Mostrando las entradas con la etiqueta Cisco ISE. Mostrar todas las entradas
Mostrando las entradas con la etiqueta Cisco ISE. Mostrar todas las entradas

viernes, 1 de marzo de 2019

Configuración Nuevo Cisco ISE 2.4 - Deshabilitación de Expiración de Password


Cuando se instala un nuevo Cisco ISE se recomienda deshabilitar la expiración de password que viene habilitada por defecto en 45 días. Si no se realiza y no se cambia la password durante el tiempo indicado se perderá el acceso al ISE y será necesaria resetear la password.

En Cisco ISE Ir a: Administration -> System -> Admin Access -> Password Policy -> Password Lifetime y desmarcar la opción  Administrator passwords expire.


miércoles, 23 de marzo de 2016

Carga de certificado (CA) en equipo Cisco ISE

A continuación se detalla cómo instalar certificado dentro del ISE obtenido desde la CA.

TAREA 1: Instalar certificado de la CA en el almacén de certificados del browser.

Paso 1.1: Desde el equipo de administración abrir “Firefox” y navegar a la dirección del servidor AD (Windows Server 2008 R2) 
http://192.168.109.25/certsrv.



Paso 1.2: Seleccionar Download a CA Certificate, Certificate Chain, or CRL 
Paso 1.3: Seleccionar Install CA certificate
Paso 1.4: Seleccionar Trust this CA to Identify Websites y OK

NOTA: Se utiliza Firefox debido a que tiene su propio almacén de certificados, separado del sistema operativo, el certificado debe ser instalado en Firefox.

TAREA 2: Bajar el Certificado CA.

Paso 2.1: Seleccionar Encoding method: DER
Paso 2.2: Seleccionar Download CA certificate y bajar el archivo certnew.cer
Paso 2.3: Renombrar el archivo certnew.cer a


TAREA 3: Instalar nuevo Certificado en cada nodo ISE

Paso 3.1: Desde el equipo de administración  abrir “Firefox” y navegar al equipo ISE https://192.168.109.20/admin/login.jsp
Paso 3.2: En el equipo ISE navegar a;
Administration> System> Certificates> Trusted Certificates
Paso 3.3: Seleccionar Import e importar un nuevo certificado desde el almacén de certificados pki-sise-ca.cer desde Examinar


TAREA 4: Generar un CSR

Paso 4.1: En el equipo ISE navegar a;
Administration> System> Certificates> Certificate Signing Request y seleccione generate Certificate Signing Request.


Paso 4.2: Ingresar los siguientes datos;
            Usage Certificate(s) will be used for Admin
            Node(s) Generate CSR's for these Nodes: ise

            Common Name (CN)      ise.soporte.cl   (hostname.dominioDNS)
            Key Length   2048
            Digest to Sign With   SHA-256

Seleccionar Generate y luego Export. El archivo exportado en este caso será IseAdmin.pem.


TAREA 5: Enrolar ISE con CA externa.

Paso 5.1: Desde el equipo de administración abrir “Firefox” y navegar a la dirección del http://192.168.109.25/certsrv. 


Paso 5.2: Seleccionar Request a Certificate
Paso 5.3: Seleccionar Advanced Certificate Request
Paso 5.4: Abrir el archivo IseAdmin.pem con WordPad y copiar el contenido en Saved Request y realice click en Submit.


Paso 5.5: Opcionalmente puede aparecer el siguiente mensaje:


Paso 5.6: En la CA debe ser firmado el certificado para que esta pueda ser válido. Una vez que sea firmado la operación estará completa y el certificado se encontrara dentro de la carpeta “Issued Certificates”.


Paso 5.7: En la CA se debe ir a la revisión de los certificados pendientes que se encuentran pendientes para verificar si la CA los firmo (paso anterior). Seleccionar View the status of a pending certificate request  


Paso 5.8: Seleccionar Saved Request Certificate


Paso 5.9: Seleccionar Download certificate para bajar el certificado recientemente firmado.



Paso 5.10: Renombrar el archivo certnew.cer ise1-cert.cer

TAREA 6: Instalar certificado al ISE.

Paso 6.1: En el equipo ISE navegar a;
Administration> System> Certificates> Certificate Signing Request
Paso 6.2: Selección el certificado instalado 
Paso 6.3: Selección Bind Certificate


Paso 6.4: Seleccionar Examinar
Paso 6.5: Seleccionar el archivo del certificado anteriormente bajado.
Paso 6.6: Seleccionar Submit
Paso 6.7: Seleccionar Yes, se recibirá una notificación de reinicio del sistema.

NOTA: Durante esta operación el equipo no se está reiniciando, solamente las aplicaciones de ISE son reiniciadas. Dependiendo de la infraestructura esto podrá tomar entre 5 a 15 minutos. Se puede verificar el estado de la aplicación conectándose al equipo vía SSH o Consola con el comando show applications status ise.


TAREA 7: Verificación de certificado en el ISE.

Paso 7.1: Desde el equipo de administración  abrir “Firefox” y navegar al equipo ISE https://192.168.109.20/admin/login.jsp
Paso 7.2: Verificar el certificado desde el browser de acceso. Seleccionar Más información.


Paso 7.3: Para obtener más detalles del certificado se debe seleccionar Ver certificado.




Paso 7.4: Verificar certificado instalado en el equipo ISE, dirigirse a;
Administration> System> Certificates> System Certificates


Paso 7.5: Eliminar certificado por defecto, dirigirse a;
Administration> System> Certificates> System Certificates. 
Paso 7.6: Seleccionar Default self-signed server certificate
Paso 7.7: Seleccionar Delete
Paso 7.8: Seleccionar Ok




miércoles, 24 de febrero de 2016

Asociación de ISE al AD - Cisco ISE

TAREA 1: Creación de equipo ISE en Active Directory (AD).

Paso 1.1: En el Active Directory (AD) se debe crear el nodo ISE en el domain computers. Se debe dirigirse a;

Start> Administrative Tools> Active Directory Users and Computers 

Paso 1.2: En la carpeta Cumputers crear un nuevo agregar New> Cumputers > Nombre ISE> Ok


TAREA 2: Asociar el equipo ISE al Active Directory (AD).

Paso 2.1: En el equipo ISE navegar a;

Administration> Identity Management> External Identity Sources

Paso 2.2: Seleccionar Active Directory

Paso 2.3: Seleccionar Add, aparecerá una nueva ventana donde se deben agregar la siguiente información;

Join Point Name:             Soporte    
Active Directory Domain:     soporte.cl

Paso 2.4: Seleccionar Submit


Paso 2.5: Una vez ingresada la información solicitada, aparecerá una nueva ventana “Join Domain” en donde se deben ingresar las cuentas de administración del AD.


Paso 2.6: Ingresadas las credenciales de administración del AD tendremos la asociación del equipo ISE al AD.


NOTA: Para que los equipos puedan asociarse entre sí deben tener el mismo horario.


TAREA 3: Probar cuentas de usuarios creadas en el AD

Paso 3.1: En el equipo ISE navegar a;

Administration> Identity Management> External Identity Sources

Paso 3.2: Seleccionar el AD al cual se realizaran las pruebas de cuentas de usuario.

Paso 3.3: Seleccionar Test User.


Paso 3.3: Ingresar las credenciales del usuario que se encuentran configuradas en el AD y probar.


martes, 23 de febrero de 2016

Reset Password GUI - Cisco ISE

Ingresar al ISE a través de SSH con la cuenta CLI de administración. Recuerde que la cuenta "admin" de consola CLI es diferente a la cuenta de "admin" de GUI. Tienen los mismos username pero diferentes password.

ise/admin# application reset-passwd ise admin
Enter new password:   XXXX
Confirm new password: XXXX

Password reset successfully.

ise/admin#

lunes, 22 de febrero de 2016

Configuración de Usuario de Administración - Cisco ISE

A continuación se detalla cómo configurar un usuario de administración en el equipo ISE.

Se debe dirigir a;

Administration >System >Admin Access

Administrators >Admin Users +Add

El nuevo usuario debe ser agregado al grupo Super Admin para tener la administración total del equipo.




miércoles, 3 de febrero de 2016

Configuración de Central Web Authebtication (CWA) en WLC e ISE

TAREA 1: Configuración de WLC

Paso 1.1:
En el equipo WLC asegurar que el servicio CoA (FRC3576) este habilitado, para esto se debe dirigir a; 

Security> AAA> RADIUS> Authentication


Paso 1.2: Configurar un nuevo SSID abierto “Open” con “MAC Filtering” a nivel de seguridad de capa 2, además de la siguiente información;






Paso 1.3: Configurar una ACL para redirección. Esta lista de acceso será configurada en el ISE definiendo el tráfico que será redireccionado (deny) y que tráfico no deberá ser redireccionado (permit). Para esto se debe configurar cada una de las siguientes líneas en;

Security> Access Control Lists> Access Control Lists


TAREA 2: Configuración de Perfil de Autorización en ISE.

Paso 2.1: Configurar un perfil de autorización que permita a los usuarios redirigirse al CWA, para esto se debe dirigir a;

Policy> Policy Elements> Results

Paso 2.2: Expandir la carpeta Authorization y seleccionar Authorization Profile.
Paso 2.3: Seleccionar Add
Paso 2.4: Configurar el nombre del perfil y seleccione ACESS_ACCEPT desde el tipo de acceso.
Paso 2.5: Marcar Web Redirection (CWA, MDM, NSP, CPP) y seleccionar Centralized Web Auth, y la ACL correspondiente a la configurada en el WLC (Paso 1.3).
Paso 2.6: Seleccionar el valor de Self-Registered Guest Portal, en este caso el usuario se enviara al portal para auto registrarse y le entregara un usuario y contraseña.


TAREA 3: Configuración de Condición de Autorización

Paso 3.1: Configurar una condición para hacerla coincidir con el SSID de invitados, permitiendo que sea usada dentro de las políticas de autorización para esto se debe dirigir a; 

Policy> Policy Elements> Conditions> Authorization> Simple Conditions

Paso 3.2: Configurar una condición asociada al SSID que se conecten los usuarios invitados de acuerdo a lo siguiente;


Paso 3.3: Configurar Value correspondiente a la expresión regular .*(:nombre del SSID)$

TAREA 4: Configuración una regla de Autenticación

Paso 4.1: Configurar una regla de autenticación que permita al ISE aceptar todas las autenticaciones de direcciones MAC desde el WLC, para esto se debe dirigir a; 

Policy> Authentication>

Paso 4.2: Configurar MAB que ya existe por defecto y seleccione Edit, manteniendo lo siguiente;


Paso 4.3: Configurar en Internal Endpoints lo siguiente;


TAREA 5: Configuración Políticas de Autorización

Paso 5.1: Configurar las políticas de autorización de acuerdo al siguiente orden, para esto se debe ir a; 

Policy> Authorization>

Paso 5.2: Configurar una nueva regla. (Ej. Redirección Invitados) en el campo condition(s) seleccione (+), y elija create a new condition.
Paso 5.3: Seleccionar en select attribute la opción Network Access y dentro de esta opción elegir UseCase.
Paso 5.4: Seleccionar el operador Equals y elegir Host Loockup.
Paso 5.5: Seleccionar Add Condition from Library y AND en Select Condition elegir Simple Condition y buscar la condición creada en la Tarea 3 correspondiente al nombre del SSID.
Paso 5.6: Seleccionar then y elegir el perfil de autorización correspondiente al Portal de Autenticación (Ej. Wireless_Portal, Tarea 2)


Paso 5.7: Configurar una nueva política de autenticación, la cual debe estar posicionada antes de la creada anteriormente (Ej. Redirección Invitados) para esto se debe ir a; 

Policy> Authorization>

Paso 5.8: Configurar una nueva regla. (Ej. Redirección Invitados) en el campo condition(s) seleccione (+), y elija create a new condition.
Paso 5.9: Seleccionar en select attribute la opción Network Access y dentro de esta opción elegir UseCase.
Paso 5.10: Seleccionar el operador Equals y elegir GuestFlow.
Paso 5.11: Seleccionar Add Condition from Library y AND en Select Condition elegir Simple Condition y buscar la condición creada en la Tarea 3 correspondiente al nombre del SSID.
Paso 5.12: Seleccionar then y elegir PermitAccess


Paso 5.13: Finalmente debiese quedar configurado de la siguiente forma;


TAREA 6: Verificación de Usuario Conectado

Paso 6.1: Finalmente para verificar que los usuarios se están conectando sin problemas se debe dirigir a;

Operations> Authentications>




jueves, 28 de enero de 2016

Configuración de WLC (NAD) en Cisco ISE

TAREA 1: Crear Grupo de dispositivos de Red

Paso 1.1: En el equipo ISE configurar los grupos de dispositivos de red, para esto se debe dirigir a;

Administration> Network Resources> Network Device Groups

Paso 1.2: Expandir Groups
Paso 1.3: Seleccionar All Device Types
Paso 1.4: Crear grupos para dispositivos cableados e inalámbricos
Paso 1.5: Seleccionar Submit


Paso 1.6: Expandir Groups
Paso 1.7: Seleccionar All Locations
Paso 1.8: Crear ubicación de los dispositivos de red.
Paso 1.9: Seleccionar Submit


TAREA 2: Crear una cuenta local

Paso 2.1: En el equipo ISE crear una cuenta local que será utilizada por los NADs para testear la conectividad con RADIUS, para esto se debe dirigir a;

Administration> Identity Management> Identities> Users> Add

Paso 2.2: Seleccionar Submit


TAREA 3: Agregar NAD (WLC) a equipo ISE

Paso 3.1: En el equipo ISE agregar el WLC, para esto se debe dirigir a;

Administration> Network Resources> Network Devices>

Paso 3.2: Seleccionar la carpeta Network Devices y Add


Paso 3.3: Configurar la información correspondiente al WLC que se esta agregando.


Paso 3.4: Seleccionar Authentication Setting y configurar la contraseña que será compartida con el WLC (debe ser la misma) para permitir la comunicación a través de RADIUS.


Paso 3.5: Seleccionar SNMP configurar la versión SNMP 2c, el nombre de la comunidad de solo lectura y el polling interval de 600 segundos.


Paso 3.6: Seleccionar Submit

TAREA 4: Configuración de WLC

Paso 4.1: En el equipo WLC se debe configurar se debe dirigir a; 

Management> SNMP> General

Paso 4.2: Verificar que SNMPv2 se encuentre habilitado.
Paso 4.3: Seleccionar Apply


Paso 4.4: En el equipo WLC se debe configurar se debe dirigir a; 

Management> SNMP> Communities

Paso 4.5: Seleccionar New
Paso 4.6: Configurar la información correspondiente a la nueva comunidad SNMP que se está agregando. Esta comunidad debe ser la misma del equipo ISE y el direccionamiento IP corresponde a la red o se puede especificar la IP del equipo ISE.


Paso 4.7: Seleccionar Apply

Paso 4.8: Verificar que se encuentre deshabilitado el servicio de DHCP Proxy, para esto se debe dirigir a; 

Controller> Advanced> DHCP


Paso 4.9: Seleccionar Apply
Paso 4.10: Configurar WLC para utilizar ISE como servidor de RADIUS para esto se debe dirigir a; 

Security> AAA> RADIUS> Authentication

Paso 4.11: Seleccionar System MAC Address en el Call Station ID Type.
Paso 4.12: Seleccionar Apply y New
Paso 4.13: Configurar el nuevo servidor RADIUS de Autenticación con la información correspondiente al direccionamiento IP del nodo PSN de ISE, la clave secreta debe ser la misma configurada en ISE y debe verificarse que el servicio CoA se encuentre habilitado (RFC 3576)


Paso 4.14: Configurar el nuevo servidor RADIUS de Accounting para esto se debe dirigir a; 

Security> AAA> RADIUS> Accounting

Paso 4.15: Seleccionar System MAC Address en el Call Station ID Type.
Paso 4.16: Seleccionar Apply y New
Paso 4.17: Configurar el WLC con la información correspondiente al direccionamiento IP del nodo PSN de ISE, la clave secreta debe ser la misma configurada en ISE y tener habilitado el Network User.


Paso 4.18: Configurar el servicio de RADIUS fallback, permitiendo al WLC revertir al servidor RADIUS primario en caso de que sea declarado caído cuando existe más de un servidor, para esto se debe dirigir a; 

Security> AAA> RADIUS> Fallback

Paso 4.19: Configurar el modo fallback como activo e ingresar la cuenta de usuario creada anteriormente en el equipo ISE.


Paso 4.20: Seleccionar Apply

Instalación de modulo PoE ISR-1100-POE4 en Router Cisco series 1100

  El documento detalla la habilitación del servicio PoE (Power over Ethernet) en equipo Router Cisco C1111-4PWA, permitiendo la alimentación...