
1. Hyrje
Ădo kompani, madje edhe ajo mĂ« e vogĂ«l, ka nevojĂ« pĂ«r autentifikim, autorizim dhe monitorim tĂ« pĂ«rdoruesve (grupi i protokolleve AAA). NĂ« fazĂ«n fillestare, AAA implementohet mjaft mirĂ« duke pĂ«rdorur protokolle si RADIUS, TACACS+ dhe DIAMETER. MegjithatĂ«, me rritjen e numrit tĂ« pĂ«rdoruesve dhe tĂ« kompanisĂ«, rritet edhe numri i detyrave: maksimumi i dukshmĂ«risĂ« sĂ« hosteve dhe pajisjeve BYOD, autentifikim me shumĂ« faktorĂ«, krijimi i njĂ« politike tĂ« kontrollit tĂ« qasjes nĂ« nivele tĂ« ndryshme dhe shumĂ« mĂ« tepĂ«r.
PĂ«r kĂ«to detyra, klasa e zgjidhjeve NAC (Kontrolli i Qasjes nĂ« Rrjet) Ă«shtĂ« perfekte. (Motor i ShĂ«rbimeve tĂ« Identitetit) â njĂ« zgjidhje NAC pĂ«r ofrimin e kontrollit tĂ« qasjes pĂ«r pĂ«rdoruesit nĂ« rrjetin e brendshĂ«m duke marrĂ« parasysh kontekstin, do tĂ« shqyrtojmĂ« nĂ« detaje arkitekturĂ«n, inicializimin, konfigurimin dhe licencimin e zgjidhjes.
Një përmbledhje e shpejtë që Cisco ISE lejon:
Të krijoni shpejt dhe lehtë akses për mysafirët në një WLAN të dedikuar;
Të zbuloni pajisjet BYOD (për shembull, PC-të e punonjësve që ata sjellin në punë);
Centralizo dhe aplikoj politika sigurie për përdoruesit e domain dhe jo-domain me anë të etiketave grupore të sigurisë SGT (teknologjia );
Kontrolloni kompjuterët për praninë e softuerit të caktuar dhe përputhshmërinë me standardet (posturing);
Klasifikoni dhe profilizoni pajisjet finitore dhe rrjetore;
Siguroni dukshmëri për pajisjet finitore;
Dërgoni regjistrat e ngjarjeve logon/logoff të përdoruesve, identitetet e tyre (identity) në NGFW për formimin e politikave bazuar në përdorues;
Integroni natyrshëm me Cisco StealthWatch dhe karantinizoni hostet e dyshimta që janë përfshirë në incidente sigurie ();
Dhe karakteristika të tjera standarde për serverët AAA.
Për Cisco ISE, kolegët tanë nga industria kanë shkruar më parë, prandaj më vonë ju rekomandoj të njihni: ,.
2. Arkitektura
NĂ« arkitekturĂ«n e Identity Services Engine ekzistojnĂ« 4 entitete (noda): nodi i menaxhimit (Policy Administration Node), nodi i shpĂ«rndarjes sĂ« politikave (Policy Service Node), nodi i monitorimit (Monitoring Node) dhe nodi PxGrid (PxGrid Node). Cisco ISE mund tĂ« jetĂ« nĂ« instalim tĂ« vetĂ«m (standalone) ose tĂ« shpĂ«rndarĂ« (distributed). NĂ« variantin Standalone, tĂ« gjitha entitetet gjenden nĂ« njĂ« makinĂ« virtuale ose server fizik (Secure Network Servers â SNS), ndĂ«rsa nĂ« Distributed â nodat shpĂ«rndahen nĂ« disa pajisje.
Policy Administration Node (PAN) Ă«shtĂ« nodi i detyrueshĂ«m qĂ« lejon kryerjen e tĂ« gjitha operacioneve administrative nĂ« Cisco ISE. Ai pĂ«rpunon tĂ« gjitha konfigurimet sistemike qĂ« lidhen me AAA. NĂ« konfigurimin e shpĂ«rndarĂ« (nodat mund tĂ« instalohen si makina virtuale tĂ« veçanta), mund tĂ« keni maksimumi dy PAN pĂ«r qĂ«llime tĂ« disponueshmĂ«risĂ« â regjimi Active/Standby.
Policy Service Node (PSN) â Ă«shtĂ« njĂ« nodĂ« e domosdoshme qĂ« garanton aksesin nĂ« rrjet, gjendjen, aksesin si mysafir, ofrimin e shĂ«rbimeve pĂ«r klientĂ«t dhe profilizimin. PSN vlerĂ«son politikĂ«n dhe e zbatuan atĂ«. Zakonisht, PSN vendoset nĂ« numĂ«r tĂ« madh, veçanĂ«risht nĂ« konfigurim tĂ« shpĂ«rndarĂ«, pĂ«r tĂ« siguruar njĂ« punĂ« mĂ« tĂ« tepĂ«rt dhe tĂ« shpĂ«rndarĂ«. Sigurisht, kĂ«to nodĂ« pĂ«rpiqen tĂ« vendosen nĂ« segmente tĂ« ndryshme, pĂ«r tĂ« mos humbur mundĂ«sitĂ« pĂ«r tĂ« ofruar akses tĂ« autentikuar dhe tĂ« autorizuar asnjĂ« sekondĂ«.
Monitoring Node (MnT) â Ă«shtĂ« njĂ« nodĂ« e domosdoshme qĂ« ruan regjistrat e ngjarjeve, logjet e nodave tĂ« tjera dhe politikave nĂ« rrjet. NodĂ« MnT ofron mjete tĂ« pĂ«rparuara pĂ«r monitorim dhe diagnozĂ«, mbledh dhe pĂ«rputh tĂ« dhĂ«na tĂ« ndryshme, si dhe ofron raporte pĂ«rmbajtĂ«sore. Cisco ISE lejon tĂ« ketĂ« maksimum dy nodĂ« MnT, duke formuar kĂ«shtu qĂ«ndrueshmĂ«rinĂ« â modusi Aktiv/Standby. MegjithatĂ«, logjet mblidhen nga tĂ« dy nodat, si aktive ashtu edhe pasive.
PxGrid Node (PXG) â Ă«shtĂ« njĂ« nodĂ« qĂ« pĂ«rdor protokollin PxGrid dhe siguron komunikimin midis pajisjeve tĂ« tjera qĂ« mbĂ«shtetin PxGrid.
 â protokolli qĂ« siguron integrimin e produkteve tĂ« infrastrukturĂ«s IT dhe tĂ« sigurisĂ« nga furnizues tĂ« ndryshĂ«m: sisteme monitorimi, sisteme zbulimi dhe parandalimi i depĂ«rtimit, platforma menaxhimi tĂ« politikave tĂ« sigurisĂ« dhe shumĂ« zgjidhje tĂ« tjera. Cisco PxGrid lejon shkĂ«mbimin e kontekstit nĂ« njĂ« mĂ«nyrĂ« tĂ« dhĂ«nĂ« ose tĂ« dyanshme me shumĂ« platforma pa nevojĂ«n e pĂ«rdorimit tĂ« API, duke lejuar kĂ«shtu pĂ«rdorimin e teknologjisĂ« (SGT shenjat), tĂ« ndryshojnĂ« dhe tĂ« aplikojnĂ« politikĂ«n ANC (Kontrolli Dinamik tĂ« Rrjetit), si dhe tĂ« kryejnĂ« profilizimin â pĂ«rcaktimin e modelit tĂ« pajisjes, OS, lokacionit dhe tĂ« tjera.
NĂ« konfigurimin e disponueshmĂ«risĂ« sĂ« lartĂ«, nodet PxGrid replikuar informacionin midis nodave pĂ«rmes PAN. NĂ« rast se PAN ndalon, nodi PxGrid ndalon autentifikimin, autorizimin dhe mbikĂ«qyrjen e pĂ«rdoruesve.Â
Më poshtë është ilustruar funksionimi i entiteteve të ndryshme Cisco ISE në një rrjet të korporatës.
Figura 1. Arkitektura Cisco ISE
3. Kërkesat
Cisco ISE mund tĂ« implementohet, ashtu si shumica e zgjidhjeve moderne, virtualisht ose fizikisht si njĂ« server i veçantĂ«.Â
Dispozitivet fizike me softuerin Cisco ISE quhen SNS (Secure Network Server). Ato vijnë në tri modele: SNS-3615, SNS-3655 dhe SNS-3695 për bizneset e vogla, të mesme dhe të mëdha. Të dhënat në Tabelën 1 janë SNS.
Tabelat 1. Tabela krahasuese SNS për nivele të ndryshme
Parametri
SNS 3615 (E vogël)
SNS 3655 (E mesme)
SNS 3695 (E madhe)
Numri i pajisjeve përfundimtare të mbështetura në instalimin Standalone
10000
25000
50000
Numri i pajisjeve përfundimtare të mbështetura për çdo PSN
10000
25000
100000
CPU (Intel Xeon 2.10 GHz)
8 bërthama
12 bërthama
12 bërthama
RAMÂ
32 GB (2 x 16 GB)
96 GB (6 x 16 GB)
256 GB (16 x 16 GB)
HDD
1 x 600 GB
4 x 600 GB
8 x 600 GB
Hardware RAID
Jo
RAID 10, me kontrollues RAID
RAID 10, me kontrollues RAID
Interface të rrjeteve
2 x 10Gbase-T
4 x 1Gbase-TÂ
2 x 10Gbase-T
4 x 1Gbase-TÂ
2 x 10Gbase-T
4 x 1Gbase-T
Sa i pĂ«rket zbatimeve virtuale, mbĂ«shteten hipervizorĂ«t VMware ESXi (e rekomanduar versioni minimal VMware 11 pĂ«r ESXi 6.0), Microsoft Hyper-V dhe Linux KVM (RHEL 7.0). Burimet duhet tĂ« jenĂ« pĂ«rafĂ«rsisht tĂ« njĂ«jta si nĂ« tabelĂ«n pĂ«rmendore, ose mĂ« tĂ« mĂ«dha. MegjithatĂ«, kĂ«rkesat minimale pĂ«r makinat virtuale pĂ«r bizneset e vogla janĂ«: 2 CPU me frekuencĂ« 2.0 GHz dhe mĂ« lart, 16 GB RAM dhe 200 GB HDD.Â
Për të sqaruar detajet e tjera të implementimit të Cisco ISE, ju lutemi kontaktoni ose , .
4. Instalimi
Si shumica e produkteve të tjera Cisco, ISE mund të testohet në disa mënyra:
â shĂ«rbimi cloud i laboratorĂ«ve tĂ« instaluar paraprakisht (nevojitet njĂ« llogari Cisco);
â kĂ«rkesĂ« me software tĂ« caktuar Cisco (njĂ« metodĂ« pĂ«r partnerĂ«t). Ju krijoni njĂ« rast me pĂ«rshkrimin tipik si: Lloji i produktit [ISE], Software ISE [ise-2.7.0.356.SPA.x8664], Patch ISE [ise-patchbundle-2.7.0.356-Patch2-20071516.SPA.x8664];
â kontaktoni njĂ« partner tĂ« autorizuar pĂ«r tĂ« realizuar njĂ« projekt pilot falas.
1) Pas krijimit të makines virtuale, nëse keni kërkuar një skedar ISO dhe jo një model OVA, do të shfaqet një dritare, në të cilën ISE kërkon të zgjidhni instalimin. Për këtë shkak, në vend të emrit të përdoruesit dhe fjalëkalimit, duhet të shkruani "setup«!
Shënim: nëse keni implementuar ISE nga modeli OVA, të dhënat e hyrjes admin / MyIseYPass2 (këto dhe shumë të tjera janë të përshkruara në udhëzuesin zyrtar ).
Figurka 2. Instalimi i Cisco ISE
2) Më pas duhet të plotësoni fushat e nevojshme, siç janë adresa IP, DNS, NTP dhe të tjera.
Figurka 3. Inizializimi i Cisco ISE
3) Pas kësaj, pajisja do të riboot-ojë, dhe ju do të mund të lidheni përmes ndërfaqes së uebit në adresën IP që keni caktuar më parë.
Figurka 4. Ndërfaqja e uebit të Cisco ISE
4) Në skedën Administration > System > Deployment mund të zgjidhni se cilat nodo (entitete) përfshihen në atë ose në atë pajisje. Nodo PxGrid aktivizohet këtu.
Figure 5. Menaxhimi i entiteteve Cisco ISE
5) Më pas, në tabin Administration > System > Admin Access > Autentifikimi rekomandoj të konfiguroni politikën e fjalëkalimeve, metoden e autentifikimit (certifikatë ose fjalëkalim), skadimin e llogarisë dhe cilësime të tjera.
Figure 6. Konfigurimi i llojit të autentifikimit
Figure 7. Cilësimet e politikës së fjalëkalimeve
Figure 8. Konfigurimi i fikjes së llogarisë pas një kohë
Figure 9. Konfigurimi i bllokimit të llogarive
6) Në tabin Administration > System > Admin Access > Administrators > Admin Users > Add mund të krijoni një administrator të ri.
Figure 10. Krijimi i administratorit lokal Cisco ISE
7) Administratori i ri mund të bëhet pjesë e një grupi të ri ose grupeve të paracaktuara. Menaxhimi i grupeve të administratorëve bëhet në këtë panel në tabin Admin Groups. Në Tabelën 2 janë përmbledhur informacionet rreth administratorëve ISE, të drejtave dhe roleve të tyre.
Tabela 2. Grupet e administratorëve Cisco ISE, nivelet e aksesit, lejet dhe kufizimet
Emri i grupit të administratorëve
Lejet
Kufizimet
Customization Admin
Konfigurimi i portalit të mysafirëve dhe sponsorëve, administrimi dhe personalizimi
Pamundësia për të ndryshuar politikat, për të parë raportet
Helpdesk Admin
Mundësia për të parë panelin kryesor, të gjitha raportet, alarmet dhe për të zgjidhur problemet e fluksit
Nuk lejohet të ndryshoni, krijoni dhe fshini raportet, alarmet dhe logjet e autentifikimit
Identity Admin
Menaxhimi i përdoruesve, privilegjeve dhe roleve, mundësia për të parë logjet, raportet dhe alarmet
Nuk lejohet të ndryshoni politikat, të kryeni detyra në nivelin e OS
MnT Admin
Monitorimi i plotë, raportet, alarmet, logjet dhe menaxhimi i tyre
Pamundësia për të ndryshuar çdo politikë
Network Device Admin
Të drejtat për të krijuar, ndryshuar objektet ISE, për të parë logjet, raportet, panelin kryesor
Nuk lejohet të ndryshoni politikat, të kryeni detyra në nivelin e OS
Policy Admin
Menaxhimi i plotë i të gjitha politikave, ndryshimi i profileve, cilësimeve, për të parë raportet
Pamundësia për të kryer konfigurime me kredencialet, objektet ISE
RBAC Admin
Të gjitha konfigurimet në skedën Operacione, konfigurimi i politikës ANC, menaxhimi i raportimit
Nuk lejohet të ndryshoni asgjë përveç politikës ANC, të kryeni detyra në nivelin e OS
Super Admin
Të drejtat për të gjitha konfigurimet, raportimin dhe menaxhimin, mund të fshijnë dhe ndryshojnë të dhënat e administratorëve.
Nuk mund të ndryshojë ose fshijë profilin e një tjetër nga grupi Super Admin.
Administrator i Sistemit
Të gjitha konfigurimet në skedën Operacione, menaxhimi i konfigurimeve të sistemit, politikës ANC, shikimi i raportimeve.
Nuk lejohet të ndryshoni asgjë përveç politikës ANC, të kryeni detyra në nivelin e OS
Administrator i Shërbimeve RESTful Ekstern
Qasje e plotë në REST API Cisco ISE.
Vetëm për autorizim, menaxhimin e përdoruesve lokalë, hosteve dhe grupeve të sigurisë (SG).
Operator i Shërbimeve RESTful Ekstern
Të drejtat për lexim të REST API Cisco ISE.
Vetëm për autorizim, menaxhimin e përdoruesve lokalë, hosteve dhe grupeve të sigurisë (SG).
Figura 11. Grupet e paracaktuara të administratorëve Cisco ISE.
8) Shtesë në skedën Autorizimi > Të Drejtat > Politika RBAC mund të redaktohen të drejtat e administratorëve të paracaktuar.
Figura 12. Menaxhimi i të drejtave të profileve të paracaktuar të administratorëve Cisco ISE.
9) NĂ« skedĂ«n Administrimi > Sistemi > Konfigurimet tĂ« gjitha konfigurimet sistemike (DNS, NTP, SMTP dhe tĂ« tjera) janĂ« tĂ« disponueshme. Mund tâi plotĂ«soni kĂ«tu, nĂ« rast se i keni anashkaluar gjatĂ« fillestarit tĂ« pajisjes.
5. Përfundimi
Me këtë përfundoi artikulli i parë. Diskutuam për efektivitetin e zgjidhjes NAC Cisco ISE, arkitekturën e tij, kërkesat minimale dhe opsionet e implementimit, si dhe instalimin fillestar.
Në artikullin e ardhshëm do të shqyrtojmë krijimin e llogarive, integrimin me Microsoft Active Directory si dhe krijimin e aksesit për mysafirët.
Nëse keni pyetje në lidhje me këtë temë ose keni nevojë për ndihmë në testimin e produktit, kontaktoni në .
Ndjekni azhurnimet në kanalet tona (, , , , ).
Burimi: habr.com
