Cisco ISE: Benutzer erstellen, LDAP-Server hinzufĂŒgen, Integration mit AD. Teil 2

Cisco ISE: Benutzer erstellen, LDAP-Server hinzufĂŒgen, Integration mit AD. Teil 2

Willkommen zur zweiten Veröffentlichung der Artikelreihe ĂŒber Cisco ISE. Im ersten Teil Artikel  wurden die Vorteile und Unterschiede von Network Access Control (NAC)-Lösungen im Vergleich zu Standard-AAAs, die Einzigartigkeit von Cisco ISE, die Architektur und der Installationsprozess des Produkts behandelt.

In diesem Artikel vertiefen wir uns in die Erstellung von Benutzerkonten, das HinzufĂŒgen von LDAP-Servern und die Integration mit Microsoft Active Directory sowie in die Nuancen der Arbeit mit PassiveID. Vor der LektĂŒre empfehle ich dringend, sich mit dem ersten Teil.

1. Ein wenig Terminologie

BenutzeridentitĂ€t – ein Benutzerkonto, das Informationen ĂŒber den Benutzer enthĂ€lt und seine Zugangsdaten zum Netzwerk bildet. In der Regel werden folgende Parameter in der BenutzeridentitĂ€t angegeben: Benutzername, E-Mail-Adresse, Passwort, Beschreibung des Kontos, Benutzergruppe und Rolle.

Benutzergruppen – Benutzergruppen sind eine Ansammlung einzelner Benutzer, die einen gemeinsamen Satz von Privilegien haben, die es ihnen ermöglichen, auf einen bestimmten Satz von Diensten und Funktionen von Cisco ISE zuzugreifen.

BenutzeridentitĂ€tsgruppen – vorgedefinierte Benutzergruppen, die bereits ĂŒber bestimmte Informationen und Rollen verfĂŒgen. Folgende BenutzeridentitĂ€tsgruppen existieren standardmĂ€ĂŸig, in die Benutzer und Benutzergruppen hinzugefĂŒgt werden können: Employee (Mitarbeiter), SponsorAllAccount, SponsorGroupAccounts, SponsorOwnAccounts (Sponsor-Konten zur Verwaltung des Gastportals), Guest (Gast), ActivatedGuest (aktivierter Gast).

Benutzerrolle – eine Benutzerrolle ist eine Menge von Berechtigungen, die festlegt, welche Aufgaben ein Benutzer ausfĂŒhren kann und auf welche Dienste er zugreifen kann. Oft ist die Benutzerrolle mit einer Benutzergruppe verbunden.

DarĂŒber hinaus hat jeder Benutzer und jede Benutzergruppe zusĂ€tzliche Attribute, die es ermöglichen, diesen Benutzer (diese Benutzergruppe) hervorzuheben und genauer zu definieren. Mehr Informationen in der Dokumentation.

2. Erstellung lokaler Benutzer

1) In Cisco ISE besteht die Möglichkeit, lokale Benutzer zu erstellen und diese in der Zugriffspolitik zu verwenden oder ihnen sogar eine Administrationsrolle im Produkt zuzuweisen. WĂ€hlen Sie Administration → IdentitĂ€tsmanagement → IdentitĂ€ten → Benutzer → HinzufĂŒgen.

Cisco ISE: Benutzer erstellen, LDAP-Server hinzufĂŒgen, Integration mit AD. Teil 2Abbildung 1. HinzufĂŒgen eines lokalen Benutzers in Cisco ISE

2) Erstellen Sie im erscheinenden Fenster einen lokalen Benutzer, legen Sie ein Passwort und andere verstÀndliche Parameter fest.

Cisco ISE: Benutzer erstellen, LDAP-Server hinzufĂŒgen, Integration mit AD. Teil 2Abbildung 2. Erstellung eines lokalen Benutzers in Cisco ISE

3) Benutzer können auch importiert werden. In demselben Tab Administration → IdentitĂ€tsmanagement → IdentitĂ€ten → Benutzer wĂ€hlen Sie die Option Importieren und laden Sie eine csv- oder txt-Datei mit Benutzern hoch. Um eine Vorlage zu erhalten, wĂ€hlen Sie Vorlage generieren, anschließend fĂŒgen Sie die Informationen zu den Benutzern im passenden Format hinzu.

Cisco ISE: Benutzer erstellen, LDAP-Server hinzufĂŒgen, Integration mit AD. Teil 2Abbildung 3. Benutzerimport in Cisco ISE

3. HinzufĂŒgen von LDAP-Servern

Ich erinnere daran, dass LDAP ein beliebtes Anwendungsprotokoll ist, das Informationen bereitstellt, Authentifizierungen durchfĂŒhrt und Konten in LDAP-Serververzeichnissen sucht. Es arbeitet ĂŒber Port 389 oder 636 (SSL). Zu den typischsten Beispielen fĂŒr LDAP-Server gehören Active Directory, Sun Directory, Novell eDirectory und OpenLDAP. Jeder Eintrag im LDAP-Verzeichnis wird durch einen DN (Distinguished Name) definiert, und zur Erstellung von Zugriffsrichtlinien mĂŒssen Benutzerkonten, Benutzergruppen und Attribute abgerufen werden.

In Cisco ISE können viele LDAP-Server konfiguriert werden, wodurch Redundanz erreicht wird. Wenn der primĂ€re LDAP-Server nicht verfĂŒgbar ist, wird ISE versuchen, den sekundĂ€ren zu kontaktieren und so weiter. ZusĂ€tzlich kann fĂŒr die primĂ€re PAN einer der beiden LDAP-Server priorisiert und fĂŒr die sekundĂ€re PAN ein anderer LDAP-Server ausgewĂ€hlt werden.

ISE unterstĂŒtzt zwei Arten von Abfragen (Lookup) beim Arbeiten mit LDAP-Servern: Benutzerabfrage und MAC-Adressenabfrage. Die Benutzerabfrage ermöglicht die Suche nach Benutzern in der LDAP-Datenbank und das Abrufen der folgenden Informationen ohne Authentifizierung: Benutzer und deren Attribute, Benutzergruppen. Die MAC-Adressenabfrage ermöglicht ebenfalls eine Suche nach MAC-Adressen in LDAP-Verzeichnissen ohne Authentifizierung und das Abrufen von GerĂ€tespezifikationen, GerĂ€tegruppen anhand von MAC-Adressen und anderen spezifischen Attributen.

Als Beispiel fĂŒr eine Integration fĂŒgen wir Active Directory als LDAP-Server in Cisco ISE hinzu.

1) Gehen Sie zum Tab Administration → IdentitĂ€tsmanagement → Externe IdentitĂ€tsquellen → LDAP → HinzufĂŒgen. 

Cisco ISE: Benutzer erstellen, LDAP-Server hinzufĂŒgen, Integration mit AD. Teil 2Abbildung 4. HinzufĂŒgen eines LDAP-Servers

2) Im Panel Allgemein geben Sie den Namen des LDAP-Servers und das Schema (in unserem Fall Active Directory) an. 

Cisco ISE: Benutzer erstellen, LDAP-Server hinzufĂŒgen, Integration mit AD. Teil 2Abbildung 5. HinzufĂŒgen eines LDAP-Servers mit dem Schema Active Directory

3) Gehen Sie dann zum Verbindung Tab und geben Sie Hostname/IP-Adresse des AD-Servers, den Port (389 — LDAP, 636 — SSL LDAP), die Anmeldedaten des Domain-Administrators (Admin DN — vollstĂ€ndiger DN) an. Die anderen Parameter können auf Standard belassen werden.

Hinweis: Verwenden Sie die Anmeldedaten des Administrators, um potenzielle Probleme zu vermeiden.

Cisco ISE: Benutzer erstellen, LDAP-Server hinzufĂŒgen, Integration mit AD. Teil 2Abbildung 6. Eingabe der LDAP-Serverdaten

4) Im Tab Verzeichnisorganisation sollte der Bereich des Verzeichnisses ĂŒber DN angegeben werden, von wo Benutzer und Benutzergruppen abgerufen werden.

Cisco ISE: Benutzer erstellen, LDAP-Server hinzufĂŒgen, Integration mit AD. Teil 2Abbildung 7. Bestimmung der Verzeichnisse, aus denen die Benutzergruppen abgerufen werden

5) Gehen Sie zu dem Fenster Gruppen → HinzufĂŒgen → Gruppen aus dem Verzeichnis auswĂ€hlen um die Abrufung der Gruppen vom LDAP-Server auszuwĂ€hlen.

Cisco ISE: Benutzer erstellen, LDAP-Server hinzufĂŒgen, Integration mit AD. Teil 2Abbildung 8. HinzufĂŒgen von Gruppen vom LDAP-Server

6) Klicken Sie im sich öffnenden Fenster auf Gruppen abrufen. Wenn die Gruppen abgerufen wurden, wurden die vorherigen Schritte erfolgreich ausgefĂŒhrt. Andernfalls versuchen Sie einen anderen Administrator und ĂŒberprĂŒfen Sie die Erreichbarkeit von ISE mit dem LDAP-Server ĂŒber das LDAP-Protokoll.

Cisco ISE: Benutzer erstellen, LDAP-Server hinzufĂŒgen, Integration mit AD. Teil 2Abbildung 9. Liste der abgerufenen Benutzergruppen

7) Im Tab Attribute kann optional angegeben werden, welche Attribute vom LDAP-Server abgerufen werden sollen, und im Fenster Erweiterte Einstellungen aktivieren Sie die Option PasswortĂ€nderung aktivieren, die Benutzer zwingt, ihr Passwort zu Ă€ndern, wenn es abgelaufen oder zurĂŒckgesetzt wurde. Klicken Sie in jedem Fall auf Übermitteln um fortzufahren.

8) Der LDAP-Server ist im entsprechenden Tab erschienen und kann in Zukunft zur Erstellung von Zugriffspolitiken verwendet werden.

Cisco ISE: Benutzer erstellen, LDAP-Server hinzufĂŒgen, Integration mit AD. Teil 2Abbildung 10. Liste der hinzugefĂŒgten LDAP-Server

4. Integration mit Active Directory

1) Nachdem Sie den Microsoft Active Directory-Server als LDAP-Server hinzugefĂŒgt haben, haben wir Benutzer, Benutzergruppen, aber keine Protokolle erhalten. Ich schlage vor, die vollstĂ€ndige Integration von AD mit Cisco ISE einzurichten. Gehen Sie zum Tab Verwaltung → IdentitĂ€tsmanagement → Externe IdentitĂ€tsquellen → Active Directory → HinzufĂŒgen. 

Hinweis: FĂŒr eine erfolgreiche Integration mit AD muss ISE sich in der DomĂ€ne befinden und vollstĂ€ndige KonnektivitĂ€t mit DNS, NTP und AD-Servern haben, andernfalls funktioniert es nicht.

Cisco ISE: Benutzer erstellen, LDAP-Server hinzufĂŒgen, Integration mit AD. Teil 2Abbildung 11. HinzufĂŒgen des Active Directory-Servers

2) Geben Sie im sich öffnenden Fenster die Anmeldedaten des DomĂ€nenadministrators ein und setzen Sie das HĂ€kchen Anmeldedaten speichern. ZusĂ€tzlich können Sie die OU (Organizational Unit) angeben, wenn sich ISE in einer bestimmten OU befindet. Anschließend mĂŒssen die Cisco ISE-Knoten ausgewĂ€hlt werden, die Sie mit der DomĂ€ne verbinden möchten.

Cisco ISE: Benutzer erstellen, LDAP-Server hinzufĂŒgen, Integration mit AD. Teil 2Abbildung 12. Eingabe der Anmeldedaten

3) Stellen Sie vor dem HinzufĂŒgen von DomĂ€nencontrollern sicher, dass die Option Verwaltung → System → Bereitstellung auf dem PSN aktiviert ist Passives IdentitĂ€tsdienst. PassiveID — eine Option, die es ermöglicht, Benutzer in IP und umgekehrt zu ĂŒbertragen. PassiveID erhĂ€lt Informationen aus AD ĂŒber WMI, spezielle AD-Agenten oder SPAN-Ports am Switch (nicht die beste Option).

Hinweis: Um den Status von Passive ID zu ĂŒberprĂŒfen, geben Sie in die ISE-Konsole ein show application status ise | include PassiveID.

Cisco ISE: Benutzer erstellen, LDAP-Server hinzufĂŒgen, Integration mit AD. Teil 2Abbildung 13. Aktivierung der Option PassiveID

4) Gehen Sie zum Tab Administration → Identity Management → External Identity Sources → Active Directory → PassiveID und wĂ€hlen Sie die Option Add DCs. WĂ€hlen Sie anschließend die erforderlichen DomĂ€nencontroller aus und klicken Sie auf OK.

Cisco ISE: Benutzer erstellen, LDAP-Server hinzufĂŒgen, Integration mit AD. Teil 2Abbildung 14. HinzufĂŒgen von DomĂ€nencontrollern

5) WĂ€hlen Sie die hinzugefĂŒgten DCs und klicken Sie auf die SchaltflĂ€che Edit. Geben Sie FQDN Ihren DC, die DomĂ€nenanmeldung und das Passwort sowie die Verbindungsoption an. WMI oder Agent. WĂ€hlen Sie WMI und klicken Sie auf OK.

Cisco ISE: Benutzer erstellen, LDAP-Server hinzufĂŒgen, Integration mit AD. Teil 2Abbildung 15. Eingabe der Daten des DomĂ€nencontrollers

6) Wenn WMI nicht die bevorzugte Verbindungsart mit Active Directory ist, können Sie ISE-Agenten verwenden. Die Agentenmethode besteht darin, dass Sie spezielle Agenten auf die Server installieren können, die Anmeldungen zurĂŒckgeben. Es gibt zwei Installationsvarianten: automatisch und manuell. FĂŒr die automatische Installation des Agenten wĂ€hlen Sie im selben Tab PassiveID den Punkt Add Agent → Deploy New Agent (DC muss Internetzugang haben). FĂŒllen Sie dann die erforderlichen Felder (Agentenname, FQDN des Servers, Anmeldename/Passwort des DomĂ€nenadministrators) aus und klicken Sie auf OK.

Cisco ISE: Benutzer erstellen, LDAP-Server hinzufĂŒgen, Integration mit AD. Teil 2Abbildung 16. Automatische Installation des ISE-Agenten

7) FĂŒr die manuelle Installation des Cisco ISE-Agenten mĂŒssen Sie den Punkt wĂ€hlen Register Existing Agent. Übrigens kann der Agent im Tab Work Centers → PassiveID → Providers → Agents → Download Agent heruntergeladen werden.

Cisco ISE: Benutzer erstellen, LDAP-Server hinzufĂŒgen, Integration mit AD. Teil 2Abbildung 17. Herunterladen des ISE-Agenten

Wichtig: PassiveID liest die Ereignisse logoff! Der Parameter, der fĂŒr das Timeout verantwortlich ist, heißt user session aging time und betrĂ€gt standardmĂ€ĂŸig 24 Stunden. Daher sollten Sie sich am Ende des Arbeitstags selbst abmelden oder ein Skript schreiben, das allen angemeldeten Benutzern eine automatische Abmeldung vornimmt. 

Zur Informationsgewinnung logoff werden „Endpoint-Proben“ verwendet. In Cisco ISE gibt es mehrere Endpoint-Proben: RADIUS, SNMP Trap, SNMP Query, DHCP, DNS, HTTP, Netflow, NMAP Scan. RADIUS Probe mithilfe von CoA Paketen gibt Informationen ĂŒber die RechteĂ€nderung von Benutzern zurĂŒck (dafĂŒr ist ein eingebetteter 802.1X), und die auf den Zugriffsswitches konfigurierte SNMP gibt Informationen ĂŒber angeschlossene und getrennte GerĂ€te zurĂŒck.

Im Folgenden finden Sie ein Beispiel, das fĂŒr die Konfiguration von Cisco ISE + AD ohne 802.1X und RADIUS relevant ist: Der Benutzer ist an einem Windows-PC angemeldet, ohne sich abzumelden, und meldet sich von einem anderen PC ĂŒber WLAN an. In diesem Fall bleibt die Sitzung auf dem ersten PC aktiv, bis eine ZeitĂŒberschreitung eintritt oder eine erzwungene Abmeldung erfolgt. Wenn die GerĂ€te unterschiedliche Berechtigungen haben, gelten die Berechtigungen des zuletzt angemeldeten GerĂ€ts.

8) ZusĂ€tzlich im Tab Administration → Identity Management → External Identity Sources → Active Directory → Groups → Add → Select Groups From Directory können Sie Gruppen aus AD auswĂ€hlen, die Sie in ISE einfĂŒgen möchten (in unserem Fall wurde dies im Punkt 3 "HinzufĂŒgen eines LDAP-Servers" durchgefĂŒhrt). WĂ€hlen Sie die Option Retrieve Groups → OK. 

Cisco ISE: Benutzer erstellen, LDAP-Server hinzufĂŒgen, Integration mit AD. Teil 2Abbildung 18 a). Abrufen von Benutzergruppen aus Active Directory

9) Im Tab Work Centers → PassiveID → Overview → Dashboard können Sie die Anzahl aktiver Sitzungen, die Anzahl der Datenquellen, Agenten und mehr ĂŒberwachen.

Cisco ISE: Benutzer erstellen, LDAP-Server hinzufĂŒgen, Integration mit AD. Teil 2Abbildung 19. Überwachung der AktivitĂ€t von DomĂ€nenbenutzern

10) Im Tab Live Sessions werden die aktuellen Sitzungen angezeigt. Die Integration mit AD ist eingerichtet.

Cisco ISE: Benutzer erstellen, LDAP-Server hinzufĂŒgen, Integration mit AD. Teil 2Abbildung 20. Aktive Sitzungen von DomĂ€nenbenutzern

5. Fazit

In diesem Artikel wurden die Themen Erstellung lokaler Benutzer in Cisco ISE, HinzufĂŒgen von LDAP-Servern und Integration mit Microsoft Active Directory behandelt. Im nĂ€chsten Artikel wird der Gastzugang in Form eines ausgedehnten Leitfadens behandelt.

Wenn Sie Fragen zu diesem Thema haben oder UnterstĂŒtzung bei der ProduktprĂŒfung benötigen, wenden Sie sich bitte an dem Link.

Bleiben Sie ĂŒber Updates in unseren KanĂ€len informiert (Telegram, Facebook, VK, TS Solution Blog, Yandex.Zen).

Quelle: habr.com

60GB SSD 8Gb DDR4