{"id":95330,"date":"2020-09-28T07:42:51","date_gmt":"2020-09-28T05:42:51","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/cisco-ise-sozdanie-polzovatelej-dobavlenie-ldap-serverov-integracziya-s-ad-chast-2"},"modified":"2020-09-28T07:42:51","modified_gmt":"2020-09-28T05:42:51","slug":"cisco-ise-sozdanie-polzovatelej-dobavlenie-ldap-serverov-integracziya-s-ad-chast-2","status":"publish","type":"post","link":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/cisco-ise-sozdanie-polzovatelej-dobavlenie-ldap-serverov-integracziya-s-ad-chast-2","title":{"rendered":"Cisco ISE: Tworzenie u\u017cytkownik\u00f3w, dodawanie serwer\u00f3w LDAP, integracja z AD. Cz\u0119\u015b\u0107 2","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Cisco ISE: Tworzenie u\u017cytkownik\u00f3w, dodawanie serwer\u00f3w LDAP, integracja z AD. Cz\u0119\u015b\u0107 2\" src=\"\/wp-content\/uploads\/2020\/09\/b1c271d9da09b338a0b9d8f1e5217d24.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p>Witamy w drugiej publikacji cyklu artyku\u0142\u00f3w po\u015bwi\u0119conych Cisco ISE. W pierwszej <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/519616\/\"><u>artyku\u0142<\/u><\/a><\/noindex>&nbsp; om\u00f3wiono korzy\u015bci i r\u00f3\u017cnice mi\u0119dzy rozwi\u0105zaniami Network Access Control (NAC) a standardowymi AAA, unikalno\u015b\u0107 Cisco ISE, architektur\u0119 oraz proces instalacji produktu.<\/p>\n<p>W tym artykule dog\u0142\u0119bnie om\u00f3wimy tworzenie kont, dodawanie serwer\u00f3w LDAP oraz integracj\u0119 z Microsoft Active Directory, a tak\u017ce niuanse zwi\u0105zane z prac\u0105 z PassiveID. Przed przeczytaniem zalecam zapoznanie si\u0119 z <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/519616\/\"><u>pierwsz\u0105 cz\u0119\u015bci\u0105<\/u><\/a><\/noindex>.<\/p>\n<h2>1. Troch\u0119 terminologii<\/h2>\n<p><strong>To\u017csamo\u015b\u0107 u\u017cytkownika<\/strong> \u2014 konto u\u017cytkownika, kt\u00f3re zawiera informacje o u\u017cytkowniku i tworzy jego dane dost\u0119powe do sieci. W User Identity zazwyczaj podaje si\u0119 nast\u0119puj\u0105ce parametry: nazwa u\u017cytkownika, adres e-mail, has\u0142o, opis konta, grupa u\u017cytkownik\u00f3w i rola.<\/p>\n<p><strong>Grupy u\u017cytkownik\u00f3w <\/strong>\u2014 grupy u\u017cytkownik\u00f3w \u2014 to zbi\u00f3r poszczeg\u00f3lnych u\u017cytkownik\u00f3w, kt\u00f3rzy maj\u0105 wsp\u00f3lny zestaw uprawnie\u0144, kt\u00f3re pozwalaj\u0105 im uzyska\u0107 dost\u0119p do okre\u015blonego zestawu us\u0142ug i funkcji Cisco ISE.<\/p>\n<p><strong>User Identity Groups \u2014 <\/strong>to wst\u0119pnie zdefiniowane grupy u\u017cytkownik\u00f3w, kt\u00f3re ju\u017c maj\u0105 okre\u015blone informacje i role. Domy\u015blnie istniej\u0105 nast\u0119puj\u0105ce grupy to\u017csamo\u015bci u\u017cytkownik\u00f3w, do kt\u00f3rych mo\u017cna dodawa\u0107 u\u017cytkownik\u00f3w i grupy u\u017cytkownik\u00f3w: Employee (pracownik), SponsorAllAccount, SponsorGroupAccounts, SponsorOwnAccounts (konta sponsorskie do zarz\u0105dzania portalem go\u015bcinnym), Guest (go\u015b\u0107), ActivatedGuest (aktywowana go\u015b\u0107).<\/p>\n<p><strong>User Role \u2014 <\/strong>rola u\u017cytkownika \u2014 to zestaw uprawnie\u0144, kt\u00f3re okre\u015blaj\u0105, jakie zadania mo\u017ce wykonywa\u0107 u\u017cytkownik i do jakich us\u0142ug mo\u017ce uzyska\u0107 dost\u0119p. Rola u\u017cytkownika jest cz\u0119sto zwi\u0105zana z grup\u0105 u\u017cytkownik\u00f3w.<\/p>\n<p>Co wi\u0119cej, ka\u017cdy u\u017cytkownik oraz grupa u\u017cytkownik\u00f3w maj\u0105 dodatkowe atrybuty, kt\u00f3re pozwalaj\u0105 wyr\u00f3\u017cni\u0107 i precyzyjnie okre\u015bli\u0107 tego u\u017cytkownika (grup\u0119 u\u017cytkownik\u00f3w). Wi\u0119cej informacji w <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/td\/docs\/security\/ise\/2-0\/admin_guide\/b_ise_admin_guide_20\/m_ise_man_stores.html#ID1089\"><u>przewodniku<\/u><\/a><\/noindex>.<\/p>\n<h2>2. Tworzenie lokalnych u\u017cytkownik\u00f3w<\/h2>\n<p>1) W Cisco ISE istnieje mo\u017cliwo\u015b\u0107 stworzenia lokalnych u\u017cytkownik\u00f3w i wykorzystania ich w polityce dost\u0119pu, a nawet nadania roli administratora produktu. Wybierz <em>Administration \u2192 Identity Management \u2192 Identities \u2192 Users \u2192 Add.<\/em><\/p>\n<p><img decoding=\"async\" alt=\"Cisco ISE: Tworzenie u\u017cytkownik\u00f3w, dodawanie serwer\u00f3w LDAP, integracja z AD. Cz\u0119\u015b\u0107 2\" src=\"\/wp-content\/uploads\/2020\/09\/5e56ad32ab7c5b1b37733d8887991d5d.jpg\" style=\"display:block;margin: 0 auto;\" \/>Rysunek 1. Dodawanie lokalnego u\u017cytkownika do Cisco ISE<\/p>\n<p>2) W otwartym oknie stw\u00f3rz lokalnego u\u017cytkownika, przypisz mu has\u0142o i inne odpowiednie parametry.<\/p>\n<p><img decoding=\"async\" alt=\"Cisco ISE: Tworzenie u\u017cytkownik\u00f3w, dodawanie serwer\u00f3w LDAP, integracja z AD. Cz\u0119\u015b\u0107 2\" src=\"\/wp-content\/uploads\/2020\/09\/612bbc88b7f5a5f029cbd224241c15ad.jpg\" style=\"display:block;margin: 0 auto;\" \/>Rysunek 2. Tworzenie lokalnego u\u017cytkownika w Cisco ISE<\/p>\n<p>3) U\u017cytkownik\u00f3w mo\u017cna r\u00f3wnie\u017c importowa\u0107. W tej samej zak\u0142adce <em>Administration \u2192 Identity Management \u2192 Identities \u2192 Users <\/em>wybierz opcj\u0119 <em>Import <\/em>i za\u0142aduj plik csv lub txt z u\u017cytkownikami. Aby uzyska\u0107 szablon, wybierz <em>Generate a Template<\/em>, nast\u0119pnie nale\u017cy go wype\u0142ni\u0107 informacjami o u\u017cytkownikach w odpowiednim formacie.<\/p>\n<p><img decoding=\"async\" alt=\"Cisco ISE: Tworzenie u\u017cytkownik\u00f3w, dodawanie serwer\u00f3w LDAP, integracja z AD. Cz\u0119\u015b\u0107 2\" src=\"\/wp-content\/uploads\/2020\/09\/1fd2c0dae86103b638dc1d44bc6896a0.jpg\" style=\"display:block;margin: 0 auto;\" \/>Rysunek 3. Importowanie u\u017cytkownik\u00f3w w Cisco ISE<\/p>\n<h2>3. Dodawanie serwer\u00f3w LDAP<\/h2>\n<p>Przypominam, \u017ce LDAP \u2014 popularny protok\u00f3\u0142 warstwy aplikacji, kt\u00f3ry pozwala uzyska\u0107 informacje, przeprowadza\u0107 uwierzytelnianie, wyszukiwa\u0107 konta w katalogach serwer\u00f3w LDAP, dzia\u0142a na porcie 389 lub 636 (SS). Przyk\u0142adami serwer\u00f3w LDAP s\u0105 Active Directory, Sun Directory, Novell eDirectory i OpenLDAP. Ka\u017cdy wpis w katalogu LDAP jest definiowany przez DN (Distinguished Name), a w celu stworzenia polityki dost\u0119pu nale\u017cy zrealizowa\u0107 pobieranie (retrieval) wpis\u00f3w, grup u\u017cytkownik\u00f3w i atrybut\u00f3w.<\/p>\n<p>W Cisco ISE mo\u017cliwe jest skonfigurowanie dost\u0119pu do wielu serwer\u00f3w LDAP, wdra\u017caj\u0105c tym samym redundancj\u0119. W przypadku, gdy g\u0142\u00f3wny (primary) serwer LDAP jest niedost\u0119pny, ISE spr\u00f3buje uzyska\u0107 dost\u0119p do serwera wt\u00f3rnego (secondary) i tak dalej. Dodatkowo, je\u015bli s\u0105 dwa PAN, to dla g\u0142\u00f3wnego PAN mo\u017cna ustawi\u0107 jeden LDAP jako priorytetowy, a dla wt\u00f3rnego PAN \u2014 inny LDAP.<\/p>\n<p>ISE wspiera 2 typy dzia\u0142a\u0144 (lookup) przy pracy z serwerami LDAP: User Lookup i MAC Address Lookup. User Lookup pozwala na wyszukiwanie u\u017cytkownik\u00f3w w bazie danych LDAP i uzyskiwanie nast\u0119puj\u0105cych informacji bez autoryzacji: u\u017cytkownicy i ich atrybuty, grupy u\u017cytkownik\u00f3w. MAC Address Lookup r\u00f3wnie\u017c pozwala, bez autoryzacji, na wyszukiwanie po adresie MAC w katalogach LDAP oraz uzyskiwanie informacji o urz\u0105dzeniu, grupie urz\u0105dze\u0144 po adresach MAC oraz innych specyficznych atrybutach.<\/p>\n<p>Jako przyk\u0142ad integracji dodamy Active Directory do Cisco ISE jako serwer LDAP.<\/p>\n<p>1) Przejd\u017a do zak\u0142adki <em>Administration \u2192 Identity Management \u2192 External Identity Sources \u2192 LDAP \u2192 Add.<\/em>&nbsp;<\/p>\n<p><img decoding=\"async\" alt=\"Cisco ISE: Tworzenie u\u017cytkownik\u00f3w, dodawanie serwer\u00f3w LDAP, integracja z AD. Cz\u0119\u015b\u0107 2\" src=\"\/wp-content\/uploads\/2020\/09\/21151bf88c8a5fc9cafe2ce58418d6b9.jpg\" style=\"display:block;margin: 0 auto;\" \/>Rysunek 4. Dodawanie serwera LDAP<\/p>\n<p>2) W panelu <em>General <\/em>podaj nazw\u0119 serwera LDAP oraz schemat (w naszym przypadku Active Directory).&nbsp;<\/p>\n<p><img decoding=\"async\" alt=\"Cisco ISE: Tworzenie u\u017cytkownik\u00f3w, dodawanie serwer\u00f3w LDAP, integracja z AD. Cz\u0119\u015b\u0107 2\" src=\"\/wp-content\/uploads\/2020\/09\/93b132553a77d03bedc5b43978692c6d.jpg\" style=\"display:block;margin: 0 auto;\" \/>Rysunek 5. Dodawanie serwera LDAP ze schematem Active Directory<\/p>\n<p>3) Nast\u0119pnie przejd\u017a do zak\u0142adki <em>Connection <\/em>i podaj <em>Hostname\/IP address <\/em>Serwery AD, port (389 \u2014 LDAP, 636 \u2014 SSL LDAP), dane logowania administratora domeny (Admin DN \u2014 pe\u0142ny DN), pozosta\u0142e parametry mo\u017cna pozostawi\u0107 domy\u015blne.<\/p>\n<p><em><strong>Uwaga<\/strong><\/em>: u\u017cyj danych administratora domeny, aby unikn\u0105\u0107 potencjalnych problem\u00f3w.<\/p>\n<p><img decoding=\"async\" alt=\"Cisco ISE: Tworzenie u\u017cytkownik\u00f3w, dodawanie serwer\u00f3w LDAP, integracja z AD. Cz\u0119\u015b\u0107 2\" src=\"\/wp-content\/uploads\/2020\/09\/dc13756a71e031c8fb1281902318d6f8.jpg\" style=\"display:block;margin: 0 auto;\" \/>Rysunek 6. Wprowadzanie danych serwera LDAP<\/p>\n<p>4) Na zak\u0142adce <em>Organizacja katalogu <\/em>nale\u017cy wskaza\u0107 obszar katalog\u00f3w przez DN, z kt\u00f3rego b\u0119d\u0105 pobierani u\u017cytkownicy i grupy u\u017cytkownik\u00f3w.<\/p>\n<p><img decoding=\"async\" alt=\"Cisco ISE: Tworzenie u\u017cytkownik\u00f3w, dodawanie serwer\u00f3w LDAP, integracja z AD. Cz\u0119\u015b\u0107 2\" src=\"\/wp-content\/uploads\/2020\/09\/5080b6fead47381ddb0f17bd5314fe8e.jpg\" style=\"display:block;margin: 0 auto;\" \/>Rysunek 7. Okre\u015blenie katalog\u00f3w, z kt\u00f3rych maj\u0105 pochodzi\u0107 grupy u\u017cytkownik\u00f3w<\/p>\n<p>5) Przejd\u017a do okna <em>Grupy \u2192 Dodaj \u2192 Wybierz grupy z katalogu <\/em>aby wybra\u0107 grupy do pobrania z serwera LDAP. <\/p>\n<p><img decoding=\"async\" alt=\"Cisco ISE: Tworzenie u\u017cytkownik\u00f3w, dodawanie serwer\u00f3w LDAP, integracja z AD. Cz\u0119\u015b\u0107 2\" src=\"\/wp-content\/uploads\/2020\/09\/17b27b82c031dd9cfeb228effc197d05.jpg\" style=\"display:block;margin: 0 auto;\" \/>Rysunek 8. Dodawanie grup z serwera LDAP<\/p>\n<p>6) W pojawiaj\u0105cym si\u0119 oknie kliknij <em>Pobierz grupy. <\/em>Je\u015bli grupy zosta\u0142y pobrane, oznacza to, \u017ce wst\u0119pne kroki zosta\u0142y wykonane pomy\u015blnie. W przeciwnym razie spr\u00f3buj innego administratora i sprawd\u017a dost\u0119pno\u015b\u0107 ISE z serwerem LDAP przez protok\u00f3\u0142 LDAP.<\/p>\n<p><img decoding=\"async\" alt=\"Cisco ISE: Tworzenie u\u017cytkownik\u00f3w, dodawanie serwer\u00f3w LDAP, integracja z AD. Cz\u0119\u015b\u0107 2\" src=\"\/wp-content\/uploads\/2020\/09\/66e2a33754432ed898fbd5a50c3c9caf.jpg\" style=\"display:block;margin: 0 auto;\" \/>Rysunek 9. Lista pobranych grup u\u017cytkownik\u00f3w<\/p>\n<p>7) Na zak\u0142adce <em>Atrybuty <\/em>mo\u017cesz opcjonalnie okre\u015bli\u0107, kt\u00f3re atrybuty z serwera LDAP nale\u017cy pobra\u0107, a w oknie <em>Ustawienia zaawansowane <\/em>w\u0142\u0105czy\u0107 opcj\u0119 <em>W\u0142\u0105cz zmian\u0119 has\u0142a<\/em>, kt\u00f3ra zmusi u\u017cytkownik\u00f3w do zmiany has\u0142a, je\u015bli wygas\u0142o lub zosta\u0142o zresetowane. W ka\u017cdym przypadku naci\u015bnij <em>Wy\u015blij <\/em>aby kontynuowa\u0107.<\/p>\n<p>8) Serwer LDAP pojawi\u0142 si\u0119 na odpowiedniej zak\u0142adce i mo\u017ce by\u0107 u\u017cywany do tworzenia polityk dost\u0119pu.<\/p>\n<p><img decoding=\"async\" alt=\"Cisco ISE: Tworzenie u\u017cytkownik\u00f3w, dodawanie serwer\u00f3w LDAP, integracja z AD. Cz\u0119\u015b\u0107 2\" src=\"\/wp-content\/uploads\/2020\/09\/562760819cfcb601535d032d84267d2f.jpg\" style=\"display:block;margin: 0 auto;\" \/>Rysunek 10. Lista dodanych serwer\u00f3w LDAP<\/p>\n<h2>4. Integracja z Active Directory<\/h2>\n<p>1) Po dodaniu serwera Microsoft Active Directory jako serwera LDAP, uzyskali\u015bmy u\u017cytkownik\u00f3w, grupy u\u017cytkownik\u00f3w, ale nie logi. Nast\u0119pnie proponuj\u0119 skonfigurowa\u0107 pe\u0142n\u0105 integracj\u0119 AD z Cisco ISE. Przejd\u017a do zak\u0142adki <em>Administracja \u2192 Zarz\u0105dzanie to\u017csamo\u015bci\u0105 \u2192 Zewn\u0119trzne \u017ar\u00f3d\u0142a to\u017csamo\u015bci \u2192 Active Directory \u2192 Dodaj.&nbsp;<\/em><\/p>\n<p><em><strong>Uwaga: <\/strong><\/em>Aby zrealizowa\u0107 integracj\u0119 z AD, ISE musi znajdowa\u0107 si\u0119 w domenie i mie\u0107 pe\u0142n\u0105 \u0142\u0105czno\u015b\u0107 z serwerami DNS, NTP i AD, w przeciwnym razie nic si\u0119 nie powiedzie.<\/p>\n<p><img decoding=\"async\" alt=\"Cisco ISE: Tworzenie u\u017cytkownik\u00f3w, dodawanie serwer\u00f3w LDAP, integracja z AD. Cz\u0119\u015b\u0107 2\" src=\"\/wp-content\/uploads\/2020\/09\/f5530a66e45b8da3e84ba0b956ecc8bb.jpg\" style=\"display:block;margin: 0 auto;\" \/>Rysunek 11. Dodawanie serwera Active Directory<\/p>\n<p>2) W pojawiaj\u0105cym si\u0119 oknie wprowad\u017a dane administratora domeny i zaznacz pole <em>Zachowaj po\u015bwiadczenia. <\/em>Dodatkowo mo\u017cesz poda\u0107 OU (Jednostk\u0119 Organizacyjn\u0105), je\u015bli ISE znajduje si\u0119 w jakim\u015b konkretnym OU. Nast\u0119pnie b\u0119dziesz musia\u0142 wybra\u0107 w\u0119z\u0142y Cisco ISE, kt\u00f3re chcesz po\u0142\u0105czy\u0107 z domen\u0105.<\/p>\n<p><img decoding=\"async\" alt=\"Cisco ISE: Tworzenie u\u017cytkownik\u00f3w, dodawanie serwer\u00f3w LDAP, integracja z AD. Cz\u0119\u015b\u0107 2\" src=\"\/wp-content\/uploads\/2020\/09\/ed8ee6219b3b89b7043d2bd0383209f6.jpg\" style=\"display:block;margin: 0 auto;\" \/>Rysunek 12. Wprowadzanie danych logowania<\/p>\n<p>3) Przed dodaniem kontroler\u00f3w domeny upewnij si\u0119, \u017ce na PSN w zak\u0142adce <em>Administracja \u2192 System \u2192 Wdro\u017cenie<\/em> jest w\u0142\u0105czona opcja <em>Us\u0142uga to\u017csamo\u015bci Passive<\/em>. <strong>PassiveID <\/strong>\u2014 opcja, kt\u00f3ra pozwala t\u0142umaczy\u0107 User na IP i odwrotnie. PassiveID uzyskuje informacje z AD poprzez WMI, specjalne agenty AD lub port SPAN na prze\u0142\u0105czniku (nie najlepsza opcja).<\/p>\n<p><em><strong>Uwaga: <\/strong><\/em>Aby sprawdzi\u0107 status Passive ID, wpisz w konsoli ISE <strong>show application status ise | include PassiveID.<\/strong><\/p>\n<p><img decoding=\"async\" alt=\"Cisco ISE: Tworzenie u\u017cytkownik\u00f3w, dodawanie serwer\u00f3w LDAP, integracja z AD. Cz\u0119\u015b\u0107 2\" src=\"\/wp-content\/uploads\/2020\/09\/fdef0f1d9989cecb54e0133311886e15.jpg\" style=\"display:block;margin: 0 auto;\" \/>Rysunek 13. W\u0142\u0105czenie opcji PassiveID <\/p>\n<p>4) Przejd\u017a do zak\u0142adki <em>Administration \u2192 Identity Management \u2192 External Identity Sources \u2192 Active Directory \u2192 PassiveID <\/em>i wybierz opcj\u0119 <em>Add DCs<\/em>. Nast\u0119pnie zaznacz wymagane kontrolery domeny i kliknij <em>OK.<\/em><\/p>\n<p><img decoding=\"async\" alt=\"Cisco ISE: Tworzenie u\u017cytkownik\u00f3w, dodawanie serwer\u00f3w LDAP, integracja z AD. Cz\u0119\u015b\u0107 2\" src=\"\/wp-content\/uploads\/2020\/09\/0c8e1c03913a6ea2df40ba097f718133.jpg\" style=\"display:block;margin: 0 auto;\" \/>Rysunek 14. Dodawanie kontroler\u00f3w domeny<\/p>\n<p>5) Wybierz dodane DC i kliknij przycisk <em>Edit. <\/em>Podaj <em>FQDN <\/em>twojego DC, dane logowania do domeny oraz has\u0142o, a tak\u017ce opcj\u0119 po\u0142\u0105czenia <em>WMI <\/em>lub <em>Agent<\/em>. Wybierz WMI i kliknij <em>OK.<\/em><\/p>\n<p><img decoding=\"async\" alt=\"Cisco ISE: Tworzenie u\u017cytkownik\u00f3w, dodawanie serwer\u00f3w LDAP, integracja z AD. Cz\u0119\u015b\u0107 2\" src=\"\/wp-content\/uploads\/2020\/09\/c484fbbc8c57a11eae3879088acd5186.jpg\" style=\"display:block;margin: 0 auto;\" \/>Rysunek 15. Wprowadzenie danych kontrolera domeny<\/p>\n<p>6) Je\u015bli WMI nie jest preferowanym sposobem po\u0142\u0105czenia z Active Directory, mo\u017cna u\u017cy\u0107 agent\u00f3w ISE. Metoda agenta polega na tym, \u017ce mo\u017cna zainstalowa\u0107 na serwerach specjalne agenty, kt\u00f3re b\u0119d\u0105 przekazywa\u0107 zdarzenia logowania. Istniej\u0105 2 opcje instalacji: automatyczna i r\u0119czna. Aby zainstalowa\u0107 agenta automatycznie, w tej samej zak\u0142adce <em>PassiveID <\/em>wybierz opcj\u0119<em> Add Agent \u2192 Deploy New Agent<\/em> (DC musi mie\u0107 dost\u0119p do Internetu). Nast\u0119pnie wype\u0142nij wymagane pola (nazwa agenta, FQDN serwera, login\/has\u0142o administratora domeny) i kliknij <em>OK.<\/em><\/p>\n<p><img decoding=\"async\" alt=\"Cisco ISE: Tworzenie u\u017cytkownik\u00f3w, dodawanie serwer\u00f3w LDAP, integracja z AD. Cz\u0119\u015b\u0107 2\" src=\"\/wp-content\/uploads\/2020\/09\/9972907c37737e2b20c5e601724f054b.jpg\" style=\"display:block;margin: 0 auto;\" \/>Rysunek 16. Automatyczna instalacja agenta ISE<\/p>\n<p>7) Aby r\u0119cznie zainstalowa\u0107 agenta Cisco ISE, wybierz opcj\u0119 <em>Register Existing Agent<\/em>. Z drugiej strony, agenta mo\u017cna pobra\u0107 w zak\u0142adce <em>Work Centers \u2192 PassiveID \u2192 Providers \u2192 Agents \u2192 Download Agent.<\/em><\/p>\n<p><img decoding=\"async\" alt=\"Cisco ISE: Tworzenie u\u017cytkownik\u00f3w, dodawanie serwer\u00f3w LDAP, integracja z AD. Cz\u0119\u015b\u0107 2\" src=\"\/wp-content\/uploads\/2020\/09\/5ecdabc1fa3b7236b0f88f47bf828576.jpg\" style=\"display:block;margin: 0 auto;\" \/>Rysunek 17. Pobieranie agenta ISE<\/p>\n<p><em><strong>Wa\u017cne: <\/strong><\/em>PassiveID nie odczytuje zdarze\u0144 <strong>logoff<\/strong>! Parametr odpowiadaj\u0105cy za czas oczekiwania nosi nazw\u0119 <strong>user session aging time<\/strong> i wynosi domy\u015blnie 24 godziny. Dlatego nale\u017cy albo samodzielnie wylogowa\u0107 si\u0119 na koniec dnia roboczego, albo napisa\u0107 jaki\u015b skrypt, kt\u00f3ry automatycznie wyloguje wszystkich zalogowanych u\u017cytkownik\u00f3w.&nbsp;<\/p>\n<p>Aby uzyska\u0107 informacje <strong>logoff<\/strong> wykorzystywane s\u0105 \u201eEndpoint probes\u201d \u2014 ko\u0144cowe sondy. W Cisco ISE istnieje kilka Endpoint probes: RADIUS, SNMP Trap, SNMP Query, DHCP, DNS, HTTP, Netflow, NMAP Scan. <strong>RADIUS <\/strong>sonda za pomoc\u0105 <strong>CoA <\/strong>(Change of Authorization) pakiety przekazuje informacje o zmianie uprawnie\u0144 u\u017cytkownika (w tym celu wymagana jest wdro\u017cona <strong>802.1X<\/strong>), a skonfigurowany na prze\u0142\u0105cznikach SNMP dostarczy informacje o pod\u0142\u0105czonych i od\u0142\u0105czonych urz\u0105dzeniach.<\/p>\n<p>Poni\u017cej znajduje si\u0119 przyk\u0142ad istotny dla konfiguracji Cisco ISE + AD bez 802.1X i RADIUS: u\u017cytkownik jest zalogowany na komputerze z systemem Windows, nie wykonuj\u0105c logoff, loguje si\u0119 z innego komputera przez WiFi. W takim przypadku sesja na pierwszym komputerze pozostanie aktywna, p\u00f3ki nie nast\u0105pi timeout lub nie zostanie wymuszony logoff. Wtedy, je\u015bli urz\u0105dzenia maj\u0105 r\u00f3\u017cne uprawnienia, ostatnio zalogowane urz\u0105dzenie zastosuje swoje uprawnienia.<\/p>\n<p>8) Dodatkowo w zak\u0142adce <em>Administracja \u2192 Zarz\u0105dzanie To\u017csamo\u015bciami \u2192 Zewn\u0119trzne \u0179r\u00f3d\u0142a To\u017csamo\u015bci \u2192 Active Directory \u2192 Grupy \u2192 Dodaj \u2192 Wybierz grupy z katalogu <\/em>mo\u017cesz wybra\u0107 grupy z AD, kt\u00f3re chcesz przenie\u015b\u0107 do ISE (w naszym przypadku odby\u0142o si\u0119 to w punkcie 3 \"Dodawanie serwera LDAP\"). Wybierz opcj\u0119 <em>Pobierz grupy \u2192 OK<\/em>.&nbsp;<\/p>\n<p><img decoding=\"async\" alt=\"Cisco ISE: Tworzenie u\u017cytkownik\u00f3w, dodawanie serwer\u00f3w LDAP, integracja z AD. Cz\u0119\u015b\u0107 2\" src=\"\/wp-content\/uploads\/2020\/09\/044864b12c94528eded7a24b47452c6d.jpg\" style=\"display:block;margin: 0 auto;\" \/>Rysunek 18 a). Pobieranie grup u\u017cytkownik\u00f3w z Active Directory<\/p>\n<p>9) W zak\u0142adce <em>Centra robocze \u2192 PassiveID \u2192 Przegl\u0105d \u2192 Tablica rozdzielcza<\/em> mo\u017cesz obserwowa\u0107 liczb\u0119 aktywnych sesji, liczb\u0119 \u017ar\u00f3de\u0142 danych, agent\u00f3w i inne.<\/p>\n<p><img decoding=\"async\" alt=\"Cisco ISE: Tworzenie u\u017cytkownik\u00f3w, dodawanie serwer\u00f3w LDAP, integracja z AD. Cz\u0119\u015b\u0107 2\" src=\"\/wp-content\/uploads\/2020\/09\/387389282ba2fe54be4af0e4da37371b.jpg\" style=\"display:block;margin: 0 auto;\" \/>Rysunek 19. Monitorowanie aktywno\u015bci u\u017cytkownik\u00f3w domenowych<\/p>\n<p>10) W zak\u0142adce <em>Aktywne sesje<\/em> wy\u015bwietlane s\u0105 bie\u017c\u0105ce sesje. Integracja z AD zosta\u0142a skonfigurowana.<\/p>\n<p><img decoding=\"async\" alt=\"Cisco ISE: Tworzenie u\u017cytkownik\u00f3w, dodawanie serwer\u00f3w LDAP, integracja z AD. Cz\u0119\u015b\u0107 2\" src=\"\/wp-content\/uploads\/2020\/09\/85333b48e751c5d9dc9e44364a103dcc.jpg\" style=\"display:block;margin: 0 auto;\" \/>Rysunek 20. Aktywne sesje u\u017cytkownik\u00f3w domenowych<\/p>\n<h2>5. Podsumowanie<\/h2>\n<p>W artykule tym om\u00f3wiono tematy tworzenia lokalnych u\u017cytkownik\u00f3w w Cisco ISE, dodawania serwer\u00f3w LDAP oraz integracji z Microsoft Active Directory. W nast\u0119pnym artykule zostanie om\u00f3wiony dost\u0119p go\u015bci w formie rozbudowanego przewodnika.<\/p>\n<p>Je\u015bli masz pytania dotycz\u0105ce tego tematu lub potrzebujesz pomocy w testowaniu produktu, skontaktuj si\u0119 z nami pod <noindex><a rel=\"nofollow\" href=\"https:\/\/tssolution.ru\/katalog\/cisco\/ise\"><u>linkiem<\/u><\/a><\/noindex>.<\/p>\n<p>\u015aled\u017a aktualizacje na naszych kana\u0142ach (<noindex><a rel=\"nofollow\" href=\"https:\/\/t.me\/tssolution\"><u>Telegram<\/u><\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/www.facebook.com\/groups\/tssolution.info\/\"><u>Facebook<\/u><\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/vk.com\/ts_solution\"><u>VK<\/u><\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/tssolution.ru\/blog\"><u>Blog TS Solution<\/u><\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/zen.yandex.ru\/id\/5c7d2162fa818600ae386a52\"><u>Yandex.Zen<\/u><\/a><\/noindex>).<\/p>\n<p>\u0179r\u00f3d\u0142o: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/tssolution\/blog\/520222\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041f\u0440\u0438\u0432\u0435\u0442\u0441\u0442\u0432\u0443\u044e \u0432\u043e \u0432\u0442\u043e\u0440\u043e\u0439 \u043f\u0443\u0431\u043b\u0438\u043a\u0430\u0446\u0438\u0438 \u0446\u0438\u043a\u043b\u0430 \u0441\u0442\u0430\u0442\u0435\u0439, \u043f\u043e\u0441\u0432\u044f\u0449\u0435\u043d\u043d\u043e\u043c\u0443 Cisco ISE. \u0412 \u043f\u0435\u0440\u0432\u043e\u0439 \u0441\u0442\u0430\u0442\u044c\u0435&nbsp; \u0431\u044b\u043b\u0438 \u043e\u0441\u0432\u0435\u0449\u0435\u043d\u044b \u043f\u0440\u0435\u0438\u043c\u0443\u0449\u0435\u0441\u0442\u0432\u0430 \u0438 \u043e\u0442\u043b\u0438\u0447\u0438\u044f Network Access Control (NAC) \u0440\u0435\u0448\u0435\u043d\u0438\u0439 \u043e\u0442 \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442\u043d\u044b\u0445 \u0410\u0410\u0410, \u0443\u043d\u0438\u043a\u0430\u043b\u044c\u043d\u043e\u0441\u0442\u044c Cisco ISE, \u0430\u0440\u0445\u0438\u0442\u0435\u043a\u0442\u0443\u0440\u0430 \u0438 \u043f\u0440\u043e\u0446\u0435\u0441\u0441 \u0443\u0441\u0442\u0430\u043d\u043e\u0432\u043a\u0438 \u043f\u0440\u043e\u0434\u0443\u043a\u0442\u0430. \u0412 \u0434\u0430\u043d\u043d\u043e\u0439 \u0441\u0442\u0430\u0442\u044c\u0435 \u043c\u044b \u0443\u0433\u043b\u0443\u0431\u0438\u043c\u0441\u044f \u0432 \u0441\u043e\u0437\u0434\u0430\u043d\u0438\u0435 \u0443\u0447\u0435\u0442\u043d\u044b\u0445 \u0437\u0430\u043f\u0438\u0441\u0435\u0439, \u0434\u043e\u0431\u0430\u0432\u043b\u0435\u043d\u0438\u044e LDAP \u0441\u0435\u0440\u0432\u0435\u0440\u043e\u0432 \u0438 \u0438\u043d\u0442\u0435\u0433\u0440\u0430\u0446\u0438\u044e \u0441 Microsoft Active Directory, \u0430 \u0442\u0430\u043a\u0436\u0435 \u0432 \u043d\u044e\u0430\u043d\u0441\u044b [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":95331,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-95330","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/cisco-ise-sozdanie-polzovatelej-dobavlenie-ldap-serverov-integracziya-s-ad-chast-2\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"pl_PL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47Cisco ISE: \u0421\u043e\u0437\u0434\u0430\u043d\u0438\u0435 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u0439, \u0434\u043e\u0431\u0430\u0432\u043b\u0435\u043d\u0438\u0435 LDAP \u0441\u0435\u0440\u0432\u0435\u0440\u043e\u0432, \u0438\u043d\u0442\u0435\u0433\u0440\u0430\u0446\u0438\u044f \u0441 AD. \u0427\u0430\u0441\u0442\u044c 2 | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/cisco-ise-sozdanie-polzovatelej-dobavlenie-ldap-serverov-integracziya-s-ad-chast-2\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-09-28T05:42:51+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-09-28T05:42:51+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Cisco ISE: Tworzenie u\u017cytkownik\u00f3w, dodawanie serwer\u00f3w LDAP, integracja z AD. Cz\u0119\u015b\u0107 2 | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/cisco-ise-sozdanie-polzovatelej-dobavlenie-ldap-serverov-integracziya-s-ad-chast-2","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"pl_PL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47Cisco ISE: \u0421\u043e\u0437\u0434\u0430\u043d\u0438\u0435 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u0439, \u0434\u043e\u0431\u0430\u0432\u043b\u0435\u043d\u0438\u0435 LDAP \u0441\u0435\u0440\u0432\u0435\u0440\u043e\u0432, \u0438\u043d\u0442\u0435\u0433\u0440\u0430\u0446\u0438\u044f \u0441 AD. \u0427\u0430\u0441\u0442\u044c 2 | ProHoster","og:url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/cisco-ise-sozdanie-polzovatelej-dobavlenie-ldap-serverov-integracziya-s-ad-chast-2","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-09-28T05:42:51+00:00","article:modified_time":"2020-09-28T05:42:51+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"95330","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 11:07:33","updated":"2022-09-28 09:57:17","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/95330","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/comments?post=95330"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/95330\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media\/95331"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media?parent=95330"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/categories?post=95330"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/tags?post=95330"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}