802.1X seadistamine Cisco lülitites koos talitlushäirete vältimise NPS-iga (Windows RADIUS koos AD-ga)

802.1X seadistamine Cisco lülitites koos talitlushäirete vältimise NPS-iga (Windows RADIUS koos AD-ga)
Käime praktikas läbi Windows Active Directory + NPS kasutamise (2 serverit tagasivariantide tagamiseks) + 802.1x standardi, et kontrollida juurdepääsu ja autentida kasutajaid - domeeni arvuteid - seadmeid. Teooriat standardi kohta leiate Wikipedia lingilt: IEEE 802.1X

Kuna minu 'labor' on piiratud ressurssidega, täidan NPS ja domeanikontrolleri rolle, kuid soovitan teil selliseid kriitilisi teenuseid siiski jagada.

Ma ei tea standardseid viise Windows NPS konfiguratsioonide (poliitikate) sünkroonimiseks, seega kasutame PowerShelli skripte, mida käitab ülesannete ajastaja (autor on minu endine kolleeg). Domeeni arvutite ja seadmete autentimiseks, mis ei toimi 802.1x (telefonid, printerid jne), seadistatakse rühmapoliitika ja luuakse turvagruppide.

Artikli lõpus räägin mõningatest 802.1x töö nüanssidest - kuidas saab kasutada haldamata lüliteid, dünaamilisi ACL-e jne. Jagame teavet avastatud 'veidrate' kohta...

Alustame failover NPS paigaldamisest ja seadistamisest Windows Server 2012R2-l (2016. aasta versioon on sarnane): Serveri halduri kaudu -> Lisa rolle ja funktsioone - viisardis valime ainult Network Policy Serveri.

802.1X seadistamine Cisco lülitites koos talitlushäirete vältimise NPS-iga (Windows RADIUS koos AD-ga)

või PowerShelli abil:

Install-WindowsFeature NPAS -IncludeManagementTools

Väike täpsustus – kuna Protected EAP (PEAP) on teil kindlasti vaja serveri autentimise sertifikaati (vastava kasutusõigusega), mis peab olema usaldusväärsete seas kliendi arvutites, siis tõenäoliselt tuleb teil paigaldada ka roll Certification Authority. Aga eeldame, et CA on teil juba paigaldatud…

Teeme sama ka teisel serveril. Loome kaustas C:Scripts skripti mõlemal serveril ja võrgu kausta teisel serveril SRV2NPS-config$

Esimesel serveril loome PowerShelli skripti C:ScriptsExport-NPS-config.ps1 järgnevate sisuga:

Export-NpsConfiguration -Path "SRV2NPS-config$NPS.xml"

Pärast seda seadistame ülesande Task Sheduleris: “Export-NpsConfiguration

powershell -executionpolicy unrestricted -f "C:ScriptsExport-NPS-config.ps1"

Täidab kõikide kasutajate jaoks — Teha kõrgeima õigustega
Igapäevaselt — Korda ülesannet iga 10 minuti järel 8 tunni jooksul.

Backup NPS-l seadistame konfiguratsiooni (poliitika) importimise:
loome PowerShelli skripti:

echo Import-NpsConfiguration -Path "c:NPS-configNPS.xml" >> C:ScriptsImport-NPS-config.ps1

ja ülesande selle täitmiseks iga 10 minuti järel:

powershell -executionpolicy unrestricted -f "C:ScriptsImport-NPS-config.ps1"

Täidab kõikide kasutajate jaoks — Teha kõrgeima õigustega
Igapäevaselt — Korda ülesannet iga 10 minuti järel 8 tunni jooksul.

Nüüd, et kontrollida, lisame NPS-ile ühele serveritest (!) paar lülitit RADIUS-klientidena (IP ja jagatud saladus), kaks ühenduspoliitikat: WIRED-Connect (Tingimus: "NAS-porti tüüp – Ethernet") ja WiFi-Enterprise (Tingimus: "NAS-porti tüüp – IEEE 802.11"), samuti võrgupoliitika Access Cisco Network Devices (Võrgu administraatorid):

Tingimused:
Windowsi rühmad - domainsg-network-admins
Piirangud:
Autentimise meetodid - Tasuta tekstiga autentimine (PAP, SPAP)
Parameetrid:
RADIUS-atribuut: Standard - Service-Type - Login
Tarnijast sõltuvad - Cisco-AV-Pair - Cisco - shell:priv-lvl=15

Lülitite poolt järgmised seaded:

aaa new-model
aaa local authentication attempts max-fail 5
!
!
aaa group server radius NPS
 server-private 192.168.38.151 auth-port 1812 acct-port 1813 key %shared_secret%
 server-private 192.168.10.151 auth-port 1812 acct-port 1813 key %shared_secret%
!
aaa authentication login default group NPS local
aaa authentication dot1x default group NPS
aaa authorization console
aaa authorization exec default group NPS local if-authenticated
aaa authorization network default group NPS
!
aaa session-id common
!
identity profile default
!
dot1x system-auth-control
!
!
line vty 0 4
 exec-timeout 5 0
 transport input ssh
 escape-character 99
line vty 5 15
 exec-timeout 5 0
 logging synchronous
 transport input ssh
 escape-character 99

Pärast seadistamist, 10 minuti pärast, peaksid kõik kliendi poliitikad ja parameetrid ilmuma ka reserveeritud NPS-le ning saame sisse logida lülititesse Active Directory konto abil, mis on rühma domainsg-network-admins liige (mille me eelnevalt lõime).

Liigume edasi Active Directory seadistamise juurde – loome grupi ja paroolipoliitikad ning vajalikke gruppe.

Grupipoliitika Computers-8021x-Settings:

Arvuti seadistus (Aktiveeritud)
   Poliitikad
     Windowsi seaded
        Turvaseaded
          Süsteemiteenused
     Juhtmega AutoConfig (Käivitusrežiim: Automaatne)
Juhtmega võrgu (802.3) poliitikad


NPS-802-1x

Nimi	NPS-802-1x
Kirjeldus	802.1x
Globaalset seaded
SEADE	VÄÄRTUS
Kasutage Windowsi juhtmega LAN-teenuseid klientidele	Lubatud
Jagatud kasutajakredentsid võrgu autentimiseks	Lubatud
Võrgu profiil
Turvaseaded
Luba IEEE 802.1X autentimise kasutamine võrgu juurdepääsuks	Lubatud
Kohustuslik IEEE 802.1X autentimise kasutamine võrgu juurdepääsuks	Keelatud
IEEE 802.1X seaded
Arvuti autentimine	Ainult arvuti
Maksimaalne autentimise ebaõnnestumiste arv	10
Maksimaalne EAPOL-Start sõnumite arv	 
Peatumise aeg (sekundites)	 
Algamise aeg (sekundites)	 
Autentimise aeg (sekundites)	 
Võrgu autentimise meetodi omadused
Autentimise meetod	Kaitstud EAP (PEAP)
Kinnitage serveri sertifikaat	Lubatud
Ühendage nendega serveritega	 
Ärge küsige kasutajalt uute serverite või usaldusväärsete sertifitseerimisasutuste volitamist	Keelatud
Lubage kiire uuesti ühendamine	Lubatud
Katkesta, kui server ei esitle krüptobindimise TLV-d	Keelatud
Kohustuslik võrgu juurdepääsu kaitse	Keelatud
Autentimise meetodi konfiguratsioon
Autentimise meetod	Turvaline parool (EAP-MSCHAP v2)
Kasutage automaatselt minu Windowsi sisselogimisnime ja parooli (ja domeeni, kui need on)	Lubatud

802.1X seadistamine Cisco lülitites koos talitlushäirete vältimise NPS-iga (Windows RADIUS koos AD-ga)

Loome turgroupi sg-computers-8021x-vl100, kuhu lisame arvutid, mida soovime jaotada VLAN 100 ja seadistame varem loodud rühmapoliitika filtreerimise sellele grupile:

802.1X seadistamine Cisco lülitites koos talitlushäirete vältimise NPS-iga (Windows RADIUS koos AD-ga)

Veenduda, et poliitika on edukalt töötanud, saab avades „Võrguhalduse keskus (Võrgu ja Interneti seaded) – Muuda adapteri seadeid (Adapteri seadete seadistamine) – Adapteri omadused”, kus näeme sakk „Autentimine”:

802.1X seadistamine Cisco lülitites koos talitlushäirete vältimise NPS-iga (Windows RADIUS koos AD-ga)

Kui olete veendunud, et poliitika rakendamine on sujunud, saate liikuda edasi võrgupoliitika seadistamise juurde NPS-is ja juurdepääsu lüliti portides.

Loome võrgu poliitika neag-computers-8021x-vl100:

Tingimused:
  Windowsi grupid - sg-computers-8021x-vl100
  NAS-pordi tüüp - Ethernet
Piirangud:
  Autentimise meetodid - Microsoft: Protected EAP (PEAP) - Krüpteerimata autentimine (PAP, SPAP)
  NAS-pordi tüüp - Ethernet
Seaded:
  Standardsed:
   Framed-MTU 1344
   TunnelMediumType 802 (sisaldab kõiki 802 meedia vorme pluss Etherneti kanoniline formaat)
   TunnelPrivateGroupId  100
   TunnelType  Virtuaalsed LAN-id (VLAN)

802.1X seadistamine Cisco lülitites koos talitlushäirete vältimise NPS-iga (Windows RADIUS koos AD-ga)

Tüüpilised seadistused lüliti porti jaoks (tõin välja, et kasutatakse autentimist tüübi “multi-domain” – Data & Voice, samuti on olemas autentimine MAC-aadressi järgi. üleminekuperioodi ajal on mõtet kasutada parameetrites:


autentimise sündmuse ebaõnnestumise toiming autoriseerida VLAN 100
autentimise sündmuse mittevastuse toiming autoriseerida VLAN 100

VLAN ID ei ole „karantiin”, vaid see, kuhu kasutaja arvuti peaks pärast edukat autentimist pääsema – kuni me oleme kindlad, et kõik töötab korralikult. Nende seadeid saab kasutada ka muudes stsenaariumides, näiteks kui sellele pordile on ühendatud mittehaldamine lüliti ja soovite, et kõik selle kaudu ühendatud ning autentimise läbinud seadmed kuuluksid kindlasse VLAN-i („karantiin”).

lüliti pordi seaded režiimis 802.1x host-mode multi-domain

default int range Gi1/0/39-41
int range Gi1/0/39-41
shu
des PC-IPhone_802.1x
switchport mode access
switchport nonegotiate
switchport voice vlan 55
switchport port-security maximum 2
authentication event fail action authorize vlan 100
authentication event no-response action authorize vlan 100
authentication host-mode multi-domain
authentication port-control auto
authentication violation restrict
mab
dot1x pae authenticator
dot1x timeout quiet-period 15
dot1x timeout tx-period 3
storm-control broadcast level pps 100
storm-control multicast level pps 110
no vtp
lldp receive
lldp transmit
spanning-tree portfast
no shu
exit

Veenduge, et arvuti/telefon on edukalt autentitud, kasutades käsku:

sh authentication sessions int Gi1/0/39 det

Nüüd loome grupi (näiteks, sg-fgpp-mab ) Active Directorys telefonide jaoks ja lisame sinna ühe seadme testimiseks (minu juhul on see Grandstream GXP2160 MAC-aadressiga 000b.82ba.a7b1 ja ja vastava konto domeen 00b82baa7b1).

Loo grupile, vähendame paroolipoliitika nõudeid (kasutades Peene paroolipoliitika Active Directory'i halduskeskuse kaudu -> domeen -> Süsteem -> Parooli seadete konteiner) järgmiste parameetritega: Parooli seadistused MAB jaoks:

802.1X seadistamine Cisco lülitites koos talitlushäirete vältimise NPS-iga (Windows RADIUS koos AD-ga)

muutes sellega seadmete MAC-aadresse paroolideks. Pärast seda saame luua võrgupoliitika 802.1x autentimise meetodi jaoks mab, nimetame selleks neag-devices-8021x-voice. Parameetrid on järgmised:

  • NAS Port Type – Ethernet
  • Windowsi grupid – sg-fgpp-mab
  • EAP tüübid: Krüpteerimata autentimine (PAP, SPAP)
  • RADIUS atribuudid – Tootja spetsiifilised: Cisco – Cisco-AV-Pair – Atribuudi väärtus: device-traffic-class=voice

pärast eduka autentimise (ärge unustage konfigureerida lüliti porti), vaatame porti teavet:

sh authentication se int Gi1/0/34

----------------------------------------
            Liides:  GigabitEthernet1/0/34
          MAC-aadress:  000b.82ba.a7b1
           IP-aadress:  172.29.31.89
            Kasutajanimi:  000b82baa7b1
               Oleku:  Authz Success
               Domeen:  VOICE
       Oper host mode:  multi-domain
     Oper control dir:  both
        Autoriseeritud:  Autentimise server
      Sessiooni lõpptähtaeg:  N/A
         Ooteaeg:  N/A
    Ühine sessiooni ID:  0000000000000EB2000B8C5E
      Acct Sessiooni ID:  0x00000134
               Käepide:  0xCE000EB3

Käivitatavad meetodid:
       Meetod   Oleku
       dot1x    Ebaõnnestus
       mab      Authc Success

Nüüd, nagu lubatud, vaatame paar mitte nii ilmselget olukorda. Näiteks oleme seotud kasutajate arvutite seadmete ühendamisega mittehallatava lülitiga (switch). Sellisel juhul näevad portide seaded välja järgmiselt:

lüliti portide seaded 802.1x režiimis host-mode multi-auth

interface GigabitEthernet1/0/1
description *SW – 802.1x – 8 mac*
shu
switchport mode access
switchport nonegotiate
switchport voice vlan 55
switchport port-security maximum 8  ! suurendame lubatud MAC-aadresside arvu
authentication event fail action authorize vlan 100
authentication event no-response action authorize vlan 100
authentication host-mode multi-auth  ! – autentimise režiim
authentication port-control auto
authentication violation restrict
mab
dot1x pae authenticator
dot1x timeout quiet-period 15
dot1x timeout tx-period 3
storm-control broadcast level pps 100
storm-control multicast level pps 110
no vtp
spanning-tree portfast
no shu

P.S. märgatud väga kummaline tõrge – kui seade oli ühendatud sellise lülitiga ja siis see ühendatakse hallatava lülitiga, siis see EI tööta enne, kui me ei taaskäita(!) lülitit. Ainuke muid lahendusi pole seni leitud.

Veel üks punkt, mis on seotud DHCP-ga (kui kasutatakse ip dhcp snooping) – ilma selliste valikuteta:

ip dhcp snooping vlan 1-100
no ip dhcp snooping information option

mingil põhjusel ei saa IP-aadressi õigesti kätte... ehk on see meie DHCP serveri eripära

Ja Mac OS & Linux (kus 802.1x tugi on kohandatud) proovivad autentimiseks kasutajat, isegi kui MAC-aadressi autentimine on seadistatud.

Järgmises artikli osas vaatleme 802.1x rakendamist Wirelessi jaoks (sõltuvalt kasutaja kontorühmasse kuuluvusest, suuname ta vastavasse võrku (vlan), ehkki nad ühenduvad ühte SSID-d).

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster