
Tere tulemast meie kolmanda artikli avaldamisse, mis on pühendatud Cisco ISE-le. Lingid kõigile tsükli artiklitele on allpool:
Selles avalduses leiate süvenemise külalisühesesse ning samm-sammult juhendi Cisco ISE ja FortiGate'i integreerimiseks FortiAP-i seadistamiseks — punkt, mis on saadaval Fortinetilt (sobib igasugustele seadmetele, mis toetavad RADIUS CoA — autoriseerimise muutmine).
Lisaks jagan meie artikleid .
Märkus: Check Pointi SMB seadmed ei toeta RADIUS CoA-d.
Imeline ingliskeelne juhend kirjeldab, kuidas luua külalisühe Cisco ISE abil Cisco WLC-l (traadita kontroller). Alustame!
1. Sissejuhatus
Külalisühe (portaal) võimaldab anda interneti- või sisevõrgu juurdepääsu külalistele ja kasutajatele, kellele te ei soovi oma kohaliku võrku lasta. On olemas 3 eelmääratletud tüüpi külalisportaali:
Hotspot külalisportaal — juurdepääs võrku antakse külalistele ilma sisenemise andmeteta. Üldjuhul peavad kasutajad enne võrku pääsemist nõustuma ettevõtte „Kasutamise ja privaatsuse poliitikaga”.
Sponsored-Külalisportaal — juurdepääs võrku ja sisenemise andmed peab andma sponsore — kasutaja, kes vastutab külalisakadeede loomise eest Cisco ISE-s.
Self-Registered Külalisportaal — antud juhul kasutavad külalised olemasolevaid sisenemise andmeid või loovad endale sisenemise andmete kasutamiseks konto, kuid pääsemiseks võrgust on vajalik sponsori kinnitamine.
Cisco ISE-s saab kasutada mitmeid porte samal ajal. Vaikimisi näeb külalisportaalis kasutaja Cisco logo ja standardseid üldfraase. Kõike seda saab kohandada ja isegi kehtestada kohustusliku reklaami vaatamise enne juurdepääsu andmist.
Külalisühe seadistamine võib jagada 4 peamise etappi: FortiAP seadistamine, Cisco ISE ja FortiAP ühenduse loomine, külalisportaali loomine ja juurdepääsupoliitika seadistamine.
2. FortiAP seadistamine FortiGate'is
FortiGate on ligipääsupunktide kontroller ja kõik seadistused tehakse seal. FortiAP punktid toetavad PoE-d, seega kui olete need Etherneti kaudu võrku ühendatud, võite alustada seadistamist.
1) FortiGate'is minge vahekaardile WiFi & Switch Controller > Managed FortiAPs > Create New > Managed AP. Kasutades ainulaadset juurdepääsupunkti seerianumbrit, mis on märgitud seadme külge, lisage see objektina. See võib ka ise avastuda, siis vajutage Autoriseeri hiire parema nupuga.

2) FortiAP seadistused võivad olla vaikimisi, näiteks jätke need pildil näidatud. Soovitan tungivalt lubada 5 GHz režiimi, kuna mõned seadmed ei toeta 2.4 GHz.
3) Siis minge vahekaardile WiFi & Switch Controller > FortiAP profiilid > Loo uus me loome seadistuste profiili juurdepääsupunkti jaoks (protokolli 802.11 versioon, SSID režiim, kanali sagedus ja nende arv).
FortiAP seadistuste näide

4) Järgmine samm on SSID loomine. Minge vahekaardile WiFi & Switch Controller > SSID-d > Loo uus > SSID. Siin on oluline seadistada:
külaliste WLAN-i aadressiruumi — IP/Neto-mask
RADIUS arvestus ja turvaline sidumine haldustoimes alal
Seade tuvastamise valik
SSID ja Broadcast SSID valik
Turvamooduli seaded > Jõudlussaadetav portaal
Autendimisportaal — Väline ja lisage link loodud külalisportaalile Cisco ISE-st punkti 20
Kasutajarühm — Külaliste rühm — Väline — lisage RADIUS Cisco ISE-le (punkt 6 ja edasi)
SSID seadistuse näide

5) Seejärel tuleks luua reeglid juurdepääsupoliitikas FortiGate'is. Minge vahekaardile Poliitika & Objektid > tulemüüripoliitika ja looge järgmise laadiga reegel:

3. RADIUS seadistamine
6) Minge Cisco ISE veebiliidesesse vahekaardile Poliitika > Poliitikaelemendid > Sõnastikud > Süsteem > RADIUS > RADIUS teenusepakkujad > Lisa. Selles vahekaardis lisame toetavate RADIUS protokollide nimekirja Fortinet'i, kuna peaaegu igal teenusepakkujal on oma spetsiifilised atribuudid — VSA (teenusepakkuja spetsiifilised atribuudid).
Fortinet RADIUS atribuutide loetelu leiate . VSA-d erinevad ainulaadse teenusepakkuja ID järgi. Fortinet'i ID = 12356. Täielik VSA avaldati IANA organisatsiooni poolt.
7) Määrake sõnastikule nimi, märkige Teenusepakkuja ID (12356) ja vajutage Esita.
8) Seejärel minge Haldus > Võrgu seadme profiilid > Lisa ja looge uus seadme profiil. RADIUS sõnastike valikul valige varem loodud Fortinet RADIUS sõnastik ja valige CoA meetodid, et neid hiljem poliitikas ISE kasutada. Valisin RFC 5176 ja Port Bounce (shuti välja/no shut down võrgu liides) ning vastavad VSA-d:
Fortinet-Access-Profile = lugemine-kirjutamine
Fortinet-Group-Name = fmg_faz_admins
9) Edasi tuleks lisada FortiGate ISE-iga ühenduse loomiseks. Selleks minge vahekaardile Haldus > Võrguressursid > Võrgu seadme profiilid > Lisa. Muuda järgmistesse väljadele Nimi, Teenusepakkuja, RADIUS sõnastikud (IP-aadress kasutab FortiGate'i, mitte FortiAP-i).
RADIUS-i seadistuse näide ISE poolt



10) Seadistage seejärel RADIUS FortiGate'i poolel. FortiGate'i veebiliideses minge aadressile User & Authentication > RADIUS Servers > Create New. Määrake nimi, IP-aadress ja jagatud saladus (parool) eelmisest punktist. Seejärel vajutage Test User Credentials ja sisestage mis tahes mandaadid, mis võivad RADIUS'e kaudu tõmmata (näiteks kohaliku kasutaja Cisco ISE-l).

11) Lisage rühma Guest-Group (kui seda pole, looge see) RADIUS-server, samuti välised kasutajate allikad.

12) Ärge unustage lisada rühma Guest-Group SSID-sse, mille lõime varem punktis 4.
4. Kasutajate autentimise seadistamine
13) Valikuliselt võite importida külaliste portaali ISE sertifikaadi või luua enda allkirjastatud sertifikaadi vahekaartide kaudu Work Centers > Guest Access > Administration > Certification > System Certificates.

14) Seejärel vahekaardil Work Centers > Guest Access > Identity Groups > User Identity Groups > Add looge uus kasutajarühm külaliste juurdepääsuks või kasutage vaikimisi loodud rühmi.

15) Jätkake vahekaardil Administration > Identities looge külaliskasutajad ja lisage need eelmistest punktidest rühmadesse. Kui soovite kasutada väliseid mandaate, siis jätke see samm vahele.

16) Seejärel suunduge seadetesse Work Centers > Guest Access > Identities > Identity Source Sequence > Guest Portal Sequence — see on külaliste autentimise eelseadistatud järjestus. Ja valige väljal Authentication Search List kasutajate autentimise järjekord.

17) Külaliste teavitamiseks ühekordse parooliga saate seadistada SMS-i teenuse pakkujad või SMTP-serveri selle eesmärgi saavutamiseks. Minge vahekaardile Work Centers > Guest Access > Administration > SMTP Server või SMS Gateway Providers selle seadistuse jaoks. SMTP-serveri puhul on vajalik luua ISE jaoks konto ja märkida andmed sellele vahekaardile.
18) SMS-teavituste jaoks kasutage vastavat vahekaarti. ISE-is on eelnevalt seadistatud profiilid populaarsetest SMS-i teenusepakkujatest, kuid parem on luua oma. Kasutage neid profiile seadistuse näitena SMS Email Gatewayvõi SMS HTTP API.
SMTP-serveri ja SMS-i värava seadistuse näide ühekordse parooli jaoks

5. Külaliste portaali seadistamine
19) Nagu mainitud, on kolm tüüpi eelkonfigureeritud külalisportaalid: Hotspot, Sponsored, Self-Registered. Soovitan valida kolmanda variandi, kuna see on kõige levinum. Igatahes on seaded suures osas sarnased. Seega liikumeme vahekaardile Work Centers > Guest Access > Portals & Components > Guest Portals > Self-Registered Guest Portal (default).
20) Jätkake vahekaardil Portal Page Customization valimisega „Vaata vene keeles — Русский”, et portaal kuvataks vene keeles. Saate muuta iga vahekaardi teksti, lisada oma logo ja palju muud. Paremas ülanurgas on külalisportaalide eelvaade mugavamaks esitamiseks.
Näide külalisportaali seadistamisest iseregistreerimisel

21) Klõpsake fraasil „Portal test URL” ja kopeerige portaali URL SSID-sse FortiGate-is sammul 4. Umbes selline näeb välja URL
Teie domeeni kuvamiseks tuleb laadida külalisportaalile sertifikaat, vt samm 13.

22) Liikuge vahekaardile Work Centers > Guest Access > Policy Elements > Results > Authorization Profiles > Add autoriseerimisprofiili loomiseks eelnevalt loodud Network Device Profile.

23) Vahekaardil Work Centers > Guest Access > Policy Sets muutke WiFi kasutajate juurdepääsupoliitikat.

![]()
24) Proovime ühendada külaliste SSID-ga. Mind suunatakse kohe logimise lehele. Siin saab sisse logida kohaliku ISE-s loodud guest-kontoga või registreerida end külalisena.


25) Kui valisite iseregistreerimise variandi, siis saab ühekordsed sisselogimisandmed saata e-posti, SMS-i või printida välja.

26) Vahekaardil RADIUS > Live Logs näete Cisco ISE-s vastavaid logisid sissepääsu kohta.

6. Järeldus
Selles ulatuslikus artiklis seadistasime edukalt külalisjuurdepääsu Cisco ISE-s, kus juurdepääsupunktina tegutseb FortiGate ja juurdepääsupunktiks on FortiAP. Saime midagi sellist, mis tõestab ISE laialdast kasutust.
Cisco ISE testimiseks pöörduge meie poole , ja jälgige meie kanalite uuendusi (, , , , ).
Allikas: habr.com
