Cisco 350-401: 企業安全與身分識別服務 — 學習指南
屬於 Cisco CCNP Enterprise 350-401 ENCOR — 學習指南. 使用經過驗證的解答練習: Cisco 考試中心, 或參加限時模擬考試: ExamRoll.io.
總覽
企業安全與身分識別服務將使用者、裝置與工作負載的信任與網路控制相結合,以減少攻擊面並圍堵入侵。此領域涵蓋核心原則(零信任、最小權限、縱深防禦)、使用 AAA 和 802.1X 搭配 Cisco ISE 的身分識別存取、使用 TrustSec 和 Security Group Tags (SGTs) 的可擴展分段、安全傳輸與管理,以及偵測、應變與稽核所需的維運遙測和流程。成功的設計會將控制措施與資料、身分識別和控制平面對齊;在能顯著降低風險之處使用強密碼學;並透過明確的備援機制和監控來預防故障模式。
原則與架構
- 零信任 (Zero Trust):將每個請求都視為不受信任,進行明確驗證(使用者、裝置、狀態、情境),並假設已遭入侵。用身分識別、裝置健康狀況和政策取代基於位置(內部 vs. 外部)的隱性信任。
- 最小權限 (Least privilege):僅授予所需的最小存取權限。實務上,偏好使用基於角色或屬性的政策,而非靜態的網路位置。在流量入口及網路內部強制執行,以縮小爆炸半徑。
- 縱深防禦 (Defense in depth):分層部署控制措施——身分識別、分段、加密、端點保護和監控——使單一控制措施的失效不等於系統被攻陷。驗證每一層都提供獨特的價值,並受到獨立監控。
- 分段策略 (Segmentation strategy):結合巨觀分段(VRFs/VPNs、防火牆)以隔離不同網域,並搭配微觀分段(SGTs/SGACLs)以控制網域內的「東西向」流量。設計時需考量維運規模:集中式政策定義、分散式強制執行、最少的裝置個別狀態。
- 控制平面保護 (Control-plane protection):保留並管制控制流量,以確保路由、交換器控制和管理在負載或攻擊下仍具備彈性。
權衡取捨:
- 更細緻的政策會增加政策物件數量和變更管理的複雜性。應使用基於群組的政策,將身分識別與 IP 位址解耦。
- 全面加密可能成本高昂且會遮蔽遙測數據;應針對具有明確風險和合規性要求的鏈路和流量進行加密,並使用流量元資料來確保可視性。
身分識別、AAA 與存取控制
AAA 為裝置管理和網路存取提供集中的認證 (authentication)、授權 (authorization) 和計費 (accounting) 功能。
TACACS+ vs RADIUS:
- TACACS+ 較適用於裝置管理(提供 exec 和逐條指令授權、完整封包加密、以及獨立的認證/授權/計費)。故障模式:方法列表順序錯誤或 TACACS+ 伺服器不可用,可能導致管理者被鎖在門外;應實作具有受限權限的本地備援機制。
- RADIUS 較適用於網路存取(802.1X、VPN、無線網路)。它支援 VLAN、可下載的 ACL (dACLs)、SGTs 和會話逾時等屬性。故障模式:共用金鑰不符、RADIUS 屬性對應錯誤、大型屬性集的碎片化。
基於角色的存取:
- 裝置管理:使用 TACACS+ 的指令集 (command sets) 和 shell 設定檔 (shell profiles) 為維運人員、SRE 和稽核人員實作最小權限。限制高風險指令(例如:write、debug、tftp)。
- 網路存取:使用 Cisco ISE 將身分識別對應到角色,並透過 VLAN、dACLs、SGTs 和 QoS 標記來強制執行授權結果。
高可用性與彈性:
- 使用多台 AAA 伺服器,並搭配健康狀態監控和逾時設定,以優化使用者體驗(例如,網路存取用的 RADIUS 逾時設為 <2 秒,重試 2–3 次)。
- 針對 802.1X 優先選用 EAP-TLS,以消除密碼攻擊並提升裝置信任;自動化憑證生命週期管理。
簡短範例 (裝置管理與 802.1X):
使用 TACACS+ 進行裝置管理:
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
使用 RADIUS 和 802.1X/MAB 進行網路存取:
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
802.1X、MAB、ISE 與狀態 (posture):
- 802.1X 使用 EAP 提供基於連接埠的存取控制。優先選用 EAP-TLS(憑證)而非 PEAP/MSCHAPv2。故障模式:supplicant 設定錯誤、憑證過期、MTU/EAP 碎片化;可透過上線入口網站和憑證生命週期自動化來緩解。
- MAB (MAC Authentication Bypass) 是針對不支援 802.1X 的裝置(如印表機、IP 電話)的備援機制。由於存在 MAC 欺騙風險,應搭配特徵分析 (profiling) 和受限存取(隔離 dACL 或 SGT)使用。
- Cisco ISE 集中管理身分識別、政策、特徵分析、狀態以及訪客/BYOD:
- 狀態評估 (Posture assessment)(透過 AnyConnect/無代理程式方式)使用 dACLs、SGTs 和授權變更 (CoA) 來動態強制執行合規性(如修補程式、防毒軟體狀態),將裝置從隔離區轉移到生產環境存取。
- pxGrid 與防火牆、EDR 和 SIEM 分享身分識別與狀態資訊,使網路政策與端點風險保持一致。
分段與政策強制執行
TrustSec 與群組式政策:
- SGT 在網路中攜帶身份情境。強制執行的選項:
- 在交換器/防火牆上使用 SGACL,根據來源/目的 SGT 來允許/拒絕。
- 在 SD-Access 中,SGT 包含在 VXLAN 標頭內;強制執行具備可擴展性,且與 IP 位址解耦。
- 優點:擴展性(每個群組對的政策 vs. 每個 IP 的政策)、行動性(政策跟隨身份),以及清晰的最低權限矩陣。
- 故障模式:SGT 傳播間隙(SXP 停用、fabric edge 未加上標籤)、政策遮蔽 (policy shadowing)、混合使用 IP ACL 和 SGACL 導致 TCAM 耗盡。透過集中式政策驗證和容量規劃來緩解。
ACL 與傳統控制:
- IP ACL 對於設備外部流量和控制平面過濾仍然很有價值。盡可能保持 ACL 的確定性並進行彙總。
- 控制平面策略 (CoPP) 保護路由、管理以及 HSRP/VRRP 免於洪水攻擊。從供應商的範本開始,並謹慎調整;過於激進的 CoPP 可能會丟棄有效的 keepalive 封包並導致鄰居關係不穩定 (flap)。
- 防火牆:
- 在宏觀邊界使用狀態式防火牆或區域式防火牆;利用應用程式識別和身份情境(透過 ISE pxGrid)。
- 將 zones/VRFs 與信任邊界對齊;防止非對稱路由破壞狀態。
- 對於東西向分段,將基於 SGT 的政策與防火牆錨點結合,用於處理高風險流量。
TrustSec 簡短範例 (edge switch):
- cts role-based enforcement
- cts role-based sgt 20
- cts sxp enable
安全傳輸、管理與平台完整性
加密選擇:
- MACsec (802.1AE) 使用線速 (line-rate) 的 AES-GCM 來保護 L2 鏈路;非常適合校園網路存取、上行鏈路和 fabric edge。使用 MKA 搭配 802.1X/EAP-TLS 進行金鑰管理;注意協商不匹配和不支援的光纖收發器問題。
- IPsec 保護 L3 路徑(站點對站點、遠端存取、SD-WAN underlay)。偏好使用 IKEv2 搭配 AES-GCM、PFS 群組(例如 19/20)和現代的生命週期;需考慮 MTU 開銷和碎片化風險。
- TLS 用於管理和應用程式傳輸;在可行情況下,要求使用強加密套件和雙向認證。
簡短範例:
- 在介面上設定 MACsec:
- interface TenGigabitEthernet1/0/1 mka policy CAMPUS-MKA macsec
- IPsec IKEv2 proposal:
- crypto ikev2 proposal SECURE encryption aes-gcm-256 prf sha256 group 20
- 安全管理:
- ip ssh version 2
- ip ssh server algorithm encryption aes256-ctr aes128-ctr
- ip http secure-server
- ip http tls-version 1.2
- snmp-server group SEC v3 priv
- 帶有認證的 NTP:
- ntp authenticate
- ntp authentication-key 1 md5
- ntp trusted-key 1
- ntp server 192.0.2.10 key 1
憑證與 PKI:
- 使用企業 PKI 或 ISE 內部 CA 來處理 EAP-TLS 和設備憑證。在支援的情況下強制執行 CRL/OCSP。自動化更新以避免大規模的 802.1X 中斷。
- 對於設備管理,盡可能將 SSH 綁定到由 CA 簽署的主機金鑰;避免使用預設金鑰和弱加密套件。
平台完整性:
- 安全啟動和映像檔簽署可防止竄改。在安裝時啟用映像檔驗證,將黃金映像檔離線儲存,並限制對 ROMMON 的存取。在升級前後驗證檔案的雜湊值。故障模式:完整性檢查失敗後導致開機循環—規劃分階段的回滾和帶外 (out-of-band) 存取。
遙測、威脅偵測、記錄與應變
端點保護與偵測:
- 部署具備行為分析功能的 EDR/AV;與 ISE 整合,以根據端點風險進行自適性網路強制執行。
- 網路偵測來源:NetFlow/IPFIX、加密流量分析、DNS 記錄、DHCP 記錄、WLC 與 ISE 會話記錄、防火牆與代理伺服器記錄、無線 RRM 與 RF 健康狀況、控制層計數器,以及裝置感測器 profiling。
遙測設計:
- 使用可靠的傳輸方式將遙測資料串流至 SIEM 或資料湖。將身分情境(使用者、裝置、SGT、IP、VLAN、AP 交換器連接埠)正規化以進行關聯分析。
- 為確保鑑識的準確性,必須使用經驗證的 NTP 進行時間同步。
安全性記錄與稽核:
- 記錄驗證、授權結果、CoA 事件、管理變更、政策下載、加密會話狀態,以及例外路徑(MAB、訪客)。
- 透過完整性控制、文件化的監管鏈,以及符合法規和事件應變需求的保留政策來保存稽核證據。
事件應變:
- 準備:針對帳號入侵、橫向移動和未經授權裝置的教戰手冊;測試 CoA 和隔離工作流程。
- 偵測與分析:利用基準線和異常偵測;不僅依據 IP,更要依據身分和分段可達性進行分類。
- 圍堵與根除:使用 SGACLs/dACLs 進行立即隔離;輪換憑證/金鑰;重建映像檔或進行修補。
- 復原:根據乾淨的狀態評估結果分階段重新啟用;監控是否再次感染。
- 事件後:進行差距分析、控制項調校(例如 SGT 覆蓋範圍、CoPP 閾值)及訓練。
常見的失敗模式與修復方法:
- 憑證到期導致 802.1X/EAP-TLS 中斷:監控憑證到期日;啟用自動註冊;維護具備受限存取權限的緊急 MAB。
- ISE 或 RADIUS 中斷:使用備援節點、Anycast VIPs、精細調校的逾時設定,以及具備最小權限的本地授權備援機制。
- dACL 或 SGT 政策不匹配:實作變更前驗證和影子政策分析;使用金絲雀端點。
- MACsec/IPsec 的 MTU 額外負擔:在支援的設備上設定 MSS clamping 和 jumbo frame;監控 DF 位元丟棄情況。
- CoPP 過度阻擋:從寬鬆的設定開始,並以經測量的增量進行迭代;定期使用
undefined
。
- SNMP/SSH 的弱設定:強制僅使用 SNMPv3 和 SSHv2 強加密套件;停用舊版協定。
- 記錄過載或間隙:對產生大量日誌的來源進行速率限制;確保關鍵來源具有高優先級且無損傳輸;驗證 SIEM 中的解析器覆蓋範圍。
實務問題情境
Acme BioTech 必須在其園區內實作基於身分的存取和微分段,同時保護管理與控制層,並為稽核做準備,且不能中斷那些缺乏 supplicant 的實驗室設備。
- 建立身分與 AAA 基礎
- 理由:集中式身分是實現最小權限原則的先決條件。部署具備備援節點的 Cisco ISE;與 AD 和 PKI 整合。設定 TACACS+ 用於裝置管理,並設定 RADIUS 搭配 EAP-TLS 用於網路存取。這將操作員權限與使用者/裝置授權分開,並消除基於密碼的 802.1X 攻擊。
- 分階段導入 802.1X,並搭配 MAB 備援與狀態評估
- 理由:從低影響模式開始,以觀察 supplicant 的行為。全域啟用 802.1X;在存取埠上,設定
undefined
並搭配 MAB。定義 ISE 政策,將未知裝置放入一個隔離 SGT,並透過重導向 ACL 將其導向狀態評估入口網站。具有有效 EAP-TLS 和健康狀態的已知公司端點會收到「員工」SGT。透過 profiling(OUI、DHCP 指紋)識別出的實驗室設備則會獲得一個受限制的「實驗室設備」SGT。這在支援非 802.1X 端點的同時,也強制執行了最小權限原則。
- 實作 TrustSec SGT 傳播與 SGACL 強制執行
- 理由:使用基於群組的政策矩陣來定義哪些角色可以通訊(例如,員工對財務應用程式允許 TCP 443;實驗室設備對 HR 拒絕)。在分佈層和存取層交換器上啟用 CTS 基於角色的強制執行,並確保 SGT 透過 SXP 或 fabric 進行傳播。這將政策與定址解耦,並能在 VLAN 變更或端點移動時進行擴展。
- 強化控制與管理層
- 理由:防止網路不穩定和遭受入侵。針對路由、STP、HSRP 和管理協定套用 CoPP,並設定謹慎的速率限制,在基準線觀察後進行調整。強制使用具備強加密套件的 SSHv2,停用 HTTP,啟用 HTTPS TLS 1.2+,並透過基於 AAA 的授權和管理 VRF 來限制管理存取。設定 SNMPv3 authPriv 和經驗證的 NTP,以確保記錄的準確性。
- 在風險較高之處保護傳輸中的資料
- 理由:在不產生不必要額外負擔的情況下,加密高風險鏈路。在存取層和分佈層的上行鏈路上啟用 MACsec,以防止本地竊聽。對於 WAN 或不受信任的園區互連,部署具備 AES-GCM 和 PFS 的 IKEv2 IPsec。驗證 MTU 並啟用 MSS clamping,以避免因碎片化引發的應用程式問題。
- 部署遙測並整合以進行偵測與稽核
- 理由:可視性是驅動應變與證明的關鍵。將 NetFlow/IPFIX、syslog、ISE Live Logs 和防火牆事件串流至 SIEM。啟用從交換器到 ISE 的裝置感測器與 profiling 匯出。在端點上實作 EDR,並透過 pxGrid 整合,以使用 CoA 自動隔離受駭主機。設定記錄保留與完整性檢查,以滿足稽核要求。
- 驗證、監控與迭代
- 理由:降低中斷風險並彌補差距。使用設有金絲雀端點的試點存取機櫃來驗證 SGT 分配和 SGACLs。監控驗證成功率、CoA 事件和 CoPP 丟棄情況。針對憑證到期和 AAA 延遲建立警示。記錄回滾程序,並維護一個緊急 VLAN/SGT,以便在狀態評估或 ISE 中斷時能安全備援。
透過遵循這些步驟,Acme BioTech 實現了符合零信任架構、基於身分的存取,具備可擴展的分段、受保護的控制與管理層、加密的高風險鏈路,以及快速事件應變和稽核準備度所需的遙測與流程。
← WAN、VPN 與 SD-WAN 連接性 · 所有領域 · 自動化、可程式化與 APIs →
練習這些題目 → · 在 ExamRoll.io 上限時練習 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通過考試 →