Security

Cisco ISE Posture: איך בודקים שהמחשב שמתחבר לרשת הקווית באמת בטוח — מדריך מלא בעברית

15 דק׳ קריאהמכללת נטמי
Cisco ISE Posture: איך בודקים שהמחשב שמתחבר לרשת הקווית באמת בטוח — מדריך מלא בעברית

שנים נהגנו להתייחס לרשת הקווית כאל האזור הבטוח: מי שמחובר בכבל נמצא פיזית במשרד, ולכן הוא "שלנו". בפועל, כל שקע רשת בחדר ישיבות הוא נקודת כניסה. וגם אם פתרנו את זה עם 802.1X ובדקנו מי מתחבר — עדיין לא בדקנו דבר אחד קריטי: באיזה מצב אבטחתי נמצא המחשב שמתחבר.

מחשב ארגוני לגמרי חוקי, עם משתמש מזוהה מול Active Directory, יכול להיות בדיוק הבעיה: אנטי-וירוס כבוי כבר חודש, חתימות לא עדכניות, Windows Firewall שמישהו סגר כדי שאפליקציה תעבוד, ו-BitLocker שמעולם לא הופעל. 802.1X ייתן לו VLAN ייצור ויאחל לו יום נעים. זו בדיוק הפרצה ש-Posture Assessment ב-Cisco ISE נועד לסגור.

מה זה Posture Assessment בשפה של בני אדם

Posture הוא שלב בדיקת בריאות (Health Check) לנקודת הקצה, שמתרחש אחרי האימות ולפני מתן הגישה המלאה. סוכן שרץ על המחשב — Cisco Secure Client (השם החדש של AnyConnect) עם מודול ה-Posture — סורק את מצב המכשיר ומדווח ל-ISE. ISE משווה את הדיווח מול המדיניות שהגדרתם, ומחליט אחת משלוש: Compliant, NonCompliant או Unknown.

  • Compliant — המכשיר עומד בכל הדרישות. ISE שולח CoA והמכשיר מקבל את הפרופיל המלא (VLAN ייצור, dACL מלא).
  • NonCompliant — נכשל בלפחות בדיקה אחת. המכשיר מועבר ל-VLAN רמדיאציה או ל-Portal תיקון, עם גישה מוגבלת לשרתי עדכונים בלבד.
  • Unknown — הסוכן לא הותקן, לא הצליח לדבר עם ISE, או שהבדיקה לא הסתיימה. זהו המצב הכי נפוץ בהטמעות חדשות, ובדרך כלל מדובר בבעיית תקשורת ולא בבעיית מדיניות.
מחזור החיים של בדיקת Posture — משישה שלבים ועד ה-CoA שמעביר את המשתמש ל-VLAN הנכון. תרשים: מכללת נטמי

מה בדיוק אפשר לבדוק

מנוע ה-Posture עובד עם Conditions (תנאים), Requirements (דרישות) ו-Remediation Actions (פעולות תיקון). התנאים הנפוצים ביותר בשטח הם:

  • אנטי-וירוס — מותקן, פעיל, וחתימות מעודכנות בטווח זמן מוגדר (למשל עד 3 ימים).
  • פיירוול מקומי — Windows Defender Firewall או פיירוול צד שלישי במצב Enabled.
  • עדכוני מערכת — Patch Level מינימלי או גיל מקסימלי של עדכון אחרון.
  • הצפנת דיסק — BitLocker ב-Windows או FileVault ב-macOS.
  • File / Registry / Application Condition — בדיקות מותאמות: קיום קובץ, ערך רג׳יסטרי מסוים או תהליך אסור שרץ.
  • Service Condition — שירות ארגוני שחייב לרוץ, למשל סוכן EDR או סוכן ניהול.
Work Centers → Posture → Posture Policy: כל שורה היא דרישה שמופעלת על קבוצת זהויות ומערכת הפעלה. המחשה: מכללת נטמי

כל דרישה כזו נבנית תחת Work Centers → Posture → Policy Elements → Requirements: בוחרים תנאי (Condition), מערכת הפעלה, Compliance Module, ומגדירים פעולת תיקון (Remediation Action) — הודעה למשתמש, עדכון חתימות אנטי-וירוס אוטומטי או הפעלת תוכנה.

Work Centers → Posture → Policy Elements → Requirements — כאן מחברים בין תנאי לפעולת התיקון שלו. צילום מסך מהמעבדה של מכללת נטמי

הטופולוגיה של המעבדה

כדי לתרגל נכון, בונים סביבה קטנה שמכילה את כל הרכיבים של פרודקשן. בקורס אנחנו עובדים בדיוק על הסטאק הזה:

  • Cisco ISE 3.x — צומת PSN עם שירות Posture מופעל.
  • Catalyst 9300 (או מתג מדומה ב-EVE-NG) בתפקיד מתג גישה.
  • תחנת Windows 10/11 עם Cisco Secure Client כולל מודול Posture.
  • שרת Active Directory לאימות המשתמשים.
  • שרת רמדיאציה — WSUS, שרת עדכוני AV או שיתוף קבצים עם ההתקנות.
טופולוגיית המעבדה: RADIUS על 1812, CoA על 1700 ותקשורת Posture על TCP 8905. דיאגרמה: מכללת נטמי

שלב 1 — הפעלת שירות Posture ב-ISE

נכנסים ל-Administration → System → Deployment, פותחים את צומת ה-PSN, ומסמנים תחת Policy Service את האפשרות Enable Posture. שומרים ומחכים שהשירותים יעלו מחדש. אימות מהיר מה-CLI:

ISE CLI — אימות שהשירות רץ
ise/admin# show application status ise

! מוודאים ש-Posture Service נמצא במצב running
! וכן ש-Application Server במצב running לפני שממשיכים
אם Application Server עדיין ב-initializing — אין טעם לבדוק מדיניות, פשוט להמתין.

שלב 2 — קונפיגורציית המתג

המתג הוא זה שאוכף בפועל. הוא צריך לדעת לדבר RADIUS מול ISE, לקבל CoA, ולהפעיל Redirect ACL שמכריח את התחנה לדבר עם ISE לפני שהיא מקבלת גישה מלאה.

Catalyst 9300 — AAA, RADIUS ו-CoA
aaa new-model
aaa authentication dot1x default group ISE-GROUP
aaa authorization network default group ISE-GROUP
aaa accounting dot1x default start-stop group ISE-GROUP

radius server ISE-PSN-01
 address ipv4 10.10.50.10 auth-port 1812 acct-port 1813
 key NetMeStrongKey123

aaa group server radius ISE-GROUP
 server name ISE-PSN-01

! חובה כדי ש-ISE יוכל לשנות הרשאות תוך כדי סשן
aaa server radius dynamic-author
 client 10.10.50.10 server-key NetMeStrongKey123

radius-server attribute 6 on-for-login-auth
radius-server attribute 8 include-in-access-req
radius-server attribute 25 access-request include
ip device tracking
בלי dynamic-author אין CoA — והמשתמש יישאר תקוע ברמדיאציה גם אחרי שתיקן הכל.
Catalyst 9300 — פורט גישה ו-Redirect ACL
interface GigabitEthernet1/0/10
 switchport mode access
 switchport access vlan 10
 authentication order dot1x mab
 authentication priority dot1x mab
 authentication port-control auto
 authentication host-mode multi-auth
 authentication periodic
 authentication timer reauthenticate server
 mab
 dot1x pae authenticator
 dot1x timeout tx-period 7
 spanning-tree portfast

! ה-ACL שמפנה את התחנה ל-Portal של ISE עד שהיא נבדקת
ip access-list extended ACL-POSTURE-REDIRECT
 deny udp any any eq domain
 deny ip any host 10.10.50.10
 deny tcp any any eq 8905
 permit tcp any any eq www
 permit tcp any any eq 443
שימו לב לסדר: כל מה שצריך להגיע ל-ISE ול-DNS חייב להיות deny ב-Redirect ACL, כלומר לא להפנות.
טעות הזהב של מתחילים: כותבים permit ip any any ב-Redirect ACL. התוצאה — גם התקשורת אל ISE עצמו מופנית, הסוכן לא מצליח לדווח, וכל התחנות נתקעות ב-Unknown.

שלב 3 — מדיניות ההרשאה ב-ISE

ב-Policy → Policy Sets בונים שלוש שורות הרשאה בסדר הזה. הסדר קריטי, כי ISE עוצר בשורה הראשונה שמתאימה:

  • Session:PostureStatus EQUALS Compliant → פרופיל PERMIT_PROD_VLAN10 עם dACL מלא.
  • Session:PostureStatus EQUALS NonCompliant → פרופיל POSTURE_REMEDIATION_VLAN20 עם dACL שמאפשר רק שרתי עדכון.
  • Session:PostureStatus EQUALS Unknown → פרופיל POSTURE_REDIRECT עם ה-Redirect ACL וה-Client Provisioning Portal, כדי שהמשתמש יוכל להתקין את הסוכן.

מכשירים שלא יכולים להריץ סוכן — מדפסות, טלפוני IP, מצלמות ובקרים — לא נכנסים למשחק הזה. אותם מזהים ב-Profiling ומחריגים משורות ה-Posture, אחרת תגלו בוקר אחד שכל המדפסות בארגון בחדר הרמדיאציה.

Client Provisioning — איך הסוכן מגיע לתחנה

לפני שיש בכלל מה לבדוק, התחנה צריכה להריץ את Cisco Secure Client עם מודול ה-Posture. את ההחלטה איזה סוכן יישלח לאיזו תחנה מגדירים ב-Work Centers → Posture → Client Provisioning → Client Provisioning Policy, לפי קבוצת זהויות ומערכת הפעלה:

Client Provisioning Policy: עובדים מקבלים סוכן מלא, אורחים מקבלים Temporal Agent שנמחק בסוף הסשן. צילום מסך מהמעבדה של מכללת נטמי

שלב 4 — אימות ופתרון תקלות

האימות מתחיל דווקא בתחנה עצמה: פותחים את Cisco Secure Client ובודקים שמודול ISE Posture סיים סריקה והציג Compliant.

Cisco Secure Client בתחנה: סיכום הסריקה מול ise-psn-01.netme.local. צילום מסך מהמעבדה של מכללת נטמי

אחרי זה עוברים ל-Operations → RADIUS → Live Logs. עמודת Posture Status מספרת את כל הסיפור בשנייה אחת:

Live Logs הוא כלי הדיבאג מספר אחת: מי אומת, לפי איזו מדיניות, איזה פרופיל קיבל ומה סטטוס ה-Posture. צילום מסך מהמעבדה של מכללת נטמי
אימות מצד המתג
show authentication sessions interface Gi1/0/10 details

! מה מחפשים בפלט:
!   User-Name / Domain
!   Status: Authorized
!   Posture status: Compliant
!   ACS ACL / URL Redirect — האם הוסרו אחרי ה-CoA

show access-session interface Gi1/0/10 details
test aaa group ISE-GROUP netme_user Passw0rd new-code
debug radius dynamic-author
אם ה-URL Redirect עדיין מופיע אחרי שהתחנה Compliant — ה-CoA לא הגיע. בדקו UDP 1700 בין ISE למתג.
  • התחנה נתקעת ב-Unknown → כמעט תמיד TCP 8905 חסום, DNS לא פותר את שם ה-PSN, או שהתעודה של ISE לא נסמכת על ידי התחנה.
  • הכל תקין אבל אין מעבר VLAN → ip device tracking / device-tracking policy חסר, או ש-dynamic-author לא מוגדר.
  • בדיקת AV נכשלת אף שהאנטי-וירוס פעיל → מודול ה-Compliance ב-ISE לא מעודכן; מעדכנים דרך Posture Updates.
  • אחרי Reauthentication הכל מתחיל מחדש → אין Posture Lease מוגדר, ולכן כל אימות מפעיל סריקה מלאה.

Initial Posture מול Continuous Posture

בדיקה חד-פעמית בכניסה היא טובה, אבל תחנה קווית במשרד יכולה להישאר מחוברת שבועות. אם המשתמש כיבה את הפיירוול שעה אחרי הכניסה — אף אחד לא ידע. Continuous Posture מבצע הערכה מחדש מדי פרק זמן או בעקבות אירוע (שינוי סטטוס AV, למשל), וזה בדיוק מה שהופך את המנגנון מ"בדיקה בכניסה" לאכיפה מתמשכת בגישת Zero Trust.

איך מטמיעים בלי להפיל את הארגון

  • מתחילים ב-Monitor Mode (Open Authentication): אוכפים כלום, אוספים לוגים שבועיים ומגלים כמה תחנות באמת לא עומדות בדרישות.
  • מפיצים את Cisco SecureClientMode דרך SCCM/Intune לפני האכיפה — לא סומכים על הפורטל.
  • מגדירים מדיניות רכה בהתחלה: אנטי-וירוס ופיירוול בלבד. BitLocker ו-Patch Level מוסיפים בשלב שני.
  • בונים חריגות מסודרות: קבוצת Endpoint Identity Group למכשירי IoT ולספקים.
  • עוברים ל-Low Impact Mode ורק אז ל-Closed Mode, אתר אחרי אתר.
NAC לא נופל בגלל טכנולוגיה. הוא נופל בגלל אכיפה שהופעלה יום אחד בבוקר בכל הארגון בבת אחת.
מבחנון קצר

מבחנון: כמה אתם שולטים ב-ISE Posture?

1. מה בודק Posture Assessment שאותו 802.1X לא בודק?

2. איזה מנגנון מעביר תחנה מ-VLAN רמדיאציה ל-VLAN ייצור אחרי שהיא תוקנה?

3. איזה פורט חייב להיות פתוח בין התחנה ל-PSN עבור תקשורת Posture?

4. מהי טעות נפוצה בכתיבת Redirect ACL?

5. איך נכון להתחיל פרויקט Posture בארגון קיים?

ענית על 0 מתוך 5

שורה תחתונה

Wired Posture Assessment הוא הצעד שבו הרשת שלכם מפסיקה לשאול רק "מי אתה" ומתחילה לשאול "האם אתה בטוח מספיק כדי להיכנס". זהו אחד המנגנונים המעשיים ביותר ליישום Zero Trust ברשת ארגונית קיימת — בלי להחליף תשתית, רק בעזרת הבנה נכונה של RADIUS, VLANs, dACL ו-CoA.

וזו בדיוק הנקודה שבה שני העולמות נפגשים: אי אפשר להטמיע NAC בלי לשלוט ברשתות תקשורת. במכללת נטמי בנינו את המסלול המדויק הזה — קורס CCNA שמניח את היסודות של ניהול רשתות תקשורת (VLANs, Trunk, ניתוב, DHCP, ACL), ומעליו קורס Cisco ISE — NAC שמביא אתכם לאבטחת מידע מעשית: 802.1X, MAB, פרופיילינג, Guest, TrustSec ו-Posture. הכל בעברית, עם מעבדות אמיתיות, מרצים מהשטח וליווי אישי עד להשמה.

תגיות ומילות מפתח
  • #Cisco_ISE
  • #ISE_Posture
  • #Posture_Assessment
  • #קורס_Cisco_ISE
  • #NAC
  • #802.1X
  • #MAB
  • #RADIUS
  • #CoA
  • #Change_of_Authorization
  • #AnyConnect
  • #Cisco_Secure_Client
  • #Remediation_VLAN
  • #בקרת_גישה_לרשת
  • #אבטחת_מידע
  • #אבטחת_רשתות_תקשורת
  • #Zero_Trust
  • #קורס_CCNA
  • #קורס_CCNA_בעברית
  • #CCNA_200-301
  • #קורס_ניהול_רשתות_תקשורת
  • #מכללת_נטמי

רוצים להתמקצע?

הפוסט הזה הוא רק טעימה. הקורס המלא של Cisco ISE — NAC ובקרת גישה לרשת ילמד אתכם הכל מא׳ עד ת׳.