cancelar
Mostrando los resultados de 
Buscar en lugar de 
Quiere decir: 
cancel
623
Visitas
5
ÚTIL
11
Respuestas

Foro - Implementación y Configuración de Cisco ISE

Jimena Saez
Community Manager
Community Manager

Foro Ask Me Anything (del 20 junio al 5 de julio de 2024)

Este foro está dedicado a las preguntas relacionadas con el webinar "Implementación y Configuración de Cisco ISE", del pasado jueves 20 de junio de 2024. Revisen la grabación, envíenos sus dudas o comentarios, y compartan su experiencia. 
Nota: Favor de publicar su post como comentario aquí abajo a más tardar el 5 de julio de 2024. 

Conéctese y publique su pregunta a continuación dando clic en "Responder"

(Las respuestas serán tratadas en función de la disponibilidad de los expertos)
¡ No olvide agradecer al experto dándole un voto de utilidad !

Documentación Ver el Video


Nuestros expertos

avalonso.jpgAvril Alonso es Ingeniera en Comunicaciones y Electrónica egresada del IPN de México (ESIME Culhuacán), Con más de 15 años de experiencia en la industria de TI, especializada en tecnologías Enterprise y Seguridad. Los últimos ocho años en Cisco ha formado parte del equipo de HTTS de Seguridad en México, encargada de brindar soporte a clientes Premium a nivel global en las tecnologías de Seguridad: NGFW, VPN y AAA/ISE, siendo esta última la tecnología primaria en la que brinda soporte a clientes alrededor del mundo. Actualmente se desempeña con el rol de Capitán de Equipo enfocada en brindar apoyo al equipo en asistencia técnica, administrativa o manejo de clientes. Cuenta con las certificaciones: CCNA, CCPN Enterprise y CCNP Security.

juliorom.jpgJulio Román cuenta con un amplia experiencia en el sector de TI desde 2007, tanto en integraciones CTI (computer-telephone-integration) / CRM (customer relationship management), como IVR (interactive voice response), grabación y WFO/M (workforce optimization / management) para sector de Contact Center bancario, y más reciente en temas de seguridad AAA relacionados con la identificación de usuarios / endpoints, el nivel de acceso, la micro-segmentación y visibilidad granular de los mismos. Julio se unió a Cisco en 2017 y actualmente se desempeña como Escalation Engineer dentro del equipo de HTTS-Security, con la especialidad en AAA/ISE.

Para obtener más información, visite los contenidos de la sección de Seguridad.
Si usted tiene dudas o está experimentando problemas técnicos con alguno de los productos Cisco, publique su pregunta, solicite información o utilice el motor de búsqueda de la Comunidad de Cisco en español, antes de abrir un caso con el TAC.
11 RESPUESTAS 11

emunguia23
Level 1
Level 1

Muy buenas tardes, muchas gracias por el webinar.

Estoy indagando sobre la implementación de ISE en nuestra infraestructura ya que actualmente contamos con un ACS version 5.2.

Tenia pensado utilizar la herramienta de migración pero lamentablemente solo es posible desde ACS 5.5 o superior, por lo cual estoy revisando la implementación de ISE desde "0" en Standalone.

1.- Una de las primeras preguntas que tengo es sobre las versiones de OVA disponibles y su diferencia entre ellas, asumiendo que cada ova tiene diferentes tamaños de nodo y a su vez requisitos minimos de harware (CPU, RAM, HDD), existe otra caracteristica que me ayude a saber cual OVA debo utilizar ?

Por ejemplo 

Cisco-vISE-300-3.3.0.430.ova (Extra small, small, medium)

vs

Cisco-vISE-600-3.3.0.430a.ova (small, medium)

 

2.- Para los usuarios con acceso remoto a traves de Anyconnect o Secure Client a traves de ASA o FTD se realiza a traves de perfiles donde se tiene split tunneling con las IPs o segmentos permitidos y me gustaria saber como se puede realizar en ISE para que un usuario que esta en el perfil A no pueda conectarse a traves del perfil B.

Observe esta guia e ise identifica al usuario local y asigna los recursos correspondientes al grupo al que pertenece pero no impide el registro si utiliza un perfil diferente.

Ejemplo:

Test1: usuario local en ISE, pertenece al Grupo A de ISE y le corresponderia el  perfil del GroupPolicy_A de Anyconnect

Test2: usuario local en ISE, pertenece al Grupo B de ISE y le corresponderia el  perfil del GroupPolicy_B de Anyconnect

Pero al loguear por anyconnect el usuario Test2 selecciona el perfil Group_Policy_A, ISE le brinda el acceso y asigna los recursos asignados en la politica de ISE, pero en anyconnect se asigna el split tunneling del Group_Policy_A lo cual no deberia de ser correcto ya que el usuario Test2 no le corresponderia utilizar ese Group_Policy.

3.- Sobre el licenciamiento, mencionaron que el servicio de TACACs se realiza por nodo, por lo que si tengo 10 dispositivos que utilizaran TACACs tendria que adquirir 10 licencias de nodo de administración ?

 

Para mayor contexto sobre la implementación de ISE

ACS utiliza radius (Acceso remoto) y tacacs aproximadamente para adminsitrar 15 dispositivos.

No se cuenta con AD pero se esta viendo la posibilidad de implementarlo en un futuro. 

Se plantea integrar con FMC.

Implementación en nube privada con Vmware Esxi.

Quedo atento a su respuesta.

Saludos coordiales.

 

 

gjuarezo
Cisco Employee
Cisco Employee

1.- Para el punto numero 1 es importante seguir los lineamientos de la guia de escalamiento: https://www.cisco.com/c/en/us/td/docs/security/ise/performance_and_scalability/b_ise_perf_and_scale.html 
El que OVA vas a utilizar depende de la carga actual y futura de tu red. Es muy importante resaltar que el tamaño de los PSN va a depender del numero de "conexiones simultaneas" además de tener muy en cuenta el numero de Autenticaciones por segundo. Ejemplo, no es lo mismo autenticar 1000 dispositivos en 10 min que en 1 segundos. ISE tiene limites en cuanto al numero de autenticaciones por segundo. Esto se ve reflejado en la documentacion como TPS (Transactions per second). Para el calculo de TPS se toma en consideración paquetes tanto de autenticación como de accounting.

2.- La configuración que deseas require de configuraciones del lado del firewall. Es posible configurar el VPN profile para que no despliegue ninguna opción de selección de policy group. De tal forma el usuario obtiene el policy group dependiendo de la politica de ISE que este evaluando al dispositivo. 

3.- La licencia de "device administration" se compra por PSN con TACACS activado, no por dispositivo. Ejemplo, si tu tienes solo 10 dispositivos (routers, WLCs, switches) esos 10 dispositivos pueden ser autenticados con un solo nodo de tacacs por lo que solo necesitarias 1 licencia. La licencia es necesaria para activar TACACS en los PSN. 
1 licencia te permitirá activar TACACS en 1 solo PSN, el numero de dispositivos que podrás autenticar con TACACs dependerá de los recursos que tenga tu PSN. 

Jimena Saez
Community Manager
Community Manager

Muchas gracias a @avalonso y @juliorom por este webinar!

Recibimos también una pregunta en la documentación de @Igor LVG para que me ayuden a responderla.

 

Muchas gracias por la presentación. Les quería consultar sobre el mapeo de usuario - equipo al momento de poder ingresar a la red. Suponiendo una integración con LDAP/AD con el ISE ya funcional, me gustaría saber si se puede saber si es posible tener el mapeo del usuario que ingresa, desde que equipo ingresa (llámese endpoint) y que más información se podría aprovechar. Tengo entendido que se tendría que usar las capacidades de licenciamiento advantage.

muchas gracias!

Cuando se integra ISE con el directorio activo es posible realizar "User and Machine Authentication" esto es posible realizarlo con TEAP que es un protocolo que soporta el suplicante nativo de Windows. De esta manera puedes autenticar a la maquina qeu está usando el usuario y de igual forma tener visibilidad del usuario y la maquina en uso. 

De acuerdo a la guia de licenciamiento: https://www.cisco.com/c/en/us/products/collateral/security/identity-services-engine/ise-licensing-guide-og.html

La licencia Essentials cubre esto ya que está contemplado en la feature "AAA" 

Jimena Saez
Community Manager
Community Manager

Hemos recopilado una serie de preguntas que quedaron sin responder, por lo que extendimos el AMA y las publicamos aquí, con el propósito de darles respuesta de igual manera.

1-. Valeria L. : Buen día en cuanto a las redes hotspot ¿se pueden detectar en ISE? ¿Se pueden denegar para que no accedan a recursos de la red? Nos ha ocurrido que mobiles que se encuentran autenticados en ISE habilitan el hotspot y comparten red a dispositivo que no deberían estar autenticando, y por tanto no deberían tener acceso a la red.

2.- Luigi D. F. : Cuando hay una auteniticación PEAP-MSCHAPv2 veo tráfico de TLS en los Log? Ahí me genera la duda porque el TLS se usa cuando uso la autenticación por EAP-TLS, pero si uso un cifrado TLS para el PEAP-MSCHAP ¿por qué no uso certificados?

3.- Nataly G. : Me gustaría implementar está configuración de cero pero no cuento con un equipo ISE, ¿se cuenta con alguna plataforma? Al descargarlo por máquina virtual es pesado. ¿Se cuenta con otra opción?

4.- Javier M. : Es posible iniciar una actualización masiva de Secure Client en los endpoints desde el ISE? O será posible en el futuro? Me refiero a enpoints windows.

5.- Eduardo M. : En el policy set tengo configurados identity groups para los diferentes perfiles de gestión (admin, soporte, monitoreo, etc) y en los atributos está la opción de radius class mencionando el group policy pero los usuarios pueden iniciar sesión desde cualquier perfil que tiene disponible AnyConnect y la idea es que no puedan realizarlo y que solo puedan authenticarse por el perfil que les corresponde. ¿Qué me sugieren?

6.- Jorge C. : Favor de compartir los íconos del diagrama.

7.- Juan José P. : ¿Recomiendan la integración con AD para acceso al ISE? ¿o mantener los usuarios locales en el ISE para acceso administrativo?

8.- Víctor V. : ¿Se puede hacer que ISE con AD autentique con el correo electrónico en vez del same account name? ¿Tendrán alguna guía de cómo realizarlo por favor de ser posible? 

9.- Tomy Tim : Tengo una consulta sobre los portales de self-registered. ¿Cómo puedo activar el envío de correos de respuesta con el usuario y la contraseña? En mi caso, estoy trabajando con un servidor de correo de Gmail. Además, estoy enfrentando un problema cuando un usuario crea su cuenta y yo necesito aprobarla. Aparecen una serie de mensajes antes de que pueda aprobar la solicitud, por ejemplo: "Se ha producido un error inesperado. Póngase en contacto con el soporte técnico para obtener asistencia". Agradezco su ayuda.

10.- Óscar R. (chat) : ¿Cuáles funcionalidades nos da ISE si estamos en evaluación?

11.- Víctor V. (chat) : ¿Se podrían poner ejemplos de postura y de DACL para ver cómo funciona?

12.- Carlos R. (chat) : En mi empresa usamos ISE y los nombres de las vlans están asociados a los profiles, ¿cómo se llama este tipo de configuración en ISE, es decir validar con el profile name?

13.- Eliseo M. (chat) : ¿Cuál es el comando en el sw de debug para ver los eventos de aut y si al aplicar el debug ocupa proceso en el sw?

14.- Guillermo B. (chat) : En la autenticación de un edpoint mediante AnyConnect ¿por qué cada que realiza un romming en el ISE, se ven nuevas reautenticaciones el AnyConnect? ¿Tiene que ver algo?

15.- Javier A. (chat) : Tengo un caso particular de ISE que me deshabilita las vpn de los clientes registrados. Cuando habilito un work center ¡no dura más de 24 horas activo y debo volver a habilitarlo!

NOTA: Revisando con el equipo, se marcaron en azul marino las preguntas relacionadas al webinar a ser respondidas. Las copiamos aquí abajo cada una con su respectiva respuesta, con la finalidad de facilitar su consulta. Las preguntas en gris fueron respondidas en la página de la Documentación, para consultar las respuestas hacer clic aquí.

Gracias a todos.

3.- Nataly G. : Me gustaría implementar está configuración de cero pero no cuento con un equipo ISE, ¿se cuenta con alguna plataforma? Al descargarlo por máquina virtual es pesado. ¿Se cuenta con otra opción?

Respuesta: ISE está disponible en AWS, Azure y Oracle OCI. 

4.- Javier M. : Es posible iniciar una actualización masiva de Secure Client en los endpoints desde el ISE? O será posible en el futuro? Me refiero a enpoints windows.

Respuesta: ISE es capaz de actualizar la versión de Secure Client en flujos wireless y wired. Para VPN la alternativa es que el Firewall haga el upgrade. 

7.- Juan José P. : ¿Recomiendan la integración con AD para acceso al ISE? ¿o mantener los usuarios locales en el ISE para acceso administrativo?

Respuesta: El usar AD o usuarios internos depende mucho del use case de cada cliente. La integración ISE-AD es una de las más comunes en ISE.

8.- Víctor V. : ¿Se puede hacer que ISE con AD autentique con el correo electrónico en vez del same account name? ¿Tendrán alguna guía de cómo realizarlo por favor de ser posible? 

Respuesta: Sí es posible, esto se le conoce como User Principal Name. En primera instancia no es necesario hacer ningún cambio especial en ISE. La integración de ISE-AD por defecto es capaz de manejar los usuarios como UPN. Si tus usuarios insertan el UPN como username ISE es lo que mandará al AD para validación. 

ggarcia.kio
Level 1
Level 1

Buen dia, una consulta, para realizar el upgrade de una versión de ISE 2.6.0.156 Patch 10 a una version 3.x, ¿hay algun cambio en el licenciamiento que se deba de considerar? o con la licencia Advanced que tengo actualmente aplica tambien para la version 3.x

Saludos.

Sí hay cambios en el licenciamiento. 3.x acepta solo smart licensing además de que es necesario hacer la migración al esquema de Tier licenses. Más información al respecto puede ser encontrada aquí: https://www.cisco.com/c/en/us/products/collateral/security/identity-services-engine/ise-licensing-guide-og.html#7CiscoISElicensemigration