Cisco ISE: Sissejuhatus, nÔuded, installatsioon. Osa 1

Cisco ISE: Sissejuhatus, nÔuded, installatsioon. Osa 1

1. Sissejuhatus

Igal ettevĂ”ttel, isegi kĂ”ige vĂ€iksemal, on vajadus autentimiseks, autoriseerimiseks ja kasutajate arvestamiseks (AAA protokollide perekond). AAA-d on vĂ”imalik alguses tĂ”husalt rakendada selliste protokollide nagu RADIUS, TACACS+ ja DIAMETER abil. Kuid koos kasutajate arvu ja ettevĂ”tte kasvuga suureneb ka ĂŒlesannete hulk: hostide ja BYOD seadmete maksimaalne nĂ€htavus, mitme teguri autentimine, mitmekihilise juurdepÀÀsupoliitika loomine ja palju muud.

Selliste ĂŒlesannete jaoks sobib suurepĂ€raselt NAC (Network Access Control) lahenduste klass — vĂ”rgujuurdepÀÀsu kontroll. Artiklite tsĂŒklis, mis on pĂŒhendatud Cisco ISE (Identity Services Engine) — NAC-lahendus, mis pakub juurdepÀÀsu kontrolli kasutajatele sisevĂ”rgus konteksti arvestades, vaatleme pĂ”hjalikult lahenduse arhitektuuri, initsialiseerimist, seadistamist ja litsentseerimist.

Rohkem meelde tuletades, Cisco ISE vÔimaldab:

  • Kiire ja lihtsa kĂŒlaliste ligipÀÀsu loomist eraldatud WLAN-is;

  • BYOD seadmete avastamist (nĂ€iteks töötajate kodukompjutereid, mida nad tööle toovad);

  • Keskenduda ja rakendada turvapoliitikaid domeeni ja mitte-domeeni kasutajatele turvagruppide SGT (tehnoloogia) abil. TrustSec);

  • Kontrollida arvuteid teatud tarkvara olemasolu ja standardite (posturing) jĂ€rgimise osas;

  • Klassifitseerida ja profileerida lĂ”pp-seadmestikke ja vĂ”rgu seadmeid;

  • Tagada lĂ”pp-seadmete nĂ€htavus;

  • Edastada logon/logoff kasutajate sĂŒndmuste logisid ning nende kontode (identity) andmeid NGFW-le, et luua kasutajapĂ”hiseid poliitikaid;

  • Natiivselt integreeruda Cisco StealthWatchiga ja karantiini panna kahtlastesse incidentidesse kaasatud hoste,tĂ€iendavalt);

  • Ja teised standardid AAA-serveri funktsioonid.

Cisco ISE kohta on juba kirjutatud kolleegidelt valdkonnas, seega soovitan edaspidi tutvuda: Cisco ISE rakendamise praktika, kuidas valmistuda Cisco ISE rakendamiseks.

2. Arhitektuur

Identity Services Engine'i arhitektuuris on 4 ĂŒksust (node): haldusnode (Policy Administration Node), poliitiliste teenuste node (Policy Service Node), jĂ€lgimisnode (Monitoring Node) ja PxGrid node (PxGrid Node). Cisco ISE vĂ”ib olla iseseiseses (standalone) vĂ”i jagatud (distributed) installatsioonis. Iseseisvas variandis on kĂ”ikĂŒksused ĂŒhel virtuaalmasinal vĂ”i fĂŒĂŒsilisel serveril (Secure Network Servers — SNS), samas kui jagatud konfiguratsioonis on nodid erinevates seadmetes.

Policy Administration Node (PAN) — kohustuslik node, mis vĂ”imaldab teostada kĂ”iki haldusoperatsioone Cisco ISE-s. See töötleb kĂ”iki sĂŒsteemi konfiguratsioone, mis on seotud AAA-ga. Jagatud konfiguratsiooni puhul (nodid saab installida kui eraldi virtuaalmasinad) vĂ”ite olla maksimaalselt kaks PAN-i, et tagada tĂ”rkekindlus — Active/Standby reĆŸiim.

Policy Service Node (PSN) — kohustuslik sĂ”lm, mis tagab juurdepÀÀsu vĂ”rgule, olekule, kĂŒlalispÀÀsule, klienditeenuste pakkumisele ja profiilimisele. PSN hindab poliitikat ja rakendab seda. TĂŒĂŒpiliselt paigaldatakse PSN-e mitu, eriti jaotatud konfigureerimisel, et saavutada suurem usaldusvÀÀrsus ja jaotatud töö. Loomulikult pĂŒĂŒavad need sĂ”lmed olla erinevates segmentides, et mitte kaotada vĂ”imalusi autentimise ja autoriseerimise vĂ”imaluste tagamisel hetkekski.

Monitoring Node (MnT) — kohustuslik sĂ”lm, mis sĂ€ilitab sĂŒndmuste logisid, teiste sĂ”lmede ja poliitikate logisid vĂ”rgus. MnT sĂ”lm pakub tĂ€iustatud jĂ€lgimis- ja tĂ”rkeotsingu tööriistu, kogub ja seostab erinevaid andmeid ning esitab sisukaid aruandeid. Cisco ISE vĂ”imaldab maksimaalselt kahte MnT sĂ”lme, luues seelĂ€bi talitlushĂ€irete vĂ€ltimise — Active/Standby reĆŸiim. Sellegipoolest koguvad logisid mĂ”lemad sĂ”lmed, nii aktiivne kui ka passiivne.

PxGrid Node (PXG) — sĂ”lm, mis rakendab PxGrid protokolli ja tagab suhtlemise teiste seadmete vahel, mis toetavad PxGrid-i.

PxGrid  — protokoll, mis tagab erinevate IT- ja turvainfrastruktuuri toodete integratsiooni: jĂ€lgimissĂŒsteemid, sissetungi tuvastamise ja ennetamise sĂŒsteemid, turvapoliitika haldamise platvormid ja paljusid teisi lahendusi. Cisco PxGrid vĂ”imaldab konteksti vahetamist ĂŒhesuunalises vĂ”i kahesuunalises reĆŸiimis paljude platvormidega ilma API kasutamise vajaduseta, vĂ”imaldades seelĂ€bi tehnoloogiat kasutada. TrustSec (SGT sildid), muuta ja rakendada ANC (Adaptive Network Control) poliitikat, samuti teostada profiliseerimist — seadme mudeli, opsĂŒsteemi, asukoha ja muu mÀÀratlemine.

KĂ”rge saadavuse konfiguratsioonis sĂŒnnid PxGrid nodid teavet nodide vahel lĂ€bi PANi. Kui PAN katkeb, lĂ”petab PxGrid node kasutajate autentimise, autoriseerimise ja arvestuse. 

Allpool on skeem erinevate Cisco ISE ĂŒksuste toimimisest ettevĂ”ttevĂ”rgus.

Cisco ISE: Sissejuhatus, nÔuded, installatsioon. Osa 1Joonis 1. Cisco ISE arhitektuur

3. NÔuded

Cisco ISE saab rakendada, nagu enamik tĂ€napĂ€evaseid lahendusi, virtuaalselt vĂ”i fĂŒĂŒsiliselt eraldi serverina. 

FĂŒĂŒsilisi seadmeid, millel on installitud Cisco ISE tarkvara, nimetatakse SNS-ideks (Secure Network Server). Need on saadaval kolmes mudelis: SNS-3615, SNS-3655 ja SNS-3695, et teenindada vĂ€ikeseid, keskmise suurusega ja suuri ettevĂ”tteid. Tabelis 1 on esitatud teave andmelehe SNS.

Tabel 1. SNS-i vÔrdlustabel erinevate suuruste jaoks

Parameeter

SNS 3615 (VĂ€ike)

SNS 3655 (Keskmine)

SNS 3695 (Suur)

Toetatavate lÔppseadmete arv iseseisvas installatsioonis

10000

25000

50000

Toetatavate lÔppseadmete arv igas PSN-is

10000

25000

100000

CPU (Intel Xeon 2.10 GHz)

8 sĂŒdamikku

12 tuuma

12 tuuma

RAM 

32 GB (2 x 16 GB)

96 GB (6 x 16 GB)

256 GB (16 x 16 GB)

HDD

1 x 600 GB

4 x 600 GB

8 x 600 GB

Hardware RAID

Ei

RAID 10, RAID kontrolleri olemasolu

RAID 10, RAID kontrolleri olemasolu

VÔrguliidesed

2 x 10Gbase-T

4 x 1Gbase-T 

2 x 10Gbase-T

4 x 1Gbase-T 

2 x 10Gbase-T

4 x 1Gbase-T

Virtuaalsete rakenduste osas toetatakse hĂŒpervisoreid VMware ESXi (soovitatav minimaalne VMware versioon 11, ESXi 6.0 jaoks), Microsoft Hyper-V ja Linux KVM (RHEL 7.0). Ressursid peaksid olema enam-vĂ€hem samad kui ĂŒlaltoodud tabelis vĂ”i rohkem. Siiski, minimaalne virtuaalmasina nĂ”ue vĂ€ikese ettevĂ”tte jaoks on: 2 CPU sagedusega 2.0 GHz ja kĂ”rgem, 16 GB RAM ja 200 GB HDD. 

Cisco ISE-i juurutamise muude ĂŒksikasjade saamiseks vĂ”tke ĂŒhendust meiega vĂ”i ressursiga nr 1, ressursiga nr 2.

4. Paigaldamine

Nagu enamikus teistes Cisco toodetes, on ISE-d vÔimalik testida mitmel erineval viisil:

  • dcloud – eelkonfigureeritud laborite mallide pilveteenus (vajalik Cisco konto);

  • GVE taotlus – taotlus lehelt Cisco kindla tarkvara jaoks (meetod partneritele). Loote juhtumi jĂ€rgmise tĂŒĂŒpilise kirjeldusega: Toote tĂŒĂŒp [ISE], ISE tarkvara [ise-2.7.0.356.SPA.x8664], ISE plekk [ise-patchbundle-2.7.0.356-Patch2-20071516.SPA.x8664];

  • pilootprojekt — vĂ”tke ĂŒhendust mistahes volitatud partneriga, et lĂ€bi viia tasuta pilootprojekt.

1) Kui olete loonud virtuaalmasina ja taotlenud ISO faili, mitte OVA malli, siis avaneb aken, kus ISE nÔuab installatsiooni valimist. Selleks kirjutage sisselogimise ja parooli asemel "setup«!

MÀrkus: kui olete ISE kÀitamisest vÀlja OVA mallist, siis sisselogimisandmed admin / MyIseYPass2 (see ja palju muud on kirjas ametlikus juhendis).

Cisco ISE: Sissejuhatus, nÔuded, installatsioon. Osa 1Kujutis 2. Cisco ISE installatsioon

2) SeejÀrel tuleb tÀita vajalikud vÀljad, nagu IP-aadress, DNS, NTP ja muud.

Cisco ISE: Sissejuhatus, nÔuded, installatsioon. Osa 1Kujutis 3. Cisco ISE initsialiseerimine

3) SeejĂ€rel seade taaskĂ€ivitub ja saate ĂŒhendust vĂ”tta veebiliidese kaudu varem mÀÀratud IP-aadressil.

Cisco ISE: Sissejuhatus, nÔuded, installatsioon. Osa 1Kujutis 4. Cisco ISE veebiliides

4) Vahekaardil Administration > System > Deployment vĂ”ite valida, millised sĂ”lmed (ĂŒksused) on kaasatud antud seadmesse. PxGrid sĂ”lm aktiveeritakse siin.

Cisco ISE: Sissejuhatus, nĂ”uded, installatsioon. Osa 1Joonis 5. Cisco ISE ĂŒksuste haldamine

5) SeejÀrel vahekaardil Administration > System > Admin Access > Authentication soovitan seadistada paroolipoliitika, autentimise meetodi (sertifikaat vÔi parool), konto aegumistÀhtaega ja muid seadeid.

Cisco ISE: Sissejuhatus, nÔuded, installatsioon. Osa 1Joonis 6. Autentimismeetodi seadistamineCisco ISE: Sissejuhatus, nÔuded, installatsioon. Osa 1Joonis 7. Paroolipoliitika seadedCisco ISE: Sissejuhatus, nÔuded, installatsioon. Osa 1Joonis 8. Konto deaktiveerimise seadistamine aja möödumiselCisco ISE: Sissejuhatus, nÔuded, installatsioon. Osa 1Joonis 9. Kasutajakontode lukustamise seadistamine

6) Vahekaardil Administration > System > Admin Access > Administrators > Admin Users > Add saate luua uue administraatori.

Cisco ISE: Sissejuhatus, nÔuded, installatsioon. Osa 1Joonis 10. Kohaliku administraatori loomine Cisco ISE-s

7) Uus administraator vÔib kuuluda kas uude gruppi vÔi juba ette mÀÀratud gruppidesse. Administraatorigruppide haldamine toimub sellel vahekaardil Admin Groups. Tabelis 2 on kokkuvÔte ISE administratoridest, nende Ôigustest ja rollidest.

Tabel 2. Cisco ISE administraatorigruppide, juurdepÀÀsutasemete, lubade ja piirangute info

Administraatorigruppi nimetus

Lubade

Piirangud

Customization Admin

KĂŒlastajate ja sponsorluse portaalide seadistamine, haldamine ja kohandamine

Poliitikat ei saa muuta, aruandeid vaadata

Abikeskus Admin

Peamise juhtpaneeli, kÔigi aruannete, alarmide vaatamine ja probleemide lahendamine

Aruandeid, alarmide ja autentimislokke ei saa muuta, luua ega kustutada

Identiteedi Admin

Kasutajate, privileegide ja rollide haldamine, logide, aruannete ja alarmide vaatamine

Poliitikas ei saa muudatusi teha, operatsioonisĂŒsteemi tasemel ĂŒlesandeid tĂ€ita

MnT Admin

TÀielik jÀlgimine, aruanded, alarmid, logid ja nende haldamine

Ei saa muuta mingeid poliitikaid

VÔrgu seadme Admin

ISE objektide loomise ja muutmise Ôigused, logide, aruannete ja pea juhtpaneeli vaatamine

Poliitikas ei saa muudatusi teha, operatsioonisĂŒsteemi tasemel ĂŒlesandeid tĂ€ita

Poliitika Admin

Kogu poliitikate haldamine, profiilide, seadete muutmine, aruande vaatamine

Seadeid ei saa teha, kui kasutades ISE objekte

RBAC Admin

KÔik seaded Operations vahekaardil, ANC poliitikate seadistamine, aruandlus

ANC poliitikast erinevaid ei saa muuta, operatsioonisĂŒsteemi taseme ĂŒlesandeid tĂ€ita

Super Admin

KÔik seaded, aruandlus ja haldusÔigused, vÔib kustutada ja muuta administraatorite sisselogimist.

Ei saa muuta ega kustutada teisi profiile Super Admin grupist.

SĂŒsteemiadministraator

KĂ”ik seaded vahekaardil Operations, sĂŒsteemi seadete haldamine, ANC poliitika, aruande vaatamine.

ANC poliitikast erinevaid ei saa muuta, operatsioonisĂŒsteemi taseme ĂŒlesandeid tĂ€ita

VĂ€list RESTful teenuste (ERS) administraator

TÀielik juurdepÀÀs REST API-le Cisco ISE-le.

Ainult autoriseerimiseks, kohalike kasutajate, hostide ja turgroupide (SG) haldamiseks.

VĂ€list RESTful teenuste (ERS) operaator

LugemisÔigused REST API-le Cisco ISE-le.

Ainult autoriseerimiseks, kohalike kasutajate, hostide ja turgroupide (SG) haldamiseks.

Cisco ISE: Sissejuhatus, nÔuded, installatsioon. Osa 1Kujutis 11. Cisco ISE eelkonfigureeritud administraatorigrupid.

8) TÀiendavalt vahekaardil Authorization > Permissions > RBAC Policy saate muuta eelkonfigureeritud administraatorite Ôigusi.

Cisco ISE: Sissejuhatus, nÔuded, installatsioon. Osa 1Kujutis 12. Eelkonfigureeritud administraatorite profiilide Ôiguste haldamine Cisco ISE-s.

9) Vahekaardil Administration > System > Settings on saadaval kĂ”ik sĂŒsteemi seaded (DNS, NTP, SMTP ja muud). Saate need siia tĂ€ita, kui jĂ€tsite esialgse seadistamise kĂ€igus vahele.

5. KokkuvÔte

Selle esimese artikli aeg sai lÀbi. Arutasime Cisco ISE NAC lahenduse efektiivsust, selle arhitektuuri, minimaalsetes nÔudmisi ja juurutamisvÔimalusi ning esialgset seadistamist.

JĂ€rgnevas artiklis kĂ€sitleme kasutajakontode loomist, Microsoft Active Directory integreerimist ja kĂŒlalisjuurdepÀÀsu loomist.

Kui teil on selle teema kohta kĂŒsimusi vĂ”i vajate toodete testimisel abi, vĂ”tke ĂŒhendust lingi kaudu.

JÀlgige meie uuendusi kanalites (Telegram, Facebook, VK, TS Solution Blog, Yandex.Dzen).

Allikas: habr.com

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster