āĻĢ⧇āχāϞāĻ“āĻ­āĻžāϰ NPS āĻŦā§āϝāĻŦāĻšāĻžāϰ āĻ•āϰ⧇ āϏāĻŋāϏāϕ⧋ āϏ⧁āχāϚāϗ⧁āϞāĻŋāϤ⧇ 802.1X āĻ•āύāĻĢāĻŋāĻ—āĻžāϰ āĻ•āϰāĻž āĻšāĻšā§āϛ⧇ (AD āĻāϰ āϏāĻžāĻĨ⧇ āωāχāĻ¨ā§āĻĄā§‹āϜ RADIUS)

āĻĢ⧇āχāϞāĻ“āĻ­āĻžāϰ NPS āĻŦā§āϝāĻŦāĻšāĻžāϰ āĻ•āϰ⧇ āϏāĻŋāϏāϕ⧋ āϏ⧁āχāϚāϗ⧁āϞāĻŋāϤ⧇ 802.1X āĻ•āύāĻĢāĻŋāĻ—āĻžāϰ āĻ•āϰāĻž āĻšāĻšā§āϛ⧇ (AD āĻāϰ āϏāĻžāĻĨ⧇ āωāχāĻ¨ā§āĻĄā§‹āϜ RADIUS)
āϚāϞ⧁āύ āĻ…āύ⧁āĻļā§€āϞāύ⧇ Windows Active Directory + NPS (2 āϏāĻžāĻ°ā§āĻ­āĻžāϰ āĻĢāĻ˛ā§āϟ āϟāϞāĻžāϰ⧇āĻ¨ā§āϏ) + 802.1x āĻ¸ā§āĻŸā§āϝāĻžāĻ¨ā§āĻĄāĻžāĻ°ā§āĻĄ āĻŦā§āϝāĻŦāĻšāĻžāϰāĻ•āĻžāϰ⧀āĻĻ⧇āϰ āĻ…ā§āϝāĻžāĻ•ā§āϏ⧇āϏ āύāĻŋāϝāĻŧāĻ¨ā§āĻ¤ā§āϰāĻŖ āĻāĻŦāĻ‚ āĻĒā§āϰāĻŽāĻžāĻŖā§€āĻ•āϰāĻŖ - āĻĄā§‹āĻŽā§‡āύ āĻ•āĻŽā§āĻĒāĻŋāωāϟāĻžāϰ - āĻĄāĻŋāĻ­āĻžāχāϏāϗ⧁āϞāĻŋāϰ āĻŦā§āϝāĻŦāĻšāĻžāϰ āĻŦāĻŋāĻŦ⧇āϚāύāĻž āĻ•āϰāĻž āϝāĻžāĻ•āĨ¤ āφāĻĒāύāĻŋ āϞāĻŋāĻ™ā§āϕ⧇ āωāχāĻ•āĻŋāĻĒāĻŋāĻĄāĻŋāϝāĻŧāĻžāϰ āĻŽāĻžāύ āĻ…āύ⧁āϝāĻžāϝāĻŧā§€ āϤāĻ¤ā§āĻ¤ā§āĻŦ⧇āϰ āϏāĻžāĻĨ⧇ āĻĒāϰāĻŋāϚāĻŋāϤ āĻšāϤ⧇ āĻĒāĻžāϰ⧇āύ: āφāχāχāχāχ 802.1X

āϝ⧇āĻšā§‡āϤ⧁ āφāĻŽāĻžāϰ "āĻ˛ā§āϝāĻžāĻŦāϰ⧇āϟāϰāĻŋ" āϏāĻŽā§āĻĒāĻĻ⧇āϰ āĻŽāĻ§ā§āϝ⧇ āϏ⧀āĻŽāĻŋāϤ, āϤāĻžāχ NPS āĻāĻŦāĻ‚ āĻĄā§‹āĻŽā§‡āύ āĻ•āĻ¨ā§āĻŸā§āϰ⧋āϞāĻžāϰ⧇āϰ āĻ­ā§‚āĻŽāĻŋāĻ•āĻž āϏāĻžāĻŽāĻžā§āϜāĻ¸ā§āϝāĻĒā§‚āĻ°ā§āĻŖ, āĻ•āĻŋāĻ¨ā§āϤ⧁ āφāĻŽāĻŋ āϏ⧁āĻĒāĻžāϰāĻŋāĻļ āĻ•āϰāĻ›āĻŋ āϝ⧇ āφāĻĒāύāĻŋ āĻāχ āϧāϰāύ⧇āϰ āϗ⧁āϰ⧁āĻ¤ā§āĻŦāĻĒā§‚āĻ°ā§āĻŖ āĻĒāϰāĻŋāώ⧇āĻŦāĻžāϗ⧁āϞāĻŋāϕ⧇ āφāϞāĻžāĻĻāĻž āĻ•āϰ⧁āύ⧎

āφāĻŽāĻŋ Windows NPS-āĻāϰ āĻ•āύāĻĢāĻŋāĻ—āĻžāϰ⧇āĻļāύ (āύ⧀āϤāĻŋāϗ⧁āϞāĻŋ) āϏāĻŋāĻ™ā§āĻ•ā§āϰ⧋āύāĻžāχāϜ āĻ•āϰāĻžāϰ āĻŽāĻžāύāĻ• āωāĻĒāĻžāϝāĻŧāϗ⧁āϞāĻŋ āϜāĻžāύāĻŋ āύāĻž, āϤāĻžāχ āφāĻŽāϰāĻž āϟāĻžāĻ¸ā§āĻ• āĻļāĻŋāĻĄāĻŋāωāϞāĻžāϰ⧇āϰ āĻĻā§āĻŦāĻžāϰāĻž āϚāĻžāϞ⧁ āĻ•āϰāĻž PowerShell āĻ¸ā§āĻ•ā§āϰāĻŋāĻĒā§āϟāϗ⧁āϞāĻŋ āĻŦā§āϝāĻŦāĻšāĻžāϰ āĻ•āϰāĻŦ (āϞ⧇āĻ–āĻ• āφāĻŽāĻžāϰ āĻĒā§āϰāĻžāĻ•ā§āϤāύ āϏāĻšāĻ•āĻ°ā§āĻŽā§€)āĨ¤ āĻĄā§‹āĻŽā§‡āύ āĻ•āĻŽā§āĻĒāĻŋāωāϟāĻžāϰ⧇āϰ āĻĒā§āϰāĻŽāĻžāĻŖā§€āĻ•āϰāϪ⧇āϰ āϜāĻ¨ā§āϝ āĻāĻŦāĻ‚ āĻĄāĻŋāĻ­āĻžāχāϏāϗ⧁āϞāĻŋāϰ āϜāĻ¨ā§āϝ āϝ⧇āϗ⧁āϞāĻŋ āϕ⧀āĻ­āĻžāĻŦ⧇ āϜāĻžāύāĻŋ āύāĻž 802.1x (āĻĢā§‹āύ, āĻĒā§āϰāĻŋāĻ¨ā§āϟāĻžāϰ, āχāĻ¤ā§āϝāĻžāĻĻāĻŋ), āĻ—ā§āϰ⧁āĻĒ āύ⧀āϤāĻŋ āĻ•āύāĻĢāĻŋāĻ—āĻžāϰ āĻ•āϰāĻž āĻšāĻŦ⧇ āĻāĻŦāĻ‚ āύāĻŋāϰāĻžāĻĒāĻ¤ā§āϤāĻž āĻ—ā§āϰ⧁āĻĒ āϤ⧈āϰāĻŋ āĻ•āϰāĻž āĻšāĻŦ⧇āĨ¤

āύāĻŋāĻŦāĻ¨ā§āϧ⧇āϰ āĻļ⧇āώ⧇ āφāĻŽāĻŋ 802.1x āĻāϰ āϏāĻžāĻĨ⧇ āĻ•āĻžāϜ āĻ•āϰāĻžāϰ āĻ•āĻŋāϛ⧁ āϜāϟāĻŋāϞāϤāĻž āϏāĻŽā§āĻĒāĻ°ā§āϕ⧇ āĻ•āĻĨāĻž āĻŦāϞāĻŦ - āφāĻĒāύāĻŋ āϕ⧀āĻ­āĻžāĻŦ⧇ āĻ…āĻŦā§āϝāĻŦāĻ¸ā§āĻĨāĻžāĻĒāĻŋāϤ āϏ⧁āχāϚ, āĻ—āϤāĻŋāĻļā§€āϞ ACL, āχāĻ¤ā§āϝāĻžāĻĻāĻŋ āĻŦā§āϝāĻŦāĻšāĻžāϰ āĻ•āϰāϤ⧇ āĻĒāĻžāϰ⧇āύāĨ¤ āφāĻŽāĻŋ āϧāϰāĻž "āĻ—ā§āϞāϚāϏ" āϏāĻŽā§āĻĒāĻ°ā§āϕ⧇ āϤāĻĨā§āϝ āĻļ⧇āϝāĻŧāĻžāϰ āĻ•āϰāĻŦ ...

āωāχāĻ¨ā§āĻĄā§‹āϜ āϏāĻžāĻ°ā§āĻ­āĻžāϰ 2012R2-āĻ āĻĢ⧇āχāϞāĻ“āĻ­āĻžāϰ āĻāύāĻĒāĻŋāĻāϏ āχāύāĻ¸ā§āϟāϞ āĻāĻŦāĻ‚ āĻ•āύāĻĢāĻŋāĻ—āĻžāϰ āĻ•āϰāĻž āĻļ⧁āϰ⧁ āĻ•āϰāĻž āϝāĻžāĻ• (2016 āϏāĻžāϞ⧇ āϏāĻŦāĻ•āĻŋāϛ⧁ āĻāĻ•āχ): āϏāĻžāĻ°ā§āĻ­āĻžāϰ āĻŽā§āϝāĻžāύ⧇āϜāĻžāϰ -> āĻ­ā§‚āĻŽāĻŋāĻ•āĻž āĻāĻŦāĻ‚ āĻŦ⧈āĻļāĻŋāĻˇā§āĻŸā§āϝ āϝ⧋āĻ— āĻ•āϰ⧁āύ āωāχāϜāĻžāĻ°ā§āĻĄā§‡āϰ āĻŽāĻžāĻ§ā§āϝāĻŽā§‡, āĻļ⧁āϧ⧁āĻŽāĻžāĻ¤ā§āϰ āύ⧇āϟāĻ“āϝāĻŧāĻžāĻ°ā§āĻ• āύ⧀āϤāĻŋ āϏāĻžāĻ°ā§āĻ­āĻžāϰ āύāĻŋāĻ°ā§āĻŦāĻžāϚāύ āĻ•āϰ⧁āύāĨ¤

āĻĢ⧇āχāϞāĻ“āĻ­āĻžāϰ NPS āĻŦā§āϝāĻŦāĻšāĻžāϰ āĻ•āϰ⧇ āϏāĻŋāϏāϕ⧋ āϏ⧁āχāϚāϗ⧁āϞāĻŋāϤ⧇ 802.1X āĻ•āύāĻĢāĻŋāĻ—āĻžāϰ āĻ•āϰāĻž āĻšāĻšā§āϛ⧇ (AD āĻāϰ āϏāĻžāĻĨ⧇ āωāχāĻ¨ā§āĻĄā§‹āϜ RADIUS)

āĻ…āĻĨāĻŦāĻž PowerShell āĻāϰ āϏāĻžāĻĨ⧇:

Install-WindowsFeature NPAS -IncludeManagementTools

āĻāĻ•āϟāĻŋ āϛ⧋āϟ āĻ¸ā§āĻĒāĻˇā§āĻŸā§€āĻ•āϰāĻŖ - āĻšāĻŋāϏāĻžāĻŦ⧇ āϏ⧁āϰāĻ•ā§āώāĻŋāϤ EAP (PEAP) āφāĻĒāύāĻžāϰ āĻ…āĻŦāĻļā§āϝāχ āϏāĻžāĻ°ā§āĻ­āĻžāϰ⧇āϰ āϏāĻ¤ā§āϝāϤāĻž āύāĻŋāĻļā§āϚāĻŋāϤ āĻ•āϰāĻžāϰ āϜāĻ¨ā§āϝ āĻāĻ•āϟāĻŋ āĻļāĻ‚āϏāĻžāĻĒāĻ¤ā§āϰ⧇āϰ āĻĒā§āϰāϝāĻŧā§‹āϜāύ āĻšāĻŦ⧇ (āĻŦā§āϝāĻŦāĻšāĻžāϰ⧇āϰ āωāĻĒāϝ⧁āĻ•ā§āϤ āĻ…āϧāĻŋāĻ•āĻžāϰ āϏāĻš), āϝāĻž āĻ•ā§āϞāĻžāϝāĻŧ⧇āĻ¨ā§āϟ āĻ•āĻŽā§āĻĒāĻŋāωāϟāĻžāϰāϗ⧁āϞāĻŋāϤ⧇ āĻŦāĻŋāĻļā§āĻŦāĻ¸ā§āϤ āĻšāĻŦ⧇, āϤāĻžāϰāĻĒāϰ⧇ āφāĻĒāύāĻžāϕ⧇ āϏāĻŽā§āĻ­āĻŦāϤ āĻ­ā§‚āĻŽāĻŋāĻ•āĻžāϟāĻŋ āχāύāĻ¸ā§āϟāϞ āĻ•āϰāϤ⧇ āĻšāĻŦ⧇ āĻļāĻ‚āϏāĻžāĻĒāĻ¤ā§āϰ āĻ•āĻ°ā§āϤ⧃āĻĒāĻ•ā§āώ. āĻ•āĻŋāĻ¨ā§āϤ⧁ āφāĻŽāϰāĻž āϤāĻž āϧāϰ⧇ āύ⧇āĻŦ CA āφāĻĒāύāĻŋ āχāϤāĻŋāĻŽāĻ§ā§āϝ⧇ āχāύāĻ¸ā§āϟāϞ āĻ•āϰ⧇āϛ⧇āύ...

āĻĻā§āĻŦāĻŋāϤ⧀āϝāĻŧ āϏāĻžāĻ°ā§āĻ­āĻžāϰ⧇ āĻāĻ•āχ āĻ•āĻžāϜ āĻ•āϰāĻž āϝāĻžāĻ•āĨ¤ āωāĻ­āϝāĻŧ āϏāĻžāĻ°ā§āĻ­āĻžāϰ⧇ C:Scripts āĻ¸ā§āĻ•ā§āϰāĻŋāĻĒā§āĻŸā§‡āϰ āϜāĻ¨ā§āϝ āĻāĻ•āϟāĻŋ āĻĢā§‹āĻ˛ā§āĻĄāĻžāϰ āĻāĻŦāĻ‚ āĻĻā§āĻŦāĻŋāϤ⧀āϝāĻŧ āϏāĻžāĻ°ā§āĻ­āĻžāϰ⧇ āĻāĻ•āϟāĻŋ āύ⧇āϟāĻ“āϝāĻŧāĻžāĻ°ā§āĻ• āĻĢā§‹āĻ˛ā§āĻĄāĻžāϰ āϤ⧈āϰāĻŋ āĻ•āϰāĻž āϝāĻžāĻ• SRV2NPS-config$

āĻĒā§āϰāĻĨāĻŽ āϏāĻžāĻ°ā§āĻ­āĻžāϰ⧇ āĻāĻ•āϟāĻŋ āĻĒāĻžāĻ“āϝāĻŧāĻžāϰāĻļ⧇āϞ āĻ¸ā§āĻ•ā§āϰāĻŋāĻĒā§āϟ āϤ⧈āϰāĻŋ āĻ•āϰāĻž āϝāĻžāĻ• C:ScriptsExport-NPS-config.ps1 āύāĻŋāĻŽā§āύāϞāĻŋāĻ–āĻŋāϤ āĻŦāĻŋāώāϝāĻŧāĻŦāĻ¸ā§āϤ⧁ āϏāĻš:

Export-NpsConfiguration -Path "SRV2NPS-config$NPS.xml"

āĻāϰ āĻĒāϰ⧇, āϟāĻžāĻ¸ā§āĻ• āĻļāĻŋāĻĄāĻŋāωāϞāĻžāϰ⧇ āϟāĻžāĻ¸ā§āĻ• āϏ⧇āϟ āφāĻĒ āĻ•āϰ⧁āύ: "āĻāĻ•ā§āϏāĻĒā§‹āĻ°ā§āϟ-āĻāύāĻĒāĻŋāĻāϏ āĻ•āύāĻĢāĻŋāĻ—āĻžāϰ⧇āĻļāύ"

powershell -executionpolicy unrestricted -f "C:ScriptsExport-NPS-config.ps1"

āϏāĻ•āϞ āĻŦā§āϝāĻŦāĻšāĻžāϰāĻ•āĻžāϰ⧀āĻĻ⧇āϰ āϜāĻ¨ā§āϝ āϚāĻžāϞāĻžāύ - āϏāĻ°ā§āĻŦā§‹āĻšā§āϚ āϏ⧁āĻŦāĻŋāϧāĻž āϏāĻš āϚāĻžāϞāĻžāύ
āĻĒā§āϰāϤāĻŋāĻĻāĻŋāύ - āĻĒā§āϰāϤāĻŋ 10 āĻŽāĻŋāύāĻŋāĻŸā§‡ āϟāĻžāĻ¸ā§āĻ•āϟāĻŋ āĻĒ⧁āύāϰāĻžāĻŦ⧃āĻ¤ā§āϤāĻŋ āĻ•āϰ⧁āύāĨ¤ 8 āϘāĻ¨ā§āϟāĻžāϰ āĻŽāĻ§ā§āϝ⧇

āĻŦā§āϝāĻžāĻ•āφāĻĒ NPS-āĻ, āĻ•āύāĻĢāĻŋāĻ—āĻžāϰ⧇āĻļāύ (āύ⧀āϤāĻŋ) āφāĻŽāĻĻāĻžāύāĻŋ āĻ•āύāĻĢāĻŋāĻ—āĻžāϰ āĻ•āϰ⧁āύ:
āĻāĻ•āϟāĻŋ āĻĒāĻžāĻ“āϝāĻŧāĻžāϰāĻļ⧇āϞ āĻ¸ā§āĻ•ā§āϰāĻŋāĻĒā§āϟ āϤ⧈āϰāĻŋ āĻ•āϰ⧁āύ:

echo Import-NpsConfiguration -Path "c:NPS-configNPS.xml" >> C:ScriptsImport-NPS-config.ps1

āĻāĻŦāĻ‚ āĻĒā§āϰāϤāĻŋ 10 āĻŽāĻŋāύāĻŋāĻŸā§‡ āĻāϟāĻŋ āϚāĻžāϞāĻžāύ⧋āϰ āϜāĻ¨ā§āϝ āĻāĻ•āϟāĻŋ āĻ•āĻžāϜ:

powershell -executionpolicy unrestricted -f "C:ScriptsImport-NPS-config.ps1"

āϏāĻ•āϞ āĻŦā§āϝāĻŦāĻšāĻžāϰāĻ•āĻžāϰ⧀āĻĻ⧇āϰ āϜāĻ¨ā§āϝ āϚāĻžāϞāĻžāύ - āϏāĻ°ā§āĻŦā§‹āĻšā§āϚ āϏ⧁āĻŦāĻŋāϧāĻž āϏāĻš āϚāĻžāϞāĻžāύ
āĻĒā§āϰāϤāĻŋāĻĻāĻŋāύ - āĻĒā§āϰāϤāĻŋ 10 āĻŽāĻŋāύāĻŋāĻŸā§‡ āϟāĻžāĻ¸ā§āĻ•āϟāĻŋ āĻĒ⧁āύāϰāĻžāĻŦ⧃āĻ¤ā§āϤāĻŋ āĻ•āϰ⧁āύāĨ¤ 8 āϘāĻ¨ā§āϟāĻžāϰ āĻŽāĻ§ā§āϝ⧇

āĻāĻ–āύ, āϝāĻžāϚāĻžāχāϝāĻŧ⧇āϰ āϜāĻ¨ā§āϝ, āϚāϞ⧁āύ RADIUS āĻ•ā§āϞāĻžāϝāĻŧ⧇āĻ¨ā§āϟ (IP āĻāĻŦāĻ‚ Shared Secret), āĻĻ⧁āϟāĻŋ āϏāĻ‚āϝ⧋āĻ— āĻ…āύ⧁āϰ⧋āϧ āύ⧀āϤāĻŋāϤ⧇ āĻāĻ•āϟāĻŋ āϏāĻžāĻ°ā§āĻ­āĻžāϰ⧇ (!) NPS-āĻ āĻ•āϝāĻŧ⧇āĻ•āϟāĻŋ āϏ⧁āχāϚ āϝ⧋āĻ— āĻ•āϰāĻž āϝāĻžāĻ•: āϤāĻžāϰāϝ⧁āĻ•ā§āϤ āϏāĻ‚āϝ⧋āĻ— (āĻļāĻ°ā§āϤ: "NAS āĻĒā§‹āĻ°ā§āĻŸā§‡āϰ āϧāϰāύ āχāĻĨāĻžāϰāύ⧇āϟ") āĻāĻŦāĻ‚ āĻ“āϝāĻŧāĻžāχāĻĢāĻžāχ-āĻāĻ¨ā§āϟāĻžāϰāĻĒā§āϰāĻžāχāϜ (āĻļāĻ°ā§āϤ: "NAS āĻĒā§‹āĻ°ā§āĻŸā§‡āϰ āϧāϰāύ āĻšāϞ IEEE 802.11") āĻāĻŦāĻ‚ āύ⧇āϟāĻ“āϝāĻŧāĻžāĻ°ā§āĻ• āύ⧀āϤāĻŋ āϏāĻŋāϏāϕ⧋ āύ⧇āϟāĻ“āϝāĻŧāĻžāĻ°ā§āĻ• āĻĄāĻŋāĻ­āĻžāχāϏ āĻ…ā§āϝāĻžāĻ•ā§āϏ⧇āϏ āĻ•āϰ⧁āύ (āύ⧇āϟāĻ“āϝāĻŧāĻžāĻ°ā§āĻ• āĻ…ā§āϝāĻžāĻĄāĻŽāĻŋāύ):

ĐŖŅĐģĐžĐ˛Đ¸Ņ:
Đ“Ņ€ŅƒĐŋĐŋŅ‹ Windows - domainsg-network-admins
ĐžĐŗŅ€Đ°ĐŊĐ¸Ņ‡ĐĩĐŊĐ¸Ņ:
МĐĩŅ‚ĐžĐ´Ņ‹ ĐŋŅ€ĐžĐ˛ĐĩŅ€Đēи ĐŋОдĐģиĐŊĐŊĐžŅŅ‚Đ¸ - ĐŸŅ€ĐžĐ˛ĐĩŅ€Đēа ĐžŅ‚ĐēҀҋ҂ҋĐŧ Ņ‚ĐĩĐēŅŅ‚ĐžĐŧ (PAP, SPAP)
ĐŸĐ°Ņ€Đ°ĐŧĐĩ҂Ҁҋ:
ĐŅ‚Ņ€Đ¸ĐąŅƒŅ‚Ņ‹ RADIUS: ĐĄŅ‚Đ°ĐŊĐ´Đ°Ņ€Ņ‚ - Service-Type - Login
Đ—Đ°Đ˛Đ¸ŅŅŅ‰Đ¸Đĩ ĐžŅ‚ ĐŋĐžŅŅ‚Đ°Đ˛Ņ‰Đ¸Đēа - Cisco-AV-Pair - Cisco - shell:priv-lvl=15

āϏ⧁āχāĻšā§‡āϰ āĻĒāĻžāĻļ⧇, āύāĻŋāĻŽā§āύāϞāĻŋāĻ–āĻŋāϤ āϏ⧇āϟāĻŋāĻ‚āϏ:

aaa new-model
aaa local authentication attempts max-fail 5
!
!
aaa group server radius NPS
 server-private 192.168.38.151 auth-port 1812 acct-port 1813 key %shared_secret%
 server-private 192.168.10.151 auth-port 1812 acct-port 1813 key %shared_secret%
!
aaa authentication login default group NPS local
aaa authentication dot1x default group NPS
aaa authorization console
aaa authorization exec default group NPS local if-authenticated
aaa authorization network default group NPS
!
aaa session-id common
!
identity profile default
!
dot1x system-auth-control
!
!
line vty 0 4
 exec-timeout 5 0
 transport input ssh
 escape-character 99
line vty 5 15
 exec-timeout 5 0
 logging synchronous
 transport input ssh
 escape-character 99

āϏ⧇āϟ āĻ•āϰāĻžāϰ āĻĒāϰ⧇, 10 āĻŽāĻŋāύāĻŋāĻŸā§‡āϰ āĻĒāϰ⧇, āϏāĻŽāĻ¸ā§āϤ āύ⧀āϤāĻŋ āϏ⧇āϟāĻŋāĻ‚āϏ āĻŦā§āϝāĻžāĻ•āφāĻĒ NPS-āĻ āωāĻĒāĻ¸ā§āĻĨāĻŋāϤ āĻšāĻ“āϝāĻŧāĻž āωāϚāĻŋāϤ āĻāĻŦāĻ‚ āφāĻŽāϰāĻž ActiveDirectory āĻ…ā§āϝāĻžāĻ•āĻžāωāĻ¨ā§āϟ āĻŦā§āϝāĻŦāĻšāĻžāϰ āĻ•āϰ⧇ āϏ⧁āχāϚāϗ⧁āϞāĻŋāϤ⧇ āϞāĻ— āχāύ āĻ•āϰāϤ⧇ āĻĒāĻžāϰāĻŋ, domainsg-network-admins āĻ—ā§āϰ⧁āĻĒ⧇āϰ āϏāĻĻāĻ¸ā§āϝ (āϝāĻž āφāĻŽāϰāĻž āφāϗ⧇ āĻĨ⧇āϕ⧇āχ āϤ⧈āϰāĻŋ āĻ•āϰ⧇āĻ›āĻŋ)āĨ¤

āϚāϞ⧁āύ āϏāĻ•ā§āϰāĻŋāϝāĻŧ āĻĄāĻŋāϰ⧇āĻ•ā§āϟāϰāĻŋ āĻ•āύāĻĢāĻŋāĻ—āĻžāϰ āĻ•āϰāĻž āϝāĻžāĻ• - āĻāĻ•āϟāĻŋ āĻ—ā§āϰ⧁āĻĒ āĻāĻŦāĻ‚ āĻĒāĻžāϏāĻ“āϝāĻŧāĻžāĻ°ā§āĻĄ āύ⧀āϤāĻŋ āϤ⧈āϰāĻŋ āĻ•āϰ⧁āύ, āĻĒā§āϰāϝāĻŧā§‹āϜāύ⧀āϝāĻŧ āĻ—ā§āϰ⧁āĻĒ āϤ⧈āϰāĻŋ āĻ•āϰ⧁āύāĨ¤

āĻ—ā§āϰ⧁āĻĒ āύ⧀āϤāĻŋ āĻ•āĻŽā§āĻĒāĻŋāωāϟāĻžāϰ-8021x-āϏ⧇āϟāĻŋāĻ‚āϏ:

Computer Configuration (Enabled)
   Policies
     Windows Settings
        Security Settings
          System Services
     Wired AutoConfig (Startup Mode: Automatic)
Wired Network (802.3) Policies


NPS-802-1x

Name	NPS-802-1x
Description	802.1x
Global Settings
SETTING	VALUE
Use Windows wired LAN network services for clients	Enabled
Shared user credentials for network authentication	Enabled
Network Profile
Security Settings
Enable use of IEEE 802.1X authentication for network access	Enabled
Enforce use of IEEE 802.1X authentication for network access	Disabled
IEEE 802.1X Settings
Computer Authentication	Computer only
Maximum Authentication Failures	10
Maximum EAPOL-Start Messages Sent	 
Held Period (seconds)	 
Start Period (seconds)	 
Authentication Period (seconds)	 
Network Authentication Method Properties
Authentication method	Protected EAP (PEAP)
Validate server certificate	Enabled
Connect to these servers	 
Do not prompt user to authorize new servers or trusted certification authorities	Disabled
Enable fast reconnect	Enabled
Disconnect if server does not present cryptobinding TLV	Disabled
Enforce network access protection	Disabled
Authentication Method Configuration
Authentication method	Secured password (EAP-MSCHAP v2)
Automatically use my Windows logon name and password(and domain if any)	Enabled

āĻĢ⧇āχāϞāĻ“āĻ­āĻžāϰ NPS āĻŦā§āϝāĻŦāĻšāĻžāϰ āĻ•āϰ⧇ āϏāĻŋāϏāϕ⧋ āϏ⧁āχāϚāϗ⧁āϞāĻŋāϤ⧇ 802.1X āĻ•āύāĻĢāĻŋāĻ—āĻžāϰ āĻ•āϰāĻž āĻšāĻšā§āϛ⧇ (AD āĻāϰ āϏāĻžāĻĨ⧇ āωāχāĻ¨ā§āĻĄā§‹āϜ RADIUS)

āĻāĻ•āϟāĻŋ āύāĻŋāϰāĻžāĻĒāĻ¤ā§āϤāĻž āĻ—ā§‹āĻˇā§āĻ ā§€ āϤ⧈āϰāĻŋ āĻ•āϰ⧁āύ sg-computers-8021x-vl100, āϝ⧇āĻ–āĻžāύ⧇ āφāĻŽāϰāĻž vlan 100 āĻ āĻŦāĻŋāϤāϰāĻŖ āĻ•āϰāϤ⧇ āϚāĻžāχ āĻāĻŽāύ āĻ•āĻŽā§āĻĒāĻŋāωāϟāĻžāϰ āϝ⧋āĻ— āĻ•āϰāĻŦ āĻāĻŦāĻ‚ āĻāχ āĻ—ā§āϰ⧁āĻĒ⧇āϰ āϜāĻ¨ā§āϝ āĻĒā§‚āĻ°ā§āĻŦ⧇ āϤ⧈āϰāĻŋ āĻ•āϰāĻž āĻ—ā§āϰ⧁āĻĒ āύ⧀āϤāĻŋāϰ āϜāĻ¨ā§āϝ āĻĢāĻŋāĻ˛ā§āϟāĻžāϰāĻŋāĻ‚ āϏ⧇āϟ āφāĻĒ āĻ•āϰāĻŦ:

āĻĢ⧇āχāϞāĻ“āĻ­āĻžāϰ NPS āĻŦā§āϝāĻŦāĻšāĻžāϰ āĻ•āϰ⧇ āϏāĻŋāϏāϕ⧋ āϏ⧁āχāϚāϗ⧁āϞāĻŋāϤ⧇ 802.1X āĻ•āύāĻĢāĻŋāĻ—āĻžāϰ āĻ•āϰāĻž āĻšāĻšā§āϛ⧇ (AD āĻāϰ āϏāĻžāĻĨ⧇ āωāχāĻ¨ā§āĻĄā§‹āϜ RADIUS)

āφāĻĒāύāĻŋ "āύ⧇āϟāĻ“āϝāĻŧāĻžāĻ°ā§āĻ• āĻāĻŦāĻ‚ āĻļ⧇āϝāĻŧāĻžāϰāĻŋāĻ‚ āϏ⧇āĻ¨ā§āϟāĻžāϰ (āύ⧇āϟāĻ“āϝāĻŧāĻžāĻ°ā§āĻ• āĻāĻŦāĻ‚ āχāĻ¨ā§āϟāĻžāϰāύ⧇āϟ āϏ⧇āϟāĻŋāĻ‚āϏ) - āĻ…ā§āϝāĻžāĻĄāĻžāĻĒā§āϟāĻžāϰ āϏ⧇āϟāĻŋāĻ‚āϏ āĻĒāϰāĻŋāĻŦāĻ°ā§āϤāύ āĻ•āϰ⧁āύ (āĻ…ā§āϝāĻžāĻĄāĻžāĻĒā§āϟāĻžāϰ āϏ⧇āϟāĻŋāĻ‚āϏ āĻ•āύāĻĢāĻŋāĻ—āĻžāϰ āĻ•āϰāĻž) - āĻ…ā§āϝāĻžāĻĄāĻžāĻĒā§āϟāĻžāϰ⧇āϰ āĻŦ⧈āĻļāĻŋāĻˇā§āĻŸā§āϝāϗ⧁āϞāĻŋ" āĻ–ā§‹āϞāĻžāϰ āĻŽāĻžāĻ§ā§āϝāĻŽā§‡ āύ⧀āϤāĻŋāϟāĻŋ āϏāĻĢāϞāĻ­āĻžāĻŦ⧇ āĻ•āĻžāϜ āĻ•āϰ⧇āϛ⧇ āϤāĻž āύāĻŋāĻļā§āϚāĻŋāϤ āĻ•āϰāϤ⧇ āĻĒāĻžāϰ⧇āύ, āϝ⧇āĻ–āĻžāύ⧇ āφāĻŽāϰāĻž "āĻĒā§āϰāĻŽāĻžāĻŖāĻŋāĻ•āϰāĻŖ" āĻŸā§āϝāĻžāĻŦ āĻĻ⧇āĻ–āϤ⧇ āĻĒāĻžāĻŦ:

āĻĢ⧇āχāϞāĻ“āĻ­āĻžāϰ NPS āĻŦā§āϝāĻŦāĻšāĻžāϰ āĻ•āϰ⧇ āϏāĻŋāϏāϕ⧋ āϏ⧁āχāϚāϗ⧁āϞāĻŋāϤ⧇ 802.1X āĻ•āύāĻĢāĻŋāĻ—āĻžāϰ āĻ•āϰāĻž āĻšāĻšā§āϛ⧇ (AD āĻāϰ āϏāĻžāĻĨ⧇ āωāχāĻ¨ā§āĻĄā§‹āϜ RADIUS)

āϝāĻ–āύ āφāĻĒāύāĻŋ āύāĻŋāĻļā§āϚāĻŋāϤ āĻšāύ āϝ⧇ āύ⧀āϤāĻŋāϟāĻŋ āϏāĻĢāϞāĻ­āĻžāĻŦ⧇ āĻĒā§āϰāϝāĻŧā§‹āĻ— āĻ•āϰāĻž āĻšāϝāĻŧ⧇āϛ⧇, āφāĻĒāύāĻŋ NPS āĻāĻŦāĻ‚ āĻ…ā§āϝāĻžāĻ•ā§āϏ⧇āϏ āϞ⧇āϭ⧇āϞ āϏ⧁āχāĻšā§‡āϰ āĻĒā§‹āĻ°ā§āϟāϗ⧁āϞāĻŋāϤ⧇ āύ⧇āϟāĻ“āϝāĻŧāĻžāĻ°ā§āĻ• āύ⧀āϤāĻŋ āĻ•āύāĻĢāĻŋāĻ—āĻžāϰ āĻ•āϰāϤ⧇ āĻāĻ—āĻŋāϝāĻŧ⧇ āϝ⧇āϤ⧇ āĻĒāĻžāϰ⧇āύāĨ¤

āφāϏ⧁āύ āĻāĻ•āϟāĻŋ āύ⧇āϟāĻ“āϝāĻŧāĻžāĻ°ā§āĻ• āύ⧀āϤāĻŋ āϤ⧈āϰāĻŋ āĻ•āϰāĻŋ negag-computers-8021x-vl100:

Conditions:
  Windows Groups - sg-computers-8021x-vl100
  NAS Port Type - Ethernet
Constraints:
  Authentication Methods - Microsoft: Protected EAP (PEAP) - Unencrypted authentication (PAP, SPAP)
  NAS Port Type - Ethernet
Settings:
  Standard:
   Framed-MTU 1344
   TunnelMediumType 802 (includes all 802 media plus Ethernet canonical format)
   TunnelPrivateGroupId  100
   TunnelType  Virtual LANs (VLAN)

āĻĢ⧇āχāϞāĻ“āĻ­āĻžāϰ NPS āĻŦā§āϝāĻŦāĻšāĻžāϰ āĻ•āϰ⧇ āϏāĻŋāϏāϕ⧋ āϏ⧁āχāϚāϗ⧁āϞāĻŋāϤ⧇ 802.1X āĻ•āύāĻĢāĻŋāĻ—āĻžāϰ āĻ•āϰāĻž āĻšāĻšā§āϛ⧇ (AD āĻāϰ āϏāĻžāĻĨ⧇ āωāχāĻ¨ā§āĻĄā§‹āϜ RADIUS)

āϏ⧁āχāϚ āĻĒā§‹āĻ°ā§āĻŸā§‡āϰ āϜāĻ¨ā§āϝ āϏāĻžāϧāĻžāϰāĻŖ āϏ⧇āϟāĻŋāĻ‚āϏ (āĻĻāϝāĻŧāĻž āĻ•āϰ⧇ āĻŽāύ⧇ āϰāĻžāĻ–āĻŦ⧇āύ āϝ⧇ "āĻŽāĻžāĻ˛ā§āϟāĻŋ-āĻĄā§‹āĻŽā§‡āύ" āĻĒā§āϰāĻŽāĻžāĻŖā§€āĻ•āϰāϪ⧇āϰ āϧāϰāύāϟāĻŋ āĻŦā§āϝāĻŦāĻšāĻžāϰ āĻ•āϰāĻž āĻšāϝāĻŧ - āĻĄā§‡āϟāĻž āĻāĻŦāĻ‚ āĻ­āϝāĻŧ⧇āϏ, āĻāĻŦāĻ‚ āĻŽā§āϝāĻžāĻ• āĻ āĻŋāĻ•āĻžāύāĻž āĻĻā§āĻŦāĻžāϰāĻž āĻĒā§āϰāĻŽāĻžāĻŖā§€āĻ•āϰāϪ⧇āϰ āϏāĻŽā§āĻ­āĻžāĻŦāύāĻžāĻ“ āϰāϝāĻŧ⧇āϛ⧇āĨ¤ "āĻŸā§āϰāĻžāύāϜāĻŋāĻļāύ āĻĒāĻŋāϰāĻŋāϝāĻŧāĻĄ" āĻāϰ āϏāĻŽāϝāĻŧ, āĻāϟāĻŋ āĻŦā§āϝāĻŦāĻšāĻžāϰ āĻ•āϰāĻž āĻŦā§‹āϧāĻ—āĻŽā§āϝ āĻšāϝāĻŧ āĻĒāϰāĻžāĻŽāĻŋāϤāĻŋ:


authentication event fail action authorize vlan 100
authentication event no-response action authorize vlan 100

vlan āφāχāĻĄāĻŋ "āϕ⧋āϝāĻŧāĻžāϰ⧇āĻ¨ā§āϟāĻžāχāύ" āύāϝāĻŧ, āĻ•āĻŋāĻ¨ā§āϤ⧁ āĻāĻ•āχ āφāχāĻĄāĻŋ āϝ⧇āĻ–āĻžāύ⧇ āĻŦā§āϝāĻŦāĻšāĻžāϰāĻ•āĻžāϰ⧀ āĻ•āĻŽā§āĻĒāĻŋāωāϟāĻžāϰ āϏāĻĢāϞāĻ­āĻžāĻŦ⧇ āϞāĻ— āχāύ āĻ•āϰāĻžāϰ āĻĒāϰ⧇ āĻ…āĻŦāĻļā§āϝāχ āĻĒāĻžāĻŦ⧇ - āϝāϤāĻ•ā§āώāĻŖ āύāĻž āφāĻŽāϰāĻž āύāĻŋāĻļā§āϚāĻŋāϤ āĻ•āϰāĻŋ āϝ⧇ āϏāĻŦāĻ•āĻŋāϛ⧁ āϝ⧇āĻŽāύ āωāϚāĻŋāϤ āϤ⧇āĻŽāύ āĻ•āĻžāϜ āĻ•āϰ⧇āĨ¤ āĻāĻ•āχ āĻĒā§āϝāĻžāϰāĻžāĻŽāĻŋāϟāĻžāϰāϗ⧁āϞāĻŋ āĻ…āĻ¨ā§āϝāĻžāĻ¨ā§āϝ āĻĒāϰāĻŋāĻ¸ā§āĻĨāĻŋāϤāĻŋāϤ⧇ āĻŦā§āϝāĻŦāĻšāĻžāϰ āĻ•āϰāĻž āϝ⧇āϤ⧇ āĻĒāĻžāϰ⧇, āωāĻĻāĻžāĻšāϰāĻŖāĻ¸ā§āĻŦāϰ⧂āĻĒ, āϝāĻ–āύ āĻāĻ•āϟāĻŋ āĻ…āĻŦā§āϝāĻŦāĻ¸ā§āĻĨāĻžāĻĒāĻŋāϤ āϏ⧁āχāϚ āĻāχ āĻĒā§‹āĻ°ā§āĻŸā§‡ āĻĒā§āϞāĻžāĻ— āĻ•āϰāĻž āĻšāϝāĻŧ āĻāĻŦāĻ‚ āφāĻĒāύāĻŋ āϚāĻžāύ āϝ⧇ āϏāĻŽāĻ¸ā§āϤ āĻĄāĻŋāĻ­āĻžāχāϏ āĻāϟāĻŋāϰ āϏāĻžāĻĨ⧇ āϏāĻ‚āϝ⧁āĻ•ā§āϤ āĻĨāĻžāϕ⧇ āĻāĻŦāĻ‚ āĻāĻ•āϟāĻŋ āύāĻŋāĻ°ā§āĻĻāĻŋāĻˇā§āϟ āĻ­ā§āϞāĻžāύ ("āϕ⧋āϝāĻŧāĻžāϰāĻžāĻ¨ā§āϟāĻŋāύ") āĻāϰ āĻŽāĻ§ā§āϝ⧇ āĻĒāĻĄāĻŧ⧇ āύāĻž āϤāĻž āĻĒā§āϰāĻŽāĻžāĻŖā§€āĻ•ā§ƒāϤ āĻšāϝāĻŧ āύāĻžāĨ¤

802.1x āĻšā§‹āĻ¸ā§āϟ-āĻŽā§‹āĻĄ āĻŽāĻžāĻ˛ā§āϟāĻŋ-āĻĄā§‹āĻŽā§‡āύ āĻŽā§‹āĻĄā§‡ āĻĒā§‹āĻ°ā§āϟ āϏ⧇āϟāĻŋāĻ‚āϏ āĻĒāϰāĻŋāĻŦāĻ°ā§āϤāύ āĻ•āϰ⧁āύ

default int range Gi1/0/39-41
int range Gi1/0/39-41
shu
des PC-IPhone_802.1x
switchport mode access
switchport nonegotiate
switchport voice vlan 55
switchport port-security maximum 2
authentication event fail action authorize vlan 100
authentication event no-response action authorize vlan 100
authentication host-mode multi-domain
authentication port-control auto
authentication violation restrict
mab
dot1x pae authenticator
dot1x timeout quiet-period 15
dot1x timeout tx-period 3
storm-control broadcast level pps 100
storm-control multicast level pps 110
no vtp
lldp receive
lldp transmit
spanning-tree portfast
no shu
exit

āφāĻĒāύāĻŋ āύāĻŋāĻļā§āϚāĻŋāϤ āĻ•āϰāϤ⧇ āĻĒāĻžāϰ⧇āύ āϝ⧇ āĻ•āĻŽā§āĻĒāĻŋāωāϟāĻžāϰ āĻĢā§‹āύ āĻ•āĻŽāĻžāĻ¨ā§āĻĄā§‡āϰ āĻŽāĻžāĻ§ā§āϝāĻŽā§‡ āϏāĻĢāϞāĻ­āĻžāĻŦ⧇ āĻĒā§āϰāĻŽāĻžāĻŖā§€āĻ•āϰāĻŖ āĻĒāĻžāϏ āĻ•āϰ⧇āϛ⧇:

sh authentication sessions int Gi1/0/39 det

āĻāĻ–āύ āĻāĻ•āϟāĻŋ āĻ—ā§āϰ⧁āĻĒ āϤ⧈āϰāĻŋ āĻ•āϰāĻž āϝāĻžāĻ• (āωāĻĻāĻžāĻšāϰāĻŖāĻ¸ā§āĻŦāϰ⧂āĻĒ, sg-fgpp-mab ) āĻĢā§‹āύ⧇āϰ āϜāĻ¨ā§āϝ āϏāĻ•ā§āϰāĻŋāϝāĻŧ āĻĄāĻŋāϰ⧇āĻ•ā§āϟāϰāĻŋāϤ⧇ āĻāĻŦāĻ‚ āĻāϟāĻŋāϤ⧇ āĻāĻ•āϟāĻŋ āĻĒāϰ⧀āĻ•ā§āώāĻž āĻĄāĻŋāĻ­āĻžāχāϏ āϝ⧁āĻ•ā§āϤ āĻ•āϰ⧁āύ (āφāĻŽāĻžāϰ āĻ•ā§āώ⧇āĻ¤ā§āϰ⧇, āĻāϟāĻŋ āĻ—ā§āĻ°ā§āϝāĻžāĻ¨ā§āĻĄāĻ¸ā§āĻŸā§āϰāĻŋāĻŽ GXP2160 āĻŽāĻžāϏ āĻ āĻŋāĻ•āĻžāύāĻž āϏāĻš 000b.82ba.a7b1 āĻāĻŦāĻ‚ acc. āĻ…ā§āϝāĻžāĻ•āĻžāωāĻ¨ā§āϟ āĻĄā§‹āĻŽā§‡āχāύ 00b82baa7b1).

āϤ⧈āϰāĻŋ āĻ•āϰāĻž āĻ—ā§‹āĻˇā§āĻ ā§€āϰ āϜāĻ¨ā§āϝ, āĻĒāĻžāϏāĻ“āϝāĻŧāĻžāĻ°ā§āĻĄ āύ⧀āϤāĻŋ āĻĒā§āϰāϝāĻŧā§‹āϜāύ⧀āϝāĻŧāϤāĻž āĻ•āĻŽ āĻ•āϰ⧁āύ (āĻŦā§āϝāĻŦāĻšāĻžāϰ āĻ•āϰ⧇ āϏ⧂āĻ•ā§āĻˇā§āĻŽ āĻĻāĻžāύāĻžāĻĻāĻžāϰ āĻĒāĻžāϏāĻ“āϝāĻŧāĻžāĻ°ā§āĻĄ āύ⧀āϤāĻŋ āϏāĻ•ā§āϰāĻŋāϝāĻŧ āĻĄāĻŋāϰ⧇āĻ•ā§āϟāϰāĻŋ āĻĒā§āϰāĻļāĻžāϏāύāĻŋāĻ• āϕ⧇āĻ¨ā§āĻĻā§āϰ⧇āϰ āĻŽāĻžāĻ§ā§āϝāĻŽā§‡ -> āĻĄā§‹āĻŽā§‡āύ -> āϏāĻŋāĻ¸ā§āĻŸā§‡āĻŽ -> āĻĒāĻžāϏāĻ“āϝāĻŧāĻžāĻ°ā§āĻĄ āϏ⧇āϟāĻŋāĻ‚āϏ āĻ•āĻ¨ā§āĻŸā§‡āχāύāĻžāϰ) āĻāχ āĻĒāϰāĻžāĻŽāĻŋāϤāĻŋāϗ⧁āϞāĻŋāϰ āϏāĻžāĻĨ⧇ MAB-āĻāϰ āϜāĻ¨ā§āϝ āĻĒāĻžāϏāĻ“āϝāĻŧāĻžāĻ°ā§āĻĄ-āϏ⧇āϟāĻŋāĻ‚āϏ:

āĻĢ⧇āχāϞāĻ“āĻ­āĻžāϰ NPS āĻŦā§āϝāĻŦāĻšāĻžāϰ āĻ•āϰ⧇ āϏāĻŋāϏāϕ⧋ āϏ⧁āχāϚāϗ⧁āϞāĻŋāϤ⧇ 802.1X āĻ•āύāĻĢāĻŋāĻ—āĻžāϰ āĻ•āϰāĻž āĻšāĻšā§āϛ⧇ (AD āĻāϰ āϏāĻžāĻĨ⧇ āωāχāĻ¨ā§āĻĄā§‹āϜ RADIUS)

āĻāϟāĻŋ āφāĻŽāĻžāĻĻ⧇āϰ āĻĒāĻžāϏāĻ“āϝāĻŧāĻžāĻ°ā§āĻĄ āĻšāĻŋāϏāĻžāĻŦ⧇ āĻĄāĻŋāĻ­āĻžāχāϏ⧇āϰ āĻŽāĻžāϏ-āĻ āĻŋāĻ•āĻžāύāĻž āĻŦā§āϝāĻŦāĻšāĻžāϰ āĻ•āϰāĻžāϰ āĻ…āύ⧁āĻŽāϤāĻŋ āĻĻ⧇āĻŦ⧇āĨ¤ āĻāϰ āĻĒāϰ⧇ āφāĻŽāϰāĻž 802.1x āĻŽā§‡āĻĨāĻĄ āĻŽā§āϝāĻžāĻŦ āĻĒā§āϰāĻŽāĻžāĻŖā§€āĻ•āϰāϪ⧇āϰ āϜāĻ¨ā§āϝ āĻāĻ•āϟāĻŋ āύ⧇āϟāĻ“āϝāĻŧāĻžāĻ°ā§āĻ• āύ⧀āϤāĻŋ āϤ⧈āϰāĻŋ āĻ•āϰāϤ⧇ āĻĒāĻžāϰāĻŋ, āφāϏ⧁āύ āĻāϟāĻŋāϕ⧇ neag-devices-8021x-voice āĻŦāϞāĻŋāĨ¤ āĻĒāϰāĻžāĻŽāĻŋāϤāĻŋāϗ⧁āϞāĻŋ āύāĻŋāĻŽā§āύāϰ⧂āĻĒ:

  • NAS āĻĒā§‹āĻ°ā§āĻŸā§‡āϰ āϧāϰāύ - āχāĻĨāĻžāϰāύ⧇āϟ
  • āωāχāĻ¨ā§āĻĄā§‹āϜ āĻ—ā§āϰ⧁āĻĒ - sg-fgpp-mab
  • EAP āĻĒā§āϰāĻ•āĻžāϰ: āĻāύāĻ•ā§āϰāĻŋāĻĒā§āϟ āĻ•āϰāĻž āĻĒā§āϰāĻŽāĻžāĻŖā§€āĻ•āϰāĻŖ (PAP, SPAP)
  • RADIUS āĻŦ⧈āĻļāĻŋāĻˇā§āĻŸā§āϝ - āĻŦāĻŋāĻ•ā§āϰ⧇āϤāĻž āύāĻŋāĻ°ā§āĻĻāĻŋāĻˇā§āϟ: Cisco - Cisco-AV-āĻœā§‹āĻĄāĻŧāĻž - āĻŦ⧈āĻļāĻŋāĻˇā§āĻŸā§āϝ āĻŽāĻžāύ: device-traffic-class=voice

āϏāĻĢāϞ āĻĒā§āϰāĻŽāĻžāĻŖā§€āĻ•āϰāϪ⧇āϰ āĻĒāϰ⧇ (āϏ⧁āχāϚ āĻĒā§‹āĻ°ā§āϟ āĻ•āύāĻĢāĻŋāĻ—āĻžāϰ āĻ•āϰāϤ⧇ āϭ⧁āϞāĻŦ⧇āύ āύāĻž), āφāϏ⧁āύ āĻĒā§‹āĻ°ā§āϟ āĻĨ⧇āϕ⧇ āϤāĻĨā§āϝ āĻĻ⧇āĻ–āĻŋ:

sh āĻĒā§āϰāĻŽāĻžāĻŖā§€āĻ•āϰāĻŖ se int Gi1/0/34

----------------------------------------
            Interface:  GigabitEthernet1/0/34
          MAC Address:  000b.82ba.a7b1
           IP Address:  172.29.31.89
            User-Name:  000b82baa7b1
               Status:  Authz Success
               Domain:  VOICE
       Oper host mode:  multi-domain
     Oper control dir:  both
        Authorized By:  Authentication Server
      Session timeout:  N/A
         Idle timeout:  N/A
    Common Session ID:  0000000000000EB2000B8C5E
      Acct Session ID:  0x00000134
               Handle:  0xCE000EB3

Runnable methods list:
       Method   State
       dot1x    Failed over
       mab      Authc Success

āĻāĻ–āύ, āĻĒā§āϰāϤāĻŋāĻļā§āϰ⧁āϤāĻŋ āĻ…āύ⧁āϝāĻžāϝāĻŧā§€, āϏāĻŽā§āĻĒā§‚āĻ°ā§āĻŖāϰ⧂āĻĒ⧇ āĻ¸ā§āĻĒāĻˇā§āϟ āύāϝāĻŧ āĻāĻŽāύ āĻ•āϝāĻŧ⧇āĻ•āϟāĻŋ āĻĒāϰāĻŋāĻ¸ā§āĻĨāĻŋāϤāĻŋ āĻŦāĻŋāĻŦ⧇āϚāύāĻž āĻ•āϰ⧁āύāĨ¤ āωāĻĻāĻžāĻšāϰāĻŖāĻ¸ā§āĻŦāϰ⧂āĻĒ, āφāĻŽāĻžāĻĻ⧇āϰ āĻāĻ•āϟāĻŋ āĻ…āĻŦā§āϝāĻŦāĻ¸ā§āĻĨāĻžāĻĒāĻŋāϤ āϏ⧁āχāϚ (āϏ⧁āχāϚ) āĻāϰ āĻŽāĻžāĻ§ā§āϝāĻŽā§‡ āĻŦā§āϝāĻŦāĻšāĻžāϰāĻ•āĻžāϰ⧀āĻĻ⧇āϰ āĻ•āĻŽā§āĻĒāĻŋāωāϟāĻžāϰ āĻāĻŦāĻ‚ āĻĄāĻŋāĻ­āĻžāχāϏāϗ⧁āϞāĻŋāϕ⧇ āϏāĻ‚āϝ⧁āĻ•ā§āϤ āĻ•āϰāϤ⧇ āĻšāĻŦ⧇āĨ¤ āĻāχ āĻ•ā§āώ⧇āĻ¤ā§āϰ⧇, āĻāϟāĻŋāϰ āϜāĻ¨ā§āϝ āĻĒā§‹āĻ°ā§āϟ āϏ⧇āϟāĻŋāĻ‚āϏ āĻāχ āĻŽāϤ āĻĻ⧇āĻ–āĻžāĻŦ⧇:

802.1x āĻšā§‹āĻ¸ā§āϟ-āĻŽā§‹āĻĄ āĻŽāĻžāĻ˛ā§āϟāĻŋ-āĻ…āĻĨ āĻŽā§‹āĻĄā§‡ āĻĒā§‹āĻ°ā§āϟ āϏ⧇āϟāĻŋāĻ‚āϏ āĻĒāϰāĻŋāĻŦāĻ°ā§āϤāύ āĻ•āϰ⧁āύ

interface GigabitEthernet1/0/1
description *SW – 802.1x – 8 mac*
shu
switchport mode access
switchport nonegotiate
switchport voice vlan 55
switchport port-security maximum 8  ! ŅƒĐ˛ĐĩĐģĐ¸Ņ‡Đ¸Đ˛Đ°ĐĩĐŧ ĐēĐžĐģ-вО Đ´ĐžĐŋŅƒŅŅ‚Đ¸Đŧҋ҅ ĐŧĐ°Ņ-Đ°Đ´Ņ€ĐĩŅĐžĐ˛
authentication event fail action authorize vlan 100
authentication event no-response action authorize vlan 100
authentication host-mode multi-auth  ! – Ņ€ĐĩĐļиĐŧ Đ°ŅƒŅ‚ĐĩĐŊŅ‚Đ¸Ņ„Đ¸ĐēĐ°Ņ†Đ¸Đ¸
authentication port-control auto
authentication violation restrict
mab
dot1x pae authenticator
dot1x timeout quiet-period 15
dot1x timeout tx-period 3
storm-control broadcast level pps 100
storm-control multicast level pps 110
no vtp
spanning-tree portfast
no shu

PS āĻāĻ•āϟāĻŋ āϖ⧁āĻŦ āĻ…āĻĻā§āϭ⧁āϤ āĻ¤ā§āϰ⧁āϟāĻŋ āϞāĻ•ā§āĻˇā§āϝ āĻ•āϰāĻž āϗ⧇āϛ⧇ - āϝāĻĻāĻŋ āĻĄāĻŋāĻ­āĻžāχāϏāϟāĻŋ āĻāĻŽāύ āĻāĻ•āϟāĻŋ āϏ⧁āχāĻšā§‡āϰ āĻŽāĻžāĻ§ā§āϝāĻŽā§‡ āϏāĻ‚āϝ⧁āĻ•ā§āϤ āĻĨāĻžāϕ⧇, āĻāĻŦāĻ‚ āϤāĻžāϰāĻĒāϰ⧇ āĻāϟāĻŋ āĻāĻ•āϟāĻŋ āĻĒāϰāĻŋāϚāĻžāϞāĻŋāϤ āϏ⧁āχāĻšā§‡ āĻĒā§āϞāĻžāĻ— āĻ•āϰāĻž āĻšāϝāĻŧ, āϤāĻŦ⧇ āφāĻŽāϰāĻž āϏ⧁āχāϚāϟāĻŋ āϰāĻŋāĻŦ⧁āϟ āύāĻž āĻ•āϰāĻž āĻĒāĻ°ā§āϝāĻ¨ā§āϤ āĻāϟāĻŋ āĻ•āĻžāϜ āĻ•āϰāĻŦ⧇ āύāĻžāĨ¤ āφāĻŽāĻŋ āϏāĻŽāĻžāϧāĻžāύ āĻ•āϰāĻžāϰ āĻ…āĻ¨ā§āϝ āωāĻĒāĻžāϝāĻŧ āϖ⧁āρāĻœā§‡ āĻĒāĻžāχāύāĻŋ āĻāχ āϏāĻŽāĻ¸ā§āϝāĻž.

DHCP āĻāϰ āϏāĻžāĻĨ⧇ āϏāĻŽā§āĻĒāĻ°ā§āĻ•āĻŋāϤ āφāϰ⧇āĻ•āϟāĻŋ āĻĒāϝāĻŧ⧇āĻ¨ā§āϟ (āϝāĻĻāĻŋ ip dhcp āĻ¸ā§āύ⧁āĻĒāĻŋāĻ‚ āĻŦā§āϝāĻŦāĻšāĻžāϰ āĻ•āϰāĻž āĻšāϝāĻŧ) - āĻāχ āĻŦāĻŋāĻ•āĻ˛ā§āĻĒāϗ⧁āϞāĻŋ āĻ›āĻžāĻĄāĻŧāĻž:

ip dhcp snooping vlan 1-100
no ip dhcp snooping information option

āĻ•āĻŋāϛ⧁ āĻ•āĻžāϰāϪ⧇, āφāĻŽāĻŋ āϏāĻ āĻŋāĻ• āφāχāĻĒāĻŋ āĻ āĻŋāĻ•āĻžāύāĻž āĻĒ⧇āϤ⧇ āĻĒāĻžāϰāĻŋ āύāĻž ... āϝāĻĻāĻŋāĻ“ āĻāϟāĻŋ āφāĻŽāĻžāĻĻ⧇āϰ DHCP āϏāĻžāĻ°ā§āĻ­āĻžāϰ⧇āϰ āĻāĻ•āϟāĻŋ āĻŦ⧈āĻļāĻŋāĻˇā§āĻŸā§āϝ āĻšāϤ⧇ āĻĒāĻžāϰ⧇

āĻāĻ›āĻžāĻĄāĻŧāĻžāĻ“, āĻŽā§āϝāĻžāĻ• āĻ“āĻāϏ āĻāĻŦāĻ‚ āϞāĻŋāύāĻžāĻ•ā§āϏ (āϝāĻžāϤ⧇ 802.1x āϏāĻŽāĻ°ā§āĻĨāύ āύ⧇āϟāĻŋāĻ­) āĻŦā§āϝāĻŦāĻšāĻžāϰāĻ•āĻžāϰ⧀āϕ⧇ āĻĒā§āϰāĻŽāĻžāĻŖā§€āĻ•āϰāĻŖ āĻ•āϰāĻžāϰ āĻšā§‡āĻˇā§āϟāĻž āĻ•āϰ⧇, āĻāĻŽāύāĻ•āĻŋ āϝāĻĻāĻŋ āĻŽā§āϝāĻžāĻ• āĻ āĻŋāĻ•āĻžāύāĻž āĻĻā§āĻŦāĻžāϰāĻž āĻĒā§āϰāĻŽāĻžāĻŖā§€āĻ•āϰāĻŖ āĻ•āύāĻĢāĻŋāĻ—āĻžāϰ āĻ•āϰāĻž āĻĨāĻžāϕ⧇āĨ¤

āύāĻŋāĻŦāĻ¨ā§āϧ⧇āϰ āĻĒāϰāĻŦāĻ°ā§āϤ⧀ āĻ…āĻ‚āĻļ⧇, āφāĻŽāϰāĻž āĻ“āϝāĻŧā§āϝāĻžāϰāϞ⧇āϏ⧇āϰ āϜāĻ¨ā§āϝ 802.1x āĻāϰ āĻŦā§āϝāĻŦāĻšāĻžāϰ āĻŦāĻŋāĻŦ⧇āϚāύāĻž āĻ•āϰāĻŦ (āĻŦā§āϝāĻŦāĻšāĻžāϰāĻ•āĻžāϰ⧀āϰ āĻ…ā§āϝāĻžāĻ•āĻžāωāĻ¨ā§āϟāϟāĻŋ āϝ⧇ āĻ—ā§āϰ⧁āĻĒ⧇āϰ āĻ…āĻ¨ā§āϤāĻ°ā§āϭ⧁āĻ•ā§āϤ āϤāĻžāϰ āωāĻĒāϰ āύāĻŋāĻ°ā§āĻ­āϰ āĻ•āϰ⧇, āφāĻŽāϰāĻž āĻāϟāĻŋāϕ⧇ āωāĻĒāϝ⧁āĻ•ā§āϤ āύ⧇āϟāĻ“āϝāĻŧāĻžāĻ°ā§āϕ⧇ (āĻ­āϞāĻžāύ) "āύāĻŋāĻ•ā§āώ⧇āĻĒ" āĻ•āϰāĻŦ, āϝāĻĻāĻŋāĻ“ āϤāĻžāϰāĻž āϏāĻ‚āϝ⧋āĻ— āĻ•āϰāĻŦ⧇ āĻāĻ•āχ SSID)āĨ¤

āωāĻ¤ā§āϏ: www.habr.com