802.1X seadistamine Cisco lĂŒlitites koos talitlushĂ€irete vĂ€ltimise NPS-iga (Windows RADIUS koos AD-ga)

802.1X seadistamine Cisco lĂŒlitites koos talitlushĂ€irete vĂ€ltimise NPS-iga (Windows RADIUS koos AD-ga)
KÀime praktikas lÀbi Windows Active Directory + NPS kasutamise (2 serverit tagasivariantide tagamiseks) + 802.1x standardi, et kontrollida juurdepÀÀsu ja autentida kasutajaid - domeeni arvuteid - seadmeid. Teooriat standardi kohta leiate Wikipedia lingilt: IEEE 802.1X

Kuna minu 'labor' on piiratud ressurssidega, tÀidan NPS ja domeanikontrolleri rolle, kuid soovitan teil selliseid kriitilisi teenuseid siiski jagada.

Ma ei tea standardseid viise Windows NPS konfiguratsioonide (poliitikate) sĂŒnkroonimiseks, seega kasutame PowerShelli skripte, mida kĂ€itab ĂŒlesannete ajastaja (autor on minu endine kolleeg). Domeeni arvutite ja seadmete autentimiseks, mis ei toimi 802.1x (telefonid, printerid jne), seadistatakse rĂŒhmapoliitika ja luuakse turvagruppide.

Artikli lĂ”pus rÀÀgin mĂ”ningatest 802.1x töö nĂŒanssidest - kuidas saab kasutada haldamata lĂŒliteid, dĂŒnaamilisi ACL-e jne. Jagame teavet avastatud 'veidrate' kohta...

Alustame failover NPS paigaldamisest ja seadistamisest Windows Server 2012R2-l (2016. aasta versioon on sarnane): Serveri halduri kaudu -> Lisa rolle ja funktsioone - viisardis valime ainult Network Policy Serveri.

802.1X seadistamine Cisco lĂŒlitites koos talitlushĂ€irete vĂ€ltimise NPS-iga (Windows RADIUS koos AD-ga)

vÔi PowerShelli abil:

Install-WindowsFeature NPAS -IncludeManagementTools

VĂ€ike tĂ€psustus – kuna Protected EAP (PEAP) on teil kindlasti vaja serveri autentimise sertifikaati (vastava kasutusĂ”igusega), mis peab olema usaldusvÀÀrsete seas kliendi arvutites, siis tĂ”enĂ€oliselt tuleb teil paigaldada ka roll Certification Authority. Aga eeldame, et CA on teil juba paigaldatud


Teeme sama ka teisel serveril. Loome kaustas C:Scripts skripti mÔlemal serveril ja vÔrgu kausta teisel serveril SRV2NPS-config$

Esimesel serveril loome PowerShelli skripti C:ScriptsExport-NPS-config.ps1 jÀrgnevate sisuga:

Export-NpsConfiguration -Path "SRV2NPS-config$NPS.xml"

PĂ€rast seda seadistame ĂŒlesande Task Sheduleris: “Export-NpsConfiguration”

powershell -executionpolicy unrestricted -f "C:ScriptsExport-NPS-config.ps1"

TĂ€idab kĂ”ikide kasutajate jaoks — Teha kĂ”rgeima Ă”igustega
IgapĂ€evaselt — Korda ĂŒlesannet iga 10 minuti jĂ€rel 8 tunni jooksul.

Backup NPS-l seadistame konfiguratsiooni (poliitika) importimise:
loome PowerShelli skripti:

echo Import-NpsConfiguration -Path "c:NPS-configNPS.xml" >> C:ScriptsImport-NPS-config.ps1

ja ĂŒlesande selle tĂ€itmiseks iga 10 minuti jĂ€rel:

powershell -executionpolicy unrestricted -f "C:ScriptsImport-NPS-config.ps1"

TĂ€idab kĂ”ikide kasutajate jaoks — Teha kĂ”rgeima Ă”igustega
IgapĂ€evaselt — Korda ĂŒlesannet iga 10 minuti jĂ€rel 8 tunni jooksul.

NĂŒĂŒd, et kontrollida, lisame NPS-ile ĂŒhele serveritest (!) paar lĂŒlitit RADIUS-klientidena (IP ja jagatud saladus), kaks ĂŒhenduspoliitikat: WIRED-Connect (Tingimus: "NAS-porti tĂŒĂŒp – Ethernet") ja WiFi-Enterprise (Tingimus: "NAS-porti tĂŒĂŒp – IEEE 802.11"), samuti vĂ”rgupoliitika Access Cisco Network Devices (VĂ”rgu administraatorid):

Tingimused:
Windowsi rĂŒhmad - domainsg-network-admins
Piirangud:
Autentimise meetodid - Tasuta tekstiga autentimine (PAP, SPAP)
Parameetrid:
RADIUS-atribuut: Standard - Service-Type - Login
Tarnijast sÔltuvad - Cisco-AV-Pair - Cisco - shell:priv-lvl=15

LĂŒlitite poolt jĂ€rgmised seaded:

aaa new-model
aaa local authentication attempts max-fail 5
!
!
aaa group server radius NPS
 server-private 192.168.38.151 auth-port 1812 acct-port 1813 key %shared_secret%
 server-private 192.168.10.151 auth-port 1812 acct-port 1813 key %shared_secret%
!
aaa authentication login default group NPS local
aaa authentication dot1x default group NPS
aaa authorization console
aaa authorization exec default group NPS local if-authenticated
aaa authorization network default group NPS
!
aaa session-id common
!
identity profile default
!
dot1x system-auth-control
!
!
line vty 0 4
 exec-timeout 5 0
 transport input ssh
 escape-character 99
line vty 5 15
 exec-timeout 5 0
 logging synchronous
 transport input ssh
 escape-character 99

PĂ€rast seadistamist, 10 minuti pĂ€rast, peaksid kĂ”ik kliendi poliitikad ja parameetrid ilmuma ka reserveeritud NPS-le ning saame sisse logida lĂŒlititesse Active Directory konto abil, mis on rĂŒhma domainsg-network-admins liige (mille me eelnevalt lĂ”ime).

Liigume edasi Active Directory seadistamise juurde – loome grupi ja paroolipoliitikad ning vajalikke gruppe.

Grupipoliitika Computers-8021x-Settings:

Arvuti seadistus (Aktiveeritud)
   Poliitikad
     Windowsi seaded
        Turvaseaded
          SĂŒsteemiteenused
     Juhtmega AutoConfig (KĂ€ivitusreĆŸiim: Automaatne)
Juhtmega vÔrgu (802.3) poliitikad


NPS-802-1x

Nimi	NPS-802-1x
Kirjeldus	802.1x
Globaalset seaded
SEADE	VÄÄRTUS
Kasutage Windowsi juhtmega LAN-teenuseid klientidele	Lubatud
Jagatud kasutajakredentsid vÔrgu autentimiseks	Lubatud
VÔrgu profiil
Turvaseaded
Luba IEEE 802.1X autentimise kasutamine vÔrgu juurdepÀÀsuks	Lubatud
Kohustuslik IEEE 802.1X autentimise kasutamine vÔrgu juurdepÀÀsuks	Keelatud
IEEE 802.1X seaded
Arvuti autentimine	Ainult arvuti
Maksimaalne autentimise ebaÔnnestumiste arv	10
Maksimaalne EAPOL-Start sÔnumite arv	 
Peatumise aeg (sekundites)	 
Algamise aeg (sekundites)	 
Autentimise aeg (sekundites)	 
VÔrgu autentimise meetodi omadused
Autentimise meetod	Kaitstud EAP (PEAP)
Kinnitage serveri sertifikaat	Lubatud
Ühendage nendega serveritega	 
Ärge kĂŒsige kasutajalt uute serverite vĂ”i usaldusvÀÀrsete sertifitseerimisasutuste volitamist	Keelatud
Lubage kiire uuesti ĂŒhendamine	Lubatud
Katkesta, kui server ei esitle krĂŒptobindimise TLV-d	Keelatud
Kohustuslik vÔrgu juurdepÀÀsu kaitse	Keelatud
Autentimise meetodi konfiguratsioon
Autentimise meetod	Turvaline parool (EAP-MSCHAP v2)
Kasutage automaatselt minu Windowsi sisselogimisnime ja parooli (ja domeeni, kui need on)	Lubatud

802.1X seadistamine Cisco lĂŒlitites koos talitlushĂ€irete vĂ€ltimise NPS-iga (Windows RADIUS koos AD-ga)

Loome turgroupi sg-computers-8021x-vl100, kuhu lisame arvutid, mida soovime jaotada VLAN 100 ja seadistame varem loodud rĂŒhmapoliitika filtreerimise sellele grupile:

802.1X seadistamine Cisco lĂŒlitites koos talitlushĂ€irete vĂ€ltimise NPS-iga (Windows RADIUS koos AD-ga)

Veenduda, et poliitika on edukalt töötanud, saab avades „VĂ”rguhalduse keskus (VĂ”rgu ja Interneti seaded) – Muuda adapteri seadeid (Adapteri seadete seadistamine) – Adapteri omadused”, kus nĂ€eme sakk „Autentimine”:

802.1X seadistamine Cisco lĂŒlitites koos talitlushĂ€irete vĂ€ltimise NPS-iga (Windows RADIUS koos AD-ga)

Kui olete veendunud, et poliitika rakendamine on sujunud, saate liikuda edasi vĂ”rgupoliitika seadistamise juurde NPS-is ja juurdepÀÀsu lĂŒliti portides.

Loome vÔrgu poliitika neag-computers-8021x-vl100:

Tingimused:
  Windowsi grupid - sg-computers-8021x-vl100
  NAS-pordi tĂŒĂŒp - Ethernet
Piirangud:
  Autentimise meetodid - Microsoft: Protected EAP (PEAP) - KrĂŒpteerimata autentimine (PAP, SPAP)
  NAS-pordi tĂŒĂŒp - Ethernet
Seaded:
  Standardsed:
   Framed-MTU 1344
   TunnelMediumType 802 (sisaldab kÔiki 802 meedia vorme pluss Etherneti kanoniline formaat)
   TunnelPrivateGroupId  100
   TunnelType  Virtuaalsed LAN-id (VLAN)

802.1X seadistamine Cisco lĂŒlitites koos talitlushĂ€irete vĂ€ltimise NPS-iga (Windows RADIUS koos AD-ga)

TĂŒĂŒpilised seadistused lĂŒliti porti jaoks (tĂ”in vĂ€lja, et kasutatakse autentimist tĂŒĂŒbi “multi-domain” – Data & Voice, samuti on olemas autentimine MAC-aadressi jĂ€rgi. ĂŒleminekuperioodi ajal on mĂ”tet kasutada parameetrites:


autentimise sĂŒndmuse ebaĂ”nnestumise toiming autoriseerida VLAN 100
autentimise sĂŒndmuse mittevastuse toiming autoriseerida VLAN 100

VLAN ID ei ole „karantiin”, vaid see, kuhu kasutaja arvuti peaks pĂ€rast edukat autentimist pÀÀsema – kuni me oleme kindlad, et kĂ”ik töötab korralikult. Nende seadeid saab kasutada ka muudes stsenaariumides, nĂ€iteks kui sellele pordile on ĂŒhendatud mittehaldamine lĂŒliti ja soovite, et kĂ”ik selle kaudu ĂŒhendatud ning autentimise lĂ€binud seadmed kuuluksid kindlasse VLAN-i („karantiin”).

lĂŒliti pordi seaded reĆŸiimis 802.1x host-mode multi-domain

default int range Gi1/0/39-41
int range Gi1/0/39-41
shu
des PC-IPhone_802.1x
switchport mode access
switchport nonegotiate
switchport voice vlan 55
switchport port-security maximum 2
authentication event fail action authorize vlan 100
authentication event no-response action authorize vlan 100
authentication host-mode multi-domain
authentication port-control auto
authentication violation restrict
mab
dot1x pae authenticator
dot1x timeout quiet-period 15
dot1x timeout tx-period 3
storm-control broadcast level pps 100
storm-control multicast level pps 110
no vtp
lldp receive
lldp transmit
spanning-tree portfast
no shu
exit

Veenduge, et arvuti/telefon on edukalt autentitud, kasutades kÀsku:

sh authentication sessions int Gi1/0/39 det

NĂŒĂŒd loome grupi (nĂ€iteks, sg-fgpp-mab ) Active Directorys telefonide jaoks ja lisame sinna ĂŒhe seadme testimiseks (minu juhul on see Grandstream GXP2160 MAC-aadressiga 000b.82ba.a7b1 ja ja vastava konto domeen 00b82baa7b1).

Loo grupile, vĂ€hendame paroolipoliitika nĂ”udeid (kasutades Peene paroolipoliitika Active Directory'i halduskeskuse kaudu -> domeen -> SĂŒsteem -> Parooli seadete konteiner) jĂ€rgmiste parameetritega: Parooli seadistused MAB jaoks:

802.1X seadistamine Cisco lĂŒlitites koos talitlushĂ€irete vĂ€ltimise NPS-iga (Windows RADIUS koos AD-ga)

muutes sellega seadmete MAC-aadresse paroolideks. PÀrast seda saame luua vÔrgupoliitika 802.1x autentimise meetodi jaoks mab, nimetame selleks neag-devices-8021x-voice. Parameetrid on jÀrgmised:

  • NAS Port Type – Ethernet
  • Windowsi grupid – sg-fgpp-mab
  • EAP tĂŒĂŒbid: KrĂŒpteerimata autentimine (PAP, SPAP)
  • RADIUS atribuudid – Tootja spetsiifilised: Cisco – Cisco-AV-Pair – Atribuudi vÀÀrtus: device-traffic-class=voice

pĂ€rast eduka autentimise (Ă€rge unustage konfigureerida lĂŒliti porti), vaatame porti teavet:

sh authentication se int Gi1/0/34

----------------------------------------
            Liides:  GigabitEthernet1/0/34
          MAC-aadress:  000b.82ba.a7b1
           IP-aadress:  172.29.31.89
            Kasutajanimi:  000b82baa7b1
               Oleku:  Authz Success
               Domeen:  VOICE
       Oper host mode:  multi-domain
     Oper control dir:  both
        Autoriseeritud:  Autentimise server
      Sessiooni lÔpptÀhtaeg:  N/A
         Ooteaeg:  N/A
    Ühine sessiooni ID:  0000000000000EB2000B8C5E
      Acct Sessiooni ID:  0x00000134
               KĂ€epide:  0xCE000EB3

KĂ€ivitatavad meetodid:
       Meetod   Oleku
       dot1x    EbaÔnnestus
       mab      Authc Success

NĂŒĂŒd, nagu lubatud, vaatame paar mitte nii ilmselget olukorda. NĂ€iteks oleme seotud kasutajate arvutite seadmete ĂŒhendamisega mittehallatava lĂŒlitiga (switch). Sellisel juhul nĂ€evad portide seaded vĂ€lja jĂ€rgmiselt:

lĂŒliti portide seaded 802.1x reĆŸiimis host-mode multi-auth

interface GigabitEthernet1/0/1
description *SW – 802.1x – 8 mac*
shu
switchport mode access
switchport nonegotiate
switchport voice vlan 55
switchport port-security maximum 8  ! suurendame lubatud MAC-aadresside arvu
authentication event fail action authorize vlan 100
authentication event no-response action authorize vlan 100
authentication host-mode multi-auth  ! – autentimise reĆŸiim
authentication port-control auto
authentication violation restrict
mab
dot1x pae authenticator
dot1x timeout quiet-period 15
dot1x timeout tx-period 3
storm-control broadcast level pps 100
storm-control multicast level pps 110
no vtp
spanning-tree portfast
no shu

P.S. mĂ€rgatud vĂ€ga kummaline tĂ”rge – kui seade oli ĂŒhendatud sellise lĂŒlitiga ja siis see ĂŒhendatakse hallatava lĂŒlitiga, siis see EI tööta enne, kui me ei taaskĂ€ita(!) lĂŒlitit. Ainuke muid lahendusi pole seni leitud.

Veel ĂŒks punkt, mis on seotud DHCP-ga (kui kasutatakse ip dhcp snooping) – ilma selliste valikuteta:

ip dhcp snooping vlan 1-100
no ip dhcp snooping information option

mingil pÔhjusel ei saa IP-aadressi Ôigesti kÀtte... ehk on see meie DHCP serveri eripÀra

Ja Mac OS & Linux (kus 802.1x tugi on kohandatud) proovivad autentimiseks kasutajat, isegi kui MAC-aadressi autentimine on seadistatud.

JĂ€rgmises artikli osas vaatleme 802.1x rakendamist Wirelessi jaoks (sĂ”ltuvalt kasutaja kontorĂŒhmasse kuuluvusest, suuname ta vastavasse vĂ”rku (vlan), ehkki nad ĂŒhenduvad ĂŒhte SSID-d).

Allikas: habr.com

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster