Ursprünglich als Network-Access-Control-(NAC-)Lösung konzipiert, entwickelt sich Aruba ClearPass kontinuierlich zu einem Portfolio von Netzwerksicherheitstools weiter. Auch wenn die Funktionen erweitert werden, erfüllt ClearPass weiterhin seinen zentralen Zweck: die Kontrolle des Netzwerkzugriffs in großem Maßstab.
Um Aruba ClearPass mit der Konkurrenz zu vergleichen, siehe die vollständige Liste der führenden Network-Access-Control-(NAC-)Lösungen.
Wer ist Aruba?
Aruba, ein Unternehmen von Hewlett Packard Enterprise (HPE), bietet Mobilitäts- und IoT-Lösungen für Organisationen jeder Größe. Als Pionier im Bereich drahtloser Netzwerke bietet Aruba inzwischen Infrastrukturservices als Software aus der Public oder Private Cloud an, um eine sichere Konnektivität für eine Vielzahl von Geräten, darunter mobile Geräte und IoT-Geräte, zu ermöglichen. Das Unternehmen wurde 2003 gegründet und ist eine hundertprozentige Tochtergesellschaft von HPE.
Aruba ClearPass Policy Manager
Aruba ClearPass bietet eine rollen- und gerätebasierte Network Access Control für Mitarbeiter, Studierende, Auftragnehmer und Gäste über beliebige kabelgebundene, drahtlose Multi-Vendor-Infrastrukturen und VPN-Infrastrukturen hinweg. ClearPass bildet die Grundlage für Netzwerksicherheit und bietet folgende Möglichkeiten:
- Benutzer und Geräte identifizieren, die sich mit Netzwerken verbinden
- Den Zustand der sich verbindenden Geräte erkennen
- Richtlinien erstellen und durchsetzen
- Herstellerunabhängige Integration bereitstellen

ClearPass hat sich zu einer Produktfamilie entwickelt, die die wichtigsten NAC-Funktionen unterstützt:
- Policy Manager ermöglicht IT-Mitarbeitern, Richtlinien dafür zu implementieren, wie sich Benutzer und Geräte verbinden und auf welche Unternehmensdaten sie zugreifen dürfen, und stellt damit die grundlegende NAC-Funktionalität bereit
- OnGuard-Lizenzen: Ein Agent, ein sich selbst löschender Agent oder ein agentenloses Tool, das den Gerätestatus eingehend prüft und so eine Endpunktbewertung ermöglicht
- Compliance-Suite-Lizenzen: Ermöglichen die Integration mit Device Insight
- Onboard-Lizenzen: Onboarding-Optionen, mit denen Mitarbeiter Geräte registrieren können
Agents
Für die Bewertung und Behebung des Sicherheitsstatus von Endpunkten bietet Aruba ClearPass OnGuard flexibel als permanenten Agenten, agentenlos oder als sich selbst löschenden Agenten an. Permanente Agenten werden überwiegend auf unternehmenseigenen Computern eingesetzt. Sich selbst löschende Agenten können vorübergehend auf BYOD- und Besuchergeräten eingesetzt werden, um die Mindestanforderungen zu gewährleisten, bevor irgendeine Form des Netzwerkzugriffs erlaubt wird. Agenten können auf den Betriebssystemen Windows, MacOS und Linux eingesetzt werden, wobei einige Funktionen für macOS oder Linux nicht verfügbar sind..
Relevante Messwerte
Aruba ClearPass wird in Umgebungen mit hohem Authentifizierungsaufkommen (z. B. mehr als 10 Millionen Authentifizierungen pro Tag) sowie in verteilten Umgebungen eingesetzt, die eine lokale Ausfallsicherheit der Authentifizierung über mehrere geografische Regionen hinweg erfordern (z. B. 30 Points of Presence). Nutzer berichten, dass eine Appliance für 25.000 gleichzeitige Benutzer „problemlos zwischen 250 und 300 Authentifizierungen pro Sekunde verarbeiten kann“. Das Unternehmen unterhält außerdem eine umfangreiche Liste von Integrationen von Drittanbietern (Firewalls, SIEMs, MDM/EMM, Netzwerkzugriffsgeräte usw.).
Sicherheitszertifizierungen
Wenn ClearPass im FIPS-zugelassenen Modus ausgeführt wird, verwendet es ein nach FIPS 140-2 validiertes kryptografisches Modul. Außerdem ist es in der Unified Capabilities Approved Products List (UC-APL) des US-Verteidigungsministeriums aufgeführt.
Funktionen
- Unterstützung mehrerer Durchsetzungsmethoden (RADIUS, TACACS, SNMP) sowie der proprietären, nicht auf RADIUS basierenden Durchsetzungsmethode OnConnect
- Optionen für Benutzerdatenbanken für Active Directory, LDAP und SQL
- Geräte-Fingerprinting und eine umfassende Sicherheitsstatusbewertung identifizieren Typ und Modellbezeichnung, MAC-Adresse, IP-Adresse, Hersteller der Netzwerkkarte sowie Betriebssystem und Version
- Onboarding-Optionen zur Festlegung der Berechtigung, unternehmenseigene und private (BYOD-)Geräte zu registrieren, sowie der Anzahl der registrierten Geräte pro Benutzer
- Self-Service-Onboarding mit integrierter Zertifizierungsstelle (CA)
- OnGuard-Sicherheitsoptionen definieren und erzwingen die für den Netzwerkzugriff eines Geräts erforderlichen Mindestwerte für den Sicherheitsstatus
- Umfangreiche Gastzugriffsoptionen können für Branding oder sponsorbasierte Genehmigungen angepasst werden, damit Gäste selbstständig temporäre Konten für den Netzwerkzugriff erstellen können
- Kontextbasierte Policy-Engine unterstützt eine granulare Richtliniendurchsetzung anhand von Benutzerrolle, Gerätetyp, Authentifizierungsmethode, Standort, Tageszeit und weiteren Kriterien
- Wireless Intrusion Prevention
- Staatlich zertifiziert mit einer Validierung nach FIPS 140-2 Level 2/3, einer Common-Criteria-Typakkreditierung und einem Eintrag in der Unified Capabilities Approved Product List.
- Cyber Catalyst by Marsh-Auszeichnung bestätigt ClearPass als effektives Sicherheitstool zur Risikoreduzierung durch acht der größten Cyberversicherer
Vorteile
- Herstellerunabhängig: kann Zugriffsrichtlinien für Produkte anderer Hersteller, darunter Cisco, weitergeben
- Integration von Sicherheitswarnungen aus mehr als 170 Sicherheits- und IT-Managementlösungen; kann als Clearingstelle für Angriffswarnungen fungieren
- Flexible Bereitstellungsoptionen: Physische oder virtuelle Appliances; eigenständig oder in Clustern bereitgestellt.
- Unterstützung des Netzwerkzugriffs über kabelgebundene, drahtlose und virtuelle private Netzwerke (VPN)
- Umfangreiche Integration von Drittanbietern
- Automatische Sperrung nicht autorisierter Geräte und solcher, die die Mindestsicherheitsstandards nicht erfüllen
- Intuitive Vorlagen für die Richtlinienkonfiguration und Tools zur Fehlerbehebung
- Unterstützung für Single Sign-on (SSO) für Ping, Okta und weitere Anbieter
- Unterstützung von IoT-Geräten mittels MAC-Adressauthentifizierung
Nachteile
- Für eine funktionsfähige NAC sind mehrere Lizenzen erforderlich
- Kurzfristig teurere Option
- Wenig Unterstützung durch die Community
- Die Einrichtung kann komplex und anspruchsvoll sein
Intelligenz
ClearPass Exchange und ClearPass Extensions ermöglichen die Integration mit Drittanbietern und den Austausch von Informationen mit Plattformen anderer Hersteller. Darüber hinaus können Informationen bidirektional aus UEBA-Produkten wie Aruba IntroSpect (ehemals Niara) ausgetauscht werden. Dieses stellt sicherheitsrelevante Analysen auf Basis maschinellen Lernens bereit, um den Netzwerkzugriff anzupassen, wenn Bedrohungsindizes bestimmte Schwellenwerte erreichen.
Bereitstellung
Die physische Appliance bietet eine erweiterte Richtliniensteuerung für bis zu:
- 500 gleichzeitige Sitzungen (C1000)
- 5.000 gleichzeitige Sitzungen (C2000)
- 25.000 gleichzeitige Sitzungen (C3000)
Die virtuelle Appliance unterstützt die wichtigsten Virtualisierungsoptionen:
- Amazon AWS (EC2)
- KVM unter CentOS 7.7, Ubuntu 18.04 und Ubuntu 20.04
- Microsoft Azure
- Microsoft Hyper-V 2016/2019 R2/2019
- VMware ESXi bis Version 7.0
Cluster aus physischen und virtuellen Appliances können bereitgestellt werden, um die Reichweite zu erhöhen oder die Ausfallsicherheit durch Redundanz zu verbessern.
Preise
HPE Aruba bietet drei Arten sich gegenseitig ausschließender Lizenzen:
- Unbefristete Lizenzen laufen nicht ab, erfordern aber häufig zusätzliche Gebühren für Updates und Support
- Abonnementlizenzen laufen nach einem, drei oder fünf Jahren ab. Nach Ablauf funktioniert das Produkt weiterhin, aber Updates und Änderungen (Konfiguration, Dienste usw.) sind nicht verfügbar
- Evaluierungslizenzen gelten typischerweise für 90 bis 180 Tage (3–6 Monate)
Jede Appliance benötigt eine Policy-Manager-Plattform-Basislizenz (nur als unbefristete oder Evaluierungslizenz erhältlich). Für ClearPass gibt es auch angebotene Anwendungslizenzen, deren Umfang sich nach den benötigten Funktionen richtet:
- Entry-Lizenzen:
- Als unbefristete oder Evaluierungslizenzen erhältlich
- Unterstützen eine begrenzte Anzahl zentraler Funktionen: 802.1X-Authentifizierung, MAC-Authentifizierung, webbasierte Benutzerregistrierung und -authentifizierung, MFA, OnConnect sowie einige Funktionen des 360 Security Exchange
- Access-Lizenzen:
- Ermöglichen die vollständige Suite an Funktionen und Authentifizierungstypen sowie die Gastfunktionalität
- Network Scan funktioniert nur auf Policy-Manager-Servern mit einer Access-Lizenz
- Als unbefristete, Abonnement- oder Evaluierungslizenzen erhältlich
- Access-Upgrade-Lizenzen:
- Ermöglichen das Upgrade einer Entry-Lizenz auf eine Access-Lizenz
- Nur als unbefristete Lizenz erhältlich
- Alle Entry-Lizenzen müssen gleichzeitig aktualisiert werden
- OnGuard-Lizenzen: Eine unbefristete, nicht ablaufende Lizenz für Policy Manager OnGuard
- Compliance-Suite-Lizenzen
- Als Abonnements mit einer Laufzeit von einem, drei oder fünf Jahren erhältlich
- Ermöglichen die Integration von Policy Manager in Device Insight
- Sind für jedes Gerät bei einer OnGuard-Bereitstellung erforderlich
- Temporäre Agents dürfen nur einmal innerhalb eines Zeitraums von 24 Stunden bereitgestellt werden
- Onboard-Lizenzen:
- Mindestens 100 Lizenzen
- Als unbefristete, Abonnement- oder Evaluierungslizenzen erhältlich
- Ermöglichen von Onboard generierte Gerätezertifikate
Die Kosten variieren je nach Appliance, Supportumfang, Anzahl der unterstützten Geräte und Laufzeit der Lizenzen. HPE Aruba stellt einen Bestellleitfaden bereit und führt Preise auf seiner Website auf, der Verkauf wird jedoch über Partner abgewickelt. Über Partner bezogene Preise können für Aktions- oder Mengenrabatte infrage kommen, sodass die aufgeführten Preise Richtwerte und nicht exakt sein müssen.
Eine Stichprobe der veröffentlichten Partnerpreise entspricht ungefähr den empfohlenen Verkaufspreisen:
- Appliance-Kosten:
- 7.500 US-Dollar – C1000 (500 gleichzeitige Sitzungen)
- 12.100 US-Dollar – C2010 (5.000 gleichzeitige Sitzungen)
- 20.300 US-Dollar – C3010 (25.000 gleichzeitige Sitzungen)
- 4.300 US-Dollar – VM-basierte Appliance
- 2.800 US-Dollar – unbefristete ClearPass-Access-Lizenz, 100 gleichzeitig verbundene Endpunkte
- 1.670 US-Dollar – einjähriges ClearPass-Access-Abonnement, 100 gleichzeitig verbundene Endpunkte
- 710 US-Dollar – unbefristete ClearPass-Entry-Lizenz, 100 gleichzeitig verbundene Endpunkte
- 3.200 US-Dollar – ClearPass-Access-Upgrade-Lizenz, 100 gleichzeitig verbundene Endpunkte
- 3.500 US-Dollar – unbefristete OnBoard-Lizenz, 100 Benutzer
- 2.450 US-Dollar – einjähriges OnBoard-Abonnement, 100 Benutzer
- 2.250 US-Dollar – unbefristete OnGuard-Lizenz, 100 Benutzer
- 1.120 US-Dollar – einjähriges OnGuard-Abonnement, 100 Benutzer
Fazit: Ideal für Einsatzszenarien mit hohem Volumen
Aruba ClearPass bietet flexible Bereitstellungsoptionen zur Verwaltung großer Mengen gleichzeitig verbundener Benutzer, sowohl von Mitarbeitern als auch von Gästen. Die Optionen zur automatischen Registrierung und Authentifizierung von Benutzern ermöglichen die Bewältigung des starken Anstiegs von Benutzeranfragen in Konzerthallen, Sportstadien, Kongresszentren, Flughäfen und anderen Orten, an denen die Zahl temporärer Gastbenutzer regelmäßig stark schwanken kann.
Obwohl HPE und Aruba eine teurere Option darstellen, verleihen sie ihrem ClearPass-Produkt durch das Vertrauen in ihre Marke, umfassende Supportoptionen und ein großes Partnernetzwerk zusätzliche Glaubwürdigkeit.
Dieser Artikel wurde ursprünglich von Drew Robb am 7. Juli 2017 verfasst und von Chad Kime am 29. März 2023 aktualisiert.





