SlideShare a Scribd company logo
1 of 51
Download to read offline
Cisco Expo
                                                           2012
Управление сетевым
доступом
корпоративных и
персональных
устройств с Cisco ISE
Владимир Илибман
Инженер-консультант

© 2011 Cisco and/or its affiliates. All rights reserved.                1
Управление доступом в сеть для интеллектуальных устройств
    1. Архитектура Cisco для управлением сетевым доступом
    2. Как и зачем идентифицировать тип сетевого устройства
    3. Как в сети отличить корпоративные и персональные
       устройства
    4. Хотим управлять мобильными устройствами
       сотрудников - системы Mobile Device Management
    5. Дизайны внедрения Cisco ISE– рекомендации и лучшие
       практики
    6. Миграция на Cisco ISE c Cisco NAC и Cisco ACS
© 2011 Cisco and/or its affiliates. All rights reserved.    2
БЫСТРЫЙ РОСТ
            ЧИСЛА УСТРОЙСТВ
                                                                         На каждого пользователя
                                      К 2015 году 15                     приходится 3–4 устройства
                                      миллиардов устройств
                                      будут подключаться к сети
                                                             40 % сотрудников приносят
                                                             свои собственные устройства
                                                             на работу



                                                                РОСТ                   РОСТ
      БЫСТРЫЙ РОСТ                                         ПЕРСОНАЛЬНЫХ        НЕ-ПОЛЬЗОВАТЕЛЬСКИХ
     ЧИСЛА УСТРОЙСТВ
© 2011 Cisco and/or its affiliates. All rights reserved.
                                                             УСТРОЙСТВ              УСТРОЙСТВ
                                                                                                     3
Принтеры               IP камеры              Сигнализация


                                                           Беспроводные APs       Турникеты
                                    Факсы/МФУ
                                                                                 Системы
                                  Станции                  Управляемые UPS       жизнеобеспечения
                                  видеоконференций
                                                           Платежные             Торговые машины
                                    IP телефоны            терминалы и кассы
                                                           Медицинское            Кофеварки
                                    Хабы                   оборудоваие
                                                                       . . . и многое другое
© 2011 Cisco and/or its affiliates. All rights reserved.                                         4
Набор для подключения к сети Интернет
    новый мир к@фе
     Модель IMPRESSA F90 первая совместимая с
      Интернет бытовая кофемашина для
      приготовления экспрессо
     С помощью набора Internet Connectivity© Вы
      можете связать свою машину с персональным
      компьютером и сетью Интернет.
     Запрограммируйте на компьютере ваши
      любимые рецепты и загрузите их в кофе-
      машину.


© 2011 Cisco and/or its affiliates. All rights reserved.   5
“Кто” и “Что” находится в моей сети?
 Кто” “Что”
 Куда должны иметь доступ
 пользователи и устройства?
                 устройства?
 Как управлять доступом?
                доступом?




© 2011 Cisco and/or its affiliates. All rights reserved.   6
Управляем доступом в сеть на основе политик
                                                                         Пользователь
                                                            Удаленный    беспроводной       Сотрудник
                                                                                                           Клиент
                                                           пользователь,  сети / гость
                                                                                                         виртуальной                   “Кто” и “Что”
                                                           подключенный
  Прозрачная                                                  по VPN
                                                                                                           машины
                                                                                                                       IP-устройства   находится в
идентификация                                                                                                                          моей сети?

        Контроль                                                                                                                       Куда могут
       доступа на                                                                 Инфраструктура                                       иметь доступ
         основе                                                            с контролем идентификации                                   пользователи/ус
        политики                                                                и учетом контекста                                     тройства?
Эффективное
      и                                                                                                                                Как управлять
централизован                                                 Центр обработки    Интранет          Интернет     Зоны безопасности      доступом?
                                                                  данных
     ное
 управление                                                     Использование существующей инфраструктуры
© 2011 Cisco and/or its affiliates. All rights reserved.                                                                                               7
Доступ на основе идентификации — это не опция, а свойство сети, включая
                  проводные, беспроводные сети и VPN

       Управление
    доступом на основе
         политик                                                             Identity Services Engine (ISE)


             Реализация
               политик                                      Catalyst 2900, 3560, 3700, 4500, 6500, Nexus 7000,
                                                                                                                 Cisco ASA, ISR, ASR 1000
                                                           инфраструктура беспроводной сети и маршрутизации

       Идентификация
       пользователя и                                            Агент NAC                   Web-агент                Клиент 802.1x
         устройства                                               Бесплатные клиенты           AnyConnect или встроенный в ОС клиент


© 2011 Cisco and/or its affiliates. All rights reserved.                                                                                8
Безопасность основанная на идентификации и контексте
                                                                                                                    Внешний
                                                                                                AD/LDAP             каталог
                 Сетевые устройства доступа


                                                                     Атрибуты
                                                                     Аутентификации,                      Политика
                                                  ГДЕ
                                                                     Авторизации,                        безопасности
                      ЧТО                                  КОГДА
                                                                     Учета (AAA)
           КТО                                                 КАК                     Cisco ISE
                                                                     Radius            Реализация политики
                           Идентификация                             SNMP              (VLAN, ACL, SGT)    Radius
                           в контексте                               DHCP
                                                                     NetFlow
                                                                     …

                 Пользователи и Устройства
                                                                                       Сетевые устройства доступа

© 2011 Cisco and/or its affiliates. All rights reserved.                                                                 9
Политика
                                                 Идентификация          Гостевой                          Оценка
  Сервисы                                        Аутентификация      доступ и BYOD
                                                                                        Профилирование   состояния
                                                                                           устройств       (NAC)
                                                   Авторизация
Технологии
реализации                                                  VLAN                ACL           Security Group ACL
  политик

                                                                   802.1X-REV
Протоколы и                                             Radius     MAB
                                                                                       MacSec     Security Group
 стандарты                                                         WebAuth            (802.1AE)   Tagging и SXP


 © 2011 Cisco and/or its affiliates. All rights reserved.                                                            10
MAC                                                               Тип и класс устройства ?
               802.1x                                                              Корпоративное или персональное ?
          Профилирован                                                             Соответствие политике ?
                                                                         ИДЕНТИФИКАЦИЯ УСТРОЙСТВА
                                                           Шлюз камеры                        Вася Пупкин                  Личный iPad
                                                           видеонаблюдения                     Консультант                 Собственность гостя
                                                           Автономный ресурс                   Центральный офис,           Беспроводный центральный
                                                                                               отдел стратегий             офис
                                                                                               Служебный нетбук
                                                                               Маша Петрова                        Федор Калязин
                                                                               Сотрудник, служба                   Гость
                                                                               маркетинга                          Беспроводная сеть
                                                                               Служебный десктоп                   MacBook Air

                                                                       ИДЕНТИФИКАЦИЯ ПОЛЬЗОВАТЕЛЯ
                        802.1X                                                  Сотрудник, Контрактник или Гость ?
                                                                               “Интеграция сервисов идентификации и контроля доступа.
                      NAC агент                                                Решение организации ?
                                                                                Роль в Cisco ISE” :
                      WebAuth                                                   Дополнительные атрибуты из внешнего каталога ?
                                                                               http://www.ciscoexpo.ru/expo2011/downloads/materials/секurity/v
© 2011 Cisco and/or its affiliates. All rights reserved.                       oilibma_ISE_expo.pdf                                              11
© 2011 Cisco and/or its affiliates. All rights reserved.   12
PCs         Non-PCs
                                                                 UPS Phone Printer AP




  1. Идентификация может проводиться
     • Статически (вручную)
     • Динамически (профилирование)
  2. Результаты идентификации (Identity Group) используются в
     Политике Авторизации Cisco ISE
© 2011 Cisco and/or its affiliates. All rights reserved.                                13
• Одно устройств
       Добавляем вручную
       • Множество устройств
        •
                    LDAP импорт
                    Импорт файлов




  © 2011 Cisco and/or its affiliates. All rights reserved.   14
Профилирование обеспечивает возможность автоматической
 классификации устройства:
        • Обнаружение и классификация основаны на цифровых отпечатках
          устройств
          RADIUS                                           HTTP         DHCPSPAN
            DHCP                                           SNMP Query         NetFlow
         DNS           NMAP             SNMP Trap
        • Дополнительные преимущества профилирования
          Наблюдаемость: Взгляд на то, что находится в вашей сети
        • Профилирование основано на эвристике
          Выбирается “наилучшее” предположение
        • Профилирование дополняет идентификацию по MAC-адресам или 802.1x
© 2011 Cisco and/or its affiliates. All rights reserved.                                15
Политика использует комбинацию условий для идентификации




                                                                               MAC адрес из
                                                                                OUI Apple


                                                             DHCP:host-name                IP:User-Agent
                                                             СОДЕРЖИТ iPad                СОДЕРЖИТ iPad

                                                           Я считаю, что это                    Присвоить
                                                              устройство                       MAC Адрес к
                    Библиотека                             скорее всего iPad                  ID Group “iPad”
                     профилей
© 2011 Cisco and/or its affiliates. All rights reserved.                                                        16
Сенсор          Основные                  Механизм профилирования
(Probe)         атрибуты
RADIUS          Calling-Station-ID        Считывает MAC Address -> OUI = для идентификации вендора
                Framed-IP-Address         устройства. Дает информацию для работы других сканеров
SNMP            MAC Address/OUI           SNMP Trap и Query. Считывает информацию о MAC Address/OUI
                CDP/LLDP, ARP             CDP/LLDP, ARP таблицах с сетевых устройств
DHCP            DHCP атрибуты             Считывает Vendor ID уникальный для разных ОС и некоторых
                                          аппаратных платформ. Требуется SPAN или DHCP Helper
DNS             FQDN                      Определяет тип на основании FQDN имени устройства с
                                          помощью обратного DNS запроса
HTTP            User-Agent                Определяет тип устройства на основании User-Agent браузера.
                                          Требуется SPAN или редирект на ISE
NetFlow         Source/Dest               Анализирует Source/Dest IP/Ports/Protocol. Детектирует
                IP/Ports/Protocol         специализированные устройства с характерным трафиком и
                                          выявляет аномальный трафик устройств
NMAP                                  Operating System   Анализирует открытые порты и SNMP-ответы устройств.
                                      Common ports       Детектирует ОС, сетевые принтеры и устройства которые
                                      Endpoint SNMP data слушают стандартные UDP/TCP ports.
© 2011 Cisco and/or its affiliates. All rights reserved.                                                         17
Активное сканирование устройств с помощью Network Mapper (NMAP)
Утилита NMAP встроена в ISE 1.1, и позволяет профайлеру :
 •        детектировать новые устройства с помощью сканирования сети




•       классифицировать конечные устройства, основываясь на
        детектировании операционной системе и анализе открытых портов




Внимание: сканирование больших сетей может занимать много времени
и создавать нагрузку на ISE
© 2011 Cisco and/or its affiliates. All rights reserved.                18
• Распределенное сканирование по протоколам CDP/LLDP, DHCP и mDNS
       (только Catalyst 4k)
• Автоматическое обнаружение распространённых устройств (принтеры,
       устройства Cisco, телефоны…)
• Централизованный сбор данных в ISE с минимальной нагрузкой на сеть
• Независимость от топологии                                                                   Поддержка Device Sensor
                                                                                 •   3560/3750 с 15.0(1)SE1
                                                                                 •   3560C/CG running 15.0(2) SE
                                                           ISE                   •   4500 running 15.1(1)SG
                                                                                 •   4500 running IOS-XE 3.3.0SG
                                                                                 •   Wireless Controllers с 7.2.110.0 (только DHCP)


                                                                                                          IOS сенсор:
                                                                                                          Распределенный
                    CDP/LLDP/DHCP CDP/LLDP/DHCP                  CDP/LLDP/DHCP       DHCP       DHCP
© 2011 Cisco and/or its affiliates. All rights reserved.
                                                                                                          сканер               19
© 2011 Cisco and/or its affiliates. All rights reserved.   20
Планируется в
                                                                      ISE 1.2


             Сервис обновлений профилей
             устройств:
             • Cisco, вендоры устройств и
               партнеры будут предоставлять
               обновления профилей новых                   ISE
               устройств и обновленную базу
                                                                 Web-лента данных
               OUI                                               об устройствах

             • ISE автоматически получает
               пакеты обновлений через CCO




© 2011 Cisco and/or its affiliates. All rights reserved.                            21
Что= ?               Кто= Сотрудник




                                                           Права доступа= Авторизация
                                                           • Employee_PC        Set VLAN = 20      (Полный доступ)
                                                           • Employee_iPAD      Set VLAN = 30      (Только Интернет)
© 2011 Cisco and/or its affiliates. All rights reserved.                                                               22
© 2011 Cisco and/or its affiliates. All rights reserved.   23
Где находится BYOD ?
                                                           Управляемые               BYOD
                                                           пользователи



Управляемые                                                                     Неуправляемые
 устройства                                                                       устройства



                                                                             Гости
                                                           “Неуправляемые”
                                                             пользователи
© 2011 Cisco and/or its affiliates. All rights reserved.                                        24
Запрет                           Разрешение        Поощрение             Контроль
                  Среда требует                            Базовый сервис      Разные права        Корпоративный
                    жесткого                                 и удобный           доступа +        контроль персон.
                    контроля                                   доступ          автоматизация         устройств

                           Только                           Выход в Интернет    Автоматизация     Compliance – MDM,
                         устройства                        для неуправляемых    конфигурации,      шифрование, PIN
                           компании                            устройств       сертификаты, VPN        Lock…
© 2011 Cisco and/or its affiliates. All rights reserved.                                                              25
ТОЛЬКО
                                                                                                        КОРПОРАТИВНЫЕ
                                                                                                          УСТРОЙСТВА
Я знаю тебя, но докажи что ты используешь корпоративное устройство
                                                                                                             Привет, я Маша,
   •          Идентификация пользователя…                                                                      мой пароль
                                                                                                                  *******
                  •          Логин/пароль (802.1X или WebAuth)                               Корпоративный            ID
                  •          Пользовательский сертификат (802.1X)                             пользователь

                                                                                                              00:11:22:AA:B
   •            “Идентичность” устройства …                                                                       B:CC

                  •          MAC адрес?                                                                          ID

                  •          Машинный сертификат (802.1X)                                    Корпоративное
                                                                                              устройство ?
   •          Как я могу связать это в единой политике?
                                                                                       Насколько
                 Пользо                                                     Политика   достоверна
                 ватель                       +            Устройство   =    доступа   информация?
© 2011 Cisco and/or its affiliates. All rights reserved.                                                                       26
Машинный сертификат является достаточно
  надежным методом идентификации, но
  секретный ключ и сертификат технически
  возможно продублировать 

                                    Можно дополнительно проверять:

                                                   •       MAC-адрес соответствует адресу в сертификате

                                                   •       MAC-адрес находится в корпоративном списке устройств WhiteList

                                                   •       Тип устройства соответствует корпоративному (профилирование в ISE)

                                                   •       В реестре и файловой системе устройства находятся корпоративные
                                                           метки (NAC функционал ISE)

© 2011 Cisco and/or its affiliates. All rights reserved.                                                                    27
• Сценарий реальной
                                                                                       используется у большого
                                                                                       корпоративного заказчика Cisco

                                                                                   • Заказчик решил
                                                                                       модифицировать DHCP User
                                                                                       Class-ID на всех членах домена

                                                                                   • Обеспечивается уникальная
                                                                                       возможность спрофилировать
                                                                                       устройства как корпоративный
                                                                                       ресурс

               C:>ipconfig /setclassid "Local Area Connection" CorpXYZ

               Windows XP IP Configuration
                   DHCP ClassId successfully modified for adapter"Local Area Connection"
           http://technet.microsoft.com/en-us/library/cc783756(WS.10).aspx
© 2011 Cisco and/or its affiliates. All rights reserved.                                                                28
© 2011 Cisco and/or its affiliates. All rights reserved.   29

                                                                2
Machine Access Restrictions (MAR)
• MAR - проверка Radius-сервером предыдущих машинных аутентификаций с таким же
   Calling-Station-ID (MAC-адресом) во время аутентификации пользователя.

• Устройство должно быть аутентифицировано перед входом пользователя
         Потенциальные проблемы при выходе из hibernation/standby, при переключении из
         проводной в беспроводную сеть (ведет к смене MAC-адреса)
         Возможен спуфинг – подстановка во время пользовательской аутентификации MAC-
         адрес аутентифицированного устройства

MAR Cache                                                   Rule Name          Conditions                              Permissions
Calling-Station-ID                                          MachineAuth   if   Domain Computers                 then   MachineAuth
00:11:22:33:44:55                                                              Employee &
                                                            Employee      if                                    then   Employee
– Passed                                                                       WasMachineAuthenticated = true



 © 2011 Cisco and/or its affiliates. All rights reserved.                                                                            30
ISE
                                                                            1 .1 .1

•      Позволяет коррелировать машинную и пользовательскую аутентификации
•      Выполняет обе аутентификации как часть ЕДИНОГО EAP процесса
•      Позволяет легче использовать результат проверки в политике ISE




    Поддержка EAP-Chaining есть в протоколе EAP-FASTv2:
    • AnyConnect 3.1
    • Identity Services Engine 1.1.1

    Cisco в составе рабочей группы IETF в процессе стандартизации следующей версии
    протокола EAP -Tunneled EAP (TEAP), который также поддерживает EAP-Chaining.
© 2011 Cisco and/or its affiliates. All rights reserved.                              31
РАЗРЕШАЕМ
                                                                                              ПЕРСОНАЛЬНЫЕ
                                                                                               УСТРОЙСТВА
Для управления доступом персональных устройств
                                                    Автоматическая конфигурация сапликанта 802.1x на
                                                                                           802.1x
                                                    поддерживаемых платформах
                                                    Портал регистрации устройств

                                                    Автоматизация выдачи сертификатов с
                                                    дополнительными атрибутами
                                                 Дифференциация сервисов на основе сертификатов.
                                                 Защита от копирования сертификатов
                                                    Ведение “черного” списка устройств и
                                                    переинициализация устройств

© 2011 Cisco and/or its affiliates. All rights reserved.                                                32
РАЗРЕШАЕМ
                                                                                                                 ПЕРСОНАЛЬНЫЕ
                                                                                                                  УСТРОЙСТВА

Автоматизация настройки и управление сетевым доступом персональных
устройств        NCS Prime
                                  ISE
                                                                                                         AD/LDAP
                                                                                                         (External ID/
                                                                                                         Attribute Store)



  Cisco Catalyst                                                       WLAN                                  Cisco ASA
       Switches                                                      Controller

                                                                                            CSM / ASDM
                                                           Wired
                                                           Network
                                                           Devices


                   Проводной доступ                                   Беспроводный доступ          Удаленный доступ

                       www.cisco.com/go/byod - BYOD Smart Solution Design Guide
© 2011 Cisco and/or its affiliates. All rights reserved.                                                                    33
КОНТРОЛИРУЕМ
                                                           ПЕРСОНАЛЬНЫЕ
                                                            УСТРОЙСТВА




© 2011 Cisco and/or its affiliates. All rights reserved.             34
Планируется в
                                                                                                                                  ISE 1.2

Экосистема MDM
                                                           AD/LDAP
                                                                                              ИНТЕГРАЦИЯ С ОСНОВНЫМИ
                                                                                                  MDM ВЕНДОРАМИ
                                                             MDM                  ISE
                                                            Manager
                                                                                               • Экосистема делает возможным
                                              ?
                                                                                                 выбор решения заказчиком

                  Cisco Catalyst
                    Switches                               Cisco WLAN
                                                            Controller                                       Функционал:
                                                                                              • API для интеграции с MDM
        User X                                                           User Y
                                                                                              • Использование в политике ISE
                                                                                                информации от MDM о мобильном
                                                                                                устройстве
                                                                                              • Инициация действий с уcтройством
                                                                                                через интерфейс ISE
    Window or OS X                                                Smartphones including iOS
       Computers                                                     or Android Devices
    Wired or Wireless                                                     Wireless            * Запланировано на начало 2013 года

© 2011 Cisco and/or its affiliates. All rights reserved.                                                                                       35
MDM      ISE
                                                                 Manager




• ISE через MDM API, может проверять:
            Общее соответствие устройства политике ( Compliant
            или не-Compliant ), а также:
            • Наличие шифрования диска
            • Наличие Pin lock
            • Наличие джейлбрейка
            • Модель и серийник в “белом” списке….

• После подключения в сеть ISE делает периодический
       опрос MDM о соответствии устройств политике:
        • Если результат проверки негативный – устройство
           принудительно отключается от сети (через Radius
           Change-of-Authorization)
© 2011 Cisco and/or its affiliates. All rights reserved.                         36
MDM       ISE
                                                                  Manager



• Предоставляет возможность администратору и пользователю в ISE удаленно
       инициировать действия с мобильным устройством на MDM сервере

• Производится через:
            • Портал “Мои устройства”
            • Endpoints Directory в ISE



                                                                     Опции
                                                              •    Редактировать
                                                              •    Переинициал.
                                                              •    Потерян?
                                                              •    Удалить
                                                              •    Полная очистка
                                                              •    Корпор. очистка
                                                              •    PIN Lock
© 2011 Cisco and/or its affiliates. All rights reserved.                             37
© 2011 Cisco and/or its affiliates. All rights reserved.   38
Базовая                                              Расширенная                   Лицензия ISE для
                     лицензия ISE                                           лицензия ISE                беспроводного доступа
         Авторизованы ли мои                                        Соответствуют ли мои устройства
                                                                                                        Базовая + Расширенная
        оконечные устройства?                                          нормативным требованиям?
      • Аутентификация /                                             • Профилирование устройств         • Все базовые сервисы
        авторизация                                                  • Оценка состояния узла            • Все расширенные
      • Гостевой доступ                                              • Доступ для групп                   сервисы
      • Политики шифрования                                             безопасности                    • Только для беспроводных
        MacSec
       Бессрочная лицензия по                                        • Лицензия на срок 3 / 5 лет по
                                                                        Новый BYOD функционал             устройств
                                                                                                       Лицензия на срок 3 / 5 лет по
             количеству end-point                                          количеству end-point            количеству end-point


                                                                    Платформы устройства
                                                                                                       VM Устройство
               Cisco ISE 3315                              |   Cisco ISE 3355    | Cisco ISE 3395 |
                                                                                                       для ESXi 4.x и 5.x

  Примечание. Расширенная лицензия не включает базовую

© 2011 Cisco and/or its affiliates. All rights reserved.                                                                               39
Роли могут совмещаться в
                                                                                         одном устройстве
                                                    Узел сервиса политик -Policy Service Node (PSN)
                                                           Применяет политику AAA
                                                           RADIUS сервер & профилирование & оценка состояния
                                                    Узел управления -Policy Administration Node (PAN)
                                                           Интерфейс для конфигурации политик и управления ISE
                                                           Изменение базы данных ISE
                                                      Узел мониторинга Monitoring & Troubleshooting Node
                                                      (MnT)
                                                            Сбор отчетов и логов с узлов ISE
                                                            Получатель для syslog от сетевых устройств (NAD)
                                                     Inline Posture Node (IPN)
                                                           Применяют политику для сетевых устройств, которые не
                                                           поддерживают CoA (VPN-концентраторы, third-party WiFi)
© 2011 Cisco and/or its affiliates. All rights reserved.                                                            40
Узел
                                                                                            мониторинга
                                                           Журналирование                         (MnT)

                                                                                                Журналирование
                                                                           Просмотр
                                                                       журналов/ отчетов
                                                Узел                                                                        Внешние
                                                                                     Узел сервиса                            данные
                                          управления                Просмотр/       политик (PSN)           Запрос        (AD/LDAP)
                                               (PAN)                Настройка                              атрибутов
                                                                     Политик
                                                                                  Radius
                                                                                                      Журналирование
                                                                                   SNMP
                                                                                                       (Syslog,Radius)
                                                                                  NetFlow

                                     Клиентские
                                                                                      Сетевые устройства                 Ресурсы
                                     устройства                      Запрос на                             Доступ к
                                                                      доступ                               ресурсам


© 2011 Cisco and/or its affiliates. All rights reserved.                                                                              41
• Максимальное число клиентских устройств– 2000
      • Отказоустойчивость для 2000 клиентских устройства

                                                           ISE Node   ISE Node
                              Основной узел                    PAN         PAN   Резервный узел
                              управления                                         управления


                             Резервный узел                    MnT         MnT   Основной узел
                             мониторинга                                         мониторирга


                                                               PSN         PSN




© 2011 Cisco and/or its affiliates. All rights reserved.                                          42
Максимальное количество поддерживаемых пользовательских
          устройств и Узлов Политик (PSN) зависит от модели внедрения Узлов
          Управления и Мониторинга
                                                           PSNs ≤ 2            PSNs ≤ 5                  5 < PSNs ≤ 40

                                                     Admin + Monitor + PSN Admin + Monitoring
                      ≤ 2,000                        на одном устройстве на одном устройстве:
                                                                                2x ISE 3355      Выделенные узлы Управления :
                                                                                     или                   2x ISE-3395
                      ≤ 5,000                                  -
                                                                                 2x ISE-VM                      или
                                                                                                            2x ISE-VM
                                                                          Admin + Monitoring
                                                                                                 Выделенные узлы мониторинга:
                                                                          на одном устройстве:
                                                                                                           2x ISE-3395
                     ≤ 10,000                                 -                 2x ISE-3395
                                                                                                                или
                                                                                     или
                                                                                                            2x ISE-VM
                                                                                 2x ISE-VM

                   ≤ 100,000                                  -                     -


© 2011 Cisco and/or its affiliates. All rights reserved.                                                                        43
• Узел сервиса политик – масштабирование и производительность
              Формфактор                             Платформа          Устройство      Максимум     Событий     Событий оценки
                                                                                        Endpoints   профайлера     состояния

                                                           Small      ISE 3315 / 1121     3000        500/сек        70/сек
     Физический                                            Medium        ISE 3355         6000        500/сек        70/сек
                                                           Large         ISE 3395        10,000      1200/сек       110/сек
     Виртуальный                                           S/M/L            VM          10,000 *    Переменная    Переменная

                                Кол-во аутентификаций в секунду                           * Аппаратная платформа для ISE VM
        EAP-TLS                                               335 internal, 124 LDAP
                                                                                            должна обеспечивать аппаратные
                                                                                            ресурсы выше или на уровне
        MSCHAPv2                                              1316 internal, 277 AD
                                                                                            соответствующего физического
        PEAP-MSCHAPv2                                         181
                                                                                            устройства ISE
        FAST-MSCHAPv2                                         192
                                                                                            Крайне рекомендуется использовать
        Гостевой (web auth)                                   17
                                                                                            жесткие диски с RPM 10K или выше
© 2011 Cisco and/or its affiliates. All rights reserved.                                                                          44
Admin (P)            Monitor (P)                                                                                                           Кластер Узлов сервисов
                                                                                                                 Admin (S)   Monitor (S)   политик
             PAN                  MnT                       PSN        PSN      PSN        PSN
                                                                                                                         PAN        MnT         PSN       PSN

                                                                                 AD/LDAP
                                                                                 (External ID/                                               AD/LDAP
                                                                                 Attribute Store)                                            (External ID/
                              IPN
                                                  Data                                                                       DC B            Attribute Store)
                           IPN                   Center A
ASA VPN
                                                                             Скоростной канал с небольшой задержкой                        WLC
       HA Inline                                                                                                                           802.1X
       Posture Nodes                                                                                                Switch
                                                                                                                    802.1X                     AP
                                   WLC
                                   802.1X                     Switch                        •Отказоустойчивая, распределенная архитектура внедрения
              AP                                              802.1X
                                                                                             между ЦОД (P=Primary / S=Secondary)
                                                                                            •Централизованные кластеры узлов PSN для
                             Филиал                                    Филиал
                                                                         Б                   проводного/беспроводного доступа в филиалах
                               A
                                                                                            •Требуется скоростной канал с небольшой задержкой для
                   AP
                                             Switch
                                                                   AP
                                                                                  Switch     синхронизации обновлений баз данных.
                                             802.1X                               802.1X
                                                                                            •Не рекомендуется использовать удаленное профилирование
                                                                                             по SPAN, NetFlow и NMAP
 © 2011 Cisco and/or its affiliates. All rights reserved.                                                                                                       45
ACS                                           NAC Guest          NAC Profiler        NAC Manager   NAC Server

 •        ISE является развитием отдельных продуктов семейства NAC и ACS
 •        Преимуществом ISE является тесная интеграция функционала различных до этого
          момента продуктов
 •        Во многих случаях ISE является предпочтительным выбором для новой инсталляции
 •        Миграция с ACS/NAC на ISE нужно рассматривать с учетом реально используемого
          функционала существующих продуктов




                                                                       Identity Services Engine
© 2011 Cisco and/or its affiliates. All rights reserved.                                                                     46
Зачем переходить:
                                           Необходимость интеграции оценки состояния, профилирования и
                                           гостевого доступа
                                           Исключения:
                                           Сценарий использования ACS для управления доступом сетевых
                                           администраторов и TACACS+
                                           Что делать с существующими устройствами:
                                           Новые устройства ACS 1121 могут быть обновлены до Cisco ISE 1.x.
            ACS                            Заказчики со старыми устройствами 1120/1113 могут приобрести новые
                                           устройства ISE или ISE VM по специальной цене (и могут по прежнему
                                           эксплуатировать старые устройства с ACS)
                                           Защита инвестиций:
                                           Для владельцев ACS доступны специальные базовые лицензии ISE для
                                           миграции
                                           Как переходить:
                                           Существует инструмент для автоматизации миграции данных и
                                           конфигурации c ACS 5.1/5.2 на ISE *
© 2011 Cisco and/or its affiliates. All rights reserved.                                                                                                47
                                                           *http://www.cisco.com/en/US/docs/security/ise/1.1/migration_guide/ise_migration_guide.html
Зачем переходить:
             Необходимость внедрения 802.1x контроля и расширенных функций
             авторизации и профилирования
    NAC      Исключения для NAC Appliance:
   Server    Когда нет возможности внедрить 802.1x/Radius CoA по всей сети. Необходимо
             полноценное inline решение
             Исключения для NAC Guest Server:
 NAC Manager Используется API для интеграции с внешними системами*
             Что делать с существующими устройствами:
             Новые устройства NAC 3315/3355/3395 могут быть обновлены до Cisco ISE 1.x.
             Заказчики со старыми устройствами 33x0/3140 могут приобрести новые
NAC Guest    устройства для ISE или ISE VM по специальной цене
             Защита инвестиций:
             Для владельцев NAC Appliance и NAC Profiler доступны специальные
             расширенные лицензии ISE для миграции.
NAC Profiler Для NAC Guest доступны специальные базовые лицензии ISE для миграции

  © 2011 Cisco and/or its affiliates. All rights reserved.                                                   48
                                                             *Guest API появится в последующих версиях ISE
Идентификация           «BYOD – принеси
                                   Cisco ISE                                         свое собственное
                                                                устройств
                                                                                        устройство»




                   Управляем доступом                       Строим политики с      Безопасное включаем и
                     в сеть на основе                                                    управляем
                                                            учетом того “ЧТО”
                          политик                                                     персональными
                                                            включается в сеть”
                       безопасности                                                    устройствами

 www.cisco.com/go/trustsec                                 www.cisco.com/go/byod    www.cisco.com/go/sba

© 2011 Cisco and/or its affiliates. All rights reserved.                                                   49
dVLAN                                           RADIUS
   Wireless                                                   Ingress Enforcement     Named ACLs                                      Guest Services
       user                                                                                                        Cisco              Posture
                                                                    Cisco®
                                                                                                                     ISE              Profiler
                                                                    Wireless
                                                                    Controller        SXP


    Wired                                                                             Campus
                                                                                      Network
     user                            MACsec                                                           Cat 6K
                                                               Cisco®                                                        Nexus® 7K, 5K and 2K
       AnyConnect
                                                           Catalyst® Switch                                                                Switch
             Ingress Enforcement                            dVLAN                                              Data Center
                                                            dACLs / Named ACLs
                                                                              SXP                                            Egress Enforcement
                                                                                                                                    SGACLs
    Site-to-Site                                                                                   ASR1K
    VPN user                                                                        WAN
                               ISR G2 with integrated switch



© 2011 Cisco and/or its affiliates. All rights reserved.                                                                                            50
Спасибо!
Заполняйте анкеты он-лайн и получайте подарки в Cisco
Shop: http://ciscoexpo.ru/expo2012/quest
Ваше мнение очень важно для нас!

More Related Content

What's hot

Краткий обзор Cisco TrustSec
Краткий обзор Cisco TrustSecКраткий обзор Cisco TrustSec
Краткий обзор Cisco TrustSecCisco Russia
 
Cisco ISE в управлении доступом к сети
Cisco ISE в управлении доступом к сетиCisco ISE в управлении доступом к сети
Cisco ISE в управлении доступом к сетиCisco Russia
 
Управление доступом в сеть – развитие архитектуры Cisco TrustSec
Управление доступом в сеть – развитие архитектуры Cisco TrustSecУправление доступом в сеть – развитие архитектуры Cisco TrustSec
Управление доступом в сеть – развитие архитектуры Cisco TrustSecCisco Russia
 
Контроль и управление доступом к корпоративным ресурсам предприятия
Контроль и управление доступом к корпоративным ресурсам предприятияКонтроль и управление доступом к корпоративным ресурсам предприятия
Контроль и управление доступом к корпоративным ресурсам предприятияVERNA
 
Управление доступом к внутренним ресурсам для внешних и внутренних пользователей
Управление доступом к внутренним ресурсам для внешних и внутренних пользователейУправление доступом к внутренним ресурсам для внешних и внутренних пользователей
Управление доступом к внутренним ресурсам для внешних и внутренних пользователейCisco Russia
 
Identity Services Engine overview
Identity Services Engine overviewIdentity Services Engine overview
Identity Services Engine overviewNazim Latypayev
 
Обзор новой версии Cisco AnyConnect 4.2
Обзор новой версии Cisco AnyConnect 4.2Обзор новой версии Cisco AnyConnect 4.2
Обзор новой версии Cisco AnyConnect 4.2Cisco Russia
 
Как компания Cisco защищает сама себя
Как компания Cisco защищает сама себяКак компания Cisco защищает сама себя
Как компания Cisco защищает сама себяCisco Russia
 
Повсеместная безопасность Cisco. Анонс новых решений. 3 ноября 2015
Повсеместная безопасность Cisco. Анонс новых решений. 3 ноября 2015Повсеместная безопасность Cisco. Анонс новых решений. 3 ноября 2015
Повсеместная безопасность Cisco. Анонс новых решений. 3 ноября 2015Cisco Russia
 
Краткий обзор Cisco ISE
Краткий обзор Cisco ISEКраткий обзор Cisco ISE
Краткий обзор Cisco ISECisco Russia
 
Анонс новых решений по безопасности Cisco с выставки Interop 2014
Анонс новых решений по безопасности Cisco с выставки Interop 2014Анонс новых решений по безопасности Cisco с выставки Interop 2014
Анонс новых решений по безопасности Cisco с выставки Interop 2014Cisco Russia
 
TrustSec и Identity Services Engine
TrustSec и Identity Services Engine TrustSec и Identity Services Engine
TrustSec и Identity Services Engine Cisco Russia
 
Защита корпоративных и персональных мобильных устройств в сети
Защита корпоративных и персональных мобильных устройств в сетиЗащита корпоративных и персональных мобильных устройств в сети
Защита корпоративных и персональных мобильных устройств в сетиCisco Russia
 
Cisco ASA1000 v Cloud Firewall
Cisco ASA1000 v Cloud FirewallCisco ASA1000 v Cloud Firewall
Cisco ASA1000 v Cloud FirewallCisco Russia
 
Функции обеспечения безопасности в Cisco ISR G2
Функции обеспечения безопасности в Cisco ISR G2Функции обеспечения безопасности в Cisco ISR G2
Функции обеспечения безопасности в Cisco ISR G2Cisco Russia
 
Automating Network Security Assessment
Automating Network Security AssessmentAutomating Network Security Assessment
Automating Network Security AssessmentAleksey Lukatskiy
 
Анлим-ИТ. Илья Куриленко "Импортозамещение в области информационной безопасно...
Анлим-ИТ. Илья Куриленко "Импортозамещение в области информационной безопасно...Анлим-ИТ. Илья Куриленко "Импортозамещение в области информационной безопасно...
Анлим-ИТ. Илья Куриленко "Импортозамещение в области информационной безопасно...Expolink
 
Корпоративная мобильность и безопасность
Корпоративная мобильность и безопасностьКорпоративная мобильность и безопасность
Корпоративная мобильность и безопасностьCisco Russia
 
BYOD с точки зрения ИБ. Подводные и надводные камни внедрения
BYOD с точки зрения ИБ. Подводные и надводные камни внедренияBYOD с точки зрения ИБ. Подводные и надводные камни внедрения
BYOD с точки зрения ИБ. Подводные и надводные камни внедренияAleksey Lukatskiy
 
Обзор портфолио технических сервисов Cisco - часть 2
Обзор портфолио технических сервисов Cisco - часть 2Обзор портфолио технических сервисов Cisco - часть 2
Обзор портфолио технических сервисов Cisco - часть 2Cisco Russia
 

What's hot (20)

Краткий обзор Cisco TrustSec
Краткий обзор Cisco TrustSecКраткий обзор Cisco TrustSec
Краткий обзор Cisco TrustSec
 
Cisco ISE в управлении доступом к сети
Cisco ISE в управлении доступом к сетиCisco ISE в управлении доступом к сети
Cisco ISE в управлении доступом к сети
 
Управление доступом в сеть – развитие архитектуры Cisco TrustSec
Управление доступом в сеть – развитие архитектуры Cisco TrustSecУправление доступом в сеть – развитие архитектуры Cisco TrustSec
Управление доступом в сеть – развитие архитектуры Cisco TrustSec
 
Контроль и управление доступом к корпоративным ресурсам предприятия
Контроль и управление доступом к корпоративным ресурсам предприятияКонтроль и управление доступом к корпоративным ресурсам предприятия
Контроль и управление доступом к корпоративным ресурсам предприятия
 
Управление доступом к внутренним ресурсам для внешних и внутренних пользователей
Управление доступом к внутренним ресурсам для внешних и внутренних пользователейУправление доступом к внутренним ресурсам для внешних и внутренних пользователей
Управление доступом к внутренним ресурсам для внешних и внутренних пользователей
 
Identity Services Engine overview
Identity Services Engine overviewIdentity Services Engine overview
Identity Services Engine overview
 
Обзор новой версии Cisco AnyConnect 4.2
Обзор новой версии Cisco AnyConnect 4.2Обзор новой версии Cisco AnyConnect 4.2
Обзор новой версии Cisco AnyConnect 4.2
 
Как компания Cisco защищает сама себя
Как компания Cisco защищает сама себяКак компания Cisco защищает сама себя
Как компания Cisco защищает сама себя
 
Повсеместная безопасность Cisco. Анонс новых решений. 3 ноября 2015
Повсеместная безопасность Cisco. Анонс новых решений. 3 ноября 2015Повсеместная безопасность Cisco. Анонс новых решений. 3 ноября 2015
Повсеместная безопасность Cisco. Анонс новых решений. 3 ноября 2015
 
Краткий обзор Cisco ISE
Краткий обзор Cisco ISEКраткий обзор Cisco ISE
Краткий обзор Cisco ISE
 
Анонс новых решений по безопасности Cisco с выставки Interop 2014
Анонс новых решений по безопасности Cisco с выставки Interop 2014Анонс новых решений по безопасности Cisco с выставки Interop 2014
Анонс новых решений по безопасности Cisco с выставки Interop 2014
 
TrustSec и Identity Services Engine
TrustSec и Identity Services Engine TrustSec и Identity Services Engine
TrustSec и Identity Services Engine
 
Защита корпоративных и персональных мобильных устройств в сети
Защита корпоративных и персональных мобильных устройств в сетиЗащита корпоративных и персональных мобильных устройств в сети
Защита корпоративных и персональных мобильных устройств в сети
 
Cisco ASA1000 v Cloud Firewall
Cisco ASA1000 v Cloud FirewallCisco ASA1000 v Cloud Firewall
Cisco ASA1000 v Cloud Firewall
 
Функции обеспечения безопасности в Cisco ISR G2
Функции обеспечения безопасности в Cisco ISR G2Функции обеспечения безопасности в Cisco ISR G2
Функции обеспечения безопасности в Cisco ISR G2
 
Automating Network Security Assessment
Automating Network Security AssessmentAutomating Network Security Assessment
Automating Network Security Assessment
 
Анлим-ИТ. Илья Куриленко "Импортозамещение в области информационной безопасно...
Анлим-ИТ. Илья Куриленко "Импортозамещение в области информационной безопасно...Анлим-ИТ. Илья Куриленко "Импортозамещение в области информационной безопасно...
Анлим-ИТ. Илья Куриленко "Импортозамещение в области информационной безопасно...
 
Корпоративная мобильность и безопасность
Корпоративная мобильность и безопасностьКорпоративная мобильность и безопасность
Корпоративная мобильность и безопасность
 
BYOD с точки зрения ИБ. Подводные и надводные камни внедрения
BYOD с точки зрения ИБ. Подводные и надводные камни внедренияBYOD с точки зрения ИБ. Подводные и надводные камни внедрения
BYOD с точки зрения ИБ. Подводные и надводные камни внедрения
 
Обзор портфолио технических сервисов Cisco - часть 2
Обзор портфолио технических сервисов Cisco - часть 2Обзор портфолио технических сервисов Cisco - часть 2
Обзор портфолио технических сервисов Cisco - часть 2
 

Similar to Управление сетевым доступом для корпоративных и персональных устройств с помощью Cisco ISE.

Управление сетевым доступом для корпоративных и персональных устройств.
Управление сетевым доступом для корпоративных и персональных устройств. Управление сетевым доступом для корпоративных и персональных устройств.
Управление сетевым доступом для корпоративных и персональных устройств. Cisco Russia
 
Архитектура беспроводных сетей Cisco и безопасность беспроводного эфира.
Архитектура беспроводных сетей Cisco и безопасность беспроводного эфира.Архитектура беспроводных сетей Cisco и безопасность беспроводного эфира.
Архитектура беспроводных сетей Cisco и безопасность беспроводного эфира.Cisco Russia
 
Концепция BYOD для руководителей
Концепция BYOD для руководителейКонцепция BYOD для руководителей
Концепция BYOD для руководителейCisco Russia
 
Совместное применение решений SafePhone и Cisco CleanAir для защиты мобильны...
 Совместное применение решений SafePhone и Cisco CleanAir для защиты мобильны... Совместное применение решений SafePhone и Cisco CleanAir для защиты мобильны...
Совместное применение решений SafePhone и Cisco CleanAir для защиты мобильны...Cisco Russia
 
Byod for ya c
Byod for ya cByod for ya c
Byod for ya cExpolink
 
Защита виртуализированных и облачных сред.
Защита виртуализированных и облачных сред.Защита виртуализированных и облачных сред.
Защита виртуализированных и облачных сред.Cisco Russia
 
Мобильный доступ к АБС с точки зрения СТО БР ИББС
Мобильный доступ к АБС с точки зрения СТО БР ИББСМобильный доступ к АБС с точки зрения СТО БР ИББС
Мобильный доступ к АБС с точки зрения СТО БР ИББСCisco Russia
 
Стандарты безопасности АСУ ТП
Стандарты безопасности АСУ ТПСтандарты безопасности АСУ ТП
Стандарты безопасности АСУ ТПCisco Russia
 
Linksys Smart Wi-Fi платформа для умного дома.
 Linksys Smart Wi-Fi платформа для умного дома. Linksys Smart Wi-Fi платформа для умного дома.
Linksys Smart Wi-Fi платформа для умного дома.Cisco Russia
 
Система автоматического контроля и мониторинга систем связи
Система автоматического контроля и мониторинга систем связиСистема автоматического контроля и мониторинга систем связи
Система автоматического контроля и мониторинга систем связиguestc05e89
 
Консалтинг,инжениринг,аутсорсинг IP связи
Консалтинг,инжениринг,аутсорсинг IP связиКонсалтинг,инжениринг,аутсорсинг IP связи
Консалтинг,инжениринг,аутсорсинг IP связиГалина Миронова
 
Защита центров обработки данных
Защита центров обработки данныхЗащита центров обработки данных
Защита центров обработки данныхCisco Russia
 
Стратегия развития мобильных технологий. Требования к архитектуре сегодня и з...
Стратегия развития мобильных технологий. Требования к архитектуре сегодня и з...Стратегия развития мобильных технологий. Требования к архитектуре сегодня и з...
Стратегия развития мобильных технологий. Требования к архитектуре сегодня и з...Cisco Russia
 
Контроль производительности приложений в сети при помощи маршрутизаторов ISR...
 Контроль производительности приложений в сети при помощи маршрутизаторов ISR... Контроль производительности приложений в сети при помощи маршрутизаторов ISR...
Контроль производительности приложений в сети при помощи маршрутизаторов ISR...Cisco Russia
 
Архитектура средств совместной работы Cisco
Архитектура средств совместной работы CiscoАрхитектура средств совместной работы Cisco
Архитектура средств совместной работы CiscoCisco Russia
 
Почему утекает конфиденциальная информация в госорганах?
Почему утекает конфиденциальная информация в госорганах?Почему утекает конфиденциальная информация в госорганах?
Почему утекает конфиденциальная информация в госорганах?Aleksey Lukatskiy
 

Similar to Управление сетевым доступом для корпоративных и персональных устройств с помощью Cisco ISE. (20)

Управление сетевым доступом для корпоративных и персональных устройств.
Управление сетевым доступом для корпоративных и персональных устройств. Управление сетевым доступом для корпоративных и персональных устройств.
Управление сетевым доступом для корпоративных и персональных устройств.
 
Архитектура беспроводных сетей Cisco и безопасность беспроводного эфира.
Архитектура беспроводных сетей Cisco и безопасность беспроводного эфира.Архитектура беспроводных сетей Cisco и безопасность беспроводного эфира.
Архитектура беспроводных сетей Cisco и безопасность беспроводного эфира.
 
Концепция BYOD для руководителей
Концепция BYOD для руководителейКонцепция BYOD для руководителей
Концепция BYOD для руководителей
 
Совместное применение решений SafePhone и Cisco CleanAir для защиты мобильны...
 Совместное применение решений SafePhone и Cisco CleanAir для защиты мобильны... Совместное применение решений SafePhone и Cisco CleanAir для защиты мобильны...
Совместное применение решений SafePhone и Cisco CleanAir для защиты мобильны...
 
Byod for ya c
Byod for ya cByod for ya c
Byod for ya c
 
Cisco TrustSec
Cisco TrustSecCisco TrustSec
Cisco TrustSec
 
20 intel
20 intel20 intel
20 intel
 
Защита виртуализированных и облачных сред.
Защита виртуализированных и облачных сред.Защита виртуализированных и облачных сред.
Защита виртуализированных и облачных сред.
 
Мобильный доступ к АБС с точки зрения СТО БР ИББС
Мобильный доступ к АБС с точки зрения СТО БР ИББСМобильный доступ к АБС с точки зрения СТО БР ИББС
Мобильный доступ к АБС с точки зрения СТО БР ИББС
 
Стандарты безопасности АСУ ТП
Стандарты безопасности АСУ ТПСтандарты безопасности АСУ ТП
Стандарты безопасности АСУ ТП
 
Scada Security Standards
Scada Security StandardsScada Security Standards
Scada Security Standards
 
Linksys Smart Wi-Fi платформа для умного дома.
 Linksys Smart Wi-Fi платформа для умного дома. Linksys Smart Wi-Fi платформа для умного дома.
Linksys Smart Wi-Fi платформа для умного дома.
 
Система автоматического контроля и мониторинга систем связи
Система автоматического контроля и мониторинга систем связиСистема автоматического контроля и мониторинга систем связи
Система автоматического контроля и мониторинга систем связи
 
Консалтинг,инжениринг,аутсорсинг IP связи
Консалтинг,инжениринг,аутсорсинг IP связиКонсалтинг,инжениринг,аутсорсинг IP связи
Консалтинг,инжениринг,аутсорсинг IP связи
 
Защита центров обработки данных
Защита центров обработки данныхЗащита центров обработки данных
Защита центров обработки данных
 
Стратегия развития мобильных технологий. Требования к архитектуре сегодня и з...
Стратегия развития мобильных технологий. Требования к архитектуре сегодня и з...Стратегия развития мобильных технологий. Требования к архитектуре сегодня и з...
Стратегия развития мобильных технологий. Требования к архитектуре сегодня и з...
 
Контроль производительности приложений в сети при помощи маршрутизаторов ISR...
 Контроль производительности приложений в сети при помощи маршрутизаторов ISR... Контроль производительности приложений в сети при помощи маршрутизаторов ISR...
Контроль производительности приложений в сети при помощи маршрутизаторов ISR...
 
Архитектура средств совместной работы Cisco
Архитектура средств совместной работы CiscoАрхитектура средств совместной работы Cisco
Архитектура средств совместной работы Cisco
 
Why secrets leak
Why secrets leakWhy secrets leak
Why secrets leak
 
Почему утекает конфиденциальная информация в госорганах?
Почему утекает конфиденциальная информация в госорганах?Почему утекает конфиденциальная информация в госорганах?
Почему утекает конфиденциальная информация в госорганах?
 

More from Cisco Russia

Service portfolio 18
Service portfolio 18Service portfolio 18
Service portfolio 18Cisco Russia
 
История одного взлома. Как решения Cisco могли бы предотвратить его?
История одного взлома. Как решения Cisco могли бы предотвратить его?История одного взлома. Как решения Cisco могли бы предотвратить его?
История одного взлома. Как решения Cisco могли бы предотвратить его?Cisco Russia
 
Об оценке соответствия средств защиты информации
Об оценке соответствия средств защиты информацииОб оценке соответствия средств защиты информации
Об оценке соответствия средств защиты информацииCisco Russia
 
Обзор Сервисных Услуг Cisco в России и странах СНГ.
Обзор Сервисных Услуг Cisco в России и странах СНГ.Обзор Сервисных Услуг Cisco в России и странах СНГ.
Обзор Сервисных Услуг Cisco в России и странах СНГ.Cisco Russia
 
Клиентские контракты на техническую поддержку Cisco Smart Net Total Care
Клиентские контракты на техническую поддержку Cisco Smart Net Total CareКлиентские контракты на техническую поддержку Cisco Smart Net Total Care
Клиентские контракты на техническую поддержку Cisco Smart Net Total CareCisco Russia
 
Cisco Catalyst 9000 series
Cisco Catalyst 9000 series Cisco Catalyst 9000 series
Cisco Catalyst 9000 series Cisco Russia
 
Cisco Endpoint Security for MSSPs
Cisco Endpoint Security for MSSPsCisco Endpoint Security for MSSPs
Cisco Endpoint Security for MSSPsCisco Russia
 
Профессиональные услуги Cisco для Software-Defined Access
Профессиональные услуги Cisco для Software-Defined AccessПрофессиональные услуги Cisco для Software-Defined Access
Профессиональные услуги Cisco для Software-Defined AccessCisco Russia
 
Обнаружение известного вредоносного кода в зашифрованном с помощью TLS трафик...
Обнаружение известного вредоносного кода в зашифрованном с помощью TLS трафик...Обнаружение известного вредоносного кода в зашифрованном с помощью TLS трафик...
Обнаружение известного вредоносного кода в зашифрованном с помощью TLS трафик...Cisco Russia
 
Промышленный Интернет вещей: опыт и результаты применения в нефтегазовой отрасли
Промышленный Интернет вещей: опыт и результаты применения в нефтегазовой отраслиПромышленный Интернет вещей: опыт и результаты применения в нефтегазовой отрасли
Промышленный Интернет вещей: опыт и результаты применения в нефтегазовой отраслиCisco Russia
 
Полугодовой отчет Cisco по информационной безопасности за 2017 год
Полугодовой отчет Cisco по информационной безопасности за 2017 год Полугодовой отчет Cisco по информационной безопасности за 2017 год
Полугодовой отчет Cisco по информационной безопасности за 2017 год Cisco Russia
 
Годовой отчет Cisco по кибербезопасности за 2017 год
Годовой отчет Cisco по кибербезопасности за 2017 годГодовой отчет Cisco по кибербезопасности за 2017 год
Годовой отчет Cisco по кибербезопасности за 2017 годCisco Russia
 
Безопасность для цифровой экономики. Развитие продуктов и решений Cisco
Безопасность для цифровой экономики. Развитие продуктов и решений CiscoБезопасность для цифровой экономики. Развитие продуктов и решений Cisco
Безопасность для цифровой экономики. Развитие продуктов и решений CiscoCisco Russia
 
Cisco StealthWatch. Использование телеметрии для решения проблемы зашифрованн...
Cisco StealthWatch. Использование телеметрии для решения проблемы зашифрованн...Cisco StealthWatch. Использование телеметрии для решения проблемы зашифрованн...
Cisco StealthWatch. Использование телеметрии для решения проблемы зашифрованн...Cisco Russia
 
Обеспечение бесперебойной работы корпоративных приложений в больших гетероген...
Обеспечение бесперебойной работы корпоративных приложений в больших гетероген...Обеспечение бесперебойной работы корпоративных приложений в больших гетероген...
Обеспечение бесперебойной работы корпоративных приложений в больших гетероген...Cisco Russia
 
Новое поколение серверов Сisco UCS. Гиперконвергентное решении Cisco HyperFle...
Новое поколение серверов Сisco UCS. Гиперконвергентное решении Cisco HyperFle...Новое поколение серверов Сisco UCS. Гиперконвергентное решении Cisco HyperFle...
Новое поколение серверов Сisco UCS. Гиперконвергентное решении Cisco HyperFle...Cisco Russia
 

More from Cisco Russia (20)

Service portfolio 18
Service portfolio 18Service portfolio 18
Service portfolio 18
 
История одного взлома. Как решения Cisco могли бы предотвратить его?
История одного взлома. Как решения Cisco могли бы предотвратить его?История одного взлома. Как решения Cisco могли бы предотвратить его?
История одного взлома. Как решения Cisco могли бы предотвратить его?
 
Об оценке соответствия средств защиты информации
Об оценке соответствия средств защиты информацииОб оценке соответствия средств защиты информации
Об оценке соответствия средств защиты информации
 
Обзор Сервисных Услуг Cisco в России и странах СНГ.
Обзор Сервисных Услуг Cisco в России и странах СНГ.Обзор Сервисных Услуг Cisco в России и странах СНГ.
Обзор Сервисных Услуг Cisco в России и странах СНГ.
 
Клиентские контракты на техническую поддержку Cisco Smart Net Total Care
Клиентские контракты на техническую поддержку Cisco Smart Net Total CareКлиентские контракты на техническую поддержку Cisco Smart Net Total Care
Клиентские контракты на техническую поддержку Cisco Smart Net Total Care
 
Cisco Catalyst 9000 series
Cisco Catalyst 9000 series Cisco Catalyst 9000 series
Cisco Catalyst 9000 series
 
Cisco Catalyst 9500
Cisco Catalyst 9500Cisco Catalyst 9500
Cisco Catalyst 9500
 
Cisco Catalyst 9400
Cisco Catalyst 9400Cisco Catalyst 9400
Cisco Catalyst 9400
 
Cisco Umbrella
Cisco UmbrellaCisco Umbrella
Cisco Umbrella
 
Cisco Endpoint Security for MSSPs
Cisco Endpoint Security for MSSPsCisco Endpoint Security for MSSPs
Cisco Endpoint Security for MSSPs
 
Cisco FirePower
Cisco FirePowerCisco FirePower
Cisco FirePower
 
Профессиональные услуги Cisco для Software-Defined Access
Профессиональные услуги Cisco для Software-Defined AccessПрофессиональные услуги Cisco для Software-Defined Access
Профессиональные услуги Cisco для Software-Defined Access
 
Обнаружение известного вредоносного кода в зашифрованном с помощью TLS трафик...
Обнаружение известного вредоносного кода в зашифрованном с помощью TLS трафик...Обнаружение известного вредоносного кода в зашифрованном с помощью TLS трафик...
Обнаружение известного вредоносного кода в зашифрованном с помощью TLS трафик...
 
Промышленный Интернет вещей: опыт и результаты применения в нефтегазовой отрасли
Промышленный Интернет вещей: опыт и результаты применения в нефтегазовой отраслиПромышленный Интернет вещей: опыт и результаты применения в нефтегазовой отрасли
Промышленный Интернет вещей: опыт и результаты применения в нефтегазовой отрасли
 
Полугодовой отчет Cisco по информационной безопасности за 2017 год
Полугодовой отчет Cisco по информационной безопасности за 2017 год Полугодовой отчет Cisco по информационной безопасности за 2017 год
Полугодовой отчет Cisco по информационной безопасности за 2017 год
 
Годовой отчет Cisco по кибербезопасности за 2017 год
Годовой отчет Cisco по кибербезопасности за 2017 годГодовой отчет Cisco по кибербезопасности за 2017 год
Годовой отчет Cisco по кибербезопасности за 2017 год
 
Безопасность для цифровой экономики. Развитие продуктов и решений Cisco
Безопасность для цифровой экономики. Развитие продуктов и решений CiscoБезопасность для цифровой экономики. Развитие продуктов и решений Cisco
Безопасность для цифровой экономики. Развитие продуктов и решений Cisco
 
Cisco StealthWatch. Использование телеметрии для решения проблемы зашифрованн...
Cisco StealthWatch. Использование телеметрии для решения проблемы зашифрованн...Cisco StealthWatch. Использование телеметрии для решения проблемы зашифрованн...
Cisco StealthWatch. Использование телеметрии для решения проблемы зашифрованн...
 
Обеспечение бесперебойной работы корпоративных приложений в больших гетероген...
Обеспечение бесперебойной работы корпоративных приложений в больших гетероген...Обеспечение бесперебойной работы корпоративных приложений в больших гетероген...
Обеспечение бесперебойной работы корпоративных приложений в больших гетероген...
 
Новое поколение серверов Сisco UCS. Гиперконвергентное решении Cisco HyperFle...
Новое поколение серверов Сisco UCS. Гиперконвергентное решении Cisco HyperFle...Новое поколение серверов Сisco UCS. Гиперконвергентное решении Cisco HyperFle...
Новое поколение серверов Сisco UCS. Гиперконвергентное решении Cisco HyperFle...
 

Управление сетевым доступом для корпоративных и персональных устройств с помощью Cisco ISE.

  • 1. Cisco Expo 2012 Управление сетевым доступом корпоративных и персональных устройств с Cisco ISE Владимир Илибман Инженер-консультант © 2011 Cisco and/or its affiliates. All rights reserved. 1
  • 2. Управление доступом в сеть для интеллектуальных устройств 1. Архитектура Cisco для управлением сетевым доступом 2. Как и зачем идентифицировать тип сетевого устройства 3. Как в сети отличить корпоративные и персональные устройства 4. Хотим управлять мобильными устройствами сотрудников - системы Mobile Device Management 5. Дизайны внедрения Cisco ISE– рекомендации и лучшие практики 6. Миграция на Cisco ISE c Cisco NAC и Cisco ACS © 2011 Cisco and/or its affiliates. All rights reserved. 2
  • 3. БЫСТРЫЙ РОСТ ЧИСЛА УСТРОЙСТВ На каждого пользователя К 2015 году 15 приходится 3–4 устройства миллиардов устройств будут подключаться к сети 40 % сотрудников приносят свои собственные устройства на работу РОСТ РОСТ БЫСТРЫЙ РОСТ ПЕРСОНАЛЬНЫХ НЕ-ПОЛЬЗОВАТЕЛЬСКИХ ЧИСЛА УСТРОЙСТВ © 2011 Cisco and/or its affiliates. All rights reserved. УСТРОЙСТВ УСТРОЙСТВ 3
  • 4. Принтеры IP камеры Сигнализация Беспроводные APs Турникеты Факсы/МФУ Системы Станции Управляемые UPS жизнеобеспечения видеоконференций Платежные Торговые машины IP телефоны терминалы и кассы Медицинское Кофеварки Хабы оборудоваие . . . и многое другое © 2011 Cisco and/or its affiliates. All rights reserved. 4
  • 5. Набор для подключения к сети Интернет новый мир к@фе  Модель IMPRESSA F90 первая совместимая с Интернет бытовая кофемашина для приготовления экспрессо  С помощью набора Internet Connectivity© Вы можете связать свою машину с персональным компьютером и сетью Интернет.  Запрограммируйте на компьютере ваши любимые рецепты и загрузите их в кофе- машину. © 2011 Cisco and/or its affiliates. All rights reserved. 5
  • 6. “Кто” и “Что” находится в моей сети? Кто” “Что” Куда должны иметь доступ пользователи и устройства? устройства? Как управлять доступом? доступом? © 2011 Cisco and/or its affiliates. All rights reserved. 6
  • 7. Управляем доступом в сеть на основе политик Пользователь Удаленный беспроводной Сотрудник Клиент пользователь, сети / гость виртуальной “Кто” и “Что” подключенный Прозрачная по VPN машины IP-устройства находится в идентификация моей сети? Контроль Куда могут доступа на Инфраструктура иметь доступ основе с контролем идентификации пользователи/ус политики и учетом контекста тройства? Эффективное и Как управлять централизован Центр обработки Интранет Интернет Зоны безопасности доступом? данных ное управление Использование существующей инфраструктуры © 2011 Cisco and/or its affiliates. All rights reserved. 7
  • 8. Доступ на основе идентификации — это не опция, а свойство сети, включая проводные, беспроводные сети и VPN Управление доступом на основе политик Identity Services Engine (ISE) Реализация политик Catalyst 2900, 3560, 3700, 4500, 6500, Nexus 7000, Cisco ASA, ISR, ASR 1000 инфраструктура беспроводной сети и маршрутизации Идентификация пользователя и Агент NAC Web-агент Клиент 802.1x устройства Бесплатные клиенты AnyConnect или встроенный в ОС клиент © 2011 Cisco and/or its affiliates. All rights reserved. 8
  • 9. Безопасность основанная на идентификации и контексте Внешний AD/LDAP каталог Сетевые устройства доступа Атрибуты Аутентификации, Политика ГДЕ Авторизации, безопасности ЧТО КОГДА Учета (AAA) КТО КАК Cisco ISE Radius Реализация политики Идентификация SNMP (VLAN, ACL, SGT) Radius в контексте DHCP NetFlow … Пользователи и Устройства Сетевые устройства доступа © 2011 Cisco and/or its affiliates. All rights reserved. 9
  • 10. Политика Идентификация Гостевой Оценка Сервисы Аутентификация доступ и BYOD Профилирование состояния устройств (NAC) Авторизация Технологии реализации VLAN ACL Security Group ACL политик 802.1X-REV Протоколы и Radius MAB MacSec Security Group стандарты WebAuth (802.1AE) Tagging и SXP © 2011 Cisco and/or its affiliates. All rights reserved. 10
  • 11. MAC Тип и класс устройства ? 802.1x Корпоративное или персональное ? Профилирован Соответствие политике ? ИДЕНТИФИКАЦИЯ УСТРОЙСТВА Шлюз камеры Вася Пупкин Личный iPad видеонаблюдения Консультант Собственность гостя Автономный ресурс Центральный офис, Беспроводный центральный отдел стратегий офис Служебный нетбук Маша Петрова Федор Калязин Сотрудник, служба Гость маркетинга Беспроводная сеть Служебный десктоп MacBook Air ИДЕНТИФИКАЦИЯ ПОЛЬЗОВАТЕЛЯ 802.1X Сотрудник, Контрактник или Гость ? “Интеграция сервисов идентификации и контроля доступа. NAC агент Решение организации ? Роль в Cisco ISE” : WebAuth Дополнительные атрибуты из внешнего каталога ? http://www.ciscoexpo.ru/expo2011/downloads/materials/секurity/v © 2011 Cisco and/or its affiliates. All rights reserved. oilibma_ISE_expo.pdf 11
  • 12. © 2011 Cisco and/or its affiliates. All rights reserved. 12
  • 13. PCs Non-PCs UPS Phone Printer AP 1. Идентификация может проводиться • Статически (вручную) • Динамически (профилирование) 2. Результаты идентификации (Identity Group) используются в Политике Авторизации Cisco ISE © 2011 Cisco and/or its affiliates. All rights reserved. 13
  • 14. • Одно устройств Добавляем вручную • Множество устройств • LDAP импорт Импорт файлов © 2011 Cisco and/or its affiliates. All rights reserved. 14
  • 15. Профилирование обеспечивает возможность автоматической классификации устройства: • Обнаружение и классификация основаны на цифровых отпечатках устройств RADIUS HTTP DHCPSPAN DHCP SNMP Query NetFlow DNS NMAP SNMP Trap • Дополнительные преимущества профилирования Наблюдаемость: Взгляд на то, что находится в вашей сети • Профилирование основано на эвристике Выбирается “наилучшее” предположение • Профилирование дополняет идентификацию по MAC-адресам или 802.1x © 2011 Cisco and/or its affiliates. All rights reserved. 15
  • 16. Политика использует комбинацию условий для идентификации MAC адрес из OUI Apple DHCP:host-name IP:User-Agent СОДЕРЖИТ iPad СОДЕРЖИТ iPad Я считаю, что это Присвоить устройство MAC Адрес к Библиотека скорее всего iPad ID Group “iPad” профилей © 2011 Cisco and/or its affiliates. All rights reserved. 16
  • 17. Сенсор Основные Механизм профилирования (Probe) атрибуты RADIUS Calling-Station-ID Считывает MAC Address -> OUI = для идентификации вендора Framed-IP-Address устройства. Дает информацию для работы других сканеров SNMP MAC Address/OUI SNMP Trap и Query. Считывает информацию о MAC Address/OUI CDP/LLDP, ARP CDP/LLDP, ARP таблицах с сетевых устройств DHCP DHCP атрибуты Считывает Vendor ID уникальный для разных ОС и некоторых аппаратных платформ. Требуется SPAN или DHCP Helper DNS FQDN Определяет тип на основании FQDN имени устройства с помощью обратного DNS запроса HTTP User-Agent Определяет тип устройства на основании User-Agent браузера. Требуется SPAN или редирект на ISE NetFlow Source/Dest Анализирует Source/Dest IP/Ports/Protocol. Детектирует IP/Ports/Protocol специализированные устройства с характерным трафиком и выявляет аномальный трафик устройств NMAP Operating System Анализирует открытые порты и SNMP-ответы устройств. Common ports Детектирует ОС, сетевые принтеры и устройства которые Endpoint SNMP data слушают стандартные UDP/TCP ports. © 2011 Cisco and/or its affiliates. All rights reserved. 17
  • 18. Активное сканирование устройств с помощью Network Mapper (NMAP) Утилита NMAP встроена в ISE 1.1, и позволяет профайлеру : • детектировать новые устройства с помощью сканирования сети • классифицировать конечные устройства, основываясь на детектировании операционной системе и анализе открытых портов Внимание: сканирование больших сетей может занимать много времени и создавать нагрузку на ISE © 2011 Cisco and/or its affiliates. All rights reserved. 18
  • 19. • Распределенное сканирование по протоколам CDP/LLDP, DHCP и mDNS (только Catalyst 4k) • Автоматическое обнаружение распространённых устройств (принтеры, устройства Cisco, телефоны…) • Централизованный сбор данных в ISE с минимальной нагрузкой на сеть • Независимость от топологии Поддержка Device Sensor • 3560/3750 с 15.0(1)SE1 • 3560C/CG running 15.0(2) SE ISE • 4500 running 15.1(1)SG • 4500 running IOS-XE 3.3.0SG • Wireless Controllers с 7.2.110.0 (только DHCP) IOS сенсор: Распределенный CDP/LLDP/DHCP CDP/LLDP/DHCP CDP/LLDP/DHCP DHCP DHCP © 2011 Cisco and/or its affiliates. All rights reserved. сканер 19
  • 20. © 2011 Cisco and/or its affiliates. All rights reserved. 20
  • 21. Планируется в ISE 1.2 Сервис обновлений профилей устройств: • Cisco, вендоры устройств и партнеры будут предоставлять обновления профилей новых ISE устройств и обновленную базу Web-лента данных OUI об устройствах • ISE автоматически получает пакеты обновлений через CCO © 2011 Cisco and/or its affiliates. All rights reserved. 21
  • 22. Что= ? Кто= Сотрудник Права доступа= Авторизация • Employee_PC Set VLAN = 20 (Полный доступ) • Employee_iPAD Set VLAN = 30 (Только Интернет) © 2011 Cisco and/or its affiliates. All rights reserved. 22
  • 23. © 2011 Cisco and/or its affiliates. All rights reserved. 23
  • 24. Где находится BYOD ? Управляемые BYOD пользователи Управляемые Неуправляемые устройства устройства Гости “Неуправляемые” пользователи © 2011 Cisco and/or its affiliates. All rights reserved. 24
  • 25. Запрет Разрешение Поощрение Контроль Среда требует Базовый сервис Разные права Корпоративный жесткого и удобный доступа + контроль персон. контроля доступ автоматизация устройств Только Выход в Интернет Автоматизация Compliance – MDM, устройства для неуправляемых конфигурации, шифрование, PIN компании устройств сертификаты, VPN Lock… © 2011 Cisco and/or its affiliates. All rights reserved. 25
  • 26. ТОЛЬКО КОРПОРАТИВНЫЕ УСТРОЙСТВА Я знаю тебя, но докажи что ты используешь корпоративное устройство Привет, я Маша, • Идентификация пользователя… мой пароль ******* • Логин/пароль (802.1X или WebAuth) Корпоративный ID • Пользовательский сертификат (802.1X) пользователь 00:11:22:AA:B • “Идентичность” устройства … B:CC • MAC адрес? ID • Машинный сертификат (802.1X) Корпоративное устройство ? • Как я могу связать это в единой политике? Насколько Пользо Политика достоверна ватель + Устройство = доступа информация? © 2011 Cisco and/or its affiliates. All rights reserved. 26
  • 27. Машинный сертификат является достаточно надежным методом идентификации, но секретный ключ и сертификат технически возможно продублировать  Можно дополнительно проверять: • MAC-адрес соответствует адресу в сертификате • MAC-адрес находится в корпоративном списке устройств WhiteList • Тип устройства соответствует корпоративному (профилирование в ISE) • В реестре и файловой системе устройства находятся корпоративные метки (NAC функционал ISE) © 2011 Cisco and/or its affiliates. All rights reserved. 27
  • 28. • Сценарий реальной используется у большого корпоративного заказчика Cisco • Заказчик решил модифицировать DHCP User Class-ID на всех членах домена • Обеспечивается уникальная возможность спрофилировать устройства как корпоративный ресурс C:>ipconfig /setclassid "Local Area Connection" CorpXYZ Windows XP IP Configuration DHCP ClassId successfully modified for adapter"Local Area Connection" http://technet.microsoft.com/en-us/library/cc783756(WS.10).aspx © 2011 Cisco and/or its affiliates. All rights reserved. 28
  • 29. © 2011 Cisco and/or its affiliates. All rights reserved. 29 2
  • 30. Machine Access Restrictions (MAR) • MAR - проверка Radius-сервером предыдущих машинных аутентификаций с таким же Calling-Station-ID (MAC-адресом) во время аутентификации пользователя. • Устройство должно быть аутентифицировано перед входом пользователя Потенциальные проблемы при выходе из hibernation/standby, при переключении из проводной в беспроводную сеть (ведет к смене MAC-адреса) Возможен спуфинг – подстановка во время пользовательской аутентификации MAC- адрес аутентифицированного устройства MAR Cache Rule Name Conditions Permissions Calling-Station-ID MachineAuth if Domain Computers then MachineAuth 00:11:22:33:44:55 Employee & Employee if then Employee – Passed WasMachineAuthenticated = true © 2011 Cisco and/or its affiliates. All rights reserved. 30
  • 31. ISE 1 .1 .1 • Позволяет коррелировать машинную и пользовательскую аутентификации • Выполняет обе аутентификации как часть ЕДИНОГО EAP процесса • Позволяет легче использовать результат проверки в политике ISE Поддержка EAP-Chaining есть в протоколе EAP-FASTv2: • AnyConnect 3.1 • Identity Services Engine 1.1.1 Cisco в составе рабочей группы IETF в процессе стандартизации следующей версии протокола EAP -Tunneled EAP (TEAP), который также поддерживает EAP-Chaining. © 2011 Cisco and/or its affiliates. All rights reserved. 31
  • 32. РАЗРЕШАЕМ ПЕРСОНАЛЬНЫЕ УСТРОЙСТВА Для управления доступом персональных устройств Автоматическая конфигурация сапликанта 802.1x на 802.1x поддерживаемых платформах Портал регистрации устройств Автоматизация выдачи сертификатов с дополнительными атрибутами Дифференциация сервисов на основе сертификатов. Защита от копирования сертификатов Ведение “черного” списка устройств и переинициализация устройств © 2011 Cisco and/or its affiliates. All rights reserved. 32
  • 33. РАЗРЕШАЕМ ПЕРСОНАЛЬНЫЕ УСТРОЙСТВА Автоматизация настройки и управление сетевым доступом персональных устройств NCS Prime ISE AD/LDAP (External ID/ Attribute Store) Cisco Catalyst WLAN Cisco ASA Switches Controller CSM / ASDM Wired Network Devices Проводной доступ Беспроводный доступ Удаленный доступ www.cisco.com/go/byod - BYOD Smart Solution Design Guide © 2011 Cisco and/or its affiliates. All rights reserved. 33
  • 34. КОНТРОЛИРУЕМ ПЕРСОНАЛЬНЫЕ УСТРОЙСТВА © 2011 Cisco and/or its affiliates. All rights reserved. 34
  • 35. Планируется в ISE 1.2 Экосистема MDM AD/LDAP ИНТЕГРАЦИЯ С ОСНОВНЫМИ MDM ВЕНДОРАМИ MDM ISE Manager • Экосистема делает возможным ? выбор решения заказчиком Cisco Catalyst Switches Cisco WLAN Controller Функционал: • API для интеграции с MDM User X User Y • Использование в политике ISE информации от MDM о мобильном устройстве • Инициация действий с уcтройством через интерфейс ISE Window or OS X Smartphones including iOS Computers or Android Devices Wired or Wireless Wireless * Запланировано на начало 2013 года © 2011 Cisco and/or its affiliates. All rights reserved. 35
  • 36. MDM ISE Manager • ISE через MDM API, может проверять: Общее соответствие устройства политике ( Compliant или не-Compliant ), а также: • Наличие шифрования диска • Наличие Pin lock • Наличие джейлбрейка • Модель и серийник в “белом” списке…. • После подключения в сеть ISE делает периодический опрос MDM о соответствии устройств политике: • Если результат проверки негативный – устройство принудительно отключается от сети (через Radius Change-of-Authorization) © 2011 Cisco and/or its affiliates. All rights reserved. 36
  • 37. MDM ISE Manager • Предоставляет возможность администратору и пользователю в ISE удаленно инициировать действия с мобильным устройством на MDM сервере • Производится через: • Портал “Мои устройства” • Endpoints Directory в ISE Опции • Редактировать • Переинициал. • Потерян? • Удалить • Полная очистка • Корпор. очистка • PIN Lock © 2011 Cisco and/or its affiliates. All rights reserved. 37
  • 38. © 2011 Cisco and/or its affiliates. All rights reserved. 38
  • 39. Базовая Расширенная Лицензия ISE для лицензия ISE лицензия ISE беспроводного доступа Авторизованы ли мои Соответствуют ли мои устройства Базовая + Расширенная оконечные устройства? нормативным требованиям? • Аутентификация / • Профилирование устройств • Все базовые сервисы авторизация • Оценка состояния узла • Все расширенные • Гостевой доступ • Доступ для групп сервисы • Политики шифрования безопасности • Только для беспроводных MacSec Бессрочная лицензия по • Лицензия на срок 3 / 5 лет по Новый BYOD функционал устройств Лицензия на срок 3 / 5 лет по количеству end-point количеству end-point количеству end-point Платформы устройства VM Устройство Cisco ISE 3315 | Cisco ISE 3355 | Cisco ISE 3395 | для ESXi 4.x и 5.x Примечание. Расширенная лицензия не включает базовую © 2011 Cisco and/or its affiliates. All rights reserved. 39
  • 40. Роли могут совмещаться в одном устройстве Узел сервиса политик -Policy Service Node (PSN) Применяет политику AAA RADIUS сервер & профилирование & оценка состояния Узел управления -Policy Administration Node (PAN) Интерфейс для конфигурации политик и управления ISE Изменение базы данных ISE Узел мониторинга Monitoring & Troubleshooting Node (MnT) Сбор отчетов и логов с узлов ISE Получатель для syslog от сетевых устройств (NAD) Inline Posture Node (IPN) Применяют политику для сетевых устройств, которые не поддерживают CoA (VPN-концентраторы, third-party WiFi) © 2011 Cisco and/or its affiliates. All rights reserved. 40
  • 41. Узел мониторинга Журналирование (MnT) Журналирование Просмотр журналов/ отчетов Узел Внешние Узел сервиса данные управления Просмотр/ политик (PSN) Запрос (AD/LDAP) (PAN) Настройка атрибутов Политик Radius Журналирование SNMP (Syslog,Radius) NetFlow Клиентские Сетевые устройства Ресурсы устройства Запрос на Доступ к доступ ресурсам © 2011 Cisco and/or its affiliates. All rights reserved. 41
  • 42. • Максимальное число клиентских устройств– 2000 • Отказоустойчивость для 2000 клиентских устройства ISE Node ISE Node Основной узел PAN PAN Резервный узел управления управления Резервный узел MnT MnT Основной узел мониторинга мониторирга PSN PSN © 2011 Cisco and/or its affiliates. All rights reserved. 42
  • 43. Максимальное количество поддерживаемых пользовательских устройств и Узлов Политик (PSN) зависит от модели внедрения Узлов Управления и Мониторинга PSNs ≤ 2 PSNs ≤ 5 5 < PSNs ≤ 40 Admin + Monitor + PSN Admin + Monitoring ≤ 2,000 на одном устройстве на одном устройстве: 2x ISE 3355 Выделенные узлы Управления : или 2x ISE-3395 ≤ 5,000 - 2x ISE-VM или 2x ISE-VM Admin + Monitoring Выделенные узлы мониторинга: на одном устройстве: 2x ISE-3395 ≤ 10,000 - 2x ISE-3395 или или 2x ISE-VM 2x ISE-VM ≤ 100,000 - - © 2011 Cisco and/or its affiliates. All rights reserved. 43
  • 44. • Узел сервиса политик – масштабирование и производительность Формфактор Платформа Устройство Максимум Событий Событий оценки Endpoints профайлера состояния Small ISE 3315 / 1121 3000 500/сек 70/сек Физический Medium ISE 3355 6000 500/сек 70/сек Large ISE 3395 10,000 1200/сек 110/сек Виртуальный S/M/L VM 10,000 * Переменная Переменная Кол-во аутентификаций в секунду * Аппаратная платформа для ISE VM EAP-TLS 335 internal, 124 LDAP должна обеспечивать аппаратные ресурсы выше или на уровне MSCHAPv2 1316 internal, 277 AD соответствующего физического PEAP-MSCHAPv2 181 устройства ISE FAST-MSCHAPv2 192 Крайне рекомендуется использовать Гостевой (web auth) 17 жесткие диски с RPM 10K или выше © 2011 Cisco and/or its affiliates. All rights reserved. 44
  • 45. Admin (P) Monitor (P) Кластер Узлов сервисов Admin (S) Monitor (S) политик PAN MnT PSN PSN PSN PSN PAN MnT PSN PSN AD/LDAP (External ID/ AD/LDAP Attribute Store) (External ID/ IPN Data DC B Attribute Store) IPN Center A ASA VPN Скоростной канал с небольшой задержкой WLC HA Inline 802.1X Posture Nodes Switch 802.1X AP WLC 802.1X Switch •Отказоустойчивая, распределенная архитектура внедрения AP 802.1X между ЦОД (P=Primary / S=Secondary) •Централизованные кластеры узлов PSN для Филиал Филиал Б проводного/беспроводного доступа в филиалах A •Требуется скоростной канал с небольшой задержкой для AP Switch AP Switch синхронизации обновлений баз данных. 802.1X 802.1X •Не рекомендуется использовать удаленное профилирование по SPAN, NetFlow и NMAP © 2011 Cisco and/or its affiliates. All rights reserved. 45
  • 46. ACS NAC Guest NAC Profiler NAC Manager NAC Server • ISE является развитием отдельных продуктов семейства NAC и ACS • Преимуществом ISE является тесная интеграция функционала различных до этого момента продуктов • Во многих случаях ISE является предпочтительным выбором для новой инсталляции • Миграция с ACS/NAC на ISE нужно рассматривать с учетом реально используемого функционала существующих продуктов Identity Services Engine © 2011 Cisco and/or its affiliates. All rights reserved. 46
  • 47. Зачем переходить: Необходимость интеграции оценки состояния, профилирования и гостевого доступа Исключения: Сценарий использования ACS для управления доступом сетевых администраторов и TACACS+ Что делать с существующими устройствами: Новые устройства ACS 1121 могут быть обновлены до Cisco ISE 1.x. ACS Заказчики со старыми устройствами 1120/1113 могут приобрести новые устройства ISE или ISE VM по специальной цене (и могут по прежнему эксплуатировать старые устройства с ACS) Защита инвестиций: Для владельцев ACS доступны специальные базовые лицензии ISE для миграции Как переходить: Существует инструмент для автоматизации миграции данных и конфигурации c ACS 5.1/5.2 на ISE * © 2011 Cisco and/or its affiliates. All rights reserved. 47 *http://www.cisco.com/en/US/docs/security/ise/1.1/migration_guide/ise_migration_guide.html
  • 48. Зачем переходить: Необходимость внедрения 802.1x контроля и расширенных функций авторизации и профилирования NAC Исключения для NAC Appliance: Server Когда нет возможности внедрить 802.1x/Radius CoA по всей сети. Необходимо полноценное inline решение Исключения для NAC Guest Server: NAC Manager Используется API для интеграции с внешними системами* Что делать с существующими устройствами: Новые устройства NAC 3315/3355/3395 могут быть обновлены до Cisco ISE 1.x. Заказчики со старыми устройствами 33x0/3140 могут приобрести новые NAC Guest устройства для ISE или ISE VM по специальной цене Защита инвестиций: Для владельцев NAC Appliance и NAC Profiler доступны специальные расширенные лицензии ISE для миграции. NAC Profiler Для NAC Guest доступны специальные базовые лицензии ISE для миграции © 2011 Cisco and/or its affiliates. All rights reserved. 48 *Guest API появится в последующих версиях ISE
  • 49. Идентификация «BYOD – принеси Cisco ISE свое собственное устройств устройство» Управляем доступом Строим политики с Безопасное включаем и в сеть на основе управляем учетом того “ЧТО” политик персональными включается в сеть” безопасности устройствами www.cisco.com/go/trustsec www.cisco.com/go/byod www.cisco.com/go/sba © 2011 Cisco and/or its affiliates. All rights reserved. 49
  • 50. dVLAN RADIUS Wireless Ingress Enforcement Named ACLs Guest Services user Cisco Posture Cisco® ISE Profiler Wireless Controller SXP Wired Campus Network user MACsec Cat 6K Cisco® Nexus® 7K, 5K and 2K AnyConnect Catalyst® Switch Switch Ingress Enforcement dVLAN Data Center dACLs / Named ACLs SXP Egress Enforcement SGACLs Site-to-Site ASR1K VPN user WAN ISR G2 with integrated switch © 2011 Cisco and/or its affiliates. All rights reserved. 50
  • 51. Спасибо! Заполняйте анкеты он-лайн и получайте подарки в Cisco Shop: http://ciscoexpo.ru/expo2012/quest Ваше мнение очень важно для нас!