
Arvestame praktikas Windows Active Directory + NPS (2 serverit tõrkekindluse tagamiseks) + standard 802.1x kasutamist juurdepääsu ja kasutajate autentimise kontrollimiseks – domeeni arvutid – seadmed. Teooriaga standardi kohta saate tutvuda Wikipedia lingil:
Kuna minu "laboratoorium" on ressursilt piiratud, ühendan NPS ja domeenikontrolleri rollid, kuid soovitan teil selliseid kriitilisi teenuseid siiski eraldi hoida.
Standardseid viise Windows NPS konfiguratsioonide (poliitikate) sünkroniseerimiseks ei tea ma, seetõttu kasutame PowerShelli skripte, mida käitatakse ülesannete planeerijaga (autor on minu endine kolleeg). Domeeni arvutite ja seadmete autentimiseks, mis ei toeta 802.1x (telefonid, printerid jne), seadistatakse grupipoliitika ja luuakse turvagrupp.
Artikli lõpus räägin mõnest 802.1x töö põhijoonest – kuidas saab kasutada hallatavaid lülitusi, dünaamilisi ACL-e jne. Jagame teavet tabatud "vead"...
Alustame failover NPS-i installimise ja seadistamisega Windows Server 2012R2-l (2016-l on kõik sarnane): Serveri halduri kaudu -> Lisa rolle ja funktsioone, valime ainult Network Policy Server.

või PowerShelli abil:
Install-WindowsFeature NPAS -IncludeManagementToolsÜks väike täpsustus – kuna Protected EAP (PEAP) on teil kindlasti vaja sertifikaati, mis tõendab serveri autentimist (vastava õigusi kasutamiseks), mis on usaldusväärsetes klientarvutites, seega on tõenäoliselt vajalik ka rolli installimine Certification Authority. Kuid oletame, et CA on teil juba installitud…
Teeme sama ka teisel serveril. Loome skripti jaoks kausta C:Scripts mõlemal serveril ja jagatud kausta teisel serveril SRV2NPS-config$
Esimesel serveril loome PowerShelli skripti C:ScriptsExport-NPS-config.ps1 järgmise sisuga:
Export-NpsConfiguration -Path "SRV2NPS-config$NPS.xml"Pärast seda seadistame ülesande Task Sheduleris: “Export-NpsConfiguration”
powershell -executionpolicy unrestricted -f "C:ScriptsExport-NPS-config.ps1" Täitmine kõigi kasutajate jaoks – Teostada kõrgeimate õigustega
Igapäevaselt – Korrata ülesannet iga 10 minuti järel 8 tunni jooksul.
Kaasasolevas NPS-is seadistame konfiguratsiooni (poliitikate) importimise:
loome PowerShelli skripti:
echo Import-NpsConfiguration -Path "c:NPS-configNPS.xml" >> C:ScriptsImport-NPS-config.ps1ja ülesande selle teostamiseks iga 10 minuti järel:
powershell -executionpolicy unrestricted -f "C:ScriptsImport-NPS-config.ps1" Täitmine kõigi kasutajate jaoks – Teostada kõrgeimate õigustega
Igapäevaselt – Korrata ülesannet iga 10 minuti järel 8 tunni jooksul.
Nüüd, et kontrollida, lisame NPS-ile ühele serveritest(!) paar lülitit RADIUS-klientidena (IP ja jagatud saladus), kaks ühendussoovi poliitikat: WIRED-Connect (Eeldus: „NAS-i port on – Ethernet“) ja WiFi-Enterprise (Eeldus: „NAS-i port on – IEEE 802.11“), samuti võrgupoliitika Access Cisco Network Devices (Võrguadministraatorid):
Eeldused:
Windowsi grupid - domainsg-network-admins
Piirangud:
Autentimise meetodid - Selgesõnalise kontrollimise (PAP, SPAP)
Parameetrid:
RADIUS atribuudid: Standard - Service-Type - Login
Tootjast sõltuvad - Cisco-AV-Pair - Cisco - shell:priv-lvl=15Lülitite küljest on järgmised seaded:
aaa new-model
aaa local authentication attempts max-fail 5
!
!
aaa group server radius NPS
server-private 192.168.38.151 auth-port 1812 acct-port 1813 key %shared_secret%
server-private 192.168.10.151 auth-port 1812 acct-port 1813 key %shared_secret%
!
aaa authentication login default group NPS local
aaa authentication dot1x default group NPS
aaa authorization console
aaa authorization exec default group NPS local if-authenticated
aaa authorization network default group NPS
!
aaa session-id common
!
identity profile default
!
dot1x system-auth-control
!
!
line vty 0 4
exec-timeout 5 0
transport input ssh
escape-character 99
line vty 5 15
exec-timeout 5 0
logging synchronous
transport input ssh
escape-character 99Seadistuse lõppedes, 10 minuti pärast, peaksid kõik kliendid poliitilised parameetrid ilmuma ka varuplaaniga NPS-i ning saame autentida lülitites Active Directory konto kaudu, mis kuulub gruppi domainsg-network-admins (mille me eelnevalt lõime).
Liigume Active Directory seadistamise juurde – loome grupi- ja paroolipoliitika, loome vajalikud grupid.
Grupipoliitika Computers-8021x-Settings:
Arvuti seadistus (Lubatud)
Poliidid
Windowsi seaded
Turbe seaded
Süsteemi teenused
Wired AutoConfig (Käivitamise režiim: Automaatne)
Wired Network (802.3) poliitikad
NPS-802-1x
Nimi NPS-802-1x
Kirjeldus 802.1x
Globaalset seadet
SEADE VÄÄRTUS
Kasutage Windowsi traadiga LAN-teenuseid klientide jaoks Lubatud
Jagatud kasutaja autentimist võrgus Lubatud
Võrguprofiil
Turbe seaded
Luba IEEE 802.1X autentimise kasutamine võrgu juurde pääsemiseks Lubatud
Kohustusliku IEEE 802.1X autentimise kasutamine võrgu juurde pääsemiseks Keelatud
IEEE 802.1X seaded
Arvuti autentimine Ainult arvuti
Maksimaalne autentimise ebaõnnestumisi 10
Maksimaalne EAPOL-Start sõnumite saatmine
Küsimise aeg (sekundites)
Algusperiood (sekundites)
Autentimise periood (sekundites)
Võrgu autentimise meetodi parameetrid
Autentimise meetod Kaitstud EAP (PEAP)
Kinnita serveri sertifikaat Lubatud
Ühenda nende serveritega
Ära palu kasutajal lubada uusi servereid või usaldusväärseid sertifitseerimisasutusi Keelatud
Luba kiire ühenduse taastamine Lubatud
Eemalda, kui server ei esita krüptokohanduse TLV Keelatud
Kohustuslik võrgule juurdepääsu kaitse Keelatud
Autentimise meetodi seade
Autentimise meetod Kaitstud parool (EAP-MSCHAP v2)
Kasutage automaatselt minu Windowsi sisselogimist ja parooli (ja domeeni, kui see on) Lubatud
Loome turvagruppi sg-computers-8021x-vl100, kuhu me lisame arvutid, mida soovime jaotada VLAN 100 ja seadistame filtratsiooni varem loodud grupipoliitika jaoks sellele rühmale:

Veenduge, et poliitika oleks edukalt rakendatud, avades „Võrguhalduse ja jagamise keskus (Võrguseaded ja Internet) – Muuda adapteri seadeid (Adapteri seadete seadistamine) – Adapteri omadused”, kus saame näha sakk „Sertifitseerimine”:

Kui oleme veendunud, et poliitika rakendub edukalt, saame jätkata võrgu poliitika seadistamist NPS-is ja ligipääsu lüliti portides.
Loome võrgu poliitika neag-computers-8021x-vl100:
Tingimused:
Windows Grupid - sg-computers-8021x-vl100
NAS Port Tüüp - Ethernet
Piirangud:
Autentimise Meetodid - Microsoft: Protected EAP (PEAP) - Mittekrüptitud autentimine (PAP, SPAP)
NAS Port Tüüp - Ethernet
Seaded:
Standardsed:
Framed-MTU 1344
TunnelMediumType 802 (kasutab kõiki 802 meedia lisaks Etherneti kanonilist formaati)
TunnelPrivateGroupId 100
TunnelType Virtuaalsed LAN-id (VLAN) 
Tüüpilised seadistused lüliti porti (toon tähele, et kasutatakse autentimise tüüpi „mitme domeeni” – Data & Voice ning on võimalik autentimine MAC-aadressi järgi. Üleminekuperioodi ajal on mõistlik kasutada järgmisi seadistusi:
autentimise sündmus ebaõnnestumise tegevus autoriseerige vlan 100
autentimise sündmus ei vastanud tegevusele autoriseerige vlan 100
VLAN ID ei ole „karantiin”, vaid sama, kuhu kasutaja arvuti peaks minema, kui ta on edukalt autoriseeritud – seni, kuni me oleme kindlad, et kõik töötab korralikult. Sama seadistusi saab kasutada ka teistes stsenaariumides, näiteks kui selle porti on ühendatud haldamata lüliti ja soovite, et kõik seadmed, mis on sellele ühendatud ja ei ole läbinud autentimist, läheksid kindlasse VLAN-i („karantiini”).
lüliti portide seaded režiimis 802.1x host-mode multi-domain
default int range Gi1/0/39-41
int range Gi1/0/39-41
shu
des PC-IPhone_802.1x
switchport mode access
switchport nonegotiate
switchport voice vlan 55
switchport port-security maximum 2
autentimise sündmus ebaõnnestumise tegevus autoriseerige vlan 100
autentimise sündmus ei vastanud tegevusele autoriseerige vlan 100
autentimise host-mode multi-domain
autentimise port-control auto
autentimise rikkumise piiramine
mab
dot1x pae autentikator
dot1x timeout quiet-period 15
dot1x timeout tx-period 3
storm-control broadcast level pps 100
storm-control multicast level pps 110
no vtp
lldp receive
lldp transmit
spanning-tree portfast
no shu
exitVeenduge, et arvuti telefon on edukalt autentitud, kasutades käsku:
sh authentication sessions int Gi1/0/39 detNüüd loome rühma (näiteks, sg-fgpp-mab ) Active Directory-s telefoni jaoks ja lisame sinna ühe seadme testimiseks (minu juhul see Grandstream GXP2160 MAC-aadressiga 000b.82ba.a7b1 ja vastava kontoga domain 00b82baa7b1).
Loodud grupi jaoks alandame paroolipoliitika nõudeid (kasutades Active Directory Administrative Center -> domain -> System -> Password Settings Container) järgmiste parameetritega Password-Settings-for-MAB:

sellega lubame kasutada seadmete MAC-aadresse paroolidena. Pärast seda saame luua võrgu poliitika 802.1x autentimiseks meetodi mab, nimetame selle neag-devices-8021x-voice. Parameetrid järgmised:
- NAS Port Type – Ethernet
- Windows Groups – sg-fgpp-mab
- EAP Types: Unencrypted authentication (PAP, SPAP)
- RADIUS Attributes – Vendor Specific: Cisco – Cisco-AV-Pair – Atribuudiväärtus: device-traffic-class=voice
pärast edukat autentimist (ärge unustage seadistada lülitipordi), vaatame porti teavet:
sh authentication se int Gi1/0/34
----------------------------------------
Interface: GigabitEthernet1/0/34
MAC Address: 000b.82ba.a7b1
IP Address: 172.29.31.89
User-Name: 000b82baa7b1
Status: Authz Success
Domain: VOICE
Oper host mode: multi-domain
Oper control dir: both
Authorized By: Authentication Server
Session timeout: N/A
Idle timeout: N/A
Common Session ID: 0000000000000EB2000B8C5E
Acct Session ID: 0x00000134
Handle: 0xCE000EB3
Runnable methods list:
Method State
dot1x Failed over
mab Authc SuccessNüüd, nagu lubatud, vaatame kahe mitte nii ilmselge olukorra. Näiteks peame ühendama arvuteid/kasutajaseadmeid mittejuhtme kommutatori (lüliti) kaudu. Sel juhul näevad seadistused oleva järgmised:
lüliti portaali seadistused režiimis 802.1x host-mode multi-auth
interface GigabitEthernet1/0/1
description *SW – 802.1x – 8 mac*
shu
switchport mode access
switchport nonegotiate
switchport voice vlan 55
switchport port-security maximum 8 ! suurendame lubatud MAC-aadresside arvu
authentication event fail action authorize vlan 100
authentication event no-response action authorize vlan 100
authentication host-mode multi-auth ! – autentimise režiim
authentication port-control auto
authentication violation restrict
mab
dot1x pae authenticator
dot1x timeout quiet-period 15
dot1x timeout tx-period 3
storm-control broadcast level pps 100
storm-control multicast level pps 110
no vtp
spanning-tree portfast
no shuP.S. Täheldatud väga kummaline viga – kui seade oli ühendatud sellise lülitiga ja siis ühendatud juhtme lülitiga, siis see EI toimi, kuni me ei taaskäivita(!) lülitit. Seni ei ole leitud teisi lahendusi sellele probleemile.
Veel üks punkt, mis on seotud DHCP-ga (kui kasutatakse ip dhcp snooping) – ilma selliste võimalusteta:
ip dhcp snooping vlan 1-100
no ip dhcp snooping information optionMiks ei saa kuidagi õiget IP-aadressi... kuigi võib-olla on see meie DHCP serveri eripära.
Ja Mac OS & Linux (milles 802.1x toetus on natiivne) püüavad kasutaja autentimist läbi viia, isegi kui on seadistatud autentimine MAC-aadressi järgi.
Artikli järgmises osas vaatleme 802.1x rakendamist Wireless jaoks (sõltuvalt grupist, kuhu kasutajakonto kuulub, viskame ta vastavasse võrku (vlan), kuigi nad ühenduvad kõik ühe SSID-ga).
Allikas: habr.com
