Link Search Menu Expand Document
16-Feb-24

アルバESPポリシーの実施

ポリシーの強制とは、定義済みのセキュリティポリシーに基づいて、接続されたユーザーまたはデバイスに割り当てられたユーザーロールと関連属性を実装および強制することです。

これらのポリシーの処理と決定はClearPassや中央グローバルポリシーマネージャなどの認証サービスによって行われますが、実際の強制はスイッチ、ゲートウェイ、ブリッジモードまたはマイクロブランチAPで行われます。

目次

認証とプロファイル

接続されたデバイスのIDは、認証イベントまたはプロファイリングの結果によって確立されます。IDは、ネットワーク接続がアクティブであるか、認証ポリシーが接続を許可する限り、ユーザーまたはデバイスによって生成されるトラフィックに使用されるロールに関連付けられます。

一元化

集中型ポリシーアーキテクチャを使用してネットワークを構築する場合、APとスイッチは、すべてのユーザトラフィックがトンネルされるゲートウェイクラスタにGREトンネルを形成します。一元化された設計は、データセンターやインターネット向けのトラフィックなど、クライアントが開始する南北のトラフィックに対して効果的で効率的です。すべてのポリシー適用はゲートウェイ上で実行され、次に役割が割り当てられ、適切なVLANに切り替えられます。

802.1X認証エクスチェンジの認証サーバーは、割り当てられた役割やその他の属性で応答し、クラスタ内のゲートウェイは、クライアントによって開始されるすべてのセッションにその役割を適用します。

ゲートウェイ

Arubaゲートウェイクラスタは、一元化されたポリシー適用のための高パフォーマンスでスケーラブルなソリューションを提供します。ゲートウェイクラスタは、Arubaのハイスループットポリシー適用ファイアウォールとディープパケットインスペクション機能を備えたプライマリポリシー適用ポイントとしても機能します。

次の図は、AOS 10ゲートウェイクラスターによって実行される集中ワイヤレスポリシーの高度な実施例を示しています。

集中ワイヤレス強制

Wi-Fiクライアントは、GREトンネル経由でトラフィックをゲートウェイクラスタに転送するトンネルモードAPに関連付けられます。ゲートウェイは、トラフィックのカプセル化を解除して分析し、事前定義されたITセキュリティ・ポリシーに基づいてユーザーの役割と関連する属性を適用してから、トラフィックを対応する宛先に転送します。

– セキュリティカメラには、メディアサーバーとの通信のみを許可する監視役割が割り当てられています。 – 財務部門のユーザーに属するログインに関連付けられているラップトップには、財務サーバーおよびインターネットとの通信を許可する財務役割が割り当てられます。 – ゲストの役割はゲストの電話トラフィックに割り当てられ、インターネットにのみ送信されます。

すべての役割は、Aruba ClearPassまたはCentral NetConductorを使用してゲートウェイによって動的に割り当てられます。

スイッチ

集中型のワイヤレス強制の図と同様に、下の図は、AOS 10ゲートウェイクラスタによって実行される集中型の有線ポリシー強制の高レベルの例を示しています。

集中型ワイヤード強制

UBTは、一元的な有線強制により、ArubaスイッチとAOS 10 Gatewayクラスター間に安全なトンネルを提供し、トンネルモードAPと同様に、機密データとアプリケーションを不正アクセスから保護します。Arubaの動的セグメンテーションの一環として、きめ細かいポリシーを適用して、アプリケーショントラフィックの優先順位を設定し、どのリソースにアクセスできるかを指定できます。ロールは、ClearPassまたはCloud Authで割り当てることができます。

分散適用

分散ポリシーアーキテクチャを使用すると、Aruba CXスイッチはEVPN-VXLANオーバーレイファブリックを形成します。データトラフィックは、ヘッダーにグループポリシーID(GPID)を含むVXLANパケットにカプセル化されます。これにより、対応する役割とポリシーで構成されたVXLAN-GBP対応デバイスでのポリシー強制が可能になります。

Aruba Central NetConductorに実装された分散ポリシー強制は、トラフィックフローのすべての方向で一貫した効率的なポリシー強制を提供します。

スイッチに適用されるポリシーはAruba Central内で構成され、オーバーレイファブリックに追加されたときにスイッチにダウンロードされます。NetConductorファブリックに接続されたゲートウェイについても同様です。

スイッチ

Aruba CXスイッチ・オペレーティング・システムは、VXLANヘッダーのGroup Based Policyフィールドにグループ・ポリシーIDを設定することにより、EVPN-VXLANに基づく高度な復旧性を備えたオーバーレイ・ネットワークを構築するために必要な、一連の高度なレイヤー3機能を提供します。ファブリックを介して伝送される各ユーザーまたはデバイス・セッションには、ネットワーク内の各スイッチが役割ベースのポリシーを適用できるようにする役割IDが割り当てられます。

分散強制

上の例では、トラフィックが検査され、各スイッチまたはスイッチスタックでポリシーがローカルに適用されるため、発信元と宛先の間のデータパスがより効率的になります。

– ユーザーロールは各セッションに適用され、組織のITセキュリティポリシーで定義された各デバイスを許可します。 – 監視トラフィックは、カメラとメディア・サーバ間でのみ許可されます。 – 財務ユーザーは、財務サーバー、プリントサーバー、およびインターネットと通信できます。 – ご宿泊のお客様は、インターネットへのアクセスのみ制限されています。

モデルは、Aruba Centralの包括的なインターフェースから構成およびサポートされています。

ゲートウェイ

無線LANの場合、ゲートウェイとオーバーレイファブリックは、クラスタ内のゲートウェイとゲートウェイが接続されている集約スイッチとの間に設定されたスタティックなVXLANトンネルを介して接続されます。このスタティックトンネルは、VXLANヘッダーを保持することで、WLANとEVPNファブリック間でロールIDが確実に通信されるようにします。

ゲートウェイは、ロールIDに基づいて、統合ポリシー強制ファイアウォール(PEF)を使用してトラフィックにポリシーを強制します。

分散強制のWLAN

上のアニメーション図は、分散型強制展開でクライアントトラフィックがどのように処理されるかを示しています。まず、EVPN-VXLANトンネルは、スイッチスタックと、オーバーレイファブリック内のゲートウェイとスイッチ間のスタティックVXLANトンネルの間に構築されていることに注意してください。GREトンネルはAPとゲートウェイの間に形成され、クライアントトラフィックはカプセル化されますが、オーバーレイファブリックではなくアンダーレイを通じて転送されます。

この例の最初のクライアントである監視カメラがAPに関連付けられると、そのトラフィックはGREトンネル経由でゲートウェイに送信されます。ここでカプセル化が解除され、検査が行われ、ゲートウェイインターフェイスからローカルLANに戻されます。監視ロールが割り当てられ、静的VXLANトンネルを介して最終的な宛先であるメディアサーバに送信されます。

2番目に関連付けるクライアントである財務ユーザーも同様に処理されますが、ITセキュリティ・ポリシーに基づいて財務ロールが割り当てられ、許可された3つの宛先のいずれかに送信されます。

最後に、ゲスト電話も同様に処理され、インターネットアクセスのみを許可するゲストロールが割り当てられます。

現在、分散モデルではトンネルモードのみがサポートされています。