{"id":42118,"date":"2019-03-18T00:00:00","date_gmt":"2019-03-17T21:00:00","guid":{"rendered":"https:\/\/prohoster.info\/blog\/blog_prohoster\/nastrojka-802-1x-na-kommutatorah-cisco-s-pomoshhyu-otkazoustojchivogo-nps-windows-radius-with-ad"},"modified":"2020-02-18T13:44:55","modified_gmt":"2020-02-18T10:44:55","slug":"nastrojka-802-1x-na-kommutatorah-cisco-s-pomoshhyu-otkazoustojchivogo-nps-windows-radius-with-ad","status":"publish","type":"post","link":"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/nastrojka-802-1x-na-kommutatorah-cisco-s-pomoshhyu-otkazoustojchivogo-nps-windows-radius-with-ad","title":{"rendered":"Configurarea 802.1X pe switch-urile Cisco cu ajutorul NPS redundant (Windows RADIUS cu AD)","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Configurarea 802.1X pe switch-urile Cisco cu ajutorul NPS redundant (Windows RADIUS cu AD)\" src=\"\/wp-content\/uploads\/2019\/03\/1bbe235a78ff2e13e771f7086c6885f3.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nVom analiza \u00een practic\u0103 utilizarea Windows Active Directory + NPS (2 servere pentru asigurarea redundan\u021bei) + standardul 802.1x pentru controlul accesului \u0219i autentificarea utilizatorilor \u2013 computerele domeniului \u2013 dispozitivele. Teoria privind standardul poate fi consultat\u0103 \u00een Wikipedia, la link: <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/IEEE_802.1X\">IEEE 802.1X<\/a><\/noindex><\/p>\n<p>Deoarece \u201elaboratorul\u201d meu este limitat \u00een resurse, combin rolurile NPS \u0219i controllerul de domeniu, dar v\u0103 recomand s\u0103 separa\u021bi totu\u0219i aceste servicii critice.<\/p>\n<p>Nu cunosc modalit\u0103\u021bi standard de sincronizare a configura\u021biilor (politicilor) Windows NPS, a\u0219a c\u0103 vom folosi scripturi PowerShell, care vor fi rulate de planificatorul de sarcini (autorul fiind fostul meu coleg). Pentru autentificarea computerelor din domeniu \u0219i pentru dispozitivele care nu pot utiliza <b>802.1x<\/b> (telefoane, imprimante etc.), va fi configurat\u0103 o politic\u0103 de grup \u0219i vor fi create grupuri de securitate.<\/p>\n<p>La finalul articolului voi vorbi despre c\u00e2teva subtilit\u0103\u021bi ale lucrului cu 802.1x \u2013 cum poate fi utilizat switch-uri neadministrate, ACL-uri dinamice etc. Voi \u00eemp\u0103rt\u0103\u0219i informa\u021bii despre erorile \u00eent\u00e2mpinate...<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\nS\u0103 \u00eencepem cu instalarea \u0219i configurarea NPS de rezerv\u0103 pe Windows Server 2012R2 (pe 2016 se face la fel): prin Server Manager -&gt; Wizard-ul Ad\u0103ugare Roluri \u0219i Func\u021bionalit\u0103\u021bi alegem doar Network Policy Server.<\/p>\n<p><img decoding=\"async\" alt=\"Configurarea 802.1X pe switch-urile Cisco cu ajutorul NPS redundant (Windows RADIUS cu AD)\" src=\"\/wp-content\/uploads\/2019\/03\/8ee1c9024d59ac338571e9cd67225075.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nsau prin PowerShell:<\/p>\n<pre><code class=\"actionscript\">Install-WindowsFeature NPAS -IncludeManagementTools<\/code><\/pre>\n<p><\/p>\n<blockquote><p>O mic\u0103 precizare \u2013 deoarece pentru <b>Protected EAP (PEAP)<\/b> este absolut necesar un certificat care s\u0103 confirme autenticitatea serverului (cu drepturi corespunz\u0103toare de utilizare), care va fi \u00een computerele client de \u00eencredere, a\u0219a c\u0103 cel mai probabil va trebui s\u0103 instala\u021bi \u0219i rolul <b>Certification Authority<\/b>. Dar s\u0103 presupunem c\u0103 <b>CA<\/b> este deja instalat...<\/p><\/blockquote>\n<p> Vom face acela\u0219i lucru \u0219i pe al doilea server. Vom crea un folder pentru script C:Scripts pe ambele servere \u0219i un folder de re\u021bea pe al doilea server <b>SRV2NPS-config$<\/b><\/p>\n<p>Pe primul server vom crea un script PowerShell <i>C:ScriptsExport-NPS-config.ps1<\/i> cu urm\u0103torul con\u021binut:<\/p>\n<pre><code class=\"actionscript\">Export-NpsConfiguration -Path \"SRV2NPS-config$NPS.xml\"<\/code><\/pre>\n<p>\nDup\u0103 aceasta, vom configura o sarcin\u0103 \u00een Task Scheduler: \u201c<i>Export-NpsConfiguration<\/i>\u201d<\/p>\n<pre><code class=\"bash\">powershell -executionpolicy unrestricted -f \"C:ScriptsExport-NPS-config.ps1\"<\/code><\/pre>\n<p>\n<i>Se va executa pentru to\u021bi utilizatorii \u2014 Se va executa cu cele mai mari privilegii<br \/>\nZilnic \u2014 Repet\u0103 sarcina la fiecare 10 minute timp de 8 ore.<\/i><\/p>\n<p>Pe NPS-ul de rezerv\u0103, vom configura importul configura\u021biei (politicilor):<br \/>\nvom crea un script PowerShell:<\/p>\n<pre><code class=\"bash\">echo Import-NpsConfiguration -Path \"c:NPS-configNPS.xml\" &gt;&gt; C:ScriptsImport-NPS-config.ps1<\/code><\/pre>\n<p>\n\u0219i sarcina de a o executa la fiecare 10 minute:<\/p>\n<pre><code class=\"bash\">powershell -executionpolicy unrestricted -f \"C:ScriptsImport-NPS-config.ps1\"<\/code><\/pre>\n<p>\n<i>Se va executa pentru to\u021bi utilizatorii \u2014 Se va executa cu cele mai mari privilegii<br \/>\nZilnic \u2014 Repet\u0103 sarcina la fiecare 10 minute timp de 8 ore.<\/i><\/p>\n<p>Acum, pentru verificare, vom ad\u0103uga \u00een NPS pe unul dintre servere (!) c\u00e2teva switch-uri ca \u0219i clien\u021bi RADIUS (IP \u0219i Secret Comun), dou\u0103 politici de solicitare a conexiunii: <b>WIRED-Connect<\/b> (Condi\u021bie: \u201eTipul portului NAS \u2013 Ethernet\u201d) \u0219i <b>WiFi-Enterprise<\/b> (Condi\u021bie: \u201eTipul portului NAS \u2013 IEEE 802.11\u201d), precum \u0219i politica de re\u021bea <b><i>Access Cisco Network Devices<\/i><\/b> (Administratori de re\u021bea):<\/p>\n<pre><code class=\"xml\">Condi\u021bii:\nGrupuri Windows - domainsg-network-admins\nLimit\u0103ri:\nMetode de autentificare - Verificare \u00een text clar (PAP, SPAP)\nParametrii:\nAtribute RADIUS: Standard - Service-Type - Login\nDependent de furnizor - Cisco-AV-Pair - Cisco - shell:priv-lvl=15<\/code><\/pre>\n<p><b class=\"spoiler_title\">Din partea switch-urilor, urm\u0103toarele set\u0103ri:<\/b><\/p>\n<pre><code class=\"plaintext\">aaa new-model\naaa local authentication attempts max-fail 5\n!\n!\naaa group server radius NPS\n server-private 192.168.38.151 auth-port 1812 acct-port 1813 key %shared_secret%\n server-private 192.168.10.151 auth-port 1812 acct-port 1813 key %shared_secret%\n!\naaa authentication login default group NPS local\naaa authentication dot1x default group NPS\naaa authorization console\naaa authorization exec default group NPS local if-authenticated\naaa authorization network default group NPS\n!\naaa session-id common\n!\nidentity profile default\n!\ndot1x system-auth-control\n!\n!\nline vty 0 4\n exec-timeout 5 0\n transport input ssh\n escape-character 99\nline vty 5 15\n exec-timeout 5 0\n logging synchronous\n transport input ssh\n escape-character 99<\/code><\/pre>\n<p>Dup\u0103 configurare, \u00een 10 minute, toate politicile de parametri pentru clien\u021bi ar trebui s\u0103 apar\u0103 \u0219i pe NPS-ul de rezerv\u0103 \u0219i ne vom putea autentifica pe switch-uri cu ajutorul unui cont Active Directory, membru al grupului domainsg-network-admins (pe care l-am creat anterior).<\/p>\n<p>S\u0103 trecem la configurarea Active Directory \u2013 vom crea politicile de grup \u0219i parole, vom crea grupurile necesare.<\/p>\n<p>Politica de grup <i><b>Computers-8021x-Settings<\/b><\/i>:<\/p>\n<p><b><\/p>\n<pre><code class=\"plaintext\">Configurarea computerului (Activat\u0103)\n   Politici\n     Set\u0103ri Windows\n        Set\u0103ri de securitate\n          Servicii de sistem\n     Wired AutoConfig (Mod de pornire: Automat)\nPolitici Wired Network (802.3)<\/code><\/pre>\n<p><\/b><br \/>\n<b class=\"spoiler_title\">NPS-802-1x<\/b><\/p>\n<pre><code class=\"plaintext\">Nume\tNPS-802-1x\nDescriere\t802.1x\nSet\u0103ri globale\nSETARE\tVALOARE\nUtiliza\u021bi servicii de re\u021bea LAN cablu Windows pentru clien\u021bi\tActivat\nCredentiale de utilizator partajate pentru autentificarea \u00een re\u021bea\tActivat\nProfil de re\u021bea\nSet\u0103ri de securitate\nPermite utilizarea autentific\u0103rii IEEE 802.1X pentru accesul la re\u021bea\tActivat\nImpune utilizarea autentific\u0103rii IEEE 802.1X pentru accesul la re\u021bea\tDezactivat\nSet\u0103ri IEEE 802.1X\nAutentificare computer\tDoar computer\nNum\u0103r maxim de e\u0219ecuri de autentificare\t10\nNum\u0103r maxim de mesaje EAPOL-Start trimise\t \nPerioad\u0103 de a\u0219teptare (secunde)\t \nPerioad\u0103 de pornire (secunde)\t \nPerioad\u0103 de autentificare (secunde)\t \nPropriet\u0103\u021bi metoda de autentificare re\u021bea\nMetoda de autentificare\tEAP protejat (PEAP)\nValidare certificat server\tActivat\nConectare la ace\u0219ti serveri\t \nNu solicita utilizatorului s\u0103 autorizeze servere noi sau autorit\u0103\u021bi de certificare de \u00eencredere\tDezactivat\nPermite reconectarea rapid\u0103\tActivat\nDeconectare dac\u0103 serverul nu prezint\u0103 TLV de criptare\tDezactivat\nImpune protec\u021bia accesului la re\u021bea\tDezactivat\nConfigurare metod\u0103 de autentificare\nMetoda de autentificare\tParol\u0103 securizat\u0103 (EAP-MSCHAP v2)\nUtiliza\u021bi automat numele de conectare \u0219i parola Windows (\u0219i domeniul, dac\u0103 este cazul)\tActivat<\/code><\/pre>\n<p><img decoding=\"async\" alt=\"Configurarea 802.1X pe switch-urile Cisco cu ajutorul NPS redundant (Windows RADIUS cu AD)\" src=\"\/wp-content\/uploads\/2019\/03\/f0f5e0c83441367a09d56fca217ec587.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nVom crea un grup de securitate <b><i>sg-computers-8021x-vl100<\/i><\/b>, unde vom ad\u0103uga computerele pe care dorim s\u0103 le distribuiem \u00een VLAN 100 \u0219i vom configura filtrarea pentru politica de grup creat\u0103 anterior pentru acest grup:<\/p>\n<p><img decoding=\"async\" alt=\"Configurarea 802.1X pe switch-urile Cisco cu ajutorul NPS redundant (Windows RADIUS cu AD)\" src=\"\/wp-content\/uploads\/2019\/03\/45d9763098d1f1e3f105188ab0941ac9.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPentru a verifica c\u0103 politica a fost aplicat\u0103 cu succes, deschide\u021bi \u201eCentru de control al re\u021belelor \u0219i partaj\u0103rii (Set\u0103ri re\u021bea \u0219i Internet) \u2013 Modificare set\u0103ri adaptor (Configurare set\u0103ri adaptor) \u2013 Propriet\u0103\u021bi adaptor\u201d, unde vom putea vedea tab-ul \u201eAutentificare\u201d:<\/p>\n<p><img decoding=\"async\" alt=\"Configurarea 802.1X pe switch-urile Cisco cu ajutorul NPS redundant (Windows RADIUS cu AD)\" src=\"\/wp-content\/uploads\/2019\/03\/407b1a154f0fed84e71574e1225d68a2.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nOdat\u0103 ce am confirmat c\u0103 politica este aplicat\u0103 cu succes, putem trece la configurarea politicii de re\u021bea pe NPS \u0219i la porturile switch-ului de acces.<\/p>\n<p>S\u0103 cre\u0103m o politic\u0103 de re\u021bea <b><i>neag-computers-8021x-vl100<\/i><\/b>:<\/p>\n<pre><code class=\"xml\">Condi\u021bii:\n  Grupuri Windows - sg-computers-8021x-vl100\n  Tip port NAS - Ethernet\nConstr\u00e2ngeri:\n  Metode de autentificare - Microsoft: EAP protejat (PEAP) - Autentificare necriptat\u0103 (PAP, SPAP)\n  Tip port NAS - Ethernet\nSet\u0103ri:\n  Standard:\n   Framed-MTU 1344\n   TunnelMediumType 802 (include toate mediile 802 plus formatul canonic Ethernet)\n   TunnelPrivateGroupId  100\n   TunnelType  VLAN-uri virtuale<\/code><\/pre>\n<p>\n<img decoding=\"async\" alt=\"Configurarea 802.1X pe switch-urile Cisco cu ajutorul NPS redundant (Windows RADIUS cu AD)\" src=\"\/wp-content\/uploads\/2019\/03\/3e279c0b6111caec20fc91743a75f1aa.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSet\u0103ri standard pentru portul switch-ului (atrag aten\u021bia c\u0103 se folose\u0219te un tip de autentificare \u201emultidomeniu\u201d \u2013 Date &amp; Voce, iar exist\u0103 \u0219i posibilitatea autentific\u0103rii dup\u0103 adresa MAC. Pentru perioada de \u201etranzi\u021bie\u201d, este util s\u0103 folosi\u021bi \u00een parametri:<\/p>\n<pre><code class=\"actionscript\">\nauthentication event fail action authorize vlan 100\nauthentication event no-response action authorize vlan 100\n<\/code><\/pre>\n<p>\nVLAN ID nu este \u201ede carantin\u0103\u201d, ci acela\u0219i \u00een care computerul utilizatorului trebuie s\u0103 ajung\u0103, dup\u0103 ce a fost autorizat cu succes \u2013 p\u00e2n\u0103 c\u00e2nd ne asigur\u0103m c\u0103 totul func\u021bioneaz\u0103 corect. Ace\u0219ti parametri pot fi folosi\u021bi \u0219i \u00een alte scenarii, de exemplu, c\u00e2nd \u00een acest port este conectat un switch neadministrat \u0219i dori\u021bi ca toate dispozitivele conectate la acesta \u0219i care nu au trecut de autentificare s\u0103 ajung\u0103 \u00eentr-un VLAN specific (\u201ede carantin\u0103\u201d).<\/p>\n<p><b class=\"spoiler_title\">Set\u0103rile portului switch-ului \u00een modul 802.1x host-mode multidomeniu<\/b><\/p>\n<pre><code class=\"actionscript\">default int range Gi1\/0\/39-41\nint range Gi1\/0\/39-41\nshu\ndes PC-IPhone_802.1x\nswitchport mode access\nswitchport nonegotiate\nswitchport voice vlan 55\nswitchport port-security maximum 2\nauthentication event fail action authorize vlan 100\nauthentication event no-response action authorize vlan 100\nauthentication host-mode multi-domain\nauthentication port-control auto\nauthentication violation restrict\nmab\ndot1x pae authenticator\ndot1x timeout quiet-period 15\ndot1x timeout tx-period 3\nstorm-control broadcast level pps 100\nstorm-control multicast level pps 110\nno vtp\nlldp receive\nlldp transmit\nspanning-tree portfast\nno shu\nexit<\/code><\/pre>\n<p>Pentru a verifica c\u0103 computerul\/telefonul a trecut cu succes autentificarea, folosi\u021bi comanda:<\/p>\n<pre><code class=\"actionscript\">sh authentication sessions int Gi1\/0\/39 det<\/code><\/pre>\n<p>\nAcum s\u0103 cre\u0103m un grup (de exemplu, <i>sg-fgpp-mab<\/i> ) \u00een Active Directory pentru telefoane \u0219i vom ad\u0103uga un dispozitiv pentru teste (\u00een cazul meu acesta este <b><i>Grandstream GXP2160<\/i><\/b> cu adresa MAC <b>000b.82ba.a7b1<\/b> \u0219i contul corespunz\u0103tor <b>domain 00b82baa7b1<\/b>). <\/p>\n<p>Pentru grupul creat, vom reduce cerin\u021bele politicii de parole (folosind <noindex><a rel=\"nofollow\" href=\"https:\/\/blogs.technet.microsoft.com\/canitpro\/2013\/05\/29\/step-by-step-enabling-and-using-fine-grained-password-policies-in-ad\/\">Politici de Parol\u0103 Fine-Grained<\/a><\/noindex> prin Active Directory Administrative Center -&gt; domain -&gt; System -&gt; Password Settings Container) cu urm\u0103toarele set\u0103ri <b><i>Password-Settings-for-MAB<\/i><\/b>:<\/p>\n<p><img decoding=\"async\" alt=\"Configurarea 802.1X pe switch-urile Cisco cu ajutorul NPS redundant (Windows RADIUS cu AD)\" src=\"\/wp-content\/uploads\/2019\/03\/289eedad27d4dc8c4d406f09e3496ac1.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nastfel permi\u021b\u00e2nd utilizarea adresei MAC a dispozitivelor ca parole. Dup\u0103 aceea, vom putea crea o politic\u0103 de re\u021bea pentru autentificarea 802.1x metoda mab, numit\u0103 neag-devices-8021x-voice. Set\u0103rile sunt urm\u0103toarele:<\/p>\n<ul>\n<li>Tip Port NAS \u2013 Ethernet<\/li>\n<li>Grupuri Windows \u2013 sg-fgpp-mab<\/li>\n<li>Tipuri EAP: Autentificare necriptat\u0103 (PAP, SPAP)<\/li>\n<li>Atribute RADIUS \u2013 Specific pentru V\u00e2nz\u0103tor: Cisco \u2013 Cisco-AV-Pair \u2013 Valoarea atributului: device-traffic-class=voice<\/li>\n<\/ul>\n<p>\ndup\u0103 autentificarea reu\u0219it\u0103 (s\u0103 nu uit\u0103m s\u0103 configur\u0103m portul switch-ului), vom verifica informa\u021biile de pe port:<\/p>\n<p><b class=\"spoiler_title\">sh authentication se int Gi1\/0\/34<\/b><\/p>\n<pre><code class=\"plaintext\">----------------------------------------\n            Interfa\u021b\u0103:  GigabitEthernet1\/0\/34\n          Adresa MAC:  000b.82ba.a7b1\n           Adresa IP:  172.29.31.89\n            Nume Utilizator:  000b82baa7b1\n               Statut:  Autorizare Reu\u0219it\u0103\n               Domeniu:  VOICE\n       Mod operativ gazd\u0103:  multi-domain\n     Direc\u021bia de control operativ:  both\n        Autorizat de:  Server de Autentificare\n      Timp de sesiune:  N\/A\n         Timp de inactivitate:  N\/A\n    ID Comun de Sesiune:  0000000000000EB2000B8C5E\n      ID Sesiune Acct:  0x00000134\n               Handle:  0xCE000EB3\n\nLista metodelor executabile:\n       Metod\u0103   Stat\n       dot1x    E\u0219uat\n       mab      Autentificare Reu\u0219it\u0103<\/code><\/pre>\n<p>Acum, a\u0219a cum am promis, s\u0103 analiz\u0103m c\u00e2teva situa\u021bii mai pu\u021bin evidente. De exemplu, trebuie s\u0103 conect\u0103m computerele dispozitivelor utilizatorilor printr-un switch neadministrat. \u00cen acest caz, set\u0103rile portului pentru acesta vor ar\u0103ta astfel:<\/p>\n<p><b class=\"spoiler_title\">set\u0103rile portului switch-ului \u00een modul 802.1x host-mode multi-auth<\/b><\/p>\n<pre><code class=\"actionscript\">interface GigabitEthernet1\/0\/1\ndescription *SW \u2013 802.1x \u2013 8 mac*\nshu\nswitchport mode access\nswitchport nonegotiate\nswitchport voice vlan 55\nswitchport port-security maximum 8  ! cre\u0219tem num\u0103rul de adrese MAC permise\nauthentication event fail action authorize vlan 100\nauthentication event no-response action authorize vlan 100\nauthentication host-mode multi-auth  ! \u2013 modul de autentificare\nauthentication port-control auto\nauthentication violation restrict\nmab\ndot1x pae authenticator\ndot1x timeout quiet-period 15\ndot1x timeout tx-period 3\nstorm-control broadcast level pps 100\nstorm-control multicast level pps 110\nno vtp\nspanning-tree portfast\nno shu<\/code><\/pre>\n<p>P.S. am observat o eroare foarte ciudat\u0103 \u2013 dac\u0103 un dispozitiv a fost conectat printr-un astfel de switch, iar apoi a fost conectat la un switch administrat, acesta NU va func\u021biona, p\u00e2n\u0103 nu repornim(!) switch-ul. P\u00e2n\u0103 acum nu am g\u0103sit alte solu\u021bii pentru aceast\u0103 problem\u0103.<\/p>\n<p>Un alt aspect legat de DHCP (dac\u0103 se folose\u0219te ip dhcp snooping) \u2013 f\u0103r\u0103 aceste op\u021biuni:<\/p>\n<pre><code class=\"actionscript\">ip dhcp snooping vlan 1-100\nnu ip dhcp snooping information option<\/code><\/pre>\n<p>\nde ce nu se ob\u021bine corect adresa ip... poate c\u0103 este o particularitate a serverului nostru DHCP<\/p>\n<p>\u0218i Mac OS &amp; Linux (care au suport nativ pentru 802.1x) \u00eencearc\u0103 s\u0103 treac\u0103 autentificarea utilizatorului, chiar dac\u0103 autentificarea prin adresa MAC este configurat\u0103. <\/p>\n<p>\u00cen urm\u0103toarea parte a articolului, vom examina aplicarea 802.1x pentru Wireless (\u00een func\u021bie de grupul din care face parte contul utilizatorului, acesta va fi \"trimis\" \u00een re\u021beaua corespunz\u0103toare (vlan), de\u0219i se va conecta la acela\u0219i SSID).<\/p>\n<p>Sursa: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/443942\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0420\u0430\u0441\u0441\u043c\u043e\u0442\u0440\u0438\u043c \u043d\u0430 \u043f\u0440\u0430\u043a\u0442\u0438\u043a\u0435 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435 Windows Active Directory + NPS (2 \u0441\u0435\u0440\u0432\u0435\u0440\u0430 \u0434\u043b\u044f \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u044f \u043e\u0442\u043a\u0430\u0437\u043e\u0443\u0441\u0442\u043e\u0439\u0447\u0438\u0432\u043e\u0441\u0442\u0438) + \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442 802.1x \u0434\u043b\u044f \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044f \u0434\u043e\u0441\u0442\u0443\u043f\u0430 \u0438 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u0439 \u2013 \u0434\u043e\u043c\u0435\u043d\u043d\u044b\u0445 \u043a\u043e\u043c\u043f\u044c\u044e\u0442\u0435\u0440\u043e\u0432 \u2013 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432. \u041e\u0437\u043d\u0430\u043a\u043e\u043c\u0438\u0442\u044c\u0441\u044f \u0441 \u0442\u0435\u043e\u0440\u0438\u0435\u0439 \u043f\u043e \u0441\u0442\u0430\u043d\u0434\u0430\u0440\u0442\u0443 \u043c\u043e\u0436\u043d\u043e \u0432 Wikipedia, \u043f\u043e \u0441\u0441\u044b\u043b\u043a\u0435: IEEE 802.1X \u0422\u0430\u043a \u043a\u0430\u043a \u201c\u043b\u0430\u0431\u043e\u0440\u0430\u0442\u043e\u0440\u0438\u044f\u201d \u0443 \u043c\u0435\u043d\u044f \u043e\u0433\u0440\u0430\u043d\u0438\u0447\u0435\u043d\u0430 \u043f\u043e \u0440\u0435\u0441\u0443\u0440\u0441\u0430\u043c, \u0441\u043e\u0432\u043c\u0435\u0441\u0442\u0438\u043c \u0440\u043e\u043b\u0438 NPS \u0438 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u043b\u0435\u0440\u0430 \u0434\u043e\u043c\u0435\u043d\u0430, \u043d\u043e [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-42118","post","type-post","status-publish","format-standard","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2.1 - aioseo.com -->\n\t<meta name=\"description\" content=\".\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/nastrojka-802-1x-na-kommutatorah-cisco-s-pomoshhyu-otkazoustojchivogo-nps-windows-radius-with-ad\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"ro_RO\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0430 802.1X \u043d\u0430 \u043a\u043e\u043c\u043c\u0443\u0442\u0430\u0442\u043e\u0440\u0430\u0445 Cisco \u0441 \u043f\u043e\u043c\u043e\u0449\u044c\u044e \u043e\u0442\u043a\u0430\u0437\u043e\u0443\u0441\u0442\u043e\u0439\u0447\u0438\u0432\u043e\u0433\u043e NPS (Windows RADIUS with AD) | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\".\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/nastrojka-802-1x-na-kommutatorah-cisco-s-pomoshhyu-otkazoustojchivogo-nps-windows-radius-with-ad\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-03-17T21:00:00+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-02-18T10:44:55+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Configurarea 802.1X pe comutatoarele Cisco cu ajutorul NPS rezilient (Windows RADIUS cu AD) | ProHoster","description":".","canonical_url":"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/nastrojka-802-1x-na-kommutatorah-cisco-s-pomoshhyu-otkazoustojchivogo-nps-windows-radius-with-ad","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"ro_RO","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0430 802.1X \u043d\u0430 \u043a\u043e\u043c\u043c\u0443\u0442\u0430\u0442\u043e\u0440\u0430\u0445 Cisco \u0441 \u043f\u043e\u043c\u043e\u0449\u044c\u044e \u043e\u0442\u043a\u0430\u0437\u043e\u0443\u0441\u0442\u043e\u0439\u0447\u0438\u0432\u043e\u0433\u043e NPS (Windows RADIUS with AD) | ProHoster","og:description":".","og:url":"https:\/\/prohoster.info\/ro\/blog\/administrirovanie\/nastrojka-802-1x-na-kommutatorah-cisco-s-pomoshhyu-otkazoustojchivogo-nps-windows-radius-with-ad","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-03-17T21:00:00+00:00","article:modified_time":"2020-02-18T10:44:55+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"42118","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-22 07:20:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 00:05:22","updated":"2026-01-22 07:20:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/posts\/42118","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/comments?post=42118"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/posts\/42118\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/media?parent=42118"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/categories?post=42118"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/tags?post=42118"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}