
Welkom bij de tweede publicatie van de serie artikelen gewijd aan Cisco ISE. In de eerste Ā werd ingegaan op de voordelen en verschillen tussen Network Access Control (NAC) oplossingen en standaard AAA, de unieke eigenschappen van Cisco ISE, de architectuur en het installatieproces van het product.
In dit artikel duiken we dieper in het aanmaken van accounts, het toevoegen van LDAP-servers en de integratie met Microsoft Active Directory, evenals de nuances van het werken met PassiveID. Het is sterk aanbevolen om je te verdiepen in de .
1. Een beetje terminologie
User Identity is een gebruikersaccount die informatie over de gebruiker bevat en hun inloggegevens voor netwerktoegang vormt. De volgende parameters worden doorgaans vermeld in User Identity: gebruikersnaam, e-mailadres, wachtwoord, accountbeschrijving, gebruikersgroep en rol.
User Groups zijn verzamelingen van individuele gebruikers die een gemeenschappelijke set rechten hebben, die hen in staat stelt toegang te krijgen tot een bepaalde set diensten en functies van Cisco ISE.
User Identity Groups zijn vooraf gedefinieerde gebruikersgroepen die al bepaalde informatie en rollen hebben. De volgende User Identity Groups bestaan standaard, en je kunt gebruikers en gebruikersgroepen aan hen toevoegen: Employee (werknemer), SponsorAllAccount, SponsorGroupAccounts, SponsorOwnAccounts (sponsoraccounts voor het beheren van het gastportaal), Guest (gast), ActivatedGuest (geactiveerde gast).
User Role is de rol van een gebruiker ā een set van machtigingen die bepalen welke taken de gebruiker kan uitvoeren en tot welke diensten hij toegang kan krijgen. Vaak hangt de rol van een gebruiker samen met een gebruikersgroep.
Bovendien heeft elke gebruiker en groep gebruikers aanvullende attributen die het mogelijk maken om deze specifieke gebruiker (of gebruikersgroep) verder te onderscheiden en gedefinieerd te worden. Meer informatie in de .
2. Creƫren van lokale gebruikers
1) In Cisco ISE is er de mogelijkheid om lokale gebruikers aan te maken en deze te gebruiken in toegangspolitieken of zelfs een administratieve rol binnen het product te geven. Kies Administration ā Identity Management ā Identities ā Users ā Add.
Afbeelding 1. Toevoegen van een lokale gebruiker in Cisco ISE
2) In het venster dat verschijnt, maakt u een lokale gebruiker aan, stelt u een wachtwoord in en andere begrijpelijke parameters.
Figuur 2. Een lokale gebruiker aanmaken in Cisco ISE
3) Gebruikers kunnen ook geĆÆmporteerd worden. Op hetzelfde tabblad Administratie ā Identiteitsbeheer ā Identiteiten ā Gebruikers selecteer de optie Importeer en upload een csv- of txt-bestand met gebruikers. Om het sjabloon te verkrijgen, kiest u Genereer een sjabloon, vul het vervolgens in met informatie over de gebruikers in het juiste formaat.
Figuur 3. Gebruikers importeren in Cisco ISE
3. LDAP-servers toevoegen
Ter herinnering, LDAP is een populair applicatieniveauprotocol dat informatie kan ophalen, authenticatie kan uitvoeren, en kan zoeken naar accounts in LDAP-serverdirectories, werkend op poort 389 of 636 (SS). Voorbeelden van LDAP-servers zijn Active Directory, Sun Directory, Novell eDirectory en OpenLDAP. Elke vermeldingen in de LDAP-directory wordt gedefinieerd door DN (Distinguished Name) en voor het opstellen van toegangsauthorisatie is het noodzakelijk om accounts, gebruikersgroepen en attributen op te halen.
In Cisco ISE kunt u toegang instellen tot meerdere LDAP-servers, waardoor redundantie wordt gerealiseerd. In het geval dat de primaire LDAP-server niet beschikbaar is, zal ISE proberen de secundaire te benaderen, enzovoorts. Bovendien, als er 2 PAN's zijn, kan voor de primaire PAN een bepaalde LDAP prioriteit hebben, en voor de secundaire PAN een andere LDAP.
ISE ondersteunt 2 soorten lookups bij het werken met LDAP-servers: User Lookup en MAC Address Lookup. User Lookup stelt u in staat om in de LDAP-database naar gebruikers te zoeken en de volgende informatie te verkrijgen zonder authenticatie: gebruikers en hun attributen, gebruikersgroepen. MAC Address Lookup maakt het ook mogelijk om zonder authenticatie naar MAC-adressen in LDAP-directories te zoeken en informatie over apparaten, groepen van apparaten op basis van MAC-adressen en andere specifieke attributen te verkrijgen.
Als voorbeeld van integratie voegen we Active Directory toe aan Cisco ISE als LDAP-server.
1) Ga naar het tabblad Administratie ā Identiteitsbeheer ā Externe identiteitsbronnen ā LDAP ā Toevoegen.Ā
Figuur 4. Een LDAP-server toevoegen
2) Geef in het paneel Algemeen de naam van de LDAP-server en het schema op (in ons geval Active Directory).Ā
Figuur 5. Een LDAP-server toevoegen met het Active Directory-schema
3) Ga vervolgens naar Verbinden het tabblad en geef Hostname/IP-adres op AD-servers, poort (389 ā LDAP, 636 ā SSL LDAP), inloggegevens van de domeinbeheerder (Admin DN ā volledige DN), overige parameters kunnen op standaard blijven staan.
Opmerking: gebruik de gegevens van de domeinbeheerder om potentiƫle problemen te voorkomen.
Afbeelding 6. Invoeren van gegevens voor de LDAP-server
4) Onder het tabblad Directory Organization je moet het domeingebied via DN opgeven van waaruit je gebruikers en gebruikersgroepen wilt ophalen.
Afbeelding 7. Het definiƫren van de directories waaruit de gebruikersgroepen moeten worden gehaald
5) Ga naar het venster Groups ā Add ā Select Groups From Directory om groepen van de LDAP-server te selecteren.
Afbeelding 8. Groepen toevoegen vanuit de LDAP-server
6) Klik in het verschenen venster op Retrieve Groups. Als de groepen zijn opgehaald, zijn de voorbereidende stappen succesvol uitgevoerd. Zo niet, probeer dan een andere beheerder en controleer de beschikbaarheid van ISE met de LDAP-server via het LDAP-protocol.
Afbeelding 9. Lijst van opgehaalde gebruikersgroepen
7) Op het tabblad Attributes kun je optioneel aangeven welke attributen van de LDAP-server moeten worden opgehaald, en in het venster Advanced Settings schakel de optie in Enable Password Change, die gebruikers dwingt hun wachtwoord te wijzigen als het is verlopen of opnieuw is ingesteld. Klik in ieder geval op Verzenden om door te gaan.
8) De LDAP-server verschijnt in het bijbehorende tabblad en kan voortaan worden gebruikt voor het vormen van toegangsbeleid.
Afbeelding 10. Lijst van toegevoegde LDAP-servers
4. Integratie met Active Directory
1) Door de Microsoft Active Directory-server toe te voegen als LDAP-server, hebben we gebruikers en gebruikersgroepen gekregen, maar geen logs. Vervolgens stel ik voor om een volledige integratie van AD met Cisco ISE in te stellen. Ga naar het tabblad Administration ā Identity Management ā External Identity Sources ā Active Directory ā Add.Ā
Opmerking: voor een succesvolle integratie moet ISE zich in het domein bevinden en volledige connectiviteit hebben met DNS, NTP en AD-servers, anders zal het niet werken.
Afbeelding 11. Toevoegen van de Active Directory-server
2) Voer in het verschenen venster de gegevens van de domeinbeheerder in en vink het vakje aan Store Credentials. Daarnaast kun je OU (Organizational Unit) opgeven als ISE zich in een specifieke OU bevindt. Vervolgens moet je de Cisco ISE-knooppunten kiezen die je wilt verbinden met het domein.
Afbeelding 12. Invoeren van inloggegevens
3) Zorg ervoor dat bij het toevoegen van domeincontrollers de optie Administration ā System ā Deployment is ingeschakeld. Passive Identity Service. PassiveID ā een optie die het mogelijk maakt om User naar IP en vice versa te vertalen. PassiveID ontvangt informatie uit AD via WMI, speciale AD-agenten of SPAN-poorten op de switch (niet de beste optie).
Opmerking: om de status van Passive ID te controleren, voert u in de ISE-console in show application status ise | include PassiveID.
Afbeelding 13. Het inschakelen van de PassiveID-optie
4) Ga naar het tabblad Administratie ā Identiteitsbeheer ā Externe identiteitsbronnen ā Active Directory ā PassiveID en selecteer de optie Voeg DC's toe. Selecteer vervolgens de benodigde domeincontrollers met een vinkje en klik op OK.
Afbeelding 14. Domeincontrollers toevoegen
5) Selecteer de toegevoegde DC en klik op de knop Bewerken. Geef de FQDN van uw DC, domein inlog en wachtwoord op, evenals de opslagoptie WMI of Agent. Kies WMI en klik op OK.
Afbeelding 15. Invoer van gegevens van de domeincontroller
6) Als WMI niet de voorkeursmethode voor verbinding met Active Directory is, kunnen ISE-agenten worden gebruikt. De agentmethode houdt in dat u speciale agenten op servers kunt installeren die login-events doorgeven. Er zijn 2 installatiemethoden: automatisch en handmatig. Voor automatische installatie van de agent, selecteert u in hetzelfde tabblad PassiveID de optie Voeg agent toe ā Nieuwe agent implementeren (de DC moet toegang tot het internet hebben). Vul daarna de verplichte velden in (agentnaam, FQDN van de server, login/wachtwoord van de domeinbeheerder) en klik op OK.
Afbeelding 16. Automatische installatie van de ISE-agent
7) Voor handmatige installatie van de Cisco ISE-agent selecteert u de optie Registreer bestaande agent. U kunt de agent trouwens downloaden in het tabblad Werkcentra ā PassiveID ā Leveranciers ā Agenten ā Download agent.
Afbeelding 17. Downloaden van de ISE-agent
Belangrijk: PassiveID leest geen evenementen uitloggen! De parameter die verantwoordelijk is voor de time-out heet user session aging time en bedraagt standaard 24 uur. Daarom moet u ofwel zelf uitloggen aan het eind van de werkdag, of een of ander script schrijven dat automatisch uitlogt voor alle ingelogde gebruikers.Ā
Voor het verkrijgen van informatie uitloggen worden "Endpoint probes" gebruikt ā eindpunten. Er zijn verschillende endpoint probes in Cisco ISE: RADIUS, SNMP Trap, SNMP Query, DHCP, DNS, HTTP, Netflow, NMAP Scan. RADIUS probe met behulp van CoA (Change of Authorization) pakketten geeft informatie over wijziging van gebruikersrechten (dit vereist een geĆÆmplementeerd 802.1X), terwijl op de toegangsswitches ingestelde SNMP informatie geeft over aangesloten en losgekoppelde apparaten.
Hier is een voorbeeld van de configuratie van Cisco ISE + AD zonder 802.1X en RADIUS: de gebruiker is ingelogd op een Windows-machine en logt in op een andere pc via WiFi zonder uit te loggen. In dit geval blijft de sessie op de eerste pc actief totdat er een time-out optreedt of er een gedwongen uitlog gebeurt. Als de apparaten verschillende rechten hebben, worden de rechten van het laatst ingelogde apparaat toegepast.
8) Daarnaast op het tabblad Beheer ā Identiteitsbeheer ā Externe identiteitsbronnen ā Active Directory ā Groepen ā Toevoegen ā Selecteer groepen uit de directory kun je groepen uit AD selecteren die je naar ISE wilt halen (in ons geval was dit gedaan in stap 3 āLDAP-server toevoegenā). Kies de optie Groepen ophalen ā OK.Ā
Afbeelding 18 a). Het ophalen van gebruikersgroepen uit Active Directory
9) Op het tabblad Werkcentra ā PassiveID ā Overzicht ā Dashboard kun je het aantal actieve sessies, het aantal gegevensbronnen, agents en meer zien.
Afbeelding 19. Monitoring van de activiteit van domeingebruikers
10) Op het tabblad Live Sessies worden de huidige sessies weergegeven. De integratie met AD is ingesteld.
Afbeelding 20. Actieve sessies van domeingebruikers
5. Conclusie
In dit artikel zijn de onderwerpen van het creƫren van lokale gebruikers in Cisco ISE, het toevoegen van LDAP-servers en de integratie met Microsoft Active Directory besproken. In het volgende artikel zal gasten toegang in de vorm van een uitgebreidere gids worden behandeld.
Als je vragen hebt over dit onderwerp of hulp nodig hebt bij het testen van het product, neem dan contact met ons op via .
Volg onze updates op onze kanalen (, , , , ).
Bron: habr.com
