Cisco ISE: Hyrje, kërkesat, instalimi. Pjesa 1

Cisco ISE: Hyrje, kërkesat, instalimi. Pjesa 1

1. Hyrje

Çdo kompani, madje edhe ajo mĂ« e vogĂ«l, ka nevojĂ« pĂ«r autentifikim, autorizim dhe monitorim tĂ« pĂ«rdoruesve (grupi i protokolleve AAA). NĂ« fazĂ«n fillestare, AAA implementohet mjaft mirĂ« duke pĂ«rdorur protokolle si RADIUS, TACACS+ dhe DIAMETER. MegjithatĂ«, me rritjen e numrit tĂ« pĂ«rdoruesve dhe tĂ« kompanisĂ«, rritet edhe numri i detyrave: maksimumi i dukshmĂ«risĂ« sĂ« hosteve dhe pajisjeve BYOD, autentifikim me shumĂ« faktorĂ«, krijimi i njĂ« politike tĂ« kontrollit tĂ« qasjes nĂ« nivele tĂ« ndryshme dhe shumĂ« mĂ« tepĂ«r.

PĂ«r kĂ«to detyra, klasa e zgjidhjeve NAC (Kontrolli i Qasjes nĂ« Rrjet) Ă«shtĂ« perfekte. Cisco ISE (Motor i ShĂ«rbimeve tĂ« Identitetit) — njĂ« zgjidhje NAC pĂ«r ofrimin e kontrollit tĂ« qasjes pĂ«r pĂ«rdoruesit nĂ« rrjetin e brendshĂ«m duke marrĂ« parasysh kontekstin, do tĂ« shqyrtojmĂ« nĂ« detaje arkitekturĂ«n, inicializimin, konfigurimin dhe licencimin e zgjidhjes.

Një përmbledhje e shpejtë që Cisco ISE lejon:

  • TĂ« krijoni shpejt dhe lehtĂ« akses pĂ«r mysafirĂ«t nĂ« njĂ« WLAN tĂ« dedikuar;

  • TĂ« zbuloni pajisjet BYOD (pĂ«r shembull, PC-tĂ« e punonjĂ«sve qĂ« ata sjellin nĂ« punĂ«);

  • Centralizo dhe aplikoj politika sigurie pĂ«r pĂ«rdoruesit e domain dhe jo-domain me anĂ« tĂ« etiketave grupore tĂ« sigurisĂ« SGT (teknologjia TrustSec);

  • Kontrolloni kompjuterĂ«t pĂ«r praninĂ« e softuerit tĂ« caktuar dhe pĂ«rputhshmĂ«rinĂ« me standardet (posturing);

  • Klasifikoni dhe profilizoni pajisjet finitore dhe rrjetore;

  • Siguroni dukshmĂ«ri pĂ«r pajisjet finitore;

  • DĂ«rgoni regjistrat e ngjarjeve logon/logoff tĂ« pĂ«rdoruesve, identitetet e tyre (identity) nĂ« NGFW pĂ«r formimin e politikave bazuar nĂ« pĂ«rdorues;

  • Integroni natyrshĂ«m me Cisco StealthWatch dhe karantinizoni hostet e dyshimta qĂ« janĂ« pĂ«rfshirĂ« nĂ« incidente sigurie (mĂ« shumĂ«);

  • Dhe karakteristika tĂ« tjera standarde pĂ«r serverĂ«t AAA.

Për Cisco ISE, kolegët tanë nga industria kanë shkruar më parë, prandaj më vonë ju rekomandoj të njihni: praktika e implementimit të Cisco ISE, si të përgatitemi për implementimin e Cisco ISE.

2. Arkitektura

NĂ« arkitekturĂ«n e Identity Services Engine ekzistojnĂ« 4 entitete (noda): nodi i menaxhimit (Policy Administration Node), nodi i shpĂ«rndarjes sĂ« politikave (Policy Service Node), nodi i monitorimit (Monitoring Node) dhe nodi PxGrid (PxGrid Node). Cisco ISE mund tĂ« jetĂ« nĂ« instalim tĂ« vetĂ«m (standalone) ose tĂ« shpĂ«rndarĂ« (distributed). NĂ« variantin Standalone, tĂ« gjitha entitetet gjenden nĂ« njĂ« makinĂ« virtuale ose server fizik (Secure Network Servers — SNS), ndĂ«rsa nĂ« Distributed — nodat shpĂ«rndahen nĂ« disa pajisje.

Policy Administration Node (PAN) Ă«shtĂ« nodi i detyrueshĂ«m qĂ« lejon kryerjen e tĂ« gjitha operacioneve administrative nĂ« Cisco ISE. Ai pĂ«rpunon tĂ« gjitha konfigurimet sistemike qĂ« lidhen me AAA. NĂ« konfigurimin e shpĂ«rndarĂ« (nodat mund tĂ« instalohen si makina virtuale tĂ« veçanta), mund tĂ« keni maksimumi dy PAN pĂ«r qĂ«llime tĂ« disponueshmĂ«risĂ« — regjimi Active/Standby.

Policy Service Node (PSN) — Ă«shtĂ« njĂ« nodĂ« e domosdoshme qĂ« garanton aksesin nĂ« rrjet, gjendjen, aksesin si mysafir, ofrimin e shĂ«rbimeve pĂ«r klientĂ«t dhe profilizimin. PSN vlerĂ«son politikĂ«n dhe e zbatuan atĂ«. Zakonisht, PSN vendoset nĂ« numĂ«r tĂ« madh, veçanĂ«risht nĂ« konfigurim tĂ« shpĂ«rndarĂ«, pĂ«r tĂ« siguruar njĂ« punĂ« mĂ« tĂ« tepĂ«rt dhe tĂ« shpĂ«rndarĂ«. Sigurisht, kĂ«to nodĂ« pĂ«rpiqen tĂ« vendosen nĂ« segmente tĂ« ndryshme, pĂ«r tĂ« mos humbur mundĂ«sitĂ« pĂ«r tĂ« ofruar akses tĂ« autentikuar dhe tĂ« autorizuar asnjĂ« sekondĂ«.

Monitoring Node (MnT) — Ă«shtĂ« njĂ« nodĂ« e domosdoshme qĂ« ruan regjistrat e ngjarjeve, logjet e nodave tĂ« tjera dhe politikave nĂ« rrjet. NodĂ« MnT ofron mjete tĂ« pĂ«rparuara pĂ«r monitorim dhe diagnozĂ«, mbledh dhe pĂ«rputh tĂ« dhĂ«na tĂ« ndryshme, si dhe ofron raporte pĂ«rmbajtĂ«sore. Cisco ISE lejon tĂ« ketĂ« maksimum dy nodĂ« MnT, duke formuar kĂ«shtu qĂ«ndrueshmĂ«rinĂ« — modusi Aktiv/Standby. MegjithatĂ«, logjet mblidhen nga tĂ« dy nodat, si aktive ashtu edhe pasive.

PxGrid Node (PXG) — Ă«shtĂ« njĂ« nodĂ« qĂ« pĂ«rdor protokollin PxGrid dhe siguron komunikimin midis pajisjeve tĂ« tjera qĂ« mbĂ«shtetin PxGrid.

PxGrid  — protokolli qĂ« siguron integrimin e produkteve tĂ« infrastrukturĂ«s IT dhe tĂ« sigurisĂ« nga furnizues tĂ« ndryshĂ«m: sisteme monitorimi, sisteme zbulimi dhe parandalimi i depĂ«rtimit, platforma menaxhimi tĂ« politikave tĂ« sigurisĂ« dhe shumĂ« zgjidhje tĂ« tjera. Cisco PxGrid lejon shkĂ«mbimin e kontekstit nĂ« njĂ« mĂ«nyrĂ« tĂ« dhĂ«nĂ« ose tĂ« dyanshme me shumĂ« platforma pa nevojĂ«n e pĂ«rdorimit tĂ« API, duke lejuar kĂ«shtu pĂ«rdorimin e teknologjisĂ« TrustSec (SGT shenjat), tĂ« ndryshojnĂ« dhe tĂ« aplikojnĂ« politikĂ«n ANC (Kontrolli Dinamik tĂ« Rrjetit), si dhe tĂ« kryejnĂ« profilizimin — pĂ«rcaktimin e modelit tĂ« pajisjes, OS, lokacionit dhe tĂ« tjera.

Në konfigurimin e disponueshmërisë së lartë, nodet PxGrid replikuar informacionin midis nodave përmes PAN. Në rast se PAN ndalon, nodi PxGrid ndalon autentifikimin, autorizimin dhe mbikëqyrjen e përdoruesve. 

Më poshtë është ilustruar funksionimi i entiteteve të ndryshme Cisco ISE në një rrjet të korporatës.

Cisco ISE: Hyrje, kërkesat, instalimi. Pjesa 1Figura 1. Arkitektura Cisco ISE

3. Kërkesat

Cisco ISE mund të implementohet, ashtu si shumica e zgjidhjeve moderne, virtualisht ose fizikisht si një server i veçantë. 

Dispozitivet fizike me softuerin Cisco ISE quhen SNS (Secure Network Server). Ato vijnë në tri modele: SNS-3615, SNS-3655 dhe SNS-3695 për bizneset e vogla, të mesme dhe të mëdha. Të dhënat në Tabelën 1 janë fletë informuese SNS.

Tabelat 1. Tabela krahasuese SNS për nivele të ndryshme

Parametri

SNS 3615 (E vogël)

SNS 3655 (E mesme)

SNS 3695 (E madhe)

Numri i pajisjeve përfundimtare të mbështetura në instalimin Standalone

10000

25000

50000

Numri i pajisjeve përfundimtare të mbështetura për çdo PSN

10000

25000

100000

CPU (Intel Xeon 2.10 GHz)

8 bërthama

12 bërthama

12 bërthama

RAM 

32 GB (2 x 16 GB)

96 GB (6 x 16 GB)

256 GB (16 x 16 GB)

HDD

1 x 600 GB

4 x 600 GB

8 x 600 GB

Hardware RAID

Jo

RAID 10, me kontrollues RAID

RAID 10, me kontrollues RAID

Interface të rrjeteve

2 x 10Gbase-T

4 x 1Gbase-T 

2 x 10Gbase-T

4 x 1Gbase-T 

2 x 10Gbase-T

4 x 1Gbase-T

Sa i përket zbatimeve virtuale, mbështeten hipervizorët VMware ESXi (e rekomanduar versioni minimal VMware 11 për ESXi 6.0), Microsoft Hyper-V dhe Linux KVM (RHEL 7.0). Burimet duhet të jenë përafërsisht të njëjta si në tabelën përmendore, ose më të mëdha. Megjithatë, kërkesat minimale për makinat virtuale për bizneset e vogla janë: 2 CPU me frekuencë 2.0 GHz dhe më lart, 16 GB RAM dhe 200 GB HDD. 

Për të sqaruar detajet e tjera të implementimit të Cisco ISE, ju lutemi kontaktoni ne ose burimin nr. 1, burimin nr. 2.

4. Instalimi

Si shumica e produkteve të tjera Cisco, ISE mund të testohet në disa mënyra:

  • dcloud – shĂ«rbimi cloud i laboratorĂ«ve tĂ« instaluar paraprakisht (nevojitet njĂ« llogari Cisco);

  • KĂ«rkesa GVE – kĂ«rkesĂ« me e internetit software tĂ« caktuar Cisco (njĂ« metodĂ« pĂ«r partnerĂ«t). Ju krijoni njĂ« rast me pĂ«rshkrimin tipik si: Lloji i produktit [ISE], Software ISE [ise-2.7.0.356.SPA.x8664], Patch ISE [ise-patchbundle-2.7.0.356-Patch2-20071516.SPA.x8664];

  • projekti pilot — kontaktoni njĂ« partner tĂ« autorizuar pĂ«r tĂ« realizuar njĂ« projekt pilot falas.

1) Pas krijimit të makines virtuale, nëse keni kërkuar një skedar ISO dhe jo një model OVA, do të shfaqet një dritare, në të cilën ISE kërkon të zgjidhni instalimin. Për këtë shkak, në vend të emrit të përdoruesit dhe fjalëkalimit, duhet të shkruani "setup«!

Shënim: nëse keni implementuar ISE nga modeli OVA, të dhënat e hyrjes admin / MyIseYPass2 (këto dhe shumë të tjera janë të përshkruara në udhëzuesin zyrtar udhëzues).

Cisco ISE: Hyrje, kërkesat, instalimi. Pjesa 1Figurka 2. Instalimi i Cisco ISE

2) Më pas duhet të plotësoni fushat e nevojshme, siç janë adresa IP, DNS, NTP dhe të tjera.

Cisco ISE: Hyrje, kërkesat, instalimi. Pjesa 1Figurka 3. Inizializimi i Cisco ISE

3) Pas kësaj, pajisja do të riboot-ojë, dhe ju do të mund të lidheni përmes ndërfaqes së uebit në adresën IP që keni caktuar më parë.

Cisco ISE: Hyrje, kërkesat, instalimi. Pjesa 1Figurka 4. Ndërfaqja e uebit të Cisco ISE

4) Në skedën Administration > System > Deployment mund të zgjidhni se cilat nodo (entitete) përfshihen në atë ose në atë pajisje. Nodo PxGrid aktivizohet këtu.

Cisco ISE: Hyrje, kërkesat, instalimi. Pjesa 1Figure 5. Menaxhimi i entiteteve Cisco ISE

5) Më pas, në tabin Administration > System > Admin Access > Autentifikimi rekomandoj të konfiguroni politikën e fjalëkalimeve, metoden e autentifikimit (certifikatë ose fjalëkalim), skadimin e llogarisë dhe cilësime të tjera.

Cisco ISE: Hyrje, kërkesat, instalimi. Pjesa 1Figure 6. Konfigurimi i llojit të autentifikimitCisco ISE: Hyrje, kërkesat, instalimi. Pjesa 1Figure 7. Cilësimet e politikës së fjalëkalimeveCisco ISE: Hyrje, kërkesat, instalimi. Pjesa 1Figure 8. Konfigurimi i fikjes së llogarisë pas një kohëCisco ISE: Hyrje, kërkesat, instalimi. Pjesa 1Figure 9. Konfigurimi i bllokimit të llogarive

6) Në tabin Administration > System > Admin Access > Administrators > Admin Users > Add mund të krijoni një administrator të ri.

Cisco ISE: Hyrje, kërkesat, instalimi. Pjesa 1Figure 10. Krijimi i administratorit lokal Cisco ISE

7) Administratori i ri mund të bëhet pjesë e një grupi të ri ose grupeve të paracaktuara. Menaxhimi i grupeve të administratorëve bëhet në këtë panel në tabin Admin Groups. Në Tabelën 2 janë përmbledhur informacionet rreth administratorëve ISE, të drejtave dhe roleve të tyre.

Tabela 2. Grupet e administratorëve Cisco ISE, nivelet e aksesit, lejet dhe kufizimet

Emri i grupit të administratorëve

Lejet

Kufizimet

Customization Admin

Konfigurimi i portalit të mysafirëve dhe sponsorëve, administrimi dhe personalizimi

Pamundësia për të ndryshuar politikat, për të parë raportet

Helpdesk Admin

Mundësia për të parë panelin kryesor, të gjitha raportet, alarmet dhe për të zgjidhur problemet e fluksit

Nuk lejohet të ndryshoni, krijoni dhe fshini raportet, alarmet dhe logjet e autentifikimit

Identity Admin

Menaxhimi i përdoruesve, privilegjeve dhe roleve, mundësia për të parë logjet, raportet dhe alarmet

Nuk lejohet të ndryshoni politikat, të kryeni detyra në nivelin e OS

MnT Admin

Monitorimi i plotë, raportet, alarmet, logjet dhe menaxhimi i tyre

Pamundësia për të ndryshuar çdo politikë

Network Device Admin

Të drejtat për të krijuar, ndryshuar objektet ISE, për të parë logjet, raportet, panelin kryesor

Nuk lejohet të ndryshoni politikat, të kryeni detyra në nivelin e OS

Policy Admin

Menaxhimi i plotë i të gjitha politikave, ndryshimi i profileve, cilësimeve, për të parë raportet

Pamundësia për të kryer konfigurime me kredencialet, objektet ISE

RBAC Admin

Të gjitha konfigurimet në skedën Operacione, konfigurimi i politikës ANC, menaxhimi i raportimit

Nuk lejohet të ndryshoni asgjë përveç politikës ANC, të kryeni detyra në nivelin e OS

Super Admin

Të drejtat për të gjitha konfigurimet, raportimin dhe menaxhimin, mund të fshijnë dhe ndryshojnë të dhënat e administratorëve.

Nuk mund të ndryshojë ose fshijë profilin e një tjetër nga grupi Super Admin.

Administrator i Sistemit

Të gjitha konfigurimet në skedën Operacione, menaxhimi i konfigurimeve të sistemit, politikës ANC, shikimi i raportimeve.

Nuk lejohet të ndryshoni asgjë përveç politikës ANC, të kryeni detyra në nivelin e OS

Administrator i Shërbimeve RESTful Ekstern

Qasje e plotë në REST API Cisco ISE.

Vetëm për autorizim, menaxhimin e përdoruesve lokalë, hosteve dhe grupeve të sigurisë (SG).

Operator i Shërbimeve RESTful Ekstern

Të drejtat për lexim të REST API Cisco ISE.

Vetëm për autorizim, menaxhimin e përdoruesve lokalë, hosteve dhe grupeve të sigurisë (SG).

Cisco ISE: Hyrje, kërkesat, instalimi. Pjesa 1Figura 11. Grupet e paracaktuara të administratorëve Cisco ISE.

8) Shtesë në skedën Autorizimi > Të Drejtat > Politika RBAC mund të redaktohen të drejtat e administratorëve të paracaktuar.

Cisco ISE: Hyrje, kërkesat, instalimi. Pjesa 1Figura 12. Menaxhimi i të drejtave të profileve të paracaktuar të administratorëve Cisco ISE.

9) NĂ« skedĂ«n Administrimi > Sistemi > Konfigurimet tĂ« gjitha konfigurimet sistemike (DNS, NTP, SMTP dhe tĂ« tjera) janĂ« tĂ« disponueshme. Mund t’i plotĂ«soni kĂ«tu, nĂ« rast se i keni anashkaluar gjatĂ« fillestarit tĂ« pajisjes.

5. Përfundimi

Me këtë përfundoi artikulli i parë. Diskutuam për efektivitetin e zgjidhjes NAC Cisco ISE, arkitekturën e tij, kërkesat minimale dhe opsionet e implementimit, si dhe instalimin fillestar.

Në artikullin e ardhshëm do të shqyrtojmë krijimin e llogarive, integrimin me Microsoft Active Directory si dhe krijimin e aksesit për mysafirët.

Nëse keni pyetje në lidhje me këtë temë ose keni nevojë për ndihmë në testimin e produktit, kontaktoni në lidhjes.

Ndjekni azhurnimet në kanalet tona (Telegram, Facebook, VK, Blogu i Zgjidhjeve TS, Yandex.Zen).

Burimi: habr.com

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster