Cisco ISE: Introductie, vereisten, installatie. Deel 1

Cisco ISE: Introductie, vereisten, installatie. Deel 1

1. Inleiding

Elke onderneming, zelfs de kleinste, heeft behoefte aan authenticatie, autorisatie en gebruikersbeheer (de AAA-protocolsuite). In het begin kan AAA goed worden geïmplementeerd met protocollen zoals RADIUS, TACACS+ en DIAMETER. Echter, naarmate het aantal gebruikers en de onderneming groeit, neemt ook het aantal taken toe: maximale zichtbaarheid van hosts en BYOD-apparaten, multi-factor authenticatie, het creëren van meervoudige toegangsbeleid en nog veel meer.

Voor dergelijke taken is de NAC (Network Access Control) oplossingen klasse uitermate geschikt — netwerktoegangscontrole. In deze serie artikelen gewijd aan Cisco ISE (Identity Services Engine) — een NAC-oplossing die gebruikers toegang tot het interne netwerk biedt met inachtneming van de context, zullen we de architectuur, initiatie, configuratie en licentiering van de oplossing in detail bespreken.

Laten we kort herinneren dat Cisco ISE het volgende mogelijk maakt:

  • Snel en eenvoudig gasttoegang creëren in een speciale WLAN;

  • BYOD-apparaten detecteren (bijvoorbeeld de thuiskomputers van werknemers die ze naar het werk hebben meegenomen);

  • Beleid centraal beheren en toepassen op domein- en niet-domeingebruikers met behulp van beveiligingsgroeplabels (SGT) (de technologie TrustSec);

  • Controleren of computers beschikken over bepaalde software en voldoen aan standaarden (posturing);

  • Eind- en netwerkapparaten classificeren en profileren;

  • Zichtbaarheid van eindapparaten bieden;

  • Gebruikerslogboeken van evenementen logon/logoff, hun identiteiten naar de NGFW sturen voor het opstellen van user-based beleid;

  • Natuurlijk integreren met Cisco StealthWatch en verdachte hosts die betrokken zijn bij beveiligingsincidenten in quarantaine plaatsen (meer informatie);

  • En andere standaard functies voor de AAA-server.

Collega's in de branche hebben al eerder over Cisco ISE geschreven, dus ik raad aan om verder te lezen: praktische implementatie van Cisco ISE, hoe je je kunt voorbereiden op de implementatie van Cisco ISE.

2. Architectuur

In de architectuur van de Identity Services Engine zijn er 4 entiteiten (nodes): de beheer node (Policy Administration Node), de policy distributie node (Policy Service Node), de monitoring node (Monitoring Node) en de PxGrid node (PxGrid Node). Cisco ISE kan worden ingericht als een standalone (op zichzelf staand) of gedistribueerde (distributed) installatie. In de standalone variant bevinden alle entiteiten zich op één virtuele machine of fysieke server (Secure Network Servers — SNS), terwijl in de gedistribueerde configuratie de nodes zijn verdeeld over verschillende apparaten.

Policy Administration Node (PAN) — een vereiste node die alle administratieve taken op Cisco ISE mogelijk maakt. Deze behandelt alle systeemconfiguraties die verband houden met AAA. In een gedistribueerde configuratie (nodes kunnen als aparte virtuele machines worden geïnstalleerd) kunt u maximaal twee PAN's hebben voor redundantie — Active/Standby modus.

Policy Service Node (PSN) — een vereiste node die toegang tot het netwerk, status, gasttoegang, klantdiensten en profilering biedt. PSN evalueert het beleid en past het toe. Gewoonlijk worden er meerdere PSN's geïnstalleerd, vooral in een gedistribueerde configuratie, voor een meer redundante en gedistribueerde werking. Uiteraard worden deze nodes vaak in verschillende segments geplaatst, zodat er geen mogelijkheid voor geauthenticeerde en geautoriseerde toegang verloren gaat, zelfs niet voor een seconde.

Monitoring Node (MnT) — een vereiste node die logboeken van gebeurtenissen, logs van andere nodes en beleid in het netwerk opslaat. De MnT node biedt geavanceerde hulpmiddelen voor monitoring en probleemoplossing, verzamelt en correleert verschillende gegevens en biedt ook betekenisvolle rapporten. Cisco ISE staat maximaal twee MnT nodes toe, waardoor er redundantie ontstaat — Active/Standby modus. Niettemin verzamelen beide nodes logs, zowel de actieve als de passieve.

PxGrid Node (PXG) — een node die het PxGrid protocol toepast en communicatie tussen andere apparaten mogelijk maakt die PxGrid ondersteunen.

PxGrid  — een protocol dat de integratie van IT- en beveiligingsinfrastructuurproducten van verschillende leveranciers mogelijk maakt: bewakingssystemen, systemen voor het detecteren en voorkomen van indringers, platforms voor het beheer van beveiligingsbeleid en veel andere oplossingen. Cisco PxGrid stelt gebruikers in staat om context eenzijdig of tweezijdig uit te wisselen met vele platforms zonder dat API's nodig zijn, waardoor de technologie kan worden gebruikt. TrustSec (SGT-labels), beleid voor ANC (Adaptive Network Control) te wijzigen en toe te passen, en ook apparaatprofilering — het bepalen van het apparaatmodel, besturingssysteem, locatie en meer.

In de configuratie met hoge beschikbaarheid repliceren PxGrid-nodes informatie tussen nodes via PAN. Als de PAN wordt uitgeschakeld, stopt de PxGrid-node met het authentiseren, autoriseren en registreren van gebruikers. 

Hieronder staat schematisch weergegeven hoe verschillende entiteiten van Cisco ISE in een bedrijfsnetwerk werken.

Cisco ISE: Introductie, vereisten, installatie. Deel 1Figuur 1. Architectuur van Cisco ISE

3. Vereisten

Cisco ISE kan, net als de meeste moderne oplossingen, virtueel of fysiek worden geïmplementeerd als een afzonderlijke server. 

Fysieke apparaten met geïnstalleerde Cisco ISE-software worden SNS (Secure Network Server) genoemd. Ze komen in drie modellen: SNS-3615, SNS-3655 en SNS-3695 voor kleine, middelgrote en grote bedrijven. In tabel 1 is de informatie uit data sheet SNS.

Tabel 1. Vergelijkingstabel van SNS voor verschillende schalen

Parameter

SNS 3615 (Klein)

SNS 3655 (Middelgroot)

SNS 3695 (Groot)

Aantal ondersteunde eindapparaten in een standalone-installatie

10000

25000

50000

Aantal ondersteunde eindapparaten voor elke PSN

10000

25000

100000

CPU (Intel Xeon 2.10 GHz)

8 cores

12 cores

12 cores

RAM 

32 GB (2 x 16 GB)

96 GB (6 x 16 GB)

256 GB (16 x 16 GB)

HDD

1 x 600 GB

4 x 600 GB

8 x 600 GB

Hardware RAID

No

RAID 10, aanwezigheid van een RAID-controller

RAID 10, aanwezigheid van een RAID-controller

Netwerkinterfaces

2 x 10Gbase-T

4 x 1Gbase-T 

2 x 10Gbase-T

4 x 1Gbase-T 

2 x 10Gbase-T

4 x 1Gbase-T

Wat betreft virtuele implementaties worden hypervisors als VMware ESXi (minimaal versie 11 aanbevolen voor ESXi 6.0), Microsoft Hyper-V en Linux KVM (RHEL 7.0) ondersteund. De middelen moeten ongeveer hetzelfde zijn als in de bovenstaande tabel, of meer. De minimale vereisten voor een virtuele machine voor kleine bedrijven zijn echter: 2 CPU met een frequentie van 2.0 GHz of hoger, 16 GB RAM en 200 GB HDD. 

Voor het verduidelijken van de overige details van de implementatie van Cisco ISE kunt u contact opnemen met ons of met bron nummer 1, bron nummer 2.

4. Installatie

Net als de meeste andere Cisco-producten kan ISE op verschillende manieren worden getest:

  • dcloud – cloudservice van vooraf geïnstalleerde laboratoriummodellen (een Cisco-account is vereist);

  • GVE-aanvraag – aanvraag van website bepaalde Cisco-software (methode voor partners). U maakt een case met de volgende typische beschrijving: Producttype [ISE], ISE-software [ise-2.7.0.356.SPA.x8664], ISE-patch [ise-patchbundle-2.7.0.356-Patch2-20071516.SPA.x8664];

  • pilotproject — neem contact op met een geautoriseerde partner voor het uitvoeren van een gratis pilotproject.

1) Nadat u de virtuele machine heeft aangemaakt, als u een ISO-bestand heeft aangevraagd en geen OVA-sjabloon, verschijnt er een venster dat vraagt om de installatie van ISE te kiezen. Hiervoor moet u in plaats van een gebruikersnaam en wachtwoord "setup«!

Opmerking: als u ISE uit een OVA-sjabloon heeft uitgerold, zijn de inloggegevens admin / MyIseYPass2 (dit en nog veel meer wordt vermeld in de officiële gids).

Cisco ISE: Introductie, vereisten, installatie. Deel 1Figuur 2. Installatie van Cisco ISE

2) Vul vervolgens de vereiste velden in, zoals IP-adres, DNS, NTP en andere.

Cisco ISE: Introductie, vereisten, installatie. Deel 1Figuur 3. Initialisatie van Cisco ISE

3) Daarna zal het apparaat opnieuw opstarten en kunt u verbinding maken via de webinterface op het eerder ingestelde IP-adres.

Cisco ISE: Introductie, vereisten, installatie. Deel 1Figuur 4. Webinterface van Cisco ISE

4) Onder het tabblad Administration > System > Deployment kunt u kiezen welke nodes (entiteiten) zijn ingeschakeld op dat of dat apparaat. De PxGrid-node wordt hier ook ingeschakeld.

Cisco ISE: Introductie, vereisten, installatie. Deel 1Figuur 5. Beheer van entiteiten in Cisco ISE

5) Ga vervolgens naar het tabblad Administration > System > Admin Access > Authentication ik raad aan om het wachtwoordbeleid, de methode voor authenticatie (certificaat of wachtwoord), de vervaldatum van het account en andere instellingen in te stellen.

Cisco ISE: Introductie, vereisten, installatie. Deel 1Figuur 6. Instelling van het type authenticatieCisco ISE: Introductie, vereisten, installatie. Deel 1Figuur 7. Instellingen voor het wachtwoordbeleidCisco ISE: Introductie, vereisten, installatie. Deel 1Figuur 8. Instelling van het uitschakelen van het account na vervaltijdCisco ISE: Introductie, vereisten, installatie. Deel 1Figuur 9. Instelling van blokkering van accounts

6) Onder het tabblad Administration > System > Admin Access > Administrators > Admin Users > Add kunt u een nieuwe administrator aanmaken.

Cisco ISE: Introductie, vereisten, installatie. Deel 1Figuur 10. Aanmaken van een lokale administrator in Cisco ISE

7) De nieuwe administrator kan deel uitmaken van een nieuwe groep of al vooraf ingestelde groepen. Het beheer van administratorgroepen gebeurt in dezelfde paneel onder het tabblad Admin Groups. In tabel 2 is informatie over de ISE-administrators, hun rechten en rollen samengebracht.

Tabel 2. Groepen van administrators in Cisco ISE, toegangslevels, rechten en beperkingen

Naam van de administratorgroep

Rechten

Beperkingen

Customization Admin

Aanpassing van gast- en sponsorportalen, beheer en personalisatie

Onmogelijkheid om beleid te wijzigen, rapporten te bekijken

Helpdesk Admin

Mogelijkheid om het hoofddashboard, alle rapporten, alarmen te bekijken en stromen te troubleshooten

Kan geen rapporten, alarmen of authenticatielogs wijzigen, aanmaken of verwijderen

Identity Admin

Beheer van gebruikers, privileges en rollen, mogelijkheid om logs, rapporten en alarmen te bekijken

Kan geen beleid wijzigen of taken op besturingssysteemniveau uitvoeren

MnT Admin

Volledige monitoring, rapporten, alarmen, logs en beheer ervan

Onmogelijk om enkele beleidsregels te wijzigen

Network Device Admin

Rechten om ISE-objecten aan te maken en te wijzigen, logs, rapporten en hoofd dashboard te bekijken

Kan geen beleid wijzigen of taken op besturingssysteemniveau uitvoeren

Policy Admin

Volledige controle over alle beleidsregels, wijziging van profielen en instellingen, rapportage bekijken

Onmogelijk om instellingen met inloggegevens, ISE-objecten uit te voeren

RBAC Admin

Alle instellingen op het tabblad Operations, configuratie van ANC-beleid, beheer van rapportages

Kan geen andere dan ANC-beleid wijzigen, taken op besturingssysteemniveau uitvoeren

Super Admin

Rechten voor alle instellingen, rapportage en beheer, kan inloggegevens van beheerders verwijderen en wijzigen

Kan geen ander profiel uit de groep Super Admin wijzigen of verwijderen

System Admin

Alle instellingen op het tabblad Operations, beheer van systeemeinstellungen, ANC-beleid, rapportage bekijken

Kan geen andere dan ANC-beleid wijzigen, taken op besturingssysteemniveau uitvoeren

External RESTful Services (ERS) Admin

Volledige toegang tot de REST API van Cisco ISE

Alleen voor autorisatie, beheer van lokale gebruikers, hosts en beveiligingsgroepen (SG)

External RESTful Services (ERS) Operator

Rechten voor lezen van de REST API van Cisco ISE

Alleen voor autorisatie, beheer van lokale gebruikers, hosts en beveiligingsgroepen (SG)

Cisco ISE: Introductie, vereisten, installatie. Deel 1Figuur 11. Vooraf geïnstalleerde groepen van beheerders voor Cisco ISE

8) Daarnaast op het tabblad Authorization > Permissions > RBAC Policy Kan de rechten van vooraf geïnstalleerde beheerders bewerken.

Cisco ISE: Introductie, vereisten, installatie. Deel 1Figuur 12. Beheer van de rechten van vooraf geïnstalleerde profielen van beheerders voor Cisco ISE

9) Op het tabblad Administration > System > Settings Alle systeeminstellingen (DNS, NTP, SMTP en anderen) zijn beschikbaar. U kunt ze hier invullen als u ze hebt gemist tijdens de eerste initialisatie van het apparaat.

5. Conclusie

Dit is het einde van het eerste artikel. We hebben de effectiviteit van de NAC-oplossing van Cisco ISE, de architectuur, minimale vereisten en implementatieopties besproken, evenals de initiële installatie.

In het volgende artikel zullen we het creëren van accounts, de integratie met Microsoft Active Directory, en het creëren van gasttoegang bekijken.

Als je vragen hebt over dit onderwerp of hulp nodig hebt bij het testen van het product, neem dan contact met ons op via de link.

Volg onze updates op onze kanalen (Telegram, Facebook, VK, TS Solution Blog, Yandex.Zen).

Bron: habr.com

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster