
1. Ro-rĂ dh
Tha feum aig a h-uile companaidh, eadhon am fear as lugha, air dearbhadh, Ăšghdarrachadh agus cunntasachd luchd-cleachdaidh (teaghlach AAA de phròtacalan). Aig aâ chiad ĂŹre, tha AAA air a bhuileachadh gu math le bhith aâ cleachdadh protocolaidhean leithid RADIUS, TACACS + agus DIAMETER. Ach, mar a tha an Ă ireamh de luchd-cleachdaidh agus a 'chompanaidh a' fĂ s, tha an Ă ireamh de ghnĂŹomhan a 'fĂ s cuideachd: an fhaicsinneachd as motha de luchd-aoigheachd agus innealan BYOD, dearbhadh ioma-fhactaraidh, cruthachadh poileasaidh ruigsinneachd ioma-ĂŹre agus mòran a bharrachd.
Airson gnÏomhan mar seo, tha an clas fuasglaidhean NAC (Smachd Ruigsinneachd LÏonra) foirfe - smachd ruigsinneachd lÏonra. Ann an sreath de artaigilean coisrigte do (Einnsean Seirbheisean Dearbh-aithne) - fuasgladh NAC airson smachd ruigsinneachd mothachail air co-theacsa a thoirt do luchd-cleachdaidh air an lÏonra a-staigh, bheir sinn sÚil mhionaideach air ailtireachd, solar, rèiteachadh agus ceadachd an fhuasglaidh.
Leig dhomh do chuimhneachadh gu h-aithghearr gu bheil Cisco ISE aâ leigeil leat:
Cruthaich gu sgiobalta agus gu furasta ruigsinneachd aoighean air WLAN sònraichte;
Lorg innealan BYOD (mar eisimpleir, PCan dachaigh luchd-obrach a thug iad gu obair);
Meadhanaich agus cuir an gnĂŹomh poileasaidhean tèarainteachd thar luchd-cleachdaidh fearainn agus neo-Ă rainn aâ cleachdadh bileagan buidhne tèarainteachd SGT );
Thoir sÚil air coimpiutairean airson bathar-bog sònraichte a chaidh a chuir a-steach agus gèilleadh ri inbhean (posturing);
Seòrsachadh agus pròifil puing crÏochnachaidh agus innealan lÏonra;
Thoir seachad sealladh crĂŹochnachaidh;
Cuir logaichean tachartais de logadh a-steach / logoff luchd-cleachdaidh, na cunntasan aca (dearbh-aithne) gu NGFW gus poileasaidh stèidhichte air neach-cleachdaidh a chruthachadh;
Amalachadh gu dÚthchasach le Cisco StealthWatch agus luchd-aoigheachd amharasach cuarantain a tha an sàs ann an tachartasan tèarainteachd ();
Agus feartan eile Ă bhaisteach airson frithealaichean AAA.
Tha co-obraichean sa ghnĂŹomhachas air sgrĂŹobhadh mu Cisco ISE mu thrĂ th, agus mar sin tha mi aâ toirt comhairle dhut a bhith aâ leughadh: ,.
2. Ailtireachd
Tha 4 aonadan (nodan) ann an ailtireachd Einnsean Seirbheisean Dearbh-aithne): nód riaghlaidh (Nòd Rianachd Poileasaidh), nód cuairteachaidh poileasaidh (Nòd Seirbheis Poileasaidh), nód sgrÚdaidh (Nòd SgrÚdaidh) agus nód PxGrid (PxGrid Node). Faodaidh Cisco ISE a bhith ann an stà ladh leis fhèin no air a chuairteachadh. Anns an dreach Standalone, tha a h-uile eintiteas suidhichte air aon inneal brÏgheil no frithealaiche corporra (Secure Network Servers - SNS), agus anns an dreach Distributed, tha na nodan air an sgaoileadh thairis air diofar innealan.
Tha Node Rianachd Poileasaidh (PAN) na nĂłd riatanach a leigeas leat gach obair rianachd a dhèanamh air Cisco ISE. Bidh e aâ lĂ imhseachadh a h-uile rèiteachadh siostam co-cheangailte ri AAA. Ann an rèiteachadh sgaoilte (faodar nodan a chuir a-steach mar innealan brĂŹgheil air leth), faodaidh suas ri dĂ PAN a bhith agad airson fulangas sgĂ inidhean - modh GnĂŹomhach / Seasmhach.
Tha Node Seirbheis Poileasaidh (PSN) na nĂłd èigneachail a bheir seachad ruigsinneachd lĂŹonra, stĂ ite, ruigsinneachd aoighean, solar seirbheis teachdaiche, agus pròifil. Bidh PSN aâ measadh aâ phoileasaidh agus ga chur an sĂ s. Mar as trice, bidh grunn PSNan air an cur a-steach, gu h-Ă raidh ann an rèiteachadh sgaoilte, airson barrachd obrachaidh gun fheum agus nas sgaoilte. Gu dearbh, bidh iad a âfeuchainn ris na nodan sin a chuir a-steach ann an diofar earrannan gus nach caill iad an comas ruigsinneachd dearbhte agus Ăšghdarraichte a thoirt seachad airson diog.
Tha Node SgrĂšdaidh (MnT) na nĂłd èigneachail a bhios aâ stòradh logaichean tachartais, logaichean nodan eile agus poileasaidhean air an lĂŹonra. Bidh an nĂłd MnT aâ toirt seachad innealan adhartach airson sgrĂšdadh agus fuasgladh cheistean, aâ cruinneachadh agus aâ ceangal diofar dhĂ ta, agus cuideachd aâ toirt seachad aithisgean brĂŹoghmhor. Leigidh Cisco ISE leat dĂ nòta MnT aig aâ char as Ă irde a bhith agad, mar sin aâ cruthachadh fulangas sgĂ inidhean - modh GnĂŹomhach/Standby. Ach, tha logaichean air an cruinneachadh leis an dĂ nod, an dĂ chuid gnĂŹomhach agus fulangach.
Tha PxGrid Node (PXG) na nĂłd a bhios aâ cleachdadh protocol PxGrid agus a leigeas le conaltradh eadar innealan eile a bheir taic do PxGrid.
- protocol a nĂŹ cinnteach gum bi toraidhean bun-structair IT agus tèarainteachd fiosrachaidh air an aonachadh bho dhiofar luchd-reic: siostaman sgrĂšdaidh, siostaman lorg agus casg sĂ rachadh, Ă rd-Ăšrlaran riaghlaidh poileasaidh tèarainteachd agus mòran fhuasglaidhean eile. Leigidh Cisco PxGrid leat co-theacsa a cho-roinn ann an dòigh aon-stiĂširidh no dĂ -thaobhach le mòran Ă rd-Ăšrlaran gun fheum air APIan, agus mar sin aâ comasachadh an teicneòlas (tagaichean SGT), atharraich agus cuir an sĂ s poileasaidh ANC (Smachd LĂŹonra Adaptive), a bharrachd air a bhith aâ dèanamh pròifil - a âdearbhadh modal an uidheim, OS, Ă ite, agus barrachd.
Ann an rèiteachadh ruigsinneachd Ă rd, bidh nodan PxGrid ag ath-aithris fiosrachadh eadar nodan thairis air PAN. Ma tha am PAN ciorramach, stadaidh an nĂłd PxGrid bho bhith aâ dearbhadh, aâ ceadachadh agus aâ toirt cunntas air luchd-cleachdaidh.
Gu h-ĂŹosal tha riochdachadh sgeamach de ghnĂŹomhachd diofar bhuidhnean Cisco ISE ann an lĂŹonra corporra.
Figear 1. Ailtireachd Cisco ISE
3. Riatanasan
Faodar Cisco ISE a bhuileachadh, mar aâ mhòr-chuid de fhuasglaidhean an latha an-diugh, cha mhòr no gu corporra mar fhrithealaiche air leth.
Canar SNS (Secure Network Server) ri innealan corporra a tha aâ ruith bathar-bog Cisco ISE. Bidh iad a 'tighinn ann an trĂŹ modalan: SNS-3615, SNS-3655 agus SNS-3695 airson gnĂŹomhachasan beaga, meadhanach agus mòr. Tha ClĂ r 1 aâ sealltainn fiosrachadh bho SNS.
ClĂ r 1. ClĂ r coimeas de SNS airson diofar lannan
Parameter
SNS 3615 (Beag)
SNS 3655 (Meadhanach)
SNS 3695 (mòr)
Ăireamh de phuingean crĂŹochnachaidh le taic ann an stĂ ladh Standalone
10000
25000
50000
An Ă ireamh de phuingean crĂŹochnachaidh le taic gach PSN
10000
25000
100000
CPU (Intel Xeon 2.10 GHz)
8 coir
12 coir
12 coir
RAM
32 GB (2 x 16 GB)
96 GB (6 x 16 GB)
256 GB (16 x 16 GB)
HDD
1 x 600 GB
4 x 600 GB
8 x 600 GB
RAID cruaidh
Chan eil
RAID 10, lĂ thaireachd rianadair RAID
RAID 10, lĂ thaireachd rianadair RAID
Eadar-aghaidh lĂŹonra
2 x 10 Gbase-T
4 x 1 Gbase-T
2 x 10 Gbase-T
4 x 1 Gbase-T
2 x 10 Gbase-T
4 x 1 Gbase-T
A thaobh buileachadh brĂŹgheil, is iad na hypervisors a tha aâ faighinn taic VMware ESXi (thathas aâ moladh co-dhiĂš VMware dreach 11 airson ESXi 6.0), Microsoft Hyper-V agus Linux KVM (RHEL 7.0). Bu chòir goireasan a bhith timcheall air an aon rud ris aâ chlĂ r gu h-Ă rd, no nas Ă irde. Ach, is iad seo na riatanasan as ĂŹsle airson innealan brĂŹgheil airson ghnĂŹomhachasan beaga: CPU 2 le tricead 2.0 GHz agus nas Ă irde, 16 GB de RAM и 200 GB HDD.
Airson mion-fhiosrachadh eile mu chleachdadh Cisco ISE, cuir fios gu no gu , .
4. StĂ ladh
Coltach ris aâ mhòr-chuid de thoraidhean Cisco eile, faodar ISE a dhearbhadh ann an grunn dhòighean:
- seirbheis sgòthan de dhealbhadh obair-lann ro-stà laichte (feumar cunntas Cisco);
- iarrtas bho Cisco bathar-bog sònraichte (modh airson com-pĂ irtichean). Bidh thu aâ cruthachadh cĂšis leis an tuairisgeul Ă bhaisteach a leanas: Seòrsa toraidh [ISE], Bathar-bog ISE [ise-2.7.0.356.SPA.x8664], ISE Patch [ise-patchbundle-2.7.0.356-Patch2-20071516.SPA.x8664];
- cuir fios gu com-pà irtiche Úghdarraichte sam bith gus pròiseact pÏleat an-asgaidh a dhèanamh.
1) Ăs deidh dhut inneal brĂŹgheil a chruthachadh, ma dhâ iarr thu faidhle ISO agus chan e teamplaid OVA, nochdaidh uinneag anns a bheil ISE ag iarraidh ort stĂ ladh a thaghadh. Gus seo a dhèanamh, an Ă ite do logadh a-steach agus facal-faire, bu chòir dhut sgrĂŹobhadh âSuidhich"!
Note: ma chleachd thu ISE bho theamplaid OVA, an uairsin am mion-fhiosrachadh logaidh a-steach admin/MyIseYPass2 (tha seo agus mòran a bharrachd air a chomharrachadh anns an oifigeach ).
Figear 2. A 'stĂ ladh Cisco ISE
2) An uairsin bu chòir dhut na raointean riatanach leithid seòladh IP, DNS, NTP agus feadhainn eile a lÏonadh.
Figear 3. A 'tòiseachadh Cisco ISE
3) Ăs deidh sin, thèid an inneal ath-thòiseachadh, agus bidh e comasach dhut ceangal tron ââââeadar-aghaidh lĂŹn aâ cleachdadh an t-seòladh IP a chaidh a shònrachadh roimhe.
Figear 4. Eadar-aghaidh lĂŹn Cisco ISE
4) Ann an tab Rianachd> Siostam> Cleachdadh faodaidh tu taghadh dè na nodan (buidhnean) a tha comasach air inneal sònraichte. Tha an nód PxGrid air a chomasachadh an seo.
Figear 5. Cisco ISE StiĂšireadh Aonachd
5) An uairsin ann an tab Rianachd> Siostam> Ruigsinneachd Rianachd> dearbhachaidh Tha mi aâ moladh poileasaidh facal-faire a stèidheachadh, modh dearbhaidh (teisteanas no facal-faire), ceann-latha crĂŹochnachaidh aâ chunntais, agus suidheachaidhean eile.
Figear 6. Suidheachadh seòrsa dearbhaidh
Figear 7. Roghainnean poileasaidh facal-faire
Figear 8. A 'suidheachadh dÚnadh cunntais an dèidh Úine a thighinn gu crÏch
Figear 9. A 'stèidheachadh glasadh cunntas
6) Ann an tab Rianachd> Siostam> Ruigsinneachd Rianachd> Rianairean> Luchd-cleachdaidh Rianachd> Cuir ris faodaidh tu rianadair Ăšr a chruthachadh.
Figear 10. A 'cruthachadh Rianadair Cisco ISE Ionadail
7) Faodar an rianadair Ăšr a dhèanamh na phĂ irt de bhuidheann Ăšr no de bhuidhnean ro-mhĂŹnichte mu thrĂ th. Tha buidhnean rianadair air an riaghladh san aon phannal anns an taba Buidhnean Rianachd. Tha ClĂ r 2 aâ toirt geĂ rr-chunntas air fiosrachadh mu luchd-rianachd ISE, na còraichean agus na dreuchdan aca.
ClĂ r 2. Buidhnean Rianachd Cisco ISE, Ărean Ruigsinneachd, Ceadan, agus Cuingeachaidhean
Ainm buidheann rianaire
RĂšintean
Srian
Rianachd Customization
Aâ stèidheachadh portalan aoighean is urrasachd, rianachd agus gnĂ thachadh
Neo-chomas poileasaidhean atharrachadh no coimhead air aithisgean
Rianaire deasg-cuideachaidh
Comas coimhead air aâ phrĂŹomh deas-bhòrd, a h-uile aithisg, rabhaidh agus sruthan fuasglaidh
Chan urrainn dhut aithisgean, rabhaidhean agus logaichean dearbhaidh atharrachadh, a chruthachadh no a sguabadh Ă s
Rianachd Aithne
StiĂširich luchd-cleachdaidh, sochairean agus dreuchdan, an comas coimhead air logaichean, aithisgean agus rabhaidhean
Chan urrainn dhut poileasaidhean atharrachadh no gnĂŹomhan a choileanadh aig ĂŹre an OS
Rianachd MnT
SgrĂšdadh iomlan, aithisgean, rabhaidhean, logaichean agus an riaghladh
Neo-chomas poileasaidhean sam bith atharrachadh
Rianadair inneal lĂŹonra
Còraichean airson nithean ISE a chruthachadh agus atharrachadh, coimhead air logaichean, aithisgean, prÏomh deas-bhòrd
Chan urrainn dhut poileasaidhean atharrachadh no gnĂŹomhan a choileanadh aig ĂŹre an OS
Rianachd Poileasaidh
Là n riaghladh air a h-uile poileasaidh, ag atharrachadh phròifil, suidheachadh, coimhead air aithisgean
Neo-chomas suidheachaidhean a dhèanamh le teisteanasan, nithean ISE
Rianachd RBAC
A h-uile suidheachadh anns an tab Obrachaidhean, roghainnean poileasaidh ANC, riaghladh aithris
Chan urrainn dhut poileasaidhean atharrachadh a bharrachd air ANC no gnĂŹomhan a choileanadh aig ĂŹre OS
Super Admin
Faodaidh còraichean airson a h-uile suidheachadh, aithris agus riaghladh, teisteanasan rianadair a dhubhadh às agus atharrachadh
Cha ghabh atharrachadh, sguab às pròifil eile bhon bhuidheann Super Admin
Admin rianachd
A h-uile suidheachadh anns an taba Obrachaidhean, aâ riaghladh suidheachadh an t-siostaim, poileasaidh ANC, aâ coimhead aithisgean
Chan urrainn dhut poileasaidhean atharrachadh a bharrachd air ANC no gnĂŹomhan a choileanadh aig ĂŹre OS
Rianachd Seirbheisean RESTful Taobh a-muigh (ERS).
Cothrom slĂ n air an Cisco ISE REST API
A-mhà in airson cead, riaghladh luchd-cleachdaidh ionadail, luchd-aoigheachd agus buidhnean tèarainteachd (SG)
GnĂŹomhaiche Seirbheisean RESTful Taobh a-muigh (ERS).
Cisco ISE REST API Leugh ceadan
A-mhà in airson cead, riaghladh luchd-cleachdaidh ionadail, luchd-aoigheachd agus buidhnean tèarainteachd (SG)
Figear 11. Buidhnean rianachd Cisco ISE ro-mhĂŹnichte
8) Roghainneil anns an taba Ăghdarrachadh > Ceadan > Poileasaidh RBAC Faodaidh tu còraichean luchd-rianachd ro-mhĂŹnichte a dheasachadh.
Figear 12. Cisco ISE Administrator Preset Profile Rights Management
9) Ann an tab Rianachd> Siostam> Roghainnean Tha a h-uile suidheachadh siostam ri fhaighinn (DNS, NTP, SMTP agus feadhainn eile). Faodaidh tu an lÏonadh an seo ma chaill thu iad aig toiseach tòiseachaidh an uidheim.
5. Co-dhĂšnadh
Tha seo aâ crĂŹochnachadh aâ chiad artaigil. Bheachdaich sinn air èifeachdas fuasgladh Cisco ISE NAC, an ailtireachd aige, na riatanasan as ĂŹsle agus na roghainnean cleachdaidh, agus an stĂ ladh tĂšsail.
San ath artaigil, seallaidh sinn ri bhith aâ cruthachadh chunntasan, ag amalachadh le Microsoft Active Directory, agus aâ cruthachadh ruigsinneachd aoighean.
Ma tha ceist sam bith agad mun chuspair seo no ma tha feum agad air cuideachadh ann a bhith aâ dèanamh deuchainn air an toradh, cuir fios thugainn .
Cum sĂšil air airson Ăšrachaidhean anns na seanailean againn (, , , , ).
Source: www.habr.com
