Im Februar fand an der Stanford Universität eine Konferenz zum Thema Hochleistungsrechnen (HPC) statt.

Im Februar fand an der Stanford Universität eine Konferenz zum Thema Hochleistungsrechnen (HPC) statt.
Lassen Sie uns in der Praxis die Verwendung von Windows Active Directory + NPS (2 Server zur Sicherstellung der Ausfallsicherheit) + dem Standard 802.1x zur Zugriffskontrolle und Authentifizierung von Benutzern – Domänencomputern – Geräten betrachten. Die Theorie zu diesem Standard finden Sie in Wikipedia unter folgendem Link: IEEE 802.1X

Da mein “Labor” in Bezug auf Ressourcen begrenzt ist, kombiniere ich die Rollen von NPS und Domänencontroller, aber ich empfehle Ihnen, solche kritischen Dienste dennoch zu trennen.

Standardmäßige Methoden zur Synchronisierung von Konfigurationen (Richtlinien) von Windows NPS sind mir nicht bekannt, daher verwenden wir PowerShell-Skripte, die vom Aufgabenplanungstool ausgeführt werden (der Autor ist mein ehemaliger Kollege). Für die Authentifizierung von Domänencomputern und von Geräten, die nicht in der Lage sind, 802.1x (Telefone, Drucker usw.), wird eine Gruppenrichtlinie eingerichtet und Sicherheitsgruppen erstellt.

Am Ende des Artikels werde ich einige Feinheiten der Arbeit mit 802.1x erläutern – wie man unmanaged Switches, dynamische ACLs usw. nutzen kann. Ich werde Informationen über entdeckte „Fehler“ teilen…

Beginnen wir mit der Installation und Konfiguration von failover NPS auf Windows Server 2012R2 (bei 2016 ist es ähnlich): über den Server-Manager -> Den Assistenten zum Hinzufügen von Rollen und Funktionen wählen wir nur den Network Policy Server aus.

Im Februar fand an der Stanford Universität eine Konferenz zum Thema Hochleistungsrechnen (HPC) statt.

oder mithilfe von PowerShell:

Install-WindowsFeature NPAS -IncludeManagementTools

Eine kleine Klarstellung – da für Protected EAP (PEAP) Sie unbedingt ein Zertifikat benötigen, das die Authentizität des Servers (mit den entsprechenden Rechten zur Nutzung) bestätigt und das auf den vertrauenswürdigen Computern der Clients installiert sein wird, müssen Sie wahrscheinlich auch die Rolle Zertifizierungsstelleeinrichten. Aber wir gehen davon aus, dass CA bereits installiert ist…

Das Gleiche machen wir auch auf dem zweiten Server. Wir erstellen einen Ordner für das Skript C:Scripts auf beiden Servern und einen Netzwerkordner auf dem zweiten Server SRV2NPS-config$

Auf dem ersten Server erstellen wir ein PowerShell-Skript C:ScriptsExport-NPS-config.ps1 mit folgendem Inhalt:

Export-NpsConfiguration -Path "SRV2NPS-config$NPS.xml"

Danach richten wir einen Task im Task Scheduler ein: “Export-NpsConfiguration

powershell -executionpolicy unrestricted -f "C:ScriptsExport-NPS-config.ps1"

Für alle Benutzer ausführen – Mit höchsten Rechten ausführen
Täglich – Aufgabe alle 10 Minuten über 8 Stunden wiederholen.

Auf dem redundanten NPS richten wir den Import der Konfiguration (Richtlinien) ein:
wir erstellen ein PowerShell-Skript:

echo Import-NpsConfiguration -Path "c:NPS-configNPS.xml" >> C:ScriptsImport-NPS-config.ps1

und eine Aufgabe für die Ausführung alle 10 Minuten:

powershell -executionpolicy unrestricted -f "C:ScriptsImport-NPS-config.ps1"

Für alle Benutzer ausführen – Mit höchsten Rechten ausführen
Täglich – Aufgabe alle 10 Minuten über 8 Stunden wiederholen.

Jetzt fügen wir zur Überprüfung in NPS auf einem der Server(!) ein paar Switches als RADIUS-Clients (IP und Shared Secret) hinzu, zwei Verbindungsrichtlinien: WIRED-Connect (Bedingung: "NAS-Porttyp – Ethernet") und WiFi-Enterprise (Bedingung: "NAS-Porttyp – IEEE 802.11"), sowie die Netzwerkrichtlinie Access Cisco Network Devices (Network Admins):

Bedingungen:
Windows-Gruppen - domainsg-network-admins
Einschränkungen:
Authentifizierungsmethoden - Authentifizierung im Klartext (PAP, SPAP)
Parameter:
RADIUS-Attribute: Standard - Service-Type - Anmeldung
Anbieterabhängige - Cisco-AV-Paar - Cisco - shell:priv-lvl=15

Die Einstellungen auf der Seite der Switches sind wie folgt:

aaa new-model
aaa local authentication attempts max-fail 5
!
!
aaa group server radius NPS
 server-private 192.168.38.151 auth-port 1812 acct-port 1813 key %shared_secret%
 server-private 192.168.10.151 auth-port 1812 acct-port 1813 key %shared_secret%
!
aaa authentication login default group NPS local
aaa authentication dot1x default group NPS
aaa authorization console
aaa authorization exec default group NPS local if-authenticated
aaa authorization network default group NPS
!
aaa session-id common
!
identity profile default
!
dot1x system-auth-control
!
!
line vty 0 4
 exec-timeout 5 0
 transport input ssh
 escape-character 99
line vty 5 15
 exec-timeout 5 0
 logging synchronous
 transport input ssh
 escape-character 99

Nach der Konfiguration sollten nach 10 Minuten alle Clients, Richtlinien und Parameter auch auf dem Backup-NPS erscheinen, und wir sollten uns mit einem Active Directory-Konto, das Mitglied der Gruppe domainsg-network-admins ist (die wir im Voraus erstellt haben), an den Switches anmelden können.

Gehen wir zur Konfiguration von Active Directory über – wir erstellen Gruppen- und Passwortrichtlinien, und richten die notwendigen Gruppen ein.

Gruppenrichtlinie Computers-8021x-Settings:

Computer-Konfiguration (Aktiviert)
   Richtlinien
     Windows-Einstellungen
        Sicherheitseinstellungen
          Systemdienste
     Wired AutoConfig (Startmodus: Automatisch)
Verdrahtete Netzwerkrichtlinien (802.3)


NPS-802-1x

Name	NPS-802-1x
Beschreibung	802.1x
Globale Einstellungen
EINSTELLUNG	WERT
Windows verdrahtete LAN-Dienste für Clients verwenden	Aktiviert
Geteilte Benutzeranmeldeinformationen für die Netzwerkauthentifizierung	Aktiviert
Netzwerkprofil
Sicherheitseinstellungen
Verwendung der IEEE 802.1X-Authentifizierung für den Netzwerkzugang aktivieren	Aktiviert
Verwendung der IEEE 802.1X-Authentifizierung für den Netzwerkzugang erzwingen	Deaktiviert
IEEE 802.1X-Einstellungen
Computer-Authentifizierung	Nur Computer
Maximale Authentifizierungsfehler	10
Maximale gesendete EAPOL-Startnachrichten	 
Haltedauer (Sekunden)	 
Startdauer (Sekunden)	 
Authentifizierungsdauer (Sekunden)	 
Eigenschaften der Netzwerk-Authentifizierungsmethoden
Authentifizierungsmethode	Geschützte EAP (PEAP)
Serverzertifikat validieren	Aktiviert
Verbindung zu diesen Servern	 
Benutzer nicht auffordern, neue Server oder vertrauenswürdige Zertifizierungsstellen zu autorisieren	Deaktiviert
Schnelles Wiederverbinden aktivieren	Aktiviert
Trennen, wenn der Server kein Cryptobinding-TLV präsentiert	Deaktiviert
Netzwerkzugangsschutz erzwingen	Deaktiviert
Konfiguration der Authentifizierungsmethode
Authentifizierungsmethode	Gesichertes Passwort (EAP-MSCHAP v2)
Automatisch meinen Windows-Anmeldenamen und mein Passwort (und die Domain, falls vorhanden) verwenden	Aktiviert

Im Februar fand an der Stanford Universität eine Konferenz zum Thema Hochleistungsrechnen (HPC) statt.

Lassen Sie uns eine Sicherheitsgruppe erstellen sg-computers-8021x-vl100, wohin wir die Computer hinzufügen, die wir im VLAN 100 verteilen möchten, und wir richten die Filterung für die zuvor erstellte Gruppenrichtlinie für diese Gruppe ein:

Im Februar fand an der Stanford Universität eine Konferenz zum Thema Hochleistungsrechnen (HPC) statt.

Um sicherzustellen, dass die Richtlinie erfolgreich angewendet wurde, öffnen Sie "Zentrum für Netzwerke und Freigaben (Netzwerk- und Interneteinstellungen) – Adaptereinstellungen ändern (Adaptereinstellungen konfigurieren) – Eigenschaften des Adapters", wo wir die Registerkarte "Authentifizierung" sehen können:

Im Februar fand an der Stanford Universität eine Konferenz zum Thema Hochleistungsrechnen (HPC) statt.

Wenn wir unsergestellt haben, dass die Richtlinie erfolgreich angewendet wird, können wir zur Konfiguration der Netzwerkpolitik auf NPS und zu den Ports des Zugangsswitches übergehen.

Wir erstellen eine Netzwerkpolitik neag-computers-8021x-vl100:

Bedingungen:
  Windows-Gruppen - sg-computers-8021x-vl100
  NAS-Porttyp - Ethernet
Einschränkungen:
  Authentifizierungsmethoden - Microsoft: Geschützte EAP (PEAP) - Unverschlüsselte Authentifizierung (PAP, SPAP)
  NAS-Porttyp - Ethernet
Einstellungen:
  Standard:
   Framed-MTU 1344
   TunnelMediumType 802 (beinhaltet alle 802-Medien plus Ethernet-Standardformat)
   TunnelPrivateGroupId  100
   TunnelType  Virtuelle LANs (VLAN)

Im Februar fand an der Stanford Universität eine Konferenz zum Thema Hochleistungsrechnen (HPC) statt.

Standardkonfigurationen für den Switchport (ich weise darauf hin, dass der Authentifizierungstyp "Multidomain" - Daten & Sprach verwendet wird, und es gibt auch die Möglichkeit, sich nach MAC-Adresse zu authentifizieren. In der Übergangszeit macht es Sinn, die folgenden Parameter zu verwenden:


authentication event fail action authorize vlan 100
authentication event no-response action authorize vlan 100

das VLAN-ID ist nicht "quarantäne", sondern das gleiche, in das der Benutzercomputer erfolgreich authentifiziert werden soll – bis wir sicher sind, dass alles richtig funktioniert. Diese Parameter können auch in anderen Szenarien verwendet werden, z. B. wenn an diesen Port ein unverwalteter Switch angeschlossen ist und Sie möchten, dass alle Geräte, die darin angeschlossen sind und nicht authentifiziert sind, in ein bestimmtes VLAN ("Quarantäne") gelangen.

Einstellungen des Switchports im Modus 802.1x host-mode multi-domain

default int range Gi1/0/39-41
int range Gi1/0/39-41
shu
des PC-IPhone_802.1x
switchport mode access
switchport nonegotiate
switchport voice vlan 55
switchport port-security maximum 2
authentication event fail action authorize vlan 100
authentication event no-response action authorize vlan 100
authentication host-mode multi-domain
authentication port-control auto
authentication violation restrict
mab
dot1x pae authenticator
dot1x timeout quiet-period 15
dot1x timeout tx-period 3
storm-control broadcast level pps 100
storm-control multicast level pps 110
no vtp
lldp receive
lldp transmit
spanning-tree portfast
no shu
exit

Um sicherzustellen, dass der Computer/Telefon erfolgreich authentifiziert wurde, können Sie den Befehl verwenden:

sh authentication sessions int Gi1/0/39 det

Jetzt erstellen wir eine Gruppe (zum Beispiel, sg-fgpp-mab ) in Active Directory für Telefone und fügen ein Gerät zu Testzwecken hinzu (in meinem Fall ist das Grandstream GXP2160 mit der MAC-Adresse 000b.82ba.a7b1 und dem entsprechenden Benutzerkonto domain 00b82baa7b1).

Für die erstellte Gruppe senken wir die Anforderungen der Passwort-Richtlinie (unter Verwendung von Fine-Grained Password Policies über das Active Directory Administrative Center -> domain -> System -> Passwort-Einstellungen-Container) mit folgenden Parametern Password-Settings-for-MAB:

Im Februar fand an der Stanford Universität eine Konferenz zum Thema Hochleistungsrechnen (HPC) statt.

somit erlauben wir die Verwendung der MAC-Adresse von Geräten als Passwörter. Danach können wir eine Netzwerkrichtlinie für die 802.1x-Autentifizierungsmethode mab erstellen, die wir neag-devices-8021x-voice nennen. Die Parameter sind wie folgt:

  • NAS Port Typ – Ethernet
  • Windows Gruppen – sg-fgpp-mab
  • EAP Typen: Unverschlüsselte Authentifizierung (PAP, SPAP)
  • RADIUS Attribute – Vendor Specific: Cisco – Cisco-AV-Pair – Attributwert: device-traffic-class=voice

nach erfolgreicher Authentifizierung (vergessen Sie nicht, den Switch-Port zu konfigurieren), sehen wir Informationen vom Port:

sh authentication se int Gi1/0/34

----------------------------------------
            Interface:  GigabitEthernet1/0/34
          MAC Adresse:  000b.82ba.a7b1
           IP Adresse:  172.29.31.89
            Benutzername:  000b82baa7b1
               Status:  Authz Erfolg
               Domain:  VOICE
       Betriebsmodus:  multi-domain
     Betriebssteuerungsrichtung:  beide
        Autorisiert durch:  Authentifizierungsserver
      Sitzungszeitüberschreitung:  N/A
         Leerlaufzeitüberschreitung:  N/A
    Gemeinsame Sitzungs-ID:  0000000000000EB2000B8C5E
      Abrechnungs-Sitzungs-ID:  0x00000134
               Handle:  0xCE000EB3

Ausführbare Methodenliste:
       Methode   Status
       dot1x    Fehlgeschlagen
       mab      Authc Erfolg

Jetzt, wie versprochen, betrachten wir ein paar nicht ganz offensichtliche Situationen. Zum Beispiel müssen wir Benutzergeräte über einen unmanaged Switch anschließen. In diesem Fall würden die Port-Einstellungen wie folgt aussehen:

Port-Einstellungen des Switches im 802.1x Host-Modus multi-auth

interface GigabitEthernet1/0/1
description *SW – 802.1x – 8 mac*
shu
switchport mode access
switchport nonegotiate
switchport voice vlan 55
switchport port-security maximum 8  ! Erhöhen der zulässigen MAC-Adressen
authentication event fail action authorize vlan 100
authentication event no-response action authorize vlan 100
authentication host-mode multi-auth  ! – Authentifizierungsmodus
authentication port-control auto
authentication violation restrict
mab
dot1x pae authenticator
dot1x timeout quiet-period 15
dot1x timeout tx-period 3
storm-control broadcast level pps 100
storm-control multicast level pps 110
no vtp
spanning-tree portfast
no shu

P.S. Ein sehr merkwürdiger Fehler wurde festgestellt – wenn das Gerät über einen solchen Switch angeschlossen war und dann in einen verwalteten Switch gesteckt wurde, funktioniert es NICHT, bis wir den Switch neu starten(!) Ich habe bisher keine anderen Lösungen für dieses Problem gefunden.

Ein weiterer Punkt, der mit DHCP zusammenhängt (wenn ip dhcp snooping verwendet wird) – ohne solche Optionen:

ip dhcp snooping vlan 1-100
no ip dhcp snooping information option

Irgendwie kann die IP-Adresse nicht korrekt erhalten werden... obwohl das vielleicht eine Besonderheit unseres DHCP-Servers ist.

Außerdem versuchen Mac OS & Linux (die native Unterstützung für 802.1x haben), die Authentifizierung durchzuführen, auch wenn die Authentifizierung nach MAC-Adresse konfiguriert ist.

Im nächsten Teil des Artikels werden wir die Anwendung von 802.1x für Wireless betrachten (je nach Gruppe, zu der das Benutzerkonto gehört, werden wir es "in das entsprechende Netzwerk (VLAN) werfen", obwohl sie sich mit demselben SSID verbinden werden).

Quelle: habr.com

Zuverlässiges Hosting für Websites mit DDoS-Schutz kaufen, VPS VDS Server 🔥 Zuverlässiges Hosting für Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster