Cisco 350-401: Корпоративная безопасность и сервисы идентификации — Руководство по подготовке
Часть Cisco CCNP Enterprise 350-401 ENCOR — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Cisco, или пройдите тесты на время на ExamRoll.io.
Обзор
Службы корпоративной безопасности и идентификации объединяют доверие к пользователям, устройствам и рабочим нагрузкам с сетевыми средствами контроля, чтобы уменьшить поверхность атаки и сдерживать нарушения безопасности. Эта область охватывает основные принципы (нулевое доверие, минимальные привилегии, защита в глубину), доступ на основе идентификации с использованием AAA и 802.1X с Cisco ISE, масштабируемую сегментацию с помощью TrustSec и тегов групп безопасности (SGT), безопасную передачу данных и управление, а также операционную телеметрию и процессы, необходимые для обнаружения, реагирования и аудита. Успешные архитектуры согласовывают средства контроля с плоскостями данных, идентификации и управления; используют сильную криптографию там, где это обеспечивает измеримое снижение рисков; и предусматривают режимы отказа с явными резервными механизмами и мониторингом.
Принципы и архитектура
- Нулевое доверие (Zero Trust): Рассматривать каждый запрос как недоверенный, выполнять явную проверку (пользователь, устройство, состояние соответствия, контекст) и исходить из предположения о компрометации. Заменить неявное доверие, основанное на местоположении (внутри или снаружи сети), на идентификацию, состояние устройства и политику.
- Минимальные привилегии (Least privilege): Предоставлять минимально необходимый доступ. На практике отдавать предпочтение политикам на основе ролей или атрибутов, а не статическому размещению в сети. Применять политики на входе и внутри сети, чтобы уменьшить радиус поражения.
- Защита в глубину (Defense in depth): Применять многоуровневые средства контроля — идентификация, сегментация, шифрование, защита конечных точек и мониторинг — чтобы сбой одного средства контроля не приводил к компрометации. Убедиться, что каждый уровень обеспечивает уникальную ценность и контролируется независимо.
- Стратегия сегментации: Сочетать макросегментацию (VRF/VPN, межсетевые экраны) для изоляции доменов с микросегментацией (SGT/SGACL) для контроля горизонтального трафика (east-west) внутри доменов. Проектировать с учетом операционной масштабируемости: централизованное определение политик, распределенное применение, минимальное состояние на каждом устройстве.
- Защита плоскости управления: Резервировать и ограничивать (policing) управляющий трафик для обеспечения отказоустойчивости маршрутизации, управления коммутаторами и общего управления при высокой нагрузке или атаке.
Компромиссы:
- Более гранулярная политика увеличивает количество объектов политик и сложность управления изменениями. Используйте политики на основе групп, чтобы отделить идентификацию от IP-адресации.
- Шифрование всего трафика может быть дорогостоящим и затрудняет сбор телеметрии; применяйте шифрование целенаправленно для каналов и потоков с явными рисками и требованиями соответствия, а для обеспечения видимости используйте метаданные потоков.
Идентификация, AAA и контроль доступа
AAA обеспечивает централизованную аутентификацию, авторизацию и учет (authentication, authorization, and accounting) для администрирования устройств и доступа к сети.
TACACS+ vs RADIUS:
- TACACS+ предпочтителен для администрирования устройств (авторизация сеансов exec и отдельных команд, шифрование всего пакета, независимые процессы аутентификации/авторизации/учета). Режимы отказа: неправильный порядок списков методов или недоступность TACACS+ могут заблокировать доступ администраторам; реализуйте локальный резервный механизм с ограниченными привилегиями.
- RADIUS предпочтителен для сетевого доступа (802.1X, VPN, беспроводные сети). Он поддерживает атрибуты для VLAN, загружаемых ACL (dACL), SGT и тайм-аутов сессий. Режимы отказа: несоответствие общего секрета, неправильное сопоставление атрибутов RADIUS, фрагментация больших наборов атрибутов.
Доступ на основе ролей:
- Администрирование устройств: Используйте наборы команд TACACS+ и профили оболочки для реализации принципа минимальных привилегий для операторов, SRE и аудиторов. Ограничьте команды с высоким риском (например, write, debug, tftp).
- Сетевой доступ: Сопоставляйте идентификационные данные с ролями с помощью Cisco ISE, применяйте результаты авторизации, используя VLAN, dACL, SGT и маркировку QoS.
Высокая доступность и отказоустойчивость:
- Используйте несколько серверов AAA с мониторингом состояния и тайм-аутами, настроенными для удобства пользователей (например, для RADIUS при доступе к сети тайм-ауты <2 с, 2–3 повторные попытки).
- Для 802.1X отдавайте предпочтение EAP-TLS, чтобы исключить атаки на пароли и повысить доверие к устройствам; автоматизируйте управление жизненным циклом сертификатов.
Краткие примеры (администрирование устройств и 802.1X):
Администрирование устройств с помощью TACACS+:
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
Сетевой доступ с помощью RADIUS и 802.1X/MAB:
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
802.1X, MAB, ISE и состояние соответствия (posture):
- 802.1X обеспечивает контроль доступа на основе портов с использованием EAP. Отдавайте предпочтение EAP-TLS (сертификаты) перед PEAP/MSCHAPv2. Режимы отказа: неверные настройки суппликанта, истечение срока действия сертификата, фрагментация MTU/EAP; для смягчения последствий используйте порталы для подключения новых устройств (onboarding) и автоматизацию управления жизненным циклом сертификатов.
- MAB (MAC Authentication Bypass) — это резервный механизм для устройств без поддержки 802.1X (принтеры, IP-телефоны). Используйте его в паре с профилированием и ограниченным доступом (карантинный dACL или SGT) из-за риска подмены MAC-адреса.
- Cisco ISE централизует управление идентификацией, политиками, профилированием, состоянием соответствия (posture), а также гостевым доступом и BYOD:
- Оценка состояния соответствия (posture) (с помощью AnyConnect или безагентно) динамически обеспечивает соблюдение требований (наличие исправлений, статус антивируса) с помощью dACL, SGT и изменения авторизации (Change of Authorization, CoA) для перехода от карантинного доступа к производственному.
- pxGrid обменивается данными об идентификации и состоянии соответствия с межсетевыми экранами, EDR и SIEM, чтобы согласовать сетевую политику с уровнем риска конечной точки.
Сегментация и применение политик
TrustSec и групповые политики:
- SGT переносят контекст идентификации в сети. Варианты применения политик:
- SGACL на коммутаторах/межсетевых экранах для разрешения/запрета на основе SGT источника/назначения.
- В SD-Access SGT передаются в заголовке VXLAN; применение политик масштабируемо и не зависит от IP-адресации.
- Преимущества: Масштабируемость (политики для пар групп, а не для каждого IP), мобильность (политика следует за идентификатором) и понятные матрицы минимальных привилегий.
- Сценарии сбоев: Пробелы в распространении SGT (SXP отключен, пограничное устройство фабрики не тегирует трафик), затенение политик (policy shadowing), исчерпание TCAM из-за смешанного использования IP ACL и SGACL. Меры по смягчению: централизованная проверка политик и планирование емкости.
ACL и классические средства контроля:
- IP ACL остаются ценным инструментом для трафика, внешнего по отношению к устройству, и для фильтрации на уровне управления (control-plane). Делайте ACL детерминированными и по возможности используйте суммирование.
- Control-plane policing (CoPP) защищает протоколы маршрутизации, управление и HSRP/VRRP от флуда. Начинайте с шаблонов от производителя и настраивайте осторожно; слишком агрессивный CoPP может отбрасывать легитимные keepalive-сообщения и вызывать разрыв смежностей.
- Межсетевые экраны:
- Используйте межсетевые экраны с отслеживанием состояния (stateful) или зональные межсетевые экраны на макро-границах; задействуйте идентификацию приложений и контекст идентификации (через ISE pxGrid).
- Согласуйте зоны/VRF с границами доверия; предотвращайте асимметричную маршрутизацию, которая нарушает отслеживание состояний.
- Для сегментации трафика “восток-запад” (east-west) комбинируйте политики на основе SGT с опорными точками на межсетевом экране для потоков с высоким риском.
Краткий пример TrustSec (пограничный коммутатор):
- cts role-based enforcement
- cts role-based sgt 20
- cts sxp enable
Безопасная передача данных, управление и целостность платформы
Выбор шифрования:
- MACsec (802.1AE) защищает каналы L2 с помощью AES-GCM на скорости линии; идеально подходит для доступа в кампусе, аплинков и пограничных устройств фабрики. Используйте MKA с 802.1X/EAP-TLS для управления ключами; следите за несоответствиями при согласовании параметров и неподдерживаемыми трансиверами.
- IPsec защищает пути L3 (site-to-site, удаленный доступ, подлежащая сеть SD-WAN). Предпочитайте IKEv2 с AES-GCM, группами PFS (например, 19/20) и современными значениями времени жизни ключей; учитывайте накладные расходы на MTU и риск фрагментации.
- TLS для управления и передачи трафика приложений; требуйте надежные шифры и взаимную аутентификацию, где это возможно.
Краткие примеры:
- MACsec на интерфейсе:
- interface TenGigabitEthernet1/0/1 mka policy CAMPUS-MKA macsec
- Предложение IPsec IKEv2:
- crypto ikev2 proposal SECURE encryption aes-gcm-256 prf sha256 group 20
- Безопасное управление:
- ip ssh version 2
- ip ssh server algorithm encryption aes256-ctr aes128-ctr
- ip http secure-server
- ip http tls-version 1.2
- snmp-server group SEC v3 priv
- NTP с аутентификацией:
- ntp authenticate
- ntp authentication-key 1 md5
- ntp trusted-key 1
- ntp server 192.0.2.10 key 1
Сертификаты и PKI:
- Используйте корпоративный PKI или внутренний CA в ISE для EAP-TLS и сертификатов устройств. Применяйте проверку по CRL/OCSP, где это поддерживается. Автоматизируйте обновление, чтобы избежать массовых сбоев 802.1X.
- Для администрирования устройств привязывайте SSH к ключам хоста, подписанным CA, где это возможно; избегайте ключей по умолчанию и слабых шифров.
Целостность платформы:
- Безопасная загрузка (Secure boot) и подпись образов предотвращают несанкционированное изменение. Включите проверку образа при установке, храните эталонные образы в автономном режиме и ограничивайте доступ к ROMMON.
- Проверяйте хеши файлов до и после обновления. Сценарии сбоев: циклические перезагрузки после сбоя проверки целостности — планируйте поэтапные откаты и внеполосный доступ (out-of-band).
Телеметрия, обнаружение угроз, ведение журналов и реагирование
Защита и обнаружение на конечных точках:
- Разверните EDR/AV с поведенческой аналитикой; интегрируйте с ISE для адаптивного применения сетевых политик на основе рисков конечной точки.
- Источники обнаружения в сети: NetFlow/IPFIX, Encrypted Traffic Analytics, журналы DNS, журналы DHCP, журналы сессий WLC и ISE, журналы межсетевых экранов и прокси-серверов, данные о состоянии беспроводной сети (RRM и RF), счетчики control-plane и профилирование с помощью сенсоров устройств.
Проектирование телеметрии:
- Передавайте телеметрию в SIEM или data lake с использованием надежного транспорта. Нормализуйте контекст идентификации (пользователь, устройство, SGT, IP, VLAN, порт коммутатора AP) для корреляции.
- Синхронизация времени с использованием аутентифицированного NTP обязательна для точности криминалистического анализа.
Ведение журналов безопасности и аудит:
- Регистрируйте результаты аутентификации и авторизации, события CoA, административные изменения, загрузки политик, состояния криптографических сессий и пути исключений (MAB, гостевой доступ).
- Сохраняйте аудиторские доказательства с помощью контроля целостности, документированной цепочки ответственных (chain of custody) и хранения в соответствии с нормативными требованиями и потребностями реагирования на инциденты.
Реагирование на инциденты:
- Подготовка: сценарии реагирования (playbooks) на компрометацию учетных записей, боковое перемещение и неавторизованные устройства; тестирование рабочих процессов CoA и карантина.
- Обнаружение и анализ: используйте базовые показатели (baselines) и обнаружение аномалий; проводите сортировку (triage) по идентификатору и доступности сегмента, а не только по IP.
- Сдерживание и устранение: используйте SGACL/dACL для немедленной изоляции; ротируйте учетные данные/ключи; переустанавливайте образы или применяйте исправления.
- Восстановление: поэтапное повторное включение на основе чистого состояния соответствия (posture); мониторинг повторного заражения.
- После инцидента: анализ пробелов (gap analysis), настройка средств контроля (например, охват SGT, пороги CoPP) и обучение.
Распространенные режимы отказа и их устранение:
- Истечение срока действия сертификата останавливает 802.1X/EAP-TLS: отслеживайте сроки действия; включите автоматическую регистрацию; поддерживайте аварийный MAB с ограниченным доступом.
- Сбой ISE или RADIUS: используйте резервные узлы, Anycast VIP, тщательно настроенные тайм-ауты и резервный механизм локальной авторизации с минимальными привилегиями.
- Несоответствие политик dACL или SGT: внедрите проверку перед внесением изменений и анализ теневых политик; используйте канареечные конечные точки.
- Накладные расходы MTU в MACsec/IPsec: настройте MSS clamping и jumbo frames там, где это поддерживается; отслеживайте отброшенные пакеты с битом DF.
- Чрезмерная блокировка CoPP: начните с разрешающих правил и итеративно ужесточайте их с измеренными шагами; регулярно используйте
show control-plane counters. - Слабые настройки SNMP/SSH: принудительно используйте только SNMPv3 и надежные шифры SSHv2; отключите устаревшие протоколы.
- Перегрузка или пробелы в журналах: ограничьте скорость для «шумных» источников (facilities); убедитесь, что критически важные источники имеют высокий приоритет и передаются без потерь; проверьте охват парсеров в SIEM.
Практический сценарий
Компания Acme BioTech должна внедрить доступ на основе идентификации и микросегментацию в своем кампусе, защитить плоскости управления (management and control planes) и подготовиться к аудитам, не нарушая работу лабораторных устройств, у которых отсутствуют supplicants.
- Создание основы для идентификации и AAA
- Обоснование: Централизованное управление идентификацией является необходимым условием для принципа наименьших привилегий. Разверните Cisco ISE с резервными узлами; интегрируйте с AD и PKI. Настройте TACACS+ для администрирования устройств и RADIUS для доступа к сети с EAP-TLS. Это разделяет привилегии операторов от авторизации пользователей/устройств и устраняет атаки на 802.1X на основе паролей.
- Поэтапное внедрение 802.1X с резервным MAB и проверкой состояния (posture)
- Обоснование: Начните с режима с низким уровнем воздействия, чтобы наблюдать за поведением supplicant’ов. Включите 802.1X глобально; на портах доступа настройте
dot1xс MAB. Определите политики ISE, которые помещают неизвестные устройства в карантинный SGT с ACL для перенаправления на портал проверки состояния (posture). Известные корпоративные конечные точки с действительным EAP-TLS и удовлетворительным состоянием получают SGT “Employee”. Лабораторные устройства, идентифицированные с помощью профилирования (OUI, отпечаток DHCP), получают ограниченный SGT “Lab-Equip”. Это обеспечивает поддержку конечных точек без 802.1X при одновременном соблюдении принципа наименьших привилегий.
- Внедрение распространения SGT TrustSec и применения SGACL
- Обоснование: Используйте матрицы групповых политик для определения взаимодействия между ролями (например, Employee к Finance-Apps разрешить TCP 443; Lab-Equip запретить к HR). Включите принудительное применение политик на основе ролей CTS на коммутаторах распределения и доступа и обеспечьте распространение SGT через SXP или фабрику. Это отделяет политику от адресации и обеспечивает масштабируемость при изменениях VLAN или мобильности конечных точек.
- Усиление защиты плоскостей управления (control and management planes)
- Обоснование: Предотвращение нестабильности и компрометации сети. Примените CoPP с осторожными ограничениями скорости для протоколов маршрутизации, STP, HSRP и управления, корректируя их после наблюдения за базовыми показателями. Принудительно используйте SSHv2 с надежными шифрами, отключите HTTP, включите HTTPS TLS 1.2+ и ограничьте доступ к управлению с помощью авторизации на основе AAA и management VRF. Настройте SNMPv3 authPriv и аутентифицированный NTP для обеспечения точности журналов.
- Защита передаваемых данных там, где это оправдано риском
- Обоснование: Шифруйте каналы с высоким риском без излишних накладных расходов. Включите MACsec на аплинках доступа и распределения для предотвращения локального перехвата трафика. Для WAN или недоверенных соединений внутри кампуса разверните IKEv2 IPsec с AES-GCM и PFS. Проверьте MTU и включите MSS clamping, чтобы избежать проблем с приложениями, вызванных фрагментацией.
- Развертывание телеметрии и интеграция для обнаружения и аудита
- Обоснование: Видимость определяет возможности реагирования и сбора доказательств. Передавайте NetFlow/IPFIX, syslog, ISE Live Logs и события межсетевого экрана в SIEM. Включите экспорт данных с сенсоров устройств и данных профилирования с коммутаторов в ISE. Внедрите EDR на конечных точках и интегрируйте через pxGrid для автоматического помещения скомпрометированных хостов в карантин с помощью CoA. Настройте хранение журналов и проверки целостности в соответствии с требованиями аудита.
- Проверка, мониторинг и итерации
- Обоснование: Снижение риска сбоев и устранение пробелов. Используйте пилотные коммутационные узлы с канареечными конечными точками для проверки назначений SGT и SGACL. Отслеживайте процент успешных аутентификаций, события CoA и отброшенные пакеты CoPP. Создайте оповещения об истечении срока действия сертификатов и задержках AAA. Документируйте процедуры отката и поддерживайте аварийный VLAN/SGT для безопасного резервного переключения в случае сбоя проверки состояния (posture) или ISE.
Следуя этим шагам, Acme BioTech достигает доступа на основе идентификации в соответствии с принципами Zero Trust, с масштабируемой сегментацией, защищенными плоскостями управления, зашифрованными каналами с высоким риском, а также получает телеметрию и процессы, необходимые для быстрого реагирования на инциденты и готовности к аудиту.
← Связность WAN · Все домены · Автоматизация →
Отработать эти вопросы → · Тесты на время на ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Сдайте экзамен →