
Tere tulemast kolmandasse postitusse Cisco ISE artiklite seerias. Lingid kõigile seeria artiklitele on toodud allpool:
Selles postituses saate süveneda külalise juurdepääsu teemasse ning samm-sammult juhendit Cisco ISE ja FortiGate'i integreerimiseks FortiAP seadistamiseks — Fortineti juurdepääsupunkt, kuid sobib igasuguste seadmete jaoks, mis toetavad RADIUS CoA — Luba autoriseerimine (Authorization Change).
Lisaks olen lisanud meie artiklid .
Märkus: Check Point SMB seadmed ei toeta RADIUS CoA.
Imeline inglise keeles kirjeldab, kuidas luua külalise juurdepääs Cisco ISE abil Cisco WLC (Wireless Controller) peal. Hakkame uurima!
1. Sissejuhatus
Külalise juurdepääs (portaal) võimaldab pakkuda interneti- või sisemistele ressurssidele juurdepääsu külalistele ja kasutajatele, keda te ei soovi oma kohalikku võrku päästma. On kolm eelkonfigureeritud külaliste portaali tüüpi:
Hotspot külaliste portaal — juurdepääs võrku antakse külalistele ilma sisselogimisandmeteta. Üldiselt peavad kasutajad enne võrku pääsemist nõustuma ettevõtte „Kasutamise ja privaatsuse poliitikaga“.
Sponsored-Guest portaal — juurdepääs võrku ja sisselogimisandmed peab andma sponsor — kasutaja, kes vastutab külaliskontode loomise eest Cisco ISE-s.
Self-Registered Guest portaal — sel juhul kasutavad külalised olemasolevaid sisselogimisandmeid või loovad endale konto sisselogimisandmetega, kuid võrku pääsemiseks on vajalik sponsori kinnitamine.
Cisco ISE-s saab üheaegselt paigaldada mitu portaali. Vaikimisi näeb kasutaja külaliste portaalis Cisco logo ja standardseid üldiselt fraase. Kõike seda on võimalik kohandada ja isegi seada nähtavaks kohustuslikku reklaami enne võrku pääsemist.
Külaliste juurdepääsu seadistamine jaguneb neljaks peamiseks etapiks: FortiAP seadistamine, Cisco ISE ja FortiAP vahelise ühenduse loomine, külaliste portaali loomine ja juurdepääsupoliitika seadistamine.
2. FortiAP seadistamine FortiGate'il
FortiGate on juurdepääsupunktide kontroller ning kõik seadistused tehakse sellel. FortiAP juurdepääsupunktid toetavad PoE-d, seega pärast selle ühendamist Etherneti üle saate seadistamisega alustada.
1) FortiGate'is minge vahekaardile WiFi & Switch Controller > Managed FortiAPs > Create New > Managed AP. Kasutades juurdepääsupunkti unikaalset seerianumbrit, mis on märgitud ise juurdepääsupunktile, lisage see objektina. Samuti võib see automaatselt ilmuda, siis vajutage Authorize parema hiireklõpsuga.

2) FortiAP-i seaded võivad olla vaikeseaded, soovitan näiteks jätta need nagu ekraanipildil. Soovitan tungivalt lubada 5 GHz režiimi, kuna mõned seadmed ei toeta 2.4 GHz-i.
3) Seejärel vahekaardil WiFi & Switch Controller > FortiAP Profiles > Create New loome juurdepääsupunkti seadeprofiili (protokolli versioon 802.11, SSID režiim, kanali sagedus ja nende arv).
FortiAP-i seade näidis

4) Järgmine samm on SSID loomine. Minge vahekaardile WiFi & Switch Controller > SSIDs > Create New > SSID. Siin on oluliseks seada:
külaliste WLAN-i aadressiruum — IP/Netmask
RADIUS Accounting ja Secure Fabric Connection väliks Administrative Access
Seadmiste tuvastamine valik
SSID ja Broadcast SSID valik
Turvalisuse režiimi seaded > Kinnitamata portaal
Autentimise portaal — väline ja sisestage link loodud külalisportaalile Cisco ISE-st punktis 20
Kasutajagrupp — külalisrühm — väline — lisage RADIUS Cisco ISE-s (punkt 6 ja edasi)
SSID-i seadistuse näide

5) Seejärel tuleb luua reeglid juurdepääsupoliitikas FortiGate'is. Minge vahekaardile Poliitika & Objekti > Tulekaitsepoliitika ja looge järgmise tüübi reegel:

3. RADIUS-i seadistamine
6) Minge Cisco ISE veebiliideses vahekaardile Poliitika > Poliitikaelemendid > Sõnastikud > Süsteem > RADIUS > RADIUSi tarnijad > Lisa. Selles vahekaardis lisame Fortineti toetatud RADIUS protokollide nimekirja, kuna peaaegu iga tarnijal on oma spetsiifilised atribuudid — VSA (tarnija spetsiifilised atribuudid).
Fortineti RADIUS atribuutide nimekirja leiate . VSA-d erinevad unikaalse tarnija ID numbriga. Fortineti ID = 12356. Täielik VSA on avaldatud IANA organisatsiooni poolt.
7) Määrake sõnastikule nimi, määrake Tarnija ID (12356) ja vajutage Esita.
8) Seejärel minge vahekaardile Haldus > Võrguseadmete profiilid > Lisa ja loome uue seadme profiili. RADIUS sõnastikes tuleb valida varem loodud Fortinet RADIUS sõnastik ja valida CoA meetodid, et neid hiljem ISE poliitikas kasutada. Valisin RFC 5176 ja Port Bounce (shutdown/no shutdown võrgu liidesest) ning vastavad VSA:
Fortinet-Access-Profile = read-write
Fortinet-Group-Name = fmg_faz_admins
9) Järgmiseks tuleb lisada FortiGate ISE-iga ühendamiseks. Selleks minge vahekaardile Administration > Network Resources > Network Device Profiles > Add. Muutma tuleb väljad Name, Vendor, RADIUS Dictionaries (IP Address kasutatakse FortiGate'i, mitte FortiAP-i).
RADIUS seadistamise näide ISE poolt



10) Seejärel seadistage RADIUS FortiGate'i poolel. FortiGate'i veebiliideses minge User & Authentication > RADIUS Servers > Create New. Sisestage nimi, IP-aadress ja Shared secret (parool) eelmisest punktist. Seejärel vajutage Test User Credentials ja sisestage mis tahes mandaadid, mis võivad RADIUS'e kaudu tõmmata (näiteks kohalik kasutaja Cisco ISE-l).

11) Lisage RADIUS server grupi Guest-Group (kui seda pole, looge see), nagu ka välised kasutajaallikad.

12) Ärge unustage lisada gruppi Guest-Group SSID-le, mille me varem punktis 4 lõime.
4. Autentimise kasutajate seadistamine
13) Soovi korral saate ISE portaalile sertifikaadi impordida või luua iseallkirjastatud sertifikaadi vahekaardil Töö Keskused > Külalisjuurdepääs > Halduse > Sertifitseerimine > Süsteemi Sertifikaadid.

14) Seejärel vahekaardil Töö Keskused > Külalisjuurdepääs > Isikugrupid > Kasutaja Isikugrupid > Lisa looge uus kasutajagrupp külalisjuurdepääsuks või kasutage vaikegruppide seast olemasolevaid.

15) Järgmisena vahekaardil Halduse > Identiteedid looge külalis kasutajad ja lisage nad eelnevas punktis nimetatud gruppidesse. Kui soovite kasutada kolmanda osapoole konto, siis jätke see samm vahele.

16) Seejärel liigume seadistustesse Töö Keskused > Külalisjuurdepääs > Identiteed > Identiteedi Allika Järjekord > Külaliste Portaal Järjekord — see on külaliskasutajate autentimise eelmääratud järjekord. Ja väljal Autentimise Otsingu Nimekiri valige kasutajate autentimise järjekord.

17) Külaliste teavitamiseks ühekordse parooliga saab seadistada SMS teenusepakkujaid või SMTP serveri. Liikuge vahekaardile Töö Keskused > Külalisjuurdepääs > Halduse > SMTP Server või SMS Lüüsi Pakkujad ande jaoks. SMTP serveri puhul on vajalik luua ISE jaoks konto ja täpsustada andmed sellel vahekaardil.
18) SMS teavituste jaoks kasutage vastavat vahekaarti. ISE-s on eelseadistatud populaarsed SMS-teenuse pakkujate profiilid, kuid parem on luua oma. Neid profiile kasutage seadistamise näitena. SMS Email Gatewayvõi SMS HTTP API.
Näidis SMTP-serveri ja SMS-gateway seadistamiseks ühekordse parooli jaoks.

5. Külastaja portaali seadistamine
19) Nagu alguses mainitud, on olemas 3 tüüpi eelseadistatud külastaja portaale: Hotspot, Sponsored, Self-Registered. Soovitan valida kolmanda variandi, kuna see on kõige levinum. Igatahes on seadistused suurel määral sarnased. Seetõttu liikume vahekaardile Töö keskused > Külastaja juurdepääs > Portaalid & Komponendid > Külastaja portaalid > Iseregistreerimise külastaja portaal (vaikimisi).
20) Edasi vahekaardil Portaalilehe kohandamine valige "Vaata vene keeles — Русский", et portaal kuvataks vene keeles. Saate muuta igas vahekaardis teksti, lisada oma logo ja palju muud. Paremas nurgas on külastaja portaali eelvaade, et oleks mugavam esitleda.
Näidis iseregistreerimise külastaja portaali seadistamiseks.

21) Klõpsake fraasil "Portaalitest URL" ja kopeerige portaali URL SSID-sse FortiGate-s neljandas sammus. Umbes selline URL-kuju.
Ettekujutuseks, et teie domeen oleks nähtav, peate laadima üles sertifikaadi külastaja portaali, vaadake sammu 13.

22) Minge vahekaardile Töökeskused > Külalise juurdepääs > Poliitikaelemendid > Tulemused > Autoriseerimisprofiilid > Lisa autoriseerimisprofiili loomiseks varem loodud Võrgu seadme profiil.

23) Vahekaardil Töökeskused > Külalise juurdepääs > Poliitikakomplektid muutke WiFi kasutajate juurdepääsupoliitikat.

![]()
24) Proovime ühendust luua külalise SSID-iga. Mind suunatakse kohe sisselogimislehele. Siin saab sisse logida kohaliku ISE-s loodud külalisena või registreeruda külaliskasutajana.


25) Kui valisite eneseregistreerimise võimaluse, saate ühekordsed sisselogimisandmed saata e-posti, SMS-i või neid prinditud kujul.

26) Vahekaardil RADIUS > Reaalajas logid Cisco ISE-s näete vastavaid sisselogimislogisid.

6. Kokkuvõte
Selles pikalt kirjutatud artiklis seadistasime edukalt külalise juurdepääsu Cisco ISE-s, kus juurdepääsupunktide kontrollijana tegutseb FortiGate ja juurdepääsupunktina FortiAP. Saime sellise mitte triviaalne integratsiooni, mis tõestab jälle ISE laialdast rakendust.
Cisco ISE testimiseks pöörduge , ja jälgige meie kanalites uuendusi (, , , , ).
Allikas: habr.com
