به عنوان یک ادمین شبکه، حتماً میدانید که برای بهره برداری کامل از قابلیتهای نرم افزار قدرتمند Identity Services Engine یا Cisco ISE، نیاز به مدل جدید لایسنس سیسکو ISE دارید. سیسکو با رونمایی از محصول جدید و پیشرفته ISE 3.0، مدل لایسنسبندی جدیدی را معرفی کرده است که ساختار آن به طور کلی تغییر کرده و به لایسنسهای DNA سیسکو شباهت دارد. افرادی که با Cisco ISE آشنایی دارند و سالها از آن استفاده کردهاند، به سیستم لایسنسدهی شناخته شده از نسخههای 1.x و 2.x عادت کردهاند. لایسنسهای معروف Base، Plus و Apex با انتشار ISE 3.x به پایان میرسند و جای خود را به لایسنسهای مبتنی بر سطح یا Tier Based میدهند که شامل Essentials، Advantage و Premier میشوند. در این مقاله به این عناوین پرداخته می شود که این تغییرات چه تأثیری دارند و به چه نکاتی باید توجه کرد.
مقایسه مدل قدیمی و مدل جدید لایسنس سیسکو ISE
همانطور که قبلاً ذکر شد، لایسنسهای مدل قدیمی Base ،Plus و Apex برای Cisco ISE با Essentials ،Advantage و Premier جایگزین شدهاند. این نامگذاری جدید ناآشنا نیست، زیرا کسانی که با محصولات Cisco در زمینههای Switching، Routing وWireless آشنایی دارند، پیشتر با فلسفه لایسنسدهی DNA که شامل Essentials و Advantage است، آشنا هستند. تفاوت اصلی بین لایسنسهای مدل جدید سیسکو ISE و قدیمی در رویکرد به اعتبار آنها است. تا به الان، لایسنسهای Base دائمی بودند، یعنی پس از خرید، منقضی نمیشدند. اما این موضوع در مورد لایسنسهای Plus و Apex صدق نمیکرد. از زمان عرضه ISE 3.0، تمام لایسنسها زماندار شدهاند! (لایسنسهای مبتنی بر سطح). قابلیتهایی که میتوان در هر سطح لایسنس یافت. تفاوت دیگر مدل جدید لایسنس سیسکو ISE درمقابل مدل قدیمی در رویکرد به قابلیتها و “مونتاژ” لایسنسها برای نیازهای ما است. هرچند که لایسنسهای مدل جدید را میتوان به طور کلی به صورت مشابه با لایسنسهای قدیمی از نظر قابلیتهایی که ارائه میدهند، در نظر گرفت، یعنی:
- Base معادل با Essentials
- Plus معادل با Advantage
- Apex معادل با Premier
در ISE 3.0، لایسنسهای بالاتر، لایسنسهای پایینتر را شامل میشوند. این بدان معناست که با خرید یک لایسنس مدل جدید Advantage، قابلیتهای لایسنسهای Essentials و Advantage را به دست میآورید. در مدل قدیمی، لایسنسها به صورت افزودنی بودند؛ یعنی شما سطوح مختلف لایسنس را به یکدیگر اضافه میکردید. همچنین الزاماتی مانند داشتن حداقل تعدادی لایسنس Base برای خرید X تعداد لایسنسهای بالاتر وجود داشت. به زبان ساده، مدل لایسنس قدیمی به این صورت بود که برای نصب 200 لایسنس Plus، شما باید حداقل به همان تعداد (یا بیشتر) لایسنسهای Base داشتید. امروزه، اگر میدانید که میخواهید 200 لایسنس Advantage داشته باشید، میتوانید به سادگی 200 لایسنس Advantage خریداری کنید. در ادامه تصویر به شرح این موضوع پرداخته است:
جالب است بدانید که نسخه سوم ISE تنها از سیستم لایسنسینگ هوشمند سیسکو یا Cisco Smart Licensing پشتیبانی میکند و دیگر از لایسنسهای کلاسیک پشتیبانی نمیکند. پس اگر قصد دارید از نسخه ISE 2.x به ISE 3.x منتقل شوید، به شدت توصیه میشود که این اطلاعات را مدنظر قرار دهید. شایان ذکر میباشد که دو لایسنس Device Admin (TACACS +) برای قابلیت های مدیریتی برروی Persona مختلف مدل سیسکو ISE و لایسنس VM بمنظور استفاده از سرورهای مجازی درکنار لایسنس های ذکر شده و برحسب نیاز باید تهیه شود. در شکل زیر ویژگی ها و انواع مدل لایسنس سیسکو ISE مورد نیاز در نسخه کنونی ISE نمایش داده شده است:
مدل جدید لایسنس سیسکو ISE; بهترین برای شرکت های بزرگ با نیازهای پیشرفته
مدل لایسنس سیسکو ISE (Cisco Identify Services Engine ISE) یکی از بهترین راه حلهای NAC در بازار است. این فناوری در بین شرکت های بزرگ با نیازهای شبکه پیچیده بسیار محبوب است. مدل جدید لایسنس سیسکو ISE یک راهحل جامع و نسل بعدی NAC است که دارای ویژگیهای غنی است. شرکتهایی که از ISE استفاده میکنند میتوانند دسترسی به شبکه بسیار ایمن را برای کاربران و دستگاهها فراهم کنند و در عین حال دید کاملی در اتصالات VPN با سیم، بیسیم و 5G داشته باشند. همچنین اطلاعاتی در مورد برنامههای نصب شده و در حال اجرا و دادههای متنی و حیاتی مانند هویت کاربر و دستگاه، تهدیدات و آسیب پذیری ها در اختیار کاربران قرار می دهد. این شرکت با یک راه حل یک مرحله ای خود را از رقبا متمایز می کند. همچنین ویژگیهای نصب خودکار برای خط مشیهای BYOD، بررسیهای خودکار انطباق دستگاه و مدیریت دستگاه شبکه مرکزی را ارائه میدهد. NAC راه حل های جداگانه ای را برای اینترنت صنعت (IIoT)، فناوری عملیاتی (OT) و کنترلهای صنعتی برای دستگاههای پزشکی ارائه می دهد.
هزینه انواع مدل جدید لایسنس سیسکو ISE
برنامههای لایسنس سیسکو ISE متعدد هستند و اجزا و خدمات بسته به تعداد کاربران در شبکه ممکن است فقط با هزینه های اضافی در دسترس باشند. لایسنسهای مدل جدید شامل Essentials Advantage و Premier هستند. جزئیات هر یک را می توان یافت. قیمت لایسنس مدل جدید سیسکو ISE به اندازه بسته، یعنی به تعداد لایسنسی که خریداری می کنیم، بستگی دارد. همچنین شمارش لایسنس مدل سیسکو ISE به ازای هر دستگاه شمرده میشوند. مهم است که بدانید اگر یک کاربر به طور همزمان وارد شده و با استفاده از مکانیزمهای سیمی 802.1x و بیسیم 802.1x به شبکه متصل شود، دو لایسنس مصرف خواهد کرد! لایسنسدهی بر اساس تعداد دستگاهها، نقاط پایانی، یا آدرسهای MAC که به طور همزمان به شبکه متصل میشوند، انجام میگیرد.
دستگاه مجازی ISE
از زمان انتشار ISE 3.1، سیسکو نیاز به تایید لایسنسها برای آنچه که به عنوان Node VM شناخته میشود دارد. اگر راهاندازی شما، یا نصبISE، شامل چندین نود است. برای مثال برای 5 نود شما نیاز به خرید لایسنس دارید، بسته به اندازه ماشین مجازی مورد نیاز, اگر این کار را انجام ندهید، ISE برای هر نود چنین لایسنسی را درخواست خواهد کرد و هشدارهای مناسبی را ارسال میکند. همچنین هزینه لایسنس در این مورد بستگی به اندازه دستگاه VM دارد، که به نوبه خود بستگی به راه حل تصویر VM انتخاب شده برای مقیاس راهاندازی دارد. دراینجا گزینههای زیر وجود دارند:
- VM کوچک
- VM متوسط
- VM بزرگ
کدام یک را باید انتخاب کنید؟ برای این تصمیم با کارشناسان ما در شرکت سورنا تماس بگیرید تا در اسرع وقت به صورت مشترک برای محیط شما بهترین گزینه را تعیین کنیم.
چگونه مدل جدید لایسنس سیسکو ISE را بعد از خرید پیکربندی کنیم؟
- تصمیم بگیرید که میخواهید با پروژه NAC چه دستاوردی داشته باشید.
- تعیین و برنامهریزی کنید که استقرار چقدر بزرگ خواهد بود و چه نوع لایسنسی نیاز خواهد بود.
- تعداد نقاط پایانی را تخمین بزنید.
- قیمت تعیین شده برای تعداد مشخصی از لایسنسهای Essentials ، Advantage، یا Premier را محاسبه کنید.
- تعداد لایسنسهای VM Appliance را ارزیابی کنید.
اگر هم اکنون ISE 1.X یا 2X را دارید, بهترین کار, برنامهریزی برای ارتقاء به 3X است. در حال حاضر، نسخهای که سیسکو توصیه میکند، 3.1 است.
نحوه انتقال به مدل جدید لایسنس سیسکو ISEچگونه است؟
- انتقال لایسنس Base :Plus، Apex به Essentials ،Advantage و Premier به ترتیب
- انتقال ماشینهای مجازی (اگر برای زیرساخت شما مربوط باشد.)
- انتقال ماشینهای فیزیکی: در صورتی که ISE 3.1 ماشینهای فیزیکی که با ISE 2.x استفاده میکنید را پشتیبانی نکند. لیست دستگاههای پشتیبانی شده در یادداشتهای انتشار برای هر نسخه داده شده است.
- انتقال فنی (ارتقا): در این مورد، مهمترین چیز انتخاب مسیرانتقال صحیح است، یعنی ارتقا مستقیم به 3.1.0 از Cisco ISE 2.6، Cisco ISE 2.7، Cisco ISE 3.0 امکانپذیر است. به یاد داشته باشید که در 22 سپتامبر 2023، پایان نگهداری نرمافزار برای Cisco ISE 2.7 خواهد بود، به این معنا که سازنده دیگر, توسعه یا رفع نقصها در نرمافزار را ادامه نخواهد داد. به راحتی میتوان نتیجه گرفت که با گذشت زمان، استفاده از نسخه ISE 2.x از نظر تداوم کسبوکار خطرناک و پرخطر خواهد بود.
جزئیات و ویژگی مدل های جدید لایسنس سیسکو
مهم ترین تغییری که در انواع مدل های لایسنس سیسکو ISE شکل گرفته است قابلیت سلسله مراتبی این لایسنس ها میباشد و به آن مدل Nested Doll اطلاق میگردد. در این حالت ویژگی های لایسنس Essential در لایسنس Advantage و ویژگی های لایسنس Advantage در لایسنس Premier موجود است و مشتریان تنها کافی است یک مدل را انتخاب نمایند. ساختار لایسنس Cisco در نسخه جدید بسیار آسانتر گردیده است. برای مثال برای استفاده از نهایت قابلیت های مدل لایسنس سیسکو ISE در نسخه 2.x شما نیاز به تهیه و خرید هر لایسنس بصورت جداگانه داشتید ولی در مدل جدید لایسنس سیسکو ISE تنها تهیه لایسنس Premier به تنهایی کفایت میکند. همچنین با پشتیبانی از Cisco smart licensing، شما میتوانید در پورتال مدیریت لایسنس های سیسکو و یا Cisco Smart Software Manager تعداد لایسنس های خود و نحوه استفاده از آنها را بصورت لحظه مانیتور نمایید.
البته لازم بذکر است برای استفاده از این قابلیت سرور ISE شما باید دسترسی مستقیم از طریق اینترنت و یا از طریق Proxy به وبسایت CSSM داشته باشد. همچنین تمامی لایسنس های مدل جدید سیسکو بجز لایسنس Device Admin و VM License، بصورت دورهای (سه، پنج و هفت ساله) میباشند. علاوه بر موارد ذکر شده، در نسخه ISE 3.x و برای محیط هایی که تمایلی به ارتباط این نرم افزار با خارج از شبکه سازمانی ندارند، از لایسنس Cisco PLR، بعنوان راهکاری مطمئن و دائمی، میتوان بهره برد. مشتریان میتوانند با تهیه لایسنس مدل PLR سیسکو ISE تمام قابلیت های فول (Premier) بعلاوه قابلیت Device Admin و VM License را برروی این نرم افزار بصورت دائمی (بدون نیاز به تمدید) فعال نمایند.
تغییرات ایجاد شده در انواع مدل جدید لایسنس سیسکو ISE
ابتدا درحالی که برای اعمال قابلیتهای group based policy و یا TrustSec در نسخه 2 x. نیاز به لایسنس Base داشتیم، در نسخه 3x لایسنس Advantage مورد نیاز است. البته از آنجاییکه استفاده از تمامی ویژگی های TrustSec در نیاز به لایسنس Apex داشت شاید این مورد تفاوت زیادی بحساب نیاید. مورد دوم، در نسخه جدید برای استفاده از قابلیت های RTC و ANC نیاز به لایسنس Premier خواهید داشت. همچنین در لایسنس های مدل جدید سیسکو و با توجه به قابلیت های نوآورانه سیسکو ISE 3.x، برای استفاده از قابلیت Endpoint Analytic Visibility به لایسنس Advantage و برای بهرهمندی از قابلیت های Endpoint Analytics Enforcement و UDN به لایسنس Premier احتیاج خواهید داشت. در حالت کلی، ویژگی های Cisco ISE را میتوان به دو حالت مختلف بر اساس شیوه استفاده از لایسنس ها نمایش داد:
- قابلیت هایی هستند که با استفاده از لایسنس مناسب فعال خواهند گردید. قابلیت هایی نظیر Guest service ،Easy Connect ،pxGrid ،TrustSec و Threat Centric NAC در این گروه قرار دارند.
- قابلیت هایی هستند که با توجه به تعداد ارتباطات فعال از لایسنس مصرف میکنند. ویژگی هایی مانند AAA ،Dot1x ،BYOD ،MDM ،Posture و RTC در این دسته جای میگیرند. در جدول زیر خلاصه از موارد بالا نشان داده شده است:
قابل ذکر است لایسنس PLR سیسکو ISE و یا Cisco ISE Permanent License Reservation تمامی موارد بالا را نیز بصورت دائمی فعال خواهد کرد. در آخر، در جدول زیر میتوانید PID لایسنسهای سیسکو ISE را نیز مشاهده نمایید:
جمع بندی
علاوه بر موارد ذکر شده، در نسخه ISE 3.x و برای محیط هایی که تمایلی به ارتباط این نرمافزار با خارج از شبکه سازمانی ندارند، از لایسنس Cisco PLR، بعنوان راهکاری مطمئن و دائمی، میتوان بهره برد. مشتریان میتوانند با تهیه لایسنس مدل جدید سیسکو ISE تمام قابلیت های فول (Premier) بعلاوه قابلیت Device Admin و VM License را برروی این نرمافزار بصورت دائمی (بدون نیاز به تمدید) فعال نمایند. شاید بصورت ساده، لایسنس Essential معادل لایسنس Base، لایسنس Advantage معادل لایسنس های Base و Plus و لایسنس Premier معادل لایسنس های Base ،Plus و Apex میباشد. همچنین جهت کسب اطلاعات بیشتر و پاسخ به سوال ISE چیست؟ میتوانید به صفحه مربوط به آن مراجعه کنید؛ و یا فرم استعلام قیمت را پر نمایید تا همکاران ما در شرکت سورنا در اسرع وقت با شما تماس حاصل فرمایند.