{"id":42118,"date":"2019-03-18T00:00:00","date_gmt":"2019-03-17T21:00:00","guid":{"rendered":"https:\/\/prohoster.info\/blog\/blog_prohoster\/nastrojka-802-1x-na-kommutatorah-cisco-s-pomoshhyu-otkazoustojchivogo-nps-windows-radius-with-ad"},"modified":"2020-02-18T13:44:55","modified_gmt":"2020-02-18T10:44:55","slug":"nastrojka-802-1x-na-kommutatorah-cisco-s-pomoshhyu-otkazoustojchivogo-nps-windows-radius-with-ad","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/nastrojka-802-1x-na-kommutatorah-cisco-s-pomoshhyu-otkazoustojchivogo-nps-windows-radius-with-ad","title":{"rendered":"Einrichtung von 802.1X auf Cisco-Switches mit einem ausfallsicheren NPS (Windows RADIUS mit AD)","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Einrichtung von 802.1X auf Cisco-Switches mit einem ausfallsicheren NPS (Windows RADIUS mit AD)\" src=\"\/wp-content\/uploads\/2019\/03\/1bbe235a78ff2e13e771f7086c6885f3.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nWir betrachten in der Praxis die Nutzung von Windows Active Directory + NPS (2 Server zur Sicherstellung der Ausfallsicherheit) + dem Standard 802.1x zur Zugangskontrolle und Authentifizierung von Benutzern \u2013 Dom\u00e4nencomputern \u2013 Ger\u00e4ten. Die Theorie zum Standard finden Sie auf Wikipedia unter folgendem Link: <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/IEEE_802.1X\">IEEE 802.1X<\/a><\/noindex><\/p>\n<p>Da mein 'Labor' ressourcenschonend ist, kombiniere ich die Rollen von NPS und Dom\u00e4nencontroller, jedoch empfehle ich Ihnen, solche kritischen Dienste zu trennen.<\/p>\n<p>Standardmethoden zur Synchronisation von Konfigurationen (Richtlinien) von Windows NPS sind mir nicht bekannt, daher verwenden wir PowerShell-Skripte, die vom Aufgabenplaner ausgef\u00fchrt werden (Autor ist mein ehemaliger Kollege). F\u00fcr die Authentifizierung von Dom\u00e4nencomputern und von Ger\u00e4ten, die nicht mit 802.1X umgehen k\u00f6nnen <b>802.1x<\/b> (Handys, Drucker usw.), wird eine Gruppenrichtlinie eingerichtet und Sicherheitsgruppen erstellt.<\/p>\n<p>Am Ende des Artikels erl\u00e4utere ich einige Feinheiten im Umgang mit 802.1x \u2013 wie man unmanaged Switches, dynamische ACLs usw. verwenden kann. Ich werde Informationen \u00fcber gefundene 'Bugs' teilen\u2026<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\nLassen Sie uns mit der Installation und Konfiguration von Failover NPS auf Windows Server 2012R2 beginnen (bei 2016 ist alles \u00e4hnlich): \u00fcber den Server-Manager -&gt; Assistent zum Hinzuf\u00fcgen von Rollen und Funktionen w\u00e4hlen wir nur den Network Policy Server aus.<\/p>\n<p><img decoding=\"async\" alt=\"Einrichtung von 802.1X auf Cisco-Switches mit einem ausfallsicheren NPS (Windows RADIUS mit AD)\" src=\"\/wp-content\/uploads\/2019\/03\/8ee1c9024d59ac338571e9cd67225075.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\noder \u00fcber PowerShell:<\/p>\n<pre><code class=\"actionscript\">Install-WindowsFeature NPAS -IncludeManagementTools<\/code><\/pre>\n<p><\/p>\n<blockquote><p>Eine kleine Anmerkung \u2013 da f\u00fcr <b>Protected EAP (PEAP)<\/b> unbedingt ein Zertifikat erforderlich ist, das die Authentizit\u00e4t des Servers best\u00e4tigt (mit den entsprechenden Rechten zur Nutzung), das auf den vertrauensw\u00fcrdigen Client-Computern installiert sein muss, werden Sie wahrscheinlich auch die Rolle <b>Certification Authority<\/b>installieren m\u00fcssen. Aber wir gehen davon aus, dass <b>CA<\/b> bereits auf Ihrem System installiert ist\u2026<\/p><\/blockquote>\n<p> Wir machen dasselbe auf dem zweiten Server. Erstellen Sie einen Ordner f\u00fcr das Skript C:Scripts auf beiden Servern und einen Freigabeordner auf dem zweiten Server <b>SRV2NPS-config$<\/b><\/p>\n<p>Auf dem ersten Server erstellen wir ein PowerShell-Skript <i>C:ScriptsExport-NPS-config.ps1<\/i> mit folgendem Inhalt:<\/p>\n<pre><code class=\"actionscript\">Export-NpsConfiguration -Path \"SRV2NPS-config$NPS.xml\"<\/code><\/pre>\n<p>\nDanach richten wir eine Aufgabe im Aufgabenplaner ein: \u201c<i>Export-NpsConfiguration<\/i>\u201d<\/p>\n<pre><code class=\"bash\">powershell -executionpolicy unrestricted -f \"C:ScriptsExport-NPS-config.ps1\"<\/code><\/pre>\n<p>\n<i>F\u00fcr alle Benutzer ausf\u00fchren \u2014 Mit h\u00f6chsten Rechten ausf\u00fchren<br \/>\nT\u00e4glich \u2014 Aufgabe alle 10 Minuten f\u00fcr 8 Stunden wiederholen.<\/i><\/p>\n<p>Auf dem Backup-NPS richten wir den Import der Konfiguration (Richtlinien) ein:<br \/>\nwir erstellen ein PowerShell-Skript:<\/p>\n<pre><code class=\"bash\">echo Import-NpsConfiguration -Path \"c:NPS-configNPS.xml\" &gt;&gt; C:ScriptsImport-NPS-config.ps1<\/code><\/pre>\n<p>\nund setzen Sie die Aufgabe, sie alle 10 Minuten auszuf\u00fchren:<\/p>\n<pre><code class=\"bash\">powershell -executionpolicy unrestricted -f \"C:ScriptsImport-NPS-config.ps1\"<\/code><\/pre>\n<p>\n<i>F\u00fcr alle Benutzer ausf\u00fchren \u2014 Mit h\u00f6chsten Rechten ausf\u00fchren<br \/>\nT\u00e4glich \u2014 Aufgabe alle 10 Minuten f\u00fcr 8 Stunden wiederholen.<\/i><\/p>\n<p>Jetzt f\u00fcgen wir zur \u00dcberpr\u00fcfung in NPS auf einem der Server(!) ein paar Switches als RADIUS-Clients (IP und Shared Secret) hinzu, zwei Verbindungsanfragen-Richtlinien: <b>WIRED-Connect<\/b> (Bedingung: \u201eNAS-Porttyp \u2013 Ethernet\u201c) und <b>WiFi-Enterprise<\/b> (Bedingung: \u201eNAS-Porttyp \u2013 IEEE 802.11\u201c), sowie die Netzwerkrichtlinie <b><i>Access Cisco Network Devices<\/i><\/b> (Netzwerk-Administratoren):<\/p>\n<pre><code class=\"xml\">Bedingungen:\nGruppen Windows - domainsg-network-admins\nEinschr\u00e4nkungen:\nAuthentifizierungsmethoden - Klartext\u00fcberpr\u00fcfung (PAP, SPAP)\nParameter:\nRADIUS-Attribute: Standard - Service-Type - Login\nAnbieterabh\u00e4ngig - Cisco-AV-Pair - Cisco - shell:priv-lvl=15<\/code><\/pre>\n<p><b class=\"spoiler_title\">Auf der Seite der Switches gelten folgende Einstellungen:<\/b><\/p>\n<pre><code class=\"plaintext\">aaa new-model\naaa local authentication attempts max-fail 5\n!\n!\naaa group server radius NPS\n server-private 192.168.38.151 auth-port 1812 acct-port 1813 key %shared_secret%\n server-private 192.168.10.151 auth-port 1812 acct-port 1813 key %shared_secret%\n!\naaa authentication login default group NPS local\naaa authentication dot1x default group NPS\naaa authorization console\naaa authorization exec default group NPS local if-authenticated\naaa authorization network default group NPS\n!\naaa session-id common\n!\nidentity profile default\n!\ndot1x system-auth-control\n!\n!\nline vty 0 4\n exec-timeout 5 0\n transport input ssh\n escape-character 99\nline vty 5 15\n exec-timeout 5 0\n logging synchronous\n transport input ssh\n escape-character 99<\/code><\/pre>\n<p>Nach der Einrichtung sollten nach etwa 10 Minuten alle Clients, Richtlinieneinstellungen auf dem sekund\u00e4ren NPS erscheinen, und wir k\u00f6nnen uns mit einem Active Directory-Konto, das Mitglied der Gruppe domainsg-network-admins ist (die wir zuvor erstellt haben), bei den Switches anmelden.<\/p>\n<p>Lassen Sie uns mit der Konfiguration von Active Directory fortfahren \u2013 wir erstellen Gruppen- und Kennwortrichtlinien und die erforderlichen Gruppen.<\/p>\n<p>Gruppenrichtlinie <i><b>Computers-8021x-Einstellungen<\/b><\/i>:<\/p>\n<p><b><\/p>\n<pre><code class=\"plaintext\">Computer Konfiguration (Aktiviert)\n   Richtlinien\n     Windows-Einstellungen\n        Sicherheitseinstellungen\n          Systemdienste\n     Wired AutoConfig (Startmodus: Automatisch)\nVerdrahtete Netzwerkrichtlinien (802.3)<\/code><\/pre>\n<p><\/b><br \/>\n<b class=\"spoiler_title\">NPS-802-1x<\/b><\/p>\n<pre><code class=\"plaintext\">Name\tNPS-802-1x\nBeschreibung\t802.1x\nGlobale Einstellungen\nEINSTELLUNG\tWERT\nVerwenden Sie Windows LAN-Dienste f\u00fcr Clients\tAktiviert\nGeteilte Benutzerdaten f\u00fcr die Netzwerkauthentifizierung\tAktiviert\nNetzwerkprofil\nSicherheitseinstellungen\nVerwendung der IEEE 802.1X-Authentifizierung f\u00fcr den Netzwerkzugang aktivieren\tAktiviert\nDurchsetzung der IEEE 802.1X-Authentifizierung f\u00fcr den Netzwerkzugang\tDeaktiviert\nIEEE 802.1X Einstellungen\nComputer-Authentifizierung\tNur Computer\nMaximale Authentifizierungsfehler\t10\nMaximale gesendete EAPOL-Startnachrichten\t \nHaltedauer (Sekunden)\t \nStartdauer (Sekunden)\t \nAuthentifizierungsdauer (Sekunden)\t \nEigenschaften der Netzwerkauthentifizierungsmethode\nAuthentifizierungsmethode\tGesch\u00fctzte EAP (PEAP)\nServerzertifikat validieren\tAktiviert\nMit diesen Servern verbinden\t \nBenutzer nicht auffordern, neue Server oder vertrauensw\u00fcrdige Zertifizierungsstellen zu autorisieren\tDeaktiviert\nSchnelle Wiederverbindung aktivieren\tAktiviert\nTrennen, wenn der Server keine Cryptobinding TLV pr\u00e4sentiert\tDeaktiviert\nDurchsetzung des Netzwerkschutzes\tDeaktiviert\nKonfiguration der Authentifizierungsmethode\nAuthentifizierungsmethode\tGesichertes Passwort (EAP-MSCHAP v2)\nAutomatisch meinen Windows-Anmeldenamen und mein Passwort verwenden (und die Domain, falls vorhanden)\tAktiviert<\/code><\/pre>\n<p><img decoding=\"async\" alt=\"Einrichtung von 802.1X auf Cisco-Switches mit einem ausfallsicheren NPS (Windows RADIUS mit AD)\" src=\"\/wp-content\/uploads\/2019\/03\/f0f5e0c83441367a09d56fca217ec587.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nLassen Sie uns eine Sicherheitsgruppe erstellen <b><i>sg-computers-8021x-vl100<\/i><\/b>, in die wir Computer hinzuf\u00fcgen, die wir in VLAN 100 verteilen m\u00f6chten, und wir werden die Filterung f\u00fcr die zuvor erstellte Gruppenrichtlinie auf diese Gruppe einstellen:<\/p>\n<p><img decoding=\"async\" alt=\"Einrichtung von 802.1X auf Cisco-Switches mit einem ausfallsicheren NPS (Windows RADIUS mit AD)\" src=\"\/wp-content\/uploads\/2019\/03\/45d9763098d1f1e3f105188ab0941ac9.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nUm sicherzustellen, dass die Richtlinie erfolgreich angewendet wurde, k\u00f6nnen Sie \"Netzwerk- und Freigabecenter (Netzwerk- und Interneteinstellungen) \u2013 Adaptereinstellungen \u00e4ndern (Adaptereinstellungen konfigurieren) \u2013 Eigenschaften des Adapters\" \u00f6ffnen, wo wir die Registerkarte \"Authentifizierung\" sehen k\u00f6nnen:<\/p>\n<p><img decoding=\"async\" alt=\"Einrichtung von 802.1X auf Cisco-Switches mit einem ausfallsicheren NPS (Windows RADIUS mit AD)\" src=\"\/wp-content\/uploads\/2019\/03\/407b1a154f0fed84e71574e1225d68a2.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSobald Sie best\u00e4tigt haben, dass die Richtlinie erfolgreich angewendet wurde, k\u00f6nnen Sie mit der Konfiguration der Netzwerkrichtlinie auf dem NPS und den Ports des Zugangsswitches fortfahren.<\/p>\n<p>Lassen Sie uns eine Netzwerkrichtlinie erstellen <b><i>neag-computers-8021x-vl100<\/i><\/b>:<\/p>\n<pre><code class=\"xml\">Bedingungen:\n  Windows-Gruppen - sg-computers-8021x-vl100\n  NAS-Porttyp - Ethernet\nEinschr\u00e4nkungen:\n  Authentifizierungsmethoden - Microsoft: Gesch\u00fctztes EAP (PEAP) - Unverschl\u00fcsselte Authentifizierung (PAP, SPAP)\n  NAS-Porttyp - Ethernet\nEinstellungen:\n  Standard:\n   Framed-MTU 1344\n   TunnelMediumType 802 (beinhaltet alle 802-Medien sowie Ethernet-Kanonisches Format)\n   TunnelPrivateGroupId  100\n   TunnelType  Virtuelle LANs (VLAN)<\/code><\/pre>\n<p>\n<img decoding=\"async\" alt=\"Einrichtung von 802.1X auf Cisco-Switches mit einem ausfallsicheren NPS (Windows RADIUS mit AD)\" src=\"\/wp-content\/uploads\/2019\/03\/3e279c0b6111caec20fc91743a75f1aa.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nStandardkonfiguration f\u00fcr den Switchport (ich weise darauf hin, dass der Authentifizierungstyp 'Multi-Domain' verwendet wird \u2013 Daten &amp; Stimme, sowie die M\u00f6glichkeit zur Authentifizierung per MAC-Adresse. W\u00e4hrend der '\u00dcbergangszeit' macht es Sinn, in den Parametern Folgendes zu verwenden:<\/p>\n<pre><code class=\"actionscript\">\nauthentication event fail action authorize vlan 100\nauthentication event no-response action authorize vlan 100\n<\/code><\/pre>\n<p>\nDie VLAN-ID ist nicht \u201eQuarant\u00e4ne\u201c, sondern die gleiche, in die der Benutzercomputer nach erfolgreicher Authentifizierung gelangen soll \u2013 bis wir sicherstellen, dass alles ordnungsgem\u00e4\u00df funktioniert. Diese Parameter k\u00f6nnen auch in anderen Szenarien verwendet werden, beispielsweise wenn an diesen Port ein unmanaged Switch angeschlossen wird und Sie m\u00f6chten, dass alle Ger\u00e4te, die an diesen angeschlossen sind und keine Authentifizierung durchlaufen haben, in ein bestimmtes VLAN (\u201eQuarant\u00e4ne\u201c) gelangen.<\/p>\n<p><b class=\"spoiler_title\">Switchport-Einstellungen im 802.1X-Modus Host-Modus Multi-Domain<\/b><\/p>\n<pre><code class=\"actionscript\">default int range Gi1\/0\/39-41\nint range Gi1\/0\/39-41\nshu\ndes PC-IPhone_802.1x\nswitchport mode access\nswitchport nonegotiate\nswitchport voice vlan 55\nswitchport port-security maximum 2\nauthentication event fail action authorize vlan 100\nauthentication event no-response action authorize vlan 100\nauthentication host-mode multi-domain\nauthentication port-control auto\nauthentication violation restrict\nmab\ndot1x pae authenticator\ndot1x timeout quiet-period 15\ndot1x timeout tx-period 3\nstorm-control broadcast level pps 100\nstorm-control multicast level pps 110\nno vtp\nlldp receive\nlldp transmit\nspanning-tree portfast\nno shu\nexit<\/code><\/pre>\n<p>Um sicherzustellen, dass der Computer bzw. das Telefon erfolgreich authentifiziert wurde, kann der Befehl verwendet werden:<\/p>\n<pre><code class=\"actionscript\">sh authentication sessions int Gi1\/0\/39 det<\/code><\/pre>\n<p>\nJetzt erstellen wir eine Gruppe (zum Beispiel, <i>sg-fgpp-mab<\/i> ) im Active Directory f\u00fcr Telefone und f\u00fcgen ein Ger\u00e4t zum Testen hinzu (in meinem Fall ist das <b><i>Grandstream GXP2160<\/i><\/b> mit der MAC-Adresse <b>000b.82ba.a7b1<\/b> und dem entsprechenden Konto <b>Domain 00b82baa7b1<\/b>). <\/p>\n<p>Um die erstellte Gruppe zu konfigurieren, senken wir die Anforderungen an die Passwortpolitik (unter Verwendung von <noindex><a rel=\"nofollow\" href=\"https:\/\/blogs.technet.microsoft.com\/canitpro\/2013\/05\/29\/step-by-step-enabling-and-using-fine-grained-password-policies-in-ad\/\">Fine-Grained Password Policies<\/a><\/noindex> \u00fcber das Active Directory Administrative Center -&gt; Domain -&gt; System -&gt; Password Settings Container) mit folgenden Einstellungen <b><i>Password-Settings-for-MAB<\/i><\/b>:<\/p>\n<p><img decoding=\"async\" alt=\"Einrichtung von 802.1X auf Cisco-Switches mit einem ausfallsicheren NPS (Windows RADIUS mit AD)\" src=\"\/wp-content\/uploads\/2019\/03\/289eedad27d4dc8c4d406f09e3496ac1.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nsomit erlauben wir die Verwendung von Ger\u00e4te-MAC-Adressen als Passw\u00f6rter. Danach k\u00f6nnen wir eine Netzwerkpolitik f\u00fcr die Authentifizierung mittels 802.1x Methode mab erstellen, die wir neag-devices-8021x-voice nennen. Die Einstellungen sind wie folgt:<\/p>\n<ul>\n<li>NAS-Porttyp \u2013 Ethernet<\/li>\n<li>Windows-Gruppen \u2013 sg-fgpp-mab<\/li>\n<li>EAP-Typen: Unverschl\u00fcsselte Authentifizierung (PAP, SPAP)<\/li>\n<li>RADIUS-Attribute \u2013 Herstellerspezifisch: Cisco \u2013 Cisco-AV-Pair \u2013 Attributwert: device-traffic-class=voice<\/li>\n<\/ul>\n<p>\nnach erfolgreicher Authentifizierung (vergessen Sie nicht, den Switch-Port zu konfigurieren), schauen wir uns die Informationen vom Port an:<\/p>\n<p><b class=\"spoiler_title\">sh authentication se int Gi1\/0\/34<\/b><\/p>\n<pre><code class=\"plaintext\">----------------------------------------\n            Schnittstelle:  GigabitEthernet1\/0\/34\n          MAC-Adresse:  000b.82ba.a7b1\n           IP-Adresse:  172.29.31.89\n            Benutzername:  000b82baa7b1\n               Status:  Authz Erfolg\n               Domain:  VOICE\n       Betriebsmodus:  Multi-Domain\n     Betriebssteuerungsrichtung:  beide\n        Autorisiert von:  Authentifizierungsserver\n      Sitzungszeit\u00fcberschreitung:  N\/A\n         Leerlaufzeit\u00fcberschreitung:  N\/A\n    Gemeinsame Sitzungs-ID:  0000000000000EB2000B8C5E\n      Abrechnung Sitzungs-ID:  0x00000134\n               Handle:  0xCE000EB3\n\nListe der ausf\u00fchrbaren Methoden:\n       Methode   Status\n       dot1x    \u00dcbertragung fehlgeschlagen\n       mab      Authc Erfolg<\/code><\/pre>\n<p>Jetzt, wie versprochen, betrachten wir einige weniger offensichtliche Situationen. Zum Beispiel m\u00fcssen wir Benutzerger\u00e4te \u00fcber einen unmanaged Switch anschlie\u00dfen. In diesem Fall w\u00fcrden die Port-Einstellungen wie folgt aussehen:<\/p>\n<p><b class=\"spoiler_title\">Port-Einstellungen des Switches im 802.1x-Host-Modus Multi-Auth<\/b><\/p>\n<pre><code class=\"actionscript\">interface GigabitEthernet1\/0\/1\ndescription *SW \u2013 802.1x \u2013 8 mac*\nshu\nswitchport mode access\nswitchport nonegotiate\nswitchport voice vlan 55\nswitchport port-security maximum 8  ! Maximale Anzahl zugelassener MAC-Adressen erh\u00f6hen\nauthentication event fail action authorize vlan 100\nauthentication event no-response action authorize vlan 100\nauthentication host-mode multi-auth  ! \u2013 Authentifizierungsmodus\nauthentication port-control auto\nauthentication violation restrict\nmab\ndot1x pae authenticator\ndot1x timeout quiet-period 15\ndot1x timeout tx-period 3\nstorm-control broadcast level pps 100\nstorm-control multicast level pps 110\nno vtp\nspanning-tree portfast\nno shu<\/code><\/pre>\n<p>P.S. Ein sehr merkw\u00fcrdiger Fehler wurde festgestellt \u2013 wenn ein Ger\u00e4t \u00fcber einen solchen Switch angeschlossen war und dann an einen managed Switch angeschlossen wird, funktioniert es NICHT, bis wir den Switch neu starten(!) Ich habe bisher keine anderen L\u00f6sungen f\u00fcr dieses Problem gefunden.<\/p>\n<p>Ein weiterer Punkt, der mit DHCP zu tun hat (wenn ip dhcp snooping verwendet wird) \u2013 ohne diese Optionen:<\/p>\n<pre><code class=\"actionscript\">ip dhcp snooping vlan 1-100\nno ip dhcp snooping information option<\/code><\/pre>\n<p>\nIrgendwie kann die IP-Adresse nicht korrekt erhalten werden\u2026 obwohl das vielleicht eine Besonderheit unseres DHCP-Servers ist.<\/p>\n<p>Au\u00dferdem versuchen Mac OS &amp; Linux (wo die Unterst\u00fctzung f\u00fcr 802.1x nativ ist), sich mit dem Benutzer zu authentifizieren, auch wenn die Authentifizierung nach MAC-Adresse eingestellt ist. <\/p>\n<p>Im n\u00e4chsten Teil des Artikels betrachten wir die Anwendung von 802.1x f\u00fcr Wireless (abh\u00e4ngig von der Gruppe, zu der das Benutzerkonto geh\u00f6rt, werden wir den Benutzer in das entsprechende Netzwerk (VLAN) \u201eleiten\u201c, obwohl sie sich mit demselben SSID verbinden werden).<\/p>\n<p>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/443942\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0420\u0430\u0441\u0441\u043c\u043e\u0442\u0440\u0438\u043c \u043d\u0430 \u043f\u0440\u0430\u043a\u0442\u0438\u043a\u0435 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435 Windows Active Directory + NPS (2 \u0441\u0435\u0440\u0432\u0435\u0440\u0430 \u0434\u043b\u044f \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u044f \u043e\u0442\u043a\u0430\u0437\u043e\u0443\u0441\u0442\u043e\u0439\u0447\u0438\u0432\u043e\u0441\u0442\u0438) + \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442 802.1x \u0434\u043b\u044f \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044f \u0434\u043e\u0441\u0442\u0443\u043f\u0430 \u0438 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u0439 \u2013 \u0434\u043e\u043c\u0435\u043d\u043d\u044b\u0445 \u043a\u043e\u043c\u043f\u044c\u044e\u0442\u0435\u0440\u043e\u0432 \u2013 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432. \u041e\u0437\u043d\u0430\u043a\u043e\u043c\u0438\u0442\u044c\u0441\u044f \u0441 \u0442\u0435\u043e\u0440\u0438\u0435\u0439 \u043f\u043e \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442\u0443 \u043c\u043e\u0436\u043d\u043e \u0432 Wikipedia, \u043f\u043e \u0441\u0441\u044b\u043b\u043a\u0435: IEEE 802.1X \u0422\u0430\u043a \u043a\u0430\u043a \u201c\u043b\u0430\u0431\u043e\u0440\u0430\u0442\u043e\u0440\u0438\u044f\u201d \u0443 \u043c\u0435\u043d\u044f \u043e\u0433\u0440\u0430\u043d\u0438\u0447\u0435\u043d\u0430 \u043f\u043e \u0440\u0435\u0441\u0443\u0440\u0441\u0430\u043c, \u0441\u043e\u0432\u043c\u0435\u0441\u0442\u0438\u043c \u0440\u043e\u043b\u0438 NPS \u0438 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u043b\u0435\u0440\u0430 \u0434\u043e\u043c\u0435\u043d\u0430, \u043d\u043e [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-42118","post","type-post","status-publish","format-standard","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 4.9.10 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0420\u0430\u0441\u0441\u043c\u043e\u0442\u0440\u0438\u043c \u043d\u0430 \u043f\u0440\u0430\u043a\u0442\u0438\u043a\u0435 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435 Windows Active Directory + NPS (2 \u0441\u0435\u0440\u0432\u0435\u0440\u0430 \u0434\u043b\u044f \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u044f \u043e\u0442\u043a\u0430\u0437\u043e\u0443\u0441\u0442\u043e\u0439\u0447\u0438\u0432\u043e\u0441\u0442\u0438) + \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442 802.1x \u0434\u043b\u044f \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044f \u0434\u043e\u0441\u0442\u0443\u043f\u0430 \u0438 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u0439 \u2013 \u0434\u043e\u043c\u0435\u043d\u043d\u044b\u0445 \u043a\u043e\u043c\u043f\u044c\u044e\u0442\u0435\u0440\u043e\u0432 \u2013 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432. \u041e\u0437\u043d\u0430\u043a\u043e\u043c\u0438\u0442\u044c\u0441\u044f \u0441 \u0442\u0435\u043e\u0440\u0438\u0435\u0439 \u043f\u043e \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442\u0443 \u043c\u043e\u0436\u043d\u043e \u0432 Wikipedia, \u043f\u043e \u0441\u0441\u044b\u043b\u043a\u0435: IEEE 802.1X \u0422\u0430\u043a \u043a\u0430\u043a \u201c\u043b\u0430\u0431\u043e\u0440\u0430\u0442\u043e\u0440\u0438\u044f\u201d \u0443 \u043c\u0435\u043d\u044f \u043e\u0433\u0440\u0430\u043d\u0438\u0447\u0435\u043d\u0430 \u043f\u043e \u0440\u0435\u0441\u0443\u0440\u0441\u0430\u043c, \u0441\u043e\u0432\u043c\u0435\u0441\u0442\u0438\u043c \u0440\u043e\u043b\u0438 NPS \u0438 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u043b\u0435\u0440\u0430 \u0434\u043e\u043c\u0435\u043d\u0430, \u043d\u043e\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/nastrojka-802-1x-na-kommutatorah-cisco-s-pomoshhyu-otkazoustojchivogo-nps-windows-radius-with-ad\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 4.9.10\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0430 802.1X \u043d\u0430 \u043a\u043e\u043c\u043c\u0443\u0442\u0430\u0442\u043e\u0440\u0430\u0445 Cisco \u0441 \u043f\u043e\u043c\u043e\u0449\u044c\u044e \u043e\u0442\u043a\u0430\u0437\u043e\u0443\u0441\u0442\u043e\u0439\u0447\u0438\u0432\u043e\u0433\u043e NPS (Windows RADIUS with AD) | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0420\u0430\u0441\u0441\u043c\u043e\u0442\u0440\u0438\u043c \u043d\u0430 \u043f\u0440\u0430\u043a\u0442\u0438\u043a\u0435 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435 Windows Active Directory + NPS (2 \u0441\u0435\u0440\u0432\u0435\u0440\u0430 \u0434\u043b\u044f \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u044f \u043e\u0442\u043a\u0430\u0437\u043e\u0443\u0441\u0442\u043e\u0439\u0447\u0438\u0432\u043e\u0441\u0442\u0438) + \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442 802.1x \u0434\u043b\u044f \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044f \u0434\u043e\u0441\u0442\u0443\u043f\u0430 \u0438 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u0439 \u2013 \u0434\u043e\u043c\u0435\u043d\u043d\u044b\u0445 \u043a\u043e\u043c\u043f\u044c\u044e\u0442\u0435\u0440\u043e\u0432 \u2013 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432. \u041e\u0437\u043d\u0430\u043a\u043e\u043c\u0438\u0442\u044c\u0441\u044f \u0441 \u0442\u0435\u043e\u0440\u0438\u0435\u0439 \u043f\u043e \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442\u0443 \u043c\u043e\u0436\u043d\u043e \u0432 Wikipedia, \u043f\u043e \u0441\u0441\u044b\u043b\u043a\u0435: IEEE 802.1X \u0422\u0430\u043a \u043a\u0430\u043a \u201c\u043b\u0430\u0431\u043e\u0440\u0430\u0442\u043e\u0440\u0438\u044f\u201d \u0443 \u043c\u0435\u043d\u044f \u043e\u0433\u0440\u0430\u043d\u0438\u0447\u0435\u043d\u0430 \u043f\u043e \u0440\u0435\u0441\u0443\u0440\u0441\u0430\u043c, \u0441\u043e\u0432\u043c\u0435\u0441\u0442\u0438\u043c \u0440\u043e\u043b\u0438 NPS \u0438 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u043b\u0435\u0440\u0430 \u0434\u043e\u043c\u0435\u043d\u0430, \u043d\u043e\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/nastrojka-802-1x-na-kommutatorah-cisco-s-pomoshhyu-otkazoustojchivogo-nps-windows-radius-with-ad\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-03-17T21:00:00+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-02-18T10:44:55+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47 Einrichtung von 802.1X auf Cisco-Switches mit einem ausfallsicheren NPS (Windows RADIUS mit AD) | ProHoster","description":"Wir betrachten in der Praxis die Verwendung von Windows Active Directory + NPS (2 Server zur Sicherstellung der Ausfallsicherheit) + Standard 802.1x f\u00fcr den Zugang und die Authentifizierung von Benutzern \u2013 Domain-Computern \u2013 Ger\u00e4ten. Die Theorie zum Standard kann auf Wikipedia nachgelesen werden, unter folgendem Link: IEEE 802.1X. Da mein \u201eLabor\u201c ressourcentechnisch begrenzt ist, nehme ich die Rolle des NPS und des Dom\u00e4nencontrollers ein, aber.","canonical_url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/nastrojka-802-1x-na-kommutatorah-cisco-s-pomoshhyu-otkazoustojchivogo-nps-windows-radius-with-ad","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0430 802.1X \u043d\u0430 \u043a\u043e\u043c\u043c\u0443\u0442\u0430\u0442\u043e\u0440\u0430\u0445 Cisco \u0441 \u043f\u043e\u043c\u043e\u0449\u044c\u044e \u043e\u0442\u043a\u0430\u0437\u043e\u0443\u0441\u0442\u043e\u0439\u0447\u0438\u0432\u043e\u0433\u043e NPS (Windows RADIUS with AD) | ProHoster","og:description":"\u0420\u0430\u0441\u0441\u043c\u043e\u0442\u0440\u0438\u043c \u043d\u0430 \u043f\u0440\u0430\u043a\u0442\u0438\u043a\u0435 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435 Windows Active Directory + NPS (2 \u0441\u0435\u0440\u0432\u0435\u0440\u0430 \u0434\u043b\u044f \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u044f \u043e\u0442\u043a\u0430\u0437\u043e\u0443\u0441\u0442\u043e\u0439\u0447\u0438\u0432\u043e\u0441\u0442\u0438) + \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442 802.1x \u0434\u043b\u044f \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044f \u0434\u043e\u0441\u0442\u0443\u043f\u0430 \u0438 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u0439 \u2013 \u0434\u043e\u043c\u0435\u043d\u043d\u044b\u0445 \u043a\u043e\u043c\u043f\u044c\u044e\u0442\u0435\u0440\u043e\u0432 \u2013 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432. \u041e\u0437\u043d\u0430\u043a\u043e\u043c\u0438\u0442\u044c\u0441\u044f \u0441 \u0442\u0435\u043e\u0440\u0438\u0435\u0439 \u043f\u043e \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442\u0443 \u043c\u043e\u0436\u043d\u043e \u0432 Wikipedia, \u043f\u043e \u0441\u0441\u044b\u043b\u043a\u0435: IEEE 802.1X \u0422\u0430\u043a \u043a\u0430\u043a \u201c\u043b\u0430\u0431\u043e\u0440\u0430\u0442\u043e\u0440\u0438\u044f\u201d \u0443 \u043c\u0435\u043d\u044f \u043e\u0433\u0440\u0430\u043d\u0438\u0447\u0435\u043d\u0430 \u043f\u043e \u0440\u0435\u0441\u0443\u0440\u0441\u0430\u043c, \u0441\u043e\u0432\u043c\u0435\u0441\u0442\u0438\u043c \u0440\u043e\u043b\u0438 NPS \u0438 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u043b\u0435\u0440\u0430 \u0434\u043e\u043c\u0435\u043d\u0430, \u043d\u043e","og:url":"https:\/\/prohoster.info\/de\/blog\/administrirovanie\/nastrojka-802-1x-na-kommutatorah-cisco-s-pomoshhyu-otkazoustojchivogo-nps-windows-radius-with-ad","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-03-17T21:00:00+00:00","article:modified_time":"2020-02-18T10:44:55+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"42118","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-22 07:20:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 00:05:22","updated":"2026-01-22 07:20:19"},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/42118","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=42118"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/42118\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=42118"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=42118"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=42118"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}