ติดตั้งระบบ MFA ทีละขั้นตอน ไม่ต้องรู้ศัพท์เทคนิค
คู่มือนี้เขียนสำหรับคนที่ไม่เคยใช้ Linux, ไม่เคยเข้า ClearPass มาก่อน — ทำตามทีละขั้นตรงๆ ได้เลย ไม่ต้องเข้าใจว่าทำไมต้องทำแบบนั้น ทุกขั้นบอกไว้ชัดเจนว่า "พิมพ์อะไร กดตรงไหน"
📋 ก่อนเริ่ม ขอข้อมูล 6 อย่างนี้จากทีม IT ก่อน (จดใส่กระดาษไว้ข้างๆ จอ)
| IP ของ ClearPass | เช่น 10.x.x.x |
| Username / Password เข้า ClearPass | admin / •••••••• |
| IP ของเครื่องแม่ข่าย MFA (VM) | เช่น 10.x.x.x |
| Username / Password เข้าเครื่องแม่ข่าย | root / •••••••• |
| IP ของ Aruba Controller + Username/Password | เช่น 10.x.x.x |
| รหัสลับ (secret) 2 ชุด สำหรับเชื่อมต่อ | ทีม IT จะสร้างให้ 2 ชุด |
ตั้งค่าเครื่องแม่ข่าย MFA — ตั้งแต่ศูนย์
เครื่องแม่ข่าย (เรียกว่า "VM") คือคอมพิวเตอร์ที่ทำหน้าที่ตรวจรหัส OTP จาก Authenticator app คู่มือนี้เริ่มจากเครื่องเปล่าล้วนๆ ที่ยังไม่ได้ลงอะไรเลย (Ubuntu หรือ Debian) — IT แค่ต้องเปิดเครื่องเปล่าให้ 1 เครื่อง แล้วให้ SSH เข้าได้ ที่เหลือคุณทำเองได้จาก command เดียว
เปิดโปรแกรมเชื่อมต่อเครื่องแม่ข่าย
ดาวน์โหลดโปรแกรมชื่อ PuTTY (ฟรี ค้นหาคำว่า "putty download" ใน Google) เปิดขึ้นมา แล้วกรอกตามนี้:
เอาไฟล์ติดตั้งเข้าไปในเครื่อง
เครื่องเปล่ายังไม่มีไฟล์สคริปต์อยู่ ต้องโหลดเข้าไปก่อน ทำได้ 2 แบบ เลือกแบบที่สะดวก:
git clone https://github.com/sihanart/MFA-ClearPass-GoogleAuth.git cd MFA-ClearPass-GoogleAuth/scripts
แบบ B — ใช้โปรแกรม WinSCP (ฟรี ค้นหา "winscp download") ลากทั้งโฟลเดอร์ scripts จากเครื่องคุณ ไปวางในเครื่องแม่ข่าย แล้ว cd scripts ตามเข้าไป
วางคำสั่งนี้ แล้วกด Enter
อยู่ในโฟลเดอร์ scripts แล้ว ให้ copy บรรทัดนี้ทั้งบรรทัด คลิกขวาในหน้าต่าง PuTTY เพื่อวาง จากนั้นกด Enter:
sudo ./install-mfa-host.sh
รอบแรกจะช้าหน่อย (ติดตั้งโปรแกรมหลายตัว) — จะเห็นข้อความ [ok] ไล่ขึ้นมาเรื่อยๆ ทีละขั้น ปล่อยให้รันไปจนสุดท้ายมันจะถามคำถาม พิมพ์ค่าที่ IT ให้มา แล้วกด Enter ทีละอัน:
เช็คว่าสำเร็จ
รอสักครู่ ระบบจะรันเอง สุดท้ายต้องเห็นบรรทัดแบบนี้ (มีคำว่า [ok] สีเขียวๆ ไม่ใช่ [FAIL]):
[ok] freeradius: active
[ok] mfa-enroll : active
[ok] enrollment app responding on :8443ตั้งค่า ClearPass — สร้างใหม่ทั้งหมด
คู่มือนี้เขียนสำหรับ ClearPass เครื่องใหม่ที่ยังไม่เคยตั้งค่าอะไรมาก่อน — ทุกขั้นตอนคือ "กด Add แล้วกรอกช่องนี้" ไม่มีของเดิมให้ก็อป ใช้ชื่อในคู่มือนี้เป๊ะๆ (เช่น mfa-step1-login) เพราะช่องอื่นจะอ้างอิงชื่อพวกนี้ต่อ ถ้าอยากเปลี่ยนชื่อเองก็ได้ แต่ต้องเปลี่ยนให้ตรงกันทุกที่ที่ใช้ชื่อนั้น
เข้า ClearPass
เปิดเบราว์เซอร์ พิมพ์ IP ของ ClearPass ที่ IT ให้มา (นำหน้าด้วย https://) แล้ว login:
สร้าง Enforcement Policy (ใช้ร่วมกันทั้ง 3 Service ในขั้นถัดไป)
ทางซ้าย คลิก Configuration → Enforcement → Policies → Add แล้วกรอก:
ไม่ต้องเพิ่ม Rule อะไรเพิ่ม ปล่อยแท็บ Rules ว่างไว้ได้เลย แล้วกด Save
สร้าง Network Device (บอก ClearPass ว่าเครื่องแม่ข่าย MFA คือใคร)
Configuration → Network → Devices → Add
กด Add เพื่อบันทึก
สร้าง Proxy Target (บอก ClearPass ว่าจะส่ง OTP ไปให้ใครตรวจ)
Configuration → Network → Proxy Targets → Add
สร้าง 3 Services
Configuration → Services → Add Service — ทำทั้งหมด 3 รอบตามตารางนี้ ทุก Service ให้ผูก Enforcement Policy (แท็บ Enforcement) เป็น MFA-OTP-Passthrough-Allow ที่สร้างไว้ในข้อ 2 เหมือนกันหมด
เรียงลำดับให้ถูก (สำคัญมาก ห้ามข้าม)
ในหน้า Services ให้ลาก MFA-OTP-Verify-via-FreeRADIUS ขึ้นไปอยู่เหนือ Service อื่นๆ ที่ไม่เกี่ยวกับ MFA ให้มากที่สุด (ถ้าเป็นเครื่องใหม่เอี่ยมอาจมีแค่ 3 อันนี้อยู่แล้วก็ข้ามได้) — ทำได้โดยกดปุ่ม Reorder มุมขวาบน แล้วลากบรรทัดขึ้น
หน้า Login 2 หน้า (Web Logins) — สร้างใหม่
นี่คือหน้าเว็บที่แขก/พนักงานจะเห็นตอนต่อ WiFi ClearPass ยังไม่มีหน้าพวกนี้มาให้ ต้องสร้างใหม่ 2 หน้า — ใช้ชื่อ page name ตามนี้เป๊ะๆ เพราะ Service ที่ 1 ในหน้าที่แล้วอ้างอิงชื่อ mfa-step1-login ไว้แล้ว
ไปหน้าสร้าง Web Login
บนแถบเมนู กด Menu → Guest (จะเปิดเว็บ ClearPass Guest อีกหน้าต่างหนึ่ง) แล้วทางซ้าย เลือก Configuration → Pages → Web Logins → Create a new web login page
หน้าที่ 1 — เช็ครหัสผ่าน
กด Save Changes
หน้าที่ 2 — เช็ค OTP
กด Save Changes
ตั้งค่า Controller (Aruba)
ส่วนนี้ต่างจาก Part 1 ตรงที่ต้องพิมพ์ชื่อ object เดิมของ site นั้นให้ถูกเป๊ะ (ชื่อไม่เหมือนกันทุก site) แนะนำให้ IT เป็นคนกรอกชื่อในคำสั่งให้ก่อน แล้วคุณแค่กด Enter
คำสั่งแม่แบบ (ให้ IT เติมคำในกล่องสีฟ้าให้ก่อน)
python3 provision-controller.py \ --controller-host IP_CONTROLLER --controller-pass 'PASSWORD_CONTROLLER' \ --clearpass-ip IP_CLEARPASS --clearpass-secret 'รหัสลับที่ผูกกับ_Network_Device' \ --enroll-vm-ip IP_เครื่องแม่ข่าย \ --pre-auth-role ชื่อ_role_เดิมของ_SSID --cp-profile-name ชื่อ_captive_portal_profile_เดิม \ --walled-garden-name ชื่อเดิม --radius-server-name ชื่อเดิม --server-group-name ชื่อเดิม
ระหว่างรอ จะเห็นตัวหนังสือวิ่งขึ้นจอเยอะมาก — นั่นแหละคือหลักฐานว่า "ทำจริง"
หน้าจอจะมีข้อความประมาณนี้วิ่งผ่านไปเรื่อยๆ (อ่านไม่เข้าใจก็ไม่เป็นไร ไม่ต้องพิมพ์อะไรเพิ่ม):
(host) [mynode] #netdestination "mfa-walled-garden"
(host) [mynode] (netdestination "mfa-walled-garden") #host 10.x.x.x
(host) [mynode] #aaa authentication-server radius "cppm-otp"
...เช็คผลลัพธ์ท้ายสุด
รอสักครู่ ต้องเห็นบรรทัดสุดท้ายแบบนี้:
== Verify step: PASSED ==คำว่า PASSED นี้ไม่ใช่แค่โปรแกรมบอกว่า "รันเสร็จแล้ว" — ขั้นตอนสุดท้ายของโปรแกรมคือสั่งให้ Controller ตัวจริงลองยิง login ทดสอบไปที่ ClearPass ตัวจริงจริงๆ ถ้าตอบกลับมาว่า "Authentication Successful" โปรแกรมถึงจะพิมพ์ PASSED ให้ — เท่ากับ Controller คุยกับ ClearPass ได้จริงแล้ว ไม่ใช่แค่พิมพ์คำสั่งผ่านเฉยๆ
อยากเห็นด้วยตาตัวเอง? เข้า Controller ไปดูได้เลย (ไม่บังคับ)
ถ้าอยากชัวร์กว่านั้น เปิดเบราว์เซอร์เข้า Controller ตรงๆ (พิมพ์ IP ของ Controller) login ด้วย username/password ที่ IT ให้มา แล้วไปดู:
ถ้าเห็นของ 2 อย่างนี้จริง แปลว่าโปรแกรมตั้งค่า Controller จริงสำเร็จแน่นอน 100%
ทดสอบให้ชัวร์ก่อนปล่อยใช้จริง
ห้ามข้ามขั้นนี้ — ทดสอบด้วยมือถือจริงก่อนบอกทีมว่า "เสร็จแล้ว"
ถ้าเจอปัญหา ทำแบบนี้
3 อาการที่เจอบ่อยที่สุด กับวิธีแก้แบบไม่ต้องเข้าใจสาเหตุลึกๆ
งานประจำวันหลังติดตั้งเสร็จ
2 เรื่องที่จะเจอบ่อยที่สุดหลังระบบใช้งานจริง
ผู้ใช้ทำมือถือหาย / ลบแอป Authenticator ไปแล้ว
บอกให้เขาเปิดหน้า login ปกติ แล้วมองหาลิงก์เล็กๆ ที่เขียนว่า "Lost your authenticator? Reset it here" ให้กดแล้วกรอกรหัสผ่านตัวเอง ระบบจะให้ตั้งค่าใหม่ทันที ไม่ต้องมีใครช่วย ไม่ต้องมี admin เข้าไปทำอะไรในระบบเลย
อยากรู้ว่าใคร login ผ่าน/ไม่ผ่านบ้าง
เข้า ClearPass → เมนูซ้าย Monitoring → Live Monitoring → Access Tracker จะเห็นรายการ login ล่าสุด สีเขียว = ผ่าน สีแดง = ไม่ผ่าน คลิกแถวที่แดงเพื่อดูรายละเอียดว่าติดตรงไหน
เช็คลิสต์รวม
ติ๊กตามลำดับ ระบบจะจำไว้ให้อัตโนมัติในเบราว์เซอร์นี้