Parmi les nouveautés annoncées récemment par Cisco Meraki, il y a Adaptive Policy, une fonction pas encore disponible qui sera d'abord proposée sur un modèle de switch haut de gamme, le MS390 ! Mais alors c'est quoi ?
Adaptive Policy utilise la technologie Cisco Security Group Tag (SGT) qui fait que sur le réseau, des tags numériques sont attribués aux profils utilisateurs, aux appareils, aux services et aux temps d'accès.
Ces tags peuvent notamment être attribués par un serveur RADIUS tel que Cisco ISE (Identity Services Engine).
L'exemple que prend Meraki est celui d'une équipe informatique qui crée une politique d'accès interdisant à une équipe de vente l'accès à une application dédiée aux roadmaps.
Un des commerciaux de l'équipe de vente se connecte sur le réseau. Le serveur Cisco ISE l'authentifie avec Active Directory et lui assigne le tag "4" (par exemple). Le switch MS390 va voir le tag 4 donné par le serveur ISE et l'appliquer à tous les paquets réseau de l'ordinateur du commercial. Si le commercial tente d'accéder au serveur hébergeant le logiciel de roadmaps, qui - dans l'exemple - n'autorise que les gens en tag 5, le switch interdira ce trafic.
Si le commercial change de groupe dans Active Directory, devenant par exemple membre de l'équipe "produit" il aura alors accès au serveur sans reconfigurer les switches du réseau. C'est une forme d'ACL (Access Control List) plus évoluée que par simple règle IP/port/VLAN.
Pour info Adaptive Policy n'est pas encore disponible à l'heure de cet article *et* nécessitera une licence particulière sur le switch MS390. Une démarche d'ailleurs un peu dommage car jusqu'à présent il n'y avait pas trop de types de licences différents pour les switches, le lancement du très haut de gamme MS390 vient compliquer ce schéma ...
Questions fréquentes
Qu’est-ce que Cisco Meraki Adaptive Policy ?
Adaptive Policy est une logique de segmentation qui applique des règles selon des groupes ou des tags de sécurité plutôt que seulement selon des adresses IP, des ports ou des VLAN.
Que sont les Security Group Tags ?
Les Security Group Tags sont des étiquettes associées à des utilisateurs, appareils ou services. Elles permettent d’appliquer des politiques réseau en fonction de l’identité ou du rôle.
En quoi est-ce plus souple qu’une ACL classique ?
Une ACL classique dépend souvent de plages IP ou de VLAN. Une politique par tag suit mieux les changements d’organisation, de groupe utilisateur ou de contexte d’accès.
Faut-il Cisco ISE pour utiliser cette logique ?
Cisco ISE est souvent associé à ce type d’approche pour attribuer les groupes de sécurité, mais le périmètre exact dépend des équipements, licences et fonctionnalités disponibles.
BoucheCousue peut-il cadrer une segmentation avancée ?
Oui. BoucheCousue peut auditer les usages, proposer une segmentation par VLAN, règles firewall ou politiques plus avancées, puis documenter le modèle retenu.
