{"id":42118,"date":"2019-03-18T00:00:00","date_gmt":"2019-03-17T21:00:00","guid":{"rendered":"https:\/\/prohoster.info\/blog\/blog_prohoster\/nastrojka-802-1x-na-kommutatorah-cisco-s-pomoshhyu-otkazoustojchivogo-nps-windows-radius-with-ad"},"modified":"2020-02-18T13:44:55","modified_gmt":"2020-02-18T10:44:55","slug":"nastrojka-802-1x-na-kommutatorah-cisco-s-pomoshhyu-otkazoustojchivogo-nps-windows-radius-with-ad","status":"publish","type":"post","link":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/nastrojka-802-1x-na-kommutatorah-cisco-s-pomoshhyu-otkazoustojchivogo-nps-windows-radius-with-ad","title":{"rendered":"Configurazione di 802.1X su switch Cisco tramite NPS a tolleranza di guasto (Windows RADIUS con AD)","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Configurazione di 802.1X su switch Cisco tramite NPS a tolleranza di guasto (Windows RADIUS con AD)\" src=\"\/wp-content\/uploads\/2019\/03\/1bbe235a78ff2e13e771f7086c6885f3.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nEsaminiamo nella pratica l'uso di Windows Active Directory + NPS (2 server per garantire l'affidabilit\u00e0) + standard 802.1x per il controllo degli accessi e l'autenticazione degli utenti \u2013 computer di dominio \u2013 dispositivi. \u00c8 possibile consultare la teoria relativa allo standard su Wikipedia, al seguente link: <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/IEEE_802.1X\">IEEE 802.1X<\/a><\/noindex><\/p>\n<p>Poich\u00e9 il mio \"laboratorio\" \u00e8 limitato in risorse, unisco i ruoli di NPS e controller di dominio, ma vi consiglio di separare questi servizi critici.<\/p>\n<p>Non conoscendo modi standard per sincronizzare le configurazioni (politiche) di Windows NPS, utilizzeremo script PowerShell, eseguiti tramite il Task Scheduler (l'autore \u00e8 un mio ex collega). Per l'autenticazione dei computer di dominio e per i dispositivi che non supportano <b>802.1x<\/b> (telefoni, stampanti, ecc.), verr\u00e0 configurata una politica di gruppo e create delle gruppi di sicurezza.<\/p>\n<p>Alla fine dell'articolo parler\u00f2 di alcuni aspetti del lavoro con 802.1x \u2013 come \u00e8 possibile utilizzare switch non gestiti, ACL dinamici, ecc. Condivider\u00f2 delle informazioni su \"bug\" catturati...<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\nIniziamo con l'installazione e la configurazione del failover NPS su Windows Server 2012R2 (su 2016 \u00e8 tutto simile): tramite Server Manager -&gt; Aggiungi Ruoli e Funzionalit\u00e0, selezioniamo solo Network Policy Server.<\/p>\n<p><img decoding=\"async\" alt=\"Configurazione di 802.1X su switch Cisco tramite NPS a tolleranza di guasto (Windows RADIUS con AD)\" src=\"\/wp-content\/uploads\/2019\/03\/8ee1c9024d59ac338571e9cd67225075.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\noppure utilizzando PowerShell:<\/p>\n<pre><code class=\"actionscript\">Install-WindowsFeature NPAS -IncludeManagementTools<\/code><\/pre>\n<p><\/p>\n<blockquote><p>Una piccola precisazione \u2013 poich\u00e9 per <b>Protected EAP (PEAP)<\/b> avrete necessariamente bisogno di un certificato che attesti l'autenticit\u00e0 del server (con i diritti appropriati per l'uso), che sar\u00e0 presente nei client fidati, potrebbe quindi essere necessario installare anche il ruolo <b>Certification Authority<\/b>. Ma consideriamo che <b>CA<\/b> sia gi\u00e0 installato...<\/p><\/blockquote>\n<p> Faremo lo stesso sul secondo server. Creiamo una cartella per lo script C:Scripts su entrambi i server e una cartella di rete sul secondo server <b>SRV2NPS-config$<\/b><\/p>\n<p>Sul primo server creeremo uno script PowerShell <i>C:ScriptsExport-NPS-config.ps1<\/i> con il seguente contenuto:<\/p>\n<pre><code class=\"actionscript\">Export-NpsConfiguration -Path \"SRV2NPS-config$NPS.xml\"<\/code><\/pre>\n<p>\nDopo di che configureremo un'attivit\u00e0 nel Task Scheduler: \u201c<i>Export-NpsConfiguration<\/i>\u201d<\/p>\n<pre><code class=\"bash\">powershell -executionpolicy unrestricted -f \"C:ScriptsExport-NPS-config.ps1\"<\/code><\/pre>\n<p>\n<i>Eseguire per tutti gli utenti \u2014 Eseguire con diritti elevati<br \/>\nQuotidianamente \u2014 Ripetere l'attivit\u00e0 ogni 10 min. per 8 ore.<\/i><\/p>\n<p>Sul NPS di backup configureremo l'importazione della configurazione (politiche):<br \/>\ncreeremo uno script PowerShell:<\/p>\n<pre><code class=\"bash\">echo Import-NpsConfiguration -Path \"c:NPS-configNPS.xml\" &gt;&gt; C:ScriptsImport-NPS-config.ps1<\/code><\/pre>\n<p>\ne un'attivit\u00e0 per la sua esecuzione ogni 10 minuti:<\/p>\n<pre><code class=\"bash\">powershell -executionpolicy unrestricted -f \"C:ScriptsImport-NPS-config.ps1\"<\/code><\/pre>\n<p>\n<i>Eseguire per tutti gli utenti \u2014 Eseguire con diritti elevati<br \/>\nQuotidianamente \u2014 Ripetere l'attivit\u00e0 ogni 10 min. per 8 ore.<\/i><\/p>\n<p>Ora, per verificare, aggiungiamo al NPS su uno dei server(!) un paio di switch come client RADIUS (IP e Shared Secret), due politiche di richiesta di connessione: <b>WIRED-Connect<\/b> (Condizione: \u201cTipo di porta NAS \u2013 Ethernet\u201d) e <b>WiFi-Enterprise<\/b> (Condizione: \u201cTipo di porta NAS \u2013 IEEE 802.11\u201d), oltre alla politica di rete <b><i>Access Cisco Network Devices<\/i><\/b> (Amministratori di rete):<\/p>\n<pre><code class=\"xml\">Condizioni:\nGruppi Windows - domainsg-network-admins\nLimitazioni:\nMetodi di autenticazione - Autenticazione in chiaro (PAP, SPAP)\nParametri:\nAttributi RADIUS: Standard - Service-Type - Login\nSpecifici del fornitore - Cisco-AV-Pair - Cisco - shell:priv-lvl=15<\/code><\/pre>\n<p><b class=\"spoiler_title\">Dalla parte degli switch, le seguenti impostazioni:<\/b><\/p>\n<pre><code class=\"plaintext\">aaa new-model\naaa local authentication attempts max-fail 5\n!\n!\naaa group server radius NPS\n server-private 192.168.38.151 auth-port 1812 acct-port 1813 key %shared_secret%\n server-private 192.168.10.151 auth-port 1812 acct-port 1813 key %shared_secret%\n!\naaa authentication login default group NPS local\naaa authentication dot1x default group NPS\naaa authorization console\naaa authorization exec default group NPS local if-authenticated\naaa authorization network default group NPS\n!\naaa session-id common\n!\nidentity profile default\n!\ndot1x system-auth-control\n!\n!\nline vty 0 4\n exec-timeout 5 0\n transport input ssh\n escape-character 99\nline vty 5 15\n exec-timeout 5 0\n logging synchronous\n transport input ssh\n escape-character 99<\/code><\/pre>\n<p>Dopo la configurazione, dopo 10 minuti, tutte le politiche client e parametri dovrebbero apparire anche sul NPS di riserva e possiamo autenticarci sugli switch utilizzando un'account Active Directory, membro del gruppo domainsg-network-admins (che abbiamo creato in precedenza).<\/p>\n<p>Passiamo alla configurazione di Active Directory \u2013 creeremo politiche di gruppo e di password, creeremo i gruppi necessari.<\/p>\n<p>Politica di gruppo <i><b>Computers-8021x-Settings<\/b><\/i>:<\/p>\n<p><b><\/p>\n<pre><code class=\"plaintext\">Configurazione computer (Abilitata)\n   Politiche\n     Impostazioni Windows\n        Impostazioni di sicurezza\n          Servizi di sistema\n     Wired AutoConfig (Modalit\u00e0 di avvio: Automatica)\nWired Network (802.3) Politiche<\/code><\/pre>\n<p><\/b><br \/>\n<b class=\"spoiler_title\">NPS-802-1x<\/b><\/p>\n<pre><code class=\"plaintext\">Nome\tNPS-802-1x\nDescrizione\t802.1x\nImpostazioni globali\nIMPOSTAZIONE\tVALORE\nUtilizzare i servizi di rete LAN cablata di Windows per i clienti\tAbilitato\nCredenziali utente condivise per l'autenticazione della rete\tAbilitato\nProfilo di rete\nImpostazioni di sicurezza\nAbilitare l'uso dell'autenticazione IEEE 802.1X per l'accesso alla rete\tAbilitato\nForzare l'uso dell'autenticazione IEEE 802.1X per l'accesso alla rete\tDisabilitato\nImpostazioni IEEE 802.1X\nAutenticazione del computer\tSolo computer\nMassimo fallimenti di autenticazione\t10\nMassimo messaggi EAPOL-Start inviati\t \nPeriodo di attesa (secondi)\t \nPeriodo di avvio (secondi)\t \nPeriodo di autenticazione (secondi)\t \nPropriet\u00e0 del metodo di autenticazione della rete\nMetodo di autenticazione\tProtected EAP (PEAP)\nValidare il certificato del server\tAbilitato\nConnettersi a questi server\t \nNon richiedere all'utente di autorizzare nuovi server o autorit\u00e0 di certificazione fidate\tDisabilitato\nAbilitare il fast reconnect\tAbilitato\nDisconnettere se il server non presenta il cryptobinding TLV\tDisabilitato\nForzare la protezione dell'accesso alla rete\tDisabilitato\nConfigurazione del metodo di autenticazione\nMetodo di autenticazione\tPassword protetta (EAP-MSCHAP v2)\nUtilizzare automaticamente il mio nome utente e password di Windows (e dominio, se presente)\tAbilitato<\/code><\/pre>\n<p><img decoding=\"async\" alt=\"Configurazione di 802.1X su switch Cisco tramite NPS a tolleranza di guasto (Windows RADIUS con AD)\" src=\"\/wp-content\/uploads\/2019\/03\/f0f5e0c83441367a09d56fca217ec587.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCreiamo un gruppo di sicurezza <b><i>sg-computers-8021x-vl100<\/i><\/b>, dove aggiungeremo i computer che vogliamo distribuire nella vlan 100 e configureremo la filtrazione per la politica di gruppo creata in precedenza su questo gruppo:<\/p>\n<p><img decoding=\"async\" alt=\"Configurazione di 802.1X su switch Cisco tramite NPS a tolleranza di guasto (Windows RADIUS con AD)\" src=\"\/wp-content\/uploads\/2019\/03\/45d9763098d1f1e3f105188ab0941ac9.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPer verificare che la politica sia stata applicata con successo, puoi aprire \u201cCentro di gestione reti e condivisione (Impostazioni rete e Internet) \u2013 Modifica impostazioni adattatore (Configurazione impostazioni adattatore) \u2013 Propriet\u00e0 adattatore\u201d, dove potremo vedere la scheda \u201cAutenticazione\u201d:<\/p>\n<p><img decoding=\"async\" alt=\"Configurazione di 802.1X su switch Cisco tramite NPS a tolleranza di guasto (Windows RADIUS con AD)\" src=\"\/wp-content\/uploads\/2019\/03\/407b1a154f0fed84e71574e1225d68a2.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nQuando ci siamo assicurati che la politica venga applicata con successo, possiamo passare alla configurazione della politica di rete su NPS e delle porte dello switch di accesso.<\/p>\n<p>Creiamo una politica di rete <b><i>neag-computers-8021x-vl100<\/i><\/b>:<\/p>\n<pre><code class=\"xml\">Condizioni:\n  Gruppi Windows - sg-computers-8021x-vl100\n  Tipo di porta NAS - Ethernet\nVincoli:\n  Metodi di autenticazione - Microsoft: Protected EAP (PEAP) - Autenticazione non crittografata (PAP, SPAP)\n  Tipo di porta NAS - Ethernet\nImpostazioni:\n  Standard:\n   Framed-MTU 1344\n   TunnelMediumType 802 (include tutti i media 802 pi\u00f9 il formato canonico Ethernet)\n   TunnelPrivateGroupId  100\n   TunnelType  VLAN virtuali<\/code><\/pre>\n<p>\n<img decoding=\"async\" alt=\"Configurazione di 802.1X su switch Cisco tramite NPS a tolleranza di guasto (Windows RADIUS con AD)\" src=\"\/wp-content\/uploads\/2019\/03\/3e279c0b6111caec20fc91743a75f1aa.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nImpostazioni di base per la porta dello switch (faccio notare che viene utilizzato il tipo di autenticazione \u201cmulti-dominio\u201d \u2013 Data &amp; Voice, e c'\u00e8 anche la possibilit\u00e0 di autenticazione tramite indirizzo mac. Nel periodo di \u201ctransizione\u201d ha senso utilizzare nei parametri:<\/p>\n<pre><code class=\"actionscript\">\neventi di autenticazione falliti azione autorizza vlan 100\neventi di autenticazione nessuna risposta azione autorizza vlan 100\n<\/code><\/pre>\n<p>\nvlan id non \u201cquarantena\u201d, ma lo stesso a cui il computer utente deve accedere, autorizzando con successo \u2013 finch\u00e9 non ci assicuriamo che tutto funzioni correttamente. Questi stessi parametri possono essere utilizzati anche in altri scenari, ad esempio quando su questa porta \u00e8 collegato uno switch non gestito e vuoi che tutti i dispositivi connessi che non hanno superato l'autenticazione rientrino in una certa vlan (\u201cquarantena\u201d).<\/p>\n<p><b class=\"spoiler_title\">impostazioni della porta dello switch in modalit\u00e0 802.1x host-mode multi-domain<\/b><\/p>\n<pre><code class=\"actionscript\">default int range Gi1\/0\/39-41\nint range Gi1\/0\/39-41\nshu\ndes PC-IPhone_802.1x\nswitchport mode access\nswitchport nonegotiate\nswitchport voice vlan 55\nswitchport port-security maximum 2\neventi di autenticazione falliti azione autorizza vlan 100\neventi di autenticazione nessuna risposta azione autorizza vlan 100\nautenticazione host-mode multi-domain\nautenticazione controllo porta auto\nautenticazione violazione restrittiva\nmab\ndot1x pae autentificatore\ndot1x timeout quiet-period 15\ndot1x timeout tx-period 3\nstorm-control broadcast level pps 100\nstorm-control multicast level pps 110\nno vtp\nlldp ricevi\nlldp trasmetti\nspanning-tree portfast\nno shu\nexit<\/code><\/pre>\n<p>Puoi verificare che il computer\/telefono abbia superato l'autenticazione con il comando:<\/p>\n<pre><code class=\"actionscript\">sh authentication sessions int Gi1\/0\/39 det<\/code><\/pre>\n<p>\nOra creiamo un gruppo (ad esempio, <i>sg-fgpp-mab<\/i> ) in Active Directory per i telefoni e aggiungeremo un dispositivo per i test (nel mio caso si tratta di <b><i>Grandstream GXP2160<\/i><\/b> con l'indirizzo MAC <b>000b.82ba.a7b1<\/b> e la corrispondente registrazione <b>domain 00b82baa7b1<\/b>). <\/p>\n<p>Per il gruppo creato, abbasseremo i requisiti della politica delle password (utilizzando <noindex><a rel=\"nofollow\" href=\"https:\/\/blogs.technet.microsoft.com\/canitpro\/2013\/05\/29\/step-by-step-enabling-and-using-fine-grained-password-policies-in-ad\/\">Fine-Grained Password Policies<\/a><\/noindex> attraverso Active Directory Administrative Center -&gt; domain -&gt; System -&gt; Password Settings Container) con i seguenti parametri <b><i>Password-Settings-for-MAB<\/i><\/b>:<\/p>\n<p><img decoding=\"async\" alt=\"Configurazione di 802.1X su switch Cisco tramite NPS a tolleranza di guasto (Windows RADIUS con AD)\" src=\"\/wp-content\/uploads\/2019\/03\/289eedad27d4dc8c4d406f09e3496ac1.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nin questo modo consentiremo di utilizzare l'indirizzo MAC dei dispositivi come password. Dopo di che possiamo creare una politica di rete per l'autenticazione 802.1x method mab, chiamandola neag-devices-8021x-voice. I parametri sono i seguenti:<\/p>\n<ul>\n<li>NAS Port Type \u2013 Ethernet<\/li>\n<li>Windows Groups \u2013 sg-fgpp-mab<\/li>\n<li>EAP Types: Autenticazione non crittografata (PAP, SPAP)<\/li>\n<li>RADIUS Attributes \u2013 Vendor Specific: Cisco \u2013 Cisco-AV-Pair \u2013 Valore dell'attributo: device-traffic-class=voice<\/li>\n<\/ul>\n<p>\ndopo un'autenticazione riuscita (non dimentichiamo di configurare la porta dello switch), vediamo le informazioni dalla porta:<\/p>\n<p><b class=\"spoiler_title\">sh authentication se int Gi1\/0\/34<\/b><\/p>\n<pre><code class=\"plaintext\">----------------------------------------\n            Interfaccia:  GigabitEthernet1\/0\/34\n          Indirizzo MAC:  000b.82ba.a7b1\n           Indirizzo IP:  172.29.31.89\n            Nome Utente:  000b82baa7b1\n               Stato:  Authz Success\n               Dominio:  VOICE\n       Modalit\u00e0 host operativa:  multi-domain\n     Direzione controllo operativa:  both\n        Autorizzato da:  Authentication Server\n      Timeout sessione:  N\/A\n         Timeout inattivit\u00e0:  N\/A\n    ID sessione comune:  0000000000000EB2000B8C5E\n      ID sessione di contabilit\u00e0:  0x00000134\n               Handle:  0xCE000EB3\n\nElenco dei metodi eseguibili:\n       Metodo   Stato\n       dot1x    Failed over\n       mab      Authc Success<\/code><\/pre>\n<p>Ora, come promesso, consideriamo un paio di situazioni non del tutto ovvie. Ad esempio, dobbiamo collegare computer\/dispositivi degli utenti attraverso uno switch unmanaged. In questo caso, le impostazioni della porta per esso appariranno nel seguente modo:<\/p>\n<p><b class=\"spoiler_title\">impostazioni della porta dello switch in modalit\u00e0 802.1x host-mode multi-auth<\/b><\/p>\n<pre><code class=\"actionscript\">interface GigabitEthernet1\/0\/1\ndescription *SW \u2013 802.1x \u2013 8 mac*\nshu\nswitchport mode access\nswitchport nonegotiate\nswitchport voice vlan 55\nswitchport port-security maximum 8  ! aumentiamo il numero massimo di indirizzi MAC\nauthentication event fail action authorize vlan 100\nauthentication event no-response action authorize vlan 100\nauthentication host-mode multi-auth  ! \u2013 modalit\u00e0 di autenticazione\nauthentication port-control auto\nauthentication violation restrict\nmab\ndot1x pae authenticator\ndot1x timeout quiet-period 15\ndot1x timeout tx-period 3\nstorm-control broadcast level pps 100\nstorm-control multicast level pps 110\nno vtp\nspanning-tree portfast\nno shu<\/code><\/pre>\n<p>P.S. \u00e8 stato notato un bug molto strano \u2013 se il dispositivo \u00e8 stato collegato attraverso questo switch e poi \u00e8 stato collegato a uno switch gestito, non funzioner\u00e0 finch\u00e9 non riavviamo(!) lo switch. Fino ad ora non ho trovato altri modi per risolvere questo problema.<\/p>\n<p>Un altro punto, relativo al DHCP (se si utilizza ip dhcp snooping) \u2013 senza queste opzioni:<\/p>\n<pre><code class=\"actionscript\">ip dhcp snooping vlan 1-100\nno ip dhcp snooping information option<\/code><\/pre>\n<p>\nPerch\u00e9 non riesco a ottenere correttamente un indirizzo ip\u2026 forse \u00e8 una caratteristica del nostro server DHCP<\/p>\n<p>Inoltre, Mac OS &amp; Linux (che supportano nativamente 802.1x) cercano di autenticarsi con l'utente, anche se \u00e8 configurata l'autenticazione per indirizzo MAC. <\/p>\n<p>Nella prossima parte dell'articolo, vedremo l'applicazione di 802.1x per Wireless (a seconda del gruppo di appartenenza dell'account utente, lo 'inseriremo' nella rete appropriata (vlan), anche se si connetteranno a un unico SSID).<\/p>\n<p>Fonte: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/443942\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0420\u0430\u0441\u0441\u043c\u043e\u0442\u0440\u0438\u043c \u043d\u0430 \u043f\u0440\u0430\u043a\u0442\u0438\u043a\u0435 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435 Windows Active Directory + NPS (2 \u0441\u0435\u0440\u0432\u0435\u0440\u0430 \u0434\u043b\u044f \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u044f \u043e\u0442\u043a\u0430\u0437\u043e\u0443\u0441\u0442\u043e\u0439\u0447\u0438\u0432\u043e\u0441\u0442\u0438) + \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442 802.1x \u0434\u043b\u044f \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044f \u0434\u043e\u0441\u0442\u0443\u043f\u0430 \u0438 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u0439 \u2013 \u0434\u043e\u043c\u0435\u043d\u043d\u044b\u0445 \u043a\u043e\u043c\u043f\u044c\u044e\u0442\u0435\u0440\u043e\u0432 \u2013 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432. \u041e\u0437\u043d\u0430\u043a\u043e\u043c\u0438\u0442\u044c\u0441\u044f \u0441 \u0442\u0435\u043e\u0440\u0438\u0435\u0439 \u043f\u043e \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442\u0443 \u043c\u043e\u0436\u043d\u043e \u0432 Wikipedia, \u043f\u043e \u0441\u0441\u044b\u043b\u043a\u0435: IEEE 802.1X \u0422\u0430\u043a \u043a\u0430\u043a \u201c\u043b\u0430\u0431\u043e\u0440\u0430\u0442\u043e\u0440\u0438\u044f\u201d \u0443 \u043c\u0435\u043d\u044f \u043e\u0433\u0440\u0430\u043d\u0438\u0447\u0435\u043d\u0430 \u043f\u043e \u0440\u0435\u0441\u0443\u0440\u0441\u0430\u043c, \u0441\u043e\u0432\u043c\u0435\u0441\u0442\u0438\u043c \u0440\u043e\u043b\u0438 NPS \u0438 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u043b\u0435\u0440\u0430 \u0434\u043e\u043c\u0435\u043d\u0430, \u043d\u043e [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-42118","post","type-post","status-publish","format-standard","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\".\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/nastrojka-802-1x-na-kommutatorah-cisco-s-pomoshhyu-otkazoustojchivogo-nps-windows-radius-with-ad\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"it_IT\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0430 802.1X \u043d\u0430 \u043a\u043e\u043c\u043c\u0443\u0442\u0430\u0442\u043e\u0440\u0430\u0445 Cisco \u0441 \u043f\u043e\u043c\u043e\u0449\u044c\u044e \u043e\u0442\u043a\u0430\u0437\u043e\u0443\u0441\u0442\u043e\u0439\u0447\u0438\u0432\u043e\u0433\u043e NPS (Windows RADIUS with AD) | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\".\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/nastrojka-802-1x-na-kommutatorah-cisco-s-pomoshhyu-otkazoustojchivogo-nps-windows-radius-with-ad\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-03-17T21:00:00+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-02-18T10:44:55+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Configurazione di 802.1X su switch Cisco utilizzando NPS ridondante (Windows RADIUS con AD) | ProHoster","description":".","canonical_url":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/nastrojka-802-1x-na-kommutatorah-cisco-s-pomoshhyu-otkazoustojchivogo-nps-windows-radius-with-ad","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"it_IT","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0430 802.1X \u043d\u0430 \u043a\u043e\u043c\u043c\u0443\u0442\u0430\u0442\u043e\u0440\u0430\u0445 Cisco \u0441 \u043f\u043e\u043c\u043e\u0449\u044c\u044e \u043e\u0442\u043a\u0430\u0437\u043e\u0443\u0441\u0442\u043e\u0439\u0447\u0438\u0432\u043e\u0433\u043e NPS (Windows RADIUS with AD) | ProHoster","og:description":".","og:url":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/nastrojka-802-1x-na-kommutatorah-cisco-s-pomoshhyu-otkazoustojchivogo-nps-windows-radius-with-ad","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-03-17T21:00:00+00:00","article:modified_time":"2020-02-18T10:44:55+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"42118","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-22 07:20:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 00:05:22","updated":"2026-01-22 07:20:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/42118","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/comments?post=42118"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/42118\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media?parent=42118"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/categories?post=42118"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/tags?post=42118"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}