Logo

Cisco ISE چیست؟ آشنایی کامل با Identity Services Engine

Cisco ISE چیست؟
Cisco Identity Services Engine یا ISE یک پلتفرم Network Access Control است که هویت کاربران و دستگاه‌ های متصل به شبکه را شناسایی کرده و براساس Policy های سازمان، سطح دسترسی مناسب را تعیین می‌کند. ISE می‌تواند دسترسی به شبکه‌ های Wired، Wireless، VPN و سایر محیط‌های سازمانی را به‌صورت متمرکز کنترل کند.

این پلتفرم با استفاده از قابلیت‌هایی مانند 802.1X، RADIUS، Profiling، Posture Assessment، Guest Access، BYOD و Cisco TrustSec مشخص می‌کند چه کاربر یا دستگاهی، در چه زمانی و با چه سطحی از دسترسی وارد شبکه شود. لایسنس Cisco ISE در معماری Zero Trust نقش Policy Decision Point را ایفا می‌کند و می‌تواند اطلاعات هویتی و امنیتی را با سایر محصولات به اشتراک بگذارد.

لایسنس سیسکو ISE چیست؟

Cisco ISE در یک نگاه

  • نام کامل: Cisco Identity Services Engine
  • نقش اصلی: Network Access Control و مدیریت Policy
  • پروتکل‌ها: RADIUS، TACACS+، 802.1X و MAB
  • کاربردها: Authentication، Authorization، Profiling، Guest و BYOD
  • اجزای اصلی: PAN، MnT، PSN و pxGrid
  • مدل استقرار: Appliance، Virtual Machine و Cloud
  • مدل لایسنس: Essentials، Advantage و Premier
  • محاسبه Subscription: براساس Active Endpoint ها

Cisco ISE چه کاری در شبکه انجام می‌دهد؟

با افزایش تعداد کاربران و دستگاه‌هایی که از راه دور به شبکه‌ها دسترسی دارند، محافظت از داده‌های سازمان در برابر نقض امنیت شبکه پیچیده تر می‌شود. مدیران می‌توانند از موتور هویت سیسکو برای کنترل افرادی که به شبکه آنها دسترسی دارند اطمینان حاصل کنند. مدیران فناوری اطلاعات می توانند از ISE برای اجرای خط مشی، دید، دادن دسترسی مهمان به شبکه، ادغام ابزارها و مدیریت دستگاه ها را استفاده کنند.

نرم‌افزار سیسکو ISE می‌تواند کاربران شبکه خصوصی سیمی، بی‌سیم و مجازی را احراز هویت کند و در شبکه‌های مبتنی بر لایسنس Cisco Catalyst، سطح دسترسی کاربران و تجهیزات متصل را براساس Policyهای تعریف‌شده مدیریت نماید. کاربران مجاز و غیرمجاز ثبت می‌شوند تا مدیران بتوانند هر زمان که بخواهند ببینند چه کسی و کدام دستگاه‌ها به شبکه آن‌ها متصل است. پشتیبانی از IPv6 به نسخه ISE و قابلیت مورد استفاده بستگی دارد و باید براساس Release Notes و Compatibility Guide همان نسخه بررسی شود.

معرفی تمامی ویژگی‌های نرم‌افزار سیسکو ISE
ISE چیست؟

معماری و اجزای اصلی Cisco Identity Services Engine

ISE را می‌توان برای بسیاری از عملکردها از جمله اجرای سیاست، قابلیت مشاهده، مهار تهدید، یکپارچه سازی، مدیریت دستگاه و مدیریت BYOD استفاده کرد. Cisco Identity Services Engine به عنوان یک ابزار یا نرم‌افزاری در دسترس است که می‌تواند روی VMware اجرا شود و هر نمونه یک گره نامیده می‌شود.در نظر داشته باشید که برای استفاده کامل از ویژگی‌های این نرم‌افزار شما باید لایسنس سیسکو ISE را فعال‌سازی کنید. Cisco ISE از گره‌های استقرار زیر تشکیل شده است:

  • گره مدیریت سیاست: این گره مدیران را قادر می‌سازد تا وارد سیستم شوند و پیکربندی‌های مربوط به سیستم را انجام دهند. پس از پیکربندی، تغییرات به گره های خدمات خط مشی منتقل می شوند.
  • گره مانیتورینگ: این گره گزارش‌ها را جمع‌آوری می کند و تولید می‌کند. رویدادهایی که در توپولوژی ISE رخ می دهند در این گره ثبت می‌شوند.
  • گره سرویس خط مشی: این گره خدمات دسترسی به شبکه، تهیه، پروفایل وضعیت دسترسی مهمان را فراهم می کند.
  • گره pxGrid: این گره داده های حساس مبتنی بر زمینه را از دایرکتوری نشست سیسکو ISE با سایر سیستم های شبکه ISE و محصولات سیسکو مبادله می کند. این گره ISE را قادر می سازد تا داده ها را به نرم افزارهای دیگر منتقل کند.

هنگامی که یک دستگاه به یک شبکه متصل می شود، ISE به همراه نوع دستگاهی که استفاده می کند، زمان و مکان درخواست کاربر و روش دسترسی کاربر، تأیید می کند که کاربر چه کسی است. هنگامی که سیسکو  ISE تشخیص داد درخواست قانونی است، به کاربر اجازه دسترسی به شبکه را می دهد.

سایرعملکردهای کلیدی سیسکو ISE شامل موارد زیر است:

  1. انطباق با تهیه و ارزیابی وضعیت دستگاه در تمام نقاط پایانی توسط مشتری اعمال می شود.
  2. قابلیت‌های اجرایی مانند Cisco TrustSec با استفاده از برچسب‌های گروه امنیتی و لیست‌های کنترل دسترسی گروه امنیتی (ACL) ارائه می‌شوند.
  3. پروتکل امنیتی سیستم کنترل دسترسی ترمینال، مدیریت دستگاه را فراهم می کند و احراز هویت از راه دور را کنترل می کند.

ویژگی های برتر  لایسنس سیسکو ISE

  • کنترل دسترسی گزینه های دسترسی را در اختیار کاربران قرار می دهد که شامل ACL های قابل دانلود، LAN مجازی، تغییر مسیرهای URL و ACL های گروه امنیتی است.
  • این نوع مدیریت متمرکز به مدیران امکان می‌دهد تا کاربران و دستگاه‌ها را در یک مکان پیکربندی، مدیریت و احراز هویت کنند.
  • ادغام مرکز سیسکو، کنترلر شبکه و داشبورد مدیریتی می تواند با لایسنس سیسکو ISE یکپارچه شود تا به عنوان یک پلتفرم تحلیلی برای شبکه ها عمل کند. Cisco Catalyst Center که پیش‌تر با نام Cisco DNA Center شناخته می‌شد همچنین می تواند در طراحی، تهیه و اعمال سیاست ها کمک کند. این سیاست‌ها سپس می‌توانند به جای دستگاه‌های شبکه برای کاربران و برنامه‌ها اعمال شوند.
  • هویت متنی و سیاست های تجاری این خط‌مشی‌ها شامل احراز هویت، هویت دستگاه، اعتبارسنجی وضعیت و همچنین ویژگی‌های هویت کاربر و نقطه پایانی است.
  • Cisco TrustSec و خط مشی مبتنی بر گروه: Cisco TrustSec با استفاده از Security Group Tag یا SGT و Security Group ACL، امکان اعمال Segmentation مبتنی بر هویت و گروه را در تجهیزات سازگار شبکه فراهم می‌کند.
  • پروفایل دستگاه Cisco Identity Services Engine می تواند الگوهای دستگاه سفارشی ایجاد کند که به طور خودکار هویت های مدیریت را شناسایی، طبقه بندی و مرتبط می کند.
  • نظارت و عیب یابی کاربران ISE می توانند به یک کنسول وب برای نظارت، گزارش و عیب یابی دسترسی داشته باشند.
نرم‌افزار سیسکو ISE و مزایا مختلف آن
ISE چیست؟

3 تا از مهمترین مزایای نرم‌افزار سیسکو ISE

  1. کنترل دسترسی متمرکز شبکه (NAC): تمام نقاط دسترسی شبکه یک سازمان را می توان از یک مکان متمرکز کنترل کرد.
  2. مشاهده شبکه ISE تاریخچه ویژگی های دقیق تمام نقاط پایانی و کاربران متصل به یک شبکه را ذخیره می کند.
  3. مهار تهدید ISE نقاط پایانی را با ویژگی‌هایی مانند کاربران، موقعیت مکانی، تهدید و آسیب‌پذیری مطابقت می‌دهد که مدیران را قادر می‌سازد انتخاب کنند که به چه کسی و چه دستگاه‌هایی در یک شبکه اجازه دهند.

اجزای اصلی معماری Cisco ISE

Policy Administration Node یا PAN

برای تعریف Policyها، مدیریت Deployment، تنظیمات سیستم، Administratorها و پیکربندی Nodeها استفاده می‌شود.

Monitoring and Troubleshooting Node یا MnT

Logها، Accounting Data، Alarmها، گزارش‌ها و اطلاعات Troubleshooting را جمع‌آوری و نگهداری می‌کند.

Policy Service Node یا PSN

درخواست‌های Authentication و Authorization را پردازش می‌کند و خدماتی مانند Network Access، Guest، Profiling و Posture را ارائه می‌دهد. در Deploymentهای توزیع‌شده معمولاً چند PSN استفاده می‌شود.

pxGrid

برای اشتراک‌گذاری اطلاعات Context، Session، Policy و داده‌های امنیتی میان ISE و محصولات Cisco یا راهکارهای Third-Party استفاده می‌شود.

انواع لایسنس Cisco ISE

لایسنس Cisco ISE برای دوره‌های یک، سه یا پنج‌ساله ارائه می‌شود و ظرفیت آن براساس تعداد Active Endpoint هایی تعیین می‌شود که از قابلیت‌های ISE استفاده می‌کنند. مدل اصلی Subscription شامل سه Tier به نام‌های Essentials، Advantage و Premier است.

لایسنس Essentials سطح پایه را پوشش می‌دهد. Advantage علاوه بر امکانات Essentials، قابلیت‌هایی مانند Profiling، BYOD و Segmentation را ارائه می‌کند. Premier بالاترین سطح است و امکانات پیشرفته‌تری مانند Posture و Threat-Centric NAC را در اختیار سازمان قرار می‌دهد.

علاوه بر Subscription های Endpoint، ممکن است برای TACACS+ به Device Administration License و برای استقرار مجازی یا Cloud به Virtual Appliance License نیاز باشد. نوع و تعداد لایسنس‌ها باید براساس تعداد Endpointها، قابلیت‌های موردنیاز و مدل Deployment انتخاب شود.

لایسنس برتر 

  • مشاهده و اجرای مدیریت دستگاه تلفن همراه
  • دید و اعمال وضعیت
  • رویت و اجرای NAC با محوریت تهدید

لایسنس Advantage

  • مشاهده و اجرای تجزیه و تحلیل نقطه پایانی هوش مصنوعی
  • پشتیبانی BYOD
  • به اشتراک گذاری زمینه
  • خط مشی مبتنی بر گروه (TrustSec)
  • نمایان بودن و اجرای پروفایل
  • ارتباطات بلادرنگ
  • و شبکه های تعریف شده توسط کاربر

لایسنس Essentials 

  • احراز هویت، مجوز و حسابداری (AAA)
  • اتصال آسان PassiveID
  • و پشتیبانی از کانون مهمان، خود ثبت نام و حمایت مالی

جدول پیشنهادی لایسنس‌ها

Tier کاربرد اصلی نمونه قابلیت‌ها
Essentials کنترل پایه دسترسی AAA، 802.1X، Guest و Passive ID
Advantage Visibility و Segmentation Profiling، BYOD، TrustSec و Context Sharing
Premier ارزیابی پیشرفته Endpoint Posture، Threat-Centric NAC و قابلیت‌های پیشرفته Compliance
Device Administration مدیریت تجهیزات شبکه TACACS+ برای Router، Switch و Firewall
Virtual Appliance اجرای ISE مجازی یا Cloud مجوز Nodeهای Virtual و IaaS

Cisco ISE چگونه دسترسی کاربران را کنترل می‌کند؟

۱. اتصال کاربر یا دستگاه

Endpoint از طریق Switch، Wireless Controller، VPN Gateway یا سایر Network Access Deviceها درخواست اتصال می‌دهد.

۲. ارسال درخواست احراز هویت

تجهیز شبکه درخواست را از طریق RADIUS یا TACACS+ برای Policy Service Node ارسال می‌کند.

۳. شناسایی هویت و نوع دستگاه

ISE اطلاعاتی مانند Username، Device Profile، Location، Connection Method، Certificate و وضعیت Endpoint را بررسی می‌کند.

۴. ارزیابی Policy

Authorization Policy براساس هویت کاربر، گروه Active Directory، نوع Device، وضعیت امنیتی و محل اتصال ارزیابی می‌شود.

۵. اعمال سطح دسترسی

ISE نتیجه‌ای مانند VLAN، Downloadable ACL، Security Group Tag، Redirect URL یا مجوز دسترسی کامل را برای تجهیز شبکه ارسال می‌کند.

۶. مانیتورینگ و تغییر دسترسی

در صورت شناسایی تهدید یا تغییر وضعیت Endpoint، ISE می‌تواند سطح دسترسی را با Adaptive Network Control محدود کند. سیسکو این قابلیت را برای تغییر پویای دسترسی Endpointهای دارای نشانه تهدید یا آسیب‌پذیری مستند کرده است.

تفاوت Cisco ISE با RADIUS و Microsoft NPS چیست؟

معیار Cisco ISE RADIUS Server ساده یا NPS
Authentication دارد دارد
Authorization مبتنی بر Context پیشرفته محدود
Device Profiling دارد معمولاً ندارد
Posture Assessment دارد ندارد
Guest Portal و BYOD دارد محدود یا نیازمند ابزار دیگر
TrustSec و SGT دارد ندارد
pxGrid Integration دارد ندارد
Threat Containment دارد ندارد
Distributed Deployment گسترده محدودتر
گزارش‌گیری و Troubleshooting پیشرفته پایه‌تر

روش‌های استقرار Cisco ISE

Cisco ISE می‌تواند به شکل‌های زیر پیاده‌سازی شود:

  • Appliance سخت‌افزاری Cisco Secure Network Server
  • Virtual Appliance روی VMware
  • Linux KVM
  • Microsoft Hyper-V
  • Nutanix AHV
  • Red Hat OpenShift
  • AWS
  • Microsoft Azure
  • Oracle Cloud Infrastructure

در نسل فعلی Applianceهای سخت‌افزاری، مدل‌های SNS-3815، SNS-3855 و SNS-3895 برای ظرفیت‌های مختلف ارائه می‌شوند. انتخاب Node Size باید براساس تعداد Endpointها، نرخ Authentication، تعداد Sessionها، قابلیت‌های Profiling و معماری High Availability انجام شود.

نقش Cisco ISE در معماری Zero Trust

Cisco ISE به‌جای اعتماد صرف به محل فیزیکی اتصال، هویت کاربر، نوع دستگاه، وضعیت امنیتی Endpoint، گروه سازمانی و Context اتصال را در تصمیم‌گیری دخالت می‌دهد.

این اطلاعات می‌توانند برای اعمال Policyهای دقیق، Segmentation، محدودکردن دسترسی دستگاه‌های ناشناخته و مهار Endpointهای مشکوک استفاده شوند. ISE همچنین از طریق pxGrid اطلاعات Context را با سایر اجزای اکوسیستم امنیتی به اشتراک می‌گذارد.

کلام آخر

در نهایت، نرم‌افزار سیسکو ISE یک راهکار جامع برای مدیریت دسترسی شبکه و امنیت سازمانی است که به سازمان‌ها این امکان را می‌دهد تا به‌طور مؤثر هویت کاربران و دستگاه‌ها را شناسایی و مدیریت کنند. با ویژگی‌هایی همچون احراز هویت، نظارت بر وضعیت دستگاه‌ها، اجرای سیاست‌های امنیتی، و یکپارچه‌سازی با دیگر ابزارهای سیسکو، ISE به تقویت امنیت شبکه و محافظت در برابر تهدیدات کمک می‌کند.

نرم‌افزار Cisco ISE همچنین با پشتیبانی از مدل‌های لایسنس مختلف مانند Premier، Advantage و Essentials، انعطاف‌پذیری بالایی را در انتخاب ویژگی‌ها و قابلیت‌ها به سازمان‌ها ارائه می‌دهد. با نظارت مداوم، بهینه‌سازی و اعمال سیاست‌های به‌روز، سیسکو ISE به سازمان‌ها کمک می‌کند تا از یک شبکه امن و مقاوم در برابر آسیب‌پذیری‌ها و تهدیدات جدید برخوردار شوند.

سوالات متداول Cisco ISE

Cisco ISE چه تفاوتی با یک RADIUS Server دارد؟

RADIUS فقط پروتکل Authentication، Authorization و Accounting را فراهم می‌کند؛ اما ISE علاوه بر RADIUS، قابلیت‌هایی مانند Profiling، Posture، Guest، BYOD، TrustSec و Threat Containment را ارائه می‌دهد.

آیا Cisco ISE برای شبکه‌های غیرسیسکو قابل استفاده است؟

بله. بسیاری از تجهیزات Third-Party که از استانداردهایی مانند RADIUS، TACACS+ و 802.1X پشتیبانی می‌کنند، می‌توانند با ISE یکپارچه شوند؛ اما سطح قابلیت‌ها به سازگاری تجهیز بستگی دارد.

تفاوت PAN، PSN و MnT چیست؟

PAN برای مدیریت و تعریف Policy، PSN برای پردازش درخواست‌های دسترسی و MnT برای جمع‌آوری Log و گزارش‌گیری استفاده می‌شود.

آیا Cisco ISE جایگزین Active Directory است؟

خیر. ISE می‌تواند با Active Directory یکپارچه شود و از هویت‌ها و گروه‌های آن برای Authentication و Authorization استفاده کند، اما جایگزین Directory Service نیست.

آیا ISE از TACACS+ پشتیبانی می‌کند؟

بله. قابلیت Device Administration برای مدیریت دسترسی Administratorها به تجهیزات شبکه از TACACS+ استفاده می‌کند و به License مربوط نیاز دارد.

لایسنس Cisco ISE براساس چه چیزی محاسبه می‌شود؟

Subscriptionهای Essentials، Advantage و Premier براساس تعداد Active Endpointها محاسبه می‌شوند. Device Administration و Virtual Appliance نیز مدل‌های لایسنس جداگانه دارند.

نظر شما

دسته بندی ها