Cisco ISE: Kasutajate loomine, LDAP-serverite lisamine, integreerimine AD-ga. Osa 2

Cisco ISE: Kasutajate loomine, LDAP-serverite lisamine, integreerimine AD-ga. Osa 2

Tere tulemast teise artikli avaldamisse, mis on pĂŒhendatud Cisco ISE-le. Esimeses artiklis  kĂ€sitleti vĂ”rgu juurdepÀÀsu kontrolli (NAC) lahenduste eelist ja erinevusi standardsetest AAA lahendustest, Cisco ISE unikaalsust, arhitektuuri ja toote installimise protsessi.

KĂ€esolevas artiklis keskendume kasutajakontode loomisele, LDAP-serverite lisamisele ja integreerimisele Microsoft Active Directoryga, samuti detailidele, mis on seotud PassiveID kasutamisega. Enne lugemist soovitan tungivalt tutvuda esimese osaga.

1. MÔned terminoloogiad

Kasutaja identiteet — kasutaja konto, mis sisaldab teavet kasutaja kohta ja moodustab tema mandaatide juurdepÀÀsu vĂ”rku. JĂ€rgmised parameetrid on tavaliselt kaasatud kasutaja identiteeti: kasutajanimi, e-posti aadress, parool, konto kirjeldus, kasutajagrupp ja roll.

Kasutajagrupp — kasutajagrupp on eraldi kasutajate kogum, kellel on ĂŒhtne privileegide kogum, mis vĂ”imaldab neil pÀÀseda juurde teatud teenuste ja Cisco ISE funktsioonide komplektile.

Kasutaja identiteedi grupid — eelnevalt mÀÀratletud kasutajagruppide rĂŒhm, kes omab juba teatud teavet ja rolle. JĂ€rgnevad kasutajaidentiteedi grupid eksisteerivad vaikimisi, neisse saab lisada kasutajaid ja kasutajagruppe: Employee (töötaja), SponsorAllAccount, SponsorGroupAccounts, SponsorOwnAccounts (sponsori kontod kĂŒlalisportaali haldamiseks), Guest (kĂŒlaline), ActivatedGuest (aktiveeritud kĂŒlaline).

Kasutajaroll — kasutajaroll on Ă”iguste kogum, mis mÀÀratleb, milliseid ĂŒlesandeid kasutaja tĂ€ita saab ja millistele teenustele tal juurdepÀÀs on. Sageli on kasutajaroll seotud kasutajagrupiga.

Lisaks on igal kasutajal ja kasutajagruppidel tÀiendavad atribuudi, mis vÔimaldavad neid eristada ja tÀpsemalt mÀÀratleda. TÀiendavat teavet leiate juhendis.

2. Kohalikud kasutajad

1) Cisco ISE-s on vĂ”imalik luua kohalikke kasutajaid ja kasutada neid juurdepÀÀsupoliitikates vĂ”i isegi anda neile toote haldamise roll. Valige Administration → Identity Management → Identities → Users → Add.

Cisco ISE: Kasutajate loomine, LDAP-serverite lisamine, integreerimine AD-ga. Osa 2Joonis 1. Kohaliku kasutaja lisamine Cisco ISE-s

2) Avanenud aknas looge kohaliku kasutaja, mÀÀrake talle parool ja muud arusaadavad parameetrid.

Cisco ISE: Kasutajate loomine, LDAP-serverite lisamine, integreerimine AD-ga. Osa 2Joonis 2. Kohaliku kasutaja loomine Cisco ISE-s

3) Kasutajaid on vĂ”imalik ka importida. Samas vahekaardis Administration → Identity Management → Identities → Users valige valik Import ja laadige ĂŒles csv vĂ”i txt fail kasutajatega. Malli saamiseks valige Generate a Template, seejĂ€rel tĂ€itke see kasutajate teabega sobivas vormingus.

Cisco ISE: Kasutajate loomine, LDAP-serverite lisamine, integreerimine AD-ga. Osa 2Joonis 3. Kasutajate importimine Cisco ISE-s

3. LDAP serverite lisamine

Tuletan meelde, et LDAP on populaarne rakendusprotokoll, mis vÔimaldab saada teavet, autentida, otsida kontosid LDAP serverites, töötab pordil 389 vÔi 636 (SS). Silmapaistvad LDAP serverite nÀited on Active Directory, Sun Directory, Novell eDirectory ja OpenLDAP. Iga LDAP kataloogis olev kirje on mÀÀratletud DN-iga (Distinguished Name) ja juurdepÀÀsupoliitika koostamiseks on vajalik kontode, kasutajagruppide ja atribuutide hankimine.

Cisco ISE vĂ”imaldab seadistada juurdepÀÀsu mitmele LDAP-serverile, luues seelĂ€bi ĂŒleliigsuse. Kui esmane LDAP-server ei ole kĂ€ttesaadav, proovib ISE ĂŒhendust vĂ”tta teise, ja nii edasi. Lisaks, kui on olemas 2 PAN-i, vĂ”ib esmase PAN-i jaoks seada prioriteediks ĂŒhe LDAP-i ja teise LDAP-i teises PAN-is.

ISE toetab 2 tĂŒĂŒpi otsingut (lookup) LDAP-serverite kasutamisel: User Lookup ja MAC Address Lookup. User Lookup vĂ”imaldab otsida kasutajat LDAP-andmebaasist ja saada jĂ€rgmised andmed ilma autentimata: kasutajad ja nende atribuudid, kasutajagruppide kohta. MAC Address Lookup vĂ”imaldab samuti ilma autentimata otsida MAC-aadresside jĂ€rgi LDAP-kataloogides ning saada teavet seadme, seadmete grupi MAC-aadresside ja teiste spetsiifiliste atribuutide kohta.

Integreerimise nÀiteks lisame Active Directory Cisco ISE-s LDAP-serverina.

1) Minge vahekaardile Administration → Identity Management → External Identity Sources → LDAP → Add. 

Cisco ISE: Kasutajate loomine, LDAP-serverite lisamine, integreerimine AD-ga. Osa 2Joonis 4. LDAP-serveri lisamine

2) Paneelis General mÀrkige LDAP-serveri nimi ja skeem (meie juhul Active Directory). 

Cisco ISE: Kasutajate loomine, LDAP-serverite lisamine, integreerimine AD-ga. Osa 2Joonis 5. LDAP-serveri lisamine Active Directory skeemiga

3) SeejĂ€rel minge Ühendus ĂŒksuse ja sisestage Hostname/IP aadress AD server, port (389 — LDAP, 636 — SSL LDAP), domeeni administraatori autentimise andmed (Admin DN — tĂ€ielik DN), ĂŒlejÀÀnud parameetrid vĂ”ib jĂ€tta vaikimisi.

MÀrkus: kasutage domeeni admini andmeid, et vÀltida vÔimalikke probleeme.

Cisco ISE: Kasutajate loomine, LDAP-serverite lisamine, integreerimine AD-ga. Osa 2Joonis 6. LDAP serveri andmete sisestamine

4) Vahekaardil Kataloogiorganisatsioon tuleb mÀrkida katalooge DN kaudu, kust kasutajad ja kasutajagrupid vÀlja tÔmmatakse.

Cisco ISE: Kasutajate loomine, LDAP-serverite lisamine, integreerimine AD-ga. Osa 2Joonis 7. Kataloogide mÀÀramine, kust grupid vÀlja tÔmmatakse

5) Liikuge aknasse Groups → Add → Select Groups From Directory et valida grupivĂ€ljatĂ”mbamine LDAP serverist.

Cisco ISE: Kasutajate loomine, LDAP-serverite lisamine, integreerimine AD-ga. Osa 2Joonis 8. Gruppide lisamine LDAP serverist

6) Avanevas aknas klÔpsake Retrieve Groups. Kui grupid tÔmmati, tÀhendab, et eelnevad sammud on edukalt sooritatud. Kui ei, proovige teist administraatorit ja kontrollige ISE juurdepÀÀsetavust LDAP serveriga LDAP protokolli kaudu.

Cisco ISE: Kasutajate loomine, LDAP-serverite lisamine, integreerimine AD-ga. Osa 2Joonis 9. TÔmmatud kasutajagruppide loetelu

7) Vahekaardil Attributes vĂ”ite valikuliselt mĂ€rkida, milliseid atribuute LDAP serverist tuleks vĂ€lja tĂ”mmata, ja aknas Advanced Settings lĂŒlitage sisse valik Enable Password Change, mis paneb kasutajad parooli muutma, kui see on aegunud vĂ”i lĂ€htestatud. Igal juhul klĂ”psake Esita edasi minemiseks.

8) LDAP-server on ilmunud vastavasse vahekaardile ja seda saab seejÀrel kasutada juurdepÀÀsukavade koostamiseks.

Cisco ISE: Kasutajate loomine, LDAP-serverite lisamine, integreerimine AD-ga. Osa 2Joonis 10. Lisatud LDAP-serverite nimekiri

4. Integreerimine Active Directoryga

1) Microsoft Active Directory serveri lisamisega LDAP-serverina saime kasutajad, kasutajarĂŒhmad, kuid mitte logisid. Edasi soovitan seadistada tĂ€ielik AD integreerimine Cisco ISE-ga. Liikuge vahekaardile Administratsioon → Isiku haldus → VĂ€listesse identiteedi allikatesse → Active Directory → Lisa. 

MĂ€rkus: AD-ga edukaks integreerimiseks peab ISE asuma domeenis ja omama tĂ€ielikku ĂŒhenduvust DNS, NTP ja AD serveritega, vastasel juhul ei Ă”nnestu.

Cisco ISE: Kasutajate loomine, LDAP-serverite lisamine, integreerimine AD-ga. Osa 2Joonis 11. Active Directory serveri lisamine

2) Avanevas aknas sisestage domeeni administraatori andmed ja mĂ€rkige ruudu Krediidide salvestamine. Lisaks saate mĂ€rkida OU (organisatsiooniline ĂŒksus), kui ISE asub mĂ”nes konkreetses OU-s. Edasi tuleb valida Cisco ISE sĂ”lmed, mille soovite domeeniga ĂŒhendada.

Cisco ISE: Kasutajate loomine, LDAP-serverite lisamine, integreerimine AD-ga. Osa 2Joonis 12. Kontode andmete sisestamine

3) Enne domeeni kontrollerite lisamist veenduge, et PSN oleks vahekaardil Halduse → SĂŒsteem → Rakendamine on valik aktiivne Passiivne Identiteediteenus. PassiveID — valik, mis vĂ”imaldab edastada kasutaja IP-le ja tagasi. PassiveID saab teavet AD-st lĂ€bi WMI, spetsiaalsete AD-agendite vĂ”i SPAN-porti lĂŒlitil (mida ei soovitata).

MĂ€rkus: Passiivse ID oleku kontrollimiseks sisestage ISE konsooli show application status ise | include PassiveID.

Cisco ISE: Kasutajate loomine, LDAP-serverite lisamine, integreerimine AD-ga. Osa 2Joonis 13. PassiveID valiku lubamine

4) Liikuge vahelehele Halduse → Identiteedihaldus → VĂ€list Identiteedi Allikad → Active Directory → PassiveID ja valige valik Lisa DC-d. SeejĂ€rel valige vajalikud domeeni kontrollijad ja vajutage OK.

Cisco ISE: Kasutajate loomine, LDAP-serverite lisamine, integreerimine AD-ga. Osa 2Joonis 14. Domeeni kontrollijate lisamine

5) Valige lisatud DC ja vajutage nuppu Muutmine. MÀÀrake FQDN teie DC, domeeni sisselogimise ja parooli, samuti ĂŒhenduse valik WMI vĂ”i Agent. Valige WMI ja vajutage OK.

Cisco ISE: Kasutajate loomine, LDAP-serverite lisamine, integreerimine AD-ga. Osa 2Joonis 15. Domeeni kontrollija andmete sisestamine

6) Kui WMI ei ole soovitatav meetod ĂŒhendamiseks Active Directory-ga, vĂ”ite kasutada ISE-agente. Agentide meetod seisneb selles, et saate serveritesse installida spetsiaalsed agendid, mis edastavad sisenemise sĂŒndmusi. On kaks paigaldusvĂ”imalust: automaatne ja kĂ€sitsi. Automaatse agendi paigaldamiseks valige samal vahelehel PassiveID punkt Lisa agent → KĂ€ivita uus agent (DC peab olema Interneti-ĂŒhendus). TĂ€itke seejĂ€rel kohustuslikud vĂ€ljad (agendi nimi, serveri FQDN, domeeni administraatori sisselogimise/varundamise parool) ja klĂ”psake OK.

Cisco ISE: Kasutajate loomine, LDAP-serverite lisamine, integreerimine AD-ga. Osa 2Joonis 16. ISE agendi automaatne installimine

7) Cisco ISE agendi kĂ€sitsi installimiseks tuleb valida element Registreeri olemasolev agent. Lisaks, agenti saab alla laadida vahekaardilt Töökeskused → PassiveID → Pakkujad → Agendid → Laadi agent alla.

Cisco ISE: Kasutajate loomine, LDAP-serverite lisamine, integreerimine AD-ga. Osa 2Joonis 17. ISE agendi allalaadimine

Oluline: PassiveID ei loe sĂŒndmusi logoff! Asetusega seotud parameeter, mis vastutab ajaĂŒlevaate eest, on kasutaja sessiooni aegumise aeg ja on vaikimisi 24 tundi. SeetĂ”ttu tuleb kas ise vĂ”tta logoff tööpĂ€eva lĂ”pus vĂ”i kirjutada mĂ”ni skript, mis teeb automaatse logoff kĂ”igile sisse logitud kasutajatele. 

Teabe saamiseks logoff kasutatakse "Endpoint probes" — lĂ”pukohti. Cisco ISE-s on mitu erinevat Endpoint probe'i: RADIUS, SNMP Trap, SNMP Query, DHCP, DNS, HTTP, Netflow, NMAP Skannimine. RADIUS probe, mis töötab CoA (Authorization Change) paketid edastavad teavet kasutaja Ă”iguste muutmise kohta (selleks on vajalik rakendatud 802.1X), samas kui seadistatud juurdepÀÀsu lĂŒlitites SNMP annab teavet ĂŒhendatud ja lahutatud seadmete kohta.

Allpool on Cisco ISE + AD konfigureerimise nĂ€ide ilma 802.1X ja RADIUSeta: kasutaja on sisselogitud Windowsi masinas, logimata vĂ€lja, ja logib sisse teiselt PC-lt WiFi kaudu. Sel juhul jÀÀb esimene PC seanss endiselt aktiivseks, kuni toimub aja ĂŒletamine vĂ”i sunnitud vĂ€ljalogimine. Kui seadmetel on erinevad Ă”igused, siis rakendatakse viimase sisselogitud seadme Ă”igusi.

8) TĂ€iendavalt vahekaardil Haldus → Identiteedihaldus → VĂ€lised identiteediallikad → Active Directory → Grupid → Lisa → Valige rĂŒhm muudest kataloogidest saate valida AD grupid, mida soovite tuua ISE-sse (meie puhul tehti see sammus 3 „LDAP serveri lisamine”). Valige valik TĂ”sta grupid → OK. 

Cisco ISE: Kasutajate loomine, LDAP-serverite lisamine, integreerimine AD-ga. Osa 2Kujutis 18: Kasutajate gruppide tÔmbamine Active Directoryst

9) Vahekaardil Töö keskused → PassiveID → Ülevaade → Armatuurlaud saate jĂ€lgida aktiivsete seansside arvu, andmeallikate arvu, agente jne.

Cisco ISE: Kasutajate loomine, LDAP-serverite lisamine, integreerimine AD-ga. Osa 2Kujutis 19. Domeeni kasutajate aktiivsuse jÀlgimine

10) Vahekaardil Elavad seansid kuvatakse praegused sessioonid. Integreerimine AD-ga on seadistatud.

Cisco ISE: Kasutajate loomine, LDAP-serverite lisamine, integreerimine AD-ga. Osa 2Kujutis 20. Domeeni kasutajate aktiivsed seansid

5. KokkuvÔte

Selles artiklis kĂ€sitleti kohalike kasutajate loomist Cisco ISE-s, LDAP-serverite lisamist ja integreerimist Microsoft Active Directoryga. JĂ€rgmisel artiklil on plaanis kĂ€sitleda kĂŒlalise juurdepÀÀsu, mis on ĂŒlevaatlik juhend.

Kui teil on selle teema kohta kĂŒsimusi vĂ”i vajate toodete testimisel abi, vĂ”tke ĂŒhendust lingi kaudu.

JĂ€lgige meie uuendusi kanalites (Telegram, Facebook, VK, TS Solution Blog, Yandex.Dzen).

Allikas: habr.com

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster