Cisco ISE: Benutzer erstellen, LDAP-Server hinzufügen, Integration mit AD. Teil 2

Cisco ISE: Benutzer erstellen, LDAP-Server hinzufügen, Integration mit AD. Teil 2

Willkommen zur zweiten Veröffentlichung unserer Artikelreihe über Cisco ISE. Im ersten Teil Artikel  wurden die Vorteile und Unterschiede von Network Access Control (NAC)-Lösungen im Vergleich zu herkömmlichen AAA, die Einzigartigkeit von Cisco ISE, die Architektur und der Installationsprozess des Produkts behandelt.

In diesem Artikel vertiefen wir uns in die Erstellung von Benutzerkonten, das Hinzufügen von LDAP-Servern und die Integration mit Microsoft Active Directory sowie in die Feinheiten der Verwendung von PassiveID. Vor der Lektüre empfehle ich dringend, sich mit dem ersten Teil.

1. Ein paar Begriffe

Benutzeridentität — ein Benutzerkonto, das Informationen über den Benutzer enthält und seine Anmeldedaten für den Zugriff auf das Netzwerk bildet. Die folgenden Parameter werden in der Regel in der Benutzeridentität angegeben: Benutzername, E-Mail-Adresse, Passwort, Beschreibung des Kontos, Benutzergruppe und Rolle.

Benutzergruppen — Benutzergruppen sind eine Sammlung einzelner Benutzer, die über einen gemeinsamen Satz von Berechtigungen verfügen, die es ihnen ermöglichen, auf bestimmte Dienste und Funktionen von Cisco ISE zuzugreifen.

Benutzeridentitätsgruppen — vorgedefinierte Benutzergruppen, die bereits bestimmte Informationen und Rollen haben. Die folgenden Benutzeridentitätsgruppen sind standardmäßig vorhanden, in die Benutzer und Benutzergruppen hinzugefügt werden können: Employee (Mitarbeiter), SponsorAllAccount, SponsorGroupAccounts, SponsorOwnAccounts (Sponsor-Konten zur Verwaltung des Gästeportraits), Guest (Gast), ActivatedGuest (aktivierter Gast).

Benutzerrolle — eine Benutzerrolle ist eine Gruppe von Berechtigungen, die definiert, welche Aufgaben ein Benutzer ausführen kann und auf welche Dienste er zugreifen kann. Oft ist die Benutzerrolle mit einer Benutzergruppe verbunden.

Darüber hinaus verfügt jeder Benutzer und jede Benutzergruppe über zusätzliche Attribute, die es ermöglichen, diesen Benutzer (oder diese Gruppe von Benutzern) zu kennzeichnen und genauer zu definieren. Weitere Informationen finden Sie im Leitfaden.

2. Erstellung von lokalen Benutzern

1) In Cisco ISE besteht die Möglichkeit, lokale Benutzer zu erstellen und sie in der Zugriffspolitik zu verwenden oder sogar eine Administrationsrolle für das Produkt zu vergeben. Wählen Sie Administration → Identity Management → Identities → Users → Hinzufügen.

Cisco ISE: Benutzer erstellen, LDAP-Server hinzufügen, Integration mit AD. Teil 2Abbildung 1. Hinzufügen eines lokalen Benutzers in Cisco ISE

2) Im erscheinenden Fenster erstellen Sie einen lokalen Benutzer, setzen ein Passwort und andere verständliche Parameter.

Cisco ISE: Benutzer erstellen, LDAP-Server hinzufügen, Integration mit AD. Teil 2Abbildung 2. Erstellung eines lokalen Benutzers in Cisco ISE

3) Benutzer können auch importiert werden. In diesem Tab Administration → Identity Management → Identities → Users wählen Sie die Option Import und laden Sie eine CSV- oder TXT-Datei mit den Benutzern hoch. Um eine Vorlage zu erhalten, wählen Sie Generate a Template, danach füllen Sie diese mit den Informationen über die Benutzer in geeigneter Form aus.

Cisco ISE: Benutzer erstellen, LDAP-Server hinzufügen, Integration mit AD. Teil 2Abbildung 3. Benutzerimport in Cisco ISE

3. Hinzufügen von LDAP-Servern

Erinnern Sie sich, dass LDAP ein beliebtes Anwendungsprotokoll ist, das es ermöglicht, Informationen abzurufen, Authentifizierung durchzuführen und Konten in LDAP-Serververzeichnissen zu suchen. Es arbeitet über die Ports 389 oder 636 (SS). Zu den markanten Beispielen für LDAP-Server gehören Active Directory, Sun Directory, Novell eDirectory und OpenLDAP. Jeder Eintrag im LDAP-Verzeichnis wird durch einen DN (Distinguished Name) definiert, und zur Bildung von Zugriffsrichtlinien besteht die Aufgabe darin, Benutzerkonten, Benutzergruppen und Attribute abzurufen.

In Cisco ISE können Sie den Zugang zu mehreren LDAP-Servern konfigurieren, um Redundanz zu schaffen. Wenn der primäre LDAP-Server nicht verfügbar ist, versucht ISE, auf den sekundären zuzugreifen, und so weiter. Zudem kann, wenn 2 PAN vorhanden sind, der primäre PAN mit einem bevorzugten LDAP und der sekundäre PAN mit einem anderen LDAP konfiguriert werden.

ISE unterstützt 2 Arten von Lookups bei der Zusammenarbeit mit LDAP-Servern: User Lookup und MAC Address Lookup. Der User Lookup ermöglicht die Suche nach Benutzern in der LDAP-Datenbank und das Abrufen folgender Informationen ohne Authentifizierung: Benutzer und deren Attribute, Benutzergruppen. Der MAC Address Lookup ermöglicht ebenfalls eine Suche nach MAC-Adressen in LDAP-Verzeichnissen ohne Authentifizierung, um Informationen über das Gerät, Gerätegruppen nach MAC-Adressen und andere spezifische Attribute zu erhalten.

Als Beispiel für eine Integration fügen wir Active Directory in Cisco ISE als LDAP-Server hinzu.

1) Gehen Sie zum Tab Administration → Identity Management → External Identity Sources → LDAP → Hinzufügen. 

Cisco ISE: Benutzer erstellen, LDAP-Server hinzufügen, Integration mit AD. Teil 2Abbildung 4. Hinzufügen eines LDAP-Servers

2) Geben Sie im Bereich Allgemein den Namen des LDAP-Servers und das Schema an (in unserem Fall Active Directory). 

Cisco ISE: Benutzer erstellen, LDAP-Server hinzufügen, Integration mit AD. Teil 2Abbildung 5. Hinzufügen eines LDAP-Servers mit dem Schema Active Directory

3) Gehen Sie dann zu Verbindung Tab und geben Sie an Hostname/IP-Adresse AD-Server, Port (389 — LDAP, 636 — SSL LDAP), Anmeldedaten des Domain-Administrators (Admin DN — vollständiger DN), andere Parameter können auf den Standardwerten belassen werden.

Hinweis: verwenden Sie die Daten des Domain-Administrators, um potenzielle Probleme zu vermeiden.

Cisco ISE: Benutzer erstellen, LDAP-Server hinzufügen, Integration mit AD. Teil 2Abbildung 6. Eingabe der LDAP-Serverdaten

4) Im Tab Verzeichnisorganisation sollte der Verzeichnisbereich über DN angegeben werden, aus dem Benutzer und Gruppen abgerufen werden sollen.

Cisco ISE: Benutzer erstellen, LDAP-Server hinzufügen, Integration mit AD. Teil 2Abbildung 7. Festlegung der Verzeichnisse, aus denen die Benutzergruppen abgerufen werden

5) Gehen Sie zu dem Fenster Gruppen → Hinzufügen → Gruppen aus Verzeichnis auswählen zum Abrufen von Gruppen vom LDAP-Server.

Cisco ISE: Benutzer erstellen, LDAP-Server hinzufügen, Integration mit AD. Teil 2Abbildung 8. Gruppen vom LDAP-Server hinzufügen

6) Klicken Sie im erscheinenden Fenster auf Gruppen abrufen. Wenn Gruppen abgerufen wurden, wurden die vorherigen Schritte erfolgreich abgeschlossen. Andernfalls versuchen Sie einen anderen Administrator und überprüfen Sie die Verbindung zwischen ISE und dem LDAP-Server über das LDAP-Protokoll.

Cisco ISE: Benutzer erstellen, LDAP-Server hinzufügen, Integration mit AD. Teil 2Abbildung 9. Liste der abgerufenen Benutzergruppen

7) Im Tab Attribute können optional die Attribute angegeben werden, die vom LDAP-Server abgerufen werden sollen, und im Fenster Erweiterte Einstellungen aktivieren Sie die Option Passwortänderung aktivieren, die Benutzer dazu zwingt, ihr Passwort zu ändern, wenn es abgelaufen oder zurückgesetzt wurde. In jedem Fall klicken Sie auf Absenden um fortzufahren.

8) Der LDAP-Server wurde im entsprechenden Tab angezeigt und kann nun zur Formulierung von Zugriffsrichtlinien verwendet werden.

Cisco ISE: Benutzer erstellen, LDAP-Server hinzufügen, Integration mit AD. Teil 2Abbildung 10. Liste der hinzugefügten LDAP-Server

4. Integration mit Active Directory

1) Nachdem wir den Microsoft Active Directory-Server als LDAP-Server hinzugefügt haben, erhielten wir Benutzer, Benutzergruppen, aber keine Protokolle. Ich schlage vor, die vollständige Integration von AD mit Cisco ISE einzurichten. Gehen Sie zum Tab Administration → Identitätsmanagement → Externe Identitätsquellen → Active Directory → Hinzufügen. 

Hinweis: Für eine erfolgreiche Integration mit AD muss ISE im Bereich und über vollständige Konnektivität mit den DNS-, NTP- und AD-Servern verfügen, andernfalls wird es nicht funktionieren.

Cisco ISE: Benutzer erstellen, LDAP-Server hinzufügen, Integration mit AD. Teil 2Abbildung 11. Hinzufügen des Active Directory-Servers

2) Geben Sie im angezeigten Fenster die Anmeldedaten des Domänenadministrators ein und aktivieren Sie das Kontrollkästchen Anmeldedaten speichern. Zusätzlich können Sie die OU (Organisationseinheit) angeben, wenn sich ISE in einer bestimmten OU befindet. Danach müssen Sie die Knoten von Cisco ISE auswählen, die Sie mit der Domäne verbinden möchten.

Cisco ISE: Benutzer erstellen, LDAP-Server hinzufügen, Integration mit AD. Teil 2Abbildung 12. Eingabe der Anmeldedaten

3) Stellen Sie vor der Hinzufügung der Domaincontroller sicher, dass in PSN unter dem Reiter Administration → System → Deployment die Option Passive Identity Service. PassiveID aktiviert ist. PassiveID ermöglicht die Übersetzung von Benutzer in IP und umgekehrt. PassiveID erhält Informationen aus AD über WMI, spezielle AD-Agents oder den SPAN-Port am Switch (letzteres ist nicht die beste Option).

Hinweis: Um den Status von Passive ID zu überprüfen, geben Sie in der ISE-Konsole ein: show application status ise | include PassiveID.

Cisco ISE: Benutzer erstellen, LDAP-Server hinzufügen, Integration mit AD. Teil 2Abbildung 13. Aktivierung der Option PassiveID

4) Gehen Sie zum Reiter Administration → Identity Management → External Identity Sources → Active Directory → PassiveID und wählen Sie die Option Add DCs. Wählen Sie die benötigten Domaincontroller aus und klicken Sie auf OK.

Cisco ISE: Benutzer erstellen, LDAP-Server hinzufügen, Integration mit AD. Teil 2Abbildung 14. Hinzufügen von Domaincontrollern

5) Wählen Sie die hinzugefügten DCs aus und klicken Sie auf die Schaltfläche Edit. Geben Sie den FQDN Ihres DC, Ihren Domain-Login und das Passwort sowie die Verbindungsoption WMI oder Agent. Wählen Sie WMI aus und klicken Sie auf OK.

Cisco ISE: Benutzer erstellen, LDAP-Server hinzufügen, Integration mit AD. Teil 2Abbildung 15. Eingabe der Daten des Domaincontrollers

6) Falls WMI nicht die bevorzugte Methode zur Kommunikation mit Active Directory ist, können ISE-Agenten verwendet werden. Der agentenbasierte Ansatz bedeutet, dass Sie spezielle Agenten auf den Servern installieren können, die Anmeldeereignisse zurückmelden. Es gibt zwei Installationsvarianten: automatisiert und manuell. Für die automatische Installation des Agenten auf demselben Reiter PassiveID wählen Sie den Punkt Add Agent → Deploy New Agent (Der DC muss Internetzugang haben). Füllen Sie dann die erforderlichen Felder aus (Name des Agenten, FQDN des Servers, Anmeldename/Passwort des Domainadministrators) und klicken Sie auf OK.

Cisco ISE: Benutzer erstellen, LDAP-Server hinzufügen, Integration mit AD. Teil 2Abbildung 16. Automatische Installation des ISE-Agenten

7) Für die manuelle Installation des Cisco ISE-Agenten wählen Sie den Punkt Register Existing Agent. Übrigens, den Agenten können Sie im Reiter Work Centers → PassiveID → Providers → Agents → Download Agent herunterladen.

Cisco ISE: Benutzer erstellen, LDAP-Server hinzufügen, Integration mit AD. Teil 2Abbildung 17. Download des ISE-Agenten

Wichtig: PassiveID liest keine Ereignisse logoff! Der Parameter, der für das Timeout verantwortlich ist, heißt user session aging time und beträgt standardmäßig 24 Stunden. Daher sollten Sie entweder selbst am Ende des Arbeitstags einen Logoff durchführen oder ein Skript schreiben, das automatisch alle angemeldeten Benutzer abmeldet. 

Um Informationen zu erhalten logoff Es werden «Endpoint-Probes» verwendet – Endpunkt-Sonden. Im Cisco ISE gibt es mehrere Endpoint-Probes: RADIUS, SNMP Trap, SNMP Abfrage, DHCP, DNS, HTTP, Netflow, NMAP Scan. RADIUS Probe mit Hilfe von CoA (Change of Authorization) Paketen liefert Informationen zur Änderung der Benutzerrechte (hierfür wird ein eingebettetes 802.1X) erforderlich sein, während das auf den Zugangsswitches konfigurierte SNMP Informationen über angeschlossene und getrennte Geräte bereitstellt.

Unten finden Sie ein Beispiel, das für die Konfiguration von Cisco ISE + AD ohne 802.1X und RADIUS relevant ist: Ein Benutzer ist an einem Windows-PC angemeldet, ohne sich abzumelden, und meldet sich von einem anderen PC über WLAN an. In diesem Fall bleibt die Sitzung am ersten PC aktiv, bis ein Timeout auftritt oder eine erzwungene Abmeldung erfolgt. Wenn die Geräte unterschiedliche Berechtigungen haben, werden die Berechtigungen des zuletzt angemeldeten Geräts angewendet.

8) Zusätzlich im Tab Administration → Identity Management → External Identity Sources → Active Directory → Gruppen → Hinzufügen → Gruppen aus dem Verzeichnis auswählen können Sie Gruppen aus AD auswählen, die Sie auf ISE übertragen möchten (in unserem Fall wurde dies im Punkt 3 „Hinzufügen eines LDAP-Servers“ durchgeführt). Wählen Sie die Option Gruppen abrufen → OK

Cisco ISE: Benutzer erstellen, LDAP-Server hinzufügen, Integration mit AD. Teil 2Abbildung 18 a). Abrufen von Benutzergruppen aus Active Directory

9) Im Tab Arbeitszentren → PassiveID → Übersicht → Dashboard Sie können die Anzahl aktiver Sitzungen, die Anzahl der Datenquellen, Agents und mehr beobachten.

Cisco ISE: Benutzer erstellen, LDAP-Server hinzufügen, Integration mit AD. Teil 2Abbildung 19. Überwachung der Aktivität von Domänenbenutzern

10) Im Tab Live-Sitzungen werden die aktuellen Sitzungen angezeigt. Die Integration mit AD ist eingerichtet.

Cisco ISE: Benutzer erstellen, LDAP-Server hinzufügen, Integration mit AD. Teil 2Abbildung 20. Aktive Sitzungen von Domänenbenutzern

5. Fazit

In diesem Artikel wurden die Themen der Erstellung lokaler Benutzer in Cisco ISE, das Hinzufügen von LDAP-Servern und die Integration mit Microsoft Active Directory behandelt. Im nächsten Artikel wird der Gastzugang in Form eines umfassenden Leitfadens behandelt.

Bei Fragen zu diesem Thema oder wenn Sie Hilfe beim Testen des Produkts benötigen, wenden Sie sich bitte an über diesen Link verfügbar.

Folgen Sie unseren Updates auf unseren Kanälen (Telegram, Facebook, VK, TS Solution Blog, Yandex.Zen).

Quelle: habr.com

Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen 🔥 Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen | ProHoster