{"id":42118,"date":"2019-03-18T00:00:00","date_gmt":"2019-03-17T21:00:00","guid":{"rendered":"https:\/\/prohoster.info\/blog\/blog_prohoster\/nastrojka-802-1x-na-kommutatorah-cisco-s-pomoshhyu-otkazoustojchivogo-nps-windows-radius-with-ad"},"modified":"2020-02-18T13:44:55","modified_gmt":"2020-02-18T10:44:55","slug":"nastrojka-802-1x-na-kommutatorah-cisco-s-pomoshhyu-otkazoustojchivogo-nps-windows-radius-with-ad","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/nastrojka-802-1x-na-kommutatorah-cisco-s-pomoshhyu-otkazoustojchivogo-nps-windows-radius-with-ad","title":{"rendered":"Configuration de 802.1X sur des commutateurs Cisco \u00e0 l'aide d'un NPS r\u00e9silient (Windows RADIUS avec AD)","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Configuration de 802.1X sur des commutateurs Cisco \u00e0 l&#039;aide d&#039;un NPS r\u00e9silient (Windows RADIUS avec AD)\" src=\"\/wp-content\/uploads\/2019\/03\/1bbe235a78ff2e13e771f7086c6885f3.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nConsid\u00e9rons l'utilisation pratique de Windows Active Directory + NPS (2 serveurs pour assurer la r\u00e9silience) + la norme 802.1x pour le contr\u00f4le d'acc\u00e8s et l'authentification des utilisateurs \u2013 des ordinateurs de domaine \u2013 des appareils. Vous pouvez consulter la th\u00e9orie sur la norme sur Wikipedia, via le lien : <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/IEEE_802.1X\">IEEE 802.1X<\/a><\/noindex><\/p>\n<p>Comme mon \"laboratoire\" est limit\u00e9 en ressources, je combine les r\u00f4les de NPS et de contr\u00f4leur de domaine, mais je vous recommande de s\u00e9parer ces services critiques.<\/p>\n<p>Je ne connais pas de m\u00e9thodes standard pour synchroniser les configurations (politiques) de Windows NPS, donc nous allons utiliser des scripts PowerShell, ex\u00e9cut\u00e9s par le planificateur de t\u00e2ches (l'auteur \u00e9tant un ancien coll\u00e8gue). Pour l'authentification des ordinateurs du domaine et pour les appareils qui ne connaissent pas <b>802.1x<\/b> (t\u00e9l\u00e9phones, imprimantes, etc.), une strat\u00e9gie de groupe sera configur\u00e9e et des groupes de s\u00e9curit\u00e9 seront cr\u00e9\u00e9s.<\/p>\n<p>\u00c0 la fin de l'article, je parlerai de certaines subtilit\u00e9s du travail avec 802.1x \u2013 comment utiliser des commutateurs non g\u00e9r\u00e9s, des ACL dynamiques, etc. Je partagerai des informations sur les \"bug\" d\u00e9tect\u00e9s...<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\nCommen\u00e7ons par l'installation et la configuration du NPS de secours sur Windows Server 2012R2 (c'est similaire sur 2016) : via le Gestionnaire de serveur -&gt; Assistant Ajout de r\u00f4les et fonctionnalit\u00e9s, nous choisissons uniquement le serveur de politique r\u00e9seau.<\/p>\n<p><img decoding=\"async\" alt=\"Configuration de 802.1X sur des commutateurs Cisco \u00e0 l&#039;aide d&#039;un NPS r\u00e9silient (Windows RADIUS avec AD)\" src=\"\/wp-content\/uploads\/2019\/03\/8ee1c9024d59ac338571e9cd67225075.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nou avec PowerShell :<\/p>\n<pre><code class=\"actionscript\">Install-WindowsFeature NPAS -IncludeManagementTools<\/code><\/pre>\n<p><\/p>\n<blockquote><p>Une petite clarification : comme pour <b>Protected EAP (PEAP)<\/b> vous aurez absolument besoin d'un certificat confirmant l'authenticit\u00e9 du serveur (avec les droits d'utilisation appropri\u00e9s), qui sera sur les ordinateurs clients de confiance, donc vous aurez probablement besoin d'installer \u00e9galement le r\u00f4le <b>Certification Authority<\/b>. Mais consid\u00e9rons que <b>CA<\/b> est d\u00e9j\u00e0 install\u00e9 chez vous\u2026<\/p><\/blockquote>\n<p> Faisons de m\u00eame sur le deuxi\u00e8me serveur. Cr\u00e9ons un dossier pour le script C:Scripts sur les deux serveurs et un dossier r\u00e9seau sur le deuxi\u00e8me serveur <b>SRV2NPS-config$<\/b><\/p>\n<p>Sur le premier serveur, nous allons cr\u00e9er un script PowerShell <i>C:ScriptsExport-NPS-config.ps1<\/i> avec le contenu suivant :<\/p>\n<pre><code class=\"actionscript\">Export-NpsConfiguration -Path \"SRV2NPS-config$NPS.xml\"<\/code><\/pre>\n<p>\nApr\u00e8s cela, configurons une t\u00e2che dans le Planificateur de t\u00e2ches : \"<i>Export-NpsConfiguration<\/i>\u201d<\/p>\n<pre><code class=\"bash\">powershell -executionpolicy unrestricted -f \"C:ScriptsExport-NPS-config.ps1\"<\/code><\/pre>\n<p>\n<i>Ex\u00e9cuter pour tous les utilisateurs \u2014 Ex\u00e9cuter avec les privil\u00e8ges les plus \u00e9lev\u00e9s<br \/>\nQuotidiennement \u2014 R\u00e9p\u00e9ter la t\u00e2che toutes les 10 minutes pendant 8 heures.<\/i><\/p>\n<p>Sur le NPS de secours, nous allons configurer l'importation de la configuration (politiques) :<br \/>\nnous allons cr\u00e9er un script PowerShell :<\/p>\n<pre><code class=\"bash\">echo Import-NpsConfiguration -Path \"c:NPS-configNPS.xml\" &gt;&gt; C:ScriptsImport-NPS-config.ps1<\/code><\/pre>\n<p>\net une t\u00e2che pour son ex\u00e9cution toutes les 10 minutes :<\/p>\n<pre><code class=\"bash\">powershell -executionpolicy unrestricted -f \"C:ScriptsImport-NPS-config.ps1\"<\/code><\/pre>\n<p>\n<i>Ex\u00e9cuter pour tous les utilisateurs \u2014 Ex\u00e9cuter avec les privil\u00e8ges les plus \u00e9lev\u00e9s<br \/>\nQuotidiennement \u2014 R\u00e9p\u00e9ter la t\u00e2che toutes les 10 minutes pendant 8 heures.<\/i><\/p>\n<p>Maintenant, pour la v\u00e9rification, ajoutons dans NPS sur l'un des serveurs (!) quelques commutateurs en tant que clients RADIUS (IP et Shared Secret), deux politiques de requ\u00eate de connexion : <b>WIRED-Connect<\/b> (Condition : \u201cType de port NAS \u2013 Ethernet\u201d) et <b>WiFi-Enterprise<\/b> (Condition : \u201cType de port NAS \u2013 IEEE 802.11\u201d), ainsi qu'une politique r\u00e9seau <b><i>Acc\u00e8s aux dispositifs r\u00e9seau Cisco<\/i><\/b> (Administrateurs r\u00e9seau) :<\/p>\n<pre><code class=\"xml\">Conditions :\nGroupes Windows - domainsg-network-admins\nRestrictions :\nM\u00e9thodes d'authentification - Authentification en texte clair (PAP, SPAP)\nParam\u00e8tres :\nAttributs RADIUS : Standard - Service-Type - Login\nD\u00e9pendants du fournisseur - Cisco-AV-Pair - Cisco - shell:priv-lvl=15<\/code><\/pre>\n<p><b class=\"spoiler_title\">Du c\u00f4t\u00e9 des commutateurs, les configurations suivantes :<\/b><\/p>\n<pre><code class=\"plaintext\">aaa new-model\naaa local authentication attempts max-fail 5\n!\n!\naaa group server radius NPS\n server-private 192.168.38.151 auth-port 1812 acct-port 1813 key %shared_secret%\n server-private 192.168.10.151 auth-port 1812 acct-port 1813 key %shared_secret%\n!\naaa authentication login default group NPS local\naaa authentication dot1x default group NPS\naaa authorization console\naaa authorization exec default group NPS local if-authenticated\naaa authorization network default group NPS\n!\naaa session-id common\n!\nidentity profile default\n!\ndot1x system-auth-control\n!\n!\nline vty 0 4\n exec-timeout 5 0\n transport input ssh\n escape-character 99\nline vty 5 15\n exec-timeout 5 0\n logging synchronous\n transport input ssh\n escape-character 99<\/code><\/pre>\n<p>Apr\u00e8s la configuration, apr\u00e8s 10 minutes, toutes les politiques de param\u00e8tres des clients doivent appara\u00eetre \u00e9galement sur le NPS de secours et nous pourrons nous authentifier sur les commutateurs avec un compte Active Directory, membre du groupe domainsg-network-admins (que nous avons cr\u00e9\u00e9 au pr\u00e9alable).<\/p>\n<p>Passons \u00e0 la configuration d'Active Directory \u2013 cr\u00e9ons des politiques de groupe et de mot de passe, et cr\u00e9ons les groupes n\u00e9cessaires.<\/p>\n<p>Politique de groupe <i><b>Computers-8021x-Settings<\/b><\/i>:<\/p>\n<p><b><\/p>\n<pre><code class=\"plaintext\">Configuration de l'ordinateur (Activ\u00e9)\n   Politiques\n     Param\u00e8tres Windows\n        Param\u00e8tres de s\u00e9curit\u00e9\n          Services syst\u00e8me\n     Wired AutoConfig (Mode de d\u00e9marrage : Automatique)\nPolitiques de r\u00e9seau c\u00e2bl\u00e9 (802.3)<\/code><\/pre>\n<p><\/b><br \/>\n<b class=\"spoiler_title\">NPS-802-1x<\/b><\/p>\n<pre><code class=\"plaintext\">Nom\tNPS-802-1x\nDescription\t802.1x\nParam\u00e8tres globaux\nPARAM\u00c8TRE\tVALEUR\nUtiliser les services r\u00e9seau LAN c\u00e2bl\u00e9s Windows pour les clients\tActiv\u00e9\nIdentifiants utilisateur partag\u00e9s pour l'authentification r\u00e9seau\tActiv\u00e9\nProfil r\u00e9seau\nParam\u00e8tres de s\u00e9curit\u00e9\nActiver l'utilisation de l'authentification IEEE 802.1X pour l'acc\u00e8s au r\u00e9seau\tActiv\u00e9\nAppliquer l'utilisation de l'authentification IEEE 802.1X pour l'acc\u00e8s au r\u00e9seau\tD\u00e9sactiv\u00e9\nParam\u00e8tres IEEE 802.1X\nAuthentification des ordinateurs\tOrdinateur uniquement\n\u00c9checs d'authentification maximum\t10\nMessages EAPOL-Start maximum envoy\u00e9s\t \nDur\u00e9e de maintien (secondes)\t \nDur\u00e9e de d\u00e9marrage (secondes)\t \nDur\u00e9e d'authentification (secondes)\t \nPropri\u00e9t\u00e9s de m\u00e9thode d'authentification r\u00e9seau\nM\u00e9thode d'authentification\tEAP prot\u00e9g\u00e9 (PEAP)\nValider le certificat du serveur\tActiv\u00e9\nSe connecter \u00e0 ces serveurs\t \nNe pas demander \u00e0 l'utilisateur d'autoriser de nouveaux serveurs ou autorit\u00e9s de certification de confiance\tD\u00e9sactiv\u00e9\nActiver la reconnexion rapide\tActiv\u00e9\nSe d\u00e9connecter si le serveur ne pr\u00e9sente pas le TLV de cryptobinding\tD\u00e9sactiv\u00e9\nFaire respecter la protection de l'acc\u00e8s au r\u00e9seau\tD\u00e9sactiv\u00e9\nConfiguration de la m\u00e9thode d'authentification\nM\u00e9thode d'authentification\tMot de passe s\u00e9curis\u00e9 (EAP-MSCHAP v2)\nUtiliser automatiquement mon nom de connexion et mon mot de passe Windows (et le domaine le cas \u00e9ch\u00e9ant)\tActiv\u00e9<\/code><\/pre>\n<p><img decoding=\"async\" alt=\"Configuration de 802.1X sur des commutateurs Cisco \u00e0 l&#039;aide d&#039;un NPS r\u00e9silient (Windows RADIUS avec AD)\" src=\"\/wp-content\/uploads\/2019\/03\/f0f5e0c83441367a09d56fca217ec587.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCr\u00e9ons un groupe de s\u00e9curit\u00e9 <b><i>sg-computers-8021x-vl100<\/i><\/b>, o\u00f9 nous allons ajouter les ordinateurs que nous souhaitons distribuer dans le VLAN 100 et configurer le filtrage pour la strat\u00e9gie de groupe cr\u00e9\u00e9e pr\u00e9c\u00e9demment pour ce groupe :<\/p>\n<p><img decoding=\"async\" alt=\"Configuration de 802.1X sur des commutateurs Cisco \u00e0 l&#039;aide d&#039;un NPS r\u00e9silient (Windows RADIUS avec AD)\" src=\"\/wp-content\/uploads\/2019\/03\/45d9763098d1f1e3f105188ab0941ac9.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPour v\u00e9rifier si la strat\u00e9gie a \u00e9t\u00e9 appliqu\u00e9e avec succ\u00e8s, ouvrez \u00ab Centre de gestion des r\u00e9seaux et partage (Param\u00e8tres r\u00e9seau et Internet) \u2013 Modifier les param\u00e8tres de l\u2019adaptateur (Configurer les param\u00e8tres de l\u2019adaptateur) \u2013 Propri\u00e9t\u00e9s de l\u2019adaptateur \u00bb, o\u00f9 nous pourrons voir l'onglet \u00ab Authentification \u00bb :<\/p>\n<p><img decoding=\"async\" alt=\"Configuration de 802.1X sur des commutateurs Cisco \u00e0 l&#039;aide d&#039;un NPS r\u00e9silient (Windows RADIUS avec AD)\" src=\"\/wp-content\/uploads\/2019\/03\/407b1a154f0fed84e71574e1225d68a2.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nUne fois que vous avez v\u00e9rifi\u00e9 que la strat\u00e9gie est appliqu\u00e9e avec succ\u00e8s, vous pouvez passer \u00e0 la configuration de la politique r\u00e9seau sur NPS et des ports du commutateur de niveau d'acc\u00e8s.<\/p>\n<p>Cr\u00e9ons une politique r\u00e9seau <b><i>neag-computers-8021x-vl100<\/i><\/b>:<\/p>\n<pre><code class=\"xml\">Conditions :\n  Groupes Windows - sg-computers-8021x-vl100\n  Type de port NAS - Ethernet\nContraintes :\n  M\u00e9thodes d'authentification - Microsoft : EAP prot\u00e9g\u00e9 (PEAP) - Authentification non chiffr\u00e9e (PAP, SPAP)\n  Type de port NAS - Ethernet\nParam\u00e8tres :\n  Standard :\n   Framed-MTU 1344\n   TunnelMediumType 802 (inclut tous les supports 802 plus le format canonique Ethernet)\n   TunnelPrivateGroupId  100\n   TunnelType  R\u00e9seaux Locaux Virtuels (VLAN)<\/code><\/pre>\n<p>\n<img decoding=\"async\" alt=\"Configuration de 802.1X sur des commutateurs Cisco \u00e0 l&#039;aide d&#039;un NPS r\u00e9silient (Windows RADIUS avec AD)\" src=\"\/wp-content\/uploads\/2019\/03\/3e279c0b6111caec20fc91743a75f1aa.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nParam\u00e8tres typiques pour le port du commutateur (je souligne qu'il utilise le type d'authentification \u00ab multi-domaine \u00bb \u2013 Donn\u00e9es &amp; Voix, et qu'il y a aussi la possibilit\u00e9 d'authentification par adresse MAC. Pendant la p\u00e9riode de \u00ab transition \u00bb, il est judicieux d'utiliser dans les param\u00e8tres :<\/p>\n<pre><code class=\"actionscript\">\nauthentication event fail action authorize vlan 100\nauthentication event no-response action authorize vlan 100\n<\/code><\/pre>\n<p>\nid VLAN non \u00ab de quarantaine \u00bb, mais identique \u00e0 celui o\u00f9 l'ordinateur de l'utilisateur doit entrer, apr\u00e8s avoir \u00e9t\u00e9 autoris\u00e9 avec succ\u00e8s \u2013 tant que nous ne sommes pas s\u00fbrs que tout fonctionne correctement. Ces m\u00eames param\u00e8tres peuvent \u00eatre utilis\u00e9s dans d'autres sc\u00e9narios, par exemple, lorsque ce port est connect\u00e9 \u00e0 un commutateur non g\u00e9r\u00e9 et que vous souhaitez que tous les appareils connect\u00e9s \u00e0 celui-ci et n'ayant pas pass\u00e9 l'authentification soient plac\u00e9s dans un VLAN sp\u00e9cifique (\u00ab de quarantaine \u00bb).<\/p>\n<p><b class=\"spoiler_title\">param\u00e8tres du port du commutateur en mode 802.1x host-mode multi-domain<\/b><\/p>\n<pre><code class=\"actionscript\">default int range Gi1\/0\/39-41\nint range Gi1\/0\/39-41\nshu\ndes PC-IPhone_802.1x\nswitchport mode access\nswitchport nonegotiate\nswitchport voice vlan 55\nswitchport port-security maximum 2\nauthentication event fail action authorize vlan 100\nauthentication event no-response action authorize vlan 100\nauthentication host-mode multi-domain\nauthentication port-control auto\nauthentication violation restrict\nmab\ndot1x pae authenticator\ndot1x timeout quiet-period 15\ndot1x timeout tx-period 3\nstorm-control broadcast level pps 100\nstorm-control multicast level pps 110\nno vtp\nlldp receive\nlldp transmit\nspanning-tree portfast\nno shu\nexit<\/code><\/pre>\n<p>Vous pouvez v\u00e9rifier que l\u2019ordinateur\/t\u00e9l\u00e9phone s\u2019est authentifi\u00e9 avec succ\u00e8s en utilisant la commande :<\/p>\n<pre><code class=\"actionscript\">sh authentication sessions int Gi1\/0\/39 det<\/code><\/pre>\n<p>\nMaintenant, cr\u00e9ons un groupe (par exemple, <i>sg-fgpp-mab<\/i> ) dans Active Directory pour les t\u00e9l\u00e9phones et ajoutons-en un pour les tests (dans mon cas, c'est <b><i>Grandstream GXP2160<\/i><\/b> avec l'adresse MAC <b>000b.82ba.a7b1<\/b> et avec le compte correspondant <b>domaine 00b82baa7b1<\/b>). <\/p>\n<p>Pour le groupe cr\u00e9\u00e9, nous allons r\u00e9duire les exigences de la politique de mots de passe (en utilisant <noindex><a rel=\"nofollow\" href=\"https:\/\/blogs.technet.microsoft.com\/canitpro\/2013\/05\/29\/step-by-step-enabling-and-using-fine-grained-password-policies-in-ad\/\">Fine-Grained Password Policies<\/a><\/noindex> via le Centre d'Administration Active Directory -&gt; domaine -&gt; Syst\u00e8me -&gt; Conteneur de Param\u00e8tres de Mots de Passe) avec les param\u00e8tres suivants <b><i>Param\u00e8tres de Mots de Passe pour MAB<\/i><\/b>:<\/p>\n<p><img decoding=\"async\" alt=\"Configuration de 802.1X sur des commutateurs Cisco \u00e0 l&#039;aide d&#039;un NPS r\u00e9silient (Windows RADIUS avec AD)\" src=\"\/wp-content\/uploads\/2019\/03\/289eedad27d4dc8c4d406f09e3496ac1.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nce qui nous permettra d'utiliser l'adresse MAC des appareils comme mots de passe. Apr\u00e8s cela, nous pourrons cr\u00e9er une politique r\u00e9seau pour l'authentification 802.1x m\u00e9thode mab, que nous appellerons neag-devices-8021x-voice. Les param\u00e8tres sont les suivants :<\/p>\n<ul>\n<li>Type de Port NAS \u2013 Ethernet<\/li>\n<li>Groupes Windows \u2013 sg-fgpp-mab<\/li>\n<li>Types EAP : Authentification non chiffr\u00e9e (PAP, SPAP)<\/li>\n<li>Attributs RADIUS \u2013 Sp\u00e9cifique au fournisseur : Cisco \u2013 Cisco-AV-Pair \u2013 Valeur de l'attribut : device-traffic-class=voice<\/li>\n<\/ul>\n<p>\napr\u00e8s une authentification r\u00e9ussie (n'oublions pas de configurer le port du commutateur), voyons les informations du port :<\/p>\n<p><b class=\"spoiler_title\">sh authentication se int Gi1\/0\/34<\/b><\/p>\n<pre><code class=\"plaintext\">----------------------------------------\n            Interface :  GigabitEthernet1\/0\/34\n          Adresse MAC :  000b.82ba.a7b1\n           Adresse IP :  172.29.31.89\n            Nom d'utilisateur :  000b82baa7b1\n               Statut :  Authz Succ\u00e8s\n               Domaine :  VOICE\n       Mode h\u00f4te op\u00e9rationnel :  multi-domaine\n     Direction de contr\u00f4le op\u00e9rationnelle :  les deux\n        Autoris\u00e9 par :  Serveur d'authentification\n      Temps d'expiration de la session :  N\/A\n         Temps d'expiration d'inactivit\u00e9 :  N\/A\n    ID de session commun :  0000000000000EB2000B8C5E\n      ID de session de compte :  0x00000134\n               Gestion :  0xCE000EB3\n\nListe des m\u00e9thodes ex\u00e9cutables :\n       M\u00e9thode   \u00c9tat\n       dot1x    \u00c9chec autoris\u00e9\n       mab      Authc Succ\u00e8s<\/code><\/pre>\n<p>Maintenant, comme promis, examinons quelques situations moins \u00e9videntes. Par exemple, nous devons connecter les ordinateurs des utilisateurs via un commutateur non g\u00e9r\u00e9. Dans ce cas, les param\u00e8tres du port pour celui-ci seront les suivants :<\/p>\n<p><b class=\"spoiler_title\">param\u00e8tres du port du commutateur en mode 802.1x host-mode multi-auth<\/b><\/p>\n<pre><code class=\"actionscript\">interface GigabitEthernet1\/0\/1\ndescription *SW \u2013 802.1x \u2013 8 mac*\nshu\nswitchport mode access\nswitchport nonegotiate\nswitchport voice vlan 55\nswitchport port-security maximum 8  ! augmente le nombre d'adresses MAC autoris\u00e9es\nauthentication event fail action authorize vlan 100\nauthentication event no-response action authorize vlan 100\nauthentication host-mode multi-auth  ! \u2013 mode d'authentification\nauthentication port-control auto\nauthentication violation restrict\nmab\ndot1x pae authenticator\ndot1x timeout quiet-period 15\ndot1x timeout tx-period 3\nstorm-control broadcast level pps 100\nstorm-control multicast level pps 110\nno vtp\nspanning-tree portfast\nno shu<\/code><\/pre>\n<p>P.S. un bug tr\u00e8s \u00e9trange a \u00e9t\u00e9 remarqu\u00e9 \u2013 si un appareil \u00e9tait branch\u00e9 via un tel commutateur, puis qu'il a \u00e9t\u00e9 branch\u00e9 sur un commutateur g\u00e9r\u00e9, il NE fonctionne PAS, \u00e0 moins que nous ne red\u00e9marrions(!) le commutateur. Je n'ai pas trouv\u00e9 d'autres solutions \u00e0 ce probl\u00e8me.<\/p>\n<p>Un autre point li\u00e9 \u00e0 DHCP (si ip dhcp snooping est utilis\u00e9) \u2013 sans ces options :<\/p>\n<pre><code class=\"actionscript\">ip dhcp snooping vlan 1-100\nno ip dhcp snooping information option<\/code><\/pre>\n<p>\nIl semble que l'adresse IP ne soit pas obtenue correctement... bien que cela puisse \u00eatre une particularit\u00e9 de notre serveur DHCP.<\/p>\n<p>De plus, Mac OS &amp; Linux (qui prennent en charge 802.1x nativement) essaient de passer l'authentification de l'utilisateur, m\u00eame si l'authentification par adresse MAC est configur\u00e9e. <\/p>\n<p>Dans la prochaine partie de l'article, nous examinerons l'application de 802.1x pour le sans-fil (en fonction du groupe auquel appartient le compte utilisateur, nous allons le 'diriger' vers le r\u00e9seau correspondant (VLAN), bien qu'ils se connectent tous \u00e0 un m\u00eame SSID).<\/p>\n<p>Source : <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/443942\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0420\u0430\u0441\u0441\u043c\u043e\u0442\u0440\u0438\u043c \u043d\u0430 \u043f\u0440\u0430\u043a\u0442\u0438\u043a\u0435 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435 Windows Active Directory + NPS (2 \u0441\u0435\u0440\u0432\u0435\u0440\u0430 \u0434\u043b\u044f \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u044f \u043e\u0442\u043a\u0430\u0437\u043e\u0443\u0441\u0442\u043e\u0439\u0447\u0438\u0432\u043e\u0441\u0442\u0438) + \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442 802.1x \u0434\u043b\u044f \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044f \u0434\u043e\u0441\u0442\u0443\u043f\u0430 \u0438 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u0439 \u2013 \u0434\u043e\u043c\u0435\u043d\u043d\u044b\u0445 \u043a\u043e\u043c\u043f\u044c\u044e\u0442\u0435\u0440\u043e\u0432 \u2013 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432. \u041e\u0437\u043d\u0430\u043a\u043e\u043c\u0438\u0442\u044c\u0441\u044f \u0441 \u0442\u0435\u043e\u0440\u0438\u0435\u0439 \u043f\u043e \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442\u0443 \u043c\u043e\u0436\u043d\u043e \u0432 Wikipedia, \u043f\u043e \u0441\u0441\u044b\u043b\u043a\u0435: IEEE 802.1X \u0422\u0430\u043a \u043a\u0430\u043a \u201c\u043b\u0430\u0431\u043e\u0440\u0430\u0442\u043e\u0440\u0438\u044f\u201d \u0443 \u043c\u0435\u043d\u044f \u043e\u0433\u0440\u0430\u043d\u0438\u0447\u0435\u043d\u0430 \u043f\u043e \u0440\u0435\u0441\u0443\u0440\u0441\u0430\u043c, \u0441\u043e\u0432\u043c\u0435\u0441\u0442\u0438\u043c \u0440\u043e\u043b\u0438 NPS \u0438 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u043b\u0435\u0440\u0430 \u0434\u043e\u043c\u0435\u043d\u0430, \u043d\u043e [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-42118","post","type-post","status-publish","format-standard","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\".\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/nastrojka-802-1x-na-kommutatorah-cisco-s-pomoshhyu-otkazoustojchivogo-nps-windows-radius-with-ad\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0430 802.1X \u043d\u0430 \u043a\u043e\u043c\u043c\u0443\u0442\u0430\u0442\u043e\u0440\u0430\u0445 Cisco \u0441 \u043f\u043e\u043c\u043e\u0449\u044c\u044e \u043e\u0442\u043a\u0430\u0437\u043e\u0443\u0441\u0442\u043e\u0439\u0447\u0438\u0432\u043e\u0433\u043e NPS (Windows RADIUS with AD) | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\".\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/nastrojka-802-1x-na-kommutatorah-cisco-s-pomoshhyu-otkazoustojchivogo-nps-windows-radius-with-ad\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-03-17T21:00:00+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-02-18T10:44:55+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Configuration de 802.1X sur les commutateurs Cisco avec un NPS redondant (Windows RADIUS avec AD) | ProHoster","description":".","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/nastrojka-802-1x-na-kommutatorah-cisco-s-pomoshhyu-otkazoustojchivogo-nps-windows-radius-with-ad","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0430 802.1X \u043d\u0430 \u043a\u043e\u043c\u043c\u0443\u0442\u0430\u0442\u043e\u0440\u0430\u0445 Cisco \u0441 \u043f\u043e\u043c\u043e\u0449\u044c\u044e \u043e\u0442\u043a\u0430\u0437\u043e\u0443\u0441\u0442\u043e\u0439\u0447\u0438\u0432\u043e\u0433\u043e NPS (Windows RADIUS with AD) | ProHoster","og:description":".","og:url":"https:\/\/prohoster.info\/fr\/blog\/administrirovanie\/nastrojka-802-1x-na-kommutatorah-cisco-s-pomoshhyu-otkazoustojchivogo-nps-windows-radius-with-ad","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-03-17T21:00:00+00:00","article:modified_time":"2020-02-18T10:44:55+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"42118","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-22 07:20:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 00:05:22","updated":"2026-01-22 07:20:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/42118","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=42118"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/42118\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=42118"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=42118"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=42118"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}