21-01-2019 · laboratorio aruba central el propósito de este laboratorio es brindarle...

50
RYDSA LABS Aruba Central 21-01-2019

Upload: vancong

Post on 26-Jan-2019

243 views

Category:

Documents


5 download

TRANSCRIPT

Page 1: 21-01-2019 · Laboratorio Aruba Central El propósito de este laboratorio es brindarle instrucciones paso a paso para desplegar una solución de conectividad gestionada desde la

RYDSA LABS

Aruba Central

21-01-2019

Page 2: 21-01-2019 · Laboratorio Aruba Central El propósito de este laboratorio es brindarle instrucciones paso a paso para desplegar una solución de conectividad gestionada desde la

LAB Aruba Central

Contenido 1. Topología ............................................................................................................................................... 4

2. Guía de Laboratorio ............................................................................................................................. 5

➢ Lineamientos Generales .............................................................................................................. 5

➢ Información de Acceso ................................................................................................................. 6

3. Desarrollo del Laboratorio .................................................................................................................. 7

➢ Crear un Nuevo Grupo ................................................................................................................. 7

➢ Crear un Template Group ........................................................................................................... 8

➢ Configuración General de Grupo .............................................................................................. 10

➢ Crear un Site ................................................................................................................................ 11

➢ Labels ............................................................................................................................................ 12

4. Onboarding .......................................................................................................................................... 13

➢ Workflow basado en Install Manager ....................................................................................... 13

➢ Subscription Status ..................................................................................................................... 13

➢ Install Manager ............................................................................................................................ 14

➢ Site to Group Mapping ............................................................................................................... 14

➢ Agregar Installers ........................................................................................................................ 16

➢ Registro del Instalador ............................................................................................................. 17

➢ Scan del dispositivo .................................................................................................................... 19

➢ Instalación física ......................................................................................................................... 20

➢ Label ............................................................................................................................................. 20

5. Configuración de redes Wlan ........................................................................................................... 21

➢ Services – AppRF ......................................................................................................................... 21

➢ SSID de Empleados ...................................................................................................................... 22

➢ Seleccionar el Grupo .................................................................................................................. 23

➢ General ......................................................................................................................................... 24

➢ VLAN .............................................................................................................................................. 24

Page 3: 21-01-2019 · Laboratorio Aruba Central El propósito de este laboratorio es brindarle instrucciones paso a paso para desplegar una solución de conectividad gestionada desde la

➢ Security ........................................................................................................................................ 25

➢ Access Control ............................................................................................................................. 26

➢ Guest SSID .................................................................................................................................... 28

➢ Splash Page .................................................................................................................................. 29

➢ Authenticación ............................................................................................................................ 30

➢ Customización (Opcional) ......................................................................................................... 31

➢ Localización (Opcional) ............................................................................................................. 32

➢ Preview ......................................................................................................................................... 33

➢ SSID para Invitados ..................................................................................................................... 34

➢ Cuentas de Invitados .................................................................................................................. 36

➢ Verificar Conectividad de Cliente............................................................................................ 38

➢ Roles para Administración en Aruba Central ......................................................................... 39

➢ Definición de Roles ..................................................................................................................... 39

➢ Creación de Usuario ................................................................................................................... 41

6. Configuración del Switch .................................................................................................................. 42

7. Templates ............................................................................................................................................ 43

➢ Crear Template ........................................................................................................................... 43

➢ Cargar el Template .................................................................................................................... 45

8. Variables .............................................................................................................................................. 46

➢ Identificando Variables .............................................................................................................. 46

➢ Crear el archivo de Variables ................................................................................................... 46

➢ JSON Validation ........................................................................................................................... 48

➢ Upload de Variables ................................................................................................................... 49

➢ Verificación .................................................................................................................................. 50

Page 4: 21-01-2019 · Laboratorio Aruba Central El propósito de este laboratorio es brindarle instrucciones paso a paso para desplegar una solución de conectividad gestionada desde la

Laboratorio Aruba Central

El propósito de este laboratorio es brindarle instrucciones paso a paso para desplegar una solución de conectividad gestionada desde la nube, se podrá evaluar el funcionamiento y configuración de la misma. Esta guía asume que usted tiene conocimientos y experiencia implementando soluciones con Switches Aruba OS e Instant AP.

1. Topología

En este laboratorio cada pod tendrá asignados 2 dispositivos.

• Aruba Instant Access Point IAP207

• Aruba Switch 2930F de 8 ports

Page 5: 21-01-2019 · Laboratorio Aruba Central El propósito de este laboratorio es brindarle instrucciones paso a paso para desplegar una solución de conectividad gestionada desde la

2. Guía de Laboratorio

➢ Lineamientos Generales

Verificar el PoD Asignado, de acuerdo a la etiqueta del Switch

Se sugiere un mínimo de 2 asistentes por PoD, uno de ellos interactuando con la

plataforma, y el otro siguiendo la guia paso a paso, para facilitar la tarea de configuración

Abrir la siguiente URL en el browser (Preferentemente Chrome), ingresar con las Credenciales

https://central.arubanetworks.com

Pregunta: Hay Múltiples instancias de Aruba Central?

Respuesta: Si, el contexto usado en el lab es de la instancia productiva, existe también una instancia

Interna, utilizada por los empleados de Aruba HPE, donde se implementan de forma previa a

producción todas las nuevas características de la plataforma, ambas instancias, residen en entornos

de AWS

Page 6: 21-01-2019 · Laboratorio Aruba Central El propósito de este laboratorio es brindarle instrucciones paso a paso para desplegar una solución de conectividad gestionada desde la

➢ Información de Acceso

Cada PoD podrá ser accedido de acuerdo a la planilla a continuación:

Password para todas las cuentas:

ArubaHPE123

Usuarios para cada PoD:

MSP [email protected]

POD1 [email protected]

POD2 [email protected]

POD3 [email protected]

POD4 [email protected]

POD5 [email protected]

Page 7: 21-01-2019 · Laboratorio Aruba Central El propósito de este laboratorio es brindarle instrucciones paso a paso para desplegar una solución de conectividad gestionada desde la

3. Desarrollo del Laboratorio

En el entorno de Aruba Central ya creado para este LAB estamos trabajando con 5 PoDs que representarían a 5 clientes distintos, todos administrados desde una única

cuenta en formato MSP, Managed Service Provider

➢ Crear un Nuevo Grupo

Crear un nuevo grupo “GrupoLab”, con password “Aruba123”

Un grupo en Aruba Central es un contenedor de equipamiento que comparte configuraciones

1. Navegar: App Selector > Global Settings > Manage Groups > Click New Group

2. Definir nombre “CentralLab”.

3. Definir password “Aruba123”.

4. Esta password podrá ser usada luego para acceder a las consolas CLI de los equipos en ese grupo.

5. NO tildar, “Use as a template group” & click “Add Group”.

Create UI group

Page 8: 21-01-2019 · Laboratorio Aruba Central El propósito de este laboratorio es brindarle instrucciones paso a paso para desplegar una solución de conectividad gestionada desde la

➢ Crear un Template Group

Los Template groups permiten deployments automatizados de red, donde los template y variables se combinan para aplicar configuraciones a los dispositivos del grupo.

Los Template Groups son CLI configuration based.

1. En la WebUI, navegar: App Selector > Global Settings > Manage Groups > Click New Group

2. Definir nombre “TemplateLab”

3. Check “Use as a template group”

4. Click “Add Group”

Create Template Group

Page 9: 21-01-2019 · Laboratorio Aruba Central El propósito de este laboratorio es brindarle instrucciones paso a paso para desplegar una solución de conectividad gestionada desde la

Clone or Delete Group

Pregunta: Se puede clonar o borrar grupos?

Respuesta: Si, los grupos pueden ser clonados, copiando la configuracion de grupo en otro Nuevo, o borrados siempre y cuando se encentren vacios.

Los template group no pueden ser clonados.

El Grupo Default no puede ser borrado.

Page 10: 21-01-2019 · Laboratorio Aruba Central El propósito de este laboratorio es brindarle instrucciones paso a paso para desplegar una solución de conectividad gestionada desde la

➢ Configuración General de Grupo

Con Instant Ap no se requiere de una controladora externa para administrar la red

WiFi. En modo Instant, algún IAP del cluster asume el rol de master, y el resto

actúan como esclavos, en caso de que el IAP master quede fuera de servicio, otro

IAP asumirá ese rol, dando continuidad (HA) al cluster de IAPs. De esta forma se

ofrece un modo de funcionamiento de administración centralizada, con plano de

tráfico distribuido, es decir, no hay tunelización de tráfico

Vamos a hacer algunos seteos generales del grupo, para que aplique a nuestro IAP, y esto consistirá en asignar alguna IP de cluster, el Country Code, un servidor de

NTP, entre otros.

1. En la WebUI, navegar: App Selector > Wireless Management > System

1. Configurar el Country Code Argentina AR

2. Configurar la zona horaria y el NTP Server como 0.pool.ntp.org

3. Una vez que el Cluster IAP ya esté registrado en Aruba Central, podremos seguir con la configuración

Pregunta: Cuantos SKU hay para un IAP Aruba?

Respuesta: US, Egypt, Israel & RW (Rest of The World). El SKU RW necesita tener un country code específico para estar operacional.

Page 11: 21-01-2019 · Laboratorio Aruba Central El propósito de este laboratorio es brindarle instrucciones paso a paso para desplegar una solución de conectividad gestionada desde la

➢ Crear un Site

Un Sitio en Central refiere a una ubicación física, donde los dispositivos de uno o

más grupos van a ser instalados.

1. En la WebUI, navegar: App Selector > Global Settings > Labels and Sites

Pueden completar estos datos con los de las oficinas de Rydsa como indica el ejemplo, o con cualquier otra ubicación

Create New Site

Pregunta: A cuantos sites se puede asignar un dispositivo?

Respuesta: Solo a 1 sitio

Page 12: 21-01-2019 · Laboratorio Aruba Central El propósito de este laboratorio es brindarle instrucciones paso a paso para desplegar una solución de conectividad gestionada desde la

➢ Labels

Los labels son etiquetas asociadas a los dispositivos.

1. In the WebUI, navigate to: App Selector > Global Settings > Labels and Sites

2. Create following labels

➢ Showroom

➢ Oficinas

Creating a Label

Pregunta: Cuantos Labels pueden ser asignados a un dispositivo?

Respuesta: Hasta 5 Labels.

Page 13: 21-01-2019 · Laboratorio Aruba Central El propósito de este laboratorio es brindarle instrucciones paso a paso para desplegar una solución de conectividad gestionada desde la

4. Onboarding Es el proceso de aprovisionar un dispositivo a un Grupo / Site y puede hacerse de diferentes maneras, en el Lab vamos a hacerlo mediante el esquema de Install Manager.

➢ Workflow basado en Install Manager

1. Workflow 1 (Recommendado para Nuevas Instalaciones)

Step Details Groups • Use Install Manager & Installer app para asignar el grupo

Sites • Use Install Manager & Installer app para asignar el Site

Labels • Una vez que los equipos estan aprovisionados

Tanto el IAP como el switch presentes en el PoD serán aprovisionados a Aruba

Central de esta forma.

➢ Subscription Status

A efectos de reducir los tiempos del Lab los equipos ya tienen subscripciones de dispositivo y de servicio asignadas, este paso no debe realizarse. Para verificarlo pueden ingresar a Aruba Central con la cuenta de administración MSP y hacer o

siguiente

1. En la WebUI, navegar to: App Selector > Global Settings > Subscription

Assignment > Device Subscriptions

2. Verificar que los equipos del PoD tengan asignados las subscripciones

Check Device Subscription

Page 14: 21-01-2019 · Laboratorio Aruba Central El propósito de este laboratorio es brindarle instrucciones paso a paso para desplegar una solución de conectividad gestionada desde la

➢ Install Manager

Nuevamente ingresando con los Usuarios de cada PoD, van a ingresar a la aplicación Install Manager

Install Manager

➢ Site to Group Mapping

1. En la WebUI, navegar: App Selector > Install Manager > Site Installations

2. El sitio creado antes debe aparecer en estado pending

Site Installations

Page 15: 21-01-2019 · Laboratorio Aruba Central El propósito de este laboratorio es brindarle instrucciones paso a paso para desplegar una solución de conectividad gestionada desde la

3. Click en el site, editarlo.

4. Choose UI Group 1, from the IAP-Group Name drop down.

Site to Group Mapping

5. Click Save y luego click fuera del área, para cerrar el pop up.

Page 16: 21-01-2019 · Laboratorio Aruba Central El propósito de este laboratorio es brindarle instrucciones paso a paso para desplegar una solución de conectividad gestionada desde la

➢ Agregar Installers

Un instalador es el recurso en campo, que recibe las tareas mediante una aplicación instalada en su smartphone, y procede a efectuar la instalación de los

dispositivos en sitio.

1. En la WebUI, navegar: App Selector > Install Manager > Installers

2. Click Add Installer

3. Cargar los detalles del Instalador:

➢ Nombre

➢ N° de teléfono – Para Argentina, +54 y luego 911 y el número de teléfono sin 15

➢ Opcional; Modificar la fecha de validez para la instalación

➢ Sites to Manage – RydsaLabs, escribir al menos las iniciales “Ry” para que aparezca el sitio

➢ Click Save

Add Installer

4. El instalador quedará en status “Invited” y recibirá un SMS para descargarse la app.

Aruba Installer

Page 17: 21-01-2019 · Laboratorio Aruba Central El propósito de este laboratorio es brindarle instrucciones paso a paso para desplegar una solución de conectividad gestionada desde la

➢ Registro del Instalador

1. Download the Installer app on the phone.

Installer App

2. Abrir la app y brindar los permisos solicitados.

3. Ir a la solapa sign up tab.

4. Registrase con el mismo nombre y nro de telefono con que se cargó en Aruba Central.

5. Click “register”, la app va a pedir un password que es recibido vía SMS.

6. Puede ser que la app tome de forma automática el password, sino cargarlo de forma manual para finalizar el login.

7. Ud verá el sitio asignado para su tarea en la app.

8. Al ingresar al sitio verán los equipos ya instalados, si los hubiera, y podrán sumar los nuevos.

Page 18: 21-01-2019 · Laboratorio Aruba Central El propósito de este laboratorio es brindarle instrucciones paso a paso para desplegar una solución de conectividad gestionada desde la

Sign Up & Sites allocated to Installer

Page 19: 21-01-2019 · Laboratorio Aruba Central El propósito de este laboratorio es brindarle instrucciones paso a paso para desplegar una solución de conectividad gestionada desde la

➢ Scan del dispositivo

1. Ir a “Scan Device” en iphone o bien “+” en Android.

2. Scan el serial number o mac address mediante código de barras

Successful Scan

3. La app mostrará al Dispositivo como licenciado y listo para ser conectado a la red

4. Esta instalación mediante la app se utilizará para ambos dispositivos, tanto Switch como AP serán aprovisionados de esta forma

Page 20: 21-01-2019 · Laboratorio Aruba Central El propósito de este laboratorio es brindarle instrucciones paso a paso para desplegar una solución de conectividad gestionada desde la

Device Status in App

➢ Instalación física

1. Instalar el Switch, vinculándolo al Uplink provisto por el instructor, y el Access Point conectándolo a un Puerto libre del switch

2. Una vez que ambos equipos bootean y encuentran salida a internet se aprovisionarán a los grupos y Site indicados previamente

3. En la App el status cambiará a “Connected”

4. Esta operatoria puede tomar unos 5 – 10 minutos en verse reflejada

➢ Label

Se podrán modificar una vez que los equipos estén UP en Aruba Central, se puede

dejar este paso para más adelante.

Page 21: 21-01-2019 · Laboratorio Aruba Central El propósito de este laboratorio es brindarle instrucciones paso a paso para desplegar una solución de conectividad gestionada desde la

5. Configuración de redes Wlan

➢ Services – AppRF

Como configuración general habilitaremos deep packet inspection.

AppRF tiene las siguientes características

• App DPI - Cada IAP tiene un motor de DPI incorporado, que puede identificar más de 2500 aplicaciones basandose en los flujos IP.

• WebCC – Cada IAP puede hacer una consulta en cloud para identificar

categorias (+ de 80) y reputación (5) de cada URL accedida por el cliente.

1. En la WebUI, navegar: App Selector > Wireless Management > Services >

AppRF > Choose All from drop down.

AppRF Service

Page 22: 21-01-2019 · Laboratorio Aruba Central El propósito de este laboratorio es brindarle instrucciones paso a paso para desplegar una solución de conectividad gestionada desde la

➢ SSID de Empleados

Configuraremos un SSID “Empleados” del tipo WPA2-personal PSK en el grupo

“CentralLab” donde los clients tomen IP de una vlan ya disponible en el lab.

La configuración de una red Wlan comprende estos pasos:

1. General: El Nombre del SSID y su uso primario, también podrán encontrar

opciones avanzadas.

2. VLANs: la red sobre la cual brindará servicio el SSID.

3. Security: Autenticación y Encripción (802.11).

4. Access: Reglas de Firewall y Rol aplicado al SSID.

Wireless Network Components

Page 23: 21-01-2019 · Laboratorio Aruba Central El propósito de este laboratorio es brindarle instrucciones paso a paso para desplegar una solución de conectividad gestionada desde la

➢ Seleccionar el Grupo

Select Group & create SSID from the Filter Pane

Page 24: 21-01-2019 · Laboratorio Aruba Central El propósito de este laboratorio es brindarle instrucciones paso a paso para desplegar una solución de conectividad gestionada desde la

➢ General

1. En la WebUI, navegar: App Selector > Wireless Management > Wireless Networks

2. Click “+” para agregar nueva red

3. Completar el SSID name (Empleados-X, donde X es el PoD) > Primary Usage Employee > Next

General

➢ VLAN

1. En La WebUI, navegar: > VLANs > Client IP assignment “Network Assigned” > Client VLAN assignment “Default”

VLAN Assignment

Page 25: 21-01-2019 · Laboratorio Aruba Central El propósito de este laboratorio es brindarle instrucciones paso a paso para desplegar una solución de conectividad gestionada desde la

➢ Security

Se puede configurar la red usando WPA2 Personal.

El password: “Aruba123”.

Security WPA2 PSK

Page 26: 21-01-2019 · Laboratorio Aruba Central El propósito de este laboratorio es brindarle instrucciones paso a paso para desplegar una solución de conectividad gestionada desde la

➢ Access Control

Podemos crear una política que no permita a los clients accede a YouTube, esto es

de acuerdo a las opciones siguientes:

• Unrestricted – Todo el tráfico es permitido

• Network Based – Las reglas son communes a todo el SSID

• Role Based – Puedo bajar roles desde un Radius externo, o desde reglas internas “Role Assignment Rules” para establecer distintos permisos en cada rol

Generemos una restricción de YouTube para todo el SSID

1. Elegimos Network Based y click “+”

Network Based

2. Elegir Access Control

3. Application

4. Seleccionar YouTube

5. Acción “Deny”

6. Verificar las opciones avanzadas, log, throttle, etc

7. Click “Save”

Page 27: 21-01-2019 · Laboratorio Aruba Central El propósito de este laboratorio es brindarle instrucciones paso a paso para desplegar una solución de conectividad gestionada desde la

Block YouTube

Mover la restricción arriba del permiso general

Move the default rule down

8. Click Finish

9. Probar acceso y navegación sobre la red creada

Page 28: 21-01-2019 · Laboratorio Aruba Central El propósito de este laboratorio es brindarle instrucciones paso a paso para desplegar una solución de conectividad gestionada desde la

➢ Guest SSID

Aruba Central puede hostear páginas de invitados en cloud. Mediante la

característica de Cloud Guest, vamos a poder brindar distintos esquemas de acceso

de invitados, incluyendo portales de simple click, autoregistro y/o con autenticación externa, ej, con credenciales de redes sociales.

• Cloud Guest requiere Services Subscription, asignadas a este servicio, 1 por cada IAP que brinde el servicio de acceso guest.

• Se podrán crear distintos perfiles de splash page y luego vincularlos a los SSID que brinden el servicio de acceso de invitados.

• También se podrán crear cuentas de invitados si fuera necesario.

Sample Cloud Guest Captive Portal

Page 29: 21-01-2019 · Laboratorio Aruba Central El propósito de este laboratorio es brindarle instrucciones paso a paso para desplegar una solución de conectividad gestionada desde la

➢ Splash Page

Un Splash page profile tiene las siguientes partes

• Authenticación

• Estética del Portal

• Lenguaje

1. Elegir “CentralLab” desde el group selector.

2. En la WebUI, navegar: App Selector > Guest Access > Splash Page > Click “+”

3. Nombrar el perfil de Splash Page como “PoD1Splash”.

4.

Add Splash Page Profile

Page 30: 21-01-2019 · Laboratorio Aruba Central El propósito de este laboratorio es brindarle instrucciones paso a paso para desplegar una solución de conectividad gestionada desde la

➢ Authenticación

Hay múltiples mecanismos para esto:

• Authenticated: El invitado debe tener credenciales ya creadas, o bien compartir información personal (ej. Email) para ir a un esquema de autorregistro.

En este lab elegiremos la opcion de Usuario & Password.

Authenticated

Page 31: 21-01-2019 · Laboratorio Aruba Central El propósito de este laboratorio es brindarle instrucciones paso a paso para desplegar una solución de conectividad gestionada desde la

➢ Customización (Opcional)

Podrán cambiar y agregar

• Colores

• Logos e imagenes de fondo

• Publicidades (incluye GIF animadas)

• Términos & condiciones

Customization

Page 32: 21-01-2019 · Laboratorio Aruba Central El propósito de este laboratorio es brindarle instrucciones paso a paso para desplegar una solución de conectividad gestionada desde la

➢ Localización (Opcional)

Puedo cambiar las leyendas de los elementos de la página.

• Login, as buttons, texts, tabs, etc.

• Registry, as registry messages, text buttons, page title, etc.

• Verification, as labels, confirmation e-mail, and verification messages, etc.

Page 33: 21-01-2019 · Laboratorio Aruba Central El propósito de este laboratorio es brindarle instrucciones paso a paso para desplegar una solución de conectividad gestionada desde la

Localization

➢ Preview

Pueden tener una vista previa del portal creado de acuerdo a como se indica en la figura

Preview Splash Page

Page 34: 21-01-2019 · Laboratorio Aruba Central El propósito de este laboratorio es brindarle instrucciones paso a paso para desplegar una solución de conectividad gestionada desde la

➢ SSID para Invitados

1. En la WebUI, navegar: App Selector > Wireless Management > Wireless Networks

2. Seguir el procedimiento anterior, en este caso el uso primario será Guest, y el nombre del SSID puede ser “Guest-X”. donde X es el nro de PoD.

Guest SSID General

3. En VLAN setting usaremos “Virtual Controller Assigned”

Guest SSID VLAN

Page 35: 21-01-2019 · Laboratorio Aruba Central El propósito de este laboratorio es brindarle instrucciones paso a paso para desplegar una solución de conectividad gestionada desde la

4. Elegimos Cloud Guest como Splash Page Type, y mapeamos el Guest Captive Portal Profile al perfil creado.

Guest SSID Security

5. Podemos aplicar alguna restricción de acceso ya sea por aplicacion,

reputación o categoría de web, también alguna restricción de BW si fuera requerido.

Guest SSID Access Control

6. Click Finish

Page 36: 21-01-2019 · Laboratorio Aruba Central El propósito de este laboratorio es brindarle instrucciones paso a paso para desplegar una solución de conectividad gestionada desde la

➢ Cuentas de Invitados

Aquí podremos:

• Crear invitados.

• Obtener información de invitados.

• Generar passwords y enviarlos vía emails.

1. En la WebUI, navegar: App Selector > Guest Access > Visitors.

2. Elegir el guest SSID desde el menu.

3. Click on Account tab

4. Click Add Visitor

5. Crear cuenta “guest1” con password “Aruba123”.

6. Pueden dejar el resto por default y click “Save”.

Add Visitor

Page 37: 21-01-2019 · Laboratorio Aruba Central El propósito de este laboratorio es brindarle instrucciones paso a paso para desplegar una solución de conectividad gestionada desde la

Visitor Details

Page 38: 21-01-2019 · Laboratorio Aruba Central El propósito de este laboratorio es brindarle instrucciones paso a paso para desplegar una solución de conectividad gestionada desde la

➢ Verificar Conectividad de Cliente

1. Conectarse a la red Empleados-X

2. Usar la contraseña Aruba123

3. Chequear Rango IP del cliente, debe ser el brindado por la red del laboratorio.

4. Chequear si YouTube está bloqueado.

5. Conectar al SSID de Invitados y autenticar con las credenciales creadas a tal fin.

6. Chequear Nuevo rango IP del cliente, esta vez debe ser brindado por el IAP.

Page 39: 21-01-2019 · Laboratorio Aruba Central El propósito de este laboratorio es brindarle instrucciones paso a paso para desplegar una solución de conectividad gestionada desde la

➢ Roles para Administración en Aruba Central

Configuremos un usuario con rol de operación y diagnóstico.

Aruba Central soporta role-based access control (RBAC), lo que nos permitirá tener

distintos niveles de administración para distintos usuarios.

Hay algunos roles predefinidos

• Administrator

• Read Write

• Read Only

• Guest Operator

➢ Definición de Roles

1. Debemos hacer un logout de nuestro PoD y reingresar a Aruba Central con la cuenta MSP [email protected]

2. En la WebUI, navegar: App Selector > Global Settings > User & Roles > Roles > New Role

User & Roles

3. Crear un Nuevo rol role “noc”

4. Click customize for network management

5. Setear troubleshooting a “Modify”, dejar el resto como “view only”

Page 40: 21-01-2019 · Laboratorio Aruba Central El propósito de este laboratorio es brindarle instrucciones paso a paso para desplegar una solución de conectividad gestionada desde la

New Role

Pregunta: Podría un usuario tener distintos roles para distintos grupos?

Answer: No, un usuario dentro de una cuenta de Aurba Central tiene 1 único rol definido,

pero puede estar limitado a determinados grupos.

Page 41: 21-01-2019 · Laboratorio Aruba Central El propósito de este laboratorio es brindarle instrucciones paso a paso para desplegar una solución de conectividad gestionada desde la

➢ Creación de Usuario

1. En la WebUI, navegar: users tab y click en “New User”.

2. El rol noc creado anteriormente puede ser mapeado a este Nuevo usuario.

New User

El Nuevo usuario puede ser creado con una casilla de mail válida, donde Uds

recibirán una invitación de acceso a Aruba Central, y con ello, confirmarán la

activación de dicho usuario.

Pregunta: Cual es la diferencia entre los roles administrator y read write?

Respuesta: Administrator aplica a todos los grupos, mientras que read write puede ser

específico para algunos grupos.

Page 42: 21-01-2019 · Laboratorio Aruba Central El propósito de este laboratorio es brindarle instrucciones paso a paso para desplegar una solución de conectividad gestionada desde la

6. Configuración del Switch

Trabajaremos con el despliegue de templates para facilitar la configuración masiva

de switches con parámetros fijos, y también contemplando variables para el caso

en que el parámetro sea diferente de acuerdo a cada equipo / sucursal. De esta

forma podemos hacer escalable este tipo de despliegues.

Dentro de la familia 2930F tenemos distintos modelos, aqui trabajaremos con uno de ellos, el de 8 puertos PoE, pero de acuerdo a esto:

➢ Un template group puede contener multiples templates

➢ Cada template es específico para cada modelo de switch y es Buena práctica nombrarlo con su Part Number, ej: JL258A, que es el utilizado en la PoC

Los Switches contactarán a Central usando DHCP, como parte del proceso ZTP,

luego obtendran la configuración de acuerdo al template disponible en el grupo de

instalación.

➢ Switch IP, Mask & Gateway deben ser variables

➢ DNS puede ser estático

▪ PoC: IP estática 10.0.2X.11/24, gateway 10.0.2X.1 donde X es el número de PoD+1

Password ArubaHPE ▪ PoC: Setear la password como ArubaHPE

Todos los switches tendrán 2 vlans; Management & Employee VLAN

➢ Las VLANs son consistentes a todos los equipos por lo que no serán variables en el template.

▪ PoC: Management VLAN is 1, Employee VLAN is 2.

Estas VLANs podran ser tagueadas o funcionar en modo acceso en los distintos ports de cada switch. ➢ Por lo anterior, el mapeo de VLAN a los puertos será en modo variables,

supongamos lo siguiente para la PoC.

▪ Port 1 al 4 Vlan 1

▪ Port 5 al 7 Vlan 2

▪ Port 8 untagged Vlan 1 y tagged Vlan 2

Estado de los puertos enabled o disabled puede ser diferente en cada equipo, por tanto será variable en el template

Page 43: 21-01-2019 · Laboratorio Aruba Central El propósito de este laboratorio es brindarle instrucciones paso a paso para desplegar una solución de conectividad gestionada desde la

7. Templates

➢ Crear Template

Pueden revisar los conceptos de templates y variables en el “appendix”, El siguiente

template será usado para este lab.

%_sys_template_header%

%_sys_module_command%

hostname "%_sys_hostname%"

include-credentials

snmpv3 engineid "%_sys_snmpv3_engineid%"

ip default-gateway %gw%

ip dns server-address priority 1 1.1.1.1

%if password%

password manager user-name "admin" plaintext %password%

%else%

password manager user-name "admin" plaintext ArubaHPE

%endif%

interface 1

%int.1.state%

exit

interface 2

%int.2.state%

exit

interface 3

%int.3.state%

exit

interface 4

%int.4.state%

exit

interface 5

%int.5.state%

exit

interface 6

%int.6.state%

exit

Page 44: 21-01-2019 · Laboratorio Aruba Central El propósito de este laboratorio es brindarle instrucciones paso a paso para desplegar una solución de conectividad gestionada desde la

interface 7

%int.7.state%

exit

interface 8

%int.8.state%

exit

interface 9

%int.9.state%

exit

interface 10

%int.10.state%

exit

vlan 1

name "MGMT"

%if vlan.1.untagged%

untagged %vlan.1.untagged%

%endif%

%if vlan.1.tagged%

tagged %vlan.1.tagged%

%endif%

ip address %ip% %mask%

exit

vlan 2

name "Employee"

%if vlan.2.untagged%

untagged %vlan.2.untagged%

%endif%

%if vlan.2.tagged%

tagged %vlan.2.tagged%

%endif%

no ip address

exit

Page 45: 21-01-2019 · Laboratorio Aruba Central El propósito de este laboratorio es brindarle instrucciones paso a paso para desplegar una solución de conectividad gestionada desde la

➢ Cargar el Template

1. En la WebUI, navegar: App Selector > Wired Management > Seleccionar el grupo “TemplateLab” desde el selector

2. Select templates and click “+”

Create Template

3. Configurar lo siguiente

➢ Template Name: Template1

➢ Device: Aruba Switch

➢ Version: All

➢ Model: 2930F

➢ Part Name: JL258A

Paste Template

4. Pegar el template disponible y salvar

Page 46: 21-01-2019 · Laboratorio Aruba Central El propósito de este laboratorio es brindarle instrucciones paso a paso para desplegar una solución de conectividad gestionada desde la

8. Variables

➢ Identificando Variables

Al ser editado, el template reconoce las variables que puedan ser luego modificadas para cada equipo.

Current Variable Set in Template

➢ Crear el archivo de Variables

1. Es conveniente trabajar estos archivos con un editor de textos especial, ya

que los editors standard pueden introducir caracteres que corrompan el archive JSON.

a. Download Notepad++ for windows here

b. Download Sublime for mac here

2. Este archivo contempla las variables que definimos en el template. Copiarlo en el editor de texto para poder modificarlo.

Page 47: 21-01-2019 · Laboratorio Aruba Central El propósito de este laboratorio es brindarle instrucciones paso a paso para desplegar una solución de conectividad gestionada desde la

{ "Switch-Serial": { "_sys_lan_mac": "Switch-Mac", "_sys_hostname": "SW-PoDX", "_sys_serial": "Switch-Serial", "ip": "Switch-IP", "mask": "255.255.255.0", "gw": "10.0.2x.1", "password": "ArubaHPE", "int.1.state": "enable", "int.2.state": "enable", "int.3.state": "enable", "int.4.state": "enable", "int.5.state": "enable", "int.6.state": "enable", "int.7.state": "enable", "int.8.state": "enable", "int.9.state": "enable", "int.10.state": "enable", "vlan.1.untagged": "1-4", "vlan.1.tagged": "", "vlan.2.untagged": "5-10", "vlan.2.tagged": "1-4" } } 3. Los campos a continuación deben ser modificados para cada equipo / PoD.

• Switch-Serial

➢ Se puede encontrar en el inventario de dispositivos de Central

• Switch-Mac

➢ Idem anterior

• Switch-IP

➢ La IP del switch será 10.0.2X.210. donde X es el Número de POD+1.

Page 48: 21-01-2019 · Laboratorio Aruba Central El propósito de este laboratorio es brindarle instrucciones paso a paso para desplegar una solución de conectividad gestionada desde la

➢ JSON Validation

Adicionalmente a procesar el archive con un editor especial se puede validar el format del archive en línea.

1. Pueden ir a https://jsoneditoronline.org/ y copier el archivo

JSON Validation

Page 49: 21-01-2019 · Laboratorio Aruba Central El propósito de este laboratorio es brindarle instrucciones paso a paso para desplegar una solución de conectividad gestionada desde la

➢ Upload de Variables

1. Una vez validado el archivo se puede guardar en la PC en formato JSON,

usando el editor de texto recomendado

2. En la WebUI, navegar: App Selector > Wired Management > Seleccionar el grupo “TemplateLab”

3. Click en Variables desde el panel

4. Click Upload Variables File (.JSON)

Upload Variable File

5. Esperar unos instantes y verificar que la config del switch haya tomado el

template con las variables.

Page 50: 21-01-2019 · Laboratorio Aruba Central El propósito de este laboratorio es brindarle instrucciones paso a paso para desplegar una solución de conectividad gestionada desde la

➢ Verificación

1. En la WebUI, navegar: App Selector > Maintenance > Seleccionar

Troublesooting - Switches-Aruba “TemplateLab”.

2. Click en Commands y elegir show running-config

3. Verificar config actual.

Configuración actual

Fin del Laboratorio! Muchas Gracias por asistir a RYDSA

y por considerar ARUBA