Konfigurimi i 802.1X në switches Cisco me NPS me qëndrueshmëri (Windows RADIUS me AD)

Konfigurimi i 802.1X në switches Cisco me NPS me qëndrueshmëri (Windows RADIUS me AD)
Le tĂ« shqyrtojmĂ« praktikisht pĂ«rdorimin e Windows Active Directory + NPS (2 serverĂ« pĂ«r tĂ« siguruar qĂ«ndrueshmĂ«rinĂ«) + standardin 802.1x pĂ«r kontrollin e aksesit dhe autentifikimin e pĂ«rdoruesve – kompjuterĂ«ve tĂ« domenit – pajisjeve. Mund tĂ« njiheni me teorinĂ« mbi standardin nĂ« Wikipedia, nĂ« lidhjen: IEEE 802.1X

Duke qenĂ« se “laboratori” im Ă«shtĂ« i kufizuar nĂ« burime, unĂ« kombinoj rolet NPS dhe kontrolluesin e domenit, por ju rekomandoj qĂ« shĂ«rbime kaq kritike t'i ndani.

Nuk di mënyra standarde për sinkronizimin e konfigurimeve (politikave) të Windows NPS, prandaj do të përdorim skriptet PowerShell, të cilat do të ekzekutohen nga planifikuesi i detyrave (autori është një ish-kolegu im). Për autentifikimin e kompjuterëve në domen dhe për pajisjet që nuk e mbështesin 802.1x (telefonat, printerat etj), do të konfiguroni politikën grupore dhe do të krijoni grupe sigurie.

NĂ« fund tĂ« artikullit do tĂ« flas pĂ«r disa nuanca tĂ« punĂ«s me 802.1x – si mund tĂ« pĂ«rdoren switch-e tĂ« pa menaxhuar, dynamic ACL dhe tĂ« tjera. Do tĂ« ndaj informacion rreth “bug”-eve” tĂ« kapura...

Le të fillojmë me instalimin dhe konfigurimin e NPS për ndihmë në Windows Server 2012R2 (në 2016-ën është e ngjashme): përmes Server Manager -> Shk wizardin për Shtimin e Rolleve dhe Karakteristikave, zgjedhim vetëm Serverin e Politika e Rrjetit.

Konfigurimi i 802.1X në switches Cisco me NPS me qëndrueshmëri (Windows RADIUS me AD)

ose me ndihmën e PowerShell:

Install-WindowsFeature NPAS -IncludeManagementTools

NjĂ« sqarim i vogĂ«l – qĂ« tĂ« Protected EAP (PEAP) do t'ju nevojitet patjetĂ«r njĂ« certifikatĂ« qĂ« vĂ«rteton autentikimin e serverit (me tĂ« drejtat pĂ«rkatĂ«se pĂ«r pĂ«rdorim), qĂ« do tĂ« jetĂ« nĂ« tĂ« besuarit nĂ« kompjuterĂ«t klientĂ«, prandaj ka gjasa tĂ« nevojitet gjithashtu tĂ« instaloni rolin Certification Authority. Por le tĂ« mendojmĂ« se CA ju tashmĂ« e keni instaluar


Do ta bëjmë të njëjtën gjë edhe në serverin e dytë. Do të krijojmë një dosje për skriptin C:Scripts në të dy serverët dhe një dosje rrjetore në serverin e dytë SRV2NPS-config$

Në serverin e parë do të krijojmë skriptin PowerShell C:ScriptsExport-NPS-config.ps1 me përmbajtjen e mëposhtme:

Export-NpsConfiguration -Path "SRV2NPS-config$NPS.xml"

Pas kĂ«saj do tĂ« konfigurojmĂ« njĂ« detyrĂ« nĂ« Task Scheduler: "Export-NpsConfiguration”

powershell -executionpolicy unrestricted -f "C:ScriptsExport-NPS-config.ps1"

Ekzekutohet pĂ«r tĂ« gjithĂ« pĂ«rdoruesit – Ekzekutohet me tĂ« drejtat mĂ« tĂ« larta
Çdo ditĂ« – PĂ«rsĂ«ritni detyrĂ«n çdo 10 minuta pĂ«r 8 orĂ«.

Në NPS-in rezervë do të konfigurojmë importimin e konfigurimit (politikave):
do të krijojmë një skript PowerShell:

echo Import-NpsConfiguration -Path "c:NPS-configNPS.xml" >> C:ScriptsImport-NPS-config.ps1

dhe një detyrë për të ekzekutuar atë çdo 10 minuta:

powershell -executionpolicy unrestricted -f "C:ScriptsImport-NPS-config.ps1"

Ekzekutohet pĂ«r tĂ« gjithĂ« pĂ«rdoruesit – Ekzekutohet me tĂ« drejtat mĂ« tĂ« larta
Çdo ditĂ« – PĂ«rsĂ«ritni detyrĂ«n çdo 10 minuta pĂ«r 8 orĂ«.

Tani, pĂ«r verifikim, do tĂ« shtojmĂ« nĂ« NPS nĂ« njĂ«rin nga serverĂ«t (!) njĂ« çift switch-esh nĂ« RADIUS-klientĂ«t (IP dhe Shared Secret), dy politika pĂ«r kĂ«rkesat e lidhjes: WIRED-Connect (Kushti: "Lloji i portit NAS – Ethernet") dhe WiFi-Enterprise (Kushti: "Lloji i portit NAS – IEEE 802.11"), si dhe njĂ« politkĂ« rrjeti Access Cisco Network Devices (Network Admins):

Kushtet:
Grupet Windows - domainsg-network-admins
Kufizimet:
Metodat e verifikimit – Verifikimi nĂ« tekst tĂ« hapur (PAP, SPAP)
Parametrat:
Atributet RADIUS: Standard - Service-Type - Login
Varietetet e prodhuesit - Cisco-AV-Pair - Cisco - shell:priv-lvl=15

Nga ana e switch-eve, konfigurimet e mëposhtme:

aaa new-model
aaa local authentication attempts max-fail 5
!
!
aaa group server radius NPS
 server-private 192.168.38.151 auth-port 1812 acct-port 1813 key %shared_secret%
 server-private 192.168.10.151 auth-port 1812 acct-port 1813 key %shared_secret%
!
aaa authentication login default group NPS local
aaa authentication dot1x default group NPS
aaa authorization console
aaa authorization exec default group NPS local if-authenticated
aaa authorization network default group NPS
!
aaa session-id common
!
identity profile default
!
dot1x system-auth-control
!
!
line vty 0 4
 exec-timeout 5 0
 transport input ssh
 escape-character 99
line vty 5 15
 exec-timeout 5 0
 logging synchronous
 transport input ssh
 escape-character 99

Pas konfigurimit, pas 10 minutash, të gjitha klientët politikaparametrat duhet të shfaqen edhe në NPS-in rezervë dhe ne do të jemi në gjendje të autorizohemi në switch-e me një llogari Active Directory, anëtar të grupit domainsg-network-admins (të cilin e krijuam më parë).

Le tĂ« kalojmĂ« nĂ« konfigurimin e Active Directory – do tĂ« krijojmĂ« politikat grupore dhe tĂ« fjalĂ«kalimit, do tĂ« krijojmĂ« grupet e nevojshme.

Politika grupore Computers-8021x-Settings:

Konfigurimi i Kompjuterit (Aktiv)
   Politikate
     Cilësimet e Windows
        Cilësimet e Sigurisë
          Shërbimet e Sistemite
     Wired AutoConfig (Modaliteti i Nismës: Automatik)
Politikat e Rrjetit të Njëjta (802.3)


NPS-802-1x

Emri	NPS-802-1x
Përshkrimi	802.1x
Cilësimet Globale
CILËSIM	VLERË
Përdor shërbimet e rrjetit LAN të Windows për klientët	Aktivizuar
Kredencialet e përbashkëta për autentifikimin në rrjet	Aktivizuar
Profili i Rrjetit
Cilësimet e Sigurisë
Aktivizo përdorimin e autentikimit IEEE 802.1X për qasje në rrjet	Aktivizuar
Kufizo pĂ«rdorimin e autentikimit IEEE 802.1X pĂ«r qasje nĂ« rrjet	Çaktivizuar
Cilësimet IEEE 802.1X
Autentifikimi i Kompjuterit	Vetëm kompjuter
Maksimumi i Dështimeve të Autentifikimit	10
Maksimumi i Mesazheve EAPOL-Start të Dërguara	 
Periudha e Mbajtjes (sekonda)	 
Periudha e Nismës (sekonda)	 
Periudha e Autentifikimit (sekonda)	 
Pronësitë e Metodës së Autentifikimit të Rrjetit
Metoda e autentifikimit	Protected EAP (PEAP)
Vërteto certifikatën e serverit	Aktivizuar
Lidhu me këto servera	 
Mos e kĂ«rko pĂ«rdoruesin pĂ«r tĂ« autorizuar serverĂ« tĂ« rinj ose autoritete tĂ« certifikimit tĂ« besuara	Çaktivizuar
Aktivizo rikonekton e shpejtë	Aktivizuar
ShkĂ«put nĂ«se serveri nuk paraqet cryptobinding TLV	Çaktivizuar
Kufizo mbrojtjen e aksesit nĂ« rrjet	Çaktivizuar
Konfigurimi i Metodës së Autentifikimit
Metoda e autentifikimit	Fjalëkalim të siguruar (EAP-MSCHAP v2)
Përdor automatikisht emrin dhe fjalëkalimin e lidhjes sime Windows (dhe domenin nëse ka)	Aktivizuar

Konfigurimi i 802.1X në switches Cisco me NPS me qëndrueshmëri (Windows RADIUS me AD)

Do të krijojmë një grup sigurie sg-computers-8021x-vl100, ku do të shtojmë kompjuterët që duam të shpërndajmë në VLAN 100 dhe do të konfigurojmë filtrimin për politikën grupore të krijuar më parë në këtë grup:

Konfigurimi i 802.1X në switches Cisco me NPS me qëndrueshmëri (Windows RADIUS me AD)

Sigurohuni qĂ« politika e cila Ă«shtĂ« aplikuar nĂ« mĂ«nyrĂ« tĂ« suksesshme mund tĂ« kontrollohet duke e hapur "Qendra e Menaxhimit tĂ« Rrjeteve dhe NdihmĂ«sit (Parametrat e Rrjetit dhe Internetit) – Ndryshimi i parametrave tĂ« adapterit (Konfigurimi i parametrave tĂ« adapterit) – Pronat e adapterit", ku ne mund tĂ« shohim skedĂ«n "Kontrolli i Autenticitetit":

Konfigurimi i 802.1X në switches Cisco me NPS me qëndrueshmëri (Windows RADIUS me AD)

Kur të jeni siguruar që politika aplikohet me sukses, mund të kaloni në konfigurimin e politikës rrjetore në NPS dhe portet e switch-it të nivelit të aksesit.

Le të krijojmë një politikë rrjetore neag-computers-8021x-vl100:

Kushtet:
  Grupi i Windows - sg-computers-8021x-vl100
  Lloji i Portit NAS - Ethernet
Kufizimet:
  Metodat e Autentikimit - Microsoft: EAP e Mbrojtur (PEAP) - Autentikim i Paenkriptuar (PAP, SPAP)
  Lloji i Portit NAS - Ethernet
Parametrat:
  Standard:
   Framed-MTU 1344
   TunnelMediumType 802 (përfshin të gjitha mediat 802 plus formatin kanonik të Ethernetit)
   TunnelPrivateGroupId 100
   TunnelType VLAN virtuale

Konfigurimi i 802.1X në switches Cisco me NPS me qëndrueshmëri (Windows RADIUS me AD)

Parametrat e zakonshĂ«m pĂ«r portin e switch-it (vĂ«rej se po pĂ«rdoret tipi i autentikimit "multi-domain" – Data & Voice, dhe gjithashtu ka mundĂ«sinĂ« e autentikimit pĂ«rmes adresĂ«s MAC. GjatĂ« "periudhĂ«s kalimtare" ka kuptim tĂ« pĂ«rdornim nĂ« parametrat:


eventi i autentikimit dështoi veprimi autorizo vlan 100
eventi i autentikimit pa përgjigje veprimi autorizo vlan 100

id vlan-i nuk Ă«shtĂ« "karantinĂ«", por i njĂ«jti, nĂ« tĂ« cilin kompjuteri i pĂ«rdoruesit duhet tĂ« hyjĂ«, pasi Ă«shtĂ« autorizuar me sukses – deri sa tĂ« sigurohemi se gjithçka funksionon siç duhet. KĂ«to tĂ« njĂ«jtat parametra mund tĂ« pĂ«rdoren edhe nĂ« skenare tĂ« tjera, pĂ«r shembull, kur nĂ« kĂ«tĂ« port Ă«shtĂ« lidhur njĂ« switch i pa menaxhuar dhe dĂ«shiron qĂ« tĂ« gjitha pajisjet e lidhura nĂ« tĂ« dhe qĂ« nuk kanĂ« kaluar autentikimin, tĂ« bien nĂ« njĂ« vlan tĂ« caktuar ("karantinĂ«").

parametrat e portit të switch-it në modalitetin 802.1x host-mode multi-domain

default int range Gi1/0/39-41
int range Gi1/0/39-41
shu
des PC-IPhone_802.1x
switchport mode access
switchport nonegotiate
switchport voice vlan 55
switchport port-security maximum 2
eventi i autentikimit dështoi veprimi autorizo vlan 100
eventi i autentikimit pa përgjigje veprimi autorizo vlan 100
authentication host-mode multi-domain
authentication port-control auto
authentication violation restrict
mab
dot1x pae authenticator
dot1x timeout quiet-period 15
dot1x timeout tx-period 3
storm-control broadcast level pps 100
storm-control multicast level pps 110
no vtp
lldp receive
lldp transmit
spanning-tree portfast
no shu
exit

Sigurohuni që telefoni i kompjuterit të ketë kaluar me sukses autentikimin duke përdorur komandën:

sh authentication sessions int Gi1/0/39 det

Tani, do të krijojmë një grup (p.sh., sg-fgpp-mab ) në Active Directory për telefonat dhe do të shtojmë një pajisje për prova (në rastin tim kjo është Grandstream GXP2160 me adresën MAC 000b.82ba.a7b1 dhe llogarinë përkatëse domain 00b82baa7b1).

Për grupin e krijuar, do të ulim kërkesat e politikës për fjalëkalimin (duke përdorur Fine-Grained Password Policies në Qendrën Administrative të Active Directory -> domain -> System -> Password Settings Container) me parametrat e tillë Password-Settings-for-MAB:

Konfigurimi i 802.1X në switches Cisco me NPS me qëndrueshmëri (Windows RADIUS me AD)

në këtë mënyrë do të lejojmë që të përdoren adresat MAC të pajisjeve si fjalëkalime. Pas kësaj, ne mund të krijojmë një politikë rrjetore për autentikimin 802.1x me metodën mab, duke e quajtur atë neag-devices-8021x-voice. Parametrat janë si më poshtë:

  • Lloji i Portit NAS – Ethernet
  • Grupet e Windows – sg-fgpp-mab
  • Llojet EAP: Autentikim i Paenkriptuar (PAP, SPAP)
  • Atributet RADIUS – Specifike pĂ«r Furnizuesin: Cisco – Cisco-AV-Pair – Vlera e atributit: device-traffic-class=voice

pas autentikimit të suksesshëm (mos harroni të konfiguroni portin e switch-it), do të shohim informacionin nga porta:

sh authentication se int Gi1/0/34

----------------------------------------
            Interface:  GigabitEthernet1/0/34
          MAC Address:  000b.82ba.a7b1
           IP Address:  172.29.31.89
            User-Name:  000b82baa7b1
               Status:  Authz Success
               Domain:  VOICE
       Oper host mode:  multi-domain
     Oper control dir:  both
        Authorized By:  Authentication Server
      Session timeout:  N/A
         Idle timeout:  N/A
    Common Session ID:  0000000000000EB2000B8C5E
      Acct Session ID:  0x00000134
               Handle:  0xCE000EB3

Lista e metodave të ekzekutueshme:
       Metoda   Shteti
       dot1x    Dështoi
       mab      Authc Sukces

Tani, siç e premtova, do të shqyrtojmë disa situata jo shumë të qarta. Për shembull, na nevojitet të lidhim kompjuterët/pajisjet e përdoruesve përmes një switci të pa menaxhuar. Në këtë rast, parametrat e portit do të dukeshin si më poshtë:

parametrat e portit të switch-it në modalitetin 802.1x host-mode multi-auth

interface GigabitEthernet1/0/1
description *SW – 802.1x – 8 mac*
shu
switchport mode access
switchport nonegotiate
switchport voice vlan 55
switchport port-security maximum 8  ! rrisim numrin e adresave MAC të lejueshme
eventi i autentikimit dështoi veprimi autorizo vlan 100
eventi i autentikimit pa përgjigje veprimi autorizo vlan 100
authentication host-mode multi-auth  ! – modaliteti i autentikimit
authentication port-control auto
authentication violation restrict
mab
dot1x pae authenticator
dot1x timeout quiet-period 15
dot1x timeout tx-period 3
storm-control broadcast level pps 100
storm-control multicast level pps 110
no vtp
spanning-tree portfast
no shu

P.S. Ă«shtĂ« vĂ«rejtur njĂ« gabim shumĂ« tĂ« çuditshĂ«m – nĂ«se pajisja ishte lidhur pĂ«rmes njĂ« switci tĂ« tillĂ«, dhe pastaj e lidhnin nĂ« njĂ« switch tĂ« menaxhuar, atĂ«herĂ« ajo NUK do tĂ« funksionojĂ« deri sa tĂ« rindezĂ«(!) switch-in. Deri tani nuk kam gjetur mĂ«nyra tĂ« tjera pĂ«r tĂ« zgjidhur kĂ«tĂ« problem.

NjĂ« moment tjetĂ«r qĂ« lidhet me DHCP (nĂ«se pĂ«rdoret ip dhcp snooping) – pa kĂ«to opsione:

ip dhcp snooping vlan 1-100
no ip dhcp snooping information option

pĂ«r njĂ« arsye tĂ« çuditshme, nuk mund tĂ« marrim adresĂ«n IP
 pavarĂ«sisht nga kjo, mund tĂ« jetĂ« njĂ« veçori e serverit tonĂ« DHCP

Për më tepër, Mac OS & Linux (në të cilat mbështetje për 802.1x është natyrale) përpiqen të kalojnë nëpër autentikimin e përdoruesit, edhe nëse është vendosur autentikimi nëpërmjet adresës MAC.

Në pjesën tjetër të artikullit do të shqyrtojmë aplikimin e 802.1x për Wireless (në varësi të grupit në të cilin bën pjesë llogaria e përdoruesit, do të 'dërgojmë' atë në rrjetin përkatës (VLAN), megjithëse do të lidhin për një SSID të vetëm).

Burimi: habr.com

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster