日本語フォーラム

 View Only

[Central] Central NAC の 3rd Party NAD Support で Mist AP の認証もサポート

This thread has been viewed 7 times
  • 1.  [Central] Central NAC の 3rd Party NAD Support で Mist AP の認証もサポート

    Posted Feb 27, 2026 02:22 AM

    Central NAC が 3rd Party NAD をサポートしたのでMist APを使って確認してみました。

    Juniper Mistはもう他社製品ではないのですが、Aruba Central 管理という観点だと現時点では 3rd Party 扱いになります。
    この辺りのAruba Central, Mist がどうなっていくかは、イベント等でお話ししているのでそちらをご覧頂くか、HPE営業にご確認ください。

    3rd Party NADのサポート = Aruba AP, CX Switch 以外の3rd Party の APやSwitchからの認証をCentral NACで行うことができます。
    全てのネットワークデバイスがAruba製品でAruba Central で管理できていればいいですが、残念ながらそうでは無いユーザも多いと思います。

    そんな時も、認証基盤、セキュリティポリシーは Aruba Central で一元管理することができます。
    もちろん、オンプレのClearPassでも実現はできるので、そちらも是非検討頂きたいのですが、
    クラウドシフトのユーザも増えてきたので、その場合に便利な機能です。

    他社AP/SwitchとCentral NACが直接コネクション(RadSec)をはることはできないので、
    Aruba Gatewayをローカルに設置し、Aruba Gateway が RADIUS Proxy として動作し、3rd Party NADをサポートすることができます。

    image

    実際に動作させてみると、↓のような感じで Central に表示されます。
    Vendorが "Juniper Mist Wireless" になっていて、Connectivity のトポロジも Mist AP が Gateway 経由で Central NAC と接続していることがわかります。
    image

    さらに、Central NAC はArubaのソリューションなので、もちろん Role Base のアクセス制御も得意としています。
    Identity Store として Entra ID を利用している例で見ると、Entra IDのUser Groupに応じて、Roleを返すことができます。
    以下の例では User Group = Presales の時に "presales" というRoleを返します。
    image
    このRoleをMist AP側でそのまま利用して、Mist APでRole Baseのアクセス制御をすることができます。
    実際に、Mist の接続クライアントの情報と、アクセス制御(Policy)の設定を見ると、
    正しく適用されていることがわかりました。

    MistのWi-Fi Client の情報
    RoleにCentral NACから受け取った"presales"が適用されていることがわかります。
    image

    MistのPolicy の設定・ログ
    UsageのSession数が増えて、正しくポリシーが適用されていることがわかります。
    image


    3rd Party NAD用の設定
    参考程度に設定を記載します。
    とても簡単で、GatewayにRADIUS Proxyの設定をするだけです。(ここではCentral NACの設定は割愛します)

    RADIUS Proxy の設定画面(Library > Security > RADIUS Proxy)
    image

    NADを登録
    Mist APの管理セグメントを指定します。
    image

    RADIUS Proxy の設定をアサイン
    利用したいGatewayに設定をアサインします。
    image

    これだけです。

    最後に1つ、Onboardはどうするの?となると思います。
    Aruba APだとSSIDを設定し、そのSSIDに紐づいたProfile をCentral NACからダウンロードしてOnboardします。
    3rd Partyの時も全く同じで、違いはここで設定するSSIDはCentralではダミー(どのデバイスにも適用しない)の設定になります。
    今回の場合であれば、Mist AP側で設定している SSID (ESSID) と同じSSID (ESSID) を Central の Library で作成します。
    SSIDの設定
    image

    Central NAC の Authentication Profile
    上記で設定したSSIDをCentral NACのAuthentication Profileで指定します。 
    image

    Onboard URL の取得
    上記画面でスクロールダウンしていくと、Onboard 用のURLがあるので、これを使って端末のOnboardをします。
    image


    ------------------------------
    Keita Shimono,
    Aruba Japan SE Manager & Airheads Leader
    ------------------------------