使用 Cisco Defense Orchestrator 管理 Umbrella
Umbrella 是思科基于云的安全互联网网关 (SIG) 平台,可针对基于互联网的威胁提供多个级别的防御。Umbrella 集成了安全的 Web 网关、防火墙、DNS 层安全和云访问安全代理 (CASB) 功能,以保护系统抵御威胁。通过利用 SIG 和 DNS 保护,ASA 设备将同时受到设备上的本地 DNS 检测策略和基于云的 DNS 检测策略的保护。通过提供多种检查和检测传入流量的方法,Umbrella 使 ASA 设备可与 FTD 下一代防火墙 (NGFW) 相媲美。
目前,CDO 仅支持 ASA 与 Umbrella 组织的集成。
使用 SASE 构建网桥
安全访问服务边缘 (SASE) 是一种前瞻性框架,其中网络和安全功能融合为单一集成服务,可在云边缘提供保护和性能。无论您身在何处,这种努力都可以安全可靠地整合服务,并且无论您的组织规模如何,都可以控制和管理您的网络。降低复杂性和灵活的管理意味着您的部署简单、可扩展且安全。
什么是 Umbrella 组织?
Umbrella 组织是与单个许可证密钥关联的具有不同用户角色的用户组;一个用户可以访问多个 Umbrella 组织。每个 Umbrella 组织都是一个单独的 Umbrella 实例,并且有自己的控制面板。组织通过其名称和组织 ID(组织 ID)进行标识。组织 ID 用于标识用于部署虚拟设备等组件的组织,有时支持人员可能会要求您提供组织 ID。
什么是 SIG 隧道?
安全互联网网关 (SIG) 隧道是发生在 ASA 和 Umbrella 之间的 SIG IPSec(互联网协议安全)隧道的实例,其中所有互联网绑定流量都转发到 Umbrella SIG 进行检查和过滤。此解决方案提供集中式安全管理,因此网络管理员不必单独管理每个分支机构的安全设置。
当您载入已配置隧道的 Umbrella 组织时,这些隧道将在 CDO 的站点间 VPN 页面中列出。要从 CDO UI 为您的 Umbrella 组织创建 SASE 隧道,请参阅为 Umbrella 配置 SASE 隧道。
注 |
如果您载入 Umbrella 组织及其对等设备,则站点间 VPN 页面会将与该组织关联的隧道的所有设备合并为一个条目。要手动刷新“隧道”(Tunnels) 页面并读取从 Umbrella 控制面板所做的任何更改,请参阅读取 Umbrella 隧道配置。 |
CDO 如何与 Umbrella 通信?
您必须载入 Umbrella 组织以及与该组织关联的任何 ASA 设备。
当 ASA 设备与 Umbrella 云关联时,该连接需要站点间 VPN SIG 隧道来在设备和云之间创建安全连接。CDO 与 Umbrella 组织和 ASA 设备进行通信。这种双重通信方法使 CDO 能够即时检测配置更改或隧道更改,并立即提醒您 Umbrella、ASA 和隧道的更改越界、错误或运行状况不佳。
当您将 Umbrella 组织载入 CDO 时,您需要使用该组织的 API 密钥和密钥载入,这两个密钥对组织和与该组织关联的 ASA 设备都是唯一的。CDO 会通过 Umbrella API 与 Umbrella 云通信,使用用于载入组织的 API 密钥和密钥来请求和发送有关 ASA 设备的信息。此级别的通信不会影响 ASA 和 Umbrella 云之间的 SIG 隧道。
载入 Umbrella 组织后,“设备和服务”(Devices & Services) 页面会将检测到的与该组织关联的任何 ASA 设备显示为“对等体”,并注明设备是否已载入到 CDO。如果对等设备尚未载入,您可以点击“载入设备”(Onboard Device) 直接从该页面载入。当与 Umbrella 组织关联的 ASA 设备载入 CDO 时,“设备和服务”(Devices & Services) 页面会显示关系,而“VPN 隧道”(VPN Tunnels) 页面会显示设备与组织之间的隧道。如果与组织关联的 ASA 设备未载入到 CDO,则与该设备关联的隧道会显示在 VPN 隧道中,您可以选择直接从此页面载入设备。
如何从 CDO 访问 Umbrella 云?
将 Umbrella 组织成功载入 CDO 后,您可以从 CDO UI 交叉启动到组织的控制面板或 Umbrella 隧道页面。
请参阅 交叉启动到 Umbrella 控制面板 和 交叉启动到 Umbrella 隧道页面 并从 CDO UI 访问 Umbrella 云。
前提条件
硬件和软件支持。
Umbrella 组织基于云,因此无版本。请注意,当您将 Umbrella 组织载入 CDO 时,您只能将该组织与 ASA 设备关联。
对于 Umbrella 集成,CDO 支持运行 9.1.2 及更高版本的 ASA 设备。有关 CDO 支持的 ASA 设备型号和软件的列表,请参阅云设备支持详情。
许可要求
要成功将 Umbrella 组织载入 CDO,您必须选择以下许可证包之一:
-
Umbrella SIG Essentials
-
SIG 优势
载入
要成功管理 Umbrella 账户,必须同时载入 Umbrella 组织 和与其关联的 ASA 设备。载入 Umbrella 组织后,CDO 将读取与该组织关联的任何现有 ASA 隧道,并监控这些隧道以及您创建并与该组织关联的任何其他隧道的运行状况。在载入 Umbrella 组织之前,请查看一般设备要求和载入必备条件。
如果您在载入与其关联的任何 ASA 设备之前载入 Umbrella 组织,则可以从 站点间 VPN (Site-to-site VPN) 页面查看 ASA 对等体,并从“VPN”页面载入设备。
注 |
如果为故障切换配置了 ASA 对,则必须 仅载入两个对等体中的主用设备。将主用和备用设备载入到 CDO 可能会为 Umbrella 中已配置的 SASE 隧道生成重复的隧道信息。 |
监控网络
CDO 提供总结安全策略的影响的报告,以及查看这些安全策略触发的显着事件的方法。CDO 还会记录您对设备所做的更改,并为您提供一种标记这些更改的方法,以便您可以将您在 CDO 中提交的工作与帮助请求或其他操作请求相关联。
变更日志
更改日志会持续捕获在 CDO 中进行的配置更改。此单一视图包括所有受支持设备和服务的更改。由于 Umbrella 是基于云的产品,因此会立即部署更改。
以下是更改日志的一些功能:
-
并排比较对设备配置所做的更改。
-
所有更改日志条目的纯英文标签。
-
记录设备的载入和删除。
-
检测在 CDO 之外发生的策略更改冲突。
-
回答事件调查或故障排除期间的人员、内容和时间。
-
可以将完整更改日志或仅一部分下载为 CSV 文件。
注 |
请注意,当您创建、编辑或删除与 Umbrella 组织关联的 SASE 隧道时,系统会为该 Umbrella 组织以及与其关联的任何 ASA 设备显示请求和配置更改。 |