|

21T2 Clearpass Przypisywanie Roli – LUR

Aruba – Local User Role

Wi臋cej miejsc do pos艂uchania:

Spotify

Koncepcja roli w rozwi膮zaniach Aruba, jest bardzo pomocna w rozbudowanych wdro偶eniach. Chcesz wiedzie膰 dlaczego?

Uproszenie przypisywania profilu urz膮dzenia/u偶ytkownika:

Je偶eli wdra偶amy 802.1x lub listy dost臋pu to potrzebujemy przygotowane regu艂y powi膮za膰 z danym objektem sieciowym. Typowo jest to VLAN.

W rozbudowanych dro偶eniach gdzie mamy wiele r贸偶nych VLAN’贸w 艣wiadcz膮cych ten sam poziom dost臋pu, ale w r贸偶nych lokalizacjach przypisanie do VLAN’u jest problematyczne we wdro偶eniu i zarz膮dzaniu.

Wyobra藕 sobie, 偶e potrzebujesz pod艂膮czy膰 now膮 lokaliazj臋 do obecnej sieci, gdzie w polityce Radiusa przekazujesz identyfiakatory VLAN. W nowej lokalizacji masz nowy VLAN, nie uwzgl臋dniony w polityce Radiusa.

W takim przypadku w przy dodawaniu nowego VLAN’u dostepowego b臋dziesz zmuszony do modyfikacji polityki centralnej na Radiusie. To jest problematyczne i rodzi ryzyko pope艂nienia b艂臋du w polityce centralnej dotycz膮cej ca艂ej sieci i wszystkich u偶ytkownik贸w.

呕eby ten problem rozwi膮za膰 Aruba wymy艣li艂a poj臋cie Roli na urz膮dzeniu kocowym, prze艂膮czniku, punkcie dost臋powym.

Dzi臋ki temu przypisujesz z systemu Radius, nie nr VLAN’u, a nazw臋 roli.

Dwie mo偶liwo艣ci przypisywania Aruba Role:

1. LUR: Local User Role

Jest to rola konfigurowana na urz膮dzeniu ko艅cowym. Zazwyczaj z centralnego systemu, typowo Airwave lub Central.

Taki scenariusz umo偶liwia przypisanie r贸偶nych identyfikator贸w VLAN’贸w dla r贸偶nych budynk贸w. W przypadku zmiany nr VLAN’贸w nie musimy modyfikowa膰 polityki Radius.

2. DUR: Downloadable User Role

Rozszerzeniem funkcjonalno艣ci powy偶ej opisanej, jest mo偶liwo艣膰 dynamicznego 艣ci膮gania sobie konfiguracji roli z systemu Clearpassa.

U偶ycie tej funkcjonalno艣ci jest zasadane je偶eli nie zarz膮dzamy centralnym systemem konfiguracji, a jedynie Clearpass’em. W takim przypadku prze艂膮cznik lub AP 艣ci膮ga sobie konfiguracj臋 roli dynamicznie z Clearpassa.

Przyk艂ad konfiguracji lokalnej roli na prze艂膮czniku

NetAdminPro.pl(config)# aaa authorization user-role name nap
NetAdminPro.pl(user-role)# vlan-id 31
NetAdminPro.pl(user-role)# vlan-id-tagged 4000

Przyk艂ad konfiguracji atrybutu roli na Clearpass’e:

Clearpass Atrybut Rola
Clearpass Atrybut Rola

Wida膰 tutaj 偶e w przypadku u偶ycia tego profilu, wys艂ana zostanie informacja do urz膮dzenia Aruby o nazwie atrybutu Aruba-User-Role i warto艣ci „nap”.

Ta warto艣膰 musi si臋 zgadza膰 z nazw膮 roli uprzednio skonfigurowan膮 na punkcie dost臋powym. W przypadku prze艂膮cznika wys艂a膰 trzeba inn膮 zazw臋 atrybutu.

PRZYK艁AD POLITyki enforcement NA CLEARPASS’E:

Clearpass Polityka Enforcement
Clearpass Polityka Enforcement

Utworzony wcze艣niej profil, 艂膮cz臋 z regu艂ami, w tym przyk艂adzie je偶eli dla u偶ytkownika lub urzadzenia istnieje nazwa roli wewn臋trznej w Clearpassie, wtedy wys艂any zostanie atrybut z profilu o znazwie „Netadminpro.pl-NAP” (om贸wiony powy偶ej)

Podsumowanie

Clearpass nie przypadkiem jest u偶ywany do zaawansowanych wdro偶e艅, nie tylko 802.1x, ale tak偶e Tacacs, aplikacyjnych i innych.

Wynika to z faktu przemy艣lanej jego konstrukcji logicznej, wzbogaconej przez liczne gotowe integracje, dzi臋ki temu mo偶na budowa膰 zrozumia艂e rozleg艂e konfiguracje logiki dost臋pu do sieci.

Opieranie si臋 na rolach, zar贸wno wewn臋trznych, jak i zewn臋trznych zosta艂o te偶 zaadopowane w innych rozwi膮zaniach typu CISCO ISE, ale w moim odczuciu w przypadku Aruby dobrze si臋 integruje z koncepcj膮 roli na urz膮dzeniach Aruby.

Nie jest to nic odkrywczego, 偶e dzia艂anie rozwi膮zania Radius i NAD dzia艂a najlepiej w ramach danego producenta, tak to zazwyczaj wygl膮da. Mo偶na oczywi艣cie 艂膮czy膰 r贸偶ne rozwi膮zania, ale jest to bardziej pracoch艂onne.


Podobne wpisy

Dodaj komentarz

Tw贸j adres e-mail nie zostanie opublikowany. Wymagane pola s膮 oznaczone *