Cisco ISE: Π’Π²Π΅Π΄Π΅Π½ΠΈΠ΅, трСбования, установка. Π§Π°ΡΡ‚ΡŒ 1

Cisco ISE: Π’Π²Π΅Π΄Π΅Π½ΠΈΠ΅, трСбования, установка. Π§Π°ΡΡ‚ΡŒ 1

1. Π’Π²Π΅Π΄Π΅Π½ΠΈΠ΅

Π£ ΠΊΠ°ΠΆΠ΄ΠΎΠΉ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ, Π΄Π°ΠΆΠ΅ самой ΠΌΠ°Π»ΠΎΠΉ Π΅ΡΡ‚ΡŒ ΠΏΠΎΡ‚Ρ€Π΅Π±Π½ΠΎΡΡ‚ΡŒ Π² ΠΏΡ€ΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠΈ Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ, Π°Π²Ρ‚ΠΎΡ€ΠΈΠ·Π°Ρ†ΠΈΠΈ ΠΈ ΡƒΡ‡Π΅Ρ‚Π° ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ (сСмСйство ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΎΠ² ААА). На Π½Π°Ρ‡Π°Π»ΡŒΠ½ΠΎΠΌ этапС ААА Π²ΠΏΠΎΠ»Π½Π΅ сСбС Ρ…ΠΎΡ€ΠΎΡˆΠΎ рСализуСтся с использованиСм Ρ‚Π°ΠΊΠΈΡ… ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»ΠΎΠ², ΠΊΠ°ΠΊ RADIUS, TACACS+ ΠΈ DIAMETER. Однако с ростом количСства ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ ΠΈ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ, растСт ΠΈ количСство Π·Π°Π΄Π°Ρ‡: максимальная Π²ΠΈΠ΄ΠΈΠΌΠΎΡΡ‚ΡŒ хостов ΠΈ BYOD устройств, многофакторная аутСнтификация, созданиС ΠΌΠ½ΠΎΠ³ΠΎΡƒΡ€ΠΎΠ²Π½Π΅Π²ΠΎΠΉ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ доступа ΠΈ ΠΌΠ½ΠΎΠ³ΠΎΠ΅ Π΄Ρ€ΡƒΠ³ΠΎΠ΅.

Для Ρ‚Π°ΠΊΠΈΡ… Π·Π°Π΄Π°Ρ‡ ΠΎΡ‚Π»ΠΈΡ‡Π½ΠΎ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ΠΈΡ‚ класс Ρ€Π΅ΡˆΠ΅Π½ΠΈΠΉ NAC (Network Access Control) — ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΡŒ сСтСвого доступа. Π’ Ρ†ΠΈΠΊΠ»Π΅ статСй, посвящСнному Cisco ISE (Identity Services Engine) — NAC Ρ€Π΅ΡˆΠ΅Π½ΠΈΡŽ для прСдоставлСния контроля доступа ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡΠΌ ΠΊ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½Π΅ΠΉ сСти с ΡƒΡ‡Π΅Ρ‚ΠΎΠΌ контСкста, ΠΌΡ‹ ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½ΠΎ рассмотрим Π°Ρ€Ρ…ΠΈΡ‚Π΅ΠΊΡ‚ΡƒΡ€Ρƒ, ΠΈΠ½ΠΈΡ†ΠΈΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΡŽ, настройку ΠΈ Π»ΠΈΡ†Π΅Π½Π·ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ.

ΠšΡ€Π°Ρ‚ΠΊΠΎ напомню, Ρ‡Ρ‚ΠΎ Cisco ISE позволяСт:

  • Быстро ΠΈ просто ΡΠΎΠ·Π΄Π°Π²Π°Ρ‚ΡŒ гостСвой доступ Π² Π²Ρ‹Π΄Π΅Π»Π΅Π½Π½ΠΎΠΉ WLAN;

  • ΠžΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ²Π°Ρ‚ΡŒ BYOD устройства (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, домашниС ПК сотрудников, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΎΠ½ΠΈ принСсли Π½Π° Ρ€Π°Π±ΠΎΡ‚Ρƒ);

  • Π¦Π΅Π½Ρ‚Ρ€Π°Π»ΠΈΠ·ΠΎΠ²Π°Ρ‚ΡŒ ΠΈ ΠΏΡ€ΠΈΠΌΠ΅Π½ΡΡ‚ΡŒ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ бСзопасности ΠΊ Π΄ΠΎΠΌΠ΅Π½Π½Ρ‹ΠΌ ΠΈ Π½Π΅ Π΄ΠΎΠΌΠ΅Π½Π½Ρ‹ΠΌ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡΠΌ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ ΠΌΠ΅Ρ‚ΠΎΠΊ Π³Ρ€ΡƒΠΏΠΏ бСзопасности SGT (тСхнология TrustSec);

  • ΠŸΡ€ΠΎΠ²Π΅Ρ€ΡΡ‚ΡŒ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Ρ‹ Π½Π° Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ установлСнного ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½ΠΎΠ³ΠΎ ПО ΠΈ соблюдСниС стандартов (posturing);

  • ΠšΠ»Π°ΡΡΠΈΡ„ΠΈΡ†ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΠΈ ΠΏΡ€ΠΎΡ„ΠΈΠ»ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΠΎΠΊΠΎΠ½Π΅Ρ‡Π½Ρ‹Π΅ ΠΈ сСтСвыС устройства;

  • ΠŸΡ€Π΅Π΄ΠΎΡΡ‚Π°Π²Π»ΡΡ‚ΡŒ Π²ΠΈΠ΄ΠΈΠΌΠΎΡΡ‚ΡŒ ΠΎΠΊΠΎΠ½Π΅Ρ‡Π½Ρ‹Ρ… устройств;

  • ΠžΡ‚Π΄Π°Π²Π°Ρ‚ΡŒ ΠΆΡƒΡ€Π½Π°Π»Ρ‹ событий logon/logoff ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ, ΠΈΡ… ΡƒΡ‡Π΅Ρ‚ΠΊΠΈ (identity) Π½Π° NGFW для формирования user-based ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ;

  • Нативно ΠΈΠ½Ρ‚Π΅Π³Ρ€ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒΡΡ с Cisco StealthWatch ΠΈ Π²Π½ΠΎΡΠΈΡ‚ΡŒ Π² ΠΊΠ°Ρ€Π°Π½Ρ‚ΠΈΠ½ ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ хосты, ΡƒΡ‡Π°ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΠ΅ Π² ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚Π°Ρ… бСзопасности (ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½Π΅Π΅);

  • И Π΄Ρ€ΡƒΠ³ΠΈΠ΅ стандартныС для ААА сСрвСра Ρ„ΠΈΡ‡ΠΈ.

ΠŸΡ€ΠΎ Cisco ISE ΡƒΠΆΠ΅ писали ΠΊΠΎΠ»Π»Π΅Π³ΠΈ ΠΏΠΎ отрасли, поэтому Π² дальнСйшСм ΡΠΎΠ²Π΅Ρ‚ΡƒΡŽ ΠΎΠ·Π½Π°ΠΊΠΎΠΌΠΈΡ‚ΡŒΡΡ: ΠΏΡ€Π°ΠΊΡ‚ΠΈΠΊΠ° внСдрСния Cisco ISE, ΠΊΠ°ΠΊ ΠΏΠΎΠ΄Π³ΠΎΡ‚ΠΎΠ²ΠΈΡ‚ΡŒΡΡ ΠΊ Π²Π½Π΅Π΄Ρ€Π΅Π½ΠΈΡŽ Cisco ISE.

2. АрхитСктура

Π’ Π°Ρ€Ρ…ΠΈΡ‚Π΅ΠΊΡ‚ΡƒΡ€Π΅ Identity Services Engine Π΅ΡΡ‚ΡŒ 4 сущности (Π½ΠΎΠ΄Ρ‹): Π½ΠΎΠ΄Π° управлСния (Policy Administration Node), Π½ΠΎΠ΄Π° распрСдСлСния ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊ (Policy Service Node), мониторинговая Π½ΠΎΠ΄Π° (Monitoring Node) ΠΈ PxGrid Π½ΠΎΠ΄Π° (PxGrid Node). Π‘isco ISE ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ Π² Π°Π²Ρ‚ΠΎΠ½ΠΎΠΌΠ½ΠΎΠΉ (standalone) ΠΈΠ»ΠΈ распрСдСлСнной (distributed) инсталляции. Π’ Standalone Π²Π°Ρ€ΠΈΠ°Π½Ρ‚Π΅ всС сущности находятся Π½Π° ΠΎΠ΄Π½ΠΎΠΉ Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½ΠΎΠΉ машинС ΠΈΠ»ΠΈ физичСском сСрвСрС (Secure Network Servers — SNS), ΠΊΠΎΠ³Π΄Π° Π² Distributed — Π½ΠΎΠ΄Ρ‹ распрСдСлСны ΠΏΠΎ Ρ€Π°Π·Π½Ρ‹ΠΌ устройствам.

Policy Administration Node (PAN) — ΠΎΠ±ΡΠ·Π°Ρ‚Π΅Π»ΡŒΠ½Π°Ρ Π½ΠΎΠ΄Π°, которая позволяСт Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡ‚ΡŒ всС административныС ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΈ Π½Π° Cisco ISE. Она ΠΎΠ±Ρ€Π°Π±Π°Ρ‚Ρ‹Π²Π°Π΅Ρ‚ всС систСмныС ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ, связанныС с ААА. Π’ распрСдСлСнной ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ (Π½ΠΎΠ΄Ρ‹ ΠΌΠΎΠΆΠ½ΠΎ ΡƒΡΡ‚Π°Π½Π°Π²Π»ΠΈΠ²Π°Ρ‚ΡŒ ΠΊΠ°ΠΊ ΠΎΡ‚Π΄Π΅Π»ΡŒΠ½Ρ‹Π΅ Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½Ρ‹Π΅ ΠΌΠ°ΡˆΠΈΠ½Ρ‹) Ρƒ вас ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ максимум Π΄Π²Π΅ PAN для отказоустойчивости — Active/Standby Ρ€Π΅ΠΆΠΈΠΌ.

Policy Service Node (PSN) — ΠΎΠ±ΡΠ·Π°Ρ‚Π΅Π»ΡŒΠ½Π°Ρ Π½ΠΎΠ΄Π°, которая обСспСчиваСт доступ ΠΊ сСти, состояниС, гостСвой доступ, прСдоставлСниС услуг ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π°ΠΌ ΠΈ ΠΏΡ€ΠΎΡ„ΠΈΠ»ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅. PSN ΠΎΡ†Π΅Π½ΠΈΠ²Π°Π΅Ρ‚ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΡƒ ΠΈ примСняСт Π΅Π΅. Как ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ, PSN устанавливаСтся нСсколько, особСнно Π² распрСдСлСнной ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ, для Π±ΠΎΠ»Π΅Π΅ ΠΈΠ·Π±Ρ‹Ρ‚ΠΎΡ‡Π½ΠΎΠΉ ΠΈ распрСдСлСнной Ρ€Π°Π±ΠΎΡ‚Ρ‹. ΠšΠΎΠ½Π΅Ρ‡Π½ΠΎ ΠΆΠ΅, эти Π½ΠΎΠ΄Ρ‹ ΡΡ‚Π°Ρ€Π°ΡŽΡ‚ΡΡ ΡƒΡΡ‚Π°Π½Π°Π²Π»ΠΈΠ²Π°Ρ‚ΡŒ Π² Ρ€Π°Π·Π½Ρ‹Ρ… сСгмСнтах, Ρ‡Ρ‚ΠΎΠ±Ρ‹ Π½Π΅ Ρ‚Π΅Ρ€ΡΡ‚ΡŒ возмоТности обСспСчСния Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€ΠΎΠ²Π°Π½Π½ΠΎΠ³ΠΎ ΠΈ Π°Π²Ρ‚ΠΎΡ€ΠΈΠ·ΠΎΠ²Π°Π½Π½ΠΎΠ³ΠΎ доступа Π½ΠΈ Π½Π° сСкунду.

Monitoring Node (MnT) — ΠΎΠ±ΡΠ·Π°Ρ‚Π΅Π»ΡŒΠ½Π°Ρ Π½ΠΎΠ΄Π°, которая Ρ…Ρ€Π°Π½ΠΈΡ‚ ΠΆΡƒΡ€Π½Π°Π»Ρ‹ событий, Π»ΠΎΠ³ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΡ… Π½ΠΎΠ΄ ΠΈ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊ Π² сСти. MnT Π½ΠΎΠ΄Π° прСдоставляСт Ρ€Π°ΡΡˆΠΈΡ€Π΅Π½Π½Ρ‹Π΅ инструмСнты для ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° ΠΈ устранСния Π½Π΅ΠΏΠΎΠ»Π°Π΄ΠΎΠΊ, собираСт ΠΈ сопоставляСт Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Π΅ Π΄Π°Π½Π½Ρ‹Π΅, Π² Ρ‚Π°ΠΊΠΆΠ΅ прСдоставляСт ΡΠΎΠ΄Π΅Ρ€ΠΆΠ°Ρ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ ΠΎΡ‚Ρ‡Π΅Ρ‚Ρ‹. Cisco ISE позволяСт ΠΈΠΌΠ΅Ρ‚ΡŒ максимум Π΄Π²Π΅ MnT Π½ΠΎΠ΄Ρ‹, Ρ‚Π΅ΠΌ самым формируя ΠΎΡ‚ΠΊΠ°Π·ΠΎΡƒΡΡ‚ΠΎΠΉΡ‡ΠΈΠ²ΠΎΡΡ‚ΡŒ — Active/Standby Ρ€Π΅ΠΆΠΈΠΌ. Π’Π΅ΠΌ Π½Π΅ ΠΌΠ΅Π½Π΅Π΅, Π»ΠΎΠ³ΠΈ ΡΠΎΠ±ΠΈΡ€Π°ΡŽΡ‚ ΠΎΠ±Π΅ Π½ΠΎΠ΄Ρ‹, ΠΊΠ°ΠΊ активная, Ρ‚Π°ΠΊ ΠΈ пассивная.

PxGrid Node (PXG) — Π½ΠΎΠ΄Π°, ΠΏΡ€ΠΈΠΌΠ΅Π½ΡΡŽΡ‰Π°Ρ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ» PxGrid ΠΈ ΠΎΠ±Π΅ΡΠΏΠ΅Ρ‡ΠΈΠ²Π°ΡŽΡ‰Π°Ρ ΠΎΠ±Ρ‰Π΅Π½ΠΈΠ΅ ΠΌΠ΅ΠΆΠ΄Ρƒ Π΄Ρ€ΡƒΠ³ΠΈΠΌΠΈ устройствами, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°ΡŽΡ‚ PxGrid.

PxGrid  — ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ», ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ обСспСчиваСт ΠΈΠ½Ρ‚Π΅Π³Ρ€Π°Ρ†ΠΈΡŽ ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚ΠΎΠ² ИВ- ΠΈ Π˜Π‘-инфраструктуры Ρ€Π°Π·Π½Ρ‹Ρ… Π²Π΅Π½Π΄ΠΎΡ€ΠΎΠ²: систСм ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π°, систСм обнаруТСния ΠΈ прСдотвращСния Π²Ρ‚ΠΎΡ€ΠΆΠ΅Π½ΠΈΠΉ, ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌ управлСния ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ°ΠΌΠΈ бСзопасности ΠΈ мноТСства Π΄Ρ€ΡƒΠ³ΠΈΡ… Ρ€Π΅ΡˆΠ΅Π½ΠΈΠΉ. Cisco PxGrid позволяСт ΠΎΠ±ΠΌΠ΅Π½ΠΈΠ²Π°Ρ‚ΡŒΡΡ контСкстом Π² ΠΎΠ΄Π½ΠΎΠ½Π°ΠΏΡ€Π°Π²Π»Π΅Π½Π½ΠΎΠΌ ΠΈΠ»ΠΈ Π΄Π²ΡƒΠ½Π°ΠΏΡ€Π°Π²Π»Π΅Π½Π½ΠΎΠΌ Ρ€Π΅ΠΆΠΈΠΌΠ΅ со ΠΌΠ½ΠΎΠ³ΠΈΠΌΠΈ ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ°ΠΌΠΈ Π±Π΅Π· нСобходимости использования API, Ρ‚Π΅ΠΌ самым позволяя ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΡŽ TrustSec (SGT ΠΌΠ΅Ρ‚ΠΊΠΈ), ΠΈΠ·ΠΌΠ΅Π½ΡΡ‚ΡŒ ΠΈ ΠΏΡ€ΠΈΠΌΠ΅Π½ΡΡ‚ΡŒ ANC (Adaptive Network Control) ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΡƒ, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΎΡΡƒΡ‰Π΅ΡΡ‚Π²Π»ΡΡ‚ΡŒ ΠΏΡ€ΠΎΡ„ΠΈΠ»ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ — ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΈΠ΅ ΠΌΠΎΠ΄Π΅Π»ΠΈ устройства, ОБ, мСстополоТСниС ΠΈ Π΄Ρ€ΡƒΠ³ΠΎΠ΅.

Π’ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ высокой доступности Π½ΠΎΠ΄Ρ‹ PxGrid Ρ€Π΅ΠΏΠ»ΠΈΡ†ΠΈΡ€ΡƒΡŽΡ‚ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΡŽ ΠΌΠ΅ΠΆΠ΄Ρƒ Π½ΠΎΠ΄Π°ΠΌΠΈ Ρ‡Π΅Ρ€Π΅Π· PAN. Π’ случаС, Ссли PAN ΠΎΡ‚ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ, Π½ΠΎΠ΄Π° PxGrid пСрСстаСт Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ, Π°Π²Ρ‚ΠΎΡ€ΠΈΠ·ΠΎΠ²Ρ‹Π²Π°Ρ‚ΡŒ ΠΈ ΠΏΡ€ΠΎΠ²ΠΎΠ΄ΠΈΡ‚ΡŒ ΡƒΡ‡Π΅Ρ‚ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»Π΅ΠΉ. 

НиТС схСматично ΠΈΠ·ΠΎΠ±Ρ€Π°ΠΆΠ΅Π½Π° Ρ€Π°Π±ΠΎΡ‚Π° Ρ€Π°Π·Π½Ρ‹Ρ… сущностСй Cisco ISE Π² ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½ΠΎΠΉ сСти.

Cisco ISE: Π’Π²Π΅Π΄Π΅Π½ΠΈΠ΅, трСбования, установка. Π§Π°ΡΡ‚ΡŒ 1Рисунок 1. АрхитСктура Cisco ISE

3. ВрСбования

Cisco ISE ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ Π²Π½Π΅Π΄Ρ€Π΅Π½, ΠΊΠ°ΠΊ ΠΈ Π±ΠΎΠ»ΡŒΡˆΠΈΠ½ΡΡ‚Π²ΠΎ соврСмСнных Ρ€Π΅ΡˆΠ΅Π½ΠΈΠΉ Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½ΠΎ ΠΈΠ»ΠΈ физичСски ΠΊΠ°ΠΊ ΠΎΡ‚Π΄Π΅Π»ΡŒΠ½Ρ‹ΠΉ сСрвСр. 

ЀизичСскиС устройства с установлСнным ПО Cisco ISE Π½Π°Π·Ρ‹Π²Π°ΡŽΡ‚ΡΡ SNS (Secure Network Server). Они Π±Ρ‹Π²Π°ΡŽΡ‚ Ρ‚Ρ€Π΅Ρ… ΠΌΠΎΠ΄Π΅Π»Π΅ΠΉ: SNS-3615, SNS-3655 ΠΈ SNS-3695 для ΠΌΠ°Π»ΠΎΠ³ΠΎ, срСднСго ΠΈ большого бизнСса. Π’ Ρ‚Π°Π±Π»ΠΈΡ†Π΅ 1 ΠΏΡ€ΠΈΠ²Π΅Π΄Π΅Π½Π° информация ΠΈΠ· Π΄Π°Ρ‚Π°ΡˆΠΈΡ‚Π° SNS.

Π’Π°Π±Π»ΠΈΡ†Π° 1. Π‘Ρ€Π°Π²Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Π°Ρ Ρ‚Π°Π±Π»ΠΈΡ†Π° SNS для Ρ€Π°Π·Π½Ρ‹Ρ… ΠΌΠ°ΡΡˆΡ‚Π°Π±ΠΎΠ²

ΠŸΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€

SNS 3615 (Small)

SNS 3655 (Medium)

SNS 3695 (Large)

ΠšΠΎΠ»ΠΈΡ‡Π΅ΡΡ‚Π²ΠΎ ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅ΠΌΡ‹Ρ… ΠΎΠΊΠΎΠ½Π΅Ρ‡Π½Ρ‹Ρ… устройств Π² Standalone инсталляции

10000

25000

50000

ΠšΠΎΠ»ΠΈΡ‡Π΅ΡΡ‚Π²ΠΎ ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅ΠΌΡ‹Ρ… ΠΎΠΊΠΎΠ½Π΅Ρ‡Π½Ρ‹Ρ… устройств для ΠΊΠ°ΠΆΠ΄ΠΎΠΉ PSN

10000

25000

100000

CPU (Intel Xeon 2.10 Π“Π“Ρ†)

8 ядСр

12 ядСр

12 ядСр

RAM 

32 Π“Π± (2 x 16 Π“Π±)

96 Π“Π± (6 x 16 Π“Π±)

256 Π“Π± (16 x 16 Π“Π±)

HDD

1 Ρ… 600 Π“Π±

4 Ρ… 600 Π“Π±

8 Ρ… 600 Π“Π±

Hardware RAID

НСт

RAID 10, Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ RAID ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π»Π΅Ρ€Π°

RAID 10, Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ RAID ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π»Π΅Ρ€Π°

Π‘Π΅Ρ‚Π΅Π²Ρ‹Π΅ интСрфСйсы

2 Ρ… 10Gbase-T

4 Ρ… 1Gbase-T 

2 Ρ… 10Gbase-T

4 Ρ… 1Gbase-T 

2 Ρ… 10Gbase-T

4 Ρ… 1Gbase-T

ΠšΠ°ΡΠ°Ρ‚Π΅Π»ΡŒΠ½ΠΎ Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½Ρ‹Ρ… Π²Π½Π΅Π΄Ρ€Π΅Π½ΠΈΠΉ, ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°ΡŽΡ‚ΡΡ Π³ΠΈΠΏΠ΅Ρ€Π²ΠΈΠ·ΠΎΡ€Ρ‹ VMware ESXi (рСкомСндуСтся ΠΌΠΈΠ½ΠΈΠΌΡƒΠΌ VMware вСрсия 11 для ESXi 6.0), Microsoft Hyper-V ΠΈ Linux KVM (RHEL 7.0). РСсурсы Π΄ΠΎΠ»ΠΆΠ½Ρ‹ Π±Ρ‹Ρ‚ΡŒ ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π½ΠΎ Ρ‚Π°ΠΊΠΈΠ΅ ΠΆΠ΅, ΠΊΠ°ΠΊ ΠΈ Π² Ρ‚Π°Π±Π»ΠΈΡ†Π΅ Π²Ρ‹ΡˆΠ΅, Π»ΠΈΠ±ΠΎ большС. Π’Π΅ΠΌ Π½Π΅ ΠΌΠ΅Π½Π΅Π΅, ΠΌΠΈΠ½ΠΈΠΌΠ°Π»ΡŒΠ½Ρ‹Π΅ трСбования Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½ΠΎΠΉ ΠΌΠ°ΡˆΠΈΠ½Ρ‹ для ΠΌΠ°Π»ΠΎΠ³ΠΎ бизнСса: 2 CPU с частотой 2.0 Π“Π“Ρ† ΠΈ Π²Ρ‹ΡˆΠ΅, 16 Π“Π± RAM ΠΈ 200 Π“Π± HDD. 

Для уточнСния ΠΎΡΡ‚Π°Π»ΡŒΠ½Ρ‹Ρ… Π΄Π΅Ρ‚Π°Π»Π΅ΠΉ развСртывания Cisco ISE ΠΎΠ±Ρ€Π°Ρ‚ΠΈΡ‚Π΅ΡΡŒ ΠΊ Π½Π°ΠΌ ΠΈΠ»ΠΈ ΠΊ рСсурсу β„–1, рСсурсу β„–2.

4. Установка

Как ΠΈ Π±ΠΎΠ»ΡŒΡˆΠΈΠ½ΡΡ‚Π²ΠΎ Π΄Ρ€ΡƒΠ³ΠΈΡ… ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚ΠΎΠ² Cisco, ISE ΠΌΠΎΠΆΠ½ΠΎ ΠΏΡ€ΠΎΡ‚Π΅ΡΡ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ нСсколькими способами:

  • dcloud – ΠΎΠ±Π»Π°Ρ‡Π½Ρ‹ΠΉ сСрвис прСдустановлСнных Π»Π°Π±ΠΎΡ€Π°Ρ‚ΠΎΡ€Π½Ρ‹Ρ… ΠΌΠ°ΠΊΠ΅Ρ‚ΠΎΠ² (Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠ° учСтная запись Cisco);

  • GVE request – запрос с сайта Cisco ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½ΠΎΠ³ΠΎ софта (способ для ΠΏΠ°Ρ€Ρ‚Π½Π΅Ρ€ΠΎΠ²). Π’Ρ‹ создаСтС кСйс со ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠΌ Ρ‚ΠΈΠΏΠΈΡ‡Π½Ρ‹ΠΌ описаниСм: Product type [ISE], ISE Software [ise-2.7.0.356.SPA.x8664], ISE Patch  [ise-patchbundle-2.7.0.356-Patch2-20071516.SPA.x8664];

  • ΠΏΠΈΠ»ΠΎΡ‚Π½Ρ‹ΠΉ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ — ΠΎΠ±Ρ€Π°Ρ‚ΠΈΡ‚Π΅ΡΡŒ ΠΊ Π»ΡŽΠ±ΠΎΠΌΡƒ Π°Π²Ρ‚ΠΎΡ€ΠΈΠ·ΠΎΠ²Π°Π½Π½ΠΎΠΌΡƒ ΠΏΠ°Ρ€Ρ‚Π½Π΅Ρ€Ρƒ для провСдСния бСсплатного ΠΏΠΈΠ»ΠΎΡ‚Π½ΠΎΠ³ΠΎ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Π°.

1) Π‘ΠΎΠ·Π΄Π°Π² Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»ΡŒΠ½ΡƒΡŽ ΠΌΠ°ΡˆΠΈΠ½Ρƒ, Ссли Π²Ρ‹ запросили ISO Ρ„Π°ΠΉΠ», Π° Π½Π΅ OVA шаблон, Ρƒ вас Π²Ρ‹Π»Π΅Π·Π΅Ρ‚ ΠΎΠΊΠ½ΠΎ, Π² ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ ISE Ρ‚Ρ€Π΅Π±ΡƒΠ΅Ρ‚ Π²Ρ‹Π±Ρ€Π°Ρ‚ΡŒ установку. Для этого вмСсто Π»ΠΎΠ³ΠΈΠ½Π° ΠΈ пароля слСдуСт Π½Π°ΠΏΠΈΡΠ°Ρ‚ΡŒ «setup«!

ΠŸΡ€ΠΈΠΌΠ΅Ρ‡Π°Π½ΠΈΠ΅: Ссли Π²Ρ‹ Ρ€Π°Π·Π²Π΅Ρ€Π½ΡƒΠ»ΠΈ ISE ΠΈΠ· OVA шаблона, Ρ‚ΠΎ Π΄Π°Π½Π½Ρ‹Π΅ для Π²Ρ…ΠΎΠ΄Π° admin / MyIseYPass2 (это ΠΈ ΠΌΠ½ΠΎΠ³ΠΎΠ΅ Π΄Ρ€ΡƒΠ³ΠΎΠ΅ ΡƒΠΊΠ°Π·Π°Π½ΠΎ Π² ΠΎΡ„ΠΈΡ†ΠΈΠ°Π»ΡŒΠ½ΠΎΠΌ Π³Π°ΠΉΠ΄Π΅).

Cisco ISE: Π’Π²Π΅Π΄Π΅Π½ΠΈΠ΅, трСбования, установка. Π§Π°ΡΡ‚ΡŒ 1Рисунок 2. Установка Cisco ISE

2) Π—Π°Ρ‚Π΅ΠΌ слСдуСт Π·Π°ΠΏΠΎΠ»Π½ΠΈΡ‚ΡŒ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΡ‹Π΅ поля, Ρ‚Π°ΠΊΠΈΠ΅ ΠΊΠ°ΠΊ IP-адрСс, DNS, NTP ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΠ΅.

Cisco ISE: Π’Π²Π΅Π΄Π΅Π½ΠΈΠ΅, трСбования, установка. Π§Π°ΡΡ‚ΡŒ 1Рисунок 3. Π˜Π½ΠΈΡ†ΠΈΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΡ Cisco ISE

3) ПослС устройство пСрСзагрузится, ΠΈ Π²Ρ‹ смоТСтС ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡ΠΈΡ‚ΡŒΡΡ ΠΏΠΎ Π²Π΅Π±-интСрфСйсу ΠΏΠΎ Π·Π°Π΄Π°Π½Π½ΠΎΠΌΡƒ Ρ€Π°Π½Π΅Π΅ IP-адрСсу.

Cisco ISE: Π’Π²Π΅Π΄Π΅Π½ΠΈΠ΅, трСбования, установка. Π§Π°ΡΡ‚ΡŒ 1Рисунок 4. Π’Π΅Π±-интСрфСйс Cisco ISE

4) Π’ΠΎ Π²ΠΊΠ»Π°Π΄ΠΊΠ΅ Administration > System > Deployment ΠΌΠΎΠΆΠ½ΠΎ Π²Ρ‹Π±Ρ€Π°Ρ‚ΡŒ, ΠΊΠ°ΠΊΠΈΠ΅ Π½ΠΎΠ΄Ρ‹ (сущности) Π²ΠΊΠ»ΡŽΡ‡Π΅Π½Ρ‹ Π½Π° Ρ‚ΠΎΠΌ ΠΈΠ»ΠΈ ΠΈΠ½ΠΎΠΌ устройствС. Нода PxGrid Π²ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ΡΡ здСсь ΠΆΠ΅.

Cisco ISE: Π’Π²Π΅Π΄Π΅Π½ΠΈΠ΅, трСбования, установка. Π§Π°ΡΡ‚ΡŒ 1Рисунок 5. Π£ΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ сущностями Cisco ISE

5) Π—Π°Ρ‚Π΅ΠΌ Π²ΠΎ Π²ΠΊΠ»Π°Π΄ΠΊΠ΅ Administration > System > Admin Access > Authentication Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄ΡƒΡŽ Π½Π°ΡΡ‚Ρ€ΠΎΠΈΡ‚ΡŒ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΡƒ ΠΏΠ°Ρ€ΠΎΠ»Π΅ΠΉ, ΠΌΠ΅Ρ‚ΠΎΠ΄ Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ (сСртификат ΠΈΠ»ΠΈ ΠΏΠ°Ρ€ΠΎΠ»ΡŒ), срок истСчСния ΡƒΡ‡Π΅Ρ‚Π½ΠΎΠΉ записи ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΠ΅ настройки.

Cisco ISE: Π’Π²Π΅Π΄Π΅Π½ΠΈΠ΅, трСбования, установка. Π§Π°ΡΡ‚ΡŒ 1Рисунок 6. Настройка Ρ‚ΠΈΠΏΠ° Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈCisco ISE: Π’Π²Π΅Π΄Π΅Π½ΠΈΠ΅, трСбования, установка. Π§Π°ΡΡ‚ΡŒ 1Рисунок 7. Настройки ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ ΠΏΠ°Ρ€ΠΎΠ»Π΅ΠΉCisco ISE: Π’Π²Π΅Π΄Π΅Π½ΠΈΠ΅, трСбования, установка. Π§Π°ΡΡ‚ΡŒ 1Рисунок 8. Настройка Π²Ρ‹ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ Π°ΠΊΠΊΠ°ΡƒΠ½Ρ‚Π° ΠΏΠΎ истСчСниС Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈCisco ISE: Π’Π²Π΅Π΄Π΅Π½ΠΈΠ΅, трСбования, установка. Π§Π°ΡΡ‚ΡŒ 1Рисунок 9. Настройка Π±Π»ΠΎΠΊΠΈΡ€ΠΎΠ²ΠΊΠΈ ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Ρ… записСй

6) Π’ΠΎ Π²ΠΊΠ»Π°Π΄ΠΊΠ΅ Administration > System > Admin Access > Administrators > Admin Users > Add ΠΌΠΎΠΆΠ½ΠΎ ΡΠΎΠ·Π΄Π°Ρ‚ΡŒ Π½ΠΎΠ²ΠΎΠ³ΠΎ администратора.

Cisco ISE: Π’Π²Π΅Π΄Π΅Π½ΠΈΠ΅, трСбования, установка. Π§Π°ΡΡ‚ΡŒ 1Рисунок 10. Π‘ΠΎΠ·Π΄Π°Π½ΠΈΠ΅ локального администратора Cisco ISE

7) Нового администратора ΠΌΠΎΠΆΠ½ΠΎ ΡΠ΄Π΅Π»Π°Ρ‚ΡŒ Ρ‡Π°ΡΡ‚ΡŒΡŽ Π½ΠΎΠ²ΠΎΠΉ Π³Ρ€ΡƒΠΏΠΏΡ‹ ΠΈΠ»ΠΈ ΡƒΠΆΠ΅ прСдустановлСнных Π³Ρ€ΡƒΠΏΠΏ. УправлСния Π³Ρ€ΡƒΠΏΠΏΠ°ΠΌΠΈ администраторов осущСствляСтся Π² этой ΠΆΠ΅ ΠΏΠ°Π½Π΅Π»ΠΈ Π²ΠΎ Π²ΠΊΠ»Π°Π΄ΠΊΠ΅ Admin Groups. Π’ Ρ‚Π°Π±Π»ΠΈΡ†Π΅ 2 свСдСна информация ΠΎΠ± администраторах ISE, ΠΈΡ… ΠΏΡ€Π°Π²Π°Ρ… ΠΈ ролях.

Π’Π°Π±Π»ΠΈΡ†Π° 2. Π“Ρ€ΡƒΠΏΠΏΡ‹ администраторов Cisco ISE, ΡƒΡ€ΠΎΠ²Π½ΠΈ доступа, Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ ΠΈ ограничСния

НазваниС Π³Ρ€ΡƒΠΏΠΏΡ‹ администраторов

Π Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ

ΠžΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½ΠΈΡ

Customization Admin

Настройка гостСвого, спонсорского ΠΏΠΎΡ€Ρ‚Π°Π»ΠΎΠ², администрированиС ΠΈ кастомизация

ΠΠ΅Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ ΠΈΠ·ΠΌΠ΅Π½ΡΡ‚ΡŒ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ, ΠΏΡ€ΠΎΡΠΌΠ°Ρ‚Ρ€ΠΈΠ²Π°Ρ‚ΡŒ ΠΎΡ‚Ρ‡Π΅Ρ‚Ρ‹

Helpdesk Admin

Π’ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ ΠΏΡ€ΠΎΡΠΌΠ°Ρ‚Ρ€ΠΈΠ²Π°Ρ‚ΡŒ Π³Π»Π°Π²Π½Ρ‹ΠΉ Π΄Π°ΡˆΠ±ΠΎΡ€Π΄, всС ΠΎΡ‚Ρ‡Π΅Ρ‚Ρ‹, Π»Π°Ρ€ΠΌΡ‹ ΠΈ Ρ‚Ρ€Π°Π±Π»ΡˆΡƒΡ‚ΠΈΡ‚ΡŒ ΠΏΠΎΡ‚ΠΎΠΊΠΈ

НСльзя ΠΈΠ·ΠΌΠ΅Π½ΡΡ‚ΡŒ, ΡΠΎΠ·Π΄Π°Π²Π°Ρ‚ΡŒ ΠΈ ΡƒΠ΄Π°Π»ΡΡ‚ΡŒ ΠΎΡ‚Ρ‡Π΅Ρ‚Ρ‹, Π°Π»Π°Ρ€ΠΌΡ‹ ΠΈ Π»ΠΎΠ³ΠΈ Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ

Identity Admin

Π£ΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡΠΌΠΈ, привилСгиями ΠΈ ролями, Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ ΡΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Π»ΠΎΠ³ΠΈ, ΠΎΡ‚Ρ‡Π΅Ρ‚Ρ‹ ΠΈ Π°Π»Π°Ρ€ΠΌΡ‹

НСльзя ΠΈΠ·ΠΌΠ΅Π½ΡΡ‚ΡŒ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ, Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡ‚ΡŒ Π·Π°Π΄Π°Ρ‡ΠΈ Π½Π° ΡƒΡ€ΠΎΠ²Π½Π΅ ОБ

MnT Admin

ΠŸΠΎΠ»Π½Ρ‹ΠΉ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³, ΠΎΡ‚Ρ‡Π΅Ρ‚Ρ‹, Π°Π»Π°Ρ€ΠΌΡ‹, Π»ΠΎΠ³ΠΈ ΠΈ ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ ΠΈΠΌΠΈ

ΠΠ΅Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ ΠΈΠ·ΠΌΠ΅Π½ΡΡ‚ΡŒ Π½ΠΈΠΊΠ°ΠΊΠΈΠ΅ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ

Network Device Admin

ΠŸΡ€Π°Π²Π° Π½Π° созданиС, ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ ΠΎΠ±ΡŠΠ΅ΠΊΡ‚ΠΎΠ² ISE, просмотр Π»ΠΎΠ³ΠΎΠ², ΠΎΡ‚Ρ‡Π΅Ρ‚ΠΎΠ², Π³Π»Π°Π²Π½ΠΎΠ³ΠΎ Π΄Π°ΡˆΠ±ΠΎΡ€Π΄Π°

НСльзя ΠΈΠ·ΠΌΠ΅Π½ΡΡ‚ΡŒ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ, Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡ‚ΡŒ Π·Π°Π΄Π°Ρ‡ΠΈ Π½Π° ΡƒΡ€ΠΎΠ²Π½Π΅ ОБ

Policy Admin

ПолноС ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ всСми ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ°ΠΌΠΈ, ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ ΠΏΡ€ΠΎΡ„ΠΈΠ»Π΅ΠΉ, настроСк, просмотр отчСтности

ΠΠ΅Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡ‚ΡŒ настройки с ΡƒΡ‡Π΅Ρ‚Π½Ρ‹ΠΌΠΈ Π΄Π°Π½Π½Ρ‹ΠΌΠΈ, ΠΎΠ±ΡŠΠ΅ΠΊΡ‚Π°ΠΌΠΈ ISE

RBAC Admin

ВсС настройки Π²ΠΎ Π²ΠΊΠ»Π°Π΄ΠΊΠ΅ Operations, настройка ANC ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ, ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ ΠΎΡ‚Ρ‡Π΅Ρ‚Π½ΠΎΡΡ‚ΡŒΡŽ

НСльзя ΠΈΠ·ΠΌΠ΅Π½ΡΡ‚ΡŒ  Π΄Ρ€ΡƒΠ³ΠΈΠ΅ ΠΊΡ€ΠΎΠΌΠ΅ ANC ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ, Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡ‚ΡŒ Π·Π°Π΄Π°Ρ‡ΠΈ Π½Π° ΡƒΡ€ΠΎΠ²Π½Π΅ ОБ

Super Admin

ΠŸΡ€Π°Π²Π° Π½Π° всС настройки, ΠΎΡ‚Ρ‡Π΅Ρ‚Π½ΠΎΡΡ‚ΡŒ ΠΈ ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅, ΠΌΠΎΠΆΠ΅Ρ‚ ΡƒΠ΄Π°Π»ΡΡ‚ΡŒ ΠΈ ΠΈΠ·ΠΌΠ΅Π½ΡΡ‚ΡŒ ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Π΅ Π΄Π°Π½Π½Ρ‹Π΅ администраторов

НС ΠΌΠΎΠΆΠ΅Ρ‚ ΠΈΠ·ΠΌΠ΅Π½ΠΈΡ‚ΡŒ, ΡƒΠ΄Π°Π»ΠΈΡ‚ΡŒ Π΄Ρ€ΡƒΠ³ΠΎΠ³ΠΎ профиля ΠΈΠ· Π³Ρ€ΡƒΠΏΠΏΡ‹ Super Admin

System Admin

Вс настройки Π²ΠΎ Π²ΠΊΠ»Π°Π΄ΠΊΠ΅ Operations, ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ систСмными настройками, ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΎΠΉ ANC, просмотр отчСтности

НСльзя ΠΈΠ·ΠΌΠ΅Π½ΡΡ‚ΡŒ  Π΄Ρ€ΡƒΠ³ΠΈΠ΅ ΠΊΡ€ΠΎΠΌΠ΅ ANC ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ, Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡ‚ΡŒ Π·Π°Π΄Π°Ρ‡ΠΈ Π½Π° ΡƒΡ€ΠΎΠ²Π½Π΅ ОБ

External RESTful Services (ERS) Admin

ΠŸΠΎΠ»Π½Ρ‹ΠΉ доступ ΠΊ REST API Cisco ISE

Волько для Π°Π²Ρ‚ΠΎΡ€ΠΈΠ·Π°Ρ†ΠΈΠΈ, управлСния Π»ΠΎΠΊΠ°Π»ΡŒΠ½Ρ‹ΠΌΠΈ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡΠΌΠΈ, хостами ΠΈ Π³Ρ€ΡƒΠΏΠΏΠ°ΠΌΠΈ бСзопасности (SG)

External RESTful Services (ERS) Operator

ΠŸΡ€Π°Π²Π° Π½Π° Ρ‡Ρ‚Π΅Π½ΠΈΠ΅ REST API Cisco ISE

Волько для Π°Π²Ρ‚ΠΎΡ€ΠΈΠ·Π°Ρ†ΠΈΠΈ, управлСния Π»ΠΎΠΊΠ°Π»ΡŒΠ½Ρ‹ΠΌΠΈ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡΠΌΠΈ, хостами ΠΈ Π³Ρ€ΡƒΠΏΠΏΠ°ΠΌΠΈ бСзопасности (SG)

Cisco ISE: Π’Π²Π΅Π΄Π΅Π½ΠΈΠ΅, трСбования, установка. Π§Π°ΡΡ‚ΡŒ 1Рисунок 11. ΠŸΡ€Π΅Π΄ΡƒΡΡ‚Π°Π½ΠΎΠ²Π»Π΅Π½Π½Ρ‹Π΅ Π³Ρ€ΡƒΠΏΠΏΡ‹ администраторов Cisco ISE

8) Π”ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ Π²ΠΎ Π²ΠΊΠ»Π°Π΄ΠΊΠ΅ Authorization > Permissions > RBAC Policy ΠΌΠΎΠΆΠ½ΠΎ Ρ€Π΅Π΄Π°ΠΊΡ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ ΠΏΡ€Π°Π²Π° прСдустановлСнных администраторов.

Cisco ISE: Π’Π²Π΅Π΄Π΅Π½ΠΈΠ΅, трСбования, установка. Π§Π°ΡΡ‚ΡŒ 1Рисунок 12. Π£ΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ ΠΏΡ€Π°Π²Π°ΠΌΠΈ прСдустановлСнных ΠΏΡ€ΠΎΡ„ΠΈΠ»Π΅ΠΉ администраторов Cisco ISE

9) Π’ΠΎ Π²ΠΊΠ»Π°Π΄ΠΊΠ΅ Administration > System > Settings доступны всС систСмныС настройки (DNS, NTP, SMTP ΠΈ Π΄Ρ€ΡƒΠ³ΠΈΠ΅). Π’Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΠΈΡ… Π·Π°ΠΏΠΎΠ»Π½ΠΈΡ‚ΡŒ здСсь, Π² случаС Ссли пропустили ΠΏΡ€ΠΈ ΠΏΠ΅Ρ€Π²ΠΎΠ½Π°Ρ‡Π°Π»ΡŒΠ½ΠΎΠΉ ΠΈΠ½ΠΈΡ†ΠΈΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ устройства.

5. Π—Π°ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΠ΅

На этом пСрвая ΡΡ‚Π°Ρ‚ΡŒΡ подошла ΠΊ ΠΊΠΎΠ½Ρ†Ρƒ. ΠœΡ‹ обсудили ΡΡ„Ρ„Π΅ΠΊΡ‚ΠΈΠ²Π½ΠΎΡΡ‚ΡŒ NAC Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ Cisco ISE, Π΅Π³ΠΎ Π°Ρ€Ρ…ΠΈΡ‚Π΅ΠΊΡ‚ΡƒΡ€Ρƒ, ΠΌΠΈΠ½ΠΈΠΌΠ°Π»ΡŒΠ½Ρ‹Π΅ трСбования ΠΈ Π²Π°Ρ€ΠΈΠ°Π½Ρ‚Ρ‹ развСртывания, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΏΠ΅Ρ€Π²ΠΈΡ‡Π½ΡƒΡŽ установку.

Π’ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰Π΅ΠΉ ΡΡ‚Π°Ρ‚ΡŒΠ΅ ΠΌΡ‹ рассмотрим созданиС ΡƒΡ‡Π΅Ρ‚Π½Ρ‹Ρ… записСй, ΠΈΠ½Ρ‚Π΅Π³Ρ€Π°Ρ†ΠΈΡŽ с Microsoft Active Directory, Π° Ρ‚Π°ΠΊΠΆΠ΅ созданиС гостСвого доступа.

Если Ρƒ вас появились вопросы ΠΏΠΎ Π΄Π°Π½Π½ΠΎΠΉ Ρ‚Π΅ΠΌΠ°Ρ‚ΠΈΠΊΠ΅ ΠΈΠ»ΠΈ ΠΆΠ΅ трСбуСтся ΠΏΠΎΠΌΠΎΡ‰ΡŒ Π² тСстировании ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚Π°, ΠΎΠ±Ρ€Π°Ρ‰Π°ΠΉΡ‚Π΅ΡΡŒ ΠΏΠΎ ссылкС.

Π‘Π»Π΅Π΄ΠΈΡ‚Π΅ Π·Π° обновлСниями Π² Π½Π°ΡˆΠΈΡ… ΠΊΠ°Π½Π°Π»Π°Ρ… (TelegramFacebookVKTS Solution BlogЯндСкс.Π”Π·Π΅Π½).

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ: habr.com

Π”ΠΎΠ±Π°Π²ΠΈΡ‚ΡŒ ΠΊΠΎΠΌΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΠΉ