
1. Wprowadzenie
Każda firma, nawet ta najmniejsza, ma potrzebę przeprowadzania uwierzytelniania, autoryzacji oraz ewidencji użytkowników (rodzina protokołów AAA). Na początkowym etapie AAA można z powodzeniem wdrożyć za pomocą takich protokołów jak RADIUS, TACACS+ i DIAMETER. Jednak wraz ze wzrostem liczby użytkowników i firmy, rośnie również liczba zadań: maksymalna widoczność hostów i urządzeń BYOD, wieloskładnikowe uwierzytelnianie, tworzenie wielowarstwowej polityki dostępu i wiele innych.
Do takich zadań idealnie nadaje się klasa rozwiązań NAC (Network Access Control) — kontrola dostępu do sieci. W cyklu artykułów poświęconych (Identity Services Engine) — rozwiązaniu NAC do zapewniania kontroli dostępu użytkowników do sieci wewnętrznej z uwzględnieniem kontekstu, szczegółowo omówimy architekturę, inicjalizację, konfigurację i licencjonowanie rozwiązania.
Przypomnę krótko, że Cisco ISE umożliwia:
Szybkie i proste tworzenie dostępu gościnnego w dedykowanej WLAN;
Wykrywanie urządzeń BYOD (np. domowych komputerów pracowników, które przynieśli do pracy);
Centralizowanie i stosowanie polityk bezpieczeństwa wobec użytkowników domenowych i spoza domeny za pomocą etykiet grup bezpieczeństwa SGT (technologia );
Sprawdzanie komputerów pod kątem zainstalowanego określonego oprogramowania i zgodności ze standardami (posturing);
Klasyfikowanie i profilowanie urządzeń końcowych i sieciowych;
Zapewnienie widoczności urządzeń końcowych;
Przekazywanie dzienników zdarzeń logon/logoff użytkowników oraz ich kont (identity) do NGFW w celu formułowania polityki opartej na użytkownikach;
Natychmiastowa integracja z Cisco StealthWatch i kwarantannowanie podejrzanych hostów uczestniczących w incydentach bezpieczeństwa ();
I inne standardowe funkcje serwera AAA.
O Cisco ISE pisali już koledzy z branży, dlatego w dalszej kolejności polecam zapoznać się z: ,.
2. Architektura
W architekturze Identity Services Engine znajdują się 4 encje (węzły): węzeł zarządzania (Policy Administration Node), węzeł dystrybucji polityk (Policy Service Node), węzeł monitorujący (Monitoring Node) oraz węzeł PxGrid (PxGrid Node). Cisco ISE może działać w trybie autonomicznym (standalone) lub rozproszonym (distributed). W wariancie standalone wszystkie encje znajdują się na jednej maszynie wirtualnej lub serwerze fizycznym (Secure Network Servers — SNS), podczas gdy w wariancie rozproszonym węzły są rozmieszczone na różnych urządzeniach.
Węzeł zarządzania polityką (PAN) — obowiązkowy węzeł, który pozwala na wykonywanie wszystkich operacji administracyjnych w Cisco ISE. Obsługuje wszystkie konfiguracje systemowe związane z AAA. W konfiguracji rozproszonej (węzły można instalować jako oddzielne maszyny wirtualne) można mieć maksymalnie dwa PAN dla zapewnienia niezawodności — tryb Active/Standby.
Węzeł usług polityk (PSN) — obowiązkowy węzeł, który zapewnia dostęp do sieci, stan, dostęp gości oraz obsługę usług klientów i profilowanie. PSN ocenia politykę i ją stosuje. Zazwyczaj instaluje się kilka PSN, szczególnie w konfiguracji rozproszonej, aby zapewnić większą nadmiarowość i rozproszony dostęp. Oczywiście, te węzły starają się być instalowane w różnych segmentach, aby nie tracić możliwości zapewnienia uwierzytelnionego i autoryzowanego dostępu ani na chwilę.
Węzeł monitorujący (MnT) — obowiązkowy węzeł, który przechowuje dzienniki zdarzeń, logi innych węzłów oraz polityki w sieci. Węzeł MnT zapewnia zaawansowane narzędzia do monitorowania i rozwiązywania problemów, zbiera i porównuje różne dane, a także dostarcza szczegółowe raporty. Cisco ISE pozwala na posiadanie maksymalnie dwóch węzłów MnT, co tworzy nadmiarowość — tryb Active/Standby. Niemniej jednak, logi zbierają oba węzły, zarówno aktywny, jak i pasywny.
Węzeł PxGrid (PXG) — węzeł, który stosuje protokół PxGrid i zapewnia komunikację między innymi urządzeniami, które wspierają PxGrid.
— protokół, który zapewnia integrację produktów IT i infrastruktury bezpieczeństwa różnych dostawców: systemów monitorowania, systemów wykrywania i zapobiegania włamaniom, platform zarządzania politykami bezpieczeństwa oraz wielu innych rozwiązań. Cisco PxGrid umożliwia wymianę kontekstu w trybie jednokierunkowym lub dwukierunkowym z wieloma platformami bez potrzeby używania API, co pozwala na zastosowanie technologii (metki SGT), a także zmienianie i stosowanie polityki ANC (Adaptive Network Control) oraz prowadzenie profilowania – określanie modelu urządzenia, systemu operacyjnego, lokalizacji i innych informacji.
W konfiguracji wysokiej dostępności węzły PxGrid replikują informacje pomiędzy węzłami za pośrednictwem PAN. W przypadku wyłączenia PAN węzeł PxGrid przestaje uwierzytelniać, autoryzować i prowadzić rachunkowość użytkowników.
Poniżej schematycznie przedstawiono działanie różnych elementów Cisco ISE w sieci korporacyjnej.
Rysunek 1. Architektura Cisco ISE
3. Wymagania
Cisco ISE może być wdrażane, podobnie jak większość nowoczesnych rozwiązań, wirtualnie lub fizycznie jako oddzielny serwer.
Fizyczne urządzenia z zainstalowanym oprogramowaniem Cisco ISE nazywane są SNS (Secure Network Server). Są dostępne w trzech modelach: SNS-3615, SNS-3655 i SNS-3695 dla małych, średnich i dużych firm. W tabeli 1 przedstawiono informacje z SNS.
Tabela 1. Porównawcza tabela SNS dla różnych skal
Parametr
SNS 3615 (Mały)
SNS 3655 (Średni)
SNS 3695 (Duży)
Liczba obsługiwanych urządzeń końcowych w instalacji Standalone
10000
25000
50000
Liczba obsługiwanych urządzeń końcowych dla każdego PSN
10000
25000
100000
CPU (Intel Xeon 2,10 GHz)
8 rdzeni
12 rdzeni
12 rdzeni
RAM
32 GB (2 x 16 GB)
96 GB (6 x 16 GB)
256 GB (16 x 16 GB)
HDD
1 x 600 GB
4 x 600 GB
8 x 600 GB
RAID sprzętowy
Nie
RAID 10, obecność kontrolera RAID
RAID 10, obecność kontrolera RAID
Interfejsy sieciowe
2 x 10Gbase-T
4 x 1Gbase-T
2 x 10Gbase-T
4 x 1Gbase-T
2 x 10Gbase-T
4 x 1Gbase-T
Jeśli chodzi o wdrożenia wirtualne, obsługiwane są hypervisory VMware ESXi (zalecana wersja VMware minimum 11 dla ESXi 6.0), Microsoft Hyper-V i Linux KVM (RHEL 7.0). Zasoby powinny być mniej więcej takie same, jak w tabeli powyżej, lub większe. Niemniej jednak minimalne wymagania dla wirtualnej maszyny dla małych firm to: 2 CPU o częstotliwości 2,0 GHz i wyższej, 16 GB RAM i 200 GB HDD.
Aby uzyskać szczegółowe informacje na temat wdrożenia Cisco ISE, skontaktuj się z lub z , .
4. Instalacja
Jak większość innych produktów Cisco, ISE można przetestować na kilka sposobów:
– chmurowa usługa wstępnie zainstalowanych laboratoriów (wymagana jest konto Cisco);
– prośba z Cisco określonego oprogramowania (sposób dla partnerów). Tworzysz przypadek z następującym typowym opisem: Typ produktu [ISE], Oprogramowanie ISE [ise-2.7.0.356.SPA.x8664], Łatka ISE [ise-patchbundle-2.7.0.356-Patch2-20071516.SPA.x8664];
— skontaktuj się z dowolnym autoryzowanym partnerem, aby przeprowadzić bezpłatny projekt pilotażowy.
1) Po utworzeniu maszyny wirtualnej, jeśli zażądałeś pliku ISO, a nie szablonu OVA, pojawi się okno, w którym ISE wymaga wybrania instalacji. W tym celu zamiast loginu i hasła należy wpisać „setup«!
Uwaga: jeśli wdrożyłeś ISE z szablonu OVA, dane logowania admin / MyIseYPass2 (to i wiele więcej jest podane w oficjalnym ).
Rysunek 2. Instalacja Cisco ISE
2) Następnie należy wypełnić wymagane pola, takie jak adres IP, DNS, NTP i inne.
Rysunek 3. Inicjalizacja Cisco ISE
3) Następnie urządzenie się zrestartuje i będziesz mógł połączyć się przez interfejs webowy pod wcześniej przypisanym adresem IP.
Rysunek 4. Interfejs webowy Cisco ISE
4) Na zakładce Administracja > System > Wdrożenie można wybrać, które węzły (jednostki) są włączone na danym urządzeniu. Węzeł PxGrid jest włączany tutaj.
Rysunek 5. Zarządzanie jednostkami Cisco ISE
5) Następnie w zakładce Administracja > System > Dostęp do administratora > Uwierzytelnianie zalecam skonfigurowanie polityki haseł, metody uwierzytelniania (certyfikat lub hasło), czasu wygaśnięcia konta i innych ustawień.
Rysunek 6. Konfiguracja typu uwierzytelniania
Rysunek 7. Ustawienia polityki haseł
Rysunek 8. Konfiguracja wyłączenia konta po upływie czasu
Rysunek 9. Konfiguracja blokady kont
6) W zakładce Administracja > System > Dostęp do administratora > Administratorzy > Użytkownicy administracyjni > Dodaj można utworzyć nowego administratora.
Rysunek 10. Tworzenie lokalnego administratora Cisco ISE
7) Nowego administratora można uczynić częścią nowej grupy lub już istniejących grup. Zarządzanie grupami administratorów odbywa się na tej samej panelu w zakładce Grupy administratorów. W tabeli 2 przedstawiono informacje o administratorach ISE, ich uprawnieniach i rolach.
Tabela 2. Grupy administratorów Cisco ISE, poziomy dostępu, uprawnienia i ograniczenia
Nazwa grupy administratorów
Uprawnienia
Ograniczenia
Administrator dostosowań
Konfiguracja portali gości oraz sponsorów, administrowanie i dostosowywanie
Brak możliwości zmiany polityk, przeglądania raportów
Administrator pomocy
Możliwość przeglądania głównego pulpicie nawigacyjnym, wszystkich raportów, alarmów i rozwiązywania problemów z przepływami
Nie można zmieniać, tworzyć ani usuwać raportów, alarmów i logów autoryzacji
Administrator tożsamości
Zarządzanie użytkownikami, uprawnieniami i rolami, możliwość przeglądania logów, raportów i alarmów
Nie można zmieniać polityk, wykonywać zadań na poziomie systemu operacyjnego
Administrator MnT
Pełne monitorowanie, raporty, alarmy, logi i zarządzanie nimi
Brak możliwości zmieniania jakichkolwiek polityk
Administrator urządzeń sieciowych
Uprawnienia do tworzenia, zmieniania obiektów ISE, przeglądania logów, raportów, głównego pulpitu nawigacyjnego
Nie można zmieniać polityk, wykonywać zadań na poziomie systemu operacyjnego
Administrator polityk
Pełne zarządzanie wszystkimi politykami, zmiana profili, ustawień, przeglądanie raportów
Brak możliwości wykonywania ustawień z danymi logowania, obiektami ISE
Administrator RBAC
Wszystkie ustawienia w zakładce Operacje, konfiguracja polityki ANC, zarządzanie raportowaniem
Nie można zmieniać innych niż polityka ANC, wykonywać zadań na poziomie systemu operacyjnego
Super Administrator
Uprawnienia do wszystkich ustawień, raportowania i zarządzania, może usuwać i zmieniać dane logowania administratorów
Nie może zmienić ani usunąć innego profilu z grupy Super Administrator
Administrator systemu
Wszystkie ustawienia w zakładce Operacje, zarządzanie ustawieniami systemowymi, polityką ANC, przeglądanie raportów
Nie można zmieniać innych niż polityka ANC, wykonywać zadań na poziomie systemu operacyjnego
Administrator zewnętrznych usług RESTful (ERS)
Pełny dostęp do REST API Cisco ISE
Tylko do autoryzacji, zarządzania lokalnymi użytkownikami, hostami i grupami bezpieczeństwa (SG)
Operator zewnętrznych usług RESTful (ERS)
Uprawnienia do odczytu REST API Cisco ISE
Tylko do autoryzacji, zarządzania lokalnymi użytkownikami, hostami i grupami bezpieczeństwa (SG)
Rysunek 11. Wstępnie zdefiniowane grupy administratorów Cisco ISE
8) Dodatkowo w zakładce Autoryzacja > Uprawnienia > Polityka RBAC można edytować uprawnienia wstępnie zdefiniowanych administratorów.
Rysunek 12. Zarządzanie uprawnieniami wstępnie zdefiniowanych profili administratorów Cisco ISE
9) W zakładce Administracja > System > Ustawienia wszystkie ustawienia systemowe (DNS, NTP, SMTP i inne) są dostępne. Możesz je tutaj wypełnić, jeśli pominąłeś podczas początkowej inicjalizacji urządzenia.
5. Podsumowanie
Ta pierwsza część artykułu dobiegła końca. Omówiliśmy skuteczność rozwiązania NAC Cisco ISE, jego architekturę, minimalne wymagania i opcje wdrożenia, a także wstępną instalację.
W następnym artykule przyjrzymy się tworzeniu kont, integracji z Microsoft Active Directory oraz tworzeniu dostępu gościnnego.
Jeśli masz pytania dotyczące tego tematu lub potrzebujesz pomocy w testowaniu produktu, skontaktuj się z nami pod .
Śledź aktualizacje na naszych kanałach (, , , , ).
Źródło: habr.com
