Процесс пилотного внедрения AxelNAC на проекте
В данном документе описаны процессы пилотного внедрения системы контроля доступа к сети AxelNAC на проектах.
Стартовая встреча по пилотному внедрению
В рамках стартовой встречи необходимо узнать:
- Функциональные сценарии, для которых заказчику необходим AxelNAC.
- Какое оборудование будет использоваться у заказчика (например, заказчик использует одинаковое количество устройств Cisco и HP: для такого пилотного внедрения будет необходимо использовать не только известный и понятный коммутатор Cisco, но и коммутатор производства HP).
- Под управлением какой ОС используются АРМ пользователей заказчика.
- Если заказчик использует Wi-Fi для доступа к сети, необходимо уточнить производителя WLC.
- Если заказчик хочет обеспечить защищенное подключение пользователей по протоколу EAP-TLS, необходимо уточнить какой Удостоверяющий Центр (УЦ) использует заказчик. Согласен ли заказчик на интеграцию с продуктивным УЦ.
- Если заказчик хочет обеспечить защищенное подключение пользователей по протоколу MS-CHAPv2, необходимо уточнить какой AD/LDAP-сервер использует заказчик. Согласен ли заказчик на интеграцию с продуктивным AD/LDAP-сервером.
По окончании стартовой встречи, у интегратора должны быть четкие ответы на следующие вопросы:
- Какие сценарии подключения пользователей предусмотрены заказчиком?
- Какое клиентское оборудование будет использоваться?
- Какой УЦ использует заказчик (MS, Alladin и т.д.)?
- Какой AD/LDAP-сервер использует заказчик (MS AD, Samba и т.д.)?
Запрос архитектуры
Для следующего этапа необходимо изучить и проанализировать инфраструктуру заказчика, после чего подготовить черновой вариант схемы интеграции AxelNAC с ней.
Схема интеграции должна включать в себя:
- Предоставление Virtual appliance AxelNAC;
- Процесс разворачивания узлов AxelNAC в нечетном количестве (от 3 до 9 узлов);
- Список портов взаимодействия между AxelNAC и коммутатором;
- Список портов взаимодействия между AxelNAC и пользователем;
- Список портов взаимодействия между узлами кластера AxelNAC;
- Список портов взаимодействия с AD;
- Список портов взаимодействия с УЦ (если используется SCEP);
- VLAN для продуктивной сети;
- VLAN для изоляционной сети;
- VLAN для голосовой сети (если в требованиях присутствует проверка голосовых устройств);
- VLAN для сети исправления;
- VLAN для сети конкретного оборудования (если обозначено в требованиях);
- В каждом из запрошенных VLAN необходимо настроить ip helper в сторону VIP-адреса AxelNAC;
- Ноутбук с возможностью подключения двух и более сетевых интерфейсов (например, проводное + беспроводное соединение или проводное + проводное соединение) с указанием на схеме, и доступом к приложениям RDP, PS, SSH, Wireshark;
- Рабочая станция для инженера с приложениями для доступа через SSH, RDP, Telnet, веб-браузер, Wireshark.
Для корректного перемещения пользователей между VLAN необходимо иметь работающий DHCP-сервер в каждом VLAN.
Запрос доступов
Для следующего шага необходимо убедиться, что все оборудование корректно сконфигурировано и имеет все необходимые доступы.
Тестируемый ноутбук под управлением ОС Windows:
- Необходимо создать локальную учетную запись с правами локального администратора.
- Созданный пользователь должен иметь права изменять настройки сетевых интерфейсов.
- Созданный пользователь должен иметь права изменять настройки службы winrm.
- Созданный пользователь должен иметь права на запуск и использование приложений RDP, SSH, Wireshark, telnet.
- Необходимо разрешить обращение пользователя на DNS-имена.
- Необходимо разрешить взаимодействие на портах TCP 80, 443, 5985 до всех узлов AxelNAC.
Тестируемый ноутбук под управлением Linux-cистем:
- Необходимо создать локальную учетную запись с правами на изменение настроек сетевого интерфейса.
- Созданный пользователь должен иметь права изменять настройки сетевых интерфейсов.
- Созданный пользователь должен иметь права на запуск и использование приложений SSH, tcpdump, telnet.
- Созданный пользователь должен иметь возможность удаленного подключения по рекомендованному приложению вендора Linux-системы.
Рабочая станция для инженера:
- Необходимо запросить доступ по протоколу HTTPS до веб-интерфейса управления на все узлы AxelNAC через порт TCP 1443.
- Необходимо запросить доступ по протоколу SSH до терминала управления на все узлы AxelNAC через порт TCP 22.
- Необходимо запросить доступ по протоколу RDP во всех VLAN, используемых в пилотном внедрении, если тестируемое устройство — ноутбук под управлением ОС Windows.
- Необходимо иметь возможность удаленного подключения по рекомендованному приложению вендора Linux-системы к тестируемому устройству под управлением Linux-системы.
- Необходимо иметь возможность подключения по протоколу SSH к тестируемому устройству под управлением ОС Linux через порт TCP 22.
Коммутатор, WLC, AP, NGFW:
- Необходимо создать пользователя на сетевом устройстве с наивысшим уровнем привилегий в системе. Если заказчик хочет настроить оборудование сам, необходимо запросить права на просмотр, чтобы найти ошибки в конфигурации при сбоях.
- Необходимо настроить доступ по протоколу SSH до сетевого устройства от рабочей станции под управлением ОС Windows для инженера.
- Сетевое устройство должно иметь сетевую связность между всеми узлами AxelNAC, тестируемыми устройствами, рабочей станцией под управлением ОС Windows для инженера.
- Необходимо запросить сетевую связность VLAN, описанных в архитектуре между коммутатором и тестовой архитектурой.
- Запросить DHCP во VLAN, описанных в архитектуре.
Проверка доступов
После того, как все доступы запрошены и первоначальная конфигурация выполнена, необходимо выполнить проверку доступов на всех устройствах, которые входят в архитектуру для пилотного внедрения.
Тестируемый ноутбук под управлением ОС Windows:
- Необходимо проверить, что созданная заказчиком учетная запись имеет права локального администратора.
- Необходимо проверить, что пользователь имеет право изменять настройки сетевого интерфейса и запускать службу проводной автонастройки.
- Необходимо проверить, что пользователь имеет право на изменение глобальных параметров службы winrm, изменение способов аутентификации, доверенных хостов, параметра защищенности подключения.
- Необходимо проверить, что на АРМ установлено приложение telnet, позволяющее строить TCP-сессии на выбранный порт.
- Необходимо проверить, что на АРМ разрешено удаленное подключение по протоколу RDP на порт TCP 3389 или другой порт, разрешенный заказчиком.
- Необходимо проверить, что на АРМ установлено и запускается приложение Wireshark, при этом нет ограничений на захват трафика с сетевых интерфейсов.
- Необходимо проверить, что пользователь разрешает DNS-имена командой nslookup.
- Необходимо проверить, что у пользователя есть сетевая связность между AxelNAC, и проверка командой telnet cо стороны host → AxelNAC корректно отрабатывает на порты 80, 443. Проверка командой telnet со стороны AxelNAC → host 5985 (в случае настроенного прослушивателя WinRM) должна отрабатывать идентично.
Тестируемый ноутбук под управлением Linux-cистем:
- Необходимо проверить, что заказчиком создана учетная запись, вы имеете право зайти в сеть под этим пользователем.
- Необходимо проверить, что пользователь может изменять настройки сетевого интерфейса.
- Необходимо проверить, что пользователь должен имеет право запускать и использовать приложения SSH, tcpdump, telnet.
- Необходимо убедиться, что вы можете удаленно подключиться к пользователю.
- Необходимо проверить, что открыт доступ до пользователя по протоколу SSH.
Рабочая станция для инженера:
- Необходимо проверить, что открыт доступ по протоколу HTTPS до веб-интерфейса управления на все узлы AxelNAC через порт TCP 1443.
- Необходимо проверить, что открыт доступ по протоколу SSH до терминала управления на все узлы AxelNAC через порт TCP 22.
- Необходимо проверить, что открыт доступ по протоколу RDP во всех VLAN, используемых в пилотном внедрении, если тестируемое устройство — ноутбук под управлением ОС Windows.
- Необходимо проверить, что имеется возможность удаленного подключения по рекомендованному приложению Linux-вендора к тестируемому устройству под управлением Linux-системы.
- Необходимо проверить, что имеется возможность подключения по протоколу SSH к тестируемому устройству под управлением Linux-системы через порт TCP 22.
Коммутатор, WLC, AP, NGFW:
- Необходимо убедиться, что пользователь создан на сетевом устройстве с наивысшим уровнем привилегий в системе.
- Необходимо убедиться, что имеется доступ по протоколу SSH до сетевого устройства от рабочей станции под управлением ОС Windows для инженера.
- Необходимо убедиться, что сетевое устройство имеет сетевую связность между всеми узлами AxelNAC, тестируемыми устройствами, рабочей станцией под управлением ОС Windows для инженера.
- Необходимо убедиться, что есть сетевая связность VLAN, описанных в архитектуре между коммутатором и тестовой архитектурой.
- Необходимо убедиться, что в запрошенных VLAN корректно работает DHCP. Адреса выдаются в соответствии с запрошенной подсетью.
Приложение 1. Таблицы взаимодействия AxelNAC
Таблицы взаимодействия приведены в статье Карта портов AxelNAC.
Приложение 2. Пример схемы интеграции AxelNAC с инфраструктурой заказчика
