiguracji parametrów roli, w tym przykładzie posługuję się trybem Standard, czyli wyklikuję graficznie parametry.

W moim przykładzie wybieram jedynie przypisanie nazwy roli przypisywanej na kontrolerze bezprzewodowym (utn-role). Rola na przełączniku będzie utworzona automatycznie.
2.4 KROK 4 – Utworzenie serwisu
Configuration » Services » Add
Tworzę serwis typu Mac Authentication, w moim przykładzie upraszczam konfigurację serwisu do minimum, żeby skupić się na pokazaniu konfiguracji DUR.

Jako źródło uwierzytelniania wybieram bazę [Endpoints Repository]:

Mapowania ról nie konfiguruję w tym scenariuszu, przechodzę do zakładki Enforcement i dodaję nowy profil.

Profil jest banalnie prosty, mówiący że jeżeli rola wewnętrzna w Clearpass’e istnieje dla endpoint’u, może zawierać dowolną nazwę to wyślij profil uprzednio przygotowany DUR-Netadminpro.pl-NAP.
3. Konfiguracja Kontrolera Bezprzewodowego pod Dynamic Segmentation

W koniec zostawiłem konfigurację kontrolera, jest ona bardzo prosta, ponieważ obsługa tunelu GRE jest domyślnie włączona na kontrolerach Aruba.
Jedyne co potrzebujemy skonfigurować to:
3.1 Krok 1 – Konfiguracja VLAN
Przyjąłem dla mojego środowiska VLAN110
vlan 110 vlan-name utn-vlan-110 vlan utn-vlan-110 110

interface vlan 110 ip address 10.0.110.252 255.255.255.0 no suppress-arp ip nat inside
3.2 KROK 2 – KONFIGURACJA SERWERA DHCP
Adresacja dla mojego VLAN’u to 10.0.110.0/24

ip dhcp pool vlan_110 default-router 10.0.110.252 dns-server 1.1.1.1 network 10.0.110.0 255.255.255.0 authoritative
3.3 KROK 3 – KONFIGURACJA NAT
Włączam NAT Inside, żeby komputer podłączony w ramach Dynamic Segmentation wychodził z adresem kontrolera.

3.4 KROK 4 – KONFIGURACJA Roli do Dynamic Segmentation
Rolę na kontrolerze przypisuję statyczna, zgodną z nazwą przesyłaną do przełącznika z Clearpass’a jako secondary role. Dzięki temu mam już roli przypisany identyfikator VLAN.
W moim przypadku nazwa roli to „utn-role”
user-role utn-role vlan utn-vlan-110 access-list session global-sacl access-list session apprf-utn-role-sacl access-list session utn-role access-list session allowall

3.5 KROK 5 – Dodanie VLAN dla ROli

Podsumowanie
Koncepcja rozwiązania Dynamic Segmentation, jest bardzo ciekawa i zdecydowanie centralizuje całość konfiguracji oraz wdrażania ewentualnych zmian w środowisku.
Jak widzisz Aruba przyjęła hybrydowe podejście do sieci programowalnych, nie jest to jeden system, a raczej wykorzystanie standardowych komponentów dobrze sprawdzonych do automatyzacji całego procesu.
Z drugiej strony takie podejście jest bezpieczne, bo wykorzystuje komponenty dobrze i sprawdzone od lat.
Nie jest to jeden orkiestrator, trzeba wiedzieć co każdy z komponentów robi i jakie są warianty implementacji . To nie jest rozwiązanie plug-and-play.
Inna sprawa, że żadne z rozwiązań korporacyjnych takie nie jest. Nawet jak słyszysz od sprzedawcy że SD-Access, SD-Branch lub inne rozwiązanie tego typu jest samograjem, to sugeruję przemyśleć temat.
Takie rozwiązanie jest jednak skalowalne, właściwie wdrożone może zaoszczędzić bardzo dużo pracy w utrzymaniu.
Jeżeli chcesz zobaczyć konfigurację Aruba ClearPass PPTN, to poniżej zamieszczam link do filmu instruktażowego po angielsku:






