Cisco ISE: Konfiguration des Gästezugangs auf FortiAP. Teil 3

Cisco ISE: Konfiguration des Gästezugangs auf FortiAP. Teil 3

Willkommen zur dritten Veröffentlichung unseres Artikelzyklus über Cisco ISE. Die Links zu allen Artikeln im Zyklus finden Sie weiter unten:

  1. Cisco ISE: Einführung, Anforderungen, Installation. Teil 1

  2. Cisco ISE: Benutzer erstellen, LDAP-Server hinzufügen, Integration mit AD. Teil 2

  3. Cisco ISE: Konfiguration des Gästezugangs auf FortiAP. Teil 3

In dieser Veröffentlichung erwarten Sie eine Einführung in den Gastzugang sowie eine schrittweise Anleitung zur Integration von Cisco ISE und FortiGate zur Konfiguration von FortiAP – einem Access Point von Fortinet (grundsätzlich geeignet für jedes Gerät, das unterstützt) RADIUS CoA – Change of Authorization).

Zusätzlich füge ich unsere Artikel bei Fortinet – eine Sammlung nützlicher Materialien.

Hinweis: Check Point SMB-Geräte unterstützen keinen RADIUS CoA.

Wunderbar die Richtlinien beschreibt auf Englisch, wie man mit Cisco ISE einen Gastzugang auf Cisco WLC (Wireless Controller) erstellt. Lassen Sie uns das klären!

1. Einleitung

Der Gastzugang (Portal) ermöglicht den Gästen und Benutzern, die Sie nicht in Ihr lokales Netzwerk einlassen möchten, den Zugriff auf das Internet oder interne Ressourcen. Es gibt 3 voreingestellte Typen von Gastportalen:

  1. Hotspot-Gastportal – Der Zugang zum Netzwerk wird Gästen ohne Anmeldedaten gewährt. In der Regel müssen die Nutzer die "Richtlinien zur Nutzung und Datenschutz" des Unternehmens akzeptieren, bevor sie Zugang zum Netzwerk erhalten.

  2. Sponsored-Guest-Portal — der Zugang zum Netzwerk und die Anmeldedaten müssen vom Sponsor bereitgestellt werden, dem Benutzer, der für die Erstellung der Gästekonten auf Cisco ISE verantwortlich ist.

  3. Self-Registered-Guest-Portal — in diesem Fall verwenden die Gäste bestehende Anmeldedaten oder erstellen sich selbst ein Konto mit Anmeldedaten, jedoch ist die Bestätigung des Sponsors erforderlich, um Zugang zum Netzwerk zu erhalten.

Auf Cisco ISE können mehrere Portale gleichzeitig bereitgestellt werden. Standardmäßig sieht der Benutzer im Gastportal das Cisco-Logo und allgemeine Standardformulierungen. All dies kann angepasst werden, und es ist sogar möglich, das Anschauen von Werbung vor dem Zugang zu verlangen.

Die Konfiguration des Gästezugangs lässt sich in 4 Hauptschritte unterteilen: Einrichtung von FortiAP, Verbindung zwischen Cisco ISE und FortiAP herstellen, Erstellung des Gastportals und Konfiguration der Zugriffsrichtlinien.

2. Einrichtung von FortiAP auf FortiGate

FortiGate ist der Controller für die Zugangspunkte und alle Einstellungen werden dort vorgenommen. Die FortiAP-Zugangspunkte unterstützen PoE, sodass Sie mit der Einrichtung beginnen können, sobald Sie sie über Ethernet ins Netzwerk angeschlossen haben.

1) Gehen Sie auf FortiGate zur Registerkarte WiFi & Switch Controller > Managed FortiAPs > Create New > Managed AP. Verwenden Sie die eindeutige Seriennummer des Access Points, die auf dem Access Point angegeben ist, um ihn als Objekt hinzuzufügen. Alternativ kann er automatisch erkannt werden, und dann klicken Sie auf Autorisieren mit der rechten Maustaste.

Cisco ISE: Konfiguration des Gästezugangs auf FortiAP. Teil 3

2) Die Einstellungen für FortiAP können standardmäßig sein. Lassen Sie sie zunächst so wie im Screenshot. Ich empfehle dringend, den 5 GHz-Modus zu aktivieren, da einige Geräte kein 2,4 GHz unterstützen.

3) Gehen Sie dann zur Registerkarte WiFi & Switch Controller > FortiAP-Profile > Neu erstellen , um ein Profil für die Einstellungen des Access Points zu erstellen (Version des Protokolls 802.11, SSID-Modus, Kanal-Frequenz und -Anzahl).

Beispiel für FortiAP-EinstellungenCisco ISE: Konfiguration des Gästezugangs auf FortiAP. Teil 3Cisco ISE: Konfiguration des Gästezugangs auf FortiAP. Teil 3

4) Der nächste Schritt besteht darin, eine SSID zu erstellen. Gehen Sie zur Registerkarte WiFi & Switch Controller > SSIDs > Neu erstellen > SSID. Wichtige Einstellungen hier sind:

  • Adressenbereich für das Gäste-WLAN — IP/Netzmaske

  • RADIUS-Abrechnung und sichere Fabric-Verbindung im Feld Administrativer Zugang

  • Gerätesuche-Option

  • SSID und Option SSID senden

  • Sicherheitseinstellungen > Captive Portal 

  • Authentifizierungsportal — extern und den Link zum erstellten Gästeportal aus Cisco ISE aus Punkt 20 einfügen

  • Benutzergruppe — Gästgruppe — extern — RADIUS zu Cisco ISE hinzufügen (Punkt 6 und weiter)

Beispiel für SSID-EinstellungenCisco ISE: Konfiguration des Gästezugangs auf FortiAP. Teil 3Cisco ISE: Konfiguration des Gästezugangs auf FortiAP. Teil 3

5) Erstellen Sie dann Regeln in der Zugriffspolitik auf FortiGate. Gehen Sie zur Registerkarte Richtlinien & Objekte > Firewall-Richtlinie und erstellen Sie eine Regel vom folgenden Typ:

Cisco ISE: Konfiguration des Gästezugangs auf FortiAP. Teil 3

3. RADIUS konfigurieren

6) Gehen Sie zur Weboberfläche von Cisco ISE und zum Tab Richtlinie > Richtlinienelemente > Wörterbücher > System > Radius > RADIUS-Anbieter > Hinzufügen. In diesem Tab fügen wir die unterstützten RADIUS-Protokolle von Fortinet hinzu, da jeder Anbieter spezifische Attribute — VSA (Vendor-Specific Attributes) — hat.

Die Liste der Fortinet RADIUS-Attribute finden Sie hier. VSA unterscheiden sich durch die einzigartige Vendor-ID. Die ID von Fortinet ist = 12356. Vollständige eine Liste VSA wurden von der Organisation IANA veröffentlicht.

7) Geben Sie dem Wörterbuch einen Namen, und geben Sie Vendor-ID (12356) an und klicken Sie auf Absenden.

8) Danach gehen Sie zu Administrations > Netzwerkgeräteprofile > Hinzufügen und erstellen ein neues Geräteprofil. Im Feld RADIUS-Wörterbücher sollten Sie das zuvor erstellte Fortinet RADIUS-Wörterbuch auswählen und die CoA-Methoden wählen, um sie später in der ISE-Richtlinie zu verwenden. Ich habe RFC 5176 und Port Bounce (Shutdown/Nicht-Shutdown des Netzwerkinterfaces) sowie die entsprechenden VSA ausgewählt: 

Fortinet-Access-Profile = read-write

Fortinet-Group-Name = fmg_faz_admins

9) Fügen Sie dann FortiGate für die Verbindung mit ISE hinzu. Dafür gehen Sie zum Tab Administrations > Netzwerkressourcen > Netzwerkgeräteprofile > Hinzufügen. Ändern Sie die Felder Name, Anbieter, RADIUS-Wörterbücher (IP-Adresse wird für FortiGate verwendet, nicht für FortiAP).

Beispiel zur RADIUS-Konfiguration auf der ISE-SeiteCisco ISE: Konfiguration des Gästezugangs auf FortiAP. Teil 3Cisco ISE: Konfiguration des Gästezugangs auf FortiAP. Teil 3Cisco ISE: Konfiguration des Gästezugangs auf FortiAP. Teil 3Cisco ISE: Konfiguration des Gästezugangs auf FortiAP. Teil 3

10) im nächsten Schritt RADIUS auf der FortiGate-Seite konfigurieren. Gehen Sie im Web-Interface von FortiGate zu Benutzer & Authentifizierung > RADIUS-Server > Neu erstellen. Geben Sie den Namen, die IP-Adresse und das Shared Secret (Passwort) aus dem vorherigen Punkt ein. Klicken Sie dann auf Benutzeranmeldedaten testen und geben Sie beliebige Anmeldedaten ein, die über RADIUS abgerufen werden können (z. B. ein lokaler Benutzer auf Cisco ISE).

Cisco ISE: Konfiguration des Gästezugangs auf FortiAP. Teil 3

11) Fügen Sie den RADIUS-Server zur Gruppe Guest-Group hinzu (falls diese nicht existiert, erstellen Sie sie) sowie als externe Benutzerquelle.

Cisco ISE: Konfiguration des Gästezugangs auf FortiAP. Teil 3

12) Vergessen Sie nicht, die Gruppe Guest-Group in das SSID einzufügen, welches wir zuvor in Punkt 4 erstellt haben.

4. Konfiguration der Authentifizierungsbenutzer

13) Optional können Sie auf dem Gästeportal ISE das Zertifikat importieren oder ein selbstsigniertes Zertifikat im Reiter Arbeitsbereiche > Gästezugang > Verwaltung > Zertifizierung > Systemzertifikate.

Cisco ISE: Konfiguration des Gästezugangs auf FortiAP. Teil 3

14) Danach im Reiter Arbeitsbereiche > Gästezugang > Identitätsgruppen > Benutzeridentitätsgruppen > Hinzufügen eine neue Benutzergruppe für den Gästezugang erstellen oder die standardmäßig erstellten verwenden.

Cisco ISE: Konfiguration des Gästezugangs auf FortiAP. Teil 3

15) Gehen Sie dann zum Reiter Verwaltung > Identitäten Erstellen Sie Gastbenutzer und fügen Sie diese zu den in der vorherigen Regel genannten Gruppen hinzu. Wenn Sie jedoch externe Konten verwenden möchten, können Sie diesen Schritt überspringen.

Cisco ISE: Konfiguration des Gästezugangs auf FortiAP. Teil 3

16) Danach gehen wir zu den Einstellungen Work Centers > Gastzugang > Identitäten > Identitätsquellsequenz > Gastportal-Sequenz — dies ist die vordefinierte Abfolge der Authentifizierung für Gastbenutzer. Im Feld Authentifizierungssuchliste wählen Sie die Reihenfolge der Benutzerauthentifizierung aus.

Cisco ISE: Konfiguration des Gästezugangs auf FortiAP. Teil 3

17) Um Gäste mit einem Einmalpasswort zu benachrichtigen, können Sie SMS-Anbieter oder einen SMTP-Server für diesen Zweck konfigurieren. Gehen Sie zu dem Tab Work Centers > Gastzugang > Verwaltung > SMTP-Server oder SMS-Gateway-Anbieter für diese Einstellungen. Im Fall des SMTP-Servers müssen Sie ein Konto für ISE erstellen und die Daten in diesem Tab angeben.

18) Für SMS-Benachrichtigungen verwenden Sie den entsprechenden Tab. In ISE gibt es vordefinierte Profile beliebter SMS-Anbieter, es ist jedoch besser, Ihr eigenes zu erstellen. Nutzen Sie diese Profile als Beispiel für die Einrichtung SMS Email Gatewayoder SMS HTTP API.

Beispiel für die Einrichtung eines SMTP-Servers und eines SMS-Gateways für EinmalpasswörterCisco ISE: Konfiguration des Gästezugangs auf FortiAP. Teil 3Cisco ISE: Konfiguration des Gästezugangs auf FortiAP. Teil 3

5. Einrichtung des Gastportals

19) Wie bereits zu Beginn erwähnt, gibt es 3 Arten vorinstallierter Gastportale: Hotspot, Sponsored, Self-Registered. Ich empfehle die dritte Option, da sie am häufigsten vorkommt. In jedem Fall sind die Einstellungen in vielerlei Hinsicht identisch. Daher gehen wir zum Tab Work Centers > Guest Access > Portals & Components > Guest Portals > Self-Registered Guest Portal (Standard). 

20) Gehen Sie im Tab Portal Page Customization zu „View in Russian — Русский“ , damit das Portal in russischer Sprache angezeigt wird. Sie können den Text jeder Registerkarte ändern, Ihr Logo hinzufügen und vieles mehr. In der oberen rechten Ecke sehen Sie eine Vorschau des Gastportals für eine bessere Vorstellung.

Beispielkonfiguration für ein Selbstregistrierungs-GastportalCisco ISE: Konfiguration des Gästezugangs auf FortiAP. Teil 3Cisco ISE: Konfiguration des Gästezugangs auf FortiAP. Teil 3

21) Klicken Sie auf den Text „Portal test URL“ und kopieren Sie die URL des Portals in das SSID auf FortiGate in Schritt 4. So könnte die URL aussehen: https://10.10.30.38:8433/portal/PortalSetup.action?portal=deaaa863-1df0-4198-baf1-8d5b690d4361

Um Ihre Domain anzuzeigen, müssen Sie ein Zertifikat für das Gastportal hochladen, siehe Schritt 13.

Cisco ISE: Konfiguration des Gästezugangs auf FortiAP. Teil 3

22) Gehen Sie zu dem Tab Work Centers > Guest Access > Policy Elements > Results > Authorization Profiles > Add um ein Autorisierungsprofil für das zuvor erstellte Network Device Profile zu erstellen.

Cisco ISE: Konfiguration des Gästezugangs auf FortiAP. Teil 3

23) Bearbeiten Sie im Tab Work Centers > Guest Access > Policy Sets die Zugriffsrichtlinie für WiFi-Nutzer.

Cisco ISE: Konfiguration des Gästezugangs auf FortiAP. Teil 3Cisco ISE: Konfiguration des Gästezugangs auf FortiAP. Teil 3

24) Wir versuchen, eine Verbindung zum Gast-SSID herzustellen. Ich werde sofort auf die Anmeldeseite geleitet. Hier können Sie sich mit dem lokal auf ISE erstellten Gastkonto anmelden oder sich als Gastbenutzer registrieren.

Cisco ISE: Konfiguration des Gästezugangs auf FortiAP. Teil 3Cisco ISE: Konfiguration des Gästezugangs auf FortiAP. Teil 3

25) Wenn Sie die Option zur Selbstregistrierung gewählt haben, können die einmaligen Anmeldedaten per E-Mail, SMS gesendet oder ausgedruckt werden.

Cisco ISE: Konfiguration des Gästezugangs auf FortiAP. Teil 3

26) Im Tab RADIUS > Live-Protokolle auf Cisco ISE sehen Sie die entsprechenden Anmeldeprotokolle.

Cisco ISE: Konfiguration des Gästezugangs auf FortiAP. Teil 3

6. Fazit

In diesem ausführlichen Artikel haben wir den Gastzugang auf Cisco ISE erfolgreich eingerichtet, wobei FortiGate als Zugangskontroller und FortiAP als Zugangspunkt fungiert. Dies stellt eine interessante Integration dar, die die breite Anwendung von ISE erneut beweist.

Für Testanfragen zu Cisco ISE wenden Sie sich bitte an über diesen Link verfügbar, und folgen Sie auch unseren Updates auf unseren Kanälen (Telegram, Facebook, VK, TS Solution Blog, Yandex.Zen).

Quelle: habr.com

Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen 🔥 Zuverlässiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen | ProHoster