Cisco ISE: Sissejuhatus, nÔuded, installatsioon. Osa 1

Cisco ISE: Sissejuhatus, nÔuded, installatsioon. Osa 1

1. Sissejuhatus

Igal ettevĂ”ttel, isegi kĂ”ige vĂ€iksemal, on vajadus kasutajate autentimise, autoriseerimise ja arvestuse jĂ€rele (AAA protokollide peres). Alguses saab AAA-d ĂŒsna hĂ€sti rakendada selliste protokollide nagu RADIUS, TACACS+ ja DIAMETER abil. Kuid koos kasutajate ja ettevĂ”tte arvu suurenemisega kasvab ka ĂŒlesannete arv: maksimaalne nĂ€htavus hostide ja BYOD seadmete osas, mitme faktori autentimine, mitmeastmelise juurdepÀÀsupoliitika loomine ja palju muud.

Sellistele ĂŒlesannetele sobib suurepĂ€raselt NAC (Network Access Control) lahenduste klass — vĂ”rgupÀÀsukontroll. Artiklite tsĂŒklis, mis on pĂŒhendatud Cisco ISE (Identity Services Engine) — NAC lahendusele, et anda kasutajatele kontekstipĂ”hise juurdepÀÀsu kontroll sisetöötajate vĂ”rku, uurime pĂ”hjalikult arhitektuuri, initsialiseerimist, seadistamist ja litsentseerimist.

Koheselt meenutan, et Cisco ISE vÔimaldab:

  • Kiiresti ja lihtsalt luua kĂŒlalisjuurdepÀÀsu eraldatud WLAN-is;

  • Avastada BYOD seadmeid (nĂ€iteks töötajate koduarvutid, mille nad kaasa tĂ”id);

  • Keskset ja rakendada turvapoliitikaid domeeni ja mitte-domeen kasutajatele turva-grupi mĂ€rgiste SGT (tehnoloogia TrustSec);

  • Kontrollida arvuteid teatud tarkvara olemasolu ja standardite jĂ€rgimise osas (posturing);

  • Klassifitseerida ja profileerida lĂ”pp- ja vĂ”rguseadmeid;

  • Anda nĂ€htavust lĂ”ppseadmetele;

  • Saata logisid kasutajate logimist/lohku minemist, nende identiteeti NGFW-le kasutaja pĂ”hise poliitika moodustamiseks;

  • Loodud integreeruda Cisco StealthWatchiga ja karantiini panna kahtlased hostid, mis osalevad turvaintsidentides (rohkem);

  • Ja muid tavalisi AAA serveri funktsioone.

Kolleegid on juba kirjutanud Cisco ISE-st, seega soovitan edaspidi tutvuda: Cisco ISE rakendamise praktika, kuidas valmistuda Cisco ISE rakendamiseks.

2. Arhitektuur

Identity Services Engine'i arhitektuuris on 4 ĂŒksust (sĂ”lme): haldussĂ”lm (Policy Administration Node), poliitikasĂ”lm (Policy Service Node), jĂ€lgimissĂ”lm (Monitoring Node) ja PxGrid sĂ”lm (PxGrid Node). Cisco ISE vĂ”ib olla iseseisev (standalone) vĂ”i jaotatud (distributed) installatsioon. Iseseisva versiooni puhul asuvad kĂ”ik ĂŒksused ĂŒhel virtuaalsel masinal vĂ”i fĂŒĂŒsilisel serveril (Secure Network Servers — SNS), samas kui jaotatud variant nĂ”uab, et sĂ”lmed oleks erinevates seadmetes.

HaldussĂ”lm (PAN) — kohustuslik sĂ”lm, mis vĂ”imaldab teostada kĂ”iki haldustöid Cisco ISE-s. See haldab kĂ”iki sĂŒsteemi konfiguratsioone, mis on seotud AAA-aga. Jaotatud konfiguratsioonis (sĂ”lmed saab paigaldada kui eraldi virtuaalsed masinad) vĂ”ib teil olla maksimaalselt kaks PAN-i, et tagada talitlushĂ€iredootus — Active/Standby reĆŸiim.

PoliitikasĂ”lm (PSN) — kohustuslik sĂ”lm, mis tagab vĂ”rgu juurde pÀÀsemise, oleku, kĂŒlalisjuurdepÀÀsu, klientide teenused ja profileerimise. PSN hindab poliitikat ja rakendab seda. TĂŒĂŒpiliselt on PSN-ide arv mitu, eriti jaotatud konfiguratsioonis, et tagada suurem ĂŒlekaalukus ja jaotatud töö. Muidugi pĂŒĂŒavad need sĂ”lmed olla erinevates segmentides, et mitte kaotada autentitud ja volitatud juurdepÀÀsu vĂ”imalusi ĂŒhelgi hetkel.

JĂ€lgimissĂ”lm (MnT) — kohustuslik sĂ”lm, mis salvestab sĂŒndmuste logisid, teiste sĂ”lmede ja poliitikate logisid vĂ”rgus. MnT sĂ”lm pakub laiendatud tööriistu jĂ€lgimiseks ja tĂ”rkeotsinguks, kogub ja viib erinevad andmed kokku ning esitab sisutihedaid aruandeid. Cisco ISE vĂ”imaldab maksimaalselt kahe MnT sĂ”lme olemasolu, tagades sellega talitlushĂ€iredootuse — Active/Standby reĆŸiim. Siiski koguvad logisid mĂ”lemad sĂ”lmed, nii aktiivne kui ka passiivne.

PxGrid sĂ”lm (PXG) — sĂ”lm, mis rakendab PxGrid protokolli ja tagab suhtluse teiste seadmetega, mis toetavad PxGrid-i.

PxGrid  — protokoll, mis tagab IT- ja turvainfrastruktuuri toodete integreerimise erinevate tootjate vahel: jĂ€lgimisĂŒsteemid, rĂŒndeteabe tuvastamise ja Ă€rahoidmise sĂŒsteemid, turvapoliitikate juhtimise platvormid ja palju muid lahendusi. Cisco PxGrid vĂ”imaldab konteksti jagamist ĂŒhesuunalises vĂ”i kahepoolses reĆŸiimis paljude platvormidega ilma API-de kasutamiseta, vĂ”imaldades seelĂ€bi tehnoloogia rakendamist. TrustSec (SGT mĂ€rgid), muuta ja rakendada ANC (Adaptive Network Control) poliitikat ning teostada profiilimist — seadme, OP, asukoha ja muu mÀÀramist.

KĂ€ivitatud kĂ”rge saadavuse konfiguratsioonis replikseerivad PxGrid sĂ”lmed teavet sĂ”lmede vahel PAN-i kaudu. Kui PAN vĂ€lja lĂŒlitatakse, lĂ”petab PxGrid sĂ”lm autentimise, autoriseerimise ja kasutajate arvestamise. 

Allpool on skeemiliselt kujutatud erinevate Cisco ISE elementide toimimist ettevÔtte vÔrgus.

Cisco ISE: Sissejuhatus, nÔuded, installatsioon. Osa 1Joonis 1. Cisco ISE arhitektuur

3. NÔuded

Cisco ISE-d saab juurutada, nagu enamik tĂ€napĂ€evaseid lahendusi, virtuaalselt vĂ”i fĂŒĂŒsiliselt eraldi serverina. 

FĂŒĂŒsilisi seadmeid, millel on installitud Cisco ISE tarkvara, nimetatakse SNS-ks (Secure Network Server). Neid on kolme mudelit: SNS-3615, SNS-3655 ja SNS-3695 vĂ€ikese, keskmise ja suure ettevĂ”tte jaoks. Tabelis 1 on esitatud teave andmelehtedelt. SNS.

Tabel 1. SNS kÔrvalehitus erinevate suuruste jaoks

Parameeter

SNS 3615 (VĂ€ike)

SNS 3655 (Keskmine)

SNS 3695 (Suur)

Toetatud lÔpp-seadmete arv Standalone paigalduses

10000

25000

50000

Toetatud lÔpp-seadmete arv iga PSN-i jaoks

10000

25000

100000

CPU (Intel Xeon 2.10 GHz)

8 tuuma

12 tuuma

12 tuuma

RAM 

32 GB (2 x 16 GB)

96 GB (6 x 16 GB)

256 GB (16 x 16 GB)

HDD

1 x 600 GB

4 x 600 GB

8 x 600 GB

Hardware RAID

Ei

RAID 10, RAID pideva olemasolu

RAID 10, RAID pideva olemasolu

Network interfaces

2 x 10Gbase-T

4 x 1Gbase-T 

2 x 10Gbase-T

4 x 1Gbase-T 

2 x 10Gbase-T

4 x 1Gbase-T

Virtuaalsete juurutuste osas toetatakse VMware ESXi hĂŒperviisoreid (soovitatav minimaalne VMware versioon on 11 ESXi 6.0 jaoks), Microsoft Hyper-V ja Linux KVM (RHEL 7.0). Ressursid peaksid olema ligikaudu samad kui ĂŒlaltoodud tabelis, vĂ”i rohkem. Siiski on vĂ€ikeettevĂ”tte minimaalne virtuaalmasina nĂ”ue: 2 CPU-d millega sagedus on 2.0 GHz ja ĂŒle, 16 GB RAM ja 200 GB HDD. 

Muude Cisco ISE juurutamise ĂŒksikasjade tĂ€psustamiseks vĂ”tke ĂŒhendust meiega vĂ”i allikaga nr 1, allikaga nr 2.

4. Installimine

Nagu enamik teisi Cisco tooteid, saab ISE-d proovida mitmel viisil:

  • dcloud – pilve teenus eelkonfigureeritud laborite makettide jaoks (vajalik Cisco konto);

  • GVE taotlus – taotlus lehelt Cisco teatud tarkvara (meetod partneritele). Loote juhtumi jĂ€rgmise tĂŒĂŒpilise kirjeldusega: Toote tĂŒĂŒp [ISE], ISE tarkvara [ise-2.7.0.356.SPA.x8664], ISE plaastrit [ise-patchbundle-2.7.0.356-Patch2-20071516.SPA.x8664];

  • pilootprojekt — pöörduge mis tahes volitatud partneri poole tasuta pilootprojekti lĂ€biviimiseks.

1) Kui olete loonud virtuaalmasina ja soovisite ISO faili, mitte OVA ĆĄablooni, avaneb aken, kus ISE nĂ”uab installimise valimist. Selleks peaksite logimiseks ja parooliks kirjutama „setup«!

MÀrkus: kui olete ISE seadistanud OVA ƥabloonist, on sisselogimise andmed admin / MyIseYPass2 (see ja palju muud on mÀrgitud ametlikus juhendis).

Cisco ISE: Sissejuhatus, nÔuded, installatsioon. Osa 1Joonis 2. Cisco ISE installimine

2) SeejÀrel tuleb tÀita vajalikud vÀljad, nagu IP-aadress, DNS, NTP ja muud.

Cisco ISE: Sissejuhatus, nÔuded, installatsioon. Osa 1Joonis 3. Cisco ISE initsialiseerimine

3) PĂ€rast seda seade taaskĂ€ivitub ja saate veebiliidese kaudu ĂŒhenduda eelnevalt mÀÀratud IP-aadressiga.

Cisco ISE: Sissejuhatus, nÔuded, installatsioon. Osa 1Joonis 4. Cisco ISE veebiliides

4) Vahekaardil Administration > System > Deployment saate valida, millised node’d (ĂŒksused) on antud seadmes sisse lĂŒlitatud. Node PxGrid lĂŒlitatakse siin sisse.

Cisco ISE: Sissejuhatus, nĂ”uded, installatsioon. Osa 1Joonis 5. Cisco ISE ĂŒksuste haldamine

5) SeejÀrel vahekaardil Administration > System > Admin Access > Authentication soovitan seadistada paroolipoliitika, autentimise meetodi (sertifikaat vÔi parool), kasutajakonto aegumise tÀhtaja ja muud seaded.

Cisco ISE: Sissejuhatus, nĂ”uded, installatsioon. Osa 1Joonis 6. Autentimise tĂŒĂŒbi seadistamineCisco ISE: Sissejuhatus, nĂ”uded, installatsioon. Osa 1Joonis 7. Paroolipoliitika seadedCisco ISE: Sissejuhatus, nĂ”uded, installatsioon. Osa 1Joonis 8. Kasutajakonto vĂ€ljalĂŒlitamise seadistamine aja möödudesCisco ISE: Sissejuhatus, nĂ”uded, installatsioon. Osa 1Joonis 9. Kasutajakontode lukustamise seadistamine

6) Vahekaardil Administration > System > Admin Access > Administrators > Admin Users > Add saate luua uue administraatori.

Cisco ISE: Sissejuhatus, nÔuded, installatsioon. Osa 1Joonis 10. Cisco ISE kohaliku administraatori loomine

7) Uuest administraatorist saab teha uue grupi vÔi juba eelkonfigureeritud gruppide liige. Administraatorigruppide haldamine toimub samas paneelis vahekaardil Admin Groups. Tabelis 2 on toodud ISE administraatorite teave, nende Ôigused ja rollid.

Tabel 2. Cisco ISE administraatorigruppide, ligipÀÀsutasemete, lubade ja piirangute ĂŒlevaade

Administratori grupi nimetus

Load

Piirangud

Customization Admin

KĂŒlastaja ja sponsori portaalide seadistamine, haldamine ja kohandamine

Poliitikate muutmise, aruannete vaatamise puudumine

Abiteenuse administraator

VÔimalus vaadata pÔhijuhte, kÔiki aruandeid, hÀireid ja voogude tÔrkeotsingut

Ei saa muuta, luua ega kustutada aruandeid, hÀireid ja autentimise logisid

Identiteedi administraator

Kasutajate, Ôiguste ja rollide haldamine, logide, aruannete ja hÀirete vaatamine

Ei saa muudatusi teha, teha ĂŒlesandeid OS tasemel

MnT administraator

TÀielik jÀlgimine, aruandlus, hÀired, logid ja nende haldamine

Mitte mingite poliitikate muutmise vÔimalus

VÔrgu seadme administraator

ISE objektide loomise, muutmise Ôigused, logide, aruannete, pÔhideski vaatamine

Ei saa muudatusi teha, teha ĂŒlesandeid OS tasemel

Poliitika administraator

TÀielik juhtimine kÔigi poliitikate osas, profiilide muutmine, seadistuste vaatamine

Ei saa teha seadistusi ISE objektide, kasutajatunnustega

RBAC administraator

KÔik seadistused Operations vahekaardil, ANC poliitikate seadistamine, aruandluse haldamine

Ei saa muuta teisi poliitikaid kui ANC poliitika, teha ĂŒlesandeid OS tasemel

Super administraator

Õigused kĂ”ikidele seadistustele, aruandlusele ja haldamisele, vĂ”ib kustutada ja muuta administraatorite kasutajatĂŒkke

Ei saa muudatust teha, kustutada teist profiili Super administraatori rĂŒhmas

SĂŒsteemi administraator

KĂ”ik seadistused Operations vahekaardil, sĂŒsteemi seadistuste, ANC poliitika haldamine, aruannete vaatamine

Ei saa muuta teisi poliitikaid kui ANC poliitika, teha ĂŒlesandeid OS tasemel

VĂ€line RESTful teenuste (ERS) administraator

TÀielik juurdepÀÀs REST API Cisco ISE-le

Ainult autentimiseks, kohalike kasutajate, hostide ja turbarĂŒhmade (SG) haldamiseks

VĂ€line RESTful teenuste (ERS) operaator

JuurdepÀÀsuÔigused REST API Cisco ISE-le

Ainult autentimiseks, kohalike kasutajate, hostide ja turbarĂŒhmade (SG) haldamiseks

Cisco ISE: Sissejuhatus, nĂ”uded, installatsioon. Osa 1Joonis 11. Etteinstallitud Cisco ISE administraatorite rĂŒhmad

8) TĂ€iendavalt vahekaardil Autoriseerimine > Õigused > RBAC poliitika on vĂ”imalik muuta etteinstallitud administraatorite Ă”igusi.

Cisco ISE: Sissejuhatus, nÔuded, installatsioon. Osa 1Joonis 12. Etteinstallitud administraatorite profiilide Ôiguste haldamine

9) Vahekaardil Halduse > SĂŒsteem > Seaded on kĂ”ik sĂŒsteemi seadistused (DNS, NTP, SMTP ja muud). Saate need tĂ€ita siin, kui jĂ€ite algse seadistamise kĂ€igus vahele.

5. KokkuvÔte

Sellega on esimene artikkel lÔppenud. RÀÀkisime NAC lahenduse Cisco ISE efektiivsusest, selle arhitektuurist, minimaalsetest nÔuetest ja paigaldusvÔimalustest, samuti esialgsest seadistamisest.

JĂ€rgmeses artiklis vaatame kasutajakontode loomist, Microsoft Active Directory integreerimist ja kĂŒlalisjuurdepÀÀsu loomist.

Kui teil on selle teema kohta kĂŒsimusi vĂ”i vajate toote testimisel abi, vĂ”tke ĂŒhendust lingil.

JÀlgige meie kanaleid (Telegram, Facebook, VK, TS Solution Blog, Yandex.Zen).

Allikas: habr.com

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster