||

21T8 Aruba Dynamic Segmentation w 10 min – User Tunneled Node

Dynamic Segmentation Aruby jako odpowiedź na Cisco SD-Access

Dynamic Segmentation - User Based Tunneled Node
Dynamic Segmentation – User Based Tunneled Node

Kluczowym elementem Dynamic Segmentation w oparciu o UTN, jest Clearpass. Dzięki niemu możesz tworzyć profile dostępu do sieci oraz kreować sieć nakładkową w sposób dynamiczny.

Nie mniej istotnym elementem Dynamic Segmentation jest przełącznik wpierający tunelowanie GRE do kontrolera bezprzewodowego lub Branch GW.

Aruba – Downloadable User Role

Więcej miejsc do posłuchania:

Spotify

Jaki problem rozwiązuje Dynamic Segmentation?

Nowoczesne rozwiązania sieciowe, zakładają pełną automatyzację w podłączaniu urządzeń do sieci w oparciu o centralny system tworzenia polityk. Godnym zauważanie jest fakt, że tak działa każda sieć nakładkowa.

Poniżej przykład implementacji w wykonaniu Aruby:

  1. Uwierzytelnienie na porcie przełącznika z wykorzystaniem Clearpass’a
  2. Przypisanie roli dostępu na przełączniku oraz na kontrolerze (Mobility Controller)
  3. Przekierowanie ruchu komputera do tunelu GRE kierującego do (Mobility Controller’a)
User Based Tunneled Node
User Based Tunneled Node

Dalsze przetwarzanie ruchu jest realizowane zupełnie normalnie, w oparciu o tablicę routingu.

Dynamic Segmentation ma następujące zalety:

Używamy centralnego miejsca konfiguracji polityk dostępu, upraszczając do minimum konfigurację samego przełącznika.

Dodatkowo zyskujemy możliwość przypisywania dynamiczne ról (Dynamic Segmentation), poszczególnym typom urządzeń bazując na centralnej polityce realizowanej przez system Clearpass.

Jeszcze bardziej istotnym jets zyskanie większej widoczności ruchu przetwarzanego na brzegu sieci, widzimy nie tylko informacje o L3/L4, ale na kontrolerze mamy widoczność aplikacyjną, dzięki temu możemy realizować politykę ograniczania ruchu w oparciu o aplikacje.

Zalety Dynamic Segmentation
Zalety Dynamic Segmentation

Pierwszym krokiem przygotowania konfiguracji dla mojego przykładu będzie przełącznik.

1. Konfiguracja Przełącznika

Aruba 2930f-24G-PoE+
Aruba 2930f-24G-PoE+

1.1 Krok 1 – Serwer NTP

Pierwszym podstawowym krokiem konfiguracji współpracy przełącznika z Clearpassem, jest synchronizacja czasu oraz ustawienie odpowiedniej strefy geograficznej.

timesync ntp
ntp unicast
ntp server 193.219.28.2
ntp enable
time daylight-time-rule middle-europe-and-portugal
time timezone 60

1.2 Krok 2 – Konfiguracja Serwera Radius na Przełączniku dla Dynamic Segmentation

Ustawiam adres IP serwera Radius oaz hasło

radius-server host 10.253.253.130 key "netadminpro.pl"

Umożliwiam funkcjonalność CoA (Change of Authorization), czyli dynamiczną zmianę profilu dostępu urządzenia na przełączniku.

radius-server host 10.253.253.130 dyn-authorization

Następnie ustawiam akceptowalną różnicę czasu między serwerem Radius, a przełącznikiem, na wartość „0” liczoną w sekundach.

 radius-server host 10.253.253.130 time-window 0

Kolejnym krokiem będzie wskazanie przełącznikowi, że serwer Radius to Clerpass wspierający niestandardową metodę pobrania certyfikatu. Ułatwia to proces importu certyfikatu na przełącznik, a jest to konieczny proces do uruchomienia Dynamic User Role.

radius-server host 10.253.253.130 clearpass

Na koniec tej sekcji konfiguracji wpisuję dane logowania do Clerpassa w celu pobrania dynamicznie roli na przełącznik.

radius-server cppm identity "dur-admin" key netadminpro.pl

1.3 Krok 3 – KONFIGURACJA tunelu DLA DYNAMIC SEGMENTATION

Gdy już mamy skonfigurowany serwer Radius, przychodzi pora na wskazanie do jakiego kontrolera bezprzewodowego (Mobility Controller) lub Branch GW będzie nawiązywany tunel GRE.

Dodatkowo potrzebuję wskazać jaki VLAN będzie wykorzystywany do przeniesienia tunelem ruchu użytkownika do kontrolera. W moim przypadku będzie to plan 4090

tunneled-node-server
controller-ip 172.16.100.252
mode role-based reserved-vlan 4090

Opcjonalnie można ustawić accounting, polecam ustawienie tych parametrów, zobaczymy więcej informacji po stronie Clearpass’a.

aaa accounting update periodic 3
aaa accounting network start-stop radius

Przed połączeniem przełącznika do Clerpass’a w celu ściągnięcia roli, potrzebuję pobrać certyfikat CA, któremu będę ufał:

crypto ca-download usage clearpass force

Na koniec konfiguracji przełącznika, uruchamiam funkcjonalność obsługi roli na przełączniku, oraz ustawiam uwierzytelnianie na porcie 3 w oparciu o MAC

Więcej na ten temat możesz znaleźć na stronie:

https://netadminpro.pl/21t2-clearpass-przypisanie-roli/

aaa authorization user-role enable download
aaa port-access mac-based 3

2. Konfiguracja Clearpass 6.9 – DUR Aruba Role

Clearpass Appliance
Clearpass Appliance

W artykule 21T4 Clearpass 6.9 DUR Aruba Role opisałem poszczególne kroki konieczne do stworzenia polityki dynamicznej wykorzystywanej dla Dynamic Segmentation.

Poniżej przestawiam kopię tych kroków na wypadek gdybyś chciał prześledzić procedurę od początku. Jedyne co modyfikuję w stosunku do w/w artykułu to enforcement w kroku 3

2.1 Krok 1 – dodanie konta administracyjnego dedykowanego dla DUR

Clearpass DUR Admin Aruba Role Download
Clearpass DUR Admin Aruba Role Download

2.2 KROK 2 – Dodanie przełącznika do urządzeń NAD

Clearpass Network Device
Clearpass Network Device

Wpisałem adres IP przełącznika, interfejsu z jakiego będę się łączył do Clerpassa. W moim przypadku to vlan10, ten interfejs ustawię w dalszej części konfiguracji dotyczącej przełącznika.

Następnie wpisuję hasło Radius, w tym przykładzie przyjąłem za hasło „netadminpro.pl”

Dodatkowo zaznaczam wsparacie dla CoA (Enable RADIUS Dynamic Authorization) na porcie 3799, wspieranym na przełącznikach Aruba.

2.3 KROK 3 – Profil Enforcement Aruba Downloadable Role na potrzeby dynamic Segmentation

Configuration » Enforcement » Profiles » Edit Enforcement Profile - DUR-Netadminpro.pl-NAP
Clearpass Aruba Downloadable User Role Enforcement - Dynamic Segmentation
Clearpass Aruba Downloadable User Role Enforcement – Dynamic Segmentation

Tworzę nowy profil atrybutów Radius, wybieram typ „Aruba Downloadable Role Enforcement”, następnie wybieram typ urządzenia jako ArubaOS-Switch.

Klikam Next I przechodzi do konfiguracji parametrów roli, w tym przykładzie posługuję się trybem Standard, czyli wyklikuję graficznie parametry.

Clearpass Enforcement Profile DUR Dynamic Segmentation UTN
Clearpass Enforcement Profile DUR Dynamic Segmentation UTN

W moim przykładzie wybieram jedynie przypisanie nazwy roli przypisywanej na kontrolerze bezprzewodowym (utn-role). Rola na przełączniku będzie utworzona automatycznie.

2.4 KROK 4 – Utworzenie serwisu

Configuration » Services » Add

Tworzę serwis typu Mac Authentication, w moim przykładzie upraszczam konfigurację serwisu do minimum, żeby skupić się na pokazaniu konfiguracji DUR.

Clearpass Service MAC-Authentication
Clearpass Service MAC-Authentication

Jako źródło uwierzytelniania wybieram bazę [Endpoints Repository]:

Clearpass Authentication Source
Clearpass Authentication Source

Mapowania ról nie konfiguruję w tym scenariuszu, przechodzę do zakładki Enforcement i dodaję nowy profil.

Clearpass Enforcemnt Policy
Clearpass Enforcemnt Policy

Profil jest banalnie prosty, mówiący że jeżeli rola wewnętrzna w Clearpass’e istnieje dla endpoint’u, może zawierać dowolną nazwę to wyślij profil uprzednio przygotowany DUR-Netadminpro.pl-NAP.

3. Konfiguracja Kontrolera Bezprzewodowego pod Dynamic Segmentation

Aruba 7280 Controller
Aruba 7280 Controller

W koniec zostawiłem konfigurację kontrolera, jest ona bardzo prosta, ponieważ obsługa tunelu GRE jest domyślnie włączona na kontrolerach Aruba.

Jedyne co potrzebujemy skonfigurować to:

3.1 Krok 1 – Konfiguracja VLAN

Przyjąłem dla mojego środowiska VLAN110

vlan 110
vlan-name utn-vlan-110
vlan utn-vlan-110 110
Mobilty Controller VLAN
Mobilty Controller VLAN
interface vlan 110
ip address 10.0.110.252 255.255.255.0
no suppress-arp
ip nat inside

3.2 KROK 2 – KONFIGURACJA SERWERA DHCP

Adresacja dla mojego VLAN’u to 10.0.110.0/24

Mobility Controller DHCP
Mobility Controller DHCP
ip dhcp pool vlan_110
default-router 10.0.110.252
dns-server 1.1.1.1
network 10.0.110.0 255.255.255.0
authoritative

3.3 KROK 3 – KONFIGURACJA NAT

Włączam NAT Inside, żeby komputer podłączony w ramach Dynamic Segmentation wychodził z adresem kontrolera.

Mobility Controller NAT - Dynamic Segmentation
Mobility Controller NAT – Dynamic Segmentation

3.4 KROK 4 – KONFIGURACJA Roli do Dynamic Segmentation

Rolę na kontrolerze przypisuję statyczna, zgodną z nazwą przesyłaną do przełącznika z Clearpass’a jako secondary role. Dzięki temu mam już roli przypisany identyfikator VLAN.

W moim przypadku nazwa roli to „utn-role”

user-role utn-role
vlan utn-vlan-110
access-list session global-sacl
access-list session apprf-utn-role-sacl
access-list session utn-role
access-list session allowall
Mobility Controller Rola - Dynamic Segmentation
Mobility Controller Rola – Dynamic Segmentation

3.5 KROK 5 – Dodanie VLAN dla ROli

Mobility Controller VLAN dla Roli - Dynamic Segmentation
Mobility Controller VLAN dla Roli – Dynamic Segmentation

Podsumowanie

Koncepcja rozwiązania Dynamic Segmentation, jest bardzo ciekawa i zdecydowanie centralizuje całość konfiguracji oraz wdrażania ewentualnych zmian w środowisku.

Jak widzisz Aruba przyjęła hybrydowe podejście do sieci programowalnych, nie jest to jeden system, a raczej wykorzystanie standardowych komponentów dobrze sprawdzonych do automatyzacji całego procesu.

Z drugiej strony takie podejście jest bezpieczne, bo wykorzystuje komponenty dobrze i sprawdzone od lat.

Nie jest to jeden orkiestrator, trzeba wiedzieć co każdy z komponentów robi i jakie są warianty implementacji . To nie jest rozwiązanie plug-and-play.

Inna sprawa, że żadne z rozwiązań korporacyjnych takie nie jest. Nawet jak słyszysz od sprzedawcy że SD-Access, SD-Branch lub inne rozwiązanie tego typu jest samograjem, to sugeruję przemyśleć temat.

Takie rozwiązanie jest jednak skalowalne, właściwie wdrożone może zaoszczędzić bardzo dużo pracy w utrzymaniu.

Jeżeli chcesz zobaczyć konfigurację Aruba ClearPass PPTN, to poniżej zamieszczam link do filmu instruktażowego po angielsku:

ArubaOS 8.2 Series Part 10 – Per Port Tunneled Node (PPTN)


Podobne wpisy

Dodaj komentarz

Twój adres e-mail nie zostanie opublikowany. Wymagane pola są oznaczone *