
Mirësevini në publikimin e dytë të ciklit të artikujve të dedikuar Cisco ISE. Në të parin  u trajtuan përfitimet dhe dallimet e zgjidhjeve të Network Access Control (NAC) nga standardet AAA, unikësia e Cisco ISE, arkitektura dhe procesi i instalimit të produktit.
Në këtë artikull ne do të thellohemi në krijimin e llogarive, shtimin e serverëve LDAP dhe integrimin me Microsoft Active Directory, si dhe detajet gjatë punës me PassiveID. Para leximit, rekomandoj të njihni me .
1. Pak terminologji
Identiteti i PĂ«rdoruesit â llogaria e pĂ«rdoruesit, e cila pĂ«rmban informacionin mbi pĂ«rdoruesin dhe formon kredencialet e tij pĂ«r qasje nĂ« rrjet. Parametrat e mĂ«poshtĂ«m zakonisht specifikohen nĂ« Identitetin e PĂ«rdoruesit: emri i pĂ«rdoruesit, adresa e emailit, fjalĂ«kalimi, pĂ«rshkrimi i llogarisĂ«, grupi i pĂ«rdoruesve dhe roli.
Grupet e PĂ«rdoruesve â grupet e pĂ«rdoruesve janĂ« njĂ« bashkĂ«si e pĂ«rdoruesve tĂ« veçantĂ«, tĂ« cilĂ«t kanĂ« njĂ« grup tĂ« pĂ«rbashkĂ«t privilegjesh, qĂ« u lejojnĂ« atyre tĂ« kenĂ« qasje nĂ« njĂ« grup tĂ« caktuar shĂ«rbimesh dhe funksionesh tĂ« Cisco ISE.
Grupet e Identitetit tĂ« PĂ«rdoruesve â grupet e paracaktuara tĂ« pĂ«rdoruesve, tĂ« cilat tashmĂ« kanĂ« informacion dhe rol tĂ« caktuar. Grupet e mĂ«poshtme tĂ« Identitetit tĂ« PĂ«rdoruesve ekzistojnĂ« automatikisht, ku mund tĂ« shtoni pĂ«rdorues dhe grupe pĂ«rdoruesish: Employee (punonjĂ«s), SponsorAllAccount, SponsorGroupAccounts, SponsorOwnAccounts (llogari sponsoruese pĂ«r menaxhimin e portalit tĂ« mysafirĂ«ve), Guest (mysafir), ActivatedGuest (mysafiri i aktivizuar).
Roli i PĂ«rdoruesit â roli i pĂ«rdoruesit Ă«shtĂ« njĂ« grup autorizimesh qĂ« pĂ«rcakton cilat detyra mund tĂ« kryejĂ« pĂ«rdoruesi dhe nĂ« cilat shĂ«rbime mund tĂ« ketĂ« qasje. Shpesh, roli i pĂ«rdoruesit Ă«shtĂ« i lidhur me grupin e pĂ«rdoruesve.
Për më tepër, çdo përdorues dhe grup përdoruesish ka atribute shtesë që lejojnë të veçohen dhe të saktësohen më qartë ky përdorues (grupi i përdoruesve). Më shumë informacion në .
2. Krijimi i përdoruesve lokalë
1) NĂ« Cisco ISE ka mundĂ«sinĂ« pĂ«r tĂ« krijuar pĂ«rdorues lokalĂ« dhe pĂ«r t'i pĂ«rdorur ata nĂ« politikĂ«n e aksesit ose madje pĂ«r t'u dhĂ«nĂ« rol administrimi produktit. Zgjidhni Administration â Identity Management â Identities â Users â Add.
Figura 1. Shtimi i përdoruesit lokal në Cisco ISE
2) Në dritaren e shfaqur, krijoni një përdorues lokal, caktoni fjalëkalimin dhe parametrat e tjerë të kuptueshëm.
Figura 2. Krijimi i përdoruesit lokal në Cisco ISE
3) PĂ«rdoruesit gjithashtu mund tĂ« importohen. NĂ« kĂ«tĂ« skedĂ« tĂ« njĂ«jtĂ«n Administrata â Menaxhimi i Identitetit â Identitetet â PĂ«rdoruesit zgjidhni opsionin Importoni dhe ngarkoni njĂ« skedĂ« csv ose txt me pĂ«rdoruesit. PĂ«r tĂ« marrĂ« njĂ« model zgjidhni Krijo njĂ« Model, pastaj duhet ta plotĂ«soni atĂ« me informacionin rreth pĂ«rdoruesve nĂ« formatin e duhur.
Figura 3. Importimi i përdoruesve në Cisco ISE
3. Shtimi i serverëve LDAP
MĂ« kujtohet se LDAP Ă«shtĂ« njĂ« protokoll popullor i nivelit aplikacioni, qĂ« lejon marrjen e informacionit, kryerjen e autentikimit, kĂ«rkimin e llogarive nĂ« katalogĂ«t e serverĂ«ve LDAP, funksionon nĂ« portin 389 ose 636 (SSL). NjĂ« shembuj tĂ« njohur tĂ« serverĂ«ve LDAP janĂ« Active Directory, Sun Directory, Novell eDirectory dhe OpenLDAP. Ădo regjistrim nĂ« katalogun LDAP pĂ«rcaktohet nga DN (Emri i VeçantĂ«) dhe pĂ«r formimin e politikĂ«s sĂ« aksesit lind nevoja pĂ«r tĂ« tĂ«rhequr (retrieval) llogaritĂ«, grupet e pĂ«rdoruesve dhe atributet.
Në Cisco ISE është e mundur të konfigurohet akses në shumë serverë LDAP, duke realizuar kështu redundancë. Në rast se serveri LDAP primar nuk është i qasshëm, ISE do të përpiqet të lidhet me atë sekondar dhe kështu me radhë. Për më tepër, nëse ka dy PAN, atëherë për PAN-në primare mund të bëhet një LDAP prioritar, ndërsa për PAN-në sekondare - një LDAP tjetër.
ISE mbështet 2 lloje kërkimesh (lookup) kur punon me serverë LDAP: Kërkimi i Përdoruesve dhe Kërkimi i Adresave MAC. Kërkimi i Përdoruesve lejon që të bëhet kërkimi për përdorues në bazën e të dhënave LDAP dhe të merret informacioni i mëposhtëm pa autentikim: përdoruesit dhe atributet e tyre, grupet e përdoruesve. Kërkimi i Adresave MAC lejon gjithashtu që pa autentikim të bëhet kërkimi për adresën MAC në katalogët LDAP dhe të merret informacioni për pajisjen, grupin e pajisjeve sipas adresave MAC dhe atributet e tjera specifike.
Si shembull të integrimit, do të shtojmë Active Directory në Cisco ISE si një server LDAP.
1) Shkoni nĂ« skedĂ«n Administrata â Menaxhimi i Identitetit â Burimet e Identitetit tĂ« JashtĂ«m â LDAP â Shto.Â
Figura 4. Shtimi i serverit LDAP
2) NĂ« panelin PĂ«rgjithshĂ«m jepni emrin e serverit LDAP dhe skemĂ«n (nĂ« rastin tonĂ« Active Directory).Â
Figura 5. Shtimi i serverit LDAP me skemën Active Directory
3) Më pas kaloni në Connection skedën dhe jepni Hostname/Adresa IP të serverit AD, portin (389 - LDAP, 636 - SSL LDAP), kredencialet e administratorit të domenit (Admin DN - DN i plotë), parametrat e tjerë mund të lihen siç janë.
Shënim: përdorimi i të dhënave të adminit të domenit për të shmangur probleme potenciale.
Figura 6. Futja e të dhënave të serverit LDAP
4) Në seksionin Organizata e Drejtorisë duhet të specifikohet zona e direktorëve përmes DN, nga ku tërhiqen përdoruesit dhe grupet e përdoruesve.
Figura 7. Përcaktimi i direktorëve, nga të cilët do të tërhiqen grupet e përdoruesve
5) Kaloni nĂ« dritaren Grupet â Shto â Zgjidh Grupet Nga Drejtoria pĂ«r tĂ« zgjedhur tĂ«rheqjen e grupeve nga serveri LDAP.
Figura 8. Shtimi i grupeve nga serveri LDAP
6) Në dritaren që shfaqet, klikoni Tërheq Grupet. Nëse grupet u tërhoqën, atëherë hapat paraprakë janë përfunduar me sukses. Në të kundërt, provoni një administrator tjetër dhe kontrolloni aksesin e ISE me serverin LDAP përmes protokollit LDAP.
Figura 9. Lista e grupeve të përdoruesve të tërhequra
7) Në skedën Atributet mundësisht mund të tregoni se cilat atribute nga serveri LDAP duhet të tërhiqen, ndërsa në dritaren Vendosjet Avancuara aktivizoni opsionin Aktivizo Ndryshimin e Fjalëkalimit, i cili do t'i detyrojë përdoruesit të ndryshojnë fjalëkalimin, nëse ai ka skaduar ose është riparuar. Në çdo rast, klikoni Dërgo për të vazhduar.
8) Serveri LDAP shfaqet në skedën përkatëse dhe më pas mund të përdoret për të formuar politikat e aksesit.
Figura 10. Lista e serverëve LDAP të shtuar
4. Integrimi me Active Directory
1) Duke shtuar serverin Microsoft Active Directory si server LDAP, morĂ«m pĂ«rdoruesit, grupet e pĂ«rdoruesve, por jo loget. Tani propozoj tĂ« konfigurojmĂ« njĂ« integrim tĂ« plotĂ« tĂ« AD me Cisco ISE. Kaloni nĂ« skedĂ«n Administrata â Menaxhimi i Identitetit â Burimet e Identitetit tĂ« Jashtme â Active Directory â Shto.Â
Vërejtje: për integrimin e suksesshëm me AD, ISE duhet të jetë brenda domenit dhe të ketë lidhshmëri të plotë me DNS, NTP dhe serverët AD, nd otherwise nothing will work.
Figura 11. Shtimi i serverit Active Directory
2) Në dritaren që shfaqet, futni të dhënat e administratorit të domenit dhe markoni kutinë Ruaj Kredencialet. Shtesë, mund të tregoni OU (Njësia Organizative), nëse ISE ndodhet në një OU të caktuar. Më pas do të duhet të zgjidhni node Cisco ISE, që dëshironi të lidhni me domenin.
Figura 12. Futja e kredencialeve
3) Para se tĂ« shtoni kontrolluesit e domenit, sigurohuni qĂ« nĂ« PSN nĂ« skedĂ«n Administrata â Sistemi â NdĂ«rmarrja tĂ« jetĂ« aktivizuar opsioni ShĂ«rbimi i Identitetit Pasiv. PassiveID â opsioni qĂ« lejon pĂ«rkthimin e PĂ«rdoruesit nĂ« IP dhe anasjelltas. PassiveID merr informacione nga AD pĂ«rmes WMI, agjentĂ«ve tĂ« veçantĂ« tĂ« AD ose portit SPAN nĂ« switch (nuk Ă«shtĂ« opsioni mĂ« i mirĂ«).
Vërejtje: për të kontrolluar statusin e Passive ID, futni në konsolën ISE show application status ise | include PassiveID.
Figura 13. Aktivizimi i opsionit PassiveID
4) Kaloni nĂ« skedĂ«n Administrimi â Menaxhimi i Identitetit â Burimet e Identitetit tĂ« Jashtme â Active Directory â PassiveID dhe zgjidhni opsionin Shto DC-tĂ«. MĂ« pas, zgjidhni me shenjĂ« domĂ«n e nevojshme dhe klikoni OK.
Fig. 14. Shtimi i kontrolluesve të domain-it
5) Zgjidhni DC-të e shtuar dhe klikoni butonin Redakto. Specifikoni FQDN të DC-së suaj, logun dhe fjalëkalimin e domain-it, si dhe opsionin e lidhjes WMI ose Agent. Zgjidhni WMI dhe klikoni OK.
Fig. 15. Futja e të dhënave të kontrolluesit të domain-it
6) NĂ«se WMI nuk Ă«shtĂ« mĂ«nyra e preferuar e lidhjes me Active Directory, mund tĂ« pĂ«rdorni agentĂ«t ISE. MĂ«nyra e agjentĂ«ve Ă«shtĂ« qĂ« mund tĂ« instaloni agjentĂ« tĂ« veçantĂ« nĂ« servera, tĂ« cilĂ«t do tĂ« regjistrojnĂ« ngjarjet e kyçjes. Ka dy mundĂ«si instalimi: automatike dhe manuale. PĂ«r instalimin automatik tĂ« agjentit nĂ« tĂ« njĂ«jtĂ«nTab PassiveID zgjidhni opsionin Shto Agjent â Instalo Agjent TĂ« Ri (DC duhet tĂ« ketĂ« qasje nĂ« Internet). Pastaj plotĂ«soni fushat e detyrueshme (emri i agjentit, FQDN i serverit, login/fjalĂ«kalimi i administratorit tĂ« domain-it) dhe klikoni OK.
Fig. 16. Instalimi automatik i agjentit ISE
7) PĂ«r instalimin manual tĂ« agjentit Cisco ISE, duhet tĂ« zgjidhni opsionin Regjistro Agjent Ekzistues. PĂ«r ta thĂ«nĂ«, agjenti mund tĂ« shkarkohet nĂ« tab Qendrat e PunĂ«s â PassiveID â Oferuesit â AgjentĂ«t â Shkarko Agjent.
Fig. 17. Shkarkimi i agjentit ISE
E rĂ«ndĂ«sishme: PassiveID nuk regjistron ngjarjet logoff! Parametri qĂ« pĂ«rcakton kohĂ«n e skadencĂ«s quhet kohĂ« e plakjes sĂ« sesionit tĂ« pĂ«rdoruesit dhe Ă«shtĂ« 24 orĂ« sipas parazgjedhjes. Prandaj, duhet ose tĂ« bĂ«ni logoff vetĂ« nĂ« fund tĂ« ditĂ«s sĂ« punĂ«s, ose tĂ« shkruani njĂ« skenar qĂ« do tĂ« realizojĂ« logoff automatik pĂ«r tĂ« gjithĂ« pĂ«rdoruesit e kyçur.Â
PĂ«r tĂ« marrĂ« informacionet logoff pĂ«rdoren «Endpoint probes» â sondat pĂ«rfundimtare. Sondat pĂ«rfundimtare nĂ« Cisco ISE janĂ« disa: RADIUS, SNMP Trap, SNMP Query, DHCP, DNS, HTTP, Netflow, NMAP Scan. RADIUS sonda me anĂ« tĂ« CoA (Ndryshimi i Autorizimit) paketat japin informacion mbi ndryshimin e tĂ« drejtave tĂ« pĂ«rdoruesit (pĂ«r kĂ«tĂ« kĂ«rkohet qĂ« tĂ« jete instaluar 802.1X), ndĂ«rsa konfigurimi nĂ« switch-at e hyrjes SNMP do tĂ« japĂ« informacion mbi pajisjet e lidhura dhe tĂ« çaktivizuara.
Më poshtë është një shembull, aktual për konfigurimin e Cisco ISE + AD pa 802.1X dhe RADIUS: përdoruesi është lidhur në një makinë Windows, pa bërë logoff, dhe lidh një PC tjetër me WiFi. Në këtë rast, sesioni në PC-në e parë do të mbetet aktiv, derisa të ndodhi skadenca e kohës ose të ndodhe logoff-i i detyrueshëm. Atëherë, nëse pajisjet kanë të drejta të ndryshme, pajisja e fundit të kyçur do të zbatojë të drejtat e saj.
8) ShtesĂ« nĂ« skedĂ«n Administrata â Menaxhimi i Identitetit â Burimet e Identitetit tĂ« JashtĂ«m â Active Directory â Grupet â Shto â Zgjidh Grupet nga Dosja mund tĂ« zgjidhni grupet nga AD, tĂ« cilat dĂ«shironi t'i tĂ«rhiqni nĂ« ISE (nĂ« rastin tonĂ«, kjo u bĂ« nĂ« pikĂ«n 3 âShtimi i serverit LDAPâ). Zgjidhni opsionin Merrni Grupet â OK.Â
Figura 18 a). Tërheqja e grupeve të përdoruesve nga Active Directory
9) NĂ« skedĂ«n Qendrat e PunĂ«s â PassiveID â PĂ«rmbledhje â Paneli i Kontrollit mund tĂ« shihni numrin e sesioneve aktive, numrin e burimeve tĂ« tĂ« dhĂ«nave, agenĂ«ve dhe mĂ« shumĂ«.
Figura 19. Monitorimi i aktivitetit të përdoruesve të domain-it
10) Në skedën Sesione të Drejtpërdrejta shfaqen sesionet aktuale. Integrimi me AD është i konfiguruar.
Figura 20. Sesionet aktive të përdoruesve të domain-it
5. Përfundim
Në këtë artikull u shqyrtuan temat e krijimit të përdoruesve lokal në Cisco ISE, shtimit të serverëve LDAP dhe integrimit me Microsoft Active Directory. Në artikullin e ardhshëm do të trajtohet aksesimi i mysafirëve në formën e një udhëzuesi të tepruar.
Nëse keni pyetje në lidhje me këtë temë ose nevojitet ndihmë në testimin e produktit, kontaktoni në .
Ndjekni përditësimet në kanalet tona (, , , , ).
Burimi: habr.com
