Cisco ISE: Krijimi i përdoruesve, shtimi i serverëve LDAP, integrimi me AD. Pjesa 2

Cisco ISE: Krijimi i përdoruesve, shtimi i serverëve LDAP, integrimi me AD. Pjesa 2

Përshëndetje në botimin e dytë të ciklit të artikujve të dedikuar Cisco ISE. Në të parin artikullin  u theksuan përfitimet dhe dallimet e zgjidhjeve të Ndërhyrjes në Rrethin e Rrugëve (NAC) nga standardet AAA, unikësia e Cisco ISE, arkitektura dhe procesi i instalimit të produktit.

Në këtë artikull ne do të thellohemi në krijimin e llogarive, shtimin e serverëve LDAP dhe integrimin me Microsoft Active Directory, si dhe nuancat kur punojmë me PassiveID. Para leximit, rekomandoj të njiheni me pjesën e parë.

1. Disa terminologji

Identiteti i PĂ«rdoruesit — llogaria e pĂ«rdoruesit qĂ« pĂ«rmban informacion mbi pĂ«rdoruesin dhe formon tĂ« dhĂ«nat e tij pĂ«r akses nĂ« rrjet. Parametrat si zakonisht pĂ«rfshijnĂ« nĂ« Identitetin e PĂ«rdoruesit: emri i pĂ«rdoruesit, adresa e postĂ«s elektronike, fjalĂ«kalimi, pĂ«rshkrimi i llogarisĂ«, grupi i pĂ«rdoruesve dhe roli.

Grupet e PĂ«rdoruesve — grupet e pĂ«rdoruesve pĂ«rbĂ«jnĂ« njĂ« grup individĂ«sh qĂ« kanĂ« njĂ« set tĂ« pĂ«rbashkĂ«t privilegjesh qĂ« u lejojnĂ« atyre akses nĂ« njĂ« grup tĂ« caktuar shĂ«rbimesh dhe veçorish tĂ« Cisco ISE.

Grupet e Identitetit tĂ« PĂ«rdoruesve — grupet e paracaktuara tĂ« pĂ«rdoruesve qĂ« tashmĂ« kanĂ« informacion dhe role tĂ« caktuara. Grupet e mĂ«poshtme tĂ« Identitetit tĂ« PĂ«rdoruesve ekzistojnĂ« siç janĂ«: Employee (punonjĂ«s), SponsorAllAccount, SponsorGroupAccounts, SponsorOwnAccounts (llogaritĂ« e sponsorizuara pĂ«r menaxhimin e portalit tĂ« mysafirĂ«ve), Guest (mysafir), ActivatedGuest (mysafir i aktivizuar).

Roli i PĂ«rdoruesit — roli i pĂ«rdoruesit Ă«shtĂ« njĂ« set lejesh qĂ« pĂ«rcakton cilat detyra mund tĂ« kryejĂ« pĂ«rdoruesi dhe nĂ« cilat shĂ«rbime mund tĂ« marrĂ« akses. Shpesh, roli i pĂ«rdoruesit lidhet me grupin e pĂ«rdoruesve.

Për më tepër, çdo përdorues dhe grup përdoruesish ka atribute shtesë që lejojnë identifikimin dhe përcaktimin më të qartë të këtij përdoruesi (grupi të përdoruesve). Më shumë informacion në udhëzues.

2. Krijimi i përdoruesve lokalë

1) NĂ« Cisco ISE ka mundĂ«sinĂ« pĂ«r tĂ« krijuar pĂ«rdorues lokalĂ« dhe pĂ«r t'i pĂ«rdorur ata nĂ« politikat e aksesit ose madje pĂ«r t'u dhĂ«nĂ« rolin e administratĂ«s sĂ« produktit. Zgjidhni Administration → Identity Management → Identities → Users → Add.

Cisco ISE: Krijimi i përdoruesve, shtimi i serverëve LDAP, integrimi me AD. Pjesa 2Figura 1. Shtimi i një përdoruesi lokal në Cisco ISE

2) Në dritaren që shfaqet, krijoni një përdorues lokal, jepni atij një fjalëkalim dhe parametra të tjerë të kuptueshëm.

Cisco ISE: Krijimi i përdoruesve, shtimi i serverëve LDAP, integrimi me AD. Pjesa 2Figura 2. Krijimi i një përdoruesi lokal në Cisco ISE

3) PĂ«rdoruesit gjithashtu mund tĂ« importohen. NĂ« kĂ«tĂ« skedĂ« Administration → Identity Management → Identities → Users zgjidhni opsionin Importo dhe ngarkoni njĂ« skedar csv ose txt me pĂ«rdoruesit. PĂ«r tĂ« marrĂ« njĂ« shabllon, zgjidhni Generate a Template: pastaj plotĂ«sojeni atĂ« me informacionin e pĂ«rdoruesve nĂ« njĂ« format tĂ« pĂ«rshtatshĂ«m.

Cisco ISE: Krijimi i përdoruesve, shtimi i serverëve LDAP, integrimi me AD. Pjesa 2Figura 3. Importimi i përdoruesve në Cisco ISE

3. Shtimi i serverëve LDAP

Dua tĂ« kujtoj se LDAP Ă«shtĂ« njĂ« protokoll popullor i nivelit aplikativ, qĂ« lejon marrjen e informacionit, autentikimin, kĂ«rkimin e llogarive nĂ« katalogĂ«t e serverĂ«ve LDAP, qĂ« punon nĂ« portin 389 ose 636 (SS). Disa nga shembujt e njohur tĂ« serverĂ«ve LDAP janĂ« Active Directory, Sun Directory, Novell eDirectory dhe OpenLDAP. Çdo shĂ«nim nĂ« katalogun LDAP pĂ«rcaktohet nga DN (Emri i Distinguruar) dhe pĂ«r formimin e politikave tĂ« aksesit lind nevoja pĂ«r tĂ« marrĂ« (retrieval) llogaritĂ«, grupet e pĂ«rdoruesve dhe atributet.

Në Cisco ISE është e mundur të konfigurosh aksesin në shumë serverë LDAP, kështu duke realizuar tepërsinë. Në rastin kur serveri LDAP primar nuk është i disponueshëm, ISE do të përpiqet të përdorë atë dytësor dhe kështu me radhë. Për më tepër, nëse ka 2 PAN, atëherë për PAN primar mund të caktohet një prioritete për një LDAP, ndërsa për PAN dytësor një LDAP tjetër.

ISE mbështet 2 lloje lookup-esh kur punon me serverët LDAP: User Lookup dhe MAC Address Lookup. User Lookup lejon kërkimin e përdoruesve në bazën e të dhënave LDAP dhe marrjen e informacionit të mëposhtëm pa autentikim: përdoruesit dhe atributet e tyre, grupet e përdoruesve. MAC Address Lookup gjithashtu lejon, pa autentikim, kërkimin sipas adresave MAC në katalogët LDAP dhe marrjen e informacionit mbi pajisjen, grupin e pajisjeve sipas adresave MAC dhe atribute të tjera specifike.

Si një shembull integrimi, do të shtojmë Active Directory në Cisco ISE si server LDAP.

1) Shkoni nĂ« skedĂ«n Administration → Identity Management → External Identity Sources → LDAP → Add. 

Cisco ISE: Krijimi i përdoruesve, shtimi i serverëve LDAP, integrimi me AD. Pjesa 2Figura 4. Shtimi i serverit LDAP

2) Në panelin General jepni emrin e serverit LDAP dhe skemën (në rastin tonë Active Directory). 

Cisco ISE: Krijimi i përdoruesve, shtimi i serverëve LDAP, integrimi me AD. Pjesa 2Figura 5. Shtimi i serverit LDAP me skemën Active Directory

3) MĂ« pas kaloni nĂ« Connection skedĂ«n dhe jepni Hostname/IP address tĂ« serverit AD, portin (389 — LDAP, 636 — SSL LDAP), kredencialet e administratorit tĂ« domenit (Admin DN — DN i plotĂ«), parametrat e tjerĂ« mund tĂ« mbeten siç janĂ«.

Shënim: përdorni të dhënat e administratorit të domain për të shmangur probleme të mundshme.

Cisco ISE: Krijimi i përdoruesve, shtimi i serverëve LDAP, integrimi me AD. Pjesa 2Figura 6. Futja e të dhënave të serverit LDAP

4) Në skedën Organizata e Direktoreve duhet të specifikoni zonën e katalogëve përmes DN, nga ku do të nxirren përdoruesit dhe grupet e përdoruesve.

Cisco ISE: Krijimi i përdoruesve, shtimi i serverëve LDAP, integrimi me AD. Pjesa 2Figura 7. Përcaktimi i katalogëve nga ku do të nxirren grupet e përdoruesve

5) Shkoni nĂ« dritaren Groups → Add → Select Groups From Directory pĂ«r tĂ« zgjedhur tĂ« tĂ«rhiqni grupet nga serveri LDAP.

Cisco ISE: Krijimi i përdoruesve, shtimi i serverëve LDAP, integrimi me AD. Pjesa 2Figura 8. Shtimi i grupeve nga serveri LDAP

6) Në dritaren që shfaqet, klikoni Retrieve Groups. Nëse grupet janë tërhequr, atëherë hapat paraprakë janë kryer me sukses. Në të kundërt, provoni një administrator tjetër dhe kontrolloni aksesin e ISE me serverin LDAP përmes protokollit LDAP.

Cisco ISE: Krijimi i përdoruesve, shtimi i serverëve LDAP, integrimi me AD. Pjesa 2Figura 9. Lista e grupeve tërhequr të përdoruesve

7) Në skedën Attributes mund të specifikoni opsionalisht cilat attributet nga serveri LDAP duhet të tërhiqen, ndërsa në dritaren Advanced Settings aktivizoni opsionin Enable Password Change, i cili do të detyrojë përdoruesit të ndryshojnë fjalëkalimin nëse ai ka skaduar ose është rikthyer. Në çdo rast klikoni Paraqit për të vazhduar.

8) Serveri LDAP shfaqet në skedën përkatëse dhe mund të përdoret për të formuar politikat e aksesit.

Cisco ISE: Krijimi i përdoruesve, shtimi i serverëve LDAP, integrimi me AD. Pjesa 2Figura 10. Lista e serverëve LDAP të shtuar

4. Integrimi me Active Directory

1) Pasi shtuam serverin Microsoft Active Directory si server LDAP, kemi marrĂ« pĂ«rdoruesit, grupet e pĂ«rdoruesve, por jo logĂ«t. Tani propozoj tĂ« konfigurojmĂ« njĂ« integrim tĂ« plotĂ« tĂ« AD me Cisco ISE. Shkoni nĂ« skedĂ«n Administration → Identity Management → External Identity Sources → Active Directory → Add. 

Shënim: për një integrim të suksesshëm me AD, ISE duhet të jetë në domen dhe të ketë lidhje të plotë me serverët DNS, NTP dhe AD, përndryshe asgjë nuk do të funksionojë.

Cisco ISE: Krijimi i përdoruesve, shtimi i serverëve LDAP, integrimi me AD. Pjesa 2Figura 11. Shtimi i serverit Active Directory

2) Në dritaren që shfaqet, futni të dhënat e administratorit të domenit dhe vendosni shenjën Store Credentials. Për më tepër, mund të specifikoni OU (Organizational Unit), nëse ISE ndodhet në një OU të veçantë. Më pas do të duhet të zgjidhni nodet Cisco ISE që dëshironi të lidhni me domenin.

Cisco ISE: Krijimi i përdoruesve, shtimi i serverëve LDAP, integrimi me AD. Pjesa 2Figura 12. Futja e të dhënave të kredencialeve

3) Para se tĂ« shtoni kontrollet e domenit, sigurohuni qĂ« nĂ« PSN nĂ« skedĂ«n Administration → System → Deployment tĂ« jetĂ« aktivizuar opsioni Passive Identity Service. PassiveID — opsioni qĂ« lejon tĂ« transmetohet PĂ«rdoruesi nĂ« IP dhe anasjelltas. PassiveID merr informacion nga AD pĂ«rmes WMI, agjentĂ«ve tĂ« veçantĂ« tĂ« AD ose portit SPAN nĂ« switch (nuk Ă«shtĂ« opsioni mĂ« i mirĂ«).

Shënim: për të kontrolluar statusin e Passive ID, shkruani në konsolën ISE show application status ise | include PassiveID.

Cisco ISE: Krijimi i përdoruesve, shtimi i serverëve LDAP, integrimi me AD. Pjesa 2Figura 13. Aktivizimi i opsionit PassiveID

4) Shkoni nĂ« skedĂ«n Administration → Identity Management → External Identity Sources → Active Directory → PassiveID dhe zgjidhni opsionin Add DCs. MĂ« pas zgjidhni me shenja kontrollet e nevojshme tĂ« domenit dhe klikoni OK.

Cisco ISE: Krijimi i përdoruesve, shtimi i serverëve LDAP, integrimi me AD. Pjesa 2Figura 14. Shtimi i kontrolleve të domenit

5) Zgjidhni DC-të e shtuar dhe klikoni butonin Edit. Specifikoni FQDN të DC-së tuaj, emrin e domenit dhe fjalëkalimin, si dhe opsionin e lidhjes WMI ose Agent. Zgjidhni WMI dhe klikoni OK.

Cisco ISE: Krijimi i përdoruesve, shtimi i serverëve LDAP, integrimi me AD. Pjesa 2Figura 15. Futja e të dhënave të kontrollit të domenit

6) NĂ«se WMI nuk Ă«shtĂ« mĂ«nyra e preferuar e lidhjes me Active Directory, atĂ«herĂ« mund tĂ« pĂ«rdorni agjentĂ«t e ISE. MĂ«nyra e agjentĂ«ve pĂ«rfshin se mund tĂ« instaloni agjentĂ« tĂ« veçantĂ« nĂ« serverĂ«t qĂ« do tĂ« japin ngjarjet e login-it. EkzistojnĂ« 2 opsione tĂ« instalimit: automatike dhe manuale. PĂ«r instalimin automat tĂ« agjentit, nĂ« tĂ« njĂ«jtĂ«n skedĂ« PassiveID zgjidhni pikĂ«n Add Agent → Deploy New Agent (DC duhet tĂ« ketĂ« qasje nĂ« Internet). Pastaj plotĂ«soni fushat e detyrueshme (emri i agjentit, FQDN i serverit, emri/fjalĂ«kalimi i administratorit tĂ« domeneve) dhe klikoni OK.

Cisco ISE: Krijimi i përdoruesve, shtimi i serverëve LDAP, integrimi me AD. Pjesa 2Figura 16. Instalimi automatik i agjentit ISE

7) PĂ«r instalimin manual tĂ« agjentit Cisco ISE, duhet tĂ« zgjidhni pikĂ«n Register Existing Agent.PĂ«r informacion, agjenti mund tĂ« shkarkohet nĂ« skedĂ«n Work Centers → PassiveID → Providers → Agents → Download Agent.

Cisco ISE: Krijimi i përdoruesve, shtimi i serverëve LDAP, integrimi me AD. Pjesa 2Figura 17. Shkarkimi i agjentit ISE

E rëndësishme: PassiveID nuk lexon ngjarjet logoff! Parametri që përcakton kohën e përjashtimit quhet user session aging time dhe është 24 orë në mënyrë të paracaktuar. Prandaj duhet të bëni logoff vetë në përfundim të ditës së punës, ose të shkruani një skript që do të bëjë automatikisht logoff për të gjithë përdoruesit e kyçur. 

PĂ«r tĂ« marrĂ« informacionin logoff pĂ«rdoren "Endpoint probes" — sondat pĂ«rfundimtare. NĂ« Cisco ISE ekzistojnĂ« disa sondat pĂ«rfundimtare: RADIUS, SNMP Trap, SNMP Query, DHCP, DNS, HTTP, Netflow, NMAP Scan. RADIUS sonda me CoA (Change of Authorization) paketat japin informacion mbi ndryshimin e tĂ« drejtave tĂ« pĂ«rdoruesit (pĂ«r kĂ«tĂ« kĂ«rkohet 802.1X), dhe SNMP i konfiguruar nĂ« switch-et e aksesit, do tĂ« japĂ« informacion mbi pajisjet e lidhura dhe tĂ« shkĂ«putura.

Më poshtë është një shembull, i përshtatshëm për konfigurimin e Cisco ISE + AD pa 802.1X dhe RADIUS: përdoruesi është i kyçur në një makinë Windows, pa bërë logoff, hyn nga një PC tjetër përmes WiFi. Në këtë rast, sesioni në PC-në e parë do të mbetet aktiv derisa të ndodhë skadimi i kohës ose logoff-i i detyruar. Atëherë, nëse pajisjet kanë të drejta të ndryshme, pajisja e fundit të cilën u kyç është ajo që do të zbatojë të drejtat e saj.

8) ShtesĂ« nĂ« skedĂ«n Administrata → Menaxhimi i Identitetit → Burimet e Identitetit tĂ« JashtĂ«m → Active Directory → Grupi → Shto → Zgjidh Grupet nga Direktoriumi mund tĂ« zgjidhni grupet nga AD qĂ« dĂ«shironi tĂ« importoni nĂ« ISE (nĂ« rastin tonĂ«, kjo u krye nĂ« pika 3 "Shtimi i serverit LDAP"). Zgjidhni opsionin Merr Grupet → OK. 

Cisco ISE: Krijimi i përdoruesve, shtimi i serverëve LDAP, integrimi me AD. Pjesa 2Fig. 18 a). Importimi i grupeve të përdoruesve nga Active Directory

9) NĂ« skedĂ«n Qendrat e PunĂ«s → PassiveID → PĂ«rcaktimi → Paneli i Kontrollit mund tĂ« monitoroni numrin e seancave aktive, numrin e burimeve tĂ« tĂ« dhĂ«nave, agjentĂ«ve dhe tĂ« tjera.

Cisco ISE: Krijimi i përdoruesve, shtimi i serverëve LDAP, integrimi me AD. Pjesa 2Fig. 19. Monitorimi i aktiviteteve të përdoruesve të domain-it

10) Në tabelën Seancat e Jetës shfaqen seancat aktuale. Integrimi me AD është konfiguruar.

Cisco ISE: Krijimi i përdoruesve, shtimi i serverëve LDAP, integrimi me AD. Pjesa 2Fig. 20. Seancat aktive të përdoruesve të domain-it

5. Përfundimi

Në këtë artikull u shqyrtuan temat e krijimit të përdoruesve lokalë në Cisco ISE, shtimi i serverëve LDAP dhe integrimi me Microsoft Active Directory. Artikulli i ardhshëm do të trajtojë qasjen e mysafirëve në formën e një udhëzuesi të detajuar.

Nëse keni pyetje në lidhje me këtë temë ose keni nevojë për ndihmë në testimin e produktit, kontaktoni në lidhjes.

Ndjekni azhurnimet në kanalet tona (Telegram, Facebook, VK, Blogu i Zgjidhjeve TS, Yandex.Zen).

Burimi: habr.com

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster