Cisco ISE: Hyrje, kërkesat, instalimi. Pjesa 1

Cisco ISE: Hyrje, kërkesat, instalimi. Pjesa 1

1. Hyrje

Çdo kompani, madje edhe ajo mĂ« e vogĂ«l, ka nevojĂ« pĂ«r autentifikim, autorizim dhe regjistrim pĂ«rdoruesish (familja e protokolleve AAA). NĂ« fazĂ«n fillestare, AAA shlyhet mjaft mirĂ« duke pĂ«rdorur protokolle si RADIUS, TACACS+ dhe DIAMETER. MegjithatĂ«, me rritjen e numrit tĂ« pĂ«rdoruesve dhe kompanive, rritet edhe numri i detyrave: maksimalizimi i dukshmĂ«risĂ« sĂ« hosteve dhe pajisjeve BYOD, autentifikimi me shumĂ« faktorĂ«, krijimi i politikave tĂ« qasjes me shumĂ« nivele dhe shumĂ« mĂ« tepĂ«r.

PĂ«r kĂ«to detyra, klasa e zgjidhjeve NAC (Kontrolli i Qasjes nĂ« Rrjet) Ă«shtĂ« ideale. Cisco ISE (Motorit tĂ« ShĂ«rbimeve tĂ« Identitetit) — zgjidhja NAC pĂ«r ofrimin e kontrollit tĂ« qasjes pĂ«r pĂ«rdoruesit nĂ« rrjetin e brendshĂ«m duke marrĂ« parasysh kontekstin, ne do tĂ« shqyrtojmĂ« detajet mbi arkitekturĂ«n, infrastrukturĂ«n, konfigurimin dhe licencimin e zgjidhjes.

Një përmbledhje e shpejtë: Cisco ISE lejon:

  • PĂ«r tĂ« krijuar shpejt dhe lehtĂ«sisht qasje mysafire nĂ« WLAN tĂ« veçuar;

  • PĂ«r tĂ« zbuluar pajisjet BYOD (p.sh., PC tĂ« punonjĂ«sve qĂ« ata kanĂ« sjellĂ« nĂ« punĂ«);

  • PĂ«r tĂ« centralizuar dhe aplikuar politikat e sigurisĂ« pĂ«r pĂ«rdoruesit e domenit dhe ata jashtĂ« domenit duke pĂ«rdorur etiketa grupesh tĂ« sigurta SGT (teknologjia TrustSec);

  • PĂ«r tĂ« kontrolluar kompjuterĂ«t pĂ«r prani tĂ« softuerit tĂ« caktuar dhe pĂ«rputhshmĂ«rinĂ« me standardet (posturing);

  • PĂ«r tĂ« klasifikuar dhe profilizuar pajisjet pĂ«rfundimtare dhe rrjetĂ«;

  • PĂ«r tĂ« siguruar dukshmĂ«rinĂ« e pajisjeve pĂ«rfundimtare;

  • PĂ«r tĂ« dhĂ«nĂ« log-et e ngjarjeve logon/logoff tĂ« pĂ«rdoruesve, identitetin e tyre nĂ« NGFW pĂ«r formimin e politikave tĂ« bazuara nĂ« pĂ«rdorues;

  • PĂ«r t'u integruar natyrshĂ«m me Cisco StealthWatch dhe pĂ«r tĂ« karantinuar hostet e dyshimta qĂ« pĂ«rfshihen nĂ« incidentet e sigurisĂ« (mĂ« shumĂ«);

  • Dhe disa tipare tĂ« tjera standarde pĂ«r serverin AAA.

Për Cisco ISE, kolegët tanë në industri kanë shkruar më pare, prandaj rekomandoj që të shiqoni: praktikën e implementimit të Cisco ISE, si të përgatiteni për implementimin e Cisco ISE.

2. Arkitektura

NĂ« arkitekturĂ«n e Identity Services Engine ka 4 entitete (noda): noda e menaxhimit (Policy Administration Node), noda e shpĂ«rndarjes sĂ« politikave (Policy Service Node), noda e monitorimit (Monitoring Node) dhe noda PxGrid (PxGrid Node). Cisco ISE mund tĂ« jetĂ« nĂ« instalim autonom (standalone) ose tĂ« shpĂ«rndarĂ« (distributed). NĂ« variantin Standalone, tĂ« gjitha entitetet ndodhen nĂ« njĂ« makinĂ« virtuale ose server fizik (Secure Network Servers — SNS), ndĂ«rsa nĂ« Distributed, nodat janĂ« tĂ« shpĂ«rndara nĂ« pajisje tĂ« ndryshme.

Noda e Menaxhimit tĂ« Politikave (PAN) — njĂ« nod e detyrueshme qĂ« lejon kryerjen e tĂ« gjitha operacioneve administrativĂ« nĂ« Cisco ISE. Ajo pĂ«rpunon tĂ« gjitha konfigurimet sistemore qĂ« lidhen me AAA. NĂ« konfigurimin e shpĂ«rndarĂ« (nodat mund tĂ« vendosen si makineri virtuale tĂ« veçanta) ju mund tĂ« keni maksimum dy PAN pĂ«r qĂ«llime qĂ«ndrueshmĂ«rie — moda Active/Standby.

Noda e ShĂ«rbimit tĂ« Politikave (PSN) — njĂ« nod e detyrueshme qĂ« siguron akses nĂ« rrjet, gjendjen, aksesin si mysafir, ofrimin e shĂ«rbimeve pĂ«r klientĂ«t dhe profilizimin. PSN vlerĂ«son politikĂ«n dhe e aplikon atĂ«. NĂ« rregull, vendosen disa PSN, veçanĂ«risht nĂ« konfigurimin e shpĂ«rndarĂ«, pĂ«r tĂ« siguruar njĂ« operim mĂ« tĂ« tepĂ«rt dhe tĂ« shpĂ«rndarĂ«. Natyrisht, kĂ«to nodat pĂ«rpiqen tĂ« vendosen nĂ« segmente tĂ« ndryshme, pĂ«r tĂ« mos humbur asnjĂ« mundĂ«si pĂ«r tĂ« siguruar akses tĂ« autentizuar dhe tĂ« autorizuar.

Noda e Monitorimit (MnT) — njĂ« nod e detyrueshme qĂ« mban regjistrat e ngjarjeve, logjet e nodave tĂ« tjera dhe politikave nĂ« rrjet. Noda MnT ofron mjete tĂ« avancuara pĂ«r monitorimin dhe zgjidhjen e problemeve, mbledh dhe krahaso tĂ« dhĂ«na tĂ« ndryshme, si dhe ofron raporte pĂ«rmbajtĂ«sore. Cisco ISE lejon tĂ« ketĂ« maksimum dy MnT nodĂ«, duke formuar kĂ«shtu qĂ«ndrueshmĂ«rinĂ« — moda Active/Standby. MegjithatĂ«, logjet mblidhen nga tĂ« dy nodat, si nga ajo aktive ashtu edhe nga ajo pasive.

Noda PxGrid (PXG) — njĂ« nod qĂ« zbatohet protokollin PxGrid dhe siguron komunikimin ndĂ«rmjet pajisjeve tĂ« tjera qĂ« mbĂ«shtesin PxGrid.

PxGrid  — njĂ« protokoll qĂ« siguron integrimin e produkteve tĂ« infrastrukturĂ«s IT dhe sigurimit tĂ« informacionit nga furnizues tĂ« ndryshĂ«m: sisteme monitorimi, sisteme zbulimi dhe parandalimi tĂ« sulmeve, platforma menaxhimi tĂ« politikave tĂ« sigurisĂ« dhe shumĂ« zgjidhje tĂ« tjera. Cisco PxGrid lejon ndarjen e kontekstit nĂ« mĂ«nyrĂ« njĂ«palĂ«she ose dypalĂ«she me shumĂ« platforma pa pasur nevojĂ« pĂ«r pĂ«rdorimin e API-ve, duke lejuar kĂ«shtu pĂ«rdorimin e teknologjisĂ« TrustSec (etiketat SGT), pĂ«r tĂ« ndryshuar dhe aplikuar politikat ANC (Kontrolli Adaptiv i Rrjetit) dhe gjithashtu pĂ«r tĂ« kryer profilizimin — pĂ«rcaktimin e modelit tĂ« pajisjes, sistemit operativ, lokacionit dhe informacionit tjetĂ«r.

Në konfigurimin e disponueshmërisë së lartë, nodet PxGrid replikohet informacioni midis nodave përmes PAN. Në rast se PAN ndalet, node PxGrid ndalon autentifikimin, autorizimin dhe regjistrimin e përdoruesve. 

Më poshtë është ilustruar funksionimi i entiteteve të ndryshme të Cisco ISE në rrjetin korporativ.

Cisco ISE: Hyrje, kërkesat, instalimi. Pjesa 1Figurë 1. Arkitektura e Cisco ISE

3. Kërkesat

Cisco ISE mund të zbatohet, ashtu si shumica e zgjidhjeve moderne, virtualisht ose fizikisht si një server i veçantë. 

Pajisjet fizike me softuerin Cisco ISE quhen SNS (Server i Sigurt të Rrjetit). Ato janë në tri modele: SNS-3615, SNS-3655 dhe SNS-3695 për biznese të vogla, mesme dhe të mëdha. Tabela 1 jep informacionin nga fletëinformimi SNS.

Tabela 1. Tabela krahasuese SNS për shkallë të ndryshme

Parametri

SNS 3615 (E Vogël)

SNS 3655 (E Mesme)

SNS 3695 (E Madhe)

Numri i pajisjeve fundore të mbështetura në instalimin e Veçantë

10000

25000

50000

Numri i pajisjeve fundore të mbështetura për çdo PSN

10000

25000

100000

CPU (Intel Xeon 2.10 GHz)

8 bërthama

12 bërthama

12 bërthama

RAM 

32 GB (2 x 16 GB)

96 GB (6 x 16 GB)

256 GB (16 x 16 GB)

HDD

1 x 600 GB

4 x 600 GB

8 x 600 GB

Hardware RAID

Jo

RAID 10, me kontrollues RAID

RAID 10, me kontrollues RAID

Ndërfaqet rrjetike

2 x 10Gbase-T

4 x 1Gbase-T 

2 x 10Gbase-T

4 x 1Gbase-T 

2 x 10Gbase-T

4 x 1Gbase-T

Rreth implementimeve virtuale, mbështeten hipervizorët VMware ESXi (minimumi VMware version 11 për ESXi 6.0), Microsoft Hyper-V dhe Linux KVM (RHEL 7.0). Burimet duhet të jenë afërsisht të njëjta si në tabelën më sipër, ose më shumë. Megjithatë, kërkesat minimale për makinat virtuale për bizneset e vogla janë: 2 CPU me shpejtësi 2.0 GHz dhe mbi, 16 GB RAM dhe 200 GB HDD. 

Për të sqaruar detajet e tjera të shpërndarjes së Cisco ISE, ju lutemi kontaktoni ne ose burimin nr. 1, burimin nr. 2.

4. Instalimi

Si shumica e produkteve të tjera Cisco, ISE mund të testohet në disa mënyra:

  • dcloud – shĂ«rbimi cloud i modeleve tĂ« laboratorĂ«ve tĂ« paracaktuar (nevojitet njĂ« llogari Cisco);

  • KĂ«rkesĂ« GVE – kĂ«rkesa nga the site Cisco pĂ«r njĂ« software tĂ« caktuar (metodĂ« pĂ«r partnerĂ«t). Ju krijoni njĂ« rast me pĂ«rshkrimin tipik tĂ« mĂ«poshtĂ«m: Lloji i produktit [ISE], Software ISE [ise-2.7.0.356.SPA.x8664], Patch ISE [ise-patchbundle-2.7.0.356-Patch2-20071516.SPA.x8664];

  • projekt pilot — kontaktoni çdo partner tĂ« autorizuar pĂ«r tĂ« realizuar njĂ« projekt pilot falas.

1) Pas krijimit të një makine virtuale, nëse keni kërkuar një skedar ISO dhe jo një model OVA, do t'ju shfaqet një dritare ku ISE kërkon të zgjidhni instalimin. Për këtë, në vend të emrit të përdoruesit dhe fjalëkalimit duhet të shkruani 'setup«!

Vërejtje: nëse keni vendosur ISE nga një model OVA, të dhënat për hyrje janë admin / MyIseYPass2 (kjo dhe shumë të tjera janë përshkruar në udhëzimin zyrtar udhëzuesin).

Cisco ISE: Hyrje, kërkesat, instalimi. Pjesa 1Figura 2. Instalimi i Cisco ISE

2) Më pas duhet të plotësoni fushat e nevojshme, siç janë adresa IP, DNS, NTP dhe të tjera.

Cisco ISE: Hyrje, kërkesat, instalimi. Pjesa 1Figura 3. Inicializimi i Cisco ISE

3) Pas kësaj, pajisja do të ribashkohet dhe do të mund të lidheni përmes ndërfaqes së webs në adresën IP të caktuar më parë.

Cisco ISE: Hyrje, kërkesat, instalimi. Pjesa 1Figura 4. Ndërfaqja e webs së Cisco ISE

4) Në seksionin Administration > System > Deployment mund të zgjidhni se cilat nodet (entitete) janë aktive në atë ose atë pajisje. Noda PxGrid aktivizohet gjithashtu këtu.

Cisco ISE: Hyrje, kërkesat, instalimi. Pjesa 1Figura 5. Menaxhimi i entiteteve të Cisco ISE

5) Më pas në seksionin Administration > System > Admin Access > Authentication rekomandoj të konfiguroni politikën e fjalëkalimeve, metodën e autentifikimit (certifikatë ose fjalëkalim), afatin e skadimit të llogarisë dhe cilësime të tjera.

Cisco ISE: Hyrje, kërkesat, instalimi. Pjesa 1Figura 6. Konfigurimi i llojit të autentifikimitCisco ISE: Hyrje, kërkesat, instalimi. Pjesa 1Figura 7. Cilësimet e politikës së fjalëkalimeveCisco ISE: Hyrje, kërkesat, instalimi. Pjesa 1Figura 8. Konfigurimi i mbylljes së llogarisë pas kalimit të afatitCisco ISE: Hyrje, kërkesat, instalimi. Pjesa 1Figura 9. Konfigurimi i bllokimit të llogarive

6) Në seksionin Administration > System > Admin Access > Administrators > Admin Users > Add mund të krijoni një administrator të ri.

Cisco ISE: Hyrje, kërkesat, instalimi. Pjesa 1Figura 10. Krijimi i një administratori lokal të Cisco ISE

7) Administratori i ri mund të bëhet pjesë e një grupi të ri ose grupeve të paracaktuar. Menaxhimi i grupeve të administratorëve bëhet në këtë panel në seksionin Admin Groups. Në tabelën 2 janë përmbledhur informacionet për administratorët e ISE, të drejtat dhe rolet e tyre.

Tabela 2. Grupet e administratorëve të Cisco ISE, nivelet e aksesit, lejet dhe kufizimet

Emri i grupit të administratorëve

Lejet

Kufizimet

Administratori i Personalizimit

Personalizimi i portaleve të mysafirëve dhe sponsorizuesve, administrimi dhe personalizimi

Pamundësia për të modifikuar politikat, për të parë raportet

Admin i Helpdesk

Përgjegjësia për të parë panelin kryesor, të gjitha raportet, alarmet dhe për të diagnostikuar rrjedhat

Nuk lejohet të modifikoni, krijoni ose fshini raporte, alarmet dhe logjet e autentifikimit

Admin i Identitetit

Menaxhimi i përdoruesve, privilegjeve dhe roleve, mundësia për të parë logjet, raportet dhe alarmet

Nuk lejohet të modifikoni politikat, të kryeni detyra në nivelin e sistemit operativ

Admin i MnT

Vëzhgim të plotë, raporte, alarmet, logje dhe menaxhim të tyre

Pamundësia për të modifikuar ndonjë politikë

Admin i Pajisjeve Rrjet

Të drejtat për të krijuar, modifikuar objekte ISE, për të parë logjet, raportet, panelin kryesor

Nuk lejohet të modifikoni politikat, të kryeni detyra në nivelin e sistemit operativ

Admin i Politikës

Menaxhim i plotë i të gjitha politikave, modifikimi i profileve, konfigurimeve, për të parë raportet

Pamundësia për të kryer konfigurime me akreditime, objekte ISE

Admin i RBAC

Të gjitha konfigurimet në skedën Operacione, konfigurimi i politikës ANC, menaxhimi i raportimeve

Nuk lejohet të modifikoni ndonjë tjetër përveç politikës ANC, të kryeni detyra në nivelin e sistemit operativ

Super Admin

Të drejtat për të gjitha konfigurimet, raportimet dhe menaxhimin, mund të fshijë dhe modifikojë akreditimet e administratorëve

Nuk mund të modifikojë, fshijë një profil tjetër nga grupi Super Admin

Admin i Sistemit

Të gjitha konfigurimet në skedën Operacione, menaxhimi i konfigurimeve të sistemit, politikës ANC, për të parë raportimet

Nuk lejohet të modifikoni ndonjë tjetër përveç politikës ANC, të kryeni detyra në nivelin e sistemit operativ

Admin i Shërbimeve RESTful të Jashtme (ERS)

Akses të plotë në REST API Cisco ISE

Vetëm për autorizim, menaxhimin e përdoruesve lokalë, hosteve dhe grupeve të sigurisë (SG)

Operator i Shërbimeve RESTful të Jashtme (ERS)

Të drejtat për të lexuar REST API Cisco ISE

Vetëm për autorizim, menaxhimin e përdoruesve lokalë, hosteve dhe grupeve të sigurisë (SG)

Cisco ISE: Hyrje, kërkesat, instalimi. Pjesa 1Figura 11. Grupet e paracaktuara të administratorëve Cisco ISE

8) Shtesë në skedën Autorizimi > Lejet > Politika RBAC mund të redaktoni të drejtat e administratorëve të paracaktuar.

Cisco ISE: Hyrje, kërkesat, instalimi. Pjesa 1Figura 12. Menaxhimi i të drejtave të profileve të paracaktuara të administratorëve Cisco ISE

9) Në skedën Administrata > Sistemi > Konfigurimet janë të disponueshme të gjitha konfigurimet e sistemit (DNS, NTP, SMTP dhe të tjera). Mund t'i plotësoni këtu, në rast se e keni humbur gjatë inicializimit fillestar të pajisjes.

5. Përfundim

Kjo ishte artikulli i parë i këtij cikli. Diskutuam mbi efikasitetin e zgjidhjes NAC Cisco ISE, arkitekturën e saj, kërkesat minimale dhe opsionet e shpërndarjes, si dhe instalimin e tij fillestar.

Në artikullin e ardhshëm, do të shqyrtojmë krijimin e llogarive, integrimin me Microsoft Active Directory, si dhe krijimin e qasjes për mysafirë.

Nëse keni pyetje në lidhje me këtë temë ose nevojitet ndihmë në testimin e produktit, kontaktoni në linkun.

Ndjekni përditësimet në kanalet tona (Telegram, Facebook, VK, Blogu i Zgjidhjeve TS, Yandex.Zen).

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster