
1. Sissejuhatus
Igal ettevĂ”ttel, ka kĂ”ige vĂ€iksemal, on vajadus autentimise, autoriseerimise ja kasutajaarvestuse jĂ€rele (AAA protokollide perekond). Algstaadiumis on AAA ĂŒsna hĂ€sti rakendatud, kasutades selliseid protokolle nagu RADIUS, TACACS+ ja DIAMETER. Kasutajate arvu ja ettevĂ”tte kasvades kasvab aga ka ĂŒlesannete hulk: hostide ja BYOD-seadmete maksimaalne nĂ€htavus, mitmefaktoriline autentimine, mitmetasandilise juurdepÀÀsupoliitika loomine ja palju muud.
Selliste ĂŒlesannete jaoks sobib NAC (Network Access Control) lahenduste klass - vĂ”rgu juurdepÀÀsu kontroll. Artiklite sarjas, mis on pĂŒhendatud (Identity Services Engine) â NAC-lahendus sisevĂ”rgu kasutajatele kontekstiteadliku juurdepÀÀsukontrolli pakkumiseks. Vaatleme ĂŒksikasjalikult lahenduse arhitektuuri, pakkumist, konfigureerimist ja litsentsimist.
Lubage mul lĂŒhidalt meelde tuletada, et Cisco ISE vĂ”imaldab teil:
Saate kiiresti ja lihtsalt luua kĂŒlaliste juurdepÀÀsu spetsiaalses WLAN-is;
Tuvastage BYOD-seadmed (nÀiteks töötajate koduarvutid, mis nad tööle kaasa tÔid);
Tsentraliseerige ja jĂ”ustage turvapoliitikat domeeni ja domeenivĂ€liste kasutajate vahel, kasutades SGT turberĂŒhma silte );
Kontrollige arvutitesse installitud teatud tarkvara ja vastavust standarditele (posting);
Klassifitseerida ja profiilida lÔpp- ja vÔrguseadmeid;
Pakkuda lÔpp-punkti nÀhtavust;
Saatke kasutajate sisse-/vĂ€ljalogimise sĂŒndmuste logid, nende kontod (identiteet) NGFW-le kasutajapĂ”hise poliitika moodustamiseks;
Integreerige natiivselt Cisco StealthWatchiga ja pange karantiini turvaintsidentidega seotud kahtlased hostid ();
Ja muud AAA-serverite standardsed funktsioonid.
Tööstuse kolleegid on Cisco ISE-st juba kirjutanud, seega soovitan teil lugeda: ,.
2. arhitektuur
Identiteediteenuste mootori arhitektuuril on 4 olemit (sĂ”lme): haldussĂ”lm (Policy Administration Node), poliitika jaotussĂ”lm (Policy Service Node), jĂ€lgimissĂ”lm (Monitoring Node) ja PxGridi sĂ”lm (PxGrid Node). Cisco ISE vĂ”ib olla eraldiseisva vĂ”i hajutatud installina. Standalone versioonis asuvad kĂ”ik olemid ĂŒhes virtuaalses masinas vĂ”i fĂŒĂŒsilises serveris (Secure Network Servers â SNS), samas kui Distributed versioonis on sĂ”lmed jaotatud erinevate seadmete vahel.
PoliitikahaldussĂ”lm (PAN) on nĂ”utav sĂ”lm, mis vĂ”imaldab teil teha kĂ”iki Cisco ISE haldustoiminguid. See haldab kĂ”iki AAA-ga seotud sĂŒsteemikonfiguratsioone. Jaotatud konfiguratsioonis (sĂ”lmi saab installida eraldi virtuaalmasinatena) saab veataluvuseks olla maksimaalselt kaks PAN-i â aktiivne/ootereĆŸiim.
Policy Service Node (PSN) on kohustuslik sĂ”lm, mis pakub juurdepÀÀsu vĂ”rgule, olekut, kĂŒlaliste juurdepÀÀsu, klienditeeninduse pakkumist ja profiilide koostamist. PSN hindab poliitikat ja rakendab seda. Tavaliselt installitakse mitu PSN-i, eriti hajutatud konfiguratsioonis, et tagada ĂŒleliigsem ja hajutatud töö. Loomulikult pĂŒĂŒavad nad installida need sĂ”lmed erinevatesse segmentidesse, et mitte kaotada sekundikski vĂ”imalust pakkuda autentitud ja volitatud juurdepÀÀsu.
Monitoring Node (MnT) on kohustuslik sĂ”lm, mis salvestab vĂ”rgu sĂŒndmuste logid, muude sĂ”lmede logid ja poliitikad. MnT sĂ”lm pakub tĂ€iustatud tööriistu jĂ€lgimiseks ja tĂ”rkeotsinguks, kogub ja korreleerib erinevaid andmeid ning pakub ka sisukaid aruandeid. Cisco ISE vĂ”imaldab teil omada maksimaalselt kahte MnT-sĂ”lme, luues sellega tĂ”rketaluvuse â aktiivne/ootereĆŸiim. Logisid koguvad aga mĂ”lemad sĂ”lmed, nii aktiivsed kui passiivsed.
PxGrid Node (PXG) on sÔlm, mis kasutab PxGridi protokolli ja vÔimaldab suhelda teiste PxGridi toetavate seadmete vahel.
â protokoll, mis tagab erinevate tarnijate IT- ja infoturbe infrastruktuuri toodete integreerimise: seiresĂŒsteemid, sissetungimise tuvastamise ja ennetamise sĂŒsteemid, turvapoliitika haldusplatvormid ja paljud muud lahendused. Cisco PxGrid vĂ”imaldab teil jagada konteksti ĂŒhe- vĂ”i kahesuunaliselt paljude platvormidega ilma API-deta, vĂ”imaldades seelĂ€bi tehnoloogiat (SGT sildid), muutke ja rakendage ANC (Adaptive Network Control) poliitikat, samuti teostage profileerimist â seadme mudeli, OS-i, asukoha ja muu mÀÀramine.
KÔrge kÀttesaadavusega konfiguratsioonis kordavad PxGridi sÔlmed teavet sÔlmede vahel PAN-i kaudu. Kui PAN on keelatud, lÔpetab PxGridi sÔlm kasutajate autentimise, autoriseerimise ja arvestuse.
Allpool on skemaatiline kujutis erinevate Cisco ISE ĂŒksuste toimimisest ettevĂ”tte vĂ”rgus.
Joonis 1. Cisco ISE arhitektuur
3. NÔuded
Cisco ISE saab realiseerida, nagu enamikku kaasaegseid lahendusi, virtuaalselt vĂ”i fĂŒĂŒsiliselt eraldi serverina.
FĂŒĂŒsilisi seadmeid, mis kasutavad Cisco ISE tarkvara, nimetatakse SNS-iks (Secure Network Server). Neid on kolmes mudelis: SNS-3615, SNS-3655 ja SNS-3695 vĂ€ikestele, keskmise suurusega ja suurtele ettevĂ”tetele. Tabelis 1 on esitatud teave alates SNS.
Tabel 1. SNS-i vÔrdlustabel erinevate skaalade jaoks
Parameeter
SNS 3615 (vÀike)
SNS 3655 (keskmine)
SNS 3695 (suur)
Toetatud lÔpp-punktide arv eraldiseisvas installis
10000
25000
50000
Toetatud lÔpp-punktide arv PSN-i kohta
10000
25000
100000
Protsessor (Intel Xeon 2.10 GHz)
8 sĂŒdamikku
12 sĂŒdamikku
12 sĂŒdamikku
RAM
32 GB (2 x 16 GB)
96 GB (6 x 16 GB)
256 GB (16 x 16 GB)
HDD
1 x 600 GB
4 x 600 GB
8 x 600 GB
Riistvara RAID
ei
RAID 10, RAID-kontrolleri olemasolu
RAID 10, RAID-kontrolleri olemasolu
VÔrgu liidesed
2 x 10Gbase-T
4 x 1Gbase-T
2 x 10Gbase-T
4 x 1Gbase-T
2 x 10Gbase-T
4 x 1Gbase-T
Virtuaalsete implementatsioonide osas on toetatud hĂŒperviisorid VMware ESXi (ESXi 6.0 jaoks on soovitatav vĂ€hemalt VMware versioon 11), Microsoft Hyper-V ja Linux KVM (RHEL 7.0). Ressursid peaksid olema ligikaudu samad vĂ”i kĂ”rgemad kui ĂŒlaltoodud tabelis. VĂ€ikeettevĂ”tete minimaalsed virtuaalmasina nĂ”uded on aga jĂ€rgmised: 2 protsessor sagedusega 2.0 GHz ja rohkem, 16 GB RAM Đž 200 GB HDD.
Muude Cisco ISE juurutamise ĂŒksikasjade saamiseks vĂ”tke ĂŒhendust vĂ”i , .
4. Paigaldamine
Nagu enamikku teisi Cisco tooteid, saab ISE-d testida mitmel viisil:
â eelinstallitud laboriplaanide pilveteenus (vajalik Cisco konto);
- pĂ€ring Teatud tarkvara Cisco (meetod partneritele). Loote juhtumi jĂ€rgmise tĂŒĂŒpilise kirjeldusega: toote tĂŒĂŒp [ISE], ISE tarkvara [ise-2.7.0.356.SPA.x8664], ISE patch [ise-patchbundle-2.7.0.356-Patch2-20071516.SPA.x8664];
â vĂ”tke tasuta katseprojekti lĂ€biviimiseks ĂŒhendust mis tahes volitatud partneriga.
1) Kui taotlesite pĂ€rast virtuaalmasina loomist ISO-faili, mitte OVA-malli, kuvatakse aken, milles ISE nĂ”uab installi valimist. Selleks peaksite oma sisselogimise ja parooli asemel kirjutama "seadeâ!
MÀrkus: kui juurutasite ISE OVA mallist, siis sisselogimisandmed admin/MyIseYPass2 (see ja palju muud on mÀrgitud ametlikus ).
Joonis 2. Cisco ISE installimine
2) SeejÀrel tuleks tÀita nÔutud vÀljad nagu IP aadress, DNS, NTP ja teised.
Joonis 3. Cisco ISE lÀhtestamine
3) PĂ€rast seda seade taaskĂ€ivitub ja saate veebiliidese kaudu ĂŒhenduse luua, kasutades eelnevalt mÀÀratud IP-aadressi.
Joonis 4. Cisco ISE veebiliides
4) Vahekaardil Haldus > SĂŒsteem > Juurutamine saate valida, millised sĂ”lmed (olemid) on konkreetses seadmes lubatud. PxGridi sĂ”lm on siin lubatud.
Joonis 5. Cisco ISE olemihaldus
5) SeejĂ€rel vahekaardil Haldus > SĂŒsteem > Administraatori juurdepÀÀs > Autentimine Soovitan seadistada paroolipoliitika, autentimismeetodi (sertifikaat vĂ”i parool), konto aegumiskuupĂ€eva ja muud sĂ€tted.
Joonis 6. Autentimise tĂŒĂŒbi seadistus
Joonis 7. Paroolipoliitika sÀtted
Joonis 8. Konto sulgemise seadistamine pÀrast aja möödumist
Joonis 9. Konto lukustamise seadistamine
6) Vahekaardil Administreerimine > SĂŒsteem > Administraatori juurdepÀÀs > Administraatorid > Administraatorikasutajad > Lisa saate luua uue administraatori.
Joonis 10. Kohaliku Cisco ISE administraatori loomine
7) Uue administraatori saab teha osaks uuest grupist vĂ”i juba eelnevalt mÀÀratletud gruppidest. AdministraatorirĂŒhmi hallatakse vahekaardi samal paneelil Administraatori rĂŒhmad. Tabel 2 vĂ”tab kokku teabe ISE administraatorite, nende Ă”iguste ja rollide kohta.
Tabel 2. Cisco ISE administraatorirĂŒhmad, juurdepÀÀsutasemed, Ă”igused ja piirangud
AdministraatorirĂŒhma nimi
Load
Piirangud
Kohandamise administraator
KĂŒlalis- ja sponsorportaalide seadistamine, administreerimine ja kohandamine
Suutmatus muuta eeskirju vÔi vaadata aruandeid
Kasutajatoe administraator
VĂ”imalus vaadata peamist armatuurlauda, ââkĂ”iki aruandeid, hĂ€ireid ja tĂ”rkeotsingu vooge
Te ei saa muuta, luua ega kustutada aruandeid, hÀireid ja autentimisloge
Identiteedi administraator
Kasutajate, Ôiguste ja rollide haldamine, logide, aruannete ja hÀirete vaatamise vÔimalus
Te ei saa OS-i tasemel reegleid muuta ega ĂŒlesandeid tĂ€ita
MnT administraator
TÀielik monitooring, aruanded, hÀired, logid ja nende haldamine
Suutmatus poliitikat muuta
VÔrguseadme administraator
Ăigused luua ja muuta ISE objekte, vaadata logisid, aruandeid, peamist armatuurlauda
Te ei saa OS-i tasemel reegleid muuta ega ĂŒlesandeid tĂ€ita
Eeskirjade administraator
KÔigi poliitikate tÀielik haldamine, profiilide muutmine, seaded, aruannete vaatamine
Suutmatus teha sÀtteid mandaatide ja ISE-objektidega
RBAC administraator
KÔik vahekaardi Toimingud seaded, ANC-poliitika sÀtted, aruandluse haldus
Te ei saa muuta muid poliitikaid peale ANC ega tÀita OS-i tasemel toiminguid
Super Admin
KÔigi seadete, aruandluse ja haldamise Ôigused saavad kustutada ja muuta administraatori mandaate
Ei saa muuta, kustutage Super Admin grupist mĂ”ni teine ââprofiil
SĂŒsteemi administraator
KĂ”ik vahekaardi Toimingud seaded, sĂŒsteemiseadete haldamine, ANC-poliitika, aruannete vaatamine
Te ei saa muuta muid poliitikaid peale ANC ega tÀita OS-i tasemel toiminguid
VĂ€liste RESTful Services (ERS) administraator
TÀielik juurdepÀÀs Cisco ISE REST API-le
Ainult autoriseerimiseks, kohalike kasutajate, hostide ja turvarĂŒhmade (SG) haldamiseks
VĂ€line RESTful Services (ERS) operaator
Cisco ISE REST API lugemisÔigused
Ainult autoriseerimiseks, kohalike kasutajate, hostide ja turvarĂŒhmade (SG) haldamiseks
Joonis 11. EelmÀÀratletud Cisco ISE administraatorirĂŒhmad
8) Vahekaardil valikuline Autoriseerimine > Ăigused > RBAC-poliitika Saate redigeerida eelmÀÀratud administraatorite Ă”igusi.
Joonis 12. Cisco ISE administraatori eelseadistatud profiili Ôiguste haldus
9) Vahekaardil Haldus > SĂŒsteem > Seaded KĂ”ik sĂŒsteemisĂ€tted on saadaval (DNS, NTP, SMTP ja teised). Saate need siin tĂ€ita, kui need jĂ€id seadme algse lĂ€htestamise ajal kahe silma vahele.
5. JĂ€reldus
Sellega on esimene artikkel lÔpetatud. Arutasime Cisco ISE NAC lahenduse tÔhusust, selle arhitektuuri, miinimumnÔudeid ja juurutusvÔimalusi ning esialgset installimist.
JĂ€rgmises artiklis kĂ€sitleme kontode loomist, Microsoft Active Directoryga integreerimist ja kĂŒlaliste juurdepÀÀsu loomist.
Kui teil on selle teema kohta kĂŒsimusi vĂ”i vajate abi toote testimisel, vĂ”tke ĂŒhendust .
Olge kursis meie kanalite uudistega (, , , , ).
Allikas: www.habr.com
