Cisco ISE چیست؟
Cisco Identity Services Engine یا ISE یک پلتفرم Network Access Control است که هویت کاربران و دستگاه های متصل به شبکه را شناسایی کرده و براساس Policy های سازمان، سطح دسترسی مناسب را تعیین میکند. ISE میتواند دسترسی به شبکه های Wired، Wireless، VPN و سایر محیطهای سازمانی را بهصورت متمرکز کنترل کند.
این پلتفرم با استفاده از قابلیتهایی مانند 802.1X، RADIUS، Profiling، Posture Assessment، Guest Access، BYOD و Cisco TrustSec مشخص میکند چه کاربر یا دستگاهی، در چه زمانی و با چه سطحی از دسترسی وارد شبکه شود. لایسنس Cisco ISE در معماری Zero Trust نقش Policy Decision Point را ایفا میکند و میتواند اطلاعات هویتی و امنیتی را با سایر محصولات به اشتراک بگذارد.

Cisco ISE در یک نگاه
- نام کامل: Cisco Identity Services Engine
- نقش اصلی: Network Access Control و مدیریت Policy
- پروتکلها: RADIUS، TACACS+، 802.1X و MAB
- کاربردها: Authentication، Authorization، Profiling، Guest و BYOD
- اجزای اصلی: PAN، MnT، PSN و pxGrid
- مدل استقرار: Appliance، Virtual Machine و Cloud
- مدل لایسنس: Essentials، Advantage و Premier
- محاسبه Subscription: براساس Active Endpoint ها
Cisco ISE چه کاری در شبکه انجام میدهد؟
با افزایش تعداد کاربران و دستگاههایی که از راه دور به شبکهها دسترسی دارند، محافظت از دادههای سازمان در برابر نقض امنیت شبکه پیچیده تر میشود. مدیران میتوانند از موتور هویت سیسکو برای کنترل افرادی که به شبکه آنها دسترسی دارند اطمینان حاصل کنند. مدیران فناوری اطلاعات می توانند از ISE برای اجرای خط مشی، دید، دادن دسترسی مهمان به شبکه، ادغام ابزارها و مدیریت دستگاه ها را استفاده کنند.

معماری و اجزای اصلی Cisco Identity Services Engine
ISE را میتوان برای بسیاری از عملکردها از جمله اجرای سیاست، قابلیت مشاهده، مهار تهدید، یکپارچه سازی، مدیریت دستگاه و مدیریت BYOD استفاده کرد. Cisco Identity Services Engine به عنوان یک ابزار یا نرمافزاری در دسترس است که میتواند روی VMware اجرا شود و هر نمونه یک گره نامیده میشود.در نظر داشته باشید که برای استفاده کامل از ویژگیهای این نرمافزار شما باید لایسنس سیسکو ISE را فعالسازی کنید. Cisco ISE از گرههای استقرار زیر تشکیل شده است:
- گره مدیریت سیاست: این گره مدیران را قادر میسازد تا وارد سیستم شوند و پیکربندیهای مربوط به سیستم را انجام دهند. پس از پیکربندی، تغییرات به گره های خدمات خط مشی منتقل می شوند.
- گره مانیتورینگ: این گره گزارشها را جمعآوری می کند و تولید میکند. رویدادهایی که در توپولوژی ISE رخ می دهند در این گره ثبت میشوند.
- گره سرویس خط مشی: این گره خدمات دسترسی به شبکه، تهیه، پروفایل وضعیت دسترسی مهمان را فراهم می کند.
- گره pxGrid: این گره داده های حساس مبتنی بر زمینه را از دایرکتوری نشست سیسکو ISE با سایر سیستم های شبکه ISE و محصولات سیسکو مبادله می کند. این گره ISE را قادر می سازد تا داده ها را به نرم افزارهای دیگر منتقل کند.
هنگامی که یک دستگاه به یک شبکه متصل می شود، ISE به همراه نوع دستگاهی که استفاده می کند، زمان و مکان درخواست کاربر و روش دسترسی کاربر، تأیید می کند که کاربر چه کسی است. هنگامی که سیسکو ISE تشخیص داد درخواست قانونی است، به کاربر اجازه دسترسی به شبکه را می دهد.
سایرعملکردهای کلیدی سیسکو ISE شامل موارد زیر است:
- انطباق با تهیه و ارزیابی وضعیت دستگاه در تمام نقاط پایانی توسط مشتری اعمال می شود.
- قابلیتهای اجرایی مانند Cisco TrustSec با استفاده از برچسبهای گروه امنیتی و لیستهای کنترل دسترسی گروه امنیتی (ACL) ارائه میشوند.
- پروتکل امنیتی سیستم کنترل دسترسی ترمینال، مدیریت دستگاه را فراهم می کند و احراز هویت از راه دور را کنترل می کند.
ویژگی های برتر لایسنس سیسکو ISE
- کنترل دسترسی گزینه های دسترسی را در اختیار کاربران قرار می دهد که شامل ACL های قابل دانلود، LAN مجازی، تغییر مسیرهای URL و ACL های گروه امنیتی است.
- این نوع مدیریت متمرکز به مدیران امکان میدهد تا کاربران و دستگاهها را در یک مکان پیکربندی، مدیریت و احراز هویت کنند.
- ادغام مرکز سیسکو، کنترلر شبکه و داشبورد مدیریتی می تواند با لایسنس سیسکو ISE یکپارچه شود تا به عنوان یک پلتفرم تحلیلی برای شبکه ها عمل کند. Cisco Catalyst Center که پیشتر با نام Cisco DNA Center شناخته میشد همچنین می تواند در طراحی، تهیه و اعمال سیاست ها کمک کند. این سیاستها سپس میتوانند به جای دستگاههای شبکه برای کاربران و برنامهها اعمال شوند.
- هویت متنی و سیاست های تجاری این خطمشیها شامل احراز هویت، هویت دستگاه، اعتبارسنجی وضعیت و همچنین ویژگیهای هویت کاربر و نقطه پایانی است.
- Cisco TrustSec و خط مشی مبتنی بر گروه: Cisco TrustSec با استفاده از Security Group Tag یا SGT و Security Group ACL، امکان اعمال Segmentation مبتنی بر هویت و گروه را در تجهیزات سازگار شبکه فراهم میکند.
- پروفایل دستگاه Cisco Identity Services Engine می تواند الگوهای دستگاه سفارشی ایجاد کند که به طور خودکار هویت های مدیریت را شناسایی، طبقه بندی و مرتبط می کند.
- نظارت و عیب یابی کاربران ISE می توانند به یک کنسول وب برای نظارت، گزارش و عیب یابی دسترسی داشته باشند.

3 تا از مهمترین مزایای نرمافزار سیسکو ISE
- کنترل دسترسی متمرکز شبکه (NAC): تمام نقاط دسترسی شبکه یک سازمان را می توان از یک مکان متمرکز کنترل کرد.
- مشاهده شبکه ISE تاریخچه ویژگی های دقیق تمام نقاط پایانی و کاربران متصل به یک شبکه را ذخیره می کند.
- مهار تهدید ISE نقاط پایانی را با ویژگیهایی مانند کاربران، موقعیت مکانی، تهدید و آسیبپذیری مطابقت میدهد که مدیران را قادر میسازد انتخاب کنند که به چه کسی و چه دستگاههایی در یک شبکه اجازه دهند.
اجزای اصلی معماری Cisco ISE
Policy Administration Node یا PAN
برای تعریف Policyها، مدیریت Deployment، تنظیمات سیستم، Administratorها و پیکربندی Nodeها استفاده میشود.
Monitoring and Troubleshooting Node یا MnT
Logها، Accounting Data، Alarmها، گزارشها و اطلاعات Troubleshooting را جمعآوری و نگهداری میکند.
Policy Service Node یا PSN
درخواستهای Authentication و Authorization را پردازش میکند و خدماتی مانند Network Access، Guest، Profiling و Posture را ارائه میدهد. در Deploymentهای توزیعشده معمولاً چند PSN استفاده میشود.
pxGrid
برای اشتراکگذاری اطلاعات Context، Session، Policy و دادههای امنیتی میان ISE و محصولات Cisco یا راهکارهای Third-Party استفاده میشود.
انواع لایسنس Cisco ISE
لایسنس Cisco ISE برای دورههای یک، سه یا پنجساله ارائه میشود و ظرفیت آن براساس تعداد Active Endpoint هایی تعیین میشود که از قابلیتهای ISE استفاده میکنند. مدل اصلی Subscription شامل سه Tier به نامهای Essentials، Advantage و Premier است.
لایسنس Essentials سطح پایه را پوشش میدهد. Advantage علاوه بر امکانات Essentials، قابلیتهایی مانند Profiling، BYOD و Segmentation را ارائه میکند. Premier بالاترین سطح است و امکانات پیشرفتهتری مانند Posture و Threat-Centric NAC را در اختیار سازمان قرار میدهد.
علاوه بر Subscription های Endpoint، ممکن است برای TACACS+ به Device Administration License و برای استقرار مجازی یا Cloud به Virtual Appliance License نیاز باشد. نوع و تعداد لایسنسها باید براساس تعداد Endpointها، قابلیتهای موردنیاز و مدل Deployment انتخاب شود.
لایسنس برتر
- مشاهده و اجرای مدیریت دستگاه تلفن همراه
- دید و اعمال وضعیت
- رویت و اجرای NAC با محوریت تهدید
لایسنس Advantage
- مشاهده و اجرای تجزیه و تحلیل نقطه پایانی هوش مصنوعی
- پشتیبانی BYOD
- به اشتراک گذاری زمینه
- خط مشی مبتنی بر گروه (TrustSec)
- نمایان بودن و اجرای پروفایل
- ارتباطات بلادرنگ
- و شبکه های تعریف شده توسط کاربر
لایسنس Essentials
- احراز هویت، مجوز و حسابداری (AAA)
- اتصال آسان PassiveID
- و پشتیبانی از کانون مهمان، خود ثبت نام و حمایت مالی
جدول پیشنهادی لایسنسها
| Tier | کاربرد اصلی | نمونه قابلیتها |
|---|---|---|
| Essentials | کنترل پایه دسترسی | AAA، 802.1X، Guest و Passive ID |
| Advantage | Visibility و Segmentation | Profiling، BYOD، TrustSec و Context Sharing |
| Premier | ارزیابی پیشرفته Endpoint | Posture، Threat-Centric NAC و قابلیتهای پیشرفته Compliance |
| Device Administration | مدیریت تجهیزات شبکه | TACACS+ برای Router، Switch و Firewall |
| Virtual Appliance | اجرای ISE مجازی یا Cloud | مجوز Nodeهای Virtual و IaaS |
Cisco ISE چگونه دسترسی کاربران را کنترل میکند؟
۱. اتصال کاربر یا دستگاه
Endpoint از طریق Switch، Wireless Controller، VPN Gateway یا سایر Network Access Deviceها درخواست اتصال میدهد.
۲. ارسال درخواست احراز هویت
تجهیز شبکه درخواست را از طریق RADIUS یا TACACS+ برای Policy Service Node ارسال میکند.
۳. شناسایی هویت و نوع دستگاه
ISE اطلاعاتی مانند Username، Device Profile، Location، Connection Method، Certificate و وضعیت Endpoint را بررسی میکند.
۴. ارزیابی Policy
Authorization Policy براساس هویت کاربر، گروه Active Directory، نوع Device، وضعیت امنیتی و محل اتصال ارزیابی میشود.
۵. اعمال سطح دسترسی
ISE نتیجهای مانند VLAN، Downloadable ACL، Security Group Tag، Redirect URL یا مجوز دسترسی کامل را برای تجهیز شبکه ارسال میکند.
۶. مانیتورینگ و تغییر دسترسی
در صورت شناسایی تهدید یا تغییر وضعیت Endpoint، ISE میتواند سطح دسترسی را با Adaptive Network Control محدود کند. سیسکو این قابلیت را برای تغییر پویای دسترسی Endpointهای دارای نشانه تهدید یا آسیبپذیری مستند کرده است.
تفاوت Cisco ISE با RADIUS و Microsoft NPS چیست؟
| معیار | Cisco ISE | RADIUS Server ساده یا NPS |
|---|---|---|
| Authentication | دارد | دارد |
| Authorization مبتنی بر Context | پیشرفته | محدود |
| Device Profiling | دارد | معمولاً ندارد |
| Posture Assessment | دارد | ندارد |
| Guest Portal و BYOD | دارد | محدود یا نیازمند ابزار دیگر |
| TrustSec و SGT | دارد | ندارد |
| pxGrid Integration | دارد | ندارد |
| Threat Containment | دارد | ندارد |
| Distributed Deployment | گسترده | محدودتر |
| گزارشگیری و Troubleshooting | پیشرفته | پایهتر |
روشهای استقرار Cisco ISE
Cisco ISE میتواند به شکلهای زیر پیادهسازی شود:
- Appliance سختافزاری Cisco Secure Network Server
- Virtual Appliance روی VMware
- Linux KVM
- Microsoft Hyper-V
- Nutanix AHV
- Red Hat OpenShift
- AWS
- Microsoft Azure
- Oracle Cloud Infrastructure
در نسل فعلی Applianceهای سختافزاری، مدلهای SNS-3815، SNS-3855 و SNS-3895 برای ظرفیتهای مختلف ارائه میشوند. انتخاب Node Size باید براساس تعداد Endpointها، نرخ Authentication، تعداد Sessionها، قابلیتهای Profiling و معماری High Availability انجام شود.
نقش Cisco ISE در معماری Zero Trust
Cisco ISE بهجای اعتماد صرف به محل فیزیکی اتصال، هویت کاربر، نوع دستگاه، وضعیت امنیتی Endpoint، گروه سازمانی و Context اتصال را در تصمیمگیری دخالت میدهد.
این اطلاعات میتوانند برای اعمال Policyهای دقیق، Segmentation، محدودکردن دسترسی دستگاههای ناشناخته و مهار Endpointهای مشکوک استفاده شوند. ISE همچنین از طریق pxGrid اطلاعات Context را با سایر اجزای اکوسیستم امنیتی به اشتراک میگذارد.
کلام آخر
در نهایت، نرمافزار سیسکو ISE یک راهکار جامع برای مدیریت دسترسی شبکه و امنیت سازمانی است که به سازمانها این امکان را میدهد تا بهطور مؤثر هویت کاربران و دستگاهها را شناسایی و مدیریت کنند. با ویژگیهایی همچون احراز هویت، نظارت بر وضعیت دستگاهها، اجرای سیاستهای امنیتی، و یکپارچهسازی با دیگر ابزارهای سیسکو، ISE به تقویت امنیت شبکه و محافظت در برابر تهدیدات کمک میکند.
نرمافزار Cisco ISE همچنین با پشتیبانی از مدلهای لایسنس مختلف مانند Premier، Advantage و Essentials، انعطافپذیری بالایی را در انتخاب ویژگیها و قابلیتها به سازمانها ارائه میدهد. با نظارت مداوم، بهینهسازی و اعمال سیاستهای بهروز، سیسکو ISE به سازمانها کمک میکند تا از یک شبکه امن و مقاوم در برابر آسیبپذیریها و تهدیدات جدید برخوردار شوند.
سوالات متداول Cisco ISE
Cisco ISE چه تفاوتی با یک RADIUS Server دارد؟
RADIUS فقط پروتکل Authentication، Authorization و Accounting را فراهم میکند؛ اما ISE علاوه بر RADIUS، قابلیتهایی مانند Profiling، Posture، Guest، BYOD، TrustSec و Threat Containment را ارائه میدهد.
آیا Cisco ISE برای شبکههای غیرسیسکو قابل استفاده است؟
بله. بسیاری از تجهیزات Third-Party که از استانداردهایی مانند RADIUS، TACACS+ و 802.1X پشتیبانی میکنند، میتوانند با ISE یکپارچه شوند؛ اما سطح قابلیتها به سازگاری تجهیز بستگی دارد.
تفاوت PAN، PSN و MnT چیست؟
PAN برای مدیریت و تعریف Policy، PSN برای پردازش درخواستهای دسترسی و MnT برای جمعآوری Log و گزارشگیری استفاده میشود.
آیا Cisco ISE جایگزین Active Directory است؟
خیر. ISE میتواند با Active Directory یکپارچه شود و از هویتها و گروههای آن برای Authentication و Authorization استفاده کند، اما جایگزین Directory Service نیست.
آیا ISE از TACACS+ پشتیبانی میکند؟
بله. قابلیت Device Administration برای مدیریت دسترسی Administratorها به تجهیزات شبکه از TACACS+ استفاده میکند و به License مربوط نیاز دارد.
لایسنس Cisco ISE براساس چه چیزی محاسبه میشود؟
Subscriptionهای Essentials، Advantage و Premier براساس تعداد Active Endpointها محاسبه میشوند. Device Administration و Virtual Appliance نیز مدلهای لایسنس جداگانه دارند.
برای نوشتن دیدگاه باید وارد بشوید.