Введение

Система контроля доступа к сети Cisco NAC Appliance, ранее известная как Cisco Clean Access (CCA), представляла собой систему контроля доступа к сети (NAC), разработанную компанией Cisco Systems для обеспечения безопасной и защищенной сетевой среды. Изначально разработанная компанией Perfigo и продаваемая под названием Perfigo SmartEnforcer, данное устройство контроля доступа к сети анализирует системы, пытающиеся получить доступ к сети, и предотвращает подключение уязвимых компьютеров. Система обычно устанавливает приложение, известное как Clean Access Agent, на компьютеры, подключаемые к сети. Это приложение, в сочетании с сервером Clean Access и Clean Access Manager, получило широкое распространение в университетах и корпоративных сетях. Оно способно управлять проводными или беспроводными сетями в конфигурациях "в полосе" или "вне полосы", а также виртуальными частными сетями (VPN) только в конфигурации "в полосе". Производство Cisco NAC Appliance было прекращено, а продажи остановлены в начале 2010-х годов. Основная поддержка завершилась в 2015 году, расширенная – в 2018 году.

Агент чистого доступа

Агент чистого доступа (сокращение: CCAA, "Cisco Clean Access Agent") устанавливается на компьютер клиента, выполняет аутентификацию пользователя и проверяет наличие необходимых обновлений и программного обеспечения. В настоящее время приложение Clean Access Agent доступно только для некоторых операционных систем Windows и Mac OS X (Windows 98, Windows Me, Windows 2000, Windows XP, Windows XP Media Center Edition, Windows Vista, Windows 7, Windows 8 и Mac OS X); большинство сетевых администраторов разрешают клиентам, использующим операционные системы, отличные от Windows (например, Mac OS 9, Linux и FreeBSD), доступ к сети без проверок безопасности (при этом аутентификация по-прежнему необходима и обычно осуществляется через веб-интерфейс).

Аутентификация

После успешной аутентификации через веб-интерфейс, сервер Clean Access будет направлять новых клиентов на базе Windows для загрузки и установки приложения Clean Access Agent (в настоящее время клиентам, не использующим Windows, требуется только аутентифицироваться через веб-интерфейс и согласиться с условиями использования сети). После установки, программное обеспечение Agent запросит у пользователя повторную аутентификацию. После повторной аутентификации, программное обеспечение Agent обычно проверяет клиентский компьютер на наличие известных уязвимостей в используемой операционной системе Windows, а также на наличие обновленного антивирусного программного обеспечения и баз данных. Эти проверки поддерживаются в виде серии "правил" на стороне Clean Access Manager. Clean Access Manager (CAM) может быть настроен для проверки, установки или обновления любых компонентов в системе пользователя. После проверки системы приложение Agent информирует пользователя о результате – либо сообщением об успехе, либо сообщением об ошибке. Сообщения об ошибках информируют пользователя о категориях, в которых система не прошла проверку (обновления Windows, антивирус и т.д.), и дают инструкции о дальнейших действиях. Любой системе, не прошедшей проверку, будет отказан общий доступ к сети и она, вероятно, будет помещена в карантинный режим (конкретные действия с системой, не прошедшей проверку, полностью зависят от конфигурации Clean Access Manager и могут различаться в разных сетях. Например, системе может быть просто запрещен весь сетевой доступ). Системам в карантине обычно предоставляется 60-минутный период, в течение которого пользователь может попытаться устранить причины карантина. В этом случае пользователю разрешается подключение только к веб-сайту Windows Update и ряду поставщиков антивирусного программного обеспечения (Symantec, McAfee, Trend Micro и т.д.), либо пользователь может быть перенаправлен на гостевой сервер для восстановления системы. Весь остальной трафик обычно блокируется. По истечении 60-минутного периода весь сетевой трафик блокируется. Пользователь может повторно аутентифицироваться в Clean Access и продолжить процесс при необходимости. Системам, успешно прошедшим проверку, предоставляется доступ к сети в соответствии с назначенной ролью в Clean Access Manager. Конфигурации Clean Access могут различаться в зависимости от площадки. Доступные сетевые сервисы также будут варьироваться в зависимости от конфигурации Clean Access и назначенной роли пользователя. Обычно системы должны повторно аутентифицироваться не реже одного раза в неделю, независимо от их статуса; однако, эта настройка может быть изменена сетевым администратором. Кроме того, если система отключается от сети на определенное время (обычно десять минут), пользователю потребуется повторная аутентификация при повторном подключении к сети.

Обновления Windows

Clean Access обычно проверяет систему Windows на наличие необходимых обновлений, обращаясь к реестру системы. Поврежденный реестр может блокировать доступ пользователя к сети.

Подделка пользовательского агента

Сервер чистого доступа (CAS) определяет операционную систему клиента, считывая строку User-Agent браузера после аутентификации. Если обнаружена система Windows, сервер предложит пользователю загрузить Clean Access Agent; на всех остальных операционных системах вход завершен. Для противодействия попыткам подмены информации об операционной системе на стороне клиента, новые версии сервера и агента (3.6.0 и выше) также проводят проверку хоста с помощью TCP/IP-fingerprinting и JavaScript для подтверждения операционной системы устройства:

По умолчанию система использует строку User-Agent из HTTP-заголовка для определения клиентской ОС. Версия 3.6.0 предоставляет дополнительные возможности обнаружения, включая использование информации о платформе из JavaScript или OS-fingerprinting на основе TCP/IP-рукопожатия для определения клиентской ОС. Эта функция предназначена для предотвращения изменения пользователями идентификации своей клиентской операционной системы путем манипулирования HTTP-информацией. Следует отметить, что это "пассивная" техника обнаружения, которая анализирует только TCP-рукопожатие и не подвержена влиянию наличия брандмауэра.

Скриптовый код Microsoft Windows

Clean Access Agent активно использует Windows Script Engine версии 5.6. Было продемонстрировано, что удаление или отключение механизма сценариев в MS Windows приведет к обходу и нарушению проверки соответствия требованиям агентом Clean Access, в результате чего он будет "открываться" и разрешать устройствам подключаться к сети после успешной аутентификации.

Сегрегация устройств

Хотя подделка MAC-адресов в беспроводной среде может быть осуществлена с помощью анализатора трафика для обнаружения и клонирования MAC-адреса клиента, который уже авторизован или отнесен к "чистой" роли пользователя, сделать это в проводной среде значительно сложнее, если сервер Clean Access настроен некорректно. При правильной архитектуре и конфигурации сервер Clean Access выдает IP-подсети и адреса через DHCP на своем ненадежном интерфейсе, используя 30-битный сетевой адрес и 2 бита для хостов, что позволяет разместить только один хост в каждой области DHCP/подсети в любой момент времени. Это изолирует неавторизованных пользователей друг от друга и от остальной сети, делая перехват трафика по проводной сети неэффективным, а подделку или клонирование авторизованных MAC-адресов практически невозможным. Соответствующая и аналогичная реализация в беспроводной среде, фактически, повысит безопасность Clean Access.

Сертифицированные таймеры устройств

Кроме того, подмена MAC-адресов может быть дополнительно предотвращена с помощью таймеров для сертифицированных устройств. Таймеры позволяют администраторам регулярно очищать список сертифицированных MAC-адресов и требовать повторной авторизации устройств и пользователей на сервере Clean Access. Таймеры позволяют администратору очищать список сертифицированных устройств на основе ролей пользователей, времени и даты, а также срока действия сертификации; также доступен поэтапный метод, позволяющий избежать одновременной очистки всех устройств.

Жалобы

Cisco NAC Appliance печально известен тем, что вызывает перебои в интернет-соединении пользователей, считая постоянное соединение между компьютером и сервером или другим компьютером подозрительной активностью. Это создает проблемы для пользователей Skype, использующих веб-камеру, а также для онлайн-игр, таких как World of Warcraft. В онлайн-играх перебои, вызванные Cisco NAC Appliance, приводят к отключению игрока от игрового сервера. Многие пользователи, столкнувшиеся с таким довольно резким методом обеспечения безопасности, открыто выражают свое недовольство этим программным обеспечением на форумах, в группах и публикациях в Facebook.