Cisco ISE: Hyrje, kërkesat, instalimi. Pjesa 1

Cisco ISE: Hyrje, kërkesat, instalimi. Pjesa 1

1. Hyrje

Çdo kompani, madje edhe ajo më e vogël, ka nevojë për autentifikim, autorizim dhe regjistrim përdoruesish (familja e protokolleve AAA). Në fazën fillestare, AAA shlyhet mjaft mirë duke përdorur protokolle si RADIUS, TACACS+ dhe DIAMETER. Megjithatë, me rritjen e numrit të përdoruesve dhe kompanive, rritet edhe numri i detyrave: maksimalizimi i dukshmërisë së hosteve dhe pajisjeve BYOD, autentifikimi me shumë faktorë, krijimi i politikave të qasjes me shumë nivele dhe shumë më tepër.

Për këto detyra, klasa e zgjidhjeve NAC (Kontrolli i Qasjes në Rrjet) është ideale. Cisco ISE (Motorit të Shërbimeve të Identitetit) — zgjidhja NAC për ofrimin e kontrollit të qasjes për përdoruesit në rrjetin e brendshëm duke marrë parasysh kontekstin, ne do të shqyrtojmë detajet mbi arkitekturën, infrastrukturën, konfigurimin dhe licencimin e zgjidhjes.

Një përmbledhje e shpejtë: Cisco ISE lejon:

  • Për të krijuar shpejt dhe lehtësisht qasje mysafire në WLAN të veçuar;

  • Për të zbuluar pajisjet BYOD (p.sh., PC të punonjësve që ata kanë sjellë në punë);

  • Për të centralizuar dhe aplikuar politikat e sigurisë për përdoruesit e domenit dhe ata jashtë domenit duke përdorur etiketa grupesh të sigurta SGT (teknologjia TrustSec);

  • Për të kontrolluar kompjuterët për prani të softuerit të caktuar dhe përputhshmërinë me standardet (posturing);

  • Për të klasifikuar dhe profilizuar pajisjet përfundimtare dhe rrjetë;

  • Për të siguruar dukshmërinë e pajisjeve përfundimtare;

  • Për të dhënë log-et e ngjarjeve logon/logoff të përdoruesve, identitetin e tyre në NGFW për formimin e politikave të bazuara në përdorues;

  • Për t'u integruar natyrshëm me Cisco StealthWatch dhe për të karantinuar hostet e dyshimta që përfshihen në incidentet e sigurisë (më shumë);

  • Dhe disa tipare të tjera standarde për serverin AAA.

Për Cisco ISE, kolegët tanë në industri kanë shkruar më pare, prandaj rekomandoj që të shiqoni: praktikën e implementimit të Cisco ISE, si të përgatiteni për implementimin e Cisco ISE.

2. Arkitektura

Në arkitekturën e Identity Services Engine ka 4 entitete (noda): noda e menaxhimit (Policy Administration Node), noda e shpërndarjes së politikave (Policy Service Node), noda e monitorimit (Monitoring Node) dhe noda PxGrid (PxGrid Node). Cisco ISE mund të jetë në instalim autonom (standalone) ose të shpërndarë (distributed). Në variantin Standalone, të gjitha entitetet ndodhen në një makinë virtuale ose server fizik (Secure Network Servers — SNS), ndërsa në Distributed, nodat janë të shpërndara në pajisje të ndryshme.

Noda e Menaxhimit të Politikave (PAN) — një nod e detyrueshme që lejon kryerjen e të gjitha operacioneve administrativë në Cisco ISE. Ajo përpunon të gjitha konfigurimet sistemore që lidhen me AAA. Në konfigurimin e shpërndarë (nodat mund të vendosen si makineri virtuale të veçanta) ju mund të keni maksimum dy PAN për qëllime qëndrueshmërie — moda Active/Standby.

Noda e Shërbimit të Politikave (PSN) — një nod e detyrueshme që siguron akses në rrjet, gjendjen, aksesin si mysafir, ofrimin e shërbimeve për klientët dhe profilizimin. PSN vlerëson politikën dhe e aplikon atë. Në rregull, vendosen disa PSN, veçanërisht në konfigurimin e shpërndarë, për të siguruar një operim më të tepërt dhe të shpërndarë. Natyrisht, këto nodat përpiqen të vendosen në segmente të ndryshme, për të mos humbur asnjë mundësi për të siguruar akses të autentizuar dhe të autorizuar.

Noda e Monitorimit (MnT) — një nod e detyrueshme që mban regjistrat e ngjarjeve, logjet e nodave të tjera dhe politikave në rrjet. Noda MnT ofron mjete të avancuara për monitorimin dhe zgjidhjen e problemeve, mbledh dhe krahaso të dhëna të ndryshme, si dhe ofron raporte përmbajtësore. Cisco ISE lejon të ketë maksimum dy MnT nodë, duke formuar kështu qëndrueshmërinë — moda Active/Standby. Megjithatë, logjet mblidhen nga të dy nodat, si nga ajo aktive ashtu edhe nga ajo pasive.

Noda PxGrid (PXG) — një nod që zbatohet protokollin PxGrid dhe siguron komunikimin ndërmjet pajisjeve të tjera që mbështesin PxGrid.

PxGrid  — një protokoll që siguron integrimin e produkteve të infrastrukturës IT dhe sigurimit të informacionit nga furnizues të ndryshëm: sisteme monitorimi, sisteme zbulimi dhe parandalimi të sulmeve, platforma menaxhimi të politikave të sigurisë dhe shumë zgjidhje të tjera. Cisco PxGrid lejon ndarjen e kontekstit në mënyrë njëpalëshe ose dypalëshe me shumë platforma pa pasur nevojë për përdorimin e API-ve, duke lejuar kështu përdorimin e teknologjisë TrustSec (etiketat SGT), për të ndryshuar dhe aplikuar politikat ANC (Kontrolli Adaptiv i Rrjetit) dhe gjithashtu për të kryer profilizimin — përcaktimin e modelit të pajisjes, sistemit operativ, lokacionit dhe informacionit tjetër.

Në konfigurimin e disponueshmërisë së lartë, nodet PxGrid replikohet informacioni midis nodave përmes PAN. Në rast se PAN ndalet, node PxGrid ndalon autentifikimin, autorizimin dhe regjistrimin e përdoruesve. 

Më poshtë është ilustruar funksionimi i entiteteve të ndryshme të Cisco ISE në rrjetin korporativ.

Cisco ISE: Hyrje, kërkesat, instalimi. Pjesa 1Figurë 1. Arkitektura e Cisco ISE

3. Kërkesat

Cisco ISE mund të zbatohet, ashtu si shumica e zgjidhjeve moderne, virtualisht ose fizikisht si një server i veçantë. 

Pajisjet fizike me softuerin Cisco ISE quhen SNS (Server i Sigurt të Rrjetit). Ato janë në tri modele: SNS-3615, SNS-3655 dhe SNS-3695 për biznese të vogla, mesme dhe të mëdha. Tabela 1 jep informacionin nga fletëinformimi SNS.

Tabela 1. Tabela krahasuese SNS për shkallë të ndryshme

Parametri

SNS 3615 (E Vogël)

SNS 3655 (E Mesme)

SNS 3695 (E Madhe)

Numri i pajisjeve fundore të mbështetura në instalimin e Veçantë

10000

25000

50000

Numri i pajisjeve fundore të mbështetura për çdo PSN

10000

25000

100000

CPU (Intel Xeon 2.10 GHz)

8 bërthama

12 bërthama

12 bërthama

RAM 

32 GB (2 x 16 GB)

96 GB (6 x 16 GB)

256 GB (16 x 16 GB)

HDD

1 x 600 GB

4 x 600 GB

8 x 600 GB

Hardware RAID

Jo

RAID 10, me kontrollues RAID

RAID 10, me kontrollues RAID

Ndërfaqet rrjetike

2 x 10Gbase-T

4 x 1Gbase-T 

2 x 10Gbase-T

4 x 1Gbase-T 

2 x 10Gbase-T

4 x 1Gbase-T

Rreth implementimeve virtuale, mbështeten hipervizorët VMware ESXi (minimumi VMware version 11 për ESXi 6.0), Microsoft Hyper-V dhe Linux KVM (RHEL 7.0). Burimet duhet të jenë afërsisht të njëjta si në tabelën më sipër, ose më shumë. Megjithatë, kërkesat minimale për makinat virtuale për bizneset e vogla janë: 2 CPU me shpejtësi 2.0 GHz dhe mbi, 16 GB RAM dhe 200 GB HDD. 

Për të sqaruar detajet e tjera të shpërndarjes së Cisco ISE, ju lutemi kontaktoni ne ose burimin nr. 1, burimin nr. 2.

4. Instalimi

Si shumica e produkteve të tjera Cisco, ISE mund të testohet në disa mënyra:

  • dcloud – shërbimi cloud i modeleve të laboratorëve të paracaktuar (nevojitet një llogari Cisco);

  • Kërkesë GVE – kërkesa nga the site Cisco për një software të caktuar (metodë për partnerët). Ju krijoni një rast me përshkrimin tipik të mëposhtëm: Lloji i produktit [ISE], Software ISE [ise-2.7.0.356.SPA.x8664], Patch ISE [ise-patchbundle-2.7.0.356-Patch2-20071516.SPA.x8664];

  • projekt pilot — kontaktoni çdo partner të autorizuar për të realizuar një projekt pilot falas.

1) Pas krijimit të një makine virtuale, nëse keni kërkuar një skedar ISO dhe jo një model OVA, do t'ju shfaqet një dritare ku ISE kërkon të zgjidhni instalimin. Për këtë, në vend të emrit të përdoruesit dhe fjalëkalimit duhet të shkruani 'setup«!

Vërejtje: nëse keni vendosur ISE nga një model OVA, të dhënat për hyrje janë admin / MyIseYPass2 (kjo dhe shumë të tjera janë përshkruar në udhëzimin zyrtar udhëzuesin).

Cisco ISE: Hyrje, kërkesat, instalimi. Pjesa 1Figura 2. Instalimi i Cisco ISE

2) Më pas duhet të plotësoni fushat e nevojshme, siç janë adresa IP, DNS, NTP dhe të tjera.

Cisco ISE: Hyrje, kërkesat, instalimi. Pjesa 1Figura 3. Inicializimi i Cisco ISE

3) Pas kësaj, pajisja do të ribashkohet dhe do të mund të lidheni përmes ndërfaqes së webs në adresën IP të caktuar më parë.

Cisco ISE: Hyrje, kërkesat, instalimi. Pjesa 1Figura 4. Ndërfaqja e webs së Cisco ISE

4) Në seksionin Administration > System > Deployment mund të zgjidhni se cilat nodet (entitete) janë aktive në atë ose atë pajisje. Noda PxGrid aktivizohet gjithashtu këtu.

Cisco ISE: Hyrje, kërkesat, instalimi. Pjesa 1Figura 5. Menaxhimi i entiteteve të Cisco ISE

5) Më pas në seksionin Administration > System > Admin Access > Authentication rekomandoj të konfiguroni politikën e fjalëkalimeve, metodën e autentifikimit (certifikatë ose fjalëkalim), afatin e skadimit të llogarisë dhe cilësime të tjera.

Cisco ISE: Hyrje, kërkesat, instalimi. Pjesa 1Figura 6. Konfigurimi i llojit të autentifikimitCisco ISE: Hyrje, kërkesat, instalimi. Pjesa 1Figura 7. Cilësimet e politikës së fjalëkalimeveCisco ISE: Hyrje, kërkesat, instalimi. Pjesa 1Figura 8. Konfigurimi i mbylljes së llogarisë pas kalimit të afatitCisco ISE: Hyrje, kërkesat, instalimi. Pjesa 1Figura 9. Konfigurimi i bllokimit të llogarive

6) Në seksionin Administration > System > Admin Access > Administrators > Admin Users > Add mund të krijoni një administrator të ri.

Cisco ISE: Hyrje, kërkesat, instalimi. Pjesa 1Figura 10. Krijimi i një administratori lokal të Cisco ISE

7) Administratori i ri mund të bëhet pjesë e një grupi të ri ose grupeve të paracaktuar. Menaxhimi i grupeve të administratorëve bëhet në këtë panel në seksionin Admin Groups. Në tabelën 2 janë përmbledhur informacionet për administratorët e ISE, të drejtat dhe rolet e tyre.

Tabela 2. Grupet e administratorëve të Cisco ISE, nivelet e aksesit, lejet dhe kufizimet

Emri i grupit të administratorëve

Lejet

Kufizimet

Administratori i Personalizimit

Personalizimi i portaleve të mysafirëve dhe sponsorizuesve, administrimi dhe personalizimi

Pamundësia për të modifikuar politikat, për të parë raportet

Admin i Helpdesk

Përgjegjësia për të parë panelin kryesor, të gjitha raportet, alarmet dhe për të diagnostikuar rrjedhat

Nuk lejohet të modifikoni, krijoni ose fshini raporte, alarmet dhe logjet e autentifikimit

Admin i Identitetit

Menaxhimi i përdoruesve, privilegjeve dhe roleve, mundësia për të parë logjet, raportet dhe alarmet

Nuk lejohet të modifikoni politikat, të kryeni detyra në nivelin e sistemit operativ

Admin i MnT

Vëzhgim të plotë, raporte, alarmet, logje dhe menaxhim të tyre

Pamundësia për të modifikuar ndonjë politikë

Admin i Pajisjeve Rrjet

Të drejtat për të krijuar, modifikuar objekte ISE, për të parë logjet, raportet, panelin kryesor

Nuk lejohet të modifikoni politikat, të kryeni detyra në nivelin e sistemit operativ

Admin i Politikës

Menaxhim i plotë i të gjitha politikave, modifikimi i profileve, konfigurimeve, për të parë raportet

Pamundësia për të kryer konfigurime me akreditime, objekte ISE

Admin i RBAC

Të gjitha konfigurimet në skedën Operacione, konfigurimi i politikës ANC, menaxhimi i raportimeve

Nuk lejohet të modifikoni ndonjë tjetër përveç politikës ANC, të kryeni detyra në nivelin e sistemit operativ

Super Admin

Të drejtat për të gjitha konfigurimet, raportimet dhe menaxhimin, mund të fshijë dhe modifikojë akreditimet e administratorëve

Nuk mund të modifikojë, fshijë një profil tjetër nga grupi Super Admin

Admin i Sistemit

Të gjitha konfigurimet në skedën Operacione, menaxhimi i konfigurimeve të sistemit, politikës ANC, për të parë raportimet

Nuk lejohet të modifikoni ndonjë tjetër përveç politikës ANC, të kryeni detyra në nivelin e sistemit operativ

Admin i Shërbimeve RESTful të Jashtme (ERS)

Akses të plotë në REST API Cisco ISE

Vetëm për autorizim, menaxhimin e përdoruesve lokalë, hosteve dhe grupeve të sigurisë (SG)

Operator i Shërbimeve RESTful të Jashtme (ERS)

Të drejtat për të lexuar REST API Cisco ISE

Vetëm për autorizim, menaxhimin e përdoruesve lokalë, hosteve dhe grupeve të sigurisë (SG)

Cisco ISE: Hyrje, kërkesat, instalimi. Pjesa 1Figura 11. Grupet e paracaktuara të administratorëve Cisco ISE

8) Shtesë në skedën Autorizimi > Lejet > Politika RBAC mund të redaktoni të drejtat e administratorëve të paracaktuar.

Cisco ISE: Hyrje, kërkesat, instalimi. Pjesa 1Figura 12. Menaxhimi i të drejtave të profileve të paracaktuara të administratorëve Cisco ISE

9) Në skedën Administrata > Sistemi > Konfigurimet janë të disponueshme të gjitha konfigurimet e sistemit (DNS, NTP, SMTP dhe të tjera). Mund t'i plotësoni këtu, në rast se e keni humbur gjatë inicializimit fillestar të pajisjes.

5. Përfundim

Kjo ishte artikulli i parë i këtij cikli. Diskutuam mbi efikasitetin e zgjidhjes NAC Cisco ISE, arkitekturën e saj, kërkesat minimale dhe opsionet e shpërndarjes, si dhe instalimin e tij fillestar.

Në artikullin e ardhshëm, do të shqyrtojmë krijimin e llogarive, integrimin me Microsoft Active Directory, si dhe krijimin e qasjes për mysafirë.

Nëse keni pyetje në lidhje me këtë temë ose nevojitet ndihmë në testimin e produktit, kontaktoni në linkun.

Ndjekni përditësimet në kanalet tona (TelegramFacebookVKBlogu i Zgjidhjeve TSYandex.Zen).

Burimi: habr.com

Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS 🔥 Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS - ProHoster