
Cisco ISE áĄáá˝ááş áááşáá˝ááşááŹá¸ááąáŹ ááąáŹááşá¸ááŤá¸áĄáá˝á˛áááŻááşá ááŻáááááźáąáŹááşááŻááşááąáážáŻááᯠááźááŻáááŻááŤáááşá áááá á áś AAA ááž Network Access Control (NAC) ááźáąáážááşá¸ááťááşááťáŹá¸á áĄáŹá¸ááŹááťááşááťáŹá¸áážááˇáş áá˝áŹááźáŹá¸ááťááşááťáŹá¸á Cisco ISE á áá°á¸ááźáŹá¸áážáŻá ááŻááşááŻááşá áááşááąáŹááşááŻáśáážááˇáş áááşáááşáážáŻ ááŻááşáááşá¸á ááşááťáŹá¸ááᯠááŽá¸ááąáŹááşá¸áááŻá¸ááźáá˛áˇáááşá
á¤ááąáŹááşá¸ááŤá¸áá˝ááş ááťá˝ááşáŻááşáááŻáˇáááş áĄááąáŹááˇáşááťáŹá¸áááşááŽá¸ááźááşá¸á LDAP ááŹááŹááťáŹá¸áááˇáşááźááşá¸áážááˇáş Microsoft Active Directory áážááˇáş ááąáŤááşá¸á ááşá¸ááźááşá¸áĄááźááş PassiveID áážááˇáş ááŻááşááąáŹááşáááˇáşáĄá፠áá˝á˛ááźáŹá¸ááťááşááťáŹá¸áááŻá፠áááˇáşáá˝ááşá¸áá˝áąá¸áá˝áąá¸ááŤáááşá ááááşáááş ááąá¸ááąá¸áááşáááş áááşááźááˇáşáááŻáˇ áĄááźáśááźáŻááťááşááŤáááşá .
1. áĄááťááŻáˇááąáŹ áĄááŻáśá¸áĄáážáŻááşá¸ááťáŹá¸
áĄááŻáśá¸ááźáŻáá°áĄááąáŹááşáĄááŹá¸ â áĄááŻáśá¸ááźáŻáá°áážááˇáşáááşáááşáááˇáş áĄááťááşáĄáááşááťáŹá¸ááŤáážáááąáŹ ááŻáśá¸á á˝á˛áá°áĄááąáŹááˇáşáá áşááŻááźá áşááźáŽá¸ áá˝ááşáááşáááŻáááşááąáŹááşááźááşá¸áĄáá˝ááş áááşá¸ááĄááąáŹááşáĄááŹá¸ááťáŹá¸ááᯠááŻáśá áśááťááąá¸áááşá áĄáąáŹááşááąáŹáşááźá፠áááˇáşáááşááťááşááťáŹá¸ááᯠááŻáśáážááşáĄáŹá¸ááźááˇáş User Identity áá˝ááş áááşáážááşááŹá¸áááş- áĄááŻáśá¸ááźáŻáá°áĄáááşá áĄáŽá¸ááąá¸ááşááááşá áŹá á ááŹá¸áážááşá áĄááąáŹááˇáşááąáŹáşááźááťááşá áĄááŻáśá¸ááźáŻáá°áĄáŻááşá áŻáážááˇáş áĄáááşá¸ááášáá
áĄááŻáśá¸ááźáŻáá°áĄáŻááşá áŻááťáŹá¸ - áĄááŻáśá¸ááźáŻáá°áĄáŻááşá áŻááťáŹá¸áááş Cisco ISE áááşááąáŹááşáážáŻááťáŹá¸áážááˇáş áĄááşášááŤáááşáĄá áŻáśááᯠáááşááąáŹááşááźááˇáşáážáŻáá˝ááˇáşááąá¸áááˇáş ááŻáśáĄáá˝ááˇáşáĄááąá¸ááťáŹá¸áážááááˇáş ááŻáśá¸á á˝á˛áá°áá áşáŚá¸ááťááşá¸á áŽá áĄá áŻáĄááąá¸áá áşááŻááźá áşáááşá
áĄááŻáśá¸ááźáŻáá° áĄááąáŹááşáĄááŹá¸ áĄáŻááşá áŻááťáŹá¸ - áĄááťááŻáˇááąáŹ áĄááťááşáĄáááşáážááˇáş áĄáááşá¸ááášáááťáŹá¸ áážááážááˇáşááźáŽá¸ááŹá¸ ááŻáśá¸á á˝á˛áá°áĄáŻááşá áŻááťáŹá¸á áĄáąáŹááşá፠User Identity Groups ááťáŹá¸áááş áá°áááşá¸áĄáááŻááşá¸áááşáážáááźáŽá¸ ááŻáśá¸á á˝á˛áá°ááťáŹá¸áážááˇáş áĄááŻáśá¸ááźáŻáá°áĄáŻááşá áŻááťáŹá¸ááᯠáááşá¸áááŻáˇááś áááşááąáŤááşá¸áááˇáşáááŻááşáááş- Employee, SponsorAllAccount, SponsorGroupAccounts, SponsorOwnAccounts (á§ááˇáşáááşááąáŤáşáááşááᯠá áŽááśáááˇáşáá˝á˛áááşáĄáá˝ááş ááśáˇáááŻá¸áá°ááŽáá°áĄááąáŹááˇáşááťáŹá¸), Guest, ActivatedGuestá
áĄááŻáśá¸ááźáŻáá°áĄáááşá¸ááášá - áĄááŻáśá¸ááźáŻáá°áĄáááşá¸ááášááááş áĄááŻáśá¸ááźáŻáá°ááŻááşááąáŹááşáááŻááşáááˇáşáĄááŹááťáŹá¸áážááˇáş áĄááŻáśá¸ááźáŻáá°áááşááąáŹááşáááŻááşáááˇáşáááşááąáŹááşáážáŻááťáŹá¸ááᯠááŻáśá¸ááźááşááąá¸áááˇáş áá˝ááˇáşááźáŻááťááşáĄá áŻáĄááąá¸áá áşááŻááźá áşáááşá áááźáŹáááááŻáááᯠáĄááŻáśá¸ááźáŻáá°áĄáááşá¸ááášááááş ááŻáśá¸á á˝á˛áá°áĄáŻááşá áŻáážááˇáş áááşá ááşááąááŤáááşá
áááŻáˇáĄááźááşá áĄááŻáśá¸ááźáŻáá°áážááˇáş áĄááŻáśá¸ááźáŻáá°áĄáŻááşá áŻáá áşááŻá áŽáá˝ááş áááˇáşáĄáŹá¸ ááŽá¸ááąáŹááşá¸áááŻá¸ááźáááşáážááˇáş ááąá¸ááŹá¸áááˇáşáĄááŻáśá¸ááźáŻáá° (áĄááŻáśá¸ááźáŻáá°áĄáŻááşá áŻ) ááᯠáááŻáááŻááááťá á˝áŹáááşáážááşáááŻááşá áąáááˇáş ááąáŹááşáááş attribute ááťáŹá¸áážááááşá áááŻáááŻáááážááááŻááŤá .
2. ááźááşáá˝ááşá¸áĄááŻáśá¸ááźáŻáá°ááťáŹá¸ááᯠáááşááŽá¸ááŤá
1) Cisco ISE áá˝ááş ááźááşáá˝ááşá¸áĄááŻáśá¸ááźáŻáá°ááťáŹá¸ááᯠáááşááŽá¸ááźáŽá¸ áááşá¸áááŻáˇáĄáŹá¸ áááşááąáŹááşáá˝ááˇáşáá°ááŤáááťáŹá¸áá˝ááş áĄááŻáśá¸ááźáŻáááş áááŻáˇáááŻááş áááşá¸áááŻáˇáĄáŹá¸ ááŻááşááŻááşá áŽááśáááˇáşáá˝á˛ááąá¸ áĄáááşá¸ááášááááŻáááş ááąá¸áĄááşáááŻááşáááşá áá˝áąá¸ááŤá á áŽááśáááˇáşáá˝á˛áážáŻ â áĄááąáŹááşáĄááŹá¸ á áŽááśáááˇáşáá˝á˛áážáŻ â áĄááąáŹááşáĄááŹá¸ááťáŹá¸ â áĄááŻáśá¸ááźáŻáá°ááťáŹá¸ â ááąáŤááşá¸áááˇáşááŤá
ááŻáś 1- Cisco ISE áááŻáˇ Local User áá
áşáŚá¸ááᯠááąáŤááşá¸áááˇáşááźááşá¸á
2) ááąáŤáşááŹááąáŹáááşá¸áááŻá¸áá˝ááşá ááąáááśáĄááŻáśá¸ááźáŻáá°áá áşáŚá¸áááŻáááşááŽá¸ááŤá á ááŹá¸áážááşáážááˇáşáĄááźáŹá¸áážááşá¸áááşá¸ááąáŹááąáŹááşááťáŹá¸áááŻááąá¸áááŻááşááŤá
ááŻáś 2. Cisco ISE áá˝ááş ááąáááśáĄááŻáśá¸ááźáŻáá° áááşááŽá¸ááźááşá¸á
3) áĄááŻáśá¸ááźáŻáá°ááťáŹá¸áááŻáááşá¸áááşáá˝ááşá¸áááŻááşáááşá áá°ááŽááąáŹáááşááşáá˝ááş á áŽááśáááˇáşáá˝á˛áážáŻ â áĄááąáŹááşáĄááŹá¸ á áŽááśáááˇáşáá˝á˛áážáŻ â áĄááąáŹááşáĄááŹá¸ááťáŹá¸ â áĄááŻáśá¸ááźáŻáá°ááťáŹá¸ áá˝áąá¸ááťááşáážáŻáá áşááŻááᯠáá˝áąá¸ááťááşááŤá áááşáá˝ááşá¸ áĄááŻáśá¸ááźáŻáá°ááťáŹá¸áážááˇáşáĄáá° csv áááŻáˇáááŻááş txt áááŻááşááᯠáĄááşááŻááşááŻááşááŤá ááá°ááŹááŻáśá áśááᯠááá°áááşá áá˝áąá¸ááťááşááŤá Template áá áşáᯠáááşááŽá¸ááŤááááŻáˇááąáŹááş áááˇáşááťáąáŹáşááąáŹááŻáśá áśááźááˇáş áĄááŻáśá¸ááźáŻáá°ááťáŹá¸áĄááźáąáŹááşá¸ áĄááťááşáĄáááşááťáŹá¸ááźááˇáş áááşá¸ááᯠááźááˇáşá á˝ááşáááˇáşáááşá
ááŻáś 3. Cisco ISE áááŻáˇ áĄááŻáśá¸ááźáŻáá°ááťáŹá¸ááᯠáááşáá˝ááşá¸ááźááşá¸á
3. LDAP ááŹááŹááťáŹá¸áááŻáááˇáşááźááşá¸á
LDAP áááş áááˇáşáĄáŹá¸ ááááşá¸áĄááťááşáĄáááşááťáŹá¸ááá°áááşá á á áşáážááşááźáąáŹááşá¸áááşááąááźááźááşá¸á LDAP ááŹááŹáááşá¸áá˝ážááşááťáŹá¸áá˝ááş áĄááąáŹááˇáşááťáŹá¸áážáŹáá˝áąáááşáážááˇáş port 389 áááŻáˇáááŻááş 636 (SS) áá˝ááş ááŻááşááąáŹááşáááŻááşááąáŹ ááŹáááşááźáŽá¸ áĄáááŽááąá¸áážááşá¸áĄáááˇáş ááááŻáááŻááąáŹáá áşááŻááźá áşááźáąáŹááşá¸ ááťá˝ááşáŻááşáĄáŹá¸ áááááąá¸ááŤáá áąá LDAP ááŹááŹááťáŹá¸á áááşáážáŹá¸ááąáŹ áĽáááŹááťáŹá¸áážáŹ Active Directoryá Sun Directoryá Novell eDirectory áážááˇáş OpenLDAP áááŻáˇááźá áşáááşá LDAP áááşá¸áá˝ážááşáážá áááˇáşáá˝ááşá¸áážáŻáá áşááŻá áŽááᯠDN (áá°á¸ááźáŹá¸ááąáŹáĄáááş) á áááşáážááşááźáŽá¸ áááşááąáŹááşáá˝ááˇáşáá°ááŤáááᯠááąá¸áá˝á˛áááşá áĄááąáŹááˇáşááťáŹá¸ ááźááşáááşááá°ááźááşá¸á áĄááŻáśá¸ááźáŻáá°áĄáŻááşá áŻááťáŹá¸áážááˇáş áááşáá˝ážááşá¸ááťááşááťáŹá¸ááᯠááźááşáááşááá°ááźááşá¸á ááŹáááşáááş ááąáŤáşááąáŤááşááŤáááşá
Cisco ISE áá˝ááş LDAP ááŹááŹááťáŹá¸á á˝áŹááᯠáááşááąáŹááşáĄááŻáśá¸ááźáŻáá˝ááˇáşááᯠá áŽá ááşáááşáážááşáááŻááşáááşá áááŻáˇááźáąáŹááˇáş ááááŻáĄááşááąáŹáˇááźáąáŹááşá¸ áááážáááŹááŤáááşá áááşá LDAP ááŹááŹááᯠáááážááááŻááşááŤáá ISE áááş ááŻááááá áşááŻáĄáŹá¸ áááşáá˝ááşáááş ááźááŻá¸á áŹá¸ááááˇáşáááşá áĄá áážááááşááźááˇáşá áááŻáˇáĄááźááşá PAN 2 ááŻáážáááŤáá Primary PAN áĄáá˝ááş LDAP áá áşááŻááᯠáŚá¸á áŹá¸ááąá¸áááŻááşááźáŽá¸ áĄááźáŹá¸ LDAP áááş ááŻááá PAN áĄáá˝ááş áŚá¸á áŹá¸ááąá¸áááŻááşááŤáááşá
ISE áááş LDAP ááŹááŹááťáŹá¸áážááˇáş áĄááŻááşááŻááşááąáŹáĄá፠áážáŹáá˝áąáážáŻ áĄááťááŻá¸áĄá áŹá¸ 2 ááŻááᯠááśáˇáááŻá¸ááąá¸áááş- áĄááŻáśá¸ááźáŻáá° áážáŹáá˝áąááźááşá¸ áážááˇáş MAC ááááşá áŹáážáŹáá˝áąááźááşá¸ á User Lookup áááş áááˇáşáĄáŹá¸ LDAP ááąááŹááąáˇá áşáá˝ááş áĄááŻáśá¸ááźáŻáá°áá áşáŚá¸áĄáŹá¸ áážáŹáá˝áąáááŻááşááźáŽá¸ á á áşáážááşááźáąáŹááşá¸áĄááąáŹááşáĄááŹá¸ááážááᲠáĄáąáŹááşááŤáĄááťááşáĄáááşááťáŹá¸ááᯠááŻááşáá°áááŻááşáááş- áĄááŻáśá¸ááźáŻáá°ááťáŹá¸áážááˇáş áááşá¸áááŻáˇá áĄáááşáĄááťááşá¸ááťáŹá¸á áĄááŻáśá¸ááźáŻáá°áĄáŻááşá áŻááťáŹá¸á MAC Address Lookup áááş á á áşáážááşááźáąáŹááşá¸áĄááąáŹááşáĄááŹá¸áááźáᲠLDAP áááşá¸áá˝ážááşááťáŹá¸áá˝ááş MAC ááááşá áŹááźááˇáşáážáŹáá˝áąáááŻááşááźáŽá¸ á ááşáá ášá ááşá¸áá áşááŻá MAC ááááşá áŹááťáŹá¸áážááˇáş áĄááźáŹá¸ááąáŹ ááŽá¸ááźáŹá¸ attribute ááťáŹá¸ááźááˇáş á ááşáá ášá ááşá¸áĄáŻááşá áŻáá áşááŻáĄááźáąáŹááşá¸ áĄááťááşáĄáááşááťáŹá¸ááᯠááá°áááŻááşáááşá
ááąáŤááşá¸á ááşá¸ááźááşá¸áááá°ááŹáĄááąááźááˇáşá LDAP ááŹááŹáĄááźá áş Cisco ISE áááŻáˇ Active Directory ááᯠáááˇáşááźááŤá ááŻáˇá
1) tab áááŻáá˝áŹá¸ááŤá á áŽááśáááˇáşáá˝á˛áážáŻ â áĄááąáŹááşáĄááŹá¸ á áŽááśáááˇáşáá˝á˛áážáŻ â ááźááşá áĄááąáŹááşáĄááŹá¸ááťáŹá¸ â LDAP â ááąáŤááşá¸áááˇáşááŤá
ááŻáś 4á LDAP ááŹááŹáááŻáááˇáşááźááşá¸á
2) panel áá˝ááş ááąááŻááť LDAP ááŹááŹáĄáááşáážááˇáş áĄá áŽáĄá ááşááᯠáááşáážááşá፠(ááťá˝ááşáŻááşáááŻáˇá ááá ášá áá˝ááş Active Directory)á
ááŻáś 5á Active Directory schema ááźááˇáş LDAP ááŹááŹááᯠááąáŤááşá¸áááˇáşááźááşá¸á
3) Next áááŻáá˝áŹá¸ááŤá ááŻáášááášá¸áááŹááá°ááŽáá°ááşáŹá¸á tab áážááˇáşáááşáážááşááŤá áááşááśáá°áĄáááş/ IP ááááşá ᏠááŹáᏠADá ááááşáááşá¸ (389 - LDAPá 636 - SSL LDAP)á áááŻááááşá¸á áŽááśáááˇáşáá˝á˛áá°áĄááąáŹááşáĄááŹá¸ááťáŹá¸ (Admin DN - DN áĄááźááˇáşáĄá áŻáś)á áĄááźáŹá¸ááąáŹ ááąáŹááşááťáŹá¸ááᯠáá°áááşá¸áĄáááŻááşá¸ ááťááşááŹá¸áááŻááşáááşá
áá˝áąáŹáááŻ: ááźá áşáááŻááşááťáąáážáááąáŹááźáżááŹááťáŹá¸áááŻáážáąáŹááşáážáŹá¸áááş admin áááŻááááşá¸áĄááąá¸á áááşáĄááťááşáĄáááşááťáŹá¸áááŻááŻáśá¸ááŤá
ááŻáś 6. LDAP ááŹááŹááąááŹááᯠáááˇáşáá˝ááşá¸ááźááşá¸á
4) tab áá˝ááş áááşá¸áá˝ážááşáĄáá˝á˛áˇáĄá ááşá¸ áĄááŻáśá¸ááźáŻáá°ááťáŹá¸áážááˇáş áĄááŻáśá¸ááźáŻáá°áĄáŻááşá áŻááťáŹá¸ááᯠáá˝á˛ááŻááşáááˇáş DN áážáá áşáááˇáş áááşá¸áá˝ážááşá§ááááŹááᯠáááşáááşáážááşáááˇáşáááşá
ááŻáś 7á áĄááŻáśá¸ááźáŻáá°áĄáŻááşá
áŻááťáŹá¸ááᯠáá˝á˛ááŻááşáááˇáş áááşá¸áá˝ážááşááťáŹá¸ááᯠáááşáážááşááźááşá¸á
5) ááźáááşá¸ááąáŤááşáááŻáá˝áŹá¸ááŤá áĄáá˝á˛áˇááťáŹá¸ â ááąáŤááşá¸áááˇáşá፠â áááşá¸áá˝ážááşááž áĄáá˝á˛áˇááťáŹá¸ááᯠáá˝áąá¸ááťááşááŤá LDAP ááŹááŹááž áá˝á˛ááŻááşáááˇáşáĄáá˝á˛áˇááťáŹá¸ááᯠáá˝áąá¸ááťááşáááşá
ááŻáś áá LDAP ááŹááŹááž áĄáŻááşá
áŻááťáŹá¸ááᯠááąáŤááşá¸áááˇáşááźááşá¸á
6) ááąáŤáşááŹááąáŹáááşá¸áááŻá¸áá˝ááş ááá áşáážáááşááŤá áĄáá˝á˛áˇááťáŹá¸ááᯠááźááşáááşááá°ááŤá áĄáá˝á˛áˇááťáŹá¸ áá°á¸ááąáŤááşá¸ááŤáááşáá˛áˇááťážááş áááŹááĄáááˇáşááťáŹá¸ áĄáąáŹááşááźááşá á˝áŹ ááźáŽá¸ááźáąáŹááşáá˛áˇááŤáááşá áááŻááşááŤá áĄááźáŹá¸á áŽááśáááˇáşáá˝á˛áá°ááᯠá ááşá¸ááźááˇáşááźáŽá¸ LDAP ááááŻáááŻááąáŹááᯠáĄááŻáśá¸ááźáŻá LDAP ááŹááŹááźááˇáş ISE ááážááááŻááşáážáŻááᯠá á áşááąá¸ááŤá
ááŻáś 9á áá˝ááˇáşááŹá¸áááˇáş áĄááŻáśá¸ááźáŻáá°áĄáŻááşá
áŻááťáŹá¸á
áŹáááşá¸
7) tab áá˝ááş Attribute áá˝áą LDAP ááŹááŹááž áááşáááˇáş attribute ááťáŹá¸ááᯠáááşáá˝áąá¸ááťááşáááŻááşááźáŽá¸ áááşá¸áááŻá¸áá˝ááş áá˝á˛ááŻááşáááˇáşáááş áĄáááşáˇááźááşáˇááťáááşáážááážáŻááťáŹá¸ option áááŻáá˝ááˇáşááŤá á ááŹá¸áážááşááźáąáŹááşá¸ááźááşá¸ááᯠáá˝ááˇáşááŤááááşá¸áááş áááşáááşá¸ááŻááşáá˝áŹá¸ááŤá áááŻáˇáááŻááş ááźááşáááşáááşáážááşááśáááŤá áĄááŻáśá¸ááźáŻáá°ááťáŹá¸áĄáŹá¸ áááşá¸áááŻáˇá á ááŹá¸áážááşááᯠááźáąáŹááşá¸áá˛áááş áá˝ááşá¸áĄáŹá¸ááąá¸áááşááźá áşáááşá ááŹáá˛ááźá áşááźá áş áážáááşááŤá Submit áááşáááşá
8) LDAP ááŹááŹáááş áááşáááŻááşáᏠáááşááşáá˝ááş ááąáŤáşááŹááźáŽá¸ ááąáŹááşáááŻááşá¸áá˝ááş áááşááąáŹááşáá˝ááˇáş áá°ááŤáááťáŹá¸ááᯠáááşááŽá¸áááş áĄááŻáśá¸ááźáŻáááŻááşáááşá
ááŻáś 10á áááˇáşáá˝ááşá¸ááŹá¸ááąáŹ LDAP ááŹááŹááťáŹá¸á
áŹáááşá¸
4. Active Directory áážááˇáş ááąáŤááşá¸á ááşááźááşá¸á
1) Microsoft Active Directory ááŹááŹááᯠLDAP ááŹááŹáĄááźá áş áááˇáşáá˝ááşá¸ááźááşá¸ááźááˇáş áĄááŻáśá¸ááźáŻáá°ááťáŹá¸á áĄááŻáśá¸ááźáŻáá°áĄáŻááşá áŻááťáŹá¸ááᯠáááşááśááážáááąáŹáşáááşá¸ áážááşáááşá¸ááťáŹá¸áááŻááşááŤá ááąáŹááşáá áşááŻá Cisco ISE áážááˇáş AD ááąáŤááşá¸á ááşá¸áážáŻááᯠáááşáážááşáááş ááťá˝ááşáŻááşáĄááźáśááźáŻááŤáááşá áááşááşáááŻáˇáá˝áŹá¸ááŤá á áŽááśáááˇáşáá˝á˛áážáŻ â áĄááąáŹááşáĄááŹá¸ á áŽááśáááˇáşáá˝á˛áážáŻ â ááźááşá áĄááąáŹááşáĄááŹá¸ááťáŹá¸ â áĄáááşáááşááąáŹ áááşá¸áá˝ážááş â ááąáŤááşá¸áááˇáşááŤá
áážááşááťááş: AD áážááˇáş áĄáąáŹááşááźááşá á˝áŹááąáŤááşá¸á ááşá¸ááźááşá¸áĄáá˝ááşá ISE áááş áááŻááááşá¸áá áşááŻáá˝ááşáážáááááşááźá áşááźáŽá¸ DNSá NTP áážááˇáş AD ááŹááŹááťáŹá¸áážááˇáş áĄááźááˇáşáĄáááťáááşáááşáážáŻáážáááááşá áááŻááşááŤá áááşáááˇáşáĄááŹááž áĄááŻááşáááźá áşááŤá
ááŻáś ááá Active Directory ááŹááŹááᯠááąáŤááşá¸áááˇáşááźááşá¸á
2) ááąáŤáşááŹááąáŹáááşá¸áááŻá¸áá˝ááşá áááŻááááşá¸á áŽááśáááˇáşáá˝á˛áá°áĄááťááşáĄáááşáááŻáááŻááşáááˇáşááźáŽá¸ ááąáŹááşá áşááᯠáĄáážááşááźá áşááŤá áĄááąáŹááşáĄááŹá¸ááťáŹá¸ááᯠááááşá¸áááşá¸ááŤá áááŻáˇáĄááźááş ISE áááş ááŽá¸ááźáŹá¸ OU áá áşááŻáá˝ááş áááşáážáááŤá OU (Organizational Unit) ááᯠáááş áááşáážááşáááŻááşááŤáááşá áááŻáˇááąáŹááşá áááşáááş áááŻááááşá¸áááŻáˇ ááťáááşáááşáááŻááąáŹ Cisco ISE node ááťáŹá¸ááᯠáá˝áąá¸ááťááşááááşááźá áşáááşá
ááŻáś 12á áĄááąáŹááşáĄááŹá¸ááťáŹá¸ áááˇáşáá˝ááşá¸ááźááşá¸á
3) áááŻááááşá¸ááááşá¸ááťáŻááşááááááŹááťáŹá¸ááááˇáşááŽá áááşááşáážá PSN áá˝ááş ááąááťáŹááŤá áąá áĄáŻááşááťáŻááşááąá¸ â á áá áş â ááźááˇáşááťááşááźááşá¸á áá˝áąá¸ááťááşáážáŻááᯠáá˝ááˇáşááŹá¸áááşá Passive Identity áááşááąáŹááşáážáŻ. PassiveID â User ááᯠIP áážááˇáş áĄááźááşáĄáážááş ááŹááŹááźááşáááş áá˝ááˇáşááźáŻáááˇáş áá˝áąá¸ááťááşáážáŻáá áşááŻá PassiveID áááş WMIá áĄáá°á¸ AD áĄáąá¸ááťááˇáşááťáŹá¸áážááááˇáş AD ááśááž áĄááťááşáĄáááşááťáŹá¸ááᯠáááşááśááážááááş áááŻáˇáááŻááş switch ááąáŤáşáážá SPAN port áá áşáᯠ(áĄááąáŹááşá¸ááŻáśá¸áá˝áąá¸ááťááşáážáŻáááŻááşááŤ)á
áážááşááťááş: Passive ID áĄááźáąáĄááąááᯠá á áşááąá¸áááş ISE áá˝ááşáááŻá¸ááşáá˝ááş áááˇáşáá˝ááşá¸ááŤá áĄáááŽááąá¸áážááşá¸áĄááźáąáĄááąáááş | ááźáááş PassiveID ááŤáááşááŤáááşá
ááŻáś 13á PassiveID áá˝áąá¸ááťááşáážáŻááᯠáá˝ááˇáşááźááşá¸á
4) tab áááŻáá˝áŹá¸ááŤá á áŽááśáááˇáşáá˝á˛áážáŻ â áĄááąáŹááşáĄááŹá¸ á áŽááśáááˇáşáá˝á˛áážáŻ â ááźááşá áĄááąáŹááşáĄááŹá¸ááťáŹá¸ â Active Directory â PassiveID option áááŻáá˝áąá¸ááŤá DCs áááˇáşááŤá. áááŻáˇááąáŹááşá checkbox ááťáŹá¸ááźááˇáş áááŻáĄááşááąáŹ domain controllers áááŻáá˝áąá¸ááťááşááźáŽá¸ áážáááşááŤá áĄááŻááąá
ááŻáś 14á áááŻááááşá¸ ááááşá¸ááťáŻááşááááááŹááťáŹá¸ ááąáŤááşá¸áááˇáşááźááşá¸á
5) Added DCs áááŻáá˝áąá¸ááťááşááźáŽá¸ áááŻááşáááŻáážáááşááŤá Edit áááŻá ááťáąá¸áá°á¸ááźáŻá áá˝ážááşááźá፠FQDN áááşá DCá áááŻááááşá¸áááşááąáŹááşááźááşá¸áážááˇáş á ááŹá¸áážááşáĄááźááş áááşáá˝ááşááąá¸áá˝áąá¸ááťááşáážáŻáá áşáᯠWMI áááŻáˇáááŻááş áááŻááşá áŹá¸áážááş. WMI áááŻáá˝áąá¸ááźáŽá¸ ááá áşáážáááşááŤá áĄááŻááąá
ááŻáś 15á áááŻááááşá¸ ááááşá¸ááťáŻááşáááááᏠáĄááťááşáĄáááş áááˇáşáá˝ááşá¸ááźááşá¸á
6) WMI áááş Active Directory áážááˇáş áááşáá˝ááşááźááşá¸á áŚá¸á áŹá¸ááąá¸áááşá¸áááşá¸áááŻááşááŤáá ISE áĄáąá¸ááťááˇáşááťáŹá¸ááᯠáĄááŻáśá¸ááźáŻáááŻááşááŤáááşá áĄáąá¸ááťááˇáşáááşá¸áááşá¸áážáŹ ááąáŹáˇááşáĄááşááźá áşáááşááťáŹá¸ááᯠááŻááşááąá¸áááˇáş ááŹááŹáá˝ááş áĄáá°á¸áĄáąá¸ááťááˇáşááťáŹá¸ááᯠáááşáááşáááŻááşáááşá áááşáááşáážáŻáá˝áąá¸ááťááşá áᏠ2 ááŻáážááááş - áĄáááŻáĄááťáąáŹááşáážááˇáş manual á áá°ááŽááąáŹáááşááşáá˝ááş áĄáąá¸ááťááˇáşááᯠáĄáááŻáĄááťáąáŹááş áááˇáşáá˝ááşá¸áááş PassiveID item áááŻáá˝áąá¸á፠Add Agent â Agent áĄáá áşááᯠDeploy ááŻááşááŤá (DC áá˝ááş áĄááşááŹáááş áĄááŻáśá¸ááźáŻáááŻááşááááşá áááŻáˇááąáŹááş áááŻáĄááşááąáŹ áĄáá˝ááşááťáŹá¸ (áĄáąá¸ááťááˇáşáĄáááşá ááŹáᏠFQDNá áááŻááááşá¸á áŽááśáááˇáşáá˝á˛áá° ááąáŹáˇááşáĄááş/á ááŹá¸áážááş) áááŻááźááˇáşááźáŽá¸ áážáááşááŤá áĄááŻááąá
ááŻáś 16á ISE áĄáąá¸ááťááˇáş áĄáááŻáĄááťáąáŹááş áááşáááşááźááşá¸á
7) Cisco ISE áĄáąá¸ááťááˇáşááᯠáááŻááşáááŻááşáááˇáşáá˝ááşá¸áááşá áááşáá˝áąá¸ááťááşáááş áááŻáĄááşáááşá áááşáážááááŻááşá áŹá¸áážááşááᯠáážááşááŻáśáááşááŤá. á ááŹá¸áá ááşá áááşáááş áááŻááşá áŹá¸áážááşááᯠáááşááşáá˝ááş ááąáŤááşá¸ááŻááşááŻááşáááŻááşáááşá áĄááŻááşá ááşááŹááťáŹá¸ â PassiveID â ááśáˇáááŻá¸ááąá¸áá°ááťáŹá¸ â áĄáąá¸ááťááˇáşááťáŹá¸ â áááŻááşá áŹá¸áážááş ááąáŤááşá¸ááŻááşááŻááşááŤá
ááŻáś 17á ISE áĄáąá¸ááťááˇáşááᯠááąáŤááşá¸ááŻááşááŻááşááąáááşá
ááŤááŹáááşáĄááąá¸ááźáŽá¸ááŤáááş: PassiveID áááş ááźá áşáááşááťáŹá¸ááᯠááááşááŤá ááąáŹáˇááşáĄáąáŹáˇááşááŻááşáá˝ááşááźááşá¸! áĄááťáááşáá˝ááşáážáŻáĄáá˝ááş ááŹáááşáážáááąáŹ ááąáŹááşááᯠááąáŤáşáááşá áĄááŻáśá¸ááźáŻáá° session aging áĄááťáááş ááŻáśáážááşáĄáŹá¸ááźááˇáş 24 ááŹááŽáážááˇáş ááŽááťážáááşá áááŻáˇááźáąáŹááˇáşá áááşáĄááŻááşááŻááşáááˇáşááąáˇááĄááŻáśá¸áá˝ááş áááˇáşáááŻááşáááş ááąáŹáˇááşáá˝ááˇáşáááˇáşáááşá áááŻáˇáááŻááş ááąáŹáˇááşáĄááşáááşáĄááŻáśá¸ááźáŻáá°áĄáŹá¸ááŻáśá¸ááᯠáĄáááŻáĄááťáąáŹááşáá˝ááşá áąáááˇáş script áá áşááťááŻá¸ááťááŻá¸ááąá¸ááŤá
ááááşá¸áĄááťááşáĄáááşáĄáá˝ááş ááąáŹáˇááşáĄáąáŹáˇááşááŻááşáá˝ááşááźááşá¸ âEndpoint probesâ ááᯠáĄááŻáśá¸ááźáŻáááşá Cisco ISE áá˝ááş endpoint probe áĄááťáŹá¸áĄááźáŹá¸áážááááş- RADIUSá SNMP Trapá SNMP Queryá DHCPá DNSá HTTPá Netflowá NMAP á áááşááşá RADIUS probe ááᯠáĄááŻáśá¸ááźáŻ CoA (Change of Authorization) áááşááąáˇááťáşááťáŹá¸áááş áĄááŻáśá¸ááźáŻáá°áĄáá˝ááˇáşáĄááąá¸ááťáŹá¸ ááźáąáŹááşá¸áá˛ááźááşá¸áááŻááşáᏠáĄááťááşáĄáááşááťáŹá¸ááᯠááśáˇáááŻá¸ááąá¸áááş (áááşá¸áááş ááźážáŻááşáá˝ááşá¸ááŹá¸áááş áááŻáĄááşáááşá 802.1X) áážááˇáş access switches áá˝ááş configured SNMP áááş ááťáááşáááşááŹá¸ááąáŹ áážááˇáş áĄáááşááźááşááąááąáŹ á ááşáá ášá ááşá¸ááťáŹá¸áĄááźáąáŹááşá¸ áĄááťááşáĄáááşááᯠááąá¸ááááˇáşáááşá
áĄáąáŹááşáá˝ááş 802.1X áážááˇáş RADIUS áááŤáᲠCisco ISE + AD áá˝á˛áˇá ááşá¸áážáŻáĄáá˝ááş áááşáááŻááşáááˇáş áĽáááŹáá áşáᯠááąáŹáşááźááŹá¸ááŤáááş- áĄááŻáśá¸ááźáŻáá°áááş áĄáąáŹááşááŤááąááŹáááŻáˇ áááşááąáŹááşááŹá¸áááşá Windows WiFi áážáá áşáááˇáş áĄááźáŹá¸ PC ááž á ááşáá áşááŻáááŻáˇ logout áááŻááşáᲠlogin áááşááŤá á¤ááá ášá áá˝ááşá áááááŻáśá¸ PC áážá session áááş timeout áááŻáˇáááŻááş forced logoff áááźá áşáá˝áŹá¸áááťááşá¸ active ááźá áşááąáááşááźá áşáááşá áááŻáˇááąáŹááşá device ááťáŹá¸áá˝ááş permission ááťáŹá¸ ááá°ááŽááŤáá ááąáŹááşááŻáśá¸ login áááşááŹá¸ááąáŹ device áááş áááşá¸á permission ááťáŹá¸ááᯠáĄááŻáśá¸ááźáŻááááˇáşáááşá
8) tab áá˝ááşáĄáááŻááťáŹá¸ á áŽááśáááˇáşáá˝á˛áážáŻ â áĄááąáŹááşáĄááŹá¸ á áŽááśáááˇáşáá˝á˛áážáŻ â ááźááşá áĄááąáŹááşáĄááŹá¸ áĄáááşá¸áĄááźá áşááťáŹá¸ â áĄáááşáááşááąáŹ áááşá¸áá˝ážááş â áĄáá˝á˛áˇááťáŹá¸ â ááąáŤááşá¸áááˇáşááźááşá¸ â áááşá¸áá˝ážááşááž áĄáŻááşá áŻááťáŹá¸ááᯠáá˝áąá¸á፠ISE áá˝ááş áááşáááˇáşáááŻááąáŹ AD áĄáá˝á˛áˇááťáŹá¸ááᯠáááşáá˝áąá¸ááťááşáááŻááşáááş (ááťá˝ááşáŻááşáááŻáˇáááá ášá áá˝ááşá áááşá¸ááᯠáĄáááˇáş 3 âLDAP ááŹááŹáá áşááŻáááˇáşááźááşá¸â áá˝ááş ááŻááşááąáŹááşáá˛áˇáááş)á áá˝áąá¸ááťááşáážáŻáá áşááŻááᯠáá˝áąá¸ááťááşááŤá áĄáá˝á˛áˇááťáŹá¸ â OK áááŻááá°ááŤá.
ááŻáś 18 a)á Active Directory ááž áĄááŻáśá¸ááźáŻáá°áĄáŻááşá
áŻááťáŹá¸ááᯠáá˝á˛ááŻááşááźááşá¸á
9) tab áá˝ááş áĄááŻááşá ááşááŹááťáŹá¸ â PassiveID â ááźáŻáśááŻáśááŻáśá¸áááşááťááş â áááşáážáşááŻááş áááşááźá˝ááąáŹ session áĄááąáĄáá˝ááşá ááąááŹáááşá¸ááźá áşáĄááąáĄáá˝ááşá áĄáąá¸ááťááˇáşááťáŹá¸áážááˇáş áĄááźáŹá¸áĄááŹááťáŹá¸ááᯠáááşá áąáŹááˇáşááźááˇáşáááŻááşáááşá
ááŻáś 19á áááŻááááşá¸áĄááŻáśá¸ááźáŻáá° ááŻááşááąáŹááşááťááşááᯠá
áąáŹááˇáşááźááˇáşááźááşá¸á
10) tab áá˝ááş áááŻááşáááŻááşáĄá ááşá¸áĄááąá¸ááťáŹá¸ áááşáážá session ááťáŹá¸áááŻááźáááŹá¸áááşá AD áážááˇáş ááąáŤááşá¸á ááşá¸ááźááşá¸ááᯠá áŽá ááşáááşáážááşááŹá¸áááşá
ááŻáś 20á áááŻááááşá¸áĄááŻáśá¸ááźáŻáá°ááťáŹá¸á áááşááźá˝ááąáŹáĄá
ááşá¸áĄááąá¸ááťáŹá¸
áá ááááŻáśá¸
á¤ááąáŹááşá¸ááŤá¸áááş Cisco ISE áá˝ááş ááąáááśáĄááŻáśá¸ááźáŻáá°ááťáŹá¸ááᯠáááşááŽá¸ááźááşá¸á LDAP ááŹááŹááťáŹá¸ááᯠááąáŤááşá¸áááˇáşááźááşá¸áážááˇáş Microsoft Active Directory áážááˇáş ááąáŤááşá¸á ááşá¸ááźááşá¸áááŻááşáᏠááąáŤááşá¸á ááşááťáŹá¸ ááŤáááşáááşá ááąáŹááşááąáŹááşá¸ááŤá¸áá˝ááş á§ááˇáşáááşáááşááąáŹááşáá˝ááˇáşááᯠááááŻáĄááşááąáŹáááşá¸áá˝ážááşááŻáśá áśááźááˇáş ááąáŹáşááźááŤáááşá
áááˇáşáá˝ááş á¤áĄááźáąáŹááşá¸áĄááŹáážááˇáş áááşáááşá ááąá¸áá˝ááşá¸ááťáŹá¸ áážáááŤá áááŻáˇáááŻááş ááŻááşááŻááşááᯠá ááşá¸áááşááŹáá˝ááş áĄáá°áĄáᎠáááŻáĄááşááŤáá ááťáąá¸áá°á¸ááźáŻá áááşáá˝ááşááŤá .
ááťá˝ááşáŻááşáááŻáˇáááťááşáááşááťáŹá¸áážá áĄááşááááşááťáŹá¸áĄáá˝ááş á áąáŹááˇáşááťážáąáŹáşááźááˇáşáážáŻá፠(, , , , ).
source: www.habr.com
