802.1X seadistamine Cisco lülitites, kasutades alenevat NPS-d (Windows RADIUS koos AD-ga)

802.1X seadistamine Cisco lülitites, kasutades alenevat NPS-d (Windows RADIUS koos AD-ga)
Arvestame praktikas Windows Active Directory + NPS (2 serverit tõrkekindluse tagamiseks) + standard 802.1x kasutamist juurdepääsu ja kasutajate autentimise kontrollimiseks – domeeni arvutid – seadmed. Teooriaga standardi kohta saate tutvuda Wikipedia lingil: IEEE 802.1X

Kuna minu "laboratoorium" on ressursilt piiratud, ühendan NPS ja domeenikontrolleri rollid, kuid soovitan teil selliseid kriitilisi teenuseid siiski eraldi hoida.

Standardseid viise Windows NPS konfiguratsioonide (poliitikate) sünkroniseerimiseks ei tea ma, seetõttu kasutame PowerShelli skripte, mida käitatakse ülesannete planeerijaga (autor on minu endine kolleeg). Domeeni arvutite ja seadmete autentimiseks, mis ei toeta 802.1x (telefonid, printerid jne), seadistatakse grupipoliitika ja luuakse turvagrupp.

Artikli lõpus räägin mõnest 802.1x töö põhijoonest – kuidas saab kasutada hallatavaid lülitusi, dünaamilisi ACL-e jne. Jagame teavet tabatud "vead"...

Alustame failover NPS-i installimise ja seadistamisega Windows Server 2012R2-l (2016-l on kõik sarnane): Serveri halduri kaudu -> Lisa rolle ja funktsioone, valime ainult Network Policy Server.

802.1X seadistamine Cisco lülitites, kasutades alenevat NPS-d (Windows RADIUS koos AD-ga)

või PowerShelli abil:

Install-WindowsFeature NPAS -IncludeManagementTools

Üks väike täpsustus – kuna Protected EAP (PEAP) on teil kindlasti vaja sertifikaati, mis tõendab serveri autentimist (vastava õigusi kasutamiseks), mis on usaldusväärsetes klientarvutites, seega on tõenäoliselt vajalik ka rolli installimine Certification Authority. Kuid oletame, et CA on teil juba installitud…

Teeme sama ka teisel serveril. Loome skripti jaoks kausta C:Scripts mõlemal serveril ja jagatud kausta teisel serveril SRV2NPS-config$

Esimesel serveril loome PowerShelli skripti C:ScriptsExport-NPS-config.ps1 järgmise sisuga:

Export-NpsConfiguration -Path "SRV2NPS-config$NPS.xml"

Pärast seda seadistame ülesande Task Sheduleris: “Export-NpsConfiguration

powershell -executionpolicy unrestricted -f "C:ScriptsExport-NPS-config.ps1"

Täitmine kõigi kasutajate jaoks – Teostada kõrgeimate õigustega
Igapäevaselt – Korrata ülesannet iga 10 minuti järel 8 tunni jooksul.

Kaasasolevas NPS-is seadistame konfiguratsiooni (poliitikate) importimise:
loome PowerShelli skripti:

echo Import-NpsConfiguration -Path "c:NPS-configNPS.xml" >> C:ScriptsImport-NPS-config.ps1

ja ülesande selle teostamiseks iga 10 minuti järel:

powershell -executionpolicy unrestricted -f "C:ScriptsImport-NPS-config.ps1"

Täitmine kõigi kasutajate jaoks – Teostada kõrgeimate õigustega
Igapäevaselt – Korrata ülesannet iga 10 minuti järel 8 tunni jooksul.

Nüüd, et kontrollida, lisame NPS-ile ühele serveritest(!) paar lülitit RADIUS-klientidena (IP ja jagatud saladus), kaks ühendussoovi poliitikat: WIRED-Connect (Eeldus: „NAS-i port on – Ethernet“) ja WiFi-Enterprise (Eeldus: „NAS-i port on – IEEE 802.11“), samuti võrgupoliitika Access Cisco Network Devices (Võrguadministraatorid):

Eeldused:
Windowsi grupid - domainsg-network-admins
Piirangud:
Autentimise meetodid - Selgesõnalise kontrollimise (PAP, SPAP)
Parameetrid:
RADIUS atribuudid: Standard - Service-Type - Login
Tootjast sõltuvad - Cisco-AV-Pair - Cisco - shell:priv-lvl=15

Lülitite küljest on järgmised seaded:

aaa new-model
aaa local authentication attempts max-fail 5
!
!
aaa group server radius NPS
 server-private 192.168.38.151 auth-port 1812 acct-port 1813 key %shared_secret%
 server-private 192.168.10.151 auth-port 1812 acct-port 1813 key %shared_secret%
!
aaa authentication login default group NPS local
aaa authentication dot1x default group NPS
aaa authorization console
aaa authorization exec default group NPS local if-authenticated
aaa authorization network default group NPS
!
aaa session-id common
!
identity profile default
!
dot1x system-auth-control
!
!
line vty 0 4
 exec-timeout 5 0
 transport input ssh
 escape-character 99
line vty 5 15
 exec-timeout 5 0
 logging synchronous
 transport input ssh
 escape-character 99

Seadistuse lõppedes, 10 minuti pärast, peaksid kõik kliendid poliitilised parameetrid ilmuma ka varuplaaniga NPS-i ning saame autentida lülitites Active Directory konto kaudu, mis kuulub gruppi domainsg-network-admins (mille me eelnevalt lõime).

Liigume Active Directory seadistamise juurde – loome grupi- ja paroolipoliitika, loome vajalikud grupid.

Grupipoliitika Computers-8021x-Settings:

Arvuti seadistus (Lubatud)
   Poliidid
     Windowsi seaded
        Turbe seaded
          Süsteemi teenused
     Wired AutoConfig (Käivitamise režiim: Automaatne)
Wired Network (802.3) poliitikad


NPS-802-1x

Nimi	NPS-802-1x
Kirjeldus	802.1x
Globaalset seadet
SEADE	VÄÄRTUS
Kasutage Windowsi traadiga LAN-teenuseid klientide jaoks	Lubatud
Jagatud kasutaja autentimist võrgus	Lubatud
Võrguprofiil
Turbe seaded
Luba IEEE 802.1X autentimise kasutamine võrgu juurde pääsemiseks	Lubatud
Kohustusliku IEEE 802.1X autentimise kasutamine võrgu juurde pääsemiseks	Keelatud
IEEE 802.1X seaded
Arvuti autentimine	Ainult arvuti
Maksimaalne autentimise ebaõnnestumisi	10
Maksimaalne EAPOL-Start sõnumite saatmine	 
Küsimise aeg (sekundites)	 
Algusperiood (sekundites)	 
Autentimise periood (sekundites)	 
Võrgu autentimise meetodi parameetrid
Autentimise meetod	Kaitstud EAP (PEAP)
Kinnita serveri sertifikaat	Lubatud
Ühenda nende serveritega	 
Ära palu kasutajal lubada uusi servereid või usaldusväärseid sertifitseerimisasutusi	Keelatud
Luba kiire ühenduse taastamine	Lubatud
Eemalda, kui server ei esita krüptokohanduse TLV	Keelatud
Kohustuslik võrgule juurdepääsu kaitse	Keelatud
Autentimise meetodi seade
Autentimise meetod	Kaitstud parool (EAP-MSCHAP v2)
Kasutage automaatselt minu Windowsi sisselogimist ja parooli (ja domeeni, kui see on)	Lubatud

802.1X seadistamine Cisco lülitites, kasutades alenevat NPS-d (Windows RADIUS koos AD-ga)

Loome turvagruppi sg-computers-8021x-vl100, kuhu me lisame arvutid, mida soovime jaotada VLAN 100 ja seadistame filtratsiooni varem loodud grupipoliitika jaoks sellele rühmale:

802.1X seadistamine Cisco lülitites, kasutades alenevat NPS-d (Windows RADIUS koos AD-ga)

Veenduge, et poliitika oleks edukalt rakendatud, avades „Võrguhalduse ja jagamise keskus (Võrguseaded ja Internet) – Muuda adapteri seadeid (Adapteri seadete seadistamine) – Adapteri omadused”, kus saame näha sakk „Sertifitseerimine”:

802.1X seadistamine Cisco lülitites, kasutades alenevat NPS-d (Windows RADIUS koos AD-ga)

Kui oleme veendunud, et poliitika rakendub edukalt, saame jätkata võrgu poliitika seadistamist NPS-is ja ligipääsu lüliti portides.

Loome võrgu poliitika neag-computers-8021x-vl100:

Tingimused:
  Windows Grupid - sg-computers-8021x-vl100
  NAS Port Tüüp - Ethernet
Piirangud:
  Autentimise Meetodid - Microsoft: Protected EAP (PEAP) - Mittekrüptitud autentimine (PAP, SPAP)
  NAS Port Tüüp - Ethernet
Seaded:
  Standardsed:
   Framed-MTU 1344
   TunnelMediumType 802 (kasutab kõiki 802 meedia lisaks Etherneti kanonilist formaati)
   TunnelPrivateGroupId  100
   TunnelType  Virtuaalsed LAN-id (VLAN)

802.1X seadistamine Cisco lülitites, kasutades alenevat NPS-d (Windows RADIUS koos AD-ga)

Tüüpilised seadistused lüliti porti (toon tähele, et kasutatakse autentimise tüüpi „mitme domeeni” – Data & Voice ning on võimalik autentimine MAC-aadressi järgi. Üleminekuperioodi ajal on mõistlik kasutada järgmisi seadistusi:


autentimise sündmus ebaõnnestumise tegevus autoriseerige vlan 100
autentimise sündmus ei vastanud tegevusele autoriseerige vlan 100

VLAN ID ei ole „karantiin”, vaid sama, kuhu kasutaja arvuti peaks minema, kui ta on edukalt autoriseeritud – seni, kuni me oleme kindlad, et kõik töötab korralikult. Sama seadistusi saab kasutada ka teistes stsenaariumides, näiteks kui selle porti on ühendatud haldamata lüliti ja soovite, et kõik seadmed, mis on sellele ühendatud ja ei ole läbinud autentimist, läheksid kindlasse VLAN-i („karantiini”).

lüliti portide seaded režiimis 802.1x host-mode multi-domain

default int range Gi1/0/39-41
int range Gi1/0/39-41
shu
des PC-IPhone_802.1x
switchport mode access
switchport nonegotiate
switchport voice vlan 55
switchport port-security maximum 2
autentimise sündmus ebaõnnestumise tegevus autoriseerige vlan 100
autentimise sündmus ei vastanud tegevusele autoriseerige vlan 100
autentimise host-mode multi-domain
autentimise port-control auto
autentimise rikkumise piiramine
mab
dot1x pae autentikator
dot1x timeout quiet-period 15
dot1x timeout tx-period 3
storm-control broadcast level pps 100
storm-control multicast level pps 110
no vtp
lldp receive
lldp transmit
spanning-tree portfast
no shu
exit

Veenduge, et arvuti telefon on edukalt autentitud, kasutades käsku:

sh authentication sessions int Gi1/0/39 det

Nüüd loome rühma (näiteks, sg-fgpp-mab ) Active Directory-s telefoni jaoks ja lisame sinna ühe seadme testimiseks (minu juhul see Grandstream GXP2160 MAC-aadressiga 000b.82ba.a7b1 ja vastava kontoga domain 00b82baa7b1).

Loodud grupi jaoks alandame paroolipoliitika nõudeid (kasutades Fine-Grained Password Policies Active Directory Administrative Center -> domain -> System -> Password Settings Container) järgmiste parameetritega Password-Settings-for-MAB:

802.1X seadistamine Cisco lülitites, kasutades alenevat NPS-d (Windows RADIUS koos AD-ga)

sellega lubame kasutada seadmete MAC-aadresse paroolidena. Pärast seda saame luua võrgu poliitika 802.1x autentimiseks meetodi mab, nimetame selle neag-devices-8021x-voice. Parameetrid järgmised:

  • NAS Port Type – Ethernet
  • Windows Groups – sg-fgpp-mab
  • EAP Types: Unencrypted authentication (PAP, SPAP)
  • RADIUS Attributes – Vendor Specific: Cisco – Cisco-AV-Pair – Atribuudiväärtus: device-traffic-class=voice

pärast edukat autentimist (ärge unustage seadistada lülitipordi), vaatame porti teavet:

sh authentication se int Gi1/0/34

----------------------------------------
            Interface:  GigabitEthernet1/0/34
          MAC Address:  000b.82ba.a7b1
           IP Address:  172.29.31.89
            User-Name:  000b82baa7b1
               Status:  Authz Success
               Domain:  VOICE
       Oper host mode:  multi-domain
     Oper control dir:  both
        Authorized By:  Authentication Server
      Session timeout:   N/A
         Idle timeout:  N/A
    Common Session ID:  0000000000000EB2000B8C5E
      Acct Session ID:  0x00000134
               Handle:  0xCE000EB3

Runnable methods list:
       Method   State
       dot1x    Failed over
       mab      Authc Success

Nüüd, nagu lubatud, vaatame kahe mitte nii ilmselge olukorra. Näiteks peame ühendama arvuteid/kasutajaseadmeid mittejuhtme kommutatori (lüliti) kaudu. Sel juhul näevad seadistused oleva järgmised:

lüliti portaali seadistused režiimis 802.1x host-mode multi-auth

interface GigabitEthernet1/0/1
description *SW – 802.1x – 8 mac*
shu
switchport mode access
switchport nonegotiate
switchport voice vlan 55
switchport port-security maximum 8  ! suurendame lubatud MAC-aadresside arvu
authentication event fail action authorize vlan 100
authentication event no-response action authorize vlan 100
authentication host-mode multi-auth  ! – autentimise režiim
authentication port-control auto
authentication violation restrict
mab
dot1x pae authenticator
dot1x timeout quiet-period 15
dot1x timeout tx-period 3
storm-control broadcast level pps 100
storm-control multicast level pps 110
no vtp
spanning-tree portfast
no shu

P.S. Täheldatud väga kummaline viga – kui seade oli ühendatud sellise lülitiga ja siis ühendatud juhtme lülitiga, siis see EI toimi, kuni me ei taaskäivita(!) lülitit. Seni ei ole leitud teisi lahendusi sellele probleemile.

Veel üks punkt, mis on seotud DHCP-ga (kui kasutatakse ip dhcp snooping) – ilma selliste võimalusteta:

ip dhcp snooping vlan 1-100
no ip dhcp snooping information option

Miks ei saa kuidagi õiget IP-aadressi... kuigi võib-olla on see meie DHCP serveri eripära.

Ja Mac OS & Linux (milles 802.1x toetus on natiivne) püüavad kasutaja autentimist läbi viia, isegi kui on seadistatud autentimine MAC-aadressi järgi.

Artikli järgmises osas vaatleme 802.1x rakendamist Wireless jaoks (sõltuvalt grupist, kuhu kasutajakonto kuulub, viskame ta vastavasse võrku (vlan), kuigi nad ühenduvad kõik ühe SSID-ga).

Allikas: habr.com

Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid 🔥 Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid - ProHoster