Cisco ISE: Tworzenie użytkowników, dodawanie serwerów LDAP, integracja z AD. Część 2

Cisco ISE: Tworzenie użytkowników, dodawanie serwerów LDAP, integracja z AD. Część 2

Witamy w drugiej publikacji cyklu artykułów poświęconych Cisco ISE. W pierwszej artykuł  omówiono korzyści i różnice między rozwiązaniami Network Access Control (NAC) a standardowymi AAA, unikalność Cisco ISE, architekturę oraz proces instalacji produktu.

W tym artykule dogłębnie omówimy tworzenie kont, dodawanie serwerów LDAP oraz integrację z Microsoft Active Directory, a także niuanse związane z pracą z PassiveID. Przed przeczytaniem zalecam zapoznanie się z pierwszą częścią.

1. Trochę terminologii

Tożsamość użytkownika to konto użytkownika, które zawiera informacje o użytkowniku i tworzy jego dane uwierzytelniające do dostępu do sieci. Zazwyczaj w Tożsamości użytkownika wskazane są następujące parametry: nazwa użytkownika, adres e-mail, hasło, opis konta, grupa użytkowników oraz rola.

Grupy użytkowników to zbiór poszczególnych użytkowników, którzy mają wspólny zestaw uprawnień, umożliwiających im dostęp do określonego zestawu usług i funkcji Cisco ISE.

Grupy tożsamości użytkowników — to wstępnie zdefiniowane grupy użytkowników, które już mają określone informacje i role. Domyślnie istnieją następujące grupy tożsamości użytkowników, do których można dodawać użytkowników i grupy użytkowników: Employee (pracownik), SponsorAllAccount, SponsorGroupAccounts, SponsorOwnAccounts (konta sponsorskie do zarządzania portalem gościnnym), Guest (gość), ActivatedGuest (aktywowana gość).

Rola użytkownika — to zestaw uprawnień określających, jakie zadania użytkownik może wykonywać oraz do jakich usług może uzyskać dostęp. Rola użytkownika często jest związana z grupą użytkowników.

Co więcej, każdy użytkownik oraz grupa użytkowników mają dodatkowe atrybuty, które pozwalają wyróżnić i precyzyjnie określić tego użytkownika (grupę użytkowników). Więcej informacji w przewodniku.

2. Tworzenie lokalnych użytkowników

1) W Cisco ISE istnieje możliwość stworzenia lokalnych użytkowników i wykorzystania ich w polityce dostępu, a nawet nadania roli administratora produktu. Wybierz Administration → Identity Management → Identities → Users → Add.

Cisco ISE: Tworzenie użytkowników, dodawanie serwerów LDAP, integracja z AD. Część 2Rysunek 1. Dodawanie lokalnego użytkownika do Cisco ISE

2) W otwartym oknie stwórz lokalnego użytkownika, przypisz mu hasło i inne odpowiednie parametry.

Cisco ISE: Tworzenie użytkowników, dodawanie serwerów LDAP, integracja z AD. Część 2Rysunek 2. Tworzenie lokalnego użytkownika w Cisco ISE

3) Użytkowników można również importować. W tej samej zakładce Administration → Identity Management → Identities → Users wybierz opcję Import i załaduj plik csv lub txt z użytkownikami. Aby uzyskać szablon, wybierz Generate a Template, następnie należy go wypełnić informacjami o użytkownikach w odpowiednim formacie.

Cisco ISE: Tworzenie użytkowników, dodawanie serwerów LDAP, integracja z AD. Część 2Rysunek 3. Importowanie użytkowników w Cisco ISE

3. Dodawanie serwerów LDAP

Przypominam, że LDAP to popularny protokół warstwy aplikacji, który umożliwia uzyskiwanie informacji, przeprowadzanie autoryzacji, wyszukiwanie kont w katalogach serwerów LDAP, działa na porcie 389 lub 636 (SS). Jako przykłady serwerów LDAP można wymienić Active Directory, Sun Directory, Novell eDirectory oraz OpenLDAP. Każdy wpis w katalogu LDAP definiowany jest przez DN (Distinguished Name) i dla stworzenia polityki dostępu pojawia się potrzeba pobrania (retrieval) kont, grup użytkowników i atrybutów.

W Cisco ISE można skonfigurować dostęp do wielu serwerów LDAP, co realizuje nadmiarowość. W przypadku, gdy podstawowy (primary) serwer LDAP jest niedostępny, ISE spróbuje skontaktować się z serwerem zapasowym (secondary) i tak dalej. Dodatkowo, jeśli są 2 PAN, można ustawić jeden LDAP jako priorytetowy dla głównej PAN, a dla zapasowej PAN - inny LDAP.

ISE wspiera 2 typy działań (lookup) przy pracy z serwerami LDAP: User Lookup i MAC Address Lookup. User Lookup pozwala na wyszukiwanie użytkowników w bazie danych LDAP i uzyskiwanie następujących informacji bez autoryzacji: użytkownicy i ich atrybuty, grupy użytkowników. MAC Address Lookup również pozwala, bez autoryzacji, na wyszukiwanie po adresie MAC w katalogach LDAP oraz uzyskiwanie informacji o urządzeniu, grupie urządzeń po adresach MAC oraz innych specyficznych atrybutach.

Jako przykład integracji dodamy Active Directory do Cisco ISE jako serwer LDAP.

1) Przejdź do zakładki Administration → Identity Management → External Identity Sources → LDAP → Add. 

Cisco ISE: Tworzenie użytkowników, dodawanie serwerów LDAP, integracja z AD. Część 2Rysunek 4. Dodawanie serwera LDAP

2) W panelu General podaj nazwę serwera LDAP oraz schemat (w naszym przypadku Active Directory). 

Cisco ISE: Tworzenie użytkowników, dodawanie serwerów LDAP, integracja z AD. Część 2Rysunek 5. Dodawanie serwera LDAP ze schematem Active Directory

3) Następnie przejdź do zakładki Connection i podaj Hostname/IP address serwera AD, port (389 — LDAP, 636 — SSL LDAP), dane logowania administratora domeny (Admin DN — pełny DN), pozostałe parametry można pozostawić domyślne.

Uwaga: użyj danych administratora domeny, aby uniknąć potencjalnych problemów.

Cisco ISE: Tworzenie użytkowników, dodawanie serwerów LDAP, integracja z AD. Część 2Rysunek 6. Wprowadzanie danych serwera LDAP

4) Na zakładce Organizacja katalogu należy wskazać obszar katalogów przez DN, z którego będą pobierani użytkownicy i grupy użytkowników.

Cisco ISE: Tworzenie użytkowników, dodawanie serwerów LDAP, integracja z AD. Część 2Rysunek 7. Określenie katalogów, z których mają pochodzić grupy użytkowników

5) Przejdź do okna Grupy → Dodaj → Wybierz grupy z katalogu aby wybrać grupy do pobrania z serwera LDAP.

Cisco ISE: Tworzenie użytkowników, dodawanie serwerów LDAP, integracja z AD. Część 2Rysunek 8. Dodawanie grup z serwera LDAP

6) W pojawiającym się oknie kliknij Pobierz grupy. Jeśli grupy zostały pobrane, oznacza to, że wstępne kroki zostały wykonane pomyślnie. W przeciwnym razie spróbuj innego administratora i sprawdź dostępność ISE z serwerem LDAP przez protokół LDAP.

Cisco ISE: Tworzenie użytkowników, dodawanie serwerów LDAP, integracja z AD. Część 2Rysunek 9. Lista pobranych grup użytkowników

7) Na zakładce Atrybuty możesz opcjonalnie określić, które atrybuty z serwera LDAP należy pobrać, a w oknie Ustawienia zaawansowane włączyć opcję Włącz zmianę hasła, która zmusi użytkowników do zmiany hasła, jeśli wygasło lub zostało zresetowane. W każdym przypadku naciśnij Wyślij aby kontynuować.

8) Serwer LDAP pojawił się na odpowiedniej zakładce i może być używany do tworzenia polityk dostępu.

Cisco ISE: Tworzenie użytkowników, dodawanie serwerów LDAP, integracja z AD. Część 2Rysunek 10. Lista dodanych serwerów LDAP

4. Integracja z Active Directory

1) Po dodaniu serwera Microsoft Active Directory jako serwera LDAP, uzyskaliśmy użytkowników, grupy użytkowników, ale nie logi. Następnie proponuję skonfigurować pełną integrację AD z Cisco ISE. Przejdź do zakładki Administracja → Zarządzanie tożsamością → Zewnętrzne źródła tożsamości → Active Directory → Dodaj. 

Uwaga: Aby zrealizować integrację z AD, ISE musi znajdować się w domenie i mieć pełną łączność z serwerami DNS, NTP i AD, w przeciwnym razie nic się nie powiedzie.

Cisco ISE: Tworzenie użytkowników, dodawanie serwerów LDAP, integracja z AD. Część 2Rysunek 11. Dodawanie serwera Active Directory

2) W pojawiającym się oknie wprowadź dane administratora domeny i zaznacz pole Zachowaj poświadczenia. Dodatkowo możesz podać OU (Jednostkę Organizacyjną), jeśli ISE znajduje się w jakimś konkretnym OU. Następnie będziesz musiał wybrać węzły Cisco ISE, które chcesz połączyć z domeną.

Cisco ISE: Tworzenie użytkowników, dodawanie serwerów LDAP, integracja z AD. Część 2Rysunek 12. Wprowadzanie danych logowania

3) Przed dodaniem kontrolerów domeny upewnij się, że na PSN w zakładce Administracja → System → Wdrożenie jest włączona opcja Usługa tożsamości Passive. PassiveID — opcja, która pozwala na translację użytkownika w IP i odwrotnie. PassiveID otrzymuje informacje z AD przez WMI, specjalnych agentów AD lub port SPAN na przełączniku (nie najlepsza opcja).

Uwaga: Aby sprawdzić status Passive ID, wpisz w konsoli ISE show application status ise | include PassiveID.

Cisco ISE: Tworzenie użytkowników, dodawanie serwerów LDAP, integracja z AD. Część 2Rysunek 13. Włączenie opcji PassiveID

4) Przejdź do zakładki Administration → Identity Management → External Identity Sources → Active Directory → PassiveID i wybierz opcję Add DCs. Następnie zaznacz wymagane kontrolery domeny i kliknij OK.

Cisco ISE: Tworzenie użytkowników, dodawanie serwerów LDAP, integracja z AD. Część 2Rysunek 14. Dodawanie kontrolerów domeny

5) Wybierz dodane DC i kliknij przycisk Edit. Podaj FQDN twojego DC, dane logowania do domeny oraz hasło, a także opcję połączenia WMI lub Agent. Wybierz WMI i kliknij OK.

Cisco ISE: Tworzenie użytkowników, dodawanie serwerów LDAP, integracja z AD. Część 2Rysunek 15. Wprowadzenie danych kontrolera domeny

6) Jeśli WMI nie jest preferowanym sposobem połączenia z Active Directory, można użyć agentów ISE. Metoda agenta polega na tym, że można zainstalować na serwerach specjalne agenty, które będą przekazywać zdarzenia logowania. Istnieją 2 opcje instalacji: automatyczna i ręczna. Aby zainstalować agenta automatycznie, w tej samej zakładce PassiveID wybierz opcję Add Agent → Deploy New Agent (DC musi mieć dostęp do Internetu). Następnie wypełnij wymagane pola (nazwa agenta, FQDN serwera, login/hasło administratora domeny) i kliknij OK.

Cisco ISE: Tworzenie użytkowników, dodawanie serwerów LDAP, integracja z AD. Część 2Rysunek 16. Automatyczna instalacja agenta ISE

7) Aby ręcznie zainstalować agenta Cisco ISE, wybierz opcję Register Existing Agent. Z drugiej strony, agenta można pobrać w zakładce Work Centers → PassiveID → Providers → Agents → Download Agent.

Cisco ISE: Tworzenie użytkowników, dodawanie serwerów LDAP, integracja z AD. Część 2Rysunek 17. Pobieranie agenta ISE

Ważne: PassiveID nie odczytuje zdarzeń logoff! Parametr odpowiadający za czas oczekiwania nosi nazwę user session aging time i wynosi domyślnie 24 godziny. Dlatego należy albo samodzielnie wylogować się na koniec dnia roboczego, albo napisać jakiś skrypt, który automatycznie wyloguje wszystkich zalogowanych użytkowników. 

Aby uzyskać informacje logoff używane są „Endpoint probes” — sondy końcowe. W Cisco ISE istnieje kilka typów Endpoint probes: RADIUS, SNMP Trap, SNMP Query, DHCP, DNS, HTTP, Netflow, NMAP Scan. RADIUS sonda za pomocą CoA (Change of Authorization) pakiety przekazuje informacje o zmianie uprawnień użytkownika (w tym celu wymagana jest wdrożona 802.1X), a skonfigurowany na przełącznikach SNMP dostarczy informacje o podłączonych i odłączonych urządzeniach.

Poniżej znajduje się przykład istotny dla konfiguracji Cisco ISE + AD bez 802.1X i RADIUS: użytkownik jest zalogowany na komputerze z systemem Windows, nie wykonując logoff, loguje się z innego komputera przez WiFi. W takim przypadku sesja na pierwszym komputerze pozostanie aktywna, póki nie nastąpi timeout lub nie zostanie wymuszony logoff. Wtedy, jeśli urządzenia mają różne uprawnienia, ostatnio zalogowane urządzenie zastosuje swoje uprawnienia.

8) Dodatkowo w zakładce Administracja → Zarządzanie Tożsamościami → Zewnętrzne Źródła Tożsamości → Active Directory → Grupy → Dodaj → Wybierz grupy z katalogu możesz wybrać grupy z AD, które chcesz przenieść do ISE (w naszym przypadku odbyło się to w punkcie 3 "Dodawanie serwera LDAP"). Wybierz opcję Pobierz grupy → OK

Cisco ISE: Tworzenie użytkowników, dodawanie serwerów LDAP, integracja z AD. Część 2Rysunek 18 a). Pobieranie grup użytkowników z Active Directory

9) W zakładce Centra robocze → PassiveID → Przegląd → Tablica rozdzielcza możesz obserwować liczbę aktywnych sesji, liczbę źródeł danych, agentów i inne.

Cisco ISE: Tworzenie użytkowników, dodawanie serwerów LDAP, integracja z AD. Część 2Rysunek 19. Monitorowanie aktywności użytkowników domenowych

10) W zakładce Aktywne sesje wyświetlane są bieżące sesje. Integracja z AD została skonfigurowana.

Cisco ISE: Tworzenie użytkowników, dodawanie serwerów LDAP, integracja z AD. Część 2Rysunek 20. Aktywne sesje użytkowników domenowych

5. Podsumowanie

W artykule tym omówiono tematy tworzenia lokalnych użytkowników w Cisco ISE, dodawania serwerów LDAP oraz integracji z Microsoft Active Directory. W następnym artykule zostanie omówiony dostęp gości w formie rozbudowanego przewodnika.

Jeśli masz pytania dotyczące tego tematu lub potrzebujesz pomocy w testowaniu produktu, skontaktuj się z nami pod linkiem.

Śledź aktualizacje na naszych kanałach (Telegram, Facebook, VK, Blog TS Solution, Yandex.Zen).

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster