
Benvenuti alla seconda pubblicazione del ciclo di articoli dedicati a Cisco ISE. Nella prima sono stati evidenziati i vantaggi e le differenze delle soluzioni di Network Access Control (NAC) rispetto ai tradizionali AAA, l'unicità di Cisco ISE, l'architettura e il processo di installazione del prodotto.
In questo articolo approfondiremo la creazione di account, l'aggiunta di server LDAP e l'integrazione con Microsoft Active Directory, oltre ai dettagli relativi all'uso di PassiveID. Prima di leggere, si consiglia vivamente di consultare la .
1. Un po' di terminologia
Identità Utente — un'account utente che contiene informazioni sull'utente e definisce le sue credenziali per l'accesso alla rete. I seguenti parametri sono di solito indicati nell'Identità Utente: nome utente, indirizzo email, password, descrizione dell'account, gruppo utenti e ruolo.
Gruppi Utente — i gruppi di utenti sono un insieme di singoli utenti che condividono un insieme comune di privilegi che consentono loro di accedere a un insieme specifico di servizi e funzioni di Cisco ISE.
Gruppi di Identità Utente — gruppi di utenti predefiniti che hanno già alcune informazioni e ruoli definiti. I seguenti Gruppi di Identità Utente esistono per impostazione predefinita, e in essi è possibile aggiungere utenti e gruppi di utenti: Employee (dipendente), SponsorAllAccount, SponsorGroupAccounts, SponsorOwnAccounts (account sponsor per gestire il portale ospiti), Guest (ospite), ActivatedGuest (ospite attivato).
Ruolo Utente — il ruolo utente è un insieme di autorizzazioni che determinano quali attività può eseguire l'utente e a quali servizi può accedere. Spesso, il ruolo utente è legato a un gruppo di utenti.
Inoltre, ogni utente e gruppo di utenti ha attributi aggiuntivi che consentono di contraddistinguere e definire più precisamente il singolo utente (gruppo di utenti). Maggiori informazioni nella .
2. Creazione di utenti locali
1) In Cisco ISE è possibile creare utenti locali e utilizzarli nelle politiche di accesso o addirittura assegnare loro un ruolo di amministrazione del prodotto. Selezionare Administration → Identity Management → Identities → Users → Add.
Figura 1. Aggiunta di un utente locale in Cisco ISE
2) Nella finestra che appare, crea un utente locale, assegna una password e altri parametri comprensibili.
Figura 2. Creazione di un utente locale in Cisco ISE
3) Gli utenti possono anche essere importati. Nella stessa scheda Administration → Identity Management → Identities → Users seleziona l'opzione Importa e carica un file csv o txt con gli utenti. Per ottenere un modello seleziona Generate a Template, quindi compila con le informazioni sugli utenti nel formato appropriato.
Figura 3. Importazione degli utenti in Cisco ISE
3. Aggiunta di server LDAP
Ricordo che LDAP è un protocollo di livello applicativo popolare che consente di ottenere informazioni, effettuare autenticazioni e cercare account nei cataloghi dei server LDAP, funziona sulla porta 389 o 636 (SS). Esempi notevoli di server LDAP sono Active Directory, Sun Directory, Novell eDirectory e OpenLDAP. Ogni voce nel catalogo LDAP è definita da un DN (Distinguished Name) e per formare una politica di accesso sorge la necessità di estrarre (retrieval) le registrazioni degli account, i gruppi di utenti e gli attributi.
In Cisco ISE è possibile configurare l'accesso a molti server LDAP, realizzando così ridondanza. Nel caso in cui il server LDAP primario non sia disponibile, ISE tenterà di contattare il secondario e così via. Inoltre, se sono presenti 2 PAN, per la PAN primaria è possibile dare priorità a un LDAP e per la PAN secondaria a un altro LDAP.
ISE supporta 2 tipi di lookup (ricerca) durante l'interazione con server LDAP: User Lookup e MAC Address Lookup. User Lookup consente di cercare utenti nel database LDAP e ottenere le seguenti informazioni senza autenticazione: utenti e i loro attributi, gruppi di utenti. MAC Address Lookup consente anch'esso, senza autenticazione, di cercare per indirizzo MAC nei cataloghi LDAP e ottenere informazioni sul dispositivo, gruppo di dispositivi per indirizzi MAC e altri attributi specifici.
Come esempio di integrazione, aggiungiamo Active Directory in Cisco ISE come server LDAP.
1) Vai alla scheda Administration → Identity Management → External Identity Sources → LDAP → Add.
Figura 4. Aggiunta di un server LDAP
2) Nel pannello Generale specifica il nome del server LDAP e lo schema (nel nostro caso, Active Directory).
Figura 5. Aggiunta di un server LDAP con schema Active Directory
3) Successivamente, vai alla Connection scheda e specifica Hostname/IP address AD server, porta (389 — LDAP, 636 — SSL LDAP), credenziali dell'amministratore di dominio (Admin DN — DN completo), gli altri parametri possono essere lasciati di default.
Nota: utilizza i dati di dominio dell'amministratore per evitare problemi potenziali.
Figura 6. Inserimento dei dati del server LDAP
4) Nella scheda Organizzazione Directory è necessario specificare l'area delle directory tramite DN, da cui estrarre utenti e gruppi di utenti.
Figura 7. Definizione delle directory da cui estrarre i gruppi di utenti
5) Vai alla finestra Gruppi → Aggiungi → Seleziona Gruppi dalla Directory per scegliere l'importazione dei gruppi dal server LDAP.
Figura 8. Aggiunta di gruppi dal server LDAP
6) Nella finestra che appare, clicca su Recupera Gruppi. Se i gruppi sono stati recuperati, significa che i passaggi preliminari sono stati completati con successo. In caso contrario, prova un altro amministratore e verifica la disponibilità di ISE con il server LDAP tramite il protocollo LDAP.
Figura 9. Elenco dei gruppi di utenti recuperati
7) Nella scheda Attributi puoi opzionalmente specificare quali attributi dal server LDAP devono essere recuperati, e nella finestra Impostazioni Avanzate abilitare l'opzione Abilita Cambiamento Password, che costringerà gli utenti a cambiare la password se è scaduta o è stata reimpostata. In ogni caso, premi Invia per continuare.
8) Il server LDAP è apparso nella scheda corrispondente e può essere utilizzato per la creazione di politiche di accesso in futuro.
Figura 10. Elenco dei server LDAP aggiunti
4. Integrazione con Active Directory
1) Dopo aver aggiunto il server Microsoft Active Directory come server LDAP, abbiamo ottenuto utenti, gruppi di utenti, ma non log. Successivamente, ti consiglio di configurare un'integrazione completa di AD con Cisco ISE. Vai alla scheda Amministrazione → Gestione Identità → Fonti di Identità Esterne → Active Directory → Aggiungi.
Nota: per una corretta integrazione con AD, ISE deve trovarsi nel dominio e avere connettività completa con i server DNS, NTP e AD, altrimenti non funzionerà.
Figura 11. Aggiunta del server Active Directory
2) Nella finestra che appare, inserisci i dati dell'amministratore di dominio e spunta l'opzione Memorizza Credenziali. Inoltre, puoi specificare l'OU (Unità Organizzativa), se ISE si trova in una particolare OU. Successivamente, dovrai selezionare i nodi Cisco ISE che desideri collegare al dominio.
Figura 12. Inserimento delle credenziali
3) Prima di aggiungere i controller di dominio, assicurati che nel PSN, nella scheda Amministrazione → Sistema → Distribuzione sia abilitata l'opzione Servizio Identità Passivo. PassiveID — un'opzione che consente di tradurre l'User in IP e viceversa. PassiveID riceve informazioni da AD tramite WMI, agenti AD speciali o SPAN port su uno switch (non l'opzione migliore).
Nota: per verificare lo stato di Passive ID, immettere nel terminale ISE show application status ise | include PassiveID.
Figura 13. Abilitazione dell'opzione PassiveID
4) Vai alla scheda Administration → Identity Management → External Identity Sources → Active Directory → PassiveID e seleziona l'opzione Add DCs. Successivamente, seleziona i controller di dominio necessari con una spunta e fai clic su OK.
Figura 14. Aggiunta dei controller di dominio
5) Seleziona i DC aggiunti e fai clic sul pulsante Edit. Specifica FQDN del tuo DC, il login e la password di dominio, e anche l'opzione di connessione WMI o Agent. Seleziona WMI e fai clic su OK.
Figura 15. Inserimento dei dati del controller di dominio
6) Se WMI non è il metodo preferito di connessione ad Active Directory, è possibile utilizzare gli agenti ISE. Il metodo agent-based consiste nel poter installare sui server agenti speciali che registrano eventi di login. Ci sono 2 opzioni di installazione: automatica e manuale. Per l'installazione automatica dell'agente, nella stessa scheda PassiveID seleziona l'elemento Add Agent → Deploy New Agent (il DC deve avere accesso a Internet). Poi compila i campi obbligatori (nome dell'agente, FQDN del server, login/password dell'amministratore di dominio) e fai clic su OK.
Figura 16. Installazione automatica dell'agente ISE
7) Per installare manualmente l'agente Cisco ISE, è necessario selezionare l'elemento Register Existing Agent. A proposito, è possibile scaricare l'agente nella scheda Work Centers → PassiveID → Providers → Agents → Download Agent.
Figura 17. Download dell'agente ISE
Importante: PassiveID non legge eventi logoff! Il parametro che controlla il timeout si chiama user session aging time ed è di 24 ore di default. Pertanto, è consigliabile effettuare il logoff al termine della giornata lavorativa oppure scrivere uno script che esegua automaticamente il logoff di tutti gli utenti loggati.
Per ottenere informazioni logoff si utilizzano gli "Endpoint probes" — sonde finali. In Cisco ISE esistono diverse Endpoint probes: RADIUS, SNMP Trap, SNMP Query, DHCP, DNS, HTTP, Netflow, NMAP Scan. RADIUS la sonda tramite CoA (Change of Authorization) restituisce informazioni sulla modifica dei diritti dell'utente (per questo è richiesto il 802.1X), e la configurazione sui switch di accesso SNMP fornirà informazioni sui dispositivi connessi e disconnessi.
Di seguito è un esempio rilevante per la configurazione Cisco ISE + AD senza 802.1X e RADIUS: l'utente è connesso a una macchina Windows, senza effettuare logoff, e accede da un altro PC tramite WiFi. In questo caso, la sessione sul primo PC rimarrà attiva finché non si verifica un timeout o un logoff forzato. Pertanto, se i dispositivi hanno diritti diversi, l'ultimo dispositivo collegato applicherà i propri diritti.
8) Inoltre, nella scheda Amministrazione → Gestione identità → Fonti di identità esterne → Active Directory → Gruppi → Aggiungi → Seleziona gruppi dalla directory puoi selezionare i gruppi da AD che desideri importare in ISE (nel nostro caso, ciò è stato fatto al punto 3 “Aggiunta del server LDAP”). Seleziona l'opzione Recupera gruppi → OK.
Figura 18 a). Importazione di gruppi utenti da Active Directory
9) Nella scheda Centri di lavoro → PassiveID → Panoramica → Dashboard puoi osservare il numero di sessioni attive, il numero di fonti di dati, agenti e altro.
Figura 19. Monitoraggio dell'attività degli utenti di dominio
10) Nella scheda Sessioni attive vengono visualizzate le sessioni correnti. L'integrazione con AD è configurata.
Figura 20. Sessioni attive degli utenti di dominio
5. Conclusione
In questo articolo sono stati trattati i temi della creazione di utenti locali in Cisco ISE, dell'aggiunta di server LDAP e dell'integrazione con Microsoft Active Directory. Nel prossimo articolo verrà trattato l'accesso degli ospiti in forma di guida dettagliata.
Se hai domande su questo argomento o hai bisogno di aiuto nel testare il prodotto, contattaci a .
Seguite gli aggiornamenti sui nostri canali (, , , , ).
Fonte: habr.com
