Security

Cisco ISE: מי בכלל נכנס לרשת שלכם? מדריך מלא בעברית לבקרת גישה, 802.1X ואבטחת מידע ברשתות תקשורת

14 דק׳ קריאהמכללת נטמי
Cisco ISE: מי בכלל נכנס לרשת שלכם? מדריך מלא בעברית לבקרת גישה, 802.1X ואבטחת מידע ברשתות תקשורת

בואו נתחיל בתרגיל מחשבתי קטן. תארו לעצמכם שמישהו נכנס למשרדים שלכם עם מחשב נייד פרטי, מוצא שקע רשת פנוי בחדר הישיבות, מחבר כבל — ותוך שלוש שניות יש לו IP, DNS, ומסלול יפה לכל השרתים הפנימיים. לא נדרשה סיסמה, אף אחד לא שאל אותו מי הוא, ואף לוג לא נדלק. עכשיו תשאלו את עצמכם: אצלכם בארגון, זה באמת היה נחסם?

אצל רוב הארגונים התשובה הכנה היא לא. שנים שמנו את כל הכסף על הפיירוול בפרימטר, ובתוך הרשת סמכנו על כולם. הבעיה היא שהפרימטר כבר מזמן לא קיים — יש עובדים מהבית, ספקים שמתחברים, מדפסות, מצלמות IP, בקרי מיזוג, טלפוניה, טאבלטים אישיים. ובדיוק שם נכנס Cisco ISE, ה-NAC (Network Access Control) של סיסקו: המנגנון שמחליט מי מקבל גישה לרשת, לאן בדיוק מותר לו, ומתי לזרוק אותו החוצה.

אז מה זה Cisco ISE בשפה של בני אדם

Cisco Identity Services Engine הוא שרת מדיניות מרכזי. במקום שכל סוויץ׳, כל WLC וכל VPN ינהלו לעצמם רשימת הרשאות, כולם מפנים את השאלה למקום אחד: "הגיע אליי מישהו, מה לעשות איתו?". ISE בודק מי המשתמש (מול Active Directory, LDAP או מאגר פנימי), מה המכשיר, מאיפה הוא מתחבר, באיזו שעה, ומה מצב האבטחה שלו — ומחזיר תשובה מדויקת: אשר, סרב, או אשר אבל תשים אותו ב-VLAN אחר עם ACL מצומצם.

ההבדל בין רשת עם ISE לרשת בלעדיו הוא ההבדל בין בניין שכל דלת בו פתוחה, לבניין עם קורא כרטיסים בכל קומה. אותה תשתית פיזית, שני עולמות של אבטחת מידע.

דיאגרמת ארכיטקטורת Cisco ISE — PAN, MnT ו-PSN מול סוויצ׳ים, WLC ו-VPN
ארכיטקטורת Cisco ISE: פיצול תפקידים בין ניהול, ניטור ושירות מדיניות. דיאגרמה: מכללת נטמי

הארכיטקטורה: מה זה PAN, MnT ו-PSN

ISE מגיע כ-Appliance (פיזי או וירטואלי), ואפשר להריץ אותו כצומת אחד או כ-Deployment מבוזר. הקסם הוא בפיצול התפקידים (Personas), וזה בדיוק החלק שנוטים לפספס בהטמעות ראשונות:

  • PAN — Policy Administration Node: המוח. כאן מגדירים את כל המדיניות, וממנו מסתנכרנת הקונפיגורציה לשאר הצמתים. בפריסה רצינית שמים שניים (Primary/Secondary) כדי לא להישאר בלי ניהול.
  • MnT — Monitoring & Troubleshooting Node: הזיכרון. אוסף את כל הלוגים, ה-Live Logs והדוחות. זה המקום הראשון שתפתחו כשמשתמש צועק "אין לי רשת".
  • PSN — Policy Service Node: השרירים. הצומת שבפועל עונה לבקשות RADIUS/TACACS+ מהסוויצ׳ים ומבצע את ההחלטה בזמן אמת. אותו מרחיבים כשגדלים, ולרוב מציבים מאחורי Load Balancer או מפזרים לפי אתרים.
  • pxGrid — צומת שיתוף מידע: מאפשר ל-ISE לדבר עם מערכות אחרות (SIEM, פיירוול, NAC של צד שלישי) ולשתף מי המשתמש מאחורי כל IP — מידע ששווה זהב בחקירת אירוע.
כלל אצבע מהשטח: PSN הוא רכיב זמינות. אם ה-PSN נופל ואין לכם Backup RADIUS Server מוגדר בסוויץ׳ — משתמשים לא יתחברו. תכננו את זה מראש, לא אחרי התקלה הראשונה.

802.1X: הסטנדרט שמאחורי כל בקרת גישה רצינית

802.1X הוא הפרוטוקול שהופך שקע רשת מ"פתוח לכולם" ל"סגור עד שתזדהה". שלושה שחקנים בסיפור: ה-Supplicant (התוכנה במחשב), ה-Authenticator (הסוויץ׳ או ה-WLC), וה-Authentication Server (זה ISE). הסוויץ׳ בעצמו לא מחליט כלום — הוא שליח שמעביר הודעות EAP ועוטף אותן ב-RADIUS לכיוון ISE.

תרשים זרימת אימות 802.1X בין Supplicant, סוויץ׳ Cisco ו-Cisco ISE
זרימת 802.1X מלאה: מ-EAPOL Start ועד Access-Accept עם VLAN ו-dACL. תרשים: מכללת נטמי

השלב הכי חשוב הוא האחרון. ה-Access-Accept שחוזר מ-ISE הוא לא רק "כן" — הוא נושא איתו תכונות (Attributes): לאיזה VLAN לשים את הפורט, איזה dACL להוריד עליו, איזה SGT להצמיד, וכמה זמן הסשן תקף. שם נמצאת האבטחה האמיתית: לא רק מי נכנס, אלא לאן מותר לו ללכת אחרי שנכנס.

ומה עם מדפסת שלא יודעת 802.1X? MAB נכנס לתמונה

חצי מהעולם הארגוני לא יודע לדבר 802.1X: מדפסות, מצלמות אבטחה, בקרי גישה, טלפוני IP ישנים, ציוד רפואי. בשבילם קיים MAB — MAC Authentication Bypass. הסוויץ׳ לוקח את כתובת ה-MAC ושולח אותה ל-ISE כשם משתמש. זה עובד, אבל בואו נהיה כנים: MAC אפשר לזייף בשתי פקודות. לכן MAB לבדו הוא לא אבטחה — הוא צריך להישען על Profiling.

Profiling הוא היכולת של ISE לזהות מה באמת מחובר, לפי חתימות: DHCP fingerprint, HTTP User-Agent, CDP/LLDP, סריקת NMAP, RADIUS attributes. אם מכשיר טוען שהוא מדפסת HP אבל מתנהג כמו מחשב Windows — ISE יכול לזרוק אותו לרשת הסגר אוטומטית. זו בדיוק הנקודה שבה בקרת גישה הופכת מ"רשימה סטטית" למערכת אבטחת מידע חכמה.

RADIUS מול TACACS+: לא אותו דבר, ולא לאותה מטרה

  • RADIUS (UDP 1812/1813) — נועד לאימות משתמשים ומכשירים שמבקשים גישה לרשת. מצפין רק את שדה הסיסמה, ומאחד Authentication ו-Authorization לתהליך אחד. זה מה שרץ ב-802.1X.
  • TACACS+ (TCP 49) — נועד לניהול ציוד תקשורת: מי מורשה להתחבר ל-SSH של הסוויץ׳, ואילו פקודות מותר לו להריץ. מצפין את כל גוף ההודעה ומפריד בין Authentication, Authorization ו-Accounting.
  • בפועל ארגון בוגר משתמש בשניהם: RADIUS לעובדים ולמכשירים, TACACS+ לצוות ה-IT מול הציוד — עם Command Accounting מלא, שיודע להגיד מי בדיוק מחק את ה-VLAN בשתיים בלילה.

מדיניות: Authentication Policy מול Authorization Policy

זה הבלבול הנפוץ ביותר אצל מי שמתחיל עם ISE. Authentication Policy עונה על "האם אתה מי שאתה טוען שאתה, ומול איזה מאגר לבדוק?". Authorization Policy עונה על "בסדר, אז מה מגיע לך?". הכללים נבדקים מלמעלה למטה, הראשון שמתאים מנצח — בדיוק כמו ב-ACL, ובדיוק שם קורות רוב התקלות.

טבלת Authorization Policy ב-Cisco ISE עם תנאים ותוצאות VLAN ו-dACL
טבלת מדיניות הרשאה: תנאי מימין, תוצאה משמאל. הכלל הראשון שמתאים — מנצח. צילום: מעבדת מכללת נטמי
Cisco IOS — קונפיגורציית 802.1X ו-MAB בסיסית מול ISE
aaa new-model
aaa authentication dot1x default group radius
aaa authorization network default group radius
aaa accounting dot1x default start-stop group radius

radius server ISE-PSN-01
 address ipv4 10.10.50.11 auth-port 1812 acct-port 1813
 key NetMe-Strong-Secret

dot1x system-auth-control
ip device tracking

interface GigabitEthernet1/0/10
 switchport mode access
 switchport access vlan 20
 authentication port-control auto
 authentication host-mode multi-domain
 authentication order dot1x mab
 authentication priority dot1x mab
 authentication periodic
 authentication timer reauthenticate server
 mab
 dot1x pae authenticator
 dot1x timeout tx-period 7
 spanning-tree portfast
הפורט לא נותן גישה עד שההחלטה חוזרת מ-ISE. שימו לב ל-order: קודם 802.1X, ורק אם אין Supplicant — MAB.
פקודות אימות ואבחון שכדאי לדעת בעל פה
show authentication sessions interface Gi1/0/10 details
show dot1x interface Gi1/0/10 details
show aaa servers
test aaa group radius server 10.10.50.11 user1 Pass123 new-code
debug radius authentication
אם ה-Live Logs ב-ISE ריקים לגמרי — הבעיה כמעט תמיד בין הסוויץ׳ ל-PSN: Shared Secret, NAD לא מוגדר, או פורט חסום.

Guest, Posture ו-TrustSec — שלוש היכולות שמוכרות את ISE

  • Guest Access — פורטל אורחים ממותג עם Self-Registration או Sponsor Approval, חשבונות שפגים אוטומטית, והפרדה מוחלטת מהרשת הארגונית. סוף לסיסמת ה-WiFi שכל הבניין מכיר.
  • Posture — בדיקת בריאות של התחנה לפני שהיא מקבלת גישה מלאה: אנטי-וירוס פעיל, דיסק מוצפן, עדכוני מערכת. תחנה שנכשלת מקבלת גישה לרשת תיקון (Remediation) בלבד.
  • TrustSec / SGT — הצמדת תגית קבוצה לסשן במקום להסתמך על כתובות IP. אחר כך כותבים מדיניות בשפה של "Contractors לא מדברים עם Servers" — ומקבלים מיקרו-סגמנטציה שממש עובדת גם כשה-IP משתנה.
  • Rapid Threat Containment — ה-SIEM מזהה תחנה נגועה, שולח ל-ISE דרך pxGrid, וה-ISE מבצע CoA ומנתק או מסגיר אותה תוך שניות. זה Zero Trust בפעולה, לא בשקף שיווקי.

חמש טעויות שראינו יותר מדי פעמים בשטח

  • עולים ישר ל-Closed Mode. אל תעשו את זה. מתחילים ב-Monitor Mode (Open Authentication), אוספים לוגים שבועיים, מגלים מי היה נופל — ורק אז אוכפים.
  • שוכחים NTP. פער שעון בין ISE ל-AD שובר אימות Kerberos ומייצר תקלות שנראות אקראיות לגמרי.
  • אין Backup RADIUS Server בסוויץ׳ ואין Critical VLAN. PSN שנופל בלי תוכנית גיבוי משתק אתר שלם.
  • מדיניות עם כלל אחד ענק במקום היררכיה נקייה לפי Identity Group. אחרי חצי שנה אף אחד לא מבין למה משתמש קיבל VLAN שהוא קיבל.
  • מזניחים תעודות. ISE הוא מערכת שחיה על PKI — תעודה שפגה שוללת גישה מכל הארגון בבוקר אחד.

רגע, ומה הקשר ל-CCNA?

קשר ישיר, וכדאי להגיד את זה בפה מלא: אי אפשר להטמיע ISE בלי להבין רשתות תקשורת. כל מה שדיברנו עליו — VLANs, Trunks, DHCP, ACLs, ניתוב, אימות AAA, מודל השכבות — זה בדיוק החומר של CCNA 200-301. מהנדס שמנסה לגעת ב-NAC בלי בסיס רשתות מוצא את עצמו לוחץ Next בממשק בלי להבין למה הפורט נשאר Unauthorized.

לכן המסלול המקצועי הנכון הוא שכבתי: קודם קורס CCNA בעברית שבונה את היסודות של ניהול רשתות תקשורת, ומיד אחריו קורס Cisco ISE — NAC שלוקח אתכם לעולם של אבטחת מידע ובקרת גישה. זה בדיוק הצירוף שמחפשים היום במשרות Network Security בשוק הישראלי — ובדיוק המסלול שאנחנו מלמדים במכללת נטמי, עם מעבדות אמיתיות ולא סליידים.

מבחנון קצר

מבחנון Cisco ISE: 8 שאלות שיגידו לכם איפה אתם עומדים

1. איזה Persona ב-ISE אחראי בפועל לענות לבקשות RADIUS מהסוויצ׳ים בזמן אמת?

2. בתהליך 802.1X, מי נחשב ל-Authenticator?

3. מה מטרתו העיקרית של MAB?

4. איזה פרוטוקול מתאים לניהול הרשאות פקודות על ציוד תקשורת?

5. מה מעביר ISE בפועל בהודעת Access-Accept מעבר לאישור עצמו?

6. מהי המטרה של Posture Assessment?

7. מהו היתרון המרכזי של TrustSec/SGT על פני ACL מבוסס IP?

8. מהי דרך ההטמעה המומלצת בפרויקט NAC חדש?

ענית על 0 מתוך 8

שורה תחתונה

Cisco ISE הוא לא עוד מוצר ברשימת הרכש — הוא נקודת המפנה שבה הרשת שלכם מפסיקה לסמוך על כל מי שמצליח להגיע לשקע. הוא נותן לכם תשובה מיידית לשאלה מי מחובר, מאיפה, עם איזה מכשיר, ומה מותר לו. ומהצד המקצועי: מי שיודע לתכנן ולהטמיע NAC נכון, על בסיס הבנה אמיתית של רשתות תקשורת, מחזיק היום באחת המיומנויות המבוקשות ביותר בעולם ה-Network Security.

רוצים להגיע לשם? במכללת נטמי אנחנו בונים בדיוק את המסלול הזה — קורס CCNA לביסוס עולם ניהול רשתות התקשורת, וקורס Cisco ISE — NAC להתמחות באבטחת מידע ובקרת גישה, הכל בעברית, עם מעבדות ותרגול על ציוד אמיתי.

תגיות ומילות מפתח
  • #Cisco_ISE
  • #קורס_Cisco_ISE
  • #NAC
  • #802.1X
  • #RADIUS
  • #TACACS+
  • #בקרת_גישה_לרשת
  • #אבטחת_מידע
  • #Network_Security
  • #אבטחת_רשתות_תקשורת
  • #קורס_ניהול_רשתות_תקשורת
  • #קורס_רשתות_תקשורת
  • #קורס_CCNA
  • #קורס_CCNA_בעברית
  • #CCNA_200-301
  • #Zero_Trust
  • #TrustSec
  • #Cisco
  • #מכללת_נטמי

רוצים להתמקצע?

הפוסט הזה הוא רק טעימה. הקורס המלא של Cisco ISE — NAC ובקרת גישה לרשת ילמד אתכם הכל מא׳ עד ת׳.