ネットワークアクセス制御(NAC)ソリューションとして開発されたAruba ClearPassは、ネットワークセキュリティツールのポートフォリオへと進化を続けています。機能が拡張する一方で、ClearPassは大規模環境でネットワークアクセスを制御するという中核的な目的を果たし続けています。
Aruba ClearPassを競合製品と比較するには、主要なネットワークアクセス制御(NAC)ソリューションの完全な一覧をご覧ください。
Arubaとは?
ArubaはHewlett Packard Enterprise(HPE)の子会社で、あらゆる規模の組織にモビリティおよびIoTソリューションを提供しています。ワイヤレスネットワークの先駆者であるArubaは現在、さまざまなデバイス(モバイルデバイスやIoTデバイスを含む)のセキュアな接続を実現するため、パブリッククラウドまたはプライベートクラウドからインフラサービスをソフトウェアとして提供しています。同社は2003年に設立され、現在はHPEの完全子会社です。
Aruba ClearPass Policy Manager
Aruba ClearPassは、マルチベンダー環境の有線、無線、VPNインフラ全体で、従業員、学生、請負業者、ゲスト向けに、役割とデバイスに基づくネットワークアクセス制御を提供します。ClearPassは、次の機能を備えたネットワークセキュリティの基盤となります。
- ネットワークに接続するユーザーとデバイスを識別
- 接続するデバイスの状態を検出
- ポリシーを構築し、適用
- ベンダーに依存しない統合を提供

ClearPassは、NACの主要機能を支える製品ファミリーへと発展しています。
- Policy Managerは、ユーザーやデバイスの接続方法とアクセス可能な企業データを定めるポリシーをITスタッフが実装できるようにし、NACの中核機能を提供します
- OnGuardライセンス:エージェント、ディゾルバブルエージェント、またはエージェントレスツールによってデバイスの状態を詳細にチェックし、エンドポイント評価を実施します
- Compliance Suiteライセンス:Device Insightとの統合を可能にします
- Onboardライセンス:従業員がデバイスを登録するためのオンボーディングオプションを提供します
エージェント
エンドポイントの状態評価と修復に向け、ArubaはClearPass OnGuardを提供しています。これは、常駐エージェント、エージェントレス、ディゾルバブルエージェントとして柔軟に利用できます。常駐エージェントは主に企業所有のコンピューターに導入します。ディゾルバブルエージェントはBYODや訪問者のデバイスに一時的に導入し、ネットワークへのいかなるアクセスも許可する前に最低要件を満たしていることを確認できます。エージェントはWindows、MacOS、Linuxの各OSに導入できますが、一部の機能はmacOSまたはLinuxでは利用できません。
適用指標
Aruba ClearPassは、大量の認証が発生する環境(例:1日あたり1,000万件以上の認証)に加え、複数の地域にまたがるローカル認証の継続性が求められる分散環境(例:30か所のプレゼンスポイント)にも導入されています。ユーザーによると、25,000同時接続ユーザー対応アプライアンスは「毎秒250~300件の認証を容易に処理できます」。同社はまた、サードパーティー製品との広範な統合一覧(ファイアウォール、SIEM、MDM/EMM、ネットワークアクセスデバイスなど)も整備しています。
セキュリティ認定
ClearPassがFIPS承認モードで稼働している場合、FIPS 140-2検証済みの暗号モジュールを使用します。また、米国国防総省のUnified Capabilities Approved Products List(UC-APL)にも掲載されています。
機能
- 複数の適用方式(RADIUS、TACACS、SNMP)をサポートし、独自の非RADIUS適用方式であるOnConnectにも対応
- ユーザーデータベースの選択肢としてActive Directory、LDAP、SQLに対応
- デバイスフィンガープリンティングと包括的な状態評価により、種類とモデル名、MACアドレス、IPアドレス、ネットワークインターフェースカードのベンダー、OSとバージョンを識別
- オンボーディングの選択肢により、企業所有デバイスおよび個人所有デバイス(BYOD)のオンボーディング権限と、ユーザーごとのオンボーディング可能なデバイス数を定義
- セルフサービスのオンボーディング(認証局(CA)を内蔵)
- OnGuardのセキュリティオプションによって、デバイスにネットワークアクセスを許可するために必要な最低限の健全性レベルを定義・適用
- 充実したゲストアクセスオプションは、ブランド設定やスポンサー承認に対応し、ゲストがセルフサービスで一時アカウントを作成してネットワークにアクセスできるようにカスタマイズ可能
- コンテキストベースのポリシーエンジンは、ユーザーの役割、デバイスの種類、認証方式、場所、時刻などを利用したきめ細かなポリシー適用をサポート
- ワイヤレス侵入防御
- 政府認定を取得しており、FIPS 140-2レベル2/3の検証、Common Criteriaの型認定に対応し、Unified Capabilities Approved Product Listにも掲載
- MarshのCyber Catalyst認定により、ClearPassは世界最大手のサイバー保険会社8社から、リスク低減に有効なセキュリティツールとして認められています
長所
- ベンダー非依存:Ciscoを含む他ベンダー向けにもアクセスーポリシーを伝播可能
- セキュリティアラートを統合し、170以上のセキュリティおよびIT管理ソリューションからの情報を集約して、攻撃アラートの一元管理所として機能可能
- 柔軟な導入オプション:物理または仮想アプライアンスに対応し、スタンドアロンまたはクラスターとして導入可能
- 有線、無線、仮想プライベートネットワーク(VPN)のネットワークアクセスをサポート
- サードパーティーとの幅広い統合
- 自動的にブロックして、未承認のデバイスや最低限のセキュリティ基準を満たさないデバイスを遮断
- 直感的なポリシー設定テンプレートとトラブルシューティングツール
- シングルサインオン(SSO)をサポートし、Ping、Oktaなどに対応
- IoTデバイスをサポートし、MACアドレス認証を利用可能
短所
- 機能的なNACを構築するには複数のライセンスが必要
- 短期的にはより高価な選択肢
- コミュニティーによるサポートが少ない
- セットアップが複雑で難しい場合がある
インテリジェンス
ClearPass ExchangeとClearPass Extensionsにより、サードパーティーと統合し、他ベンダーのプラットフォームと情報を共有できます。さらに、次のようなUEBA製品との双方向の情報共有も可能です。Aruba IntroSpect(旧Niara)は、機械学習ベースのセキュリティ分析を提供し、脅威インデックスが一定レベルに達した場合にネットワークアクセスを調整します。
提供形態
物理アプライアンスは、次の同時セッション数まで高度なポリシー制御を提供します。
- 500同時セッション(C1000)
- 5,000同時セッション(C2000)
- 25,000同時セッション(C3000)
仮想アプライアンスは、主要な仮想化オプションをサポートします。
- Amazon AWS(EC2)
- CentOS 7.7、Ubuntu 18.04、Ubuntu 20.04上のKVM
- Microsoft Azure
- Microsoft Hyper-V 2016/2019 R2/2019
- VMware ESXi 7.0まで
物理アプライアンスと仮想アプライアンスのクラスターを導入し、対応範囲を拡大したり、冗長化によって耐障害性を高めたりできます。
価格
HPE Arubaは相互排他的な3種類のライセンスを提供しています:
- 永久ライセンスは期限がありませんが、更新やサポートに追加料金が必要になることがよくあります
- サブスクリプションライセンスは1年、3年、または5年で期限切れになります。期限が切れた後も製品は動作し続けますが、更新や変更(設定、サービスなど)は利用できません
- 評価ライセンスは通常90~180日間(3~6か月)です
各アプライアンスには、Policy Managerの基盤レベルライセンス(永久ライセンスまたは評価ライセンスのみ利用可能)が必要です。ClearPassのアプリケーションライセンスも販売されており、必要な機能レベルに応じて次の種類があります:
- エントリーライセンス:
- 永久ライセンスまたは評価ライセンスとして利用可能
- 802.1X認証、MAC認証、Webベースのユーザー登録と認証、MFA、OnConnect、一部の360 Security Exchange機能など、コア機能の一部をサポート
- アクセスライセンス:
- すべての機能、認証タイプ、ゲスト機能を利用可能
- Network Scanは、アクセスライセンスを持つPolicy Managerサーバーでのみ機能
- 永久ライセンス、サブスクリプションライセンス、または評価ライセンスとして利用可能
- アクセスアップグレードライセンス:
- エントリーライセンスをアクセスライセンスにアップグレード可能
- 永久ライセンスとしてのみ利用可能
- すべてのエントリーライセンスを同時にアップグレードする必要があります
- OnGuardライセンス:Policy Manager OnGuard用の、期限のない永久ライセンス
- Compliance Suiteライセンス
- 1年、3年、5年のサブスクリプションとして利用可能
- Policy ManagerとDevice Insightの統合を可能にします
- OnGuardを導入するデバイスごとに必要です
- ディゾルバブルエージェントは24時間あたり1回のみ導入できます
- Onboardライセンス:
- 最低100ライセンス
- 永久ライセンス、サブスクリプション、または評価ライセンスとして利用可能
- Onboardで生成されたデバイス証明書を利用可能にします
費用は、アプライアンス、サポートレベル、サポート対象デバイス数、ライセンス期間によって異なります。HPE Arubaは注文ガイドを提供しており、Webサイトに価格を掲載していますが、販売はパートナーを通じて行われます。パートナー経由の価格にはプロモーション割引やボリュームディスカウントが適用される場合があるため、掲載価格は目安であり、正確な価格とは限りません。
公開されているパートナー価格をサンプルとして調査すると、希望小売価格はおおむね次のとおりです:
- アプライアンスの費用:
- 7,500米ドル – C1000(500同時セッション)
- 12,100米ドル – C2010(5,000同時セッション)
- 20,300米ドル – C3010(25,000同時セッション)
- 4,300米ドル – VMベースのアプライアンス
- 2,800米ドル ClearPass Access永久ライセンス、100同時エンドポイント
- 1,670米ドル ClearPass Access 1年サブスクリプション、100同時エンドポイント
- 710米ドル ClearPass Entry永久ライセンス、100同時エンドポイント
- 3,200米ドル ClearPass Accessアップグレードライセンス、100同時エンドポイント
- 3,500米ドル Onboard永久ライセンス、100ユーザー
- 2,450米ドル Onboard 1年サブスクリプション、100ユーザー
- 2,250米ドル OnGuard永久ライセンス、100ユーザー
- 1,120米ドル OnGuard 1年サブスクリプション、100ユーザー
結論:大量利用のユースケースに最適
Aruba ClearPassは、従業員とゲストユーザーの両方を含む、大量の同時接続ユーザーを管理するための柔軟な導入オプションを提供します。ユーザーのオンボーディングと認証を自動化することで、コンサート会場、スポーツスタジアム、コンベンションセンター、空港など、一時的なゲストユーザーからのリクエストが定期的に急増・減少する場所における、大量のユーザーリクエストにも対応できます。
より高価な選択肢ではあるものの、HPEとArubaは、ブランドがもたらす信頼感、充実したサポートオプション、広範なパートナーネットワークによって、ClearPass製品を支えています。





