Введение
Система контроля доступа к сети Cisco NAC Appliance, ранее известная как Cisco Clean Access (CCA), представляла собой систему контроля доступа к сети (NAC), разработанную компанией Cisco Systems для обеспечения безопасной и защищенной сетевой среды. Изначально разработанная компанией Perfigo и продаваемая под названием Perfigo SmartEnforcer, данное устройство контроля доступа к сети анализирует системы, пытающиеся получить доступ к сети, и предотвращает подключение уязвимых компьютеров. Система обычно устанавливает приложение, известное как Clean Access Agent, на компьютеры, подключаемые к сети. Это приложение, в сочетании с сервером Clean Access и Clean Access Manager, получило широкое распространение в университетах и корпоративных сетях. Оно способно управлять проводными или беспроводными сетями в конфигурациях "в полосе" или "вне полосы", а также виртуальными частными сетями (VPN) только в конфигурации "в полосе". Производство Cisco NAC Appliance было прекращено, а продажи остановлены в начале 2010-х годов. Основная поддержка завершилась в 2015 году, расширенная – в 2018 году.
Cisco NAC Appliance, formerly Cisco Clean Access (CCA), was a network admission control (NAC) system developed by Cisco Systems designed to produce a secure and clean computer network environment. Originally developed by Perfigo and marketed under the name of Perfigo SmartEnforcer, this network admission control device analyzes systems attempting to access the network and prevents vulnerable computers from joining the network. The system usually installs an application known as the Clean Access Agent on computers that will be connected to the network. This application, in conjunction with both a Clean Access server and a Clean Access Manager, has become common in many universities and corporate environments today. It is capable of managing wired or wireless networks in an in band or out of band configuration mode, and Virtual Private networks (VPN) in an in band only configuration mode. Cisco NAC Appliance is no longer in production and no longer sold as of the early 2010s. Mainstream support ending in 2015. Extended support ending in 2018.
Агент чистого доступа
Агент чистого доступа (сокращение: CCAA, "Cisco Clean Access Agent") устанавливается на компьютер клиента, выполняет аутентификацию пользователя и проверяет наличие необходимых обновлений и программного обеспечения. В настоящее время приложение Clean Access Agent доступно только для некоторых операционных систем Windows и Mac OS X (Windows 98, Windows Me, Windows 2000, Windows XP, Windows XP Media Center Edition, Windows Vista, Windows 7, Windows 8 и Mac OS X); большинство сетевых администраторов разрешают клиентам, использующим операционные системы, отличные от Windows (например, Mac OS 9, Linux и FreeBSD), доступ к сети без проверок безопасности (при этом аутентификация по-прежнему необходима и обычно осуществляется через веб-интерфейс).
Аутентификация
После успешной аутентификации через веб-интерфейс, сервер Clean Access будет направлять новых клиентов на базе Windows для загрузки и установки приложения Clean Access Agent (в настоящее время клиентам, не использующим Windows, требуется только аутентифицироваться через веб-интерфейс и согласиться с условиями использования сети). После установки, программное обеспечение Agent запросит у пользователя повторную аутентификацию. После повторной аутентификации, программное обеспечение Agent обычно проверяет клиентский компьютер на наличие известных уязвимостей в используемой операционной системе Windows, а также на наличие обновленного антивирусного программного обеспечения и баз данных. Эти проверки поддерживаются в виде серии "правил" на стороне Clean Access Manager. Clean Access Manager (CAM) может быть настроен для проверки, установки или обновления любых компонентов в системе пользователя. После проверки системы приложение Agent информирует пользователя о результате – либо сообщением об успехе, либо сообщением об ошибке. Сообщения об ошибках информируют пользователя о категориях, в которых система не прошла проверку (обновления Windows, антивирус и т.д.), и дают инструкции о дальнейших действиях. Любой системе, не прошедшей проверку, будет отказан общий доступ к сети и она, вероятно, будет помещена в карантинный режим (конкретные действия с системой, не прошедшей проверку, полностью зависят от конфигурации Clean Access Manager и могут различаться в разных сетях. Например, системе может быть просто запрещен весь сетевой доступ). Системам в карантине обычно предоставляется 60-минутный период, в течение которого пользователь может попытаться устранить причины карантина. В этом случае пользователю разрешается подключение только к веб-сайту Windows Update и ряду поставщиков антивирусного программного обеспечения (Symantec, McAfee, Trend Micro и т.д.), либо пользователь может быть перенаправлен на гостевой сервер для восстановления системы. Весь остальной трафик обычно блокируется. По истечении 60-минутного периода весь сетевой трафик блокируется. Пользователь может повторно аутентифицироваться в Clean Access и продолжить процесс при необходимости. Системам, успешно прошедшим проверку, предоставляется доступ к сети в соответствии с назначенной ролью в Clean Access Manager. Конфигурации Clean Access могут различаться в зависимости от площадки. Доступные сетевые сервисы также будут варьироваться в зависимости от конфигурации Clean Access и назначенной роли пользователя. Обычно системы должны повторно аутентифицироваться не реже одного раза в неделю, независимо от их статуса; однако, эта настройка может быть изменена сетевым администратором. Кроме того, если система отключается от сети на определенное время (обычно десять минут), пользователю потребуется повторная аутентификация при повторном подключении к сети.
Обновления Windows
Clean Access обычно проверяет систему Windows на наличие необходимых обновлений, обращаясь к реестру системы. Поврежденный реестр может блокировать доступ пользователя к сети.
Подделка пользовательского агента
Сервер чистого доступа (CAS) определяет операционную систему клиента, считывая строку User-Agent браузера после аутентификации. Если обнаружена система Windows, сервер предложит пользователю загрузить Clean Access Agent; на всех остальных операционных системах вход завершен. Для противодействия попыткам подмены информации об операционной системе на стороне клиента, новые версии сервера и агента (3.6.0 и выше) также проводят проверку хоста с помощью TCP/IP-fingerprinting и JavaScript для подтверждения операционной системы устройства:
По умолчанию система использует строку User-Agent из HTTP-заголовка для определения клиентской ОС. Версия 3.6.0 предоставляет дополнительные возможности обнаружения, включая использование информации о платформе из JavaScript или OS-fingerprinting на основе TCP/IP-рукопожатия для определения клиентской ОС. Эта функция предназначена для предотвращения изменения пользователями идентификации своей клиентской операционной системы путем манипулирования HTTP-информацией. Следует отметить, что это "пассивная" техника обнаружения, которая анализирует только TCP-рукопожатие и не подвержена влиянию наличия брандмауэра.
Скриптовый код Microsoft Windows
Clean Access Agent активно использует Windows Script Engine версии 5.6. Было продемонстрировано, что удаление или отключение механизма сценариев в MS Windows приведет к обходу и нарушению проверки соответствия требованиям агентом Clean Access, в результате чего он будет "открываться" и разрешать устройствам подключаться к сети после успешной аутентификации.
Сегрегация устройств
Хотя подделка MAC-адресов в беспроводной среде может быть осуществлена с помощью анализатора трафика для обнаружения и клонирования MAC-адреса клиента, который уже авторизован или отнесен к "чистой" роли пользователя, сделать это в проводной среде значительно сложнее, если сервер Clean Access настроен некорректно. При правильной архитектуре и конфигурации сервер Clean Access выдает IP-подсети и адреса через DHCP на своем ненадежном интерфейсе, используя 30-битный сетевой адрес и 2 бита для хостов, что позволяет разместить только один хост в каждой области DHCP/подсети в любой момент времени. Это изолирует неавторизованных пользователей друг от друга и от остальной сети, делая перехват трафика по проводной сети неэффективным, а подделку или клонирование авторизованных MAC-адресов практически невозможным. Соответствующая и аналогичная реализация в беспроводной среде, фактически, повысит безопасность Clean Access.
Сертифицированные таймеры устройств
Кроме того, подмена MAC-адресов может быть дополнительно предотвращена с помощью таймеров для сертифицированных устройств. Таймеры позволяют администраторам регулярно очищать список сертифицированных MAC-адресов и требовать повторной авторизации устройств и пользователей на сервере Clean Access. Таймеры позволяют администратору очищать список сертифицированных устройств на основе ролей пользователей, времени и даты, а также срока действия сертификации; также доступен поэтапный метод, позволяющий избежать одновременной очистки всех устройств.
Жалобы
Cisco NAC Appliance печально известен тем, что вызывает перебои в интернет-соединении пользователей, считая постоянное соединение между компьютером и сервером или другим компьютером подозрительной активностью. Это создает проблемы для пользователей Skype, использующих веб-камеру, а также для онлайн-игр, таких как World of Warcraft. В онлайн-играх перебои, вызванные Cisco NAC Appliance, приводят к отключению игрока от игрового сервера. Многие пользователи, столкнувшиеся с таким довольно резким методом обеспечения безопасности, открыто выражают свое недовольство этим программным обеспечением на форумах, в группах и публикациях в Facebook.