Todos los proyectos

NAC con Intune y Aruba ClearPass: un certificado, una consulta y un examen de madurez

El problema
Solo los dispositivos corporativos y sanos deberían entrar en la red, pero el puerto del switch no sabe nada de lo que sabe Intune.
Qué construí
Un certificado de máquina por PKCS con el Intune Device ID, un perfil Wi-Fi 802.1X y las consultas a Graph con las que decide ClearPass.
Qué salió de ahí
ClearPass autoriza por cumplimiento de Intune en el propio puerto, y una idea clara de qué necesita una organización antes de intentarlo.
NAC: Intune, el certificado y ClearPassIntunecertificado PKCS + perfil Wi-FiDispositivosubject = Intune Device IDAP / switch802.1X · EAP-TLSLista de dispositivosGraph, periódicaClearPassautorizaciónCumplimiento en vivoGraph, por dispositivodespliegaauth de máquinaDecisiónpermitirremediardenegar

El control de acceso a la red está en la lista de deseos de casi cualquier organización, y con razón: el puerto del switch y el SSID son el único punto de control por el que pasa todo dispositivo. La promesa es sencilla: a la red corporativa solo entran equipos corporativos, gestionados y en cumplimiento.

La implantación, en cambio, no es un producto que se enciende. En esta integración mi mitad era Intune; el equipo de red llevaba Aruba ClearPass siguiendo la guía del fabricante. Lo que hizo que funcionara fue ponernos de acuerdo en una interfaz muy pequeña entre los dos mundos: un atributo de certificado y una consulta a Graph.

La mitad de Intune

Tres piezas, desplegadas como perfiles de configuración:

  • Un certificado de máquina por PKCS, con el Intune Device ID metido en el subject del certificado. Ahí está todo el truco: el certificado que el equipo presenta en el puerto lleva dentro la clave exacta que ClearPass necesita para buscarlo en Intune. Sin agente y sin portal cautivo; la identidad viaja dentro del handshake EAP-TLS.

  • La cadena de confianza: los certificados de la CA raíz e intermedia como perfiles de certificado de confianza, para que el cliente pueda autenticarse y validar también el lado servidor de la conversación.

  • El perfil Wi-Fi: WPA2-Enterprise con 802.1X, EAP-TLS y autenticación de máquina. El dispositivo se autentica como él mismo, antes de que nadie inicie sesión.

La mitad de ClearPass, y la interfaz entre las dos

ClearPass tiene que responder a dos preguntas en el momento de la conexión: ¿este equipo es nuestro? y ¿está sano ahora mismo?

Para la primera mantiene una lista de dispositivos de Intune sincronizada periódicamente, obtenida a través de Microsoft Graph. Mi aportación al equipo de red fue la consulta que devuelve ese inventario con el Intune Device ID incluido. Cuando un equipo conecta, ClearPass saca el ID del subject del certificado y lo busca en esa lista.

Para la segunda consulta a Graph por ese dispositivo concreto y lee su estado de cumplimiento, fresco, en el momento de autorizar. Así, «inscrito pero no conforme» puede significar una VLAN de remediación en lugar de un sí o un no a secas.

Cuando algo no conecta, las dos consolas se encuentran a mitad de camino: el monitor de certificados de Intune enseña si el certificado PKCS llegó de verdad al equipo, y netsh wlan en el cliente enseña si el perfil Wi-Fi aterrizó y qué contiene.

La parte que no se escribe en el documento de diseño

Aquí va la mitad honesta de esta historia: en otra organización en la que trabajé, el NAC estaba sobre la mesa, era un control sólido, y la decisión correcta fue no hacerlo todavía. Porque el NAC no crea madurez: expone la que tienes. Antes de escribir la primera política, una organización necesita respuestas de verdad a esto:

  • ¿Dónde lo activas: en la wifi corporativa, en el cable, en los dos? Cada respuesta arrastra switches distintos, equipos distintos y excepciones distintas.
  • ¿Para qué dispositivos? Y la pregunta que hay detrás: ¿están todos inscritos de verdad? Cada equipo legítimo pero no gestionado se convierte en un caso de soporte justo en el momento en que alguien intenta trabajar.
  • ¿Cuáles son las excepciones?, con nombre y apellidos: impresoras, equipos audiovisuales, instrumental de laboratorio, visitas, todo lo que tiene puerto de red y no tiene MDM. Una lista de excepciones que descubres en el puerto es una incidencia; una que escribiste antes es una política.
  • ¿Está la segmentación lista para que una VLAN de remediación signifique algo?
  • ¿Te puedes fiar de tu inventario? El NAC convierte cada objeto duplicado u obsoleto en alguien sin acceso a la red. Aquí es donde la higiene del inventario de dispositivos deja de ser orden y se convierte en prerrequisito.

Todos los proyectos