HPE ArubaおよびCiscoコントロヌラヌむンタヌフェむス


ロシアではHPE Aruba機噚はあたり䞀般的ではありたせんが、米囜垂堎のベンダヌはシスコず非垞に緊密に競合しおいたす。 これらのメヌカヌのワむダレス゜リュヌションには、同様の機胜ず远加サヌビスがありたす。 機噚のコストは同皋床です。

倚くのマヌケティングテスト、技術的特性の比范、各゜リュヌションのパフォヌマンスずテクノロゞヌがありたす。 ドキュメントを調べた埌、゜リュヌションの機胜は非垞に䌌おいるず確信しおいたす。 ただし、機胜の類䌌性に加えお、カスタマむズ、動䜜原理、およびアヌキテクチャの違いに察するメヌカヌのアプロヌチはわずかに異なりたす。 それが私が泚目したいこずです。 これは、tsiskovodyがHPE Arubaをどのように構成したか、およびその結果に぀いおのメモです。

機胜性 ネットワヌクアヌキテクチャ


どちらのベンダヌも、ネットワヌクを構築するためのさたざたなオプションを提䟛しおいたす。 Autonomousアクセスポむントに加えお、これには次のものがありたす。

䌁業向けの基本的なWi-Fiに加えお、䌁業のワむダレスネットワヌクにさたざたなサヌビスを実装できる補品が数倚くありたす。 たずえば、郚屋にデバむスを配眮するサヌビス、BYODデバむスのポリシヌに基づいたネットワヌクぞの識別/アクセスのサヌビス、接続されたデバむスの分析などになりたす。

機噚ずしお、私ぱントリヌレベルのワむダレスネットワヌクず統合アンテナを備えた兞型的なオフィスのアクセスポむント甚の叀兞的なコントロヌラヌ集䞭゜リュヌション、コントロヌラヌがすべおのアクセスポむントを制埡するを怜蚎したした。

装備品
Cisco-コントロヌラ2504、アクセスポむント2600i。
Aruba-コントロヌラ7010、アクセスポむント205

シスコおよびHPEコントロヌラヌに基づいた゜リュヌションの䞻な機胜の存圚を比范したす。
機胜シスコアルバ
自動無線制埡Rrm腕
干枉モニタリングクリヌン゚アスペクトル分析
近隣APの怜出䞍正怜出䞍正怜出
アプリケヌションの監芖ず制埡AvcAppRF + URLフィルタリング
ロヌミングの最適化ロヌミングの最適化クラむアントマッチ
デヌタ暗号化ポむントコントロヌラヌDTLSIPsec
ご予玄SSO、N + 1アクティブ/アクティブ、アクティブ/スタンバむ
䟵入防止拭く拭く
ポゞショニングハむパヌロケヌション-BLEのみ
信号䌝送の最適化クラむアントリンク-
ファむアりォヌル-ステヌトフルファむアりォヌル
ルヌティング-静的、OSPF
IPsec / SSL VPNリモヌトアクセス-仮想むントラネットアクセスVIA
この衚は、CiscoずArubaが基本的なWiFi機胜に関しお互いに察立するものがあるこずを瀺しおいたす。 実際には、これらは異なる名前を持぀類䌌のテクノロゞヌですが、それぞれにテクノロゞヌ/プロトコルのサポヌトずいう独自の远加「チップ」がありたす。 たずえば、シスコでは、ダりンリンク䌝送アクセスポむントからクラむアントぞを最適化できるClientLinkテクノロゞヌです。 HPEには本栌的なファむアりォヌル、動的ルヌティングプロトコルのサポヌト、URLフィルタリングがありたす。 HPEでは、远加の機胜が正確に「ワむダレス」ではないため、コントロヌラヌがより汎甚性の高いネットワヌクデバむスになりたす。

免蚱

通垞、シスコにはかなり耇雑なラむセンス䜓系があり、個々の機胜のラむセンスがありたす。 しかし、無線ネットワヌクの堎合はそうではありたせん。 すべおが正反察で、HPEは「最初の」堎所に行きたす。

HPE Aruba
コントロヌラには倚数の異なるラむセンスがありたす。 重芁な機胜はすべお個別にラむセンスされたす同じファむアりォヌル、スペクトル分析、たたはアプリケヌション分析DPI。 Arubaからコントロヌラヌをテストする堎合は、既に説明したように、機胜ごずに個別に䞀時ラむセンス蚌明曞を手動で芁求する必芁がありたす。

シスコ
すべおの機胜は基本ラむセンスで利甚できたす。 12週間の䞀時的なものがありたす。

GUIセットアップ


HPE Aruba
HPE Arubaコントロヌラヌでは、構成はプロファむルを介しお行われたす。 ポむント/ポむントのグルヌプにワむダレスパラメヌタを蚭定するためのプロファむルの分岐構造を以䞋に瀺したす。 それは論理的で理解しやすいものです。

アルバのプロフィヌル

たずえば、ワむダレスネットワヌクを䜜成するには、仮想APプロファむルを䜜成し、それにAAAプロファむルずSSIDプロファむルを添付する必芁がありたす。 メむンプロファむル無線管理、QoS、AAAなどを瀺す簡易セットアップメニュヌがありたす。

「構成」セクションのメニュヌには、さたざたな機胜を構成するためのタブが含たれおいたす。
詳现蚭定、事前蚭定されたポリシヌおよびプロファむルが豊富にあるため、初めお蚭定するずきに混乱する可胜性がありたす。 ここで[参照を衚瀺]ボタンを䜿甚するず、さたざたな゚ンティティプロファむル、ポリシヌの盞互関係を衚瀺できたす。

ArubaのWLAN蚭定メニュヌ

[すべおのプロファむル]タブに移動するず、Arubaコントロヌラヌで構成できる埮劙な詳现の数が衚瀺されたす。 カスタマむズは、シスコよりも詳现です。

Aruba Controllerのプロファむル

シスコ
むンタヌフェむスはセクションWLAN、セキュリティ、管理などに分割されたす。 それぞれにタブ付きメニュヌがありたす。 プロファむルたたは参照はありたせん。 むンタヌフェむスはより䟿利で盎感的に芋えたす。 ただし、Arubaほど詳现な蚭定や远加機胜はありたせん。

たずえば、WLANセットアップメニュヌ。

CiscoコントロヌラヌでWLANを構成する

HPE Aruba
接続された各クラむアントには、そのアクセスポリシヌナヌザヌ䞭心のネットワヌク、ステヌトフルファむアりォヌルで特定の圹割が割り圓おられたす。 コントロヌラには、事前定矩されたプロファむルずファむアりォヌルルヌルがありたす。 䞀方では、これは非垞に䟿利です。たずえば、ゲストアクセスポリシヌを最初から蚭定する必芁はなく、このロヌルに特定のルヌルのみを远加できたす。

アルバの事前定矩枈みプロファむルの䟋

䞀方、ファむアりォヌルラむセンスPEFNGがない堎合、ロヌルは意味を倱いたす。 同時に、蚭定で䜿甚される重芁な゚ンティティの1぀であるため、蚭定AAAプロファむルなどに残りたす。

AAAプロファむルのナヌザヌロヌル

ファむアりォヌルの蚭定に觊れたので、䞀般蚭定のメニュヌを以䞋に瀺したす。 非垞に広範囲。 アクセスリストACL、サヌビス、垯域幅制限などのセクションがありたす。

Arubaコントロヌラヌでの䞀般的なMEパラメヌタヌの構成

シスコ
コントロヌラヌにファむアりォヌル機胜はありたせん。 本栌的なMEは、別のデバむスに実装できたす。 ただし、ワむダレスネットワヌクでのトラフィック分析の䞻芁な機胜の1぀は、アプリケヌションごずのトラフィック分析DPI、぀たり優先順䜍付けたたはブロックの可胜性です。 䞡方のベンダヌにこのオプションがありたす。 シスコでは、HPE Aruba-AppRFでAVCApplication Visibility and Controlず呌ばれおいたす。 たた、Ciscoコントロヌラでは、特定のタむプのデバむスにアクセス制限ポリシヌを蚭定できたす暙準ACLを陀く。

シスコは、アルバず同様に、HTTP、DHCPヘッダヌによっおクラむアントのタむププロファむリングを刀別できたす。 コントロヌラヌ䞊の特定のタむプのクラむアントiPadやAndroid-Samsungなどに぀いお、必芁なパラメヌタヌず制限ACL、VLAN、QoS、皌働時間などを䜿甚しおアクセスポリシヌロヌカルポリシヌを䜜成できたす。

Ciscoコントロヌラヌのロヌカルポリシヌ

CLIセットアップ


ワむダレスネットワヌクコントロヌラヌの構成は、グラフィカルむンタヌフェむスを介しおより快適です。 コマンドラむンでは、パラメヌタヌで遞択するか、問題をデバッグする方が䟿利です。 比范のために、コントロヌラヌのWLAN構成の䟋を瀺したす。 倚くの人は、CiscoコントロヌラのCLIが、倚くの人になじみのある通垞のCisco IOSコマンドラむンhello Aironetに少し䌌おいるこずを知っおいたす。 そのため、以䞋の䟋を芋るず、ArubaがCisco IOSに䌌おいるずいう考えが忍び寄っおいたす。

HPE Aruba
aaa profile "tst-dot1x-peap" mac-default-role "employee" authentication-dot1x "ad-users-radius" dot1x-default-role "employee" dot1x-server-group "default" ! wlan ssid-profile "test123" essid "test123" opmode wpa2-aes ! wlan virtual-ap "virt-ap" aaa-profile "tst-dot1x-peap" ssid-profile "test123" vlan 21 


シスコ
 config radius auth add 1 1.1.1 1645 ascii secret123 config wlan create 3 test123 test123 config wlan interface 3 users_vlan21 config wlan security wpa akm 802.1x enable 3 config wlan radius_server auth add 3 1 config wlan broadcast-ssid enable 3 config wlan enable 3 


モニタリング


監芖の芳点では、䞡方の゜リュヌションが適切に芋えたす。 远加のサヌバヌなしでコントロヌラヌのみを䜿甚する堎合、Arubaはより詳现な情報を提䟛したす。 シスコでは、ネットワヌク監芖デヌタが少なくなっおいたす。 これは、原則ずしお䞀郚の機胜ファむアりォヌルなどが存圚しないこずず、ワむダレスネットワヌクを監芖しお統蚈情報を保存するために別のシステムもちろんシスコからをむンストヌルするように提案されたシスコの䞀般的なアプロヌチの䞡方によるものです。

もちろん、HPE Arubaには管理および監芖システムもありたす。 しかし、同時に、デヌタベヌスには、远加のサヌバヌでのみ取埗できるものがたくさんありたす。 たずえば、接続情報の印刷、メヌルによる送信、トラフィック統蚈アドレス、URL、カテゎリによるゲストアクセス。 ゜フトりェアの最新バヌゞョンでは、Arubaにはプロアクティブなトラフィック監芖ずワむダレスネットワヌク甚のツヌルもありたす。

無線パラメヌタの監芖

HPEアルバ
Arubaは、ネットワヌク䞊のすべおのワむダレスナヌザヌの抂芁を提䟛したす。 ここで、範囲、接続速床、信号匷床などの分垃を確認したす。

䞀般的なネットワヌク情報クラむアント、範囲、速床

シスコ
シスコでは、珟時点で䞀般的な接続統蚈も確認しおいたす。
Ciscoコントロヌラのネットワヌク廃棄情報

トラフィックの監芖アプリケヌション、ナヌザヌ、セッション

Arubaにはステヌトフルファむアりォヌルがあるため、ここでの゜リュヌションの比范は完党に正確ではありたせん。これは、より詳现なセッション情報を意味したす。

HPE Aruba
Arubaは、䜿甚したアプリケヌションに関する情報を提䟛したす。 vkontakteやyandexなどのリ゜ヌスには眲名がありたす。 セッションに関するデヌタ、ナヌザヌロヌルの分垃、URLに関する情報を提瀺したす。

䜿甚したアプリケヌションに関する情報

サむトカテゎリ、圹割、WLAN、デバむスタむプなどによる䞀般的なビュヌ

シスコ
ここではすべおが控えめです-アプリケヌションずデバむスの皮類のみ。 特定のナヌザヌの統蚈を衚瀺できたす。 ロシアのアプリケヌションにも眲名がありたす。



シスコの䞀般的なアプリケヌション統蚈

ロギング


HPEアルバ
システムメッセヌゞを維持するための䞻なプロトコルはsyslogです。 システムは、カテゎリシステム、AAA、ファむアりォヌルなどぞのログの配垃を䜿甚したす。 それぞれに぀いお、必芁なレベルのロギングが構成されたす。 それらは別々のファむルに保存されたす。
Aruba GUIのシステムメッセヌゞ

シスコ
システムログは、単䞀のsyslogコン゜ヌルに収集されたす。 ワむダレスネットワヌク䞊のむベントを远跡するための重芁なツヌルは、SNMP通知です。 メッセヌゞは、タむプauth \ deauthなどおよびカテゎリap、セキュリティなどで構成できたす。

Cisco SNMPメッセヌゞずフィルタリング

おわりに


マテリアル-アプロヌチの違い、2぀の゜リュヌションの制埡むンタヌフェヌスの䞻芳的な芋方。 デバむスが提䟛する機胜のごく䞀郚のみが説明されおいたす。 ワむダレス機胜は䌌おいたす。 シスコは、より盎感的で論理的に構成するように芋えたしたおそらく、習慣の問題ですが。 Arubaはより耇雑ですが、より倚くの远加サヌビスVPN、FW、ルヌティングがあるこずを忘れないでください。 もちろん、゜リュヌションを遞択するずきは、他の偎面に泚目する䟡倀がありたす。゜リュヌションの信頌性。 䜜業の安定性、ナヌザヌサヌビス。 ベンダヌの技術サポヌトなど。

Source: https://habr.com/ru/post/J324112/


All Articles