Архитектура Cisco TrustSec: Настройка и работа Security Group Tags (SGT)
Архитектура классического ACL vs TrustSec
Традиционная сегментация сетей строится на базе IP-адресов, VLAN и списков контроля доступа (ACL). С ростом масштабов предприятия управлять тысячами строк ACL (IP-to-IP) становится невозможно (эффект ACL Explosion), а миграция виртуальных машин ломает привязку политик к топологии. Cisco TrustSec (CTS) решает эту проблему за счет отделения идентификации от топологии. При аутентификации пользователя или устройства ему назначается уникальная метка Security Group Tag (SGT). Бизнес-риски отсутствия TrustSec: невозможность внедрения Zero Trust, сложность микросегментации, высокие затраты на аудит сетевых доступов.
Фазы работы Cisco TrustSec
| Фаза | Технология | Описание процесса |
|---|---|---|
Classification | Cisco ISE (802.1X / MAB / WebAuth) | Присвоение SGT метки источнику трафика на порту доступа (Ingress) на основе политик (AD-группа, тип устройства). |
Propagation | Inline Tagging / SXP | Передача метки SGT по сети. Inline вставляет SGT в заголовок кадра (CMD), SXP передает маппинг IP-SGT по TCP-сессии (Port 64999) для legacy-устройств. |
Enforcement | SGACL на коммутаторах / NGFW | Применение политик доступа (Source SGT -> Destination SGT) на точке выхода трафика (Egress). |
Внедрение TrustSec и протокола SXP
Сценарий 1: Настройка SXP (SGT Exchange Protocol)
Если ядро сети не поддерживает аппаратную вставку меток (Inline Tagging) в заголовок CMD (Cisco Meta Data) формата 802.1AE (MACsec), используется протокол SXP для передачи маппингов SGT между коммутатором доступа и ядром/Firewall.
Настройка SXP на Cisco IOS-XE (Доступ - Speaker, Ядро - Listener)
cts sxp enable
cts sxp default password Cisco123
На коммутаторе доступа (Speaker):
cts sxp connection peer 10.0.0.1 password default mode local speaker
На ядре/ASA (Listener):
cts sxp connection peer 10.0.0.2 password default mode local listenerСценарий 2: Применение политик SGACL
Политики скачиваются с ISE по протоколу RADIUS (PAC-ключи), но их можно задать и локально (для тестирования или Fallback).
Локальное создание SGACL
cts role-based access-list SGACL-HR-TO-FIN
permit tcp dst eq 443
deny ip
Применение роли (От SGT 10 к SGT 20)
cts role-based permissions from 10 to 20 SGACL-HR-TO-FINТиповые ошибки администраторов
- Попытка включить Inline Tagging на линках без поддержки: Если промежуточный коммутатор не поддерживает TrustSec, кадры с CMD-заголовком будут отброшены как поврежденные (Giant frames). В таких сетях обязательно использование SXP.
- Игнорирование ограничений TCAM: Аппаратные таблицы Role-Based ACL (RBACL) на старых коммутаторах ограничены. Применение сотен политик может вызвать переполнение TCAM и переход коммутатора в софтверную обработку (CPU 100%).
Переход на Identity-Based Security требует грамотного сайзинга. Эксперты ITSTM проведут аудит матрицы доступов, спроектируют архитектуру Cisco TrustSec и бесшовно внедрят микросегментацию совместно с Cisco ISE.
Частые вопросы (FAQ)
Чем SGT метка отличается от VLAN?
VLAN ограничивает широковещательный домен (L2) и привязан к топологии сети. SGT (16-битная метка) определяет логическую роль устройства (например, 'Бухгалтер') и сохраняется независимо от того, в какой VLAN или подсети находится устройство.
Требуется ли MACsec для работы TrustSec?
Нет. TrustSec может работать без шифрования данных. SGT метки вставляются в заголовок CMD, который стандартизирован в 802.1AE (MACsec), но само шифрование трафика (Link-layer encryption) можно не включать.
Поддерживают ли коммутаторы других вендоров технологию SGT?
Технология проприетарна (Cisco), но IETF разрабатывает открытые стандарты (например, Group Based Policy, GBP). Для интеграции с не-Cisco оборудованием часто используют RADIUS Vendor-Specific Attributes (VSA) или SXP, который поддерживается некоторыми NGFW (Palo Alto, Fortinet).
Где физически применяется SGACL: на входе или на выходе трафика?
SGACL всегда применяется на выходе (Egress) — на коммутаторе или маршрутизаторе, к которому подключен ресурс назначения (Destination). Это экономит пропускную способность, так как не нужно передавать трафик, который все равно будет заблокирован, через всю сеть.