Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Aruba ClearPass

방화벽이 Aruba ClearPass와 통신하는 방법에 대해 알아보십시오. 웹 API 및 사용자 쿼리 기능에 대해 알아볼 수 있습니다.

방화벽은 Aruba ClearPass와 연결되어 디바이스의 IP 주소가 아닌 사용자 이름 또는 속한 그룹을 기반으로 사용자 수준에서 사용자 액세스를 제어합니다.

ClearPass와 방화벽 간의 통신

방화벽과 ClearPass Policy Manager(CPPM)는 서로 통신하여 사용자를 인증하고 인터넷 및 보호된 내부 리소스에 대한 액세스를 제공합니다.

이점

  • 네트워크, 클라이언트 및 디바이스를 관리하고 유지하는 데 도움이 되는 데이터에 빠르고 쉽게 액세스할 수 있습니다.

  • 네트워크에 대한 실시간 가시성을 제공하는 지속적인 모니터링 및 고급 분석.

방화벽과 ClearPass 간의 통신은 어떻게 이루어지나요?

그림 1: ClearPass 및 방화벽 통신 Network diagram illustrating user authentication and resource access with Aruba ClearPass Policy Manager and SRX Series device. Steps: API interaction with CPPM, user authentication, CPPM sends authentication to SRX, access to protected resources and internet via SRX. Devices: tablets, smartphones, wired laptops via LAN/WAN and L2 switch.
  1. CPPM(ClearPass Policy Manager)은 웹 API를 사용하여 방화벽과의 보안 연결을 시작합니다.

  2. 세 명의 사용자가 네트워크에 연결되고 CPPM에 의해 인증됩니다.

    • 태블릿 사용자는 회사 WAN을 통해 네트워크에 연결합니다.

    • 스마트폰 사용자가 회사 WAN을 통해 네트워크에 연결합니다.

    • 무선 노트북 사용자는 기업 LAN에 연결된 레이어 2 스위치에 연결된 유선 노트북에서 네트워크에 연결합니다.

  3. CPPM은 웹 API를 사용하여 네트워크에 로그인한 사용자에 대한 사용자 인증 및 ID 정보를 POST 요청 메시지의 방화벽으로 보냅니다.

    사용자의 트래픽이 방화벽에 도착하면 방화벽은 다음을 수행합니다.

    • 트래픽이 일치하는 보안 정책을 식별합니다.

    • ClearPass 인증 테이블에서 사용자에 대한 인증 항목을 찾습니다.

    • 사용자를 인증한 후 트래픽에 보안 정책을 적용합니다.

  4. 보호된 내부 리소스에 대한 액세스를 요청하는 스마트폰 사용자의 트래픽이 방화벽에 도착합니다. 3단계에서 식별된 모든 조건이 충족되고 보안 정책이 이를 허용하므로 방화벽은 보호된 리소스에 대한 사용자 연결을 허용합니다.

  5. 보호된 리소스에 대한 액세스를 요청하는 유선 노트북 사용자의 트래픽이 방화벽에 도착합니다. 3단계에서 식별된 모든 조건이 충족되고 보안 정책이 이를 허용하므로 방화벽은 리소스에 대한 사용자 연결을 허용합니다.

  6. 인터넷 액세스를 요청하는 태블릿 사용자의 트래픽이 방화벽에 도착합니다. 3단계에서 식별된 모든 조건이 충족되고 보안 정책이 이를 허용하므로 방화벽은 인터넷에 대한 사용자 연결을 허용합니다.

  7. UserID 디먼은 CPPM에서 전체 IP-사용자 맵핑을 가져옵니다. 각 인증된 사용자에 대해 UserID 데몬은 라우팅 엔진 인증 테이블에 항목을 생성합니다.

    라우팅 엔진 인증 테이블은 ClearPass 외에 다른 인증 소스의 정보를 기반으로 인증 항목을 보유한다는 점에서 일반적입니다. 예를 들어 Microsoft Active Directory에서 인증한 사용자의 항목을 보유할 수도 있습니다.

  8. UserID 데몬은 라우팅 엔진 인증 테이블의 사용자 인증 정보를 패킷 포워딩 엔진의 ClearPass 인증 테이블로 동기화합니다. ClearPass 인증 테이블은 ClearPass 인증 정보만 보유하기 위한 것입니다. 그림 2를 참조하십시오.

    그림 2: CPPM에서 방화벽으로의 사용자 정보 ClearPass 인증 테이블 Flowchart of user authentication and mapping process using ClearPass CPPM with steps: IP-user mapping, routing engine authentication entry, and packet forwarding engine table entry. 에 동기화된 라우팅 엔진

방화벽은 다음 프로세스에서 인증된 사용자 ID 정보를 사용합니다. 사용자가 내부의 보호된 리소스 또는 인터넷에 액세스하려고 하면 디바이스는 다음을 수행합니다.

  • 일치하는 보안 정책을 찾기 위해 사용자가 생성한 트래픽을 확인합니다. 소스 트래픽은 보안 정책에 지정된 모든 튜들과 일치해야 합니다. 일치에는 사용자 이름 또는 그룹 이름을 지정하는 source-identity 필드가 포함됩니다.

    일치 항목을 식별하기 위해 방화벽은 사용자 이름 또는 그룹 이름을 다른 모든 보안 정책 값과 함께 보안 정책에 구성된 소스 ID 사양과 비교합니다.

  • 보안 정책 일치하는 인증이 발견되면 ClearPass 인증 테이블에서 사용자에 대한 인증 항목을 확인합니다.

    ClearPass 인증 테이블에서 항목을 찾지 못하면 방화벽은 일치하는 항목이 발견될 때까지 지정한 순서대로 다른 로컬 인증 테이블을 확인합니다. 그러나 사용자 쿼리 기능이 구성된 경우 다른 로컬 인증 테이블은 확인하지 않습니다.

    방화벽은 CPPM으로부터 개별 사용자 정보를 아직 수신하지 않은 경우 특정 상황에서 CPPM에 개별 사용자 정보를 쿼리할 수 있습니다. 이 기능을 사용자 쿼리라고 합니다.

Aruba ClearPass로 보안 강화

방화벽은 Aruba ClearPass와 협력하여 사용자 ID 수준에서 보안을 강화하고 인터넷에 대한 사용자 액세스를 제어함으로써 네트워크 리소스를 보호합니다. CPPM(ClearPass Policy Manager)은 유선, 무선 및 VPN 인프라에서 사용자를 인증할 수 있습니다.

적용 보안과 함께 Aruba ClearPass가 필요한 이유는 무엇입니까?

  1. 위험 및 과제 - 회사 스마트폰 사용은 기업에 가장 큰 IT 보안 위험 중 하나입니다.

    • 오늘날의 네트워크 환경은 언제 어디서나 모든 디바이스 액세스를 어느 정도 지원하고 사용자가 네트워크에 연결된 여러 디바이스를 동시에 사용할 수 있기 때문에 다양한 종류의 공격에 더 개방되어 있습니다.

    • 공격자는 근처에 있는 회사 소유의 모바일 디바이스에 액세스하여 멀웨어를 설치하여 언제든지 데이터를 캡처할 수 있습니다.

    • 공격자는 정보 수집 벤처를 시작하고, 비즈니스 활동을 중단하고, 민감한 기업 데이터를 훔칠 수 있습니다.

  2. 비즈니스 필요 - 모바일 디바이스와 클라우드 서비스의 확산과 보안 유지는 엔터프라이즈 사이버 보안의 기본적인 전략적 부분이 되었습니다.

    • 모바일 디바이스를 지원하는 작업 환경에서는 사용자의 신원을 아는 것이 중요합니다.

    • 사용자의 ID는 IT 관리자가 공격의 출처를 식별하고 동일한 전략을 따르는 향후 잠재적 공격을 차단하는 데 더 나은 이점을 제공합니다.

    • 시행 보안 기능이 있는 ClearPass는 모바일 디바이스 및 동시에 연결된 여러 디바이스를 사용하여 유입되는 악의적인 침입으로부터 보호합니다.

  3. ClearPass를 사용한 보호 - 보안 기능이 적용된 ClearPass를 사용하면 사용자 이름 또는 속한 그룹으로 사용자를 식별하는 보안 정책을 구성할 수 있으므로 공격 및 침입으로부터 사용자를 보호할 수 있습니다.

    • ClearPass는 네트워크 환경에 대한 위협과 공격을 식별하고 이 정보를 CPPM에 제공합니다.

    • CPPM의 관리자는 보안 적용을 보다 효과적으로 조정하여 향후 같은 종류의 공격으로부터 보호할 수 있습니다.

    • 사용자가 둘 이상의 디바이스로 네트워크에 로그인한 경우, 디바이스뿐만 아니라 ID를 기반으로 활동을 추적할 수 있습니다.

    • 의도했든 아니든 네트워크 액세스와 악의적인 활동을 대신하여 쉽게 제어할 수 있습니다.

Aruba ClearPass 및 Enforcement 보안은 어떻게 작동합니까?

시행 보안 기능이 있는 Aruba ClearPass는 SCREENS, IDP 및 콘텐츠 보안 기능의 보호를 제공하여 광범위한 공격 전략으로부터 네트워크를 방어합니다. 회사의 네트워크 리소스를 보호하는 것 외에도 디바이스는 공격 또는 공격 위협에 대응하여 이러한 보호 보안 기능에서 생성된 CPPM 로그 레코드를 사용할 수 있습니다. 이미 발생한 위협과 특정 공격에 대해 알면 IT 부서가 규정을 준수하지 않는 시스템과 노출된 네트워크 영역을 식별하는 데 도움이 될 수 있습니다. 이 정보를 통해 디바이스 규정 준수를 강화하고 리소스 보호를 강화하여 보안을 강화할 수 있습니다.

보안 기능이 적용된 ClearPass를 사용하면 사용자 수준에서 세부적인 제어를 수행할 수 있습니다.

  • 디바이스의 관리자는 이제 ID 인식보안 정책의 ID 소스 매개 변수에 CPPM이 디바이스에 게시하는 사용자 이름 또는 역할(그룹) 이름을 지정할 수 있습니다. 더 이상 사용자를 식별하는 수단으로 장치의 IP 주소에만 의존하는 데 국한되지 않습니다. 디바이스뿐만 아니라 디바이스 사용자에 집중하면 보안 적용에 대한 제어가 강화됩니다.

  • CPPM은 방화벽에 인증된 사용자 정보를 제공하는 것 외에도 디바이스 유형을 역할에 매핑하고 사용자를 해당 역할에 할당할 수 있습니다. 그런 다음 해당 역할 매핑을 방화벽으로 보낼 수 있습니다. 이 기능을 사용하면 사용자가 특정 유형의 디바이스를 사용할 때 리소스에 대한 사용자의 액세스를 보안 정책을 통해 제어할 수 있습니다.

예를 들어 CPPM 관리자가 marketing-company-device라는 역할을 구성하고 회사 장치와 마케팅 부서 구성원 모두를 해당 역할에 매핑했다고 가정해 보겠습니다. 디바이스의 관리자는 마치 그룹인 것처럼 보안 정책에서 해당 역할을 지정할 수 있습니다. 그런 다음 역할에 매핑된 모든 사용자에게 보안 정책이 적용되어 해당 유형의 디바이스 유형을 사용할 때 네트워크 활동을 본질적으로 제어합니다.

방화벽 보안 정책은 CPPM에서 디바이스로 전송되는 사용자 인증 및 ID 정보를 활용하여 회사의 리소스를 보호하고 세분화된 수준에서 액세스 제어를 시행합니다. CPPM은 인증 소스 역할을 합니다. 자체 내부 RADIUS 서버를 사용하여 사용자를 인증합니다. 또한 외부 RADIUS 서버 또는 Active Directory와 같은 외부 인증 소스에 의존하여 인증 수행할 수도 있습니다.

CPPM 인증은 스위치 및 액세스 컨트롤러와 같은 NAS 디바이스의 요청에 의해 트리거됩니다. CPPM은 디바이스가 노출하는 RESTful 웹 서비스의 XML 부분을 사용하여 디바이스 인증된 사용자 ID 및 디바이스 상태 정보에 POST 요청 메시지를 보냅니다.

방화벽과 Aruba ClearPass는 회사 리소스를 보호하고 모바일 디바이스에 대한 인터넷 액세스 정책을 시행하는 데 필요한 복잡하고 복잡한 보안 작업을 단순화합니다. 이러한 보안은 모바일 경험을 지원하고 사용자가 자신의 시스템, 스마트폰, 태블릿을 비롯한 다양한 디바이스를 사용할 수 있는 자유를 제공하는 네트워크 환경에서 필수적입니다.

웹 API 함수

방화벽은 CPPM이 방화벽과 통합하고 인증된 사용자 ID 정보를 디바이스에 효율적으로 보낼 수 있도록 하는 웹 API 데몬(webapi) 인터페이스를 CPPM에 노출합니다. Web API 데몬은 동시 HTTP 및 HTTPS 요청을 지원하는 RESTful 웹 서비스의 일부를 구현한다는 점에서 HTTP 서버 역할을 합니다. 이 관계에서 CPPM은 클라이언트입니다. Web API 데몬은 HTTP/HTTPS 요청만 처리하도록 제한됩니다. 수신하는 다른 유형의 요청은 오류 메시지를 생성합니다.

ClearPass Web API 기능 및 웹 관리를 동시에 배치하는 경우 서로 다른 HTTP 또는 HTTPS 서비스 포트를 사용해야 합니다. 그러나 보안을 고려하여 HTTP 대신 HTTPS를 사용하는 것이 좋습니다. HTTP는 주로 디버깅 목적으로 지원됩니다.

연결 프로토콜로 HTTPS를 사용하는 경우 Web API를 구성할 때 인증서 키를 지정합니다. 보안을 보장하기 위해 HTTPS 기본 인증서 키 크기는 2048바이트입니다. 인증서 크기를 지정하지 않으면 기본 크기가 가정됩니다. 인증서를 지정하는 데 사용할 수 있는 세 가지 방법이 있습니다.

  • 기본 인증서

  • PKI에서 생성된 인증서

  • 사용자 지정 인증서 및 인증서 키

    웹 API는 인증서 및 인증서 키 구성에 대해 PEM(개인 정보 보호 메일) 형식만 지원합니다.

기본 포트(HTTP(8080) 또는 HTTPS(8443))에서 Web API를 사용하도록 설정하면 포트에서 호스트 인바운드 트래픽을 사용하도록 설정해야 합니다. 다른 TCP 포트에서 활성화하는 경우 매개 변수 any-service를 지정하여 호스트 인바운드 트래픽을 활성화해야 합니다. 예를 들면 다음과 같습니다.

웹 API 데몬은 섀시 클러스터 환경의 기본 라우팅 엔진에서 실행됩니다. 섀시 클러스터 전환 후 데몬은 새로운 기본 라우팅 엔진에서 자동으로 시작됩니다. 패킷 포워딩 엔진에는 영향을 미치지 않습니다. Web API는 CPPM에서 가져온 IPv4 및 IPv6 주소 사용자 항목을 모두 지원합니다.

ClearPass에서 방화벽으로 전송되는 데이터의 무결성

다음 요구 사항에 따라 CPPM에서 전송된 데이터가 손상되지 않도록 합니다.

  • Web API 구현은 HTTP/HTTPS POST 요청만 처리하도록 제한됩니다. 수신하는 다른 모든 유형의 요청은 오류 메시지를 생성합니다.

  • Web API 디먼은 다음 전용 URL의 HTTP/HTTPS 요청만 분석하고 처리합니다.

  • CPPM이 디바이스에 게시하는 HTTP/HTTPS 콘텐츠의 형식은 일관되게 올바르게 지정되어야 합니다. 올바른 XML 형식은 손상이 없음을 나타내며, 사용자 ID 정보가 손실되지 않도록 합니다.

데이터 크기 제한 및 기타 제약 조건

CPPM에는 다음과 같은 데이터 크기 제한 및 제한이 적용됩니다.

  • CPPM은 게시하는 데이터의 크기를 제어해야 합니다. 그렇지 않으면 Web API 데몬이 이를 처리할 수 없습니다. 현재 웹 API는 최대 2메가바이트의 데이터를 처리할 수 있습니다.

  • 역할 및 디바이스 상태 정보에 대한 XML 데이터에 다음과 같은 제한이 적용됩니다. Web API 디먼은 이러한 양(즉, 오버플로 데이터)을 초과하는 XML 데이터를 삭제합니다.

    • 방화벽은 최대 209개의 역할을 처리할 수 있습니다.

    • 방화벽은 6개의 가능한 상태 토큰 또는 값이 있는 한 가지 유형의 상태만 지원합니다. 개별 사용자의 ID 정보는 하나의 상태 토큰만 가질 수 있습니다.

    • CPPM은 방화벽의 상태와 상태를 확인하며, 해당 정보를 게시하는 사용자 정보의 일부로 방화벽에 보낼 수 있습니다.

    • 방화벽에서 상태를 정의할 수 없습니다. 또한 방화벽은 수신한 상태 정보를 확인하지 않습니다.

포스처 상태 및 포스처 그룹

사용자, 역할 및 보안 상태 토큰 필드는 CPPM의 컨텍스트에서 구별됩니다. 각 사용자 ID 정보 집합에는 사용자 및 역할(그룹) ID와 상태 토큰이 포함됩니다. 방화벽은 사용자 및 역할(그룹) 필드만 지원하므로 접두사 posture–를 추가하여 포스처 토큰 값이 역할에 매핑됩니다. 그런 다음 보안 정책에서 해당 역할을 그룹으로 사용할 수 있으며 해당 정책은 정책과 일치하는 모든 트래픽에 적용됩니다.

사전 정의된 보안 상태 ID 상태는 다음과 같습니다.

  • 자세 건강(HEALTHY)

  • 자세 점검(CHECKUP)

  • posture-transition(TRANSITION)

  • 보안 격리(QUARANTINE)

  • 자세 감염(INFECTED)

  • 알 수 없는 상태(알 수 없음)

사용자 쿼리 기능

개별 사용자의 사용자 인증 및 ID 정보가 CPPM(ClearPass Policy Manager)에 의해 방화벽에 직접 게시되지 않는 경우 해당 정보를 얻을 수 있습니다.

CPPM이 다양한 이유로 사용자에 대한 사용자 인증 정보를 보내지 않을 수 있습니다. 해당 사용자의 트래픽이 방화벽에 도착하면 방화벽은 사용자를 인증할 수 없습니다. 사용자 쿼리 기능을 활성화하도록 디바이스를 구성하면 개별 사용자에 대한 인증 정보를 ClearPass 웹 서버에 쿼리할 수 있습니다. 디바이스는 사용자의 액세스 요청 트래픽에서 획득한 사용자 디바이스의 IP 주소를 기반으로 쿼리를 수행합니다.

사용자 쿼리 기능이 구성된 경우, 디바이스가 리소스 또는 인터넷에 대한 액세스를 요청하는 해당 사용자로부터 트래픽을 수신할 때 ClearPass 인증 테이블에서 해당 사용자에 대한 항목을 찾지 못할 때 쿼리 프로세스가 자동으로 트리거됩니다. 방화벽은 다른 인증 테이블을 검색하지 않습니다. 대신 사용자에 대한 인증 정보를 요청하는 쿼리를 CPPM에 보냅니다. 이 예제에서는 다음과 같습니다.

그림 3: ClearPass 통합 사용자 쿼리 기능 Network authentication and authorization process using Aruba ClearPass Policy Manager and SRX Series device. User device with IP 19.0.2.2 sends request to SRX. SRX checks ClearPass table, queries CPPM if user not found. CPPM authorizes user, response sent to SRX, allowing internet access.
  1. 사용자가 리소스에 액세스하려고 시도합니다. 방화벽은 액세스를 요청하는 트래픽을 수신합니다. 방화벽은 ClearPass 인증 테이블에서 사용자에 대한 항목을 검색하지만 아무 것도 찾을 수 없습니다.

  2. 방화벽은 CPPM에서 사용자에 대한 인증을 요청합니다.

  3. CPPM은 사용자를 인증하고 사용자 인증 및 ID 정보를 디바이스에 반환합니다.

  4. 방화벽은 ClearPass 인증 테이블에 사용자에 대한 항목을 만들고 사용자에게 인터넷에 대한 액세스 권한을 부여합니다.

다음 두 가지 메커니즘을 구성하여 디바이스가 자동으로 요청을 보내는 시기를 제어할 수 있습니다.

  • delay-query-time 매개 변수

    매개 변수에 대해 delay-query-time 설정할 값을 결정하려면 사용자 ID 정보가 ClearPass에서 디바이스로 전송되는 방법과 관련된 이벤트 및 기간을 이해하는 것이 도움이 됩니다. 매개 변수는 delay-query-time 쿼리 프로세스에 영향을 줍니다.

    1. CPPM이 처음에 웹 API를 사용하여 디바이스에 사용자 ID 정보를 게시할 때부터 디바이스가 해당 정보로 로컬 ClearPass 인증 테이블을 업데이트할 수 있을 때까지 지연이 발생합니다.

    2. 사용자 ID 정보는 먼저 ClearPass 디바이스의 컨트롤 플레인과 디바이스의 컨트롤 플레인을 통과해야 합니다. 즉, 이 프로세스는 방화벽이 ClearPass 인증 테이블에 사용자 ID 정보를 입력할 수 있는 시기를 지연시킬 수 있습니다.

    3. 이 프로세스가 진행되는 동안 인증 및 ID 정보가 ClearPass에서 디바이스로 전송되는 사용자의 액세스 요청에 의해 생성된 트래픽이 디바이스에 도착할 수 있습니다.

      사용자 쿼리를 즉시 전송하여 디바이스가 자동으로 응답하도록 하는 대신, 디바이스가 delay-query-time 쿼리를 보내기 전에 일정 시간 동안 대기할 수 있도록 초 단위로 지정된 매개 변수를 설정할 수 있습니다.

    4. 지연 시간이 만료된 후 방화벽은 쿼리를 CPPM으로 전송하고 라우팅 엔진 인증 테이블에 보류 중인 항목을 생성합니다. 이 기간 동안 트래픽은 기본 정책과 일치하며 정책 구성에 따라 삭제되거나 허용됩니다.

    5. 대기열에 쿼리 요청이 많은 경우 방화벽은 ClearPass에 대한 여러 개의 동시 연결을 유지하여 처리량을 늘릴 수 있습니다. 그러나 이러한 연결로 인해 ClearPass에 스트레스가 발생하지 않도록 하기 위해 동시 연결 수는 20개(<=20) 이하로 제한됩니다. 이 값은 변경할 수 없습니다.

  • 방화벽이 ClearPass 인증 테이블에서 트래픽과 연관된 사용자에 대한 항목을 찾지 못한 경우 패킷에 적용되는 기본 정책입니다.

    시스템 기본 정책은 패킷을 삭제하도록 구성됩니다. 이 트래픽에 적용할 다른 작업을 지정하는 정책을 구성하여 이 작업을 재정의할 수 있습니다.

표 1: CLI에서 처리하는 사용자 쿼리 기능과 Active Directory 인증 간의 관계

Active Directory가 구성되어 있습니다.

ClearPass 사용자 쿼리 기능이 활성화되어 있습니다.

CLI 점검 결과

아니요

아니요

통과

아니요

통과

아니요

통과

실패

테이블의 맨 아래 행에 반영된 실패 조건을 방지하려면 Active Directory 또는 사용자 쿼리 기능을 비활성화해야 합니다. 둘 다 구성된 경우, 시스템은 다음 오류 메시지를 표시합니다.

사용자 쿼리 요청에 대한 응답으로 ClearPass 웹 서버는 요청에 IP 주소가 지정된 사용자 디바이스에 대한 정보를 반환합니다. 이 응답에는 ISO 8601에 정의된 UTC(협정 세계시)로 표시되는 타임스탬프가 포함됩니다.

여기 몇 가지 예가 있어요.

  • 2016-12-30T09:30:10.678123Z

  • 2016-12-30T09:30:10Z

  • 2016-06-06T00:31:52-07:00

표 2: ISO 8601에 정의된 타임스탬프 구성 요소

형식 구성 요소

의미

YYYY

두 자리 월

디드

두 자리 요일

두 자리 시간(00에서 23까지)

mm

두 자리 숫자의 분

SS

두 자리의 초

s

초의 소수점을 나타내는 하나 이상의 숫자

TZD

표준 시간대 지정자: Z 또는 +hh:mm 또는 -hh:mm

위협 및 공격 로그 필터링 및 속도 제한

방화벽은 기록된 위협 및 공격 로그를 ClearPass Policy Manager(CPPM)로 전송합니다. CPPM은 로그 데이터를 사용하여 보안을 강화할 수 있습니다. 또한 특정 디바이스 및 해당 사용자와 관련된 위협 및 공격을 구성할 수도 있습니다. 자세한 내용은 예: 위협 및 공격 로그를 필터링하고 속도를 제한하도록 ClearPass 구성을 참조하십시오.

ClearPass가 위협과 공격을 탐지하고 CPPM에 알리는 방법

방화벽이 위협 및 공격 이벤트를 탐지하면 해당 이벤트는 방화벽 이벤트 로그에 기록됩니다. 방화벽은 syslog를 사용하여 로그를 CPPM으로 전달합니다. CPPM은 로그를 평가하고 일치하는 조건에 따라 조치를 취할 수 있습니다. ClearPass의 관리자는 방화벽의 정보를 사용하고 CPPM에서 적절한 작업을 정의하여 보안을 강화할 수 있습니다.

방화벽의 Junos OS는 10개 이상의 모듈에서 발행된 100개 이상의 다양한 유형의 로그 항목을 생성합니다. 위협 및 공격 로그를 생성하는 방화벽 중에는 SCREENS, IDP 및 콘텐츠 보안이 있습니다. 방화벽과 로그 서버의 과도한 부담을 방지하기 위해 ClearPass를 사용하면 SCREENS, IDP 및 컨텐츠 보안 기능에서 감지한 활동에 응답하여 이벤트 로그에 기록된 공격 및 위협 로그 항목만 CPPM으로 보내도록 방화벽을 구성할 수 있습니다.

로그 전송을 제어하기 위해 다음 조건을 설정할 수 있습니다.

  • 위협 및 공격 로그만 전송되도록 하는 로그 스트림 필터입니다.

  • 전송 볼륨을 제어하는 속도 제한기입니다. 디바이스 로그 전송은 설정한 속도 제한 조건을 초과하지 않습니다.

CPPM이 전송하는 로그 정보를 분석하려면 컨텐츠의 형식을 표준적이고 구조화된 방식으로 지정해야 합니다. 방화벽 로그 전송은 공급업체별 확장을 구조화된 방식으로 제공할 수 있는 메시지 형식을 갖는 syslog 프로토콜을 따릅니다.

표 3: 예제 로그를 사용한 공격 로그 필드

로그 항목 구성 요소

의미

형식

예문

우선순위

pri = LOG_USER + 심각도. 버전은 항상 1입니다.

프리 version

<14>1

시간 및 표준 시간대

로그가 기록된 시기 및 표준 시간대.

y-m-dThs.ms+time zone

  • y = 년

  • m=월

  • d = 일

  • T+시간

2014-07-24T1358.362+08:00

디바이스/호스트 이름

이벤트 로그가 전송된 디바이스의 이름입니다. 이 값은 사용자가 구성합니다.

문자열, hostname

BJ솔라

서비스 이름

이벤트 로그를 발행한 방화벽 기능입니다.

문자열 service

SERVICE_IDP

애플리케이션 이름

로그 항목을 생성한 애플리케이션입니다.

문자열 application-name

없음

PID

프로세스 ID.

프로세스 ID는 이 컨텍스트에서 의미가 없으므로 pid "-"로 대체됩니다.

값 "-"는 프로세스 ID의 자리 표시자입니다.

pid

-

errmsg 태그

로그 ID 이름, 오류 메시지 태그.

문자열, log-name and tag

IDP_ATTACK_LOG_EVENT

Errmsg 태그 대괄호

로그 내용은 대괄호로 묶입니다.

[ ]

-

OID

섀시 데몬(chassisd)에서 제공하는 제품 ID입니다.

junos@oid

junos@2636.1.1.1.2.86

에포크 타임

이포크 이후 로그가 생성된 시간입니다.

number

1421996988

Aruba ClearPass로 전송되는 위협 및 공격 로그

방화벽 및 적용 기능은 Aruba ClearPass와 협력하여 공격 및 위협 이벤트 로그를 사용하여 잠재적 및 실제 공격으로부터 회사 리소스를 보호합니다. 방화벽 SCREENS, IDP 및 콘텐츠 보안 구성 요소에서 생성되는 이러한 로그는 회사의 네트워크 보안을 위협하는 공격 및 위협 유형을 명확하게 식별합니다.

방화벽은 전체 로그 항목에서 위협 및 공격 이벤트를 보고하는 로그를 필터링하고, 이러한 로그 항목을 회사의 보안 정책을 평가하고 시행하는 데 사용할 ClearPass 정책 관리자(CPPM)로 전달합니다. 방화벽은 사용자가 설정한 속도 제한 조건에 따라 결정된 볼륨의 로그를 전송합니다.

표 4: 방화벽 구성 요소에서 생성된 위협 및 공격 로그 항목

로그 유형

설명

RT_SCREEN_ICMP

ICMP 공격

RT_SCREEN_ICMP_LS

RT_SCREEN_IP

IP 공격

RT_SCREEN_IP_LS

RT_SCREEN_TCP

TCP 공격

RT_SCREEN_TCP_LS

RT_SCREEN_TCP_DST_IP

TCP 대상 IP 공격

RT_SCREEN_TCP_DST_IP_LS

RT_SCREEN_TCP_SRC_IP

TCP 소스 IP 공격

RT_SCREEN_TCP_SRC_IP_LS

RT_SCREEN_UDP

UDP 공격

RT_SCREEN_UDP_LS

AV_VIRUS_DETECTED_MT

바이러스 감염

바이러스 백신 스캐너에서 바이러스가 탐지되었습니다.

AV_VIRUS_DETECTED_MT_LS

ANTISPAM_SPAM_DETECTED_MT

스팸

식별된 이메일이 스팸으로 감지되었습니다.

ANTISPAM_SPAM_DETECTED_MT_LS

IDP_APPDDOS_APP_ATTACK_EVENT

AppDDoS(Application-Level Distributed Denial of Service) 공격

AppDDoS 공격은 클라이언트 트랜잭션 수가 사용자가 구성한 연결, 컨텍스트 및 시간 바인딩 임계값을 초과할 때 발생했습니다.

IDP_APPDDOS_APP_ATTACK_EVENT_LS

IDP_APPDDOS_APP_STATE_EVENT

AppDDoS 공격

AppDDoS 상태 전환은 애플리케이션 트랜잭션 수가 사용자 구성 연결 또는 컨텍스트 임계값을 초과할 때 발생했습니다.

IDP_APPDDOS_APP_STATE_EVENT_LS

IDP_ATTACK_LOG_EVENT

IDP가 발견한 공격

IDP에서 공격에 대한 로그 항목을 생성했습니다.

IDP_ATTACK_LOG_EVENT_LS

JIMS를 사용하는 ClearPass

방화벽은 사용자 ID 정보를 위해 주니퍼 JIMS(Identity Management Service) 및 ClearPass를 사용합니다. ClearPass와 주니퍼 Identity Management Service(JIMS)를 동시에 구성할 수 있습니다. ClearPass와 JIMS를 동시에 구성하면 방화벽은 JIMS에서 사용자 식별 항목을 쿼리할 수 있으며 ClearPass는 웹 API를 통해 이러한 항목을 디바이스에 푸시할 수 있습니다. 자세한 내용은 예: JIMS를 사용하여 ClearPass 구성을 참조하십시오.

ClearPass는 JIMS와 어떻게 작동합니까?

사용자가 CPPM에 의해 인증되면 CPPM은 웹 API를 사용하여 사용자 또는 디바이스 정보를 방화벽에 푸시합니다. 방화벽은 사용자에 대한 인증 항목 또는 디바이스 정보를 구축하며, 사용자 트래픽은 보안 정책에 따라 방화벽을 통과할 수 있습니다. Windows Active Directory 클라이언트가 도메인에 로그온하면 방화벽은 일괄 쿼리를 통해 JIMS에서 클라이언트의 사용자 또는 디바이스 정보를 가져옵니다. 인증 테이블은 JIMS에서 제공하는 항목으로 업데이트됩니다. 사용자 트래픽은 보안 정책에 따라 디바이스를 통과할 수 있습니다.

JIMS IP 쿼리와 ClearPass 사용자 쿼리가 모두 활성화되면 방화벽은 항상 ClearPass를 먼저 쿼리합니다. CPPM이 IP-사용자 매핑 정보와 함께 반환되면, 해당 정보는 이후에 인증 테이블에 추가됩니다. CPPM이 IP-사용자 매핑 정보를 반환하지 않거나 방화벽이 IP-사용자 매핑 없이 CPPM으로부터 응답을 수신하는 경우, 방화벽은 JIMS를 쿼리하여 IP-사용자 또는 그룹 매핑을 가져옵니다.

IP-사용자 또는 그룹 매핑이 JIMS와 CPPM 모두에서 수신되면 방화벽은 최신 인증 항목을 고려하고 기존 인증 항목을 덮어씁니다.

디바이스가 delay-query-time 쿼리를 보내기 전에 일정 시간 동안 대기할 수 있도록 초 단위로 지정된 매개 변수를 설정할 수 있습니다. 지연 시간은 ClearPass 및 JIMS에 대해 동일한 값이어야 합니다. 그렇지 않으면 오류 메시지가 표시되고 커밋 검사가 실패합니다.

IP-사용자 또는 그룹 매핑이 JIMS와 CPPM 모두에서 수신되면 디바이스는 최신 인증 항목을 고려하고 기존 인증 항목을 덮어씁니다.

ClearPass가 JIMS와 작동하는 방식에 대한 다양한 시나리오

JIMS와 ClearPass의 작동 방식에 대한 시나리오에 대한 자세한 설명은 다음과 같습니다.

시나리오 1: CPPM이 IP-사용자 또는 그룹 매핑 정보로 응답하는 경우 방화벽이 수행하는 작업

그림 4는 방화벽이 IP-사용자 또는 그룹 매핑 정보를 위해 CPPM을 쿼리하고 인증 테이블에 추가하는 경우를 보여줍니다.

  1. 사용자가 리소스에 액세스하려고 시도합니다. 방화벽은 트래픽 요청을 수신하면 ClearPass 인증 테이블과 로컬 Active Directory 인증 테이블에서 사용자에 대한 항목을 검색하지만 사용자 정보를 찾을 수 없습니다.

  2. 방화벽은 사용자 ID를 위해 ClearPass를 쿼리합니다.

  3. ClearPass는 IP 사용자 또는 그룹 매핑 정보를 방화벽으로 보냅니다.

  4. 방화벽이 인증 테이블에 정보를 추가합니다.

    그림 4: CPPM이 IP-사용자 또는 그룹 매핑 정보로 응답할 경우 방화벽이 수행하는 작업 Network integration diagram showing Aruba ClearPass Policy Manager CPPM and Juniper SRX Series devices exchanging IP user and group mapping info for policy enforcement.

시나리오 2: CPPM이 응답하지 않거나 CPPM이 IP-사용자 또는 그룹 매핑 정보 없이 응답하는 경우 방화벽이 수행하는 작업

그림 5는 CPPM에서 수신된 응답이 없거나 IP 사용자 또는 그룹 매핑 정보가 없는 경우 방화벽이 JIMS를 쿼리할 때 보여줍니다.

  1. 사용자가 리소스에 액세스하려고 시도합니다. 방화벽은 트래픽 요청을 수신하면 ClearPass 인증 테이블과 JIMS 인증 테이블에서 사용자에 대한 항목을 검색하지만 사용자 정보를 찾을 수 없습니다.

  2. 방화벽은 사용자 ID를 위해 ClearPass를 쿼리합니다.

  3. 방화벽이 ClearPass로부터 응답을 수신하지 않으면 방화벽은 JIMS를 쿼리합니다.

  4. JIMS는 IP 사용자 또는 그룹 매핑 정보를 방화벽으로 보냅니다.

  5. 방화벽은 JIMS에서 수신한 정보를 인증 테이블에 추가합니다.

그림 5: CPPM이 응답하지 않거나 CPPM이 IP-사용자 또는 그룹 매핑 정보 없이 응답할 경우 방화벽이 수행하는 작업 Network authentication process with SRX Series device querying CPPM first, then JIMS for user/group mapping.

도메인 및 관심 그룹

디바이스에서 사용자 ID 그룹 정보를 관리하는 방법은 도메인 그룹과 관심 그룹이라는 두 가지 개념에 의해 지배됩니다.

도메인 그룹

디바이스는 도메인 네임스페이스에서 사용자 이름을 처리하는 방법과 관련하여 일반적인 과정을 따릅니다. 네임스페이스를 사용하여 동일 admin하지만 소스가 다르고 도메인에 있는 이름을 구별합니다. 서로 다른 도메인에 속하기 때문에 이름이 충돌하지 않습니다.

IP-사용자 매핑의 일부인 모든 그룹은 해당 도메인이 특정 도메인인지 GLOBAL 도메인인지 여부에 관계없이 항상 도메인에 속합니다. IP-사용자 매핑에 도메인 이름이 지정되지 않은 경우 GLOBAL 도메인이 가정됩니다.

표 5: 그룹에 도메인 할당

IP-사용자 매핑에 도메인 이름이 포함되어 있습니까?

그룹에 적용되는 도메인은 무엇인가요?

아니요

예를 들면 다음과 같습니다.

IP, , user1, group-list

두 번째 쉼표는 도메인 이름의 자리 표시자 역할을 하며 GLOBAL 도메인이 적용됩니다.

group-list에 포함된 그룹은 GLOBAL 도메인에 속합니다.

예를 들면 다음과 같습니다.

IP, domain1, user1, group-list

이 예에서 IP-사용자 매핑은 도메인 이름을 domain1로 지정합니다.

도메인 이름 domain1은 CPPM의 IP-사용자 매핑에 포함되어 사용됩니다. 이는 패킷 포워딩 엔진의 ClearPass 인증 테이블에 있는 인증된 사용자의 항목에 유지됩니다.

관심 그룹

보안 정책에 의해 참조되는 경우, 즉 정책의 소스 ID 필드에 지정된 경우, 그룹은 관심 그룹 으로 간주됩니다. 라우팅 엔진 인증 테이블에서 각 사용자 항목에는 보안 정책이 존재하는 그룹의 이름을 식별하는 정책 목록에 의해 참조되는 그룹이 포함됩니다. 사용자 항목에 포함된 그룹이 현재 보안 정책에서 사용되지 않는 경우 이 목록에 포함되지 않습니다. 그룹은 정책 목록이 참조하는 그룹 안팎으로 이동할 수 있습니다.

  • 관심 그룹 목록

    관심 있는 그룹 목록 또는 정책에서 참조하는 그룹 목록은 전체 그룹의 하위 집합입니다. 사용자 인증 항목의 그룹 목록과 보안 정책의 소스 ID 목록의 교집합입니다. 즉, ClearPass 인증 테이블 사용자 항목에 포함된 모든 그룹은 관심 그룹으로 간주됩니다. 라우팅 엔진은 보안 정책에서 참조하는 그룹만 패킷 포워딩 엔진의 ClearPass 인증 테이블에 있는 사용자 항목과 동기화합니다.

    작동 방식은 다음과 같습니다.

    • UserID 디먼은 CPPM에서 전체 IP-사용자 역할(그룹) 맵핑을 가져옵니다.

    • 각 그룹에 대해 UserID 디먼은 해당 그룹을 참조하는 보안 정책이 있는지 판별하여 관심 있는 그룹인지 여부를 식별합니다. 모든 적격 그룹은 라우팅 엔진의 정책 목록에 의해 참조되는 그룹에 포함됩니다. UserID 디먼은 나머지 사용자 인증 및 ID 정보와 함께 패킷 포워딩 엔진 관심 그룹의 ClearPass 인증 테이블에 있는 사용자 항목과 동기화됩니다.

    라우팅 엔진의 사용자 항목에 대한 관심 있는 그룹 목록은 다음 이벤트에 따라 변경될 수 있습니다.

    • 라우팅 엔진의 사용자 항목에 포함되었지만 항목의 참조된 그룹 목록에는 아직 없는 그룹을 참조하는 새 보안 정책이 구성됩니다.

    • 소스 ID에서 그룹을 참조하는 현재 구성된 보안 정책은 삭제됩니다.

    다음 예를 고려하십시오.

    • CPPM이 두 사용자에 대한 다음 정보를 방화벽에 게시했다고 가정해 보겠습니다.

    • 디바이스가 포스처를 매핑하고 그룹으로 정의하면 디바이스 라우팅 엔진 인증 테이블의 두 사용자 항목이 다음과 같이 표시됩니다.

    • 여러 보안 정책에 group1, group3, posture-healthy 중 하나를 참조하는 source-identity 필드가 포함되어 있다고 가정합니다.

      앞의 집합들(원래 그룹 목록과 그룹을 참조하는 보안 정책 목록)의 교집합은 다음과 같은 관심 그룹 목록이 됩니다.

      • 사용자 john의 경우, 정책 목록이 참조하는 그룹에는 group1 및 posture-healthy가 포함됩니다.

      • 사용자 abe의 경우, 정책 목록이 참조하는 그룹에는 group1, group3 및 posure-healthy가 포함됩니다.

    이제 source-identity 필드가 group1을 지정한 보안 정책이 삭제되었다고 가정해봅시다. 두 사용자(john 및 abe)에 대한 사용자 인증 항목에 대한 정책 목록에서 참조하는 그룹이 변경되어 다음 결과가 생성됩니다.

    • 사용자 john의 경우 목록에는 상태가 좋은 상태만 포함됩니다.

    • 사용자 abe의 경우 목록에는 group3 및 posure-healthy가 포함됩니다.

표 6 은 그룹이 보안 정책에 의해 참조 되지 않 으므로 관심 그룹이 아닌 경우 ClearPass 인증 테이블에 미치는 영향을 보여줍니다.

표 6: 관심 그룹: ClearPass 인증 테이블에 미치는 영향

보안 정책 구성 및 수정

ClearPass 인증 테이블 패킷 포워딩 엔진 항목에 대한 결과 영향

Case 1:

방화벽은 CPPM에서 사용자에 대한 IP-사용자 매핑을 가져옵니다.

사용자 매핑의 어떤 그룹도 보안 정책에서 참조하지 않습니다.

CPPM의 IP-사용자 매핑:

203.0.113.9, ,user1, g1, g2, g3, g4

이 사용자에 대한 패킷 포워딩 엔진의 ClearPass 인증 테이블에 기록된 사용자 인증 항목에는 그룹이 포함되어 있지 않습니다.

203.0.113.9 , ,user1 

Case 2:

방화벽은 CPPM에서 사용자에 대한 IP-사용자 매핑을 가져옵니다. 보안 정책 목록과 비교하여 그룹 목록을 확인하고 그룹 중 두 개가 보안 정책에서 참조되고 있음을 확인합니다.

라우팅 엔진의 IP-사용자 매핑:

192.0.2.1, domain1, user2, g1, g2, g3, g4

이 사용자에 대한 패킷 포워딩 엔진의 ClearPass 인증 테이블에 기록된 사용자 인증 항목에는 라우팅 엔진의 정책 목록에 의해 참조되는 그룹에 포함된 다음 그룹이 포함됩니다.

192.0.2.1, domain1, user2, g2, g4

사용자가 이미 다른 소스에 의해 인증된 경우

예를 들어, 디바이스 라우팅 엔진 인증 테이블과 패킷 포워딩 엔진의 개별 Microsoft Active Directory 인증 테이블에 Active Directory에 의해 인증된 사용자에 대한 항목이 포함되어 있을 수 있습니다. 평소와 같이 CPPM은 사용자에 대한 IP-사용자 매핑을 디바이스로 보냅니다. 디바이스는 라우팅 엔진 인증 테이블이 Active Directory와 ClearPass 모두에 공통적이기 때문에 문제를 해결해야 합니다.

장치가 상황을 처리하는 방법은 다음과 같습니다.

  • 라우팅 엔진 인증 테이블에서 다음을 수행합니다.

    • 디바이스는 공통 라우팅 엔진 인증 테이블의 사용자에 대한 Active Directory 인증 항목을 CPPM의 사용자에 대한 IP-사용자 매핑에서 새로 생성된 항목으로 덮어씁니다.

      이제 IP 주소 또는 사용자 이름 충돌이 없습니다.

  • 패킷 포워딩 엔진에서:

    • 디바이스는 Active Directory 인증 테이블에서 사용자에 대한 기존 Active Directory 인증 항목을 삭제합니다.

      이렇게 하면 IP 주소와 연결된 활성 세션이 삭제됩니다.

    • 디바이스는 패킷 포워딩 엔진 ClearPass 인증 테이블에서 CPPM 인증 사용자에 대한 새 항목을 생성합니다.

      IP-사용자 매핑 항목과 연결된 트래픽은 ClearPass 인증 테이블의 사용자 인증을 기반으로 새 세션을 시작합니다.

ClearPass 인증 테이블

방화벽은 CPPM에서 정보를 수신합니다. 방화벽은 사용자 인증 및 ID 정보를 추출하여 분석합니다. 방화벽은 이 사용자 정보를 보관하기 위해 패킷 포워딩 엔진 측에 ClearPass 인증 테이블을 생성합니다. 방화벽이 ClearPass에서 정보를 수신하면 방화벽은 인증된 사용자에 대한 ClearPass 인증 테이블에 항목을 생성합니다. 방화벽은 사용자로부터 액세스 요청을 받으면 ClearPass 인증 테이블을 확인하여 사용자가 인증되었는지 확인한 다음 사용자의 트래픽과 일치하는 보안 정책을 적용할 수 있습니다.

ClearPass 인증 테이블의 기본 우선 순위 값은 110입니다. 로컬 인증 테이블 항목을 100에서 120으로 변경하여 방화벽이 패킷 포워딩 엔진에 다른 인증 테이블이 있는 경우 먼저 ClearPass 인증 테이블을 확인하도록 지시해야 합니다.

방화벽이 ClearPass 인증 테이블을 관리하는 방법

방화벽은 CPPM에서 인증된 사용자 ID 정보를 가져오고, ClearPass 인증 테이블에 항목을 생성하며, 보안 정책 및 사용자 이벤트와 관련하여 이러한 항목을 관리합니다. ClearPass는 방화벽의 인증 소스 역할을 합니다. CPPM은 인증된 사용자에 대한 ID 정보를 방화벽으로 보냅니다. 방화벽의 UserID 디먼 프로세스는 이 정보를 수신하고 처리한 후 이 목적을 위해 생성된 독립적인 ClearPass 인증 테이블의 패킷 포워딩 엔진 측에 동기화합니다.

디바이스의 관리자는 보안 정책에서 인증된 사용자 ID 정보를 사용하여 보호된 리소스 및 인터넷에 대한 액세스를 제어할 수 있습니다.

디바이스가 CPPM에서 획득하고 개별 ClearPass 인증 테이블과 동기화되는 글로벌 라우팅 엔진 인증 테이블에 항목을 생성하는 데 사용하는 사용자 ID 정보 수집을 매핑이라고 합니다. 또는 사용자 이름과 관련 그룹 목록이 사용자 디바이스의 IP 주소에 매핑되기 때문에 보다 일반적으로 IP-사용자 매핑이라고 합니다.

ClearPass 인증 테이블의 각 사용자 인증 항목에 대해 그룹 목록은 사용자가 속한 그룹과 함께 디바이스의 상태를 나타내는 상태 토큰과 같은 기타 정보를 식별합니다. 이는 디바이스의 상태(예: 정상 여부)를 나타냅니다.

ClearPass 인증 테이블의 사용자 인증 항목

방화벽의 IP 주소가 ClearPass 인증 테이블 항목의 사용자 이름 및 해당 그룹에 연결되기 때문에 보안 정책에서 사용자 이름 또는 그룹 이름을 사용하여 사용자를 식별할 수 있으며 사용되는 디바이스의 IP 주소에 직접 의존하지 않을 수 있습니다. ClearPass 인증 테이블의 각 사용자 인증 항목에 대해 그룹 목록은 사용자가 속한 그룹과 함께 디바이스의 상태를 나타내는 상태 토큰과 같은 기타 정보를 식별합니다. 이는 디바이스의 상태(예: 정상 여부)를 나타냅니다. ClearPass 인증은 인증 테이블에 사용자 ID 및 인증 항목이 있는 각 사용자에 대해 최대 2048개의 인증 세션을 관리합니다.

각 사용자 항목의 경우, 항목의 그룹 또는 역할 수는 200을 초과할 수 없습니다. 용량에 도달하면 추가 역할이 삭제되고 다음 syslog 메시지가 전송됩니다.

CPPM은 사용자 정보를 다음 형식으로 디바이스에 게시합니다. 디바이스는 이 정보를 모두 사용하지 않습니다.

다음은 사용자에 대한 ClearPass 인증 테이블 항목의 형식이며, 예제 항목과 해당 구성 요소에 대한 설명이 이어집니다.

다음 예에서 사용자는 human-resources-grp 그룹과 posure-healthy 그룹의 두 그룹에 속합니다. 방화벽은 CPPM의 상태 정보를 그룹 이름으로 변환합니다. 디바이스가 상태 정상 그룹(역할)에 속하는 경우 모든 사용자가 마케팅 서버에 액세스할 수 있도록 허용하는 보안 정책을 구성할 수 있습니다.

  • IP 주소

    사용된 디바이스의 IP 주소입니다.

  • 사용자가 속한 도메인의 이름입니다.

    이 예에서 도메인 이름은 "my-company-domain"입니다. 도메인 이름이 제공되지 않은 경우 기본 도메인 이름 GLOBAL이 사용됩니다.

  • 사용자 이름

    사용자 이름은 네트워크에 연결하는 데 사용되는 사용자의 로그인 이름이며, 이 예에서는 lin입니다.

    이 이름은 사용되는 디바이스에 관계없이 일정합니다.

    source-identity 튜플이 사용된 디바이스의 IP 주소가 아닌 사용자 이름 또는 그룹 이름으로 트래픽 소스를 식별하는 보안 정책을 구성할 경우, 보안 정책이 디바이스에 독립적인 것과 같습니다. 이는 사용하는 디바이스에 관계없이 사용자의 활동에 적용됩니다.

  • 사용자가 속한 하나 이상의 그룹

    여기에서 이해 집단 의 개념과 보안 정책과의 관계가 작용합니다. 관심 있는 그룹은 보안 정책에서 참조되는 그룹입니다. 관심 그룹의 개념은 이 항목의 뒷부분에서 다룹니다.

사용자가 여러 디바이스를 사용하여 네트워크에 연결된 경우 해당 사용자에 대해 둘 이상의 IP-사용자 매핑이 있을 수 있습니다. 각 매핑에는 사용자 이름 및 IP 주소와 함께 고유한 값 집합(즉, 도메인 이름 및 그룹 목록)이 있습니다.

예를 들어, 세 개의 개별 디바이스를 사용하여 네트워크에 연결된 사용자 abe에 대해 다음 세 가지 IP 주소-사용자 이름 매핑이 존재할 수 있습니다.

방화벽이 110.208.132.23, abe에 대한 로그아웃 메시지를 수신한다고 가정해봅시다. 다음 부분 사용자 인증 항목은 사용자 abe가 현재 두 개의 디바이스만 사용하여 네트워크에 로그인했음을 보여줍니다.

2048개 이상의 세션이 ClearPass 인증 테이블의 단일 인증 항목과 연결된 경우 ClearPass의 Active Directory는 오버플로를 일으킨 세션을 관리하지 않습니다. 따라서 해당 세션에 대한 세션 닫기 로그에 보고된 해당 세션에 대한 사용자 식별 정보가 없습니다.

ClearPass 시간 초과 설정

Aruba ClearPass의 시간 초과 설정이란 무엇입니까?

Aruba ClearPass 인증 테이블의 인증 항목에는 항목이 만료되는 시간 제한 값이 포함되어 있습니다. 유효하지 않은 인증 항목에 특정한 시간초과 설정을 구성하여 사용자 유효성을 검사하기 전에 인증 테이블의 유효하지 않은 인증 항목이 만료되지 않도록 보호할 수 있습니다. 잘못된 인증 항목 제한시간 설정은 유효한 항목에 적용되는 공통 인증 항목 제한시간 설정과 다릅니다.

ClearPass 기능의 경우, 인증되지 않은 사용자가 네트워크에 연결을 시도할 때 사용자 디바이스의 IP 주소를 찾을 수 없는 경우, 즉 패킷 포워딩 엔진에 없는 경우 디바이스는 Aruba ClearPass에 사용자 정보를 쿼리합니다. 쿼리가 실패하면 시스템은 사용자에 대한 유효하지 않은 인증 항목을 생성합니다. 잘못된 시간 제한 설정에 대한 값을 구성하는 경우, 해당 시간 제한이 항목에 적용됩니다. 잘못된 항목 시간 제한을 구성하지 않으면 기본 시간 제한인 30분이 새 항목에 적용됩니다. 유효하지 않은 항목 제한시간은 상태가 유효 또는 보류 중에서 유효하지 않음으로 변경된 항목에도 적용됩니다.

Aruba ClearPass의 시간 초과 설정은 어떻게 작동합니까?

다음 명령을 사용하여 ClearPass 인증 테이블의 항목에 대해 잘못된 인증 항목 시간 제한을 구성합니다. 여기서 ClearPass 인증 테이블의 잘못된 인증 항목은 생성된 후 22분 후에 만료됩니다.

  • ClearPass에 대한 잘못된 인증 항목 시간 제한 값을 처음 구성할 때 구성 생성된 모든 잘못된 인증 항목에 적용됩니다. 그러나 기존의 모든 유효하지 않은 인증 항목은 기본 타임아웃인 30분을 유지합니다.

  • 무효 인증 항목 시간 제한 설정을 구성하지 않으면 모든 무효 인증 항목에 기본 시간 제한인 30분이 적용됩니다.

    무효 인증 항목 시간 초과 설정을 구성하고 나중에 삭제하면 삭제 후 생성된 새 무효 인증 항목에 기본값이 적용됩니다. 그러나 이전에 구성된 값이 적용된 기존의 잘못된 인증 항목은 해당 값을 유지합니다.

  • 유효하지 않은 인증 항목 제한시간 값에 대한 설정을 변경하는 경우, 값이 변경된 작성된 모든 유효하지 않은 인증 항목에 새 값이 적용됩니다. 그러나 기존의 모든 유효하지 않은 인증 항목은 적용된 이전의 유효하지 않은 인증 항목 제한 설정을 유지합니다. 이전에 기본값인 30분이 적용된 항목에는 해당 설정이 유지됩니다.

  • 항목의 보류 중 또는 유효한 상태가 무효로 변경되면 무효 인증 항목 제한시간 설정이 적용됩니다.

    유효하지 않은 인증 항목의 상태가 보류 중 또는 유효으로 변경되면 유효하지 않은 인증 항목 제한시간 설정이 더 이상 적용되지 않습니다. 공통 인증 항목 시간 초과에 대해 설정된 시간 제한 값이 적용됩니다.

    표 7: ClearPass 인증 테이블의 잘못된 항목에 대한 잘못된 인증 시간 초과

    잘못된 입력 시간 초과 설정

    초기 잘못된 입력 시간 제한 설정

    경과 시간

    새 잘못된 항목 시간 초과 구성 설정

    기존 유효하지 않은 항목에 대한 최종 시간 제한 설정

    새 잘못된 인증 항목

    50

    50

    기존의 유효하지 않은 입력 시간 제한

    20

    5

    50

    15

    기존의 유효하지 않은 입력 시간 제한

    0

    40

    20

    0

    기존의 유효하지 않은 입력 시간 제한

    40

    20

    0

    20