Cisco SD-Access kampüs ağı

Makale

Cisco SD Access ile Klasik Kampüsten Kimlik Tabanlı Güvenli Ağa Geçiş

Yukarıdaki topoloji, klasik kampüs ağı ile Cisco SD-Access fabric yapısının aynı ortamda birlikte çalıştığı bir geçiş mimarisini göstermektedir.

Klasik kampüs ve Cisco SD-Access fabric geçiş topolojisi
Muammer CEYRAN tarafından hazırlanan referans topoloji.

Yukarıdaki topoloji, klasik kampüs ağı ile Cisco SD-Access fabric yapısının aynı ortamda birlikte çalıştığı bir geçiş mimarisini göstermektedir. Klasik tarafta bulunan Catalyst C9500 Core switchler ile SD-Access Fabric Border çifti arasındaki 802.1Q trunk bağlantı, mevcut Layer 2 VLAN’ların ihtiyaç duyulan ölçüde fabric ortamına taşınmasını sağlar. Bu yaklaşım, çalışan bir kampüs ağının tek seferde tamamen dönüştürülmesini zorunlu kılmaz. Mevcut VLAN’lar belirlenen geçiş planına göre korunabilir, fabric tarafına L2 VNI olarak uzatılabilir ve yeni kullanıcı ağları aşamalı olarak Virtual Network ve L3 VNI tabanlı yapıya geçirilebilir.

Referans topolojide SD-Access tarafı single-stage fabric olarak tasarlanmıştır. C9500-48YC4-A Fabric Border çifti aynı zamanda fabric’in dış ağlarla bağlantısını ve gerekli kontrol fonksiyonlarını üstlenirken, C9300 Fabric Edge switchler doğrudan bu cihazlara bağlanmaktadır. Arada ayrı bir Intermediate Node bulunmaması, orta ölçekli kampüslerde underlay tasarımını sadeleştirir. Fabric Edge switchler kablolu istemcilerin ve access pointlerin ağa giriş noktasıdır. Border cihazları ise SD-Access fabric ile klasik kampüs, veri merkezi, internet, WAN ve ortak servis ağları arasındaki geçişi sağlar.

SD-Access mimarisini klasik bir kampüs ağından ayıran temel konu, trafiğin yalnızca VLAN ve fiziksel bağlantı noktaları üzerinden yönetilmemesidir. Fabric içindeki switchler arasında kararlı bir Layer 3 underlay kurulur. Kullanıcı ve cihaz trafiği bu IP altyapısı üzerinde VXLAN ile taşınır. VXLAN başlığındaki VNI bilgisi, trafiğin hangi mantıksal network segmentine ait olduğunu belirtir. Böylece kullanıcı ağı fiziksel topolojiden ayrılır ve aynı routed altyapı üzerinde birbirinden izole edilmiş birden fazla sanal ağ çalıştırılabilir.

Layer 2 VNI, bir VLAN’ın veya broadcast domainin fabric içindeki karşılığıdır. Topolojide klasik ağdan gelen belirli bir VLAN’ın Fabric Border üzerinden SD-Access ortamına taşınması gerektiğinde, bu VLAN ilgili L2 VNI ile eşleştirilir. Örneğin VLAN 120 için kullanılan L2 VNI 10120, bu Layer 2 segmentin VXLAN içerisindeki kimliğidir. Bu yöntem özellikle dönüşüm döneminde gateway’in veya bazı servislerin klasik ağda kalmasının gerektiği durumlarda kullanışlıdır. Ancak Layer 2 yapının fabric boyunca gereğinden fazla uzatılması, klasik networkteki STP ve failure-domain bağımlılıklarını yeni mimariye taşır. Bu nedenle L2 VNI, kalıcı tasarımın varsayılan yöntemi olarak değil, gerçek ihtiyaca göre ve kontrollü biçimde kullanılmalıdır.

L3 VNI ise tek bir VLAN’ı değil, bir Virtual Network altında çalışan VRF routing alanını temsil eder. CORP VN, IOT VN, GUEST VN veya NETWORK MANAGEMENT VN gibi sanal ağlar birbirinden ayrı routing tablolarına sahip olabilir. Her VN altında birden fazla IP pool, VLAN ve L2 VNI bulunabilir. Bu yapı macro-segmentation sağlar. Örneğin kurumsal kullanıcılar ile IoT cihazları aynı fiziksel switch altyapısını kullanmalarına rağmen farklı VRF tablolarında çalıştırılabilir. Bu ağların birbirleriyle haberleşmesi gerekiyorsa trafik Fabric Border üzerinden firewall veya belirlenen servis bağlantısına yönlendirilir. Böylece ağlar arasındaki erişim tesadüfi routing ilişkilerine bırakılmaz; kontrollü bir güvenlik noktasından geçirilir.

Klasik networklerde kullanıcı erişimi çoğu zaman switch portu, VLAN, IP subneti ve ACL üzerinden belirlenir. Aynı kullanıcı başka bir kata geçtiğinde, farklı bir switch portuna bağlandığında veya kablosuz ağa geçtiğinde aynı yetkinin devam etmesi için VLAN ve ACL yapısının ilgili noktalarda tekrar oluşturulması gerekir. Zaman içinde çok sayıda VLAN, uzun ACL’ler ve farklı cihazlarda birbirini tekrar eden konfigürasyonlar ortaya çıkar. Bir erişim değişikliğinin hangi switchlerde ve hangi ACL satırlarında uygulanması gerektiğini takip etmek güçleşir.

SD-Access, bu problemi kullanıcı ve cihaz kimliğini erişim politikasının merkezine alarak çözer. Cisco ISE, ağa bağlanan endpointin kim olduğunu, hangi cihazı kullandığını, hangi authentication yönteminden geçtiğini ve hangi güvenlik grubuna dahil edilmesi gerektiğini belirler. Authentication sonucunda kullanıcıya veya cihaza bir Scalable Group Tag atanır. SGT, IP adresinden bağımsız bir güvenlik sınıfıdır. Finance, Employee, IT Admin, Printer, Camera veya Guest gibi gruplar tanımlanabilir ve erişim kuralları bu gruplar arasındaki ilişkiye göre oluşturulabilir.

Bu noktada Virtual Network ile SGT’nin görevleri birbirine karıştırılmamalıdır. VN ve L3 VNI, routing seviyesinde macro-segmentation sağlar. SGT ise aynı VN içinde veya uygun policy tasarımında farklı ağlar arasında micro-segmentation uygular. Örneğin Finance ve IT Admin kullanıcıları CORP VN içinde bulunabilir; ancak Finance kullanıcılarının ERP uygulamasına, IT Admin grubunun ise network yönetim adreslerine erişmesine izin verilebilir. Standart Employee grubu, yönetim ağlarına veya kamera sistemlerine erişemez. Bu ayrım için her kullanıcı grubu adına ayrı VLAN ve subnet oluşturmak gerekmez.

Kablolu bir istemci C9300 Fabric Edge üzerindeki erişim portuna bağlandığında güvenlik süreci portun fiziksel olarak up olmasıyla tamamlanmaz. Kurumsal tasarımda 802.1X kullanılır ve switch, RADIUS istemcisi olarak Cisco ISE’ye authentication isteği gönderir. Tercih edilen yöntem EAP-TLS ise kullanıcı veya cihaz sertifikası doğrulanır. ISE, identity store bilgilerini ve authorization kurallarını değerlendirerek istemcinin hangi VN veya IP pool içinde bulunacağını, hangi SGT’nin atanacağını ve gerekiyorsa hangi ek erişim politikasının uygulanacağını belirler.

Authentication ve authorization tamamlandıktan sonra Fabric Edge, ISE’den gelen sonucu istemci oturumuna uygular. Endpoint DHCP üzerinden IP adresini aldığında IP Device Tracking ve DHCP Snooping gibi mekanizmalar istemci bilgisinin doğrulanmasına yardımcı olur. İstemcinin MAC ve IP bilgileri LISP control plane üzerinde EID olarak kaydedilir; bağlandığı Fabric Edge’in RLOC bilgisiyle eşleştirilir. Fabric içindeki başka bir node bu istemciye trafik göndermek istediğinde, istemcinin fiziksel olarak hangi Fabric Edge arkasında bulunduğunu LISP üzerinden öğrenir ve trafiği VXLAN ile doğru noktaya taşır.

Bu işlem, kablolu ağda port bazlı güvenlik yaklaşımını kimlik tabanlı bir erişim modeline dönüştürür. Kullanıcının masası veya bağlandığı switch değiştiğinde güvenlik politikası yalnızca yeni portun statik VLAN konfigürasyonuna bağlı kalmaz. Kullanıcı yeniden doğrulanır ve ISE aynı role uygun SGT ile authorization sonucunu üretir. Böylece güvenlik politikası mümkün olduğu ölçüde fiziksel portu değil, kullanıcı veya cihaz kimliğini takip eder.

Referans topolojide kablosuz erişim, C9500-48YC4-A üzerinde çalışan Embedded Wireless Controller ve CW9176I-A access pointlerle sağlanmaktadır. Embedded Wireless Controller, AP yönetimi, WLAN konfigürasyonu, client session, mobility ve RRM gibi wireless control plane görevlerini yerine getirir. AP’ler EWC ile CAPWAP kontrol bağlantısı kurar. Ancak fabric-enabled SSID kullanan istemcilerin data trafiği controller’a kadar taşınmaz. İstemci verisi access point üzerinde VXLAN ile kapsüllenir ve AP’nin bağlı olduğu Fabric Edge’e gönderilir.

Fabric wireless tasarımının önemli farkı burada ortaya çıkar. Klasik merkezi wireless mimarisinde hem kontrol hem de kullanıcı verisi CAPWAP tüneliyle WLC’ye gider. Fabric wireless mimarisinde CAPWAP kontrol trafiği EWC üzerinde sonlanırken, istemci data plane’i AP’den Fabric Edge’e yönelir. Böylece kablosuz istemci trafiği de kablolu istemci trafiğiyle aynı fabric forwarding ve güvenlik modeline dahil olur. WLC’nin görevi ortadan kalkmaz; controller veri ileten merkezi bir geçiş noktası olmak yerine wireless oturumlarını ve fabric entegrasyonunu yöneten kontrol bileşeni olarak çalışır.

Kablosuz bir istemci secure SSID’ye bağlandığında önce 802.11 association ve güvenlik görüşmesi gerçekleştirilir. Ardından 802.1X ve EAP süreci başlar. RADIUS isteği Cisco ISE’ye iletilir. ISE kullanıcı veya cihaz sertifikasını, kimlik deposunu ve authorization politikasını değerlendirir. Başarılı authentication sonrasında istemciye SGT ve gerekli olduğunda dinamik L2 VNI veya IP pool bilgisi atanabilir. Aynı SSID’ye bağlanan iki kullanıcı, kimlikleri ve görevleri farklı olduğu için farklı güvenlik gruplarına, hatta tasarım destekliyorsa farklı network segmentlerine yerleştirilebilir.

Topolojideki örnek akışta 10.120.20.45 adresini alan istemci VLAN 120 ve L2 VNI 10120 içinde çalışmakta, Cisco ISE tarafından SGT 30 IT ADMIN grubuna atanmakta ve 10.255.1.12 RLOC adresine sahip Fabric Edge üzerinden fabric’e dahil olmaktadır. Burada IP adresi istemcinin ağ üzerindeki adresini, L2 VNI bulunduğu segmenti, RLOC fiziksel fabric konumunu, SGT ise güvenlik yetkisini ifade eder. Bu bilgilerin her biri farklı bir görevi yerine getirir ve birlikte değerlendirildiğinde istemcinin kim olduğu, nerede bulunduğu ve hangi kaynaklara erişebileceği belirlenir.

Kablosuz istemci başka bir access pointe geçtiğinde EWC roaming işlemini takip eder. İstemci farklı bir Fabric Edge arkasındaki AP’ye geçtiyse LISP üzerindeki konum kaydı yeni RLOC bilgisiyle güncellenir. Anycast Gateway aynı subnet için Fabric Edge cihazlarında ortak gateway davranışı sağladığından, istemcinin kampüs içindeki hareketi sırasında Layer 2 segment ve IP adresi korunabilir. Kullanıcı farklı bir katta veya farklı bir AP üzerinde çalışmaya devam ederken ISE tarafından atanmış güvenlik grubu ve buna bağlı erişim politikası da korunur.

Cisco ISE entegrasyonu kablolu ve kablosuz erişimin aynı güvenlik yaklaşımıyla yönetilmesini sağlar. Kablolu istemcide Fabric Edge, kablosuz istemcide ise EWC ve Fabric AP authentication zincirinin parçasıdır; her iki durumda da kimlik ve authorization kararı ISE tarafından verilir. Sonuçta wired ve wireless kullanıcılar için ayrı ayrı büyüyen VLAN ve ACL kümeleri yerine, ortak VN ve SGT politikaları kullanılabilir. Bu yapı, özellikle çalışan, misafir, yazıcı, kamera, telefon ve IoT cihazlarının aynı kampüs altyapısında bulunduğu ortamlarda daha tutarlı bir güvenlik modeli oluşturur.

SD-Access’in klasik networke göre bir diğer avantajı merkezi tasarım ve otomasyondur. Catalyst Center; fabric rollerini, Virtual Networkleri, IP pool’ları, network segmentlerini ve policy ilişkilerini tanımlanan tasarıma göre cihazlara uygular. Bu, her switchte bağımsız olarak konfigürasyon yapılması sırasında oluşabilecek farklılıkları azaltır. Assurance tarafında ise kullanıcı oturumu, authentication sonucu, bağlantı yolu ve fabric bileşenleri daha bütünlüklü biçimde incelenebilir. Bir erişim problemi yalnızca “port up mı” veya “istemci IP aldı mı” sorularıyla değil; authentication, authorization, SGT, LISP kaydı, VXLAN yolu ve hedef policy birlikte değerlendirilerek analiz edilir.

SD-Access güvenliği kendiliğinden sağlayan tek bir ürün değildir. Doğru sonuç için underlay routing, MTU, LISP control plane, VXLAN overlay, ISE policy setleri, sertifika altyapısı, SGT matrisi, Border handoff ve firewall politikalarının birlikte tasarlanması gerekir. Yanlış hazırlanmış bir authorization kuralı veya gereğinden geniş bir SGT policy, klasik networkteki hatalı ACL kadar ciddi güvenlik riski oluşturabilir. Bu nedenle otomasyonun sağladığı kolaylık, teknik tasarım ve doğrulama sorumluluğunu ortadan kaldırmaz.

Doğru planlandığında bu mimari, klasik kampüs ağının çalışan bölümlerini koruyarak kontrollü bir dönüşüm imkânı verir. Mevcut VLAN’lar Classic Core ile Fabric Border arasındaki trunk üzerinden ihtiyaç duyulan süre boyunca L2 VNI olarak taşınabilir. Yeni servisler ise VN, L3 VNI ve SGT tabanlı native fabric segmentleri üzerinde kurulabilir. Böylece geçiş sürecinde işletme devam ederken, ağ kademeli olarak fiziksel port ve VLAN merkezli yapıdan kimlik, segmentasyon ve merkezi politika odaklı bir güvenli kampüs mimarisine dönüşür.

Bu topolojinin sağladığı asıl değer, kablolu ve kablosuz erişimi aynı güvenlik çatısı altında birleştirmesidir. Kullanıcının Ethernet portundan, kurumsal Wi-Fi üzerinden veya kampüsün farklı bir bölümünden bağlanması temel erişim politikasını değiştirmez. Cisco ISE kullanıcının veya cihazın kimliğini belirler, SD-Access uygun sanal ağa ve güvenlik grubuna yerleştirir, VXLAN trafiği fabric üzerinde taşır, LISP endpointin konumunu çözer ve fabric policy izin verilen iletişimi uygular. Sonuç olarak ağ, yalnızca IP adreslerinin ve VLAN’ların taşındığı bir altyapı olmaktan çıkar; kimliği tanıyan, erişimi bağlantı anında belirleyen ve wired ile wireless kullanıcılar için aynı güvenlik politikasını sürdürebilen bir Secure Campus yapısına dönüşür.

İLGİLİ İÇERİKLER

Tümünü Gör