
1. Introduction
Chaque entreprise, même la plus petite, a besoin d'effectuer l'authentification, l'autorisation et le suivi des utilisateurs (famille de protocoles AAA). À un stade précoce, le AAA est tout à fait bien réalisé à l'aide de protocoles tels que RADIUS, TACACS+ et DIAMETER. Cependant, avec l'augmentation du nombre d'utilisateurs et de l'entreprise, la quantité de tâches augmente également : visibilité maximale des hôtes et des appareils BYOD, authentification multifactorielle, création d'une politique d'accès multicouche et bien plus encore.
Pour de telles tâches, la classe de solutions NAC (Network Access Control) — contrôle d'accès au réseau, est parfaitement adaptée. Dans cette série d'articles consacrée à (Identity Services Engine) — une solution NAC fournissant un contrôle d'accès aux utilisateurs du réseau interne en tenant compte du contexte, nous examinerons en détail l'architecture, l'initialisation, la configuration et la licence de la solution.
Rappelons brièvement que Cisco ISE permet :
De créer rapidement et facilement un accès invité sur un WLAN dédié ;
De détecter les appareils BYOD (par exemple, les PC personnels des employés qu'ils apportent au travail) ;
De centraliser et d'appliquer des politiques de sécurité aux utilisateurs de domaine et non de domaine à l'aide d'étiquettes de groupe de sécurité SGT (technologie );
De vérifier les ordinateurs pour s'assurer qu'un logiciel spécifique est installé et que les normes sont respectées (posturing) ;
De classer et de profiler les périphériques finaux et les équipements réseau ;
De fournir une visibilité sur les dispositifs finaux ;
De transmettre les journaux d'événements de connexion/déconnexion des utilisateurs, leurs identifiants (identity) à un NGFW pour former une politique basée sur l'utilisateur ;
D'intégrer nativement avec Cisco StealthWatch et de mettre en quarantaine les hôtes suspects impliqués dans des incidents de sécurité ();
Et d'autres fonctionnalités standard pour un serveur AAA.
Les collègues du secteur ont déjà écrit sur Cisco ISE, donc je conseille ensuite de consulter : ,.
2. Architecture
Dans l'architecture d'Identity Services Engine, il y a 4 entités (nœuds) : le nœud de gestion (Policy Administration Node), le nœud de distribution des politiques (Policy Service Node), le nœud de surveillance (Monitoring Node) et le nœud PxGrid (PxGrid Node). Cisco ISE peut être installé de manière autonome (standalone) ou distribuée (distributed). Dans le cas autonome, toutes les entités se trouvent sur une seule machine virtuelle ou un serveur physique (Secure Network Servers - SNS), alors que dans la configuration distribuée, les nœuds sont répartis sur différents appareils.
Le Policy Administration Node (PAN) est un nœud obligatoire qui permet d'effectuer toutes les opérations administratives sur Cisco ISE. Il traite toutes les configurations système liées à l'AAA. Dans une configuration distribuée (les nœuds peuvent être installés comme des machines virtuelles distinctes), vous pouvez avoir jusqu'à deux PAN pour assurer la redondance — en mode actif/standby.
Le Policy Service Node (PSN) est un nœud obligatoire qui fournit l'accès au réseau, la gestion de l'état, l'accès invité, la prestation de services aux clients et le profilage. Le PSN évalue et applique la politique. En général, plusieurs PSN sont installés, surtout dans une configuration distribuée, pour un fonctionnement plus redondant et distribué. Bien entendu, ces nœuds sont généralement installés dans différents segments afin de garantir un accès authentifié et autorisé à tout moment.
Le Monitoring Node (MnT) est un nœud obligatoire qui stocke les journaux d'événements, les logs des autres nœuds et des politiques du réseau. Le nœud MnT fournit des outils avancés pour la surveillance et le dépannage, recueille et corrèle différentes données, et fournit également des rapports détaillés. Cisco ISE permet d'avoir un maximum de deux nœuds MnT, formant ainsi une redondance en mode actif/standby. Cependant, les logs sont collectés par les deux nœuds, tant l'actif que le passif.
Le PxGrid Node (PXG) est un nœud qui applique le protocole PxGrid et facilite la communication entre d'autres appareils qui prennent en charge PxGrid.
— un protocole qui permet l'intégration des produits d'infrastructure informatique et de sécurité d'information de différents fournisseurs : systèmes de surveillance, systèmes de détection et de prévention des intrusions, plateformes de gestion des politiques de sécurité et de nombreuses autres solutions. Cisco PxGrid permet d'échanger des informations contextuelles dans un mode unidirectionnel ou bidirectionnel avec de nombreuses plateformes sans avoir besoin d'utiliser une API, permettant ainsi d'utiliser la technologie (SGT tags), de modifier et d'appliquer la politique ANC (Adaptive Network Control), ainsi que de réaliser le profilage — identification du modèle d'appareil, du système d'exploitation, de la localisation, et d'autres.
Dans une configuration de haute disponibilité, les nœuds PxGrid répliquent les informations entre les nœuds via le PAN. En cas de désactivation du PAN, le nœud PxGrid cesse d'authentifier, d'autoriser et de suivre les utilisateurs.
Ci-dessous, le fonctionnement des différentes entités Cisco ISE dans un réseau d'entreprise est schématisé.
Figure 1. Architecture de Cisco ISE
3. Exigences
Cisco ISE peut être déployé, comme la plupart des solutions modernes, virtuellement ou physiquement en tant que serveur autonome.
Les appareils physiques avec le logiciel Cisco ISE installé sont appelés SNS (Secure Network Server). Il existe trois modèles : SNS-3615, SNS-3655 et SNS-3695 pour les petites, moyennes et grandes entreprises. Le tableau 1 fournit des informations provenant de SNS.
Tableau 1. Tableau comparatif des SNS pour différentes tailles
Paramètre
SNS 3615 (Petit)
SNS 3655 (Moyen)
SNS 3695 (Grand)
Nombre d'appareils pris en charge dans une installation autonome
10000
25000
50000
Nombre d'appareils pris en charge pour chaque PSN
10000
25000
100000
CPU (Intel Xeon 2.10 GHz)
8 cœurs
12 cœurs
12 cœurs
RAM
32 Go (2 x 16 Go)
96 Go (6 x 16 Go)
256 Go (16 x 16 Go)
HDD
1 x 600 Go
4 x 600 Go
8 x 600 Go
RAID matériel
Non
RAID 10, présence d'un contrôleur RAID
RAID 10, présence d'un contrôleur RAID
Interfaces réseau
2 x 10Gbase-T
4 x 1Gbase-T
2 x 10Gbase-T
4 x 1Gbase-T
2 x 10Gbase-T
4 x 1Gbase-T
Concernant les déploiements virtuels, les hyperviseurs VMware ESXi sont pris en charge (version VMware 11 minimum recommandée pour ESXi 6.0), Microsoft Hyper-V et Linux KVM (RHEL 7.0). Les ressources doivent être à peu près les mêmes que celles du tableau ci-dessus, sinon supérieures. Cependant, les exigences minimales pour une machine virtuelle pour les petites entreprises sont : 2 CPU avec une fréquence de 2.0 GHz et plus, 16 Go de RAM et 200 Go HDD.
Pour clarifier d'autres détails de déploiement de Cisco ISE, veuillez consulter ou le , .
4. Installation
Comme la plupart des autres produits Cisco, ISE peut être testé de plusieurs manières :
– service cloud de modèles de laboratoires préinstallés (un compte Cisco est requis);
– demande de Cisco d'un logiciel spécifique (méthode pour les partenaires). Vous devez créer un cas avec la description typique suivante : Type de produit [ISE], Logiciel ISE [ise-2.7.0.356.SPA.x8664], Patch ISE [ise-patchbundle-2.7.0.356-Patch2-20071516.SPA.x8664];
— contactez tout partenaire autorisé pour réaliser un projet pilote gratuit.
1) Après avoir créé une machine virtuelle, si vous avez demandé un fichier ISO plutôt qu'un modèle OVA, une fenêtre s'affichera, demandant à ISE de choisir une installation. À cet effet, au lieu d'un identifiant et d'un mot de passe, vous devez écrire «configuration«!
Remarque : si vous avez déployé ISE depuis un modèle OVA, les données de connexion admin / MyIseYPass2 (cette information et bien plus encore est précisée dans le ).
Figure 2. Installation de Cisco ISE
2) Ensuite, vous devez remplir les champs nécessaires, tels que l'adresse IP, DNS, NTP et d'autres.
Figure 3. Initialisation de Cisco ISE
3) Ensuite, l'appareil redémarrera et vous pourrez vous connecter via l'interface web à l'adresse IP définie précédemment.
Figure 4. Interface web de Cisco ISE
4) Dans l'onglet Administration > Système > Déploiement vous pouvez sélectionner quelles nœuds (entités) sont activés sur tel ou tel appareil. Le nœud PxGrid est également activé ici.
Figure 5. Gestion des entités Cisco ISE
5) Ensuite, dans l'onglet Administration > Système > Accès Admin > Authentification je recommande de configurer la politique de mots de passe, le mode d'authentification (certificat ou mot de passe), la durée de vie du compte et d'autres paramètres.
Figure 6. Configuration du type d'authentification
Figure 7. Paramètres de la politique de mots de passe
Figure 8. Configuration de la désactivation de compte après expiration
Figure 9. Configuration du verrouillage des comptes
6) Dans l'onglet Administration > Système > Accès Admin > Administrateurs > Utilisateurs Admin > Ajouter vous pouvez créer un nouvel administrateur.
Figure 10. Création d'un administrateur local Cisco ISE
7) Le nouvel administrateur peut être intégré à un nouveau groupe ou à des groupes déjà définis. La gestion des groupes d'administrateurs est effectuée dans ce même panneau dans l'onglet Groupes Admin. Le tableau 2 résume les informations sur les administrateurs ISE, leurs droits et rôles.
Tableau 2. Groupes d'administrateurs Cisco ISE, niveaux d'accès, permissions et restrictions
Nom du groupe d'administrateurs
Permissions
Restrictions
Admin Personnalisation
Configuration des portails invités et sponsors, administration et personnalisation
Impossibilité de modifier les politiques, de consulter les rapports
Administrateur Helpdesk
Possibilité de consulter le tableau de bord principal, tous les rapports, alarmes et de dépanner les flux
Impossible de modifier, créer ou supprimer des rapports, alarmes et journaux d'authentification
Administrateur Identity
Gestion des utilisateurs, des privilèges et des rôles, possibilité de consulter les journaux, rapports et alarmes
Impossible de modifier les politiques, d'exécuter des tâches au niveau du système d'exploitation
Administrateur MnT
Surveillance complète, rapports, alarmes, journaux et gestion de ceux-ci
Impossibilité de modifier aucune politique
Administrateur des dispositifs réseau
Droits de créer, modifier des objets ISE, consulter les journaux, rapports, tableau de bord principal
Impossible de modifier les politiques, d'exécuter des tâches au niveau du système d'exploitation
Administrateur des politiques
Gestion complète de toutes les politiques, modification des profils, réglages, consultation des rapports
Impossibilité de réaliser des configurations avec des identifiants, objets ISE
Administrateur RBAC
Tous les réglages dans l'onglet Opérations, configuration de la politique ANC, gestion des rapports
Impossible de modifier d'autres politiques que la politique ANC, d'exécuter des tâches au niveau du système d'exploitation
Super Administrateur
Droits sur tous les réglages, rapports et gestion, peut supprimer et modifier les identifiants des administrateurs
Ne peut pas modifier ou supprimer un autre profil du groupe Super Administrateur
Administrateur système
Tous les réglages dans l'onglet Opérations, gestion des réglages système, politique ANC, consultation des rapports
Impossible de modifier d'autres politiques que la politique ANC, d'exécuter des tâches au niveau du système d'exploitation
Administrateur des services RESTful externes (ERS)
Accès complet à l'API REST de Cisco ISE
Uniquement pour l'autorisation, la gestion des utilisateurs locaux, des hôtes et des groupes de sécurité (SG)
Opérateur des services RESTful externes (ERS)
Droits de lecture de l'API REST de Cisco ISE
Uniquement pour l'autorisation, la gestion des utilisateurs locaux, des hôtes et des groupes de sécurité (SG)
Figure 11. Groupes d'administrateurs préinstallés de Cisco ISE
8) En supplément dans l'onglet Authorization > Permissions > Politique RBAC il est possible de modifier les droits des administrateurs préinstallés.
Figure 12. Gestion des droits des profils d'administrateurs préinstallés de Cisco ISE
9) Dans l'onglet Administration > Système > Réglages toutes les configurations système (DNS, NTP, SMTP et autres) sont disponibles. Vous pouvez les remplir ici, si vous les avez manquées lors de l'initialisation initiale de l'appareil.
5. Conclusion
Cet article touche à sa fin. Nous avons discuté de l'efficacité de la solution NAC Cisco ISE, de son architecture, de ses exigences minimales et de ses options de déploiement, ainsi que de l'installation initiale.
Dans le prochain article, nous examinerons la création de comptes, l'intégration avec Active Directory Microsoft, ainsi que la création d'un accès invité.
Si vous avez des questions sur ce sujet ou si vous avez besoin d'aide pour tester le produit, n'hésitez pas à nous contacter .
Suivez nos mises à jour sur nos chaînes (, , , , ).
Source : habr.com
