Cisco ISE: Gasttoegang configureren op FortiAP. Deel 3

Cisco ISE: Gasttoegang configureren op FortiAP. Deel 3

Welkom bij de derde publicatie van de serie artikelen over Cisco ISE. Hieronder vindt u links naar alle artikelen in de serie:

  1. Cisco ISE: Introductie, vereisten, installatie. Deel 1

  2. Cisco ISE: Het creƫren van gebruikers, toevoegen van LDAP-servers, integratie met AD. Deel 2

  3. Cisco ISE: Gasttoegang configureren op FortiAP. Deel 3

In deze publicatie duiken we in de gasttoegang en bieden we een stapsgewijze handleiding voor de integratie van Cisco ISE en FortiGate om FortiAP - het toegangspunt van Fortinet - in te stellen (over het algemeen geschikt voor elk apparaat dat RADIUS CoA ondersteunt). RADIUS CoA — Change of Authorization).

Daarnaast voeg ik onze artikelen toe Fortinet - een verzameling nuttige materialen.

Opmerking: Check Point SMB apparaten ondersteunen RADIUS CoA niet.

Prachtig handboek in het Engels beschrijft hoe je gasttoegang kunt creƫren met behulp van Cisco ISE op Cisco WLC (Wireless Controller). Laten we het uitpluizen!

1. Inleiding

Gasttoegang (portaal) biedt internettoegang of toegang tot interne bronnen voor gasten en gebruikers die je niet toegang wilt geven tot je lokale netwerk. Er zijn 3 vooraf ingestelde types gastportalen (Guest portal):

  1. Hotspot Guest portal — toegang tot het netwerk wordt aan gasten verleend zonder inloggegevens. Gewoonlijk moeten gebruikers de 'Gebruiksovereenkomst en privacybeleid' van het bedrijf accepteren voordat ze toegang krijgen tot het netwerk.

  2. Sponsored-Guest portal — toegang tot het netwerk en inloggegevens moeten worden verstrekt door de sponsor — de gebruiker die verantwoordelijk is voor het aanmaken van gastaccounts op Cisco ISE.

  3. Self-Registered Guest portal — in dit geval gebruiken gasten bestaande inloggegevens, of creĆ«ren ze zelf een account met inloggegevens, maar goedkeuring van de sponsor is vereist om toegang tot het netwerk te krijgen.

Met Cisco ISE kan je meerdere portalen gelijktijdig implementeren. Standaard ziet de gebruiker op het gastportaal het Cisco-logo en standaard algemene zinnen. Dit kan allemaal gepersonaliseerd worden, en het is zelfs mogelijk om verplichte advertenties te tonen voordat toegang wordt verleend.

De configuratie van gasttoegang kan in 4 hoofdsch stappen worden verdeeld: configuratie van FortiAP, totstandbrenging van connectiviteit tussen Cisco ISE en FortiAP, het creƫren van een gastportaal en het instellen van toegang beleidsregels.

2. Configuratie van FortiAP op FortiGate

FortiGate is de controller voor toegangspunten en alle instellingen worden daarop uitgevoerd. FortiAP-toegangspunten ondersteunen PoE, dus zodra je deze via Ethernet op het netwerk aansluit, kun je beginnen met de configuratie.

1) Ga op FortiGate naar het tabblad WiFi & Switch Controller > Managed FortiAPs > Create New > Managed APGebruik het unieke serienummer van het toegangspunt dat op het toegangspunt zelf staat vermeld om het als object toe te voegen. Het kan ook automatisch worden gedetecteerd, klik dan op Autoriseren met de rechtermuisknop.

Cisco ISE: Gasttoegang configureren op FortiAP. Deel 3

2) De instellingen van FortiAP kunnen standaard zijn; laat ze bijvoorbeeld zoals op de screenshot. Ik raad sterk aan om de 5 GHz-modus in te schakelen, aangezien sommige apparaten geen 2.4 GHz ondersteunen.

3) Ga vervolgens naar het tabblad WiFi & Switch Controller > FortiAP Profielen > Nieuwe maken waar we een profiel voor het toegangspunt aanmaken (802.11 protocolversie, SSID modus, kanaalfrequentie en hun aantal).

Voorbeeld van FortiAP-instellingenCisco ISE: Gasttoegang configureren op FortiAP. Deel 3Cisco ISE: Gasttoegang configureren op FortiAP. Deel 3

4) De volgende stap is het aanmaken van een SSID. Ga naar het tabblad WiFi & Switch Controller > SSIDs > Nieuwe maken > SSID. Hier moet het volgende worden ingesteld:

  • adresruimte voor het gast WLAN — IP/Netmask

  • RADIUS Accounting en Secure Fabric Connection in het veld Administratieve Toegang

  • Optie Apparata Detectie

  • SSID en de optie SSID Broadcast

  • Instellingen Beveiligingsmodus > Captive PortalĀ 

  • Authenticatieportaal — Extern en plak de link naar het aangemaakte gastportaal uit Cisco ISE uit punt 20

  • Gebruikersgroep — Gastgroep — Extern — voeg RADIUS toe op Cisco ISE (punt 6 en verder)

Voorbeeld van SSID-instellingenCisco ISE: Gasttoegang configureren op FortiAP. Deel 3Cisco ISE: Gasttoegang configureren op FortiAP. Deel 3

5) Vervolgens moeten we regels maken in het toegangsbeleid op FortiGate. Ga naar het tabblad Beleid & Objecten > Firewallbeleid en maak een regel van de volgende aard:

Cisco ISE: Gasttoegang configureren op FortiAP. Deel 3

3. RADIUS-instellingen

6) Ga naar de webinterface van Cisco ISE, naar het tabblad Beleid > Beleidelementen > Woordenboeken > Systeem > RADIUS > RADIUS-leveranciers > Toevoegen. In dit tabblad voegen we de ondersteunde RADIUS-protocollen van Fortinet toe, omdat bijna elke leverancier zijn eigen specifieke attributen heeft — VSA (Vendor-Specific Attributes).

De lijst van RADIUS-attributen van Fortinet is te vinden hier. VSA's onderscheiden zich door een uniek nummer van de Vendor ID. Voor Fortinet is deze ID = 12356. Volledige de lijst VSA is gepubliceerd door de IANA-organisatie.

7) Geef een naam aan het woordenboek, geef aan Vendor ID (12356) en klik op Indienen.

8) Ga vervolgens naar Beheer > Netwerkapparaatprofielen > Toevoegen en maak een nieuw apparaatprofiel. In het veld RADIUS-woordenboeken selecteert u het eerder aangemaakte Fortinet RADIUS-woordenboek en kiest u CoA-methoden om deze later in het beleid ISE te gebruiken. Ik heb RFC 5176 en Port Bounce (shutdown/no shutdown van de netwerkinterface) en de bijbehorende VSA gekozen:Ā 

Fortinet-Access-Profile = read-write

Fortinet-Group-Name = fmg_faz_admins

9) Vervolgens moet u FortiGate toevoegen voor verbinding met ISE. Ga daarvoor naar het tabblad Beheer > Netwerkbronnen > Netwerkapparaatprofielen > Toevoegen. Bewerk de velden Naam, Leverancier, RADIUS-woordenboeken (IP-adres wordt gebruikt voor FortiGate, niet voor FortiAP).

Voorbeeld van RADIUS-configuratie aan de ISE-zijdeCisco ISE: Gasttoegang configureren op FortiAP. Deel 3Cisco ISE: Gasttoegang configureren op FortiAP. Deel 3Cisco ISE: Gasttoegang configureren op FortiAP. Deel 3Cisco ISE: Gasttoegang configureren op FortiAP. Deel 3

10) Vervolgens moet RADIUS aan de FortiGate-zijde worden ingesteld. Ga in de webinterface van FortiGate naar User & Authentication > RADIUS Servers > Maak nieuw aan. Geef een naam, IP-adres en Shared secret (wachtwoord) op uit de vorige stap. Klik daarna op Test gebruikersgegevens en voer willekeurige inloggegevens in die via RADIUS kunnen worden opgevraagd (bijvoorbeeld een lokale gebruiker op Cisco ISE).

Cisco ISE: Gasttoegang configureren op FortiAP. Deel 3

11) Voeg de RADIUS-server toe aan de groep Guest-Group (maak deze aan als deze er niet is), net als externe gebruikersbronnen.

Cisco ISE: Gasttoegang configureren op FortiAP. Deel 3

12) Vergeet niet de groep Guest-Group toe te voegen aan de SSID die we eerder in punt 4 hebben aangemaakt.

4. Instellingen voor gebruikersauthenticatie

13) Optioneel kunt u een certificaat importeren naar de gastportal ISE of een self-signed certificaat aanmaken onder het tabblad Work Centers > Gasttoegang > Beheer > Certificering > Systeemcertificaten.

Cisco ISE: Gasttoegang configureren op FortiAP. Deel 3

14) Ga vervolgens naar het tabblad Work Centers > Gasttoegang > Identiteitsgroepen > Gebruikersidentiteitsgroepen > Voeg toe maak een nieuwe gebruikersgroep voor gasttoegang aan, of gebruik de standaard aangemaakte groepen.

Cisco ISE: Gasttoegang configureren op FortiAP. Deel 3

15) Vervolgens gaat u naar het tabblad Beheer > Identiteiten maak gastgebruikers aan en voeg ze toe aan de groepen uit de vorige stap. Als u externe accounts wilt gebruiken, sla deze stap dan over.

Cisco ISE: Gasttoegang configureren op FortiAP. Deel 3

16) Ga daarna naar de instellingen Work Centers > Gasttoegang > Identiteiten > Identiteitsbronvolgorde > Gastportalvolgorde — dit is de vooraf ingestelde volgorde voor de authenticatie van gastgebruikers. En in het veld Authenticatiezoeklijst kies de volgorde voor gebruikersauthenticatie.

Cisco ISE: Gasttoegang configureren op FortiAP. Deel 3

17) Voor het informeren van gasten met een eenmalig wachtwoord kunt u SMS-providers of een SMTP-server voor dit doel configureren. Ga naar het tabblad Work Centers > Gasttoegang > Beheer > SMTP-server of SMS Gateway Providers voor deze instellingen. In het geval van een SMTP-server moet er een account voor ISE worden aangemaakt en moeten de gegevens in dit tabblad worden opgegeven.

18) Voor SMS-meldingen gebruikt u het overeenkomstige tabblad. In ISE zijn er vooraf ingestelde profielen voor populaire SMS-providers, maar het is beter om uw eigen aan te maken. Gebruik deze profielen als voorbeeld voor de instellingen SMS Email Gatewayof SMS HTTP API.

Voorbeeld van SMTP-server- en SMS-gatewayconfiguratie voor een eenmalig wachtwoordCisco ISE: Gasttoegang configureren op FortiAP. Deel 3Cisco ISE: Gasttoegang configureren op FortiAP. Deel 3

5. Configuratie van de gastportal

19) Zoals eerder vermeld, zijn er 3 types vooraf geĆÆnstalleerde gastenportalen: Hotspot, Gesponsord en Zelfregistratied. Ik stel voor de derde optie te kiezen, omdat deze het meest gebruikelijk is. In ieder geval zijn de instellingen in hoge mate identiek. We gaan verder naar het tabblad Work Centers > Guest Access > Portals & Components > Guest Portals > Zelfregistratie Gastenportaal (standaard).Ā 

20) Ga vervolgens naar het tabblad Portal Page Customization en kies ā€œBekijk in het Nederlands — Nederlandsā€, zodat het portaal in het Nederlands wordt weergegeven. U kunt de tekst van elk tabblad wijzigen, uw logo toevoegen en nog veel meer. Rechts in de hoek is er een voorbeeld van het gastenportaal voor een beter overzicht.

Voorbeeld van het instellen van het gastenportaal voor zelfregistratieCisco ISE: Gasttoegang configureren op FortiAP. Deel 3Cisco ISE: Gasttoegang configureren op FortiAP. Deel 3

21) Klik op de zin ā€œPortal test URLā€ en kopieer de URL van het portaal in de SSID op de FortiGate in stap 4. Een voorbeeld van de URL https://10.10.30.38:8433/portal/PortalSetup.action?portal=deaaa863-1df0-4198-baf1-8d5b690d4361

Om uw domein weer te geven, moet u een certificaat uploaden naar het gastenportaal, zie stap 13.

Cisco ISE: Gasttoegang configureren op FortiAP. Deel 3

22) Ga naar het tabblad Work Centers > Guest Access > Policy Elements > Results > Authorization Profiles > Voeg toe om een autorisatieprofiel te creƫren voor het eerder aangemaakte Network Device Profile.

Cisco ISE: Gasttoegang configureren op FortiAP. Deel 3

23) Op het tabblad Work Centers > Guest Access > Policy Sets bewerk het toegangbeleid voor WiFi-gebruikers.

Cisco ISE: Gasttoegang configureren op FortiAP. Deel 3Cisco ISE: Gasttoegang configureren op FortiAP. Deel 3

24) Laten we proberen verbinding te maken met de gasten-SSID. Ik word meteen doorgestuurd naar de inlogpagina. Hier kunt u inloggen met het gastaccount, lokaal aangemaakt op ISE, of u kunt zich registreren als gastgebruiker.

Cisco ISE: Gasttoegang configureren op FortiAP. Deel 3Cisco ISE: Gasttoegang configureren op FortiAP. Deel 3

25) Als u voor de zelfregistratieoptie heeft gekozen, kunt u de eenmalige inloggegevens via e-mail, SMS versturen of afdrukken.

Cisco ISE: Gasttoegang configureren op FortiAP. Deel 3

26) Op het tabblad RADIUS > Live Logs in Cisco ISE zult u de bijbehorende inloglogs zien.

Cisco ISE: Gasttoegang configureren op FortiAP. Deel 3

6. Conclusie

In dit lange artikel hebben we succesvol de gasten toegang op Cisco ISE ingesteld, waar FortiGate fungeert als controller van de toegangspunten en FortiAP als toegangspunt. Dit resulteerde in een niet-triviale integratie, die opnieuw de brede toepassing van ISE aantoont.

Voor testinformatie over Cisco ISE kunt u contact opnemen met de link, en blijf bovendien op de hoogte van de updates op onze kanalen (Telegram, Facebook, VK, TS Solution Blog, Yandex.Zen).

Bron: habr.com

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster