Configuración de Políticas de Identidad en Cisco Firepower 20 para Autenticación Pasiva

La configuración de políticas de identidad en dispositivos Cisco Firepower 20 es fundamental para implementar mecanismos de autenticación pasiva que permiten identificar a los usuarios sin necesidad de solicitar credenciales activamente. Este método es especialmente útil para entornos donde se desea una trazabilidad del usuario sin afectar la experiencia o introducir pasos adicionales en el acceso a la red.

La autenticación pasiva se basa en la recopilación automática de la identidad del usuario utilizando diferentes fuentes que relacionan nombres de usuario con direcciones IP, sin necesidad de que el usuario intervenga con un inicio de sesión explícito. Cisco Firepower gestiona esta información principalmente a través de la integración con sistemas externos como el Cisco Identity Services Engine (ISE) o fuentes nativas como la identidad derivada de VPN de acceso remoto.

Campos principales

  • Passive Authentication (Autenticación Pasiva): Esta opción permite al dispositivo Cisco Firepower obtener información de identidad sin interrumpir al usuario ni pedir que ingrese usuario y contraseña.
  • Identity Sources (Fuentes de Identidad): Listado de orígenes desde donde Firepower puede obtener las relaciones entre usuario e IP. Está compuesto por:
    • Remote Access VPN Identity: Asociaciones generadas por conexiones de VPN. Si no está configurado, no aportará datos.
    • Identity Services Engine (ISE): Plataforma externa que provee mappings de usuarios y direcciones IP en tiempo real. Se puede integrar directamente mediante la opción «Integrate ISE» para activar la comunicación y el uso de su base de datos.
  • Integrate ISE: Enlace o botón para iniciar la integración con Cisco ISE, imprescindible para obtener identidad en entornos corporativos complejos.
  • Descripción informativa: Explica que los mapeos usuario-IP se obtienen en orden y cada fuente tiene una prioridad en la resolución de la identidad.

Compatibilidad de versiones y modelos

La funcionalidad de autenticación pasiva se soporta en los dispositivos Cisco Firepower a partir de versiones de firmware Firepower Threat Defense (FTD) 7.4.x,7.6.x y posteriores, siendo más estable y completa en versiones 7.4.x,7.6.x en adelante.

En cuanto a modelos, los Firepower 20 (por ejemplo, Firepower 2110, 2120 o variantes similares) incluyen esta funcionalidad en su sistema operativo FTD, facilitando la integración con Cisco ISE y otros recursos de identidad. Esta característica es común a la línea Firepower Next Generation Firewall (NGFW) enfocada a dispositivos de gama baja y media.

Las limitaciones principales surgen en dispositivos con versiones muy antiguas del FTD, o en modelos que no poseen capacidad para ejecutar políticas de identidad avanzadas o integración con Cisco ISE; en tales casos, se dependerá exclusivamente de fuentes nativas como VPN o registros estáticos para la identificación pasiva.

Escenarios de uso y recomendaciones

Este tipo de configuración resulta crítica en escenarios donde la visibilidad del usuario es necesaria para políticas de control de acceso, sin afectar el rendimiento ni la experiencia del usuario. Por ejemplo, en redes corporativas que mezclan dispositivos con y sin VPN, la autenticación pasiva permite identificar usuarios aunque no se hayan autenticado explícitamente en la red, utilizando el servidor ISE para obtener los datos de identidad.

Se recomienda emplear esta configuración siempre que se cuente con una infraestructura Cisco ISE madura y actualizada, ya que sin esta integración la información de identidad será limitada y menos confiable. Además, es fundamental considerar la privacidad y la protección de datos, configurando adecuadamente los permisos y accesos a los datos de identidad.

El riesgo principal es el impacto en la precisión de la información si las fuentes de identidad no están sincronizadas o actualizadas, lo que puede provocar identificaciones erróneas y afectar controles basados en usuario. También es importante monitorear el rendimiento y la carga en el dispositivo al manejar políticas de identidad complejas.

Comandos de CLI útiles para diagnóstico

  • show identity: Muestra el estado actual de las identidades detectadas, mapeos de usuario IP y fuentes activas.
  • show running-config identitypolicy: Visualiza la configuración activa de la política de identidad en el dispositivo.
  • show ise connections: Permite revisar la conexión entre el Firepower y Cisco ISE, confirmando integración y estado de comunicación.
  • show vpn-sessiondb remote: En caso de usar identidad basada en VPN, muestra sesiones activas con sus usuarios asociados.
  • debug identity: Comando avanzado para obtener logs detallados sobre la resolución de identidades y problemas de autenticación pasiva.

Buenas prácticas de configuración

  • Implementar primero en entornos de prueba para validar la integración con ISE y asegurar que los mappings usuario-IP sean consistentes.
  • Configurar las fuentes de identidad en orden de prioridad adecuado, priorizando ISE cuando esté disponible por su mayor precisión.
  • Monitorear regularmente las sesiones de autenticación para detectar fallos o inconsistencias en la captura pasiva.
  • Utilizar roles y permisos adecuados en Cisco ISE para proteger el acceso a la información de identidad.
  • Actualizar firmware del Firepower y el software ISE para asegurar compatibilidad y mejoras de seguridad.
  • Documentar la configuración aplicada y mantener respaldo para facilitar auditorías y recuperación ante fallos.