Кіріспе

Желіге кіруді бақылау жүйесі

Cisco NAC Appliance, бұрын Cisco Clean Access (CCA) деп аталған, Cisco Systems компаниясымен әзірленген желіге кіруді бақылау (NAC) жүйесі болып табылады және қауіпсіз және таза компьютерлік желі ортасын қамтамасыз етуге арналған. Алғашқыда Perfigo компаниясымен әзірленген және Perfigo SmartEnforcer деген атпен сатылған бұл желіге кіруді бақылау құрылғысы, желіге қол жеткізуге тырысатын жүйелерді талдайды және осал компьютерлердің желіге қосылуына кедергі келтіреді. Жүйе әдетте желіге қосылатын компьютерлерге Clean Access Agent деп аталатын қосымшаны орнатады. Бұл қосымша, Clean Access сервері және Clean Access Менеджерімен бірлесіп, бүгінде көптеген университеттер мен корпоративтік орталарда кеңінен қолданылады. Ол сымды немесе сымсыз желілерді жолақты немесе жолақтан тыс конфигурацияда, ал виртуалды жеке желілерді (VPN) тек жолақты конфигурацияда басқара алады. Cisco NAC Appliance енді өндірілмейді және 2010 жылдардың басынан бері сатылымда жоқ. Негізгі қолдау 2015 жылы тоқтатылды. Ұзартылған қолдау 2018 жылы тоқтатылды.

Таза қатынау агенті

Таза қолжетімділік агенті (қысқартылуы: CCAA, "Cisco Clean Access Agent") клиенттің компьютерінде орналасқан, пайдаланушыны куәландырады және қажетті түзетулер мен бағдарламалық қамтамасызданды сканерлейді. Қазіргі уақытта Clean Access Agent қолданбасы тек кейбір Windows және Mac OS X операциялық жүйелері үшін ғана қолжетімді (Windows 98, Windows Me, Windows 2000, Windows XP, Windows XP Media Center Edition, Windows Vista, Windows 7, Windows 8 және Mac OS X); көптеген желі әкімшілері Windows емес операциялық жүйелері бар клиенттерге (мысалы, Mac OS 9, Linux және FreeBSD) қандай да бір қауіпсіздік тексерулерінсіз желіге кіруге рұқсат береді (куәландыру әлі де қажет және әдетте веб-интерфейс арқылы жүзеге асырылады).

Аутентификация

Веб-интерфейс арқылы сәтті аутентификацияланғаннан кейін, Clean Access Server Windows негізіндегі жаңа клиенттерді Clean Access Agent қосымшасын жүктеуге және орнатуға бағыттайды (осы уақытта Windows негізіндегі емес клиенттерге веб-интерфейс арқылы аутентификациялау және кез келген желілік қызмет көрсету шарттарымен келісу қажет). Орнатылғаннан кейін, Agent бағдарламалық жасақтамасы пайдаланушыдан қайта аутентификациялауды талап етеді. Қайта аутентификацияланғаннан кейін, Agent бағдарламалық жасақтамасы әдетте клиент компьютерін қолданылып жатқан Windows операциялық жүйесінің белгілі осалдықтарын, сондай-ақ жаңартылған антивирустық бағдарламалық жасақтама мен анықтамаларын тексереді. Тексерулер Clean Access Manager (CAM) тарапында «ережелер» тізімі ретінде сақталады. Clean Access Manager (CAM) пайдаланушының жүйесіндегі кез келген нәрсені тексеру, орнату немесе жаңарту үшін конфигурациялануы мүмкін. Agent қосымшасы жүйені тексергеннен кейін, Agent нәтиже туралы пайдаланушыға хабарлайды – сәттілік туралы хабарламамен немесе сәтсіздік туралы хабарламамен. Сәтсіздік туралы хабарламалар пайдаланушыға жүйенің қандай категориялар бойынша сәтсіздікке ұшырағанын (Windows жаңартулары, антивирустар және т.б.) хабарлайды және қалай әрекет ету керектігін түсіндіреді. Тексеруден өтпеген кез келген жүйеге желіге жалпы қол жеткізілмейді және олар карантинге алынады (сәтсіз жүйені қалай басқару Clean Access Manager қалай конфигурацияланғанына байланысты және желіден желіге өзгеруі мүмкін. Мысалы: сәтсіз жүйеге кейін желіге қол жеткізу толығымен тоқтатылуы мүмкін). Карантинге алынған жүйелерге әдетте пайдаланушы карантинге себеп болған мәселелерді шешуге тырысатын 60 минуттық уақыт беріледі. Мұндай жағдайда пайдаланушыға Windows Update веб-сайтына және бірқатар антивирустық провайдерлерге (Symantec, McAfee, Trend Micro және т.б.) ғана қосылуға рұқсат беріледі немесе пайдаланушы түзету үшін Guest Server-ге қайта бағытталуы мүмкін. Басқа барлық трафик әдетте бұғатталады. 60 минут өткеннен кейін барлық желілік трафик бұғатталады. Пайдаланушы Clean Access арқылы қайта аутентификацияланып, қажет болған жағдайда процесті жалғастыра алады. Тексеруден өткен жүйелерге Clean Access Manager-де тағайындалған рөлге сәйкес желіге қол жеткізіледі. Clean Access конфигурациялары сайттан сайтқа өзгереді. Қол жетімді желілік қызметтер де Clean Access конфигурациясына және тағайындалған пайдаланушы рөліне байланысты өзгереді. Жүйелер әдетте күйіне қарамастан, аптасына кемінде бір рет аутентификациялаудан өтуі керек; алайда, бұл опцияны желі әкімшісі өзгерте алады. Сондай-ақ, егер жүйе желіден белгілі бір уақытқа (әдетте он минут) ажыратылса, пайдаланушы желіге қайта қосылған кезде қайта аутентификациялауы керек.

Windows жаңартулары

Clean Access әдетте Windows жүйесінде қажетті жаңартуларды жүйелік тіркелімді тексеру арқылы анықтайды. Бұзылған тіркелім пайдаланушыға желіге қол жеткізуге кедергі келтіруі мүмкін.

Пайдаланушы агентімен жасаспалы байланыс

Таза қолжетімділік сервері (CAS) аутентификациядан кейін браузердің пайдаланушы агенті тізбегін оқып, клиенттің операциялық жүйесін анықтайды. Егер Windows жүйесі анықталса, сервер пайдаланушыдан Clean Access Agent-ті жүктеуді сұрайды; қалған барлық операциялық жүйелерде кіру аяқталады. Клиенттегі операциялық жүйенің дұрыс еместігін көрсету әрекеттеріне қарсы тұру үшін, Сервер мен Агенттің (3.6.0 нұсқасы және одан жоғары) жаңа нұсқалары хостты TCP/IP стек саусақ іздері және JavaScript арқылы тексеріп, машинаның операциялық жүйесін растайды:

Дәстүрлі түрде, жүйе клиенттік операциялық жүйені анықтау үшін HTTP қабағасындағы пайдаланушы агенті тізбесін пайдаланады. 3.6.0 нұсқасы клиенттік операциялық жүйені анықтау үшін JavaScript-тен алынған платформа ақпаратын немесе TCP/IP қол алысудан OS саусақ іздерін пайдалануды қамтитын қосымша анықтау опцияларын ұсынады. Бұл мүмкіндік пайдаланушылардың HTTP ақпаратын өңдеу арқылы клиенттік операциялық жүйелерін анықтауын өзгертуіне жол бермеуге бағытталған. Бұл тек TCP қол алысуын тексеріп, өрт қабырғасының болуына тәуелді емес "пассивті" анықтау әдісі екенін ескеріңіз.

Microsoft Windows скрипттері

Таза қолжетімділік агенті Windows скрипт-моторының 5.6 нұсқасын кеңінен пайдаланады. MS Windows жүйесіндегі скрипт-моторды жою немесе өшіру Таза қолжетімділік агентінің қалыптылығын тексеруін айналып өтіп, бұзады, нәтижесінде агент "ашық күйде қалады" және құрылғылар дұрыс аутентификациядан өткеннен кейін желіге қосылуға мүмкіндік алады.

Құрылғыны бөлу

MAC-адресті жалғандау сымсыз ортада, бұрыннан авторизацияланған немесе "таза" пайдаланушы рөліндегі клиенттің MAC-адресін анықтап, көшіру үшін снайфер қолдану арқылы мүмкін, бірақ сымды ортада, егер Таза Қолжетімділік Сервері дұрыс конфигурацияланбаса, бұл оңай емес. Дұрыс архитектура мен конфигурацияда Таза Қолжетімділік Сервері IP-кішіжелілер мен адрестерді DHCP арқылы сенімсіз интерфейсінде 30 биттік желілік адрес және хосттар үшін 2 бит қолданып таратады, сондықтан әрбір DHCP саласына/кішіжелісіне бір уақытта тек бір хост орналастырылуы мүмкін. Бұл авторизацияланбаған пайдаланушыларды бір-бірінен және желінің қалған бөлігінен оқшаулайды, сымды тыңшылықты маңызсыз етеді және авторизацияланған MAC-адрестерді жалғандау немесе көшіруді дерлік мүмкін емес етеді. Сымсыз ортада дұрыс және ұқсас жүзеге асыру, шындығында, Таза Қолжетімділіктің қауіпсіздігін арттыруға көмектеседі.

Сертификатталған құрылғылар бойынша таймерлер

Сонымен қатар, MAC-адрестің жалғандануына қарсы тұру үшін сертификатталған құрылғыларға таймерлерді қолдануға болады. Таймерлер әкімшілерге сертификатталған MAC-адрестердің тізімін белгілі бір уақыт аралығында тазалап, құрылғылар мен пайдаланушыларды Таза қатынас серверіне қайта авторизациялауға мәжбүр етуге мүмкіндік береді. Таймерлер әкімшіге пайдаланушы рөлдеріне, уақытқа және күшке, сондай-ақ сертификацияның мерзіміне байланысты сертификатталған құрылғыларды тазалауға мүмкіндік береді; құрылғылардың барлығын бірден тазалаудан аулақ болуға мүмкіндік беретін кезеңдік тазалау әдісі де қолжетімді.

Шағымдар

Cisco NAC Appliance пайдаланушылардың интернет байланысын үзуге бейім, компьютер мен сервер немесе басқа компьютер арасындағы үздіксіз байланысты күдікті қызмет деп қарастырады. Бұл Skype немесе кез келген веб-камера қолданушыларға, сондай-ақ World of Warcraft сияқты онлайн ойындармен айналысатындарға қиындық тудырады. Онлайн ойындарда Cisco NAC Appliance тудырған үзілістер ойыншының ойын серверінен шығып кетуіне себеп болады. Осы өте тікелей қауіпсіздік шарасына тап болған көптеген адамдар форумдарда және Facebook-тегі топтар мен жазбаларда бұл бағдарламалық қамтамасыздағы наразылықтарын ашық білдірді.