Cisco ISE: Wprowadzenie, wymagania, instalacja. Część 1

Cisco ISE: Wprowadzenie, wymagania, instalacja. Część 1

1. Wprowadzenie

Każda firma, nawet ta najmniejsza, ma potrzebę przeprowadzania uwierzytelniania, autoryzacji oraz ewidencji użytkowników (rodzina protokołów AAA). Na początkowym etapie AAA można z powodzeniem wdrożyć za pomocą takich protokołów jak RADIUS, TACACS+ i DIAMETER. Jednak wraz ze wzrostem liczby użytkowników i firmy, rośnie również liczba zadań: maksymalna widoczność hostów i urządzeń BYOD, wieloskładnikowe uwierzytelnianie, tworzenie wielowarstwowej polityki dostępu i wiele innych.

Do takich zadań idealnie nadaje się klasa rozwiązań NAC (Network Access Control) — kontrola dostępu do sieci. W cyklu artykułów poświęconych Cisco ISE (Identity Services Engine) — rozwiązaniu NAC do zapewniania kontroli dostępu użytkowników do sieci wewnętrznej z uwzględnieniem kontekstu, szczegółowo omówimy architekturę, inicjalizację, konfigurację i licencjonowanie rozwiązania.

Przypomnę krótko, że Cisco ISE umożliwia:

  • Szybkie i proste tworzenie dostępu gościnnego w dedykowanej WLAN;

  • Wykrywanie urządzeń BYOD (np. domowych komputerów pracowników, które przynieśli do pracy);

  • Centralizowanie i stosowanie polityk bezpieczeństwa wobec użytkowników domenowych i spoza domeny za pomocą etykiet grup bezpieczeństwa SGT (technologia TrustSec);

  • Sprawdzanie komputerów pod kątem zainstalowanego określonego oprogramowania i zgodności ze standardami (posturing);

  • Klasyfikowanie i profilowanie urządzeń końcowych i sieciowych;

  • Zapewnienie widoczności urządzeń końcowych;

  • Przekazywanie dzienników zdarzeń logon/logoff użytkowników oraz ich kont (identity) do NGFW w celu formułowania polityki opartej na użytkownikach;

  • Natychmiastowa integracja z Cisco StealthWatch i kwarantannowanie podejrzanych hostów uczestniczących w incydentach bezpieczeństwa (więcej informacji);

  • I inne standardowe funkcje serwera AAA.

O Cisco ISE pisali już koledzy z branży, dlatego w dalszej kolejności polecam zapoznać się z: praktyką wdrażania Cisco ISE, jak przygotować się do wdrożenia Cisco ISE.

2. Architektura

W architekturze Identity Services Engine znajdują się 4 encje (węzły): węzeł zarządzania (Policy Administration Node), węzeł dystrybucji polityk (Policy Service Node), węzeł monitorujący (Monitoring Node) oraz węzeł PxGrid (PxGrid Node). Cisco ISE może działać w trybie autonomicznym (standalone) lub rozproszonym (distributed). W wariancie standalone wszystkie encje znajdują się na jednej maszynie wirtualnej lub serwerze fizycznym (Secure Network Servers — SNS), podczas gdy w wariancie rozproszonym węzły są rozmieszczone na różnych urządzeniach.

Węzeł zarządzania polityką (PAN) — obowiązkowy węzeł, który pozwala na wykonywanie wszystkich operacji administracyjnych w Cisco ISE. Obsługuje wszystkie konfiguracje systemowe związane z AAA. W konfiguracji rozproszonej (węzły można instalować jako oddzielne maszyny wirtualne) można mieć maksymalnie dwa PAN dla zapewnienia niezawodności — tryb Active/Standby.

Węzeł usług polityk (PSN) — obowiązkowy węzeł, który zapewnia dostęp do sieci, stan, dostęp gości oraz obsługę usług klientów i profilowanie. PSN ocenia politykę i ją stosuje. Zazwyczaj instaluje się kilka PSN, szczególnie w konfiguracji rozproszonej, aby zapewnić większą nadmiarowość i rozproszony dostęp. Oczywiście, te węzły starają się być instalowane w różnych segmentach, aby nie tracić możliwości zapewnienia uwierzytelnionego i autoryzowanego dostępu ani na chwilę.

Węzeł monitorujący (MnT) — obowiązkowy węzeł, który przechowuje dzienniki zdarzeń, logi innych węzłów oraz polityki w sieci. Węzeł MnT zapewnia zaawansowane narzędzia do monitorowania i rozwiązywania problemów, zbiera i porównuje różne dane, a także dostarcza szczegółowe raporty. Cisco ISE pozwala na posiadanie maksymalnie dwóch węzłów MnT, co tworzy nadmiarowość — tryb Active/Standby. Niemniej jednak, logi zbierają oba węzły, zarówno aktywny, jak i pasywny.

Węzeł PxGrid (PXG) — węzeł, który stosuje protokół PxGrid i zapewnia komunikację między innymi urządzeniami, które wspierają PxGrid.

PxGrid  — protokół, który zapewnia integrację produktów IT i infrastruktury bezpieczeństwa różnych dostawców: systemów monitorowania, systemów wykrywania i zapobiegania włamaniom, platform zarządzania politykami bezpieczeństwa oraz wielu innych rozwiązań. Cisco PxGrid umożliwia wymianę kontekstu w trybie jednokierunkowym lub dwukierunkowym z wieloma platformami bez potrzeby używania API, co pozwala na zastosowanie technologii TrustSec (metki SGT), a także zmienianie i stosowanie polityki ANC (Adaptive Network Control) oraz prowadzenie profilowania – określanie modelu urządzenia, systemu operacyjnego, lokalizacji i innych informacji.

W konfiguracji wysokiej dostępności węzły PxGrid replikują informacje pomiędzy węzłami za pośrednictwem PAN. W przypadku wyłączenia PAN węzeł PxGrid przestaje uwierzytelniać, autoryzować i prowadzić rachunkowość użytkowników. 

Poniżej schematycznie przedstawiono działanie różnych elementów Cisco ISE w sieci korporacyjnej.

Cisco ISE: Wprowadzenie, wymagania, instalacja. Część 1Rysunek 1. Architektura Cisco ISE

3. Wymagania

Cisco ISE może być wdrażane, podobnie jak większość nowoczesnych rozwiązań, wirtualnie lub fizycznie jako oddzielny serwer. 

Fizyczne urządzenia z zainstalowanym oprogramowaniem Cisco ISE nazywane są SNS (Secure Network Server). Są dostępne w trzech modelach: SNS-3615, SNS-3655 i SNS-3695 dla małych, średnich i dużych firm. W tabeli 1 przedstawiono informacje z arkusza danych SNS.

Tabela 1. Porównawcza tabela SNS dla różnych skal

Parametr

SNS 3615 (Mały)

SNS 3655 (Średni)

SNS 3695 (Duży)

Liczba obsługiwanych urządzeń końcowych w instalacji Standalone

10000

25000

50000

Liczba obsługiwanych urządzeń końcowych dla każdego PSN

10000

25000

100000

CPU (Intel Xeon 2,10 GHz)

8 rdzeni

12 rdzeni

12 rdzeni

RAM 

32 GB (2 x 16 GB)

96 GB (6 x 16 GB)

256 GB (16 x 16 GB)

HDD

1 x 600 GB

4 x 600 GB

8 x 600 GB

RAID sprzętowy

Nie

RAID 10, obecność kontrolera RAID

RAID 10, obecność kontrolera RAID

Interfejsy sieciowe

2 x 10Gbase-T

4 x 1Gbase-T 

2 x 10Gbase-T

4 x 1Gbase-T 

2 x 10Gbase-T

4 x 1Gbase-T

Jeśli chodzi o wdrożenia wirtualne, obsługiwane są hypervisory VMware ESXi (zalecana wersja VMware minimum 11 dla ESXi 6.0), Microsoft Hyper-V i Linux KVM (RHEL 7.0). Zasoby powinny być mniej więcej takie same, jak w tabeli powyżej, lub większe. Niemniej jednak minimalne wymagania dla wirtualnej maszyny dla małych firm to: 2 CPU o częstotliwości 2,0 GHz i wyższej, 16 GB RAM i 200 GB HDD. 

Aby uzyskać szczegółowe informacje na temat wdrożenia Cisco ISE, skontaktuj się z nami lub z zasobem nr 1, zasobem nr 2.

4. Instalacja

Jak większość innych produktów Cisco, ISE można przetestować na kilka sposobów:

  • dcloud – chmurowa usługa wstępnie zainstalowanych laboratoriów (wymagana jest konto Cisco);

  • Prośba GVE – prośba z strony Cisco określonego oprogramowania (sposób dla partnerów). Tworzysz przypadek z następującym typowym opisem: Typ produktu [ISE], Oprogramowanie ISE [ise-2.7.0.356.SPA.x8664], Łatka ISE [ise-patchbundle-2.7.0.356-Patch2-20071516.SPA.x8664];

  • projekt pilotażowy — skontaktuj się z dowolnym autoryzowanym partnerem, aby przeprowadzić bezpłatny projekt pilotażowy.

1) Po utworzeniu maszyny wirtualnej, jeśli zażądałeś pliku ISO, a nie szablonu OVA, pojawi się okno, w którym ISE wymaga wybrania instalacji. W tym celu zamiast loginu i hasła należy wpisać „setup«!

Uwaga: jeśli wdrożyłeś ISE z szablonu OVA, dane logowania admin / MyIseYPass2 (to i wiele więcej jest podane w oficjalnym przewodniku).

Cisco ISE: Wprowadzenie, wymagania, instalacja. Część 1Rysunek 2. Instalacja Cisco ISE

2) Następnie należy wypełnić wymagane pola, takie jak adres IP, DNS, NTP i inne.

Cisco ISE: Wprowadzenie, wymagania, instalacja. Część 1Rysunek 3. Inicjalizacja Cisco ISE

3) Następnie urządzenie się zrestartuje i będziesz mógł połączyć się przez interfejs webowy pod wcześniej przypisanym adresem IP.

Cisco ISE: Wprowadzenie, wymagania, instalacja. Część 1Rysunek 4. Interfejs webowy Cisco ISE

4) Na zakładce Administracja > System > Wdrożenie można wybrać, które węzły (jednostki) są włączone na danym urządzeniu. Węzeł PxGrid jest włączany tutaj.

Cisco ISE: Wprowadzenie, wymagania, instalacja. Część 1Rysunek 5. Zarządzanie jednostkami Cisco ISE

5) Następnie w zakładce Administracja > System > Dostęp do administratora > Uwierzytelnianie zalecam skonfigurowanie polityki haseł, metody uwierzytelniania (certyfikat lub hasło), czasu wygaśnięcia konta i innych ustawień.

Cisco ISE: Wprowadzenie, wymagania, instalacja. Część 1Rysunek 6. Konfiguracja typu uwierzytelnianiaCisco ISE: Wprowadzenie, wymagania, instalacja. Część 1Rysunek 7. Ustawienia polityki hasełCisco ISE: Wprowadzenie, wymagania, instalacja. Część 1Rysunek 8. Konfiguracja wyłączenia konta po upływie czasuCisco ISE: Wprowadzenie, wymagania, instalacja. Część 1Rysunek 9. Konfiguracja blokady kont

6) W zakładce Administracja > System > Dostęp do administratora > Administratorzy > Użytkownicy administracyjni > Dodaj można utworzyć nowego administratora.

Cisco ISE: Wprowadzenie, wymagania, instalacja. Część 1Rysunek 10. Tworzenie lokalnego administratora Cisco ISE

7) Nowego administratora można uczynić częścią nowej grupy lub już istniejących grup. Zarządzanie grupami administratorów odbywa się na tej samej panelu w zakładce Grupy administratorów. W tabeli 2 przedstawiono informacje o administratorach ISE, ich uprawnieniach i rolach.

Tabela 2. Grupy administratorów Cisco ISE, poziomy dostępu, uprawnienia i ograniczenia

Nazwa grupy administratorów

Uprawnienia

Ograniczenia

Administrator dostosowań

Konfiguracja portali gości oraz sponsorów, administrowanie i dostosowywanie

Brak możliwości zmiany polityk, przeglądania raportów

Administrator pomocy

Możliwość przeglądania głównego pulpicie nawigacyjnym, wszystkich raportów, alarmów i rozwiązywania problemów z przepływami

Nie można zmieniać, tworzyć ani usuwać raportów, alarmów i logów autoryzacji

Administrator tożsamości

Zarządzanie użytkownikami, uprawnieniami i rolami, możliwość przeglądania logów, raportów i alarmów

Nie można zmieniać polityk, wykonywać zadań na poziomie systemu operacyjnego

Administrator MnT

Pełne monitorowanie, raporty, alarmy, logi i zarządzanie nimi

Brak możliwości zmieniania jakichkolwiek polityk

Administrator urządzeń sieciowych

Uprawnienia do tworzenia, zmieniania obiektów ISE, przeglądania logów, raportów, głównego pulpitu nawigacyjnego

Nie można zmieniać polityk, wykonywać zadań na poziomie systemu operacyjnego

Administrator polityk

Pełne zarządzanie wszystkimi politykami, zmiana profili, ustawień, przeglądanie raportów

Brak możliwości wykonywania ustawień z danymi logowania, obiektami ISE

Administrator RBAC

Wszystkie ustawienia w zakładce Operacje, konfiguracja polityki ANC, zarządzanie raportowaniem

Nie można zmieniać innych niż polityka ANC, wykonywać zadań na poziomie systemu operacyjnego

Super Administrator

Uprawnienia do wszystkich ustawień, raportowania i zarządzania, może usuwać i zmieniać dane logowania administratorów

Nie może zmienić ani usunąć innego profilu z grupy Super Administrator

Administrator systemu

Wszystkie ustawienia w zakładce Operacje, zarządzanie ustawieniami systemowymi, polityką ANC, przeglądanie raportów

Nie można zmieniać innych niż polityka ANC, wykonywać zadań na poziomie systemu operacyjnego

Administrator zewnętrznych usług RESTful (ERS)

Pełny dostęp do REST API Cisco ISE

Tylko do autoryzacji, zarządzania lokalnymi użytkownikami, hostami i grupami bezpieczeństwa (SG)

Operator zewnętrznych usług RESTful (ERS)

Uprawnienia do odczytu REST API Cisco ISE

Tylko do autoryzacji, zarządzania lokalnymi użytkownikami, hostami i grupami bezpieczeństwa (SG)

Cisco ISE: Wprowadzenie, wymagania, instalacja. Część 1Rysunek 11. Wstępnie zdefiniowane grupy administratorów Cisco ISE

8) Dodatkowo w zakładce Autoryzacja > Uprawnienia > Polityka RBAC można edytować uprawnienia wstępnie zdefiniowanych administratorów.

Cisco ISE: Wprowadzenie, wymagania, instalacja. Część 1Rysunek 12. Zarządzanie uprawnieniami wstępnie zdefiniowanych profili administratorów Cisco ISE

9) W zakładce Administracja > System > Ustawienia wszystkie ustawienia systemowe (DNS, NTP, SMTP i inne) są dostępne. Możesz je tutaj wypełnić, jeśli pominąłeś podczas początkowej inicjalizacji urządzenia.

5. Podsumowanie

Ta pierwsza część artykułu dobiegła końca. Omówiliśmy skuteczność rozwiązania NAC Cisco ISE, jego architekturę, minimalne wymagania i opcje wdrożenia, a także wstępną instalację.

W następnym artykule przyjrzymy się tworzeniu kont, integracji z Microsoft Active Directory oraz tworzeniu dostępu gościnnego.

Jeśli masz pytania dotyczące tego tematu lub potrzebujesz pomocy w testowaniu produktu, skontaktuj się z nami pod linkiem.

Śledź aktualizacje na naszych kanałach (TelegramFacebookVKBlog TS SolutionYandex.Zen).

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster