Cisco ISE: Настройка на гостев достъп на FortiAP. Част 3

Cisco ISE: Настройка на гостев достъп на FortiAP. Част 3

Добре дошли в третата публикация от поредицата статии, посветени на Cisco ISE. Всяка от статиите в поредицата е посочена по-долу:

  1. Cisco ISE: Въведение, изисквания, инсталация. Част 1

  2. Cisco ISE: Създаване на потребители, добавяне на LDAP сървъри, интеграция с AD. Част 2

  3. Cisco ISE: Настройка на гостев достъп на FortiAP. Част 3

В тази публикация ще се запознаете с гостенския достъп, както и с ръководство стъпка по стъпка за интегриране на Cisco ISE и FortiGate за конфигуриране на FortiAP — точка за достъп от Fortinet (в общи линии е подходящо всяко устройство, което поддържа RADIUS CoA — Промяна на разрешение).

Допълнително прилагам нашите статии Fortinet — колекция от полезни материали.

Забележка: Устройствата Check Point SMB не поддържат RADIUS CoA.

Чудесно ръководство на английски език описва как да създадете гостенски достъп с помощта на Cisco ISE на Cisco WLC (Wireless Controller). Нека разберем!

1. Въведение

Гостенският достъп (портал) позволява предоставяне на достъп до интернет или до вътрешни ресурси за гости и потребители, които не искате да допускате в своята локална мрежа. Съществуват 3 предварително зададени типа гостенски портал (Guest portal):

  1. Hotspot Guest portal — достъп до мрежата на гостите се предоставя без данни за вход. Обикновено от потребителите се изисква да приемат “Политиката за ползване и конфиденциалност” на компанията, преди да получат достъп до мрежата.

  2. Sponsored-Guest portal — достъпът до мрежата и данните за вход се издават от спонсор — потребителят, отговорен за създаването на гостенски акаунти в Cisco ISE.

  3. Self-Registered Guest portal — в този случай гостите използват съществуващи данни за вход или сами създават акаунт с данни за вход, като е необходимо одобрение от спонсора за получаване на достъп до мрежата.

На Cisco ISE можете да разположите множество портали едновременно. По подразбиране на гостенския портал потребителят вижда логото на Cisco и стандартни общи фрази. Всичко това може да бъде персонализирано и дори е възможно да се установи показване на задължителна реклама преди получаването на достъп.

Настройката на гостенския достъп може да бъде разделена на 4 основни етапа: настройка на FortiAP, установяване на свързаност между Cisco ISE и FortiAP, създаване на гостенски портал и настройка на политиката за достъп.

2. Настройка на FortiAP на FortiGate

FortiGate е контролер за точки за достъп и всички настройки се извършват на него. Точките за достъп FortiAP поддържат PoE, така че веднага след като я свържете в мрежата през Ethernet, можете да започнете настройката.

1) На FortiGate отидете в раздела WiFi & Switch Controller > Managed FortiAPs > Create New > Managed APИзползвайки уникалния сериен номер на точката за достъп, който е посочен на самата точка за достъп, добавете я като обект. Или тя може да се открие сама и след това щракнете Авторизиране с десен бутон на мишката.

Cisco ISE: Настройка на гостев достъп на FortiAP. Част 3

2) Настройките на FortiAP могат да бъдат по подразбиране, за пример оставете така, както е на екрана. Настоятелно препоръчвам да активирате режима на 5 GHz, тъй като някои устройства не поддържат 2.4 GHz.

3) След това в раздела WiFi & Switch Controller > FortiAP Profiles > Създайте нов създаваме профил на настройките за точката за достъп (версия на протокола 802.11, режим на SSID, честота на канала и тяхното количество).

Пример на настройки на FortiAPCisco ISE: Настройка на гостев достъп на FortiAP. Част 3Cisco ISE: Настройка на гостев достъп на FortiAP. Част 3

4) Следващата стъпка е създаването на SSID. Превключете на раздела WiFi & Switch Controller > SSIDs > Създайте ново > SSID. Тук от важното следва да настроите:

  • адресното пространство за гостов WLAN — IP/Netmask

  • RADIUS счетоводство и Secure Fabric Connection в полето Administrative Access

  • Опцията Device Detection

  • SSID и опцията Broadcast SSID

  • Настройки на Security Mode > Captive Portal 

  • Authentication Portal — External и вмъкнете линка към създения гост портала от Cisco ISE от т. 20

  • Група потребители — Guest Group — External — добавете RADIUS на Cisco ISE (т. 6 и следващите)

Пример на настройка на SSIDCisco ISE: Настройка на гостев достъп на FortiAP. Част 3Cisco ISE: Настройка на гостев достъп на FortiAP. Част 3

5) След това трябва да създадете правила в политиката за достъп на FortiGate. Превключете на раздела Policy & Objects > Firewall Policy и създайте правило от следния вид:

Cisco ISE: Настройка на гостев достъп на FortiAP. Част 3

3. Настройка на RADIUS

6) Отидете в уеб интерфейса на Cisco ISE в раздела Policy > Policy Elements > Dictionaries > System > Radius > RADIUS Vendors > Добавяне. В този раздел ще добавим в списъка поддържаните протоколи RADIUS от Fortinet, тъй като почти всеки вендор има свои специфични атрибути — VSA (Vendor-Specific Attributes).

Списък на атрибутите RADIUS Fortinet можете да намерите тук.. VSA се различават с уникалния номер на Vendor ID. За Fortinet този ID = 12356. Пълният списък VSA е публикуван от организацията IANA.

7) Задайте име на речника, указвайки Vendor ID (12356) и натиснете Изпрати.

8) След това отидете на Administration > Network Device Profiles > Добавяне и създайте нов профил на устройство. В полето RADIUS Dictionaries следва да изберете създадения по-рано Fortinet RADIUS речник и да изберете методи CoA, за да ги използвате после в политиката на ISE. Аз избрах RFC 5176 и Port Bounce (shutdown/no shutdown на мрежовия интерфейс) и съответните VSA: 

Fortinet-Access-Profile = read-write

Fortinet-Group-Name = fmg_faz_admins

9) След това трябва да добавите FortiGate за свързаност с ISE. За това отидете на раздела Administration > Network Resources > Network Device Profiles > Добавяне. Трябва да промените полетата Име, Вендор, RADIUS Dictionaries (IP адресът използва FortiGate, а не FortiAP).

Пример за настройка на RADIUS от ISECisco ISE: Настройка на гостев достъп на FortiAP. Част 3Cisco ISE: Настройка на гостев достъп на FortiAP. Част 3Cisco ISE: Настройка на гостев достъп на FortiAP. Част 3Cisco ISE: Настройка на гостев достъп на FortiAP. Част 3

10) След това трябва да настроите RADIUS от страна на FortiGate. В уеб интерфейса на FortiGate отидете на User & Authentication > RADIUS Servers > Create New. Въведете име, IP адрес и Shared secret (парола) от предишната точка. След това натиснете Test User Credentials и въведете каквито и да било данни за вход, които могат да бъдат изтеглени чрез RADIUS (например, локален потребител на Cisco ISE).

Cisco ISE: Настройка на гостев достъп на FortiAP. Част 3

11) Добавете RADIUS сървъра в групата Guest-Group (ако я няма, създайте я) и външния източник на потребители.

Cisco ISE: Настройка на гостев достъп на FortiAP. Част 3

12) Не забравяйте да добавите групата Guest-Group в SSID, който създадохме по-рано в т. 4.

4. Настройка на потребителите за аутентификация

13) По желание можете да импортирате сертификат на гостевия портал ISE или да създадете самоподписан сертификат в раздела Work Centers > Guest Access > Administration > Certification > System Certificates.

Cisco ISE: Настройка на гостев достъп на FortiAP. Част 3

14) След това в раздела Work Centers > Guest Access > Identity Groups > User Identity Groups > Add създайте нова група потребители за гостев достъп, или използвайте вече създадените по подразбиране.

Cisco ISE: Настройка на гостев достъп на FortiAP. Част 3

15) След това в раздела Administration > Identities създайте гостеви потребители и ги добавете в групите от предишната точка. Ако искате да използвате външни акаунти, можете да пропуснете тази стъпка.

Cisco ISE: Настройка на гостев достъп на FortiAP. Част 3

16) След това преминете към настройките Work Centers > Guest Access > Identities > Identity Source Sequence > Guest Portal Sequence — това е предварително зададена последователност за аутентификация на гостевите потребители. И в полето Authentication Search List изберете реда за аутентификация на потребителите.

Cisco ISE: Настройка на гостев достъп на FortiAP. Част 3

17) За уведомяване на гостите с еднократни пароли можете да конфигурирате SMS доставчици или SMTP сървър за тази цел. Отидете в раздела Work Centers > Guest Access > Administration > SMTP Server или SMS Gateway Providers за тези настройки. В случай на SMTP сървър, е необходимо да се създаде акаунт за ISE и да се въведат данните в този раздел.

18) За уведомления по SMS използвайте съответния раздел. В ISE има предварително зададени профили на популярни SMS доставчици, но е по-добре да създадете свой. Използвайте тези профили като пример за настройки SMS Email Gatewayили SMS HTTP API.

Пример за настройка на SMTP сървър и SMS шлюз за еднократна паролаCisco ISE: Настройка на гостев достъп на FortiAP. Част 3Cisco ISE: Настройка на гостев достъп на FortiAP. Част 3

5. Настройка на гостевия портал

19) Как беше споменато в началото, съществуват 3 типа предварително зададени гост-portal: Hotspot, Sponsored, Self-Registered. Предлагам да изберете третия вариант, тъй като той е най-често срещаният. Във всеки случай настройките в голяма степен са идентични. Затова преминаваме на раздела Work Centers > Guest Access > Portals & Components > Guest Portals > Self-Registered Guest Portal (по подразбиране). 

20) След това в раздела Portal Page Customization изберете “View in Bulgarian — Български”, за да се визуализира портала на български език. Можете да променяте текста на всяка таб, да добавяте своето лого и много друго. Вдясно в ъгъла има предварителен преглед на гост-portal за по-удобно представяне.

Пример за настройка на гост-портала с саморегистрацияCisco ISE: Настройка на гостев достъп на FortiAP. Част 3Cisco ISE: Настройка на гостев достъп на FortiAP. Част 3

21) Кликнете върху фразата “Portal test URL” и копирайте URL адреса на портала в SSID на FortiGate в стъпка 4. Примерен вид на URL адреса https://10.10.30.38:8433/portal/PortalSetup.action?portal=deaaa863-1df0-4198-baf1-8d5b690d4361

За да се визуализира вашият домейн, трябва да качите сертификат на гост-портала, вижте стъпка 13.

Cisco ISE: Настройка на гостев достъп на FortiAP. Част 3

22) Преминете в раздела Work Centers > Guest Access > Policy Elements > Results > Authorization Profiles > Add за да създадете профил за авторизация под предварително създадена Network Device Profile.

Cisco ISE: Настройка на гостев достъп на FortiAP. Част 3

23) В раздела Work Centers > Guest Access > Policy Sets редактирайте политиката за достъп за WiFi потребителите.

Cisco ISE: Настройка на гостев достъп на FortiAP. Част 3Cisco ISE: Настройка на гостев достъп на FortiAP. Част 3

24) Нека се опитаме да се свържем с гостовия SSID. Незабавно ме пренасочва на страницата за вход. Тук можем да влезем с акаунта guest, създаден локално на ISE, или да се регистрираме като гост-потребител.

Cisco ISE: Настройка на гостев достъп на FortiAP. Част 3Cisco ISE: Настройка на гостев достъп на FortiAP. Част 3

25) Ако сте избрали варианта за саморегистрация, можете да изпратите еднократните данни за вход по имейл, чрез SMS или да ги разпечатате.

Cisco ISE: Настройка на гостев достъп на FortiAP. Част 3

26) В раздела RADIUS > Live Logs на Cisco ISE ще видите съответните входящи логове.

Cisco ISE: Настройка на гостев достъп на FortiAP. Част 3

6. Заключение

В тази дълга статия успяхме да настроим гостов достъп на Cisco ISE, където FortiGate служи като контролер на точките за достъп, а FortiAP служи като точка за достъп. Създаде се тази нестандартна интеграция, което отново доказва широко приложение на ISE.

За тестване на Cisco ISE, моля, свържете се с нас на връзката, както и следете обновленията в нашите канали (Телеграм, Facebook, VK, TS Solution Blog, Яндекс.Дзен).

Източник: habr.com

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster