
Willkommen zur zweiten Veröffentlichung unserer Artikelreihe ĂŒber Cisco ISE. Im ersten Teil  wurden die Vorteile und Unterschiede von Network Access Control (NAC)-Lösungen im Vergleich zu herkömmlichen AAA, die Einzigartigkeit von Cisco ISE, die Architektur und der Installationsprozess des Produkts behandelt.
In diesem Artikel vertiefen wir uns in die Erstellung von Benutzerkonten, das HinzufĂŒgen von LDAP-Servern und die Integration mit Microsoft Active Directory sowie in die Feinheiten der Verwendung von PassiveID. Vor der LektĂŒre empfehle ich dringend, sich mit .
1. Ein paar Begriffe
BenutzeridentitĂ€t â ein Benutzerkonto, das Informationen ĂŒber den Benutzer enthĂ€lt und seine Anmeldedaten fĂŒr den Zugriff auf das Netzwerk bildet. Die folgenden Parameter werden in der Regel in der BenutzeridentitĂ€t angegeben: Benutzername, E-Mail-Adresse, Passwort, Beschreibung des Kontos, Benutzergruppe und Rolle.
Benutzergruppen â Benutzergruppen sind eine Sammlung einzelner Benutzer, die ĂŒber einen gemeinsamen Satz von Berechtigungen verfĂŒgen, die es ihnen ermöglichen, auf bestimmte Dienste und Funktionen von Cisco ISE zuzugreifen.
BenutzeridentitĂ€tsgruppen â vorgedefinierte Benutzergruppen, die bereits bestimmte Informationen und Rollen haben. Die folgenden BenutzeridentitĂ€tsgruppen sind standardmĂ€Ăig vorhanden, in die Benutzer und Benutzergruppen hinzugefĂŒgt werden können: Employee (Mitarbeiter), SponsorAllAccount, SponsorGroupAccounts, SponsorOwnAccounts (Sponsor-Konten zur Verwaltung des GĂ€steportraits), Guest (Gast), ActivatedGuest (aktivierter Gast).
Benutzerrolle â eine Benutzerrolle ist eine Gruppe von Berechtigungen, die definiert, welche Aufgaben ein Benutzer ausfĂŒhren kann und auf welche Dienste er zugreifen kann. Oft ist die Benutzerrolle mit einer Benutzergruppe verbunden.
DarĂŒber hinaus verfĂŒgt jeder Benutzer und jede Benutzergruppe ĂŒber zusĂ€tzliche Attribute, die es ermöglichen, diesen Benutzer (oder diese Gruppe von Benutzern) zu kennzeichnen und genauer zu definieren. Weitere Informationen finden Sie im .
2. Erstellung von lokalen Benutzern
1) In Cisco ISE besteht die Möglichkeit, lokale Benutzer zu erstellen und sie in der Zugriffspolitik zu verwenden oder sogar eine Administrationsrolle fĂŒr das Produkt zu vergeben. WĂ€hlen Sie Administration â Identity Management â Identities â Users â HinzufĂŒgen.
Abbildung 1. HinzufĂŒgen eines lokalen Benutzers in Cisco ISE
2) Im erscheinenden Fenster erstellen Sie einen lokalen Benutzer, setzen ein Passwort und andere verstÀndliche Parameter.
Abbildung 2. Erstellung eines lokalen Benutzers in Cisco ISE
3) Benutzer können auch importiert werden. In diesem Tab Administration â Identity Management â Identities â Users wĂ€hlen Sie die Option Import und laden Sie eine CSV- oder TXT-Datei mit den Benutzern hoch. Um eine Vorlage zu erhalten, wĂ€hlen Sie Generate a Template, danach fĂŒllen Sie diese mit den Informationen ĂŒber die Benutzer in geeigneter Form aus.
Abbildung 3. Benutzerimport in Cisco ISE
3. HinzufĂŒgen von LDAP-Servern
Erinnern Sie sich, dass LDAP ein beliebtes Anwendungsprotokoll ist, das es ermöglicht, Informationen abzurufen, Authentifizierung durchzufĂŒhren und Konten in LDAP-Serververzeichnissen zu suchen. Es arbeitet ĂŒber die Ports 389 oder 636 (SS). Zu den markanten Beispielen fĂŒr LDAP-Server gehören Active Directory, Sun Directory, Novell eDirectory und OpenLDAP. Jeder Eintrag im LDAP-Verzeichnis wird durch einen DN (Distinguished Name) definiert, und zur Bildung von Zugriffsrichtlinien besteht die Aufgabe darin, Benutzerkonten, Benutzergruppen und Attribute abzurufen.
In Cisco ISE können Sie den Zugang zu mehreren LDAP-Servern konfigurieren, um Redundanz zu schaffen. Wenn der primĂ€re LDAP-Server nicht verfĂŒgbar ist, versucht ISE, auf den sekundĂ€ren zuzugreifen, und so weiter. Zudem kann, wenn 2 PAN vorhanden sind, der primĂ€re PAN mit einem bevorzugten LDAP und der sekundĂ€re PAN mit einem anderen LDAP konfiguriert werden.
ISE unterstĂŒtzt 2 Arten von Lookups bei der Zusammenarbeit mit LDAP-Servern: User Lookup und MAC Address Lookup. Der User Lookup ermöglicht die Suche nach Benutzern in der LDAP-Datenbank und das Abrufen folgender Informationen ohne Authentifizierung: Benutzer und deren Attribute, Benutzergruppen. Der MAC Address Lookup ermöglicht ebenfalls eine Suche nach MAC-Adressen in LDAP-Verzeichnissen ohne Authentifizierung, um Informationen ĂŒber das GerĂ€t, GerĂ€tegruppen nach MAC-Adressen und andere spezifische Attribute zu erhalten.
Als Beispiel fĂŒr eine Integration fĂŒgen wir Active Directory in Cisco ISE als LDAP-Server hinzu.
1) Gehen Sie zum Tab Administration â Identity Management â External Identity Sources â LDAP â HinzufĂŒgen.Â
Abbildung 4. HinzufĂŒgen eines LDAP-Servers
2) Geben Sie im Bereich Allgemein den Namen des LDAP-Servers und das Schema an (in unserem Fall Active Directory).Â
Abbildung 5. HinzufĂŒgen eines LDAP-Servers mit dem Schema Active Directory
3) Gehen Sie dann zu Verbindung Tab und geben Sie an Hostname/IP-Adresse AD-Server, Port (389 â LDAP, 636 â SSL LDAP), Anmeldedaten des Domain-Administrators (Admin DN â vollstĂ€ndiger DN), andere Parameter können auf den Standardwerten belassen werden.
Hinweis: verwenden Sie die Daten des Domain-Administrators, um potenzielle Probleme zu vermeiden.
Abbildung 6. Eingabe der LDAP-Serverdaten
4) Im Tab Verzeichnisorganisation sollte der Verzeichnisbereich ĂŒber DN angegeben werden, aus dem Benutzer und Gruppen abgerufen werden sollen.
Abbildung 7. Festlegung der Verzeichnisse, aus denen die Benutzergruppen abgerufen werden
5) Gehen Sie zu dem Fenster Gruppen â HinzufĂŒgen â Gruppen aus Verzeichnis auswĂ€hlen zum Abrufen von Gruppen vom LDAP-Server.
Abbildung 8. Gruppen vom LDAP-Server hinzufĂŒgen
6) Klicken Sie im erscheinenden Fenster auf Gruppen abrufen. Wenn Gruppen abgerufen wurden, wurden die vorherigen Schritte erfolgreich abgeschlossen. Andernfalls versuchen Sie einen anderen Administrator und ĂŒberprĂŒfen Sie die Verbindung zwischen ISE und dem LDAP-Server ĂŒber das LDAP-Protokoll.
Abbildung 9. Liste der abgerufenen Benutzergruppen
7) Im Tab Attribute können optional die Attribute angegeben werden, die vom LDAP-Server abgerufen werden sollen, und im Fenster Erweiterte Einstellungen aktivieren Sie die Option PasswortĂ€nderung aktivieren, die Benutzer dazu zwingt, ihr Passwort zu Ă€ndern, wenn es abgelaufen oder zurĂŒckgesetzt wurde. In jedem Fall klicken Sie auf Absenden um fortzufahren.
8) Der LDAP-Server wurde im entsprechenden Tab angezeigt und kann nun zur Formulierung von Zugriffsrichtlinien verwendet werden.
Abbildung 10. Liste der hinzugefĂŒgten LDAP-Server
4. Integration mit Active Directory
1) Nachdem wir den Microsoft Active Directory-Server als LDAP-Server hinzugefĂŒgt haben, erhielten wir Benutzer, Benutzergruppen, aber keine Protokolle. Ich schlage vor, die vollstĂ€ndige Integration von AD mit Cisco ISE einzurichten. Gehen Sie zum Tab Administration â IdentitĂ€tsmanagement â Externe IdentitĂ€tsquellen â Active Directory â HinzufĂŒgen.Â
Hinweis: FĂŒr eine erfolgreiche Integration mit AD muss ISE im Bereich und ĂŒber vollstĂ€ndige KonnektivitĂ€t mit den DNS-, NTP- und AD-Servern verfĂŒgen, andernfalls wird es nicht funktionieren.
Abbildung 11. HinzufĂŒgen des Active Directory-Servers
2) Geben Sie im angezeigten Fenster die Anmeldedaten des DomĂ€nenadministrators ein und aktivieren Sie das KontrollkĂ€stchen Anmeldedaten speichern. ZusĂ€tzlich können Sie die OU (Organisationseinheit) angeben, wenn sich ISE in einer bestimmten OU befindet. Danach mĂŒssen Sie die Knoten von Cisco ISE auswĂ€hlen, die Sie mit der DomĂ€ne verbinden möchten.
Abbildung 12. Eingabe der Anmeldedaten
3) Stellen Sie vor der HinzufĂŒgung der Domaincontroller sicher, dass in PSN unter dem Reiter Administration â System â Deployment die Option Passive Identity Service. PassiveID aktiviert ist. PassiveID ermöglicht die Ăbersetzung von Benutzer in IP und umgekehrt. PassiveID erhĂ€lt Informationen aus AD ĂŒber WMI, spezielle AD-Agents oder den SPAN-Port am Switch (letzteres ist nicht die beste Option).
Hinweis: Um den Status von Passive ID zu ĂŒberprĂŒfen, geben Sie in der ISE-Konsole ein: show application status ise | include PassiveID.
Abbildung 13. Aktivierung der Option PassiveID
4) Gehen Sie zum Reiter Administration â Identity Management â External Identity Sources â Active Directory â PassiveID und wĂ€hlen Sie die Option Add DCs. WĂ€hlen Sie die benötigten Domaincontroller aus und klicken Sie auf OK.
Abbildung 14. HinzufĂŒgen von Domaincontrollern
5) WĂ€hlen Sie die hinzugefĂŒgten DCs aus und klicken Sie auf die SchaltflĂ€che Edit. Geben Sie den FQDN Ihres DC, Ihren Domain-Login und das Passwort sowie die Verbindungsoption WMI oder Agent. WĂ€hlen Sie WMI aus und klicken Sie auf OK.
Abbildung 15. Eingabe der Daten des Domaincontrollers
6) Falls WMI nicht die bevorzugte Methode zur Kommunikation mit Active Directory ist, können ISE-Agenten verwendet werden. Der agentenbasierte Ansatz bedeutet, dass Sie spezielle Agenten auf den Servern installieren können, die Anmeldeereignisse zurĂŒckmelden. Es gibt zwei Installationsvarianten: automatisiert und manuell. FĂŒr die automatische Installation des Agenten auf demselben Reiter PassiveID wĂ€hlen Sie den Punkt Add Agent â Deploy New Agent (Der DC muss Internetzugang haben). FĂŒllen Sie dann die erforderlichen Felder aus (Name des Agenten, FQDN des Servers, Anmeldename/Passwort des Domainadministrators) und klicken Sie auf OK.
Abbildung 16. Automatische Installation des ISE-Agenten
7) FĂŒr die manuelle Installation des Cisco ISE-Agenten wĂ€hlen Sie den Punkt Register Existing Agent. Ăbrigens, den Agenten können Sie im Reiter Work Centers â PassiveID â Providers â Agents â Download Agent herunterladen.
Abbildung 17. Download des ISE-Agenten
Wichtig: PassiveID liest keine Ereignisse logoff! Der Parameter, der fĂŒr das Timeout verantwortlich ist, heiĂt user session aging time und betrĂ€gt standardmĂ€Ăig 24 Stunden. Daher sollten Sie entweder selbst am Ende des Arbeitstags einen Logoff durchfĂŒhren oder ein Skript schreiben, das automatisch alle angemeldeten Benutzer abmeldet.Â
Um Informationen zu erhalten logoff Es werden «Endpoint-Probes» verwendet â Endpunkt-Sonden. Im Cisco ISE gibt es mehrere Endpoint-Probes: RADIUS, SNMP Trap, SNMP Abfrage, DHCP, DNS, HTTP, Netflow, NMAP Scan. RADIUS Probe mit Hilfe von CoA (Change of Authorization) Paketen liefert Informationen zur Ănderung der Benutzerrechte (hierfĂŒr wird ein eingebettetes 802.1X) erforderlich sein, wĂ€hrend das auf den Zugangsswitches konfigurierte SNMP Informationen ĂŒber angeschlossene und getrennte GerĂ€te bereitstellt.
Unten finden Sie ein Beispiel, das fĂŒr die Konfiguration von Cisco ISE + AD ohne 802.1X und RADIUS relevant ist: Ein Benutzer ist an einem Windows-PC angemeldet, ohne sich abzumelden, und meldet sich von einem anderen PC ĂŒber WLAN an. In diesem Fall bleibt die Sitzung am ersten PC aktiv, bis ein Timeout auftritt oder eine erzwungene Abmeldung erfolgt. Wenn die GerĂ€te unterschiedliche Berechtigungen haben, werden die Berechtigungen des zuletzt angemeldeten GerĂ€ts angewendet.
8) ZusĂ€tzlich im Tab Administration â Identity Management â External Identity Sources â Active Directory â Gruppen â HinzufĂŒgen â Gruppen aus dem Verzeichnis auswĂ€hlen können Sie Gruppen aus AD auswĂ€hlen, die Sie auf ISE ĂŒbertragen möchten (in unserem Fall wurde dies im Punkt 3 âHinzufĂŒgen eines LDAP-Serversâ durchgefĂŒhrt). WĂ€hlen Sie die Option Gruppen abrufen â OK.Â
Abbildung 18 a). Abrufen von Benutzergruppen aus Active Directory
9) Im Tab Arbeitszentren â PassiveID â Ăbersicht â Dashboard Sie können die Anzahl aktiver Sitzungen, die Anzahl der Datenquellen, Agents und mehr beobachten.
Abbildung 19. Ăberwachung der AktivitĂ€t von DomĂ€nenbenutzern
10) Im Tab Live-Sitzungen werden die aktuellen Sitzungen angezeigt. Die Integration mit AD ist eingerichtet.
Abbildung 20. Aktive Sitzungen von DomÀnenbenutzern
5. Fazit
In diesem Artikel wurden die Themen der Erstellung lokaler Benutzer in Cisco ISE, das HinzufĂŒgen von LDAP-Servern und die Integration mit Microsoft Active Directory behandelt. Im nĂ€chsten Artikel wird der Gastzugang in Form eines umfassenden Leitfadens behandelt.
Bei Fragen zu diesem Thema oder wenn Sie Hilfe beim Testen des Produkts benötigen, wenden Sie sich bitte an .
Folgen Sie unseren Updates auf unseren KanÀlen (, , , , ).
Quelle: habr.com
