
Käime praktikas läbi Windows Active Directory + NPS kasutamise (2 serverit tagasivariantide tagamiseks) + 802.1x standardi, et kontrollida juurdepääsu ja autentida kasutajaid - domeeni arvuteid - seadmeid. Teooriat standardi kohta leiate Wikipedia lingilt:
Kuna minu 'labor' on piiratud ressurssidega, täidan NPS ja domeanikontrolleri rolle, kuid soovitan teil selliseid kriitilisi teenuseid siiski jagada.
Ma ei tea standardseid viise Windows NPS konfiguratsioonide (poliitikate) sünkroonimiseks, seega kasutame PowerShelli skripte, mida käitab ülesannete ajastaja (autor on minu endine kolleeg). Domeeni arvutite ja seadmete autentimiseks, mis ei toimi 802.1x (telefonid, printerid jne), seadistatakse rühmapoliitika ja luuakse turvagruppide.
Artikli lõpus räägin mõningatest 802.1x töö nüanssidest - kuidas saab kasutada haldamata lüliteid, dünaamilisi ACL-e jne. Jagame teavet avastatud 'veidrate' kohta...
Alustame failover NPS paigaldamisest ja seadistamisest Windows Server 2012R2-l (2016. aasta versioon on sarnane): Serveri halduri kaudu -> Lisa rolle ja funktsioone - viisardis valime ainult Network Policy Serveri.

või PowerShelli abil:
Install-WindowsFeature NPAS -IncludeManagementToolsVäike täpsustus – kuna Protected EAP (PEAP) on teil kindlasti vaja serveri autentimise sertifikaati (vastava kasutusõigusega), mis peab olema usaldusväärsete seas kliendi arvutites, siis tõenäoliselt tuleb teil paigaldada ka roll Certification Authority. Aga eeldame, et CA on teil juba paigaldatud…
Teeme sama ka teisel serveril. Loome kaustas C:Scripts skripti mõlemal serveril ja võrgu kausta teisel serveril SRV2NPS-config$
Esimesel serveril loome PowerShelli skripti C:ScriptsExport-NPS-config.ps1 järgnevate sisuga:
Export-NpsConfiguration -Path "SRV2NPS-config$NPS.xml"Pärast seda seadistame ülesande Task Sheduleris: “Export-NpsConfiguration”
powershell -executionpolicy unrestricted -f "C:ScriptsExport-NPS-config.ps1" Täidab kõikide kasutajate jaoks — Teha kõrgeima õigustega
Igapäevaselt — Korda ülesannet iga 10 minuti järel 8 tunni jooksul.
Backup NPS-l seadistame konfiguratsiooni (poliitika) importimise:
loome PowerShelli skripti:
echo Import-NpsConfiguration -Path "c:NPS-configNPS.xml" >> C:ScriptsImport-NPS-config.ps1ja ülesande selle täitmiseks iga 10 minuti järel:
powershell -executionpolicy unrestricted -f "C:ScriptsImport-NPS-config.ps1" Täidab kõikide kasutajate jaoks — Teha kõrgeima õigustega
Igapäevaselt — Korda ülesannet iga 10 minuti järel 8 tunni jooksul.
Nüüd, et kontrollida, lisame NPS-ile ühele serveritest (!) paar lülitit RADIUS-klientidena (IP ja jagatud saladus), kaks ühenduspoliitikat: WIRED-Connect (Tingimus: "NAS-porti tüüp – Ethernet") ja WiFi-Enterprise (Tingimus: "NAS-porti tüüp – IEEE 802.11"), samuti võrgupoliitika Access Cisco Network Devices (Võrgu administraatorid):
Tingimused:
Windowsi rühmad - domainsg-network-admins
Piirangud:
Autentimise meetodid - Tasuta tekstiga autentimine (PAP, SPAP)
Parameetrid:
RADIUS-atribuut: Standard - Service-Type - Login
Tarnijast sõltuvad - Cisco-AV-Pair - Cisco - shell:priv-lvl=15Lülitite poolt järgmised seaded:
aaa new-model
aaa local authentication attempts max-fail 5
!
!
aaa group server radius NPS
server-private 192.168.38.151 auth-port 1812 acct-port 1813 key %shared_secret%
server-private 192.168.10.151 auth-port 1812 acct-port 1813 key %shared_secret%
!
aaa authentication login default group NPS local
aaa authentication dot1x default group NPS
aaa authorization console
aaa authorization exec default group NPS local if-authenticated
aaa authorization network default group NPS
!
aaa session-id common
!
identity profile default
!
dot1x system-auth-control
!
!
line vty 0 4
exec-timeout 5 0
transport input ssh
escape-character 99
line vty 5 15
exec-timeout 5 0
logging synchronous
transport input ssh
escape-character 99Pärast seadistamist, 10 minuti pärast, peaksid kõik kliendi poliitikad ja parameetrid ilmuma ka reserveeritud NPS-le ning saame sisse logida lülititesse Active Directory konto abil, mis on rühma domainsg-network-admins liige (mille me eelnevalt lõime).
Liigume edasi Active Directory seadistamise juurde – loome grupi ja paroolipoliitikad ning vajalikke gruppe.
Grupipoliitika Computers-8021x-Settings:
Arvuti seadistus (Aktiveeritud)
Poliitikad
Windowsi seaded
Turvaseaded
Süsteemiteenused
Juhtmega AutoConfig (Käivitusrežiim: Automaatne)
Juhtmega võrgu (802.3) poliitikad
NPS-802-1x
Nimi NPS-802-1x
Kirjeldus 802.1x
Globaalset seaded
SEADE VÄÄRTUS
Kasutage Windowsi juhtmega LAN-teenuseid klientidele Lubatud
Jagatud kasutajakredentsid võrgu autentimiseks Lubatud
Võrgu profiil
Turvaseaded
Luba IEEE 802.1X autentimise kasutamine võrgu juurdepääsuks Lubatud
Kohustuslik IEEE 802.1X autentimise kasutamine võrgu juurdepääsuks Keelatud
IEEE 802.1X seaded
Arvuti autentimine Ainult arvuti
Maksimaalne autentimise ebaõnnestumiste arv 10
Maksimaalne EAPOL-Start sõnumite arv
Peatumise aeg (sekundites)
Algamise aeg (sekundites)
Autentimise aeg (sekundites)
Võrgu autentimise meetodi omadused
Autentimise meetod Kaitstud EAP (PEAP)
Kinnitage serveri sertifikaat Lubatud
Ühendage nendega serveritega
Ärge küsige kasutajalt uute serverite või usaldusväärsete sertifitseerimisasutuste volitamist Keelatud
Lubage kiire uuesti ühendamine Lubatud
Katkesta, kui server ei esitle krüptobindimise TLV-d Keelatud
Kohustuslik võrgu juurdepääsu kaitse Keelatud
Autentimise meetodi konfiguratsioon
Autentimise meetod Turvaline parool (EAP-MSCHAP v2)
Kasutage automaatselt minu Windowsi sisselogimisnime ja parooli (ja domeeni, kui need on) Lubatud
Loome turgroupi sg-computers-8021x-vl100, kuhu lisame arvutid, mida soovime jaotada VLAN 100 ja seadistame varem loodud rühmapoliitika filtreerimise sellele grupile:

Veenduda, et poliitika on edukalt töötanud, saab avades „Võrguhalduse keskus (Võrgu ja Interneti seaded) – Muuda adapteri seadeid (Adapteri seadete seadistamine) – Adapteri omadused”, kus näeme sakk „Autentimine”:

Kui olete veendunud, et poliitika rakendamine on sujunud, saate liikuda edasi võrgupoliitika seadistamise juurde NPS-is ja juurdepääsu lüliti portides.
Loome võrgu poliitika neag-computers-8021x-vl100:
Tingimused:
Windowsi grupid - sg-computers-8021x-vl100
NAS-pordi tüüp - Ethernet
Piirangud:
Autentimise meetodid - Microsoft: Protected EAP (PEAP) - Krüpteerimata autentimine (PAP, SPAP)
NAS-pordi tüüp - Ethernet
Seaded:
Standardsed:
Framed-MTU 1344
TunnelMediumType 802 (sisaldab kõiki 802 meedia vorme pluss Etherneti kanoniline formaat)
TunnelPrivateGroupId 100
TunnelType Virtuaalsed LAN-id (VLAN) 
Tüüpilised seadistused lüliti porti jaoks (tõin välja, et kasutatakse autentimist tüübi “multi-domain” – Data & Voice, samuti on olemas autentimine MAC-aadressi järgi. üleminekuperioodi ajal on mõtet kasutada parameetrites:
autentimise sündmuse ebaõnnestumise toiming autoriseerida VLAN 100
autentimise sündmuse mittevastuse toiming autoriseerida VLAN 100
VLAN ID ei ole „karantiin”, vaid see, kuhu kasutaja arvuti peaks pärast edukat autentimist pääsema – kuni me oleme kindlad, et kõik töötab korralikult. Nende seadeid saab kasutada ka muudes stsenaariumides, näiteks kui sellele pordile on ühendatud mittehaldamine lüliti ja soovite, et kõik selle kaudu ühendatud ning autentimise läbinud seadmed kuuluksid kindlasse VLAN-i („karantiin”).
lüliti pordi seaded režiimis 802.1x host-mode multi-domain
default int range Gi1/0/39-41
int range Gi1/0/39-41
shu
des PC-IPhone_802.1x
switchport mode access
switchport nonegotiate
switchport voice vlan 55
switchport port-security maximum 2
authentication event fail action authorize vlan 100
authentication event no-response action authorize vlan 100
authentication host-mode multi-domain
authentication port-control auto
authentication violation restrict
mab
dot1x pae authenticator
dot1x timeout quiet-period 15
dot1x timeout tx-period 3
storm-control broadcast level pps 100
storm-control multicast level pps 110
no vtp
lldp receive
lldp transmit
spanning-tree portfast
no shu
exitVeenduge, et arvuti/telefon on edukalt autentitud, kasutades käsku:
sh authentication sessions int Gi1/0/39 detNüüd loome grupi (näiteks, sg-fgpp-mab ) Active Directorys telefonide jaoks ja lisame sinna ühe seadme testimiseks (minu juhul on see Grandstream GXP2160 MAC-aadressiga 000b.82ba.a7b1 ja ja vastava konto domeen 00b82baa7b1).
Loo grupile, vähendame paroolipoliitika nõudeid (kasutades Active Directory'i halduskeskuse kaudu -> domeen -> Süsteem -> Parooli seadete konteiner) järgmiste parameetritega: Parooli seadistused MAB jaoks:

muutes sellega seadmete MAC-aadresse paroolideks. Pärast seda saame luua võrgupoliitika 802.1x autentimise meetodi jaoks mab, nimetame selleks neag-devices-8021x-voice. Parameetrid on järgmised:
- NAS Port Type – Ethernet
- Windowsi grupid – sg-fgpp-mab
- EAP tüübid: Krüpteerimata autentimine (PAP, SPAP)
- RADIUS atribuudid – Tootja spetsiifilised: Cisco – Cisco-AV-Pair – Atribuudi väärtus: device-traffic-class=voice
pärast eduka autentimise (ärge unustage konfigureerida lüliti porti), vaatame porti teavet:
sh authentication se int Gi1/0/34
----------------------------------------
Liides: GigabitEthernet1/0/34
MAC-aadress: 000b.82ba.a7b1
IP-aadress: 172.29.31.89
Kasutajanimi: 000b82baa7b1
Oleku: Authz Success
Domeen: VOICE
Oper host mode: multi-domain
Oper control dir: both
Autoriseeritud: Autentimise server
Sessiooni lõpptähtaeg: N/A
Ooteaeg: N/A
Ühine sessiooni ID: 0000000000000EB2000B8C5E
Acct Sessiooni ID: 0x00000134
Käepide: 0xCE000EB3
Käivitatavad meetodid:
Meetod Oleku
dot1x Ebaõnnestus
mab Authc SuccessNüüd, nagu lubatud, vaatame paar mitte nii ilmselget olukorda. Näiteks oleme seotud kasutajate arvutite seadmete ühendamisega mittehallatava lülitiga (switch). Sellisel juhul näevad portide seaded välja järgmiselt:
lüliti portide seaded 802.1x režiimis host-mode multi-auth
interface GigabitEthernet1/0/1
description *SW – 802.1x – 8 mac*
shu
switchport mode access
switchport nonegotiate
switchport voice vlan 55
switchport port-security maximum 8 ! suurendame lubatud MAC-aadresside arvu
authentication event fail action authorize vlan 100
authentication event no-response action authorize vlan 100
authentication host-mode multi-auth ! – autentimise režiim
authentication port-control auto
authentication violation restrict
mab
dot1x pae authenticator
dot1x timeout quiet-period 15
dot1x timeout tx-period 3
storm-control broadcast level pps 100
storm-control multicast level pps 110
no vtp
spanning-tree portfast
no shuP.S. märgatud väga kummaline tõrge – kui seade oli ühendatud sellise lülitiga ja siis see ühendatakse hallatava lülitiga, siis see EI tööta enne, kui me ei taaskäita(!) lülitit. Ainuke muid lahendusi pole seni leitud.
Veel üks punkt, mis on seotud DHCP-ga (kui kasutatakse ip dhcp snooping) – ilma selliste valikuteta:
ip dhcp snooping vlan 1-100
no ip dhcp snooping information optionmingil põhjusel ei saa IP-aadressi õigesti kätte... ehk on see meie DHCP serveri eripära
Ja Mac OS & Linux (kus 802.1x tugi on kohandatud) proovivad autentimiseks kasutajat, isegi kui MAC-aadressi autentimine on seadistatud.
Järgmises artikli osas vaatleme 802.1x rakendamist Wirelessi jaoks (sõltuvalt kasutaja kontorühmasse kuuluvusest, suuname ta vastavasse võrku (vlan), ehkki nad ühenduvad ühte SSID-d).
Allikas: habr.com
