
Добре дошли във втората публикация от цикъл статии, посветен на Cisco ISE. В първата бяха разгледани предимствата и различията на решенията за управление на достъпа до мрежата (NAC) от стандартните AAA, уникалността на Cisco ISE, архитектурата и процеса на инсталиране на продукта.
В тази статия ще се задълбочим в създаването на акаунти, добавянето на LDAP сървъри и интеграцията с Microsoft Active Directory, както и нюансите при работа с PassiveID. Преди да прочетете, настоятелно препоръчваме да се запознаете с .
1. Малко терминология
User Identity — акаунт на потребител, който съдържа информация за потребителя и формира неговите идентификационни данни за достъп до мрежата. Следните параметри обикновено се посочват в User Identity: име на потребителя, адрес на електронната поща, парола, описание на акаунта, група потребители и роля.
User Groups — групи на потребители — това е съвкупност от отделни потребители, които имат общ набор от привилегии, позволяващи им достъп до определен набор от услуги и функции на Cisco ISE.
User Identity Groups — предустановени групи на потребители, които вече имат определена информация и роли. Следните User Identity Groups съществуват по подразбиране, в тях могат да се добавят потребители и групи потребители: Employee (служител), SponsorAllAccount, SponsorGroupAccounts, SponsorOwnAccounts (спонсорски акаунти за управление на гостевия портал), Guest (гост), ActivatedGuest (активиран гост).
User Role — роля на потребителя — това е набор от разрешения, които определят какви задачи може да изпълнява потребителят и до какви услуги може да получи достъп. Често ролята на потребителя е свързана с група потребители.
Освен това всеки потребител и група потребители имат допълнителни атрибути, които позволяват да се уточни и конкретизира този потребител (група потребители). Повече информация в .
2. Създаване на локални потребители
1) В Cisco ISE има възможност за създаване на локални потребители и използването им в политиката за достъп или дори да им се предостави роля за администриране на продукта. Изберете Administration → Identity Management → Identities → Users → Add.
Рисунок 1. Добавяне на локален потребител в Cisco ISE
2) В появилия се прозорец създайте локален потребител, задайте му парола и други ясни параметри.
Рисунок 2. Създаване на локален потребител в Cisco ISE
3) Потребителите също могат да се импортират. В този раздел Администрация → Управление на самоличността → Идентичности → Потребители изберете опцията Импортиране и качете csv или txt файл с потребители. За да получите шаблон, изберете Генериране на шаблон, след което го попълнете с информация за потребителите в подходящ вид.
Рисунок 3. Импорт на потребители в Cisco ISE
3. Добавяне на LDAP сървъри
Напомням, че LDAP е популярен протокол на приложен слой, който позволява получаване на информация, аутентификация, търсене на записи в каталог на LDAP сървъри, работи по порт 389 или 636 (SSL). Ярки примери за LDAP сървъри са Active Directory, Sun Directory, Novell eDirectory и OpenLDAP. Всяка запись в LDAP каталога се определя с DN (Distinguished Name), и за формулиране на политика за достъп се поставя задача за извличане на (retrieval) записи, потребителски групи и атрибути.
В Cisco ISE е възможно да настроите достъп до много LDAP сървъра, така реализирайки изобилие. В случай, че основният (primary) LDAP сървър не е достъпен, ISE ще опита да се свърже с вторичния (secondary) и така нататък. Допълнително, ако има 2 PAN, можете да направите един LDAP приоритетен за основната PAN, а друг за вторичната PAN.
ISE поддържа 2 типа търсене (lookup) при работа с LDAP сървъри: User Lookup и MAC Address Lookup. User Lookup позволява търсене на потребители в базата данни на LDAP и получаване на следната информация без аутентификация: потребители и техните атрибути, потребителски групи. MAC Address Lookup позволява също без аутентификация да се извършва търсене по MAC адрес в LDAP каталог и получаване на информация за устройството, група устройства по MAC адреси и други специфични атрибути.
Като пример за интеграция, добавете Active Directory в Cisco ISE като LDAP сървър.
1) Отидете на раздела Администрация → Управление на самоличността → Външни източници на самоличност → LDAP → Добавяне.
Рисунок 4. Добавяне на LDAP сървър
2) В панела General посочете името на LDAP сървъра и схемата (в нашия случай Active Directory).
Рисунок 5. Добавяне на LDAP сървър със схема Active Directory
3) След това преминете в Connection раздела и посочете Hostname/IP address на AD сървъра, порт (389 — LDAP, 636 — SSL LDAP), удостоверителни данни на домейн администратора (Admin DN — пълен DN), останалите параметри могат да останат по подразбиране.
Забележка: използвайте данните на домейн администратора, за да избегнете потенциални проблеми.
Рисунок 6. Ввод на LDAP сървъра
4) В раздела Организация на директорията трябва да укажете обхвата на директорията чрез DN, откъдето да извлечете потребители и групи потребители.
Рисунок 7. Определение на директориите, откъдето да се извлекат групите потребители
5) Преминете в прозореца Groups → Add → Select Groups From Directory за избор на извличане на групи от LDAP сървъра.
Рисунок 8. Добавяне на групи от LDAP сървъра
6) В появилото се прозорче натиснете Retrieve Groups. Ако групите са били извлечени успешно, предварителните стъпки са били извършени успешно. В противен случай опитайте с друг администратор и проверете наличността на ISE с LDAP сървъра по протокола LDAP.
Рисунок 9. Списък с извлечени потребителски групи
7) На вкладката Attributes можете опционално да укажете, кои атрибути от LDAP сървъра трябва да бъдат извлечени, а в прозореца Advanced Settings да активирате опцията Enable Password Change, която ще накара потребителите да променят паролата, ако е изтекла или е била нулирана. Във всеки случай натиснете Изпрати за продължение.
8) LDAP сървърът се е появил в съответната таб и може да се използва за формулиране на политиките за достъп в бъдеще.
Рисунок 10. Списък на добавените LDAP сървъри
4. Интеграция с Active Directory
1) След добавянето на Microsoft Active Directory сървър като LDAP сървър, получихме потребители, групи потребители, но не и логове. По-нататък предлагам да настроим пълна интеграция на AD с Cisco ISE. Преминете на таба Administration → Identity Management → External Identity Sources → Active Directory → Add.
Бележка: за успешна интеграция с AD, ISE трябва да бъде в домейн и да има пълна свързаност с DNS, NTP и AD сървърите, в противен случай нищо няма да се получи.
Рисунок 11. Добавяне на сървър Active Directory
2) В появилото се прозорче въведете данните на администратора на домейна и поставете отметка Store Credentials. Допълнително можете да укажете OU (организационна единица), ако ISE е в конкретен OU. След това трябва да изберете нодовете на Cisco ISE, които искате да свържете с домейна.
Рисунок 12. Ввод на данни за удостоверяване
3) Преди да добавите контролерите на домейна, уверете се, че на PSN в таба Administration → System → Deployment е активирана опцията Passive Identity Service. PassiveID — опция, която позволява превръщането на потребител в IP и обратно. PassiveID получава информация от AD чрез WMI, специални AD агенти или SPAN порт на комутатора (което не е най-добрият вариант).
Бележка: за проверка на статуса на Passive ID въведете в конзолата ISE show application status ise | include PassiveID.
Рисунок 13. Активиране на опцията PassiveID
4) Отидете на таба Administration → Identity Management → External Identity Sources → Active Directory → PassiveID и изберете опцията Добави DC. След това изберете необходимите контролери на домейна със отметки и натиснете ОК.
Рисунок 14. Добавяне на контролери на домейна
5) Изберете добавените DC и натиснете бутона Редактиране. Укажете FQDN на вашия DC, домейн логин и парола, както и опцията за свързване WMI или Agent. Изберете WMI и натиснете ОК.
Рисунок 15. Въвеждане на данни на контролера на домейна
6) Ако WMI не е предпочитаният метод за свързване с Active Directory, можете да използвате ISE агенти. Агентският метод предполага, че можете да инсталирате специални агенти на сървърите, които ще отдават login събития. Съществуват 2 варианта за инсталация: автоматичен и ръчен. За автоматична инсталация на агента в същия таб PassiveID изберете пункта Добави агент → Разгърни нов агент (DC трябва да има достъп до Интернет). След това попълнете задължителните полета (име на агента, FQDN на сървъра, логин/парола на домейн администратора) и натиснете ОК.
Рисунок 16. Автоматична инсталация на ISE агента
7) За ръчна инсталация на Cisco ISE агента, изберете пункта Регистрирай съществуващ агент. Между другото, можете да изтеглите агента в таба Work Centers → PassiveID → Providers → Agents → Изтегли агент.
Рисунок 17. Изтегляне на ISE агента
Важно: PassiveID не чете събития logoff! Параметърът, отговарящ за таймаута, се нарича user session aging time и по подразбиране е равен на 24 часа. Следователно трябва или да правите logoff сами в края на работния ден, или да напишете някакъв скрипт, който автоматично ще прави logoff на всички влезли потребители.
За получаване на информация logoff се използват „Endpoint probes“ — крайни зондове. В Cisco ISE съществуват няколко типа Endpoint probes: RADIUS, SNMP Trap, SNMP Query, DHCP, DNS, HTTP, Netflow, NMAP Scan. RADIUS зондовете използват CoA (Change of Authorization) пакети за предаване на информация за промяна на правата на потребителя (за това е необходим внедрен 802.1X), а конфигурирането на SNMP на комутаторите за достъп ще предостави информация за свързани и прекъснати устройства.
По-долу е приведен пример, актуален за конфигурация Cisco ISE + AD без 802.1X и RADIUS: потребителят е влязъл на Windows машина без да прави logoff, а впоследствие се логва от друг компютър чрез WiFi. В този случай сесията на първия компютър ще остане активна, докато не настъпи таймаут или не се осъществи принудителен logoff. Тогава, ако устройствата имат различни права, последното влязло устройство ще прилага своите права.
8) Допълнително в раздела Администрация → Управление личностями → Внешние источники личностей → Active Directory → Группы → Добавить → Выбрать группы из каталога можете да изберете групи от AD, които искате да синхронизирате с ISE (в нашия случай това беше направено в точка 3 "Добавяне на LDAP сървър"). Изберете опцията Изтеглете групи → ОК.
Рисунок 18 а). Синхронизиране на потребителски групи от Active Directory
9) В раздела Работни центрове → PassiveID → Преглед → Табло можете да наблюдавате броя на активните сесии, броя на източниците на данни, агентите и други.
Рисунок 19. Мониторинг на активността на домейновите потребители
10) В раздела Текущи сесии се показват текущите сесии. Интеграцията с AD е настроена.
Рисунок 20. Активни сесии на домейновите потребители
5. Заключение
В тази статия бяха разгледани теми за създаване на локални потребители в Cisco ISE, добавяне на LDAP сървъри и интеграция с Microsoft Active Directory. В следващата статия ще бъде разгледан гостуващ достъп под формата на изчерпателно ръководство.
Ако имате въпроси по темата или нужда от помощ при тестването на продукта, свържете се с .
Следете обновленията в нашите канали (, , , , ).
Източник: habr.com
