{"id":42118,"date":"2019-03-18T00:00:00","date_gmt":"2019-03-17T21:00:00","guid":{"rendered":"https:\/\/prohoster.info\/blog\/blog_prohoster\/nastrojka-802-1x-na-kommutatorah-cisco-s-pomoshhyu-otkazoustojchivogo-nps-windows-radius-with-ad"},"modified":"2020-02-18T13:44:55","modified_gmt":"2020-02-18T10:44:55","slug":"nastrojka-802-1x-na-kommutatorah-cisco-s-pomoshhyu-otkazoustojchivogo-nps-windows-radius-with-ad","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/nastrojka-802-1x-na-kommutatorah-cisco-s-pomoshhyu-otkazoustojchivogo-nps-windows-radius-with-ad","title":{"rendered":"Im Februar fand an der Stanford Universit\u00e4t eine Konferenz zum Thema Hochleistungsrechnen (HPC) statt.","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Im Februar fand an der Stanford Universit\u00e4t eine Konferenz zum Thema Hochleistungsrechnen (HPC) statt.\" src=\"\/wp-content\/uploads\/2019\/03\/1bbe235a78ff2e13e771f7086c6885f3.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nLassen Sie uns in der Praxis die Verwendung von Windows Active Directory + NPS (2 Server zur Sicherstellung der Ausfallsicherheit) + dem Standard 802.1x zur Zugriffskontrolle und Authentifizierung von Benutzern \u2013 Dom\u00e4nencomputern \u2013 Ger\u00e4ten betrachten. Die Theorie zu diesem Standard finden Sie in Wikipedia unter folgendem Link: <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/IEEE_802.1X\">IEEE 802.1X<\/a><\/noindex><\/p>\n<p>Da mein \u201cLabor\u201d in Bezug auf Ressourcen begrenzt ist, kombiniere ich die Rollen von NPS und Dom\u00e4nencontroller, aber ich empfehle Ihnen, solche kritischen Dienste dennoch zu trennen.<\/p>\n<p>Standardm\u00e4\u00dfige Methoden zur Synchronisierung von Konfigurationen (Richtlinien) von Windows NPS sind mir nicht bekannt, daher verwenden wir PowerShell-Skripte, die vom Aufgabenplanungstool ausgef\u00fchrt werden (der Autor ist mein ehemaliger Kollege). F\u00fcr die Authentifizierung von Dom\u00e4nencomputern und von Ger\u00e4ten, die nicht in der Lage sind, <b>802.1x<\/b> (Telefone, Drucker usw.), wird eine Gruppenrichtlinie eingerichtet und Sicherheitsgruppen erstellt.<\/p>\n<p>Am Ende des Artikels werde ich einige Feinheiten der Arbeit mit 802.1x erl\u00e4utern \u2013 wie man unmanaged Switches, dynamische ACLs usw. nutzen kann. Ich werde Informationen \u00fcber entdeckte \u201eFehler\u201c teilen\u2026<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\nBeginnen wir mit der Installation und Konfiguration von failover NPS auf Windows Server 2012R2 (bei 2016 ist es \u00e4hnlich): \u00fcber den Server-Manager -&gt; Den Assistenten zum Hinzuf\u00fcgen von Rollen und Funktionen w\u00e4hlen wir nur den Network Policy Server aus.<\/p>\n<p><img decoding=\"async\" alt=\"Im Februar fand an der Stanford Universit\u00e4t eine Konferenz zum Thema Hochleistungsrechnen (HPC) statt.\" src=\"\/wp-content\/uploads\/2019\/03\/8ee1c9024d59ac338571e9cd67225075.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\noder mithilfe von PowerShell:<\/p>\n<pre><code class=\"actionscript\">Install-WindowsFeature NPAS -IncludeManagementTools<\/code><\/pre>\n<p><\/p>\n<blockquote><p>Eine kleine Klarstellung \u2013 da f\u00fcr <b>Protected EAP (PEAP)<\/b> Sie unbedingt ein Zertifikat ben\u00f6tigen, das die Authentizit\u00e4t des Servers (mit den entsprechenden Rechten zur Nutzung) best\u00e4tigt und das auf den vertrauensw\u00fcrdigen Computern der Clients installiert sein wird, m\u00fcssen Sie wahrscheinlich auch die Rolle <b>Zertifizierungsstelle<\/b>einrichten. Aber wir gehen davon aus, dass <b>CA<\/b> bereits installiert ist\u2026<\/p><\/blockquote>\n<p> Das Gleiche machen wir auch auf dem zweiten Server. Wir erstellen einen Ordner f\u00fcr das Skript C:Scripts auf beiden Servern und einen Netzwerkordner auf dem zweiten Server <b>SRV2NPS-config$<\/b><\/p>\n<p>Auf dem ersten Server erstellen wir ein PowerShell-Skript <i>C:ScriptsExport-NPS-config.ps1<\/i> mit folgendem Inhalt:<\/p>\n<pre><code class=\"actionscript\">Export-NpsConfiguration -Path \"SRV2NPS-config$NPS.xml\"<\/code><\/pre>\n<p>\nDanach richten wir einen Task im Task Scheduler ein: \u201c<i>Export-NpsConfiguration<\/i>\u201d<\/p>\n<pre><code class=\"bash\">powershell -executionpolicy unrestricted -f \"C:ScriptsExport-NPS-config.ps1\"<\/code><\/pre>\n<p>\n<i>F\u00fcr alle Benutzer ausf\u00fchren \u2013 Mit h\u00f6chsten Rechten ausf\u00fchren<br \/>\nT\u00e4glich \u2013 Aufgabe alle 10 Minuten \u00fcber 8 Stunden wiederholen.<\/i><\/p>\n<p>Auf dem redundanten NPS richten wir den Import der Konfiguration (Richtlinien) ein:<br \/>\nwir erstellen ein PowerShell-Skript:<\/p>\n<pre><code class=\"bash\">echo Import-NpsConfiguration -Path \"c:NPS-configNPS.xml\" &gt;&gt; C:ScriptsImport-NPS-config.ps1<\/code><\/pre>\n<p>\nund eine Aufgabe f\u00fcr die Ausf\u00fchrung alle 10 Minuten:<\/p>\n<pre><code class=\"bash\">powershell -executionpolicy unrestricted -f \"C:ScriptsImport-NPS-config.ps1\"<\/code><\/pre>\n<p>\n<i>F\u00fcr alle Benutzer ausf\u00fchren \u2013 Mit h\u00f6chsten Rechten ausf\u00fchren<br \/>\nT\u00e4glich \u2013 Aufgabe alle 10 Minuten \u00fcber 8 Stunden wiederholen.<\/i><\/p>\n<p>Jetzt f\u00fcgen wir zur \u00dcberpr\u00fcfung in NPS auf einem der Server(!) ein paar Switches als RADIUS-Clients (IP und Shared Secret) hinzu, zwei Verbindungsrichtlinien: <b>WIRED-Connect<\/b> (Bedingung: \"NAS-Porttyp \u2013 Ethernet\") und <b>WiFi-Enterprise<\/b> (Bedingung: \"NAS-Porttyp \u2013 IEEE 802.11\"), sowie die Netzwerkrichtlinie <b><i>Access Cisco Network Devices<\/i><\/b> (Network Admins):<\/p>\n<pre><code class=\"xml\">Bedingungen:\nWindows-Gruppen - domainsg-network-admins\nEinschr\u00e4nkungen:\nAuthentifizierungsmethoden - Authentifizierung im Klartext (PAP, SPAP)\nParameter:\nRADIUS-Attribute: Standard - Service-Type - Anmeldung\nAnbieterabh\u00e4ngige - Cisco-AV-Paar - Cisco - shell:priv-lvl=15<\/code><\/pre>\n<p><b class=\"spoiler_title\">Die Einstellungen auf der Seite der Switches sind wie folgt:<\/b><\/p>\n<pre><code class=\"plaintext\">aaa new-model\naaa local authentication attempts max-fail 5\n!\n!\naaa group server radius NPS\n server-private 192.168.38.151 auth-port 1812 acct-port 1813 key %shared_secret%\n server-private 192.168.10.151 auth-port 1812 acct-port 1813 key %shared_secret%\n!\naaa authentication login default group NPS local\naaa authentication dot1x default group NPS\naaa authorization console\naaa authorization exec default group NPS local if-authenticated\naaa authorization network default group NPS\n!\naaa session-id common\n!\nidentity profile default\n!\ndot1x system-auth-control\n!\n!\nline vty 0 4\n exec-timeout 5 0\n transport input ssh\n escape-character 99\nline vty 5 15\n exec-timeout 5 0\n logging synchronous\n transport input ssh\n escape-character 99<\/code><\/pre>\n<p>Nach der Konfiguration sollten nach 10 Minuten alle Clients, Richtlinien und Parameter auch auf dem Backup-NPS erscheinen, und wir sollten uns mit einem Active Directory-Konto, das Mitglied der Gruppe domainsg-network-admins ist (die wir im Voraus erstellt haben), an den Switches anmelden k\u00f6nnen.<\/p>\n<p>Gehen wir zur Konfiguration von Active Directory \u00fcber \u2013 wir erstellen Gruppen- und Passwortrichtlinien, und richten die notwendigen Gruppen ein.<\/p>\n<p>Gruppenrichtlinie <i><b>Computers-8021x-Settings<\/b><\/i>:<\/p>\n<p><b><\/p>\n<pre><code class=\"plaintext\">Computer-Konfiguration (Aktiviert)\n   Richtlinien\n     Windows-Einstellungen\n        Sicherheitseinstellungen\n          Systemdienste\n     Wired AutoConfig (Startmodus: Automatisch)\nVerdrahtete Netzwerkrichtlinien (802.3)<\/code><\/pre>\n<p><\/b><br \/>\n<b class=\"spoiler_title\">NPS-802-1x<\/b><\/p>\n<pre><code class=\"plaintext\">Name\tNPS-802-1x\nBeschreibung\t802.1x\nGlobale Einstellungen\nEINSTELLUNG\tWERT\nWindows verdrahtete LAN-Dienste f\u00fcr Clients verwenden\tAktiviert\nGeteilte Benutzeranmeldeinformationen f\u00fcr die Netzwerkauthentifizierung\tAktiviert\nNetzwerkprofil\nSicherheitseinstellungen\nVerwendung der IEEE 802.1X-Authentifizierung f\u00fcr den Netzwerkzugang aktivieren\tAktiviert\nVerwendung der IEEE 802.1X-Authentifizierung f\u00fcr den Netzwerkzugang erzwingen\tDeaktiviert\nIEEE 802.1X-Einstellungen\nComputer-Authentifizierung\tNur Computer\nMaximale Authentifizierungsfehler\t10\nMaximale gesendete EAPOL-Startnachrichten\t \nHaltedauer (Sekunden)\t \nStartdauer (Sekunden)\t \nAuthentifizierungsdauer (Sekunden)\t \nEigenschaften der Netzwerk-Authentifizierungsmethoden\nAuthentifizierungsmethode\tGesch\u00fctzte EAP (PEAP)\nServerzertifikat validieren\tAktiviert\nVerbindung zu diesen Servern\t \nBenutzer nicht auffordern, neue Server oder vertrauensw\u00fcrdige Zertifizierungsstellen zu autorisieren\tDeaktiviert\nSchnelles Wiederverbinden aktivieren\tAktiviert\nTrennen, wenn der Server kein Cryptobinding-TLV pr\u00e4sentiert\tDeaktiviert\nNetzwerkzugangsschutz erzwingen\tDeaktiviert\nKonfiguration der Authentifizierungsmethode\nAuthentifizierungsmethode\tGesichertes Passwort (EAP-MSCHAP v2)\nAutomatisch meinen Windows-Anmeldenamen und mein Passwort (und die Domain, falls vorhanden) verwenden\tAktiviert<\/code><\/pre>\n<p><img decoding=\"async\" alt=\"Im Februar fand an der Stanford Universit\u00e4t eine Konferenz zum Thema Hochleistungsrechnen (HPC) statt.\" src=\"\/wp-content\/uploads\/2019\/03\/f0f5e0c83441367a09d56fca217ec587.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nLassen Sie uns eine Sicherheitsgruppe erstellen <b><i>sg-computers-8021x-vl100<\/i><\/b>, wohin wir die Computer hinzuf\u00fcgen, die wir im VLAN 100 verteilen m\u00f6chten, und wir richten die Filterung f\u00fcr die zuvor erstellte Gruppenrichtlinie f\u00fcr diese Gruppe ein:<\/p>\n<p><img decoding=\"async\" alt=\"Im Februar fand an der Stanford Universit\u00e4t eine Konferenz zum Thema Hochleistungsrechnen (HPC) statt.\" src=\"\/wp-content\/uploads\/2019\/03\/45d9763098d1f1e3f105188ab0941ac9.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nUm sicherzustellen, dass die Richtlinie erfolgreich angewendet wurde, \u00f6ffnen Sie \"Zentrum f\u00fcr Netzwerke und Freigaben (Netzwerk- und Interneteinstellungen) \u2013 Adaptereinstellungen \u00e4ndern (Adaptereinstellungen konfigurieren) \u2013 Eigenschaften des Adapters\", wo wir die Registerkarte \"Authentifizierung\" sehen k\u00f6nnen:<\/p>\n<p><img decoding=\"async\" alt=\"Im Februar fand an der Stanford Universit\u00e4t eine Konferenz zum Thema Hochleistungsrechnen (HPC) statt.\" src=\"\/wp-content\/uploads\/2019\/03\/407b1a154f0fed84e71574e1225d68a2.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nWenn wir unsergestellt haben, dass die Richtlinie erfolgreich angewendet wird, k\u00f6nnen wir zur Konfiguration der Netzwerkpolitik auf NPS und zu den Ports des Zugangsswitches \u00fcbergehen.<\/p>\n<p>Wir erstellen eine Netzwerkpolitik <b><i>neag-computers-8021x-vl100<\/i><\/b>:<\/p>\n<pre><code class=\"xml\">Bedingungen:\n  Windows-Gruppen - sg-computers-8021x-vl100\n  NAS-Porttyp - Ethernet\nEinschr\u00e4nkungen:\n  Authentifizierungsmethoden - Microsoft: Gesch\u00fctzte EAP (PEAP) - Unverschl\u00fcsselte Authentifizierung (PAP, SPAP)\n  NAS-Porttyp - Ethernet\nEinstellungen:\n  Standard:\n   Framed-MTU 1344\n   TunnelMediumType 802 (beinhaltet alle 802-Medien plus Ethernet-Standardformat)\n   TunnelPrivateGroupId  100\n   TunnelType  Virtuelle LANs (VLAN)<\/code><\/pre>\n<p>\n<img decoding=\"async\" alt=\"Im Februar fand an der Stanford Universit\u00e4t eine Konferenz zum Thema Hochleistungsrechnen (HPC) statt.\" src=\"\/wp-content\/uploads\/2019\/03\/3e279c0b6111caec20fc91743a75f1aa.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nStandardkonfigurationen f\u00fcr den Switchport (ich weise darauf hin, dass der Authentifizierungstyp \"Multidomain\" - Daten &amp; Sprach verwendet wird, und es gibt auch die M\u00f6glichkeit, sich nach MAC-Adresse zu authentifizieren. In der \u00dcbergangszeit macht es Sinn, die folgenden Parameter zu verwenden:<\/p>\n<pre><code class=\"actionscript\">\nauthentication event fail action authorize vlan 100\nauthentication event no-response action authorize vlan 100\n<\/code><\/pre>\n<p>\ndas VLAN-ID ist nicht \"quarant\u00e4ne\", sondern das gleiche, in das der Benutzercomputer erfolgreich authentifiziert werden soll \u2013 bis wir sicher sind, dass alles richtig funktioniert. Diese Parameter k\u00f6nnen auch in anderen Szenarien verwendet werden, z. B. wenn an diesen Port ein unverwalteter Switch angeschlossen ist und Sie m\u00f6chten, dass alle Ger\u00e4te, die darin angeschlossen sind und nicht authentifiziert sind, in ein bestimmtes VLAN (\"Quarant\u00e4ne\") gelangen.<\/p>\n<p><b class=\"spoiler_title\">Einstellungen des Switchports im Modus 802.1x host-mode multi-domain<\/b><\/p>\n<pre><code class=\"actionscript\">default int range Gi1\/0\/39-41\nint range Gi1\/0\/39-41\nshu\ndes PC-IPhone_802.1x\nswitchport mode access\nswitchport nonegotiate\nswitchport voice vlan 55\nswitchport port-security maximum 2\nauthentication event fail action authorize vlan 100\nauthentication event no-response action authorize vlan 100\nauthentication host-mode multi-domain\nauthentication port-control auto\nauthentication violation restrict\nmab\ndot1x pae authenticator\ndot1x timeout quiet-period 15\ndot1x timeout tx-period 3\nstorm-control broadcast level pps 100\nstorm-control multicast level pps 110\nno vtp\nlldp receive\nlldp transmit\nspanning-tree portfast\nno shu\nexit<\/code><\/pre>\n<p>Um sicherzustellen, dass der Computer\/Telefon erfolgreich authentifiziert wurde, k\u00f6nnen Sie den Befehl verwenden:<\/p>\n<pre><code class=\"actionscript\">sh authentication sessions int Gi1\/0\/39 det<\/code><\/pre>\n<p>\nJetzt erstellen wir eine Gruppe (zum Beispiel, <i>sg-fgpp-mab<\/i> ) in Active Directory f\u00fcr Telefone und f\u00fcgen ein Ger\u00e4t zu Testzwecken hinzu (in meinem Fall ist das <b><i>Grandstream GXP2160<\/i><\/b> mit der MAC-Adresse <b>000b.82ba.a7b1<\/b> und dem entsprechenden Benutzerkonto <b>domain 00b82baa7b1<\/b>). <\/p>\n<p>F\u00fcr die erstellte Gruppe senken wir die Anforderungen der Passwort-Richtlinie (unter Verwendung von <noindex><a rel=\"nofollow\" href=\"https:\/\/blogs.technet.microsoft.com\/canitpro\/2013\/05\/29\/step-by-step-enabling-and-using-fine-grained-password-policies-in-ad\/\">Fine-Grained Password Policies<\/a><\/noindex> \u00fcber das Active Directory Administrative Center -&gt; domain -&gt; System -&gt; Passwort-Einstellungen-Container) mit folgenden Parametern <b><i>Password-Settings-for-MAB<\/i><\/b>:<\/p>\n<p><img decoding=\"async\" alt=\"Im Februar fand an der Stanford Universit\u00e4t eine Konferenz zum Thema Hochleistungsrechnen (HPC) statt.\" src=\"\/wp-content\/uploads\/2019\/03\/289eedad27d4dc8c4d406f09e3496ac1.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nsomit erlauben wir die Verwendung der MAC-Adresse von Ger\u00e4ten als Passw\u00f6rter. Danach k\u00f6nnen wir eine Netzwerkrichtlinie f\u00fcr die 802.1x-Autentifizierungsmethode mab erstellen, die wir neag-devices-8021x-voice nennen. Die Parameter sind wie folgt:<\/p>\n<ul>\n<li>NAS Port Typ \u2013 Ethernet<\/li>\n<li>Windows Gruppen \u2013 sg-fgpp-mab<\/li>\n<li>EAP Typen: Unverschl\u00fcsselte Authentifizierung (PAP, SPAP)<\/li>\n<li>RADIUS Attribute \u2013 Vendor Specific: Cisco \u2013 Cisco-AV-Pair \u2013 Attributwert: device-traffic-class=voice<\/li>\n<\/ul>\n<p>\nnach erfolgreicher Authentifizierung (vergessen Sie nicht, den Switch-Port zu konfigurieren), sehen wir Informationen vom Port:<\/p>\n<p><b class=\"spoiler_title\">sh authentication se int Gi1\/0\/34<\/b><\/p>\n<pre><code class=\"plaintext\">----------------------------------------\n            Interface:  GigabitEthernet1\/0\/34\n          MAC Adresse:  000b.82ba.a7b1\n           IP Adresse:  172.29.31.89\n            Benutzername:  000b82baa7b1\n               Status:  Authz Erfolg\n               Domain:  VOICE\n       Betriebsmodus:  multi-domain\n     Betriebssteuerungsrichtung:  beide\n        Autorisiert durch:  Authentifizierungsserver\n      Sitzungszeit\u00fcberschreitung:  N\/A\n         Leerlaufzeit\u00fcberschreitung:  N\/A\n    Gemeinsame Sitzungs-ID:  0000000000000EB2000B8C5E\n      Abrechnungs-Sitzungs-ID:  0x00000134\n               Handle:  0xCE000EB3\n\nAusf\u00fchrbare Methodenliste:\n       Methode   Status\n       dot1x    Fehlgeschlagen\n       mab      Authc Erfolg<\/code><\/pre>\n<p>Jetzt, wie versprochen, betrachten wir ein paar nicht ganz offensichtliche Situationen. Zum Beispiel m\u00fcssen wir Benutzerger\u00e4te \u00fcber einen unmanaged Switch anschlie\u00dfen. In diesem Fall w\u00fcrden die Port-Einstellungen wie folgt aussehen:<\/p>\n<p><b class=\"spoiler_title\">Port-Einstellungen des Switches im 802.1x Host-Modus multi-auth<\/b><\/p>\n<pre><code class=\"actionscript\">interface GigabitEthernet1\/0\/1\ndescription *SW \u2013 802.1x \u2013 8 mac*\nshu\nswitchport mode access\nswitchport nonegotiate\nswitchport voice vlan 55\nswitchport port-security maximum 8  ! Erh\u00f6hen der zul\u00e4ssigen MAC-Adressen\nauthentication event fail action authorize vlan 100\nauthentication event no-response action authorize vlan 100\nauthentication host-mode multi-auth  ! \u2013 Authentifizierungsmodus\nauthentication port-control auto\nauthentication violation restrict\nmab\ndot1x pae authenticator\ndot1x timeout quiet-period 15\ndot1x timeout tx-period 3\nstorm-control broadcast level pps 100\nstorm-control multicast level pps 110\nno vtp\nspanning-tree portfast\nno shu<\/code><\/pre>\n<p>P.S. Ein sehr merkw\u00fcrdiger Fehler wurde festgestellt \u2013 wenn das Ger\u00e4t \u00fcber einen solchen Switch angeschlossen war und dann in einen verwalteten Switch gesteckt wurde, funktioniert es NICHT, bis wir den Switch neu starten(!) Ich habe bisher keine anderen L\u00f6sungen f\u00fcr dieses Problem gefunden.<\/p>\n<p>Ein weiterer Punkt, der mit DHCP zusammenh\u00e4ngt (wenn ip dhcp snooping verwendet wird) \u2013 ohne solche Optionen:<\/p>\n<pre><code class=\"actionscript\">ip dhcp snooping vlan 1-100\nno ip dhcp snooping information option<\/code><\/pre>\n<p>\nIrgendwie kann die IP-Adresse nicht korrekt erhalten werden... obwohl das vielleicht eine Besonderheit unseres DHCP-Servers ist.<\/p>\n<p>Au\u00dferdem versuchen Mac OS &amp; Linux (die native Unterst\u00fctzung f\u00fcr 802.1x haben), die Authentifizierung durchzuf\u00fchren, auch wenn die Authentifizierung nach MAC-Adresse konfiguriert ist. <\/p>\n<p>Im n\u00e4chsten Teil des Artikels werden wir die Anwendung von 802.1x f\u00fcr Wireless betrachten (je nach Gruppe, zu der das Benutzerkonto geh\u00f6rt, werden wir es \"in das entsprechende Netzwerk (VLAN) werfen\", obwohl sie sich mit demselben SSID verbinden werden).<\/p>\n<p>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/443942\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0420\u0430\u0441\u0441\u043c\u043e\u0442\u0440\u0438\u043c \u043d\u0430 \u043f\u0440\u0430\u043a\u0442\u0438\u043a\u0435 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435 Windows Active Directory + NPS (2 \u0441\u0435\u0440\u0432\u0435\u0440\u0430 \u0434\u043b\u044f \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u044f \u043e\u0442\u043a\u0430\u0437\u043e\u0443\u0441\u0442\u043e\u0439\u0447\u0438\u0432\u043e\u0441\u0442\u0438) + \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442 802.1x \u0434\u043b\u044f \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044f \u0434\u043e\u0441\u0442\u0443\u043f\u0430 \u0438 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u0439 \u2013 \u0434\u043e\u043c\u0435\u043d\u043d\u044b\u0445 \u043a\u043e\u043c\u043f\u044c\u044e\u0442\u0435\u0440\u043e\u0432 \u2013 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432. \u041e\u0437\u043d\u0430\u043a\u043e\u043c\u0438\u0442\u044c\u0441\u044f \u0441 \u0442\u0435\u043e\u0440\u0438\u0435\u0439 \u043f\u043e \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442\u0443 \u043c\u043e\u0436\u043d\u043e \u0432 Wikipedia, \u043f\u043e \u0441\u0441\u044b\u043b\u043a\u0435: IEEE 802.1X \u0422\u0430\u043a \u043a\u0430\u043a \u201c\u043b\u0430\u0431\u043e\u0440\u0430\u0442\u043e\u0440\u0438\u044f\u201d \u0443 \u043c\u0435\u043d\u044f \u043e\u0433\u0440\u0430\u043d\u0438\u0447\u0435\u043d\u0430 \u043f\u043e \u0440\u0435\u0441\u0443\u0440\u0441\u0430\u043c, \u0441\u043e\u0432\u043c\u0435\u0441\u0442\u0438\u043c \u0440\u043e\u043b\u0438 NPS \u0438 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u043b\u0435\u0440\u0430 \u0434\u043e\u043c\u0435\u043d\u0430, \u043d\u043e [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-42118","post","type-post","status-publish","format-standard","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\".\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/nastrojka-802-1x-na-kommutatorah-cisco-s-pomoshhyu-otkazoustojchivogo-nps-windows-radius-with-ad\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0430 802.1X \u043d\u0430 \u043a\u043e\u043c\u043c\u0443\u0442\u0430\u0442\u043e\u0440\u0430\u0445 Cisco \u0441 \u043f\u043e\u043c\u043e\u0449\u044c\u044e \u043e\u0442\u043a\u0430\u0437\u043e\u0443\u0441\u0442\u043e\u0439\u0447\u0438\u0432\u043e\u0433\u043e NPS (Windows RADIUS with AD) | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\".\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/nastrojka-802-1x-na-kommutatorah-cisco-s-pomoshhyu-otkazoustojchivogo-nps-windows-radius-with-ad\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-03-17T21:00:00+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-02-18T10:44:55+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Konfiguration von 802.1X auf Cisco-Switches mit ausfallsicherem NPS (Windows RADIUS mit AD) | ProHoster","description":".","canonical_url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/nastrojka-802-1x-na-kommutatorah-cisco-s-pomoshhyu-otkazoustojchivogo-nps-windows-radius-with-ad","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0430 802.1X \u043d\u0430 \u043a\u043e\u043c\u043c\u0443\u0442\u0430\u0442\u043e\u0440\u0430\u0445 Cisco \u0441 \u043f\u043e\u043c\u043e\u0449\u044c\u044e \u043e\u0442\u043a\u0430\u0437\u043e\u0443\u0441\u0442\u043e\u0439\u0447\u0438\u0432\u043e\u0433\u043e NPS (Windows RADIUS with AD) | ProHoster","og:description":".","og:url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/nastrojka-802-1x-na-kommutatorah-cisco-s-pomoshhyu-otkazoustojchivogo-nps-windows-radius-with-ad","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-03-17T21:00:00+00:00","article:modified_time":"2020-02-18T10:44:55+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"42118","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-22 07:20:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 00:05:22","updated":"2026-01-22 07:20:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/42118","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=42118"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/42118\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=42118"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=42118"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=42118"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}