{"id":42118,"date":"2019-03-18T00:00:00","date_gmt":"2019-03-17T21:00:00","guid":{"rendered":"https:\/\/prohoster.info\/blog\/blog_prohoster\/nastrojka-802-1x-na-kommutatorah-cisco-s-pomoshhyu-otkazoustojchivogo-nps-windows-radius-with-ad"},"modified":"2020-02-18T13:44:55","modified_gmt":"2020-02-18T10:44:55","slug":"nastrojka-802-1x-na-kommutatorah-cisco-s-pomoshhyu-otkazoustojchivogo-nps-windows-radius-with-ad","status":"publish","type":"post","link":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/nastrojka-802-1x-na-kommutatorah-cisco-s-pomoshhyu-otkazoustojchivogo-nps-windows-radius-with-ad","title":{"rendered":"Impostazione di 802.1X sugli switch Cisco utilizzando NPS ad alta disponibilit\u00e0 (Windows RADIUS con AD)","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Impostazione di 802.1X sugli switch Cisco utilizzando NPS ad alta disponibilit\u00e0 (Windows RADIUS con AD)\" src=\"\/wp-content\/uploads\/2019\/03\/1bbe235a78ff2e13e771f7086c6885f3.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nVediamo nella pratica come utilizzare Active Directory di Windows + NPS (2 server per garantire l'alta disponibilit\u00e0) + standard 802.1x per il controllo dell'accesso e l'autenticazione degli utenti, ovvero computer di dominio e dispositivi. Puoi consultare la teoria sullo standard su Wikipedia, al seguente link: <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/IEEE_802.1X\">IEEE 802.1X<\/a><\/noindex><\/p>\n<p>Poich\u00e9 il mio \"laboratorio\" ha risorse limitate, faccio coincidere i ruoli di NPS e di controller di dominio, ma ti consiglio di separare comunque servizi critici come questi.<\/p>\n<p>Non conosco metodi standard per la sincronizzazione delle configurazioni (politiche) di Windows NPS, quindi utilizzeremo script PowerShell, eseguiti dall'Utilit\u00e0 di pianificazione (l'autore \u00e8 un mio ex collega). Per l'autenticazione dei computer di dominio e per i dispositivi che non supportano <b>802.1x<\/b> (telefoni, stampanti, ecc.), sar\u00e0 configurata una politica di gruppo e create delle security group.<\/p>\n<p>Alla fine dell'articolo parler\u00f2 di alcune sottigliezze del lavoro con 802.1x \u2013 come utilizzare switch non gestiti, dynamic ACL e altro. Condivider\u00f2 informazioni sui \"bug\" che ho catturato...<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\nIniziamo con l'installazione e la configurazione di failover NPS su Windows Server 2012R2 (la stessa procedura vale per il 2016): tramite Server Manager -&gt; Aggiungi ruoli e funzionalit\u00e0, selezioniamo solo Network Policy Server.<\/p>\n<p><img decoding=\"async\" alt=\"Impostazione di 802.1X sugli switch Cisco utilizzando NPS ad alta disponibilit\u00e0 (Windows RADIUS con AD)\" src=\"\/wp-content\/uploads\/2019\/03\/8ee1c9024d59ac338571e9cd67225075.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\noppure tramite PowerShell:<\/p>\n<pre><code class=\"actionscript\">Install-WindowsFeature NPAS -IncludeManagementTools<\/code><\/pre>\n<p><\/p>\n<blockquote><p>Una piccola precisazione: poich\u00e9 per <b>Protected EAP (PEAP)<\/b> \u00e8 necessario un certificato che attesti l'autenticit\u00e0 del server (con i diritti necessari per l'uso), il quale sar\u00e0 installato sui computer client. Pertanto, sar\u00e0 probabilmente necessario installare anche il ruolo <b>Certification Authority<\/b>. Ma supponiamo che <b>CA<\/b> sia gi\u00e0 installato...<\/p><\/blockquote>\n<p> Facciamo lo stesso anche sul secondo server. Creiamo la cartella per lo script C:Scripts su entrambi i server e la cartella di rete sul secondo server <b>SRV2NPS-config$<\/b><\/p>\n<p>Sul primo server creiamo lo script PowerShell <i>C:ScriptsExport-NPS-config.ps1<\/i> con il seguente contenuto:<\/p>\n<pre><code class=\"actionscript\">Export-NpsConfiguration -Path \"SRV2NPS-config$NPS.xml\"<\/code><\/pre>\n<p>\nDopo di che, configuriamo il compito in Task Scheduler: \u201c<i>Export-NpsConfiguration<\/i>\u201d<\/p>\n<pre><code class=\"bash\">powershell -executionpolicy unrestricted -f \"C:ScriptsExport-NPS-config.ps1\"<\/code><\/pre>\n<p>\n<i>Esegui per tutti gli utenti \u2014 Esegui con i diritti pi\u00f9 elevati<br \/>\nGiornalmente \u2014 Ripeti il compito ogni 10 minuti per 8 ore.<\/i><\/p>\n<p>Sull'NPS di backup configureremo l'importazione della configurazione (politiche):<br \/>\ncreeremo lo script PowerShell:<\/p>\n<pre><code class=\"bash\">echo Import-NpsConfiguration -Path \"c:NPS-configNPS.xml\" &gt;&gt; C:ScriptsImport-NPS-config.ps1<\/code><\/pre>\n<p>\ne imposta una pianificazione per l\u2019esecuzione ogni 10 minuti:<\/p>\n<pre><code class=\"bash\">powershell -executionpolicy unrestricted -f \"C:ScriptsImport-NPS-config.ps1\"<\/code><\/pre>\n<p>\n<i>Esegui per tutti gli utenti \u2014 Esegui con i diritti pi\u00f9 elevati<br \/>\nGiornalmente \u2014 Ripeti il compito ogni 10 minuti per 8 ore.<\/i><\/p>\n<p>Ora, per la verifica, aggiungiamo in NPS su uno dei server(!) un paio di switch come clienti RADIUS (IP e Shared Secret), due politiche di richiesta di connessione: <b>WIRED-Connect<\/b> (Condizione: \u201cTipo di porta NAS \u2013 Ethernet\u201d) e <b>WiFi-Enterprise<\/b> (Condizione: \u201cTipo di porta NAS \u2013 IEEE 802.11\u201d), e inoltre una policy di rete <b><i>Access Cisco Network Devices<\/i><\/b> (Network Admins):<\/p>\n<pre><code class=\"xml\">Condizioni:\nGruppi Windows - domainsg-network-admins\nRestrizioni:\nMetodi di autenticazione - Autenticazione in chiaro (PAP, SPAP)\nParametri:\nAttibuti RADIUS: Standard - Service-Type - Login\nDipendenti dal fornitore - Cisco-AV-Pair - Cisco - shell:priv-lvl=15<\/code><\/pre>\n<p><b class=\"spoiler_title\">Dalla parte degli switch, le seguenti impostazioni:<\/b><\/p>\n<pre><code class=\"plaintext\">aaa new-model\naaa local authentication attempts max-fail 5\n!\n!\naaa group server radius NPS\n server-private 192.168.38.151 auth-port 1812 acct-port 1813 key %shared_secret%\n server-private 192.168.10.151 auth-port 1812 acct-port 1813 key %shared_secret%\n!\naaa authentication login default group NPS local\naaa authentication dot1x default group NPS\naaa authorization console\naaa authorization exec default group NPS local if-authenticated\naaa authorization network default group NPS\n!\naaa session-id common\n!\nidentity profile default\n!\ndot1x system-auth-control\n!\n!\nline vty 0 4\n exec-timeout 5 0\n transport input ssh\n escape-character 99\nline vty 5 15\n exec-timeout 5 0\n logging synchronous\n transport input ssh\n escape-character 99<\/code><\/pre>\n<p>Dopo la configurazione, dopo 10 minuti, tutte le politiche dei client devono apparire anche sul NPS di riserva e potremo autenticarci sugli switch usando un account Active Directory, membro del gruppo domainsg-network-admins (che abbiamo creato in precedenza).<\/p>\n<p>Passiamo alla configurazione di Active Directory \u2013 creiamo le politiche di gruppo e di password, creiamo i gruppi necessari.<\/p>\n<p>Politica di gruppo <i><b>Computers-8021x-Settings<\/b><\/i>:<\/p>\n<p><b><\/p>\n<pre><code class=\"plaintext\">Configurazione computer (Abilitato)\n   Politiche\n     Impostazioni Windows\n        Impostazioni di sicurezza\n          Servizi di sistema\n     Wired AutoConfig (Modalit\u00e0 di avvio: Automatica)\nPolitiche di rete cablata (802.3)<\/code><\/pre>\n<p><\/b><br \/>\n<b class=\"spoiler_title\">NPS-802-1x<\/b><\/p>\n<pre><code class=\"plaintext\">Nome\tNPS-802-1x\nDescrizione\t802.1x\nImpostazioni globali\nIMPOSTAZIONE\tVALORE\nUtilizza i servizi di rete LAN cablati Windows per i client\tAbilitato\nCredenziali utente condivise per l'autenticazione di rete\tAbilitato\nProfilo di rete\nImpostazioni di sicurezza\nAbilita l'uso dell'autenticazione IEEE 802.1X per l'accesso alla rete\tAbilitato\nApplica l'uso dell'autenticazione IEEE 802.1X per l'accesso alla rete\tDisabilitato\nImpostazioni IEEE 802.1X\nAutenticazione computer\tSolo computer\nNumero massimo di errori di autenticazione\t10\nNumero massimo di messaggi EAPOL-Start inviati\t \nPeriodo di attesa (secondi)\t \nPeriodo di avvio (secondi)\t \nPeriodo di autenticazione (secondi)\t \nPropriet\u00e0 dei metodi di autenticazione di rete\nMetodo di autenticazione\tEAP protetta (PEAP)\nValida il certificato del server\tAbilitato\nConnetti a questi server\t \nNon chiedere all'utente di autorizzare nuovi server o autorit\u00e0 di certificazione fidate\tDisabilitato\nAbilita il rapido riconnessione\tAbilitato\nDisconnetti se il server non presenta il TLV di crittografia\tDisabilitato\nApplica la protezione dell'accesso alla rete\tDisabilitato\nConfigurazione del metodo di autenticazione\nMetodo di autenticazione\tPassword sicura (EAP-MSCHAP v2)\nUtilizza automaticamente il mio nome utente e password di accesso a Windows (e dominio, se presente)\tAbilitato<\/code><\/pre>\n<p><img decoding=\"async\" alt=\"Impostazione di 802.1X sugli switch Cisco utilizzando NPS ad alta disponibilit\u00e0 (Windows RADIUS con AD)\" src=\"\/wp-content\/uploads\/2019\/03\/f0f5e0c83441367a09d56fca217ec587.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCreiamo un gruppo di sicurezza <b><i>sg-computers-8021x-vl100<\/i><\/b>, dove aggiungeremo i computer che vogliamo distribuire nella VLAN 100 e configureremo la filtrazione per la politica di gruppo creata in precedenza a questo gruppo:<\/p>\n<p><img decoding=\"async\" alt=\"Impostazione di 802.1X sugli switch Cisco utilizzando NPS ad alta disponibilit\u00e0 (Windows RADIUS con AD)\" src=\"\/wp-content\/uploads\/2019\/03\/45d9763098d1f1e3f105188ab0941ac9.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPer verificare che la politica sia stata applicata con successo, aprire \"Centro di controllo reti e condivisione (Impostazioni rete e Internet) \u2013 Modifica impostazioni scheda (Configurazione impostazioni scheda) \u2013 Propriet\u00e0 scheda\", dove possiamo vedere la scheda \"Autenticazione\":<\/p>\n<p><img decoding=\"async\" alt=\"Impostazione di 802.1X sugli switch Cisco utilizzando NPS ad alta disponibilit\u00e0 (Windows RADIUS con AD)\" src=\"\/wp-content\/uploads\/2019\/03\/407b1a154f0fed84e71574e1225d68a2.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nUna volta confermato che la politica viene applicata con successo, \u00e8 possibile procedere alla configurazione della politica di rete su NPS e delle porte dello switch di accesso.<\/p>\n<p>Creiamo una politica di rete <b><i>neag-computers-8021x-vl100<\/i><\/b>:<\/p>\n<pre><code class=\"xml\">Condizioni:\n  Gruppi di Windows - sg-computers-8021x-vl100\n  Tipo di Porta NAS - Ethernet\nVincoli:\n  Metodi di Autenticazione - Microsoft: Protected EAP (PEAP) - Autenticazione non crittografata (PAP, SPAP)\n  Tipo di Porta NAS - Ethernet\nImpostazioni:\n  Standard:\n   Framed-MTU 1344\n   TunnelMediumType 802 (include tutti i media 802 pi\u00f9 il formato canonico Ethernet)\n   TunnelPrivateGroupId 100\n   TunnelType  VLAN virtuali<\/code><\/pre>\n<p>\n<img decoding=\"async\" alt=\"Impostazione di 802.1X sugli switch Cisco utilizzando NPS ad alta disponibilit\u00e0 (Windows RADIUS con AD)\" src=\"\/wp-content\/uploads\/2019\/03\/3e279c0b6111caec20fc91743a75f1aa.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nImpostazioni standard per la porta dello switch (si noti che viene utilizzato il tipo di autenticazione \u201cmulti-dominio\u201d \u2013 Data &amp; Voice, e c'\u00e8 anche la possibilit\u00e0 di autenticazione per indirizzo mac. Durante il periodo di transizione, \u00e8 utile usare nei parametri:<\/p>\n<pre><code class=\"actionscript\">\nauthentication event fail action authorize vlan 100\nauthentication event no-response action authorize vlan 100\n<\/code><\/pre>\n<p>\nl'ID VLAN non \u00e8 \"di quarantena\", ma quello a cui il computer dell'utente deve accedere dopo essersi autenticato con successo \u2014 fino a quando non ci assicuriamo che tutto funzioni correttamente. Questi parametri possono essere utilizzati anche in altri scenari, ad esempio quando a questa porta \u00e8 collegato uno switch unmanaged e si desidera che tutti i dispositivi collegati, che non hanno superato l'autenticazione, vengano assegnati a un particolare VLAN (\"di quarantena\").<\/p>\n<p><b class=\"spoiler_title\">impostazioni della porta dello switch in modalit\u00e0 802.1x host-mode multi-domain<\/b><\/p>\n<pre><code class=\"actionscript\">default int range Gi1\/0\/39-41\nint range Gi1\/0\/39-41\nshu\ndes PC-IPhone_802.1x\nswitchport mode access\nswitchport nonegotiate\nswitchport voice vlan 55\nswitchport port-security maximum 2\nauthentication event fail action authorize vlan 100\nauthentication event no-response action authorize vlan 100\nauthentication host-mode multi-domain\nauthentication port-control auto\nauthentication violation restrict\nmab\ndot1x pae authenticator\ndot1x timeout quiet-period 15\ndot1x timeout tx-period 3\nstorm-control broadcast level pps 100\nstorm-control multicast level pps 110\nno vtp\nlldp receive\nlldp transmit\nspanning-tree portfast\nno shu\nexit<\/code><\/pre>\n<p>\u00c8 possibile verificare se il computer\/telefono ha superato correttamente l'autenticazione con il comando:<\/p>\n<pre><code class=\"actionscript\">sh authentication sessions int Gi1\/0\/39 det<\/code><\/pre>\n<p>\nOra creiamo un gruppo (ad esempio, <i>sg-fgpp-mab<\/i> ) in Active Directory per i telefoni e aggiungiamo un dispositivo per i test (nel mio caso si tratta di <b><i>Grandstream GXP2160<\/i><\/b> con l'indirizzo MAC <b>000b.82ba.a7b1<\/b> e con l'account corrispondente <b>domain 00b82baa7b1<\/b>). <\/p>\n<p>Per il gruppo creato, abbasseremo i requisiti della politica delle password (utilizzando <noindex><a rel=\"nofollow\" href=\"https:\/\/blogs.technet.microsoft.com\/canitpro\/2013\/05\/29\/step-by-step-enabling-and-using-fine-grained-password-policies-in-ad\/\">Finely-Grained Password Policies<\/a><\/noindex> tramite Active Directory Administrative Center -&gt; domain -&gt; System -&gt; Password Settings Container) con i seguenti parametri <b><i>Password-Settings-for-MAB<\/i><\/b>:<\/p>\n<p><img decoding=\"async\" alt=\"Impostazione di 802.1X sugli switch Cisco utilizzando NPS ad alta disponibilit\u00e0 (Windows RADIUS con AD)\" src=\"\/wp-content\/uploads\/2019\/03\/289eedad27d4dc8c4d406f09e3496ac1.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\npermetteremo cos\u00ec di utilizzare gli indirizzi MAC dei dispositivi come password. Dopodich\u00e9, potremo creare una politica di rete per l'autenticazione 802.1x metodo mab, che chiameremo neag-devices-8021x-voice. I parametri sono i seguenti:<\/p>\n<ul>\n<li>Tipo di porta NAS \u2013 Ethernet<\/li>\n<li>Gruppi di Windows \u2013 sg-fgpp-mab<\/li>\n<li>Tipi EAP: autenticazione non crittografata (PAP, SPAP)<\/li>\n<li>Attributi RADIUS \u2013 Vendor Specific: Cisco \u2013 Cisco-AV-Pair \u2013 Valore dell'attributo: device-traffic-class=voice<\/li>\n<\/ul>\n<p>\ndopo l'autenticazione riuscita (non dimentichiamo di configurare la porta dello switch), vedremo le informazioni dalla porta:<\/p>\n<p><b class=\"spoiler_title\">sh authentication se int Gi1\/0\/34<\/b><\/p>\n<pre><code class=\"plaintext\">----------------------------------------\n            Interfaccia:  GigabitEthernet1\/0\/34\n          Indirizzo MAC:  000b.82ba.a7b1\n           Indirizzo IP:  172.29.31.89\n            Nome utente:  000b82baa7b1\n               Stato:  Autenticazione Successo\n               Dominio:  VOICE\n       Modalit\u00e0 host operativa:  multi-domain\n     Direzione controllo operativa:  entrambi\n        Autorizzato da:  Server di Autenticazione\n      Timeout sessione:  N\/A\n         Timeout inattivo:  N\/A\n    ID sessione comune:  0000000000000EB2000B8C5E\n      ID sessione contabile:  0x00000134\n               Handle:  0xCE000EB3\n\nElenco dei metodi eseguibili:\n       Metodo   Stato\n       dot1x    Fallito\n       mab      Autenticazione Successo<\/code><\/pre>\n<p>Ora, come promesso, esaminiamo un paio di situazioni non cos\u00ec ovvie. Ad esempio, abbiamo bisogno di collegare i computer\/dispositivi degli utenti tramite uno switch non gestito. In questo caso, le impostazioni della porta appariranno come segue:<\/p>\n<p><b class=\"spoiler_title\">impostazioni della porta dello switch in modalit\u00e0 802.1x host-mode multi-auth<\/b><\/p>\n<pre><code class=\"actionscript\">interface GigabitEthernet1\/0\/1\ndescription *SW \u2013 802.1x \u2013 8 mac*\nshu\nswitchport mode access\nswitchport nonegotiate\nswitchport voice vlan 55\nswitchport port-security maximum 8  ! aumentiamo il numero di indirizzi MAC consentiti\nauthentication event fail action authorize vlan 100\nauthentication event no-response action authorize vlan 100\nauthentication host-mode multi-auth  ! \u2013 modalit\u00e0 di autenticazione\nauthentication port-control auto\nauthentication violation restrict\nmab\ndot1x pae authenticator\ndot1x timeout quiet-period 15\ndot1x timeout tx-period 3\nstorm-control broadcast level pps 100\nstorm-control multicast level pps 110\nno vtp\nspanning-tree portfast\nno shu<\/code><\/pre>\n<p>P.S. \u00e8 stato notato un bug molto strano \u2013 se un dispositivo \u00e8 stato collegato tramite questo switch, e poi collegato a uno switch gestito, non funzioner\u00e0 finch\u00e9 non riavviamo(!) lo switch. Al momento non ho trovato altri modi per risolvere questo problema.<\/p>\n<p>Un altro aspetto, legato al DHCP (se si utilizza ip dhcp snooping) \u2013 senza queste opzioni:<\/p>\n<pre><code class=\"actionscript\">ip dhcp snooping vlan 1-100\nno ip dhcp snooping information option<\/code><\/pre>\n<p>\nper qualche motivo non riesco a ottenere un indirizzo IP correttamente... forse \u00e8 una caratteristica del nostro server DHCP<\/p>\n<p>Inoltre, Mac OS &amp; Linux (in cui il supporto per 802.1x \u00e8 nativo) tentano di autenticarsi come utenti, anche se \u00e8 impostata l'autenticazione per indirizzo MAC. <\/p>\n<p>Nella prossima parte dell'articolo esamineremo l'applicazione di 802.1x per le reti Wireless (a seconda del gruppo a cui appartiene l'account utente, lo 'inseriremo' nella rete (VLAN) corrispondente, anche se si connetteranno a un unico SSID).<\/p>\n<p>Fonte: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/443942\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0420\u0430\u0441\u0441\u043c\u043e\u0442\u0440\u0438\u043c \u043d\u0430 \u043f\u0440\u0430\u043a\u0442\u0438\u043a\u0435 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435 Windows Active Directory + NPS (2 \u0441\u0435\u0440\u0432\u0435\u0440\u0430 \u0434\u043b\u044f \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u044f \u043e\u0442\u043a\u0430\u0437\u043e\u0443\u0441\u0442\u043e\u0439\u0447\u0438\u0432\u043e\u0441\u0442\u0438) + \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442 802.1x \u0434\u043b\u044f \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044f \u0434\u043e\u0441\u0442\u0443\u043f\u0430 \u0438 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u0439 \u2013 \u0434\u043e\u043c\u0435\u043d\u043d\u044b\u0445 \u043a\u043e\u043c\u043f\u044c\u044e\u0442\u0435\u0440\u043e\u0432 \u2013 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432. \u041e\u0437\u043d\u0430\u043a\u043e\u043c\u0438\u0442\u044c\u0441\u044f \u0441 \u0442\u0435\u043e\u0440\u0438\u0435\u0439 \u043f\u043e \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442\u0443 \u043c\u043e\u0436\u043d\u043e \u0432 Wikipedia, \u043f\u043e \u0441\u0441\u044b\u043b\u043a\u0435: IEEE 802.1X \u0422\u0430\u043a \u043a\u0430\u043a \u201c\u043b\u0430\u0431\u043e\u0440\u0430\u0442\u043e\u0440\u0438\u044f\u201d \u0443 \u043c\u0435\u043d\u044f \u043e\u0433\u0440\u0430\u043d\u0438\u0447\u0435\u043d\u0430 \u043f\u043e \u0440\u0435\u0441\u0443\u0440\u0441\u0430\u043c, \u0441\u043e\u0432\u043c\u0435\u0441\u0442\u0438\u043c \u0440\u043e\u043b\u0438 NPS \u0438 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u043b\u0435\u0440\u0430 \u0434\u043e\u043c\u0435\u043d\u0430, \u043d\u043e [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-42118","post","type-post","status-publish","format-standard","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 4.9.10 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0420\u0430\u0441\u0441\u043c\u043e\u0442\u0440\u0438\u043c \u043d\u0430 \u043f\u0440\u0430\u043a\u0442\u0438\u043a\u0435 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435 Windows Active Directory + NPS (2 \u0441\u0435\u0440\u0432\u0435\u0440\u0430 \u0434\u043b\u044f \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u044f \u043e\u0442\u043a\u0430\u0437\u043e\u0443\u0441\u0442\u043e\u0439\u0447\u0438\u0432\u043e\u0441\u0442\u0438) + \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442 802.1x \u0434\u043b\u044f \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044f \u0434\u043e\u0441\u0442\u0443\u043f\u0430 \u0438 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u0439 \u2013 \u0434\u043e\u043c\u0435\u043d\u043d\u044b\u0445 \u043a\u043e\u043c\u043f\u044c\u044e\u0442\u0435\u0440\u043e\u0432 \u2013 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432. \u041e\u0437\u043d\u0430\u043a\u043e\u043c\u0438\u0442\u044c\u0441\u044f \u0441 \u0442\u0435\u043e\u0440\u0438\u0435\u0439 \u043f\u043e \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442\u0443 \u043c\u043e\u0436\u043d\u043e \u0432 Wikipedia, \u043f\u043e \u0441\u0441\u044b\u043b\u043a\u0435: IEEE 802.1X \u0422\u0430\u043a \u043a\u0430\u043a \u201c\u043b\u0430\u0431\u043e\u0440\u0430\u0442\u043e\u0440\u0438\u044f\u201d \u0443 \u043c\u0435\u043d\u044f \u043e\u0433\u0440\u0430\u043d\u0438\u0447\u0435\u043d\u0430 \u043f\u043e \u0440\u0435\u0441\u0443\u0440\u0441\u0430\u043c, \u0441\u043e\u0432\u043c\u0435\u0441\u0442\u0438\u043c \u0440\u043e\u043b\u0438 NPS \u0438 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u043b\u0435\u0440\u0430 \u0434\u043e\u043c\u0435\u043d\u0430, \u043d\u043e\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/nastrojka-802-1x-na-kommutatorah-cisco-s-pomoshhyu-otkazoustojchivogo-nps-windows-radius-with-ad\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 4.9.10\" \/>\n\t\t<meta property=\"og:locale\" content=\"it_IT\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0430 802.1X \u043d\u0430 \u043a\u043e\u043c\u043c\u0443\u0442\u0430\u0442\u043e\u0440\u0430\u0445 Cisco \u0441 \u043f\u043e\u043c\u043e\u0449\u044c\u044e \u043e\u0442\u043a\u0430\u0437\u043e\u0443\u0441\u0442\u043e\u0439\u0447\u0438\u0432\u043e\u0433\u043e NPS (Windows RADIUS with AD) | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0420\u0430\u0441\u0441\u043c\u043e\u0442\u0440\u0438\u043c \u043d\u0430 \u043f\u0440\u0430\u043a\u0442\u0438\u043a\u0435 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435 Windows Active Directory + NPS (2 \u0441\u0435\u0440\u0432\u0435\u0440\u0430 \u0434\u043b\u044f \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u044f \u043e\u0442\u043a\u0430\u0437\u043e\u0443\u0441\u0442\u043e\u0439\u0447\u0438\u0432\u043e\u0441\u0442\u0438) + \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442 802.1x \u0434\u043b\u044f \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044f \u0434\u043e\u0441\u0442\u0443\u043f\u0430 \u0438 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u0439 \u2013 \u0434\u043e\u043c\u0435\u043d\u043d\u044b\u0445 \u043a\u043e\u043c\u043f\u044c\u044e\u0442\u0435\u0440\u043e\u0432 \u2013 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432. \u041e\u0437\u043d\u0430\u043a\u043e\u043c\u0438\u0442\u044c\u0441\u044f \u0441 \u0442\u0435\u043e\u0440\u0438\u0435\u0439 \u043f\u043e \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442\u0443 \u043c\u043e\u0436\u043d\u043e \u0432 Wikipedia, \u043f\u043e \u0441\u0441\u044b\u043b\u043a\u0435: IEEE 802.1X \u0422\u0430\u043a \u043a\u0430\u043a \u201c\u043b\u0430\u0431\u043e\u0440\u0430\u0442\u043e\u0440\u0438\u044f\u201d \u0443 \u043c\u0435\u043d\u044f \u043e\u0433\u0440\u0430\u043d\u0438\u0447\u0435\u043d\u0430 \u043f\u043e \u0440\u0435\u0441\u0443\u0440\u0441\u0430\u043c, \u0441\u043e\u0432\u043c\u0435\u0441\u0442\u0438\u043c \u0440\u043e\u043b\u0438 NPS \u0438 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u043b\u0435\u0440\u0430 \u0434\u043e\u043c\u0435\u043d\u0430, \u043d\u043e\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/nastrojka-802-1x-na-kommutatorah-cisco-s-pomoshhyu-otkazoustojchivogo-nps-windows-radius-with-ad\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-03-17T21:00:00+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-02-18T10:44:55+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Configurazione di 802.1X su switch Cisco utilizzando NPS ridondante (Windows RADIUS con AD) | ProHoster","description":"Analizziamo nella pratica l'uso di Windows Active Directory + NPS (2 server per garantire la continuit\u00e0 operativa) + standard 802.1x per il controllo dell'accesso e l'autenticazione degli utenti - computer di dominio - dispositivi. \u00c8 possibile approfondire la teoria sullo standard su Wikipedia al seguente link: IEEE 802.1X. Poich\u00e9 il mio 'laboratorio' \u00e8 limitato in termini di risorse, funzioni anche da NPS e controller di dominio, ma","canonical_url":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/nastrojka-802-1x-na-kommutatorah-cisco-s-pomoshhyu-otkazoustojchivogo-nps-windows-radius-with-ad","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"it_IT","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0430 802.1X \u043d\u0430 \u043a\u043e\u043c\u043c\u0443\u0442\u0430\u0442\u043e\u0440\u0430\u0445 Cisco \u0441 \u043f\u043e\u043c\u043e\u0449\u044c\u044e \u043e\u0442\u043a\u0430\u0437\u043e\u0443\u0441\u0442\u043e\u0439\u0447\u0438\u0432\u043e\u0433\u043e NPS (Windows RADIUS with AD) | ProHoster","og:description":"\u0420\u0430\u0441\u0441\u043c\u043e\u0442\u0440\u0438\u043c \u043d\u0430 \u043f\u0440\u0430\u043a\u0442\u0438\u043a\u0435 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435 Windows Active Directory + NPS (2 \u0441\u0435\u0440\u0432\u0435\u0440\u0430 \u0434\u043b\u044f \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u044f \u043e\u0442\u043a\u0430\u0437\u043e\u0443\u0441\u0442\u043e\u0439\u0447\u0438\u0432\u043e\u0441\u0442\u0438) + \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442 802.1x \u0434\u043b\u044f \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044f \u0434\u043e\u0441\u0442\u0443\u043f\u0430 \u0438 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u0439 \u2013 \u0434\u043e\u043c\u0435\u043d\u043d\u044b\u0445 \u043a\u043e\u043c\u043f\u044c\u044e\u0442\u0435\u0440\u043e\u0432 \u2013 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432. \u041e\u0437\u043d\u0430\u043a\u043e\u043c\u0438\u0442\u044c\u0441\u044f \u0441 \u0442\u0435\u043e\u0440\u0438\u0435\u0439 \u043f\u043e \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442\u0443 \u043c\u043e\u0436\u043d\u043e \u0432 Wikipedia, \u043f\u043e \u0441\u0441\u044b\u043b\u043a\u0435: IEEE 802.1X \u0422\u0430\u043a \u043a\u0430\u043a \u201c\u043b\u0430\u0431\u043e\u0440\u0430\u0442\u043e\u0440\u0438\u044f\u201d \u0443 \u043c\u0435\u043d\u044f \u043e\u0433\u0440\u0430\u043d\u0438\u0447\u0435\u043d\u0430 \u043f\u043e \u0440\u0435\u0441\u0443\u0440\u0441\u0430\u043c, \u0441\u043e\u0432\u043c\u0435\u0441\u0442\u0438\u043c \u0440\u043e\u043b\u0438 NPS \u0438 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u043b\u0435\u0440\u0430 \u0434\u043e\u043c\u0435\u043d\u0430, \u043d\u043e","og:url":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/nastrojka-802-1x-na-kommutatorah-cisco-s-pomoshhyu-otkazoustojchivogo-nps-windows-radius-with-ad","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-03-17T21:00:00+00:00","article:modified_time":"2020-02-18T10:44:55+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"42118","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-22 07:20:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 00:05:22","updated":"2026-01-22 07:20:19"},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/42118","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/comments?post=42118"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/42118\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media?parent=42118"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/categories?post=42118"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/tags?post=42118"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}