SIGN IN YOUR ACCOUNT TO HAVE ACCESS TO DIFFERENT FEATURES

FORGOT YOUR PASSWORD?

FORGOT YOUR DETAILS?

AAH, WAIT, I REMEMBER NOW!
GET SOCIAL
  • BLOG
  • SECURITY ALERTS
  • CONTATO
  • PRIVACIDADE
  • SOBRE
  • LOGIN

Brainwork

  • Certificação
  • Cisco
  • Informação
  • Linux
  • Microsoft
  • Network
  • Security
  • UC
  • Virtualização
  • Wireless
  • Home
  • Cisco
  • Cisco ISE–ACL Redirect nos switches e WLAN Controllers
09/06/2025

Cisco ISE–ACL Redirect nos switches e WLAN Controllers

Cisco ISE–ACL Redirect nos switches e WLAN Controllers

by André Ortega / segunda-feira, 04 abril 2022 / Published in Cisco, Configuração, Security

Access-list pode ser um tópico complicado no mundo de redes.  As ACLs comuns, para controle de acesso, normalmente são simples,  mas realmente tem casos de uso mais complexos.

Um destes casos que pode confundir bastante, é quando usamos access-lists para fazer o redirecionamento em implantações do Cisco ISE.

Cisco ISE e ACL Redirect

Neste caso precisamos de ACLs nos switches e controladoras para identificar e permitir que tráfego deve ser redirecionado para o portal de autenticação e/ou postura.

Access-list “comum”, liberando requisição DHCP, resolução de nome (DNS) e TFTP. Todo o resto é bloqueado.

ip access-list extended ACL_PRE_AUTH
permit udp any eq bootpc any eq bootps
permit udp any any eq domain
permit udp any any eq tftp
deny   ip any any

Access-list para Web Redirect. Neste caso NÃO estamos liberando acesso para todo destino com porta 80.

ip access-list extended ACL_WEBAUTH_REDIRECT
permit tcp any any eq www
deny   ip any any

Este exemplo acima é uma ACL Redirect, e neste caso ela está especificando que o tráfego destinado à porta 80 deve ser redirecionado para a URL recebida do ISE. E a última linha (deny ip any any) permite os demais acessos. É o contrário do que estamos acostumados…

Apenas olhando a configuração não é possível ver nenhuma diferença. O que difere é a forma de uso, onde a ACL Redirect é especificada pelo servidor radius (neste caso o ISE), e aplicada à sessão do usuário que está tentando fazer a autenticação.

Importante notar que esta ACL de redirecionamento permite todos os demais acessos (o deny na última linha), e normalmente não é isso que queremos antes da autenticação. Então temos que usar uma Downloadable ACL (dACL configurada no ISE) que vai trabalhar junto com a ACL Redirect.

Enquanto a ACL Redirect direciona o usuário para o portal de autenticação, a dACL limita o acesso.

Exemplo de Downloadable ACL.

ip access-list extended ACL_ACESSO_LIMITADO
permit udp any any eq 53
permit udp any eq bootpc eq bootps
permit tcp any host 10.10.10.55 eq 8443
permit tcp any host 10.10.10.56 eq 8443
deny ip any any

A dACL tem o mesmo formato e funcionamento de uma ACL tradicional (permite o que está com permit e nega o que está com deny). A única diferença é que ela está no ISE e é baixada quando necessário.

As duas ACL são aplicadas na sessão, e primeiro é verificada a ACL de redirecionamento e depois a dACL.

Com as duas access-lists aplicadas temos o seguinte resultado:

  • (ACL R) Tráfico com destino porta 80 é redirecionado para a URL recebida do ISE (Portal Guest).
  • (ACL R) Demais tráfego são permitidos
  • (dACL) Permite consulta DNS
  • (dACL) Permite solicitação DHCP
  • (dACL) Permite acesso ao ISE na porta 8443 (Portal de Visitantes no ISE)
  • (dACL) Bloqueia todo o resto

É muito importante entender essa concatenação para que o tráfego válido não seja bloqueado.

ACL Redirect na WLC

Na WLAN Controller temos os mesmos conceitos, mas a configuração é diferente.

No caso da WLC a ACL Redirect funciona ao contrário. Devemos permitir o que deve ser redirecionado e negar o restante.

E ao invés da Downloadable ACL temos a Named ACL. A Named ACL é configurada na própria WLC e o ISE envia apenas o nome desta ACL.

Postura

Ainda falando do ISE, também pode ser necessária uma ACL de redirect quando temos a verificação de Postura. Isso porque o ISE usa um portal no processo de postura (atualmente temos a opção de trabalhar sem isso, mas ainda é uma opção válida), e assim temos a ACL Redirect e dACL/Named ACL para o processo de postura.

A diferença do processo de postura e guest é que normalmente permitimos outros destinos, como o servidor de antivirus na dACL.

Mais informações sobre ACL Redirect:

  • Central Web Authentication on the WLC
  • Central Web Authentication with a Switch

Até a próxima.

Relacionado

Tagged under: Access-list, ACL Redirect, dACL, ISE, Named ACL, Redirect

About André Ortega

Formando em Processamento de Dados e Ciência da Computação. Especialista Cisco (CCNP Enterprise e CCNP Security). Dezenove anos de experiência com redes e segurança.

What you can read next

Relatório Anual de Segurança WordPress 2024: Insights e Práticas para Proteger seu Site
Redefinindo comandos
Switches 2960S empilháveis

2 Comments to “ Cisco ISE–ACL Redirect nos switches e WLAN Controllers”

  1. Flávio says : Acesse para responder
    18/08/2023 at 23:39

    Uma controladora 5500 deverá ter a ACL Web redirect configurada na aba security ou wireless?

    1. André Ortega says : Acesse para responder
      23/08/2023 at 17:02

      Olá Flávio, para a integração com o ISE a ACL fica na aba Security (pode ser local ou flex, dependendo do seu deployment).
      Se for flex, também precisa adicionar no flex group.

You must be logged in to post a comment.

POSTS RECENTES

  • Vulnerabilidade no Cisco ISE: Credenciais Estáticas no AWS, Azure e OCI
    Vulnerabilidade no Cisco ISE: Credenciais Estáticas no AWS, Azure e OCI
    06/06/2025
  • Como Funciona a Troca de Mensagens no IKEv2 para VPN Site-to-Site
    Como Funciona a Troca de Mensagens no IKEv2 para VPN Site-to-Site
    02/06/2025
  • DevNet evolui: novas certificações CCNA, CCNP e CCIE Automation
    DevNet evolui: novas certificações CCNA, CCNP e CCIE Automation
    30/05/2025
  • Novidades na Certificação CCNP Collaboration da Cisco
    Novidades na Certificação CCNP Collaboration da Cisco
    29/05/2025
  • Cisco atualiza nomes das certificações de cibersegurança
    Cisco atualiza nomes das certificações de cibersegurança
    28/05/2025

Tags

#Microsoft #CobaltStrike #Ransomware #AtaquesCibernéticos #SegurançaDigital #Hackers #Fortra #HealthISAC #ProteçãoDeDados #TI #CyberThreats #SegurançaNaNuvem #Tecnologia #MicrosoftSecurity #Broadcom 2324 2010 2015 2017 2022 2023 2024 2350 200-125 25 anos 2560C 2960C 2960X 2975 350-050 3560-X 200-301 2009 200-120 100-101 #Multicloud #VMwareTransformation 1 ano 1.1.1.100 10 anos 10 Gbps 100 empresas 200-101 100 Gigabit 1905 1921 1925 1941 2.0 1900 2800 2900 2013 2011 1800 2960 3750 2960S

Arquivo

Login

  • Acessar
  • Feed de posts
  • Feed de comentários
  • WordPress.org

Acesse Também

  • Blog LabCisco
  • Café com Redes
  • Cisco IOS hints and tricks
  • Cisco Redes
  • Cisco Support Community
  • Coruja de TI
  • Homelaber Brasil
  • Internetwork Expert´s
  • Netfinders Brasil
  • Rota Default
  • TechRebels
  • The Cisco Learning Network

X

Blog: Verificando MD5 (hash) de um arquivo no Windows e Linux brainwork.com.br/2023/05/11/v… #Checksum #CiscoChampion #Hash

Hahahahah Muito bom twitter.com/TracketPacer/s…

Blog: Trocar ícone (favicon) da página guest no Cisco ISE brainwork.com.br/2023/04/24/t… #Cisco_Champion #Customização #Favicon

Blog: Cisco Champion 2023 brainwork.com.br/2023/04/10/c… #CiscoChampion

Blog: RFC 2324 (HTCPCP), conhece? brainwork.com.br/2023/04/01/r… #2324 #CiscoChampion #HTCPCP

Seguir @brainworkblog
  1. ./fernando em Aprenda Python e ganhe pontos para renovar as certificações CCNA, CCNP e CCIE
  2. André Ortega em Reset Cisco FTD (zerar FTD sem reinstalar)
  3. ALEX LIRA CAMACHO em Reset Cisco FTD (zerar FTD sem reinstalar)
  4. André Ortega em Atualizando Cisco 9300 (Install Mode)
  5. Dominique em Atualizando Cisco 9300 (Install Mode)

Entre em contato:

  • Web: www.brainwork.com.br
  • Facebook: fb.com/brainworkblog
  • Twitter: twitter.com/brainworkblog
  • Youtube: youtube.com/brainworkblog
  • Instagram: instagram.com/brainwork.blog
  • GET SOCIAL
Brainwork

© 2008 - 2022 Brainwork. Todos os direitos reservados.
Customização da página por Brainwork.

TOP
Gerenciar o consentimento
Para fornecer as melhores experiências, usamos tecnologias como cookies para armazenar e/ou acessar informações do dispositivo. O consentimento para essas tecnologias nos permitirá processar dados como comportamento de navegação ou IDs exclusivos neste site. Não consentir ou retirar o consentimento pode afetar negativamente certos recursos e funções.
Funcional Sempre ativo
O armazenamento ou acesso técnico é estritamente necessário para a finalidade legítima de permitir a utilização de um serviço específico explicitamente solicitado pelo assinante ou utilizador, ou com a finalidade exclusiva de efetuar a transmissão de uma comunicação através de uma rede de comunicações eletrónicas.
Preferências
O armazenamento ou acesso técnico é necessário para o propósito legítimo de armazenar preferências que não são solicitadas pelo assinante ou usuário.
Estatísticas
O armazenamento ou acesso técnico que é usado exclusivamente para fins estatísticos. O armazenamento técnico ou acesso que é usado exclusivamente para fins estatísticos anônimos. Sem uma intimação, conformidade voluntária por parte de seu provedor de serviços de Internet ou registros adicionais de terceiros, as informações armazenadas ou recuperadas apenas para esse fim geralmente não podem ser usadas para identificá-lo.
Marketing
O armazenamento ou acesso técnico é necessário para criar perfis de usuário para enviar publicidade ou para rastrear o usuário em um site ou em vários sites para fins de marketing semelhantes.
Gerenciar opções Gerenciar serviços Manage {vendor_count} vendors Leia mais sobre esses propósitos
Ver preferências
{title} {title} {title}