Cisco ISE: Sissejuhatus, nÔuded, paigaldus. 1. osa

Cisco ISE: Sissejuhatus, nÔuded, paigaldus. 1. osa

1. Sissejuhatus

Igal ettevĂ”ttel, ka kĂ”ige vĂ€iksemal, on vajadus autentimise, autoriseerimise ja kasutajaarvestuse jĂ€rele (AAA protokollide perekond). Algstaadiumis on AAA ĂŒsna hĂ€sti rakendatud, kasutades selliseid protokolle nagu RADIUS, TACACS+ ja DIAMETER. Kasutajate arvu ja ettevĂ”tte kasvades kasvab aga ka ĂŒlesannete hulk: hostide ja BYOD-seadmete maksimaalne nĂ€htavus, mitmefaktoriline autentimine, mitmetasandilise juurdepÀÀsupoliitika loomine ja palju muud.

Selliste ĂŒlesannete jaoks sobib NAC (Network Access Control) lahenduste klass - vĂ”rgu juurdepÀÀsu kontroll. Artiklite sarjas, mis on pĂŒhendatud Cisco ISE (Identity Services Engine) – NAC-lahendus sisevĂ”rgu kasutajatele kontekstiteadliku juurdepÀÀsukontrolli pakkumiseks. Vaatleme ĂŒksikasjalikult lahenduse arhitektuuri, pakkumist, konfigureerimist ja litsentsimist.

Lubage mul lĂŒhidalt meelde tuletada, et Cisco ISE vĂ”imaldab teil:

  • Saate kiiresti ja lihtsalt luua kĂŒlaliste juurdepÀÀsu spetsiaalses WLAN-is;

  • Tuvastage BYOD-seadmed (nĂ€iteks töötajate koduarvutid, mis nad tööle kaasa tĂ”id);

  • Tsentraliseerige ja jĂ”ustage turvapoliitikat domeeni ja domeenivĂ€liste kasutajate vahel, kasutades SGT turberĂŒhma silte TrustSec);

  • Kontrollige arvutitesse installitud teatud tarkvara ja vastavust standarditele (posting);

  • Klassifitseerida ja profiilida lĂ”pp- ja vĂ”rguseadmeid;

  • Pakkuda lĂ”pp-punkti nĂ€htavust;

  • Saatke kasutajate sisse-/vĂ€ljalogimise sĂŒndmuste logid, nende kontod (identiteet) NGFW-le kasutajapĂ”hise poliitika moodustamiseks;

  • Integreerige natiivselt Cisco StealthWatchiga ja pange karantiini turvaintsidentidega seotud kahtlased hostid (rohkem);

  • Ja muud AAA-serverite standardsed funktsioonid.

Tööstuse kolleegid on Cisco ISE-st juba kirjutanud, seega soovitan teil lugeda: Cisco ISE juurutamise praktika, Kuidas valmistuda Cisco ISE juurutamiseks.

2. arhitektuur

Identiteediteenuste mootori arhitektuuril on 4 olemit (sĂ”lme): haldussĂ”lm (Policy Administration Node), poliitika jaotussĂ”lm (Policy Service Node), jĂ€lgimissĂ”lm (Monitoring Node) ja PxGridi sĂ”lm (PxGrid Node). Cisco ISE vĂ”ib olla eraldiseisva vĂ”i hajutatud installina. Standalone versioonis asuvad kĂ”ik olemid ĂŒhes virtuaalses masinas vĂ”i fĂŒĂŒsilises serveris (Secure Network Servers – SNS), samas kui Distributed versioonis on sĂ”lmed jaotatud erinevate seadmete vahel.

PoliitikahaldussĂ”lm (PAN) on nĂ”utav sĂ”lm, mis vĂ”imaldab teil teha kĂ”iki Cisco ISE haldustoiminguid. See haldab kĂ”iki AAA-ga seotud sĂŒsteemikonfiguratsioone. Jaotatud konfiguratsioonis (sĂ”lmi saab installida eraldi virtuaalmasinatena) saab veataluvuseks olla maksimaalselt kaks PAN-i – aktiivne/ootereĆŸiim.

Policy Service Node (PSN) on kohustuslik sĂ”lm, mis pakub juurdepÀÀsu vĂ”rgule, olekut, kĂŒlaliste juurdepÀÀsu, klienditeeninduse pakkumist ja profiilide koostamist. PSN hindab poliitikat ja rakendab seda. Tavaliselt installitakse mitu PSN-i, eriti hajutatud konfiguratsioonis, et tagada ĂŒleliigsem ja hajutatud töö. Loomulikult pĂŒĂŒavad nad installida need sĂ”lmed erinevatesse segmentidesse, et mitte kaotada sekundikski vĂ”imalust pakkuda autentitud ja volitatud juurdepÀÀsu.

Monitoring Node (MnT) on kohustuslik sĂ”lm, mis salvestab vĂ”rgu sĂŒndmuste logid, muude sĂ”lmede logid ja poliitikad. MnT sĂ”lm pakub tĂ€iustatud tööriistu jĂ€lgimiseks ja tĂ”rkeotsinguks, kogub ja korreleerib erinevaid andmeid ning pakub ka sisukaid aruandeid. Cisco ISE vĂ”imaldab teil omada maksimaalselt kahte MnT-sĂ”lme, luues sellega tĂ”rketaluvuse – aktiivne/ootereĆŸiim. Logisid koguvad aga mĂ”lemad sĂ”lmed, nii aktiivsed kui passiivsed.

PxGrid Node (PXG) on sÔlm, mis kasutab PxGridi protokolli ja vÔimaldab suhelda teiste PxGridi toetavate seadmete vahel.

PxGrid  — protokoll, mis tagab erinevate tarnijate IT- ja infoturbe infrastruktuuri toodete integreerimise: seiresĂŒsteemid, sissetungimise tuvastamise ja ennetamise sĂŒsteemid, turvapoliitika haldusplatvormid ja paljud muud lahendused. Cisco PxGrid vĂ”imaldab teil jagada konteksti ĂŒhe- vĂ”i kahesuunaliselt paljude platvormidega ilma API-deta, vĂ”imaldades seelĂ€bi tehnoloogiat TrustSec (SGT sildid), muutke ja rakendage ANC (Adaptive Network Control) poliitikat, samuti teostage profileerimist – seadme mudeli, OS-i, asukoha ja muu mÀÀramine.

KĂ”rge kĂ€ttesaadavusega konfiguratsioonis kordavad PxGridi sĂ”lmed teavet sĂ”lmede vahel PAN-i kaudu. Kui PAN on keelatud, lĂ”petab PxGridi sĂ”lm kasutajate autentimise, autoriseerimise ja arvestuse. 

Allpool on skemaatiline kujutis erinevate Cisco ISE ĂŒksuste toimimisest ettevĂ”tte vĂ”rgus.

Cisco ISE: Sissejuhatus, nÔuded, paigaldus. 1. osaJoonis 1. Cisco ISE arhitektuur

3. NÔuded

Cisco ISE saab realiseerida, nagu enamikku kaasaegseid lahendusi, virtuaalselt vĂ”i fĂŒĂŒsiliselt eraldi serverina. 

FĂŒĂŒsilisi seadmeid, mis kasutavad Cisco ISE tarkvara, nimetatakse SNS-iks (Secure Network Server). Neid on kolmes mudelis: SNS-3615, SNS-3655 ja SNS-3695 vĂ€ikestele, keskmise suurusega ja suurtele ettevĂ”tetele. Tabelis 1 on esitatud teave alates andmeleht SNS.

Tabel 1. SNS-i vÔrdlustabel erinevate skaalade jaoks

Parameeter

SNS 3615 (vÀike)

SNS 3655 (keskmine)

SNS 3695 (suur)

Toetatud lÔpp-punktide arv eraldiseisvas installis

10000

25000

50000

Toetatud lÔpp-punktide arv PSN-i kohta

10000

25000

100000

Protsessor (Intel Xeon 2.10 GHz)

8 sĂŒdamikku

12 sĂŒdamikku

12 sĂŒdamikku

RAM 

32 GB (2 x 16 GB)

96 GB (6 x 16 GB)

256 GB (16 x 16 GB)

HDD

1 x 600 GB

4 x 600 GB

8 x 600 GB

Riistvara RAID

ei

RAID 10, RAID-kontrolleri olemasolu

RAID 10, RAID-kontrolleri olemasolu

VÔrgu liidesed

2 x 10Gbase-T

4 x 1Gbase-T 

2 x 10Gbase-T

4 x 1Gbase-T 

2 x 10Gbase-T

4 x 1Gbase-T

Virtuaalsete implementatsioonide osas on toetatud hĂŒperviisorid VMware ESXi (ESXi 6.0 jaoks on soovitatav vĂ€hemalt VMware versioon 11), Microsoft Hyper-V ja Linux KVM (RHEL 7.0). Ressursid peaksid olema ligikaudu samad vĂ”i kĂ”rgemad kui ĂŒlaltoodud tabelis. VĂ€ikeettevĂ”tete minimaalsed virtuaalmasina nĂ”uded on aga jĂ€rgmised: 2 protsessor sagedusega 2.0 GHz ja rohkem, 16 GB RAM Đž 200 GB HDD. 

Muude Cisco ISE juurutamise ĂŒksikasjade saamiseks vĂ”tke ĂŒhendust meile vĂ”i ressurss nr 1, ressurss nr 2.

4. Paigaldamine

Nagu enamikku teisi Cisco tooteid, saab ISE-d testida mitmel viisil:

  • dcloud – eelinstallitud laboriplaanide pilveteenus (vajalik Cisco konto);

  • GVE taotlus - pĂ€ring саĐčта Teatud tarkvara Cisco (meetod partneritele). Loote juhtumi jĂ€rgmise tĂŒĂŒpilise kirjeldusega: toote tĂŒĂŒp [ISE], ISE tarkvara [ise-2.7.0.356.SPA.x8664], ISE patch [ise-patchbundle-2.7.0.356-Patch2-20071516.SPA.x8664];

  • pilootprojekt — vĂ”tke tasuta katseprojekti lĂ€biviimiseks ĂŒhendust mis tahes volitatud partneriga.

1) Kui taotlesite pĂ€rast virtuaalmasina loomist ISO-faili, mitte OVA-malli, kuvatakse aken, milles ISE nĂ”uab installi valimist. Selleks peaksite oma sisselogimise ja parooli asemel kirjutama "seade“!

MÀrkus: kui juurutasite ISE OVA mallist, siis sisselogimisandmed admin/MyIseYPass2 (see ja palju muud on mÀrgitud ametlikus giid).

Cisco ISE: Sissejuhatus, nÔuded, paigaldus. 1. osaJoonis 2. Cisco ISE installimine

2) SeejÀrel tuleks tÀita nÔutud vÀljad nagu IP aadress, DNS, NTP ja teised.

Cisco ISE: Sissejuhatus, nÔuded, paigaldus. 1. osaJoonis 3. Cisco ISE lÀhtestamine

3) PĂ€rast seda seade taaskĂ€ivitub ja saate veebiliidese kaudu ĂŒhenduse luua, kasutades eelnevalt mÀÀratud IP-aadressi.

Cisco ISE: Sissejuhatus, nÔuded, paigaldus. 1. osaJoonis 4. Cisco ISE veebiliides

4) Vahekaardil Haldus > SĂŒsteem > Juurutamine saate valida, millised sĂ”lmed (olemid) on konkreetses seadmes lubatud. PxGridi sĂ”lm on siin lubatud.

Cisco ISE: Sissejuhatus, nÔuded, paigaldus. 1. osaJoonis 5. Cisco ISE olemihaldus

5) SeejĂ€rel vahekaardil Haldus > SĂŒsteem > Administraatori juurdepÀÀs > Autentimine Soovitan seadistada paroolipoliitika, autentimismeetodi (sertifikaat vĂ”i parool), konto aegumiskuupĂ€eva ja muud sĂ€tted.

Cisco ISE: Sissejuhatus, nĂ”uded, paigaldus. 1. osaJoonis 6. Autentimise tĂŒĂŒbi seadistusCisco ISE: Sissejuhatus, nĂ”uded, paigaldus. 1. osaJoonis 7. Paroolipoliitika sĂ€ttedCisco ISE: Sissejuhatus, nĂ”uded, paigaldus. 1. osaJoonis 8. Konto sulgemise seadistamine pĂ€rast aja möödumistCisco ISE: Sissejuhatus, nĂ”uded, paigaldus. 1. osaJoonis 9. Konto lukustamise seadistamine

6) Vahekaardil Administreerimine > SĂŒsteem > Administraatori juurdepÀÀs > Administraatorid > Administraatorikasutajad > Lisa saate luua uue administraatori.

Cisco ISE: Sissejuhatus, nÔuded, paigaldus. 1. osaJoonis 10. Kohaliku Cisco ISE administraatori loomine

7) Uue administraatori saab teha osaks uuest grupist vĂ”i juba eelnevalt mÀÀratletud gruppidest. AdministraatorirĂŒhmi hallatakse vahekaardi samal paneelil Administraatori rĂŒhmad. Tabel 2 vĂ”tab kokku teabe ISE administraatorite, nende Ă”iguste ja rollide kohta.

Tabel 2. Cisco ISE administraatorirĂŒhmad, juurdepÀÀsutasemed, Ă”igused ja piirangud

AdministraatorirĂŒhma nimi

Load

Piirangud

Kohandamise administraator

KĂŒlalis- ja sponsorportaalide seadistamine, administreerimine ja kohandamine

Suutmatus muuta eeskirju vÔi vaadata aruandeid

Kasutajatoe administraator

VĂ”imalus vaadata peamist armatuurlauda, ​​kĂ”iki aruandeid, hĂ€ireid ja tĂ”rkeotsingu vooge

Te ei saa muuta, luua ega kustutada aruandeid, hÀireid ja autentimisloge

Identiteedi administraator

Kasutajate, Ôiguste ja rollide haldamine, logide, aruannete ja hÀirete vaatamise vÔimalus

Te ei saa OS-i tasemel reegleid muuta ega ĂŒlesandeid tĂ€ita

MnT administraator

TÀielik monitooring, aruanded, hÀired, logid ja nende haldamine

Suutmatus poliitikat muuta

VÔrguseadme administraator

Õigused luua ja muuta ISE objekte, vaadata logisid, aruandeid, peamist armatuurlauda

Te ei saa OS-i tasemel reegleid muuta ega ĂŒlesandeid tĂ€ita

Eeskirjade administraator

KÔigi poliitikate tÀielik haldamine, profiilide muutmine, seaded, aruannete vaatamine

Suutmatus teha sÀtteid mandaatide ja ISE-objektidega

RBAC administraator

KÔik vahekaardi Toimingud seaded, ANC-poliitika sÀtted, aruandluse haldus

Te ei saa muuta muid poliitikaid peale ANC ega tÀita OS-i tasemel toiminguid

Super Admin

KÔigi seadete, aruandluse ja haldamise Ôigused saavad kustutada ja muuta administraatori mandaate

Ei saa muuta, kustutage Super Admin grupist mĂ”ni teine ​​profiil

SĂŒsteemi administraator

KĂ”ik vahekaardi Toimingud seaded, sĂŒsteemiseadete haldamine, ANC-poliitika, aruannete vaatamine

Te ei saa muuta muid poliitikaid peale ANC ega tÀita OS-i tasemel toiminguid

VĂ€liste RESTful Services (ERS) administraator

TÀielik juurdepÀÀs Cisco ISE REST API-le

Ainult autoriseerimiseks, kohalike kasutajate, hostide ja turvarĂŒhmade (SG) haldamiseks

VĂ€line RESTful Services (ERS) operaator

Cisco ISE REST API lugemisÔigused

Ainult autoriseerimiseks, kohalike kasutajate, hostide ja turvarĂŒhmade (SG) haldamiseks

Cisco ISE: Sissejuhatus, nĂ”uded, paigaldus. 1. osaJoonis 11. EelmÀÀratletud Cisco ISE administraatorirĂŒhmad

8) Vahekaardil valikuline Autoriseerimine > Õigused > RBAC-poliitika Saate redigeerida eelmÀÀratud administraatorite Ă”igusi.

Cisco ISE: Sissejuhatus, nÔuded, paigaldus. 1. osaJoonis 12. Cisco ISE administraatori eelseadistatud profiili Ôiguste haldus

9) Vahekaardil Haldus > SĂŒsteem > Seaded KĂ”ik sĂŒsteemisĂ€tted on saadaval (DNS, NTP, SMTP ja teised). Saate need siin tĂ€ita, kui need jĂ€id seadme algse lĂ€htestamise ajal kahe silma vahele.

5. JĂ€reldus

Sellega on esimene artikkel lÔpetatud. Arutasime Cisco ISE NAC lahenduse tÔhusust, selle arhitektuuri, miinimumnÔudeid ja juurutusvÔimalusi ning esialgset installimist.

JĂ€rgmises artiklis kĂ€sitleme kontode loomist, Microsoft Active Directoryga integreerimist ja kĂŒlaliste juurdepÀÀsu loomist.

Kui teil on selle teema kohta kĂŒsimusi vĂ”i vajate abi toote testimisel, vĂ”tke ĂŒhendust link.

Olge kursis meie kanalite uudistega (TelegrammFacebookVKTS lahenduste ajaveebYandex Zen).

Allikas: www.habr.com

Ostke DDoS-kaitsega saitide jaoks usaldusvÀÀrne hostimine, VPS VDS-serverid đŸ”„ Osta usaldusvÀÀrne veebimajutus DDoS-kaitsega, VPS VDS serverid | ProHoster