Cisco 350-401: Bezpieczeństwo korporacyjne i usługi tożsamości — Przewodnik do nauki
Część Cisco CCNP Enterprise 350-401 ENCOR — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Cisco, albo rozwiąż testy na czas na ExamRoll.io.
Przegląd
Usługi bezpieczeństwa i tożsamości w przedsiębiorstwie unifikują zaufanie do użytkowników, urządzeń i obciążeń roboczych z kontrolami sieciowymi, aby zredukować powierzchnię ataku i ograniczać naruszenia. Ta dziedzina obejmuje podstawowe zasady (Zero Trust, zasada najmniejszych uprawnień, obrona w głąb), dostęp oparty na tożsamości z wykorzystaniem AAA i 802.1X z Cisco ISE, skalowalną segmentację z TrustSec i tagami grup bezpieczeństwa (SGT), bezpieczny transport i zarządzanie oraz telemetrię operacyjną i procesy wymagane do wykrywania, reagowania i audytu. Skuteczne projekty dopasowują mechanizmy kontroli do płaszczyzny danych, tożsamości i sterowania, używają silnej kryptografii tam, gdzie przynosi to wymierną redukcję ryzyka, oraz przewidują tryby awarii z jawnymi mechanizmami zapasowymi i monitorowaniem.
Zasady i architektura
- Zero Trust: Traktuj każde żądanie jako niezaufane, weryfikuj je jawnie (użytkownik, urządzenie, stan zgodności, kontekst) i zakładaj, że doszło do naruszenia. Zastąp domniemane zaufanie wynikające z lokalizacji (wewnątrz vs na zewnątrz) tożsamością, stanem urządzenia i polityką.
- Zasada najmniejszych uprawnień: Przyznawaj minimalny wymagany dostęp. W praktyce preferuj polityki oparte na rolach lub atrybutach zamiast statycznego umieszczania w sieci. Wymuszaj egzekwowanie polityk na wejściu i wewnątrz sieci, aby zmniejszyć promień rażenia (blast radius).
- Obrona w głąb: Nakładaj warstwy kontroli — tożsamość, segmentacja, szyfrowanie, ochrona punktów końcowych i monitorowanie — aby awaria pojedynczej kontrolki nie oznaczała naruszenia bezpieczeństwa. Sprawdzaj, czy każda warstwa wnosi unikalną wartość i jest niezależnie monitorowana.
- Strategia segmentacji: Łącz makrosegmentację (VRF/VPN, firewalle) w celu izolacji domen z mikrosegmentacją (SGT/SGACL) do kontroli ruchu wschód-zachód wewnątrz domen. Projektuj z myślą o skali operacyjnej: centralne definiowanie polityk, rozproszone egzekwowanie, minimalny stan na poszczególnych urządzeniach.
- Ochrona płaszczyzny sterowania: Rezerwuj i kontroluj (police) ruch sterujący, aby zapewnić odporność routingu, sterowania przełącznikami i zarządzania pod obciążeniem lub w trakcie ataku.
Kompromisy:
- Bardziej szczegółowa polityka zwiększa liczbę obiektów polityk i złożoność zarządzania zmianą. Używaj polityk opartych na grupach, aby oddzielić tożsamość od adresacji IP.
- Szyfrowanie wszystkiego może być kosztowne i zaciemnia telemetrię; kieruj szyfrowanie na łącza i przepływy z wyraźnymi przesłankami ryzyka i zgodności, a do zapewnienia widoczności używaj metadanych przepływów.
Tożsamość, AAA i kontrola dostępu
AAA zapewnia scentralizowane uwierzytelnianie, autoryzację i rozliczanie (accounting) dla administracji urządzeniami i dostępu do sieci.
TACACS+ vs RADIUS:
- TACACS+ jest preferowany do administracji urządzeniami (autoryzacja exec i dla poszczególnych poleceń, szyfrowanie całych pakietów, niezależne uwierzytelnianie/autoryzacja/rozliczanie). Tryby awarii: błędna kolejność list metod lub niedostępność serwera TACACS+ może zablokować administratorów; zaimplementuj lokalny mechanizm zapasowy (fallback) z ograniczonymi uprawnieniami.
- RADIUS jest preferowany do dostępu sieciowego (802.1X, VPN, sieci bezprzewodowe). Obsługuje atrybuty dla VLAN, list kontroli dostępu do pobrania (dACL), SGT i limitów czasu sesji. Tryby awarii: niezgodność współdzielonego sekretu (shared secret), błędne mapowanie atrybutów RADIUS, fragmentacja dużych zestawów atrybutów.
Dostęp oparty na rolach:
- Administracja urządzeniami: Używaj zestawów poleceń TACACS+ i profili powłoki (shell), aby wdrożyć zasadę najmniejszych uprawnień dla operatorów, inżynierów SRE i audytorów. Ograniczaj polecenia wysokiego ryzyka (np. write, debug, tftp).
- Dostęp do sieci: Mapuj tożsamości na role za pomocą Cisco ISE, egzekwuj wyniki autoryzacji przy użyciu sieci VLAN, dACL, SGT i znaczników QoS.
Wysoka dostępność i odporność:
- Używaj wielu serwerów AAA z monitorowaniem stanu i limitami czasu dostosowanymi do doświadczenia użytkownika (np. dla dostępu sieciowego RADIUS timeouty <2 s, 2–3 próby).
- Preferuj EAP-TLS dla 802.1X, aby wyeliminować ataki na hasła i poprawić zaufanie do urządzeń; automatyzuj cykl życia certyfikatów.
Krótkie przykłady (administracja urządzeniem i 802.1X):
Administracja urządzeniem z TACACS+:
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
Dostęp do sieci z RADIUS i 802.1X/MAB:
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
802.1X, MAB, ISE i stan zgodności (posture):
- 802.1X zapewnia kontrolę dostępu opartą na portach przy użyciu EAP. Preferuj EAP-TLS (certyfikaty) nad PEAP/MSCHAPv2. Tryby awarii: błędne konfiguracje suplikanta, wygaśnięcie certyfikatu, fragmentacja MTU/EAP; ograniczaj ryzyko za pomocą portali wdrożeniowych (onboarding) i automatyzacji cyklu życia certyfikatów.
- MAB (MAC Authentication Bypass) to mechanizm zapasowy dla urządzeń nieobsługujących 802.1X (drukarki, telefony IP). Łącz go z profilowaniem i ograniczonym dostępem (kwarantanna przez dACL lub SGT) ze względu na ryzyko podszywania się pod adres MAC (MAC spoofing).
- Cisco ISE centralizuje zarządzanie tożsamością, politykami, profilowaniem, stanem zgodności oraz dostępem gościnnym/BYOD:
- Ocena stanu zgodności (posture assessment) (przez AnyConnect/bez agenta) dynamicznie wymusza zgodność (stan aktualizacji, status antywirusa) przy użyciu dACL, SGT i zmiany autoryzacji (CoA), aby przenieść urządzenie z dostępu kwarantannowego do produkcyjnego.
- pxGrid udostępnia informacje o tożsamości i stanie zgodności firewallom, systemom EDR i SIEM, aby dostosować politykę sieciową do ryzyka związanego z punktem końcowym.
Segmentacja i egzekwowanie polityk
TrustSec i polityki oparte na grupach:
- SGT przenoszą kontekst tożsamości w sieci. Opcje egzekwowania:
- SGACL na przełącznikach/firewallach do zezwalania/blokowania na podstawie źródłowych/docelowych SGT.
- W SD-Access, SGT są przenoszone w nagłówku VXLAN; egzekwowanie jest skalowalne i oddzielone od adresacji IP.
- Korzyści: Skalowalność (polityki per para grup vs per IP), mobilność (polityka podąża za tożsamością) i przejrzyste macierze najmniejszych uprawnień.
- Tryby awarii: Luki w propagacji SGT (wyłączony SXP, brzeg fabric nie taguje), przesłanianie polityk (policy shadowing), wyczerpanie TCAM przez mieszane listy ACL IP i SGACL. Łagodzenie poprzez scentralizowaną walidację polityk i planowanie pojemności.
Listy ACL i klasyczne mechanizmy kontroli:
- Listy ACL IP pozostają cenne dla ruchu zewnętrznego względem urządzenia i filtrowania płaszczyzny sterowania. Utrzymuj listy ACL deterministycznymi i stosuj sumaryzację tam, gdzie to możliwe.
- Control-plane policing (CoPP) chroni routing, zarządzanie oraz HSRP/VRRP przed zalewaniem (floods). Zacznij od szablonów dostawcy i dostrajaj ostrożnie; zbyt agresywny CoPP może odrzucać prawidłowe komunikaty keepalive i powodować niestabilność sąsiedztw.
- Firewalle:
- Używaj firewalli stanowych lub strefowych (zone-based) na granicach makrosegmentów; wykorzystuj identyfikację aplikacji i kontekst tożsamości (przez ISE pxGrid).
- Dopasuj strefy/VRF do granic zaufania; zapobiegaj asymetrycznemu routingowi, który narusza stan sesji.
- Dla segmentacji wschód-zachód (east-west), łącz polityki oparte na SGT z punktami zakotwiczenia na firewallu dla przepływów wysokiego ryzyka.
Krótki przykład TrustSec (przełącznik brzegowy):
undefined
undefined
undefined
Bezpieczny transport, zarządzanie i integralność platformy
Wybór szyfrowania:
- MACsec (802.1AE) zabezpiecza łącza L2 z prędkością liniową za pomocą AES-GCM; idealny dla dostępu w kampusie, uplinków i brzegów fabric. Używaj MKA z 802.1X/EAP-TLS do zarządzania kluczami; uważaj na niezgodności w negocjacjach i nieobsługiwane transceivery.
- IPsec zabezpiecza ścieżki L3 (site-to-site, zdalny dostęp, podkład SD-WAN). Preferuj IKEv2 z AES-GCM, grupami PFS (np. 19/20) i nowoczesnymi czasami życia; uwzględnij narzut MTU i ryzyko fragmentacji.
- TLS do zarządzania i transportu aplikacji; wymagaj silnych szyfrów i wzajemnego uwierzytelniania (mutual auth), gdzie to możliwe.
Krótkie przykłady:
MACsec na interfejsie:
undefined
undefined
undefined
Propozycja IPsec IKEv2:
undefined
undefined
undefined
undefined
Bezpieczne zarządzanie:
undefined
undefined
undefined
undefined
undefined
NTP z uwierzytelnianiem:
undefined
undefined
undefined
undefined
Certyfikaty i PKI:
- Używaj korporacyjnego PKI lub wewnętrznego CA w ISE dla EAP-TLS i certyfikatów urządzeń. Wymuszaj sprawdzanie CRL/OCSP tam, gdzie jest to wspierane. Zautomatyzuj odnawianie, aby uniknąć masowych awarii 802.1X.
- Do administracji urządzeniami, powiąż SSH z kluczami hosta podpisanymi przez CA, jeśli to możliwe; unikaj domyślnych kluczy i słabych szyfrów.
Integralność platformy:
- Secure boot i podpisywanie obrazów oprogramowania zapobiegają manipulacji. Włącz weryfikację obrazu podczas instalacji, przechowuj złote obrazy (golden images) offline i ogranicz dostęp do ROMMON. Weryfikuj skróty plików przed i po aktualizacji. Tryby awarii: pętle rozruchowe po naruszeniu integralności — planuj etapowe wycofywanie zmian (staged rollbacks) i dostęp pozapasmowy (out-of-band).
Telemetria, wykrywanie zagrożeń, logowanie i reagowanie
Ochrona i wykrywanie na punktach końcowych:
- Wdróż EDR/AV z analityką behawioralną; zintegruj z ISE w celu adaptacyjnego egzekwowania polityk sieciowych w oparciu o ryzyko punktu końcowego.
- Źródła wykrywania w sieci: NetFlow/IPFIX, Encrypted Traffic Analytics, logi DNS, logi DHCP, logi sesji WLC i ISE, logi zapory sieciowej i proxy, RRM i kondycja RF sieci bezprzewodowej, liczniki płaszczyzny sterowania oraz profilowanie z sensorów urządzeń.
Projektowanie telemetrii:
- Przesyłaj strumieniowo telemetrię do SIEM lub data lake za pomocą niezawodnego transportu. Normalizuj kontekst tożsamości (użytkownik, urządzenie, SGT, IP, VLAN, port przełącznika AP) w celu korelacji.
- Synchronizacja czasu za pomocą uwierzytelnionego NTP jest obowiązkowa dla zapewnienia dokładności analizy śledczej (forensic).
Logowanie i audyt bezpieczeństwa:
- Loguj uwierzytelnianie, wyniki autoryzacji, zdarzenia CoA, zmiany administracyjne, pobieranie polityk, stany sesji kryptograficznych i ścieżki wyjątków (MAB, gość).
- Zachowuj dowody audytowe za pomocą kontroli integralności, udokumentowanego łańcucha dowodowego (chain of custody) i retencji zgodnej z regulacjami i potrzebami reagowania na incydenty.
Reagowanie na incydenty:
- Przygotowanie: playbooki na wypadek przejęcia konta, ruchu bocznego (lateral movement) i nieautoryzowanych urządzeń; testuj przepływy pracy CoA i kwarantanny.
- Wykrywanie i analiza: wykorzystuj baseline’y i wykrywanie anomalii; przeprowadzaj triage na podstawie tożsamości i osiągalności segmentu, a nie tylko adresu IP.
- Powstrzymywanie i eliminacja: użyj SGACLs/dACLs do natychmiastowej izolacji; rotuj poświadczenia/klucze; wykonaj re-imaging lub wdróż poprawki.
- Odzyskiwanie: etapowe ponowne włączanie w oparciu o czysty stan (posture); monitoruj pod kątem ponownej infekcji.
- Po incydencie: analiza luk, dostrajanie kontroli (np. pokrycie SGT, progi CoPP) i szkolenia.
Typowe tryby awarii i sposoby ich naprawy:
- Wygaśnięcie certyfikatu zatrzymuje 802.1X/EAP-TLS: monitoruj daty wygaśnięcia; włącz automatyczną rejestrację (auto-enrollment); utrzymuj awaryjny MAB z ograniczonym dostępem.
- Awaria ISE lub RADIUS: używaj redundantnych węzłów, Anycast VIP, starannie dostrojonych timeoutów i lokalnego fallbacku autoryzacji z minimalnymi uprawnieniami.
- Niezgodność polityki dACL lub SGT: zaimplementuj walidację przed zmianą i analizę polityk w tle (shadow policy); używaj punktów końcowych typu canary.
- Narzut MTU w MACsec/IPsec: ustaw MSS clamping i ramki jumbo tam, gdzie są obsługiwane; monitoruj odrzucenia pakietów z bitem DF.
- Nadmierne blokowanie przez CoPP: zacznij od liberalnych ustawień i iteruj, wprowadzając stopniowe, mierzone zmiany; używaj regularnie
show control-plane counters. - Słabe ustawienia SNMP/SSH: wymuś używanie tylko SNMPv3 i silnych szyfrów SSHv2; wyłącz przestarzałe protokoły.
- Przeciążenie lub luki w logowaniu: ograniczaj przepustowość (rate-limit) dla „głośnych” źródeł; upewnij się, że krytyczne źródła mają wysoki priorytet i bezstratną transmisję; weryfikuj pokrycie parserów w SIEM.
Praktyczny scenariusz problemowy
Firma Acme BioTech musi wdrożyć dostęp oparty na tożsamości i mikrosegmentację w swoim kampusie, jednocześnie chroniąc płaszczyzny zarządzania i sterowania oraz przygotowując się do audytów, bez zakłócania pracy urządzeń laboratoryjnych, które nie posiadają suplikantów.
- Ustanowienie fundamentu tożsamości i AAA
- Uzasadnienie: Scentralizowana tożsamość jest warunkiem wstępnym dla zasady najmniejszych uprawnień. Wdróż Cisco ISE z redundantnymi węzłami; zintegruj z AD i PKI. Skonfiguruj TACACS+ do administracji urządzeniami i RADIUS do dostępu do sieci z EAP-TLS. Oddziela to uprawnienia operatorów od autoryzacji użytkowników/urządzeń i eliminuje ataki na 802.1X oparte na hasłach.
- Stopniowe wdrażanie 802.1X z fallbackiem do MAB i oceną stanu (posture)
- Uzasadnienie: Rozpocznij w trybie o niskim wpływie (low-impact), aby obserwować zachowanie suplikantów. Włącz 802.1X globalnie; na portach dostępowych skonfiguruj dot1x z MAB. Zdefiniuj polityki ISE, które umieszczają nieznane urządzenia w SGT kwarantanny z listą ACL przekierowującą do portalu oceny stanu (posture). Znane firmowe punkty końcowe z ważnym EAP-TLS i prawidłowym stanem otrzymują SGT „Employee”. Urządzenia laboratoryjne zidentyfikowane przez profilowanie (OUI, fingerprint DHCP) otrzymują ograniczony SGT „Lab-Equip”. Umożliwia to obsługę punktów końcowych bez 802.1X przy jednoczesnym egzekwowaniu zasady najmniejszych uprawnień.
- Wdrożenie propagacji TrustSec SGT i egzekwowania SGACL
- Uzasadnienie: Użyj macierzy polityk opartych na grupach, aby zdefiniować, które role mogą się komunikować (np. Employee do Finance-Apps zezwalaj na TCP 443; Lab-Equip blokuj do HR). Włącz egzekwowanie oparte na rolach CTS na przełącznikach dystrybucyjnych i dostępowych oraz zapewnij propagację SGT przez SXP lub fabric. Oddziela to politykę od adresacji i skaluje się przy zmianach VLAN lub mobilności punktów końcowych.
- Wzmocnienie płaszczyzn sterowania i zarządzania
- Uzasadnienie: Zapobiegaj niestabilności i kompromitacji sieci. Zastosuj CoPP z ostrożnymi limitami przepustowości (rate limits) dla protokołów routingu, STP, HSRP i zarządzania, dostosowując je po obserwacji baseline’u. Wymuś SSHv2 z silnymi szyframi, wyłącz HTTP, włącz HTTPS TLS 1.2+ i ogranicz dostęp do zarządzania za pomocą autoryzacji opartej na AAA i dedykowanego VRF do zarządzania. Skonfiguruj SNMPv3 authPriv i uwierzytelniony NTP, aby zapewnić dokładność logów.
- Ochrona danych w ruchu tam, gdzie uzasadnia to ryzyko
- Uzasadnienie: Szyfruj łącza wysokiego ryzyka bez zbędnego narzutu. Włącz MACsec na uplinkach dostępowych i dystrybucyjnych, aby zapobiec lokalnemu podsłuchiwaniu. Dla połączeń WAN lub niezaufanych połączeń między kampusami wdróż IKEv2 IPsec z AES-GCM i PFS. Zweryfikuj MTU i włącz MSS clamping, aby uniknąć problemów z aplikacjami spowodowanych fragmentacją.
- Wdrożenie telemetrii i integracja w celu wykrywania i audytu
- Uzasadnienie: Widoczność napędza reakcję i stanowi dowód. Przesyłaj strumieniowo NetFlow/IPFIX, syslog, ISE Live Logs i zdarzenia z zapory sieciowej do SIEM. Włącz eksport danych z sensorów urządzeń i profilowania z przełączników do ISE. Wdróż EDR na punktach końcowych i zintegruj przez pxGrid, aby automatycznie poddawać kwarantannie skompromitowane hosty za pomocą CoA. Skonfiguruj retencję logów i kontrole integralności, aby spełnić wymagania audytowe.
- Walidacja, monitorowanie i iteracja
- Uzasadnienie: Zmniejsz ryzyko awarii i zamykaj luki. Użyj pilotażowych szaf dostępowych z punktami końcowymi typu canary do walidacji przypisań SGT i list SGACL. Monitoruj wskaźniki pomyślnych uwierzytelnień, zdarzenia CoA i odrzucenia pakietów przez CoPP. Utwórz alerty dotyczące wygasania certyfikatów i opóźnień AAA. Dokumentuj procedury wycofywania zmian (rollback) i utrzymuj awaryjny VLAN/SGT dla bezpiecznego fallbacku w przypadku awarii oceny stanu (posture) lub ISE.
Postępując zgodnie z tymi krokami, Acme BioTech osiąga zgodny z modelem Zero Trust dostęp oparty na tożsamości ze skalowalną segmentacją, chronionymi płaszczyznami sterowania i zarządzania, zaszyfrowanymi łączami wysokiego ryzyka oraz telemetrią i procesami niezbędnymi do szybkiego reagowania na incydenty i gotowości do audytu.
← Łączność WAN · Wszystkie domeny · Automatyzacja →
Przećwicz te pytania → · Testy na czas na ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Zdaj egzamin →