Security

Cisco TrustSec: מיקרו-סגמנטציה עם SGT ו-SGACL — מדריך מלא בעברית

14 דק׳ קריאהמכללת נטמי
Cisco TrustSec: מיקרו-סגמנטציה עם SGT ו-SGACL — מדריך מלא בעברית

כל מי שתחזק רשת ארגונית מכיר את הרגע הזה: פותחים ACL על ה-Core, מגלים 400 שורות שנכתבו על ידי חמישה אנשים שונים בעשר השנים האחרונות, ואף אחד לא מעז למחוק שורה אחת כי מי יודע מה ייפול. ואז מגיעה בקשה תמימה — "תחסום לקבלנים גישה לשרתי הכספים" — ומתחיל מסע ארכיאולוגי בין סאבנטים.

הבעיה היא לא שאתם לא יודעים לכתוב ACL. הבעיה היא שהמדיניות נכתבת בשפה הלא נכונה: כתובות IP. כתובת IP היא נתון זמני — היא מתחלפת ב-DHCP, זזה בין אתרים, עוברת ל-VPN, ומשתנה כשמישהו מרים VLAN חדש. הזהות של המשתמש והמכשיר, לעומת זאת, נשארת אותה זהות. Cisco TrustSec הוא בדיוק הרעיון הזה: לכתוב מדיניות אבטחה בשפה של קבוצות זהות, לא של כתובות.

TrustSec בתמונה אחת: כל סשן מקבל תגית זהות (SGT), וההחלטה מי מדבר עם מי נקבעת לפי התגית — לא לפי הכתובת. תרשים: מכללת נטמי

מה זה SGT בשפה של בני אדם

SGT — Security Group Tag — היא תגית מספרית (16 ביט) שמייצגת קבוצת זהות ברשת: Employees, Contractors, IoT, Servers, Guests. ברגע שמשתמש או מכשיר עובר אימות מול Cisco ISE, ISE מחזיר לסוויץ׳, מעבר ל-Access-Accept הרגיל, גם את התגית שמתאימה לו. מכאן והלאה הסשן הזה נושא איתו את הזהות שלו לאורך כל הרשת.

היתרון הגדול: התגית לא מתעניינת בכתובת. אותו עובד יכול לשבת בתל אביב, להתחבר מהבית ב-VPN או להיכנס דרך Wi-Fi בחיפה — הוא תמיד Employees. ברגע שהמדיניות נכתבת מול הקבוצה, אין יותר "מי הזיז את הסאבנט הזה".

שלושת השלבים של TrustSec

כדי לא להתבלבל, שווה לזכור ש-TrustSec הוא לא פיצ׳ר בודד אלא שרשרת של שלושה שלבים. כל תקלה בהטמעה תמיד נופלת על אחד מהם:

  • Classification (סיווג) — מי מקבל איזו תגית. דינמית דרך ISE אחרי 802.1X/MAB, או סטטית: מיפוי של סאבנט, VLAN, פורט או כתובת IP לתגית קבועה (למשל שרתים ומדפסות שלא עושים אימות).
  • Propagation (הפצה) — איך התגית מגיעה מהנקודה שבה סווגה לנקודה שבה אוכפים. שתי דרכים: Inline Tagging בתוך הפריים עצמו, או SXP שמעביר את המיפוי IP-to-SGT בערוץ ניהולי נפרד.
  • Enforcement (אכיפה) — היכן מפעילים את ההחלטה. SGACL על סוויצ׳ים ונתבים, או מדיניות מבוססת SGT על פיירוול (ASA / FTD / Secure Firewall) ועל Nexus בדאטה סנטר.
מסע התגית: מאימות 802.1X, דרך העברת התגית בין רכיבי הרשת, ועד ההחלטה במטריצת המדיניות. תרשים: מכללת נטמי

SGACL — הסוף לעדכון ACL בכל שינוי

SGACL היא רשימת הרשאות שנכתבת בין תגית מקור לתגית יעד, ולא בין כתובת לכתובת. הביטוי המעשי שלה הוא המטריצה: בציר אחד קבוצות המקור, בציר השני קבוצות היעד, ובכל תא ההחלטה — Permit, Deny או SGACL מפורטת שמתירה רק פורטים מסוימים.

TrustSec Policy Matrix — מסמך המדיניות היחיד שגם מנהל אבטחת מידע שאינו איש רשתות מבין בעין. המחשה: מכללת נטמי

השורה התחתונה מבחינת תחזוקה: כשמצטרף שרת חדש לחוות השרתים, אתם לא נוגעים במדיניות. השרת מקבל את התגית Servers, וכל הכללים הקיימים חלים עליו מהרגע הראשון. זה ההבדל בין רשת שמתחזקים לרשת שמכבים בה שריפות.

Inline Tagging מול SXP — למה זה תמיד עולה בראיונות

Inline Tagging מעביר את התגית בתוך הפריים עצמו, בשדה CMD (Cisco Meta Data) שנוסף לכותרת Ethernet. זו הדרך הנקייה והמדויקת — התגית נוסעת יחד עם התעבורה. החיסרון: כל רכיב בדרך חייב לתמוך בזה, וגם ה-MTU צריך מרווח לשדה הנוסף.

SXP (SGT Exchange Protocol) הוא הפתרון לעולם האמיתי, שבו יש בשטח גם ציוד ותיק שלא מכיר CMD. במקום להעביר את התגית בדאטה, פותחים סשן SXP מעל TCP 64999 ומעבירים בו את המיפוי בין כתובות IP לתגיות. הרכיב האוכף מקבל את הטבלה, ומכאן הוא כבר יודע איזו תגית שייכת לאיזו כתובת.

שתי דרכים להפיץ תגית: בתוך הפריים (Inline) או במסלול ניהולי נפרד (SXP) לציוד שלא תומך. תרשים: מכללת נטמי

איך זה נראה בקונפיגורציה

אחרי שמגדירים ב-ISE את קבוצות האבטחה ואת המטריצה, בצד הרשת העבודה מפתיעה בפשטות שלה. כך נראה סוויץ׳ Catalyst טיפוסי בסביבת TrustSec:

Catalyst — TrustSec Basics
! הפעלת CTS ואימות מול ISE
cts authorization list ISE-LIST
aaa authorization network ISE-LIST group radius

! מיפוי סטטי של שרתים לתגית
cts role-based sgt-map 10.20.30.0/24 sgt 100

! הפעלת אכיפה על בסיס תגיות
cts role-based enforcement
cts role-based enforcement vlan-list 20,30

! Inline Tagging על קישור בין סוויצ׳ים
interface TenGigabitEthernet1/0/1
 cts manual
  policy static sgt 2 trusted

! סשן SXP מול ISE / Peer שלא תומך Inline
cts sxp enable
cts sxp default password 7 <hidden>
cts sxp connection peer 10.10.10.5 password default mode local listener
שלד קונפיגורציה טיפוסי: סיווג סטטי, אכיפה, Inline Tagging ו-SXP. בקורס עובדים על זה במעבדה חיה

ואימות? שלוש פקודות שמצילות שעות דיבוג:

Verification
show cts role-based sgt-map all
show cts role-based permissions
show cts role-based counters
show cts sxp connections brief
אם ה-SGT-MAP ריק — הבעיה בסיווג. אם המיפוי קיים אבל אין מונים — הבעיה באכיפה

חמש טעויות שראינו בהטמעות אמיתיות

  • אכיפה לפני הבנה — מפעילים enforcement בכל האתר ביום הראשון. הדרך הנכונה: מסמנים תגיות, מנטרים בלוגים מי מדבר עם מי, ורק אז סוגרים תאים במטריצה.
  • שוכחים את מה שלא עושה אימות — מדפסות, מצלמות, UPS ובקרי מזגנים. בלי מיפוי סטטי או Profiling הם נופלים ל-Unknown, ואז המטריצה חוסמת אותם בדיוק בשעה הלא נוחה.
  • מטריצה עם יותר מדי קבוצות — 25 SGT בארגון בינוני זו הזמנה לבלבול. מתחילים בחמש-שש קבוצות שמייצגות עולמות עסקיים אמיתיים.
  • Inline Tagging על קישור שאינו trusted — התגית נמחקת בדרך, האכיפה בצד השני מקבלת Unknown, וכולם מאשימים את ISE.
  • אין תוכנית ל-Default Policy — התא שאין לו כלל ספציפי נופל ל-Default. אם השארתם אותו Permit Any, יש לכם מטריצה מרשימה בלי אבטחה.

למה זה שווה כל כך הרבה בשוק העבודה

TrustSec הוא בדיוק המקום שבו נגמר עולם ה-Network Engineer הקלאסי ומתחיל עולם ה-Network Security. הוא דורש שני דברים במקביל: הבנה עמוקה של רשתות תקשורת — VLAN, Trunk, ניתוב, ACL, MTU, AAA — ושליטה בעולם ה-NAC וההזדהות. מי שמחזיק בשתי הרגליים האלה הוא בדיוק המהנדס שחברות מחפשות לפרויקטי Zero Trust ומיקרו-סגמנטציה, וזו גם אחת המשרות שמתוגמלות היטב בשוק הישראלי.

רוצים לשלוט ב-TrustSec ובעולם ה-NAC בפועל?

בקורס Cisco ISE — NAC של מכללת נטמי לומדים את כל השרשרת: 802.1X, MAB, Profiling, Guest, Posture ו-TrustSec עם SGT ו-SGACL — במעבדות אמיתיות, בעברית, עם מרצים מהשטח. אין סליידים בלבד, יש קונפיגורציה ואימות עד שזה עובד.

מהנדס טוב מגדיר ACL. מהנדס מעולה מגדיר זהות — ונותן לרשת לאכוף אותה בכל נקודה.
מבחנון + הגרלה

מבחנון Cisco TrustSec: 10 שאלות ברמת ראיון עבודה

כל מי שמקבל 80 ומעלה נכנס אוטומטית להגרלה על קורס Cisco ISE — NAC ובקרת גישה לרשת במתנה. משאירים פרטים, עונים על השאלות — ואם עברתם, אתם בהגרלה.

הפרטים נשלחים למכללת נטמי לצורך ההגרלה ויצירת קשר בלבד.

שורה תחתונה

TrustSec לא מוסיף עוד שכבת מורכבות לרשת — הוא מוריד ממנה שכבה. במקום מאות שורות ACL שמנסות לתאר את הארגון בשפה של כתובות, נשארת מטריצה אחת שמדברת בשפה של אנשים ומכשירים. וזו בדיוק הסיבה שבכל פרויקט Zero Trust שמתחיל בישראל, מישהו בחדר שואל: "מי פה יודע SGT?"

אם אתם רוצים להיות האדם הזה בחדר — קורס Cisco ISE — NAC של מכללת נטמי הוא המסלול הישיר לשם, ואם היסודות של רשתות תקשורת עוד לא לגמרי יושבים, מתחילים בקורס CCNA ומשם ממשיכים. בעברית, על ציוד אמיתי, עם ליווי עד שזה עובד.

תגיות ומילות מפתח
  • #Cisco_TrustSec
  • #TrustSec
  • #SGT
  • #Security_Group_Tag
  • #SGACL
  • #מיקרו_סגמנטציה
  • #Micro_Segmentation
  • #Cisco_ISE
  • #קורס_Cisco_ISE
  • #NAC
  • #802.1X
  • #RADIUS
  • #SXP
  • #Inline_Tagging
  • #CTS
  • #Zero_Trust
  • #בקרת_גישה_לרשת
  • #אבטחת_רשתות_תקשורת
  • #אבטחת_מידע
  • #קורס_CCNA
  • #CCNA_200-301
  • #קורס_ניהול_רשתות_תקשורת
  • #מכללת_נטמי

רוצים להתמקצע?

הפוסט הזה הוא רק טעימה. הקורס המלא של Cisco ISE — NAC ובקרת גישה לרשת ילמד אתכם הכל מא׳ עד ת׳.