Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • ISE Guest Authentication Methods

    ISE Guest Authentication Methods – Doanh nghiệp nên lựa chọn phương thức xác thực khách nào?


    Việc cung cấp Wi-Fi cho khách (Guest Wi-Fi) gần như đã trở thành một yêu cầu bắt buộc đối với các doanh nghiệp hiện đại. Tuy nhiên, mục tiêu không chỉ dừng lại ở việc cho phép khách truy cập Internet mà còn phải đảm bảo an toàn cho hệ thống mạng nội bộ, đáp ứng các yêu cầu về kiểm soát truy cập, truy vết người dùng và tuân thủ các chính sách bảo mật.

    Cisco Identity Services Engine (ISE) cung cấp nhiều phương thức xác thực Guest thông qua Web Authentication (WebAuth). Tùy thuộc vào mức độ bảo mật và quy trình vận hành của doanh nghiệp, quản trị viên có thể lựa chọn phương thức phù hợp nhất.
    Web Authentication (WebAuth) là gì?


    Web Authentication (WebAuth) là cơ chế xác thực người dùng thông qua một cổng đăng nhập (Captive Portal). Sau khi kết nối vào SSID dành cho khách, người dùng sẽ được chuyển hướng đến một trang web để thực hiện các bước xác thực trước khi được cấp quyền truy cập mạng.

    Cisco ISE hỗ trợ bốn phương thức Guest Authentication khác nhau, từ truy cập không cần tài khoản cho đến quy trình được nhân viên doanh nghiệp phê duyệt.
    1. Hotspot – Truy cập nhanh không cần tài khoản


    Hotspot là phương thức đơn giản nhất trong Cisco ISE.

    Người dùng chỉ cần kết nối vào SSID Guest, chấp nhận điều khoản sử dụng (Acceptable Use Policy) hoặc nhấn nút Accept trên cổng WebAuth là có thể sử dụng Internet ngay lập tức. Không cần nhập tên đăng nhập hay mật khẩu.

    Đây còn được gọi là Non-Credentialed Access, vì khách không cần được cấp bất kỳ thông tin xác thực nào.

    Phương thức này phù hợp với các môi trường cần cung cấp truy cập Internet nhanh chóng như quán cà phê, nhà hàng, khách sạn, trung tâm thương mại hoặc khu vực tiếp khách của doanh nghiệp. Đổi lại, mức độ kiểm soát và khả năng truy vết người dùng sẽ thấp hơn so với các phương thức sử dụng tài khoản.
    2. Self-Registered (Self-Service) – Khách tự đăng ký tài khoản


    Với phương thức Self-Registered, khách truy cập sẽ tự điền thông tin cá nhân trên cổng WebAuth, chẳng hạn như họ tên, địa chỉ email hoặc số điện thoại.

    Sau khi hoàn tất đăng ký, Cisco ISE sẽ tự động cấp thông tin đăng nhập thông qua email, tin nhắn SMS hoặc hiển thị trực tiếp trên màn hình. Người dùng sử dụng tài khoản này để đăng nhập và truy cập mạng.

    Đây là hình thức Credentialed Access, nghĩa là người dùng phải có tài khoản hợp lệ trước khi được cấp quyền truy cập.

    So với Hotspot, Self-Registered mang lại khả năng quản lý và truy vết tốt hơn vì mỗi phiên truy cập đều gắn với một tài khoản xác định.
    3. Self-Registered Sponsor-Approved – Đăng ký và chờ phê duyệt


    Trong nhiều doanh nghiệp, việc để khách tự tạo tài khoản vẫn chưa đáp ứng đầy đủ yêu cầu bảo mật.

    Với phương thức Self-Registered Sponsor-Approved, khách vẫn thực hiện bước đăng ký thông tin trên cổng WebAuth như mô hình Self-Service. Tuy nhiên, sau khi hoàn tất, Cisco ISE sẽ gửi thông báo đến một Sponsor (thường là nhân viên phụ trách hoặc người mời khách).

    Chỉ khi Sponsor chấp thuận yêu cầu này thì Cisco ISE mới cấp tài khoản cho khách. Sau đó, thông tin đăng nhập sẽ được gửi qua email, SMS hoặc hiển thị trên màn hình.

    Cơ chế này giúp doanh nghiệp đảm bảo rằng chỉ những khách đã được nhân viên xác nhận mới được phép truy cập mạng.
    4. Sponsored – Nhân viên tạo tài khoản cho khách


    Đây là phương thức có mức độ kiểm soát cao nhất trong Cisco ISE Guest Access.

    Thay vì để khách tự đăng ký, khách sẽ yêu cầu một nhân viên của doanh nghiệp (Sponsor) tạo tài khoản giúp mình.

    Sponsor đăng nhập vào Sponsor Portal của Cisco ISE và tạo tài khoản Guest theo chính sách của doanh nghiệp. Sau khi tài khoản được tạo, thông tin đăng nhập có thể được gửi cho khách qua email, SMS hoặc in trực tiếp.

    Do toàn bộ quá trình cấp tài khoản đều do nhân viên doanh nghiệp thực hiện nên phương thức này mang lại khả năng kiểm soát, truy vết và kiểm toán (Auditing) cao nhất. Đây cũng là lựa chọn phổ biến tại các tổ chức có yêu cầu bảo mật nghiêm ngặt như ngân hàng, bệnh viện, cơ quan chính phủ hoặc các doanh nghiệp lớn.
    Tích hợp với hệ thống định danh của doanh nghiệp


    Một ưu điểm quan trọng của Cisco ISE là khả năng tích hợp giữa hệ thống Guest Access và hệ thống quản lý định danh của doanh nghiệp.

    Các tài khoản nhân viên sử dụng để đăng nhập WebAuth được quản lý bởi cùng một dịch vụ thư mục (Directory Service) đang phục vụ quá trình xác thực IEEE 802.1X, chẳng hạn như Microsoft Active Directory hoặc LDAP.

    Điều này cho phép Cisco ISE đồng thời kiểm tra cả Guest Identity DatabaseEmployee Identity Database trong các tình huống nhân viên sử dụng thiết bị cá nhân để truy cập Internet thông qua Guest Portal. Nhờ đó, doanh nghiệp có thể áp dụng chính sách truy cập phù hợp dựa trên danh tính thực tế của người dùng mà không cần xây dựng nhiều hệ thống xác thực riêng biệt.
    Kết luận


    Cisco ISE cung cấp nhiều phương thức Guest Authentication nhằm đáp ứng các nhu cầu triển khai khác nhau, từ môi trường cần truy cập nhanh cho đến các tổ chức yêu cầu kiểm soát và truy vết chặt chẽ.

    Hotspot phù hợp khi ưu tiên sự thuận tiện và không yêu cầu tài khoản. Self-Registered bổ sung khả năng định danh bằng cách cho phép khách tự đăng ký và nhận thông tin đăng nhập. Self-Registered Sponsor-Approved tăng cường bảo mật với bước phê duyệt của nhân viên trước khi cấp tài khoản. Trong khi đó, Sponsored mang lại mức độ kiểm soát cao nhất khi toàn bộ quá trình tạo tài khoản được thực hiện thông qua Sponsor Portal.

    Việc lựa chọn phương thức phù hợp cần dựa trên yêu cầu bảo mật, quy trình vận hành và trải nghiệm người dùng mà doanh nghiệp mong muốn. Khi được triển khai đúng cách, Cisco ISE không chỉ cung cấp dịch vụ Guest Wi-Fi thuận tiện mà còn giúp tổ chức duy trì khả năng quản lý, giám sát và bảo vệ hạ tầng mạng theo đúng các chính sách an toàn thông tin.
    Attached Files
    Đặng Quang Minh, CCIE#11897 (Enterprise Infrastructure, Wireless, Automation, AI), CCSI#31417

    Email : dangquangminh@vnpro.org
    https://www.facebook.com/groups/vietprofessional/
Working...
X