Cisco ISE: Einrichtung des Gästezugangs auf FortiAP. Teil 3

Cisco ISE: Einrichtung des Gästezugangs auf FortiAP. Teil 3

Willkommen zur dritten Veröffentlichung der Artikelreihe über Cisco ISE. Die Links zu allen Artikeln in der Reihe sind unten aufgeführt:

  1. Cisco ISE: Einführung, Anforderungen, Installation. Teil 1

  2. Cisco ISE: Benutzer erstellen, LDAP-Server hinzufügen, Integration mit AD. Teil 2

  3. Cisco ISE: Einrichtung des Gästezugangs auf FortiAP. Teil 3

In dieser Veröffentlichung erwartet Sie ein tiefer Einblick in den Gastzugang sowie eine Schritt-für-Schritt-Anleitung zur Integration von Cisco ISE und FortiGate zur Konfiguration von FortiAP – einem Access Point von Fortinet (allgemein geeignet ist jedes Gerät, das unterstützt RADIUS CoA — Change of Authorization).

Zusätzlich füge ich unsere Artikel bei Fortinet — eine Sammlung nützlicher Materialien.

Hinweis: Check Point SMB-Geräte unterstützen kein RADIUS CoA.

Wunderbar Anleitung beschreibt auf Englisch, wie man mit Cisco ISE einen Gastzugang auf dem Cisco WLC (Wireless Controller) einrichtet. Lassen Sie uns das klären!

1. Einführung

Der Gastzugang (Portal) ermöglicht es, Gästen und Nutzern, die Sie nicht in Ihr lokales Netzwerk lassen möchten, Zugang zum Internet oder zu internen Ressourcen zu gewähren. Es gibt 3 voreingestellte Arten von Gastportalen (Guest portal):

  1. Hotspot-Gastportal — Gästen wird der Zugang zum Netzwerk ohne Anmeldedaten gewährt. In der Regel müssen die Benutzer die „Nutzungs- und Datenschutzrichtlinien“ des Unternehmens akzeptieren, bevor sie Zugang zum Netzwerk erhalten.

  2. Sponsored-Guest-Portal — Der Zugang zum Netzwerk und die Anmeldedaten müssen von einem Sponsor bereitgestellt werden – einem Benutzer, der für die Erstellung von Gastkonten im Cisco ISE verantwortlich ist.

  3. Self-Registered Guest portal — In diesem Fall nutzen Gäste bestehende Anmeldedaten oder erstellen selbst ein Konto mit Anmeldedaten, jedoch ist die Bestätigung eines Sponsors erforderlich, um Zugang zum Netzwerk zu erhalten.

Auf Cisco ISE können mehrere Portale gleichzeitig bereitgestellt werden. Standardmäßig sieht der Benutzer im Gastportal das Cisco-Logo und allgemeine Standardformulierungen. All dies kann angepasst werden, und es kann sogar eine Pflichtwerbung vor dem Zugang geschaltet werden.

Die Konfiguration des Gastzugangs kann in 4 Hauptphasen unterteilt werden: Konfiguration von FortiAP, Herstellung der Verbindung zwischen Cisco ISE und FortiAP, Erstellung des Gastportals und Konfiguration der Zugriffspolitik.

2. Konfiguration von FortiAP auf FortiGate

FortiGate ist der Controller für Access Points und alle Einstellungen werden dort vorgenommen. FortiAP-Access Points unterstützen PoE, daher kann die Konfiguration beginnen, sobald sie über Ethernet ins Netzwerk angeschlossen sind.

1) Gehen Sie auf FortiGate zu dem Tab WiFi & Switch Controller > Managed FortiAPs > Neues erstellen > Managed AP. Verwenden Sie die einzigartige Seriennummer des Access Points, die auf dem Access Point angegeben ist, um diesen als Objekt hinzuzufügen. Alternativ kann er sich auch selbst erkennen und dann klicken Sie Autorisieren mit der rechten Maustaste.

Cisco ISE: Einrichtung des Gästezugangs auf FortiAP. Teil 3

2) Die Einstellungen für FortiAP können standardmäßig sein; lassen Sie sie beispielsweise wie im Screenshot. Ich empfehle dringend, den 5-GHz-Modus zu aktivieren, da einige Geräte 2,4 GHz nicht unterstützen.

3) Danach gehen Sie zum Tab WiFi & Switch Controller > FortiAP-Profile > Neu erstellen . Hier erstellen wir ein Einstellungsprofil für den Access Point (802.11-Protokollversion, SSID-Modus, Kanal-Frequenz und deren Anzahl).

Beispiel für FortiAP-EinstellungenCisco ISE: Einrichtung des Gästezugangs auf FortiAP. Teil 3Cisco ISE: Einrichtung des Gästezugangs auf FortiAP. Teil 3

4) Der nächste Schritt ist die Erstellung der SSID. Gehen Sie zum Tab WiFi & Switch Controller > SSIDs > Neu erstellen > SSID. Hier sollten folgende wichtige Einstellungen vorgenommen werden:

  • Adressraum für das Gäste-WLAN – IP/Netzmaske

  • RADIUS-Abrechnung und sicheres Fabric-Connection im Feld Administrative Access

  • Option zur Gerätesuche

  • SSID und Option SSID übertragen

  • Sicherheitseinstellungen > Captive Portal 

  • Authentifizierungsportal – Extern und den Link zum erstellten Gästeportal aus Cisco ISE aus Punkt 20 einfügen

  • Benutzergruppe – Gästegruppe – Extern – RADIUS in Cisco ISE hinzufügen (Punkt 6 und später)

Beispiel für die SSID-EinstellungenCisco ISE: Einrichtung des Gästezugangs auf FortiAP. Teil 3Cisco ISE: Einrichtung des Gästezugangs auf FortiAP. Teil 3

5) Danach sollten Regeln in der Zugriffspolitik auf FortiGate erstellt werden. Gehen Sie zum Tab Richtlinien & Objekte > Firewall-Richtlinie und erstellen Sie eine Regel des folgenden Typs:

Cisco ISE: Einrichtung des Gästezugangs auf FortiAP. Teil 3

3. RADIUS-Konfiguration

6) Gehen Sie zur Weboberfläche von Cisco ISE und zum Tab Richtlinie > Richtlinienelemente > Dokumente > System > Radius > RADIUS-Anbieter > Hinzufügen. In diesem Tab fügen wir die unterstützten RADIUS-Protokolle von Fortinet zur Liste hinzu, da fast jeder Anbieter eigene spezifische Attribute hat – VSA (Vendor-Specific Attributes).

Die Liste der RADIUS-Attribute von Fortinet finden Sie hier. VSA unterscheiden sich durch die eindeutige Vendor-ID. Die ID von Fortinet lautet = 12356. Vollständige Liste VSA wurde von der IANA-Organisation veröffentlicht.

7) Geben Sie dem Wörterbuch einen Namen und geben Sie an, Vendor-ID (12356) und klicken Sie auf Absenden.

8) Danach wechseln Sie zu Administration > Netzwerkgeräteprofile > Hinzufügen und erstellen ein neues Geräteprofil. Im Feld RADIUS-Dokumente sollten Sie das zuvor erstellte Fortinet RADIUS-Wörterbuch auswählen und CoA-Methoden auswählen, um diese später in der ISE-Politik zu verwenden. Ich habe RFC 5176 und Port Bounce (Shutdown/Kein Shutdown des Netzwerkinterfaces) und entsprechende VSA ausgewählt: 

Fortinet-Access-Profile = read-write

Fortinet-Group-Name = fmg_faz_admins

9) Danach sollten Sie FortiGate für die Kommunikation mit ISE hinzufügen. Gehen Sie dazu zum Tab Administration > Netzwerkressourcen > Netzwerkgeräteprofile > Hinzufügen. Ändern Sie die Felder Name, Anbieter, RADIUS-Dokumente (IP-Adresse wird für FortiGate verwendet, nicht für FortiAP).

Beispiel für die RADIUS-Einstellung auf der ISE-SeiteCisco ISE: Einrichtung des Gästezugangs auf FortiAP. Teil 3Cisco ISE: Einrichtung des Gästezugangs auf FortiAP. Teil 3Cisco ISE: Einrichtung des Gästezugangs auf FortiAP. Teil 3Cisco ISE: Einrichtung des Gästezugangs auf FortiAP. Teil 3

10) Danach müssen Sie RADIUS auf der FortiGate-Seite konfigurieren. Gehen Sie im Webinterface von FortiGate zu Benutzer & Authentifizierung > RADIUS-Server > Neu erstellen. Geben Sie den Namen, die IP-Adresse und das Shared Secret (Passwort) aus dem vorherigen Punkt an. Klicken Sie dann auf Benutzeranmeldeinformationen testen und geben Sie beliebige Anmeldeinformationen ein, die über RADIUS abgerufen werden können (z. B. ein lokaler Benutzer auf Cisco ISE).

Cisco ISE: Einrichtung des Gästezugangs auf FortiAP. Teil 3

11) Fügen Sie den RADIUS-Server zur Gruppe Guest-Group hinzu (wenn diese nicht existiert, erstellen Sie sie), ebenso wie externe Benutzerquellen.

Cisco ISE: Einrichtung des Gästezugangs auf FortiAP. Teil 3

12) Vergessen Sie nicht, die Gruppe Guest-Group zum SSID hinzuzufügen, die wir zuvor in Punkt 4 erstellt haben.

4. Benutzerauthentifizierung konfigurieren

13) Optional können Sie auf dem Gästeportal ISE ein Zertifikat importieren oder ein selbstsigniertes Zertifikat im Tab Arbeitszentren > Gastzugang > Verwaltung > Zertifizierung > Systemzertifikate.

Cisco ISE: Einrichtung des Gästezugangs auf FortiAP. Teil 3

erstellen. 14) Danach gehen Sie zum Tab Arbeitszentren > Gastzugang > Identitätsgruppen > Benutzeridentitätsgruppen > Hinzufügen

Cisco ISE: Einrichtung des Gästezugangs auf FortiAP. Teil 3

und erstellen eine neue Benutzergruppe für den Gästezugang, oder verwenden Sie die standardmäßig erstellten. 15) Gehen Sie dann zum Tab Verwaltung > Identitäten

Cisco ISE: Einrichtung des Gästezugangs auf FortiAP. Teil 3

und erstellen Sie Gastbenutzer und fügen Sie diese den Gruppen aus dem vorherigen Punkt hinzu. Wenn Sie externe Konten verwenden möchten, überspringen Sie diesen Schritt. 16) Danach gehen wir zu den Einstellungen Arbeitszentren > Gastzugang > Identitäten > Identitätsquellenfolge > Gästeportalfolge — das ist die voreingestellte Authentifizierungsfolge für Gastbenutzer. Wählen Sie im Feld Authentifizierungssuchliste

Cisco ISE: Einrichtung des Gästezugangs auf FortiAP. Teil 3

die Reihenfolge der Benutzerauthentifizierung aus. 17) Um Gäste mit einem einmaligen Passwort zu benachrichtigen, können SMS-Anbieter oder ein SMTP-Server für diesen Zweck konfiguriert werden. Gehen Sie zum Tab oder Arbeitszentren > Gastzugang > Verwaltung > SMTP-Server SMS-Gateway-Anbieter

für diese Einstellungen. Bei einem SMTP-Server ist es erforderlich, ein Konto für ISE zu erstellen und die Daten in diesem Tab anzugeben. 18) Für SMS-Benachrichtigungen verwenden Sie den entsprechenden Tab. In ISE gibt es voreingestellte Profile für beliebte SMS-Anbieter, aber es ist besser, ein eigenes zu erstellen. Verwenden Sie diese Profile als Beispiel für die KonfigurationSMS-E-Mail-Gateway oder.

SMS-HTTP-APICisco ISE: Einrichtung des Gästezugangs auf FortiAP. Teil 3Cisco ISE: Einrichtung des Gästezugangs auf FortiAP. Teil 3

Beispielkonfiguration für SMTP-Server und SMS-Gateway für ein einmaliges Passwort zum Gästeportal

19) Wie bereits zu Beginn erwähnt, gibt es 3 Arten von vordefinierten Gästeportalen: Hotspot, Sponsored, Selbstregistriert. Ich empfehle, die dritte Option zu wählen, da sie am häufigsten vorkommt. In jedem Fall sind die Einstellungen in vielerlei Hinsicht identisch. Deshalb wechseln wir zur Registerkarte Work Centers > Guest Access > Portals & Components > Guest Portals > Self-Registered Guest Portal (standardmäßig). 

20) Gehen Sie als Nächstes zur Registerkarte Portal Page Customization und wählen Sie „View in Russian — Русский“ , damit das Portal auf Russisch angezeigt wird. Sie können den Text jeder Registerkarte ändern, Ihr Logo hinzufügen und vieles mehr. Rechts im Vorschaufenster sehen Sie das Gästeportal für eine bessere Darstellung.

Beispiel für die Einrichtung eines Selbstregistrierungs-GästeportalsCisco ISE: Einrichtung des Gästezugangs auf FortiAP. Teil 3Cisco ISE: Einrichtung des Gästezugangs auf FortiAP. Teil 3

21) Klicken Sie auf den Ausdruck „Portal test URL“ und kopieren Sie die URL des Portals in SSID auf FortiGate in Schritt 4. Die URL sieht ungefähr so aus https://10.10.30.38:8433/portal/PortalSetup.action?portal=deaaa863-1df0-4198-baf1-8d5b690d4361

Um Ihre Domain anzuzeigen, müssen Sie ein Zertifikat für das Gästeportal hochladen, siehe Schritt 13.

Cisco ISE: Einrichtung des Gästezugangs auf FortiAP. Teil 3

22) Wechseln Sie zur Registerkarte Work Centers > Guest Access > Policy Elements > Results > Authorization Profiles > Add um ein Autorisierungsprofil für das zuvor erstellte Network Device Profile zu erstellen.

Cisco ISE: Einrichtung des Gästezugangs auf FortiAP. Teil 3

23) Gehen Sie zur Registerkarte Work Centers > Guest Access > Policy Sets und bearbeiten Sie die Zugriffsrichtlinie für WLAN-Nutzer.

Cisco ISE: Einrichtung des Gästezugangs auf FortiAP. Teil 3Cisco ISE: Einrichtung des Gästezugangs auf FortiAP. Teil 3

24) Versuchen wir, uns mit der Gäste-SSID zu verbinden. Ich werde sofort auf die Anmeldeseite weitergeleitet. Hier können Sie sich mit dem lokal auf ISE erstellten Gastkonto anmelden oder sich als Gastbenutzer registrieren.

Cisco ISE: Einrichtung des Gästezugangs auf FortiAP. Teil 3Cisco ISE: Einrichtung des Gästezugangs auf FortiAP. Teil 3

25) Wenn Sie die Option zur Selbstregistrierung gewählt haben, können die einmaligen Anmeldedaten per E-Mail, SMS oder ausgedruckt versendet werden.

Cisco ISE: Einrichtung des Gästezugangs auf FortiAP. Teil 3

26) In der Registerkarte RADIUS > Live Logs auf Cisco ISE sehen Sie die entsprechenden Anmeldeprotokolle.

Cisco ISE: Einrichtung des Gästezugangs auf FortiAP. Teil 3

6. Fazit

In diesem langen Artikel haben wir erfolgreich den Gastzugang auf Cisco ISE eingerichtet, wobei FortiGate als Zugangskontroller und FortiAP als Zugangspunkt fungiert. Das Ergebnis ist eine recht ungewöhnliche Integration, die einmal mehr die breite Anwendung von ISE bekräftigt.

Für Tests mit Cisco ISE wenden Sie sich bitte an dem Link, und folgen Sie unseren Updates auf unseren Kanälen (Telegram, Facebook, VK, TS Solution Blog, Yandex.Zen).

Quelle: habr.com

60GB SSD 8Gb DDR4