ManageEngine راهنمای عیب یابی سرور hp خدمات شبکه در کرج پشتیبانی شبکه آموزش نصب دوربین مداربسته

🚀 راهنمای جامع نصب و پیکربندی Cisco DNA Center و Cisco ISE + کانفیگ کامل تجهیزات سیسکو

🚀 راهنمای جامع نصب و پیکربندی Cisco DNA Center و Cisco ISE + کانفیگ کامل تجهیزات سیسکو


🌐 مقدمه‌ای بر نسل جدید شبکه‌های مبتنی بر سیسکو (Intent-Based Networking)

cisco ise
خدمات شبکه در تهران

💡 دنیای شبکه با سرعت شگرفی در حال تحول است. روزگاری تکنسین‌های شبکه مجبور بودند تمام تنظیمات را به صورت دستی و از طریق دستورات خط فرمان (CLI) بر روی تک تک سوییچ‌ها، روترها و اکسس‌پوینت‌ها اعمال کنند. این روش نه تنها بسیار زمان‌بر و طاقت‌فرسا بود، بلکه احتمال خطای انسانی را به شدت افزایش می‌داد. امروزه با پیچیده‌تر شدن زیرساخت‌ها و ورود مفاهیم مبتنی بر نرم‌افزار، شرکت سیسکو با معرفی معماری Intent-Based Networking (IBN) و ابزارهای قدرتمندی مانند Cisco DNA Center و Cisco ISE (Identity Services Engine)، انقلابی بزرگ در مدیریت، پایش و تأمین امنیت شبکه‌ها ایجاد کرده است.

🔑 در این مقاله تخصصی و کاربردی از وب‌سایت کرج شبکه، قصد داریم به صورت کاملاً عملی و سناریومحور، صفر تا صد نصب و پیکربندی Cisco DNA و Cisco ISE را بررسی کرده و شیوه کانفیگ تجهیزات زیرساختی سیسکو برای متصل شدن به این پلتفرم‌های هوشمند را آموزش دهیم. اگر به عنوان مهندس شبکه، مدیر ارشد زیرساخت یا متخصص امنیت قصد دارید شبکه سازمان خود را به استانداردهای روز دنیا ارتقا دهید، این راهنمای جامع بهترین نقشه راه برای شما خواهد بود.

🏛️ بخش اول: آشنایی ساختاری با Cisco DNA Center و نقش آن در شبکه

⚙️ سیستم Cisco Digital Network Architecture Center (DNA Center) به عنوان مغز متفکر شبکه‌های سازمانی مبتنی بر سیسکو عمل می‌کند. این سامانه یک پلتفرم مدیریت متمرکز نرم‌افزارمحور (Software-Defined Networking – SDN) است که تمام وظایف مربوط به اتوماسیون (Automation)، طراحی (Design)، اعمال سیاست‌ها (Policy) و تضمین کیفیت عملکرد شبکه (Assurance) را در یک پنل وب یکپارچه فراهم می‌سازد.

💜 مهم‌ترین مزیت Cisco DNA Center این است که نیازی نیست برای تغییر یک VLAN یا پیاده‌سازی یک سیاست امنیتی، به ده‌ها سوییچ به صورت مجزا SSH بزنید؛ بلکه تمامی دستورات از طریق APIهای پیشرفته و پروتکل‌های امن به صورت اتوماتیک بر روی تجهیزات هدف اعمال می‌شوند.

📊 ماژول‌های اصلی Cisco DNA Center

🍊 سامانه DNA Center از چهار بخش کلیدی و حیاتی تشکیل شده است که فرآیند مدیریت شبکه را ساده می‌کنند:

  • 🔹 Design (طراحی): در این بخش می‌توانید توپولوژی جغرافیایی و فیزیکی شبکه، نقشه‌ها، ساختمان‌ها، طبقات، زیرشبکه‌ها (Subnets)، سرورهای DHCP و DNS و تنظیمات کلی Wireless را مدل‌سازی کنید.
  • 🔹 Policy (سیاست‌گذاری): تعریف نقش‌های کاربری، کنترل دسترسی‌ها، زون‌بندی‌های امنیتی و گروه‌های مقیاس‌پذیر (Scalable Group Tags – SGT) با همکاری مستقیم سرور ISE در این بخش انجام می‌شود.
  • 🔹 Provision (تأمین و استقرار): آماده‌سازی و اعمال کانفیگ روی تجهیزات جدید به صورت Plug and Play (PnP)، به‌روزرسانی سیستم‌عامل‌ها (IOS-XE) و تخصیص نقش به تجهیزات.
  • 🔹 Assurance (تضمین کیفیت و تحلیل): مانیتورینگ هوشمند با استفاده از هوش مصنوعی (AI/ML) که سلامت سوییچ‌ها، روترها، اکسس‌پوینت‌ها و کلاینت‌ها را تحلیل کرده و در صورت بروز مشکل، راه‌حل دقیق رفع خطا (Troubleshooting) را ارائه می‌دهد.

🛡️ بخش دوم: معرفی Cisco ISE (Identity Services Engine) و کنترل دسترسی صفر (Zero Trust)

🔒 سامانه Cisco ISE استاندارد طلایی معماری امنیت و احراز هویت در شبکه‌های مدرن است. این سیستم به عنوان یک مرکز متمرکز برای اعمال سیاست‌های AAA (Authentication, Authorization, Accounting) عمل می‌کند و کنترل دسترسی براساس مدل امنیت Zero Trust را میسر می‌سازد.

🚨 بدون وجود Cisco ISE، مدیریت دسترسی کاربران متصل به شبکه (اعم از کابل و وایرلس)، کاربران مهمان (Guest)، تجهیزات IoT و دوربین‌های مداربسته تقریباً غیرممکن یا فوق‌العاده پرخطاست. ISE دقیقا مشخص می‌کند چه کسی، با چه دستگاهی، در چه زمانی و از چه مکانی اجازه ورود به کدام بخش از شبکه را دارد.

🔑 پروتکل‌ها و تکنولوژی‌های کلیدی در Cisco ISE

پروتکل / تکنولوژی کاربرد اصلی سطح امنیت توضیحات فنی
802.1X احراز هویت پایه پورت‌های شبکه (Wired/Wireless) فوق‌العاده بالا از گواهی دیجیتال (Certificate) یا اکتیو دایرکتوری استفاده می‌کند.
MAB (MAC Auth Bypass) احراز هویت دستگاه‌های فاقد Supplicant (پرینتر، دوربین) متوسط براساس آدرس MAC فیزیکی دستگاه تصمیم‌گیری می‌کند.
TACACS+ مدیریت دسترسی ادمین‌ها به تجهیزات شبکه (Device Admin) بسیار بالا تمام دستورات وارد شده توسط ادمین در محیط CLI را لاگ و کنترل می‌کند.
RADIUS احراز هویت کاربران نهایی شبکه (Network Access) بالا اطلاعات احراز هویت و میزان مصرف شبکه را مدیریت می‌کند.
TrustSec (SGT) دسته‌بندی و دسترسی بر اساس تگ‌های مقیاس‌پذیر پیشرفته جایگزین انطباق‌پذیر برای لیست‌های دسترسی سنتی (ACL) و VLANها.

🖥️ بخش سوم: پیش‌نیازها و پیش‌الزامات نصب Cisco DNA Center و Cisco ISE

🛠️ قبل از شروع مراحل نصب، باید توجه داشته باشید که هر دو سامانه Cisco DNA Center و Cisco ISE نیازمند سخت‌افزارها و زیرساخت‌های مجازی قدرتمندی هستند. عدم رعایت پیش‌نیازها باعث افت شدید سرعت یا ناموفق بودن فرآیند نصب خواهد شد.

📋 پیش‌نیازهای سخت‌افزاری و بستری Cisco DNA Center

🍊 ابزار DNA Center معمولاً به صورت سرور سخت‌افزاری اختصاصی (Appliance) از طرف سیسکو عرضه می‌شود (مانند Applianceهای نسل DN2-HW-APL یا DN3-HW-APL)، اما نسخه آزمایشی و مجازی آن نیز نیازمند منابع زیر است:

  • 🔸 پردازنده (CPU): حداقل 32 تا 64 کور اختصاصی (کورسازی بالا)
  • 🔸 حافظه رم (RAM): حداقل 256 گیگابایت تا 512 گیگابایت
  • 🔸 فضای ذخیره‌سازی (Disk): حداقل 2 تا 4 ترابایت حافظه سریع NVMe یا SSD با IOPS بالا
  • 🔸 کارت شبکه: حداقل دو پورت 10GbE مجزا برای مدیریت و ترافیک دیتاسنتر

📋 پیش‌نیازهای نصب Cisco ISE روی محیط VMware ESXi

سامانه Cisco ISE به راحتی روی بستر مجازی‌سازی VMware ESXi قابل نصب است. حداقل منابع پیشنهادی برای سناریوهای تولیدی (Production) متوسط به شرح زیر است:

  • 🔹 تعداد vCPU: حداقل 16 هسته مجازی
  • 🔹 حافظه RAM: 32 گیگابایت تا 64 گیگابایت اختصاصی (Reserved)
  • 🔹 فضای دیسک: 300 گیگابایت تا 600 گیگابایت Thick Provision Eager Zeroed
  • 🔹 نسخه ESXi: نسخه 7.0 Update 3 یا ESXi 8.0 به بالا

🚀 بخش چهارم: مراحل گام به گام نصب و پیکربندی Cisco ISE

💻 برای نصب Cisco ISE روی سرور مجازی VMware ESXi، مراحل زیر را با دقت دنبال کنید:

گام ۱: دانلود و ساخت ماشین مجازی (VM Creation)

فایل ISO یا OVA مربوط به نسخه Cisco ISE (مثلاً نسخه 3.2 یا 3.3) را دانلود کنید. هنگام ساخت ماشین مجازی جدید در VMware ESXi، نوع سیستم‌عامل را روی Red Hat Enterprise Linux 8 (64-bit) تنظیم نمایید و منابع لازم (16 vCPU و 32GB RAM) را اختصاص دهید.

گام ۲: آغاز مراحل نصب اولیه از طریق کنسول

پس از بوت شدن فایل ISO، گزینه 1. Install Cisco ISE Base System را انتخاب کنید. فرآیند بوت اولیه آغاز شده و پس از چند دقیقه وارد Wizard تنظیمات متنی اولیه خواهید شد.

گام ۳: وارد کردن پارامترهای شبکه (CLI Setup Wizard)

در این بخش باید اطلاعات شبکه‌ای سرور ISE را دقیقاً وارد نمایید:

Enter hostname: ISE-Primary.karajshabake.local
Enter IP address: 192.168.10.50
Enter netmask: 255.255.255.0
Enter default gateway: 192.168.10.1
Enter DNS domain: karajshabake.local
Enter primary nameserver: 192.168.10.10
Enter NTP server: 192.168.10.1
Enter System Timezone: UTC
Enter username: admin
Enter password: ********

💜 نکته بسیار مهم: صحت عملکرد سرور NTP (همگام‌سازی زمانی) و سرور DNS برای Cisco ISE حیاتی است. در صورت عدم تطابق زمان، سرویس‌های TLS و 802.1X با شکست مواجه خواهند شد.

گام ۴: ورود به پنل وب و اعمال پیکربندی‌های اولیه

پس از پایان نصب و بالا آمدن کامل سرویس‌ها (که ممکن است ۱۵ الی ۳۰ دقیقه زمان ببرد)، مرورگر خود را باز کرده و به آدرس https://192.168.10.50 بروید. با نام کاربری admin و رمز عبور تعریفی وارد شوید.

🌐 بخش پنجم: نصب و راه اندازی Cisco DNA Center

⚡ فرآیند راه‌اندازی Cisco DNA Center اندکی با سایر محصولات سیسکو متفاوت است، زیرا این سیستم بر پایه یک معماری کلاسترینگ میکرو سرویس و مبتنی بر کانتینرها (Kubernetes) اجرا می‌شود.

گام ۱: پیکربندی اولیه سخت‌افزار سرور DNA Center

سرور اختصاصی را روشن کرده و از طریق پورت CIMC (Cisco Integrated Management Controller) به کنسول مدیریت متصل شوید. تنظیمات اولیه شبکه CIMC را اعمال نمایید.

گام ۲: اجرای Wizard نصب Cisco DNA Center

از طریق کنسول CIMC وارد محیط Magma Installer شوید. در مرحله اول، نوع پیکربندی را مشخص کنید (تک نود یا کلاستر ۳ نوده):

=== Cisco DNA Center Wizard Configuration ===
1. Primary Node (Create a new cluster)
2. Secondary Node (Join an existing cluster)

Select option [1]: 1
Enter Enterprise Port IP: 10.100.10.10
Enter Enterprise Subnet Mask: 255.255.255.0
Enter Default Gateway: 10.100.10.1
Enter Cluster Virtual IP (VIP): 10.100.10.15
Enter DNS Server: 192.168.10.10
Enter NTP Server: 192.168.10.1
Enter Admin Password: ********

گام ۳: همگام‌سازی Cisco DNA Center با Cisco ISE

پس از اتمام فرآیند نصب، برای بهره‌برداری از قابلیت‌های تعاملی، باید DNA Center را به ISE متصل کنید. برای این کار در پنل وب DNA Center به مسیر زیر بروید:

System -> Settings -> External Services -> Authentication and Policy Servers

در این بخش آدرس IP سرور ISE، پروتکل PXGrid و کلیدهای امنیتی (Shared Secret) را وارد نمایید تا ارتباط دوطرفه برپایه pxGrid برقرار گردد.

⚙️ بخش ششم: کانفیگ عملی و کامل تجهیزات سیسکو (سوییچ و روتر)

🔧 جهت اتصال سوییچ‌ها و روترهای سیسکو به سامانه‌های Cisco ISE و Cisco DNA Center، باید تنظیمات جامع AAA، SNMP، NETCONF و 802.1X روی تجهیزات اعمال شوند. در ادامه دستورات کامل خط فرمان (IOS-XE) آورده شده است:

دستورات کانفیگ پایه و امنیتی روی سوییچ سیسکو:

! --- گام 1: فعال‌سازی سرویس AAA و پروتکل RADIUS ---
aaa new-model
aaa authentication dot1x default group radius
aaa authorization network default group radius
aaa accounting dot1x default start-stop group radius

! --- گام 2: تعریف سرور Cisco ISE در سوییچ ---
radius server ISE-SERVER
 address ipv4 192.168.10.50 auth-port 1812 acct-port 1813
 key KarajShabakeSecretKey123

! --- گام 3: فعال‌سازی 802.1X و MAB به صورت سراسری ---
dot1x system-auth-control

! --- گام 4: پیکربندی پروتکل‌های ارتباطی جهت مدیریت توسط Cisco DNA Center ---
netconf-yang
restconf

snmp-server community KarajShabakeRead RO
snmp-server community KarajShabakeWrite RW

! --- گام 5: کانفیگ SSH و تعریف سطح دسترسی ادمین ---
username admin privilege 15 secret SuperAdminPassword123
ip ssh version 2
line vty 0 15
 login local
 transport input ssh

دستورات کانفیگ پورت‌های سوییچ برای اتصال کلاینت‌ها (802.1X & MAB Port Config):

interface GigabitEthernet1/0/10
 description --- Connected to User Workstation ---
 switchport mode access
 switchport access vlan 20
 authentication host-mode multi-auth
 authentication order dot1x mab
 authentication priority dot1x mab
 authentication port-control auto
 mab
 dot1x pae authenticator
 dot1x timeout tx-period 5
 spanning-tree portfast

❓ بخش هفتم: سوالات متداول (FAQ) – پرسش و پاسخ کاربردی

🍊 در این بخش به رایج‌ترین پرسش‌ها و چالش‌های مهندسان شبکه هنگام پیاده‌سازی Cisco DNA Center و Cisco ISE پاسخ داده‌ایم:

سوال متداول پاسخ تخصصی و کاربردی
آیا برای استفاده از Cisco DNA Center لزوماً باید لایسنس DNA خریده باشیم؟ بله، برای مدیریت تجهیزات نسل جدید سیسکو مانند Catalyst 9000، داشتن لایسنس‌های DNA Essentials یا DNA Advantage الزامی است.
پروتکل pxGrid در Cisco ISE چه وظیفه‌ای دارد؟ پروتکل pxGrid یک بستر تبادل اطلاعات امن و دوطرفه میان ISE و سایر سامانه‌ها مانند Cisco DNA Center، فایروال FMC و SIEM فراهم می‌کند.
فرق اصلی بین 802.1X و MAB در چیست؟ در روش 802.1X کلاینت نیازمند نرم‌افزار یا Supplicant برای احراز هویت است، اما در MAB احراز هویت صرفاً براساس آدرس MAC دستگاه انجام می‌شود.
آیا می‌توان Cisco ISE را بدون Cisco DNA Center نصب و استفاده کرد؟ بله، Cisco ISE به طور کاملاً مستقل به‌عنوان سرور AAA و کنترل دسترسی شبکه قابل پیاده‌سازی و استفاده است.
مهم‌ترین دلیل ناموفق بودن ارتباط DNA Center با سوییچ‌ها چیست؟ عدم فعال‌سازی NETCONF/RESTCONF، اشتباه در تنظیمات SNMP Community String، یا عدم همگام‌سازی زمان (NTP).

🎯 بخش هشتم: جمع‌بندی و نتیجه‌گیری

💎 پیاده‌سازی و نصب و پیکربندی Cisco DNA و Cisco ISE به همراه کانفیگ استاندارد تجهیزات سیسکو، گامی حیاتی و هوشمندانه در جهت مدرن‌سازی، اتوماسیون و ایمن‌سازی زیرساخت‌های شبکه سازمانی است. با بکارگیری مرکز اتوماسیون DNA Center در کنار قدرت احراز هویت و امنیت Zero Trust در Cisco ISE، مدیران شبکه می‌توانند علاوه بر کاهش چشمگیر هزینه‌های عملیاتی (OPEX)، خطاهای انسانی را به حداقل رسانده و بالاترین سطح شفافیت و امنیت را در شبکه خود تجربه کنند.

💜 تیم تخصصی کرج شبکه با سال‌ها تجربه درخشان در زمینه طراحی، راه‌اندازی، کانفیگ پیشرفته و پشتیبانی تجهیزات شبکه سیسکو، میکروتیک، سرورهای HP و سامانه‌های امنیتی، آماده ارائه خدمات مشاوره و اجرای پروژه‌های بزرگ زیرساختی به سازمان‌ها و شرکت‌های محترم می‌باشد. جهت دریافت مشاوره رایگان تخصصی با کارشناسان ما در ارتباط باشید.

امتیاز post