Cisco 350-401: 企业安全和身份服务 — 学习指南
属于 Cisco CCNP Enterprise 350-401 ENCOR — 学习指南. 使用经过验证的答案练习: Cisco 考试中心, 或参加限时模拟考试: ExamRoll.io.
概述
企业安全与身份服务将用户、设备和工作负载的信任与网络控制相结合,以减少攻击面并遏制违规事件。该领域涵盖核心原则(零信任、最小权限、纵深防御)、使用 AAA 和 802.1X 与 Cisco ISE 实现的基于身份的访问、使用 TrustSec 和安全组标签 (SGTs) 实现的可扩展分段、安全传输与管理,以及检测、响应和审计所需的运维遥测与流程。成功的设计需要将控制措施与数据、身份和控制平面相对应;在能够显著降低风险的场景中使用强加密技术;并通过明确的回退机制和监控来预测故障模式。
原则与架构
- 零信任:将每个请求都视为不可信,进行显式验证(用户、设备、状态、上下文),并假设已被入侵。用身份、设备健康状况和策略取代基于位置(内部 vs 外部)的隐式信任。
- 最小权限:授予所需的最低访问权限。在实践中,优先选择基于角色或属性的策略,而不是静态的网络位置分配。在入口和网络内部强制执行,以缩小爆炸半径。
- 纵深防御:分层部署控制措施——身份、分段、加密、端点保护和监控——从而使单一控制点的失效不等于整体失陷。验证每一层都提供独特的价值,并被独立监控。
- 分段策略:结合宏分段(VRFs/VPNs、防火墙)来隔离不同域,并使用微分段(SGTs/SGACLs)来控制域内的东西向流量。设计时应考虑运维规模:集中定义策略、分布式执行、最小化每设备状态。
- 控制平面保护:预留并管制控制流量,以保持路由、交换机控制和管理在负载或攻击下的弹性。
权衡取舍:
- 更细粒度的策略会增加策略对象的数量和变更管理的复杂性。使用基于组的策略将身份与 IP 地址解耦。
- 对所有内容加密可能成本高昂,并且会掩盖遥测数据;应针对具有明确风险和合规性驱动因素的链路和流量进行加密,并使用流元数据来获得可见性。
身份、AAA 与访问控制
AAA 为设备管理和网络访问提供集中式的认证、授权和计费。
TACACS+ vs RADIUS:
- TACACS+ 更适用于设备管理(支持 exec 和每命令授权、全包加密、独立的认证/授权/计费)。故障模式:方法列表顺序错误或 TACACS+ 不可用可能导致管理员被锁定;应实施具有受限权限的本地回退机制。
- RADIUS 更适用于网络访问(802.1X、VPN、无线)。它支持 VLAN、可下载 ACL (dACLs)、SGTs 和会话超时等属性。故障模式:共享密钥不匹配、RADIUS 属性映射错误、大型属性集的分片。
基于角色的访问:
- 设备管理:使用 TACACS+ 命令集和 shell 配置文件为运维人员、SRE 和审计员实施最小权限。限制高风险命令(例如,write、debug、tftp)。
- 网络访问:使用 Cisco ISE 将身份映射到角色,并通过 VLAN、dACLs、SGTs 和 QoS 标记来强制执行授权结果。
高可用性与弹性:
- 使用多个 AAA 服务器,并配置健康监控和超时时间以优化用户体验(例如,网络访问 RADIUS 超时时间 <2 秒,重试 2-3 次)。
- 对于 802.1X,优先使用 EAP-TLS 以消除密码攻击并增强设备信任;自动化证书生命周期管理。
简短示例(设备管理和 802.1X):
使用 TACACS+ 进行设备管理:
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
使用 RADIUS 和 802.1X/MAB 进行网络访问:
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
802.1X、MAB、ISE 和状态评估:
- 802.1X 使用 EAP 提供基于端口的访问控制。优先选择 EAP-TLS(证书)而非 PEAP/MSCHAPv2。故障模式:请求方配置错误、证书过期、MTU/EAP 分片;通过引导门户和证书生命周期自动化来缓解这些问题。
- MAB (MAC Authentication Bypass) 是针对非 802.1X 设备(如打印机、IP 电话)的一种回退机制。由于存在 MAC 欺骗风险,应结合设备分析和受限访问(隔离 dACL 或 SGT)使用。
- Cisco ISE 集中管理身份、策略、设备分析、状态评估以及访客/BYOD 接入:
- 状态评估(通过 AnyConnect/无代理方式)使用 dACLs、SGTs 和授权变更 (CoA) 动态强制执行合规性(如补丁、杀毒软件状态),以实现从隔离区到生产网络的访问转换。
- pxGrid 与防火墙、EDR 和 SIEM 共享身份和状态信息,使网络策略与端点风险保持一致。
分段和策略执行
TrustSec 和基于组的策略:
- SGT 在网络中携带身份上下文。执行选项:
- 在交换机/防火墙上使用 SGACL,根据源/目标 SGT 进行允许/拒绝。
- 在 SD-Access 中,SGT 承载于 VXLAN 头部;策略执行具有可扩展性,且与 IP 地址解耦。
- 优势:可扩展性(策略基于组对而非单个 IP)、移动性(策略跟随身份)以及清晰的最小权限矩阵。
- 故障模式:SGT 传播间隙(SXP 禁用、Fabric 边缘未打标签)、策略遮蔽、混合使用 IP ACL 和 SGACL 导致的 TCAM 耗尽。通过集中式策略验证和容量规划来缓解。
ACL 和经典控制:
- IP ACL 对于设备外部流量和控制平面过滤仍然很有价值。保持 ACL 的确定性,并尽可能进行汇总。
- 控制平面策略(CoPP)保护路由、管理和 HSRP/VRRP 免受泛洪攻击。从厂商模板开始,并谨慎调整;过于激进的 CoPP 可能会丢弃有效的 keepalive 报文并导致邻接关系抖动。
- 防火墙:
- 在宏观边界使用状态防火墙或基于区域的防火墙;利用应用程序识别和身份上下文(通过 ISE pxGrid)。
- 将区域/VRF 与信任边界对齐;防止非对称路由破坏状态。
- 对于东西向分段,将基于 SGT 的策略与防火墙锚点相结合,用于处理高风险流量。
TrustSec 简短示例(边缘交换机):
undefined
undefined
undefined
安全传输、管理和平台完整性
加密选择:
- MACsec (802.1AE) 使用线速 AES-GCM 保护 L2 链路;是园区接入、上行链路和 Fabric 边缘的理想选择。使用 MKA 配合 802.1X/EAP-TLS 进行密钥管理;注意协商不匹配和不支持的光模块问题。
- IPsec 保护 L3 路径(站点到站点、远程访问、SD-WAN 底层网络)。首选 IKEv2,配合 AES-GCM、PFS 组(例如 19/20)和现代的生命周期;考虑 MTU 开销和分片风险。
- TLS 用于管理和应用传输;在可行的情况下要求使用强密码套件和双向认证。
简短示例:
在接口上配置 MACsec:
undefined
undefined
undefined
IPsec IKEv2 提议:
undefined
undefined
undefined
undefined
安全管理:
undefined
undefined
undefined
undefined
undefined
带认证的 NTP:
undefined
undefined
undefined
undefined
证书和 PKI:
- 使用企业 PKI 或 ISE 内部 CA 来颁发 EAP-TLS 和设备证书。在支持的情况下强制执行 CRL/OCSP。自动化续订以避免大规模 802.1X 中断。
- 对于设备管理,尽可能将 SSH 绑定到由 CA 签名的主机密钥;避免使用默认密钥和弱密码套件。
平台完整性:
- 安全启动和镜像签名可防止篡改。在安装时启用镜像验证,离线存储黄金镜像,并限制对 ROMMON 的访问。在升级前后验证文件哈希值。故障模式:完整性检查失败后导致启动循环——规划分阶段回滚和带外访问。
遥测、威胁检测、日志记录与响应
端点保护与检测:
- 部署具有行为分析功能的 EDR/AV;与 ISE 集成,以根据端点风险实现自适应网络强制执行。
- 网络检测源:NetFlow/IPFIX、加密流量分析、DNS 日志、DHCP 日志、WLC 和 ISE 会话日志、防火墙和代理日志、无线 RRM 和 RF 健康状况、控制平面计数器以及设备传感器分析。
遥测设计:
- 通过可靠的传输方式将遥测数据流式传输到 SIEM 或数据湖。规范化身份上下文(用户、设备、SGT、IP、VLAN、AP 交换机端口)以进行关联分析。
- 为保证取证的准确性,必须使用经过身份验证的 NTP 进行时间同步。
安全日志记录与审计:
- 记录身份验证、授权结果、CoA 事件、管理性变更、策略下载、加密会话状态和例外路径(MAB、访客)。
- 通过完整性控制、有文档记录的监管链以及符合法规和事件响应需求的保留策略来保护审计证据。
事件响应:
- 准备:为账户泄露、横向移动和恶意设备制定应急预案;测试 CoA 和隔离工作流。
- 检测与分析:利用基线和异常检测;不仅根据 IP,还要根据身份和分段可达性进行分类。
- 遏制与根除:使用 SGACLs/dACLs 进行立即隔离;轮换凭证/密钥;重置镜像或打补丁。
- 恢复:基于干净的合规状态分阶段重新启用;监控是否再次感染。
- 事件后:进行差距分析、控制措施调优(例如,SGT 覆盖范围、CoPP 阈值)和培训。
常见故障模式与修复:
- 证书过期导致 802.1X/EAP-TLS 中断:监控过期时间;启用自动注册;维护具有受限访问权限的紧急 MAB。
- ISE 或 RADIUS 中断:使用冗余节点、Anycast VIP、经过仔细调优的超时以及具有最小权限的本地授权回退。
- dACL 或 SGT 策略不匹配:实施变更前验证和影子策略分析;使用金丝雀端点。
- MACsec/IPsec MTU 开销:在支持的情况下设置 MSS 钳制和巨型帧;监控 DF 位丢弃。
- CoPP 过度阻塞:从宽松策略开始,以可度量的增量进行迭代;定期使用 show control-plane counters。
- SNMP/SSH 弱配置:强制仅使用 SNMPv3 和 SSHv2 强密码套件;禁用旧版协议。
- 日志过载或缺失:对嘈杂的设施进行速率限制;确保关键设施具有高优先级和无损传输;验证 SIEM 中的解析器覆盖范围。
实际问题场景
Acme BioTech 公司必须在其园区内实施基于身份的访问和微分段,同时保护管理和控制平面,并为审计做准备,且不能中断缺少请求方(supplicant)的实验室设备。
- 建立身份和 AAA 基础
- 理由:集中式身份是实现最小权限的先决条件。部署具有冗余节点的 Cisco ISE;与 AD 和 PKI 集成。为设备管理配置 TACACS+,为使用 EAP-TLS 的网络访问配置 RADIUS。这将操作员权限与用户/设备授权分离,并消除了基于密码的 802.1X 攻击。
- 分阶段引入 802.1X,并配置 MAB 回退和合规性检查
- 理由:从低影响模式开始,观察请求方(supplicant)的行为。全局启用 802.1X;在接入端口上,配置 dot1x 与 MAB。定义 ISE 策略,将未知设备放入带有重定向 ACL 的隔离 SGT 中,该 ACL 指向一个合规性门户。具有有效 EAP-TLS 和健康合规状态的已知公司端点将获得“Employee”SGT。通过分析(OUI、DHCP 指纹)识别出的实验室设备将获得受限的“Lab-Equip”SGT。这在强制执行最小权限的同时,为非 802.1X 端点提供了支持。
- 实施 TrustSec SGT 传播和 SGACL 强制执行
- 理由:使用基于组的策略矩阵来定义哪些角色可以通信(例如,员工允许访问财务应用的 TCP 443 端口;实验室设备禁止访问人力资源部)。在分布层和接入层交换机上启用基于 CTS 角色的强制执行,并确保通过 SXP 或 fabric 传播 SGT。这将策略与寻址解耦,并能跨 VLAN 变更或端点移动进行扩展。
- 加固控制和管理平面
- 理由:防止网络不稳定和泄露。对路由、STP、HSRP 和管理协议应用具有谨慎速率限制的 CoPP,并在基线观察后进行调整。强制使用具有强密码套件的 SSHv2,禁用 HTTP,启用 HTTPS TLS 1.2+,并通过基于 AAA 的授权和管理 VRF 限制管理访问。配置 SNMPv3 authPriv 和经过身份验证的 NTP,以确保日志的准确性。
- 在风险需要时保护传输中的数据
- 理由:加密高风险链路,避免不必要的开销。在接入和分布层上行链路上启用 MACsec,以防止本地窃听。对于广域网或不受信任的园区互连,部署具有 AES-GCM 和 PFS 的 IKEv2 IPsec。验证 MTU 并启用 MSS 钳制,以避免分片引起的应用程序问题。
- 部署遥测并集成以用于检测和审计
- 理由:可见性驱动响应并提供证据。将 NetFlow/IPFIX、syslog、ISE 实时日志和防火墙事件流式传输到 SIEM。启用从交换机到 ISE 的设备传感器和分析数据导出。在端点上实施 EDR,并通过 pxGrid 集成,使用 CoA 自动隔离受感染的主机。配置日志保留和完整性检查以满足审计要求。
- 验证、监控和迭代
- 理由:降低中断风险并弥补差距。使用带有金丝雀端点的试点接入机柜来验证 SGT 分配和 SGACL。监控身份验证成功率、CoA 事件和 CoPP 丢弃。为证书过期和 AAA 延迟创建警报。记录回滚程序,并维护一个紧急 VLAN/SGT,以便在合规性检查或 ISE 中断时安全回退。
通过遵循这些步骤,Acme BioTech 公司实现了与零信任对齐的、基于身份的访问,具有可扩展的分段、受保护的控制和管理平面、加密的高风险链路,以及快速事件响应和审计就绪性所需的遥测和流程。
← WAN、VPN 和 SD-WAN 连接性 · 所有领域 · 自动化、可编程性和 APIs →
练习这些题目 → · 在 ExamRoll.io 上限时练习 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通过考试 →