À propos de Cisco TrustSec
Traditionnellement, les fonctionnalités de sécurité telles que les pare-feu effectuent un contrôle d’accès en fonction d’adresses IP, de sous-réseaux et de protocoles prédéfinis. Cependant, avec la transition des entreprises vers des réseaux sans frontières, la technologie utilisée pour connecter les personnes et les entreprises ainsi que les exigences de sécurité pour la protection des données et des réseaux ont considérablement changé. Les terminaux sont de plus en plus mobiles et les utilisateurs utilisent souvent une variété de terminaux (par exemple, ordinateur portable ou ordinateur de bureau, téléphone intelligent ou tablette), ce qui signifie qu’une combinaison d’attributs d’utilisateur et d’attributs de terminal fournit les caractéristiques clés (en plus des règles basées sur des 6-tuples), que les périphériques d’application tels que les commutateurs et les routeurs avec fonctionnalités de pare-feu ou pare-feu dédiés peuvent utiliser de manière fiable pour prendre des décisions en matière de contrôle d’accès.
Par conséquent, la disponibilité et la propagation des attributs de terminal ou des attributs d’identité du client sont devenues des exigences de plus en plus importantes pour assurer la sécurité sur les réseaux des clients, aux couches d’accès, de distribution et de cœur du réseau, ainsi que dans le centre de données.
Cisco TrustSec fournit un contrôle d’accès qui s’appuie sur une infrastructure existante de prise en compte de l’identité pour assurer la confidentialité des données entre les périphériques réseau et intégrer les services d’accès de sécurité sur une seule plateforme. Dans la fonctionnalité Cisco TrustSec, les appareils d’application utilisent une combinaison d’attributs d’utilisateur et d’attributs de terminal pour prendre des décisions de contrôle d’accès basées sur les rôles et l’identité. La disponibilité et la propagation de ces informations permettent la sécurité sur les réseaux au niveau de l’accès, de la distribution et du cœur du réseau.
La mise en œuvre de Cisco TrustSec dans votre environnement présente les avantages suivants :
-
Fournit à une main-d’œuvre mobile et complexe en pleine croissance un accès approprié et plus sécurisé à partir de n’importe quel périphérique
-
Réduit les risques de sécurité en fournissant une visibilité complète sur qui et ce qui se connecte au réseau filaire ou sans fil
-
Offre un contrôle exceptionnel sur l’activité des utilisateurs du réseau qui accèdent aux ressources informatiques physiques ou en nuage
-
Réduit le coût total d’acquisition grâce à une gestion centralisée et hautement sécurisée des politiques d’accès et à des mécanismes d’application évolutifs
-
Pour en savoir plus, consultez les URL suivantes :
-
Description du système Cisco TrustSec et de l’architecture pour l’entreprise.
http://www.cisco.com/c/en/us/solutions/enterprise-networks/trustsec/index.html
-
Des instructions pour le déploiement de la solution Cisco TrustSec dans l’entreprise, y compris des liens vers des guides de conception de composants.
-
Un aperçu de la solution Cisco TrustSec lorsqu’elle est utilisée avec l’ASA, les commutateurs, les contrôleurs de réseau local sans fil (WLAN) et les routeurs.
-
La matrice de prise en charge de la plateforme Cisco TrustSec, qui répertorie les produits Cisco qui prennent en charge la solution Cisco TrustSec.
http://www.cisco.com/c/en/us/solutions/enterprise-networks/trustsec/trustsec_matrix.html
-
À propos de la prise en charge de SGT et SXP dans Cisco TrustSec
Dans la fonctionnalité Cisco TrustSec, l’accès de groupe de sécurité modifie un réseau compatible avec la topologie en un réseau basé sur les rôles, ce qui permet l’application des politiques de bout en bout sur la base du contrôle d’accès basé sur les rôles (RBAC). Les informations d’authentification du périphérique et de l’utilisateur obtenues lors de l’authentification sont utilisées pour classer les paquets par groupe de sécurité. Chaque paquet entrant dans le nuage Cisco TrustSec est marqué par une balise de groupe de sécurité (SGT). Le balisage aide les intermédiaires de confiance à identifier l’identité de la source du paquet et à appliquer les politiques de sécurité tout au long du chemin de données. Une balise SGT peut indiquer un niveau de privilège dans le domaine lorsqu’elle est utilisée pour définir une liste de contrôle d’accès de groupe de sécurité.
Une balise SGT est attribuée à un périphérique par le biais de l’authentification IEEE 802.1X, de l’authentification Web ou du contournement de l’authentification MAC (MAB), qui se produit avec un attribut propre au fournisseur RADIUS. Une balise SGT peut être affectée de manière statique à une adresse IP particulière ou à une interface de commutation. Une balise SGT est transmise dynamiquement à un commutateur ou à un point d’accès après l’authentification réussie.
Le protocole SXP (Security-group eXchange Protocol) est un protocole mis au point par Cisco TrustSec pour propager la base de données de mappage IP-SGT entre les périphériques réseau qui ne prennent pas en charge le matériel compatible avec SGT vers le matériel qui prend en charge les SGT et les listes de contrôle d’accès de groupes de sécurité. SXP, un protocole de plan de commande, transmet le mappage IP-SGT des points d’authentification (comme les commutateurs de couche d’accès existants) aux périphériques en amont dans le réseau.
Les connexions SXP sont point à point et utilisent TCP comme protocole de transport sous-jacent. SXP utilise le port TCP 64999 pour amorcer une connexion. En outre, une connexion SXP est identifiée de manière unique par les adresses IP source et de destination.
Rôles dans la fonctionnalité Cisco TrustSec
Pour fournir une application d’identité et d’accès basée sur les politiques, la fonctionnalité Cisco TrustSec comprend les rôles suivants :
-
Demandeur d’accès (AR) : Les demandeurs d’accès sont des périphériques terminaux qui demandent l’accès aux ressources protégées dans le réseau. Ce sont des sujets principaux de l’architecture et leur privilège d’accès dépend de leurs informations d’authentification.
Les demandeurs d’accès comprennent des périphériques de terminal tels que les PC, les ordinateurs portables, les téléphones portables, les imprimantes, les caméras et les téléphones IP compatibles avec le protocole MACsec.
-
Point de décision des politiques (PDP) : un point de décision des politiques est responsable de prendre des décisions en matière de contrôle d’accès. Le PDP fournit des fonctionnalités telles que 802.1x, MAB et l’authentification Web. Le PDP prend en charge l’autorisation et l’application par le biais du VLAN, de la DACL et de l’accès au groupe de sécurité (SGACL/SXP/SGT).
Dans la fonctionnalité Cisco TrustSec, le moteur de services de vérification des identités de Cisco (ISE) agit comme PDP. Cisco ISE fournit des fonctionnalités de politique de contrôle d’identité et d’accès.
-
Point d’information sur les politiques (PIP) : un point d’information sur les politiques est une source qui fournit des informations externes (par exemple, réputation, emplacement et attributs LDAP) aux points de décision des politiques.
Les points d’information sur les politiques comprennent des périphériques tels que le répertoire de session, le capteur IPS et le gestionnaire de communication.
-
Point d’administration des politiques (PAP) : un point d’administration des politiques définit et insère les politiques dans le système d’autorisation. La PAP agit comme un référentiel d’identité en fournissant un mappage d’identité balise Cisco TrustSec-utilisateur et un mappage d’identité balise-serveur Cisco TrustSec.
Dans la fonctionnalité Cisco TrustSec, le système de contrôle d’accès sécurisé Cisco (un serveur de politiques avec prise en charge intégrée de 802.1x et SGT) sert de PAP.
-
Point d’application des politiques (PEP) : un point d’application des politiques est l’entité qui exécute les décisions (règles et actions de politique) prises par le PDP pour chaque AR. Les périphériques PEP obtiennent des informations d’identité par le biais du chemin de communication principal qui existe dans les réseaux. Les périphériques PEP connaissent les attributs d’identité de chaque AR de nombreuses sources, telles que les agents de terminal, les serveurs d’autorisation, les périphériques d’application homologues et les flux réseau. À leur tour, les périphériques PEP utilisent SXP pour propager le mappage IP-SGT vers des périphériques homologues de confiance mutuelle dans le réseau.
Les points d’application des politiques comprennent des périphériques réseau tels que les commutateurs Catalyst, les routeurs, les pare-feu (en particulier l’ASA), les serveurs, les périphériques VPN et les périphériques SAN.
L’ASA sert le rôle de PEP dans l’architecture d’identité. À l’aide de SXP, l’ASA obtient les informations d’identité directement des points d’authentification et les utilise pour appliquer les politiques basées sur l’identité.
Application de la politique de groupe de sécurité
L’application de la politique de sécurité est basée sur le nom du groupe de sécurité. Un périphérique terminal tente d’accéder à une ressource dans le centre de données. Par rapport aux politiques traditionnelles basées sur IP configurées sur les pare-feu, les politiques basées sur l’identité sont configurées en fonction des identités d’utilisateur et de périphérique. Par exemple, mktg-contractor est autorisé à accéder à mktg-servers; mktg-corp-users sont autorisés à accéder à mktg-server et corp-servers.
Les avantages de ce type de déploiement sont les suivants :
-
Le groupe d’utilisateurs et les ressources sont définis et appliqués à l’aide d’une gestion simplifiée des politiques d’objet unique (SGT).
-
L’identité de l’utilisateur et l’identité de la ressource sont conservées dans toute l’infrastructure de commutation compatible avec Cisco TrustSec.
La figure suivante montre un déploiement pour l’application d’une politique basée sur le nom de groupe de sécurité.

La mise en œuvre de Cisco TrustSec vous permet de configurer des politiques de sécurité qui prennent en charge la segmentation des serveurs et comprend les fonctionnalités suivantes :
-
Un ensemble de serveurs peut se voir attribuer une balise SGT pour simplifier la gestion des politiques.
-
Les informations SGT sont conservées dans l’infrastructure des commutateurs compatibles avec Cisco TrustSec.
-
L’ASA peut utiliser le mappage IP-SGT pour appliquer les politiques dans le domaine Cisco TrustSec.
-
La simplification du déploiement est possible, car l’autorisation 802.1x pour les serveurs est obligatoire.
Comment l’ASA applique les politiques basées sur les groupes de sécurité
Remarque |
Les politiques de sécurité basées sur l’utilisateur et les politiques basées sur les groupes de sécurité peuvent coexister sur l’ASA. Toute combinaison d’attributs de réseau, d’utilisateurs et de groupes de sécurité peut être configurée dans une politique de sécurité. |
Pour configurer l’ASA pour qu’il fonctionne avec Cisco TrustSec, vous devez importer un fichier d’identifiant d’accès protégé (PAC) à partir de l’ISE.
L’importation du fichier PAC dans l’ASA établit un canal de communication sécurisé avec l’ISE. Une fois le canal établi, l’ASA amorce une transaction RADIUS sécurisée PAC avec l’ISE et télécharge les données d’environnement Cisco TrustSec (c’est-à-dire la table du groupe de sécurité). La table des groupes de sécurité mappe les balises SGT aux noms de groupes de sécurité. Les noms de groupes de sécurité sont créés sur l'ISE et fournissent des noms conviviaux pour les groupes de sécurité.
La première fois que l’ASA télécharge la table de groupes de sécurité, il parcourt toutes les entrées de la table et résout tous les noms de groupes de sécurité inclus dans les politiques de sécurité qui ont été configurées sur celui-ci; puis l’ASA active ces politiques de sécurité localement. Si l’ASA ne peut pas résoudre un nom de groupe de sécurité, il génère un message syslog pour le nom de groupe de sécurité inconnu.
La figure suivante montre comment une politique de sécurité est appliquée dans Cisco TrustSec.

-
Un terminal se connecte à un périphérique de couche d’accès directement ou par accès à distance et s’authentifie auprès de Cisco TrustSec.
-
Le périphérique de couche d’accès authentifie le terminal auprès de l’ISE en utilisant des méthodes d’authentification telles que 802.1X ou l’authentification Web. Le terminal transmet les informations de rôle et d’appartenance au groupe pour classer le périphérique dans le groupe de sécurité approprié.
-
Le périphérique de couche d’accès utilise SXP pour propager le mappage IP-SGT vers les périphériques en amont.
-
L’ASA reçoit le paquet et recherche les SGT des adresses IP source et de destination à l’aide du mappage IP-SGT transmis par SXP.
Si le mappage est nouveau, l’ASA l’enregistre dans sa base de données IP-SGT Manager locale. La base de données IP-SGT Manager, qui s’exécute dans le plan de commande, suit le mappage IP-SGT pour chaque adresse IPv4 ou IPv6. La base de données enregistre la source à partir de laquelle le mappage a été appris. L’adresse IP homologue de la connexion SXP est utilisée comme source du mappage. Plusieurs sources peuvent exister pour chaque entrée mappée IP-SGT.
Si l’ASA est configuré en tant que Speaker, l’ASA transmet toutes les entrées de mappage IP-SGT à ses homologues SXP.
-
Si une politique de sécurité est configurée sur l’ASA avec ce SGT ou ce nom de groupe de sécurité, l’ASA applique la politique. (Vous pouvez créer des politiques de sécurité sur l’ASA qui incluent des SGT ou des noms de groupes de sécurité. Pour appliquer les politiques en fonction des noms de groupe de sécurité, l’ASA a besoin de la table de groupe de sécurité pour mapper les noms de groupe de sécurité aux SGT.)
Si l’ASA ne peut pas trouver de nom de groupe de sécurité dans la table des groupes de sécurité et qu’il est inclus dans une politique de sécurité, l’ASA considère le nom du groupe de sécurité comme inconnu et génère un message syslog. Après que l’ASA a actualisé la table des groupes de sécurité à partir de l’ISE et a appris le nom du groupe de sécurité, l’ASA génère un message syslog indiquant que le nom du groupe de sécurité est connu.
Effets des modifications des groupes de sécurité sur l'ISE
L’ASA actualise périodiquement la table du groupe de sécurité en téléchargeant une table mise à jour à partir de l’ISE. Les groupes de sécurité peuvent changer sur l’ISE entre les téléchargements. Ces modifications ne sont pas répercutées sur l’ASA tant qu’il n’a pas actualisé la table des groupes de sécurité.
Astuces |
Nous vous recommandons de planifier les modifications de configuration des politiques sur l’ISE pendant une fenêtre de maintenance, puis d’actualiser manuellement la table des groupes de sécurité sur l’ASA pour vous assurer que les modifications des groupes de sécurité ont été intégrées. |
Le traitement des modifications de configuration des politiques de cette manière optimise les possibilités de résolution du nom de groupe de sécurité et d’activation immédiate des politiques de sécurité.
La table du groupe de sécurité est automatiquement actualisée à l’expiration du temporisateur des données d’environnement. Vous pouvez également déclencher une actualisation du tableau de groupe de sécurité sur demande.
Si un groupe de sécurité change sur l'ISE, les événements suivants se produisent lorsque l’ASA actualise la table du groupe de sécurité :
-
Seules les politiques de groupes de sécurité qui ont été configurées à l’aide de noms de groupes de sécurité doivent être résolues avec la table de groupes de sécurité. Les politiques qui comprennent des balises de groupe de sécurité sont toujours actives.
-
Lorsque la table des groupes de sécurité est disponible pour la première fois, toutes les politiques utilisant des noms de groupes de sécurité sont parcourues, les noms de groupes de sécurité sont résolus et les politiques sont activées. Toutes les politiques utilisant des balises sont parcourues et des messages syslog sont générés pour les balises inconnues.
-
Si la table de groupe de sécurité a expiré, les politiques continuent d’être appliquées en fonction de la dernière table de groupe de sécurité téléchargée jusqu’à ce que vous l’effaciez ou qu’une nouvelle table soit disponible.
-
Lorsqu’un nom de groupe de sécurité résolu devient inconnu sur l’ASA, la politique de sécurité est désactivée; toutefois, elle demeure dans la configuration en cours d’exécution de l’ASA.
-
Si un groupe de sécurité existant est supprimé sur le PAP, une balise de groupe de sécurité connue précédemment peut devenir inconnue, mais aucun changement dans l’état de la politique ne se produit sur l’ASA. Un nom de groupe de sécurité connu précédemment peut ne pas être résolu, et la politique est alors inactivée. Si le nom du groupe de sécurité est réutilisé, la politique est recompilée à l’aide de la nouvelle balise.
-
Si un nouveau groupe de sécurité est ajouté sur le PAP, une balise de groupe de sécurité inconnue précédemment peut devenir connue, un message syslog est généré, mais aucun changement dans l’état de la politique ne se produit. Un nom de groupe de sécurité inconnu précédemment peut être résolu, et les politiques associées sont ensuite activées.
-
Si une balise a été renommée sur le PAP, les politiques qui ont été configurées à l’aide de balises affichent le nouveau nom, et aucun changement dans l’état des politiques ne se produit. Les politiques qui ont été configurées avec des noms de groupes de sécurité sont recompilées à l’aide de la nouvelle valeur de balise.
Rôles de speaker et de listener sur l’ASA
L’ASA prend en charge SXP pour envoyer et recevoir des entrées de mappage IP-SGT à destination et en provenance d’autres périphériques réseau. L’utilisation de SXP permet aux périphériques de sécurité et aux pare-feu d’obtenir les informations d’identité des commutateurs d’accès sans qu’il soit nécessaire de procéder à des mises à niveau ou à des modifications du matériel. SXP peut également être utilisé pour transmettre les entrées de mappage IP-SGT des périphériques en amont (comme les périphériques de centre de données) vers les périphériques en aval. L’ASA peut recevoir des informations des directions en amont et en aval.
Lors de la configuration d’une connexion SXP sur l’ASA avec un homologue SXP, vous devez désigner l’ASA comme Speaker ou Listener pour cette connexion afin qu’il puisse échanger des informations d’identité :
-
Mode Speaker : configure l’ASA afin qu’il puisse transférer toutes les entrées de mappage IP-SGT actives collectées sur l’ASA vers des périphériques en amont pour l’application des politiques.
-
Mode Listener : configure l’ASA afin qu’il puisse recevoir des entrées de mappage IP-SGT des périphériques en aval (commutateurs compatibles avec SGT) et utiliser ces informations pour créer des définitions de politique.
Si une extrémité d’une connexion SXP est configurée en tant que Speaker, l’autre extrémité doit être configurée en tant que Listener, et vice versa. Si les deux périphériques à chaque extrémité d’une connexion SXP sont configurés avec le même rôle (soit les deux comme Speakers, soit les deux comme Listeners), la connexion SXP échoue et l’ASA génère un message syslog.
Plusieurs connexions SXP peuvent apprendre les entrées de mappage IP-SGT qui ont été téléchargées à partir de la base de données de mappage IP-SGT. Après l’établissement d’une connexion SXP avec un homologue SXP sur l’ASA, le Listener télécharge l’ensemble de la base de données de mappage IP-SGT à partir du Speaker. Toutes les modifications apportées après cela ne sont envoyées que lorsqu’un nouveau périphérique apparaît sur le réseau. Par conséquent, le débit du flux d’informations SXP est conditionnel au débit auquel les hôtes terminaux s’authentifient auprès du réseau.
Les entrées de mappage IP-SGT qui ont été apprises des connexions SXP sont conservées dans la base de données de mappage SXP IP-SGT. Les mêmes entrées de mappage peuvent être apprises de différentes connexions SXP. La base de données de mappage conserve une copie pour chaque entrée de mappage apprise. Plusieurs entrées de mappage de la même valeur de mappage IP-SGT sont identifiées par l’adresse IP homologue de la connexion à partir de laquelle le mappage a été appris. SXP demande au gestionnaire IP-SGT d’ajouter une entrée de mappage lorsqu’un nouveau mappage est appris pour la première fois et de supprimer une entrée de mappage lorsque la dernière copie dans la base de données SXP est supprimée.
Chaque fois qu’une connexion SXP est configurée en tant que Speaker, SXP demande au gestionnaire IP-SGT de transférer toutes les entrées de mappage collectées sur le périphérique vers l’homologue. Lorsqu’un nouveau mappage est appris localement, le gestionnaire IP-SGT demande à SXP de le transmettre par des connexions configurées comme Speakers.
La configuration de l’ASA pour qu’il soit à la fois Speaker et Listener pour une connexion SXP peut entraîner une boucle SXP, ce qui signifie que les données SXP peuvent être reçues par un homologue SXP qui les a transmises à l’origine.
Enregistrer l’ASA auprès de l’ISE
L’ASA doit être configurée comme un appareil réseau Cisco TrustSec reconnu dans l’ISE avant que l’ASA puisse importer avec succès un fichier PAC. Pour enregistrer l’ASA auprès de l’ISE, procédez comme suit :
Procédure
|
Étape 1 |
Connectez-vous à l’ISE. |
|
Étape 2 |
Choisissez Administration > Network Devices (Périphériques réseau) > Network Devices (Périphériques réseau). |
|
Étape 3 |
Cliquez sur Add (ajouter). |
|
Étape 4 |
Saisissez l’adresse IP de l’ASA. |
|
Étape 5 |
Lorsque l’ISE est utilisé pour l’authentification des utilisateurs, saisissez un secret partagé dans la zone Authentication Settings (paramètres d’authentification). Lorsque vous configurez le serveur AAA sur l’ASA, fournissez le secret partagé que vous créez ici sur l’ISE. Le serveur AAA sur l’ASA utilise ce secret partagé pour communiquer avec l’ISE. |
|
Étape 6 |
Précisez un nom de périphérique, un ID de périphérique, un mot de passe et un intervalle de téléchargement pour l’ASA. Consultez la documentation d’ISE pour savoir comment effectuer ces tâches. |
Créer un groupe de sécurité sur l’ISE
Lors de la configuration de l’ASA pour communiquer avec l’ISE, vous spécifiez un serveur AAA. Lors de la configuration du serveur AAA sur l’ASA, vous devez spécifier un groupe de serveurs. Le groupe de sécurité doit être configuré pour utiliser le protocole RADIUS. Pour créer un groupe de sécurité sur l’ISE, procédez comme suit :
Procédure
|
Étape 1 |
Connectez-vous à l’ISE. |
|
Étape 2 |
Choisissez Policy (Politique) > Policy Elements (Éléments de politique) > Results (Résultats) > Security Group Access (Accès au groupe de sécurité) > Security Group (Groupe de sécurité). |
|
Étape 3 |
Ajoutez un groupe de sécurité pour l’ASA. (Les groupes de sécurité sont globaux et non spécifiques à l’ASA.) L’ISE crée une entrée sous Security Groups (Groupes de sécurité) avec une balise. |
|
Étape 4 |
Dans la zone Security Group Access (Accès au groupe de sécurité), configurez les informations d’authentification d’ID de périphérique et un mot de passe pour l’ASA. |
Générer le fichier PAC
Pour générer le fichier PAC, procédez comme suit.
Remarque |
Le fichier PAC comprend une clé partagée qui permet à l'ASA et à l'ISE de sécuriser les transactions RADIUS qui se produisent entre eux. Pour cette raison, assurez-vous de le stocker en toute sécurité sur l’ASA. |
Procédure
|
Étape 1 |
Connectez-vous à l'ISE. |
|
Étape 2 |
Choisissez Administration > Network Resources (Ressources réseau) > Network Devices (Périphériques réseau). |
|
Étape 3 |
Dans la liste des périphériques, choisissez l'ASA. |
|
Étape 4 |
Sous Security Group Access (SGA) (Accès aux groupes de sécurité), cliquez sur Generate PAC (Générer le PAC). |
|
Étape 5 |
Pour chiffrer le fichier PAC, saisissez un mot de passe. Le mot de passe (ou la clé de chiffrement) que vous saisissez pour chiffrer le fichier PAC est indépendant du mot de passe qui a été configuré sur l'ISE dans le cadre des informations d'authentification du périphérique. L'ISE génère le fichier PAC. L'ASA peut importer le fichier PAC à partir de la mémoire flash ou d'un serveur distant via TFTP, FTP, HTTP, HTTPS ou SMB. (Le fichier PAC ne doit pas résider sur la mémoire flash de l'ASA avant que vous puissiez l'importer.) |

Commentaires