Přítomnost v síti

Aruba ClearPass

Aruba ClearPass předává RichPear Home informaci o zařízeních známých v podnikové nebo rozsáhlejší domácí síti. Hodí se tam, kde přítomnost nechcete číst přímo z jednotlivých přístupových bodů.

Doména
cppm_tracker
Kategorie
detekce přítomnosti
Komunikace
lokální dotazování API
Nastavení
configuration.yaml
UI

Ukázka v RichPear Home

Screenshoty ukazují české rozhraní RichPear Home při vyhledání integrace a při prvním bezpečném kroku nastavení.

Výběr Aruba ClearPass v rámci značky Aruba.
Upozornění na ruční konfiguraci Aruba ClearPass.
01

Požadavky

Integrace předpokládá funkční Aruba ClearPass server dostupný ze sítě RichPear Home. ClearPass musí mít aktuální přehled o koncových zařízeních a jejich přítomnosti v síti.

Připravte si adresu ClearPass serveru, API klienta a tajný klíč. V produkčním prostředí použijte samostatného API klienta jen pro RichPear Home, ne osobní administrátorský účet.

ClearPass bývá součástí větší síťové infrastruktury. Před zapojením trackeru si ujasněte, která zařízení smí být použita pro osobní přítomnost a kdo má k těmto datům přístup.
02

API klient v ClearPass

V administraci ClearPass vytvořte API klienta pro čtení informací potřebných k přítomnosti zařízení. Uložte si hodnoty Client ID a tajný klíč; po zavření formuláře už nemusí být klíč znovu čitelný.

API klientovi dejte nejmenší nutná oprávnění. Pokud ClearPass používá vlastní certifikát nebo interní DNS název, ověřte, že jej RichPear Home umí ze své sítě přeložit a navázat spojení.

Bezpečnost přístupu

  1. Nepoužívejte osobní administrátorský účet.
  2. Tajný klíč neukládejte do screenshotů, ticketů ani sdílených poznámek.
  3. Po odchodu správce nebo úniku konfigurace klíč vyměňte.
  4. API omezte síťově jen na důvěryhodné adresy, pokud to prostředí umožňuje.
03

Nastavení v RichPear Home

Integrace se přidává ručně do YAML konfigurace pod sekci device_tracker. Po uložení proveďte kontrolu konfigurace v administraci a restartujte RichPear Home.

device_tracker:
  - platform: cppm_tracker
    host: clearpass.example.local
    client_id: richpear-home
    api_key: TAJNY_API_KLIC

Hodnota host může být DNS název nebo IP adresa ClearPass serveru. client_id a api_key musí odpovídat API klientovi vytvořenému pro tento účel.

04

Osoby a zařízení

Po restartu počkejte na první načtení dat z ClearPass. Tracker entity přiřazujte k osobám až po ověření, že konkrétní zařízení jednoznačně patří danému člověku.

U firemních nebo víceuživatelských sítí nepoužívejte pro osobní přítomnost sdílené notebooky, tiskárny, telefony na recepci ani síťové prvky. Nejvhodnější je osobní telefon se stabilní MAC adresou v dané Wi-Fi síti.

Kontrola po přidání

  1. Ověřte, že ClearPass vrací zařízení očekávaných uživatelů.
  2. Přejmenujte tracker entity podle osoby a zařízení.
  3. Přiřaďte jen zařízení, která opravdu určují přítomnost člověka.
  4. Otestujte příchod a odchod mimo pokrytí sítě.
05

Použití v automatizacích

ClearPass tracker je vhodný pro automatizace navázané na přítomnost v objektu, například režim kanceláře, topení, světla nebo oznámení správci. U důležitých akcí používejte časové zpoždění, protože síťová přítomnost se může aktualizovat se zpožděním.

Příklad spuštění režimu po příchodu správce:

alias: Prichod spravce site
trigger:
  - platform: state
    entity_id: person.spravce
    to: "home"
condition:
  - condition: time
    after: "06:00:00"
    before: "22:00:00"
action:
  - service: scene.turn_on
    target:
      entity_id: scene.servisni_rezim
06

Provoz a údržba

Po změně API klienta, certifikátu, DNS, firewallu nebo verze ClearPass ověřte dostupnost integrace a poslední aktualizaci tracker entit. Při pravidelné rotaci tajných klíčů aktualizujte konfiguraci a proveďte restart v době, kdy nevadí krátký výpadek přítomnosti.

Při změně politik v ClearPass sledujte, zda API stále vrací stejné skupiny zařízení. Pokud se změní identifikace klienta nebo MAC adresa, může vzniknout nová tracker entita a původní přiřazení k osobě přestane fungovat.

07

Řešení problémů

Když se tracker entity nevytvoří, ověřte YAML odsazení, adresu serveru, DNS, firewall, platnost API klienta a tajného klíče. Potom otevřete Nastavení → Systém → Logy a hledejte chyby podle domény cppm_tracker.

Když stav přítomnosti neodpovídá realitě, porovnejte detail zařízení v ClearPass s entitou v RichPear Home. Zkontrolujte čas poslední aktualizace, použitou MAC adresu, politiku přístupu a případné filtrování zařízení na straně ClearPass.