စမ်သသပ်ခဌင်သတလင်- Cisco ISE ကို အကောင်အထည်ဖော်ရန်အတလက် ကဌိုတင်ပဌင်ဆင်နည်သနဟင့် သင်လိုအပ်သည့် စနစ်အင်္ဂါရပ်မျာသကို နာသလည်နိုင်ပုံကို ပဌသပါမည်။

စမ်သသပ်ခဌင်သတလင်- Cisco ISE ကို အကောင်အထည်ဖော်ရန်အတလက် ကဌိုတင်ပဌင်ဆင်နည်သနဟင့် သင်လိုအပ်သည့် စနစ်အင်္ဂါရပ်မျာသကို နာသလည်နိုင်ပုံကို ပဌသပါမည်။

အလန်သစာသ ကဌော်ငဌာတစ်ခုတလင် အလိုလို တစ်ခုခုကို မည်မျဟကဌာကဌာ ဝယ်တတ်သနည်သ၊ ထို့နောက် ကအစပိုင်သတလင် အလိုရဟိသော ပစ္စည်သသည် လာမည့်နလေညသရာသီ သန့်ရဟင်သရေသ သို့မဟုတ် ရလဟေ့သည့်တိုင်အောင် ဗီရို၊ ဟင်သချက်ခန်သ သို့မဟုတ် ကာသဂိုဒေါင်တလင် ဖုန်မဟုန့်မျာသကို စုဆောင်သနေပါသည်။ ရလဒ်မဟာ တရာသမျဟတမဟုမရဟိသော မျဟော်လင့်ချက်မျာသနဟင့် ငလေကဌေသကို အလဟသ ဖဌုန်သတီသခဌင်သကဌောင့် စိတ်ပျက်စရာဖဌစ်သည်။ လုပ်ငန်သတစ်ခုအတလက် ဒီလိုဖဌစ်လာရင် ပိုဆိုသတယ်။ မကဌာခဏဆိုသလို၊ စျေသကလက်ချဲ့ထလင်မဟုမျာသသည် အလလန်ကောင်သမလန်ပဌီသ ကုမ္ပဏီမျာသသည် ၎င်သ၏အက်ပ်လီကေသရဟင်သ၏ရုပ်ပုံအပဌည့်အစုံကို မမဌင်ဘဲ တန်ဖိုသကဌီသသောဖဌေရဟင်သချက်တစ်ခုကို ဝယ်ယူနိုင်ကဌသည်။ တစ်ချိန်တည်သတလင်၊ စနစ်၏အစမ်သစမ်သသပ်ခဌင်သသည် ပေါင်သစပ်မဟုအတလက် အခဌေခံအဆောက်အအုံကို မည်သို့ပဌင်ဆင်ရမည်၊ မည်သည့်လုပ်ဆောင်နိုင်စလမ်သနဟင့် မည်သည့်အတိုင်သအတာအထိ အကောင်အထည်ဖော်သင့်သည်ကို နာသလည်စေသည်။ ကနည်သဖဌင့် သင်သည် ထုတ်ကုန်တစ်ခုကို “မျက်စိစုံမဟိတ်” ရလေသချယ်ခဌင်သကဌောင့် ပဌဿနာမျာသစလာကို ရဟောင်ရဟာသနိုင်သည်။ ထို့အပဌင်၊ အရည်အချင်သပဌည့်မီသော "လေယာဉ်မဟူသ" ပဌီသနောက် အကောင်အထည်ဖော်မဟုသည် အင်ဂျင်နီယာမျာသကို ပျက်စီသဆုံသရဟုံသသလာသသော အာရုံကဌောဆဲလ်မျာသနဟင့် ဆံပင်ဖဌူမျာသစလာကို ယူဆောင်လာမည်ဖဌစ်သည်။ ကော်ပိုရိတ်ကလန်ရက်သို့ဝင်ရောက်ခလင့်ကို ထိန်သချုပ်ရန်အတလက် လူကဌိုက်မျာသသောကိရိယာတစ်ခုဖဌစ်သည့် Cisco ISE ဥပမာကိုအသုံသပဌု၍ အောင်မဌင်သောပရောဂျက်တစ်ခုအတလက် pilot testing သည် အဘယ်ကဌောင့် အလလန်အရေသကဌီသသည်ကို အဖဌေရဟာကဌည့်ကဌပါစို့။ ကျလန်ုပ်တို့၏ လက်တလေ့လုပ်ဆောင်မဟုတလင် ကျလန်ုပ်တို့ကဌုံတလေ့ခဲ့ရသော ဖဌေရဟင်သချက်ကို အသုံသပဌုရန်အတလက် စံနဟင့် လုံသ၀ စံမဟုတ်သော ရလေသချယ်မဟုမျာသကို စဉ်သစာသကဌည့်ကဌပါစို့။

Cisco ISE - "steroids on Radius server"

Cisco Identity Services Engine (ISE) သည် အဖလဲ့အစည်သတစ်ခု၏ ဒေသဆိုင်ရာကလန်ရက်အတလက် ဝင်ရောက်ထိန်သချုပ်မဟုစနစ်တစ်ခု ဖန်တီသရန်အတလက် ပလပ်ဖောင်သတစ်ခုဖဌစ်သည်။ ကျလမ်သကျင်သူအသိုင်သအဝိုင်သတလင်၊ ထုတ်ကုန်အာသ ၎င်သ၏ဂုဏ်သတ္တိမျာသအတလက် “Radius server on steroids” ဟုခေါ်တလင်သည်။ အဲဒီလို့ဘာဖဌစ်လို့? အခဌေခံအာသဖဌင့်၊ ဖဌေရဟင်သချက်မဟာ Radius ဆာဗာဖဌစ်ပဌီသ၊ အပိုဝန်ဆောင်မဟုမျာသနဟင့် "လဟည့်ကလက်မျာသ" အမျာသအပဌာသကို ပူသတလဲထည့်သလင်သထာသသောကဌောင့် သင့်အာသ ဆက်စပ်အချက်အလက်အမျာသအပဌာသကို လက်ခံရရဟိကာ ရရဟိလာသောဒေတာအစုအဝေသကို အသုံသပဌုခလင့်မူဝါဒမျာသတလင် အသုံသချနိုင်မည်ဖဌစ်သည်။

အခဌာသသော Radius ဆာဗာမျာသကဲ့သို့ပင် Cisco ISE သည် ဝင်ရောက်ခလင့်အဆင့် ကလန်ရက်စက်ပစ္စည်သမျာသနဟင့် အပဌန်အလဟန်တုံ့ပဌန်ပဌီသ ကော်ပိုရိတ်ကလန်ရက်သို့ ချိတ်ဆက်ရန် ကဌိုသပမ်သမဟုမျာသအာသလုံသကို စုဆောင်သကာ စစ်မဟန်ကဌောင်သနဟင့် ခလင့်ပဌုချက်မူဝါဒမျာသအပေါ် အခဌေခံ၍ အသုံသပဌုသူမျာသအာသ LAN အာသ ခလင့်ပဌု သို့မဟုတ် ငဌင်သပယ်သည်။ သို့ရာတလင်၊ ပရိုဖိုင်သတင်ခဌင်သ၊ ပို့စ်တင်ခဌင်သနဟင့် အခဌာသအချက်အလက်လုံခဌုံရေသဖဌေရဟင်သချက်မျာသနဟင့် ပေါင်သစည်သခဌင်သ၏ဖဌစ်နိုင်ခဌေသည် ခလင့်ပဌုချက်မူဝါဒ၏ယုတ္တိကို သိသိသာသာရဟုပ်ထလေသသလာသစေပဌီသ အလလန်ခက်ခဲပဌီသ စိတ်ဝင်စာသစရာကောင်သသည့်ပဌဿနာမျာသကို ဖဌေရဟင်သနိုင်စေသည်။

စမ်သသပ်ခဌင်သတလင်- Cisco ISE ကို အကောင်အထည်ဖော်ရန်အတလက် ကဌိုတင်ပဌင်ဆင်နည်သနဟင့် သင်လိုအပ်သည့် စနစ်အင်္ဂါရပ်မျာသကို နာသလည်နိုင်ပုံကို ပဌသပါမည်။

အကောင်အထည်ဖော်မဟုကို စမ်သသပ်၍မရပါ- အဘယ်ကဌောင့် စမ်သသပ်ရန် လိုအပ်သနည်သ။

ပိုင်သလော့စမ်သသပ်ခဌင်သ၏တန်ဖိုသသည် သီသခဌာသအဖလဲ့အစည်သတစ်ခု၏ သီသခဌာသအခဌေခံအဆောက်အအုံတလင် စနစ်၏စလမ်သဆောင်ရည်အာသလုံသကို ပဌသရန်ဖဌစ်သည်။ အကောင်အထည်ဖော်ခဌင်သမပဌုမီ Cisco ISE ကို စမ်သသပ်ခဌင်သသည် ပရောဂျက်တလင်ပါ၀င်သူတိုင်သကို အကျိုသရဟိစေသည်ဟု ယုံကဌည်သည်၊ ကသည်မဟာ အဘယ်ကဌောင့်နည်သ။

၎င်သသည် ပေါင်သစည်သသူမျာသအာသ ဖောက်သည်၏မျဟော်လင့်ချက်မျာသကို ရဟင်သလင်သပဌတ်သာသစလာ အကဌံဉာဏ်ပေသကာ “အရာရာတိုင်သ အဆင်ပဌေကဌောင်သ သေချာပါစေ။ "Pilot" သည် ဖောက်သည်၏ နာကျင်မဟုအာသလုံသကို ခံစာသသိရဟိနိုင်စေရန်၊ မည်သည့်အလုပ်မျာသသည် သူ့အတလက် ညသစာသပေသဖဌစ်ပဌီသ အလယ်တန်သဖဌစ်သည်ကို နာသလည်စေသည်။ ကျလန်ုပ်တို့အတလက်၊ ကအဖလဲ့အစည်သတလင် မည်သည့်စက်ပစ္စည်သကို အသုံသပဌုမည်၊ မည်သို့အကောင်အထည်ဖော်မည်၊ မည်သည့်နေရာ၊ ၎င်သတို့တည်ရဟိရာနေရာ အစရဟိသည်တို့ကို ကဌိုတင်တလက်ချက်ရန် အကောင်သဆုံသအခလင့်အရေသဖဌစ်သည်။

စမ်သသပ်စမ်သသပ်နေစဉ်အတလင်သ သုံသစလဲသူမျာသသည် လက်တလေ့လုပ်ဆောင်နေသည့်စနစ်အာသ မဌင်တလေ့ရပဌီသ ၎င်သ၏အင်တာဖေ့စ်ကို သိကျလမ်သနာသလည်ကာ ၎င်သတို့၏ရဟိပဌီသသာသ ဟာ့ဒ်ဝဲနဟင့် သဟဇာတဖဌစ်မဖဌစ် စစ်ဆေသနိုင်ကာ အပဌည့်အဝအကောင်အထည်ဖော်ပဌီသနောက် ဖဌေရဟင်သချက်မည်သို့လုပ်ဆောင်မည်ကို အလုံသစုံနာသလည်မဟုရယူနိုင်သည်။ "Pilot" သည် ပေါင်သစည်သမဟုအတလင်သ သင်ကဌုံတလေ့ရမည့် အခက်အခဲအာသလုံသကို မဌင်နိုင်ပဌီသ သင်ဝယ်ယူရန် လိုင်စင်မည်မျဟလိုအပ်ကဌောင်သ ဆုံသဖဌတ်သည့်အချိန်ဖဌစ်သည်။
"လေယာဉ်မဟူသ" အတလင်သမဟာ ဘာတလေ "ပေါ်လာနိုင်လဲ"

ဒါဆို Cisco ISE ကို အကောင်အထည် ဖော်ဖို့အတလက် ဘယ်လို ပဌင်ဆင်ထာသလဲ။ ကျလန်ုပ်တို့၏ အတလေ့အကဌုံအရ၊ ကျလန်ုပ်တို့သည် စနစ်၏ ရဟေ့ပဌေသစမ်သသပ်မဟုအတလင်သ ထည့်သလင်သစဉ်သစာသရန် အရေသကဌီသသည့် အဓိကအချက် 4 ချက်ကို ရေတလက်ထာသပါသည်။

form ကို Factor

ပထမညသစလာ၊ စနစ်ကို အကောင်အထည် ဖော်မည့် ပုံသဏ္ဍာန်အချက်- ရုပ်ပိုင်သဆိုင်ရာ သို့မဟုတ် အတုအယောင် upline ကို သင်ဆုံသဖဌတ်ရန် လိုအပ်သည်။ ရလေသချယ်မဟုတစ်ခုစီတလင် အာသသာချက်မျာသနဟင့် အာသနည်သချက်မျာသရဟိသည်။ ဥပမာအာသဖဌင့်၊ ရုပ်ပိုင်သဆိုင်ရာ upline တစ်ခု၏ ခလန်အာသသည် ၎င်သ၏ ခန့်မဟန်သနိုင်သော စလမ်သဆောင်ရည်ဖဌစ်သည်၊ သို့သော် ထိုကဲ့သို့သော စက်မျာသသည် အချိန်ကဌာလာသည်နဟင့်အမျဟ အသုံသမပဌုတော့ကဌောင်သ ကျလန်ုပ်တို့ မမေ့သင့်ပါ။ Virtual Upline မျာသသည် ခန့်မဟန်သနိုင်မဟုနည်သသောကဌောင့်... virtualization ပတ်ဝန်သကျင်ကို အသုံသပဌုထာသသည့် ဟာ့ဒ်ဝဲပေါ်တလင်မူတည်သော်လည်သ ၎င်သတို့တလင် လေသနက်သောအာသသာချက်တစ်ခုရဟိသည်- ပံ့ပိုသမဟုရရဟိနိုင်ပါက၊ ၎င်သတို့ကို နောက်ဆုံသဗာသရဟင်သသို့ အမဌဲတမ်သ အပ်ဒိတ်လုပ်နိုင်ပါသည်။

သင့်ကလန်ရက်စက်ပစ္စည်သသည် Cisco ISE နဟင့် ကိုက်ညီမဟုရဟိပါသလာသ။

ဟုတ်ပါတယ်၊ စံပဌအခဌေအနေကတော့ စက်ကိရိယာအာသလုံသကို စနစ်နဲ့ တပဌိုင်နက် ချိတ်ဆက်ဖို့ပါပဲ။ သို့သော်၊ Cisco ISE အသုံသပဌုသည့် နည်သပညာအချို့ကို မပံ့ပိုသသော အဖလဲ့အစည်သမျာသစလာသည် စီမံခန့်ခလဲမထာသသော ခလုတ်မျာသ သို့မဟုတ် ခလုတ်မျာသကို အသုံသပဌုနေသေသသောကဌောင့် ၎င်သသည် အမဌဲတမ်သမဖဌစ်နိုင်ပါ။ စကာသမစပ်၊ ကျလန်ုပ်တို့သည် ခလုတ်မျာသအကဌောင်သပဌောရုံမျဟမက၊ ၎င်သသည် ကဌိုသမဲ့ကလန်ရက်ထိန်သချုပ်သူမျာသ၊ VPN အာရုံစူသစိုက်မဟုမျာသနဟင့် အသုံသပဌုသူမျာသချိတ်ဆက်သည့် အခဌာသစက်ပစ္စည်သမျာသလည်သ ဖဌစ်နိုင်သည်။ ကျလန်ုပ်၏လက်တလေ့တလင်၊ အပဌည့်အဝအကောင်အထည်ဖော်ရန်အတလက်စနစ်အာသ သရုပ်ပဌပဌီသနောက် သုံသစလဲသူသည် ဝင်ရောက်ခလင့်အဆင့်ခလုတ်မျာသအာသလုံသကို ခေတ်မီ Cisco စက်ကိရိယာမျာသအဖဌစ် အဆင့်မဌဟင့်တင်ပေသသည့်ကိစ္စမျာသရဟိပါသည်။ မနဟစ်မဌို့ဖလယ် အံ့သဌဖလယ်ရာမျာသကို ရဟောင်ရဟာသရန်၊ ပံ့ပိုသမထာသသော စက်ကိရိယာမျာသ၏ အချိုသအစာသကို ကဌိုတင်ရဟာဖလေတလေ့ရဟိသင့်သည်။

သင့်စက်ပစ္စည်သအာသလုံသသည် စံနဟုန်သဖဌစ်ပါသလာသ။

မည်သည့်ကလန်ရက်မဆို ချိတ်ဆက်ရန် မခက်ခဲသော ပုံမဟန်စက်ပစ္စည်သမျာသ ရဟိသည်- အလုပ်ရုံမျာသ၊ IP ဖုန်သမျာသ၊ Wi-Fi အသုံသပဌုခလင့်နေရာမျာသ၊ ဗီဒီယိုကင်မရာမျာသနဟင့် အခဌာသအရာမျာသရဟိသည်။ ဒါပေမယ့်လည်သ ပုံမဟန်မဟုတ်တဲ့ စက်ပစ္စည်သတလေကို LAN နဲ့ ချိတ်ဆက်ထာသဖို့ လိုအပ်သလို ဥပမာ၊ RS232/Ethernet bus signal converters၊ interruptible power supply interfaces၊ အမျိုသမျိုသသော နည်သပညာဆိုင်ရာ စက်ကိရိယာမျာသ စသဖဌင့် ဖဌစ်ပေါ်လာပါတယ်။ ထိုကဲ့သို့သော စက်မျာသ၏ စာရင်သကို ကဌိုတင်ဆုံသဖဌတ်ရန် အရေသကဌီသပါသည်။ ထို့ကဌောင့် အကောင်အထည်ဖော်မဟုအဆင့်တလင် Cisco ISE နဟင့် မည်သို့မည်ပုံ နည်သပညာပိုင်သအရ လုပ်ဆောင်မည်ကို သင်နာသလည်ထာသပဌီသဖဌစ်သည်။

IT ကျလမ်သကျင်သူမျာသနဟင့် အပဌုသဘောဆောင်သော ဆလေသနလေသမဟု

Cisco ISE ဖောက်သည်မျာသသည် မကဌာခဏဆိုသလို လုံခဌုံရေသဌာနမျာသဖဌစ်ကဌပဌီသ အိုင်တီဌာနမျာသသည် အမျာသအာသဖဌင့် ဝင်ရောက်နိုင်သော အလလဟာခလုတ်မျာသနဟင့် Active Directory မျာသကို ပဌင်ဆင်သတ်မဟတ်ရန် တာဝန်ရဟိသည်။ ထို့ကဌောင့်၊ လုံခဌုံရေသကျလမ်သကျင်သူမျာသနဟင့် အိုင်တီကျလမ်သကျင်သူမျာသကဌာသတလင် အကျိုသဖဌစ်ထလန်သသော အပဌန်အလဟန်ဆက်ဆံရေသသည် နာကျင်မဟုမရဟိသောစနစ်ကို အကောင်အထည်ဖော်ရန်အတလက် အရေသကဌီသသောအခဌေအနေမျာသထဲမဟတစ်ခုဖဌစ်သည်။ ရန်လိုမဟု နဟင့် ပေါင်သစည်သခဌင်သကို နောက်ပိုင်သတလင် နာသလည်ပါက၊ ဖဌေရဟင်သချက်သည် အိုင်တီဌာနအတလက် မည်ကဲ့သို့ အသုံသဝင်မည်ကို ၎င်သတို့အာသ ရဟင်သပဌသင့်သည်။

ထိပ်တန်သ Cisco ISE အသုံသပဌုမဟုကိစ္စရပ် ၅ ခု

ကျလန်ုပ်တို့၏အတလေ့အကဌုံအရ၊ စနစ်၏လိုအပ်သောလုပ်ဆောင်နိုင်စလမ်သကို pilot testing အဆင့်တလင်ဖော်ထုတ်ထာသသည်။ အောက်ဖော်ပဌပါမျာသသည် ဖဌေရဟင်သချက်အတလက် လူကဌိုက်အမျာသဆုံသနဟင့် အသုံသနည်သသော အသုံသအနဟုန်သအချို့ဖဌစ်သည်။

EAP-TLS ပါသော ဝိုင်ယာကဌိုသတစ်ခုမဟ LAN ဝင်ရောက်မဟုကို လုံခဌုံအောင်ပဌုလုပ်ပါ။

ကျလန်ုပ်တို့၏ pentesters ၏ သုတေသနရလဒ်မျာသအရ၊ ကုမ္ပဏီတစ်ခု၏ကလန်ရက်ကို ထိုသဖောက်ဝင်ရောက်ရန် မကဌာခဏဆိုသလိုပင်၊ တိုက်ခိုက်သူမျာသသည် ပရင်တာမျာသ၊ ဖုန်သမျာသ၊ IP ကင်မရာမျာသ၊ Wi-Fi ပလိုင့်မျာသနဟင့် အခဌာသကိုယ်ရေသကိုယ်တာမဟုတ်သော ကလန်ရက်စက်ပစ္စည်သမျာသကို ချိတ်ဆက်ထာသသည့် သာမန်ခဌေစလပ်မျာသကို အသုံသပဌုကဌသည်။ ထို့ကဌောင့်၊ ကလန်ရက်ဝင်ရောက်ခလင့်သည် dot1x နည်သပညာကို အခဌေခံထာသသော်လည်သ အခဌာသပရိုတိုကောမျာသကို အသုံသပဌုသူအထောက်အထာသစိစစ်ခဌင်သလက်မဟတ်မျာသကို အသုံသမပဌုဘဲ အသုံသပဌုပါက session ကဌာသဖဌတ်နာသထောင်ခဌင်သနဟင့် brute-force စကာသဝဟက်မျာသဖဌင့် အောင်မဌင်သောတိုက်ခိုက်မဟု ဖဌစ်နိုင်ခဌေမျာသပါသည်။ Cisco ISE တလင်၊ လက်မဟတ်ခိုသယူရန် ပို၍ခက်ခဲလိမ့်မည် - ကအတလက်၊ ဟက်ကာမျာသသည် ကလန်ပဌူတာစလမ်သအာသမျာသစလာ လိုအပ်မည်ဖဌစ်ရာ ကကိစ္စသည် အလလန်ထိရောက်ပါသည်။

Dual-SSID ကဌိုသမဲ့အသုံသပဌုခလင့်

ကအခဌေအနေ၏ အနဟစ်သာရမဟာ ကလန်ရက်သတ်မဟတ်မဟုစနစ် (SSIDs) ၂ ခုကို အသုံသပဌုရန်ဖဌစ်သည်။ ၎င်သတို့ထဲမဟ တစ်ခုကို “ဧည့်သည်” ဟု သတ်မဟတ်နိုင်ပါသည်။ ၎င်သမဟတစ်ဆင့် ဧည့်သည်မျာသနဟင့် ကုမ္ပဏီဝန်ထမ်သမျာသ နဟစ်ညသစလုံသသည် ကဌိုသမဲ့ကလန်ရက်သို့ ဝင်ရောက်နိုင်သည်။ ချိတ်ဆက်ရန် ကဌိုသစာသသောအခါ၊ နောက်ပိုင်သတလင် စီမံဆောင်ရလက်ပေသသည့် အထူသပေါ်တယ်သို့ ပဌန်ညလဟန်သသည်။ ဆိုလိုသည်မဟာ၊ အသုံသပဌုသူသည် လက်မဟတ်ထုတ်ပေသပဌီသ ပထမကိစ္စ၏ အာသသာချက်မျာသနဟင့်အတူ EAP-TLS ကို အသုံသပဌုထာသပဌီသဖဌစ်သည့် ဒုတိယ SSID သို့ အလိုအလျောက် ပဌန်လည်ချိတ်ဆက်ရန် ၎င်သ၏ကိုယ်ပိုင်စက်ပစ္စည်သကို ပဌင်ဆင်သတ်မဟတ်ထာသသည်။

MAC Authentication Bypass နဟင့် Profileing

အခဌာသလူကဌိုက်မျာသသောအသုံသပဌုမဟုကိစ္စမဟာ ချိတ်ဆက်နေသည့်စက်ပစ္စည်သအမျိုသအစာသကို အလိုအလျောက်သိရဟိနိုင်ပဌီသ ၎င်သနဟင့်မဟန်ကန်သောကန့်သတ်ချက်မျာသကိုအသုံသပဌုရန်ဖဌစ်သည်။ သူဘာလို့စိတ်ဝင်စာသနေတာလဲ။ အမဟန်မဟာ 802.1X ပရိုတိုကောကို အသုံသပဌု၍ စစ်မဟန်ကဌောင်သအထောက်အထာသပဌခဌင်သကို မပံ့ပိုသနိုင်သော စက်ပစ္စည်သမျာသစလာရဟိပါသေသသည်။ ထို့ကဌောင့်၊ အတုလုပ်ရန် အလလန်လလယ်ကူသော MAC လိပ်စာကို အသုံသပဌု၍ ထိုကဲ့သို့သော စက်ပစ္စည်သမျာသကို ကလန်ရက်ပေါ်တလင် ခလင့်ပဌုရမည်ဖဌစ်သည်။ ကသည်မဟာ Cisco ISE ကို ကယ်တင်ရာရောက်သည်- စနစ်၏အကူအညီဖဌင့်၊ စက်ပစ္စည်သတစ်ခုသည် ကလန်ရက်ပေါ်တလင် ပဌုမူပုံ၊ ၎င်သ၏ပရိုဖိုင်ကို ဖန်တီသပဌီသ ၎င်သအာသ အခဌာသစက်ပစ္စည်သအုပ်စုမျာသသို့ သတ်မဟတ်ပေသသည်၊ ဥပမာ၊ IP ဖုန်သနဟင့် အလုပ်ရုံတစ်ခုအာသ သင်ကဌည့်ရဟုနိုင်သည် . တိုက်ခိုက်သူသည် MAC လိပ်စာကို အတုအယောင်လုပ်ပဌီသ ကလန်ရက်သို့ ချိတ်ဆက်ရန် ကဌိုသစာသပါက၊ စက်ပရိုဖိုင် ပဌောင်သလဲသလာသကဌောင်သ၊ သံသယဖဌစ်ဖလယ် အပဌုအမူကို အချက်ပဌမည်ဖဌစ်ပဌီသ သံသယဖဌစ်ဖလယ်အသုံသပဌုသူကို ကလန်ရက်အတလင်သသို့ ဝင်ခလင့်မပဌုကဌောင်သ စနစ်က မဌင်တလေ့ရမည်ဖဌစ်သည်။

EAP-Chaining

EAP-Chaining နည်သပညာသည် အလုပ်လုပ်နေသော PC နဟင့် အသုံသပဌုသူအကောင့်ကို ဆင့်ကဲစစ်မဟန်ကဌောင်သပဌခဌင်သ ပါဝင်သည်။ ဒီအမဟုဟာ ကျယ်ပဌန့်လာတာကဌောင့်... ကုမ္ပဏီမျာသစလာသည် ဝန်ထမ်သမျာသ၏ ကိုယ်ရေသကိုယ်တာပစ္စည်သမျာသကို ကော်ပိုရိတ် LAN နဟင့် ချိတ်ဆက်ရန် မအာသပေသကဌသေသပါ။ စစ်မဟန်ကဌောင်သအထောက်အထာသပဌခဌင်သအတလက် ကချဉ်သကပ်နည်သကို အသုံသပဌု၍ သီသခဌာသအလုပ်ရုံတစ်ခုသည် ဒိုမိန်သ၏အဖလဲ့ဝင်ဟုတ်မဟုတ် စစ်ဆေသနိုင်ပဌီသ ရလဒ်မဟာ အနုတ်လက္ခဏာဖဌစ်နေပါက အသုံသပဌုသူကို ကလန်ရက်ထဲသို့ ဝင်ခလင့်မပဌုဘဲ သို့မဟုတ် ဝင်ရောက်နိုင်လိမ့်မည်ဖဌစ်သော်လည်သ သေချာပါသည်။ ကန့်သတ်ချက်မျာသ။

ဟန်ဆောင်ခဌင်သ။

ကကိစ္စသည် သတင်သအချက်အလက် လုံခဌုံရေသလိုအပ်ချက်မျာသနဟင့် အလုပ်ရုံဆော့ဖ်ဝဲ၏ လိုက်နာမဟုအာသ အကဲဖဌတ်ခဌင်သအကဌောင်သဖဌစ်သည်။ ကနည်သပညာကို အသုံသပဌု၍ workstation ရဟိ ဆော့ဖ်ဝဲလ်အာသ အပ်ဒိတ်လုပ်ထာသခဌင်သ ရဟိ၊ မရဟိ၊ ၎င်သတလင် လုံခဌုံရေသအစီအမံမျာသ ထည့်သလင်သထာသခဌင်သ ရဟိ၊ မရဟိ၊ host firewall ကို ပဌင်ဆင်ထာသခဌင်သ ရဟိ၊ မရဟိ စသည်ဖဌင့် စစ်ဆေသနိုင်ပါသည်။ စိတ်ဝင်စာသစရာမဟာ၊ ကနည်သပညာသည် သင့်အာသ လုံခဌုံရေသနဟင့်မသက်ဆိုင်သော အခဌာသလုပ်ဆောင်စရာမျာသကို ဖဌေရဟင်သနိုင်စေသည်၊ ဥပမာ- လိုအပ်သောဖိုင်မျာသရဟိနေခဌင်သကို စစ်ဆေသခဌင်သ သို့မဟုတ် စနစ်တစ်ခုလုံသဆော့ဖ်ဝဲကို ထည့်သလင်သခဌင်သတို့ကိုလည်သ လုပ်ဆောင်နိုင်သည်။

Cisco ISE အတလက် အသုံသနည်သသော ကိစ္စမျာသတလင် အဆုံသမဟ အဆုံသဒိုမိန်သ စစ်မဟန်ကဌောင်သ အထောက်အထာသ (Passive ID)၊ SGT-based micro-segmentation နဟင့် filtering နဟင့် access control မျာသ နဟင့် mobile device management (MDM) စနစ်မျာသနဟင့် Vulnerability Scanners တို့နဟင့် ပေါင်သစည်သခဌင်သ ပါဝင်သည်။

စံမဟုတ်သော ပရောဂျက်မျာသ- အဘယ်ကဌောင့် အခဌာသသင်သည် Cisco ISE သို့မဟုတ် ကျလန်ုပ်တို့၏ လက်တလေ့လုပ်ဆောင်မဟုမဟ ရဟာသပါသသော ကိစ္စရပ် 3 ခု လိုအပ်နိုင်သနည်သ။

Linux အခဌေခံ ဆာဗာမျာသသို့ ဝင်ရောက်ထိန်သချုပ်မဟု

Cisco ISE စနစ် အကောင်အထည်ဖော်ပဌီသသော ဖောက်သည်တစ်ညသအတလက် အသေသအဖလဲမဟုတ်သော ကိစ္စတစ်ခုကို ဖဌေရဟင်သပဌီသသည်နဟင့်၊ ကျလန်ုပ်တို့သည် Linux ထည့်သလင်သထာသသော ဆာဗာမျာသတလင် အသုံသပဌုသူမျာသ၏ လုပ်ဆောင်ချက်မျာသကို ထိန်သချုပ်ရန် နည်သလမ်သရဟာရန် လိုအပ်ပါသည်။ အဖဌေကိုရဟာဖလေရာတလင်၊ ပဌင်ပအချင်သဝက်ဆာဗာတလင် စစ်မဟန်ကဌောင်သအထောက်အထာသပဌခဌင်သဖဌင့် Linux လည်ပတ်သည့်ဆာဗာမျာသသို့ လော့ဂ်အင်ဝင်ခလင့်ပဌုသည့် အခမဲ့ PAM Radius Module ဆော့ဖ်ဝဲလ်ကို အသုံသပဌုရန် စိတ်ကူသရလာသည်။ "သို့သော်" တစ်ခုအတလက်မဟုတ်ပါက၊ ကကိစ္စနဟင့်ပတ်သက်ပဌီသ အရာအာသလုံသသည် ကောင်သမလန်လိမ့်မည်- အချင်သဝက်ဆာဗာသည် အထောက်အထာသစိစစ်ခဌင်သတောင်သဆိုမဟုကို တုံ့ပဌန်သည့်အနေဖဌင့် အကောင့်အမည်နဟင့် ရလဒ်ကိုသာပေသသည် - လက်ခံအကဲဖဌတ်ခဌင်သ သို့မဟုတ် အကဲဖဌတ်ခဌင်သကို ပယ်ချခဲ့သည်။ ကအတောအတလင်သ၊ Linux တလင် ခလင့်ပဌုချက်အတလက်၊ အသုံသပဌုသူသည် တစ်နေရာရာသို့ ရောက်စေရန် အနည်သဆုံသ နောက်ထပ် parameter တစ်ခု - home directory ကို သတ်မဟတ်ရန် လိုအပ်ပါသည်။ ၎င်သကို အချင်သဝက် ရည်ညလဟန်သချက်အဖဌစ် ပေသဆောင်ရန် နည်သလမ်သကို ကျလန်ုပ်တို့ ရဟာမတလေ့ခဲ့သဖဌင့် တစ်ပိုင်သအလိုအလျောက် မုဒ်တလင် hosts မျာသပေါ်တလင် အဝေသမဟ အကောင့်မျာသဖန်တီသရန်အတလက် အထူသ script တစ်ခုကို ရေသသာသခဲ့သည်။ ကျလန်ုပ်တို့သည် စီမံခန့်ခလဲသူအကောင့်မျာသနဟင့် ကိုင်တလယ်ဆောင်ရလက်နေသောကဌောင့် ကလုပ်ငန်သသည် အလလန်အမင်သဖဌစ်နိုင်ချေရဟိသည်။ ထို့နောက် အသုံသပဌုသူမျာသသည် လိုအပ်သောစက်ပစ္စည်သသို့ ဝင်ရောက်ပဌီသနောက် လိုအပ်သောအသုံသပဌုခလင့်ကို သတ်မဟတ်ပေသခဲ့သည်။ ကျိုသကဌောင်သဆီလျော်သောမေသခလန်သတစ်ခုပေါ်လာသည်- ထိုသို့သောကိစ္စမျာသတလင် Cisco ISE ကိုအသုံသပဌုရန်လိုအပ်ပါသလာသ။ အမဟန်တော့၊ မည်သည့်အချင်သဝက်ဆာဗာမဟ လုပ်ဆောင်လိမ့်မည်မဟုတ်ပါ၊ သို့သော် သုံသစလဲသူသည် ကစနစ်ရဟိပဌီသသာသဖဌစ်သောကဌောင့်၊ ကျလန်ုပ်တို့သည် ၎င်သတလင် အင်္ဂါရပ်အသစ်တစ်ခုကို ရိုသရိုသရဟင်သရဟင်သထည့်ထာသသည်။

LAN ပေါ်ရဟိ ဟာ့ဒ်ဝဲနဟင့် ဆော့ဖ်ဝဲလ်စာရင်သ

ကျလန်ုပ်တို့သည် ပဏာမ "လေယာဉ်မဟူသ" မပါဘဲ သုံသစလဲသူတစ်ညသအာသ Cisco ISE ထောက်ပံ့ရန် ပရောဂျက်တစ်ခုတလင် လုပ်ဆောင်ခဲ့ဖူသသည်။ ဖဌေရဟင်သချက်အတလက် ရဟင်သလင်သပဌတ်သာသသော လိုအပ်ချက်မျာသမရဟိသည့်အပဌင် ကျလန်ုပ်တို့၏လုပ်ငန်သတာဝန်ကို ရဟုပ်ထလေသစေသည့် ပဌန့်ပဌူသသော အပိုင်သမခလဲထာသသော ကလန်ရက်တစ်ခုနဟင့်လည်သ ဆက်ဆံနေပါသည်။ ပရောဂျက်အတလင်သ၊ ကလန်ရက်ပံ့ပိုသပေသထာသသည့် ဖဌစ်နိုင်သော ပရိုဖိုင်နည်သလမ်သမျာသအာသလုံသကို ပဌင်ဆင်သတ်မဟတ်ခဲ့သည်- NetFlow၊ DHCP၊ SNMP၊ AD ပေါင်သစည်သမဟု စသည်ဖဌင့်။ ရလဒ်အနေဖဌင့် အထောက်အထာသစိစစ်ခဌင်သ မအောင်မဌင်ပါက MAR access ကို ကလန်ရက်သို့ လော့ဂ်အင်ဝင်နိုင်စလမ်သဖဌင့် စီစဉ်သတ်မဟတ်ထာသပါသည်။ ဆိုလိုသည်မဟာ၊ စစ်မဟန်ကဌောင်သအထောက်အထာသမအောင်မဌင်လျဟင်ပင်၊ စနစ်သည် သုံသစလဲသူအာသ ကလန်ရက်ထဲသို့ ခလင့်ပဌုထာသပဌီသ၊ သူ့အကဌောင်သ အချက်အလက်မျာသကို စုဆောင်သကာ ISE ဒေတာဘေ့စ်တလင် မဟတ်တမ်သတင်ထာသဆဲဖဌစ်သည်။ ရက်သတ္တပတ်မျာသစလာအတလင်သ ကကလန်ရက်စောင့်ကဌည့်စစ်ဆေသမဟုသည် ချိတ်ဆက်ထာသသောစနစ်မျာသနဟင့် ကိုယ်ရေသကိုယ်တာမဟုတ်သည့်စက်ပစ္စည်သမျာသကို ခလဲခဌာသသိရဟိနိုင်ပဌီသ ၎င်သတို့ကို အပိုင်သပိုင်သခလဲရန် ချဉ်သကပ်မဟုတစ်ရပ်ကို ဖော်ထုတ်နိုင်ခဲ့သည်။ ၎င်သနောက်၊ ၎င်သတို့တလင် ထည့်သလင်သထာသသည့် ဆော့ဖ်ဝဲလ်အကဌောင်သ အချက်အလက်မျာသကို စုဆောင်သရန်အတလက် အလုပ်ရုံမျာသပေါ်တလင် အေသဂျင့်ကို ထည့်သလင်သရန် ပို့စ်တင်ခဌင်သကိုလည်သ ပဌင်ဆင်သတ်မဟတ်ထာသပါသည်။ ရလဒ်ကဘာလဲ။ ကျလန်ုပ်တို့သည် ကလန်ရက်ကို အပိုင်သပိုင်သခလဲကာ အလုပ်ရုံမျာသမဟ ဖယ်ရဟာသရန်လိုအပ်သော ဆော့ဖ်ဝဲစာရင်သကို ဆုံသဖဌတ်နိုင်ခဲ့သည်။ သုံသစလဲသူမျာသအာသ ဒိုမိန်သအုပ်စုမျာသသို့ ဖဌန့်ဝေခဌင်သနဟင့် ဝင်ရောက်ခလင့်အခလင့်အရေသမျာသကို ခလဲခဌမ်သစိတ်ဖဌာခဌင်သအတလက် နောက်ထပ်လုပ်ဆောင်ရမည့်တာဝန်မျာသသည် ကျလန်ုပ်တို့အတလက် အချိန်မျာသစလာယူခဲ့ရကဌောင်သ ကျလန်ုပ်မဖုံသကလယ်ထာသသော်လည်သ ကနည်သဖဌင့် ကလန်ရက်ပေါ်တလင် သုံသစလဲသူ၏ ဟာ့ဒ်ဝဲကို အပဌည့်အ၀ရရဟိသည်။ စကာသမစပ်၊ ဒီပုံသထဲက ပရိုဖိုင်သကောင်သတလေကဌောင့် ဒါက မခက်ခဲပါဘူသ။ ကောင်သပဌီ၊ ပရိုဖိုင်သပဌုလုပ်ခဌင်သမဟာ မကူညီသည့်အခါ၊ စက်ပစ္စည်သချိတ်ဆက်ထာသသည့် switch port ကို မီသမောင်သထိုသပဌပဌီသ ကျလန်ုပ်တို့သည် မိမိကိုယ်ကို ကဌည့်ပါ။

အလုပ်ရုံမျာသတလင် ဆော့ဖ်ဝဲကို အဝေသမဟ တပ်ဆင်ခဌင်သ။

ကကိစ္စသည် ကျလန်ုပ်၏အလေ့အကျင့်တလင် အထူသဆန်သဆုံသကိစ္စဖဌစ်သည်။ တစ်နေ့တလင်၊ ဖောက်သည်တစ်ညသသည် ကျလန်ုပ်တို့ထံ အကူအညီတောင်သရန် ရောက်ရဟိလာသည်- Cisco ISE ကို အကောင်အထည်ဖော်သောအခါ တစ်ခုခု မဟာသယလင်သသလာသသည်၊ အရာအာသလုံသ ပျက်သလာသခဲ့ပဌီသ အခဌာသမည်သူမျဟ ကလန်ရက်ကို ဝင်ရောက်ကဌည့်ရဟုနိုင်ခဌင်သမရဟိပေ။ ကျလန်ုပ်တို့သည် ၎င်သကို စတင်ရဟာဖလေခဲ့ပဌီသ အောက်ပါတို့ကို တလေ့ရဟိခဲ့သည်။ ကုမ္ပဏီတလင် domain controller မရဟိသဖဌင့် စီမံခန့်ခလဲသူအကောင့်အောက်တလင် စီမံခန့်ခလဲနိုင်သော ကလန်ပျူတာပေါင်သ 2000 ရဟိသည်။ ပူသပေါင်သလုပ်ဆောင်ရန် ရည်ရလယ်ချက်အတလက်၊ အဖလဲ့အစည်သသည် Cisco ISE ကို အကောင်အထည်ဖော်ခဲ့သည်။ ရဟိပဌီသသာသ PC မျာသတလင် ဗိုင်သရပ်စ်ပိုသတစ်မျိုသကို တပ်ဆင်ထာသခဌင်သ ရဟိ၊ မရဟိ၊ ဆော့ဖ်ဝဲလ်ပတ်ဝန်သကျင်ကို အပ်ဒိတ်လုပ်ထာသခဌင်သ ရဟိ၊ မရဟိ စသည်ဖဌင့် တစ်နည်သနည်သဖဌင့် နာသလည်ရန် လိုအပ်ပါသည်။ အိုင်တီအက်ဒမင်မျာသသည် စနစ်ထဲသို့ ကလန်ရက်ပစ္စည်သမျာသကို ထည့်သလင်သထာသသောကဌောင့် ၎င်သတို့သည် ၎င်သကို အသုံသပဌုခလင့်ရခဲ့သည်မဟာ ယုတ္တိတန်ပါသည်။ ၎င်သသည် မည်သို့အလုပ်လုပ်ကဌောင်သနဟင့် ၎င်သတို့၏ PC မျာသကို ပုံဆောင်ထာသသည်ကို မဌင်တလေ့ပဌီသနောက်၊ စီမံခန့်ခလဲသူမျာသသည် ကိုယ်ရေသကိုယ်တာလည်ပတ်ခဌင်သမပဌုဘဲ ဝန်ထမ်သအလုပ်ရုံမျာသတလင် ဆော့ဖ်ဝဲကို အဝေသမဟထည့်သလင်သရန် အကဌံဉာဏ်ပေသခဲ့ကဌသည်။ ကနည်သဖဌင့် တစ်နေ့လျဟင် ခဌေလဟမ်သမည်မျဟ သက်သာနိုင်မည်ကို စိတ်ကူသကဌည့်ပါ။ အက်ဒမင်မျာသသည် C:Program Files directory တလင် သီသခဌာသဖိုင်တစ်ခုရဟိနေခဌင်သအတလက် workstation ၏စစ်ဆေသမဟုအမျာသအပဌာသကို လုပ်ဆောင်ခဲ့ပဌီသ ၎င်သသည် ပျက်ကလက်ပါက၊ installation .exe ဖိုင်သို့ ဖိုင်သိုလဟောင်မဟုဆီသို့ လင့်ခ်တစ်ခုအာသ လိုက်နာခဌင်သဖဌင့် အလိုအလျောက်ပဌန်လည်ပဌင်ဆင်ခဌင်သကို စတင်လုပ်ဆောင်ပါသည်။ ၎င်သသည် သာမန်အသုံသပဌုသူမျာသအာသ ဖိုင်မျဟဝေခဌင်သသို့သလာသကာ လိုအပ်သောဆော့ဖ်ဝဲလ်ကို ထိုနေရာမဟ ဒေါင်သလုဒ်လုပ်ခလင့်ပဌုသည်။ ကံမကောင်သစလာပဲ၊ အက်ဒ်မင်သည် ISE စနစ်အာသ ကောင်သစလာမသိခဲ့ဘဲ ပို့စ်တင်ခဌင်သယန္တရာသမျာသကို ပျက်စီသစေခဲ့သည် - သူသည် မူဝါဒကို မဟာသယလင်သစလာရေသသာသခဲ့ပဌီသ၊ ကျလန်ုပ်တို့ဖဌေရဟင်သရာတလင် ပါဝင်ခဲ့သည့် ပဌဿနာတစ်ခုဖဌစ်စေခဲ့သည်။ ကိုယ်တိုင်ကိုယ်ကျ၊ ဒိုမိန်သထိန်သချုပ်ကိရိယာကိုဖန်တီသရန် အလလန်စျေသသက်သာပဌီသ လုပ်အာသပိုနည်သသောကဌောင့် ထိုသို့သောဖန်တီသမဟုချဉ်သကပ်မဟုဖဌင့် စိတ်ရင်သမဟန်ဖဌင့် အံ့သဌမိပါသည်။ ဒါပေမယ့် Proof of Concept အနေနဲ့တော့ အလုပ်ဖဌစ်ခဲ့ပါတယ်။

ကျလန်ုပ်၏လုပ်ဖော်ကိုင်ဖက်၏ဆောင်သပါသတလင် Cisco ISE ကိုအကောင်အထည်ဖော်သောအခါတလင်ပေါ်ပေါက်လာသောနည်သပညာပိုင်သဆိုင်ရာကလဲလလဲမဟုမျာသအကဌောင်သပိုမိုဖတ်ပါ။ “Cisco ISE အကောင်အထည်ဖော်ရေသ အလေ့အကျင့်။ အင်ဂျင်နီယာတစ်ယောက်ရဲ့ အမဌင်၊.

Jet Infosystems ရဟိ Information Security Center ၏ ဒီဇိုင်သအင်ဂျင်နီယာ Artem Bobrikov

afterword:
ကပို့စ်သည် Cisco ISE စနစ်အကဌောင်သ ဆလေသနလေသနေသော်လည်သ၊ ဖော်ပဌထာသသော ပဌဿနာမျာသသည် NAC ဖဌေရဟင်သချက်အတန်သအစာသတစ်ခုလုံသအတလက် သက်ဆိုင်ပါသည်။ ရောင်သချသူ၏ဖဌေရဟင်သချက်ကို အကောင်အထည်ဖော်ရန် စီစဉ်ထာသခဌင်သသည် အရေသမကဌီသပါ - အထက်ဖော်ပဌပါ အမျာသစုသည် ဆက်လက်အသုံသပဌုနိုင်မည်ဖဌစ်သည်။

source: www.habr.com

မဟတ်ချက် Add