Cisco ISE: Introduzione, requisiti, installazione. Parte 1

Cisco ISE: Introduzione, requisiti, installazione. Parte 1

1. Introduzione

Ogni azienda, anche la più piccola, ha bisogno di effettuare autenticazione, autorizzazione e contabilizzazione degli utenti (famiglia di protocolli AAA). Nella fase iniziale, AAA può essere implementato piuttosto bene utilizzando protocolli come RADIUS, TACACS+ e DIAMETER. Tuttavia, con l'aumento del numero di utenti e delle aziende, cresce anche il numero di compiti: massima visibilità degli host e dei dispositivi BYOD, autenticazione a più fattori, creazione di politiche di accesso multilivello e molto altro.

Per tali compiti è ideale la classe di soluzioni NAC (Network Access Control) — controllo accesso alla rete. Nella serie di articoli dedicati a Cisco ISE (Identity Services Engine) — soluzione NAC per fornire controllo di accesso agli utenti alla rete interna tenendo conto del contesto, esamineremo in dettaglio architettura, inizializzazione, configurazione e licensing della soluzione.

Ricordo brevemente che Cisco ISE consente di:

  • Creare rapidamente e facilmente accesso ospite su WLAN dedicata;

  • Rilevare dispositivi BYOD (ad esempio, PC domestici dei dipendenti portati al lavoro);

  • Centralizzare e applicare politiche di sicurezza a utenti di dominio e non dominio tramite etichette di gruppo di sicurezza SGT (tecnologia TrustSec);

  • Controllare i computer per la presenza di determinati software e il rispetto degli standard (posturing);

  • Classificare e profilare dispositivi finali e di rete;

  • Fornire visibilità sui dispositivi finali;

  • Fornire registri degli eventi di logon/logoff degli utenti, i loro account (identity) su NGFW per la formazione di politiche basate sugli utenti;

  • Integrarsi nativamente con Cisco StealthWatch e mettere in quarantena host sospetti coinvolti in incidenti di sicurezza (maggiori dettagli);

  • E altre funzionalità standard per il server AAA.

I colleghi del settore hanno già scritto su Cisco ISE, quindi in seguito consiglio di leggere: pratica di implementazione di Cisco ISE, come prepararsi all'implementazione di Cisco ISE.

2. Architettura

Nell'architettura dell'Identity Services Engine ci sono 4 entità (nodi): nodo di gestione (Policy Administration Node), nodo di distribuzione delle politiche (Policy Service Node), nodo di monitoraggio (Monitoring Node) e nodo PxGrid (PxGrid Node). Cisco ISE può essere installato in modo autonomo (standalone) o distribuito (distributed). Nella variante Standalone, tutte le entità si trovano su una singola macchina virtuale o server fisico (Secure Network Servers — SNS), mentre nella configurazione Distribuita, i nodi sono distribuiti su diversi dispositivi.

Il Policy Administration Node (PAN) è il nodo obbligatorio che consente di eseguire tutte le operazioni amministrative su Cisco ISE. Gestisce tutte le configurazioni di sistema relative ad AAA. In una configurazione distribuita (i nodi possono essere installati come macchine virtuali separate), puoi avere al massimo due PAN per garantire la resilienza — modalità Active/Standby.

Il Policy Service Node (PSN) è un nodo obbligatorio che fornisce accesso alla rete, stato, accesso ospite, servizi ai clienti e profilazione. PSN valuta la politica e la applica. Di norma, vengono installati diversi PSN, specialmente in una configurazione distribuita, per garantire una maggiore ridondanza e distribuzione del lavoro. Naturalmente, questi nodi sono progettati per essere installati in segmenti diversi, così da non perdere la possibilità di garantire accesso autenticato e autorizzato nemmeno per un secondo.

Il Monitoring Node (MnT) è un nodo obbligatorio che memorizza i registri degli eventi, i log di altri nodi e le politiche nella rete. Il nodo MnT fornisce strumenti avanzati per il monitoraggio e la risoluzione dei problemi, raccoglie e confronta diversi dati, e fornisce rapporti dettagliati. Cisco ISE consente di avere un massimo di due nodi MnT, formando così una resilienza — modalità Active/Standby. Tuttavia, i log vengono raccolti da entrambi i nodi, sia quello attivo che quello passivo.

Il PxGrid Node (PXG) è un nodo che applica il protocollo PxGrid e consente la comunicazione tra altri dispositivi che supportano PxGrid.

PxGrid  — un protocollo che consente l'integrazione di prodotti IT e di sicurezza informatica da diversi fornitori: sistemi di monitoraggio, sistemi di rilevamento e prevenzione delle intrusioni, piattaforme di gestione delle politiche di sicurezza e molte altre soluzioni. Cisco PxGrid consente lo scambio di contesto in modalità unidirezionale o bidirezionale con molte piattaforme senza la necessità di utilizzare API, consentendo così l'uso della tecnologia TrustSec (etichette SGT), modificare e applicare la politica ANC (Adaptive Network Control), nonché effettuare il profiling — definizione del modello del dispositivo, SO, posizione e altro.

Nella configurazione ad alta disponibilità, i nodi PxGrid replicano le informazioni tra i nodi tramite il PAN. In caso di disconnessione del PAN, il nodo PxGrid smette di autenticare, autorizzare e registrare gli utenti. 

Di seguito è schematizzato il funzionamento delle diverse entità Cisco ISE in una rete aziendale.

Cisco ISE: Introduzione, requisiti, installazione. Parte 1Figura 1. Architettura Cisco ISE

3. Requisiti

Cisco ISE può essere implementato, come la maggior parte delle moderne soluzioni, virtualmente o fisicamente come server dedicato. 

I dispositivi fisici con software Cisco ISE installato vengono chiamati SNS (Secure Network Server). Ci sono tre modelli: SNS-3615, SNS-3655 e SNS-3695 per piccole, medie e grandi imprese. La tabella 1 fornisce informazioni da datasheet SNS.

Tabella 1. Tabella comparativa SNS per diverse dimensioni

Parametro

SNS 3615 (Piccolo)

SNS 3655 (Medio)

SNS 3695 (Grande)

Numero di dispositivi finali supportati in installazione Standalone

10000

25000

50000

Numero di dispositivi finali supportati per ogni PSN

10000

25000

100000

CPU (Intel Xeon 2.10 GHz)

8 core

12 core

12 core

RAM 

32 GB (2 x 16 GB)

96 GB (6 x 16 GB)

256 GB (16 x 16 GB)

HDD

1 x 600 GB

4 x 600 GB

8 x 600 GB

Hardware RAID

No

RAID 10, presenza di un controller RAID

RAID 10, presenza di un controller RAID

Interfacce di rete

2 x 10Gbase-T

4 x 1Gbase-T 

2 x 10Gbase-T

4 x 1Gbase-T 

2 x 10Gbase-T

4 x 1Gbase-T

Per quanto riguarda le implementazioni virtuali, sono supportati hypervisor VMware ESXi (si consiglia un minimo di versione VMware 11 per ESXi 6.0), Microsoft Hyper-V e Linux KVM (RHEL 7.0). Le risorse devono essere più o meno simili a quelle della tabella sopra, o superiori. Tuttavia, i requisiti minimi della macchina virtuale per piccole imprese sono: 2 CPU con frequenza di 2.0 GHz o superiore, 16 GB di RAM e 200 GB HDD. 

Per ulteriori dettagli sull'implementazione di Cisco ISE, contattare noi o risorsa n. 1, risorsa n. 2.

4. Installazione

Come la maggior parte degli altri prodotti Cisco, ISE può essere testato in diversi modi:

  • dcloud – servizio cloud di modelli di laboratorio preinstallati (è necessaria un'account Cisco);

  • Richiesta GVE – richiesta da sito Cisco di software specifico (metodo per i partner). Crei un caso con la seguente descrizione tipica: Tipo di prodotto [ISE], Software ISE [ise-2.7.0.356.SPA.x8664], Patch ISE [ise-patchbundle-2.7.0.356-Patch2-20071516.SPA.x8664];

  • progetto pilota — contatti qualsiasi partner autorizzato per effettuare un progetto pilota gratuito.

1) Dopo aver creato una macchina virtuale, se ha richiesto un file ISO e non un modello OVA, apparirà una finestra in cui ISE richiede di selezionare l'installazione. Invece di nome utente e password, scriva «setup«!

Nota: se ha distribuito ISE da un modello OVA, le credenziali di accesso admin / MyIseYPass2 (questo e molto altro è indicato nel documento ufficiale guida).

Cisco ISE: Introduzione, requisiti, installazione. Parte 1Figura 2. Installazione di Cisco ISE

2) Quindi deve compilare i campi richiesti, come indirizzo IP, DNS, NTP e altri.

Cisco ISE: Introduzione, requisiti, installazione. Parte 1Figura 3. Inizializzazione di Cisco ISE

3) Successivamente, il dispositivo si riavvierà e potrà connettersi tramite l'interfaccia web all'indirizzo IP precedentemente impostato.

Cisco ISE: Introduzione, requisiti, installazione. Parte 1Figura 4. Interfaccia web di Cisco ISE

4) Nella scheda Amministrazione > Sistema > Distribuzione può selezionare quali nodi (entità) sono abilitati su ciascun dispositivo. Il nodo PxGrid viene abilitato qui.

Cisco ISE: Introduzione, requisiti, installazione. Parte 1Figura 5. Gestione delle entità di Cisco ISE

5) Quindi, nella scheda Amministrazione > Sistema > Accesso amministrativo > Autenticazione consiglio di configurare la politica delle password, il metodo di autenticazione (certificato o password), la scadenza dell'account e altre impostazioni.

Cisco ISE: Introduzione, requisiti, installazione. Parte 1Figura 6. Configurazione del tipo di autenticazioneCisco ISE: Introduzione, requisiti, installazione. Parte 1Figura 7. Impostazioni della politica delle passwordCisco ISE: Introduzione, requisiti, installazione. Parte 1Figura 8. Configurazione della disattivazione dell'account al termine del periodoCisco ISE: Introduzione, requisiti, installazione. Parte 1Figura 9. Configurazione del blocco degli account

6) Nella scheda Amministrazione > Sistema > Accesso amministrativo > Amministratori > Utenti amministratori > Aggiungi può creare un nuovo amministratore.

Cisco ISE: Introduzione, requisiti, installazione. Parte 1Figura 10. Creazione di un amministratore locale di Cisco ISE

7) Il nuovo amministratore può diventare parte di un nuovo gruppo o di gruppi predefiniti. La gestione dei gruppi di amministratori avviene in questo stesso pannello nella scheda Gruppi amministratori. Nella Tabella 2 è riportata l'informazione sugli amministratori di ISE, i loro diritti e ruoli.

Tabella 2. Gruppi di amministratori di Cisco ISE, livelli di accesso, permessi e restrizioni

Nome del gruppo di amministratori

Permessi

Limitazioni

Amministratore di personalizzazione

Personalizzazione del portale ospite, sponsor, amministrazione e personalizzazione

Impossibilità di modificare le politiche, visualizzare report

Amministratore di helpdesk

Possibilità di visualizzare il cruscotto principale, tutti i rapporti, gli allarmi e risolvere i flussi

Non è possibile modificare, creare o eliminare rapporti, allarmi e log di autenticazione

Identity Admin

Gestione degli utenti, privilegi e ruoli, possibilità di visualizzare log, rapporti e allarmi

Non è possibile modificare le politiche, eseguire attività a livello di sistema operativo

MnT Admin

Monitoraggio completo, rapporti, allarmi, log e gestione degli stessi

Impossibilità di modificare alcuna politica

Network Device Admin

Diritti per creare e modificare oggetti ISE, visualizzare log, rapporti, cruscotto principale

Non è possibile modificare le politiche, eseguire attività a livello di sistema operativo

Policy Admin

Gestione completa di tutte le politiche, modifica dei profili, impostazioni, visualizzazione della reportistica

Impossibilità di eseguire impostazioni con credenziali, oggetti ISE

RBAC Admin

Tutte le impostazioni nella scheda Operazioni, configurazione della politica ANC, gestione della reportistica

Non è possibile modificare politiche diverse da quelle ANC, eseguire attività a livello di sistema operativo

Super Admin

Diritti su tutte le impostazioni, reportistica e gestione, può eliminare e modificare le credenziali degli amministratori

Non può modificare o eliminare il profilo di un altro membro del gruppo Super Admin

System Admin

Tutte le impostazioni nella scheda Operazioni, gestione delle impostazioni di sistema, politica ANC, visualizzazione della reportistica

Non è possibile modificare politiche diverse da quelle ANC, eseguire attività a livello di sistema operativo

External RESTful Services (ERS) Admin

Accesso completo all'API REST di Cisco ISE

Solo per autorizzazione, gestione di utenti locali, host e gruppi di sicurezza (SG)

External RESTful Services (ERS) Operator

Diritti di lettura dell'API REST di Cisco ISE

Solo per autorizzazione, gestione di utenti locali, host e gruppi di sicurezza (SG)

Cisco ISE: Introduzione, requisiti, installazione. Parte 1Figura 11. Gruppi di amministratori preimpostati di Cisco ISE

8) Inoltre, nella scheda Authorization > Permissions > RBAC Policy è possibile modificare i diritti degli amministratori preimpostati.

Cisco ISE: Introduzione, requisiti, installazione. Parte 1Figura 12. Gestione dei diritti dei profili di amministratori preimpostati di Cisco ISE

9) Nella scheda Administration > System > Settings tutte le impostazioni di sistema sono disponibili (DNS, NTP, SMTP e altri). È possibile compilarli qui, nel caso siano stati trascurati durante l'inizializzazione iniziale del dispositivo.

5. Conclusione

Questo è giunto alla fine del primo articolo. Abbiamo discusso dell'efficacia della soluzione NAC Cisco ISE, della sua architettura, dei requisiti minimi e delle opzioni di distribuzione, nonché della configurazione iniziale.

Nel prossimo articolo esamineremo la creazione di account, l'integrazione con Microsoft Active Directory e la creazione di accesso ospite.

Se hai domande su questo argomento o hai bisogno di aiuto nel testare il prodotto, contattaci a link.

Seguite gli aggiornamenti sui nostri canali (TelegramFacebookVKBlog di TS SolutionYandex.Zen).

Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster