SIGN IN YOUR ACCOUNT TO HAVE ACCESS TO DIFFERENT FEATURES

CREATE AN ACCOUNT FORGOT YOUR PASSWORD?

FORGOT YOUR DETAILS?

AAH, WAIT, I REMEMBER NOW!

CREATE ACCOUNT

ALREADY HAVE AN ACCOUNT?
GET SOCIAL
  • BLOG
  • SECURITY ALERTS
  • CONTATO
  • PRIVACIDADE
  • SOBRE
  • LOGIN

Brainwork

  • Certificação
  • Cisco
  • Informação
  • Linux
  • Microsoft
  • Network
  • Security
  • UC
  • Virtualização
  • Wireless
  • Home
  • Cisco
  • Cisco ISE–ACL Redirect nos switches e WLAN Controllers
06/07/2022

Cisco ISE–ACL Redirect nos switches e WLAN Controllers

Cisco ISE–ACL Redirect nos switches e WLAN Controllers

by André Ortega / segunda-feira, 04 abril 2022 / Published in Cisco, Configuração, Security

Access-list pode ser um tópico complicado no mundo de redes.  As ACLs comuns, para controle de acesso, normalmente são simples,  mas realmente tem casos de uso mais complexos.

Um destes casos que pode confundir bastante, é quando usamos access-lists para fazer o redirecionamento em implantações do Cisco ISE.

Cisco ISE e ACL Redirect

Neste caso precisamos de ACLs nos switches e controladoras para identificar e permitir que tráfego deve ser redirecionado para o portal de autenticação e/ou postura.

Access-list “comum”, liberando requisição DHCP, resolução de nome (DNS) e TFTP. Todo o resto é bloqueado.

ip access-list extended ACL_PRE_AUTH
permit udp any eq bootpc any eq bootps
permit udp any any eq domain
permit udp any any eq tftp
deny   ip any any

Access-list para Web Redirect. Neste caso NÃO estamos liberando acesso para todo destino com porta 80.

ip access-list extended ACL_WEBAUTH_REDIRECT
permit tcp any any eq www
deny   ip any any

Este exemplo acima é uma ACL Redirect, e neste caso ela está especificando que o tráfego destinado à porta 80 deve ser redirecionado para a URL recebida do ISE. E a última linha (deny ip any any) permite os demais acessos. É o contrário do que estamos acostumados…

Apenas olhando a configuração não é possível ver nenhuma diferença. O que difere é a forma de uso, onde a ACL Redirect é especificada pelo servidor radius (neste caso o ISE), e aplicada à sessão do usuário que está tentando fazer a autenticação.

Importante notar que esta ACL de redirecionamento permite todos os demais acessos (o deny na última linha), e normalmente não é isso que queremos antes da autenticação. Então temos que usar uma Downloadable ACL (dACL configurada no ISE) que vai trabalhar junto com a ACL Redirect.

Enquanto a ACL Redirect direciona o usuário para o portal de autenticação, a dACL limita o acesso.

Exemplo de Downloadable ACL.

ip access-list extended ACL_ACESSO_LIMITADO
permit udp any any eq 53
permit udp any eq bootpc eq bootps
permit tcp any host 10.10.10.55 eq 8443
permit tcp any host 10.10.10.56 eq 8443
deny ip any any

A dACL tem o mesmo formato e funcionamento de uma ACL tradicional (permite o que está com permit e nega o que está com deny). A única diferença é que ela está no ISE e é baixada quando necessário.

As duas ACL são aplicadas na sessão, e primeiro é verificada a ACL de redirecionamento e depois a dACL.

Com as duas access-lists aplicadas temos o seguinte resultado:

  • (ACL R) Tráfico com destino porta 80 é redirecionado para a URL recebida do ISE (Portal Guest).
  • (ACL R) Demais tráfego são permitidos
  • (dACL) Permite consulta DNS
  • (dACL) Permite solicitação DHCP
  • (dACL) Permite acesso ao ISE na porta 8443 (Portal de Visitantes no ISE)
  • (dACL) Bloqueia todo o resto

É muito importante entender essa concatenação para que o tráfego válido não seja bloqueado.

ACL Redirect na WLC

Na WLAN Controller temos os mesmos conceitos, mas a configuração é diferente.

No caso da WLC a ACL Redirect funciona ao contrário. Devemos permitir o que deve ser redirecionado e negar o restante.

E ao invés da Downloadable ACL temos a Named ACL. A Named ACL é configurada na própria WLC e o ISE envia apenas o nome desta ACL.

Postura

Ainda falando do ISE, também pode ser necessária uma ACL de redirect quando temos a verificação de Postura. Isso porque o ISE usa um portal no processo de postura (atualmente temos a opção de trabalhar sem isso, mas ainda é uma opção válida), e assim temos a ACL Redirect e dACL/Named ACL para o processo de postura.

A diferença do processo de postura e guest é que normalmente permitimos outros destinos, como o servidor de antivirus na dACL.

Mais informações sobre ACL Redirect:

  • Central Web Authentication on the WLC
  • Central Web Authentication with a Switch

Até a próxima.

Relacionado

Tagged under: Access-list, ACL Redirect, dACL, ISE, Named ACL, Redirect

About André Ortega

Formando em Processamento de Dados e Ciência da Computação. Especialista Cisco (CCNP Enterprise e CCNP Security). Dezessete anos de experiência com redes e segurança.

What you can read next

Cisco EEM: Switch envia email se o processamento estiver alto
Updrade cEdge (SD-WAN)
Conceitos e Componentes Cisco SD-WAN

Deixe um comentário Cancelar resposta

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *

POSTS RECENTES

  • Meraki Internet Outages
    Meraki Internet Outages
    29/06/2022
  • Cisco Catalyst na dashboard Meraki
    Cisco Catalyst na dashboard Meraki
    15/06/2022
  • Testando acesso com o Test-NetConnection (PowerShell)
    Testando acesso com o Test-NetConnection (PowerShell)
    31/05/2022
  • Cisco Cybersecurity Giveaway
    Cisco Cybersecurity Giveaway
    23/05/2022
  • Participação no RotaDefaultVideos
    Participação no RotaDefaultVideos
    18/05/2022

Tags

Backup PIX EEM IOS Configuração IPS Catalyst WLAN Controller VPN Meraki licença Cisco ASA Firewall SDWAN Switches VMware LAB VoIP DHCP aniversário Segurança CCIE FTD IPv6 WIFI policy-map CiscoChampion Vulnerabilidade Roteador FirePower ACL ISE Brainwork FMC Wireless senha CCNA WLC QoS Sorteio certificação Access-list Upgrade switch

Arquivo

Login

  • Cadastre-se
  • Acessar
  • Feed de posts
  • Feed de comentários
  • WordPress.org

Acesse Também

  • Blog LabCisco
  • Café com Redes
  • Cisco IOS hints and tricks
  • Cisco Redes
  • Cisco Support Community
  • Coruja de TI
  • Homelaber Brasil
  • Internetwork Expert´s
  • Netfinders Brasil
  • Rota Default
  • TechRebels
  • The Cisco Learning Network

Twitter

Blog: Meraki Internet Outages brainwork.com.br/2022/06/29/m… #CiscoChampion #Meraki #ThousandEyes

Blog: Cisco Catalyst na dashboard Meraki brainwork.com.br/2022/06/15/c… #Catalyst #Cisco #CiscoChampion

@CiscoChampion I'd love to be there 🙁

Como estão suas senhas??? Faz sentido "senhas complexas" ou a única boa opção é usar MFA? pic.twitter.com/aY3JLje1oX

Blog: Testando acesso com o Test-NetConnection (PowerShell) brainwork.com.br/2022/05/31/t… #PowerShell #Test-Connection #Teste

Seguir @brainworkblog
  1. Daniel em Participação no RotaDefaultVideos
  2. Marcelo em Tipos de LSAs e áreas OSPF
  3. Licenciamento Cisco para Controladora Wireless – Smart Licensing – em Cisco Smart Licensing nos Catalysts 9K
  4. meireles abel em Cisco Catalyst na dashboard Meraki
  5. Cisco Champions 2020 – Brainwork em Cisco Champion 2019
Follow @brainworkblog

Brainwork
@brainworkblog

  • Blog: Meraki Internet Outages brainwork.com.br/2022/06/29/mer… #CiscoChampion #Meraki #ThousandEyes
    about 7 dias ago
    Reply Retweet Favorite

Entre em contato:

  • Email: blog@brainwork.com.br
  • Web: www.brainwork.com.br
  • Facebook: fb.com/brainworkblog
  • Twitter: twitter.com/brainworkblog
  • Youtube: youtube.com/brainworkblog
  • Instagram: instagram.com/brainwork.blog
  • GET SOCIAL
Brainwork

© 2008 - 2022 Brainwork. Todos os direitos reservados.
Customização da página por Brainwork.

TOP