
1. Sissejuhatus
Igal ettevĂ”ttel, isegi kĂ”ige vĂ€iksemal, on vajadus autentimiseks, autoriseerimiseks ja kasutajate arvestamiseks (AAA protokollide perekond). AAA-d on vĂ”imalik alguses tĂ”husalt rakendada selliste protokollide nagu RADIUS, TACACS+ ja DIAMETER abil. Kuid koos kasutajate arvu ja ettevĂ”tte kasvuga suureneb ka ĂŒlesannete hulk: hostide ja BYOD seadmete maksimaalne nĂ€htavus, mitme teguri autentimine, mitmekihilise juurdepÀÀsupoliitika loomine ja palju muud.
Selliste ĂŒlesannete jaoks sobib suurepĂ€raselt NAC (Network Access Control) lahenduste klass â vĂ”rgujuurdepÀÀsu kontroll. Artiklite tsĂŒklis, mis on pĂŒhendatud (Identity Services Engine) â NAC-lahendus, mis pakub juurdepÀÀsu kontrolli kasutajatele sisevĂ”rgus konteksti arvestades, vaatleme pĂ”hjalikult lahenduse arhitektuuri, initsialiseerimist, seadistamist ja litsentseerimist.
Rohkem meelde tuletades, Cisco ISE vÔimaldab:
Kiire ja lihtsa kĂŒlaliste ligipÀÀsu loomist eraldatud WLAN-is;
BYOD seadmete avastamist (nÀiteks töötajate kodukompjutereid, mida nad tööle toovad);
Keskenduda ja rakendada turvapoliitikaid domeeni ja mitte-domeeni kasutajatele turvagruppide SGT (tehnoloogia) abil. );
Kontrollida arvuteid teatud tarkvara olemasolu ja standardite (posturing) jÀrgimise osas;
Klassifitseerida ja profileerida lÔpp-seadmestikke ja vÔrgu seadmeid;
Tagada lÔpp-seadmete nÀhtavus;
Edastada logon/logoff kasutajate sĂŒndmuste logisid ning nende kontode (identity) andmeid NGFW-le, et luua kasutajapĂ”hiseid poliitikaid;
Natiivselt integreeruda Cisco StealthWatchiga ja karantiini panna kahtlastesse incidentidesse kaasatud hoste,);
Ja teised standardid AAA-serveri funktsioonid.
Cisco ISE kohta on juba kirjutatud kolleegidelt valdkonnas, seega soovitan edaspidi tutvuda: ,.
2. Arhitektuur
Identity Services Engine'i arhitektuuris on 4 ĂŒksust (node): haldusnode (Policy Administration Node), poliitiliste teenuste node (Policy Service Node), jĂ€lgimisnode (Monitoring Node) ja PxGrid node (PxGrid Node). Cisco ISE vĂ”ib olla iseseiseses (standalone) vĂ”i jagatud (distributed) installatsioonis. Iseseisvas variandis on kĂ”ikĂŒksused ĂŒhel virtuaalmasinal vĂ”i fĂŒĂŒsilisel serveril (Secure Network Servers â SNS), samas kui jagatud konfiguratsioonis on nodid erinevates seadmetes.
Policy Administration Node (PAN) â kohustuslik node, mis vĂ”imaldab teostada kĂ”iki haldusoperatsioone Cisco ISE-s. See töötleb kĂ”iki sĂŒsteemi konfiguratsioone, mis on seotud AAA-ga. Jagatud konfiguratsiooni puhul (nodid saab installida kui eraldi virtuaalmasinad) vĂ”ite olla maksimaalselt kaks PAN-i, et tagada tĂ”rkekindlus â Active/Standby reĆŸiim.
Policy Service Node (PSN) â kohustuslik sĂ”lm, mis tagab juurdepÀÀsu vĂ”rgule, olekule, kĂŒlalispÀÀsule, klienditeenuste pakkumisele ja profiilimisele. PSN hindab poliitikat ja rakendab seda. TĂŒĂŒpiliselt paigaldatakse PSN-e mitu, eriti jaotatud konfigureerimisel, et saavutada suurem usaldusvÀÀrsus ja jaotatud töö. Loomulikult pĂŒĂŒavad need sĂ”lmed olla erinevates segmentides, et mitte kaotada vĂ”imalusi autentimise ja autoriseerimise vĂ”imaluste tagamisel hetkekski.
Monitoring Node (MnT) â kohustuslik sĂ”lm, mis sĂ€ilitab sĂŒndmuste logisid, teiste sĂ”lmede ja poliitikate logisid vĂ”rgus. MnT sĂ”lm pakub tĂ€iustatud jĂ€lgimis- ja tĂ”rkeotsingu tööriistu, kogub ja seostab erinevaid andmeid ning esitab sisukaid aruandeid. Cisco ISE vĂ”imaldab maksimaalselt kahte MnT sĂ”lme, luues seelĂ€bi talitlushĂ€irete vĂ€ltimise â Active/Standby reĆŸiim. Sellegipoolest koguvad logisid mĂ”lemad sĂ”lmed, nii aktiivne kui ka passiivne.
PxGrid Node (PXG) â sĂ”lm, mis rakendab PxGrid protokolli ja tagab suhtlemise teiste seadmete vahel, mis toetavad PxGrid-i.
 â protokoll, mis tagab erinevate IT- ja turvainfrastruktuuri toodete integratsiooni: jĂ€lgimissĂŒsteemid, sissetungi tuvastamise ja ennetamise sĂŒsteemid, turvapoliitika haldamise platvormid ja paljusid teisi lahendusi. Cisco PxGrid vĂ”imaldab konteksti vahetamist ĂŒhesuunalises vĂ”i kahesuunalises reĆŸiimis paljude platvormidega ilma API kasutamise vajaduseta, vĂ”imaldades seelĂ€bi tehnoloogiat kasutada. (SGT sildid), muuta ja rakendada ANC (Adaptive Network Control) poliitikat, samuti teostada profiliseerimist â seadme mudeli, opsĂŒsteemi, asukoha ja muu mÀÀratlemine.
KĂ”rge saadavuse konfiguratsioonis sĂŒnnid PxGrid nodid teavet nodide vahel lĂ€bi PANi. Kui PAN katkeb, lĂ”petab PxGrid node kasutajate autentimise, autoriseerimise ja arvestuse.Â
Allpool on skeem erinevate Cisco ISE ĂŒksuste toimimisest ettevĂ”ttevĂ”rgus.
Joonis 1. Cisco ISE arhitektuur
3. NÔuded
Cisco ISE saab rakendada, nagu enamik tĂ€napĂ€evaseid lahendusi, virtuaalselt vĂ”i fĂŒĂŒsiliselt eraldi serverina.Â
FĂŒĂŒsilisi seadmeid, millel on installitud Cisco ISE tarkvara, nimetatakse SNS-ideks (Secure Network Server). Need on saadaval kolmes mudelis: SNS-3615, SNS-3655 ja SNS-3695, et teenindada vĂ€ikeseid, keskmise suurusega ja suuri ettevĂ”tteid. Tabelis 1 on esitatud teave SNS.
Tabel 1. SNS-i vÔrdlustabel erinevate suuruste jaoks
Parameeter
SNS 3615 (VĂ€ike)
SNS 3655 (Keskmine)
SNS 3695 (Suur)
Toetatavate lÔppseadmete arv iseseisvas installatsioonis
10000
25000
50000
Toetatavate lÔppseadmete arv igas PSN-is
10000
25000
100000
CPU (Intel Xeon 2.10 GHz)
8 sĂŒdamikku
12 tuuma
12 tuuma
RAMÂ
32 GB (2 x 16 GB)
96 GB (6 x 16 GB)
256 GB (16 x 16 GB)
HDD
1 x 600 GB
4 x 600 GB
8 x 600 GB
Hardware RAID
Ei
RAID 10, RAID kontrolleri olemasolu
RAID 10, RAID kontrolleri olemasolu
VÔrguliidesed
2 x 10Gbase-T
4 x 1Gbase-TÂ
2 x 10Gbase-T
4 x 1Gbase-TÂ
2 x 10Gbase-T
4 x 1Gbase-T
Virtuaalsete rakenduste osas toetatakse hĂŒpervisoreid VMware ESXi (soovitatav minimaalne VMware versioon 11, ESXi 6.0 jaoks), Microsoft Hyper-V ja Linux KVM (RHEL 7.0). Ressursid peaksid olema enam-vĂ€hem samad kui ĂŒlaltoodud tabelis vĂ”i rohkem. Siiski, minimaalne virtuaalmasina nĂ”ue vĂ€ikese ettevĂ”tte jaoks on: 2 CPU sagedusega 2.0 GHz ja kĂ”rgem, 16 GB RAM ja 200 GB HDD.Â
Cisco ISE-i juurutamise muude ĂŒksikasjade saamiseks vĂ”tke ĂŒhendust vĂ”i , .
4. Paigaldamine
Nagu enamikus teistes Cisco toodetes, on ISE-d vÔimalik testida mitmel erineval viisil:
â eelkonfigureeritud laborite mallide pilveteenus (vajalik Cisco konto);
â taotlus Cisco kindla tarkvara jaoks (meetod partneritele). Loote juhtumi jĂ€rgmise tĂŒĂŒpilise kirjeldusega: Toote tĂŒĂŒp [ISE], ISE tarkvara [ise-2.7.0.356.SPA.x8664], ISE plekk [ise-patchbundle-2.7.0.356-Patch2-20071516.SPA.x8664];
â vĂ”tke ĂŒhendust mistahes volitatud partneriga, et lĂ€bi viia tasuta pilootprojekt.
1) Kui olete loonud virtuaalmasina ja taotlenud ISO faili, mitte OVA malli, siis avaneb aken, kus ISE nÔuab installatsiooni valimist. Selleks kirjutage sisselogimise ja parooli asemel "setup«!
MÀrkus: kui olete ISE kÀitamisest vÀlja OVA mallist, siis sisselogimisandmed admin / MyIseYPass2 (see ja palju muud on kirjas ametlikus ).
Kujutis 2. Cisco ISE installatsioon
2) SeejÀrel tuleb tÀita vajalikud vÀljad, nagu IP-aadress, DNS, NTP ja muud.
Kujutis 3. Cisco ISE initsialiseerimine
3) SeejĂ€rel seade taaskĂ€ivitub ja saate ĂŒhendust vĂ”tta veebiliidese kaudu varem mÀÀratud IP-aadressil.
Kujutis 4. Cisco ISE veebiliides
4) Vahekaardil Administration > System > Deployment vĂ”ite valida, millised sĂ”lmed (ĂŒksused) on kaasatud antud seadmesse. PxGrid sĂ”lm aktiveeritakse siin.
Joonis 5. Cisco ISE ĂŒksuste haldamine
5) SeejÀrel vahekaardil Administration > System > Admin Access > Authentication soovitan seadistada paroolipoliitika, autentimise meetodi (sertifikaat vÔi parool), konto aegumistÀhtaega ja muid seadeid.
Joonis 6. Autentimismeetodi seadistamine
Joonis 7. Paroolipoliitika seaded
Joonis 8. Konto deaktiveerimise seadistamine aja möödumisel
Joonis 9. Kasutajakontode lukustamise seadistamine
6) Vahekaardil Administration > System > Admin Access > Administrators > Admin Users > Add saate luua uue administraatori.
Joonis 10. Kohaliku administraatori loomine Cisco ISE-s
7) Uus administraator vÔib kuuluda kas uude gruppi vÔi juba ette mÀÀratud gruppidesse. Administraatorigruppide haldamine toimub sellel vahekaardil Admin Groups. Tabelis 2 on kokkuvÔte ISE administratoridest, nende Ôigustest ja rollidest.
Tabel 2. Cisco ISE administraatorigruppide, juurdepÀÀsutasemete, lubade ja piirangute info
Administraatorigruppi nimetus
Lubade
Piirangud
Customization Admin
KĂŒlastajate ja sponsorluse portaalide seadistamine, haldamine ja kohandamine
Poliitikat ei saa muuta, aruandeid vaadata
Abikeskus Admin
Peamise juhtpaneeli, kÔigi aruannete, alarmide vaatamine ja probleemide lahendamine
Aruandeid, alarmide ja autentimislokke ei saa muuta, luua ega kustutada
Identiteedi Admin
Kasutajate, privileegide ja rollide haldamine, logide, aruannete ja alarmide vaatamine
Poliitikas ei saa muudatusi teha, operatsioonisĂŒsteemi tasemel ĂŒlesandeid tĂ€ita
MnT Admin
TÀielik jÀlgimine, aruanded, alarmid, logid ja nende haldamine
Ei saa muuta mingeid poliitikaid
VÔrgu seadme Admin
ISE objektide loomise ja muutmise Ôigused, logide, aruannete ja pea juhtpaneeli vaatamine
Poliitikas ei saa muudatusi teha, operatsioonisĂŒsteemi tasemel ĂŒlesandeid tĂ€ita
Poliitika Admin
Kogu poliitikate haldamine, profiilide, seadete muutmine, aruande vaatamine
Seadeid ei saa teha, kui kasutades ISE objekte
RBAC Admin
KÔik seaded Operations vahekaardil, ANC poliitikate seadistamine, aruandlus
ANC poliitikast erinevaid ei saa muuta, operatsioonisĂŒsteemi taseme ĂŒlesandeid tĂ€ita
Super Admin
KÔik seaded, aruandlus ja haldusÔigused, vÔib kustutada ja muuta administraatorite sisselogimist.
Ei saa muuta ega kustutada teisi profiile Super Admin grupist.
SĂŒsteemiadministraator
KĂ”ik seaded vahekaardil Operations, sĂŒsteemi seadete haldamine, ANC poliitika, aruande vaatamine.
ANC poliitikast erinevaid ei saa muuta, operatsioonisĂŒsteemi taseme ĂŒlesandeid tĂ€ita
VĂ€list RESTful teenuste (ERS) administraator
TÀielik juurdepÀÀs REST API-le Cisco ISE-le.
Ainult autoriseerimiseks, kohalike kasutajate, hostide ja turgroupide (SG) haldamiseks.
VĂ€list RESTful teenuste (ERS) operaator
LugemisÔigused REST API-le Cisco ISE-le.
Ainult autoriseerimiseks, kohalike kasutajate, hostide ja turgroupide (SG) haldamiseks.
Kujutis 11. Cisco ISE eelkonfigureeritud administraatorigrupid.
8) TÀiendavalt vahekaardil Authorization > Permissions > RBAC Policy saate muuta eelkonfigureeritud administraatorite Ôigusi.
Kujutis 12. Eelkonfigureeritud administraatorite profiilide Ôiguste haldamine Cisco ISE-s.
9) Vahekaardil Administration > System > Settings on saadaval kĂ”ik sĂŒsteemi seaded (DNS, NTP, SMTP ja muud). Saate need siia tĂ€ita, kui jĂ€tsite esialgse seadistamise kĂ€igus vahele.
5. KokkuvÔte
Selle esimese artikli aeg sai lÀbi. Arutasime Cisco ISE NAC lahenduse efektiivsust, selle arhitektuuri, minimaalsetes nÔudmisi ja juurutamisvÔimalusi ning esialgset seadistamist.
JĂ€rgnevas artiklis kĂ€sitleme kasutajakontode loomist, Microsoft Active Directory integreerimist ja kĂŒlalisjuurdepÀÀsu loomist.
Kui teil on selle teema kohta kĂŒsimusi vĂ”i vajate toodete testimisel abi, vĂ”tke ĂŒhendust .
JÀlgige meie uuendusi kanalites (, , , , ).
Allikas: habr.com
