{"id":42118,"date":"2019-03-18T00:00:00","date_gmt":"2019-03-17T21:00:00","guid":{"rendered":"https:\/\/prohoster.info\/blog\/blog_prohoster\/nastrojka-802-1x-na-kommutatorah-cisco-s-pomoshhyu-otkazoustojchivogo-nps-windows-radius-with-ad"},"modified":"2020-02-18T13:44:55","modified_gmt":"2020-02-18T10:44:55","slug":"nastrojka-802-1x-na-kommutatorah-cisco-s-pomoshhyu-otkazoustojchivogo-nps-windows-radius-with-ad","status":"publish","type":"post","link":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/nastrojka-802-1x-na-kommutatorah-cisco-s-pomoshhyu-otkazoustojchivogo-nps-windows-radius-with-ad","title":{"rendered":"Konfiguracja 802.1X na prze\u0142\u0105cznikach Cisco z u\u017cyciem odpornego NPS (Windows RADIUS z AD)","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Konfiguracja 802.1X na prze\u0142\u0105cznikach Cisco z u\u017cyciem odpornego NPS (Windows RADIUS z AD)\" src=\"\/wp-content\/uploads\/2019\/03\/1bbe235a78ff2e13e771f7086c6885f3.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nRozwa\u017cymy w praktyce wykorzystanie Windows Active Directory + NPS (2 serwery dla zapewnienia odporno\u015bci) + standard 802.1x do kontroli dost\u0119pu i uwierzytelniania u\u017cytkownik\u00f3w \u2013 komputer\u00f3w w domenie \u2013 urz\u0105dze\u0144. Teori\u0119 na temat standardu mo\u017cna znale\u017a\u0107 w Wikipedii, pod linkiem: <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/IEEE_802.1X\">IEEE 802.1X<\/a><\/noindex><\/p>\n<p>Poniewa\u017c moja \u201elaboratoria\u201d ma ograniczone zasoby, pe\u0142ni\u0119 rol\u0119 NPS i kontrolera domeny, ale zalecam rozdzielenie takich krytycznych us\u0142ug.<\/p>\n<p>Nie znam standardowych sposob\u00f3w synchronizacji konfiguracji (polityk) Windows NPS, dlatego b\u0119dziemy korzysta\u0107 ze skrypt\u00f3w PowerShell, uruchamianych przez harmonogram zada\u0144 (autor to m\u00f3j by\u0142y kolega). Dla uwierzytelniania komputer\u00f3w w domenie oraz dla urz\u0105dze\u0144, kt\u00f3re nie obs\u0142uguj\u0105 <b>802.1x<\/b> (telefon\u00f3w, drukarek itd.), zostanie skonfigurowana polityka grupowa oraz utworzone grupy zabezpiecze\u0144.<\/p>\n<p>Na ko\u0144cu artyku\u0142u opowiem o niekt\u00f3rych szczeg\u00f3\u0142ach pracy z 802.1x \u2013 jak mo\u017cna wykorzysta\u0107 niezarz\u0105dzane prze\u0142\u0105czniki, dynamiczne ACL itd. Podziel\u0119 si\u0119 informacjami o napotkanych \"problemach\"...<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\nZaczniemy od instalacji i konfiguracji failover NPS na Windows Server 2012R2 (na 2016r. wszystko wygl\u0105da analogicznie): przez Mened\u017cera serwera -&gt; Kreator dodawania r\u00f3l i funkcji wybieramy tylko Network Policy Server.<\/p>\n<p><img decoding=\"async\" alt=\"Konfiguracja 802.1X na prze\u0142\u0105cznikach Cisco z u\u017cyciem odpornego NPS (Windows RADIUS z AD)\" src=\"\/wp-content\/uploads\/2019\/03\/8ee1c9024d59ac338571e9cd67225075.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nlub za pomoc\u0105 PowerShell:<\/p>\n<pre><code class=\"actionscript\">Install-WindowsFeature NPAS -IncludeManagementTools<\/code><\/pre>\n<p><\/p>\n<blockquote><p>Kr\u00f3tka uwaga \u2013 poniewa\u017c dla <b>Protected EAP (PEAP)<\/b> b\u0119dzie potrzebny certyfikat potwierdzaj\u0105cy autentyczno\u015b\u0107 serwera (z odpowiednimi uprawnieniami do u\u017cywania), kt\u00f3ry b\u0119dzie zaufany na komputerach klient\u00f3w, mo\u017ce by\u0107 konieczne r\u00f3wnie\u017c zainstalowanie roli <b>Certification Authority<\/b>. Ale za\u0142\u00f3\u017cmy, \u017ce <b>CA<\/b> ju\u017c go zainstalowali\u015bcie...<\/p><\/blockquote>\n<p> Zrobimy to samo na drugim serwerze. Utworzymy folder na skrypt C:Scripts na obu serwerach oraz folder sieciowy na drugim serwerze <b>SRV2NPS-config$<\/b><\/p>\n<p>Na pierwszym serwerze utworzymy skrypt PowerShell <i>C:ScriptsExport-NPS-config.ps1<\/i> o nast\u0119puj\u0105cej tre\u015bci:<\/p>\n<pre><code class=\"actionscript\">Export-NpsConfiguration -Path \"SRV2NPS-config$NPS.xml\"<\/code><\/pre>\n<p>\nNast\u0119pnie skonfigurujemy zadanie w Harmonogramie zada\u0144: \u201c<i>Export-NpsConfiguration<\/i>\u201d<\/p>\n<pre><code class=\"bash\">powershell -executionpolicy unrestricted -f \"C:ScriptsExport-NPS-config.ps1\"<\/code><\/pre>\n<p>\n<i>Wykonuj dla wszystkich u\u017cytkownik\u00f3w \u2014 Wykonaj z najwy\u017cszymi prawami<br \/>\nCodziennie \u2014 Powtarzaj zadanie co 10 minut przez 8 godzin.<\/i><\/p>\n<p>Na zapasowym NPS skonfigurujemy import konfiguracji (polityk):<br \/>\nutworzymy skrypt PowerShell:<\/p>\n<pre><code class=\"bash\">echo Import-NpsConfiguration -Path \"c:NPS-configNPS.xml\" &gt;&gt; C:ScriptsImport-NPS-config.ps1<\/code><\/pre>\n<p>\nI zadanie na jego wykonanie co 10 minut:<\/p>\n<pre><code class=\"bash\">powershell -executionpolicy unrestricted -f \"C:ScriptsImport-NPS-config.ps1\"<\/code><\/pre>\n<p>\n<i>Wykonuj dla wszystkich u\u017cytkownik\u00f3w \u2014 Wykonaj z najwy\u017cszymi prawami<br \/>\nCodziennie \u2014 Powtarzaj zadanie co 10 minut przez 8 godzin.<\/i><\/p>\n<p>Teraz, aby sprawdzi\u0107, dodamy w NPS na jednym z serwer\u00f3w (!) kilka prze\u0142\u0105cznik\u00f3w jako klient\u00f3w RADIUS (IP i wsp\u00f3lny klucz), dwie polityki zapyta\u0144 o po\u0142\u0105czenie: <b>WIRED-Connect<\/b> (Warunek: \u201cTyp portu NAS \u2013 Ethernet\u201d) oraz <b>WiFi-Enterprise<\/b> (Warunek: \u201cTyp portu NAS \u2013 IEEE 802.11\u201d), a tak\u017ce polityk\u0119 sieciow\u0105 <b><i>Dost\u0119p do urz\u0105dze\u0144 sieciowych Cisco<\/i><\/b> (Administratorzy sieci):<\/p>\n<pre><code class=\"xml\">Warunki:\nGrupy Windows - domainsg-network-admins\nOgraniczenia:\nMetody weryfikacji - Weryfikacja otwartym tekstem (PAP, SPAP)\nParametry:\nAtrybuty RADIUS: Standard - Service-Type - Login\nZale\u017cne od dostawcy - Cisco-AV-Pair - Cisco - shell:priv-lvl=15<\/code><\/pre>\n<p><b class=\"spoiler_title\">Ze strony prze\u0142\u0105cznik\u00f3w nast\u0119puj\u0105ce ustawienia:<\/b><\/p>\n<pre><code class=\"plaintext\">aaa new-model\naaa local authentication attempts max-fail 5\n!\n!\naaa group server radius NPS\n server-private 192.168.38.151 auth-port 1812 acct-port 1813 key %shared_secret%\n server-private 192.168.10.151 auth-port 1812 acct-port 1813 key %shared_secret%\n!\naaa authentication login default group NPS local\naaa authentication dot1x default group NPS\naaa authorization console\naaa authorization exec default group NPS local if-authenticated\naaa authorization network default group NPS\n!\naaa session-id common\n!\nidentity profile default\n!\ndot1x system-auth-control\n!\n!\nline vty 0 4\n exec-timeout 5 0\n transport input ssh\n escape-character 99\nline vty 5 15\n exec-timeout 5 0\n logging synchronous\n transport input ssh\n escape-character 99<\/code><\/pre>\n<p>Po skonfigurowaniu, po 10 minutach, wszyscy klienci polityki parametry powinni pojawi\u0107 si\u0119 r\u00f3wnie\u017c na zapasowym NPS i b\u0119dziemy mogli zalogowa\u0107 si\u0119 na prze\u0142\u0105cznikach za pomoc\u0105 konta Active Directory, cz\u0142onka grupy domainsg-network-admins (kt\u00f3r\u0105 utworzyli\u015bmy wcze\u015bniej).<\/p>\n<p>Przejd\u017amy do konfiguracji Active Directory \u2013 utworzymy polityk\u0119 grupow\u0105 i has\u0142ow\u0105, utworzymy niezb\u0119dne grupy.<\/p>\n<p>Polityka grupowa <i><b>Computers-8021x-Settings<\/b><\/i>:<\/p>\n<p><b><\/p>\n<pre><code class=\"plaintext\">Konfiguracja komputera (W\u0142\u0105czona)\n   Polityki\n     Ustawienia Windows\n        Ustawienia zabezpiecze\u0144\n          Us\u0142ugi systemowe\n     Wwired AutoConfig (Tryb uruchamiania: Automatyczny)\nPolityki sieciowe (802.3)<\/code><\/pre>\n<p><\/b><br \/>\n<b class=\"spoiler_title\">NPS-802-1x<\/b><\/p>\n<pre><code class=\"plaintext\">Nazwa\tNPS-802-1x\nOpis\t802.1x\nUstawienia globalne\nUSTAWIENIE\tWARTO\u015a\u0106\nU\u017cyj us\u0142ug sieciowych LAN Windows dla klient\u00f3w\tW\u0142\u0105czone\nWsp\u00f3lne po\u015bwiadczenia u\u017cytkownika do uwierzytelniania w sieci\tW\u0142\u0105czone\nProfil sieciowy\nUstawienia zabezpiecze\u0144\nW\u0142\u0105czy\u0107 u\u017cycie uwierzytelniania IEEE 802.1X do dost\u0119pu do sieci\tW\u0142\u0105czone\nEgzekwowa\u0107 u\u017cycie uwierzytelniania IEEE 802.1X do dost\u0119pu do sieci\tWy\u0142\u0105czone\nUstawienia IEEE 802.1X\nUwierzytelnianie komputera\tTylko komputer\nMaksymalne b\u0142\u0119dy uwierzytelniania\t10\nMaksymalna liczba wys\u0142anych wiadomo\u015bci EAPOL-Start\t \nOkres przechowywania (sekundy)\t \nOkres rozpocz\u0119cia (sekundy)\t \nOkres uwierzytelniania (sekundy)\t \nW\u0142a\u015bciwo\u015bci metody uwierzytelniania w sieci\nMetoda uwierzytelniania\tChroniona EAP (PEAP)\nWeryfikacja certyfikatu serwera\tW\u0142\u0105czona\nPo\u0142\u0105czenie z tymi serwerami\t \nNie prosi\u0107 u\u017cytkownika o autoryzacj\u0119 nowych serwer\u00f3w lub zaufanych organ\u00f3w certyfikuj\u0105cych\tWy\u0142\u0105czone\nW\u0142\u0105czy\u0107 szybkie ponowne po\u0142\u0105czenie\tW\u0142\u0105czone\nRoz\u0142\u0105czy\u0107, je\u015bli serwer nie przedstawia cryptobinding TLV\tWy\u0142\u0105czone\nEgzekwowa\u0107 ochron\u0119 dost\u0119pu do sieci\tWy\u0142\u0105czone\nKonfiguracja metody uwierzytelniania\nMetoda uwierzytelniania\tZabezpieczone has\u0142o (EAP-MSCHAP v2)\nAutomatycznie u\u017cy\u0107 mojej nazwy logowania i has\u0142a Windows (i domeny, je\u015bli s\u0105)\tW\u0142\u0105czone<\/code><\/pre>\n<p><img decoding=\"async\" alt=\"Konfiguracja 802.1X na prze\u0142\u0105cznikach Cisco z u\u017cyciem odpornego NPS (Windows RADIUS z AD)\" src=\"\/wp-content\/uploads\/2019\/03\/f0f5e0c83441367a09d56fca217ec587.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nUtw\u00f3rzmy grup\u0119 zabezpiecze\u0144 <b><i>sg-computers-8021x-vl100<\/i><\/b>, gdzie dodamy komputery, kt\u00f3re chcemy przypisa\u0107 do VLAN 100 i skonfigurujemy filtracj\u0119 dla wcze\u015bniej utworzonej polityki grupowej dla tej grupy:<\/p>\n<p><img decoding=\"async\" alt=\"Konfiguracja 802.1X na prze\u0142\u0105cznikach Cisco z u\u017cyciem odpornego NPS (Windows RADIUS z AD)\" src=\"\/wp-content\/uploads\/2019\/03\/45d9763098d1f1e3f105188ab0941ac9.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nAby upewni\u0107 si\u0119, \u017ce polityka dzia\u0142a poprawnie, nale\u017cy otworzy\u0107 \u201eCentrum zarz\u0105dzania sieciami i udost\u0119pnianiem (Ustawienia sieci i Internetu) \u2013 Zmie\u0144 ustawienia karty sieciowej (Skonfiguruj ustawienia karty sieciowej) \u2013 W\u0142a\u015bciwo\u015bci karty\u201d, gdzie zobaczymy zak\u0142adk\u0119 \u201eWeryfikacja\u201d:<\/p>\n<p><img decoding=\"async\" alt=\"Konfiguracja 802.1X na prze\u0142\u0105cznikach Cisco z u\u017cyciem odpornego NPS (Windows RADIUS z AD)\" src=\"\/wp-content\/uploads\/2019\/03\/407b1a154f0fed84e71574e1225d68a2.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nGdy upewnimy si\u0119, \u017ce polityka jest stosowana, mo\u017cemy przej\u015b\u0107 do konfiguracji polityki sieciowej na NPS i port\u00f3w prze\u0142\u0105cznika dost\u0119powego.<\/p>\n<p>Utw\u00f3rzmy polityk\u0119 sieciow\u0105 <b><i>neag-computers-8021x-vl100<\/i><\/b>:<\/p>\n<pre><code class=\"xml\">Warunki:\n  Grupy Windows - sg-computers-8021x-vl100\n  Typ portu NAS - Ethernet\nOgraniczenia:\n  Metody uwierzytelniania - Microsoft: Protected EAP (PEAP) - Uwierzytelnianie niezaszyfrowane (PAP, SPAP)\n  Typ portu NAS - Ethernet\nUstawienia:\n  Standard:\n   Framed-MTU 1344\n   TunnelMediumType 802 (obejmuje wszystkie media 802 oraz format kanoniczny Ethernet)\n   TunnelPrivateGroupId  100\n   TunnelType  Wirtualne sieci LAN (VLAN)<\/code><\/pre>\n<p>\n<img decoding=\"async\" alt=\"Konfiguracja 802.1X na prze\u0142\u0105cznikach Cisco z u\u017cyciem odpornego NPS (Windows RADIUS z AD)\" src=\"\/wp-content\/uploads\/2019\/03\/3e279c0b6111caec20fc91743a75f1aa.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nTypowe ustawienia dla portu prze\u0142\u0105cznika (zwracam uwag\u0119, \u017ce u\u017cywany jest typ uwierzytelnienia \u201emulti-domain\u201d \u2013 Data &amp; Voice, a tak\u017ce istnieje mo\u017cliwo\u015b\u0107 uwierzytelnienia wed\u0142ug adresu MAC. W okresie \u201eprzej\u015bciowym\u201d warto u\u017cy\u0107 w parametrach:<\/p>\n<pre><code class=\"actionscript\">\nzdarzenie uwierzytelniania akcji niepowodzenia autoryzuj vlan 100\nda\u017crzenie uwierzytelniania akcji bez odpowiedzi autoryzuj vlan 100\n<\/code><\/pre>\n<p>\nid VLAN nie jest \u201ekwarantannowy\u201d, lecz taki sam, do kt\u00f3rego komputer u\u017cytkownika powinien trafi\u0107 po pomy\u015blnej autoryzacji \u2013 dop\u00f3ki nie upewnimy si\u0119, \u017ce wszystko dzia\u0142a poprawnie. Te same parametry mog\u0105 by\u0107 u\u017cyte w innych scenariuszach, na przyk\u0142ad, gdy do portu jest pod\u0142\u0105czony niezarz\u0105dzany prze\u0142\u0105cznik i chcesz, aby wszystkie urz\u0105dzenia pod\u0142\u0105czone do niego i nieprzesz\u0142e autoryzacji trafi\u0142y do okre\u015blonego VLAN-u (\u201ekwarantannowego\u201d).<\/p>\n<p><b class=\"spoiler_title\">ustawienia portu prze\u0142\u0105cznika w trybie 802.1x host-mode multi-domain<\/b><\/p>\n<pre><code class=\"actionscript\">domy\u015blny zakres int Gi1\/0\/39-41\nzakres int Gi1\/0\/39-41\nshu\ndes PC-IPhone_802.1x\ntryb portu switchport dost\u0119p\nswitchport nonegotiate\nswitchport voice vlan 55\nmaximum 2 zabezpieczenia portu switchport\nautoryzacja zdarzenia niepowodzenia akcji autoryzuj vlan 100\nautoryzacja zdarzenia bez odpowiedzi akcji autoryzuj vlan 100\nautoryzacja host-mode multi-domain\nautoryzacja kontrola portu auto\nautoryzacja naruszenie ograniczone\nmab\ndot1x pae autoryzator\ndot1x timeout quiet-period 15\ndot1x timeout tx-period 3\nstorm-control broadcast level pps 100\nstorm-control multicast level pps 110\nno vtp\nlldp receive\nlldp transmit\nspanning-tree portfast\nno shu\nexit<\/code><\/pre>\n<p>Aby upewni\u0107 si\u0119, \u017ce komputer\/telefon zosta\u0142 pomy\u015blnie autoryzowany, wykonaj polecenie:<\/p>\n<pre><code class=\"actionscript\">sh authentication sessions int Gi1\/0\/39 det<\/code><\/pre>\n<p>\nTeraz utw\u00f3rzmy grup\u0119 (na przyk\u0142ad, <i>sg-fgpp-mab<\/i> ) w Active Directory dla telefon\u00f3w i dodamy do niej jeden aparat do test\u00f3w (w moim przypadku to <b><i>Grandstream GXP2160<\/i><\/b> z adresem MAC <b>000b.82ba.a7b1<\/b> i odpowiednim kontem u\u017cytkownika <b>domena 00b82baa7b1<\/b>). <\/p>\n<p>Dla utworzonej grupy obni\u017cymy wymagania polityki hase\u0142 (korzystaj\u0105c z <noindex><a rel=\"nofollow\" href=\"https:\/\/blogs.technet.microsoft.com\/canitpro\/2013\/05\/29\/step-by-step-enabling-and-using-fine-grained-password-policies-in-ad\/\">Polityki hase\u0142 z drobnym podzia\u0142em<\/a><\/noindex> przez Centrum administracyjne Active Directory -&gt; domena -&gt; System -&gt; Kontener ustawie\u0144 hase\u0142) z nast\u0119puj\u0105cymi parametrami <b><i>Ustawienia hase\u0142 dla MAB<\/i><\/b>:<\/p>\n<p><img decoding=\"async\" alt=\"Konfiguracja 802.1X na prze\u0142\u0105cznikach Cisco z u\u017cyciem odpornego NPS (Windows RADIUS z AD)\" src=\"\/wp-content\/uploads\/2019\/03\/289eedad27d4dc8c4d406f09e3496ac1.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\ntym samym pozwolimy na u\u017cywanie adresu MAC urz\u0105dze\u0144 jako hase\u0142. Po tym b\u0119dziemy mogli stworzy\u0107 polityk\u0119 sieciow\u0105 dla uwierzytelniania 802.1x metod\u0105 mab, nazwiemy j\u0105 neag-devices-8021x-voice. Parametry s\u0105 nast\u0119puj\u0105ce:<\/p>\n<ul>\n<li>Typ portu NAS \u2013 Ethernet<\/li>\n<li>Grupy systemu Windows \u2013 sg-fgpp-mab<\/li>\n<li>Typy EAP: Uwierzytelnianie nieszyfrowane (PAP, SPAP)<\/li>\n<li>Atrybuty RADIUS \u2013 Specyficzne dla dostawcy: Cisco \u2013 Cisco-AV-Pair \u2013 Warto\u015b\u0107 atrybutu: device-traffic-class=voice<\/li>\n<\/ul>\n<p>\npo pomy\u015blnym uwierzytelnieniu (nie zapominajmy skonfigurowa\u0107 portu prze\u0142\u0105cznika), sprawdzimy informacje z portu:<\/p>\n<p><b class=\"spoiler_title\">sh authentication se int Gi1\/0\/34<\/b><\/p>\n<pre><code class=\"plaintext\">----------------------------------------\n            Interfejs:  GigabitEthernet1\/0\/34\n          Adres MAC:  000b.82ba.a7b1\n           Adres IP:  172.29.31.89\n            Nazwa u\u017cytkownika:  000b82baa7b1\n               Status:  Authz Success\n               Domena:  VOICE\n       Oper tryb hosta:  multi-domain\n     Oper kierunek kontroli:  both\n        Autoryzowane przez:  Serwer autoryzacji\n      Czas trwania sesji:  N\/A\n         Czas bezczynno\u015bci:  N\/A\n    Wsp\u00f3lny identyfikator sesji:  0000000000000EB2000B8C5E\n      Identyfikator sesji rachunkowej:  0x00000134\n               Uchwyt:  0xCE000EB3\n\nLista metod mo\u017cliwych do uruchomienia:\n       Metoda   Stan\n       dot1x    Nieudana\n       mab      Authc Success<\/code><\/pre>\n<p>Teraz, jak obieca\u0142em, rozwa\u017cymy kilka mniej oczywistych sytuacji. Na przyk\u0142ad, musimy pod\u0142\u0105czy\u0107 urz\u0105dzenia komputerowe u\u017cytkownik\u00f3w przez niezarz\u0105dzany prze\u0142\u0105cznik. W tym przypadku ustawienia portu dla niego b\u0119d\u0105 wygl\u0105da\u0107 nast\u0119puj\u0105co:<\/p>\n<p><b class=\"spoiler_title\">ustawienia portu prze\u0142\u0105cznika w trybie 802.1x host-mode multi-auth<\/b><\/p>\n<pre><code class=\"actionscript\">interface GigabitEthernet1\/0\/1\ndescription *SW \u2013 802.1x \u2013 8 mac*\nshu\nswitchport mode access\nswitchport nonegotiate\nswitchport voice vlan 55\nswitchport port-security maximum 8  ! zwi\u0119kszamy liczb\u0119 dozwolonych adres\u00f3w MAC\nauthentication event fail action authorize vlan 100\nauthentication event no-response action authorize vlan 100\nauthentication host-mode multi-auth  ! \u2013 tryb uwierzytelniania\nauthentication port-control auto\nauthentication violation restrict\nmab\ndot1x pae authenticator\ndot1x timeout quiet-period 15\ndot1x timeout tx-period 3\nstorm-control broadcast level pps 100\nstorm-control multicast level pps 110\nno vtp\nspanning-tree portfast\nno shu<\/code><\/pre>\n<p>P.S. zauwa\u017cono bardzo dziwny b\u0142\u0105d \u2013 je\u015bli urz\u0105dzenie by\u0142o pod\u0142\u0105czone przez taki prze\u0142\u0105cznik, a nast\u0119pnie pod\u0142\u0105czone do zarz\u0105dzanego prze\u0142\u0105cznika, to NIE b\u0119dzie dzia\u0142a\u0107, dop\u00f3ki nie zrestartujemy(!) prze\u0142\u0105cznika. Jak na razie nie znalaz\u0142em innych sposob\u00f3w rozwi\u0105zania tego problemu.<\/p>\n<p>Jeszcze jeden aspekt zwi\u0105zany z DHCP (je\u015bli u\u017cywane jest ip dhcp snooping) \u2013 bez takich opcji:<\/p>\n<pre><code class=\"actionscript\">ip dhcp snooping vlan 1-100\nno ip dhcp snooping information option<\/code><\/pre>\n<p>\nz jakiego\u015b powodu nie mo\u017cna poprawnie uzyska\u0107 adresu ip\u2026 chocia\u017c mo\u017ce to jest cech\u0105 naszego serwera DHCP<\/p>\n<p>A tak\u017ce Mac OS &amp; Linux (w kt\u00f3rych wsparcie dla 802.1x jest nativne) pr\u00f3buj\u0105 przej\u015b\u0107 autoryzacj\u0119 u\u017cytkownika, nawet je\u015bli ustawiona jest autoryzacja po adresie MAC. <\/p>\n<p>W nast\u0119pnej cz\u0119\u015bci artyku\u0142u om\u00f3wimy zastosowanie 802.1x dla Wireless (w zale\u017cno\u015bci od grupy, do kt\u00f3rej nale\u017cy konto u\u017cytkownika, 'wrzucimy' go do odpowiedniej sieci (VLAN), chocia\u017c b\u0119d\u0105 si\u0119 \u0142\u0105czy\u0107 pod jednym SSID).<\/p>\n<p>\u0179r\u00f3d\u0142o: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/443942\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0420\u0430\u0441\u0441\u043c\u043e\u0442\u0440\u0438\u043c \u043d\u0430 \u043f\u0440\u0430\u043a\u0442\u0438\u043a\u0435 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435 Windows Active Directory + NPS (2 \u0441\u0435\u0440\u0432\u0435\u0440\u0430 \u0434\u043b\u044f \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u044f \u043e\u0442\u043a\u0430\u0437\u043e\u0443\u0441\u0442\u043e\u0439\u0447\u0438\u0432\u043e\u0441\u0442\u0438) + \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442 802.1x \u0434\u043b\u044f \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044f \u0434\u043e\u0441\u0442\u0443\u043f\u0430 \u0438 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u0439 \u2013 \u0434\u043e\u043c\u0435\u043d\u043d\u044b\u0445 \u043a\u043e\u043c\u043f\u044c\u044e\u0442\u0435\u0440\u043e\u0432 \u2013 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432. \u041e\u0437\u043d\u0430\u043a\u043e\u043c\u0438\u0442\u044c\u0441\u044f \u0441 \u0442\u0435\u043e\u0440\u0438\u0435\u0439 \u043f\u043e \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442\u0443 \u043c\u043e\u0436\u043d\u043e \u0432 Wikipedia, \u043f\u043e \u0441\u0441\u044b\u043b\u043a\u0435: IEEE 802.1X \u0422\u0430\u043a \u043a\u0430\u043a \u201c\u043b\u0430\u0431\u043e\u0440\u0430\u0442\u043e\u0440\u0438\u044f\u201d \u0443 \u043c\u0435\u043d\u044f \u043e\u0433\u0440\u0430\u043d\u0438\u0447\u0435\u043d\u0430 \u043f\u043e \u0440\u0435\u0441\u0443\u0440\u0441\u0430\u043c, \u0441\u043e\u0432\u043c\u0435\u0441\u0442\u0438\u043c \u0440\u043e\u043b\u0438 NPS \u0438 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u043b\u0435\u0440\u0430 \u0434\u043e\u043c\u0435\u043d\u0430, \u043d\u043e [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-42118","post","type-post","status-publish","format-standard","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\".\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/nastrojka-802-1x-na-kommutatorah-cisco-s-pomoshhyu-otkazoustojchivogo-nps-windows-radius-with-ad\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"pl_PL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0430 802.1X \u043d\u0430 \u043a\u043e\u043c\u043c\u0443\u0442\u0430\u0442\u043e\u0440\u0430\u0445 Cisco \u0441 \u043f\u043e\u043c\u043e\u0449\u044c\u044e \u043e\u0442\u043a\u0430\u0437\u043e\u0443\u0441\u0442\u043e\u0439\u0447\u0438\u0432\u043e\u0433\u043e NPS (Windows RADIUS with AD) | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\".\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/nastrojka-802-1x-na-kommutatorah-cisco-s-pomoshhyu-otkazoustojchivogo-nps-windows-radius-with-ad\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-03-17T21:00:00+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-02-18T10:44:55+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Konfiguracja 802.1X na prze\u0142\u0105cznikach Cisco z wykorzystaniem niezawodnego NPS (Windows RADIUS z AD) | ProHoster","description":".","canonical_url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/nastrojka-802-1x-na-kommutatorah-cisco-s-pomoshhyu-otkazoustojchivogo-nps-windows-radius-with-ad","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"pl_PL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0430 802.1X \u043d\u0430 \u043a\u043e\u043c\u043c\u0443\u0442\u0430\u0442\u043e\u0440\u0430\u0445 Cisco \u0441 \u043f\u043e\u043c\u043e\u0449\u044c\u044e \u043e\u0442\u043a\u0430\u0437\u043e\u0443\u0441\u0442\u043e\u0439\u0447\u0438\u0432\u043e\u0433\u043e NPS (Windows RADIUS with AD) | ProHoster","og:description":".","og:url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/nastrojka-802-1x-na-kommutatorah-cisco-s-pomoshhyu-otkazoustojchivogo-nps-windows-radius-with-ad","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-03-17T21:00:00+00:00","article:modified_time":"2020-02-18T10:44:55+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"42118","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-22 07:20:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 00:05:22","updated":"2026-01-22 07:20:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/42118","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/comments?post=42118"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/42118\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media?parent=42118"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/categories?post=42118"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/tags?post=42118"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}