20T45 Clearpass Klaster L3 6.9.0

Wi臋cej miejsc do pos艂uchania:

Spotify

Zmiana wymaga艅 dla klastra od wersji 6.8

Pr贸bowa艂e艣 zestawi膰 klaster Clearpass’a i otrzymujesz komunikat b艂臋du?

Setting up local machine as a subscriber to 10.253.253.130
WARNING - 10.253.253.130: echo GET failed. Will retry...
WARNING - 10.253.253.130: echo GET failed. Will retry...
ERROR - Publisher connection failed
ERROR - Connection to publisher failed. Please check that:
ERROR - 1) Publisher IP address and cluster password is valid and
synchronized
ERROR - 2) Publisher is up and accessible from this machine
ERROR - 3) License is active
ERROR - Setting up subscriber failed
Make subscriber complete. Re-login after sometime
Clerpass 6.9 B艂膮d Zestawiania Klastra
Clerpass 6.9 B艂膮d Zestawiania Klastra

Problemem jest podwy偶szenie bezpiecze艅stwa od wersji 6.8.0. Producent zdecydowa艂, 偶e b臋dzie sprawdza艂 wiarygodno艣膰 certyfikat贸w wymaganych do komunikacji mi臋dzy cz艂onkami klastra.

Wymagane jest wiarygodne po艂膮czenie 2 typami certyfikat贸w:

  • HTTPS
  • Database

Sprawdzanie certyfikat贸w bez w膮tpienia podnosi poziom bezpiecze艅stwa, ale w tym przypadku spowodowa艂o r贸wnie偶 du偶e zamieszanie w przypadku aktualizacji system贸w.

Od wersji 6.8.2 wprowadzono automatyczn膮 walidacj臋 poprawno艣ci certyfikatu bazy danych, natomiast dla HTTPS wymagane jest dodanie do zaufanych urz臋d贸w podpisuj膮cych certyfikat HTTPS.

Nie chodzi tutaj o dzia艂anie dost臋pu administracyjnego, ten b臋dzie dzia艂a艂 niezale偶nie od zaufanych urz臋d贸w. Chodzi o komunikacj臋 klastra realizowan膮 przez port TCP 443, z weryfikacj膮 wiarygodno艣ci partnera.

Tutaj warto wspomnie膰 偶e po艂膮czenie odbywa si臋 od strony Subscriber’a do Publisher’a. Rekomenduj臋 jednak na zezwolenie na firewall’u ruchu w dw贸ch kierunkach. To na wypadek gdyby nast膮pi艂o prze艂膮czenie funkcji Clearpassa’a i promocja o roli Publisher’a.

UWAGA, masz 5 lat

Jak widzisz, wa偶no艣膰 certyfikat贸w jest kluczowa dla dzia艂ania klastra Clearpass’贸w. Je偶eli wymienisz certyfikat zwr贸膰 uwag臋 na jego wa偶no艣膰 i wymie艅 zanim wyga艣nie.

Je偶eli pozostawisz certyfikat DB domy艣lny to jego wa偶no艣膰 sko艅czy si臋 po 5 latach i klaster przestanie si臋 komunikowa膰.

Dobre praktyki planowania klastra L3

Urz膮dzenia ko艅cowe powinny by膰 w pobli偶u obs艂uguj膮cego go Clearpass’a. Co to znaczy? Przy testach RTT (Routd Trip Time) op贸znienie poni偶ej 600 ms nie wykazywa艂o timou po wy偶ej 1 sekundy pojawi艂y si臋 problemy z uwierzytelenieniem

Clearpass Badanie Odrzuce艅 przy r贸偶nych RTT
Clearpass Badanie Odrzuce艅 przy r贸偶nych RTT
偶r贸d艂o: ClearPass CPPM Tech Note Clustering Design Guidelines v1.2.pdf

Opr贸cz tego klaster L3 oznacza brak mo偶liwo艣ci zastosowania wirtualnych adres贸w IP, bazuj膮cych na VRRP oraz L2.

Przy uwierzytelnieniach Radius, nie jest to problemem, mo偶na u偶y膰 listy serwer贸w Clearpass na urz膮dzaniach sieciowych. W przypadku uwierzytelnie艅 go艣ci, takiej mo偶liwo艣ci niema, trzeba zastosowa膰 albo LoadBalancer, lub manualny tryb prze艂膮czenia w DNS. Wyb贸r b臋dzie zale偶a艂 od zasobno艣ci portfela, oraz krytyczno艣ci realizowanych us艂ug.

Zalecam ze wzgl臋du bezpiecze艅stwa rozdzieli膰 funkcj臋 portalu go艣cinnego, na wydzielony klaster Clearpass’贸w dedykowanych do tego celu i umieszczonych w DMZ.

3 Kroki zestawiania klastra

Zak艂adam, 偶e ju偶 masz nadan膮 adresacj臋 i zainstalowane co najmniej 2 serwery Clearpass.

1. Import i zaufanie urz臋dom certyfikacji powi膮zanym z certyfikatem dla Clearpass’贸w

Loguj臋 si臋 do obu moich Clearpass’贸w i przechodz臋 do sekcji:

Administration 禄 Certificates 禄 Trust List

Nast臋pnie importuj臋 wcze艣niej przygotowany certyfikat mojego urz臋du g艂贸wnego. W prawym g贸rnym rogu jest przycisk dodaj certyfikat.

Clearpass-6.9-Import-Certyfikatu-Urz臋du.png
Clearpass-6.9-Import-Certyfikatu-Urz臋du.png

Jak widzisz przy imporcie certyfikatu, trzeba wybra膰 jaki rodzaj u偶ycia b臋dzie powi膮zany z danym certyfikatem. Do importu certyfikatu w tym scenariuszu wymagana jest opcja „Other”. Wyb贸r ten mo偶na p贸藕niej modyfikowa膰.

2. Import certyfikatu do Clearpass’a

Nast臋pnie przechodz臋 do konfiguracji:

Administration 禄 Certificates 禄 Certificate Store

Na tej stronie w prawym g贸rnym rogu jest link „Import Certificate”.

Wybieram:

Certificate Type:Server Certificate           
Server:Clearpass-NAP-2 (10.17.17.130)
Usage: HTTPS
Upload Method:Upload Certificate and Private Key Files                 
Parametry importu certyfikatu HTTPS
Clearpas 6.9 Import Certyfikatu HTTPS
Clearpass 6.9 Import Certyfikatu HTTPS

Ostatnim parametrem jest has艂o klucza prywatnego, nawet je偶eli masz klucz prywatny bez has艂a, to trzeba w tym oknie wpisa膰 dowolny ci膮g znak贸w, 偶eby zaimportowa膰 certyfikat.

Na koniec sprawdzenie jaki certyfikat jest u偶ywany dla serwera WWW:

Clearpass 6.9 Certyfikat HTTPS Potwierdzenie Importu
Clearpass 6.9 Certyfikat HTTPS Potwierdzenie Importu

UWAGA

Je偶eli importujesz urz膮d i certyfikat upewnij si臋, 偶e na stacji administracyjnej z kt贸rej si臋 艂膮czysz, u偶yte urz臋dy s膮 zaufane w systemie/przegl膮darce.

3. Zestawienie klastra

Maj膮c ju偶 w艂a艣ciwie przypisane certyfikaty i zaufane urz臋dy certyfikacji, mog臋 przej艣膰 do utworzenia klastra.

Administration 禄 Server Manager 禄 Server Configuration

Po prawej stronie w g贸rnym rogu wymieram opcj臋 „Make Subscriber”

Wpisuj臋 adres IP Clearpass’a w roli Publishera dodaj臋 has艂o i klikam „Save”

Clearpass 6.9 Do艂膮czanie do Klastra
Clearpass 6.9 Do艂膮czanie do Klastra

Po kilku minutach i braku b艂臋d贸w, potwierdzam czy klaster si臋 prawid艂owo zestawi艂:

Clearpass 6.9 Powierdzenie Zestawienia Klastra
Clearpass 6.9 Powierdzenie Zestawienia Klastra

Jak widzisz Clerpass-NAP-1 jest w roli Publisher’a, natomiast Clearpass-NAP-2 jest w roli Subscriber’a. Oba serwery s膮 dost臋pne, proces przebieg艂 prawid艂owo.

艢rodowisko testowe

Przedstawi艂em proces tworzenia klastra w formie produkcyjnej, z zastosowaniem zabezpieczenia w formie zaufanych certyfikat贸w oraz urz臋d贸w.

Do zastosowa艅 testowych istnieje 艂atwiejszy spos贸b, mo偶na do艂膮czy膰 Subscriber’a do Publishera bez sprawdzania certyfikatu.

Wystarczy zalogowa膰 si臋 na podrz臋dny serwer Clearpass’a przez SSH i wyda膰 polecenie:

cluster make-subscriber -i <Publisher IP> -V

W tym przypadku ignorowane jest zaufanie certyfikatu do po艂膮czenia.

Podsumowanie

Zwi臋kszenie bezpiecze艅stwa jest zawsze zwi膮zane z utrudnieniem pracy administratora. Trzeba lepiej rozumie膰 jak dzia艂a dane narz臋dzie, 偶eby je lepiej zabezpieczy膰.

W rozwi膮zaniach 艂膮czonych przez L3, zazwyczaj b臋dziemy mieli jeszcze r贸偶ne firewall’e pomi臋dzy, trzeba przeanalizowa膰 koncepcj臋 wdro偶enia i zastosowa膰 odpowiednie regu艂y stosowne do naszej indywidualnej koncepcji wdro偶enia.


Podobne wpisy

Dodaj komentarz

Tw贸j adres e-mail nie zostanie opublikowany. Wymagane pola s膮 oznaczone *