Cisco ISE : Configuration de l'accès invité sur FortiAP. Partie 3

Cisco ISE : Configuration de l'accès invité sur FortiAP. Partie 3

Bienvenue dans la troisième publication de la série d'articles consacrée à Cisco ISE. Les liens vers tous les articles de la série sont indiqués ci-dessous :

  1. Cisco ISE : Introduction, exigences, installation. Partie 1

  2. Cisco ISE : Création d'utilisateurs, ajout de serveurs LDAP, intégration avec AD. Partie 2

  3. Cisco ISE : Configuration de l'accès invité sur FortiAP. Partie 3

Dans cette publication, vous découvrirez l'accès invité, ainsi qu'un guide étape par étape pour l'intégration de Cisco ISE et FortiGate pour configurer FortiAP — point d'accès de Fortinet (en général, tout appareil prenant en charge RADIUS CoA — Changement d'autorisation).

En outre, je joins nos articles Fortinet — une sélection de documents utiles.

Remarque: Les dispositifs Check Point SMB ne prennent pas en charge RADIUS CoA.

Un excellent guide en anglais décrit comment créer un accès invité à l'aide de Cisco ISE sur Cisco WLC (Contrôleur sans fil). Voyons cela de plus près !

1. Introduction

L'accès invité (portail) permet d'offrir un accès à Internet ou à des ressources internes pour des invités et des utilisateurs que vous ne souhaitez pas laisser entrer dans votre réseau local. Il existe 3 types de portails invités préinstallés (Guest portal) :

  1. Hotspot Guest portal — l'accès au réseau est accordé aux invités sans données de connexion. En général, les utilisateurs doivent accepter la “Politique d'utilisation et de confidentialité” de l'entreprise avant de pouvoir accéder au réseau.

  2. Sponsored-Guest portal — l'accès au réseau et les données de connexion doivent être fournis par un sponsor — l'utilisateur responsable de la création des comptes invités sur Cisco ISE.

  3. Self-Registered Guest portal — dans ce cas, les invités utilisent des données de connexion existantes ou créent eux-mêmes un compte avec des données de connexion, mais une approbation du sponsor est requise pour accéder au réseau.

Sur Cisco ISE, il est possible de déployer plusieurs portails simultanément. Par défaut, sur le portail invité, l'utilisateur verra le logo Cisco et des phrases générales standard. Tout cela peut être personnalisé et même configurer un affichage de publicité obligatoire avant d'obtenir l'accès.

La configuration de l'accès invité peut être divisée en 4 étapes principales : configuration de FortiAP, établissement de la connectivité entre Cisco ISE et FortiAP, création du portail invité et configuration de la politique d'accès.

2. Configuration de FortiAP sur FortiGate

FortiGate est le contrôleur des points d'accès et tous les paramètres sont configurés à partir de celui-ci. Les points d'accès FortiAP prennent en charge le PoE, il suffit donc de les connecter au réseau via Ethernet pour commencer la configuration.

1) Dans FortiGate, allez dans l'onglet WiFi & Switch Controller > Managed FortiAPs > Create New > Managed AP. En utilisant le numéro de série unique du point d'accès, qui est indiqué sur le point d'accès lui-même, ajoutez-le en tant qu'objet. Sinon, il peut être détecté automatiquement, et dans ce cas, cliquez sur Authorize avec le bouton droit de la souris.

Cisco ISE : Configuration de l'accès invité sur FortiAP. Partie 3

2) Les paramètres de FortiAP peuvent être par défaut, par exemple, laissez-les tels que sur la capture d'écran. Je recommande fortement d'activer le mode 5 GHz, car certains appareils ne prennent pas en charge le 2.4 GHz.

3) Ensuite, dans l'onglet WiFi & Switch Controller > FortiAP Profiles > Create New nous créons un profil de configuration pour le point d'accès (version du protocole 802.11, mode SSID, fréquence du canal et leur nombre).

Exemple de configuration FortiAPCisco ISE : Configuration de l'accès invité sur FortiAP. Partie 3Cisco ISE : Configuration de l'accès invité sur FortiAP. Partie 3

4) L'étape suivante consiste à créer un SSID. Allez dans l'onglet WiFi & Switch Controller > SSIDs > Create New > SSID. Ici, il est important de configurer :

  • l'espace d'adresses pour le WLAN invité — IP\/Netmask

  • RADIUS Accounting et Secure Fabric Connection dans le champ Administrative Access

  • L'option Device Detection

  • SSID et l'option Broadcast SSID

  • Security Mode Settings > Captive Portal 

  • Authentication Portal — External et insérez le lien vers le portail invité créé depuis Cisco ISE au point 20

  • User Group — Guest Group — External — ajouter RADIUS sur Cisco ISE (point 6 et suivants)

Exemple de configuration SSIDCisco ISE : Configuration de l'accès invité sur FortiAP. Partie 3Cisco ISE : Configuration de l'accès invité sur FortiAP. Partie 3

5) Ensuite, vous devez créer des règles dans la politique d'accès sur FortiGate. Allez dans l'onglet Policy & Objects > Firewall Policy et créez une règle de ce type :

Cisco ISE : Configuration de l'accès invité sur FortiAP. Partie 3

3. Configuration de RADIUS

6) Allez dans l'interface web de Cisco ISE dans l'onglet Policy > Policy Elements > Dictionaries > System > Radius > RADIUS Vendors > Add. Dans cet onglet, nous allons ajouter à la liste des protocoles RADIUS pris en charge par Fortinet, car presque chaque fournisseur a ses propres attributs spécifiques — VSA (Vendor-Specific Attributes).

La liste des attributs RADIUS de Fortinet peut être trouvée ici. Les VSA diffèrent par leur numéro unique Vendor ID. Pour Fortinet, cet ID est égal à 12356. La liste complète des VSA a été publiée par l'organisation IANA.

7) Donnez un nom au dictionnaire, indiquez Vendor ID (12356) et cliquez sur Submit.

8) Ensuite, allez dans Administration > Network Device Profiles > Add et nous créons un nouveau profil d'appareil. Dans le champ RADIUS Dictionaries, il faut sélectionner le dictionnaire Fortinet RADIUS créé précédemment et choisir des méthodes CoA afin de les utiliser ensuite dans la politique ISE. J'ai sélectionné RFC 5176 et Port Bounce (shutdown/no shutdown de l'interface réseau) et les VSA correspondants : 

Fortinet-Access-Profile = lecture-écriture

Fortinet-Group-Name = fmg_faz_admins

9) Ensuite, il faut ajouter FortiGate pour établir la connectivité avec ISE. Pour cela, rendez-vous dans l'onglet Administration > Ressources Réseau > Profils des Dispositifs Réseau > Ajouter. Les champs à modifier sont Nom, Fournisseur, Dictionnaires RADIUS (L'adresse IP utilisée est celle de FortiGate, pas celle de FortiAP).

Exemple de configuration RADIUS du côté d'ISECisco ISE : Configuration de l'accès invité sur FortiAP. Partie 3Cisco ISE : Configuration de l'accès invité sur FortiAP. Partie 3Cisco ISE : Configuration de l'accès invité sur FortiAP. Partie 3Cisco ISE : Configuration de l'accès invité sur FortiAP. Partie 3

10) Ensuite, configurez RADIUS du côté de FortiGate. Dans l'interface Web de FortiGate, allez dans Utilisateur & Authentification > Serveurs RADIUS > Créer Nouveau. Indiquez le nom, l'adresse IP et le Shared secret (mot de passe) du point précédent. Ensuite, cliquez sur Test des Identifiants Utilisateur et entrez n'importe quels identifiants qui peuvent être récupérés via RADIUS (par exemple, un utilisateur local sur Cisco ISE).

Cisco ISE : Configuration de l'accès invité sur FortiAP. Partie 3

11) Ajoutez le serveur RADIUS au groupe Guest-Group (s'il n'existe pas, créez-le) ainsi qu'à la source externe d'utilisateurs.

Cisco ISE : Configuration de l'accès invité sur FortiAP. Partie 3

12) N'oubliez pas d'ajouter le groupe Guest-Group au SSID que nous avons créé précédemment au point 4.

4. Configuration des utilisateurs d'authentification

13) En option, vous pouvez importer un certificat sur le portail invité ISE ou créer un certificat auto-signé dans l'onglet Centres de Travail > Accès Invité > Administration > Certification > Certificats Système.

Cisco ISE : Configuration de l'accès invité sur FortiAP. Partie 3

14) Ensuite, dans l'onglet Centres de Travail > Accès Invité > Groupes d'Identité > Groupes d'Identité des Utilisateurs > Ajouter créez un nouveau groupe d'utilisateurs pour l'accès invité, ou utilisez les groupes par défaut créés.

Cisco ISE : Configuration de l'accès invité sur FortiAP. Partie 3

15) Ensuite, dans l'onglet Administration > Identités créez des utilisateurs invités et ajoutez-les aux groupes du point précédent. Si vous souhaitez utiliser des comptes tiers, sautez cette étape.

Cisco ISE : Configuration de l'accès invité sur FortiAP. Partie 3

16) Ensuite, allons dans les paramètres Centres de Travail > Accès Invité > Identités > Séquence de Source d'Identité > Séquence du Portail Invité — c'est la séquence d'authentification par défaut pour les utilisateurs invités. Et dans le champ Liste de Recherche d'Authentification sélectionnez l'ordre d'authentification des utilisateurs.

Cisco ISE : Configuration de l'accès invité sur FortiAP. Partie 3

17) Pour notifier les invités avec un mot de passe à usage unique, vous pouvez configurer des fournisseurs SMS ou un serveur SMTP à cet effet. Rendez-vous dans l'onglet Centres de Travail > Accès Invité > Administration > Serveur SMTP ou Fournisseurs de Passerelles SMS pour ces paramètres. Dans le cas d'un serveur SMTP, il est nécessaire de créer un compte pour ISE et d'indiquer les données dans cet onglet.

18) Pour les notifications par SMS, utilisez l'onglet correspondant. Dans l'ISE, il existe des profils prédéfinis pour des fournisseurs de SMS populaires, mais il est préférable de créer le vôtre. Utilisez ces profils comme exemple de configuration. SMS Email Gatewayou SMS HTTP API.

Exemple de configuration d'un serveur SMTP et d'une passerelle SMS pour un mot de passe à usage unique.Cisco ISE : Configuration de l'accès invité sur FortiAP. Partie 3Cisco ISE : Configuration de l'accès invité sur FortiAP. Partie 3

5. Configuration du portail invité

19) Comme mentionné au début, il existe 3 types de portails invités prédéfinis : Hotspot, Sponsorisés, Auto-Registrés. Je vous propose de choisir la troisième option, car c'est la plus courante. Dans tous les cas, les paramètres sont en grande partie identiques. Passons donc à l'onglet Work Centers > Guest Access > Portals & Components > Guest Portals > Self-Registered Guest Portal (par défaut). 

20) Ensuite, dans l'onglet Personnalisation de la page du portail, choisissez « Voir en russe — Русский », pour que le portail s'affiche en russe. Vous pouvez modifier le texte de n'importe quel onglet, ajouter votre logo et bien plus encore. À droite dans le coin, un aperçu du portail invité pour une meilleure visualisation.

Exemple de configuration du portail invité avec auto-inscription.Cisco ISE : Configuration de l'accès invité sur FortiAP. Partie 3Cisco ISE : Configuration de l'accès invité sur FortiAP. Partie 3

21) Cliquez sur la phrase « URL de test du portail » et copiez l'URL du portail dans le SSID sur FortiGate à l'étape 4. L'URL apparaîtra comme suit. https://10.10.30.38:8433/portal/PortalSetup.action?portal=deaaa863-1df0-4198-baf1-8d5b690d4361

Pour que votre domaine s'affiche, vous devez télécharger un certificat sur le portail invité, voir l'étape 13.

Cisco ISE : Configuration de l'accès invité sur FortiAP. Partie 3

22) Allez dans l'onglet Work Centers > Guest Access > Policy Elements > Results > Authorization Profiles > Add pour créer un profil d'autorisation pour le Profils de dispositifs réseau créés précédemment.

Cisco ISE : Configuration de l'accès invité sur FortiAP. Partie 3

23) Dans l'onglet Work Centers > Guest Access > Policy Sets modifiez la politique d'accès pour les utilisateurs WiFi.

Cisco ISE : Configuration de l'accès invité sur FortiAP. Partie 3Cisco ISE : Configuration de l'accès invité sur FortiAP. Partie 3

24) Essayons de nous connecter au SSID invité. Je suis immédiatement redirigé vers la page de connexion. Ici, vous pouvez vous connecter avec le compte invité créé localement sur l'ISE, ou vous inscrire en tant qu'utilisateur invité.

Cisco ISE : Configuration de l'accès invité sur FortiAP. Partie 3Cisco ISE : Configuration de l'accès invité sur FortiAP. Partie 3

25) Si vous avez choisi l'option d'auto-inscription, les données uniques pour la connexion peuvent être envoyées par courriel, par SMS ou imprimées.

Cisco ISE : Configuration de l'accès invité sur FortiAP. Partie 3

26) Dans l'onglet RADIUS > Logs en direct sur Cisco ISE, vous verrez les journaux de connexion correspondants.

Cisco ISE : Configuration de l'accès invité sur FortiAP. Partie 3

6. Conclusion

Dans cet article long, nous avons réussi à configurer l'accès invité sur Cisco ISE, où FortiGate agit en tant que contrôleur de points d'accès et FortiAP en tant que point d'accès. Cela représente une intégration originale qui prouve encore une fois l'utilisation étendue d'ISE.

Pour tester Cisco ISE, contactez-nous via le lien, et suivez également nos mises à jour sur nos canaux (Telegram, Facebook, VK, Blog de solutions TS, Yandex.Zen).

Source : habr.com

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster