Cisco ISE : Introduction, exigences, installation. Partie 1

Cisco ISE : Introduction, exigences, installation. Partie 1

1. Introduction

Chaque entreprise, même la plus petite, a besoin d'effectuer l'authentification, l'autorisation et le suivi des utilisateurs (famille de protocoles AAA). À un stade précoce, le AAA est tout à fait bien réalisé à l'aide de protocoles tels que RADIUS, TACACS+ et DIAMETER. Cependant, avec l'augmentation du nombre d'utilisateurs et de l'entreprise, la quantité de tâches augmente également : visibilité maximale des hôtes et des appareils BYOD, authentification multifactorielle, création d'une politique d'accès multicouche et bien plus encore.

Pour de telles tâches, la classe de solutions NAC (Network Access Control) — contrôle d'accès au réseau, est parfaitement adaptée. Dans cette série d'articles consacrée à Cisco ISE (Identity Services Engine) — une solution NAC fournissant un contrôle d'accès aux utilisateurs du réseau interne en tenant compte du contexte, nous examinerons en détail l'architecture, l'initialisation, la configuration et la licence de la solution.

Rappelons brièvement que Cisco ISE permet :

  • De créer rapidement et facilement un accès invité sur un WLAN dédié ;

  • De détecter les appareils BYOD (par exemple, les PC personnels des employés qu'ils apportent au travail) ;

  • De centraliser et d'appliquer des politiques de sécurité aux utilisateurs de domaine et non de domaine à l'aide d'étiquettes de groupe de sécurité SGT (technologie TrustSec);

  • De vérifier les ordinateurs pour s'assurer qu'un logiciel spécifique est installé et que les normes sont respectées (posturing) ;

  • De classer et de profiler les périphériques finaux et les équipements réseau ;

  • De fournir une visibilité sur les dispositifs finaux ;

  • De transmettre les journaux d'événements de connexion/déconnexion des utilisateurs, leurs identifiants (identity) à un NGFW pour former une politique basée sur l'utilisateur ;

  • D'intégrer nativement avec Cisco StealthWatch et de mettre en quarantaine les hôtes suspects impliqués dans des incidents de sécurité (en savoir plus);

  • Et d'autres fonctionnalités standard pour un serveur AAA.

Les collègues du secteur ont déjà écrit sur Cisco ISE, donc je conseille ensuite de consulter : pratique de déploiement de Cisco ISE, comment se préparer au déploiement de Cisco ISE.

2. Architecture

Dans l'architecture d'Identity Services Engine, il y a 4 entités (nœuds) : le nœud de gestion (Policy Administration Node), le nœud de distribution des politiques (Policy Service Node), le nœud de surveillance (Monitoring Node) et le nœud PxGrid (PxGrid Node). Cisco ISE peut être installé de manière autonome (standalone) ou distribuée (distributed). Dans le cas autonome, toutes les entités se trouvent sur une seule machine virtuelle ou un serveur physique (Secure Network Servers - SNS), alors que dans la configuration distribuée, les nœuds sont répartis sur différents appareils.

Le Policy Administration Node (PAN) est un nœud obligatoire qui permet d'effectuer toutes les opérations administratives sur Cisco ISE. Il traite toutes les configurations système liées à l'AAA. Dans une configuration distribuée (les nœuds peuvent être installés comme des machines virtuelles distinctes), vous pouvez avoir jusqu'à deux PAN pour assurer la redondance — en mode actif/standby.

Le Policy Service Node (PSN) est un nœud obligatoire qui fournit l'accès au réseau, la gestion de l'état, l'accès invité, la prestation de services aux clients et le profilage. Le PSN évalue et applique la politique. En général, plusieurs PSN sont installés, surtout dans une configuration distribuée, pour un fonctionnement plus redondant et distribué. Bien entendu, ces nœuds sont généralement installés dans différents segments afin de garantir un accès authentifié et autorisé à tout moment.

Le Monitoring Node (MnT) est un nœud obligatoire qui stocke les journaux d'événements, les logs des autres nœuds et des politiques du réseau. Le nœud MnT fournit des outils avancés pour la surveillance et le dépannage, recueille et corrèle différentes données, et fournit également des rapports détaillés. Cisco ISE permet d'avoir un maximum de deux nœuds MnT, formant ainsi une redondance en mode actif/standby. Cependant, les logs sont collectés par les deux nœuds, tant l'actif que le passif.

Le PxGrid Node (PXG) est un nœud qui applique le protocole PxGrid et facilite la communication entre d'autres appareils qui prennent en charge PxGrid.

PxGrid  — un protocole qui permet l'intégration des produits d'infrastructure informatique et de sécurité d'information de différents fournisseurs : systèmes de surveillance, systèmes de détection et de prévention des intrusions, plateformes de gestion des politiques de sécurité et de nombreuses autres solutions. Cisco PxGrid permet d'échanger des informations contextuelles dans un mode unidirectionnel ou bidirectionnel avec de nombreuses plateformes sans avoir besoin d'utiliser une API, permettant ainsi d'utiliser la technologie TrustSec (SGT tags), de modifier et d'appliquer la politique ANC (Adaptive Network Control), ainsi que de réaliser le profilage — identification du modèle d'appareil, du système d'exploitation, de la localisation, et d'autres.

Dans une configuration de haute disponibilité, les nœuds PxGrid répliquent les informations entre les nœuds via le PAN. En cas de désactivation du PAN, le nœud PxGrid cesse d'authentifier, d'autoriser et de suivre les utilisateurs. 

Ci-dessous, le fonctionnement des différentes entités Cisco ISE dans un réseau d'entreprise est schématisé.

Cisco ISE : Introduction, exigences, installation. Partie 1Figure 1. Architecture de Cisco ISE

3. Exigences

Cisco ISE peut être déployé, comme la plupart des solutions modernes, virtuellement ou physiquement en tant que serveur autonome. 

Les appareils physiques avec le logiciel Cisco ISE installé sont appelés SNS (Secure Network Server). Il existe trois modèles : SNS-3615, SNS-3655 et SNS-3695 pour les petites, moyennes et grandes entreprises. Le tableau 1 fournit des informations provenant de la fiche technique SNS.

Tableau 1. Tableau comparatif des SNS pour différentes tailles

Paramètre

SNS 3615 (Petit)

SNS 3655 (Moyen)

SNS 3695 (Grand)

Nombre d'appareils pris en charge dans une installation autonome

10000

25000

50000

Nombre d'appareils pris en charge pour chaque PSN

10000

25000

100000

CPU (Intel Xeon 2.10 GHz)

8 cœurs

12 cœurs

12 cœurs

RAM 

32 Go (2 x 16 Go)

96 Go (6 x 16 Go)

256 Go (16 x 16 Go)

HDD

1 x 600 Go

4 x 600 Go

8 x 600 Go

RAID matériel

Non

RAID 10, présence d'un contrôleur RAID

RAID 10, présence d'un contrôleur RAID

Interfaces réseau

2 x 10Gbase-T

4 x 1Gbase-T 

2 x 10Gbase-T

4 x 1Gbase-T 

2 x 10Gbase-T

4 x 1Gbase-T

Concernant les déploiements virtuels, les hyperviseurs VMware ESXi sont pris en charge (version VMware 11 minimum recommandée pour ESXi 6.0), Microsoft Hyper-V et Linux KVM (RHEL 7.0). Les ressources doivent être à peu près les mêmes que celles du tableau ci-dessus, sinon supérieures. Cependant, les exigences minimales pour une machine virtuelle pour les petites entreprises sont : 2 CPU avec une fréquence de 2.0 GHz et plus, 16 Go de RAM et 200 Go HDD. 

Pour clarifier d'autres détails de déploiement de Cisco ISE, veuillez consulter nous ou le ressource n°1, ressource n°2.

4. Installation

Comme la plupart des autres produits Cisco, ISE peut être testé de plusieurs manières :

  • dcloud – service cloud de modèles de laboratoires préinstallés (un compte Cisco est requis);

  • Demande GVE – demande de site Cisco d'un logiciel spécifique (méthode pour les partenaires). Vous devez créer un cas avec la description typique suivante : Type de produit [ISE], Logiciel ISE [ise-2.7.0.356.SPA.x8664], Patch ISE [ise-patchbundle-2.7.0.356-Patch2-20071516.SPA.x8664];

  • projet pilote — contactez tout partenaire autorisé pour réaliser un projet pilote gratuit.

1) Après avoir créé une machine virtuelle, si vous avez demandé un fichier ISO plutôt qu'un modèle OVA, une fenêtre s'affichera, demandant à ISE de choisir une installation. À cet effet, au lieu d'un identifiant et d'un mot de passe, vous devez écrire «configuration«!

Remarque : si vous avez déployé ISE depuis un modèle OVA, les données de connexion admin / MyIseYPass2 (cette information et bien plus encore est précisée dans le guide).

Cisco ISE : Introduction, exigences, installation. Partie 1Figure 2. Installation de Cisco ISE

2) Ensuite, vous devez remplir les champs nécessaires, tels que l'adresse IP, DNS, NTP et d'autres.

Cisco ISE : Introduction, exigences, installation. Partie 1Figure 3. Initialisation de Cisco ISE

3) Ensuite, l'appareil redémarrera et vous pourrez vous connecter via l'interface web à l'adresse IP définie précédemment.

Cisco ISE : Introduction, exigences, installation. Partie 1Figure 4. Interface web de Cisco ISE

4) Dans l'onglet Administration > Système > Déploiement vous pouvez sélectionner quelles nœuds (entités) sont activés sur tel ou tel appareil. Le nœud PxGrid est également activé ici.

Cisco ISE : Introduction, exigences, installation. Partie 1Figure 5. Gestion des entités Cisco ISE

5) Ensuite, dans l'onglet Administration > Système > Accès Admin > Authentification je recommande de configurer la politique de mots de passe, le mode d'authentification (certificat ou mot de passe), la durée de vie du compte et d'autres paramètres.

Cisco ISE : Introduction, exigences, installation. Partie 1Figure 6. Configuration du type d'authentificationCisco ISE : Introduction, exigences, installation. Partie 1Figure 7. Paramètres de la politique de mots de passeCisco ISE : Introduction, exigences, installation. Partie 1Figure 8. Configuration de la désactivation de compte après expirationCisco ISE : Introduction, exigences, installation. Partie 1Figure 9. Configuration du verrouillage des comptes

6) Dans l'onglet Administration > Système > Accès Admin > Administrateurs > Utilisateurs Admin > Ajouter vous pouvez créer un nouvel administrateur.

Cisco ISE : Introduction, exigences, installation. Partie 1Figure 10. Création d'un administrateur local Cisco ISE

7) Le nouvel administrateur peut être intégré à un nouveau groupe ou à des groupes déjà définis. La gestion des groupes d'administrateurs est effectuée dans ce même panneau dans l'onglet Groupes Admin. Le tableau 2 résume les informations sur les administrateurs ISE, leurs droits et rôles.

Tableau 2. Groupes d'administrateurs Cisco ISE, niveaux d'accès, permissions et restrictions

Nom du groupe d'administrateurs

Permissions

Restrictions

Admin Personnalisation

Configuration des portails invités et sponsors, administration et personnalisation

Impossibilité de modifier les politiques, de consulter les rapports

Administrateur Helpdesk

Possibilité de consulter le tableau de bord principal, tous les rapports, alarmes et de dépanner les flux

Impossible de modifier, créer ou supprimer des rapports, alarmes et journaux d'authentification

Administrateur Identity

Gestion des utilisateurs, des privilèges et des rôles, possibilité de consulter les journaux, rapports et alarmes

Impossible de modifier les politiques, d'exécuter des tâches au niveau du système d'exploitation

Administrateur MnT

Surveillance complète, rapports, alarmes, journaux et gestion de ceux-ci

Impossibilité de modifier aucune politique

Administrateur des dispositifs réseau

Droits de créer, modifier des objets ISE, consulter les journaux, rapports, tableau de bord principal

Impossible de modifier les politiques, d'exécuter des tâches au niveau du système d'exploitation

Administrateur des politiques

Gestion complète de toutes les politiques, modification des profils, réglages, consultation des rapports

Impossibilité de réaliser des configurations avec des identifiants, objets ISE

Administrateur RBAC

Tous les réglages dans l'onglet Opérations, configuration de la politique ANC, gestion des rapports

Impossible de modifier d'autres politiques que la politique ANC, d'exécuter des tâches au niveau du système d'exploitation

Super Administrateur

Droits sur tous les réglages, rapports et gestion, peut supprimer et modifier les identifiants des administrateurs

Ne peut pas modifier ou supprimer un autre profil du groupe Super Administrateur

Administrateur système

Tous les réglages dans l'onglet Opérations, gestion des réglages système, politique ANC, consultation des rapports

Impossible de modifier d'autres politiques que la politique ANC, d'exécuter des tâches au niveau du système d'exploitation

Administrateur des services RESTful externes (ERS)

Accès complet à l'API REST de Cisco ISE

Uniquement pour l'autorisation, la gestion des utilisateurs locaux, des hôtes et des groupes de sécurité (SG)

Opérateur des services RESTful externes (ERS)

Droits de lecture de l'API REST de Cisco ISE

Uniquement pour l'autorisation, la gestion des utilisateurs locaux, des hôtes et des groupes de sécurité (SG)

Cisco ISE : Introduction, exigences, installation. Partie 1Figure 11. Groupes d'administrateurs préinstallés de Cisco ISE

8) En supplément dans l'onglet Authorization > Permissions > Politique RBAC il est possible de modifier les droits des administrateurs préinstallés.

Cisco ISE : Introduction, exigences, installation. Partie 1Figure 12. Gestion des droits des profils d'administrateurs préinstallés de Cisco ISE

9) Dans l'onglet Administration > Système > Réglages toutes les configurations système (DNS, NTP, SMTP et autres) sont disponibles. Vous pouvez les remplir ici, si vous les avez manquées lors de l'initialisation initiale de l'appareil.

5. Conclusion

Cet article touche à sa fin. Nous avons discuté de l'efficacité de la solution NAC Cisco ISE, de son architecture, de ses exigences minimales et de ses options de déploiement, ainsi que de l'installation initiale.

Dans le prochain article, nous examinerons la création de comptes, l'intégration avec Active Directory Microsoft, ainsi que la création d'un accès invité.

Si vous avez des questions sur ce sujet ou si vous avez besoin d'aide pour tester le produit, n'hésitez pas à nous contacter le lien.

Suivez nos mises à jour sur nos chaînes (Telegram, Facebook, VK, Blog de solutions TS, Yandex.Zen).

Source : habr.com

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster