Π˜ΠΌΠΏΠ»Π΅ΠΌΠ΅Π½Ρ‚Π°Ρ†ΠΈΡ˜Π° Π½Π° ΠΊΠΎΠ½Ρ†Π΅ΠΏΡ‚ΠΎΡ‚ Π½Π° високо Π±Π΅Π·Π±Π΅Π΄Π΅Π½ далСчински пристап

ΠŸΡ€ΠΎΠ΄ΠΎΠ»ΠΆΡƒΠ²Π°ΡšΠ΅ Π½Π° ΡΠ΅Ρ€ΠΈΡ˜Π°Ρ‚Π° написи Π½Π° Ρ‚Π΅ΠΌΠ° ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΡ˜Π° VPN со далСчински пристап пристап НС ΠΌΠΎΠΆΠ°ΠΌ Π° Π΄Π° Π½Π΅ Π³ΠΎ сподСлам ΠΌΠΎΠ΅Ρ‚ΠΎ интСрСсно искуство со Ρ€Π°ΡΠΏΠΎΡ€Π΅Π΄ΡƒΠ²Π°ΡšΠ΅Ρ‚ΠΎ високо Π±Π΅Π·Π±Π΅Π΄Π½Π° VPN ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΡ˜Π°. ΠΠ΅Ρ‚Ρ€ΠΈΠ²ΠΈΡ˜Π°Π»Π½Π° Π·Π°Π΄Π°Ρ‡Π° бСшС прСтставСна ΠΎΠ΄ Π΅Π΄Π΅Π½ ΠΊΠ»ΠΈΠ΅Π½Ρ‚ (ΠΈΠΌΠ° ΠΏΡ€ΠΎΠ½Π°ΠΎΡ“Π°Ρ‡ΠΈ Π²ΠΎ рускитС сСла), Π½ΠΎ ΠŸΡ€Π΅Π΄ΠΈΠ·Π²ΠΈΠΊΠΎΡ‚ бСшС ΠΏΡ€ΠΈΡ„Π°Ρ‚Π΅Π½ ΠΈ ΠΊΡ€Π΅Π°Ρ‚ΠΈΠ²Π½ΠΎ ΠΈΠΌΠΏΠ»Π΅ΠΌΠ΅Π½Ρ‚ΠΈΡ€Π°Π½. Π Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ΠΎΡ‚ Π΅ интСрСсСн ΠΊΠΎΠ½Ρ†Π΅ΠΏΡ‚ со слСднивС карактСристики:

  1. НСколку Ρ„Π°ΠΊΡ‚ΠΎΡ€ΠΈ Π½Π° Π·Π°ΡˆΡ‚ΠΈΡ‚Π° ΠΎΠ΄ Π·Π°ΠΌΠ΅Π½Π° Π½Π° Ρ‚Π΅Ρ€ΠΌΠΈΠ½Π°Π»Π½ΠΈΠΎΡ‚ ΡƒΡ€Π΅Π΄ (со строго Π²Ρ€Π·ΡƒΠ²Π°ΡšΠ΅ Π·Π° корисникот);
    • ΠŸΡ€ΠΎΡ†Π΅Π½ΠΊΠ° Π½Π° усогласСноста Π½Π° ΠΊΠΎΠΌΠΏΡ˜ΡƒΡ‚Π΅Ρ€ΠΎΡ‚ Π½Π° корисникот со Π΄ΠΎΠ΄Π΅Π»Π΅Π½ΠΈΠΎΡ‚ UDID Π½Π° Π΄ΠΎΠ·Π²ΠΎΠ»Π΅Π½ΠΈΠΎΡ‚ ΠΊΠΎΠΌΠΏΡ˜ΡƒΡ‚Π΅Ρ€ Π²ΠΎ Π±Π°Π·Π°Ρ‚Π° Π½Π° ΠΏΠΎΠ΄Π°Ρ‚ΠΎΡ†ΠΈ Π·Π° Π°Π²Ρ‚Π΅Π½Ρ‚ΠΈΠΊΠ°Ρ†ΠΈΡ˜Π°;
    • Π‘ΠΎ MFA ΠΊΠΎΡ€ΠΈΡΡ‚Π΅Ρ˜ΡœΠΈ Π³ΠΎ PC UDID ΠΎΠ΄ сСртификатот Π·Π° сСкундарна Π°Π²Ρ‚Π΅Π½Ρ‚ΠΈΠΊΠ°Ρ†ΠΈΡ˜Π° ΠΏΡ€Π΅ΠΊΡƒ Cisco DUO (ΠœΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° ΠΏΡ€ΠΈΠΊΠ°Ρ‡ΠΈΡ‚Π΅ кој Π±ΠΈΠ»ΠΎ ΠΊΠΎΠΌΠΏΠ°Ρ‚ΠΈΠ±ΠΈΠ»Π΅Π½ со SAML/Radius);
  2. ΠŸΠΎΠ²Π΅ΡœΠ΅Ρ„Π°ΠΊΡ‚ΠΎΡ€ΡΠΊΠ° Π°Π²Ρ‚Π΅Π½Ρ‚ΠΈΠΊΠ°Ρ†ΠΈΡ˜Π°:
    • ΠšΠΎΡ€ΠΈΡΠ½ΠΈΡ‡ΠΊΠΈ сСртификат со тСрСнска ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° ΠΈ сСкундарна Π°Π²Ρ‚Π΅Π½Ρ‚ΠΈΠΊΠ°Ρ†ΠΈΡ˜Π° ΠΏΡ€ΠΎΡ‚ΠΈΠ² Π΅Π΄Π΅Π½ ΠΎΠ΄ Π½ΠΈΠ²;
    • Најава (Π½Π΅ΠΏΡ€ΠΎΠΌΠ΅Π½Π»ΠΈΠ²Π°, ΠΏΡ€Π΅Π·Π΅ΠΌΠ΅Π½Π° ΠΎΠ΄ сСртификатот) ΠΈ Π»ΠΎΠ·ΠΈΠ½ΠΊΠ°;
  3. ΠŸΡ€ΠΎΡ†Π΅Π½ΠΊΠ° Π½Π° ΡΠΎΡΡ‚ΠΎΡ˜Π±Π°Ρ‚Π° Π½Π° ΠΏΠΎΠ²Ρ€Π·ΡƒΠ²Π°Ρ‡ΠΊΠΈΠΎΡ‚ домаќин (Π΄Ρ€ΠΆΠ΅ΡšΠ΅ Π½Π° Ρ‚Π΅Π»ΠΎΡ‚ΠΎ)

ΠšΠΎΡ€ΠΈΡΡ‚Π΅Π½ΠΈ ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚ΠΈ Π½Π° растворот:

  • Cisco ASA (VPN Gateway);
  • Cisco ISE (Π°Π²Ρ‚Π΅Π½Ρ‚ΠΈΠΊΠ°Ρ†ΠΈΡ˜Π° / ΠΎΠ²Π»Π°ΡΡ‚ΡƒΠ²Π°ΡšΠ΅ / смСтководство, Π΄Ρ€ΠΆΠ°Π²Π½Π° Π΅Π²Π°Π»ΡƒΠ°Ρ†ΠΈΡ˜Π°, CA);
  • Cisco DUO (ΠΌΡƒΠ»Ρ‚ΠΈ-факторска Π°Π²Ρ‚Π΅Π½Ρ‚ΠΈΠΊΠ°Ρ†ΠΈΡ˜Π°) (ΠœΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° ΠΏΡ€ΠΈΠΊΠ°Ρ‡ΠΈΡ‚Π΅ кој Π±ΠΈΠ»ΠΎ ΠΊΠΎΠΌΠΏΠ°Ρ‚ΠΈΠ±ΠΈΠ»Π΅Π½ со SAML/Radius);
  • Cisco AnyConnect (ПовСќСнамСнски Π°Π³Π΅Π½Ρ‚ Π·Π° Ρ€Π°Π±ΠΎΡ‚Π½ΠΈ станици ΠΈ ΠΌΠΎΠ±ΠΈΠ»Π΅Π½ ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΈΠ²Π΅Π½ систСм);

Π”Π° ΠΏΠΎΡ‡Π½Π΅ΠΌΠ΅ со Π±Π°Ρ€Π°ΡšΠ°Ρ‚Π° Π½Π° ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΈΡ‚Π΅:

  1. ΠšΠΎΡ€ΠΈΡΠ½ΠΈΠΊΠΎΡ‚ ΠΌΠΎΡ€Π°, ΠΏΡ€Π΅ΠΊΡƒ Π½Π΅Π³ΠΎΠ²Π°Ρ‚Π° Π°Π²Ρ‚Π΅Π½Ρ‚ΠΈΠΊΠ°Ρ†ΠΈΡ˜Π° Π·Π° најава/Π»ΠΎΠ·ΠΈΠ½ΠΊΠ°, Π΄Π° ΠΌΠΎΠΆΠ΅ Π΄Π° Π³ΠΎ ΠΏΡ€Π΅Π·Π΅ΠΌΠ΅ ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΡ‚ AnyConnect ΠΎΠ΄ ΠΏΠΎΡ€Ρ‚Π°Ρ‚Π° VPN; ситС ΠΏΠΎΡ‚Ρ€Π΅Π±Π½ΠΈ AnyConnect ΠΌΠΎΠ΄ΡƒΠ»ΠΈ ΠΌΠΎΡ€Π° Π΄Π° сС инсталираат автоматски Π²ΠΎ согласност со ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ°Ρ‚Π° Π½Π° корисникот;
  2. ΠšΠΎΡ€ΠΈΡΠ½ΠΈΠΊΠΎΡ‚ Ρ‚Ρ€Π΅Π±Π° Π΄Π° ΠΌΠΎΠΆΠ΅ автоматски Π΄Π° ΠΈΠ·Π΄Π°Π²Π° сСртификат (Π·Π° Π΅Π΄Π½ΠΎ ΠΎΠ΄ ΡΡ†Π΅Π½Π°Ρ€ΠΈΡ˜Π°Ρ‚Π°, Π³Π»Π°Π²Π½ΠΎΡ‚ΠΎ сцСнарио Π΅ Ρ€Π°Ρ‡Π½ΠΎ издавањС ΠΈ ΠΏΠΎΡΡ‚Π°Π²ΡƒΠ²Π°ΡšΠ΅ Π½Π° ΠΊΠΎΠΌΠΏΡ˜ΡƒΡ‚Π΅Ρ€), Π½ΠΎ јас ΠΈΠΌΠΏΠ»Π΅ΠΌΠ΅Π½Ρ‚ΠΈΡ€Π°Π² автоматско издавањС Π·Π° Π΄Π΅ΠΌΠΎΠ½ΡΡ‚Ρ€Π°Ρ†ΠΈΡ˜Π° (никогаш Π½Π΅ Π΅ Π΄ΠΎΡ†Π½Π° Π΄Π° сС отстрани).
  3. ΠžΡΠ½ΠΎΠ²Π½Π°Ρ‚Π° Π°Π²Ρ‚Π΅Π½Ρ‚ΠΈΠΊΠ°Ρ†ΠΈΡ˜Π° ΠΌΠΎΡ€Π° Π΄Π° сС ΠΎΠ΄Π²ΠΈΠ²Π° Π²ΠΎ Π½Π΅ΠΊΠΎΠ»ΠΊΡƒ Ρ„Π°Π·ΠΈ, ΠΏΡ€Π²ΠΎ ΠΈΠΌΠ° Π°Π²Ρ‚Π΅Π½Ρ‚ΠΈΠΊΠ°Ρ†ΠΈΡ˜Π° Π½Π° сСртификатот со Π°Π½Π°Π»ΠΈΠ·Π° Π½Π° ΠΏΠΎΡ‚Ρ€Π΅Π±Π½ΠΈΡ‚Π΅ полиња ΠΈ Π½ΠΈΠ²Π½ΠΈΡ‚Π΅ врСдности, ΠΏΠΎΡ‚ΠΎΠ° најава/Π»ΠΎΠ·ΠΈΠ½ΠΊΠ°, само овој ΠΏΠ°Ρ‚ корисничкото ΠΈΠΌΠ΅ Π½Π°Π²Π΅Π΄Π΅Π½ΠΎ Π²ΠΎ ΠΏΠΎΠ»Π΅Ρ‚ΠΎ Π·Π° сСртификат ΠΌΠΎΡ€Π° Π΄Π° сС Π²ΠΌΠ΅Ρ‚Π½Π΅ Π²ΠΎ ΠΏΡ€ΠΎΠ·ΠΎΡ€Π΅Ρ†ΠΎΡ‚ Π·Π° Π½Π°Ρ˜Π°Π²ΡƒΠ²Π°ΡšΠ΅. ИмС Π½Π° ΠΏΡ€Π΅Π΄ΠΌΠ΅Ρ‚ΠΎΡ‚ (CN) Π±Π΅Π· моТност Π·Π° ΡƒΡ€Π΅Π΄ΡƒΠ²Π°ΡšΠ΅.
  4. Π’Ρ€Π΅Π±Π° Π΄Π° Π±ΠΈΠ΄Π΅Ρ‚Π΅ сигурни Π΄Π΅ΠΊΠ° ΡƒΡ€Π΅Π΄ΠΎΡ‚ ΠΎΠ΄ кој сС Π½Π°Ρ˜Π°Π²ΡƒΠ²Π°Ρ‚Π΅ Π΅ ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½ΠΈΠΎΡ‚ Π»Π°ΠΏΡ‚ΠΎΠΏ ΠΈΠ·Π΄Π°Π΄Π΅Π½ Π½Π° корисникот Π·Π° далСчински пристап, Π° Π½Π΅ Π½Π΅ΡˆΡ‚ΠΎ Π΄Ρ€ΡƒΠ³ΠΎ. (НаправСни сС Π½Π΅ΠΊΠΎΠ»ΠΊΡƒ ΠΎΠΏΡ†ΠΈΠΈ Π·Π° Π΄Π° сС Π·Π°Π΄ΠΎΠ²ΠΎΠ»ΠΈ ΠΎΠ²Π° Π±Π°Ρ€Π°ΡšΠ΅)
  5. Π‘ΠΎΡΡ‚ΠΎΡ˜Π±Π°Ρ‚Π° Π½Π° ΡƒΡ€Π΅Π΄ΠΎΡ‚ Π·Π° ΠΏΠΎΠ²Ρ€Π·ΡƒΠ²Π°ΡšΠ΅ (Π²ΠΎ ΠΎΠ²Π°Π° Ρ„Π°Π·Π° ΠΊΠΎΠΌΠΏΡ˜ΡƒΡ‚Π΅Ρ€) Ρ‚Ρ€Π΅Π±Π° Π΄Π° сС ΠΏΡ€ΠΎΡ†Π΅Π½ΠΈ со ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Π½Π° Ρ†Π΅Π»Π° Π³ΠΎΠ»Π΅ΠΌΠ° Ρ‚Π°Π±Π΅Π»Π° Π½Π° Π±Π°Ρ€Π°ΡšΠ° Π½Π° ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΈΡ‚Π΅ (ΡΡƒΠΌΠΈΡ€Π°Ρ˜ΡœΠΈ):
    • Π”Π°Ρ‚ΠΎΡ‚Π΅ΠΊΠΈ ΠΈ Π½ΠΈΠ²Π½ΠΈΡ‚Π΅ ΡΠ²ΠΎΡ˜ΡΡ‚Π²Π°;
    • Записи Π²ΠΎ рСгистарот;
    • ОБ Π·Π°ΠΊΡ€ΠΏΠΈ ΠΎΠ΄ Π΄Π°Π΄Π΅Π½Π°Ρ‚Π° листа (ΠΏΠΎΠ΄ΠΎΡ†Π½Π° ΠΈΠ½Ρ‚Π΅Π³Ρ€Π°Ρ†ΠΈΡ˜Π° Π½Π° SCCM);
    • Достапност Π½Π° Π°Π½Ρ‚ΠΈ-вирус ΠΎΠ΄ спСцифичСн ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π» ΠΈ рСлСвантност Π½Π° потписитС;
    • Π”Π΅Ρ˜Π½ΠΎΡΡ‚ Π½Π° ΠΎΠ΄Ρ€Π΅Π΄Π΅Π½ΠΈ услуги;
    • Достапност Π½Π° ΠΎΠ΄Ρ€Π΅Π΄Π΅Π½ΠΈ инсталирани ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΈ;

Π—Π° ΠΏΠΎΡ‡Π΅Ρ‚ΠΎΠΊ, ΠΏΡ€Π΅Π΄Π»Π°Π³Π°ΠΌ Π΄Π΅Ρ„ΠΈΠ½ΠΈΡ‚ΠΈΠ²Π½ΠΎ Π΄Π° ја ΠΏΠΎΠ³Π»Π΅Π΄Π½Π΅Ρ‚Π΅ Π²ΠΈΠ΄Π΅ΠΎ Π΄Π΅ΠΌΠΎΠ½ΡΡ‚Ρ€Π°Ρ†ΠΈΡ˜Π°Ρ‚Π° Π½Π° Π΄ΠΎΠ±ΠΈΠ΅Π½Π°Ρ‚Π° ΠΈΠΌΠΏΠ»Π΅ΠΌΠ΅Π½Ρ‚Π°Ρ†ΠΈΡ˜Π° Π½Π° YouTube (5 ΠΌΠΈΠ½ΡƒΡ‚ΠΈ).

Π‘Π΅Π³Π° ΠΏΡ€Π΅Π΄Π»Π°Π³Π°ΠΌ Π΄Π° Π³ΠΈ Ρ€Π°Π·Π³Π»Π΅Π΄Π°ΠΌΠ΅ Π΄Π΅Ρ‚Π°Π»ΠΈΡ‚Π΅ Π·Π° ΠΈΠΌΠΏΠ»Π΅ΠΌΠ΅Π½Ρ‚Π°Ρ†ΠΈΡ˜Π°Ρ‚Π° ΡˆΡ‚ΠΎ Π½Π΅ сС ΠΎΠΏΡ„Π°Ρ‚Π΅Π½ΠΈ Π²ΠΎ Π²ΠΈΠ΄Π΅ΠΎ ΠΊΠ»ΠΈΠΏΠΎΡ‚.

АјдС Π΄Π° Π³ΠΎ ΠΏΠΎΠ΄Π³ΠΎΡ‚Π²ΠΈΠΌΠ΅ ΠΏΡ€ΠΎΡ„ΠΈΠ»ΠΎΡ‚ AnyConnect:

ΠŸΡ€Π΅Ρ‚Ρ…ΠΎΠ΄Π½ΠΎ Π΄Π°Π΄ΠΎΠ² ΠΏΡ€ΠΈΠΌΠ΅Ρ€ Π·Π° создавањС ΠΏΡ€ΠΎΡ„ΠΈΠ» (Π²ΠΎ смисла Π½Π° ставка ΠΎΠ΄ ΠΌΠ΅Π½ΠΈΡ‚ΠΎ Π²ΠΎ ASDM) Π²ΠΎ ΠΌΠΎΡ˜Π°Ρ‚Π° ΡΡ‚Π°Ρ‚ΠΈΡ˜Π° Π·Π° ΠΏΠΎΡΡ‚Π°Π²ΡƒΠ²Π°ΡšΠ΅ ΠšΠ»Π°ΡΡ‚Π΅Ρ€ Π·Π° Π±Π°Π»Π°Π½ΡΠΈΡ€Π°ΡšΠ΅ Π½Π° ΠΎΠΏΡ‚ΠΎΠ²Π°Ρ€ΡƒΠ²Π°ΡšΠ΅ VPN. Π‘Π΅Π³Π° Π±ΠΈ сакал ΠΎΠ΄Π΄Π΅Π»Π½ΠΎ Π΄Π° Π³ΠΈ Π·Π°Π±Π΅Π»Π΅ΠΆΠ°ΠΌ ΠΎΠΏΡ†ΠΈΠΈΡ‚Π΅ ΡˆΡ‚ΠΎ ќС Π½ΠΈ Ρ‚Ρ€Π΅Π±Π°Π°Ρ‚:

Π’ΠΎ ΠΏΡ€ΠΎΡ„ΠΈΠ»ΠΎΡ‚, ќС Π³ΠΎ ΠΎΠ·Π½Π°Ρ‡ΠΈΠΌΠ΅ ΠΏΠΎΡ€Ρ‚Π°Ρ‚Π° VPN ΠΈ ΠΈΠΌΠ΅Ρ‚ΠΎ Π½Π° ΠΏΡ€ΠΎΡ„ΠΈΠ»ΠΎΡ‚ Π·Π° ΠΏΠΎΠ²Ρ€Π·ΡƒΠ²Π°ΡšΠ΅ со ΠΊΡ€Π°Ρ˜Π½ΠΈΠΎΡ‚ ΠΊΠ»ΠΈΠ΅Π½Ρ‚:

Π˜ΠΌΠΏΠ»Π΅ΠΌΠ΅Π½Ρ‚Π°Ρ†ΠΈΡ˜Π° Π½Π° ΠΊΠΎΠ½Ρ†Π΅ΠΏΡ‚ΠΎΡ‚ Π½Π° високо Π±Π΅Π·Π±Π΅Π΄Π΅Π½ далСчински пристап

АјдС Π΄Π° Π³ΠΎ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€ΠΈΡ€Π°ΠΌΠ΅ автоматското издавањС сСртификат ΠΎΠ΄ страната Π½Π° ΠΏΡ€ΠΎΡ„ΠΈΠ»ΠΎΡ‚, ΠΎΠ·Π½Π°Ρ‡ΡƒΠ²Π°Ρ˜ΡœΠΈ Π³ΠΈ, особСно, ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΈΡ‚Π΅ Π½Π° сСртификатот ΠΈ, карактСристично, Π΄Π° ΠΎΠ±Ρ€Π½Π΅ΠΌΠ΅ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅ Π½Π° ΠΏΠΎΠ»Π΅Ρ‚ΠΎ Π˜Π½ΠΈΡ†ΠΈΡ˜Π°Π»ΠΈ (I), ΠΊΠ°Π΄Π΅ ΡˆΡ‚ΠΎ Ρ€Π°Ρ‡Π½ΠΎ сС внСсува ΠΎΠ΄Ρ€Π΅Π΄Π΅Π½Π° врСдност Π£Π”Π˜Π” машина Π·Π° Ρ‚Π΅ΡΡ‚ΠΈΡ€Π°ΡšΠ΅ (Π£Π½ΠΈΠΊΠ°Ρ‚Π΅Π½ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΠΎΡ€ Π½Π° ΡƒΡ€Π΅Π΄ кој Π΅ Π³Π΅Π½Π΅Ρ€ΠΈΡ€Π°Π½ ΠΎΠ΄ ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΡ‚ Cisco AnyConnect).

Π˜ΠΌΠΏΠ»Π΅ΠΌΠ΅Π½Ρ‚Π°Ρ†ΠΈΡ˜Π° Π½Π° ΠΊΠΎΠ½Ρ†Π΅ΠΏΡ‚ΠΎΡ‚ Π½Π° високо Π±Π΅Π·Π±Π΅Π΄Π΅Π½ далСчински пристап

ОвдС сакам Π΄Π° Π½Π°ΠΏΡ€Π°Π²Π°ΠΌ лирска Π΄ΠΈΠ³Ρ€Π΅ΡΠΈΡ˜Π°, бидСјќи овој напис Π³ΠΎ ΠΎΠΏΠΈΡˆΡƒΠ²Π° ΠΊΠΎΠ½Ρ†Π΅ΠΏΡ‚ΠΎΡ‚; Π·Π° дСмонстративни Ρ†Π΅Π»ΠΈ, UDID Π·Π° издавањС сСртификат сС внСсува Π²ΠΎ ΠΏΠΎΠ»Π΅Ρ‚ΠΎ Initials Π½Π° ΠΏΡ€ΠΎΡ„ΠΈΠ»ΠΎΡ‚ AnyConnect. Π‘Π΅ Ρ€Π°Π·Π±ΠΈΡ€Π°, Π²ΠΎ Ρ€Π΅Π°Π»Π½ΠΈΠΎΡ‚ ΠΆΠΈΠ²ΠΎΡ‚, Π°ΠΊΠΎ Π³ΠΎ Π½Π°ΠΏΡ€Π°Π²ΠΈΡ‚Π΅ ΠΎΠ²Π°, Ρ‚ΠΎΠ³Π°Ρˆ ситС ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΈ ќС Π΄ΠΎΠ±ΠΈΡ˜Π°Ρ‚ сСртификат со истиот UDID Π²ΠΎ ΠΎΠ²Π°Π° област ΠΈ Π½ΠΈΡˆΡ‚ΠΎ Π½Π΅ΠΌΠ° Π΄Π° ΠΈΠΌ ΠΏΠΎΠΌΠΎΠ³Π½Π΅, бидСјќи ΠΈΠΌ Ρ‚Ρ€Π΅Π±Π° UDID Π½Π° Π½ΠΈΠ²Π½ΠΈΠΎΡ‚ спСцифичСн ΠΊΠΎΠΌΠΏΡ˜ΡƒΡ‚Π΅Ρ€. AnyConnect, Π·Π° ΠΆΠ°Π», сè ΡƒΡˆΡ‚Π΅ Π½Π΅ спровСдува Π·Π°ΠΌΠ΅Π½Π° Π½Π° ΠΏΠΎΠ»Π΅Ρ‚ΠΎ UDID Π²ΠΎ ΠΏΡ€ΠΎΡ„ΠΈΠ»ΠΎΡ‚ Π·Π° Π±Π°Ρ€Π°ΡšΠ΅ сСртификат ΠΏΡ€Π΅ΠΊΡƒ ΠΏΡ€ΠΎΠΌΠ΅Π½Π»ΠΈΠ²Π° Π½Π° ΠΆΠΈΠ²ΠΎΡ‚Π½Π°Ρ‚Π° срСдина, ΠΊΠ°ΠΊΠΎ ΡˆΡ‚ΠΎ ΠΏΡ€Π°Π²ΠΈ, Π½Π° ΠΏΡ€ΠΈΠΌΠ΅Ρ€, со ΠΏΡ€ΠΎΠΌΠ΅Π½Π»ΠΈΠ²Π° %USER%.

Π’Ρ€Π΅Π΄ΠΈ Π΄Π° сС Π½Π°ΠΏΠΎΠΌΠ΅Π½Π΅ Π΄Π΅ΠΊΠ° ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΡ‚ (ΠΎΠ΄ ΠΎΠ²Π° сцСнарио) ΠΏΡ€Π²ΠΈΡ‡Π½ΠΎ ΠΏΠ»Π°Π½ΠΈΡ€Π° ΡΠ°ΠΌΠΎΡΡ‚ΠΎΡ˜Π½ΠΎ Π΄Π° ΠΈΠ·Π΄Π°Π²Π° сСртификати со Π΄Π°Π΄Π΅Π½ UDID Π²ΠΎ Ρ€Π°Ρ‡Π΅Π½ Ρ€Π΅ΠΆΠΈΠΌ Π½Π° Ρ‚Π°ΠΊΠ²ΠΈ Π—Π°ΡˆΡ‚ΠΈΡ‚Π΅Π½ΠΈ ΠΊΠΎΠΌΠΏΡ˜ΡƒΡ‚Π΅Ρ€ΠΈ, ΡˆΡ‚ΠΎ Π·Π° Π½Π΅Π³ΠΎ Π½Π΅ Π΅ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ. Π‘Π΅ΠΏΠ°ΠΊ, Π·Π° ΠΏΠΎΠ²Π΅ΡœΠ΅Ρ‚ΠΎ ΠΎΠ΄ нас сакамС Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·Π°Ρ†ΠΈΡ˜Π° (Π΄ΠΎΠ±Ρ€ΠΎ, Π·Π° ΠΌΠ΅Π½Π΅ Ρ‚ΠΎΠ° Π΅ вистина =)).

И ΠΎΠ²Π° Π΅ ΠΎΠ½Π° ΡˆΡ‚ΠΎ ΠΌΠΎΠΆΠ°ΠΌ Π΄Π° Π³ΠΎ ΠΏΠΎΠ½ΡƒΠ΄Π°ΠΌ Π²ΠΎ однос Π½Π° Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·Π°Ρ†ΠΈΡ˜Π°Ρ‚Π°. Ако AnyConnect сè ΡƒΡˆΡ‚Π΅ Π½Π΅ ΠΌΠΎΠΆΠ΅ автоматски Π΄Π° ΠΈΠ·Π΄Π°Π²Π° сСртификат со Π΄ΠΈΠ½Π°ΠΌΠΈΡ‡ΠΊΠ° Π·Π°ΠΌΠ΅Π½Π° Π½Π° UDID, Ρ‚ΠΎΠ³Π°Ρˆ постои Π΄Ρ€ΡƒΠ³ Π½Π°Ρ‡ΠΈΠ½ Π½Π° кој ќС Ρ‚Ρ€Π΅Π±Π° ΠΌΠ°Π»ΠΊΡƒ ΠΊΡ€Π΅Π°Ρ‚ΠΈΠ²Π½Π° мисла ΠΈ Π²Π΅ΡˆΡ‚ΠΈ Ρ€Π°Ρ†Π΅ - ќС Π²ΠΈ Π³ΠΎ ΠΊΠ°ΠΆΠ°ΠΌ ΠΊΠΎΠ½Ρ†Π΅ΠΏΡ‚ΠΎΡ‚. ΠŸΡ€Π²ΠΎ, Π΄Π° ΠΏΠΎΠ³Π»Π΅Π΄Π½Π΅ΠΌΠ΅ ΠΊΠ°ΠΊΠΎ UDID сС Π³Π΅Π½Π΅Ρ€ΠΈΡ€Π° Π½Π° Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΈΠ²Π½ΠΈ систСми ΠΎΠ΄ Π°Π³Π΅Π½Ρ‚ΠΎΡ‚ AnyConnect:

  • Windows β€” SHA-256 Ρ…Π°Ρˆ Π½Π° ΠΊΠΎΠΌΠ±ΠΈΠ½Π°Ρ†ΠΈΡ˜Π°Ρ‚Π° Π½Π° рСгистарскиот ΠΊΠ»ΡƒΡ‡ DigitalProductID ΠΈ Machine SID
  • OSX β€” SHA-256 Ρ…Π°Ρˆ ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ°UUID
  • Linux β€” SHA-256 Ρ…Π°Ρˆ Π½Π° UUID Π½Π° root ΠΏΠ°Ρ€Ρ‚ΠΈΡ†ΠΈΡ˜Π°Ρ‚Π°.
  • Apple iOS β€” SHA-256 Ρ…Π°Ρˆ ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ°UUID
  • Андроид – Π’ΠΈΠ΄Π΅Ρ‚Π΅ Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ Π½Π° Π»ΠΈΠ½ΠΊ

Π‘ΠΏΠΎΡ€Π΅Π΄ Ρ‚ΠΎΠ°, создавамС скрипта Π·Π° Π½Π°ΡˆΠΈΠΎΡ‚ ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π΅Π½ Windows OS, со ΠΎΠ²Π°Π° скрипта Π»ΠΎΠΊΠ°Π»Π½ΠΎ Π³ΠΎ прСсмСтувамС UDID ΠΊΠΎΡ€ΠΈΡΡ‚Π΅Ρ˜ΡœΠΈ ΠΏΠΎΠ·Π½Π°Ρ‚ΠΈ Π²Π»Π΅Π·ΠΎΠ²ΠΈ ΠΈ Ρ„ΠΎΡ€ΠΌΠΈΡ€Π°ΠΌΠ΅ Π±Π°Ρ€Π°ΡšΠ΅ Π·Π° издавањС сСртификат со Π²Π½Π΅ΡΡƒΠ²Π°ΡšΠ΅ Π½Π° овој UDID Π²ΠΎ ΠΏΠΎΡ‚Ρ€Π΅Π±Π½ΠΎΡ‚ΠΎ ΠΏΠΎΠ»Π΅, ΠΏΠ°Ρ‚Π΅ΠΌ, ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° користитС ΠΈ машина сСртификат ΠΈΠ·Π΄Π°Π΄Π΅Π½ ΠΎΠ΄ AD (со додавањС Π½Π° двојна Π°Π²Ρ‚Π΅Π½Ρ‚ΠΈΠΊΠ°Ρ†ΠΈΡ˜Π° со помош Π½Π° сСртификат Π²ΠΎ ΡˆΠ΅ΠΌΠ°Ρ‚Π° ΠŸΠΎΠ²Π΅ΡœΠ΅ΠΊΡ€Π°Ρ‚Π΅Π½ сСртификат).

АјдС Π΄Π° Π³ΠΈ ΠΏΠΎΠ΄Π³ΠΎΡ‚Π²ΠΈΠΌΠ΅ поставкитС Π½Π° страната Π½Π° Cisco ASA:

АјдС Π΄Π° создадСмС TrustPoint Π·Π° сСрвСрот ISE CA, Ρ‚ΠΎΡ˜ ќС Π±ΠΈΠ΄Π΅ оној ΡˆΡ‚ΠΎ ќС ΠΈΠ·Π΄Π°Π²Π° сСртификати Π½Π° ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΈΡ‚Π΅. НСма Π΄Π° ја Ρ€Π°Π·Π³Π»Π΅Π΄Π°ΠΌ ΠΏΡ€ΠΎΡ†Π΅Π΄ΡƒΡ€Π°Ρ‚Π° Π·Π° ΡƒΠ²ΠΎΠ· Π½Π° ΡΠΈΠ½ΡŸΠΈΡ€ Π½Π° ΠΊΠ»ΡƒΡ‡Π΅Π²ΠΈ; ΠΏΡ€ΠΈΠΌΠ΅Ρ€ Π΅ опишан Π²ΠΎ ΠΌΠΎΡ˜Π°Ρ‚Π° ΡΡ‚Π°Ρ‚ΠΈΡ˜Π° Π·Π° ΠΏΠΎΡΡ‚Π°Π²ΡƒΠ²Π°ΡšΠ΅ ΠšΠ»Π°ΡΡ‚Π΅Ρ€ Π·Π° Π±Π°Π»Π°Π½ΡΠΈΡ€Π°ΡšΠ΅ Π½Π° ΠΎΠΏΡ‚ΠΎΠ²Π°Ρ€ΡƒΠ²Π°ΡšΠ΅ VPN.

crypto ca trustpoint ISE-CA
 enrollment terminal
 crl configure

Ја ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€ΠΈΡ€Π°ΠΌΠ΅ Π΄ΠΈΡΡ‚Ρ€ΠΈΠ±ΡƒΡ†ΠΈΡ˜Π°Ρ‚Π° ΠΏΠΎ Tunnel-Group Π²Ρ€Π· основа Π½Π° ΠΏΡ€Π°Π²ΠΈΠ»Π° Π²ΠΎ согласност со ΠΏΠΎΠ»ΠΈΡšΠ°Ρ‚Π° Π²ΠΎ сСртификатот ΡˆΡ‚ΠΎ сС користи Π·Π° Π°Π²Ρ‚Π΅Π½Ρ‚ΠΈΠΊΠ°Ρ†ΠΈΡ˜Π°. ΠŸΡ€ΠΎΡ„ΠΈΠ»ΠΎΡ‚ AnyConnect ΡˆΡ‚ΠΎ Π³ΠΎ Π½Π°ΠΏΡ€Π°Π²ΠΈΠ²ΠΌΠ΅ Π²ΠΎ ΠΏΡ€Π΅Ρ‚Ρ…ΠΎΠ΄Π½Π°Ρ‚Π° Ρ„Π°Π·Π° Π΅ исто Ρ‚Π°ΠΊΠ° ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€ΠΈΡ€Π°Π½ ΠΎΠ²Π΄Π΅. Π’Π΅ ΠΌΠΎΠ»ΠΈΠΌΠ΅ ΠΈΠΌΠ°Ρ˜Ρ‚Π΅ ΠΏΡ€Π΅Π΄Π²ΠΈΠ΄ Π΄Π΅ΠΊΠ° ја користам врСдноста SECUREBANK-RA, Π·Π° прСнос Π½Π° корисници со ΠΈΠ·Π΄Π°Π΄Π΅Π½ сСртификат Π²ΠΎ Π³Ρ€ΡƒΠΏΠ° Ρ‚ΡƒΠ½Π΅Π»ΠΈ БЕЗБЕДНА Π‘ΠΠΠšΠ-Π’ΠŸΠ, ΠΈΠΌΠ°Ρ˜Ρ‚Π΅ ΠΏΡ€Π΅Π΄Π²ΠΈΠ΄ Π΄Π΅ΠΊΠ° Π³ΠΎ ΠΈΠΌΠ°ΠΌ ΠΎΠ²Π° ΠΏΠΎΠ»Π΅ Π²ΠΎ ΠΊΠΎΠ»ΠΎΠ½Π°Ρ‚Π° Π·Π° Π±Π°Ρ€Π°ΡšΠ΅ сСртификат Π·Π° ΠΏΡ€ΠΎΡ„ΠΈΠ» Π½Π° AnyConnect.

tunnel-group-map enable rules
!
crypto ca certificate map OU-Map 6
 subject-name attr ou eq securebank-ra
!
webvpn
 anyconnect profiles SECUREBANK disk0:/securebank.xml
 certificate-group-map OU-Map 6 SECURE-BANK-VPN
!

ΠŸΠΎΡΡ‚Π°Π²ΡƒΠ²Π°ΡšΠ΅ сСрвСри Π·Π° Π°Π²Ρ‚Π΅Π½Ρ‚ΠΈΠΊΠ°Ρ†ΠΈΡ˜Π°. Π’ΠΎ ΠΌΠΎΡ˜ΠΎΡ‚ ΡΠ»ΡƒΡ‡Π°Ρ˜, ΠΎΠ²Π° Π΅ ISE Π·Π° ΠΏΡ€Π²Π°Ρ‚Π° Ρ„Π°Π·Π° Π½Π° Π°Π²Ρ‚Π΅Π½Ρ‚ΠΈΠΊΠ°Ρ†ΠΈΡ˜Π° ΠΈ DUO (Radius Proxy) ΠΊΠ°ΠΊΠΎ MFA.

! CISCO ISE
aaa-server ISE protocol radius
 authorize-only
 interim-accounting-update periodic 24
 dynamic-authorization
aaa-server ISE (inside) host 192.168.99.134
 key *****
!
! DUO RADIUS PROXY
aaa-server DUO protocol radius
aaa-server DUO (inside) host 192.168.99.136
 timeout 60
 key *****
 authentication-port 1812
 accounting-port 1813
 no mschapv2-capable
!

НиС создавамС Π³Ρ€ΡƒΠΏΠ½ΠΈ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ ΠΈ Ρ‚ΡƒΠ½Π΅Π»Π½ΠΈ Π³Ρ€ΡƒΠΏΠΈ ΠΈ Π½ΠΈΠ²Π½ΠΈΡ‚Π΅ помошни ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚ΠΈ:

Π’ΡƒΠ½Π΅Π» Π³Ρ€ΡƒΠΏΠ° Π‘Ρ‚Π°Π½Π΄Π°Ρ€Π΄Π½Π°WEBVPNGΠ³Ρ€ΡƒΠΏΠ° ќС сС користи првСнствСно Π·Π° ΠΏΡ€Π΅Π·Π΅ΠΌΠ°ΡšΠ΅ Π½Π° ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΡ‚ AnyConnect VPN ΠΈ издавањС кориснички сСртификат ΠΊΠΎΡ€ΠΈΡΡ‚Π΅Ρ˜ΡœΠΈ ја Ρ„ΡƒΠ½ΠΊΡ†ΠΈΡ˜Π°Ρ‚Π° SCEP-Proxy Π½Π° ASA; Π·Π° ΠΎΠ²Π° Π³ΠΈ ΠΈΠΌΠ°ΠΌΠ΅ соодвСтнитС ΠΎΠΏΡ†ΠΈΠΈ Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€Π°Π½ΠΈ ΠΈ Π½Π° самата Ρ‚ΡƒΠ½Π΅Π»Π½Π° Π³Ρ€ΡƒΠΏΠ° ΠΈ Π½Π° ΠΏΠΎΠ²Ρ€Π·Π°Π½Π°Ρ‚Π° Π³Ρ€ΡƒΠΏΠ½Π° ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ° AC-ΠŸΡ€Π΅Π·Π΅ΠΌΠΈ, ΠΈ Π½Π° Π²Ρ‡ΠΈΡ‚Π°Π½ΠΈΠΎΡ‚ ΠΏΡ€ΠΎΡ„ΠΈΠ» AnyConnect (полиња Π·Π° издавањС сСртификат ΠΈ сл.). Π˜ΡΡ‚ΠΎ Ρ‚Π°ΠΊΠ°, Π²ΠΎ ΠΎΠ²Π°Π° Π³Ρ€ΡƒΠΏΠ½Π° ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ° ΡƒΠΊΠ°ΠΆΡƒΠ²Π°ΠΌΠ΅ Π½Π° ΠΏΠΎΡ‚Ρ€Π΅Π±Π°Ρ‚Π° Π·Π° ΠΏΡ€Π΅Π·Π΅ΠΌΠ°ΡšΠ΅ ISE ΠΌΠΎΠ΄ΡƒΠ» Π·Π° Π΄Ρ€ΠΆΠ΅ΡšΠ΅ Π½Π° Ρ‚Π΅Π»ΠΎΡ‚ΠΎ.

Π’ΡƒΠ½Π΅Π» Π³Ρ€ΡƒΠΏΠ° БЕЗБЕДНА Π‘ΠΠΠšΠ-Π’ΠŸΠ ќС сС користи автоматски ΠΎΠ΄ ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΡ‚ ΠΏΡ€ΠΈ Π°Π²Ρ‚Π΅Π½Ρ‚ΠΈΠΊΠ°Ρ†ΠΈΡ˜Π° со ΠΈΠ·Π΄Π°Π΄Π΅Π½ΠΈΠΎΡ‚ сСртификат Π²ΠΎ ΠΏΡ€Π΅Ρ‚Ρ…ΠΎΠ΄Π½Π°Ρ‚Π° Ρ„Π°Π·Π°, бидСјќи, Π²ΠΎ согласност со ΠšΠ°Ρ€Ρ‚Π°Ρ‚Π° Π½Π° сСртификати, врската ќС ΠΏΠ°Π΄Π½Π΅ ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½ΠΎ Π½Π° ΠΎΠ²Π°Π° Ρ‚ΡƒΠ½Π΅Π»Π½Π° Π³Ρ€ΡƒΠΏΠ°. ЌС Π²ΠΈ ΠΊΠ°ΠΆΠ°ΠΌ Π·Π° интСрСсни ΠΎΠΏΡ†ΠΈΠΈ ΠΎΠ²Π΄Π΅:

  • сСкундарна-Π°Π²Ρ‚Π΅Π½Ρ‚ΠΈΠΊΠ°Ρ†ΠΈΡ˜Π°-сСрвСр-Π³Ρ€ΡƒΠΏΠ° DUO # ΠŸΠΎΡΡ‚Π°Π²Π΅Ρ‚Π΅ сСкундарна Π°Π²Ρ‚Π΅Π½Ρ‚ΠΈΠΊΠ°Ρ†ΠΈΡ˜Π° Π½Π° сСрвСрот DUO (Radius Proxy)
  • корисничко ΠΈΠΌΠ΅-ΠΎΠ΄-сСртификатCN # Π—Π° ΠΏΡ€ΠΈΠΌΠ°Ρ€Π½Π° Π°Π²Ρ‚Π΅Π½Ρ‚ΠΈΠΊΠ°Ρ†ΠΈΡ˜Π°, Π³ΠΎ користимС ΠΏΠΎΠ»Π΅Ρ‚ΠΎ CN Π½Π° сСртификатот Π·Π° Π΄Π° Π³ΠΎ наслСдимС Π½Π°Ρ˜Π°Π²ΡƒΠ²Π°ΡšΠ΅Ρ‚ΠΎ Π½Π° корисникот
  • сСкундарно-корисничко ΠΈΠΌΠ΅-ΠΎΠ΄-сСртификат I # Π—Π° сСкундарна Π°Π²Ρ‚Π΅Π½Ρ‚ΠΈΠΊΠ°Ρ†ΠΈΡ˜Π° Π½Π° сСрвСрот DUO, Π³ΠΎ користимС ΠΈΠ·Π²Π»Π΅Ρ‡Π΅Π½ΠΎΡ‚ΠΎ корисничко ΠΈΠΌΠ΅ ΠΈ ΠΏΠΎΠ»ΠΈΡšΠ°Ρ‚Π° Π˜Π½ΠΈΡ†ΠΈΡ˜Π°Π»ΠΈ (I) Π½Π° сСртификатот.
  • ΠΊΠ»ΠΈΠ΅Π½Ρ‚ Π·Π° ΠΏΡ€Π΅Ρ‚Ρ…ΠΎΠ΄Π½ΠΎ ΠΏΠΎΠΏΠΎΠ»Π½ΡƒΠ²Π°ΡšΠ΅ Π½Π° корисничко ΠΈΠΌΠ΅ # Π½Π°ΠΏΡ€Π°Π²Π΅Ρ‚Π΅ Π³ΠΎ корисничкото ΠΈΠΌΠ΅ ΠΏΡ€Π΅Ρ‚Ρ…ΠΎΠ΄Π½ΠΎ ΠΏΠΎΠΏΠΎΠ»Π½Π΅Ρ‚ΠΎ Π²ΠΎ ΠΏΡ€ΠΎΠ·ΠΎΡ€Π΅Ρ†ΠΎΡ‚ Π·Π° Π°Π²Ρ‚Π΅Π½Ρ‚ΠΈΠΊΠ°Ρ†ΠΈΡ˜Π° Π±Π΅Π· моТност Π·Π° ΠΏΡ€ΠΎΠΌΠ΅Π½Π°
  • сСкундарно-ΠΏΡ€Π΅Π΄-ΠΏΠΎΠΏΠΎΠ»Π½ΡƒΠ²Π°ΡšΠ΅-корисничко ΠΈΠΌΠ΅ ΠΊΠ»ΠΈΠ΅Π½Ρ‚ ΠΊΡ€ΠΈΠ΅ ΡƒΠΏΠΎΡ‚Ρ€Π΅Π±Π°-Π·Π°Π΅Π΄Π½ΠΈΡ‡ΠΊΠ°-притисни Π»ΠΎΠ·ΠΈΠ½ΠΊΠ° # Π“ΠΎ ΠΊΡ€ΠΈΠ΅ΠΌΠ΅ ΠΏΡ€ΠΎΠ·ΠΎΡ€Π΅Ρ†ΠΎΡ‚ Π·Π° Π²Π½Π΅ΡΡƒΠ²Π°ΡšΠ΅ најава/Π»ΠΎΠ·ΠΈΠ½ΠΊΠ° Π·Π° сСкундарна Π°Π²Ρ‚Π΅Π½Ρ‚ΠΈΠΊΠ°Ρ†ΠΈΡ˜Π° DUO ΠΈ Π³ΠΎ користимС ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΎΡ‚ Π·Π° ΠΈΠ·Π²Π΅ΡΡ‚ΡƒΠ²Π°ΡšΠ΅ (sms/push/phone) - ΠΏΡ€ΠΈΠΊΠ»ΡƒΡ‡Π΅Ρ‚Π΅ Π·Π° Π΄Π° ΠΏΠΎΠ±Π°Ρ€Π°Ρ‚Π΅ Π°Π²Ρ‚Π΅Π½Ρ‚ΠΈΠΊΠ°Ρ†ΠΈΡ˜Π° намСсто ΠΏΠΎΠ»Π΅Ρ‚ΠΎ Π·Π° Π»ΠΎΠ·ΠΈΠ½ΠΊΠ° Ρ‚ΡƒΠΊΠ°

!
access-list posture-redirect extended permit tcp any host 72.163.1.80 
access-list posture-redirect extended deny ip any any
!
access-list VPN-Filter extended permit ip any any
!
ip local pool vpn-pool 192.168.100.33-192.168.100.63 mask 255.255.255.224
!
group-policy SECURE-BANK-VPN internal
group-policy SECURE-BANK-VPN attributes
 dns-server value 192.168.99.155 192.168.99.130
 vpn-filter value VPN-Filter
 vpn-tunnel-protocol ssl-client 
 split-tunnel-policy tunnelall
 default-domain value ashes.cc
 address-pools value vpn-pool
 webvpn
  anyconnect ssl dtls enable
  anyconnect mtu 1300
  anyconnect keep-installer installed
  anyconnect ssl keepalive 20
  anyconnect ssl rekey time none
  anyconnect ssl rekey method ssl
  anyconnect dpd-interval client 30
  anyconnect dpd-interval gateway 30
  anyconnect ssl compression lzs
  anyconnect dtls compression lzs
  anyconnect modules value iseposture
  anyconnect profiles value SECUREBANK type user
!
group-policy AC-DOWNLOAD internal
group-policy AC-DOWNLOAD attributes
 dns-server value 192.168.99.155 192.168.99.130
 vpn-filter value VPN-Filter
 vpn-tunnel-protocol ssl-client 
 split-tunnel-policy tunnelall
 default-domain value ashes.cc
 address-pools value vpn-pool
 scep-forwarding-url value http://ise.ashes.cc:9090/auth/caservice/pkiclient.exe
 webvpn
  anyconnect ssl dtls enable
  anyconnect mtu 1300
  anyconnect keep-installer installed
  anyconnect ssl keepalive 20
  anyconnect ssl rekey time none
  anyconnect ssl rekey method ssl
  anyconnect dpd-interval client 30
  anyconnect dpd-interval gateway 30
  anyconnect ssl compression lzs
  anyconnect dtls compression lzs
  anyconnect modules value iseposture
  anyconnect profiles value SECUREBANK type user
!
tunnel-group DefaultWEBVPNGroup general-attributes
 address-pool vpn-pool
 authentication-server-group ISE
 accounting-server-group ISE
 default-group-policy AC-DOWNLOAD
 scep-enrollment enable
tunnel-group DefaultWEBVPNGroup webvpn-attributes
 authentication aaa certificate
!
tunnel-group SECURE-BANK-VPN type remote-access
tunnel-group SECURE-BANK-VPN general-attributes
 address-pool vpn-pool
 authentication-server-group ISE
 secondary-authentication-server-group DUO
 accounting-server-group ISE
 default-group-policy SECURE-BANK-VPN
 username-from-certificate CN
 secondary-username-from-certificate I
tunnel-group SECURE-BANK-VPN webvpn-attributes
 authentication aaa certificate
 pre-fill-username client
 secondary-pre-fill-username client hide use-common-password push
 group-alias SECURE-BANK-VPN enable
 dns-group ASHES-DNS
!

Π‘Π»Π΅Π΄Π½ΠΎ, ΠΏΡ€ΠΎΠ΄ΠΎΠ»ΠΆΡƒΠ²Π°ΠΌΠ΅ ΠΊΠΎΠ½ ISE:

ΠšΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€ΠΈΡ€Π°ΠΌΠ΅ Π»ΠΎΠΊΠ°Π»Π΅Π½ корисник (ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° користитС AD/LDAP/ODBC ΠΈΡ‚Π½.), Π·Π° Сдноставност, создадов Π»ΠΎΠΊΠ°Π»Π΅Π½ корисник Π²ΠΎ самиот ISE ΠΈ Π³ΠΎ Π΄ΠΎΠ΄Π΅Π»ΠΈΠ² Π²ΠΎ ΠΏΠΎΠ»Π΅Ρ‚ΠΎ опис UDID ΠΊΠΎΠΌΠΏΡ˜ΡƒΡ‚Π΅Ρ€ ΠΎΠ΄ ΠΊΠΎΠΈ ΠΌΡƒ Π΅ Π΄ΠΎΠ·Π²ΠΎΠ»Π΅Π½ΠΎ Π΄Π° сС Π»ΠΎΠ³ΠΈΡ€Π° ΠΏΡ€Π΅ΠΊΡƒ VPN. Ако користам Π»ΠΎΠΊΠ°Π»Π½Π° Π°Π²Ρ‚Π΅Π½Ρ‚ΠΈΠΊΠ°Ρ†ΠΈΡ˜Π° Π½Π° ISE, ќС Π±ΠΈΠ΄Π°ΠΌ ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½ Π½Π° само Π΅Π΄Π΅Π½ ΡƒΡ€Π΅Π΄, бидСјќи Π½Π΅ΠΌΠ° ΠΌΠ½ΠΎΠ³Ρƒ полиња, Π½ΠΎ Π²ΠΎ Π±Π°Π·ΠΈΡ‚Π΅ Π½Π° ΠΏΠΎΠ΄Π°Ρ‚ΠΎΡ†ΠΈ Π·Π° Π°Π²Ρ‚Π΅Π½Ρ‚ΠΈΠΊΠ°Ρ†ΠΈΡ˜Π° ΠΎΠ΄ Ρ‚Ρ€Π΅Ρ‚ΠΈ Π»ΠΈΡ†Π° Π½Π΅ΠΌΠ° Π΄Π° ΠΈΠΌΠ°ΠΌ Ρ‚Π°ΠΊΠ²ΠΈ ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡ΡƒΠ²Π°ΡšΠ°.

Π˜ΠΌΠΏΠ»Π΅ΠΌΠ΅Π½Ρ‚Π°Ρ†ΠΈΡ˜Π° Π½Π° ΠΊΠΎΠ½Ρ†Π΅ΠΏΡ‚ΠΎΡ‚ Π½Π° високо Π±Π΅Π·Π±Π΅Π΄Π΅Π½ далСчински пристап

АјдС Π΄Π° ја ΠΏΠΎΠ³Π»Π΅Π΄Π½Π΅ΠΌΠ΅ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ°Ρ‚Π° Π·Π° ΠΎΠ²Π»Π°ΡΡ‚ΡƒΠ²Π°ΡšΠ΅, Ρ‚Π°Π° Π΅ ΠΏΠΎΠ΄Π΅Π»Π΅Π½Π° Π½Π° Ρ‡Π΅Ρ‚ΠΈΡ€ΠΈ Ρ„Π°Π·ΠΈ Π½Π° ΠΏΠΎΠ²Ρ€Π·ΡƒΠ²Π°ΡšΠ΅:

  • Π€Π°Π·Π° 1 β€” ΠŸΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ° Π·Π° ΠΏΡ€Π΅Π·Π΅ΠΌΠ°ΡšΠ΅ Π½Π° Π°Π³Π΅Π½Ρ‚ΠΎΡ‚ AnyConnect ΠΈ издавањС сСртификат
  • Π€Π°Π·Π° 2 β€” ΠŸΡ€ΠΈΠΌΠ°Ρ€Π½Π° ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ° Π·Π° Π°Π²Ρ‚Π΅Π½Ρ‚ΠΈΠΊΠ°Ρ†ΠΈΡ˜Π° Најава (ΠΎΠ΄ сСртификат)/Π›ΠΎΠ·ΠΈΠ½ΠΊΠ° + Π‘Π΅Ρ€Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ со Π²Π°Π»ΠΈΠ΄Π°Ρ†ΠΈΡ˜Π° UDID
  • Π€Π°Π·Π° 3 β€” Π‘Π΅ΠΊΡƒΠ½Π΄Π°Ρ€Π½Π° Π°Π²Ρ‚Π΅Π½Ρ‚ΠΈΠΊΠ°Ρ†ΠΈΡ˜Π° ΠΏΡ€Π΅ΠΊΡƒ Cisco DUO (MFA) ΠΊΠΎΡ€ΠΈΡΡ‚Π΅Ρ˜ΡœΠΈ UDID ΠΊΠ°ΠΊΠΎ корисничко ΠΈΠΌΠ΅ + ΠΏΡ€ΠΎΡ†Π΅Π½ΠΊΠ° Π½Π° ΡΠΎΡΡ‚ΠΎΡ˜Π±Π°Ρ‚Π°
  • Π€Π°Π·Π° 4 β€” ΠšΠΎΠ½Π΅Ρ‡Π½ΠΎΡ‚ΠΎ ΠΎΠ²Π»Π°ΡΡ‚ΡƒΠ²Π°ΡšΠ΅ Π΅ Π²ΠΎ Π΄Ρ€ΠΆΠ°Π²Π°Ρ‚Π°:
    • УсогласСн;
    • Π²Π°Π»ΠΈΠ΄Π°Ρ†ΠΈΡ˜Π° UDID (ΠΎΠ΄ сСртификат + ΠΎΠ±Π²Ρ€Π·ΡƒΠ²Π°Ρ‡ΠΊΠΈ Π·Π° најава),
    • Cisco DUO МНР;
    • ΠΠ²Ρ‚Π΅Π½Ρ‚ΠΈΠΊΠ°Ρ†ΠΈΡ˜Π° со најава;
    • Π°Π²Ρ‚Π΅Π½Ρ‚ΠΈΠΊΠ°Ρ†ΠΈΡ˜Π° Π½Π° сСртификатот;

Π˜ΠΌΠΏΠ»Π΅ΠΌΠ΅Π½Ρ‚Π°Ρ†ΠΈΡ˜Π° Π½Π° ΠΊΠΎΠ½Ρ†Π΅ΠΏΡ‚ΠΎΡ‚ Π½Π° високо Π±Π΅Π·Π±Π΅Π΄Π΅Π½ далСчински пристап

АјдС Π΄Π° ΠΏΠΎΠ³Π»Π΅Π΄Π½Π΅ΠΌΠ΅ Π΅Π΄Π½Π° интСрСсна ΡΠΎΡΡ‚ΠΎΡ˜Π±Π° UUID_VALIDATED, Сдноставно ΠΈΠ·Π³Π»Π΅Π΄Π° Π΄Π΅ΠΊΠ° корисникот Π·Π° Π°Π²Ρ‚Π΅Π½Ρ‚ΠΈΠΊΠ°Ρ†ΠΈΡ˜Π° Π²ΡΡƒΡˆΠ½ΠΎΡΡ‚ Π΄ΠΎΠ°Ρ“Π° ΠΎΠ΄ ΠΊΠΎΠΌΠΏΡ˜ΡƒΡ‚Π΅Ρ€ со Π΄ΠΎΠ·Π²ΠΎΠ»Π΅Π½ UDID ΠΏΠΎΠ²Ρ€Π·Π°Π½ Π½Π° ΠΏΠΎΠ»Π΅Ρ‚ΠΎ Опис смСтка, условитС ΠΈΠ·Π³Π»Π΅Π΄Π°Π°Ρ‚ Π²Π°ΠΊΠ°:

Π˜ΠΌΠΏΠ»Π΅ΠΌΠ΅Π½Ρ‚Π°Ρ†ΠΈΡ˜Π° Π½Π° ΠΊΠΎΠ½Ρ†Π΅ΠΏΡ‚ΠΎΡ‚ Π½Π° високо Π±Π΅Π·Π±Π΅Π΄Π΅Π½ далСчински пристап

ΠŸΡ€ΠΎΡ„ΠΈΠ»ΠΎΡ‚ Π·Π° ΠΎΠ²Π»Π°ΡΡ‚ΡƒΠ²Π°ΡšΠ΅ ΡˆΡ‚ΠΎ сС користи Π²ΠΎ Ρ„Π°Π·ΠΈΡ‚Π΅ 1,2,3 Π΅ ΠΊΠ°ΠΊΠΎ ΡˆΡ‚ΠΎ слСдува:

Π˜ΠΌΠΏΠ»Π΅ΠΌΠ΅Π½Ρ‚Π°Ρ†ΠΈΡ˜Π° Π½Π° ΠΊΠΎΠ½Ρ†Π΅ΠΏΡ‚ΠΎΡ‚ Π½Π° високо Π±Π΅Π·Π±Π΅Π΄Π΅Π½ далСчински пристап

ΠœΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚Π΅ ΠΊΠ°ΠΊΠΎ Ρ‚ΠΎΡ‡Π½ΠΎ UDID ΠΎΠ΄ ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΡ‚ AnyConnect пристигнува кај нас со глСдањС Π½Π° Π΄Π΅Ρ‚Π°Π»ΠΈΡ‚Π΅ Π·Π° ΡΠ΅ΡΠΈΡ˜Π°Ρ‚Π° Π½Π° ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΡ‚ Π²ΠΎ ISE. Π”Π΅Ρ‚Π°Π»Π½ΠΎ ќС Π²ΠΈΠ΄ΠΈΠΌΠ΅ Π΄Π΅ΠΊΠ° AnyConnect ΠΏΡ€Π΅ΠΊΡƒ ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌΠΎΡ‚ ΠΠ¦Π˜Π”Π•ΠšΠ‘ ΠΈΡΠΏΡ€Π°ΡœΠ° Π½Π΅ само ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ Π·Π° ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π°, Ρ‚ΡƒΠΊΡƒ ΠΈ UDID Π½Π° ΡƒΡ€Π΅Π΄ΠΎΡ‚ ΠΊΠ°ΠΊΠΎ Cisco-AV-PAIR:

Π˜ΠΌΠΏΠ»Π΅ΠΌΠ΅Π½Ρ‚Π°Ρ†ΠΈΡ˜Π° Π½Π° ΠΊΠΎΠ½Ρ†Π΅ΠΏΡ‚ΠΎΡ‚ Π½Π° високо Π±Π΅Π·Π±Π΅Π΄Π΅Π½ далСчински пристап

Π”Π° ΠΎΠ±Ρ€Π½Π΅ΠΌΠ΅ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅ Π½Π° сСртификатот ΠΈΠ·Π΄Π°Π΄Π΅Π½ Π½Π° корисникот ΠΈ Π½Π° Ρ‚Π΅Ρ€Π΅Π½ΠΎΡ‚ Π˜Π½ΠΈΡ†ΠΈΡ˜Π°Π»ΠΈ (I), ΡˆΡ‚ΠΎ сС користи Π·Π° Π΄Π° сС Π·Π΅ΠΌΠ΅ ΠΊΠ°ΠΊΠΎ најава Π·Π° сСкундарна MFA Π°Π²Ρ‚Π΅Π½Ρ‚ΠΈΠΊΠ°Ρ†ΠΈΡ˜Π° Π½Π° Cisco DUO:

Π˜ΠΌΠΏΠ»Π΅ΠΌΠ΅Π½Ρ‚Π°Ρ†ΠΈΡ˜Π° Π½Π° ΠΊΠΎΠ½Ρ†Π΅ΠΏΡ‚ΠΎΡ‚ Π½Π° високо Π±Π΅Π·Π±Π΅Π΄Π΅Π½ далСчински пристап

На страната Π½Π° DUO Radius Proxy Π²ΠΎ Π΄Π½Π΅Π²Π½ΠΈΠΊΠΎΡ‚ јасно ΠΌΠΎΠΆΠ΅ΠΌΠ΅ Π΄Π° Π²ΠΈΠ΄ΠΈΠΌΠ΅ ΠΊΠ°ΠΊΠΎ сС ΠΏΡ€Π°Π²ΠΈ Π±Π°Ρ€Π°ΡšΠ΅Ρ‚ΠΎ Π·Π° Π°Π²Ρ‚Π΅Π½Ρ‚ΠΈΠΊΠ°Ρ†ΠΈΡ˜Π°, Ρ‚ΠΎΠ° Π΄ΠΎΠ°Ρ“Π° со ΠΊΠΎΡ€ΠΈΡΡ‚Π΅ΡšΠ΅ Π½Π° UDID ΠΊΠ°ΠΊΠΎ корисничко ΠΈΠΌΠ΅:

Π˜ΠΌΠΏΠ»Π΅ΠΌΠ΅Π½Ρ‚Π°Ρ†ΠΈΡ˜Π° Π½Π° ΠΊΠΎΠ½Ρ†Π΅ΠΏΡ‚ΠΎΡ‚ Π½Π° високо Π±Π΅Π·Π±Π΅Π΄Π΅Π½ далСчински пристап

Од ΠΏΠΎΡ€Ρ‚Π°Π»ΠΎΡ‚ DUO Π³Π»Π΅Π΄Π°ΠΌΠ΅ ΡƒΡΠΏΠ΅ΡˆΠ΅Π½ настан Π·Π° Π°Π²Ρ‚Π΅Π½Ρ‚ΠΈΠΊΠ°Ρ†ΠΈΡ˜Π°:

Π˜ΠΌΠΏΠ»Π΅ΠΌΠ΅Π½Ρ‚Π°Ρ†ΠΈΡ˜Π° Π½Π° ΠΊΠΎΠ½Ρ†Π΅ΠΏΡ‚ΠΎΡ‚ Π½Π° високо Π±Π΅Π·Π±Π΅Π΄Π΅Π½ далСчински пристап

И Π²ΠΎ корисничкитС ΡΠ²ΠΎΡ˜ΡΡ‚Π²Π° Π³ΠΎ ΠΈΠΌΠ°ΠΌ поставСно ALIAS, ΡˆΡ‚ΠΎ Π³ΠΎ користСв Π·Π° Π½Π°Ρ˜Π°Π²ΡƒΠ²Π°ΡšΠ΅, ΠΏΠ°ΠΊ, ΠΎΠ²Π° Π΅ UDID Π½Π° ΠΊΠΎΠΌΠΏΡ˜ΡƒΡ‚Π΅Ρ€ΠΎΡ‚ Π΄ΠΎΠ·Π²ΠΎΠ»Π΅Π½ Π·Π° најава:

Π˜ΠΌΠΏΠ»Π΅ΠΌΠ΅Π½Ρ‚Π°Ρ†ΠΈΡ˜Π° Π½Π° ΠΊΠΎΠ½Ρ†Π΅ΠΏΡ‚ΠΎΡ‚ Π½Π° високо Π±Π΅Π·Π±Π΅Π΄Π΅Π½ далСчински пристап

Како Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ Π΄ΠΎΠ±ΠΈΠ²ΠΌΠ΅:

  • ΠŸΠΎΠ²Π΅ΡœΠ΅Ρ„Π°ΠΊΡ‚ΠΎΡ€ΡΠΊΠ° Π°Π²Ρ‚Π΅Π½Ρ‚ΠΈΠΊΠ°Ρ†ΠΈΡ˜Π° Π½Π° корисникот ΠΈ ΡƒΡ€Π΅Π΄ΠΎΡ‚;
  • Π—Π°ΡˆΡ‚ΠΈΡ‚Π° ΠΎΠ΄ ΠΈΠ·ΠΌΠ°ΠΌΠ° Π½Π° ΡƒΡ€Π΅Π΄ΠΎΡ‚ Π½Π° корисникот;
  • ΠŸΡ€ΠΎΡ†Π΅Π½ΠΊΠ° Π½Π° ΡΠΎΡΡ‚ΠΎΡ˜Π±Π°Ρ‚Π° Π½Π° ΡƒΡ€Π΅Π΄ΠΎΡ‚;
  • ΠŸΠΎΡ‚Π΅Π½Ρ†ΠΈΡ˜Π°Π» Π·Π° Π·Π³ΠΎΠ»Π΅ΠΌΠ΅Π½Π° ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π° со сСртификат Π·Π° машина Π·Π° Π΄ΠΎΠΌΠ΅Π½ ΠΈΡ‚Π½.;
  • Π‘Π΅ΠΎΠΏΡ„Π°Ρ‚Π½Π° Π·Π°ΡˆΡ‚ΠΈΡ‚Π° Π½Π° далСчинското Ρ€Π°Π±ΠΎΡ‚Π½ΠΎ мСсто со автоматски распорСдСни бСзбСдносни ΠΌΠΎΠ΄ΡƒΠ»ΠΈ;

Врски Π΄ΠΎ написитС ΠΎΠ΄ ΡΠ΅Ρ€ΠΈΡ˜Π°Ρ‚Π° Cisco VPN:

Π˜Π·Π²ΠΎΡ€: www.habr.com

Π”ΠΎΠ΄Π°Π΄Π΅Ρ‚Π΅ ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€