Cisco ISE: Krijimi i përdoruesve, shtimi i serverëve LDAP, integrimi me AD. Pjesa 2

Cisco ISE: Krijimi i përdoruesve, shtimi i serverëve LDAP, integrimi me AD. Pjesa 2

Mirësevini në publikimin e dytë të ciklit të artikujve të dedikuar Cisco ISE. Në të parin artikulli ynë  u trajtuan përfitimet dhe dallimet e zgjidhjeve të Network Access Control (NAC) nga standardet AAA, unikësia e Cisco ISE, arkitektura dhe procesi i instalimit të produktit.

Në këtë artikull ne do të thellohemi në krijimin e llogarive, shtimin e serverëve LDAP dhe integrimin me Microsoft Active Directory, si dhe detajet gjatë punës me PassiveID. Para leximit, rekomandoj të njihni me pjesën e parë.

1. Pak terminologji

Identiteti i PĂ«rdoruesit — llogaria e pĂ«rdoruesit, e cila pĂ«rmban informacionin mbi pĂ«rdoruesin dhe formon kredencialet e tij pĂ«r qasje nĂ« rrjet. Parametrat e mĂ«poshtĂ«m zakonisht specifikohen nĂ« Identitetin e PĂ«rdoruesit: emri i pĂ«rdoruesit, adresa e emailit, fjalĂ«kalimi, pĂ«rshkrimi i llogarisĂ«, grupi i pĂ«rdoruesve dhe roli.

Grupet e PĂ«rdoruesve — grupet e pĂ«rdoruesve janĂ« njĂ« bashkĂ«si e pĂ«rdoruesve tĂ« veçantĂ«, tĂ« cilĂ«t kanĂ« njĂ« grup tĂ« pĂ«rbashkĂ«t privilegjesh, qĂ« u lejojnĂ« atyre tĂ« kenĂ« qasje nĂ« njĂ« grup tĂ« caktuar shĂ«rbimesh dhe funksionesh tĂ« Cisco ISE.

Grupet e Identitetit tĂ« PĂ«rdoruesve — grupet e paracaktuara tĂ« pĂ«rdoruesve, tĂ« cilat tashmĂ« kanĂ« informacion dhe rol tĂ« caktuar. Grupet e mĂ«poshtme tĂ« Identitetit tĂ« PĂ«rdoruesve ekzistojnĂ« automatikisht, ku mund tĂ« shtoni pĂ«rdorues dhe grupe pĂ«rdoruesish: Employee (punonjĂ«s), SponsorAllAccount, SponsorGroupAccounts, SponsorOwnAccounts (llogari sponsoruese pĂ«r menaxhimin e portalit tĂ« mysafirĂ«ve), Guest (mysafir), ActivatedGuest (mysafiri i aktivizuar).

Roli i PĂ«rdoruesit — roli i pĂ«rdoruesit Ă«shtĂ« njĂ« grup autorizimesh qĂ« pĂ«rcakton cilat detyra mund tĂ« kryejĂ« pĂ«rdoruesi dhe nĂ« cilat shĂ«rbime mund tĂ« ketĂ« qasje. Shpesh, roli i pĂ«rdoruesit Ă«shtĂ« i lidhur me grupin e pĂ«rdoruesve.

Për më tepër, çdo përdorues dhe grup përdoruesish ka atribute shtesë që lejojnë të veçohen dhe të saktësohen më qartë ky përdorues (grupi i përdoruesve). Më shumë informacion në udhëzuesin.

2. Krijimi i përdoruesve lokalë

1) NĂ« Cisco ISE ka mundĂ«sinĂ« pĂ«r tĂ« krijuar pĂ«rdorues lokalĂ« dhe pĂ«r t'i pĂ«rdorur ata nĂ« politikĂ«n e aksesit ose madje pĂ«r t'u dhĂ«nĂ« rol administrimi produktit. Zgjidhni Administration → Identity Management → Identities → Users → Add.

Cisco ISE: Krijimi i përdoruesve, shtimi i serverëve LDAP, integrimi me AD. Pjesa 2Figura 1. Shtimi i përdoruesit lokal në Cisco ISE

2) Në dritaren e shfaqur, krijoni një përdorues lokal, caktoni fjalëkalimin dhe parametrat e tjerë të kuptueshëm.

Cisco ISE: Krijimi i përdoruesve, shtimi i serverëve LDAP, integrimi me AD. Pjesa 2Figura 2. Krijimi i përdoruesit lokal në Cisco ISE

3) PĂ«rdoruesit gjithashtu mund tĂ« importohen. NĂ« kĂ«tĂ« skedĂ« tĂ« njĂ«jtĂ«n Administrata → Menaxhimi i Identitetit → Identitetet → PĂ«rdoruesit zgjidhni opsionin Importoni dhe ngarkoni njĂ« skedĂ« csv ose txt me pĂ«rdoruesit. PĂ«r tĂ« marrĂ« njĂ« model zgjidhni Krijo njĂ« Model, pastaj duhet ta plotĂ«soni atĂ« me informacionin rreth pĂ«rdoruesve nĂ« formatin e duhur.

Cisco ISE: Krijimi i përdoruesve, shtimi i serverëve LDAP, integrimi me AD. Pjesa 2Figura 3. Importimi i përdoruesve në Cisco ISE

3. Shtimi i serverëve LDAP

MĂ« kujtohet se LDAP Ă«shtĂ« njĂ« protokoll popullor i nivelit aplikacioni, qĂ« lejon marrjen e informacionit, kryerjen e autentikimit, kĂ«rkimin e llogarive nĂ« katalogĂ«t e serverĂ«ve LDAP, funksionon nĂ« portin 389 ose 636 (SSL). NjĂ« shembuj tĂ« njohur tĂ« serverĂ«ve LDAP janĂ« Active Directory, Sun Directory, Novell eDirectory dhe OpenLDAP. Çdo regjistrim nĂ« katalogun LDAP pĂ«rcaktohet nga DN (Emri i VeçantĂ«) dhe pĂ«r formimin e politikĂ«s sĂ« aksesit lind nevoja pĂ«r tĂ« tĂ«rhequr (retrieval) llogaritĂ«, grupet e pĂ«rdoruesve dhe atributet.

Në Cisco ISE është e mundur të konfigurohet akses në shumë serverë LDAP, duke realizuar kështu redundancë. Në rast se serveri LDAP primar nuk është i qasshëm, ISE do të përpiqet të lidhet me atë sekondar dhe kështu me radhë. Për më tepër, nëse ka dy PAN, atëherë për PAN-në primare mund të bëhet një LDAP prioritar, ndërsa për PAN-në sekondare - një LDAP tjetër.

ISE mbështet 2 lloje kërkimesh (lookup) kur punon me serverë LDAP: Kërkimi i Përdoruesve dhe Kërkimi i Adresave MAC. Kërkimi i Përdoruesve lejon që të bëhet kërkimi për përdorues në bazën e të dhënave LDAP dhe të merret informacioni i mëposhtëm pa autentikim: përdoruesit dhe atributet e tyre, grupet e përdoruesve. Kërkimi i Adresave MAC lejon gjithashtu që pa autentikim të bëhet kërkimi për adresën MAC në katalogët LDAP dhe të merret informacioni për pajisjen, grupin e pajisjeve sipas adresave MAC dhe atributet e tjera specifike.

Si shembull të integrimit, do të shtojmë Active Directory në Cisco ISE si një server LDAP.

1) Shkoni nĂ« skedĂ«n Administrata → Menaxhimi i Identitetit → Burimet e Identitetit tĂ« JashtĂ«m → LDAP → Shto. 

Cisco ISE: Krijimi i përdoruesve, shtimi i serverëve LDAP, integrimi me AD. Pjesa 2Figura 4. Shtimi i serverit LDAP

2) Në panelin Përgjithshëm jepni emrin e serverit LDAP dhe skemën (në rastin tonë Active Directory). 

Cisco ISE: Krijimi i përdoruesve, shtimi i serverëve LDAP, integrimi me AD. Pjesa 2Figura 5. Shtimi i serverit LDAP me skemën Active Directory

3) Më pas kaloni në Connection skedën dhe jepni Hostname/Adresa IP të serverit AD, portin (389 - LDAP, 636 - SSL LDAP), kredencialet e administratorit të domenit (Admin DN - DN i plotë), parametrat e tjerë mund të lihen siç janë.

Shënim: përdorimi i të dhënave të adminit të domenit për të shmangur probleme potenciale.

Cisco ISE: Krijimi i përdoruesve, shtimi i serverëve LDAP, integrimi me AD. Pjesa 2Figura 6. Futja e të dhënave të serverit LDAP

4) Në seksionin Organizata e Drejtorisë duhet të specifikohet zona e direktorëve përmes DN, nga ku tërhiqen përdoruesit dhe grupet e përdoruesve.

Cisco ISE: Krijimi i përdoruesve, shtimi i serverëve LDAP, integrimi me AD. Pjesa 2Figura 7. Përcaktimi i direktorëve, nga të cilët do të tërhiqen grupet e përdoruesve

5) Kaloni nĂ« dritaren Grupet → Shto → Zgjidh Grupet Nga Drejtoria pĂ«r tĂ« zgjedhur tĂ«rheqjen e grupeve nga serveri LDAP.

Cisco ISE: Krijimi i përdoruesve, shtimi i serverëve LDAP, integrimi me AD. Pjesa 2Figura 8. Shtimi i grupeve nga serveri LDAP

6) Në dritaren që shfaqet, klikoni Tërheq Grupet. Nëse grupet u tërhoqën, atëherë hapat paraprakë janë përfunduar me sukses. Në të kundërt, provoni një administrator tjetër dhe kontrolloni aksesin e ISE me serverin LDAP përmes protokollit LDAP.

Cisco ISE: Krijimi i përdoruesve, shtimi i serverëve LDAP, integrimi me AD. Pjesa 2Figura 9. Lista e grupeve të përdoruesve të tërhequra

7) Në skedën Atributet mundësisht mund të tregoni se cilat atribute nga serveri LDAP duhet të tërhiqen, ndërsa në dritaren Vendosjet Avancuara aktivizoni opsionin Aktivizo Ndryshimin e Fjalëkalimit, i cili do t'i detyrojë përdoruesit të ndryshojnë fjalëkalimin, nëse ai ka skaduar ose është riparuar. Në çdo rast, klikoni Dërgo për të vazhduar.

8) Serveri LDAP shfaqet në skedën përkatëse dhe më pas mund të përdoret për të formuar politikat e aksesit.

Cisco ISE: Krijimi i përdoruesve, shtimi i serverëve LDAP, integrimi me AD. Pjesa 2Figura 10. Lista e serverëve LDAP të shtuar

4. Integrimi me Active Directory

1) Duke shtuar serverin Microsoft Active Directory si server LDAP, morĂ«m pĂ«rdoruesit, grupet e pĂ«rdoruesve, por jo loget. Tani propozoj tĂ« konfigurojmĂ« njĂ« integrim tĂ« plotĂ« tĂ« AD me Cisco ISE. Kaloni nĂ« skedĂ«n Administrata → Menaxhimi i Identitetit → Burimet e Identitetit tĂ« Jashtme → Active Directory → Shto. 

Vërejtje: për integrimin e suksesshëm me AD, ISE duhet të jetë brenda domenit dhe të ketë lidhshmëri të plotë me DNS, NTP dhe serverët AD, nd otherwise nothing will work.

Cisco ISE: Krijimi i përdoruesve, shtimi i serverëve LDAP, integrimi me AD. Pjesa 2Figura 11. Shtimi i serverit Active Directory

2) Në dritaren që shfaqet, futni të dhënat e administratorit të domenit dhe markoni kutinë Ruaj Kredencialet. Shtesë, mund të tregoni OU (Njësia Organizative), nëse ISE ndodhet në një OU të caktuar. Më pas do të duhet të zgjidhni node Cisco ISE, që dëshironi të lidhni me domenin.

Cisco ISE: Krijimi i përdoruesve, shtimi i serverëve LDAP, integrimi me AD. Pjesa 2Figura 12. Futja e kredencialeve

3) Para se tĂ« shtoni kontrolluesit e domenit, sigurohuni qĂ« nĂ« PSN nĂ« skedĂ«n Administrata → Sistemi → NdĂ«rmarrja tĂ« jetĂ« aktivizuar opsioni ShĂ«rbimi i Identitetit Pasiv. PassiveID — opsioni qĂ« lejon pĂ«rkthimin e PĂ«rdoruesit nĂ« IP dhe anasjelltas. PassiveID merr informacione nga AD pĂ«rmes WMI, agjentĂ«ve tĂ« veçantĂ« tĂ« AD ose portit SPAN nĂ« switch (nuk Ă«shtĂ« opsioni mĂ« i mirĂ«).

Vërejtje: për të kontrolluar statusin e Passive ID, futni në konsolën ISE show application status ise | include PassiveID.

Cisco ISE: Krijimi i përdoruesve, shtimi i serverëve LDAP, integrimi me AD. Pjesa 2Figura 13. Aktivizimi i opsionit PassiveID

4) Kaloni nĂ« skedĂ«n Administrimi → Menaxhimi i Identitetit → Burimet e Identitetit tĂ« Jashtme → Active Directory → PassiveID dhe zgjidhni opsionin Shto DC-tĂ«. MĂ« pas, zgjidhni me shenjĂ« domĂ«n e nevojshme dhe klikoni OK.

Cisco ISE: Krijimi i përdoruesve, shtimi i serverëve LDAP, integrimi me AD. Pjesa 2Fig. 14. Shtimi i kontrolluesve të domain-it

5) Zgjidhni DC-të e shtuar dhe klikoni butonin Redakto. Specifikoni FQDN të DC-së suaj, logun dhe fjalëkalimin e domain-it, si dhe opsionin e lidhjes WMI ose Agent. Zgjidhni WMI dhe klikoni OK.

Cisco ISE: Krijimi i përdoruesve, shtimi i serverëve LDAP, integrimi me AD. Pjesa 2Fig. 15. Futja e të dhënave të kontrolluesit të domain-it

6) NĂ«se WMI nuk Ă«shtĂ« mĂ«nyra e preferuar e lidhjes me Active Directory, mund tĂ« pĂ«rdorni agentĂ«t ISE. MĂ«nyra e agjentĂ«ve Ă«shtĂ« qĂ« mund tĂ« instaloni agjentĂ« tĂ« veçantĂ« nĂ« servera, tĂ« cilĂ«t do tĂ« regjistrojnĂ« ngjarjet e kyçjes. Ka dy mundĂ«si instalimi: automatike dhe manuale. PĂ«r instalimin automatik tĂ« agjentit nĂ« tĂ« njĂ«jtĂ«nTab PassiveID zgjidhni opsionin Shto Agjent → Instalo Agjent TĂ« Ri (DC duhet tĂ« ketĂ« qasje nĂ« Internet). Pastaj plotĂ«soni fushat e detyrueshme (emri i agjentit, FQDN i serverit, login/fjalĂ«kalimi i administratorit tĂ« domain-it) dhe klikoni OK.

Cisco ISE: Krijimi i përdoruesve, shtimi i serverëve LDAP, integrimi me AD. Pjesa 2Fig. 16. Instalimi automatik i agjentit ISE

7) PĂ«r instalimin manual tĂ« agjentit Cisco ISE, duhet tĂ« zgjidhni opsionin Regjistro Agjent Ekzistues. PĂ«r ta thĂ«nĂ«, agjenti mund tĂ« shkarkohet nĂ« tab Qendrat e PunĂ«s → PassiveID → Oferuesit → AgjentĂ«t → Shkarko Agjent.

Cisco ISE: Krijimi i përdoruesve, shtimi i serverëve LDAP, integrimi me AD. Pjesa 2Fig. 17. Shkarkimi i agjentit ISE

E rëndësishme: PassiveID nuk regjistron ngjarjet logoff! Parametri që përcakton kohën e skadencës quhet kohë e plakjes së sesionit të përdoruesit dhe është 24 orë sipas parazgjedhjes. Prandaj, duhet ose të bëni logoff vetë në fund të ditës së punës, ose të shkruani një skenar që do të realizojë logoff automatik për të gjithë përdoruesit e kyçur. 

PĂ«r tĂ« marrĂ« informacionet logoff pĂ«rdoren «Endpoint probes» — sondat pĂ«rfundimtare. Sondat pĂ«rfundimtare nĂ« Cisco ISE janĂ« disa: RADIUS, SNMP Trap, SNMP Query, DHCP, DNS, HTTP, Netflow, NMAP Scan. RADIUS sonda me anĂ« tĂ« CoA (Ndryshimi i Autorizimit) paketat japin informacion mbi ndryshimin e tĂ« drejtave tĂ« pĂ«rdoruesit (pĂ«r kĂ«tĂ« kĂ«rkohet qĂ« tĂ« jete instaluar 802.1X), ndĂ«rsa konfigurimi nĂ« switch-at e hyrjes SNMP do tĂ« japĂ« informacion mbi pajisjet e lidhura dhe tĂ« çaktivizuara.

Më poshtë është një shembull, aktual për konfigurimin e Cisco ISE + AD pa 802.1X dhe RADIUS: përdoruesi është lidhur në një makinë Windows, pa bërë logoff, dhe lidh një PC tjetër me WiFi. Në këtë rast, sesioni në PC-në e parë do të mbetet aktiv, derisa të ndodhi skadenca e kohës ose të ndodhe logoff-i i detyrueshëm. Atëherë, nëse pajisjet kanë të drejta të ndryshme, pajisja e fundit të kyçur do të zbatojë të drejtat e saj.

8) ShtesĂ« nĂ« skedĂ«n Administrata → Menaxhimi i Identitetit → Burimet e Identitetit tĂ« JashtĂ«m → Active Directory → Grupet → Shto → Zgjidh Grupet nga Dosja mund tĂ« zgjidhni grupet nga AD, tĂ« cilat dĂ«shironi t'i tĂ«rhiqni nĂ« ISE (nĂ« rastin tonĂ«, kjo u bĂ« nĂ« pikĂ«n 3 “Shtimi i serverit LDAP”). Zgjidhni opsionin Merrni Grupet → OK. 

Cisco ISE: Krijimi i përdoruesve, shtimi i serverëve LDAP, integrimi me AD. Pjesa 2Figura 18 a). Tërheqja e grupeve të përdoruesve nga Active Directory

9) NĂ« skedĂ«n Qendrat e PunĂ«s → PassiveID → PĂ«rmbledhje → Paneli i Kontrollit mund tĂ« shihni numrin e sesioneve aktive, numrin e burimeve tĂ« tĂ« dhĂ«nave, agenĂ«ve dhe mĂ« shumĂ«.

Cisco ISE: Krijimi i përdoruesve, shtimi i serverëve LDAP, integrimi me AD. Pjesa 2Figura 19. Monitorimi i aktivitetit të përdoruesve të domain-it

10) Në skedën Sesione të Drejtpërdrejta shfaqen sesionet aktuale. Integrimi me AD është i konfiguruar.

Cisco ISE: Krijimi i përdoruesve, shtimi i serverëve LDAP, integrimi me AD. Pjesa 2Figura 20. Sesionet aktive të përdoruesve të domain-it

5. Përfundim

Në këtë artikull u shqyrtuan temat e krijimit të përdoruesve lokal në Cisco ISE, shtimit të serverëve LDAP dhe integrimit me Microsoft Active Directory. Në artikullin e ardhshëm do të trajtohet aksesimi i mysafirëve në formën e një udhëzuesi të tepruar.

Nëse keni pyetje në lidhje me këtë temë ose nevojitet ndihmë në testimin e produktit, kontaktoni në linkun.

Ndjekni përditësimet në kanalet tona (Telegram, Facebook, VK, Blogu i Zgjidhjeve TS, Yandex.Zen).

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster