Cisco ISE: Kasutajate loomine, LDAP serverite lisamine, AD integreerimine. Osa 2

Cisco ISE: Kasutajate loomine, LDAP serverite lisamine, AD integreerimine. Osa 2

Tere tulemast artiklite teise vĂ€ljaandesse, mis on pĂŒhendatud Cisco ISE-le. Esimeses artiklis  oli kajastatud Network Access Control (NAC) lahenduste eelised ja erinevused tavalistest AAA-st, Cisco ISE unikaalsus, arhitektuur ja toote installimise protsess.

Selles artiklis sĂŒveneme kasutajakontode loomisse, LDAP serverite lisamisse ja integreerimisse Microsoft Active Directoryga, samuti tĂ€helepanekutesse, mis on seotud PassiveID kasutamisega. Enne lugemist soovitan tungivalt tutvuda esimese osaga.

1. Veidi terminoloogiast

Kasutaja identiteet on kasutaja konto, mis sisaldab teavet kasutaja kohta ja moodustab tema sisselogimisandmed vÔrgu juurde pÀÀsemiseks. JÀrgmised parameetrid on tavaliselt kirjas kasutaja identiteedis: kasutajanimi, e-posti aadress, parool, konto kirjeldus, kasutajate grupp ja roll.

Kasutajate grupid on kasutajate rĂŒhmad, mis on grupp eraldi kasutajatest, kellel on ĂŒhine privileegide kogum, mis vĂ”imaldab neil pÀÀseda teatud teenuste ja funktsioonide juurde Cisco ISE-s.

Kasutaja identiteedi grupid — on eeldefineeritud kasutajagruppide kogum, mis sisaldab juba mÀÀratud teavet ja rolle. JĂ€rgmised kasutaja identiteedi grupid eksisteerivad vaikimisi, kuhu saab lisada kasutajaid ja kasutajagruppe: Employee (töötaja), SponsorAllAccount, SponsorGroupAccounts, SponsorOwnAccounts (kylaline konto, et hallata kĂŒlaliste portaali), Guest (kĂŒlaline), ActivatedGuest (aktiivne kĂŒlaline).

Kasutaja roll — on kasutaja roll, mis mÀÀratleb Ă”iguste kogumi, mida kasutaja saab tĂ€ita ja millele ta juurde pÀÀseb. Sageli on kasutaja roll seotud kasutajagruppidega.

Lisaks on igal kasutajal ja kasutajagrupil tÀiendavad atribuudid, mis vÔimaldavad neid eristada ja tÀpsemalt mÀÀratleda. Rohkem teavet leiate juhendis.

2. Kohalike kasutajate loomine

1) Cisco ISE-s on vĂ”imalus luua kohalikke kasutajaid ja kasutada neid turvapoliitikas vĂ”i isegi anda neile toote halduri roll. Valige Administration → Identity Management → Identities → Users → Add.

Cisco ISE: Kasutajate loomine, LDAP serverite lisamine, AD integreerimine. Osa 2Joonis 1. Kohaliku kasutaja lisamine Cisco ISE-sse

2) Ilmuvatel akendel looge kohalik kasutaja, mÀÀrake talle parool ja muud arusaadavad parameetrid.

Cisco ISE: Kasutajate loomine, LDAP serverite lisamine, AD integreerimine. Osa 2Joonis 2. Kohalik kasutaja loomine Cisco ISE-s

3) Kasutajaid saab ka importida. Samas vahes Haldus → Identiteedihaldus → Identiteed → Kasutajad valige valik Importida ja laadige ĂŒles csv vĂ”i txt fail kasutajatega. Malli saamiseks valige Genereeri mall, seejĂ€rel tuleb see tĂ€ita kasutajate teabega sobivas vormis.

Cisco ISE: Kasutajate loomine, LDAP serverite lisamine, AD integreerimine. Osa 2Joonis 3. Kasutajate importimine Cisco ISE-s

3. LDAP serverite lisamine

Meenutan, et LDAP on populaarne rakendusprotokoll, mis vÔimaldab saada teavet, teostada autentimist, otsida kontosid LDAP serverites, töötab portidel 389 vÔi 636 (SSL). Tuntud LDAP serverite nÀited on Active Directory, Sun Directory, Novell eDirectory ja OpenLDAP. Iga LDAP katalooge kannab DN-i (Distinguished Name) ja juurdepÀÀsupoliitika koostamiseks on vajalik kasutajate, kasutajagruppide ja atribuutide hankimine (retrieval).

Cisco ISE-s on vĂ”imalik seadistada juurdepÀÀs paljudele LDAP serveritele, saavutades seelĂ€bi ĂŒlekĂŒlluse. Kui peamine LDAP server on kĂ€ttesaamatu, proovib ISE pöörduda teise ja nii edasi. Lisaks, kui on olemas 2 PANi, vĂ”ib peamise PANi jaoks mÀÀrata ĂŒhe LDAP serveri prioriteetseks ja teise LDAP serveri teise PANi jaoks.

ISE toetab 2 tĂŒĂŒpi otsingut LDAP serveritega töötamisel: Kasutajaotsing ja MAC-aadressi otsing. Kasutajaotsing vĂ”imaldab otsida kasutajat LDAP andmebaasis ja saada jĂ€rgmise teabe ilma autentimiseta: kasutajad ja nende atribuudid, kasutajagruppide. MAC-aadressi otsing vĂ”imaldab samuti ilma autentimiseta otsida MAC-aadresse LDAP kataloogides ja saada teavet seadme, seadmete grupi MAC-aadresside ja muude spetsiifiliste atribuutide kohta.

Integreerimise nÀitena lisame Active Directory Cisco ISE-s LDAP serverina.

1) Minge vahekaardile Haldus → Identiteedihaldus → VĂ€listudengite allikad → LDAP → Lisa. 

Cisco ISE: Kasutajate loomine, LDAP serverite lisamine, AD integreerimine. Osa 2Joonis 4. LDAP serveri lisamine

2) Paneelil Üldine mÀÀra LDAP serveri nimi ja skeem (meie juhul Active Directory). 

Cisco ISE: Kasutajate loomine, LDAP serverite lisamine, AD integreerimine. Osa 2Joonis 5. LDAP serveri lisamine Active Directory skeemiga

3) SeejĂ€rel minge vahekaardile Ühendus ja mÀÀrake Hostnime/IP aadress AD server, port (389 — LDAP, 636 — SSL LDAP), domeeni administraatori mandaadid (Admin DN — tĂ€ielik DN), ĂŒlejÀÀnud parameetreid vĂ”ib jĂ€tta vaikimisi.

MÀrkus: kasutage domeeni administraatori andmeid vÔimalike probleemide vÀltimiseks.

Cisco ISE: Kasutajate loomine, LDAP serverite lisamine, AD integreerimine. Osa 2Joonis 6. LDAP serveri andmete sisestamine

4) Vahekaardil Katalooge organisatsioon peab mÀÀrama katalooge DN kaudu, millest kasutajaid ja kasutajagruppide andmeid tÔmmata.

Cisco ISE: Kasutajate loomine, LDAP serverite lisamine, AD integreerimine. Osa 2Joonis 7. Kataloogide mÀÀramine, kust kasutajagrupid tÔmmatakse

5) Minge aknasse Grupid → Lisa → Valige grupid kataloogist kasutajagruppide tĂ”mbamiseks LDAP serverist.

Cisco ISE: Kasutajate loomine, LDAP serverite lisamine, AD integreerimine. Osa 2Joonis 8. Gruppide lisamine LDAP serverist

6) Ilmunud aknas vajutage TÔmba grupid. Kui grupid tÔmmati, siis on eelnevad sammud edukalt teostatud. Kui ei, proovige teist administraatorit ja veenduge, et ISE oleks saadaval LDAP serveriga LDAP protokolli kaudu.

Cisco ISE: Kasutajate loomine, LDAP serverite lisamine, AD integreerimine. Osa 2Joonis 9. TÔmmatud kasutajagruppide loetelu

7) Vahekaardil Atribuudid vĂ”ib valikuliselt mÀÀrata, milliseid atribuute LDAP serverist tĂ”mmata, ja aknas TĂ€iendavad seaded lĂŒlitage sisse valik Luba parooli muutmine, mis sunnib kasutajaid parooli muutma, kui see on aegunud vĂ”i lĂ€htestatud. Igatahes vajutage Esita edasi minemiseks.

8) LDAP server ilmub vastava vahekaardi alla ja seda saab edaspidi kasutada juurdepÀÀsupoliitikate koostamiseks.

Cisco ISE: Kasutajate loomine, LDAP serverite lisamine, AD integreerimine. Osa 2Joonis 10. Lisatud LDAP serverite loetelu

4. Integreerimine Active Directoryga

1) Microsoft Active Directory serveri lisamisega LDAP serverina saime kasutajad, kasutajagruppide loetelu, kuid mitte logisid. Edasi soovitan seadistada tĂ€ieliku AD integreerimise Cisco ISE-ga. Minge vahekaardile Administratsioon → Identiteedihaldus → VĂ€listingimuste identiteediallikad → Active Directory → Lisa. 

MĂ€rkus: EDUks on, et ISE peab olema domeenis ja sellel peab olema tĂ€ielik ĂŒhendus DNS, NTP ja AD serveritega, vastasel juhul ei toimi see.

Cisco ISE: Kasutajate loomine, LDAP serverite lisamine, AD integreerimine. Osa 2Joonis 11. Active Directory serveri lisamine

2) Ilmunud aknas sisestage domeeni administraatori andmed ja mĂ€rkige kast Salvesta mandaadid. Lisaks vĂ”ite mĂ€rgistada OU (Organisatsiooniline ĂŒksus), kui ISE asub konkreetses OU-s. Edasi tuleb valida Cisco ISE sĂ”lmed, mida soovite domeeniga ĂŒhendada.

Cisco ISE: Kasutajate loomine, LDAP serverite lisamine, AD integreerimine. Osa 2Joonis 12. Mandaadi andmete sisestamine

3) Enne domeenikontrollerite lisamist veenduge, et PSN-i vahekaardil Administratsioon → SĂŒsteem → Rakendamine oleks valik Passiivne identiteeteenus. PassiveID — valik, mis vĂ”imaldab edastada kasutajat IP-le ja vastupidi. PassiveID saab teavet AD-st WMI kaudu, spetsiaalsete AD agentide vĂ”i SPAN pordiga lĂŒlitil (mitte parim variant).

MĂ€rkus: Passive ID staatuse kontrollimiseks sisestage ISE konsooli show application status ise | include PassiveID.

Cisco ISE: Kasutajate loomine, LDAP serverite lisamine, AD integreerimine. Osa 2Joonis 13. PassiveID valiku lubamine

4) Minge vahekaardile Administration → Identity Management → External Identity Sources → Active Directory → PassiveID ja valige valik Lisa DC-d. SeejĂ€rel valige linnukestega vajalikud domeenikontrollerid ja vajutage OK.

Cisco ISE: Kasutajate loomine, LDAP serverite lisamine, AD integreerimine. Osa 2Joonis 14. Domeenikontrollerite lisamine

5) Valige lisatud DC-d ja vajutage nuppu Muuda. MÀÀrake FQDN teie DC, domeeni sisselogimisandmed ja parool, samuti ĂŒhenduse valik WMI vĂ”i Agent. Valige WMI ja vajutage OK.

Cisco ISE: Kasutajate loomine, LDAP serverite lisamine, AD integreerimine. Osa 2Joonis 15. Domeenikontrolleri andmete sisestamine

6) Kui WMI ei ole eelistatud viis Active Directory-ga suhtlemiseks, siis vĂ”ib kasutada ISE-agente. Agendi meetod seisneb selles, et saate serveritesse installida spetsiaalsedagendid, mis edastavad sisselogimise sĂŒndmusi. On olemas 2 installatsioonivĂ”imalust: automaatne ja kĂ€sitsi. Agendi automaatseks installimiseks valige samal vahekaardil PassiveID valik Add Agent → Deploy New Agent (DC-l peab olema juurdepÀÀs internetile). SeejĂ€rel tĂ€itke kohustuslikud vĂ€ljad (agendi nimi, serveri FQDN, domeeni administraatori sisselogimisandmed/parool) ja vajutage OK.

Cisco ISE: Kasutajate loomine, LDAP serverite lisamine, AD integreerimine. Osa 2Joonis 16. ISE agendi automaatne installatsioon

7) Cisco ISE agendi kĂ€sitsi installimiseks tuleb valida valik Registreeri olemasolev agent. Muide, agendi allalaadimiseks minge vahekaardile Work Centers → PassiveID → Providers → Agents → Download Agent.

Cisco ISE: Kasutajate loomine, LDAP serverite lisamine, AD integreerimine. Osa 2Joonis 17. ISE agendi allalaadimine

Oluline: PassiveID ei loe sĂŒndmusi logoff! AsetĂ€itmise parameeter on tuntud kui kasutajasessiooni vananemise aeg ja on vaikimisi 24 tundi. SeetĂ”ttu tuleb kas ise logida vĂ€lja pĂ€rast tööpĂ€eva lĂ”ppu vĂ”i kirjutada mĂ”ni skript, mis logib automaatselt vĂ€lja kĂ”ik sisse logitud kasutajad. 

Informatsiooni saamiseks logoff kasutatakse "Endpoint probes" — lĂ”pp-punkti sondid. Cisco ISE-s on olemas mitu Endpoint probe’i: RADIUS, SNMP Trap, SNMP Query, DHCP, DNS, HTTP, Netflow, NMAP Scan. RADIUS probe kaudu CoA (Change of Authorization) paketid edastavad teavet kasutaja Ă”iguste muutmise kohta (selleks on vajalik juurutatud 802.1X), ning sisse lĂŒlitatud SNMP-lĂŒlitites pakub teavet ĂŒhendatud ja ĂŒhendusest eemaldatud seadmete kohta.

Allpool on nÀide, mis kehtib Cisco ISE + AD konfiguratsiooni kohta ilma 802.1X ja RADIUSeta: kasutaja on Windowsi masinas sisse logitud, jÀttes logimise vahele, ja logib sisse teise arvutisse WiFi kaudu. Sellisel juhul jÀÀb esimeses arvutis seanss aktiivseks, kuni toimub ajavÀli vÔi sunnitud logimine vÀlja. Seega, kui seadmetel on erinevad Ôigused, rakendab viimane sisse logitud seade oma Ôigusi.

8) TĂ€iendavalt vahekaardil Haldus → Identiteedihaldus → VĂ€limised identiteediallikad → Active Directory → Grupid → Lisa → Valige gruppid kataloogist vĂ”ite valida AD grupid, mida soovite ISE-sse importida (meie puhul tehti see sammus 3 „LDAP-serveri lisamine”). Valige valik TĂ”sta grupid → OK. 

Cisco ISE: Kasutajate loomine, LDAP serverite lisamine, AD integreerimine. Osa 2Joonis 18 a). Grupid kasutajatest Active Directoryst

9) Vahekaardil Töökeskused → PassiveID → Ülevaade → Armatuurlaud saate jĂ€lgida aktiivsete seansside arvu, andmeallikaid, agente ja muud.

Cisco ISE: Kasutajate loomine, LDAP serverite lisamine, AD integreerimine. Osa 2Joonis 19. Domeeni kasutajate tegevuse jÀlgimine

10) Vahekaart Aktiivsed seansid kuvatakse aktiivsed seansid. Integreerimine AD-iga on seadistatud.

Cisco ISE: Kasutajate loomine, LDAP serverite lisamine, AD integreerimine. Osa 2Joonis 20. Domeeni kasutajate aktiivsed seansid

5. KokkuvÔte

Selles artiklis kĂ€sitleti kohalike kasutajate loomist Cisco ISE-s, LDAP-serverite lisamist ja integreerimist Microsoft Active Directoryga. JĂ€rgmises artiklis arutatakse kĂŒlaliseks pÀÀsu nagu mahukas juhend.

Kui teil on selle teema kohta kĂŒsimusi vĂ”i vajate toote testimisel abi, vĂ”tke ĂŒhendust lingil.

JĂ€lgige meie kanaleid (Telegram, Facebook, VK, TS Solution Blog, Yandex.Zen).

Allikas: habr.com

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster