Införande av colorless ports med hjälp av ClearPass
Traditionellt har switchportar konfigurerats statiskt för varje typ av enhet.
Ibland har man valt att konfigurera switchar så att grupper av portar har ett visst syfte. Exempelvis att port 1-6 används för accesspunkter sedan kommer några portar med en annan konfiguration och slutligen portar för vanliga klienter. Varje port tilldelas då vanligen ett VLAN för respektive klienttyp.
Nackdelen med denna konfiguration är att den är statisk och vid förändringar i behoven av switchportar samt om det sker omflyttningar i lokalerna behövs antingen omkonfiguration av switchen eller ompatchning i korskopplingsrummet. Dessutom saknar denna typ av konfiguration ofta autentisering eftersom det ofta har upplevts som ett komplicerat koncept och man haft svårt att hantera enheter som inte klarar av 802.1x utan kräver MAC autentisering.
Genom att låta en mer avancerad RADIUS-server, till exempel ClearPass från HPE Networking, hantera autentiseringen kan mer avancerade funktioner användas för att identifiera anslutna enheter. På så sätt kan processen för att ansluta enheter av godkända typer automatiseras, vilket innebär att behovet av manuell hantering minskar.
Nätverksautentisering
Genom att autentisera alla enheter i nätverket skapas en säkrare miljö där det inte är möjligt att ansluta utrustning som inte uppfyller verksamhetens krav och som blivit godkända. För många verksamheter är det dessutom ett krav genom att de lyder under något regulatoriskt regelverk som NIS2.
Autentisering sker vanligtvis på ett av två sätt i det trådbundna nätet. Det föredragna sättet är 802.1x sin är den säkrare och föredragna metoden att autentisera auktorisera enheter. Vid 802.1x bör autentiseringen ske med certifikat och inte äldre metoder som användarnamn och lösenord, då dessa är behäftade med svagheter i sina algoritmer och därmed utgör en säkerhetsrisk.
Vissa enheter har dock inte stöd för 802.1x och i dessa fall är det MAC autentisering som får användas. Det är oftast IoT enheter som skrivare, fastighetssystem, larm, videokonferenssystem etc.
MAC autentisering baseras på att RADIUS servern godkänner kända MAC adresser. Med ClearPass går det även att titta på enhetstyper vilket gör att i stället för att godkänna varje enskild MAC adress kan man välja att godkänna en viss tillverkares produkter av en viss typ. Exempelvis skrivare från HP eller videokonferenssystem från Crestron.
En detaljerad artikel om hur nätverksautentisering fungerar finns här: https://aranya.se/djupdykning-i-hur-autentisering-med-802-1x-fungerar/
Ingående komponenter och konfigurationer
I många organisationer används Windows NPS server som RADIUS server. Den fungerar bra i en miljö där det är Windowsklienter som autentiserar mot Active Directory, däremot fungerar den inte så bra när det kommer till att hantera IoT utrustning och MAC autentisering. Därmed blir också implementationen och administrationen svår om den plattformen används i samband med colorless ports.
Genom att i stället använda ClearPass som har möjlighet att identifiera vad det är för utrustning som ansluter till nätverket kan regler skapas baserat på en kombination av kända uppgifter om en enhet i stället för dess MAC adress. Det går att skapa regler som tillåter skrivare från en given leverantör men inte en annan, samt videokonferensutrustning från den eller de valda leverantörerna.
I switcharna behöver autentisering aktiveras både för 802.1x och MAC autentisering på samtliga portar samt globalt i switchens konfiguration.
Korrekt tid på switcharna är viktigt eftersom viss information i autentiseringen har tidsstämplar samt att certifikat som används har givna giltighetsperioder.
Används Downloadable User Roles på CX switchar behöver dessa även konfigureras att använda DNS för att hitta till RADIUS servern, vilket leder till att switcharna måste ha DNS servrar konfigurerade.
Utöver konfigurationen i ClearPass och switcharna behöver även klienterna ha korrekt konfiguration. Denna skickas ut med ett managementverktyg. Active Directory använder GPO för denna konfiguration. Men andra plattformar är Intune och Jamf.
De inställningar som ska göras på klienten är samma oavsett plattform. Det som behöver konfigureras är:
- Att validera server certifikatet
- Vilket namn RADIUS serverns certifikat är utställt till
- Den root CA som signerat RADIUS servern certifikat
- Autentiseringsmetod
- Om klientens certifikat är utgivet av en annan root än RADIUS serverns certifikat behöver även konfiguration göras för att välja rätt certifikat för autentiseringen
För Windows-maskiner behöver även tjänsten Wired Auto config konfigureras att startas automatiskt.
Implementationsprojekt
Implementationen bör bedrivas som ett projekt med utpekade resurser som kan samverka och är informerade i de olika faserna.
Även om implementationen av colorless ports handlar om att anpassa sättet att arbeta med switchportarna utgörs den största delen av implementationsprojektet av att identifiera organisationens olika enhetstyper samt av konfiguration i RADIUS servern för att kunna automatisera så mycket som möjligt. Ansvarsmässigt är det inte ovanligt att det är olika resurser som hanterar RADIUS server och switchkonfiguration.
Implementationsprojektet har ett antal faser:
- Förberedelser
I denna fas genomförs en förstudie och nulägesanalys.
- Infrastrukturinstallation
Om det saknas en RADIUS server som ClearPass installeras hårdvara eller virtuella maskiner.
- Grundkonfiguration
Här skapas de grundläggande förutsättningarna för att kunna autentisera klienter i nätet.
- PoC
En Proof of Concept är bra att genomföra mycket för att få förståelse för mekanismerna i colorless ports och hur allt hänger ihop.
- Pilot
En eller flera pilotsiter utses och configurationen appliceras på switchar och användare och enheter autentiseras och placeras på respektive nät.
- Driftsättning
Oavsett om en helt ny RADIUS serverinfrastruktur implementerats eller nya funktioner implementerats i befintliga servrar behöver dessa driftsättas enligt organisationens ordinarie rutiner.

Förberedelser
Lämpligtvis tittar man här på vilka huvudkategorier av enheter som verksamheten har och respektive enhetstyp ska hanteras och placeras i nätet.
Här tas även mallar för switchkonfigurationen fram för att kunna implementeras enhetligt på samtliga switchar senare i projektet.
Infrastruktur
Om det saknas RADIUS server i form av ClearPass eller liknande system behöver detta sättas upp.
En design och arkitektur behöver tas fram för att stödja verksamhetens krav på kapacitet och tillgänglighet. Hårdvara eller virtuella servar installeras i nätet, brandväggsportar öppnas och de certifikat som behövs beställs och installeras. I denna fas är det även lämpligt att göra konfiguration mot andra tjänster som Active Directory eller Intune.
Grundkonfiguration
I denna fas konfigureras vilka typer av autentiseringsmetoder som ska kunna användas och på vilket sätt de ska fungera. Dessutom installeras organisationens interna root-certifikat som betrott certifikat för att kunna autentisera klienternas certifikat.
Därefter konfigureras enkla regelverk för både 802.1X och MAC-autentisering, så att några av de vanligaste enhetstyperna kan genomföra en autentisering.
Proof of Concept
Under PoC fasen görs tester i en helt separat miljö som inte riskerar störa vanliga användare och verksamheten. På det sättet kan regelverk för olika typer av utrustning implementeras och testas på ett säkert sätt innan utrullning sker i större skala
Pilot
Piloten utförs på en eller flera siter beroende på verksamhet för att dels verifiera att den konfiguration som gjorts för att autentisera enheter fungerar i ett större sammanhang dels för att säkerställa att utrullningsrutinen täcker alla nödvändiga steg.
Under pilotfasen är det vanligt att nya enhetstyper som är ovanliga eller unika för siten dyker upp och behöver hanteras regelmässigt i ClearPass.
Driftssättning
I driftssättningsfasen dokumenteras den slutgiltiga lösningen och personalen utbildas för att kunna hantera det nya arbetssättet.
Utökad konfiguration
Parallellt med aktiviteterna att göra grundkonfiguration, PoC och Pilot samt även troligtvis in under utrullningsfasen kommer det behövas löpande konfiguration vart efter nya enhetstyper identifieras samt även behörighetsprofiler i ClearPass för att administrera de enheter som av olika anledningar inte kan profileras. Det kan antingen vara av tekniska anledningar som att enheterna har fast IP eller mer organisatoriska som att man vill enbart godkänna specifika MAC adresser för vissa enhetstyper.
I en större organisation är det ofta önskvärt att delegera ansvaret för att lägga in dessa MAC-adresser till personer nära verksamheten. Till exempel kan det vara lokal IT-support som ska kunna lägga in enheter för sitt geografiska område. På samma sätt kan kompetensteam ansvara för den typ av utrustning som ligger inom deras ansvarsområde, såsom skrivare eller videokonferenssystem. På så sätt kan administrationen fördelas samtidigt som ansvaret ligger nära verksamheten.
Ansvarsfördelning
Införandet av colorless ports bör ske under en begränsad tid för att minimera administrationen av en uppdelad miljö som fungerar på olika sätt. Dessutom gör ett samlat införande det möjligt att dra maximal nytta av den automation och höjning av säkerheten som implementeras.
Inledningsvis är det viktigt att tydligt definiera vilka områden respektive involverad part har att hantera. Med en RACI-matris kan ansvarsområden och förväntningar tydliggöras tidigt. På så sätt skapas en gemensam bild av ansvarsfördelningen redan från projektets start.
I nedanstående matris är utgångspunkten att Aranya ansvarar för metodik, implementation och det tekniska genomförandet. Samtidigt ansvarar kunden för att leverera information om den befintliga miljön och verksamheten samt för att fatta beslut och validera.
| Aktivitet | Aranya | Kund |
| Projektplanering och tidplan | R | A |
| Tillhandahålla dokumentation över befintlig miljö | C | R/A |
| Inventering och analys av befintlig nätverksmiljö | R | C |
| Identifiera verksamhetskrav och särskilda behov | C | R/A |
| Identifiera kritiska system och klienttyper | C | R/A |
| Design av autentiseringslösning (802.1X/MAB) | R/A | C |
| Design av Colorless Ports-koncept | R/A | C |
| Framtagning av säkerhetspolicyer och åtkomstregler | R | A |
| Val av autentiseringsmetoder och segmentering | R | A |
| Teknisk implementation av NAC-plattform | R/A | I |
| Konfiguration av switchar och Colorless Ports | R/A | I |
| Integration mot katalogtjänster och identitetssystem | R | C |
| Framtagning av testplan | R | C |
| Genomförande av tekniska tester | R/A | C |
| Verifiering av verksamhetsfunktioner | C | R/A |
| Godkännande av pilot | C | R/A |
| Successiv utrullning i produktion | R/A | I |
| Hantering av förändringskommunikation mot verksamheten | I | R/A |
| Koordinering med lokala verksamheter och användare | I | R/A |
| Felsökning och teknisk optimering under projektet | R/A | C |
| Dokumentation av lösningen | R | C |
| Kunskapsöverföring och utbildning | R | A |
| Slutligt acceptanstest | C | R/A |
| Projektavslut och överlämning | R | A |
Förklaring
R – Responsible: Utför arbetet.
A – Accountable: Har det övergripande ansvaret och fattar beslut.
C – Consulted: Konsulteras och bidrar med information.
I – Informed: Informeras om status och resultat.
Övergripande ansvar Aranya
Aranya ansvarar för det tekniska genomförande, inklusive analys, lösningsdesign, implementation och tester. Därtill eventuell felsökning samt dokumentation av implementationen.
Vidare ser Aranya till att lösningen följer best practice och anpassas efter den unika kundmiljön.
Övergripande ansvar för kunden
Kunden ansvarar för att tillhandahålla information om sin nuvarande miljö och vilka styrande dokument så som säkerhetspolicy och regulatoriska krav organisationen behöver leva upp till, exempelvis NIS2. Dessutom behöver kunden ansvara för att definiera vilka tester som senare ska genomföras för att säkerställa funktionen för verksamheten. Kunden behöver även se till att det finns enheter av de vanligaste förekommande enhetstyperna för att kunna validera funktionen under PoC eller Pilotfaserna, samt vara behjälplig med att utföra tester av verksamhetens system.
Kontakt med verksamheten för koordinering och planering av respektive utrullningsvåg är en mycket viktig ansvarspunkt där även kontakt med lokala kontaktpersoner för varje site ingår.
Slutligen ansvarar kunden för att godkänna samtliga tester under respektive fas och att ta beslut vid projektens beslutspunkter.
Fördelar med colorless ports
Den främsta fördelen med colorless ports är att konfigurationen av switchportar standardiseras över hela miljön. På så sätt kan switchar enkelt sättas upp med en standardiserad konfiguration och direkt vara redo att hantera samtliga enhetstyper. Dessutom minskar behovet av individuell konfiguration av enskilda portar.
Däremot måste varje port konfigureras för sin specifika funktion i en traditionell modell där switchportar konfigureras statiskt.
Efter implementationen underlättar den standardiserade och automatiserade konfigurationen förändringar eftersom ingen manuell omkonfiguration behöver göras när ny utrustning införskaffas eller förändringar görs där utrustning flyttas till en annan del av lokalen och därmed hamnar på en annan switchport.
Utöver praktiska fördelar medför konceptet även en avsevärd höjning av säkerheten. Detta eftersom varje enhet som ansluts autentiseras och dessutom segmenteras och eventuellt tilldelas accessregler för den specifika enheten.
Att autentisera och segmentera sitt nät är viktiga åtgärder för att säkerställa att verksamheten uppfyller NIS2, i de fall det regelverket är ett krav.
Löpande administration efter införandet
Efter införandet kan den löpande administrationen som krävs variera beroende på hur organisationen fungerar. En organisation som köper in utrustning centralt och alltid från samma leverantörer kommer kräva mindre löpande administration i och med att dessa enheter kan identifieras automatiskt och inga manuella insatser behöver göras. I en organisation där varje verksamhet köper in valfri utrustning kommer administrationen ligga på en högre nivå då regelverk behöver skapas för nya enhetstyper eller att dessa nya enhetstyper behöver läggas in manuellt i fördefinierade roller.
Vanliga undantagna portar
Ofta kommer det under projektets gång identifieras ett antal specifika enheter som av olika anledningar har svårt att sitta på en port med autentisering.
Ett typexempel är portar som används för installation av nya datorer eller ominstallationer, eftersom datorn i detta skede saknar konfiguration och certifikat för lyckad autentisering.
Ett annat exempel är vissa extremt tysta klienter, det vill säga enheter som inte kommunicerar på nätet annat än just när de används. Det kan vara nyckelskåp eller porttelefoner.
I dessa fall kan det bli aktuellt att göra undantag från autentiseringen efter att tekniker som MAC pinning testats.
Sammanfattning
Sammanfattningsvis kommer införandet av colorless ports medföra att verksamheten blir mindre beroende av var utrustning sitter ansluten eftersom alla switchportar har samma dynamiska konfiguration. Dessutom ökar säkerheten i nätverket genom att samtliga portar autentiseras.
Den ökade säkerheten medför sällan några hinder för verksamheten. Däremot kan det uppstå utmaningar i organisationer där användare och tredjepartsleverantörer är vana vid att fritt kunna ansluta utrustning till nätverket.
Här blir det viktigt att informera om hur inköp ska gå till och vilken utrustning som är tillåten. Dessutom informera om att autentiseringen är på plats så tredjepartsleverantörer kan planera för detta och därmed undvika att de kommer ut och upptäcker på plats att utrustningen inte är godkänd att ansluta.
Colorless ports reducerar manuell administration samtidigt som det säkerställer en enhetlig konfiguration i miljön med en högre säkerhet tack var den implementerade autentiseringen och segmenteringen.
Om författaren
Jonas Hammarbäck – Nätverksarkitekt på Aranya
Jonas Hammarbäck är nätverksarkitekt på Aranya med lång erfarenhet inom nätverk och IT-säkerhet. Han har djup specialistkompetens inom HPE Aruba Networking, nätverksautentisering och ClearPass och delar regelbundet med sig av sin tekniska kunskap både på Aranya och i HPE Networking Airheads-communityn.










