เบเบณเบ™เบปเบ”เบ„เปˆเบฒ 802.1X เปƒเบ™ Cisco Switchs เป‚เบ”เบเปƒเบŠเป‰ Failover NPS (Windows RADIUS เบเบฑเบš AD)

เบเบณเบ™เบปเบ”เบ„เปˆเบฒ 802.1X เปƒเบ™ Cisco Switchs เป‚เบ”เบเปƒเบŠเป‰ Failover NPS (Windows RADIUS เบเบฑเบš AD)
เปƒเบซเป‰เบžเบดเบˆเบฒเบฅเบฐเบ™เบฒเปƒเบ™เบเบฒเบ™เบ›เบฐเบ•เบดเบšเบฑเบ”เบเบฒเบ™เบ™เปเบฒเปƒเบŠเป‰ Windows Active Directory + NPS (2 เป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบเป€เบžเบทเปˆเบญเบฎเบฑเบšเบ›เบฐเบเบฑเบ™เบ„เบงเบฒเบกเบ—เบปเบ™เบ—เบฒเบ™เบ•เปเปˆเบ„เบงเบฒเบกเบœเบดเบ”) + 802.1x เบกเบฒเบ”เบ•เบฐเบ–เบฒเบ™เบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เบ„เบงเบšเบ„เบธเบกเบเบฒเบ™เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เปเบฅเบฐเบเบฒเบ™เบเบงเบ”เบชเบญเบšเบœเบนเป‰เปƒเบŠเป‰ - domain computers - devices . เบ—เปˆเบฒเบ™เบชเบฒเบกเบฒเบ”เบฎเบนเป‰เบˆเบฑเบเบเบฑเบšเบ—เบดเบ”เบชเบฐเบ”เบตเบ•เบฒเบกเบกเบฒเบ”เบ•เบฐเบ–เบฒเบ™เปƒเบ™ Wikipedia, เบ—เบตเปˆเบเบฒเบ™เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆ: IEEE 802.1X

เป€เบ™เบทเปˆเบญเบ‡เบˆเบฒเบ "เบซเป‰เบญเบ‡เบ—เบปเบ”เบฅเบญเบ‡" เบ‚เบญเบ‡เบ‚เป‰เบญเบเบ–เบทเบเบˆเปเบฒเบเบฑเบ”เปƒเบ™เบŠเบฑเบšเบžเบฐเบเบฒเบเบญเบ™, เบšเบปเบ”เบšเบฒเบ”เบ‚เบญเบ‡ NPS เปเบฅเบฐเบ•เบปเบงเบ„เบงเบšเบ„เบธเบกเป‚เบ”เป€เบกเบ™เปเบกเปˆเบ™เป€เบ‚เบปเป‰เบฒเบเบฑเบ™เป„เบ”เป‰, เปเบ•เปˆเบ‚เป‰เบญเบเปเบ™เบฐเบ™เปเบฒเปƒเบซเป‰เป€เบˆเบปเป‰เบฒเบเบฑเบ‡เปเบเบเบเบฒเบ™เบšเปเบฅเบดเบเบฒเบ™เบ—เบตเปˆเบชเปเบฒเบ„เบฑเบ™เบ”เบฑเปˆเบ‡เบเปˆเบฒเบง.

เบ‚เป‰เบญเบเบšเปเปˆเบฎเบนเป‰เบงเบดเบ—เบตเบกเบฒเบ”เบ•เบฐเบ–เบฒเบ™เป€เบžเบทเปˆเบญ synchronize Windows NPS configurations (เบ™เบฐเป‚เบเบšเบฒเบ), เบ”เบฑเปˆเบ‡เบ™เบฑเป‰เบ™เบžเบงเบเป€เบฎเบปเบฒเบˆเบฐเปƒเบŠเป‰ PowerShell scripts เบ—เบตเปˆเป€เบ›เบตเบ”เบ•เบปเบงเป‚เบ”เบเบ•เบฒเบ•เบฐเบฅเบฒเบ‡เบงเบฝเบ (เบœเบนเป‰เบ‚เบฝเบ™เปเบกเปˆเบ™เบญเบฐเบ”เบตเบ”เป€เบžเบทเปˆเบญเบ™เบฎเปˆเบงเบกเบ‡เบฒเบ™เบ‚เบญเบ‡เบ‚เป‰เบญเบ). เบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เบเบงเบ”เบชเบญเบšเบ„เบงเบฒเบกเบ–เบทเบเบ•เป‰เบญเบ‡เบ‚เบญเบ‡เบ„เบญเบกเบžเบดเบงเป€เบ•เบตเป‚เบ”เป€เบกเบ™เปเบฅเบฐเบชเปเบฒเบฅเบฑเบšเบญเบธเบ›เบฐเบเบญเบ™เบ—เบตเปˆเบšเปเปˆเบชเบฒเบกเบฒเบ” 802.1x (เป‚เบ—เบฅเบฐเบชเบฑเบš, เป€เบ„เบทเปˆเบญเบ‡เบžเบดเบก, เปเบฅเบฐเบญเบทเปˆเบ™เป†), เบ™เบฐเป‚เบเบšเบฒเบเบเบธเปˆเบกเบˆเบฐเบ–เบทเบเบ•เบฑเป‰เบ‡เบ„เปˆเบฒเปเบฅเบฐเบเบธเปˆเบกเบ„เบงเบฒเบกเบ›เบญเบ”เป„เบžเบˆเบฐเบ–เบทเบเบชเป‰เบฒเบ‡เบ‚เบทเป‰เบ™.

เปƒเบ™เบ•เบญเบ™เบ—เป‰เบฒเบเบ‚เบญเบ‡เบšเบปเบ”เบ„เบงเบฒเบก, เบ‚เป‰เบฒเบžเบฐเป€เบˆเบปเป‰เบฒเบˆเบฐเบšเบญเบเบ—เปˆเบฒเบ™เบเปˆเบฝเบงเบเบฑเบšเบ„เบงเบฒเบกเบชเบฑเบšเบชเบปเบ™เบšเบฒเบ‡เบขเปˆเบฒเบ‡เบ‚เบญเบ‡เบเบฒเบ™เป€เบฎเบฑเบ”เบงเบฝเบเบเบฑเบš 802.1x - เบงเบดเบ—เบตเบ—เบตเปˆเบ—เปˆเบฒเบ™เบชเบฒเบกเบฒเบ”เบ™เปเบฒเปƒเบŠเป‰เบชเบฐเบซเบผเบฑเบšเบ—เบตเปˆเบšเปเปˆเบชเบฒเบกเบฒเบ”เบˆเบฑเบ”เบเบฒเบ™เป„เบ”เป‰, ACLs เปเบšเบšเป€เบ„เบทเปˆเบญเบ™เป„เบซเบง, เปเบฅเบฐเบญเบทเปˆเบ™เป†. เบ‚เป‰เบญเบเบˆเบฐเปเบšเปˆเบ‡เบ›เบฑเบ™เบ‚เปเป‰เบกเบนเบ™เบเปˆเบฝเบงเบเบฑเบš "เบ„เบงเบฒเบกเบœเบดเบ”เบžเบฒเบ”" เบ—เบตเปˆเบ–เบทเบเบˆเบฑเบš.. .

เปƒเบซเป‰เป€เบฅเบตเปˆเบกเบ•เบปเป‰เบ™เบ”เป‰เบงเบเบเบฒเบ™เบ•เบดเบ”เบ•เบฑเป‰เบ‡เปเบฅเบฐ configuring failover NPS เปƒเบ™ Windows Server 2012R2 (เบ—เบธเบเบชเบดเปˆเบ‡เบ—เบธเบเบขเปˆเบฒเบ‡เปเบกเปˆเบ™เบ„เบทเบเบฑเบ™เปƒเบ™เบ›เบต 2016): เบœเปˆเบฒเบ™ Server Manager -> Add Roles and Features Wizard, เป€เบฅเบทเบญเบเบžเบฝเบ‡เปเบ•เปˆ Network Policy Server.

เบเบณเบ™เบปเบ”เบ„เปˆเบฒ 802.1X เปƒเบ™ Cisco Switchs เป‚เบ”เบเปƒเบŠเป‰ Failover NPS (Windows RADIUS เบเบฑเบš AD)

เบซเบผเบทเปƒเบŠเป‰ PowerShell:

Install-WindowsFeature NPAS -IncludeManagementTools

เบ„เบงเบฒเบกเบเบฐเบˆเปˆเบฒเบ‡เปเบˆเป‰เบ‡เบ‚เบฐเบซเบ™เบฒเบ”เบ™เป‰เบญเบ - เบ™เบฑเบšเบ•เบฑเป‰เบ‡เปเบ•เปˆ เบ›เป‰เบญเบ‡เบเบฑเบ™ EAP (PEAP) เบ—เปˆเบฒเบ™เปเบ™เปˆเบ™เบญเบ™เบˆเบฐเบ•เป‰เบญเบ‡เบกเบตเปƒเบšเบขเบฑเป‰เบ‡เบขเบทเบ™เบเบฒเบ™เบขเบทเบ™เบขเบฑเบ™เบ„เบงเบฒเบกเบ–เบทเบเบ•เป‰เบญเบ‡เบ‚เบญเบ‡เป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบ (เบกเบตเบชเบดเบ”เบ—เบดเบ—เบตเปˆเป€เบซเบกเบฒเบฐเบชเบปเบกเปƒเบ™เบเบฒเบ™เบ™เปเบฒเปƒเบŠเป‰), เป€เบŠเบดเปˆเบ‡เบˆเบฐเป„เบ”เป‰เบฎเบฑเบšเบเบฒเบ™เป„เบงเป‰เบงเบฒเบ‡เปƒเบˆเปƒเบ™เบ„เบญเบกเบžเบดเบงเป€เบ•เบตเบ‚เบญเบ‡เบฅเบนเบเบ„เป‰เบฒ, เบซเบผเบฑเบ‡เบˆเบฒเบเบ™เบฑเป‰เบ™เบ—เปˆเบฒเบ™เบกเบฑเบเบˆเบฐเบ•เป‰เบญเบ‡เบ•เบดเบ”เบ•เบฑเป‰เบ‡เบšเบปเบ”เบšเบฒเบ”. เบญเบปเบ‡เบเบฒเบ™เบขเบฑเป‰เบ‡เบขเบทเบ™. เปเบ•เปˆเบžเบงเบเป€เบฎเบปเบฒเบˆเบฐเบชเบปเบกเบกเบธเบ”เบงเปˆเบฒ CA เบ—เปˆเบฒเบ™โ€‹เป„เบ”เป‰โ€‹เบ•เบดเบ”โ€‹เบ•เบฑเป‰เบ‡โ€‹เบกเบฑเบ™โ€‹เปเบฅเป‰เบง ...

เปƒเบซเป‰เป€เบฎเบฑเบ”เป€เบŠเบฑเปˆเบ™เบ”เบฝเบงเบเบฑเบ™เปƒเบ™เป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบเบ—เบตเบชเบญเบ‡. เปƒเบซเป‰เบชเป‰เบฒเบ‡เป‚เบŸเบ™เป€เบ”เบตเบชเปเบฒเบฅเบฑเบš C:Scripts script เปƒเบ™เป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบเบ—เบฑเบ‡เบชเบญเบ‡เปเบฅเบฐเป‚เบŸเบ™เป€เบ”เบตเป€เบ„เบทเบญเบ‚เปˆเบฒเบเปƒเบ™เป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบเบ—เบตเบชเบญเบ‡ SRV2NPS-config$

เบกเบฒเบชเป‰เบฒเบ‡เบชเบฐเบ„เบฃเบดเบš PowerShell เบขเบนเปˆเปƒเบ™เป€เบŠเบตเบšเป€เบงเบตเบ—เบณเบญเบดเบ” C:ScriptsExport-NPS-config.ps1 เป‚เบ”เบโ€‹เบกเบตโ€‹เป€เบ™เบทเป‰เบญโ€‹เปƒเบ™โ€‹เบ”เบฑเปˆเบ‡โ€‹เบ•เปเปˆโ€‹เป„เบ›โ€‹เบ™เบตเป‰โ€‹:

Export-NpsConfiguration -Path "SRV2NPS-config$NPS.xml"

เบซเบผเบฑเบ‡เบˆเบฒเบเบ™เบตเป‰, เปƒเบซเป‰เบžเบงเบเป€เบฎเบปเบฒ configure เบงเบฝเบเบ‡เบฒเบ™เปƒเบ™ Task Sheduler: "Export-NpsConfiguration"

powershell -executionpolicy unrestricted -f "C:ScriptsExport-NPS-config.ps1"

เบ”เปเบฒเป€เบ™เบตเบ™เบเบฒเบ™เบชเปเบฒเบฅเบฑเบšเบœเบนเป‰เปƒเบŠเป‰เบ—เบฑเบ‡เบซเบกเบปเบ” - เบ”เปเบฒเป€เบ™เบตเบ™เบเบฒเบ™เบ—เบตเปˆเบกเบตเบชเบดเบ”เบ—เบดเบชเบนเบ‡เบชเบธเบ”
เบ›เบฐเบˆเปเบฒเบงเบฑเบ™ - เป€เบฎเบฑเบ”เบŠเป‰เปเบฒเบงเบฝเบเบ‡เบฒเบ™เบ—เบธเบเป† 10 เบ™เบฒเบ—เบต. เบžเบฒเบเปƒเบ™ 8 เบŠเบปเปˆเบงเป‚เบกเบ‡

เปƒเบ™ NPS เบชเปเบฒเบฎเบญเบ‡เบ‚เปเป‰เบกเบนเบ™, เบเปเบฒเบ™เบปเบ”เบเบฒเบ™เบ™เปเบฒเป€เบ‚เบปเป‰เบฒเบ‚เบญเบ‡เบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒ (เบ™เบฐเป‚เบเบšเบฒเบ):
เบกเบฒเบชเป‰เบฒเบ‡เบชเบฐเบ„เบฃเบดเบš PowerShell:

echo Import-NpsConfiguration -Path "c:NPS-configNPS.xml" >> C:ScriptsImport-NPS-config.ps1

เปเบฅเบฐโ€‹เบงเบฝเบโ€‹เบ‡เบฒเบ™โ€‹เบ—เบตเปˆโ€‹เบˆเบฐโ€‹เบ›เบฐโ€‹เบ•เบดโ€‹เบšเบฑเบ”โ€‹เบกเบฑเบ™โ€‹เบ—เบธเบเป† 10 เบ™เบฒโ€‹เบ—เบตโ€‹:

powershell -executionpolicy unrestricted -f "C:ScriptsImport-NPS-config.ps1"

เบ”เปเบฒเป€เบ™เบตเบ™เบเบฒเบ™เบชเปเบฒเบฅเบฑเบšเบœเบนเป‰เปƒเบŠเป‰เบ—เบฑเบ‡เบซเบกเบปเบ” - เบ”เปเบฒเป€เบ™เบตเบ™เบเบฒเบ™เบ—เบตเปˆเบกเบตเบชเบดเบ”เบ—เบดเบชเบนเบ‡เบชเบธเบ”
เบ›เบฐเบˆเปเบฒเบงเบฑเบ™ - เป€เบฎเบฑเบ”เบŠเป‰เปเบฒเบงเบฝเบเบ‡เบฒเบ™เบ—เบธเบเป† 10 เบ™เบฒเบ—เบต. เบžเบฒเบเปƒเบ™ 8 เบŠเบปเปˆเบงเป‚เบกเบ‡

เบ”เบฝเบงเบ™เบตเป‰, เป€เบžเบทเปˆเบญเบเบงเบ”เป€เบšเบดเปˆเบ‡, เปƒเบซเป‰เบžเบงเบเป€เบฎเบปเบฒเป€เบžเบตเปˆเบกเปƒเบชเปˆ NPS เปƒเบ™เบซเบ™เบถเปˆเบ‡เปƒเบ™เป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบ (!) เบชเบญเบ‡เบชเบฒเบกเบชเบฐเบซเบผเบฑเบšเปƒเบ™เบฅเบนเบเบ„เป‰เบฒ RADIUS (IP เปเบฅเบฐ Shared Secret), เบชเบญเบ‡เบ™เบฐเป‚เบเบšเบฒเบเบเบฒเบ™เบฎเป‰เบญเบ‡เบ‚เปเบเบฒเบ™เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆ: WIRED-Connect (เป€เบ‡เบทเปˆเบญเบ™เป„เบ‚: "เบ›เบฐเป€เบžเบ”เบžเบญเบ” NAS เปเบกเปˆเบ™เบญเบตเป€เบ—เบตเป€เบ™เบฑเบ”") เปเบฅเบฐ WiFi-เบงเบดเบชเบฒเบซเบฐเบเบดเบ” (เป€เบ‡เบทเปˆเบญเบ™เป„เบ‚: โ€œเบ›เบฐเป€เบžเบ”เบžเบญเบ” NAS เปเบกเปˆเบ™ IEEE 802.11โ€), เป€เบŠเบฑเปˆเบ™เบ”เบฝเบงเบเบฑเบ™เบเบฑเบšเบ™เบฐเป‚เบเบšเบฒเบเป€เบ„เบทเบญเบ‚เปˆเบฒเบ. เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เบญเบธเบ›เบฐเบเบญเบ™เป€เบ„เบทเบญเบ‚เปˆเบฒเบ Cisco (เบœเบนเป‰เป€เบšเบดเปˆเบ‡เปเบเบ‡เป€เบ„เบทเบญเบ‚เปˆเบฒเบ):

ะฃัะปะพะฒะธั:
ะ“ั€ัƒะฟะฟั‹ Windows - domainsg-network-admins
ะžะณั€ะฐะฝะธั‡ะตะฝะธั:
ะœะตั‚ะพะดั‹ ะฟั€ะพะฒะตั€ะบะธ ะฟะพะดะปะธะฝะฝะพัั‚ะธ - ะŸั€ะพะฒะตั€ะบะฐ ะพั‚ะบั€ั‹ั‚ั‹ะผ ั‚ะตะบัั‚ะพะผ (PAP, SPAP)
ะŸะฐั€ะฐะผะตั‚ั€ั‹:
ะั‚ั€ะธะฑัƒั‚ั‹ RADIUS: ะกั‚ะฐะฝะดะฐั€ั‚ - Service-Type - Login
ะ—ะฐะฒะธััั‰ะธะต ะพั‚ ะฟะพัั‚ะฐะฒั‰ะธะบะฐ - Cisco-AV-Pair - Cisco - shell:priv-lvl=15

เปƒเบ™เบ”เป‰เบฒเบ™เบชเบฐเบซเบผเบฑเบš, เบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒเบ•เปเปˆเป„เบ›เบ™เบตเป‰:

aaa new-model
aaa local authentication attempts max-fail 5
!
!
aaa group server radius NPS
 server-private 192.168.38.151 auth-port 1812 acct-port 1813 key %shared_secret%
 server-private 192.168.10.151 auth-port 1812 acct-port 1813 key %shared_secret%
!
aaa authentication login default group NPS local
aaa authentication dot1x default group NPS
aaa authorization console
aaa authorization exec default group NPS local if-authenticated
aaa authorization network default group NPS
!
aaa session-id common
!
identity profile default
!
dot1x system-auth-control
!
!
line vty 0 4
 exec-timeout 5 0
 transport input ssh
 escape-character 99
line vty 5 15
 exec-timeout 5 0
 logging synchronous
 transport input ssh
 escape-character 99

เบซเบผเบฑเบ‡เบˆเบฒเบเบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒ, เบซเบผเบฑเบ‡เบˆเบฒเบ 10 เบ™เบฒเบ—เบต, clientspolicyparameters เบ—เบฑเบ‡เบซเบกเบปเบ”เบ„เบงเบ™เบˆเบฐเบ›เบฒเบเบปเบ”เบขเบนเปˆเปƒเบ™ NPS เบชเปเบฒเบฎเบญเบ‡เบ‚เปเป‰เบกเบนเบ™เปเบฅเบฐเบžเบงเบเป€เบฎเบปเบฒเบˆเบฐเบชเบฒเบกเบฒเบ”เป€เบ‚เบปเป‰เบฒเบชเบนเปˆเบฅเบฐเบšเบปเบš switches เป‚เบ”เบเปƒเบŠเป‰เบšเบฑเบ™เบŠเบต ActiveDirectory, เบชเบฐเบกเบฒเบŠเบดเบเบ‚เบญเบ‡เบเบธเปˆเบก domainsg-network-admins (เบ—เบตเปˆเบžเบงเบเป€เบฎเบปเบฒเบชเป‰เบฒเบ‡เบฅเปˆเบงเบ‡เบซเบ™เป‰เบฒ).

เปƒเบซเป‰เบเป‰เบฒเบงเป„เบ›เบชเบนเปˆเบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒ Active Directory - เบชเป‰เบฒเบ‡เบเบธเปˆเบกเปเบฅเบฐเบ™เบฐเป‚เบเบšเบฒเบเบฅเบฐเบซเบฑเบ”เบœเปˆเบฒเบ™, เบชเป‰เบฒเบ‡เบเบธเปˆเบกเบ—เบตเปˆเบˆเปเบฒเป€เบ›เบฑเบ™.

เบ™เบฐเป‚เบเบšเบฒเบเบเบธเปˆเบก เบ„เบญเบกเบžเบดเบงเป€เบ•เบต-8021x-Settings:

Computer Configuration (Enabled)
   Policies
     Windows Settings
        Security Settings
          System Services
     Wired AutoConfig (Startup Mode: Automatic)
Wired Network (802.3) Policies


NPS-802-1x

Name	NPS-802-1x
Description	802.1x
Global Settings
SETTING	VALUE
Use Windows wired LAN network services for clients	Enabled
Shared user credentials for network authentication	Enabled
Network Profile
Security Settings
Enable use of IEEE 802.1X authentication for network access	Enabled
Enforce use of IEEE 802.1X authentication for network access	Disabled
IEEE 802.1X Settings
Computer Authentication	Computer only
Maximum Authentication Failures	10
Maximum EAPOL-Start Messages Sent	 
Held Period (seconds)	 
Start Period (seconds)	 
Authentication Period (seconds)	 
Network Authentication Method Properties
Authentication method	Protected EAP (PEAP)
Validate server certificate	Enabled
Connect to these servers	 
Do not prompt user to authorize new servers or trusted certification authorities	Disabled
Enable fast reconnect	Enabled
Disconnect if server does not present cryptobinding TLV	Disabled
Enforce network access protection	Disabled
Authentication Method Configuration
Authentication method	Secured password (EAP-MSCHAP v2)
Automatically use my Windows logon name and password(and domain if any)	Enabled

เบเบณเบ™เบปเบ”เบ„เปˆเบฒ 802.1X เปƒเบ™ Cisco Switchs เป‚เบ”เบเปƒเบŠเป‰ Failover NPS (Windows RADIUS เบเบฑเบš AD)

เบกเบฒเบชเป‰เบฒเบ‡เบเบธเปˆเบกเบ„เบงเบฒเบกเบ›เบญเบ”เป„เบž sg-computers-8021x-vl100, เบšเปˆเบญเบ™เบ—เบตเปˆเบžเบงเบเป€เบฎเบปเบฒเบˆเบฐเป€เบžเบตเปˆเบกเบ„เบญเบกเบžเบดเบงเป€เบ•เบตเบ—เบตเปˆเบžเบงเบเป€เบฎเบปเบฒเบ•เป‰เบญเบ‡เบเบฒเบ™เปเบˆเบเบขเบฒเบเปƒเบซเป‰เบเบฑเบš vlan 100 เปเบฅเบฐเบเปเบฒเบซเบ™เบปเบ”เบ„เปˆเบฒเบเบฒเบ™เบเบฑเปˆเบ™เบ•เบญเบ‡เบชเปเบฒเบฅเบฑเบšเบ™เบฐเป‚เบเบšเบฒเบเบเบธเปˆเบกเบ—เบตเปˆเบชเป‰เบฒเบ‡เบ‚เบถเป‰เบ™เบเปˆเบญเบ™เบซเบ™เป‰เบฒเบ™เบตเป‰เบชเปเบฒเบฅเบฑเบšเบเบธเปˆเบกเบ™เบตเป‰:

เบเบณเบ™เบปเบ”เบ„เปˆเบฒ 802.1X เปƒเบ™ Cisco Switchs เป‚เบ”เบเปƒเบŠเป‰ Failover NPS (Windows RADIUS เบเบฑเบš AD)

เบ—เปˆเบฒเบ™โ€‹เบชเบฒโ€‹เบกเบฒเบ”โ€‹เบเบงเบ”โ€‹เบชเบญเบšโ€‹เป„เบ”เป‰โ€‹เบงเปˆเบฒโ€‹เบ™เบฐโ€‹เป‚เบโ€‹เบšเบฒเบโ€‹เป„เบ”เป‰โ€‹เป€เบฎเบฑเบ”โ€‹เบงเบฝเบโ€‹เบขเปˆเบฒเบ‡โ€‹เบชเปเบฒโ€‹เป€เบฅเบฑเบ”โ€‹เบœเบปเบ™โ€‹เป‚เบ”เบโ€‹เบเบฒเบ™โ€‹เป€เบ›เบตเบ” "เป€เบ„เบทเบญโ€‹เบ‚เปˆเบฒเบโ€‹เปเบฅเบฐโ€‹เบชเบนเบ™โ€‹เบเบฒเบ™โ€‹เปเบšเปˆเบ‡โ€‹เบ›เบฑเบ™ (เป€เบ„เบทเบญโ€‹เบ‚เปˆเบฒเบโ€‹เปเบฅเบฐโ€‹เบเบฒเบ™โ€‹เบ•เบฑเป‰เบ‡โ€‹เบ„เปˆเบฒโ€‹เบญเบดเบ™โ€‹เป€เบ•เบตโ€‹เป€เบ™เบฑเบ”โ€‹) - เบเบฒเบ™โ€‹เบ›เปˆเบฝเบ™โ€‹เปเบ›เบ‡โ€‹เบเบฒเบ™โ€‹เบ•เบฑเป‰เบ‡โ€‹เบ„เปˆเบฒโ€‹เบญเบฐโ€‹เปเบ”เบšโ€‹เป€เบ•เบต (เบเบฒเบ™โ€‹เบ•เบฑเป‰เบ‡โ€‹เบ„เปˆเบฒโ€‹เบญเบฐโ€‹เปเบ”เบšโ€‹เป€เบ•เบตโ€‹) - เบญเบฐโ€‹เปเบ”เบšโ€‹เป€เบ•เบต Propertiesโ€‹"โ€‹, เบšเปˆเบญเบ™โ€‹เบ—เบตเปˆโ€‹เบžเบงเบโ€‹เป€เบฎเบปเบฒโ€‹เบชเบฒโ€‹เบกเบฒเบ”โ€‹เป€เบšเบดเปˆเบ‡โ€‹เปเบ–เบš "เบเบฒเบ™โ€‹เบเบงเบ”โ€‹เบชเบญเบšโ€‹"โ€‹:

เบเบณเบ™เบปเบ”เบ„เปˆเบฒ 802.1X เปƒเบ™ Cisco Switchs เป‚เบ”เบเปƒเบŠเป‰ Failover NPS (Windows RADIUS เบเบฑเบš AD)

เป€เบกเบทเปˆเบญเบ—เปˆเบฒเบ™เปเบฑเป‰เบ™เปƒเบˆเบงเปˆเบฒเบ™เบฐเป‚เบเบšเบฒเบเบ”เบฑเปˆเบ‡เบเปˆเบฒเบงเบ–เบทเบเบ™เบณเปƒเบŠเป‰เบขเปˆเบฒเบ‡เบชเบณเป€เบฅเบฑเบ”เบœเบปเบ™, เบ—เปˆเบฒเบ™เบชเบฒเบกเบฒเบ”เบชเบทเบšเบ•เปเปˆเบ•เบฑเป‰เบ‡เบ„เปˆเบฒเบ™เบฐเป‚เบเบšเบฒเบเป€เบ„เบทเบญเบ‚เปˆเบฒเบเปƒเบ™ NPS เปเบฅเบฐเบžเบญเบ”เบชเบฐเบงเบดเบ”เบฅเบฐเบ”เบฑเบšเบเบฒเบ™เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เป„เบ”เป‰.

เบกเบฒเบชเป‰เบฒเบ‡เบ™เบฐเป‚เบเบšเบฒเบเป€เบ„เบทเบญเบ‚เปˆเบฒเบ neag-เบ„เบญเบกเบžเบดเบงเป€เบ•เบต-8021x-vl100:

Conditions:
  Windows Groups - sg-computers-8021x-vl100
  NAS Port Type - Ethernet
Constraints:
  Authentication Methods - Microsoft: Protected EAP (PEAP) - Unencrypted authentication (PAP, SPAP)
  NAS Port Type - Ethernet
Settings:
  Standard:
   Framed-MTU 1344
   TunnelMediumType 802 (includes all 802 media plus Ethernet canonical format)
   TunnelPrivateGroupId  100
   TunnelType  Virtual LANs (VLAN)

เบเบณเบ™เบปเบ”เบ„เปˆเบฒ 802.1X เปƒเบ™ Cisco Switchs เป‚เบ”เบเปƒเบŠเป‰ Failover NPS (Windows RADIUS เบเบฑเบš AD)

เบเบฒเบ™โ€‹เบ•เบฑเป‰เบ‡โ€‹เบ„เปˆเบฒโ€‹เบ›เบปเบโ€‹เบเบฐโ€‹เบ•เบดโ€‹เบชเปเบฒโ€‹เบฅเบฑเบšโ€‹เบเบฒเบ™ switch port (เบเบฐโ€‹เบฅเบธโ€‹เบ™เบฒโ€‹เบชเบฑเบ‡โ€‹เป€เบเบ”โ€‹เบงเปˆเบฒ "เบซเบผเบฒเบโ€‹เป‚เบ”โ€‹เป€เบกเบ™โ€‹" เบ›เบฐโ€‹เป€เบžเบ”โ€‹เบเบฒเบ™โ€‹เบเบงเบ”โ€‹เบชเบญเบšโ€‹เป„เบ”เป‰โ€‹เบ–เบทเบโ€‹เบ™เปเบฒโ€‹เปƒเบŠเป‰ - เบ‚เปเป‰โ€‹เบกเบนเบ™โ€‹เปเบฅเบฐโ€‹เบชเบฝเบ‡โ€‹, เปเบฅเบฐโ€‹เบเบฑเบ‡โ€‹เบกเบตโ€‹เบ„เบงเบฒเบกโ€‹เป€เบ›เบฑเบ™โ€‹เป„เบ›โ€‹เป„เบ”เป‰โ€‹เบ‚เบญเบ‡โ€‹เบเบฒเบ™โ€‹เบเบงเบ”โ€‹เบชเบญเบšโ€‹เป‚เบ”เบโ€‹เบ—เบตเปˆโ€‹เบขเบนเปˆ macโ€‹. เบ•เบปเบงเบเปเบฒเบ™เบปเบ”เบเบฒเบ™:


authentication event fail action authorize vlan 100
authentication event no-response action authorize vlan 100

vlan id เบšเปเปˆเปเบกเปˆเบ™ "เบเบฒเบ™เบเบฑเบเบเบฑเบ™", เปเบ•เปˆเป€เบ›เบฑเบ™เบญเบฑเบ™เบ”เบฝเบงเบเบฑเบ™เบ—เบตเปˆเบ„เบญเบกเบžเบดเบงเป€เบ•เบตเบ‚เบญเบ‡เบœเบนเป‰เปƒเบŠเป‰เบ„เบงเบ™เบˆเบฐเป„เบ›เบซเบผเบฑเบ‡เบˆเบฒเบเป€เบ‚เบปเป‰เบฒเบชเบนเปˆเบฅเบฐเบšเบปเบšเบขเปˆเบฒเบ‡เบชเปเบฒเป€เบฅเบฑเบ”เบœเบปเบ™ - เบˆเบปเบ™เบเปˆเบงเบฒเบžเบงเบเป€เบฎเบปเบฒเปเบ™เปˆเปƒเบˆเบงเปˆเบฒเบ—เบธเบเบชเบดเปˆเบ‡เบ—เบธเบเบขเปˆเบฒเบ‡เป€เบฎเบฑเบ”เบงเบฝเบเบ•เบฒเบกเบ—เบตเปˆเบกเบฑเบ™เบ„เบงเบ™เบˆเบฐเป€เบ›เบฑเบ™. เบ•เบปเบงเบเปเบฒเบ™เบปเบ”เบเบฒเบ™เบ”เบฝเบงเบเบฑเบ™เป€เบซเบผเบปเปˆเบฒเบ™เบตเป‰เบชเบฒเบกเบฒเบ”เบ–เบทเบเบ™เปเบฒเปƒเบŠเป‰เปƒเบ™เบชเบฐเบ–เบฒเบ™เบฐเบเบฒเบ™เบญเบทเปˆเบ™เป†, เบ•เบปเบงเบขเปˆเบฒเบ‡, เป€เบกเบทเปˆเบญเบชเบฐเบซเบผเบฑเบšเบ—เบตเปˆเบšเปเปˆเป„เบ”เป‰เบˆเบฑเบ”เบเบฒเบ™เบ–เบทเบเบชเบฝเบšเป€เบ‚เบปเป‰เบฒเป„เบ›เปƒเบ™เบžเบญเบ”เบ™เบตเป‰เปเบฅเบฐเบ—เปˆเบฒเบ™เบ•เป‰เบญเบ‡เบเบฒเบ™เปƒเบซเป‰เบญเบธเบ›เบฐเบเบญเบ™เบ—เบฑเบ‡เบซเบกเบปเบ”เบ—เบตเปˆเป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเบเบฑเบšเบกเบฑเบ™เบ—เบตเปˆเบšเปเปˆเป„เบ”เป‰เบœเปˆเบฒเบ™เบเบฒเบ™เบžเบดเบชเบนเบ”เบขเบทเบ™เบขเบฑเบ™เบ—เบตเปˆเบˆเบฐเบ•เบปเบเบขเบนเปˆเปƒเบ™ vlan เบ—เบตเปˆเปเบ™เปˆเบ™เบญเบ™ ("เบเบฑเบเบเบฑเบ™").

เบชเบฐเบซเบผเบฑเบšเบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒเบžเบญเบ”เปƒเบ™ 802.1x host-mode multi-domain mode

default int range Gi1/0/39-41
int range Gi1/0/39-41
shu
des PC-IPhone_802.1x
switchport mode access
switchport nonegotiate
switchport voice vlan 55
switchport port-security maximum 2
authentication event fail action authorize vlan 100
authentication event no-response action authorize vlan 100
authentication host-mode multi-domain
authentication port-control auto
authentication violation restrict
mab
dot1x pae authenticator
dot1x timeout quiet-period 15
dot1x timeout tx-period 3
storm-control broadcast level pps 100
storm-control multicast level pps 110
no vtp
lldp receive
lldp transmit
spanning-tree portfast
no shu
exit

เบ—เปˆเบฒเบ™โ€‹เบชเบฒโ€‹เบกเบฒเบ”โ€‹เป€เบฎเบฑเบ”โ€‹เปƒเบซเป‰โ€‹เปเบ™เปˆโ€‹เปƒเบˆเบงเปˆโ€‹เบฒโ€‹เบ„เบญเบกโ€‹เบžเบดเบงโ€‹เป€เบ•เบตโ€‹เปเบฅเบฐโ€‹เป‚เบ—เบฅเบฐโ€‹เบชเบฑเบšโ€‹เบ‚เบญเบ‡โ€‹เบ—เปˆเบฒเบ™โ€‹เบชเบปเบšโ€‹เบœเบปเบ™โ€‹เบชเปเบฒโ€‹เป€เบฅเบฑเบ”โ€‹เบœเปˆเบฒเบ™โ€‹เบเบฒเบ™โ€‹เบเบงเบ”โ€‹เบชเบญเบšโ€‹เบ”เป‰เบงเบโ€‹เบ„เปเบฒโ€‹เบชเบฑเปˆเบ‡โ€‹:

sh authentication sessions int Gi1/0/39 det

เบ•เบญเบ™เบ™เบตเป‰เปƒเบซเป‰เบชเป‰เบฒเบ‡เบเบธเปˆเบก (เบ•เบปเบงเบขเปˆเบฒเบ‡: sg-fgpp-mab ) เปƒเบ™ Active Directory เบชเปเบฒโ€‹เบฅเบฑเบšโ€‹เป‚เบ—เบฅเบฐโ€‹เบชเบฑเบšโ€‹เปเบฅเบฐโ€‹เป€เบžเบตเปˆเบกโ€‹เบซเบ™เบถเปˆเบ‡โ€‹เบญเบธโ€‹เบ›เบฐโ€‹เบเบญเบ™โ€‹เบเบฑเบšโ€‹เบกเบฑเบ™โ€‹เบชเปเบฒโ€‹เบฅเบฑเบšโ€‹เบเบฒเบ™โ€‹เบ—เบปเบ”โ€‹เบชเบญเบš (เปƒเบ™โ€‹เบเปโ€‹เบฅเบฐโ€‹เบ™เบตโ€‹เบ‚เบญเบ‡โ€‹เบ‚เป‰เบฒโ€‹เบžเบฐโ€‹เป€เบˆเบปเป‰เบฒโ€‹เบกเบฑเบ™โ€‹เป€เบ›เบฑเบ™โ€‹ Grandstream GXP2160 เบเบฑเบšเบ—เบตเปˆเบขเบนเปˆ mas 000b.82ba.a7b1 เปเบฅเบฐ resp. เบšเบฑเบ™เบŠเบต เป‚เบ”เป€เบกเบ™ 00b82baa7b1).

เบชเปเบฒเบฅเบฑเบšเบเบธเปˆเบกเบ—เบตเปˆเบชเป‰เบฒเบ‡เบ‚เบถเป‰เบ™, เบžเบงเบเป€เบฎเบปเบฒเบˆเบฐเบซเบผเบธเบ”เบฅเบปเบ‡เบ„เบงเบฒเบกเบ•เป‰เบญเบ‡เบเบฒเบ™เบ™เบฐเป‚เบเบšเบฒเบเบฅเบฐเบซเบฑเบ”เบœเปˆเบฒเบ™ (เบเบฒเบ™เบ™เปเบฒเปƒเบŠเป‰ เบ™เบฐเป‚เบเบšเบฒเบเบฅเบฐเบซเบฑเบ”เบœเปˆเบฒเบ™เบฅเบฐเบญเบฝเบ” เบœเปˆเบฒเบ™ Active Directory Administration Center -> domain -> System -> Password Settings Container) เบ”เป‰เบงเบเบ•เบปเบงเบเปเบฒเบ™เบปเบ”เบเบฒเบ™เบ•เปเปˆเป„เบ›เบ™เบตเป‰ Password-Settings-for-MAB:

เบเบณเบ™เบปเบ”เบ„เปˆเบฒ 802.1X เปƒเบ™ Cisco Switchs เป‚เบ”เบเปƒเบŠเป‰ Failover NPS (Windows RADIUS เบเบฑเบš AD)

เบ”เบฑเปˆเบ‡เบ™เบฑเป‰เบ™, เบžเบงเบเป€เบฎเบปเบฒเบˆเบฐเบญเบฐเบ™เบธเบเบฒเบ”เปƒเบซเป‰เบ™เปเบฒเปƒเบŠเป‰เบ—เบตเปˆเบขเบนเปˆเบญเบธเบ›เบฐเบเบญเบ™เป€เบ›เบฑเบ™เบฅเบฐเบซเบฑเบ”เบœเปˆเบฒเบ™. เบซเบผเบฑเบ‡เบˆเบฒเบเบ™เบฑเป‰เบ™, เบžเบงเบเป€เบฎเบปเบฒเบชเบฒเบกเบฒเบ”เบชเป‰เบฒเบ‡เบ™เบฐเป‚เบเบšเบฒเบเป€เบ„เบทเบญเบ‚เปˆเบฒเบเบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เบžเบดเบชเบนเบ”เบขเบทเบ™เบขเบฑเบ™เบงเบดเบ—เบตเบเบฒเบ™ 802.1x mab, เปƒเบซเป‰เป‚เบ—เบซเบฒเบกเบฑเบ™ neag-devices-8021x-voice. เบ•เบปเบงเบเปเบฒเบ™เบปเบ”เบเบฒเบ™เปเบกเปˆเบ™เบ”เบฑเปˆเบ‡เบ•เปเปˆเป„เบ›เบ™เบตเป‰:

  • เบ›เบฐเป€เบžเบ”เบžเบญเบ” NAS โ€“ เบญเบตเป€เบ—เบตเป€เบ™เบฑเบ”
  • เบเบธเปˆเบก Windows โ€“ sg-fgpp-mab
  • เบ›เบฐเป€เบžเบ” EAP: เบเบฒเบ™เบžเบดเบชเบนเบ”เบขเบทเบ™เบขเบฑเบ™เบ—เบตเปˆเบšเปเปˆเป„เบ”เป‰เป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ” (PAP, SPAP)
  • เบ„เบธเบ™เบฅเบฑเบเบชเบฐเบ™เบฐ RADIUS โ€“ เบชเบฐเป€เบžเบฒเบฐเบœเบนเป‰เบ‚เบฒเบ: Cisco โ€“ Cisco-AV-Pair โ€“ เบ„เปˆเบฒเบ„เบธเบ™เบชเบปเบกเบšเบฑเบ”: device-traffic-class=voice

เบซเบผเบฑเบ‡โ€‹เบˆเบฒเบโ€‹เบเบฒเบ™โ€‹เบเบงเบ”โ€‹เบชเบญเบšโ€‹เบชเบปเบšโ€‹เบœเบปเบ™โ€‹เบชเปเบฒโ€‹เป€เบฅเบฑเบ” (เบšเปเปˆโ€‹เบฅเบทเบกโ€‹เบ—เบตเปˆโ€‹เบˆเบฐโ€‹เบเปเบฒโ€‹เบ™เบปเบ”โ€‹เบ„เปˆเบฒโ€‹เบชเบฐโ€‹เบซเบผเบฑเบšโ€‹เบžเบญเบ”โ€‹)โ€‹, เปƒเบซเป‰โ€‹เป€เบšเบดเปˆเบ‡โ€‹เบ‚เปเป‰โ€‹เบกเบนเบ™โ€‹เบˆเบฒเบโ€‹เบžเบญเบ”โ€‹:

sh authentication se int Gi1/0/34

----------------------------------------
            Interface:  GigabitEthernet1/0/34
          MAC Address:  000b.82ba.a7b1
           IP Address:  172.29.31.89
            User-Name:  000b82baa7b1
               Status:  Authz Success
               Domain:  VOICE
       Oper host mode:  multi-domain
     Oper control dir:  both
        Authorized By:  Authentication Server
      Session timeout:  N/A
         Idle timeout:  N/A
    Common Session ID:  0000000000000EB2000B8C5E
      Acct Session ID:  0x00000134
               Handle:  0xCE000EB3

Runnable methods list:
       Method   State
       dot1x    Failed over
       mab      Authc Success

เบ”เบฝเบงเบ™เบตเป‰, เบ•เบฒเบกเบ—เบตเปˆเบชเบฑเบ™เบเบฒเป„เบงเป‰, เปƒเบซเป‰เป€เบšเบดเปˆเบ‡เบชเบญเบ‡เบชเบฒเบกเบชเบฐเบ–เบฒเบ™เบฐเบเบฒเบ™เบ—เบตเปˆเบšเปเปˆเบˆเบฐเปเบˆเป‰เบ‡. เบ•เบปเบงเบขเปˆเบฒเบ‡, เบžเบงเบเป€เบฎเบปเบฒเบˆเปเบฒเป€เบ›เบฑเบ™เบ•เป‰เบญเบ‡เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเบ„เบญเบกเบžเบดเบงเป€เบ•เบตเบœเบนเป‰เปƒเบŠเป‰เปเบฅเบฐเบญเบธเบ›เบฐเบเบญเบ™เป‚เบ”เบเบœเปˆเบฒเบ™เบชเบฐเบงเบดเบ”เบ—เบตเปˆเบšเปเปˆเบกเบตเบเบฒเบ™เบˆเบฑเบ”เบเบฒเบ™ (เบชเบฐเบซเบผเบฑเบš). เปƒเบ™เบเปเบฅเบฐเบ™เบตเบ™เบตเป‰, เบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒเบžเบญเบ”เบชเปเบฒเบฅเบฑเบšเบกเบฑเบ™เบˆเบฐเบกเบตเบฅเบฑเบเบชเบฐเบ™เบฐเบ™เบตเป‰:

เบชเบฐเบซเบผเบฑเบšเบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒเบžเบญเบ”เปƒเบ™ 802.1x host-mode multi-auth mode

interface GigabitEthernet1/0/1
description *SW โ€“ 802.1x โ€“ 8 mac*
shu
switchport mode access
switchport nonegotiate
switchport voice vlan 55
switchport port-security maximum 8  ! ัƒะฒะตะปะธั‡ะธะฒะฐะตะผ ะบะพะป-ะฒะพ ะดะพะฟัƒัั‚ะธะผั‹ั… ะผะฐั-ะฐะดั€ะตัะพะฒ
authentication event fail action authorize vlan 100
authentication event no-response action authorize vlan 100
authentication host-mode multi-auth  ! โ€“ ั€ะตะถะธะผ ะฐัƒั‚ะตะฝั‚ะธั„ะธะบะฐั†ะธะธ
authentication port-control auto
authentication violation restrict
mab
dot1x pae authenticator
dot1x timeout quiet-period 15
dot1x timeout tx-period 3
storm-control broadcast level pps 100
storm-control multicast level pps 110
no vtp
spanning-tree portfast
no shu

PS เบžเบงเบโ€‹เป€เบฎเบปเบฒโ€‹เป„เบ”เป‰โ€‹เบชเบฑเบ‡โ€‹เป€เบเบ”โ€‹เป€เบซเบฑเบ™ glitch เปเบ›เบโ€‹เบซเบผเบฒเบ - เบ–เป‰เบฒโ€‹เบซเบฒเบโ€‹เบงเปˆเบฒโ€‹เบญเบธโ€‹เบ›เบฐโ€‹เบเบญเบ™โ€‹เป„เบ”เป‰โ€‹เบฎเบฑเบšโ€‹เบเบฒเบ™โ€‹เป€เบŠเบทเปˆเบญเบกโ€‹เบ•เปเปˆโ€‹เป‚เบ”เบโ€‹เบœเปˆเบฒเบ™โ€‹เบเบฒเบ™โ€‹เบชเบฐโ€‹เบซเบผเบฑเบšโ€‹เบ”เบฑเปˆเบ‡โ€‹เบเปˆเบฒเบงโ€‹, เปเบฅเบฐโ€‹เบซเบผเบฑเบ‡โ€‹เบˆเบฒเบโ€‹เบ™เบฑเป‰เบ™โ€‹เบกเบฑเบ™โ€‹เป„เบ”เป‰โ€‹เบ–เบทเบโ€‹เบชเบฝเบšโ€‹เป€เบ‚เบปเป‰เบฒโ€‹เป„เบ›โ€‹เปƒเบ™โ€‹เบชเบฐโ€‹เบงเบดเบ”โ€‹เบเบฒเบ™โ€‹เบ„เบธเป‰เบกโ€‹เบ„เบญเบ‡โ€‹, เบซเบผเบฑเบ‡โ€‹เบˆเบฒเบโ€‹เบ™เบฑเป‰เบ™โ€‹เบกเบฑเบ™โ€‹เบˆเบฐโ€‹เบšเปเปˆโ€‹เป€เบฎเบฑเบ”โ€‹เบงเบฝเบโ€‹เบˆเบปเบ™โ€‹เบโ€‹เปˆโ€‹เบงเบฒโ€‹เบžเบงเบโ€‹เป€เบฎเบปเบฒ reboot (!) เบชเบฐโ€‹เบซเบผเบฑเบšโ€‹เป„เบ”เป‰โ€‹. เป€เบžเบทเปˆเบญเปเบเป‰เป„เบ‚เบšเบฑเบ™เบซเบฒเบ™เบตเป‰เป€เบ—เบทเปˆเบญ.

เบˆเบธเบ”เบญเบทเปˆเบ™เบ—เบตเปˆเบเปˆเบฝเบงเบ‚เป‰เบญเบ‡เบเบฑเบš DHCP (เบ–เป‰เบฒ ip dhcp snooping เบ–เบทเบเบ™เปเบฒเปƒเบŠเป‰) - เป‚เบ”เบเบšเปเปˆเบกเบตเบ—เบฒเบ‡เป€เบฅเบทเบญเบเบ”เบฑเปˆเบ‡เบเปˆเบฒเบง:

ip dhcp snooping vlan 1-100
no ip dhcp snooping information option

เบ”เป‰เบงเบเป€เบซเบ”เบœเบปเบ™เบšเบฒเบ‡เบขเปˆเบฒเบ‡เบ—เบตเปˆเบ‚เป‰เบญเบเบšเปเปˆเบชเบฒเบกเบฒเบ”เป„เบ”เป‰เบฎเบฑเบšเบ—เบตเปˆเบขเบนเปˆ IP เบขเปˆเบฒเบ‡เบ–เบทเบเบ•เป‰เบญเบ‡ ... เป€เบ–เบดเบ‡เปเบกเปˆเบ™เบงเปˆเบฒเบ™เบตเป‰เบญเบฒเบ”เบˆเบฐเป€เบ›เบฑเบ™เบ„เบธเบ™เบชเบปเบกเบšเบฑเบ”เบ‚เบญเบ‡เป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบ DHCP เบ‚เบญเบ‡เบžเบงเบเป€เบฎเบปเบฒ

เปเบฅเบฐ Mac OS & Linux (เป€เบŠเบดเปˆเบ‡เบกเบตเบเบฒเบ™เบชเบฐเบซเบ™เบฑเบšเบชเบฐเบซเบ™เบนเบ™ 802.1x เปเบšเบšเบžเบทเป‰เบ™เป€เบกเบทเบญเบ‡) เบžเบฐเบเบฒเบเบฒเบกเบžเบดเบชเบนเบ”เบขเบทเบ™เบขเบฑเบ™เบœเบนเป‰เปƒเบŠเป‰, เป€เบ–เบดเบ‡เปเบกเปˆเบ™เบงเปˆเบฒเบเบฒเบ™เบžเบดเบชเบนเบ”เบขเบทเบ™เบขเบฑเบ™เป‚เบ”เบเบ—เบตเปˆเบขเบนเปˆ Mac เบˆเบฐเบ–เบทเบเบ•เบฑเป‰เบ‡เบ„เปˆเบฒ.

เปƒเบ™เบชเปˆเบงเบ™เบ•เปเปˆเป„เบ›เบ‚เบญเบ‡เบšเบปเบ”เบ„เบงเบฒเบก, เบžเบงเบเป€เบฎเบปเบฒเบˆเบฐเป€เบšเบดเปˆเบ‡เบเบฒเบ™เบ™เปเบฒเปƒเบŠเป‰ 802.1x เบชเปเบฒเบฅเบฑเบš Wireless (เบ‚เบถเป‰เบ™เบเบฑเบšเบเบธเปˆเบกเบ—เบตเปˆเบšเบฑเบ™เบŠเบตเบœเบนเป‰เปƒเบŠเป‰เป€เบ›เบฑเบ™, เบžเบงเบเป€เบฎเบปเบฒเบˆเบฐ "เบ–เบดเป‰เบก" เบกเบฑเบ™เป€เบ‚เบปเป‰เบฒเป„เบ›เปƒเบ™เป€เบ„เบทเบญเบ‚เปˆเบฒเบเบ—เบตเปˆเบชเบญเบ”เบ„เป‰เบญเบ‡เบเบฑเบ™ (vlan), เป€เบ–เบดเบ‡เปเบกเปˆเบ™เบงเปˆเบฒเบžเบงเบเป€เบ‚เบปเบฒเบˆเบฐเป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเบเบฑเบš. SSID เบ”เบฝเบงเบเบฑเบ™).

เปเบซเบผเปˆเบ‡เบ‚เปเป‰เบกเบนเบ™: www.habr.com

เป€เบžเบตเปˆเบกเบ„เบงเบฒเบกเบ„เบดเบ”เป€เบซเบฑเบ™