HPE7-A02 是 HPE Aruba Networking Certified Professional – Network Security 認證路徑中的核心考試,正式考試名稱為 HPE Network Security Professional Exam。根據 HPE 官方考試指南,這門考試主要驗證考生是否理解中階網路安全概念,包括 Zero Trust Security、網路威脅防護、HPE Aruba Networking 基礎架構設定、ClearPass 解決方案、使用者與裝置存取控制,以及透過 ClearPass Device Insight 提升端點可視性。
對於正在從傳統網路工程轉向企業安全、存取控制、零信任架構或 Aruba 網路安全方向的考生來說,HPE7-A02 並不是單純考記憶的科目,而是更偏向「如何在實際企業網路中部署與分析安全控制」的專業級考試。
HPE7-A02 考試基本資訊
根據 HPE 官方考試準備指南,HPE7-A02 採用監考形式,考試時間為 1 小時 45 分鐘,題數為 70 題,通過分數為 67%,目前提供的考試語言包括 English、Japanese、Latin American Spanish。
官方也明確說明,考試現場不允許使用參考資料,且試題可能包含用於實驗目的的 beta test items。這代表考生在準備時不能只依靠短期記憶,而需要真正理解 Aruba 安全架構、ClearPass Policy Manager、端點分類、WLAN 與有線接入安全等核心概念。
這張認證適合哪些考生?
HPE 官方將典型考生定位為負責在企業網路中實施安全控制的 Network Engineer。考生通常需要能夠描述網路安全堆疊,例如 firewall、proxy、remote access、IDS/IPS、access control、NTA 與 UEBA,並具備約 2 到 3 年網路工作經驗,以及約 1 年安全相關經驗。
從實務角度來看,這門考試更適合以下幾類學習者:
已經接觸過企業交換器、無線網路與 NAC 架構的網路工程師。
正在學習 Aruba ClearPass、Aruba Central、AOS-CX 與 WLAN 安全策略的技術人員。
希望理解 Zero Trust Security、動態分段、802.1X、端點分類與角色式存取控制的安全工程師。
準備往 HPE Aruba Networking Certified Expert – Network Security 更高階認證發展的考生。
HPE 官方認證資料也顯示,對於新取得此認證路徑的考生,沒有列出強制性前置認證要求;完成 HPE7-A02 是取得 HPE Aruba Networking Certified Professional – Network Security 的主要步驟之一。
HPE7-A02 的核心考點結構
從官方考試目標來看,HPE7-A02 的大方向可以分為 Protect and Defend、Analyze 與 Investigate 幾類能力。考試不是單純詢問安全名詞,而是要求考生理解如何將 Aruba 解決方案應用於企業網路安全場景。
一、Protect and Defend:考試最大核心
Protect and Defend 是 HPE7-A02 的主要考核範圍,涵蓋安全基礎、設備強化、WLAN 安全、有線網路安全、WAN 安全與端點分類等內容。官方目標中,這部分包含 security terminology、PKI dependencies、Zero Trust Security、WIPS/WIDS、dynamic segmentation、VPN deployment、IPsec concepts 等主題。
這部分的學習重點不只是知道名詞,而是要理解不同安全技術在 Aruba 架構中的位置。例如 Zero Trust Security 並不是單一產品功能,而是一套根據身分、裝置狀態、網路位置與策略條件持續判斷存取權限的架構思維。
ClearPass Policy Manager 在這裡扮演重要角色。它不只是 AAA 伺服器,也與角色映射、端點分類、策略執行與 Aruba 基礎架構聯動相關。考生需要理解 CPPM 如何根據使用者、裝置、憑證、標籤與上下文資訊做出存取控制決策。
二、Device Hardening:容易被低估的基礎安全
官方目標中特別列出 Device hardening,包括為網路基礎架構管理者設定安全的驗證與授權,重點包含 TACACS+ authorization 與 multi-factor authentication,同時也要求考生理解如何保護 L2、L3 protocol 以及 SFTP 等其他網路協定。
這類考點通常不難理解,但很容易在場景題中失分。因為題目可能不會直接問「什麼是 device hardening」,而是描述一個管理平面安全不足、管理帳號權限過大、協定未加密或基礎設施設定不符合安全要求的情境,要求考生選出更合理的改善方式。
準備這一部分時,建議特別注意管理平面與資料平面的差異。管理者登入設備、變更設定、執行授權命令,屬於管理平面安全;用戶端流量、WLAN 存取、有線接入策略,則更多與使用者存取控制和網路分段有關。
三、Secure WLAN:無線安全與 ClearPass 整合
HPE7-A02 也考核 Secure WLAN,包括使用 ClearPass Policy Manager 為 WLAN 部署 AAA、設定 advanced firewall policies,以及設定 Aruba 基礎架構與 CPPM 的整合,使 CPPM 可以根據事件採取動作。官方目標還包含 rogue AP detection and mitigation。
這部分對 Aruba 無線環境非常重要。考生需要理解 WLAN 安全不只是設定 SSID 與密碼,還包括使用者身分驗證、角色配置、應用程式層策略、惡意或非法 AP 偵測,以及與 ClearPass 的策略聯動。
例如,在企業無線環境中,同一個 SSID 下的員工、訪客、IoT 裝置與外包人員,可能需要不同的存取權限。這時候就需要結合 AAA、角色映射、動態策略與端點分類,而不是只依靠單一 VLAN 或靜態 ACL。
四、Secure Wired AOS-CX:有線接入安全是高頻重點
官方考試目標中,Secure wired AOS-CX 涵蓋 Deploy AAA for wired devices with CPPM、Configure 802.1X Authentication for AP、Deploy dynamic segmentation、Deploy certificate-based authentication,以及 Aruba infrastructure 與 CPPM 的事件整合。
這代表 HPE7-A02 不只考無線安全,也非常重視有線接入層安全。
在實際企業網路中,交換器連接的不只是員工電腦,也可能包含印表機、攝影機、門禁設備、AP、IoT 裝置與各類終端。不同裝置的身分確認、授權結果與存取策略,是 Secure Wired AOS-CX 的核心。
考生準備時應該特別理解 802.1X、MAC Authentication、憑證式驗證、角色下發與 dynamic segmentation 的關係。這些內容往往會以場景題方式出現,例如「某類裝置無法支援 802.1X 時應該如何處理」或「如何根據端點分類結果套用不同策略」。
五、Endpoint Classification:端點可視性與風險判斷
Endpoint Classification 是 HPE7-A02 中很實務的一部分。官方目標要求考生能部署並套用 endpoint classification,使用 active 與 passive 方法定義端點分類方法,並整合 ClearPass 與 CPDI。
這一部分的核心是「看得見,才管得住」。
傳統網路管理中,很多設備接入網路後,管理員未必能準確知道它是什麼裝置、屬於哪個部門、是否存在風險、是否符合策略。ClearPass Device Insight 可以提升端點可視性,協助識別裝置類型、行為與風險,再進一步配合 CPPM 做策略控制。
考試可能會要求考生判斷主動分類與被動分類的差異,或根據端點分類資料分析風險。學習時不要只背產品名稱,而要理解端點分類資料如何影響安全策略。
六、Analyze:從告警、封包與姿態資料做出判斷
Analyze 類考點主要包含 Threat detection、Troubleshooting 與 Endpoint classification analysis。官方目標包括調查 Central alerts、解讀 packet captures、根據 Central alerts 建議動作、評估 endpoint posture、部署並分析 Network Analytic Engine scripts,以及使用 Aruba infrastructure 或 Central 進行封包擷取。
這部分考察的是分析能力。
考生需要理解當 Aruba Central 出現告警時,應該如何判斷問題性質;當封包擷取顯示驗證或連線異常時,應該如何定位原因;當端點姿態不符合要求時,應該如何選擇後續控制動作。
這類題目通常不會只問單一命令,而是會把故障現象、告警資訊、使用者類型、網路位置與安全策略混合在一起,測試考生是否能做出合理判斷。
七、Investigate:CPDI 與網路對話分析
官方目標中,Investigate 類別占比雖然很小,但仍然列出 Forensics,要求考生能解釋 CPDI 在支援的 Aruba 設備上展示 network conversations 的能力。
這部分的重點是安全可視性。當網路中出現可疑行為時,工程師需要知道哪些裝置正在通訊、通訊對象是誰、流量是否異常,以及是否需要進一步採取限制或隔離動作。
雖然這一類占比不高,但它與 endpoint classification、threat detection 和 policy enforcement 都有關聯,因此不應完全忽略。
HPE7-A02 備考建議
準備 HPE7-A02 時,建議先從整體架構開始,而不是直接背單一功能。
第一步,先理解 HPE Aruba Networking Certified Professional – Network Security 的認證定位。它不是入門級安全考試,而是偏向企業網路安全實作與分析的 Professional 級認證。HPE 官方也將其定位為驗證中階安全概念、Zero Trust Security、網路威脅防護、ClearPass、進階角色映射與端點可視性的認證。
第二步,建立 Aruba 安全架構地圖。考生應該知道 Aruba Central、AOS-CX、ClearPass Policy Manager、ClearPass Device Insight、WLAN、wired access、VPN、dynamic segmentation 各自負責什麼,以及它們如何互相配合。
第三步,重點練習場景題。HPE7-A02 的難點通常不是單一名詞,而是場景判斷。例如使用者驗證失敗、端點分類不正確、WLAN 策略沒有生效、Central alert 出現異常、CPPM 無法根據事件採取動作等,都可能成為題目切入點。
第四步,補強協定與安全基礎。PKI、IPsec、IKE、802.1X、AAA、TACACS+、MFA、SFTP、L2/L3 protocol security 都需要具備基本理解,否則在題目中看到技術組合時容易混淆。
第五步,配合官方學習資源。HPE 官方資料列出的推薦課程為 Training for Exam HPE7-A02: HPE Network Security Professional Exam,課程名稱為 Implementing Network Security, Rev. 24.41,典型時長為 5 天。
常見易混淆考點
HPE7-A02 中有幾組概念特別容易混淆。
第一組是 CPPM 與 CPDI。CPPM 更偏向策略、驗證、授權與 enforcement;CPDI 更偏向端點識別、可視性與分類資料。兩者可以整合,但角色不同。
第二組是 802.1X、MAC Authentication 與 certificate-based authentication。802.1X 常用於具備 supplicant 的用戶端;MAC Authentication 常見於不支援 802.1X 的設備;憑證式驗證則強調基於憑證的身分確認與更高可信度。
第三組是 WIPS、WIDS 與 rogue AP mitigation。WIDS 偏向偵測,WIPS 偏向防護與回應,而 rogue AP mitigation 則需要理解非法 AP 的識別與處置方式。
第四組是 Zero Trust Security 與傳統邊界防護。Zero Trust 不只是防火牆或 VPN,而是根據身分、裝置狀態、上下文與策略持續做存取判斷。
第五組是 Central alerts、packet capture 與 NAE scripts。Central alerts 提供事件與告警視角,packet capture 用於封包層分析,NAE scripts 則可用於監控、關聯與自動化分析。
原創練習題示例
問題 1:
一家公司希望根據端點類型與風險狀態動態調整有線與無線使用者的存取權限。哪一組元件最符合這個需求?
A. CPPM 與 CPDI
B. DNS 與 DHCP
C. Syslog 與 NTP
D. SNMP 與 SMTP
問題 2:
在 HPE Aruba 網路安全架構中,哪個概念最能體現 Zero Trust Security 的核心思路?
A. 所有內部使用者預設可信
B. 只要通過 VPN 就允許完整存取
C. 根據身分、裝置狀態與策略持續判斷存取權限
D. 只在網路邊界部署防火牆
問題 3:
如果某些 IoT 裝置無法支援 802.1X,工程師最可能需要考慮哪種替代驗證方式?
A. MAC Authentication
B. BGP Authentication
C. OSPF Area Authentication
D. IPsec Tunnel Mode
問題 4:
當 Aruba Central 出現安全告警時,考生最應該具備哪種能力?
A. 只清除告警即可
B. 根據告警、封包與端點姿態資料判斷原因並建議行動
C. 停用所有 WLAN
D. 重新安裝所有交換器
答案:
- A
- C
- A
- B
結語
HPE7-A02 認證考試的核心,不只是測試考生是否知道 Aruba 產品名稱,而是檢驗考生能否把網路安全、Zero Trust、ClearPass、端點分類、WLAN 安全、有線接入安全與分析排錯能力整合在一起。
對準備這門考試的考生來說,最重要的不是死背功能清單,而是建立一個清楚的判斷框架:誰要接入網路、使用什麼裝置、通過什麼驗證、獲得什麼角色、套用什麼策略、出現異常時如何分析。
只要能從這個角度理解 HPE Aruba Networking 安全架構,HPE7-A02 的學習方向就會清楚很多。