Cisco ISE: Külalisülekande seadistamine FortiAP-l. Osa 3

Cisco ISE: Külalisülekande seadistamine FortiAP-l. Osa 3

Tere tulemast meie kolmanda artikli avaldamisse, mis on pühendatud Cisco ISE-le. Lingid kõigile tsükli artiklitele on allpool:

  1. Cisco ISE: Sissejuhatus, nõuded, installatsioon. Osa 1

  2. Cisco ISE: Kasutajate loomine, LDAP serverite lisamine, AD integreerimine. Osa 2

  3. Cisco ISE: Külalisülekande seadistamine FortiAP-l. Osa 3

Selles avalduses leiate süvenemise külalisühesesse ning samm-sammult juhendi Cisco ISE ja FortiGate'i integreerimiseks FortiAP-i seadistamiseks — punkt, mis on saadaval Fortinetilt (sobib igasugustele seadmetele, mis toetavad RADIUS CoA — autoriseerimise muutmine).

Lisaks jagan meie artikleid Fortinet — kasulike materjalide kogu.

Märkus: Check Pointi SMB seadmed ei toeta RADIUS CoA-d.

Imeline juhend ingliskeelne juhend kirjeldab, kuidas luua külalisühe Cisco ISE abil Cisco WLC-l (traadita kontroller). Alustame!

1. Sissejuhatus

Külalisühe (portaal) võimaldab anda interneti- või sisevõrgu juurdepääsu külalistele ja kasutajatele, kellele te ei soovi oma kohaliku võrku lasta. On olemas 3 eelmääratletud tüüpi külalisportaali:

  1. Hotspot külalisportaal — juurdepääs võrku antakse külalistele ilma sisenemise andmeteta. Üldjuhul peavad kasutajad enne võrku pääsemist nõustuma ettevõtte „Kasutamise ja privaatsuse poliitikaga”.

  2. Sponsored-Külalisportaal — juurdepääs võrku ja sisenemise andmed peab andma sponsore — kasutaja, kes vastutab külalisakadeede loomise eest Cisco ISE-s.

  3. Self-Registered Külalisportaal — antud juhul kasutavad külalised olemasolevaid sisenemise andmeid või loovad endale sisenemise andmete kasutamiseks konto, kuid pääsemiseks võrgust on vajalik sponsori kinnitamine.

Cisco ISE-s saab kasutada mitmeid porte samal ajal. Vaikimisi näeb külalisportaalis kasutaja Cisco logo ja standardseid üldfraase. Kõike seda saab kohandada ja isegi kehtestada kohustusliku reklaami vaatamise enne juurdepääsu andmist.

Külalisühe seadistamine võib jagada 4 peamise etappi: FortiAP seadistamine, Cisco ISE ja FortiAP ühenduse loomine, külalisportaali loomine ja juurdepääsupoliitika seadistamine.

2. FortiAP seadistamine FortiGate'is

FortiGate on ligipääsupunktide kontroller ja kõik seadistused tehakse seal. FortiAP punktid toetavad PoE-d, seega kui olete need Etherneti kaudu võrku ühendatud, võite alustada seadistamist.

1) FortiGate'is minge vahekaardile WiFi & Switch Controller > Managed FortiAPs > Create New > Managed AP. Kasutades ainulaadset juurdepääsupunkti seerianumbrit, mis on märgitud seadme külge, lisage see objektina. See võib ka ise avastuda, siis vajutage Autoriseeri hiire parema nupuga.

Cisco ISE: Külalisülekande seadistamine FortiAP-l. Osa 3

2) FortiAP seadistused võivad olla vaikimisi, näiteks jätke need pildil näidatud. Soovitan tungivalt lubada 5 GHz režiimi, kuna mõned seadmed ei toeta 2.4 GHz.

3) Siis minge vahekaardile WiFi & Switch Controller > FortiAP profiilid > Loo uus me loome seadistuste profiili juurdepääsupunkti jaoks (protokolli 802.11 versioon, SSID režiim, kanali sagedus ja nende arv).

FortiAP seadistuste näideCisco ISE: Külalisülekande seadistamine FortiAP-l. Osa 3Cisco ISE: Külalisülekande seadistamine FortiAP-l. Osa 3

4) Järgmine samm on SSID loomine. Minge vahekaardile WiFi & Switch Controller > SSID-d > Loo uus > SSID. Siin on oluline seadistada:

  • külaliste WLAN-i aadressiruumi — IP/Neto-mask

  • RADIUS arvestus ja turvaline sidumine haldustoimes alal

  • Seade tuvastamise valik

  • SSID ja Broadcast SSID valik

  • Turvamooduli seaded > Jõudlussaadetav portaal 

  • Autendimisportaal — Väline ja lisage link loodud külalisportaalile Cisco ISE-st punkti 20

  • Kasutajarühm — Külaliste rühm — Väline — lisage RADIUS Cisco ISE-le (punkt 6 ja edasi)

SSID seadistuse näideCisco ISE: Külalisülekande seadistamine FortiAP-l. Osa 3Cisco ISE: Külalisülekande seadistamine FortiAP-l. Osa 3

5) Seejärel tuleks luua reeglid juurdepääsupoliitikas FortiGate'is. Minge vahekaardile Poliitika & Objektid > tulemüüripoliitika ja looge järgmise laadiga reegel:

Cisco ISE: Külalisülekande seadistamine FortiAP-l. Osa 3

3. RADIUS seadistamine

6) Minge Cisco ISE veebiliidesesse vahekaardile Poliitika > Poliitikaelemendid > Sõnastikud > Süsteem > RADIUS > RADIUS teenusepakkujad > Lisa. Selles vahekaardis lisame toetavate RADIUS protokollide nimekirja Fortinet'i, kuna peaaegu igal teenusepakkujal on oma spetsiifilised atribuudid — VSA (teenusepakkuja spetsiifilised atribuudid).

Fortinet RADIUS atribuutide loetelu leiate siin. VSA-d erinevad ainulaadse teenusepakkuja ID järgi. Fortinet'i ID = 12356. Täielik nimekiri VSA avaldati IANA organisatsiooni poolt.

7) Määrake sõnastikule nimi, märkige Teenusepakkuja ID (12356) ja vajutage Esita.

8) Seejärel minge Haldus > Võrgu seadme profiilid > Lisa ja looge uus seadme profiil. RADIUS sõnastike valikul valige varem loodud Fortinet RADIUS sõnastik ja valige CoA meetodid, et neid hiljem poliitikas ISE kasutada. Valisin RFC 5176 ja Port Bounce (shuti välja/no shut down võrgu liides) ning vastavad VSA-d: 

Fortinet-Access-Profile = lugemine-kirjutamine

Fortinet-Group-Name = fmg_faz_admins

9) Edasi tuleks lisada FortiGate ISE-iga ühenduse loomiseks. Selleks minge vahekaardile Haldus > Võrguressursid > Võrgu seadme profiilid > Lisa. Muuda järgmistesse väljadele Nimi, Teenusepakkuja, RADIUS sõnastikud (IP-aadress kasutab FortiGate'i, mitte FortiAP-i).

RADIUS-i seadistuse näide ISE pooltCisco ISE: Külalisülekande seadistamine FortiAP-l. Osa 3Cisco ISE: Külalisülekande seadistamine FortiAP-l. Osa 3Cisco ISE: Külalisülekande seadistamine FortiAP-l. Osa 3Cisco ISE: Külalisülekande seadistamine FortiAP-l. Osa 3

10) Seadistage seejärel RADIUS FortiGate'i poolel. FortiGate'i veebiliideses minge aadressile User & Authentication > RADIUS Servers > Create New. Määrake nimi, IP-aadress ja jagatud saladus (parool) eelmisest punktist. Seejärel vajutage Test User Credentials ja sisestage mis tahes mandaadid, mis võivad RADIUS'e kaudu tõmmata (näiteks kohaliku kasutaja Cisco ISE-l).

Cisco ISE: Külalisülekande seadistamine FortiAP-l. Osa 3

11) Lisage rühma Guest-Group (kui seda pole, looge see) RADIUS-server, samuti välised kasutajate allikad.

Cisco ISE: Külalisülekande seadistamine FortiAP-l. Osa 3

12) Ärge unustage lisada rühma Guest-Group SSID-sse, mille lõime varem punktis 4.

4. Kasutajate autentimise seadistamine

13) Valikuliselt võite importida külaliste portaali ISE sertifikaadi või luua enda allkirjastatud sertifikaadi vahekaartide kaudu Work Centers > Guest Access > Administration > Certification > System Certificates.

Cisco ISE: Külalisülekande seadistamine FortiAP-l. Osa 3

14) Seejärel vahekaardil Work Centers > Guest Access > Identity Groups > User Identity Groups > Add looge uus kasutajarühm külaliste juurdepääsuks või kasutage vaikimisi loodud rühmi.

Cisco ISE: Külalisülekande seadistamine FortiAP-l. Osa 3

15) Jätkake vahekaardil Administration > Identities looge külaliskasutajad ja lisage need eelmistest punktidest rühmadesse. Kui soovite kasutada väliseid mandaate, siis jätke see samm vahele.

Cisco ISE: Külalisülekande seadistamine FortiAP-l. Osa 3

16) Seejärel suunduge seadetesse Work Centers > Guest Access > Identities > Identity Source Sequence > Guest Portal Sequence — see on külaliste autentimise eelseadistatud järjestus. Ja valige väljal Authentication Search List kasutajate autentimise järjekord.

Cisco ISE: Külalisülekande seadistamine FortiAP-l. Osa 3

17) Külaliste teavitamiseks ühekordse parooliga saate seadistada SMS-i teenuse pakkujad või SMTP-serveri selle eesmärgi saavutamiseks. Minge vahekaardile Work Centers > Guest Access > Administration > SMTP Server või SMS Gateway Providers selle seadistuse jaoks. SMTP-serveri puhul on vajalik luua ISE jaoks konto ja märkida andmed sellele vahekaardile.

18) SMS-teavituste jaoks kasutage vastavat vahekaarti. ISE-is on eelnevalt seadistatud profiilid populaarsetest SMS-i teenusepakkujatest, kuid parem on luua oma. Kasutage neid profiile seadistuse näitena SMS Email Gatewayvõi SMS HTTP API.

SMTP-serveri ja SMS-i värava seadistuse näide ühekordse parooli jaoksCisco ISE: Külalisülekande seadistamine FortiAP-l. Osa 3Cisco ISE: Külalisülekande seadistamine FortiAP-l. Osa 3

5. Külaliste portaali seadistamine

19) Nagu mainitud, on kolm tüüpi eelkonfigureeritud külalisportaalid: Hotspot, Sponsored, Self-Registered. Soovitan valida kolmanda variandi, kuna see on kõige levinum. Igatahes on seaded suures osas sarnased. Seega liikumeme vahekaardile Work Centers > Guest Access > Portals & Components > Guest Portals > Self-Registered Guest Portal (default). 

20) Jätkake vahekaardil Portal Page Customization valimisega „Vaata vene keeles — Русский”, et portaal kuvataks vene keeles. Saate muuta iga vahekaardi teksti, lisada oma logo ja palju muud. Paremas ülanurgas on külalisportaalide eelvaade mugavamaks esitamiseks.

Näide külalisportaali seadistamisest iseregistreerimiselCisco ISE: Külalisülekande seadistamine FortiAP-l. Osa 3Cisco ISE: Külalisülekande seadistamine FortiAP-l. Osa 3

21) Klõpsake fraasil „Portal test URL” ja kopeerige portaali URL SSID-sse FortiGate-is sammul 4. Umbes selline näeb välja URL https://10.10.30.38:8433/portal/PortalSetup.action?portal=deaaa863-1df0-4198-baf1-8d5b690d4361

Teie domeeni kuvamiseks tuleb laadida külalisportaalile sertifikaat, vt samm 13.

Cisco ISE: Külalisülekande seadistamine FortiAP-l. Osa 3

22) Liikuge vahekaardile Work Centers > Guest Access > Policy Elements > Results > Authorization Profiles > Add autoriseerimisprofiili loomiseks eelnevalt loodud Network Device Profile.

Cisco ISE: Külalisülekande seadistamine FortiAP-l. Osa 3

23) Vahekaardil Work Centers > Guest Access > Policy Sets muutke WiFi kasutajate juurdepääsupoliitikat.

Cisco ISE: Külalisülekande seadistamine FortiAP-l. Osa 3Cisco ISE: Külalisülekande seadistamine FortiAP-l. Osa 3

24) Proovime ühendada külaliste SSID-ga. Mind suunatakse kohe logimise lehele. Siin saab sisse logida kohaliku ISE-s loodud guest-kontoga või registreerida end külalisena.

Cisco ISE: Külalisülekande seadistamine FortiAP-l. Osa 3Cisco ISE: Külalisülekande seadistamine FortiAP-l. Osa 3

25) Kui valisite iseregistreerimise variandi, siis saab ühekordsed sisselogimisandmed saata e-posti, SMS-i või printida välja.

Cisco ISE: Külalisülekande seadistamine FortiAP-l. Osa 3

26) Vahekaardil RADIUS > Live Logs näete Cisco ISE-s vastavaid logisid sissepääsu kohta.

Cisco ISE: Külalisülekande seadistamine FortiAP-l. Osa 3

6. Järeldus

Selles ulatuslikus artiklis seadistasime edukalt külalisjuurdepääsu Cisco ISE-s, kus juurdepääsupunktina tegutseb FortiGate ja juurdepääsupunktiks on FortiAP. Saime midagi sellist, mis tõestab ISE laialdast kasutust.

Cisco ISE testimiseks pöörduge meie poole lingil, ja jälgige meie kanalite uuendusi (Telegram, Facebook, VK, TS Solution Blog, Yandex.Zen).

Allikas: habr.com

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster