
Witamy w drugiej publikacji cyklu artykułów poświęconych Cisco ISE. W pierwszej omówiono korzyści i różnice między rozwiązaniami Network Access Control (NAC) a standardowymi AAA, unikalność Cisco ISE, architekturę oraz proces instalacji produktu.
W tym artykule dogłębnie omówimy tworzenie kont, dodawanie serwerów LDAP oraz integrację z Microsoft Active Directory, a także niuanse związane z pracą z PassiveID. Przed przeczytaniem zalecam zapoznanie się z .
1. Trochę terminologii
Tożsamość użytkownika to konto użytkownika, które zawiera informacje o użytkowniku i tworzy jego dane uwierzytelniające do dostępu do sieci. Zazwyczaj w Tożsamości użytkownika wskazane są następujące parametry: nazwa użytkownika, adres e-mail, hasło, opis konta, grupa użytkowników oraz rola.
Grupy użytkowników to zbiór poszczególnych użytkowników, którzy mają wspólny zestaw uprawnień, umożliwiających im dostęp do określonego zestawu usług i funkcji Cisco ISE.
Grupy tożsamości użytkowników — to wstępnie zdefiniowane grupy użytkowników, które już mają określone informacje i role. Domyślnie istnieją następujące grupy tożsamości użytkowników, do których można dodawać użytkowników i grupy użytkowników: Employee (pracownik), SponsorAllAccount, SponsorGroupAccounts, SponsorOwnAccounts (konta sponsorskie do zarządzania portalem gościnnym), Guest (gość), ActivatedGuest (aktywowana gość).
Rola użytkownika — to zestaw uprawnień określających, jakie zadania użytkownik może wykonywać oraz do jakich usług może uzyskać dostęp. Rola użytkownika często jest związana z grupą użytkowników.
Co więcej, każdy użytkownik oraz grupa użytkowników mają dodatkowe atrybuty, które pozwalają wyróżnić i precyzyjnie określić tego użytkownika (grupę użytkowników). Więcej informacji w .
2. Tworzenie lokalnych użytkowników
1) W Cisco ISE istnieje możliwość stworzenia lokalnych użytkowników i wykorzystania ich w polityce dostępu, a nawet nadania roli administratora produktu. Wybierz Administration → Identity Management → Identities → Users → Add.
Rysunek 1. Dodawanie lokalnego użytkownika do Cisco ISE
2) W otwartym oknie stwórz lokalnego użytkownika, przypisz mu hasło i inne odpowiednie parametry.
Rysunek 2. Tworzenie lokalnego użytkownika w Cisco ISE
3) Użytkowników można również importować. W tej samej zakładce Administration → Identity Management → Identities → Users wybierz opcję Import i załaduj plik csv lub txt z użytkownikami. Aby uzyskać szablon, wybierz Generate a Template, następnie należy go wypełnić informacjami o użytkownikach w odpowiednim formacie.
Rysunek 3. Importowanie użytkowników w Cisco ISE
3. Dodawanie serwerów LDAP
Przypominam, że LDAP to popularny protokół warstwy aplikacji, który umożliwia uzyskiwanie informacji, przeprowadzanie autoryzacji, wyszukiwanie kont w katalogach serwerów LDAP, działa na porcie 389 lub 636 (SS). Jako przykłady serwerów LDAP można wymienić Active Directory, Sun Directory, Novell eDirectory oraz OpenLDAP. Każdy wpis w katalogu LDAP definiowany jest przez DN (Distinguished Name) i dla stworzenia polityki dostępu pojawia się potrzeba pobrania (retrieval) kont, grup użytkowników i atrybutów.
W Cisco ISE można skonfigurować dostęp do wielu serwerów LDAP, co realizuje nadmiarowość. W przypadku, gdy podstawowy (primary) serwer LDAP jest niedostępny, ISE spróbuje skontaktować się z serwerem zapasowym (secondary) i tak dalej. Dodatkowo, jeśli są 2 PAN, można ustawić jeden LDAP jako priorytetowy dla głównej PAN, a dla zapasowej PAN - inny LDAP.
ISE wspiera 2 typy działań (lookup) przy pracy z serwerami LDAP: User Lookup i MAC Address Lookup. User Lookup pozwala na wyszukiwanie użytkowników w bazie danych LDAP i uzyskiwanie następujących informacji bez autoryzacji: użytkownicy i ich atrybuty, grupy użytkowników. MAC Address Lookup również pozwala, bez autoryzacji, na wyszukiwanie po adresie MAC w katalogach LDAP oraz uzyskiwanie informacji o urządzeniu, grupie urządzeń po adresach MAC oraz innych specyficznych atrybutach.
Jako przykład integracji dodamy Active Directory do Cisco ISE jako serwer LDAP.
1) Przejdź do zakładki Administration → Identity Management → External Identity Sources → LDAP → Add.
Rysunek 4. Dodawanie serwera LDAP
2) W panelu General podaj nazwę serwera LDAP oraz schemat (w naszym przypadku Active Directory).
Rysunek 5. Dodawanie serwera LDAP ze schematem Active Directory
3) Następnie przejdź do zakładki Connection i podaj Hostname/IP address serwera AD, port (389 — LDAP, 636 — SSL LDAP), dane logowania administratora domeny (Admin DN — pełny DN), pozostałe parametry można pozostawić domyślne.
Uwaga: użyj danych administratora domeny, aby uniknąć potencjalnych problemów.
Rysunek 6. Wprowadzanie danych serwera LDAP
4) Na zakładce Organizacja katalogu należy wskazać obszar katalogów przez DN, z którego będą pobierani użytkownicy i grupy użytkowników.
Rysunek 7. Określenie katalogów, z których mają pochodzić grupy użytkowników
5) Przejdź do okna Grupy → Dodaj → Wybierz grupy z katalogu aby wybrać grupy do pobrania z serwera LDAP.
Rysunek 8. Dodawanie grup z serwera LDAP
6) W pojawiającym się oknie kliknij Pobierz grupy. Jeśli grupy zostały pobrane, oznacza to, że wstępne kroki zostały wykonane pomyślnie. W przeciwnym razie spróbuj innego administratora i sprawdź dostępność ISE z serwerem LDAP przez protokół LDAP.
Rysunek 9. Lista pobranych grup użytkowników
7) Na zakładce Atrybuty możesz opcjonalnie określić, które atrybuty z serwera LDAP należy pobrać, a w oknie Ustawienia zaawansowane włączyć opcję Włącz zmianę hasła, która zmusi użytkowników do zmiany hasła, jeśli wygasło lub zostało zresetowane. W każdym przypadku naciśnij Wyślij aby kontynuować.
8) Serwer LDAP pojawił się na odpowiedniej zakładce i może być używany do tworzenia polityk dostępu.
Rysunek 10. Lista dodanych serwerów LDAP
4. Integracja z Active Directory
1) Po dodaniu serwera Microsoft Active Directory jako serwera LDAP, uzyskaliśmy użytkowników, grupy użytkowników, ale nie logi. Następnie proponuję skonfigurować pełną integrację AD z Cisco ISE. Przejdź do zakładki Administracja → Zarządzanie tożsamością → Zewnętrzne źródła tożsamości → Active Directory → Dodaj.
Uwaga: Aby zrealizować integrację z AD, ISE musi znajdować się w domenie i mieć pełną łączność z serwerami DNS, NTP i AD, w przeciwnym razie nic się nie powiedzie.
Rysunek 11. Dodawanie serwera Active Directory
2) W pojawiającym się oknie wprowadź dane administratora domeny i zaznacz pole Zachowaj poświadczenia. Dodatkowo możesz podać OU (Jednostkę Organizacyjną), jeśli ISE znajduje się w jakimś konkretnym OU. Następnie będziesz musiał wybrać węzły Cisco ISE, które chcesz połączyć z domeną.
Rysunek 12. Wprowadzanie danych logowania
3) Przed dodaniem kontrolerów domeny upewnij się, że na PSN w zakładce Administracja → System → Wdrożenie jest włączona opcja Usługa tożsamości Passive. PassiveID — opcja, która pozwala na translację użytkownika w IP i odwrotnie. PassiveID otrzymuje informacje z AD przez WMI, specjalnych agentów AD lub port SPAN na przełączniku (nie najlepsza opcja).
Uwaga: Aby sprawdzić status Passive ID, wpisz w konsoli ISE show application status ise | include PassiveID.
Rysunek 13. Włączenie opcji PassiveID
4) Przejdź do zakładki Administration → Identity Management → External Identity Sources → Active Directory → PassiveID i wybierz opcję Add DCs. Następnie zaznacz wymagane kontrolery domeny i kliknij OK.
Rysunek 14. Dodawanie kontrolerów domeny
5) Wybierz dodane DC i kliknij przycisk Edit. Podaj FQDN twojego DC, dane logowania do domeny oraz hasło, a także opcję połączenia WMI lub Agent. Wybierz WMI i kliknij OK.
Rysunek 15. Wprowadzenie danych kontrolera domeny
6) Jeśli WMI nie jest preferowanym sposobem połączenia z Active Directory, można użyć agentów ISE. Metoda agenta polega na tym, że można zainstalować na serwerach specjalne agenty, które będą przekazywać zdarzenia logowania. Istnieją 2 opcje instalacji: automatyczna i ręczna. Aby zainstalować agenta automatycznie, w tej samej zakładce PassiveID wybierz opcję Add Agent → Deploy New Agent (DC musi mieć dostęp do Internetu). Następnie wypełnij wymagane pola (nazwa agenta, FQDN serwera, login/hasło administratora domeny) i kliknij OK.
Rysunek 16. Automatyczna instalacja agenta ISE
7) Aby ręcznie zainstalować agenta Cisco ISE, wybierz opcję Register Existing Agent. Z drugiej strony, agenta można pobrać w zakładce Work Centers → PassiveID → Providers → Agents → Download Agent.
Rysunek 17. Pobieranie agenta ISE
Ważne: PassiveID nie odczytuje zdarzeń logoff! Parametr odpowiadający za czas oczekiwania nosi nazwę user session aging time i wynosi domyślnie 24 godziny. Dlatego należy albo samodzielnie wylogować się na koniec dnia roboczego, albo napisać jakiś skrypt, który automatycznie wyloguje wszystkich zalogowanych użytkowników.
Aby uzyskać informacje logoff używane są „Endpoint probes” — sondy końcowe. W Cisco ISE istnieje kilka typów Endpoint probes: RADIUS, SNMP Trap, SNMP Query, DHCP, DNS, HTTP, Netflow, NMAP Scan. RADIUS sonda za pomocą CoA (Change of Authorization) pakiety przekazuje informacje o zmianie uprawnień użytkownika (w tym celu wymagana jest wdrożona 802.1X), a skonfigurowany na przełącznikach SNMP dostarczy informacje o podłączonych i odłączonych urządzeniach.
Poniżej znajduje się przykład istotny dla konfiguracji Cisco ISE + AD bez 802.1X i RADIUS: użytkownik jest zalogowany na komputerze z systemem Windows, nie wykonując logoff, loguje się z innego komputera przez WiFi. W takim przypadku sesja na pierwszym komputerze pozostanie aktywna, póki nie nastąpi timeout lub nie zostanie wymuszony logoff. Wtedy, jeśli urządzenia mają różne uprawnienia, ostatnio zalogowane urządzenie zastosuje swoje uprawnienia.
8) Dodatkowo w zakładce Administracja → Zarządzanie Tożsamościami → Zewnętrzne Źródła Tożsamości → Active Directory → Grupy → Dodaj → Wybierz grupy z katalogu możesz wybrać grupy z AD, które chcesz przenieść do ISE (w naszym przypadku odbyło się to w punkcie 3 "Dodawanie serwera LDAP"). Wybierz opcję Pobierz grupy → OK.
Rysunek 18 a). Pobieranie grup użytkowników z Active Directory
9) W zakładce Centra robocze → PassiveID → Przegląd → Tablica rozdzielcza możesz obserwować liczbę aktywnych sesji, liczbę źródeł danych, agentów i inne.
Rysunek 19. Monitorowanie aktywności użytkowników domenowych
10) W zakładce Aktywne sesje wyświetlane są bieżące sesje. Integracja z AD została skonfigurowana.
Rysunek 20. Aktywne sesje użytkowników domenowych
5. Podsumowanie
W artykule tym omówiono tematy tworzenia lokalnych użytkowników w Cisco ISE, dodawania serwerów LDAP oraz integracji z Microsoft Active Directory. W następnym artykule zostanie omówiony dostęp gości w formie rozbudowanego przewodnika.
Jeśli masz pytania dotyczące tego tematu lub potrzebujesz pomocy w testowaniu produktu, skontaktuj się z nami pod .
Śledź aktualizacje na naszych kanałach (, , , , ).
Źródło: habr.com
