Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Сетевое оборудование и VPN

Архитектура Cisco TrustSec: Настройка и работа Security Group Tags (SGT)

Обновлено: 10.09.2026 · Официальная документация ↗

Архитектура классического ACL vs TrustSec

Традиционная сегментация сетей строится на базе IP-адресов, VLAN и списков контроля доступа (ACL). С ростом масштабов предприятия управлять тысячами строк ACL (IP-to-IP) становится невозможно (эффект ACL Explosion), а миграция виртуальных машин ломает привязку политик к топологии. Cisco TrustSec (CTS) решает эту проблему за счет отделения идентификации от топологии. При аутентификации пользователя или устройства ему назначается уникальная метка Security Group Tag (SGT). Бизнес-риски отсутствия TrustSec: невозможность внедрения Zero Trust, сложность микросегментации, высокие затраты на аудит сетевых доступов.

Фазы работы Cisco TrustSec

ФазаТехнологияОписание процесса
ClassificationCisco ISE (802.1X / MAB / WebAuth)Присвоение SGT метки источнику трафика на порту доступа (Ingress) на основе политик (AD-группа, тип устройства).
PropagationInline Tagging / SXPПередача метки SGT по сети. Inline вставляет SGT в заголовок кадра (CMD), SXP передает маппинг IP-SGT по TCP-сессии (Port 64999) для legacy-устройств.
EnforcementSGACL на коммутаторах / NGFWПрименение политик доступа (Source SGT -> Destination SGT) на точке выхода трафика (Egress).

Внедрение TrustSec и протокола SXP

Сценарий 1: Настройка SXP (SGT Exchange Protocol)

Если ядро сети не поддерживает аппаратную вставку меток (Inline Tagging) в заголовок CMD (Cisco Meta Data) формата 802.1AE (MACsec), используется протокол SXP для передачи маппингов SGT между коммутатором доступа и ядром/Firewall.

 Настройка SXP на Cisco IOS-XE (Доступ - Speaker, Ядро - Listener)
cts sxp enable
cts sxp default password Cisco123

 На коммутаторе доступа (Speaker):
cts sxp connection peer 10.0.0.1 password default mode local speaker

 На ядре/ASA (Listener):
cts sxp connection peer 10.0.0.2 password default mode local listener

Сценарий 2: Применение политик SGACL

Политики скачиваются с ISE по протоколу RADIUS (PAC-ключи), но их можно задать и локально (для тестирования или Fallback).

 Локальное создание SGACL
cts role-based access-list SGACL-HR-TO-FIN
 permit tcp dst eq 443
 deny ip

 Применение роли (От SGT 10 к SGT 20)
cts role-based permissions from 10 to 20 SGACL-HR-TO-FIN

Типовые ошибки администраторов

  • Попытка включить Inline Tagging на линках без поддержки: Если промежуточный коммутатор не поддерживает TrustSec, кадры с CMD-заголовком будут отброшены как поврежденные (Giant frames). В таких сетях обязательно использование SXP.
  • Игнорирование ограничений TCAM: Аппаратные таблицы Role-Based ACL (RBACL) на старых коммутаторах ограничены. Применение сотен политик может вызвать переполнение TCAM и переход коммутатора в софтверную обработку (CPU 100%).
Сеть стала неуправляемой из-за тысяч строк ACL?
Переход на Identity-Based Security требует грамотного сайзинга. Эксперты ITSTM проведут аудит матрицы доступов, спроектируют архитектуру Cisco TrustSec и бесшовно внедрят микросегментацию совместно с Cisco ISE.
💡 Практика специалистов: Практика ITSTM: При внедрении TrustSec всегда начинайте с режима 'Monitor Mode' на SGACL. В этом режиме коммутаторы будут пропускать трафик, но отправлять Syslog-сообщения о том, что было бы заблокировано. Анализ этих логов через ISE (или Splunk) позволит избежать даунтайма при переходе в режим 'Enforce'.

Частые вопросы (FAQ)

Чем SGT метка отличается от VLAN?

VLAN ограничивает широковещательный домен (L2) и привязан к топологии сети. SGT (16-битная метка) определяет логическую роль устройства (например, 'Бухгалтер') и сохраняется независимо от того, в какой VLAN или подсети находится устройство.

Требуется ли MACsec для работы TrustSec?

Нет. TrustSec может работать без шифрования данных. SGT метки вставляются в заголовок CMD, который стандартизирован в 802.1AE (MACsec), но само шифрование трафика (Link-layer encryption) можно не включать.

Поддерживают ли коммутаторы других вендоров технологию SGT?

Технология проприетарна (Cisco), но IETF разрабатывает открытые стандарты (например, Group Based Policy, GBP). Для интеграции с не-Cisco оборудованием часто используют RADIUS Vendor-Specific Attributes (VSA) или SXP, который поддерживается некоторыми NGFW (Palo Alto, Fortinet).

Где физически применяется SGACL: на входе или на выходе трафика?

SGACL всегда применяется на выходе (Egress) — на коммутаторе или маршрутизаторе, к которому подключен ресурс назначения (Destination). Это экономит пропускную способность, так как не нужно передавать трафик, который все равно будет заблокирован, через всю сеть.

Полезные материалы
Рекомендуем