Cisco ISE: Configurarea accesului oaspeților pe FortiAP. Partea 3

Cisco ISE: Configurarea accesului oaspeților pe FortiAP. Partea 3

Bun venit la a treia publicație din ciclul de articole dedicate Cisco ISE. Linkurile către toate articolele din cic lu sunt enumerate mai jos:

  1. Cisco ISE: Introducere, cerințe, instalare. Partea 1

  2. Cisco ISE: Crearea utilizatorilor, adăugarea serverelor LDAP, integrarea cu AD. Partea 2

  3. Cisco ISE: Configurarea accesului oaspeților pe FortiAP. Partea 3

În această publicație, vă așteaptă o introducere în accesul pentru invitați, precum și un ghid pas cu pas pentru integrarea Cisco ISE și FortiGate pentru configurarea FortiAP - punctul de acces de la Fortinet (în general, se pot folosi orice dispozitive compatibile cu RADIUS CoA — Schimbarea Autorizației).

În plus, atașez articolele noastre Fortinet - o selecție de materiale utile.

Notă: Dispozitivele Check Point SMB nu suportă RADIUS CoA.

Minunat ghid în limba engleză descrie cum să creați acces pentru invitați folosind Cisco ISE pe Cisco WLC (Wireless Controller). Să vedem despre ce este vorba!

1. Introducere

Accesul pentru invitați (portalul) permite oferirea accesului la Internet sau la resurse interne pentru invitați și utilizatori pe care nu doriți să-i lăsați să intre în rețeaua dumneavoastră locală. Există 3 tipuri predefinite de portaluri pentru invitați (Guest portal):

  1. Hotspot Guest portal — accesul la rețea pentru invitați este oferit fără date de conectare. De obicei, utilizatorii trebuie să accepte „Politica de utilizare și confidențialitate” a companiei înainte de a obține accesul la rețea.

  2. Sponsored-Guest portal — accesul la rețea și datele de conectare trebuie oferite de un sponsor — utilizatorul responsabil cu crearea conturilor pentru invitați pe Cisco ISE.

  3. Self-Registered Guest portal — în acest caz, invitații folosesc date de conectare existente sau își creează singuri un cont cu date de conectare, dar este necesară confirmarea sponsorului pentru a obține accesul la rețea.

Pe Cisco ISE se pot desfășura simultan mai multe portaluri. Implicit, pe portalul pentru invitați, utilizatorul va vedea logo-ul Cisco și expresii standard generale. Toate acestea pot fi personalizate și chiar se poate seta vizionarea unei reclame obligatorii înainte de a obține accesul.

Configurarea accesului pentru invitați poate fi împărțită în 4 etape principale: configurarea FortiAP, stabilirea conectivității între Cisco ISE și FortiAP, crearea portalului pentru invitați și configurarea politicii de acces.

2. Configurarea FortiAP pe FortiGate

FortiGate este controlerul punctelor de acces și toate configurările se fac pe acesta. Punctele de acces FortiAP suportă PoE, așa că odată ce le-ați conectat la rețea prin Ethernet, puteți începe configurarea.

1) Pe FortiGate, accesați tab-ul WiFi & Switch Controller > Managed FortiAPs > Create New > Managed AP. Folosind numărul de serie unic al punctului de acces, care este specificat pe însuși punctul de acces, adăugați-l ca obiect. Poate că acesta se va descoperi singur, iar atunci apăsați Autorizează cu butonul din dreapta al mouse-ului.

Cisco ISE: Configurarea accesului oaspeților pe FortiAP. Partea 3

2) Setările FortiAP pot fi implicite, de exemplu, lăsați-le așa cum sunt în captura de ecran. Vă recomand cu tărie să activați modul de 5 GHz, deoarece unele dispozitive nu suportă 2.4 GHz.

3) Apoi, în tab-ul WiFi & Switch Controller > Profilurile FortiAP > Creați Nou creăm un profil de setări pentru punctul de acces (versiunea protocolului 802.11, modul SSID, frecvența canalului și numărul acestora).

Exemplu de setări FortiAPCisco ISE: Configurarea accesului oaspeților pe FortiAP. Partea 3Cisco ISE: Configurarea accesului oaspeților pe FortiAP. Partea 3

4) Pasul următor este crearea SSID-ului. Accesați tab-ul WiFi & Switch Controller > SSID-uri > Creați Nou > SSID. Aici, printre setările importante, trebuie configurat:

  • spațiul de adresare pentru WLAN-ul pentru oaspeți — IP/Netmask

  • RADIUS Accounting și Secure Fabric Connection în câmpul Administrative Access

  • Opțiunea Detectare Dispozitiv

  • SSID și opțiunea Broadcast SSID

  • Setări Mod de Securitate > Captive Portal 

  • Portal de Autentificare — Extern și introduceți linkul către portalul de oaspeți creat din Cisco ISE din p. 20

  • Grup Utilizatori — Grup Oaspeți — Extern — adăugați RADIUS pe Cisco ISE (p. 6 și ulterior)

Exemplu de configurare SSIDCisco ISE: Configurarea accesului oaspeților pe FortiAP. Partea 3Cisco ISE: Configurarea accesului oaspeților pe FortiAP. Partea 3

5) Apoi, trebuie să creați reguli în politica de acces pe FortiGate. Accesați tab-ul Politica & Obiecte > Politica de Firewall și creați o regulă de următoarea formă:

Cisco ISE: Configurarea accesului oaspeților pe FortiAP. Partea 3

3. Configurarea RADIUS

6) Accesați interfața web Cisco ISE în tab-ul Politica > Elemente de Politică > Dictionare > Sistem > Radius > Furnizori RADIUS > Adăugați. În acest tab vom adăuga la lista protocoalelor RADIUS acceptate de Fortinet, deoarece aproape fiecare furnizor are atribute specifice — VSA (Atribute Specifice Furnizorului).

Lista atributelor RADIUS Fortinet poate fi găsită aici. VSA-urile se diferențiază prin numărul unic Vendor ID. Pentru Fortinet, acest ID = 12356. Întregul listă VSA a fost publicat de organizația IANA.

7) Setați un nume pentru dicționar, specificând Vendor ID (12356) și apăsați Trimiteți.

8) Apoi, treceți la Administrare > Profiluri de Dispozitive de Rețea > Adăugați și creați un nou profil de dispozitiv. În câmpul Dictionare RADIUS, selectați dicționarul RADIUS Fortinet creat anterior și alegeți metodele CoA pentru a le folosi ulterior în politica ISE. Am ales RFC 5176 și Port Bounce (shutdown/no shutdown al interfeței de rețea) și VSA-urile corespunzătoare: 

Fortinet-Access-Profile = read-write

Fortinet-Group-Name = fmg_faz_admins

9) Apoi, trebuie să adăugați FortiGate pentru conectivitate cu ISE. Pentru aceasta, intrați în tab-ul Administrare > Resurse de Rețea > Profiluri de Dispozitive de Rețea > Adăugați. Trebuie să modificați câmpurile Nume, Furnizor, Dictionare RADIUS (Adresa IP folosită este FortiGate, nu FortiAP).

Exemplu de configurare RADIUS din partea ISECisco ISE: Configurarea accesului oaspeților pe FortiAP. Partea 3Cisco ISE: Configurarea accesului oaspeților pe FortiAP. Partea 3Cisco ISE: Configurarea accesului oaspeților pe FortiAP. Partea 3Cisco ISE: Configurarea accesului oaspeților pe FortiAP. Partea 3

10) Apoi trebuie să configurați RADIUS pe partea FortiGate. În interfața web a FortiGate, accesați Utilizatori & Autentificare > Servere RADIUS > Creare Nou. Introduceți numele, adresa IP și Secretul partajat (parola) din punctul anterior. Apoi, faceți clic pe Verificare acreditive utilizator și introduceți orice acreditive care pot fi extrase prin RADIUS (de exemplu, un utilizator local pe Cisco ISE).

Cisco ISE: Configurarea accesului oaspeților pe FortiAP. Partea 3

11) Adăugați serverul RADIUS în grupul Guest-Group (dacă nu există, creați-l) ca și sursă externă de utilizatori.

Cisco ISE: Configurarea accesului oaspeților pe FortiAP. Partea 3

12) Nu uitați să adăugați grupul Guest-Group în SSID-ul pe care l-am creat anterior la pct. 4.

4. Configurarea utilizatorilor de autentificare

13) Opțional, puteți importa pe portalul pentru oaspeți ISE un certificat sau crea un certificat auto-semnat în tab-ul Centre de lucru > Acces pentru oaspeți > Administrare > Certificare > Certificate de sistem.

Cisco ISE: Configurarea accesului oaspeților pe FortiAP. Partea 3

14) Apoi, în tab-ul Centre de lucru > Acces pentru oaspeți > Grupuri de identitate > Grupuri de identitate utilizator > Adăugați creați un nou grup de utilizatori pentru accesul oaspeților sau utilizați cele implicite.

Cisco ISE: Configurarea accesului oaspeților pe FortiAP. Partea 3

15) Apoi, în tab-ul Administrare > Identități creați utilizatori pentru oaspeți și adăugați-i în grupuri din punctul anterior. Dacă doriți să utilizați conturi externe, săriți peste acest pas.

Cisco ISE: Configurarea accesului oaspeților pe FortiAP. Partea 3

16) Apoi, mergem la setările Centre de lucru > Acces pentru oaspeți > Identități > Secvența surselor de identitate > Secvența portalului pentru oaspeți — aceasta este secvența presetată de autentificare pentru utilizatorii oaspeți. Și în câmpul Lista de căutare a autentificării selectați ordinea autentificării utilizatorilor.

Cisco ISE: Configurarea accesului oaspeților pe FortiAP. Partea 3

17) Pentru a notifica oaspeții cu un cod de acces temporar, puteți configura furnizori SMS sau un server SMTP pentru acest scop. Accesați tab-ul Centre de lucru > Acces pentru oaspeți > Administrare > Server SMTP sau Furnizori de gateway SMS pentru aceste setări. În cazul serverului SMTP, este necesar să creați un cont pentru ISE și să introduceți datele în acest tab.

18) Pentru notificările prin SMS, utilizați tab-ul corespunzător. În ISE există profile presetate ale furnizorilor populari de SMS, dar este mai bine să creați al dvs. Folosiți aceste profile ca exemplu de configurare Gateway email SMSsau API HTTP SMS.

Exemplu de configurare a serverului SMTP și a gateway-ului SMS pentru un cod de acces temporarCisco ISE: Configurarea accesului oaspeților pe FortiAP. Partea 3Cisco ISE: Configurarea accesului oaspeților pe FortiAP. Partea 3

5. Configurarea portalului pentru oaspeți

19) Așa cum a fost menționat la început, există 3 tipuri de portaluri de oaspeți preconfigurate: Hotspot, Sponsorizat, Auto-înregistrat. Vă propun să alegeți a treia opțiune, deoarece este cea mai frecvent întâlnită. În orice caz, setările sunt în mare parte identice. Așadar, trecem la tab-ul Centre de lucru > Acces oaspeți > Portaluri & componente > Portaluri pentru oaspeți > Portal oaspete auto-înregistrat (implicit). 

20) În continuare, în tab-ul Personalizare pagină portal, selectați „Vizualizați în română — Română”, pentru ca portalul să fie afisat în limba română. Puteți modifica textul oricărei file, adăuga logo-ul dvs. și multe altele. În colțul din dreapta este un preview al portalului pentru oaspeți pentru o prezentare mai convenabilă.

Exemplu de configurare a portalului pentru oaspeți cu auto-înregistrareCisco ISE: Configurarea accesului oaspeților pe FortiAP. Partea 3Cisco ISE: Configurarea accesului oaspeților pe FortiAP. Partea 3

21) Faceți clic pe expresia „URL de testare a portalului” și copiați URL-ul portalului în SSID pe FortiGate la pasul 4. Aspectul aproximativ al URL-ului https://10.10.30.38:8433/portal/PortalSetup.action?portal=deaaa863-1df0-4198-baf1-8d5b690d4361

Pentru ca domeniul dvs. să fie vizibil, trebuie să încărcați certificatul pe portalul pentru oaspeți, consultați pasul 13.

Cisco ISE: Configurarea accesului oaspeților pe FortiAP. Partea 3

22) Mergeți la tab-ul Centre de lucru > Acces oaspeți > Elemente de politică > Rezultate > Profile de autorizare > Adăugați pentru a crea un profil de autorizare pentru profilul de dispozitiv de rețea creat anterior. 23) În tab-ul

Cisco ISE: Configurarea accesului oaspeților pe FortiAP. Partea 3

Centre de lucru > Acces oaspeți > Seturi de politici editați politica de acces pentru utilizatorii WiFi. 24) Vom încerca să ne conectăm la SSID-ul pentru oaspeți. Sunt redirecționat imediat la pagina de conectare. Aici puteți intra cu un cont de guest creat local pe ISE sau vă puteți înregistra ca utilizator oaspete.

Cisco ISE: Configurarea accesului oaspeților pe FortiAP. Partea 3Cisco ISE: Configurarea accesului oaspeților pe FortiAP. Partea 3

25) Dacă ați ales opțiunea de auto-înregistrare, atunci datele unice de conectare pot fi trimise prin email, SMS sau imprimate.

Cisco ISE: Configurarea accesului oaspeților pe FortiAP. Partea 3Cisco ISE: Configurarea accesului oaspeților pe FortiAP. Partea 3

26) În tab-ul RADIUS > Jurnale live pe Cisco ISE veți vedea jurnalele corespunzătoare de conectare.

Cisco ISE: Configurarea accesului oaspeților pe FortiAP. Partea 3

6. Concluzie

Cisco ISE: Configurarea accesului oaspeților pe FortiAP. Partea 3

În această lungă articol am reușit să configurăm accesul oaspeților pe Cisco ISE, unde ca și controller pentru punctele de acces funcționează FortiGate, iar ca punct de acces FortiAP. A rezultat o integrare nu tocmai trivială, ceea ce dovedește din nou aplicația extinsă a ISE.

Pentru testarea Cisco ISE, contactați-ne la

, și urmăriți actualizările în canalele noastre ( linkul🥇Cisco ISE: Configurarea accesului pentru oaspeți pe FortiAP. Partea 3 | ProHosterTelegram, Facebook, VK, Blogul TS Solution, Yandex.Zen).

Sursa: habr.com

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster