
1. Sissejuhatus
Igal ettevĂ”ttel, isegi kĂ”ige vĂ€iksemal, on vajadus kasutajate autentimise, autoriseerimise ja arvestuse jĂ€rele (AAA protokollide peres). Alguses saab AAA-d ĂŒsna hĂ€sti rakendada selliste protokollide nagu RADIUS, TACACS+ ja DIAMETER abil. Kuid koos kasutajate ja ettevĂ”tte arvu suurenemisega kasvab ka ĂŒlesannete arv: maksimaalne nĂ€htavus hostide ja BYOD seadmete osas, mitme faktori autentimine, mitmeastmelise juurdepÀÀsupoliitika loomine ja palju muud.
Sellistele ĂŒlesannetele sobib suurepĂ€raselt NAC (Network Access Control) lahenduste klass â vĂ”rgupÀÀsukontroll. Artiklite tsĂŒklis, mis on pĂŒhendatud (Identity Services Engine) â NAC lahendusele, et anda kasutajatele kontekstipĂ”hise juurdepÀÀsu kontroll sisetöötajate vĂ”rku, uurime pĂ”hjalikult arhitektuuri, initsialiseerimist, seadistamist ja litsentseerimist.
Koheselt meenutan, et Cisco ISE vÔimaldab:
Kiiresti ja lihtsalt luua kĂŒlalisjuurdepÀÀsu eraldatud WLAN-is;
Avastada BYOD seadmeid (nÀiteks töötajate koduarvutid, mille nad kaasa tÔid);
Keskset ja rakendada turvapoliitikaid domeeni ja mitte-domeen kasutajatele turva-grupi mÀrgiste SGT (tehnoloogia );
Kontrollida arvuteid teatud tarkvara olemasolu ja standardite jÀrgimise osas (posturing);
Klassifitseerida ja profileerida lÔpp- ja vÔrguseadmeid;
Anda nÀhtavust lÔppseadmetele;
Saata logisid kasutajate logimist/lohku minemist, nende identiteeti NGFW-le kasutaja pÔhise poliitika moodustamiseks;
Loodud integreeruda Cisco StealthWatchiga ja karantiini panna kahtlased hostid, mis osalevad turvaintsidentides ();
Ja muid tavalisi AAA serveri funktsioone.
Kolleegid on juba kirjutanud Cisco ISE-st, seega soovitan edaspidi tutvuda: ,.
2. Arhitektuur
Identity Services Engine'i arhitektuuris on 4 ĂŒksust (sĂ”lme): haldussĂ”lm (Policy Administration Node), poliitikasĂ”lm (Policy Service Node), jĂ€lgimissĂ”lm (Monitoring Node) ja PxGrid sĂ”lm (PxGrid Node). Cisco ISE vĂ”ib olla iseseisev (standalone) vĂ”i jaotatud (distributed) installatsioon. Iseseisva versiooni puhul asuvad kĂ”ik ĂŒksused ĂŒhel virtuaalsel masinal vĂ”i fĂŒĂŒsilisel serveril (Secure Network Servers â SNS), samas kui jaotatud variant nĂ”uab, et sĂ”lmed oleks erinevates seadmetes.
HaldussĂ”lm (PAN) â kohustuslik sĂ”lm, mis vĂ”imaldab teostada kĂ”iki haldustöid Cisco ISE-s. See haldab kĂ”iki sĂŒsteemi konfiguratsioone, mis on seotud AAA-aga. Jaotatud konfiguratsioonis (sĂ”lmed saab paigaldada kui eraldi virtuaalsed masinad) vĂ”ib teil olla maksimaalselt kaks PAN-i, et tagada talitlushĂ€iredootus â Active/Standby reĆŸiim.
PoliitikasĂ”lm (PSN) â kohustuslik sĂ”lm, mis tagab vĂ”rgu juurde pÀÀsemise, oleku, kĂŒlalisjuurdepÀÀsu, klientide teenused ja profileerimise. PSN hindab poliitikat ja rakendab seda. TĂŒĂŒpiliselt on PSN-ide arv mitu, eriti jaotatud konfiguratsioonis, et tagada suurem ĂŒlekaalukus ja jaotatud töö. Muidugi pĂŒĂŒavad need sĂ”lmed olla erinevates segmentides, et mitte kaotada autentitud ja volitatud juurdepÀÀsu vĂ”imalusi ĂŒhelgi hetkel.
JĂ€lgimissĂ”lm (MnT) â kohustuslik sĂ”lm, mis salvestab sĂŒndmuste logisid, teiste sĂ”lmede ja poliitikate logisid vĂ”rgus. MnT sĂ”lm pakub laiendatud tööriistu jĂ€lgimiseks ja tĂ”rkeotsinguks, kogub ja viib erinevad andmed kokku ning esitab sisutihedaid aruandeid. Cisco ISE vĂ”imaldab maksimaalselt kahe MnT sĂ”lme olemasolu, tagades sellega talitlushĂ€iredootuse â Active/Standby reĆŸiim. Siiski koguvad logisid mĂ”lemad sĂ”lmed, nii aktiivne kui ka passiivne.
PxGrid sĂ”lm (PXG) â sĂ”lm, mis rakendab PxGrid protokolli ja tagab suhtluse teiste seadmetega, mis toetavad PxGrid-i.
 â protokoll, mis tagab IT- ja turvainfrastruktuuri toodete integreerimise erinevate tootjate vahel: jĂ€lgimisĂŒsteemid, rĂŒndeteabe tuvastamise ja Ă€rahoidmise sĂŒsteemid, turvapoliitikate juhtimise platvormid ja palju muid lahendusi. Cisco PxGrid vĂ”imaldab konteksti jagamist ĂŒhesuunalises vĂ”i kahepoolses reĆŸiimis paljude platvormidega ilma API-de kasutamiseta, vĂ”imaldades seelĂ€bi tehnoloogia rakendamist. (SGT mĂ€rgid), muuta ja rakendada ANC (Adaptive Network Control) poliitikat ning teostada profiilimist â seadme, OP, asukoha ja muu mÀÀramist.
KĂ€ivitatud kĂ”rge saadavuse konfiguratsioonis replikseerivad PxGrid sĂ”lmed teavet sĂ”lmede vahel PAN-i kaudu. Kui PAN vĂ€lja lĂŒlitatakse, lĂ”petab PxGrid sĂ”lm autentimise, autoriseerimise ja kasutajate arvestamise.Â
Allpool on skeemiliselt kujutatud erinevate Cisco ISE elementide toimimist ettevÔtte vÔrgus.
Joonis 1. Cisco ISE arhitektuur
3. NÔuded
Cisco ISE-d saab juurutada, nagu enamik tĂ€napĂ€evaseid lahendusi, virtuaalselt vĂ”i fĂŒĂŒsiliselt eraldi serverina.Â
FĂŒĂŒsilisi seadmeid, millel on installitud Cisco ISE tarkvara, nimetatakse SNS-ks (Secure Network Server). Neid on kolme mudelit: SNS-3615, SNS-3655 ja SNS-3695 vĂ€ikese, keskmise ja suure ettevĂ”tte jaoks. Tabelis 1 on esitatud teave SNS.
Tabel 1. SNS kÔrvalehitus erinevate suuruste jaoks
Parameeter
SNS 3615 (VĂ€ike)
SNS 3655 (Keskmine)
SNS 3695 (Suur)
Toetatud lÔpp-seadmete arv Standalone paigalduses
10000
25000
50000
Toetatud lÔpp-seadmete arv iga PSN-i jaoks
10000
25000
100000
CPU (Intel Xeon 2.10 GHz)
8 tuuma
12 tuuma
12 tuuma
RAMÂ
32 GB (2 x 16 GB)
96 GB (6 x 16 GB)
256 GB (16 x 16 GB)
HDD
1 x 600 GB
4 x 600 GB
8 x 600 GB
Hardware RAID
Ei
RAID 10, RAID pideva olemasolu
RAID 10, RAID pideva olemasolu
Network interfaces
2 x 10Gbase-T
4 x 1Gbase-TÂ
2 x 10Gbase-T
4 x 1Gbase-TÂ
2 x 10Gbase-T
4 x 1Gbase-T
Virtuaalsete juurutuste osas toetatakse VMware ESXi hĂŒperviisoreid (soovitatav minimaalne VMware versioon on 11 ESXi 6.0 jaoks), Microsoft Hyper-V ja Linux KVM (RHEL 7.0). Ressursid peaksid olema ligikaudu samad kui ĂŒlaltoodud tabelis, vĂ”i rohkem. Siiski on vĂ€ikeettevĂ”tte minimaalne virtuaalmasina nĂ”ue: 2 CPU-d millega sagedus on 2.0 GHz ja ĂŒle, 16 GB RAM ja 200 GB HDD.Â
Muude Cisco ISE juurutamise ĂŒksikasjade tĂ€psustamiseks vĂ”tke ĂŒhendust vĂ”i , .
4. Installimine
Nagu enamik teisi Cisco tooteid, saab ISE-d proovida mitmel viisil:
â pilve teenus eelkonfigureeritud laborite makettide jaoks (vajalik Cisco konto);
â taotlus Cisco teatud tarkvara (meetod partneritele). Loote juhtumi jĂ€rgmise tĂŒĂŒpilise kirjeldusega: Toote tĂŒĂŒp [ISE], ISE tarkvara [ise-2.7.0.356.SPA.x8664], ISE plaastrit [ise-patchbundle-2.7.0.356-Patch2-20071516.SPA.x8664];
â pöörduge mis tahes volitatud partneri poole tasuta pilootprojekti lĂ€biviimiseks.
1) Kui olete loonud virtuaalmasina ja soovisite ISO faili, mitte OVA ĆĄablooni, avaneb aken, kus ISE nĂ”uab installimise valimist. Selleks peaksite logimiseks ja parooliks kirjutama âsetup«!
MÀrkus: kui olete ISE seadistanud OVA ƥabloonist, on sisselogimise andmed admin / MyIseYPass2 (see ja palju muud on mÀrgitud ametlikus ).
Joonis 2. Cisco ISE installimine
2) SeejÀrel tuleb tÀita vajalikud vÀljad, nagu IP-aadress, DNS, NTP ja muud.
Joonis 3. Cisco ISE initsialiseerimine
3) PĂ€rast seda seade taaskĂ€ivitub ja saate veebiliidese kaudu ĂŒhenduda eelnevalt mÀÀratud IP-aadressiga.
Joonis 4. Cisco ISE veebiliides
4) Vahekaardil Administration > System > Deployment saate valida, millised nodeâd (ĂŒksused) on antud seadmes sisse lĂŒlitatud. Node PxGrid lĂŒlitatakse siin sisse.
Joonis 5. Cisco ISE ĂŒksuste haldamine
5) SeejÀrel vahekaardil Administration > System > Admin Access > Authentication soovitan seadistada paroolipoliitika, autentimise meetodi (sertifikaat vÔi parool), kasutajakonto aegumise tÀhtaja ja muud seaded.
Joonis 6. Autentimise tĂŒĂŒbi seadistamine
Joonis 7. Paroolipoliitika seaded
Joonis 8. Kasutajakonto vĂ€ljalĂŒlitamise seadistamine aja möödudes
Joonis 9. Kasutajakontode lukustamise seadistamine
6) Vahekaardil Administration > System > Admin Access > Administrators > Admin Users > Add saate luua uue administraatori.
Joonis 10. Cisco ISE kohaliku administraatori loomine
7) Uuest administraatorist saab teha uue grupi vÔi juba eelkonfigureeritud gruppide liige. Administraatorigruppide haldamine toimub samas paneelis vahekaardil Admin Groups. Tabelis 2 on toodud ISE administraatorite teave, nende Ôigused ja rollid.
Tabel 2. Cisco ISE administraatorigruppide, ligipÀÀsutasemete, lubade ja piirangute ĂŒlevaade
Administratori grupi nimetus
Load
Piirangud
Customization Admin
KĂŒlastaja ja sponsori portaalide seadistamine, haldamine ja kohandamine
Poliitikate muutmise, aruannete vaatamise puudumine
Abiteenuse administraator
VÔimalus vaadata pÔhijuhte, kÔiki aruandeid, hÀireid ja voogude tÔrkeotsingut
Ei saa muuta, luua ega kustutada aruandeid, hÀireid ja autentimise logisid
Identiteedi administraator
Kasutajate, Ôiguste ja rollide haldamine, logide, aruannete ja hÀirete vaatamine
Ei saa muudatusi teha, teha ĂŒlesandeid OS tasemel
MnT administraator
TÀielik jÀlgimine, aruandlus, hÀired, logid ja nende haldamine
Mitte mingite poliitikate muutmise vÔimalus
VÔrgu seadme administraator
ISE objektide loomise, muutmise Ôigused, logide, aruannete, pÔhideski vaatamine
Ei saa muudatusi teha, teha ĂŒlesandeid OS tasemel
Poliitika administraator
TÀielik juhtimine kÔigi poliitikate osas, profiilide muutmine, seadistuste vaatamine
Ei saa teha seadistusi ISE objektide, kasutajatunnustega
RBAC administraator
KÔik seadistused Operations vahekaardil, ANC poliitikate seadistamine, aruandluse haldamine
Ei saa muuta teisi poliitikaid kui ANC poliitika, teha ĂŒlesandeid OS tasemel
Super administraator
Ăigused kĂ”ikidele seadistustele, aruandlusele ja haldamisele, vĂ”ib kustutada ja muuta administraatorite kasutajatĂŒkke
Ei saa muudatust teha, kustutada teist profiili Super administraatori rĂŒhmas
SĂŒsteemi administraator
KĂ”ik seadistused Operations vahekaardil, sĂŒsteemi seadistuste, ANC poliitika haldamine, aruannete vaatamine
Ei saa muuta teisi poliitikaid kui ANC poliitika, teha ĂŒlesandeid OS tasemel
VĂ€line RESTful teenuste (ERS) administraator
TÀielik juurdepÀÀs REST API Cisco ISE-le
Ainult autentimiseks, kohalike kasutajate, hostide ja turbarĂŒhmade (SG) haldamiseks
VĂ€line RESTful teenuste (ERS) operaator
JuurdepÀÀsuÔigused REST API Cisco ISE-le
Ainult autentimiseks, kohalike kasutajate, hostide ja turbarĂŒhmade (SG) haldamiseks
Joonis 11. Etteinstallitud Cisco ISE administraatorite rĂŒhmad
8) TĂ€iendavalt vahekaardil Autoriseerimine > Ăigused > RBAC poliitika on vĂ”imalik muuta etteinstallitud administraatorite Ă”igusi.
Joonis 12. Etteinstallitud administraatorite profiilide Ôiguste haldamine
9) Vahekaardil Halduse > SĂŒsteem > Seaded on kĂ”ik sĂŒsteemi seadistused (DNS, NTP, SMTP ja muud). Saate need tĂ€ita siin, kui jĂ€ite algse seadistamise kĂ€igus vahele.
5. KokkuvÔte
Sellega on esimene artikkel lÔppenud. RÀÀkisime NAC lahenduse Cisco ISE efektiivsusest, selle arhitektuurist, minimaalsetest nÔuetest ja paigaldusvÔimalustest, samuti esialgsest seadistamisest.
JĂ€rgmeses artiklis vaatame kasutajakontode loomist, Microsoft Active Directory integreerimist ja kĂŒlalisjuurdepÀÀsu loomist.
Kui teil on selle teema kohta kĂŒsimusi vĂ”i vajate toote testimisel abi, vĂ”tke ĂŒhendust .
JÀlgige meie kanaleid (, , , , ).
Allikas: habr.com
