
Witam w trzeciej publikacji z cyklu artykułów poświęconych Cisco ISE. Linki do wszystkich artykułów w cyklu znajdują się poniżej:
W tej publikacji czeka na Ciebie wprowadzenie do dostępu gościnnego, a także krok po kroku przewodnik po integracji Cisco ISE i FortiGate w celu skonfigurowania FortiAP — punktu dostępu od Fortinet (ogólnie pasuje każde urządzenie wspierające RADIUS CoA — Change of Authorization).
Dodatkowo załączam nasze artykuły .
Uwaga: Urządzenia Check Point SMB nie wspierają RADIUS CoA.
Wspaniałe w języku angielskim opisuje, jak stworzyć dostęp gościnny z użyciem Cisco ISE na Cisco WLC (Wireless Controller). Zajmijmy się tym!
1. Wprowadzenie
Dostęp gościnny (portal) umożliwia udostępnienie dostępu do Internetu lub zasobów wewnętrznych dla gości oraz użytkowników, których nie chcesz wpuszczać do swojej sieci lokalnej. Istnieją 3 predefiniowane typy portalu gościnnego (Guest portal):
Hotspot Guest portal — dostęp do sieci gościom jest udzielany bez danych do logowania. Zazwyczaj użytkownicy muszą zaakceptować „Politykę użytkowania i prywatności” firmy przed uzyskaniem dostępu do sieci.
Sponsored-Guest portal — dostęp do sieci i dane do logowania musi wydać sponsor — użytkownik odpowiedzialny za tworzenie gościnnych kont w Cisco ISE.
Self-Registered Guest portal — w tym przypadku goście korzystają z istniejących danych do logowania lub sami tworzą konto z danymi do logowania, jednak wymagane jest potwierdzenie sponsora, aby uzyskać dostęp do sieci.
Na Cisco ISE można jednocześnie wdrożyć wiele portali. Domyślnie na portalu gościnym użytkownik zobaczy logo Cisco oraz standardowe ogólne frazy. To wszystko można dostosować, a nawet wprowadzić przeglądanie obowiązkowej reklamy przed uzyskaniem dostępu.
Konfigurację dostępu gościnnego można podzielić na 4 główne etapy: konfiguracja FortiAP, nawiązanie połączenia między Cisco ISE a FortiAP, stworzenie portalu gościnnego oraz konfiguracja polityki dostępu.
2. Konfiguracja FortiAP na FortiGate
FortiGate jest kontrolerem punktów dostępu, a wszystkie ustawienia są dokonywane na nim. Punkty dostępu FortiAP wspierają PoE, więc gdy tylko podłączysz je do sieci przez Ethernet, możesz rozpocząć konfigurację.
1) Na FortiGate przejdź do zakładki WiFi & Switch Controller > Managed FortiAPs > Utwórz nowy > Managed AP. Używając unikalnego numeru seryjnego punktu dostępu, który jest podany na samym punkcie dostępu, dodaj go jako obiekt. Może też być wykryty automatycznie, wtedy kliknij Autoryzuj prawym przyciskiem myszy.

2) Ustawienia FortiAP mogą być domyślne, dla przykładu zostaw jak na zrzucie ekranu. Zdecydowanie zalecam włączenie trybu 5 GHz, ponieważ niektóre urządzenia nie obsługują 2.4 GHz.
3) Następnie w zakładce WiFi & Switch Controller > FortiAP Profiles > Utwórz nowy tworzymy profil ustawień dla punktu dostępu (wersja protokołu 802.11, tryb SSID, częstotliwość kanału oraz ich liczba).
Przykład ustawień FortiAP

4) Kolejnym krokiem jest stworzenie SSID. Przejdź do zakładki WiFi & Switch Controller > SSIDs > Utwórz nowy > SSID. Ważne jest, aby skonfigurować:
przestrzeń adresową dla gościnnego WLAN — IP/Netmask
RADIUS Accounting i Secure Fabric Connection w polu Administrowanie dostępem
Opcję Wykrywanie urządzeń
SSID i opcję Broadcast SSID
Ustawienia trybu zabezpieczeń > Captive Portal
Portal uwierzytelnienia — Zewnętrzny i wklej link do utworzonego portalu gościnnego z Cisco ISE z pkt 20
Grupa użytkowników — Grupa gości — Zewnętrzna — dodaj RADIUS na Cisco ISE (pkt 6 i dalej)
Przykład ustawienia SSID

5) Następnie należy stworzyć zasady w polityce dostępu na FortiGate. Przejdź do zakładki Polityka & Obiekty > Polityka zapory i stwórz zasady tego rodzaju:

3. Konfiguracja RADIUS
6) Przejdź do interfejsu webowego Cisco ISE w zakładce Polityka > Elementy polityki > Słowniki > System > Radius > Sprzedawcy RADIUS > Dodaj. W tej zakładce dodamy do listy wspieranych protokołów RADIUS od Fortinet, ponieważ prawie każdy sprzedawca ma swoje specyficzne atrybuty — VSA (Vendor-Specific Attributes).
Listę atrybutów RADIUS Fortinet można znaleźć . VSA różnią się unikalnym numerem ID sprzedawcy. Dla Fortinet ten ID = 12356. Pełny VSA został opublikowany przez organizację IANA.
7) Nadajemy nazwę słownikowi, podajemy ID sprzedawcy (12356) i klikamy Wyślij.
8) Następnie przechodzimy do Administracja > Profile urządzeń sieciowych > Dodaj i tworzymy nowy profil urządzenia. W polu Słowniki RADIUS należy wybrać wcześniej utworzony słownik RADIUS Fortinet i wybrać metody CoA, aby móc je później użyć w polityce ISE. Wybrałem RFC 5176 i Port Bounce (shutdown/no shutdown interfejsu sieciowego) oraz odpowiednie VSA:
Fortinet-Access-Profile = do odczytu i zapisu
Fortinet-Group-Name = fmg_faz_admins
9) Następnie należy dodać FortiGate do łączności z ISE. W tym celu przejdź do zakładki Administracja > Zasoby sieciowe > Profile urządzeń sieciowych > Dodaj. Należy zmienić pola Nazwa, Sprzedawca, Słowniki RADIUS (Adres IP używa FortiGate, a nie FortiAP).
Przykład konfiguracji RADIUS po stronie ISE



10) Następnie należy skonfigurować RADIUS po stronie FortiGate. W interfejsie webowym FortiGate przejdź do User & Authentication > RADIUS Servers > Create New. Podaj nazwę, adres IP i Shared secret (hasło) z poprzedniego kroku. Następnie kliknij Test User Credentials i wprowadź dowolne poświadczenia, które mogą być pobrane przez RADIUS (np. lokalny użytkownik w Cisco ISE).

11) Dodaj serwer RADIUS do grupy Guest-Group (jeśli jej nie ma, utwórz).

12) Nie zapomnij dodać grupy Guest-Group do SSID, które utworzyliśmy wcześniej w punkcie 4.
4. Konfiguracja użytkowników autoryzacji
13) Opcjonalnie możesz zaimportować certyfikat do portalu gościnnego ISE lub utworzyć certyfikat self-signed w zakładce Work Centers > Guest Access > Administration > Certification > System Certificates.

14) Następnie w zakładce Work Centers > Guest Access > Identity Groups > User Identity Groups > Add stwórz nową grupę użytkowników do dostępu gościnnego lub skorzystaj z grup utworzonych domyślnie.

15) Następnie w zakładce Administration > Identities stwórz użytkowników gościnnych i dodaj ich do grup z poprzedniego kroku. Jeśli chcesz użyć zewnętrznych kont, pomiń ten krok.

16) Następnie przejdź do ustawień Work Centers > Guest Access > Identities > Identity Source Sequence > Guest Portal Sequence — to domyślna sekwencja autoryzacji użytkowników gościnnych. A w polu Authentication Search List wybierz kolejność autoryzacji użytkowników.

17) W celu powiadomienia gości jednorazowym hasłem możesz skonfigurować dostawców SMS lub serwer SMTP do tego celu. Przejdź do zakładki Work Centers > Guest Access > Administration > SMTP Server lub SMS Gateway Providers dla tych ustawień. W przypadku serwera SMTP wymagana jest utworzenie konta dla ISE i podanie danych w tej zakładce.
18) Do powiadomień SMS użyj odpowiedniej zakładki. W ISE znajdują się wstępnie skonfigurowane profile popularnych dostawców SMS, jednak lepiej utworzyć swój. Te profile użyj jako przykład konfiguracji SMS Email Gatewaylub SMS HTTP API.
Przykład konfiguracji serwera SMTP i bramy SMS do jednorazowego hasła

5. Konfiguracja portalu gościnnego
19) Jak wspomniano na początku, istnieją 3 typy wstępnie skonfigurowanych portali gościnnych: Hotspot, Sponsored, Self-Registered. Proponuję wybrać trzecią opcję, ponieważ jest ona najczęściej spotykana. W każdym razie ustawienia są w dużej mierze identyczne. Dlatego przechodzimy do zakładki Work Centers > Guest Access > Portals & Components > Guest Portals > Self-Registered Guest Portal (domyślny).
20) Następnie w zakładce Personalizacja strony portalu wybierz „Wyświetl w języku rosyjskim — Русский”, aby portal był wyświetlany w języku polskim. Możesz zmieniać tekst dowolnej zakładki, dodać swoje logo i wiele więcej. Z prawej strony znajduje się podgląd portalu gościnnego, aby ułatwić wizualizację.
Przykład konfiguracji portalu gościnnego z samorejestracją

21) Kliknij frazę „Portal testowy URL” i skopiuj URL portalu do SSID na FortiGate w kroku 4. Przykład URL
Aby wyświetlić swoją domenę, należy załadować certyfikat na portal gościnny, zobacz krok 13.

22) Przejdź do zakładki Work Centers > Guest Access > Policy Elements > Results > Authorization Profiles > Dodaj aby utworzyć profil autoryzacji dla wcześniej utworzonego Profilu urządzenia sieciowego.

23) W zakładce Work Centers > Guest Access > Policy Sets edytuj politykę dostępu dla użytkowników WiFi.

![]()
24) Spróbujemy połączyć się z gościnnym SSID. Od razu przekierowuje mnie na stronę logowania. Można tutaj zalogować się za pomocą konta gościa utworzonego lokalnie w ISE lub zarejestrować się jako użytkownik gościnny.


25) Jeśli wybrałeś opcję samorejestracji, jednorazowe dane logowania można wysłać na e-mail, przez SMS lub wydrukować.

26) W zakładce RADIUS > Dzienniki na żywo w Cisco ISE zobaczysz odpowiednie dzienniki logowania.

6. Podsumowanie
W tym długim artykule udało nam się pomyślnie skonfigurować dostęp gościnny na Cisco ISE, gdzie FortiGate działa jako kontroler punktów dostępu, a FortiAP jako punkt dostępu. Powstała nietypowa integracja, która ponownie dowodzi szerokiego zastosowania ISE.
Aby przetestować Cisco ISE, skontaktuj się z nami pod , a także śledź aktualizacje na naszych kanałach (, , , , ).
Źródło: habr.com
