Cisco ISE Posture: איך בודקים שהמחשב שמתחבר לרשת הקווית באמת בטוח — מדריך מלא בעברית

שנים נהגנו להתייחס לרשת הקווית כאל האזור הבטוח: מי שמחובר בכבל נמצא פיזית במשרד, ולכן הוא "שלנו". בפועל, כל שקע רשת בחדר ישיבות הוא נקודת כניסה. וגם אם פתרנו את זה עם 802.1X ובדקנו מי מתחבר — עדיין לא בדקנו דבר אחד קריטי: באיזה מצב אבטחתי נמצא המחשב שמתחבר.
מחשב ארגוני לגמרי חוקי, עם משתמש מזוהה מול Active Directory, יכול להיות בדיוק הבעיה: אנטי-וירוס כבוי כבר חודש, חתימות לא עדכניות, Windows Firewall שמישהו סגר כדי שאפליקציה תעבוד, ו-BitLocker שמעולם לא הופעל. 802.1X ייתן לו VLAN ייצור ויאחל לו יום נעים. זו בדיוק הפרצה ש-Posture Assessment ב-Cisco ISE נועד לסגור.
מה זה Posture Assessment בשפה של בני אדם
Posture הוא שלב בדיקת בריאות (Health Check) לנקודת הקצה, שמתרחש אחרי האימות ולפני מתן הגישה המלאה. סוכן שרץ על המחשב — Cisco Secure Client (השם החדש של AnyConnect) עם מודול ה-Posture — סורק את מצב המכשיר ומדווח ל-ISE. ISE משווה את הדיווח מול המדיניות שהגדרתם, ומחליט אחת משלוש: Compliant, NonCompliant או Unknown.
- ▸Compliant — המכשיר עומד בכל הדרישות. ISE שולח CoA והמכשיר מקבל את הפרופיל המלא (VLAN ייצור, dACL מלא).
- ▸NonCompliant — נכשל בלפחות בדיקה אחת. המכשיר מועבר ל-VLAN רמדיאציה או ל-Portal תיקון, עם גישה מוגבלת לשרתי עדכונים בלבד.
- ▸Unknown — הסוכן לא הותקן, לא הצליח לדבר עם ISE, או שהבדיקה לא הסתיימה. זהו המצב הכי נפוץ בהטמעות חדשות, ובדרך כלל מדובר בבעיית תקשורת ולא בבעיית מדיניות.
מה בדיוק אפשר לבדוק
מנוע ה-Posture עובד עם Conditions (תנאים), Requirements (דרישות) ו-Remediation Actions (פעולות תיקון). התנאים הנפוצים ביותר בשטח הם:
- ▸אנטי-וירוס — מותקן, פעיל, וחתימות מעודכנות בטווח זמן מוגדר (למשל עד 3 ימים).
- ▸פיירוול מקומי — Windows Defender Firewall או פיירוול צד שלישי במצב Enabled.
- ▸עדכוני מערכת — Patch Level מינימלי או גיל מקסימלי של עדכון אחרון.
- ▸הצפנת דיסק — BitLocker ב-Windows או FileVault ב-macOS.
- ▸File / Registry / Application Condition — בדיקות מותאמות: קיום קובץ, ערך רג׳יסטרי מסוים או תהליך אסור שרץ.
- ▸Service Condition — שירות ארגוני שחייב לרוץ, למשל סוכן EDR או סוכן ניהול.
כל דרישה כזו נבנית תחת Work Centers → Posture → Policy Elements → Requirements: בוחרים תנאי (Condition), מערכת הפעלה, Compliance Module, ומגדירים פעולת תיקון (Remediation Action) — הודעה למשתמש, עדכון חתימות אנטי-וירוס אוטומטי או הפעלת תוכנה.
הטופולוגיה של המעבדה
כדי לתרגל נכון, בונים סביבה קטנה שמכילה את כל הרכיבים של פרודקשן. בקורס אנחנו עובדים בדיוק על הסטאק הזה:
- ▸Cisco ISE 3.x — צומת PSN עם שירות Posture מופעל.
- ▸Catalyst 9300 (או מתג מדומה ב-EVE-NG) בתפקיד מתג גישה.
- ▸תחנת Windows 10/11 עם Cisco Secure Client כולל מודול Posture.
- ▸שרת Active Directory לאימות המשתמשים.
- ▸שרת רמדיאציה — WSUS, שרת עדכוני AV או שיתוף קבצים עם ההתקנות.
שלב 1 — הפעלת שירות Posture ב-ISE
נכנסים ל-Administration → System → Deployment, פותחים את צומת ה-PSN, ומסמנים תחת Policy Service את האפשרות Enable Posture. שומרים ומחכים שהשירותים יעלו מחדש. אימות מהיר מה-CLI:
ise/admin# show application status ise
! מוודאים ש-Posture Service נמצא במצב running
! וכן ש-Application Server במצב running לפני שממשיכיםשלב 2 — קונפיגורציית המתג
המתג הוא זה שאוכף בפועל. הוא צריך לדעת לדבר RADIUS מול ISE, לקבל CoA, ולהפעיל Redirect ACL שמכריח את התחנה לדבר עם ISE לפני שהיא מקבלת גישה מלאה.
aaa new-model
aaa authentication dot1x default group ISE-GROUP
aaa authorization network default group ISE-GROUP
aaa accounting dot1x default start-stop group ISE-GROUP
radius server ISE-PSN-01
address ipv4 10.10.50.10 auth-port 1812 acct-port 1813
key NetMeStrongKey123
aaa group server radius ISE-GROUP
server name ISE-PSN-01
! חובה כדי ש-ISE יוכל לשנות הרשאות תוך כדי סשן
aaa server radius dynamic-author
client 10.10.50.10 server-key NetMeStrongKey123
radius-server attribute 6 on-for-login-auth
radius-server attribute 8 include-in-access-req
radius-server attribute 25 access-request include
ip device trackinginterface GigabitEthernet1/0/10
switchport mode access
switchport access vlan 10
authentication order dot1x mab
authentication priority dot1x mab
authentication port-control auto
authentication host-mode multi-auth
authentication periodic
authentication timer reauthenticate server
mab
dot1x pae authenticator
dot1x timeout tx-period 7
spanning-tree portfast
! ה-ACL שמפנה את התחנה ל-Portal של ISE עד שהיא נבדקת
ip access-list extended ACL-POSTURE-REDIRECT
deny udp any any eq domain
deny ip any host 10.10.50.10
deny tcp any any eq 8905
permit tcp any any eq www
permit tcp any any eq 443טעות הזהב של מתחילים: כותבים permit ip any any ב-Redirect ACL. התוצאה — גם התקשורת אל ISE עצמו מופנית, הסוכן לא מצליח לדווח, וכל התחנות נתקעות ב-Unknown.
שלב 3 — מדיניות ההרשאה ב-ISE
ב-Policy → Policy Sets בונים שלוש שורות הרשאה בסדר הזה. הסדר קריטי, כי ISE עוצר בשורה הראשונה שמתאימה:
- ▸Session:PostureStatus EQUALS Compliant → פרופיל PERMIT_PROD_VLAN10 עם dACL מלא.
- ▸Session:PostureStatus EQUALS NonCompliant → פרופיל POSTURE_REMEDIATION_VLAN20 עם dACL שמאפשר רק שרתי עדכון.
- ▸Session:PostureStatus EQUALS Unknown → פרופיל POSTURE_REDIRECT עם ה-Redirect ACL וה-Client Provisioning Portal, כדי שהמשתמש יוכל להתקין את הסוכן.
מכשירים שלא יכולים להריץ סוכן — מדפסות, טלפוני IP, מצלמות ובקרים — לא נכנסים למשחק הזה. אותם מזהים ב-Profiling ומחריגים משורות ה-Posture, אחרת תגלו בוקר אחד שכל המדפסות בארגון בחדר הרמדיאציה.
Client Provisioning — איך הסוכן מגיע לתחנה
לפני שיש בכלל מה לבדוק, התחנה צריכה להריץ את Cisco Secure Client עם מודול ה-Posture. את ההחלטה איזה סוכן יישלח לאיזו תחנה מגדירים ב-Work Centers → Posture → Client Provisioning → Client Provisioning Policy, לפי קבוצת זהויות ומערכת הפעלה:
שלב 4 — אימות ופתרון תקלות
האימות מתחיל דווקא בתחנה עצמה: פותחים את Cisco Secure Client ובודקים שמודול ISE Posture סיים סריקה והציג Compliant.
אחרי זה עוברים ל-Operations → RADIUS → Live Logs. עמודת Posture Status מספרת את כל הסיפור בשנייה אחת:
show authentication sessions interface Gi1/0/10 details
! מה מחפשים בפלט:
! User-Name / Domain
! Status: Authorized
! Posture status: Compliant
! ACS ACL / URL Redirect — האם הוסרו אחרי ה-CoA
show access-session interface Gi1/0/10 details
test aaa group ISE-GROUP netme_user Passw0rd new-code
debug radius dynamic-author- ▸התחנה נתקעת ב-Unknown → כמעט תמיד TCP 8905 חסום, DNS לא פותר את שם ה-PSN, או שהתעודה של ISE לא נסמכת על ידי התחנה.
- ▸הכל תקין אבל אין מעבר VLAN → ip device tracking / device-tracking policy חסר, או ש-dynamic-author לא מוגדר.
- ▸בדיקת AV נכשלת אף שהאנטי-וירוס פעיל → מודול ה-Compliance ב-ISE לא מעודכן; מעדכנים דרך Posture Updates.
- ▸אחרי Reauthentication הכל מתחיל מחדש → אין Posture Lease מוגדר, ולכן כל אימות מפעיל סריקה מלאה.
Initial Posture מול Continuous Posture
בדיקה חד-פעמית בכניסה היא טובה, אבל תחנה קווית במשרד יכולה להישאר מחוברת שבועות. אם המשתמש כיבה את הפיירוול שעה אחרי הכניסה — אף אחד לא ידע. Continuous Posture מבצע הערכה מחדש מדי פרק זמן או בעקבות אירוע (שינוי סטטוס AV, למשל), וזה בדיוק מה שהופך את המנגנון מ"בדיקה בכניסה" לאכיפה מתמשכת בגישת Zero Trust.
איך מטמיעים בלי להפיל את הארגון
- ▸מתחילים ב-Monitor Mode (Open Authentication): אוכפים כלום, אוספים לוגים שבועיים ומגלים כמה תחנות באמת לא עומדות בדרישות.
- ▸מפיצים את Cisco SecureClientMode דרך SCCM/Intune לפני האכיפה — לא סומכים על הפורטל.
- ▸מגדירים מדיניות רכה בהתחלה: אנטי-וירוס ופיירוול בלבד. BitLocker ו-Patch Level מוסיפים בשלב שני.
- ▸בונים חריגות מסודרות: קבוצת Endpoint Identity Group למכשירי IoT ולספקים.
- ▸עוברים ל-Low Impact Mode ורק אז ל-Closed Mode, אתר אחרי אתר.
NAC לא נופל בגלל טכנולוגיה. הוא נופל בגלל אכיפה שהופעלה יום אחד בבוקר בכל הארגון בבת אחת.
מבחנון: כמה אתם שולטים ב-ISE Posture?
1. מה בודק Posture Assessment שאותו 802.1X לא בודק?
2. איזה מנגנון מעביר תחנה מ-VLAN רמדיאציה ל-VLAN ייצור אחרי שהיא תוקנה?
3. איזה פורט חייב להיות פתוח בין התחנה ל-PSN עבור תקשורת Posture?
4. מהי טעות נפוצה בכתיבת Redirect ACL?
5. איך נכון להתחיל פרויקט Posture בארגון קיים?
שורה תחתונה
Wired Posture Assessment הוא הצעד שבו הרשת שלכם מפסיקה לשאול רק "מי אתה" ומתחילה לשאול "האם אתה בטוח מספיק כדי להיכנס". זהו אחד המנגנונים המעשיים ביותר ליישום Zero Trust ברשת ארגונית קיימת — בלי להחליף תשתית, רק בעזרת הבנה נכונה של RADIUS, VLANs, dACL ו-CoA.
וזו בדיוק הנקודה שבה שני העולמות נפגשים: אי אפשר להטמיע NAC בלי לשלוט ברשתות תקשורת. במכללת נטמי בנינו את המסלול המדויק הזה — קורס CCNA שמניח את היסודות של ניהול רשתות תקשורת (VLANs, Trunk, ניתוב, DHCP, ACL), ומעליו קורס Cisco ISE — NAC שמביא אתכם לאבטחת מידע מעשית: 802.1X, MAB, פרופיילינג, Guest, TrustSec ו-Posture. הכל בעברית, עם מעבדות אמיתיות, מרצים מהשטח וליווי אישי עד להשמה.
- #Cisco_ISE
- #ISE_Posture
- #Posture_Assessment
- #קורס_Cisco_ISE
- #NAC
- #802.1X
- #MAB
- #RADIUS
- #CoA
- #Change_of_Authorization
- #AnyConnect
- #Cisco_Secure_Client
- #Remediation_VLAN
- #בקרת_גישה_לרשת
- #אבטחת_מידע
- #אבטחת_רשתות_תקשורת
- #Zero_Trust
- #קורס_CCNA
- #קורס_CCNA_בעברית
- #CCNA_200-301
- #קורס_ניהול_רשתות_תקשורת
- #מכללת_נטמי
רוצים להתמקצע?
הפוסט הזה הוא רק טעימה. הקורס המלא של Cisco ISE — NAC ובקרת גישה לרשת ילמד אתכם הכל מא׳ עד ת׳.


