Configurarea 802.1X pe switch-urile Cisco cu ajutorul NPS redundant (Windows RADIUS cu AD)

Configurarea 802.1X pe switch-urile Cisco cu ajutorul NPS redundant (Windows RADIUS cu AD)
Vom analiza în practică utilizarea Windows Active Directory + NPS (2 servere pentru asigurarea redundanței) + standardul 802.1x pentru controlul accesului și autentificarea utilizatorilor – computerele domeniului – dispozitivele. Teoria privind standardul poate fi consultată în Wikipedia, la link: IEEE 802.1X

Deoarece „laboratorul” meu este limitat în resurse, combin rolurile NPS și controllerul de domeniu, dar vă recomand să separați totuși aceste servicii critice.

Nu cunosc modalități standard de sincronizare a configurațiilor (politicilor) Windows NPS, așa că vom folosi scripturi PowerShell, care vor fi rulate de planificatorul de sarcini (autorul fiind fostul meu coleg). Pentru autentificarea computerelor din domeniu și pentru dispozitivele care nu pot utiliza 802.1x (telefoane, imprimante etc.), va fi configurată o politică de grup și vor fi create grupuri de securitate.

La finalul articolului voi vorbi despre câteva subtilități ale lucrului cu 802.1x – cum poate fi utilizat switch-uri neadministrate, ACL-uri dinamice etc. Voi împărtăși informații despre erorile întâmpinate...

Să începem cu instalarea și configurarea NPS de rezervă pe Windows Server 2012R2 (pe 2016 se face la fel): prin Server Manager -> Wizard-ul Adăugare Roluri și Funcționalități alegem doar Network Policy Server.

Configurarea 802.1X pe switch-urile Cisco cu ajutorul NPS redundant (Windows RADIUS cu AD)

sau prin PowerShell:

Install-WindowsFeature NPAS -IncludeManagementTools

O mică precizare – deoarece pentru Protected EAP (PEAP) este absolut necesar un certificat care să confirme autenticitatea serverului (cu drepturi corespunzătoare de utilizare), care va fi în computerele client de încredere, așa că cel mai probabil va trebui să instalați și rolul Certification Authority. Dar să presupunem că CA este deja instalat...

Vom face același lucru și pe al doilea server. Vom crea un folder pentru script C:Scripts pe ambele servere și un folder de rețea pe al doilea server SRV2NPS-config$

Pe primul server vom crea un script PowerShell C:ScriptsExport-NPS-config.ps1 cu următorul conținut:

Export-NpsConfiguration -Path "SRV2NPS-config$NPS.xml"

După aceasta, vom configura o sarcină în Task Scheduler: “Export-NpsConfiguration”

powershell -executionpolicy unrestricted -f "C:ScriptsExport-NPS-config.ps1"

Se va executa pentru toți utilizatorii — Se va executa cu cele mai mari privilegii
Zilnic — Repetă sarcina la fiecare 10 minute timp de 8 ore.

Pe NPS-ul de rezervă, vom configura importul configurației (politicilor):
vom crea un script PowerShell:

echo Import-NpsConfiguration -Path "c:NPS-configNPS.xml" >> C:ScriptsImport-NPS-config.ps1

și sarcina de a o executa la fiecare 10 minute:

powershell -executionpolicy unrestricted -f "C:ScriptsImport-NPS-config.ps1"

Se va executa pentru toți utilizatorii — Se va executa cu cele mai mari privilegii
Zilnic — Repetă sarcina la fiecare 10 minute timp de 8 ore.

Acum, pentru verificare, vom adăuga în NPS pe unul dintre servere (!) câteva switch-uri ca și clienți RADIUS (IP și Secret Comun), două politici de solicitare a conexiunii: WIRED-Connect (Condiție: „Tipul portului NAS – Ethernet”) și WiFi-Enterprise (Condiție: „Tipul portului NAS – IEEE 802.11”), precum și politica de rețea Access Cisco Network Devices (Administratori de rețea):

Condiții:
Grupuri Windows - domainsg-network-admins
Limitări:
Metode de autentificare - Verificare în text clar (PAP, SPAP)
Parametrii:
Atribute RADIUS: Standard - Service-Type - Login
Dependent de furnizor - Cisco-AV-Pair - Cisco - shell:priv-lvl=15

Din partea switch-urilor, următoarele setări:

aaa new-model
aaa local authentication attempts max-fail 5
!
!
aaa group server radius NPS
 server-private 192.168.38.151 auth-port 1812 acct-port 1813 key %shared_secret%
 server-private 192.168.10.151 auth-port 1812 acct-port 1813 key %shared_secret%
!
aaa authentication login default group NPS local
aaa authentication dot1x default group NPS
aaa authorization console
aaa authorization exec default group NPS local if-authenticated
aaa authorization network default group NPS
!
aaa session-id common
!
identity profile default
!
dot1x system-auth-control
!
!
line vty 0 4
 exec-timeout 5 0
 transport input ssh
 escape-character 99
line vty 5 15
 exec-timeout 5 0
 logging synchronous
 transport input ssh
 escape-character 99

După configurare, în 10 minute, toate politicile de parametri pentru clienți ar trebui să apară și pe NPS-ul de rezervă și ne vom putea autentifica pe switch-uri cu ajutorul unui cont Active Directory, membru al grupului domainsg-network-admins (pe care l-am creat anterior).

Să trecem la configurarea Active Directory – vom crea politicile de grup și parole, vom crea grupurile necesare.

Politica de grup Computers-8021x-Settings:

Configurarea computerului (Activată)
   Politici
     Setări Windows
        Setări de securitate
          Servicii de sistem
     Wired AutoConfig (Mod de pornire: Automat)
Politici Wired Network (802.3)


NPS-802-1x

Nume	NPS-802-1x
Descriere	802.1x
Setări globale
SETARE	VALOARE
Utilizați servicii de rețea LAN cablu Windows pentru clienți	Activat
Credentiale de utilizator partajate pentru autentificarea în rețea	Activat
Profil de rețea
Setări de securitate
Permite utilizarea autentificării IEEE 802.1X pentru accesul la rețea	Activat
Impune utilizarea autentificării IEEE 802.1X pentru accesul la rețea	Dezactivat
Setări IEEE 802.1X
Autentificare computer	Doar computer
Număr maxim de eșecuri de autentificare	10
Număr maxim de mesaje EAPOL-Start trimise	 
Perioadă de așteptare (secunde)	 
Perioadă de pornire (secunde)	 
Perioadă de autentificare (secunde)	 
Proprietăți metoda de autentificare rețea
Metoda de autentificare	EAP protejat (PEAP)
Validare certificat server	Activat
Conectare la acești serveri	 
Nu solicita utilizatorului să autorizeze servere noi sau autorități de certificare de încredere	Dezactivat
Permite reconectarea rapidă	Activat
Deconectare dacă serverul nu prezintă TLV de criptare	Dezactivat
Impune protecția accesului la rețea	Dezactivat
Configurare metodă de autentificare
Metoda de autentificare	Parolă securizată (EAP-MSCHAP v2)
Utilizați automat numele de conectare și parola Windows (și domeniul, dacă este cazul)	Activat

Configurarea 802.1X pe switch-urile Cisco cu ajutorul NPS redundant (Windows RADIUS cu AD)

Vom crea un grup de securitate sg-computers-8021x-vl100, unde vom adăuga computerele pe care dorim să le distribuiem în VLAN 100 și vom configura filtrarea pentru politica de grup creată anterior pentru acest grup:

Configurarea 802.1X pe switch-urile Cisco cu ajutorul NPS redundant (Windows RADIUS cu AD)

Pentru a verifica că politica a fost aplicată cu succes, deschideți „Centru de control al rețelelor și partajării (Setări rețea și Internet) – Modificare setări adaptor (Configurare setări adaptor) – Proprietăți adaptor”, unde vom putea vedea tab-ul „Autentificare”:

Configurarea 802.1X pe switch-urile Cisco cu ajutorul NPS redundant (Windows RADIUS cu AD)

Odată ce am confirmat că politica este aplicată cu succes, putem trece la configurarea politicii de rețea pe NPS și la porturile switch-ului de acces.

Să creăm o politică de rețea neag-computers-8021x-vl100:

Condiții:
  Grupuri Windows - sg-computers-8021x-vl100
  Tip port NAS - Ethernet
Constrângeri:
  Metode de autentificare - Microsoft: EAP protejat (PEAP) - Autentificare necriptată (PAP, SPAP)
  Tip port NAS - Ethernet
Setări:
  Standard:
   Framed-MTU 1344
   TunnelMediumType 802 (include toate mediile 802 plus formatul canonic Ethernet)
   TunnelPrivateGroupId  100
   TunnelType  VLAN-uri virtuale

Configurarea 802.1X pe switch-urile Cisco cu ajutorul NPS redundant (Windows RADIUS cu AD)

Setări standard pentru portul switch-ului (atrag atenția că se folosește un tip de autentificare „multidomeniu” – Date & Voce, iar există și posibilitatea autentificării după adresa MAC. Pentru perioada de „tranziție”, este util să folosiți în parametri:


authentication event fail action authorize vlan 100
authentication event no-response action authorize vlan 100

VLAN ID nu este „de carantină”, ci același în care computerul utilizatorului trebuie să ajungă, după ce a fost autorizat cu succes – până când ne asigurăm că totul funcționează corect. Acești parametri pot fi folosiți și în alte scenarii, de exemplu, când în acest port este conectat un switch neadministrat și doriți ca toate dispozitivele conectate la acesta și care nu au trecut de autentificare să ajungă într-un VLAN specific („de carantină”).

Setările portului switch-ului în modul 802.1x host-mode multidomeniu

default int range Gi1/0/39-41
int range Gi1/0/39-41
shu
des PC-IPhone_802.1x
switchport mode access
switchport nonegotiate
switchport voice vlan 55
switchport port-security maximum 2
authentication event fail action authorize vlan 100
authentication event no-response action authorize vlan 100
authentication host-mode multi-domain
authentication port-control auto
authentication violation restrict
mab
dot1x pae authenticator
dot1x timeout quiet-period 15
dot1x timeout tx-period 3
storm-control broadcast level pps 100
storm-control multicast level pps 110
no vtp
lldp receive
lldp transmit
spanning-tree portfast
no shu
exit

Pentru a verifica că computerul/telefonul a trecut cu succes autentificarea, folosiți comanda:

sh authentication sessions int Gi1/0/39 det

Acum să creăm un grup (de exemplu, sg-fgpp-mab ) în Active Directory pentru telefoane și vom adăuga un dispozitiv pentru teste (în cazul meu acesta este Grandstream GXP2160 cu adresa MAC 000b.82ba.a7b1 și contul corespunzător domain 00b82baa7b1).

Pentru grupul creat, vom reduce cerințele politicii de parole (folosind Politici de Parolă Fine-Grained prin Active Directory Administrative Center -> domain -> System -> Password Settings Container) cu următoarele setări Password-Settings-for-MAB:

Configurarea 802.1X pe switch-urile Cisco cu ajutorul NPS redundant (Windows RADIUS cu AD)

astfel permițând utilizarea adresei MAC a dispozitivelor ca parole. După aceea, vom putea crea o politică de rețea pentru autentificarea 802.1x metoda mab, numită neag-devices-8021x-voice. Setările sunt următoarele:

  • Tip Port NAS – Ethernet
  • Grupuri Windows – sg-fgpp-mab
  • Tipuri EAP: Autentificare necriptată (PAP, SPAP)
  • Atribute RADIUS – Specific pentru Vânzător: Cisco – Cisco-AV-Pair – Valoarea atributului: device-traffic-class=voice

după autentificarea reușită (să nu uităm să configurăm portul switch-ului), vom verifica informațiile de pe port:

sh authentication se int Gi1/0/34

----------------------------------------
            Interfață:  GigabitEthernet1/0/34
          Adresa MAC:  000b.82ba.a7b1
           Adresa IP:  172.29.31.89
            Nume Utilizator:  000b82baa7b1
               Statut:  Autorizare Reușită
               Domeniu:  VOICE
       Mod operativ gazdă:  multi-domain
     Direcția de control operativ:  both
        Autorizat de:  Server de Autentificare
      Timp de sesiune:  N/A
         Timp de inactivitate:  N/A
    ID Comun de Sesiune:  0000000000000EB2000B8C5E
      ID Sesiune Acct:  0x00000134
               Handle:  0xCE000EB3

Lista metodelor executabile:
       Metodă   Stat
       dot1x    Eșuat
       mab      Autentificare Reușită

Acum, așa cum am promis, să analizăm câteva situații mai puțin evidente. De exemplu, trebuie să conectăm computerele dispozitivelor utilizatorilor printr-un switch neadministrat. În acest caz, setările portului pentru acesta vor arăta astfel:

setările portului switch-ului în modul 802.1x host-mode multi-auth

interface GigabitEthernet1/0/1
description *SW – 802.1x – 8 mac*
shu
switchport mode access
switchport nonegotiate
switchport voice vlan 55
switchport port-security maximum 8  ! creștem numărul de adrese MAC permise
authentication event fail action authorize vlan 100
authentication event no-response action authorize vlan 100
authentication host-mode multi-auth  ! – modul de autentificare
authentication port-control auto
authentication violation restrict
mab
dot1x pae authenticator
dot1x timeout quiet-period 15
dot1x timeout tx-period 3
storm-control broadcast level pps 100
storm-control multicast level pps 110
no vtp
spanning-tree portfast
no shu

P.S. am observat o eroare foarte ciudată – dacă un dispozitiv a fost conectat printr-un astfel de switch, iar apoi a fost conectat la un switch administrat, acesta NU va funcționa, până nu repornim(!) switch-ul. Până acum nu am găsit alte soluții pentru această problemă.

Un alt aspect legat de DHCP (dacă se folosește ip dhcp snooping) – fără aceste opțiuni:

ip dhcp snooping vlan 1-100
nu ip dhcp snooping information option

de ce nu se obține corect adresa ip... poate că este o particularitate a serverului nostru DHCP

Și Mac OS & Linux (care au suport nativ pentru 802.1x) încearcă să treacă autentificarea utilizatorului, chiar dacă autentificarea prin adresa MAC este configurată.

În următoarea parte a articolului, vom examina aplicarea 802.1x pentru Wireless (în funcție de grupul din care face parte contul utilizatorului, acesta va fi "trimis" în rețeaua corespunzătoare (vlan), deși se va conecta la același SSID).

Sursa: habr.com

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster