ΠšΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€ΠΈΡ€Π°ΡšΠ΅ Π½Π° 802.1X Π½Π° Cisco ΠΏΡ€Π΅ΠΊΠΈΠ½ΡƒΠ²Π°Ρ‡ΠΈ со помош Π½Π° Failover NPS (Windows RADIUS со AD)

ΠšΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€ΠΈΡ€Π°ΡšΠ΅ Π½Π° 802.1X Π½Π° Cisco ΠΏΡ€Π΅ΠΊΠΈΠ½ΡƒΠ²Π°Ρ‡ΠΈ со помош Π½Π° Failover NPS (Windows RADIUS со AD)
Π”Π° ја Ρ€Π°Π·Π³Π»Π΅Π΄Π°ΠΌΠ΅ Π²ΠΎ пракса ΡƒΠΏΠΎΡ‚Ρ€Π΅Π±Π°Ρ‚Π° Π½Π° Windows Active Directory + NPS (2 сСрвСри Π·Π° Π΄Π° сС ΠΎΠ±Π΅Π·Π±Π΅Π΄ΠΈ Ρ‚ΠΎΠ»Π΅Ρ€Π°Π½Ρ†ΠΈΡ˜Π° Π½Π° Π³Ρ€Π΅ΡˆΠΊΠΈ) + 802.1x стандард Π·Π° ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π° Π½Π° пристап ΠΈ Π°Π²Ρ‚Π΅Π½Ρ‚ΠΈΠΊΠ°Ρ†ΠΈΡ˜Π° Π½Π° корисници - ΠΊΠΎΠΌΠΏΡ˜ΡƒΡ‚Π΅Ρ€ΠΈ Π½Π° Π΄ΠΎΠΌΠ΅Π½ΠΈ - ΡƒΡ€Π΅Π΄ΠΈ. ΠœΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° сС Π·Π°ΠΏΠΎΠ·Π½Π°Π΅Ρ‚Π΅ со Ρ‚Π΅ΠΎΡ€ΠΈΡ˜Π°Ρ‚Π° спорСд стандардот Π½Π° Π’ΠΈΠΊΠΈΠΏΠ΅Π΄ΠΈΡ˜Π°, Π½Π° Π»ΠΈΠ½ΠΊΠΎΡ‚: IEEE 802.1X

Π‘ΠΈΠ΄Π΅Ρ˜ΡœΠΈ ΠΌΠΎΡ˜Π°Ρ‚Π° β€žΠ»Π°Π±ΠΎΡ€Π°Ρ‚ΠΎΡ€ΠΈΡ˜Π°β€œ Π΅ ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½Π° Π²ΠΎ рСсурси, ΡƒΠ»ΠΎΠ³ΠΈΡ‚Π΅ Π½Π° NPS ΠΈ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΎΡ€ΠΎΡ‚ Π½Π° Π΄ΠΎΠΌΠ΅Π½ΠΎΡ‚ сС ΠΊΠΎΠΌΠΏΠ°Ρ‚ΠΈΠ±ΠΈΠ»Π½ΠΈ, Π½ΠΎ ΠΏΡ€Π΅ΠΏΠΎΡ€Π°Ρ‡ΡƒΠ²Π°ΠΌ сСпак Π΄Π° Π³ΠΈ ΠΎΠ΄Π΄Π΅Π»ΠΈΡ‚Π΅ Ρ‚Π°ΠΊΠ²ΠΈΡ‚Π΅ ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π½ΠΈ услуги.

НС Π·Π½Π°ΠΌ стандардни Π½Π°Ρ‡ΠΈΠ½ΠΈ Π·Π° ΡΠΈΠ½Ρ…Ρ€ΠΎΠ½ΠΈΠ·ΠΈΡ€Π°ΡšΠ΅ Π½Π° ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈΡ‚Π΅ Π½Π° Windows NPS (ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ), Ρ‚Π°ΠΊΠ° ΡˆΡ‚ΠΎ ќС користимС скрипти PowerShell ΡˆΡ‚ΠΎ Π³ΠΈ лансира распорСдувачот Π½Π° Π·Π°Π΄Π°Ρ‡ΠΈ (Π°Π²Ρ‚ΠΎΡ€ΠΎΡ‚ Π΅ ΠΌΠΎΡ˜ΠΎΡ‚ ΠΏΠΎΡ€Π°Π½Π΅ΡˆΠ΅Π½ ΠΊΠΎΠ»Π΅Π³Π°). Π—Π° Π°Π²Ρ‚Π΅Π½Ρ‚ΠΈΠΊΠ°Ρ†ΠΈΡ˜Π° Π½Π° ΠΊΠΎΠΌΠΏΡ˜ΡƒΡ‚Π΅Ρ€ΠΈ со Π΄ΠΎΠΌΠ΅Π½ΠΈ ΠΈ Π·Π° ΡƒΡ€Π΅Π΄ΠΈ ΠΊΠΎΠΈ Π½Π΅ ΠΌΠΎΠΆΠ°Ρ‚ 802.1x (Ρ‚Π΅Π»Π΅Ρ„ΠΎΠ½ΠΈ, ΠΏΠ΅Ρ‡Π°Ρ‚Π°Ρ‡ΠΈ ΠΈΡ‚Π½.), ќС сС ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€ΠΈΡ€Π° Π³Ρ€ΡƒΠΏΠ½Π°Ρ‚Π° ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ° ΠΈ ќС сС ΠΊΡ€Π΅ΠΈΡ€Π°Π°Ρ‚ бСзбСдносни Π³Ρ€ΡƒΠΏΠΈ.

На ΠΊΡ€Π°Ρ˜ΠΎΡ‚ ΠΎΠ΄ ΡΡ‚Π°Ρ‚ΠΈΡ˜Π°Ρ‚Π°, ќС Π²ΠΈ ΠΊΠ°ΠΆΠ°ΠΌ Π·Π° Π½Π΅ΠΊΠΎΠΈ ΠΎΠ΄ слоТСноста Π½Π° Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚Π° со 802.1x - ΠΊΠ°ΠΊΠΎ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° користитС Π½Π΅ΡƒΠΏΡ€Π°Π²ΡƒΠ²Π°Π½ΠΈ ΠΏΡ€Π΅ΠΊΠΈΠ½ΡƒΠ²Π°Ρ‡ΠΈ, Π΄ΠΈΠ½Π°ΠΌΠΈΡ‡Π½ΠΈ ACL ΠΈΡ‚Π½. ЌС сподСлам ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ Π·Π° β€žΠ±Π°Π³ΠΎΠ²ΠΈΡ‚Π΅β€œ ΡˆΡ‚ΠΎ Π±Π΅Π° Ρ„Π°Ρ‚Π΅Π½ΠΈ. .

Π”Π° Π·Π°ΠΏΠΎΡ‡Π½Π΅ΠΌΠ΅ со ΠΈΠ½ΡΡ‚Π°Π»ΠΈΡ€Π°ΡšΠ΅ ΠΈ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€ΠΈΡ€Π°ΡšΠ΅ Π½Π° Π½Π΅ΡƒΡΠΏΠ΅ΡˆΠ½ΠΈ NPS Π½Π° Windows Server 2012R2 (сè Π΅ исто Π²ΠΎ 2016 Π³ΠΎΠ΄ΠΈΠ½Π°): ΠΏΡ€Π΅ΠΊΡƒ Π£ΠΏΡ€Π°Π²ΡƒΠ²Π°Ρ‡ΠΎΡ‚ со сСрвСри -> Π’ΠΎΠ»ΡˆΠ΅Π±Π½ΠΈΠΊΠΎΡ‚ Π·Π° додавањС ΡƒΠ»ΠΎΠ³ΠΈ ΠΈ карактСристики, ΠΈΠ·Π±Π΅Ρ€Π΅Ρ‚Π΅ само Π‘Π΅Ρ€Π²Π΅Ρ€ Π·Π° ΠΌΡ€Π΅ΠΆΠ½Π° ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ°.

ΠšΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€ΠΈΡ€Π°ΡšΠ΅ Π½Π° 802.1X Π½Π° Cisco ΠΏΡ€Π΅ΠΊΠΈΠ½ΡƒΠ²Π°Ρ‡ΠΈ со помош Π½Π° Failover NPS (Windows RADIUS со AD)

ΠΈΠ»ΠΈ ΠΊΠΎΡ€ΠΈΡΡ‚Π΅Ρ˜ΡœΠΈ PowerShell:

Install-WindowsFeature NPAS -IncludeManagementTools

Мало ΠΏΠΎΡ˜Π°ΡΠ½ΡƒΠ²Π°ΡšΠ΅ - бидСјќи Π·Π° Π—Π°ΡˆΡ‚ΠΈΡ‚Π΅Π½ EAP (PEAP) Π΄Π΅Ρ„ΠΈΠ½ΠΈΡ‚ΠΈΠ²Π½ΠΎ ќС Π²ΠΈ Ρ‚Ρ€Π΅Π±Π° сСртификат кој ја ΠΏΠΎΡ‚Π²Ρ€Π΄ΡƒΠ²Π° автСнтичноста Π½Π° сСрвСрот (со соодвСтни ΠΏΡ€Π°Π²Π° Π½Π° ΠΊΠΎΡ€ΠΈΡΡ‚Π΅ΡšΠ΅), Π½Π° кој ќС ΠΌΡƒ сС Π²Π΅Ρ€ΡƒΠ²Π° Π½Π° клиСнтскитС ΠΊΠΎΠΌΠΏΡ˜ΡƒΡ‚Π΅Ρ€ΠΈ, Ρ‚ΠΎΠ³Π°Ρˆ Π½Π°Ρ˜Π²Π΅Ρ€ΠΎΡ˜Π°Ρ‚Π½ΠΎ ќС Ρ‚Ρ€Π΅Π±Π° Π΄Π° ја инсталиратС ΡƒΠ»ΠΎΠ³Π°Ρ‚Π° ΠžΡ€Π³Π°Π½ Π·Π° ΡΠ΅Ρ€Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡ˜Π°. Но, Π½ΠΈΠ΅ ќС Π³ΠΎ прСтпоставимС Ρ‚ΠΎΠ° CA вСќС Π³ΠΎ имаш инсталирано...

АјдС Π΄Π° Π³ΠΎ сторимС истото Π½Π° Π²Ρ‚ΠΎΡ€ΠΈΠΎΡ‚ сСрвСр. АјдС Π΄Π° создадСмС ΠΏΠ°ΠΏΠΊΠ° Π·Π° скриптата C:Scripts Π½Π° Π΄Π²Π°Ρ‚Π° сСрвСри ΠΈ ΠΌΡ€Π΅ΠΆΠ½Π° ΠΏΠ°ΠΏΠΊΠ° Π½Π° Π²Ρ‚ΠΎΡ€ΠΈΠΎΡ‚ сСрвСр SRV2NPS-config$

АјдС Π΄Π° создадСмС скрипта PowerShell Π½Π° ΠΏΡ€Π²ΠΈΠΎΡ‚ сСрвСр C:ScriptsExport-NPS-config.ps1 со слСднава содрТина:

Export-NpsConfiguration -Path "SRV2NPS-config$NPS.xml"

ПослС ΠΎΠ²Π°, ајдС Π΄Π° ја ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€ΠΈΡ€Π°ΠΌΠ΅ Π·Π°Π΄Π°Ρ‡Π°Ρ‚Π° Π²ΠΎ РаспорСдувачот Π½Π° Π·Π°Π΄Π°Ρ‡ΠΈ:Export-NpsConfiguration"

powershell -executionpolicy unrestricted -f "C:ScriptsExport-NPS-config.ps1"

Π‘Ρ‚Π°Ρ€Ρ‚ΡƒΠ²Π°Ρ˜ Π·Π° ситС корисници - Π‘Ρ‚Π°Ρ€Ρ‚ΡƒΠ²Π°Ρ˜ со највисоки ΠΏΡ€Π°Π²Π°
Π”Π½Π΅Π²Π½ΠΎ - ΠŸΠΎΠ²Ρ‚ΠΎΡ€ΡƒΠ²Π°Ρ˜Ρ‚Π΅ ја Π·Π°Π΄Π°Ρ‡Π°Ρ‚Π° Π½Π° сСкои 10 ΠΌΠΈΠ½ΡƒΡ‚ΠΈ. Π²ΠΎ Ρ€ΠΎΠΊ ΠΎΠ΄ 8 часа

На Ρ€Π΅Π·Π΅Ρ€Π²Π½Π°Ρ‚Π° NPS, ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€ΠΈΡ€Π°Ρ˜Ρ‚Π΅ ΡƒΠ²ΠΎΠ· Π½Π° ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΡ˜Π° (ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ):
АјдС Π΄Π° создадСмС скрипта PowerShell:

echo Import-NpsConfiguration -Path "c:NPS-configNPS.xml" >> C:ScriptsImport-NPS-config.ps1

ΠΈ Π·Π°Π΄Π°Ρ‡Π° Π΄Π° сС ΠΈΠ·Π²Ρ€ΡˆΠΈ Π½Π° сСкои 10 ΠΌΠΈΠ½ΡƒΡ‚ΠΈ:

powershell -executionpolicy unrestricted -f "C:ScriptsImport-NPS-config.ps1"

Π‘Ρ‚Π°Ρ€Ρ‚ΡƒΠ²Π°Ρ˜ Π·Π° ситС корисници - Π‘Ρ‚Π°Ρ€Ρ‚ΡƒΠ²Π°Ρ˜ со највисоки ΠΏΡ€Π°Π²Π°
Π”Π½Π΅Π²Π½ΠΎ - ΠŸΠΎΠ²Ρ‚ΠΎΡ€ΡƒΠ²Π°Ρ˜Ρ‚Π΅ ја Π·Π°Π΄Π°Ρ‡Π°Ρ‚Π° Π½Π° сСкои 10 ΠΌΠΈΠ½ΡƒΡ‚ΠΈ. Π²ΠΎ Ρ€ΠΎΠΊ ΠΎΠ΄ 8 часа

Π‘Π΅Π³Π°, Π·Π° Π΄Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈΠΌΠ΅, Π΄Π° Π΄ΠΎΠ΄Π°Π΄Π΅ΠΌΠ΅ Π½Π° NPS Π½Π° Π΅Π΄Π΅Π½ ΠΎΠ΄ сСрвСритС(!) Π½Π΅ΠΊΠΎΠ»ΠΊΡƒ ΠΏΡ€Π΅ΠΊΠΈΠ½ΡƒΠ²Π°Ρ‡ΠΈ Π²ΠΎ ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΈΡ‚Π΅ RADIUS (IP ΠΈ Shared Secret), Π΄Π²Π΅ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ Π·Π° Π±Π°Ρ€Π°ΡšΠ΅ Π·Π° ΠΏΠΎΠ²Ρ€Π·ΡƒΠ²Π°ΡšΠ΅: WIRED-ΠŸΠΎΠ²Ρ€Π·ΠΈ сС (Услов: β€žΠ’ΠΈΠΏΠΎΡ‚ Π½Π° ΠΏΠΎΡ€Ρ‚Π° NAS Π΅ Π΅Ρ‚Π΅Ρ€Π½Π΅Ρ‚β€œ) ΠΈ WiFi-Enterprise (Услов: β€žΠ’ΠΈΠΏ Π½Π° ΠΏΠΎΡ€Ρ‚Π° NAS Π΅ IEEE 802.11β€œ), ΠΊΠ°ΠΊΠΎ ΠΈ ΠΌΡ€Π΅ΠΆΠ½Π° ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ° ΠŸΡ€ΠΈΡΡ‚Π°ΠΏΠ΅Ρ‚Π΅ Π΄ΠΎ ΠΌΡ€Π΅ΠΆΠ½ΠΈΡ‚Π΅ ΡƒΡ€Π΅Π΄ΠΈ Π½Π° Cisco (ΠœΡ€Π΅ΠΆΠ½ΠΈ администратори):

Условия:
Π“Ρ€ΡƒΠΏΠΏΡ‹ Windows - domainsg-network-admins
ΠžΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½ΠΈΡ:
ΠœΠ΅Ρ‚ΠΎΠ΄Ρ‹ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ подлинности - ΠŸΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹ΠΌ тСкстом (PAP, SPAP)
ΠŸΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€Ρ‹:
Атрибуты RADIUS: Π‘Ρ‚Π°Π½Π΄Π°Ρ€Ρ‚ - Service-Type - Login
ЗависящиС ΠΎΡ‚ поставщика - Cisco-AV-Pair - Cisco - shell:priv-lvl=15

На страната Π½Π° ΠΏΡ€Π΅ΠΊΠΈΠ½ΡƒΠ²Π°Ρ‡ΠΎΡ‚, слСднитС поставки:

aaa new-model
aaa local authentication attempts max-fail 5
!
!
aaa group server radius NPS
 server-private 192.168.38.151 auth-port 1812 acct-port 1813 key %shared_secret%
 server-private 192.168.10.151 auth-port 1812 acct-port 1813 key %shared_secret%
!
aaa authentication login default group NPS local
aaa authentication dot1x default group NPS
aaa authorization console
aaa authorization exec default group NPS local if-authenticated
aaa authorization network default group NPS
!
aaa session-id common
!
identity profile default
!
dot1x system-auth-control
!
!
line vty 0 4
 exec-timeout 5 0
 transport input ssh
 escape-character 99
line vty 5 15
 exec-timeout 5 0
 logging synchronous
 transport input ssh
 escape-character 99

По ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΡ˜Π°Ρ‚Π°, ΠΏΠΎ 10 ΠΌΠΈΠ½ΡƒΡ‚ΠΈ, ситС ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΈ Π½Π° клиСнтска ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ° Ρ‚Ρ€Π΅Π±Π° Π΄Π° сС ΠΏΠΎΡ˜Π°Π²Π°Ρ‚ Π½Π° Ρ€Π΅Π·Π΅Ρ€Π²Π½Π°Ρ‚Π° NPS ΠΈ ќС ΠΌΠΎΠΆΠ΅ΠΌΠ΅ Π΄Π° сС најавимС Π½Π° ΠΏΡ€Π΅ΠΊΠΈΠ½ΡƒΠ²Π°Ρ‡ΠΈΡ‚Π΅ ΠΊΠΎΡ€ΠΈΡΡ‚Π΅Ρ˜ΡœΠΈ смСтка Π½Π° ActiveDirectory, Ρ‡Π»Π΅Π½ Π½Π° Π³Ρ€ΡƒΠΏΠ°Ρ‚Π° Π΄ΠΎΠΌΠ΅Π½ΠΈ-ΠΌΡ€Π΅ΠΆΠ°-администратори (која ја создадовмС ΠΎΠ΄Π½Π°ΠΏΡ€Π΅Π΄).

АјдС Π΄Π° ΠΏΡ€ΠΎΠ΄ΠΎΠ»ΠΆΠΈΠΌΠ΅ со ΠΏΠΎΡΡ‚Π°Π²ΡƒΠ²Π°ΡšΠ΅ Π½Π° Active Directory - ΠΊΡ€Π΅ΠΈΡ€Π°Ρ˜Ρ‚Π΅ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ Π·Π° Π³Ρ€ΡƒΠΏΠΈ ΠΈ Π»ΠΎΠ·ΠΈΠ½ΠΊΠ°, ΠΊΡ€Π΅ΠΈΡ€Π°Ρ˜Ρ‚Π΅ Π³ΠΈ ΠΏΠΎΡ‚Ρ€Π΅Π±Π½ΠΈΡ‚Π΅ Π³Ρ€ΡƒΠΏΠΈ.

Π“Ρ€ΡƒΠΏΠ½Π° ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ° ΠšΠΎΠΌΠΏΡ˜ΡƒΡ‚Π΅Ρ€ΠΈ-8021x-ΠŸΠΎΡΡ‚Π°Π²ΠΊΠΈ:

Computer Configuration (Enabled)
   Policies
     Windows Settings
        Security Settings
          System Services
     Wired AutoConfig (Startup Mode: Automatic)
Wired Network (802.3) Policies


NPS-802-1x

Name	NPS-802-1x
Description	802.1x
Global Settings
SETTING	VALUE
Use Windows wired LAN network services for clients	Enabled
Shared user credentials for network authentication	Enabled
Network Profile
Security Settings
Enable use of IEEE 802.1X authentication for network access	Enabled
Enforce use of IEEE 802.1X authentication for network access	Disabled
IEEE 802.1X Settings
Computer Authentication	Computer only
Maximum Authentication Failures	10
Maximum EAPOL-Start Messages Sent	 
Held Period (seconds)	 
Start Period (seconds)	 
Authentication Period (seconds)	 
Network Authentication Method Properties
Authentication method	Protected EAP (PEAP)
Validate server certificate	Enabled
Connect to these servers	 
Do not prompt user to authorize new servers or trusted certification authorities	Disabled
Enable fast reconnect	Enabled
Disconnect if server does not present cryptobinding TLV	Disabled
Enforce network access protection	Disabled
Authentication Method Configuration
Authentication method	Secured password (EAP-MSCHAP v2)
Automatically use my Windows logon name and password(and domain if any)	Enabled

ΠšΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€ΠΈΡ€Π°ΡšΠ΅ Π½Π° 802.1X Π½Π° Cisco ΠΏΡ€Π΅ΠΊΠΈΠ½ΡƒΠ²Π°Ρ‡ΠΈ со помош Π½Π° Failover NPS (Windows RADIUS со AD)

АјдС Π΄Π° создадСмС Π³Ρ€ΡƒΠΏΠ° Π·Π° бСзбСдност sg-ΠΊΠΎΠΌΠΏΡ˜ΡƒΡ‚Π΅Ρ€ΠΈ-8021x-vl100, ΠΊΠ°Π΄Π΅ ΡˆΡ‚ΠΎ ќС Π΄ΠΎΠ΄Π°Π΄Π΅ΠΌΠ΅ ΠΊΠΎΠΌΠΏΡ˜ΡƒΡ‚Π΅Ρ€ΠΈ ΡˆΡ‚ΠΎ сакамС Π΄Π° Π³ΠΈ дистрибуирамС Π΄ΠΎ vlan 100 ΠΈ ќС Π³ΠΎ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€ΠΈΡ€Π°ΠΌΠ΅ Ρ„ΠΈΠ»Ρ‚Ρ€ΠΈΡ€Π°ΡšΠ΅Ρ‚ΠΎ Π·Π° ΠΏΡ€Π΅Ρ‚Ρ…ΠΎΠ΄Π½ΠΎ ΠΊΡ€Π΅ΠΈΡ€Π°Π½Π°Ρ‚Π° Π³Ρ€ΡƒΠΏΠ½Π° ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ° Π·Π° ΠΎΠ²Π°Π° Π³Ρ€ΡƒΠΏΠ°:

ΠšΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€ΠΈΡ€Π°ΡšΠ΅ Π½Π° 802.1X Π½Π° Cisco ΠΏΡ€Π΅ΠΊΠΈΠ½ΡƒΠ²Π°Ρ‡ΠΈ со помош Π½Π° Failover NPS (Windows RADIUS со AD)

ΠœΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° ΠΏΠΎΡ‚Π²Ρ€Π΄ΠΈΡ‚Π΅ Π΄Π΅ΠΊΠ° ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ°Ρ‚Π° Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½ΠΈΡ€Π°Π»Π° ΡƒΡΠΏΠ΅ΡˆΠ½ΠΎ со ΠΎΡ‚Π²ΠΎΡ€Π°ΡšΠ΅ Π½Π° β€žΠ¦Π΅Π½Ρ‚Π°Ρ€ Π·Π° ΠΌΡ€Π΅ΠΆΠΈ ΠΈ ΡΠΏΠΎΠ΄Π΅Π»ΡƒΠ²Π°ΡšΠ΅ (ΠΌΡ€Π΅ΠΆΠ½ΠΈ ΠΈ ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚ поставки) – ΠŸΡ€ΠΎΠΌΠ΅Π½Π° Π½Π° поставкитС Π½Π° Π°Π΄Π°ΠΏΡ‚Π΅Ρ€ΠΎΡ‚ (ΠšΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€ΠΈΡ€Π°ΡšΠ΅ Π½Π° поставкитС Π½Π° Π°Π΄Π°ΠΏΡ‚Π΅Ρ€ΠΎΡ‚) – Π‘Π²ΠΎΡ˜ΡΡ‚Π²Π° Π½Π° Π°Π΄Π°ΠΏΡ‚Π΅Ρ€ΠΎΡ‚β€œ, ΠΊΠ°Π΄Π΅ ΡˆΡ‚ΠΎ ΠΌΠΎΠΆΠ΅ΠΌΠ΅ Π΄Π° Π³ΠΎ Π²ΠΈΠ΄ΠΈΠΌΠ΅ Ρ‚Π°Π±ΠΎΡ‚ β€žΠΠ²Ρ‚Π΅Π½Ρ‚ΠΈΠΊΠ°Ρ†ΠΈΡ˜Π°β€œ:

ΠšΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€ΠΈΡ€Π°ΡšΠ΅ Π½Π° 802.1X Π½Π° Cisco ΠΏΡ€Π΅ΠΊΠΈΠ½ΡƒΠ²Π°Ρ‡ΠΈ со помош Π½Π° Failover NPS (Windows RADIUS со AD)

Кога стС ΡƒΠ±Π΅Π΄Π΅Π½ΠΈ Π΄Π΅ΠΊΠ° ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ°Ρ‚Π° Π΅ ΡƒΡΠΏΠ΅ΡˆΠ½ΠΎ ΠΏΡ€ΠΈΠΌΠ΅Π½Π΅Ρ‚Π°, ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° ΠΏΡ€ΠΎΠ΄ΠΎΠ»ΠΆΠΈΡ‚Π΅ со ΠΏΠΎΡΡ‚Π°Π²ΡƒΠ²Π°ΡšΠ΅Ρ‚ΠΎ ΠΌΡ€Π΅ΠΆΠ½Π° ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ° Π½Π° ΠΏΠΎΡ€Ρ‚ΠΈΡ‚Π΅ Π½Π° NPS ΠΈ ΠΏΡ€Π΅ΠΊΠΈΠ½ΡƒΠ²Π°Ρ‡ΠΎΡ‚ Π·Π° Π½ΠΈΠ²ΠΎ Π½Π° пристап.

АјдС Π΄Π° создадСмС ΠΌΡ€Π΅ΠΆΠ½Π° ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ° neag-computers-8021x-vl100:

Conditions:
  Windows Groups - sg-computers-8021x-vl100
  NAS Port Type - Ethernet
Constraints:
  Authentication Methods - Microsoft: Protected EAP (PEAP) - Unencrypted authentication (PAP, SPAP)
  NAS Port Type - Ethernet
Settings:
  Standard:
   Framed-MTU 1344
   TunnelMediumType 802 (includes all 802 media plus Ethernet canonical format)
   TunnelPrivateGroupId  100
   TunnelType  Virtual LANs (VLAN)

ΠšΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€ΠΈΡ€Π°ΡšΠ΅ Π½Π° 802.1X Π½Π° Cisco ΠΏΡ€Π΅ΠΊΠΈΠ½ΡƒΠ²Π°Ρ‡ΠΈ со помош Π½Π° Failover NPS (Windows RADIUS со AD)

Π’ΠΈΠΏΠΈΡ‡Π½ΠΈ поставки Π·Π° ΠΏΡ€Π΅ΠΊΠΈΠ½ΡƒΠ²Π°Ρ‡ΠΎΡ‚ ΠΏΠΎΡ€Ρ‚ (Π²Π΅ ΠΌΠΎΠ»ΠΈΠΌΠ΅ ΠΈΠΌΠ°Ρ˜Ρ‚Π΅ ΠΏΡ€Π΅Π΄Π²ΠΈΠ΄ Π΄Π΅ΠΊΠ° сС користи Ρ‚ΠΈΠΏΠΎΡ‚ Π½Π° Π°Π²Ρ‚Π΅Π½Ρ‚ΠΈΠΊΠ°Ρ†ΠΈΡ˜Π° β€žΠΏΠΎΠ²Π΅ΡœΠ΅ Π΄ΠΎΠΌΠ΅Π½β€œ – Data & Voice, Π° исто Ρ‚Π°ΠΊΠ° постои моТност Π·Π° Π°Π²Ρ‚Π΅Π½Ρ‚ΠΈΠΊΠ°Ρ†ΠΈΡ˜Π° ΠΏΡ€Π΅ΠΊΡƒ Mac адрСса. Π—Π° Π²Ρ€Π΅ΠΌΠ΅ Π½Π° β€žΠΏΡ€Π΅ΠΎΠ΄Π½ΠΈΠΎΡ‚ ΠΏΠ΅Ρ€ΠΈΠΎΠ΄β€œ ΠΈΠΌΠ° смисла Π΄Π° сС користи Π²ΠΎ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΈ:


authentication event fail action authorize vlan 100
authentication event no-response action authorize vlan 100

Π˜Π”-Ρ‚ΠΎ Π½Π° vlan Π½Π΅ Π΅ β€žΠΊΠ°Ρ€Π°Π½Ρ‚ΠΈΠ½β€œ, Ρ‚ΡƒΠΊΡƒ истиот ΠΊΠ°Π΄Π΅ ΡˆΡ‚ΠΎ ΠΊΠΎΠΌΠΏΡ˜ΡƒΡ‚Π΅Ρ€ΠΎΡ‚ Π½Π° корисникот Ρ‚Ρ€Π΅Π±Π° Π΄Π° ΠΎΠ΄ΠΈ ΠΏΠΎ ΡƒΡΠΏΠ΅ΡˆΠ½ΠΎΡ‚ΠΎ Π½Π°Ρ˜Π°Π²ΡƒΠ²Π°ΡšΠ΅ - Π΄ΠΎΠ΄Π΅ΠΊΠ° Π½Π΅ Π±ΠΈΠ΄Π΅ΠΌΠ΅ сигурни Π΄Π΅ΠΊΠ° сè Ρ€Π°Π±ΠΎΡ‚ΠΈ ΠΊΠ°ΠΊΠΎ ΡˆΡ‚ΠΎ Ρ‚Ρ€Π΅Π±Π°. Π˜ΡΡ‚ΠΈΡ‚Π΅ ΠΎΠ²ΠΈΠ΅ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΈ ΠΌΠΎΠΆΠ΅ Π΄Π° сС користат Π²ΠΎ Π΄Ρ€ΡƒΠ³ΠΈ ΡΡ†Π΅Π½Π°Ρ€ΠΈΡ˜Π°, Π½Π° ΠΏΡ€ΠΈΠΌΠ΅Ρ€, ΠΊΠΎΠ³Π° Π½Π΅ΡƒΠΏΡ€Π°Π²ΡƒΠ²Π°Π½ ΠΏΡ€Π΅ΠΊΠΈΠ½ΡƒΠ²Π°Ρ‡ Π΅ ΠΏΡ€ΠΈΠΊΠ»ΡƒΡ‡Π΅Π½ Π½Π° ΠΎΠ²Π°Π° ΠΏΠΎΡ€Ρ‚Π° ΠΈ сакатС ситС ΡƒΡ€Π΅Π΄ΠΈ ΠΏΠΎΠ²Ρ€Π·Π°Π½ΠΈ со Π½Π΅Π³ΠΎ ΡˆΡ‚ΠΎ Π½Π΅ ΠΏΠΎΠΌΠΈΠ½Π°Π»Π΅ Π°Π²Ρ‚Π΅Π½Ρ‚ΠΈΠΊΠ°Ρ†ΠΈΡ˜Π° Π΄Π° ΠΏΠ°Π΄Π½Π°Ρ‚ Π²ΠΎ ΠΎΠ΄Ρ€Π΅Π΄Π΅Π½ vlan (β€žΠΊΠ°Ρ€Π°Π½Ρ‚ΠΈΠ½β€œ).

ΠΏΡ€Π΅Ρ„Ρ€Π»Π΅Ρ‚Π΅ Π³ΠΈ поставкитС Π½Π° ΠΏΠΎΡ€Ρ‚Π°Ρ‚Π° Π²ΠΎ 802.1x Ρ€Π΅ΠΆΠΈΠΌ Π½Π° домаќин со повСќС Π΄ΠΎΠΌΠ΅Π½ΠΈ

default int range Gi1/0/39-41
int range Gi1/0/39-41
shu
des PC-IPhone_802.1x
switchport mode access
switchport nonegotiate
switchport voice vlan 55
switchport port-security maximum 2
authentication event fail action authorize vlan 100
authentication event no-response action authorize vlan 100
authentication host-mode multi-domain
authentication port-control auto
authentication violation restrict
mab
dot1x pae authenticator
dot1x timeout quiet-period 15
dot1x timeout tx-period 3
storm-control broadcast level pps 100
storm-control multicast level pps 110
no vtp
lldp receive
lldp transmit
spanning-tree portfast
no shu
exit

ΠœΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° Π±ΠΈΠ΄Π΅Ρ‚Π΅ сигурни Π΄Π΅ΠΊΠ° Π²Π°ΡˆΠΈΠΎΡ‚ ΠΊΠΎΠΌΠΏΡ˜ΡƒΡ‚Π΅Ρ€ ΠΈ Ρ‚Π΅Π»Π΅Ρ„ΠΎΠ½ ΡƒΡΠΏΠ΅ΡˆΠ½ΠΎ ја ΠΏΠΎΠΌΠΈΠ½Π°Π»Π΅ Π°Π²Ρ‚Π΅Π½Ρ‚ΠΈΠΊΠ°Ρ†ΠΈΡ˜Π°Ρ‚Π° со ΠΊΠΎΠΌΠ°Π½Π΄Π°Ρ‚Π°:

sh authentication sessions int Gi1/0/39 det

Π‘Π΅Π³Π° ајдС Π΄Π° создадСмС Π³Ρ€ΡƒΠΏΠ° (Π½Π° ΠΏΡ€ΠΈΠΌΠ΅Ρ€, sg-fgpp-mab ) Π²ΠΎ Active Directory Π·Π° Ρ‚Π΅Π»Π΅Ρ„ΠΎΠ½ΠΈ ΠΈ Π΄ΠΎΠ΄Π°Π΄Π΅Ρ‚Π΅ Π΅Π΄Π΅Π½ ΡƒΡ€Π΅Π΄ Π½Π° Π½Π΅Π³ΠΎ Π·Π° Ρ‚Π΅ΡΡ‚ΠΈΡ€Π°ΡšΠ΅ (Π²ΠΎ ΠΌΠΎΡ˜ΠΎΡ‚ ΡΠ»ΡƒΡ‡Π°Ρ˜ Ρ‚ΠΎΠ° Π΅ Грандстрим GXP2160 со масовна адрСса 000b.82ba.a7b1 ΠΈ ΠΎΠ΄Π³ΠΎΠ²ΠΎΡ€. смСтка Π΄ΠΎΠΌΠ΅Π½ 00b82baa7b1).

Π—Π° ΠΊΡ€Π΅ΠΈΡ€Π°Π½Π°Ρ‚Π° Π³Ρ€ΡƒΠΏΠ°, ќС Π³ΠΈ Π½Π°ΠΌΠ°Π»ΠΈΠΌΠ΅ Π±Π°Ρ€Π°ΡšΠ°Ρ‚Π° Π·Π° ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ° Π·Π° Π»ΠΎΠ·ΠΈΠ½ΠΊΠ° (ΠΊΠΎΡ€ΠΈΡΡ‚Π΅Ρ˜ΡœΠΈ Π€ΠΈΠ½ΠΎ-Π³Ρ€Π°Π½ΡƒΠ»ΠΈΡ€Π°Π½ΠΈ ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠΈ Π·Π° Π»ΠΎΠ·ΠΈΠ½ΠΊΠ° ΠΏΡ€Π΅ΠΊΡƒ Active Directory Administrative Center -> Π΄ΠΎΠΌΠ΅Π½ -> System -> Password Settings Container) со слСднитС ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΈ Π›ΠΎΠ·ΠΈΠ½ΠΊΠ°-ΠŸΠΎΡΡ‚Π°Π²ΠΊΠΈ-Π·Π°-MAB:

ΠšΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€ΠΈΡ€Π°ΡšΠ΅ Π½Π° 802.1X Π½Π° Cisco ΠΏΡ€Π΅ΠΊΠΈΠ½ΡƒΠ²Π°Ρ‡ΠΈ со помош Π½Π° Failover NPS (Windows RADIUS со AD)

Π’Π°ΠΊΠ°, ќС Π΄ΠΎΠ·Π²ΠΎΠ»ΠΈΠΌΠ΅ ΠΊΠΎΡ€ΠΈΡΡ‚Π΅ΡšΠ΅ Π½Π° масовни адрСси Π½Π° ΡƒΡ€Π΅Π΄ΠΈ ΠΊΠ°ΠΊΠΎ Π»ΠΎΠ·ΠΈΠ½ΠΊΠΈ. ПослС ΠΎΠ²Π°, ΠΌΠΎΠΆΠ΅ΠΌΠ΅ Π΄Π° создадСмС ΠΌΡ€Π΅ΠΆΠ½Π° ΠΏΠΎΠ»ΠΈΡ‚ΠΈΠΊΠ° Π·Π° 802.1x ΠΌΠ΅Ρ‚ΠΎΠ΄ Π·Π° Π°Π²Ρ‚Π΅Π½Ρ‚ΠΈΠΊΠ°Ρ†ΠΈΡ˜Π° mab, ајдС Π΄Π° Π³ΠΎ Π½Π°Ρ€Π΅Ρ‡Π΅ΠΌΠ΅ neag-devices-8021x-voice. ΠŸΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΈΡ‚Π΅ сС ΠΊΠ°ΠΊΠΎ ΡˆΡ‚ΠΎ слСдува:

  • Π’ΠΈΠΏ Π½Π° ΠΏΠΎΡ€Ρ‚Π° NAS - Π΅Ρ‚Π΅Ρ€Π½Π΅Ρ‚
  • Виндоус Π³Ρ€ΡƒΠΏΠΈ – sg-fgpp-mab
  • Π’ΠΈΠΏΠΎΠ²ΠΈ EAP: ΠΠ΅ΡˆΠΈΡ„Ρ€ΠΈΡ€Π°Π½Π° Π°Π²Ρ‚Π΅Π½Ρ‚ΠΈΠΊΠ°Ρ†ΠΈΡ˜Π° (PAP, SPAP)
  • RADIUS Π°Ρ‚Ρ€ΠΈΠ±ΡƒΡ‚ΠΈ – спСцифични Π·Π° Π΄ΠΎΠ±Π°Π²ΡƒΠ²Π°Ρ‡ΠΎΡ‚: Cisco – Cisco-AV-Pair – ВрСдност Π½Π° Π°Ρ‚Ρ€ΠΈΠ±ΡƒΡ‚ΠΎΡ‚: ΡƒΡ€Π΅Π΄-ΡΠΎΠΎΠ±Ρ€Π°ΡœΠ°Ρ˜-класа=глас

По ΡƒΡΠΏΠ΅ΡˆΠ½Π°Ρ‚Π° Π°Π²Ρ‚Π΅Π½Ρ‚ΠΈΠΊΠ°Ρ†ΠΈΡ˜Π° (Π½Π΅ Π·Π°Π±ΠΎΡ€Π°Π²Π°Ρ˜Ρ‚Π΅ Π΄Π° Π³ΠΎ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€ΠΈΡ€Π°Ρ‚Π΅ ΠΏΡ€ΠΈΠΊΠ»ΡƒΡ‡ΠΎΠΊΠΎΡ‚ Π·Π° ΠΏΡ€Π΅ΠΊΠΈΠ½ΡƒΠ²Π°Ρ‡), ајдС Π΄Π° Π³ΠΈ ΠΏΠΎΠ³Π»Π΅Π΄Π½Π΅ΠΌΠ΅ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈΡ‚Π΅ ΠΎΠ΄ ΠΏΠΎΡ€Ρ‚Π°Ρ‚Π°:

sh Π°Π²Ρ‚Π΅Π½Ρ‚ΠΈΠΊΠ°Ρ†ΠΈΡ˜Π° сС Π²ΠΌΠ΅Ρ‚Π½ΡƒΠ²Π° Gi1/0/34

----------------------------------------
            Interface:  GigabitEthernet1/0/34
          MAC Address:  000b.82ba.a7b1
           IP Address:  172.29.31.89
            User-Name:  000b82baa7b1
               Status:  Authz Success
               Domain:  VOICE
       Oper host mode:  multi-domain
     Oper control dir:  both
        Authorized By:  Authentication Server
      Session timeout:  N/A
         Idle timeout:  N/A
    Common Session ID:  0000000000000EB2000B8C5E
      Acct Session ID:  0x00000134
               Handle:  0xCE000EB3

Runnable methods list:
       Method   State
       dot1x    Failed over
       mab      Authc Success

Π‘Π΅Π³Π°, ΠΊΠ°ΠΊΠΎ ΡˆΡ‚ΠΎ Π²Π΅Ρ‚ΠΈΠ²ΠΌΠ΅, Π΄Π° ΠΏΠΎΠ³Π»Π΅Π΄Π½Π΅ΠΌΠ΅ Π½Π΅ΠΊΠΎΠ»ΠΊΡƒ Π½Π΅ сосСма ΠΎΡ‡ΠΈΠ³Π»Π΅Π΄Π½ΠΈ ситуации. На ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Ρ‚Ρ€Π΅Π±Π° Π΄Π° Π³ΠΈ ΠΏΠΎΠ²Ρ€Π·Π΅ΠΌΠ΅ корисничкитС ΠΊΠΎΠΌΠΏΡ˜ΡƒΡ‚Π΅Ρ€ΠΈ ΠΈ ΡƒΡ€Π΅Π΄ΠΈ ΠΏΡ€Π΅ΠΊΡƒ Π½Π΅ΡƒΠΏΡ€Π°Π²ΡƒΠ²Π°Π½ ΠΏΡ€Π΅ΠΊΠΈΠ½ΡƒΠ²Π°Ρ‡ (ΠΏΡ€Π΅ΠΊΠΈΠ½ΡƒΠ²Π°Ρ‡). Π’ΠΎ овој ΡΠ»ΡƒΡ‡Π°Ρ˜, поставкитС Π·Π° ΠΏΠΎΡ€Ρ‚Π°Ρ‚Π° Π·Π° Π½Π΅Π³ΠΎ ќС ΠΈΠ·Π³Π»Π΅Π΄Π°Π°Ρ‚ Π²Π°ΠΊΠ°:

ΠΏΡ€Π΅Ρ„Ρ€Π»Π΅Ρ‚Π΅ Π³ΠΈ поставкитС Π½Π° ΠΏΠΎΡ€Ρ‚Π°Ρ‚Π° Π²ΠΎ 802.1x Ρ€Π΅ΠΆΠΈΠΌ Π½Π° домаќин со повСќС Π°Π²Ρ‚ΠΎΡ€ΠΈΡ‚Π΅Ρ‚ΠΈ

interface GigabitEthernet1/0/1
description *SW – 802.1x – 8 mac*
shu
switchport mode access
switchport nonegotiate
switchport voice vlan 55
switchport port-security maximum 8  ! ΡƒΠ²Π΅Π»ΠΈΡ‡ΠΈΠ²Π°Π΅ΠΌ ΠΊΠΎΠ»-Π²ΠΎ допустимых мас-адрСсов
authentication event fail action authorize vlan 100
authentication event no-response action authorize vlan 100
authentication host-mode multi-auth  ! – Ρ€Π΅ΠΆΠΈΠΌ Π°ΡƒΡ‚Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ
authentication port-control auto
authentication violation restrict
mab
dot1x pae authenticator
dot1x timeout quiet-period 15
dot1x timeout tx-period 3
storm-control broadcast level pps 100
storm-control multicast level pps 110
no vtp
spanning-tree portfast
no shu

П.Π‘. Π·Π°Π±Π΅Π»Π΅ΠΆΠ°Π²ΠΌΠ΅ ΠΌΠ½ΠΎΠ³Ρƒ Ρ‡ΡƒΠ΄Π½Π° Π³Ρ€Π΅ΡˆΠΊΠ° - Π°ΠΊΠΎ ΡƒΡ€Π΅Π΄ΠΎΡ‚ Π±ΠΈΠ» ΠΏΠΎΠ²Ρ€Π·Π°Π½ ΠΏΡ€Π΅ΠΊΡƒ Ρ‚Π°ΠΊΠΎΠ² ΠΏΡ€Π΅ΠΊΠΈΠ½ΡƒΠ²Π°Ρ‡, Π° ΠΏΠΎΡ‚ΠΎΠ° Π±ΠΈΠ» Π²ΠΊΠ»ΡƒΡ‡Π΅Π½ Π²ΠΎ ΡƒΠΏΡ€Π°Π²ΡƒΠ²Π°Π½ ΠΏΡ€Π΅ΠΊΠΈΠ½ΡƒΠ²Π°Ρ‡, Ρ‚ΠΎΠ³Π°Ρˆ ΠΠ•ΠœΠ Π΄Π° Ρ€Π°Π±ΠΎΡ‚ΠΈ Π΄ΠΎΠ΄Π΅ΠΊΠ° Π½Π΅ Π³ΠΎ рСстартирамС(!) ΠΏΡ€Π΅ΠΊΠΈΠ½ΡƒΠ²Π°Ρ‡ΠΎΡ‚.НС најдов Π΄Ρ€ΡƒΠ³ΠΈ Π½Π°Ρ‡ΠΈΠ½ΠΈ Π·Π° Π΄Π° сС Ρ€Π΅ΡˆΠΈ овој ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌ ΡƒΡˆΡ‚Π΅.

Π”Ρ€ΡƒΠ³Π° Ρ‚ΠΎΡ‡ΠΊΠ° ΠΏΠΎΠ²Ρ€Π·Π°Π½Π° со DHCP (Π°ΠΊΠΎ сС користи ip dhcp snooping) - Π±Π΅Π· Ρ‚Π°ΠΊΠ²ΠΈ ΠΎΠΏΡ†ΠΈΠΈ:

ip dhcp snooping vlan 1-100
no ip dhcp snooping information option

ΠŸΠΎΡ€Π°Π΄ΠΈ нСкоја ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π° Π½Π΅ ΠΌΠΎΠΆΠ°ΠΌ ΠΏΡ€Π°Π²ΠΈΠ»Π½ΠΎ Π΄Π° ја добијам IP адрСсата... ΠΈΠ°ΠΊΠΎ ΠΎΠ²Π° ΠΌΠΎΠΆΠ΅ Π΄Π° Π΅ карактСристика Π½Π° Π½Π°ΡˆΠΈΠΎΡ‚ DHCP сСрвСр

И Mac OS ΠΈ Linux (ΠΊΠΎΠΈ ΠΈΠΌΠ°Π°Ρ‚ ΠΌΠ°Ρ˜Ρ‡ΠΈΠ½ ΠΏΠΎΠ΄Π΄Ρ€ΡˆΠΊΠ° 802.1x) сС ΠΎΠ±ΠΈΠ΄ΡƒΠ²Π°Π°Ρ‚ Π΄Π° Π³ΠΎ Π°Π²Ρ‚Π΅Π½Ρ‚ΠΈΡ†ΠΈΡ€Π°Π°Ρ‚ корисникот, Π΄ΡƒΡ€ΠΈ ΠΈ Π°ΠΊΠΎ Π΅ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€ΠΈΡ€Π°Π½Π° Π°Π²Ρ‚Π΅Π½Ρ‚ΠΈΠΊΠ°Ρ†ΠΈΡ˜Π°Ρ‚Π° со Mac адрСса.

Π’ΠΎ слСдниот Π΄Π΅Π» ΠΎΠ΄ ΡΡ‚Π°Ρ‚ΠΈΡ˜Π°Ρ‚Π°, ќС ја Ρ€Π°Π·Π³Π»Π΅Π΄Π°ΠΌΠ΅ ΡƒΠΏΠΎΡ‚Ρ€Π΅Π±Π°Ρ‚Π° Π½Π° 802.1x Π·Π° Wireless (Π²ΠΎ зависност ΠΎΠ΄ Π³Ρ€ΡƒΠΏΠ°Ρ‚Π° Π½Π° која ΠΏΡ€ΠΈΠΏΠ°Ρ“Π° корисничката смСтка, ќС ја β€žΡ„Ρ€Π»ΠΈΠΌΠ΅β€œ Π²ΠΎ соодвСтната ΠΌΡ€Π΅ΠΆΠ° (vlan), ΠΈΠ°ΠΊΠΎ Ρ‚ΠΈΠ΅ ќС сС ΠΏΠΎΠ²Ρ€Π·Π°Ρ‚ со истиот SSID).

Π˜Π·Π²ΠΎΡ€: www.habr.com

Π”ΠΎΠ΄Π°Π΄Π΅Ρ‚Π΅ ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€