セキュリティ コンフィギュレーション ガイド、Cisco IOS XE Release 3SE(Catalyst 3650 スイッチ)
Cisco TrustSec の設定
Cisco TrustSec の設定

Cisco TrustSec の設定

Cisco TrustSec の設定

Cisco TrustSec は、ネットワーク内のユーザ、ホスト、およびネットワーク デバイスを強力に識別する機能に基づいた、シスコ ネットワーク デバイスのセキュリティを改善します。 TrustSec は、特定のロールについてデータ トラフィックを一意に分類することで、トポロジに依存しない、スケーラブルなアクセス コントロールを実現します。 TrustSec は、認証されたピアおよびこれらのピアとの暗号化リンク間で信頼を確立することで、データの機密保持および整合性を保証します。

Cisco TrustSec の主要コンポーネントは、Cisco Identity Services Engine(ISE)です。 スイッチ上で手動で設定することもできますが、Cisco ISE は TrustSec ID およびセキュリティ グループ ACL(SGACL)でスイッチをプロビジョニングできます。

機能情報の確認

TrustSec ソリューション内で検証されるスイッチ設定については、次の URL にある Cisco TrustSec のマニュアルを参照してください。

http:/​/​www.cisco.com/​c/​en/​us/​solutions/​enterprise/​design-zone-security/​index.html

一般的な TrustSec 設定の概要、プラットフォーム固有の考慮事項、および Cisco Catalyst スイッチに関連する cts コマンド リファレンス情報については、次の URL にある『Cisco TrustSec Switch Configuration Guide(Cisco TrustSec スイッチ コンフィギュレーション ガイド)』を参照してください。

http:/​/​www.cisco.com/​en/​US/​docs/​switches/​lan/​trustsec/​configuration/​guide/​trustsec.html

Cisco TrustSec General Availability リリースのリリース ノートについては、次の URL を参照してください。

http:/​/​www.cisco.com/​en/​US/​docs/​switches/​lan/​trustsec/​release/​notes/​rn_​cts_​crossplat.html

概要、データ シート、プラットフォーム マトリクスごとの機能、およびケース スタディを含む Cisco TrustSec ソリューションの詳細については、次の URL を参照してください。

http:/​/​www.cisco.com/​en/​US/​netsol/​ns1051/​index.html

Cisco TrustSec の概要

次の表に、TrustSec がイネーブルになった Cisco スイッチで実装される TrustSec 機能を示します。 継続的な TrustSec の General Availability リリースによって、サポートされるスイッチの数および各スイッチでサポートされる TrustSec 機能の数は増加しています。

Cisco TrustSec の機能 説明
802.1AE タギング(MACSec)

IEEE 802.1AE に基づくワイヤレート ホップ単位レイヤ 2 暗号化のプロトコル。

MACSec 対応デバイス間において、パケットは送信デバイスからの出力で暗号化され、受信デバイスへの入力で復号化されます。デバイス内では平文です。

この機能は、TrustSec ハードウェア対応デバイス間だけで利用できます。

エンドポイント アドミッション コントロール(EAC)

EAC は、TrustSec ドメインに接続しているエンドポイント ユーザまたはデバイスの認証プロセスです。 通常、EAC はアクセス レベル スイッチで実行されます。 EAC プロセスの認証および許可に成功すると、ユーザまたはデバイスに対してセキュリティ グループ タグが割り当てられます。 現在、EAC は 802.1X、MAC 認証バイパス(MAB)、および Web 認証プロキシ(WebAuth)とすることができます。

ネットワーク デバイス アドミッション コントロール(NDAC)

NDAC は、TrustSec ドメイン内の各ネットワーク デバイスがピア デバイスのクレデンシャルおよび信頼性を確認できる認証プロセスです。 NDAC は、IEEE 802.1X ポート ベースの認証に基づく認証フレームワークを利用し、EAP 方式として EAP-FAST を使用します。 NDAC プロセスの認証および許可に成功すると、IEEE 802.1AE 暗号化のセキュリティ アソシエーション プロトコル ネゴシエーションとなります。

セキュリティ グループ アクセス コントロール リスト(SGACL)

セキュリティ グループ アクセス コントロール リスト(SGACL)は、セキュリティ グループ タグをポリシーと関連付けます。 ポリシーは、TrustSec ドメインから出力される SGT タグ付きトラフィックに対して適用されます。

セキュリティ アソシエーション プロトコル(SAP)

NDAC 認証のあと、セキュリティ アソシエーション プロトコル(SAP)は、その後の TrustSec ピア間の MACSec リンク暗号化のキーおよび暗号スイートについて、自動的にネゴシエーションを行います。 SAP は IEEE 802.11i で定義されます。

セキュリティ グループ タグ(SGT)

SGT は、TrustSec ドメイン内の送信元のセキュリティ分類を示す 16 ビットの単一ラベルです。 イーサネット フレームまたは IP パケットに追加されます。

SGT 交換プロトコル(SXP)

Security Group Tag Exchange Protocol(SXP)。 SXP を使用すると、TrustSec にハードウェアで対応していないデバイスが Cisco Identity Services Engine(ISE)または Cisco Secure アクセス コントロール システム(ACS)から認証されたユーザとデバイスの SGT 属性を受信できます。 デバイスは、次にセキュリティ グループ アクセス コントロール リスト(SGACL)強制のために、送信元トラフィックをタグ付けする TrustSec にハードウェアで対応しているデバイスに、sourceIP-to-SGT バインディングを転送できます。

Cisco TrustSec の機能情報

表 1 Cisco TrustSec の機能情報

機能名

リリース

機能情報

  • NDAC
  • SXPv1、SXPv2
  • SGT
  • SGACL レイヤ 2 の適用
  • SGT および VLAN から SGT へのマッピングのインターフェイス。
  • サブネットと SGT のマッピング
  • レイヤ 3 ポート マッピング(PM)
  • レイヤ 3 アイデンティティ ポート マッピング(IPM)
  • セキュリティグループ名のダウンロード
  • SXP ループ検出
  • ポリシーベースの CoA

Cisco IOS XE 3.3SE

これらの機能は、Catalyst 3850 および 3650 スイッチ、Cisco 5700 シリーズ Wireless LAN コントローラで追加されました。

SXPv1 および SXPv2

Cisco IOS XE 15.0(2)EX

SXP は Catalyst 2960-X スイッチで追加されています。

SXPv1 および SXPv2

Cisco IOS XE 15.0(2)EX1

SXP は Catalyst 2960-XR スイッチで追加されています。

Additional References

Related Documents

Related Topic Document Title

Various TrustSec Featurette configurations and examples

Cisco TrustSec Configuration Guide, Cisco IOS Release 15SY

http:/​/​www.cisco.com/​en/​US/​docs/​ios-xml/​ios/​sec_usr_cts/​configuration/​15-sy/​sec-cts-15-sy-book.html

Cisco TrustSec Configuration Guide, Cisco IOS XE Release 3S

http:/​/​www.cisco.com/​en/​US/​docs/​ios-xml/​ios/​sec_usr_cts/​configuration/​xe-3s/​cts-sgt-handling-imp-fwd.html

To configure Cisco Trustsec on the switch

See the Cisco TrustSec Switch Configuration Guide at the following URL:

http:/​/​www.cisco.com/​en/​US/​docs/​switches/​lan/​trustsec/​configuration/​guide/​trustsec.html

Release notes for Cisco TrustSec

http:/​/​www.cisco.com/​en/​US/​docs/​switches/​lan/​trustsec/​release/​notes/​rn_​cts_​crossplat.html

Additional information about the Cisco TrustSec solution, including overviews, datasheets, features by platform matrix, and case studies

http:/​/​www.cisco.com/​en/​US/​netsol/​ns1051/​index.html

MIBs

MIB MIBs Link

CISCO-TRUSTSEC-POLICY-MIB

To locate and download MIBs for selected platforms, Cisco IOS releases, and feature sets, use Cisco MIB Locator found at the following URL:

http:/​/​www.cisco.com/​go/​mibs

Technical Assistance

Description Link

The Cisco Support website provides extensive online resources, including documentation and tools for troubleshooting and resolving technical issues with Cisco products and technologies.

To receive security and technical information about your products, you can subscribe to various services, such as the Product Alert Tool (accessed from Field Notices), the Cisco Technical Services Newsletter, and Really Simple Syndication (RSS) Feeds.

Access to most tools on the Cisco Support website requires a Cisco.com user ID and password.

http:/​/​www.cisco.com/​support