cancelar
Mostrar resultados para 
Pesquisar em vez de 
Queria dizer: 
cancel
7929
Apresentações
25
Útil
71
Respostas

Pergunte ao Especialista Forúm - Mitigação de ataques em redes de computadores utilizando 802.1X, TrustSec e MacSec

Tiago Santos da Silva
Cisco Employee
Cisco Employee

Seja bem vido ao forúm de “Perguntas e Respostas”.

Nessa sessão, nosso especialista convidado responderá todas as perguntas relacionadas com o tema em questão.

 

Especialista convidado

Luis Matos-Amarelo.jpgLuis Matos é Arquiteto de Soluções da área de serviços avançados, atua há 20 anos na área de segurança. Especialista em soluções complexas de Datacenter, Backbones Internet/MPLS e Segurança para o segmento de operadorasde telecomunicações, grandes bancos e aeroportos. Possui certificações técnicas da área de redes, dentre elas: PENTA CCIE (Routing & Switching, Service Provider, Security, Voice, Data Center), CCNA, CCDA, CCNP, DCNIS, CCDP, MCP, MCP+INTERNET e MCSE. Certificado CISCO há mais de 14 anos, é um dos 30 profissionais que detém este nível de certificação CISCO no mundo.

Clique no botão “perguntar” a continuação, para fazer a sua primeira pergunta. Depois de escrever sua pergunta na caixa de texto, clique em “envio”. Sua pergunta será respondida no transcurso do dia, volte em breve para revisar a resposta.

 

71 RESPOSTAS 71

A autenticação CWA (Central Web Authentication) é executada pelos PSNs (Policy Service Nodes).

Tiago Santos da Silva
Cisco Employee
Cisco Employee
ISE na plataforma virtual. Essa solução onboard do ISE para provisionar o certificado para os dispositivos é feito posterior a autenticação no CWA?

O processo de onboard consiste em preparar a estação para que a mesma possua todos os requisitos necessários para o processo de autenticação (como por exemplo, deployment do certificado digital), desta forma ele deveria ser anterior a qualquer tipo de método de autenticação.

Tiago Santos da Silva
Cisco Employee
Cisco Employee
Podes falar um pouco sobre vantagens e desvantagens do ISE na plataforma Virtual VS Física?

A performance em máquinas virtuais é a mesma que em máquinas físicas desde que todas as reservas de recursos (CPU, Memória, Disco, etc...) sejam realizadas (obrigatóriamente). A vantagem da adoção de uma solução ou de outra depende somente da disponibilidade de recursos de hardware que o cliente já possua (caso já possua os recursos poderia optar pela virtualização).

Tiago Santos da Silva
Cisco Employee
Cisco Employee
ISE para comunicação EAP precisar ter a validade estendida para 10 anos (por exemplo). Pergunta: os certificados digitais gerados para todos os endpoint pelo ISE continuarão funcionando ou será necessário gerar novamente os certificados para cada endpoint?

De acordo com a melhores práticas de segurança, os certificados digitais precisam ser renovados antes da data de sua expiração. Contudo, o ISE pode ser configurado para autenticar certificados que estejam expirados mas não estejam revogados.

Tiago Santos da Silva
Cisco Employee
Cisco Employee
Durante a autenticação de máquina e usuário, caso eu inserir as credenciais de um usuário que nunca se autenticou naquela maquina, o mesmo não conseguirá se autenticar pois ainda não possui o certificado de user instalado. Como proceder?

Tiago Santos da Silva
Cisco Employee
Cisco Employee
E como faz o controle das impressoras e catracas, raspberry?

Para realizar controles de dispositivos que não possuem um suplicante 802.1x nativo, deve-se considerar uma autenticação MAB utilizando técnicas de profiling (descoberta de características do dispositivo). Como a tanto a autenticação MAB quanto a técnica de profiling são sucetíveis a falsidade de identidade, a recomendação é que este dispositivos tenham acesso limitado a rede (através de dACL ou SGACL).

Tiago Santos da Silva
Cisco Employee
Cisco Employee
O período de monitor ou low impact mode não poderia dar margem para entrada de malware ou hackers acessar a rede?

Deve ser levada em consideração que 1 dia antes da implementação do low impact mode a rede já estava totalmente aberta para qualquer tipo de conexão (seja legítida ou não) e desta forma já estava sucetível a ataques. A idéia seria manter o low impact mode pelo menor tempo possível até que se tenha a certeza de que todos os dispositivos estão se autenticando através do ISE de forma efetiva.

Tiago Santos da Silva
Cisco Employee
Cisco Employee
Em uma empresa onde já esteja implementado o 802.1x pelo "Wired Autoconfig" do Windows, é muito complicado a troca do suplicante pelo NAM?

Não é complicado, o segredo seria somente desabilitar o suplicante nativo através de uma GPO e realizar o deployment do AnyConnect através da ferramenta já utilizada pelo cliente para a atualização de softwares (ex: Microsoft SCCM).

Tiago Santos da Silva
Cisco Employee
Cisco Employee
O Anyconnect VPN tem imcompatibilidade com outros supplicants? Por exemplo: Globalprotect.
Primeiros Passos

Encontre respostas, faça perguntas e conecte-se com nossa comunidade de especialistas da Cisco de todo o mundo.

Estamos felizes por você estar aqui! Participe de conversas e conecte-se com sua comunidade.