HPE Aruba ClearPass – mer än en RADIUS-server
Identiteten har blivit nätverkets nya säkerhetsgräns. För inte så många år sedan ansågs brandväggen utgöra skyddet mot de externa hot som fanns på internet. Idag ansluter enheter till företagets nätverk både inom det interna nätet och från platser som ligger utanför företagets kontroll så som bostäder, hotell och andra publika nätverk.
Det räcker inte att säkerställa att en enhet är ansluten till en av företagets switchar på insidan eller har rätt lösenord till det trådlösa nätverket.
Idag är det dessutom många fler typer av enheter som ansluter. Utöver de datorer som var vanligast för några år sedan är det mobila enheter, skrivare kameror, sensorer, videokonferensutrustning med mera.
Därför har det blivit viktigt att nätverket kan avgöra både vilka enheter som ska anslutas och på vilket sätt de får utnyttja nätverket när de anslutits.

För detta behövs en autentiseringsserver och kan kommunicera med autentiseringsprotokollet RADIUS. Det är ett standardiserat protokoll för nätverksautentisering.
Både Windows NPS och HPE Aruba ClearPass är RADIUS servrar. Den avgörande skillnaden mellan produkterna är den grad av kontroll som respektive produkt möjliggör och hur mycket information som kan användas i beslutet av access.
Vad är en RADIUS-server?
En RADIUS server sitter centralt i nätverket och granskar alla anslutningsförsök innan en användare eller enhet kan ansluta till nätverket. Kontrollerna baseras på enhetens identitet som certifikat eller användarnamn och lösenord. Då certifikat är den säkrare metoden är detta att föredra. Användarnamn och lösenord kräver att äldre algoritmer och protokoll som inte längre anses säkra används, så dessa bör man undvika.
Vissa enhetstyper kan inte använda certifikat, i dessa fall är autentiseringen begränsad till att ske baserat på enhetens MAC adress. Den unika adress varje enhet på nätet har.
Nätverksutrustning som switchar och trådlösa accesspunkter etc kommunicerar med RADIUS servern varje gång en anslutning sker och RADIUS servern fattar ett beslut om hur detta anslutningsförsök ska hanteras. Den grundläggande funktionen är att godkänna eller avvisa anslutningen. Men utöver att godkänna kan RADIUS servern även styra över en mängd parametrar i nätverket, till exempel vilket VLAN klienten ska placeras på.
Windows NPS – ett grundläggande alternativ i Microsoft miljöer
I Microsoft Windows Server ingår en tjänst som heter Network Policy Server, NPS. Den är en del av standardtjänsterna i Windows och kräver ingen annan licens än Windows Server licensen.
För en organisation som redan använder Windows Server innebär detta att uppstartskostnaden är mycket låg. I en liten organisation installeras antagligen tjänsten på en server som även hanterar andra tjänster och i en större organisation installeras en separat server till en relativt låg kostnad.
NPS kräver att Active Directory finns, saknas Active Directory blir tjänsten extremt begränsad i sin funktion. Därmed är den bäst lämpad att använda i miljöer där Active Directory utgör grunden för hantering av identiteter både för användare och datorer. Dock saknas ett bra sätt att hantera identiteter som normalt sätt inte finns i Active Directory.
I NPS går det att åstadkomma enkla regler som använder gruppmedlemskap i Active Directory för att styra vilken access som ges. Dock är det inte möjligt att skapa mer avancerade regelverk och hanteringen av MAC adresser och enhetstyper som behöver göra MAC autentisering saknas helt. Även om MAC adresser kan läggas in manuellt i Active Directory, dock är denna hantering inte helt smidig att administrera.
NPS saknar även möjlighet att skapa kluster för redundans, vilket medför att för att kunna ha redundanta servrar behöver konfiguration göras på varje server, alternativt behöver replikeringsscript skapas och underhållas.
Möjligheterna till felsökning försvåras ofta av att loggarna från inloggningsförsök sprids på mer än en server samt att loggarna är svårtolkade i många fall.
HPE Aruba ClearPass – en plattform för åtkomstkontroll
HPE Aruba ClearPass Policy Manager, fortsättningsvis kallad ClearPass, är en produkt som utvecklats för nätverksautentisering och är en av marknadens kraftfullaste lösningar för Network Access Controll (NAC).
De absolut största styrkorna i HPE Aruba ClearPass är dels att produkten kan samla in information från flera källor. Både gällande enheten och användaren och utifrån detta fatta ett mer initierat beslut om hur access ska tillåtas. Dels kan ClearPass integrera med andra produkter, både ta emot information och skicka information. Vilket gör att det går att automatisera flöden och accessrättigheter även i till exempel brandväggar. ClearPass kan även integreras med en mängd tillverkares utrustningar.
Utöver den rena funktionen som RADIUS server har ClearPass en integrerad del för hantering av gästaccess. Den kan skapa tillfälliga gästkonton till besökare samt att de sidor som besökaren möts av ligger i ClearPass.
Större kontroll över användare och enheter
Där NPS kontrollerar att identiteten är korrekt, går HPE Aruba ClearPass längre och kan även inkludera annan information både om enheten, användaren, platsen mm.
Genom en funktion som identifierar vad det är för utrusning som ansluter kan ClearPass tilldela access enbart till betrodda användare på en viss typ av utrustning, eller differentiera access för samma användare baserat på vilken utrustning som accessen sker ifrån.

Genom den automatiska identifieringen av enhetstyp kan även IoT utrustning som inte kan använda certifikat hanteras genom att regler som identifierar en viss typ av utrustning. Exempelvis videokonferensutrustning från Crestron, och ge dessa access utan att behöva ange varje enhets MAC adress manuellt.
Tydligare och mer flexibel policyhantering
I den lilla miljön kan NPS göra ett bra jobb. Under förutsättning att kraven inte är så höga och att alla klienter finns i Active Directory. Men ju mer heterogen miljön blir med fler klienttyper och krav på integration på olika sätt mot resten av nätverksinfrastrukturen och kringliggande managementsystem ökar krävs också en mer kompetent RADIUS server.
Här har HPE Aruba ClearPass en naturlig plats genom att erbjuda ett administrationsgränssnitt som är gemensamt för ett helt kluster av servrar. Både administration av regler och loggarna presenteras i ett gränssnitt där all information från samtliga servrar hanteras. Dessa servrar kan vara placerade på olika platser geografiskt och hantera mycket stora mängder autentiseringar.
I miljöer där användare och klienter till exempel hanteras i Entra ID och Intune kan dessa tjänster användas för auktoriseringen av enheterna.
I stora organisationer är det önskvärt att standardisera konfigurationen på switchar. Samt använda dynamisk konfiguration av switchportarna enligt konceptet colorless ports. Det innebär att ingen statisk information finns knutet till respektive switchport. Om vilket VLAN den tillhör etc, utan all den informationen tilldelas dynamiskt från RADIUS servern.
Bättre stöd för gäster, konsulter och privata enheter
I NPS finns inga funktioner för hantering av gäster på gästnätet. HPE Aruba ClearPass har som nämnts ovan även en lösning gäster där både administrationen av gästkonton och de websidor som gästerna ser hanteras av ClearPass. Dessa websidor kan anpassas till företagets grafiska profil med korrekta färger, bilder etc.
Gästkonton kan skapas på flera olika sätt varav de vanligaste är:
- Självregistrering. Vilket innebär att gästen ansluter till gästnätet och skickas till en sida där vanligtvis namn, emailadress och eventuellt någon kompletterande uppgift registreras. Därefter skapas ett gästkonto för en viss tid. Vanligtvis den innevarande dagen.
- Självregistrering med godkännande. Processen påminner mycket om ovanstående, men gästen anger även vem som är besöksmottagare. Den personen får ett email med information om gästen och att godkänna access till gästnätverket.
- Integration med besökssystem. Genom en API integration med ett befintligt besökssystem i receptionen skapas ett gästkonto automatiskt när en gäst registrerar sitt besök. Lösenord skickas antingen via email eller skrivs ut på en besöksbricka.
Konton med olika giltighetstid kan skapas om vissa gäster, som konsulter, har behov av att få access under längre perioder.
Felsökning, spårbarhet och rapportering
NPS-loggar innehåller viktig information men kan vara svåra att tolka för den som inte arbetar med dem regelbundet. Dessutom i en miljö med mer än en server är det svårt att följa loggarna då autentiseringsförsök kan ha registrerats på mer än en server.
I HPE Aruba ClearPass gränssnitt sammanställs autentiseringsförsök från samtliga servar i klustret i samma vy. Informationen är även formaterad på ett sätt som gör den enklare att tolka än den information som finns i NPS.
Därmed förenklas felsökningen om en användare eller enhet inte kan ansluta som förväntat.
Skalbarhet, tillgänglighet och verksamhetskritisk drift
NPS har som nämnts ingen synkronisering av konfigurationen mellan servrar, vilket kräver att varje uppdatering görs på varje server. Vilket ofta leder till att det sker misstag och med tiden kommer regelverken på de olika servrarna inte vara identiskt. Alternativt krävs rutiner för att replikera konfigurationen mellan servrarna.
HPE Aruba ClearPass är från grunden byggd för att vara i en redundant miljö där flera servrar delar på lasten och även är distribuerade över flera geografiska platser.
Därigenom kan samma regelverk implementeras på samtliga geografiska platser och alla delar av organisationen med hög tillgänglighet. Där olika regioner utgör redundans för varandra och därmed väldigt hög tillgänglighet för autentiseringstjänsten.

Även om samma regelverk används för samtliga servrar och platser finns det även möjlighet att göra anpassade regler om det finns speciella behov på en viss plats.
Det kan vara ett teknikbolag som finns spritt över Europa. Men de har utveckling av hårdvara koncentrerat till två länder och på dessa platser har de ett behov att hantera fler typer av enheter och möjlighet att tilldela andra VLAN än på de platser där mjukvaruutvecklare eller administrativ personal sitter. I ett sådant scenario kan regler specifikt för de platser som har speciella behov skapas.
HPE Aruba ClearPass passar mycket bra i stora organisationer med många användare, många enhetstyper och hög belastning på autentiseringstjänsten.
HPE Aruba ClearPass kan köpas som antingen fysiska appliance servrar, där extrem kapacitet behövs eller där det saknas möjlighet att virtualisera servrarna. Fysiska servar kan även användas som komplement till virtuella.
De virtuella servrarna kan köras på de vanligaste virtualiseringsplattformarna som VM Ware, Hyper V, KVM och Nutanix. Dessutom kan de köras i AWS och Azure.
När är Windows NPS fortfarande ett rimligt val?
NPS kan vara ett kostnadseffektivt alternativ i små och relativt enkla Microsoftmiljöer.
Lösningen kan räcka när organisationen har få användartyper, få enhetstyper och begränsade krav på dynamisk åtkomst. NPS kan passa när behovet enbart är grundläggande RADIUS-autentisering för exempelvis ett mindre trådlöst nätverk eller VPN.
Organisationen behöver samtidigt acceptera mer begränsad överblick, automatisering och enhetshantering. Valet bör baseras på både dagens behov och den förväntade utvecklingen under de kommande åren.
Sammanfattning – därför är HPE Aruba ClearPass den starkare produkten
Både NPS och HPE Aruba ClearPass kan verifiera användare och enheter. ClearPass ger dock större möjligheter till både enklare administration och kraftfullare regler. Detta genom att kunna kombinera data från fler källor i beslutet.
Genom att implementera ClearPass ges även möjlighet att hantera gästkonton och IoT-enheter på ett smidigare sätt.
För stora organisation och i miljöer med många enhetstyper blir ClearPass det bästa valet. Då implementationen av automatiserade rutiner, förenklad felsökning samt implementation av ett regelverk som är standardiserat underlättas.
Windows NPS svarar i första hand på frågan: ”Har användaren rätt inloggningsuppgifter?”. ClearPass hjälper organisationen att även svara på: ”Vem ansluter, vilken enhet används, är den betrodd och exakt vilka resurser ska den få tillgång till?”. Det är den skillnaden som gör ClearPass till en starkare plattform för moderna företagsnätverk.








