Cisco ISE: Külalise juurdepääsu seadistamine FortiAP-l. Osa 3

Cisco ISE: Külalise juurdepääsu seadistamine FortiAP-l. Osa 3

Tere tulemast kolmandasse postitusse Cisco ISE artiklite seerias. Lingid kõigile seeria artiklitele on toodud allpool:

  1. Cisco ISE: Sissejuhatus, nõuded, installatsioon. Osa 1

  2. Cisco ISE: Kasutajate loomine, LDAP-serverite lisamine, integreerimine AD-ga. Osa 2

  3. Cisco ISE: Külalise juurdepääsu seadistamine FortiAP-l. Osa 3

Selles postituses saate süveneda külalise juurdepääsu teemasse ning samm-sammult juhendit Cisco ISE ja FortiGate'i integreerimiseks FortiAP seadistamiseks — Fortineti juurdepääsupunkt, kuid sobib igasuguste seadmete jaoks, mis toetavad RADIUS CoA — Luba autoriseerimine (Authorization Change).

Lisaks olen lisanud meie artiklid Fortinet — kasulik materjalide kogum.

Märkus: Check Point SMB seadmed ei toeta RADIUS CoA.

Imeline juhend inglise keeles kirjeldab, kuidas luua külalise juurdepääs Cisco ISE abil Cisco WLC (Wireless Controller) peal. Hakkame uurima!

1. Sissejuhatus

Külalise juurdepääs (portaal) võimaldab pakkuda interneti- või sisemistele ressurssidele juurdepääsu külalistele ja kasutajatele, keda te ei soovi oma kohalikku võrku päästma. On kolm eelkonfigureeritud külaliste portaali tüüpi:

  1. Hotspot külaliste portaal — juurdepääs võrku antakse külalistele ilma sisselogimisandmeteta. Üldiselt peavad kasutajad enne võrku pääsemist nõustuma ettevõtte „Kasutamise ja privaatsuse poliitikaga“.

  2. Sponsored-Guest portaal — juurdepääs võrku ja sisselogimisandmed peab andma sponsor — kasutaja, kes vastutab külaliskontode loomise eest Cisco ISE-s.

  3. Self-Registered Guest portaal — sel juhul kasutavad külalised olemasolevaid sisselogimisandmeid või loovad endale konto sisselogimisandmetega, kuid võrku pääsemiseks on vajalik sponsori kinnitamine.

Cisco ISE-s saab üheaegselt paigaldada mitu portaali. Vaikimisi näeb kasutaja külaliste portaalis Cisco logo ja standardseid üldiselt fraase. Kõike seda on võimalik kohandada ja isegi seada nähtavaks kohustuslikku reklaami enne võrku pääsemist.

Külaliste juurdepääsu seadistamine jaguneb neljaks peamiseks etapiks: FortiAP seadistamine, Cisco ISE ja FortiAP vahelise ühenduse loomine, külaliste portaali loomine ja juurdepääsupoliitika seadistamine.

2. FortiAP seadistamine FortiGate'il

FortiGate on juurdepääsupunktide kontroller ning kõik seadistused tehakse sellel. FortiAP juurdepääsupunktid toetavad PoE-d, seega pärast selle ühendamist Etherneti üle saate seadistamisega alustada.

1) FortiGate'is minge vahekaardile WiFi & Switch Controller > Managed FortiAPs > Create New > Managed AP. Kasutades juurdepääsupunkti unikaalset seerianumbrit, mis on märgitud ise juurdepääsupunktile, lisage see objektina. Samuti võib see automaatselt ilmuda, siis vajutage Authorize parema hiireklõpsuga.

Cisco ISE: Külalise juurdepääsu seadistamine FortiAP-l. Osa 3

2) FortiAP-i seaded võivad olla vaikeseaded, soovitan näiteks jätta need nagu ekraanipildil. Soovitan tungivalt lubada 5 GHz režiimi, kuna mõned seadmed ei toeta 2.4 GHz-i.

3) Seejärel vahekaardil WiFi & Switch Controller > FortiAP Profiles > Create New loome juurdepääsupunkti seadeprofiili (protokolli versioon 802.11, SSID režiim, kanali sagedus ja nende arv).

FortiAP-i seade näidisCisco ISE: Külalise juurdepääsu seadistamine FortiAP-l. Osa 3Cisco ISE: Külalise juurdepääsu seadistamine FortiAP-l. Osa 3

4) Järgmine samm on SSID loomine. Minge vahekaardile WiFi & Switch Controller > SSIDs > Create New > SSID. Siin on oluliseks seada:

  • külaliste WLAN-i aadressiruum — IP/Netmask

  • RADIUS Accounting ja Secure Fabric Connection väliks Administrative Access

  • Seadmiste tuvastamine valik

  • SSID ja Broadcast SSID valik

  • Turvalisuse režiimi seaded > Kinnitamata portaal 

  • Autentimise portaal — väline ja sisestage link loodud külalisportaalile Cisco ISE-st punktis 20

  • Kasutajagrupp — külalisrühm — väline — lisage RADIUS Cisco ISE-s (punkt 6 ja edasi)

SSID-i seadistuse näideCisco ISE: Külalise juurdepääsu seadistamine FortiAP-l. Osa 3Cisco ISE: Külalise juurdepääsu seadistamine FortiAP-l. Osa 3

5) Seejärel tuleb luua reeglid juurdepääsupoliitikas FortiGate'is. Minge vahekaardile Poliitika & Objekti > Tulekaitsepoliitika ja looge järgmise tüübi reegel:

Cisco ISE: Külalise juurdepääsu seadistamine FortiAP-l. Osa 3

3. RADIUS-i seadistamine

6) Minge Cisco ISE veebiliideses vahekaardile Poliitika > Poliitikaelemendid > Sõnastikud > Süsteem > RADIUS > RADIUSi tarnijad > Lisa. Selles vahekaardis lisame Fortineti toetatud RADIUS protokollide nimekirja, kuna peaaegu iga tarnijal on oma spetsiifilised atribuudid — VSA (tarnija spetsiifilised atribuudid).

Fortineti RADIUS atribuutide nimekirja leiate siit. VSA-d erinevad unikaalse tarnija ID numbriga. Fortineti ID = 12356. Täielik nimekiri VSA on avaldatud IANA organisatsiooni poolt.

7) Määrake sõnastikule nimi, määrake Tarnija ID (12356) ja vajutage Esita.

8) Seejärel minge vahekaardile Haldus > Võrguseadmete profiilid > Lisa ja loome uue seadme profiili. RADIUS sõnastikes tuleb valida varem loodud Fortinet RADIUS sõnastik ja valida CoA meetodid, et neid hiljem ISE poliitikas kasutada. Valisin RFC 5176 ja Port Bounce (shutdown/no shutdown võrgu liidesest) ning vastavad VSA: 

Fortinet-Access-Profile = read-write

Fortinet-Group-Name = fmg_faz_admins

9) Järgmiseks tuleb lisada FortiGate ISE-iga ühendamiseks. Selleks minge vahekaardile Administration > Network Resources > Network Device Profiles > Add. Muutma tuleb väljad Name, Vendor, RADIUS Dictionaries (IP Address kasutatakse FortiGate'i, mitte FortiAP-i).

RADIUS seadistamise näide ISE pooltCisco ISE: Külalise juurdepääsu seadistamine FortiAP-l. Osa 3Cisco ISE: Külalise juurdepääsu seadistamine FortiAP-l. Osa 3Cisco ISE: Külalise juurdepääsu seadistamine FortiAP-l. Osa 3Cisco ISE: Külalise juurdepääsu seadistamine FortiAP-l. Osa 3

10) Seejärel seadistage RADIUS FortiGate'i poolel. FortiGate'i veebiliideses minge User & Authentication > RADIUS Servers > Create New. Sisestage nimi, IP-aadress ja Shared secret (parool) eelmisest punktist. Seejärel vajutage Test User Credentials ja sisestage mis tahes mandaadid, mis võivad RADIUS'e kaudu tõmmata (näiteks kohalik kasutaja Cisco ISE-l).

Cisco ISE: Külalise juurdepääsu seadistamine FortiAP-l. Osa 3

11) Lisage RADIUS server grupi Guest-Group (kui seda pole, looge see), nagu ka välised kasutajaallikad.

Cisco ISE: Külalise juurdepääsu seadistamine FortiAP-l. Osa 3

12) Ärge unustage lisada gruppi Guest-Group SSID-le, mille me varem punktis 4 lõime.

4. Autentimise kasutajate seadistamine

13) Soovi korral saate ISE portaalile sertifikaadi impordida või luua iseallkirjastatud sertifikaadi vahekaardil Töö Keskused > Külalisjuurdepääs > Halduse > Sertifitseerimine > Süsteemi Sertifikaadid.

Cisco ISE: Külalise juurdepääsu seadistamine FortiAP-l. Osa 3

14) Seejärel vahekaardil Töö Keskused > Külalisjuurdepääs > Isikugrupid > Kasutaja Isikugrupid > Lisa looge uus kasutajagrupp külalisjuurdepääsuks või kasutage vaikegruppide seast olemasolevaid.

Cisco ISE: Külalise juurdepääsu seadistamine FortiAP-l. Osa 3

15) Järgmisena vahekaardil Halduse > Identiteedid looge külalis kasutajad ja lisage nad eelnevas punktis nimetatud gruppidesse. Kui soovite kasutada kolmanda osapoole konto, siis jätke see samm vahele.

Cisco ISE: Külalise juurdepääsu seadistamine FortiAP-l. Osa 3

16) Seejärel liigume seadistustesse Töö Keskused > Külalisjuurdepääs > Identiteed > Identiteedi Allika Järjekord > Külaliste Portaal Järjekord — see on külaliskasutajate autentimise eelmääratud järjekord. Ja väljal Autentimise Otsingu Nimekiri valige kasutajate autentimise järjekord.

Cisco ISE: Külalise juurdepääsu seadistamine FortiAP-l. Osa 3

17) Külaliste teavitamiseks ühekordse parooliga saab seadistada SMS teenusepakkujaid või SMTP serveri. Liikuge vahekaardile Töö Keskused > Külalisjuurdepääs > Halduse > SMTP Server või SMS Lüüsi Pakkujad ande jaoks. SMTP serveri puhul on vajalik luua ISE jaoks konto ja täpsustada andmed sellel vahekaardil.

18) SMS teavituste jaoks kasutage vastavat vahekaarti. ISE-s on eelseadistatud populaarsed SMS-teenuse pakkujate profiilid, kuid parem on luua oma. Neid profiile kasutage seadistamise näitena. SMS Email Gatewayvõi SMS HTTP API.

Näidis SMTP-serveri ja SMS-gateway seadistamiseks ühekordse parooli jaoks.Cisco ISE: Külalise juurdepääsu seadistamine FortiAP-l. Osa 3Cisco ISE: Külalise juurdepääsu seadistamine FortiAP-l. Osa 3

5. Külastaja portaali seadistamine

19) Nagu alguses mainitud, on olemas 3 tüüpi eelseadistatud külastaja portaale: Hotspot, Sponsored, Self-Registered. Soovitan valida kolmanda variandi, kuna see on kõige levinum. Igatahes on seadistused suurel määral sarnased. Seetõttu liikume vahekaardile Töö keskused > Külastaja juurdepääs > Portaalid & Komponendid > Külastaja portaalid > Iseregistreerimise külastaja portaal (vaikimisi). 

20) Edasi vahekaardil Portaalilehe kohandamine valige "Vaata vene keeles — Русский", et portaal kuvataks vene keeles. Saate muuta igas vahekaardis teksti, lisada oma logo ja palju muud. Paremas nurgas on külastaja portaali eelvaade, et oleks mugavam esitleda.

Näidis iseregistreerimise külastaja portaali seadistamiseks.Cisco ISE: Külalise juurdepääsu seadistamine FortiAP-l. Osa 3Cisco ISE: Külalise juurdepääsu seadistamine FortiAP-l. Osa 3

21) Klõpsake fraasil "Portaalitest URL" ja kopeerige portaali URL SSID-sse FortiGate-s neljandas sammus. Umbes selline URL-kuju. https://10.10.30.38:8433/portal/PortalSetup.action?portal=deaaa863-1df0-4198-baf1-8d5b690d4361

Ettekujutuseks, et teie domeen oleks nähtav, peate laadima üles sertifikaadi külastaja portaali, vaadake sammu 13.

Cisco ISE: Külalise juurdepääsu seadistamine FortiAP-l. Osa 3

22) Minge vahekaardile Töökeskused > Külalise juurdepääs > Poliitikaelemendid > Tulemused > Autoriseerimisprofiilid > Lisa autoriseerimisprofiili loomiseks varem loodud Võrgu seadme profiil.

Cisco ISE: Külalise juurdepääsu seadistamine FortiAP-l. Osa 3

23) Vahekaardil Töökeskused > Külalise juurdepääs > Poliitikakomplektid muutke WiFi kasutajate juurdepääsupoliitikat.

Cisco ISE: Külalise juurdepääsu seadistamine FortiAP-l. Osa 3Cisco ISE: Külalise juurdepääsu seadistamine FortiAP-l. Osa 3

24) Proovime ühendust luua külalise SSID-iga. Mind suunatakse kohe sisselogimislehele. Siin saab sisse logida kohaliku ISE-s loodud külalisena või registreeruda külaliskasutajana.

Cisco ISE: Külalise juurdepääsu seadistamine FortiAP-l. Osa 3Cisco ISE: Külalise juurdepääsu seadistamine FortiAP-l. Osa 3

25) Kui valisite eneseregistreerimise võimaluse, saate ühekordsed sisselogimisandmed saata e-posti, SMS-i või neid prinditud kujul.

Cisco ISE: Külalise juurdepääsu seadistamine FortiAP-l. Osa 3

26) Vahekaardil RADIUS > Reaalajas logid Cisco ISE-s näete vastavaid sisselogimislogisid.

Cisco ISE: Külalise juurdepääsu seadistamine FortiAP-l. Osa 3

6. Kokkuvõte

Selles pikalt kirjutatud artiklis seadistasime edukalt külalise juurdepääsu Cisco ISE-s, kus juurdepääsupunktide kontrollijana tegutseb FortiGate ja juurdepääsupunktina FortiAP. Saime sellise mitte triviaalne integratsiooni, mis tõestab jälle ISE laialdast rakendust.

Cisco ISE testimiseks pöörduge lingi kaudu, ja jälgige meie kanalites uuendusi (Telegram, Facebook, VK, TS Solution Blog, Yandex.Dzen).

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster