جهاز Cisco NAC
جهاز Cisco NAC Appliance ، المعروف سابقًا باسم Cisco Clean Access (CCA)، هو نظام للتحكم في الوصول إلى الشبكة (NAC) طورته شركة Cisco Systems بهدف إنشاء بيئة شبكة حاسوب آمنة ونظيفة. طُوّر هذا الجهاز في الأصل من قِبل شركة Perfigo وسُوّق تحت اسم Perfigo SmartEnforcer، وهو يحلل الأنظمة التي تحاول الوصول إلى الشبكة ويمنع أجهزة الحاسوب المعرضة للخطر من الانضمام إليها. عادةً ما يُثبّت النظام تطبيقًا يُعرف باسم Clean Access Agent على أجهزة الحاسوب التي ستتصل بالشبكة. أصبح هذا التطبيق، بالاشتراك مع كلٍ من خادم Clean Access ومدير Clean Access، شائعًا في العديد من الجامعات وبيئات الشركات اليوم. وهو قادر على إدارة الشبكات السلكية واللاسلكية في وضع تكوين داخل النطاق أو خارجه ، والشبكات الخاصة الافتراضية ( VPN ) في وضع تكوين داخل النطاق فقط.
لم يعد جهاز Cisco NAC قيد الإنتاج ولم يعد يُباع منذ أوائل العقد الثاني من القرن الحادي والعشرين. انتهى الدعم الأساسي في عام 2015، والدعم الموسع في عام 2018.
وكيل الوصول النظيف
يتواجد برنامج Clean Access Agent (اختصارًا: CCAA، "Cisco Clean Access Agent") على جهاز العميل، حيث يقوم بمصادقة المستخدم، وفحصه بحثًا عن التحديثات والبرامج المطلوبة. حاليًا، يتوفر تطبيق Clean Access Agent لبعض أنظمة التشغيل Windows وMac OS X فقط ( Windows 98 ، وWindows Me ، وWindows 2000 ، و Windows XP ، و Windows XP Media Center Edition ، و Windows Vista ، و Windows 7 ، و Windows 8 ، و Mac OS X )؛ [ 1 ] يسمح معظم مديري الشبكات للعملاء الذين يستخدمون أنظمة تشغيل أخرى غير Windows (مثل Mac OS 9 ، و Linux ، و FreeBSD ) بالوصول إلى الشبكة دون أي فحوصات أمنية (مع ضرورة المصادقة، والتي تتم عادةً عبر واجهة ويب).
المصادقة
بعد المصادقة بنجاح عبر واجهة الويب، يُوجّه خادم Clean Access عملاء Windows الجدد لتنزيل وتثبيت تطبيق Clean Access Agent (في الوقت الحالي، يحتاج عملاء الأنظمة الأخرى فقط إلى المصادقة عبر واجهة الويب والموافقة على شروط خدمة الشبكة). بعد التثبيت، يطلب برنامج Agent من المستخدم إعادة المصادقة. بعد إعادة المصادقة، يتحقق برنامج Agent عادةً من جهاز العميل بحثًا عن الثغرات الأمنية المعروفة في نظام تشغيل Windows المستخدم، بالإضافة إلى التحقق من تحديثات برامج مكافحة الفيروسات وتعريفاتها. تُدار عمليات التحقق كسلسلة من "القواعد" على جانب Clean Access Manager. يمكن تهيئة Clean Access Manager (CAM) للتحقق من أي شيء على نظام المستخدم أو تثبيته أو تحديثه. بمجرد أن يتحقق تطبيق Agent من النظام، يُبلغ المستخدم بالنتيجة - إما برسالة نجاح أو رسالة فشل. تُعلم رسائل الفشل المستخدم بالفئة (الفئات) التي فشل النظام فيها (تحديثات Windows، مكافحة الفيروسات، إلخ)، وتُرشده إلى كيفية المتابعة.
أي نظام يفشل في اجتياز الفحوصات سيُمنع من الوصول العام إلى الشبكة، وسيُوضع على الأرجح في الحجر الصحي (تعتمد طريقة التعامل مع النظام الفاشل كليًا على إعدادات مدير الوصول النظيف، وقد تختلف من شبكة لأخرى. على سبيل المثال: قد يُمنع النظام الفاشل من الوصول إلى الشبكة نهائيًا). تُمنح الأنظمة المعزولة عادةً مهلة 60 دقيقة لمحاولة حل أسباب الحجر الصحي. في هذه الحالة، يُسمح للمستخدم فقط بالاتصال بموقع تحديثات ويندوز وعدد من برامج مكافحة الفيروسات ( مثل Symantec و McAfee و Trend Micro وغيرها)، أو قد يُعاد توجيهه إلى خادم ضيف للمعالجة. عادةً ما يتم حظر جميع أنواع حركة البيانات الأخرى. بمجرد انتهاء مهلة الـ 60 دقيقة، يتم حظر جميع حركة بيانات الشبكة. يمكن للمستخدم إعادة المصادقة مع مدير الوصول النظيف ومتابعة العملية حسب الحاجة.
تُمنح الأنظمة التي تجتاز الفحوصات صلاحية الوصول إلى الشبكة وفقًا للدور المُحدد لها في مدير الوصول النظيف. وتختلف إعدادات الوصول النظيف من موقع لآخر. كما تختلف خدمات الشبكة المتاحة بناءً على إعدادات الوصول النظيف ودور المستخدم المُحدد.
تحتاج الأنظمة عادةً إلى إعادة المصادقة مرة واحدة على الأقل أسبوعيًا، بغض النظر عن حالتها؛ ومع ذلك، يمكن لمسؤول الشبكة تغيير هذا الخيار. كذلك، إذا انقطع اتصال النظام بالشبكة لفترة زمنية محددة (عادةً عشر دقائق)، فسيتعين على المستخدم إعادة المصادقة عند إعادة الاتصال بالشبكة.
تحديثات ويندوز
يقوم برنامج Clean Access عادةً بفحص نظام ويندوز بحثًا عن التحديثات المطلوبة من خلال فحص سجل النظام . قد يؤدي تلف سجل النظام إلى منع المستخدم من الوصول إلى الشبكة.
قضايا ومخاوف أمنية
انتحال وكيل المستخدم
يُحدد خادم الوصول النظيف (CAS) نظام تشغيل العميل من خلال قراءة سلسلة وكيل المستخدم في المتصفح بعد المصادقة. إذا تم الكشف عن نظام ويندوز، فسيطلب الخادم من المستخدم تنزيل وكيل الوصول النظيف؛ أما في جميع أنظمة التشغيل الأخرى ، فيتم تسجيل الدخول تلقائيًا. ولمنع محاولات انتحال نظام التشغيل المستخدم على العميل، تقوم الإصدارات الأحدث من الخادم والوكيل (3.6.0 وما فوق) أيضًا بفحص المضيف عبر بصمة حزمة بروتوكولات TCP/IP وجافا سكريبت للتحقق من نظام تشغيل الجهاز.
يستخدم النظام افتراضيًا سلسلة User-Agent من ترويسة HTTP لتحديد نظام تشغيل العميل. يوفر الإصدار 3.6.0 خيارات كشف إضافية، تشمل استخدام معلومات النظام الأساسي من جافا سكريبت أو بصمة نظام التشغيل من مصافحة TCP/IP لتحديد نظام تشغيل العميل. تهدف هذه الميزة إلى منع المستخدمين من تغيير تعريف أنظمة تشغيل أجهزتهم من خلال التلاعب بمعلومات HTTP . تجدر الإشارة إلى أن هذه تقنية كشف "سلبية" تفحص مصافحة TCP فقط، ولا تتأثر بوجود جدار الحماية . [ 2 ]
برمجة مايكروسوفت ويندوز
يستخدم برنامج Clean Access Agent محرك البرمجة النصية لنظام التشغيل Windows ، الإصدار 5.6، بشكل مكثف. وقد ثبت أن إزالة أو تعطيل محرك البرمجة النصية في نظام التشغيل Windows سيؤدي إلى تجاوز عملية التحقق من حالة الجهاز بواسطة برنامج Clean Access Agent، مما سيؤدي إلى "فشل الاتصال" والسماح للأجهزة بالاتصال بالشبكة بعد المصادقة الصحيحة. [ 3 ]
منع انتحال عناوين MAC
فصل الأجهزة
بينما يُمكن انتحال عناوين MAC في بيئة لاسلكية باستخدام برنامج تحليل الشبكة لاكتشاف واستنساخ عنوان MAC الخاص بعميل مُصرّح له أو مُضاف إلى دور مستخدم "نظيف"، إلا أن ذلك ليس بالأمر السهل في بيئة سلكية، إلا إذا كان خادم الوصول النظيف مُهيأً بشكل خاطئ. في بنية وتكوين صحيحين، يُوزّع خادم الوصول النظيف نطاقات IP الفرعية وعناوين IP عبر بروتوكول DHCP على واجهته غير الموثوقة باستخدام عنوان شبكة 30 بت و2 بت للأجهزة المضيفة، وبالتالي لا يُمكن وضع سوى جهاز مضيف واحد في كل نطاق/شبكة فرعية DHCP في أي وقت. هذا يعزل المستخدمين غير المصرح لهم عن بعضهم البعض وعن بقية الشبكة، ويجعل تحليل الشبكة السلكية غير ذي جدوى، وانتحال أو استنساخ عناوين MAC المصرح بها شبه مستحيل. في الواقع، يُساهم تطبيق مماثل وسليم في بيئة لاسلكية في تعزيز أمان الوصول النظيف.
مؤقتات الأجهزة المعتمدة
بالإضافة إلى ذلك، يمكن مكافحة انتحال عناوين MAC بشكل أفضل باستخدام مؤقتات للأجهزة المعتمدة. تسمح المؤقتات للمسؤولين بمسح قائمة عناوين MAC المعتمدة بشكل دوري، وفرض إعادة ترخيص الأجهزة والمستخدمين لخادم الوصول النظيف. كما تسمح المؤقتات للمسؤول بمسح الأجهزة المعتمدة بناءً على أدوار المستخدمين، والوقت والتاريخ، وفترة الاعتماد؛ وتتوفر أيضًا طريقة تدريجية لتجنب مسح جميع الأجهزة دفعة واحدة.
الشكاوى
يُعرف جهاز Cisco NAC Appliance بتسببه في انقطاعات متكررة في اتصالات الإنترنت للمستخدمين، حيث يعتبر أي اتصال مستمر بين جهاز كمبيوتر وخادم أو جهاز كمبيوتر آخر نشاطًا مشبوهًا. يُشكل هذا مشكلةً لمستخدمي Skype أو أي تطبيق كاميرا ويب، بالإضافة إلى مستخدمي الألعاب الإلكترونية مثل World of Warcraft . في الألعاب الإلكترونية، تتسبب الانقطاعات التي يُحدثها جهاز Cisco NAC Appliance في تسجيل خروج اللاعب من خادم اللعبة. وقد عبّر العديد ممن واجهوا هذا الأسلوب الفظّ في الحماية عن استيائهم من هذا البرنامج في المنتديات وعلى فيسبوك من خلال مجموعات ومنشورات. [ 4 ]
مراجع
- ↑ "معلومات الدعم لوكلاء أجهزة Cisco NAC، الإصدار 4.5 والإصدارات الأحدث" . cisco.com .
- ↑ "ملاحظات الإصدار لبرنامج Cisco Clean Access (جهاز NAC) الإصدار 3.6(4)" . مؤرشف من الأصل بتاريخ 29-08-2006.
- ↑ "ملاحظات الإصدار لجهاز Cisco NAC (Cisco Clean Access)، الإصدار 4.1(2)" . مؤرشف من الأصل بتاريخ 12-10-2007.
- ↑ "كتاب تمارين مختبرات CCIE" . تم الاطلاع عليه بتاريخ 15 فبراير 2018 .
روابط خارجية
- صفحة منتجات سيسكو
- قائمة بريدية لمسؤولي الوصول النظيف – أرشيفات تستضيفها جامعة ميامي
- استجابة سيسكو الأمنية – رد سيسكو على أحدث ثغرة أمنية في تثبيت وكيل التحكم في الوصول إلى الشبكة (NAC)
- تفاصيل حل/اختراق/استغلال ثغرة CCA
- برامج الشبكات القائمة على بروتوكول الإنترنت
- برنامج سيسكو
