À propos des politiques d’accès dynamique
Les passerelles VPN fonctionnent dans des environnements dynamiques. Plusieurs variables peuvent affecter chaque connexion VPN, par exemple, les configurations intranet qui changent fréquemment, les différents rôles de chaque utilisateur au sein d’une organisation, et les connexions à partir de sites d’accès à distance avec des configurations et des niveaux de sécurité différents. La tâche d’autoriser les utilisateurs est beaucoup plus complexe dans un environnement VPN que dans un réseau avec une configuration statique.
Les politiques d’accès dynamiques (DAP) sur l’ASA vous permettent de configurer l’autorisation qui traite ces nombreuses variables. Vous créez une politique d’accès dynamique en définissant un ensemble d’attributs de contrôle d’accès que vous associez à un tunnel d’utilisateur ou à une session spécifique. Ces attributs traitent des problèmes d’appartenance à plusieurs groupes et de sécurité des points terminaux. L’ASA accorde l’accès à un utilisateur particulier pour une session particulière en fonction des politiques que vous définissez. L’ASA génère une DAP au moment où l’utilisateur se connecte en sélectionnant ou en agrégeant les attributs d’un ou de plusieurs enregistrements DAP. Il sélectionne ensuite ces enregistrements DAP en fonction des informations de sécurité au point terminal du périphérique distant et des informations d’autorisation AAA pour l’utilisateur authentifié. Ensuite, l’ASA applique l’enregistrement DAP au tunnel ou à la session d’utilisateur.
Le système DAP comprend les composants suivants qui nécessitent votre attention :
-
Fichier de configuration de sélection DAP : fichier texte contenant les critères utilisés par l’ASA pour sélectionner et appliquer les enregistrements DAP lors de l’établissement de la session. Stocké sur l’ASA. Vous pouvez utiliser ASDM pour le modifier et le charger dans l’ASA au format de données XML. Les fichiers de configuration de sélection DAP comprennent tous les attributs que vous configurez. Il peut s’agir d’attributs AAA, d’attributs de terminal et de politiques d’accès, comme configuré dans les listes de filtre d’ACL de type réseau et Web, de transfert de port et d’URL.
-
DfltAccess Policy (politique d’accès) : toujours la dernière entrée dans la table récapitulative DAP, toujours avec une priorité de 0. Vous pouvez configurer les attributs de politique d’accès pour la politique d’accès par défaut, mais celle-ci ne contient pas (et vous ne pouvez pas configurer) les attributs d’AAA ou de point terminal. Vous ne pouvez pas supprimer DfltAccessPolicy, et il doit s’agir de la dernière entrée du tableau récapitulatif.
Reportez-vous au guide de déploiement de Dynamic Access (https://supportforums.cisco.com/docs/DOC-1369) pour obtenir des renseignements supplémentaires.
Prise en charge par DAP des protocoles d’accès à distance et des outils d’évaluation de la posture
L’ASA obtient les attributs de sécurité de point terminal en utilisant des outils d’évaluation de la posture que vous configurez. Ces outils d’évaluation de la posture comprennent le module de posture AnyConnect , le paquet indépendant HostScan/Secure Firewall Posture et NAC.
Le tableau suivant identifie chacun des protocoles d’accès à distance pris en charge par DAP, les outils d’évaluation de la posture disponibles pour cette méthode et les informations que cet outil fournit.
|
Protocole d’accès à distance pris en charge |
Module de posture de pare-feu sécurisé Progiciel HostScan Cisco Secure Firewall Posture |
Module de posture de pare-feu sécurisé Progiciel HostScan Cisco Secure Firewall Posture |
NAC |
Cisco NAC Appliance |
|---|---|---|---|---|
|
Renvoie les renseignements sur les fichiers, les valeurs de clé de registre, les processus en cours d’exécution et le système d’exploitation |
Renvoie les informations sur les logiciels de protection contre les programmes malveillants et de pare-feu personnel. |
Renvoie l’état de la NAC |
Renvoie le type de VLAN et les ID de VLAN |
|
|
VPN IPsec |
Non |
Non |
Oui |
Oui |
|
VPN AnyConnect de Cisco |
Oui |
Oui |
Oui |
Oui |
|
VPN SSL sans client (basé sur un navigateur) |
Oui |
Oui |
Non |
Non |
|
proxy PIX (évaluation de la posture non disponible) |
Non |
Non |
Non |
Non |
Séquence de connexion d’accès à distance avec les DAP
La séquence suivante décrit un établissement typique d’accès à distance.
-
Un client distant tente d’établir une connexion VPN.
-
L’ASA effectue une évaluation de la posture à l’aide des valeurs de posture du NAC et de HostScan/Secure Firewall configurées.
-
L’ASA authentifie l’utilisateur par le biais du protocole AAA. Le serveur AAA renvoie également les attributs d’autorisation pour l’utilisateur.
-
L’ASA applique les attributs d’autorisation AAA à la session et établit le tunnel VPN.
-
L’ASA sélectionne les enregistrements DAP en fonction des informations d’autorisation AAA pour l’utilisateur et des informations d’évaluation de la posture pour la session.
-
L’ASA regroupe les attributs DAP des enregistrements DAP sélectionnés et ils deviennent la politique DAP.
-
L’ASA applique la politique DAP à la session.
Commentaires