{"id":31004,"date":"2019-10-31T21:38:50","date_gmt":"2019-10-31T18:38:50","guid":{"rendered":"https:\/\/prohoster.info\/blog\/testirovanie-pokazhet-kak-podgotovitsya-k-vnedreniyu-cisco-ise-i-ponyat-kakie-fichi-sistemy-vam-nuzhny\/"},"modified":"2019-10-31T21:38:50","modified_gmt":"2019-10-31T18:38:50","slug":"testirovanie-pokazhet-kak-podgotovitsya-k-vnedreniyu-cisco-ise-i-ponyat-kakie-fichi-sistemy-vam-nuzhny","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/testirovanie-pokazhet-kak-podgotovitsya-k-vnedreniyu-cisco-ise-i-ponyat-kakie-fichi-sistemy-vam-nuzhny","title":{"rendered":"Tests zeigen: So bereiten Sie sich auf die Implementierung von Cisco ISE vor und verstehen, welche Funktionen des Systems Sie ben\u00f6tigen.","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Tests zeigen: So bereiten Sie sich auf die Implementierung von Cisco ISE vor und verstehen, welche Funktionen des Systems Sie ben\u00f6tigen.\" src=\"\/wp-content\/uploads\/2019\/04\/5a94eec41934bded08d3726e1f321f18.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nWie oft kaufen Sie etwas spontan, beeinflusst von beeindruckender Werbung, und dann verstaubt der urspr\u00fcnglich begehrte Artikel im Schrank, der Abstellkammer oder der Garage bis zur n\u00e4chsten gro\u00dfen Reinigung oder dem Umzug? Das Ergebnis ist oft Entt\u00e4uschung \u00fcber unerf\u00fcllte Erwartungen und vergeudetem Geld. Noch schlimmer ist es, wenn so etwas im Gesch\u00e4ftsleben passiert. H\u00e4ufig sind Marketingtricks so \u00fcberzeugend, dass Unternehmen eine teure L\u00f6sung erwerben, ohne das gesamte Bild ihrer Anwendung zu sehen. In der Tat hilft ein Testlauf des Systems, zu verstehen, wie die Infrastruktur f\u00fcr die Integration vorbereitet werden kann, welche Funktionen in welchem Umfang implementiert werden sollten. So kann eine riesige Anzahl von Problemen vermieden werden, die durch die blinde Wahl eines Produkts entstehen. Dar\u00fcber hinaus wird die Implementierung nach einem gut durchdachten \u201ePilotprojekt\u201c f\u00fcr die Ingenieure viel weniger nervenaufreibend und haarstr\u00e4ubend sein. Lassen Sie uns untersuchen, warum Pilotpr\u00fcfungen so wichtig f\u00fcr den Erfolg eines Projekts sind, anhand eines Beispiels f\u00fcr ein beliebtes Tool zur Zugriffskontrolle auf das Unternehmensnetzwerk \u2013 Cisco ISE. Wir betrachten sowohl typische als auch ganz unkonventionelle Anwendungsf\u00e4lle der L\u00f6sung, die wir in unserer Praxis erlebt haben. <br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h2>Cisco ISE \u2013 \"Radius-Server auf Steroiden\"<\/h2>\n<p>\nCisco Identity Services Engine (ISE) ist eine Plattform zur Erstellung eines Systems zur Zugriffskontrolle f\u00fcr das lokale Netzwerk einer Organisation. In der Experten-Community wurde das Produkt aufgrund seiner Eigenschaften als \"Radius-Server auf Steroiden\" bezeichnet. Warum ist das so? Im Grunde genommen ist die L\u00f6sung ein Radius-Server, dem eine Vielzahl von zus\u00e4tzlichen Diensten und \"Features\" hinzugef\u00fcgt wurden, die es erm\u00f6glichen, eine gro\u00dfe Menge kontextbezogener Informationen zu erhalten und diese Datenkombination in Zugriffspolitiken anzuwenden.<\/p>\n<p>Wie jeder andere Radius-Server interagiert Cisco ISE mit Netzwerkger\u00e4ten auf Zugriffsebene, sammelt Informationen \u00fcber alle Verbindungsversuche mit dem Unternehmensnetzwerk und l\u00e4sst auf Grundlage von Authentifizierungs- und Autorisierungspolitiken Benutzer in das LAN oder nicht ein. Die M\u00f6glichkeit zur Profilierung, zum Scoring und zur Integration mit anderen Sicherheitsl\u00f6sungen erm\u00f6glicht es jedoch, die Logik der Autorisierungspolitik erheblich zu verkomplizieren und damit recht anspruchsvolle und interessante Aufgaben zu l\u00f6sen.<\/p>\n<p><img decoding=\"async\" alt=\"Tests zeigen: So bereiten Sie sich auf die Implementierung von Cisco ISE vor und verstehen, welche Funktionen des Systems Sie ben\u00f6tigen.\" src=\"\/wp-content\/uploads\/2019\/04\/4cf9846de6a6c5ba619d7726a7f06f75.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h2>Implementieren oder pilotieren: Warum ist Testing notwendig?<\/h2>\n<p>\nDer Wert eines Pilotprojekts liegt in der Demonstration aller M\u00f6glichkeiten des Systems in der spezifischen Infrastruktur einer bestimmten Organisation. Ich bin \u00fcberzeugt, dass das Piloten von Cisco ISE vor der Implementierung f\u00fcr alle Projektbeteiligten n\u00fctzlich ist, und das aus gutem Grund. <\/p>\n<p>Integrator:innen gibt dies einen klaren \u00dcberblick \u00fcber die Erwartungen des Kunden und hilft, ein korrektes Lastenheft zu erstellen, das viel mehr Details enth\u00e4lt als die g\u00e4ngige Floskel \u201emachen Sie es so, dass alles gut ist\u201c. Das \u201ePilotprojekt\u201c erm\u00f6glicht es uns, den gesamten Schmerz des Kunden nachzuvollziehen, zu verstehen, welche Aufgaben f\u00fcr ihn Priorit\u00e4t haben und welche sekund\u00e4r sind. F\u00fcr uns bietet sich hier eine hervorragende Gelegenheit, im Voraus zu kl\u00e4ren, welche Hardware in der Organisation verwendet wird, wie die Implementierung ablaufen wird, an welchen Standorten und wo sie sich befinden. <\/p>\n<p>Die Kunden hingegen sehen w\u00e4hrend des Pilotprojekts das echte System in Aktion, machen sich mit seiner Benutzeroberfl\u00e4che vertraut, k\u00f6nnen \u00fcberpr\u00fcfen, ob es mit ihrer vorhandenen Hardware kompatibel ist, und erhalten einen ganzheitlichen \u00dcberblick dar\u00fcber, wie die L\u00f6sung nach der vollst\u00e4ndigen Implementierung funktionieren wird. Das \u201ePilotprojekt\u201c ist der Moment, in dem man alle \u201eunterirdischen Gefahren\u201c sehen kann, mit denen man bei der Integration wahrscheinlich konfrontiert wird, und entscheiden kann, wie viele Lizenzen ben\u00f6tigt werden.<br \/>\nWas kann w\u00e4hrend des \u201ePiloten\u201c \u201eauftauchen\u201c?<\/p>\n<p>Wie kann man sich also richtig auf die Implementierung von Cisco ISE vorbereiten? Aus unserer Erfahrung haben wir 4 wesentliche Punkte identifiziert, die im Prozess des Pilotprojekts ber\u00fccksichtigt werden sollten.<\/p>\n<h2>Formfaktor<\/h2>\n<p>\nZun\u00e4chst muss man sich entscheiden, in welchem Formfaktor das System implementiert wird: physisch oder virtuell. Jede Variante hat ihre Vor- und Nachteile. Ein Vorteil einer physischen Appliances ist die vorhersehbare Leistung, jedoch darf nicht vergessen werden, dass solche Ger\u00e4te im Laufe der Zeit veralten. Virtuelle Appliances sind weniger vorhersehbar, da sie von der Hardware abh\u00e4ngen, auf der die Virtualisierungsumgebung ausgef\u00fchrt wird, haben aber einen entscheidenden Vorteil: Bei vorhandener Unterst\u00fctzung k\u00f6nnen sie immer auf die neueste Version aktualisiert werden. <\/p>\n<h2>Ist Ihre Netzwerkausr\u00fcstung mit Cisco ISE kompatibel?<\/h2>\n<p>\nNat\u00fcrlich w\u00e4re es ideal, alle Ger\u00e4te gleichzeitig an das System anzuschlie\u00dfen. Dennoch ist dies nicht immer m\u00f6glich, da viele Organisationen nach wie vor unverwaltete Switches oder Switches verwenden, die nicht alle Technologien unterst\u00fctzen, auf denen Cisco ISE basiert. Dabei geht es nicht nur um Switches, es k\u00f6nnen auch WLAN-Controller sein, <a class=\"wpil_keyword_link\" href=\"https:\/\/prohoster.info\/de\/vpn\/\"   title=\"VPN\" data-wpil-keyword-link=\"linked\"  data-wpil-monitor-id=\"29\">VPN<\/a>-Hubs und jede andere Hardware, an die Benutzer angeschlossen werden. In meiner Praxis gab es F\u00e4lle, in denen der Kunde nach der Pr\u00e4sentation des Systems zur vollst\u00e4ndigen Implementierung fast seinen gesamten Bestand an Access-Switches auf moderne Cisco-Ger\u00e4te aktualisierte. Um unangenehme \u00dcberraschungen zu vermeiden, ist es ratsam, im Voraus den Anteil an nicht unterst\u00fctzter Hardware zu ermitteln. <\/p>\n<h2>Sind alle Ihre Ger\u00e4te Standardger\u00e4te?<\/h2>\n<p>\nIn jedem Netzwerk gibt es Standardger\u00e4te, deren Anschluss keine Schwierigkeiten bereiten sollte: Arbeitspl\u00e4tze, IP-Telefone, WLAN-Access Points, \u00dcberwachungskameras und so weiter. Es kann jedoch auch vorkommen, dass nicht standardm\u00e4\u00dfige Ger\u00e4te an das LAN angeschlossen werden m\u00fcssen, zum Beispiel RS232\/Ethernet-SIGNALWANDLER, Schnittstellen von unterbrechungsfreien Stromversorgungen, verschiedene technische Ger\u00e4te usw. Es ist wichtig, im Voraus eine Liste solcher Ger\u00e4te zu erstellen, sodass Sie bereits in der Implementierungsphase wissen, wie sie technisch mit Cisco ISE zusammenarbeiten werden.<\/p>\n<h2>Konstruktiver Dialog mit IT-Spezialisten<\/h2>\n<p>\nH\u00e4ufig sind die Kunden von Cisco ISE die Sicherheitsabteilungen, w\u00e4hrend die IT-Abteilungen in der Regel f\u00fcr die Konfiguration der Access-Switches und von Active Directory verantwortlich sind. Daher ist eine produktive Zusammenarbeit zwischen Sicherheitsexperten und IT-Spezialisten eine der wichtigen Voraussetzungen f\u00fcr eine reibungslose Einf\u00fchrung des Systems. Wenn Letztere die Integration mit Skepsis betrachten, sollte erkl\u00e4rt werden, welchen Nutzen die L\u00f6sung f\u00fcr die IT-Abteilung bringt.<\/p>\n<h2>Top 5 Anwendungsf\u00e4lle von Cisco ISE<\/h2>\n<p>\nNach unserer Erfahrung wird die erforderliche Funktionalit\u00e4t des Systems auch in der Pilotphase ermittelt. Nachfolgend sind einige der beliebtesten und weniger verbreiteten Anwendungsf\u00e4lle f\u00fcr die Nutzung der L\u00f6sung aufgef\u00fchrt. <\/p>\n<h4>Sicherer kabelgebundener Zugang zum LAN mit EAP-TLS<\/h4>\n<p>\nDie Ergebnisse der Studien unserer Penetrationstester zeigen, dass Angreifer h\u00e4ufig gew\u00f6hnliche Steckdosen nutzen, die mit Druckern, Telefonen, IP-Kameras, WLAN-Zugangsstellen und anderen nicht-personalisierten Netzwerkger\u00e4ten verbunden sind, um in die Netzwerke von Unternehmen einzudringen. Daher besteht, auch wenn der Netzwerkzugang auf Basis der Technologie dot1x erfolgt, aber alternative Protokolle ohne die Verwendung von Authentifizierungszertifikaten f\u00fcr Benutzer eingesetzt werden, eine hohe Wahrscheinlichkeit f\u00fcr erfolgreiche Angriffe zur Sitzungspasswort\u00fcbernahme und Brute-Force-Angriffe. Im Fall von Cisco ISE wird das Knacken des Zertifikats erheblich schwieriger sein \u2013 Hacker ben\u00f6tigen daf\u00fcr wesentlich gr\u00f6\u00dfere Rechenressourcen, sodass dieser Fall durchaus effektiv ist.<\/p>\n<h4>Drahtloser Zugang mit Dual-SSID <\/h4>\n<p>\nDas Konzept dieses Szenarios besteht in der Verwendung von 2 Netzwerkidentifikatoren (SSIDs). Eine davon kann bedingt als \"Gast-SSID\" bezeichnet werden. \u00dcber sie k\u00f6nnen sowohl G\u00e4ste als auch Mitarbeiter des Unternehmens in das drahtlose Netzwerk gelangen. Bei dem Versuch, eine Verbindung herzustellen, werden die Mitarbeiter auf ein spezielles Portal umgeleitet, wo das Provisioning erfolgt. Das hei\u00dft, dem Benutzer wird ein Zertifikat ausgestellt und sein pers\u00f6nliches Ger\u00e4t wird f\u00fcr die automatische Neuverbindung zur zweiten SSID konfiguriert, in der bereits EAP-TLS mit allen Vorteilen des ersten Falls verwendet wird.<\/p>\n<h4>MAC-Authentifizierung umgangen und Profilierung<\/h4>\n<p>\nEin weiterer beliebter Fall besteht darin, den Typ des angeschlossenen Ger\u00e4ts automatisch zu erkennen und die richtigen Einschr\u00e4nkungen anzuwenden. Warum ist das interessant? Es gibt nach wie vor viele Ger\u00e4te, die die Authentifizierung \u00fcber das Protokoll 802.1X nicht unterst\u00fctzen. Daher m\u00fcssen solche Ger\u00e4te \u00fcber ihre MAC-Adresse ins Netzwerk lassen, die relativ leicht gef\u00e4lscht werden kann. Hier kommt Cisco ISE ins Spiel: Mit dem System kann man sehen, wie sich ein Ger\u00e4t im Netzwerk verh\u00e4lt, ein Profil davon erstellen und diesem eine Gruppe anderer Ger\u00e4te zuordnen, z. B. ein IP-Telefon und einen Arbeitsplatz. Wenn ein Angreifer versucht, die MAC-Adresse zu spoofen und sich mit dem Netzwerk zu verbinden, wird das System erkennen, dass sich das Profil des Ger\u00e4ts ge\u00e4ndert hat, ein Signal f\u00fcr verd\u00e4chtiges Verhalten geben und den verd\u00e4chtigen Benutzer nicht ins Netzwerk lassen. <\/p>\n<h4>EAP-Chaining <\/h4>\n<p>\nDie EAP-Chaining-Technologie umfasst die sequenzielle Authentifizierung von Arbeits-PCs und Benutzerkonten. Dieses Szenario hat sich weit verbreitet, da in vielen Unternehmen die Verbindung pers\u00f6nlicher Ger\u00e4te der Mitarbeiter mit dem Unternehmens-LAN nach wie vor nicht erw\u00fcnscht ist. Mit diesem Ansatz zur Authentifizierung kann \u00fcberpr\u00fcft werden, ob ein bestimmter Arbeitsplatz Mitglied der Dom\u00e4ne ist, und im Falle eines negativen Ergebnisses kann der Benutzer entweder nicht ins Netzwerk gelangen oder sich mit bestimmten Einschr\u00e4nkungen anmelden.<\/p>\n<h4>Posturing <\/h4>\n<p>\nIn diesem Fall geht es um die Bewertung der Konformit\u00e4t der Softwarezusammensetzung einer Arbeitsstation mit den Anforderungen an die Informationssicherheit. Mit dieser Technologie kann \u00fcberpr\u00fcft werden, ob die Software auf der Arbeitsstation aktualisiert ist, ob Schutzmittel installiert sind, ob die Host-Firewall konfiguriert ist usw. Interessanterweise erm\u00f6glicht diese Technologie auch die L\u00f6sung anderer, nicht sicherheitsrelevanter Aufgaben, wie beispielsweise die \u00dcberpr\u00fcfung auf das Vorhandensein notwendiger Dateien oder die Installation von Systemsoftware.<\/p>\n<p>Seltener treten auch solche Anwendungsszenarien von Cisco ISE auf, wie der Zugangskontrolle mit durchg\u00e4ngiger Domain-Authentifizierung (Passive ID), SGT-basierte Mikrosegmentierung und -filterung sowie die Integration mit Mobile Device Management (MDM) und Schwachstellenscannern. <\/p>\n<p>Unkonventionelle Projekte: Wof\u00fcr Cisco ISE sonst noch ben\u00f6tigt werden k\u00f6nnte, oder 3 seltene F\u00e4lle aus unserer Praxis<\/p>\n<h2>Zugangskontrolle zu Linux-Servern<\/h2>\n<p>\nEinst mussten wir einen ziemlich komplexen Fall f\u00fcr einen unserer Kunden l\u00f6sen, der bereits ein Cisco ISE-System implementiert hatte: Wir mussten einen Weg finden, um das Nutzerverhalten (haupts\u00e4chlich von Administratoren) auf Servern mit Linux-Betriebssystem zu kontrollieren. Auf der Suche nach einer L\u00f6sung kam uns die Idee, das freie PAM Radius Module zu verwenden, das einen Zugriff auf Linux-Server mit Authentifizierung \u00fcber einen externen Radius-Server erm\u00f6glicht. Alles w\u00e4re in dieser Hinsicht gut gewesen, wenn da nicht ein \"aber\" gewesen w\u00e4re: Der Radius-Server sendet, als Antwort auf eine Authentifizierungsanfrage, nur den Benutzernamen und das Ergebnis \u2014 assess accepted oder assess rejected. F\u00fcr die Autorisierung in Linux muss jedoch mindestens ein weiterer Parameter zugewiesen werden \u2014 das Home-Verzeichnis, damit der Benutzer \u00fcberhaupt einen Zugriff hat. Wir fanden keinen Weg, dies als Radius-Attribut zur\u00fcckzugeben, also schrieben wir ein spezielles Skript f\u00fcr die halbautomatische Erstellung von Benutzerkonten auf den Hosts. Diese Aufgabe war durchaus umsetzbar, da wir es mit Administratoren-Konten zu tun hatten, deren Anzahl relativ gering war. Danach loggten sich die Benutzer auf dem erforderlichen Ger\u00e4t ein, und es wurde ihnen der notwendige Zugang zugewiesen. Dies bringt die berechtigte Frage auf: Muss in solchen F\u00e4llen unbedingt Cisco ISE verwendet werden? Tats\u00e4chlich nicht \u2014 jeder Radius-Server w\u00fcrde ausreichen, aber da der Kunde bereits dieses System hatte, haben wir einfach eine neue Funktion hinzugef\u00fcgt.<\/p>\n<h2>Inventarisierung von Hardware und Software im LAN<\/h2>\n<p>\nEines Tages arbeiteten wir an einem Projekt zur Bereitstellung von Cisco ISE f\u00fcr einen Kunden, ohne vorher ein \u201ePilotprojekt\u201c durchzuf\u00fchren. Es gab keine klaren Anforderungen f\u00fcr die L\u00f6sung, au\u00dferdem hatten wir es mit einem flachen, nicht segmentierten Netzwerk zu tun, was unsere Aufgabe erschwerte. Im Verlauf des Projekts richteten wir alle m\u00f6glichen Profilierungsmethoden ein, die das Netzwerk unterst\u00fctzte: NetFlow, DHCP, SNMP, Integration mit AD usw. Am Ende wurde der Zugang \u00fcber MAR eingerichtet, sodass man auch bei fehlgeschlagener Authentifizierung ins Netzwerk gelangen konnte. Das hei\u00dft, selbst wenn die Authentifizierung nicht erfolgreich war, lie\u00df das System den Benutzer ins Netzwerk und sammelte Informationen \u00fcber ihn, die in die ISE-Datenbank aufgenommen wurden. Diese Netzwerk\u00fcberwachung \u00fcber mehrere Wochen half uns, angeschlossene Systeme und nicht-personalisierte Ger\u00e4te zu identifizieren und einen Ansatz f\u00fcr ihre Segmentierung zu entwickeln. Danach richteten wir zus\u00e4tzlich ein Sharing f\u00fcr die Installation des Agents auf den Arbeitsstationen ein, um Informationen \u00fcber die darauf installierte Software zu sammeln. Was war das Ergebnis? Es gelang uns, das Netzwerk zu segmentieren und eine Liste der Software zu erstellen, die von den Arbeitsstationen entfernt werden sollte. Ich will nicht verschweigen, dass uns die weiteren Aufgaben zur Verteilung der Benutzer in die Dom\u00e4nengruppen und zur Begrenzung der Zugriffsrechte viel Zeit in Anspruch nahmen, aber so erhielten wir einen vollst\u00e4ndigen \u00dcberblick dar\u00fcber, welche \u201eHardware\u201c im Netzwerk des Kunden vorhanden war. \u00dcbrigens war dies dank der guten Funktionalit\u00e4t der Profilierung \u201eout of the box\u201c nicht schwierig. \u00dcberall dort, wo die Profilierung nicht half, schauten wir selbst nach, indem wir den Port des Switches isolierten, an den die Ger\u00e4te angeschlossen waren. <\/p>\n<h2>Remote-Installation von Software auf Arbeitsstationen<\/h2>\n<p>\nDieser Fall ist einer der seltsamsten in meiner Praxis. Eines Tages wendete sich ein Kunde mit einem Hilferuf an uns - bei der Implementierung von Cisco ISE ging etwas schief, alles brach zusammen, und niemand konnte mehr auf das Netzwerk zugreifen. Wir begannen zu untersuchen und fanden Folgendes heraus. In der Firma gab es 2000 Computer, deren Verwaltung aufgrund des Fehlens eines Dom\u00e4nencontrollers unter dem Administrator-Konto erfolgte. Im Rahmen des Change Managements wurde Cisco ISE in der Organisation implementiert. Es war notwendig, irgendwie zu verstehen, ob auf den vorhandenen PCs ein Antivirus installiert war, ob die Softwareumgebung aktualisiert war usw. Da die IT-Administratoren das Netzwerkger\u00e4t in das System einpflegten, war es logisch, dass sie Zugang dazu hatten. Nachdem sie gesehen hatten, wie es funktioniert, und eine Bestandsaufnahme ihrer PCs durchgef\u00fchrt haben, hatten die Administratoren die Idee, Software auf den Arbeitsstationen der Mitarbeiter remote ohne pers\u00f6nliche Besuche zu installieren. Stellen Sie sich vor, wie viele Schritte man so am Tag sparen kann! Die Administratoren f\u00fchrten mehrere \u00dcberpr\u00fcfungen am Arbeitsplatz durch, um das Vorhandensein einer bestimmten Datei im Verzeichnis C:Program Files zu pr\u00fcfen, und wenn diese nicht vorhanden war, wurde eine automatische Remediation gestartet, die auf einen Link f\u00fchrte, der zu einem Dateispeicher mit der Installationsdatei .exe f\u00fchrte. Dies erm\u00f6glichte es den normalen Benutzern, auf den Dateiserver zuzugreifen und die ben\u00f6tigte Software herunterzuladen. Leider kannte der Administrator das ISE-System schlecht und besch\u00e4digte die Mechanismen des Change Managements - er schrieb die Richtlinie falsch, was zu dem Problem f\u00fchrte, dessen L\u00f6sung wir \u00fcbernehmen sollten. Pers\u00f6nlich bin ich \u00fcber diesen kreativen Ansatz wirklich \u00fcberrascht, denn es w\u00e4re viel g\u00fcnstiger und weniger arbeitsintensiv gewesen, einen Dom\u00e4nencontroller zu erstellen. Aber als Proof of Concept hat es funktioniert.<\/p>\n<p>Mehr \u00fcber die technischen Nuancen, die bei der Implementierung von Cisco ISE auftreten, lesen Sie im Artikel meines Kollegen. <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/jetinfosystems\/blog\/354888\/\">\u201ePraxis der Implementierung von Cisco ISE. Blick eines Ingenieurs\u201c<\/a><\/noindex>.<\/p>\n<p><i>Artem Bobrikov, Entwurfsingenieur im Zentrum f\u00fcr Informationssicherheit der Firma \u201eInfosysteme Jet\u201c<\/i><\/p>\n<p><b>Nachwort<\/b>:<br \/>\nObwohl dieser Beitrag \u00fcber das System Cisco ISE berichtet, sind die beschriebenen Probleme f\u00fcr die gesamte Klasse von NAC-L\u00f6sungen relevant. Es spielt keine Rolle, welche L\u00f6sung eines Anbieters implementiert werden soll \u2013 die meisten der oben genannten Punkte bleiben anwendbar.<br \/>\n<br \/>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/jetinfosystems\/blog\/446722\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041a\u0430\u043a \u0447\u0430\u0441\u0442\u043e \u0432\u044b \u043f\u043e\u043a\u0443\u043f\u0430\u0435\u0442\u0435 \u0447\u0442\u043e-\u0442\u043e \u0441\u043f\u043e\u043d\u0442\u0430\u043d\u043d\u043e, \u043f\u043e\u0434\u0434\u0430\u0432\u0448\u0438\u0441\u044c \u043a\u0440\u0443\u0442\u043e\u0439 \u0440\u0435\u043a\u043b\u0430\u043c\u0435, \u0430 \u043f\u043e\u0442\u043e\u043c \u044d\u0442\u0430 \u0438\u0437\u043d\u0430\u0447\u0430\u043b\u044c\u043d\u043e \u0436\u0435\u043b\u0430\u043d\u043d\u0430\u044f \u0432\u0435\u0449\u044c \u043f\u044b\u043b\u0438\u0442\u0441\u044f \u0432 \u0448\u043a\u0430\u0444\u0443, \u043a\u043b\u0430\u0434\u043e\u0432\u043a\u0435 \u0438\u043b\u0438 \u0433\u0430\u0440\u0430\u0436\u0435 \u0434\u043e \u043e\u0447\u0435\u0440\u0435\u0434\u043d\u043e\u0439 \u0433\u0435\u043d\u0435\u0440\u0430\u043b\u044c\u043d\u043e\u0439 \u0443\u0431\u043e\u0440\u043a\u0438 \u0438\u043b\u0438 \u043f\u0435\u0440\u0435\u0435\u0437\u0434\u0430? \u041a\u0430\u043a \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442 \u2014 \u0440\u0430\u0437\u043e\u0447\u0430\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u0438\u0437-\u0437\u0430 \u043d\u0435\u043e\u043f\u0440\u0430\u0432\u0434\u0430\u043d\u043d\u044b\u0445 \u043e\u0436\u0438\u0434\u0430\u043d\u0438\u0439 \u0438 \u0432\u043f\u0443\u0441\u0442\u0443\u044e \u043f\u043e\u0442\u0440\u0430\u0447\u0435\u043d\u043d\u044b\u0445 \u0434\u0435\u043d\u0435\u0433. \u0413\u043e\u0440\u0430\u0437\u0434\u043e \u0445\u0443\u0436\u0435, \u043a\u043e\u0433\u0434\u0430 \u043f\u043e\u0434\u043e\u0431\u043d\u043e\u0435 \u0441\u043b\u0443\u0447\u0430\u0435\u0442\u0441\u044f \u0441 \u0431\u0438\u0437\u043d\u0435\u0441\u043e\u043c. \u041e\u0447\u0435\u043d\u044c \u0447\u0430\u0441\u0442\u043e \u043c\u0430\u0440\u043a\u0435\u0442\u0438\u043d\u0433\u043e\u0432\u044b\u0435 \u0442\u0440\u044e\u043a\u0438 \u0431\u044b\u0432\u0430\u044e\u0442 \u043d\u0430\u0441\u0442\u043e\u043b\u044c\u043a\u043e \u0445\u043e\u0440\u043e\u0448\u0438, \u0447\u0442\u043e \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 \u043f\u0440\u0438\u043e\u0431\u0440\u0435\u0442\u0430\u044e\u0442 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":22980,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-31004","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/testirovanie-pokazhet-kak-podgotovitsya-k-vnedreniyu-cisco-ise-i-ponyat-kakie-fichi-sistemy-vam-nuzhny\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0422\u0435\u0441\u0442\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u043f\u043e\u043a\u0430\u0436\u0435\u0442: \u043a\u0430\u043a \u043f\u043e\u0434\u0433\u043e\u0442\u043e\u0432\u0438\u0442\u044c\u0441\u044f \u043a \u0432\u043d\u0435\u0434\u0440\u0435\u043d\u0438\u044e Cisco ISE \u0438 \u043f\u043e\u043d\u044f\u0442\u044c, \u043a\u0430\u043a\u0438\u0435 \u0444\u0438\u0447\u0438 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u0432\u0430\u043c \u043d\u0443\u0436\u043d\u044b | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/testirovanie-pokazhet-kak-podgotovitsya-k-vnedreniyu-cisco-ise-i-ponyat-kakie-fichi-sistemy-vam-nuzhny\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:38:50+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:38:50+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Testen zeigt: So bereiten Sie sich auf die Implementierung von Cisco ISE vor und verstehen, welche Funktionen das System ben\u00f6tigt | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/testirovanie-pokazhet-kak-podgotovitsya-k-vnedreniyu-cisco-ise-i-ponyat-kakie-fichi-sistemy-vam-nuzhny","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0422\u0435\u0441\u0442\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u043f\u043e\u043a\u0430\u0436\u0435\u0442: \u043a\u0430\u043a \u043f\u043e\u0434\u0433\u043e\u0442\u043e\u0432\u0438\u0442\u044c\u0441\u044f \u043a \u0432\u043d\u0435\u0434\u0440\u0435\u043d\u0438\u044e Cisco ISE \u0438 \u043f\u043e\u043d\u044f\u0442\u044c, \u043a\u0430\u043a\u0438\u0435 \u0444\u0438\u0447\u0438 \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u0432\u0430\u043c \u043d\u0443\u0436\u043d\u044b | ProHoster","og:url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/testirovanie-pokazhet-kak-podgotovitsya-k-vnedreniyu-cisco-ise-i-ponyat-kakie-fichi-sistemy-vam-nuzhny","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:38:50+00:00","article:modified_time":"2019-10-31T18:38:50+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"31004","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-02-04 14:48:23","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 13:02:36","updated":"2026-02-04 14:48:23","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/31004","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=31004"}],"version-history":[{"count":1,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/31004\/revisions"}],"predecessor-version":[{"id":156658,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/31004\/revisions\/156658"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media\/22980"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=31004"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=31004"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=31004"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}