
Mirësevini në publikimin e tretë të ciklit të artikujve të dedikuar Cisco ISE. lidhjet për të gjithë artikujt në cikël janë më poshtë:
NĂ« kĂ«tĂ« publikim ju pret njĂ« zhytje nĂ« qasjen pĂ«r mysafirĂ«t, si dhe njĂ« udhĂ«zues hap pas hapi pĂ«r integrimin e Cisco ISE dhe FortiGate pĂ«r konfigurimin e FortiAP - pikĂ« aksesi nga Fortinet (generalisht Ă«shtĂ« e pĂ«rshtatshme çdo pajisje qĂ« mbĂ«shtet RADIUS CoA â Ndryshimi i Autorizimit).
Shtojmë gjithashtu artikujt tanë .
Shënim: Pajisjet Check Point SMB nuk mbështesin RADIUS CoA.
E mrekullueshme në anglisht përshkruan se si të krijoni qasje për mysafirët me Cisco ISE në Cisco WLC (Kontrolluesi Wireless). Le të shqyrtojmë!
1. Hyrje
Aksesi për mysafirët (portali) lejon ofrimin e aksesit në internet ose në burimet e brendshme për mysafirët dhe përdoruesit që nuk dëshironi të lejoni në rrjetin tuaj lokal. Ekzistojnë 3 lloje të paracaktuara të portalit për mysafirë:
Hotspot Guest portal - akses në rrjet për mysafirët jepet pa të dhëna hyrjeje. Zakonisht, përdoruesit duhet të pranojnë "Politikën e Përdorimit dhe Privatësisë" së kompanisë përpara se të marrin akses në rrjet.
Sponsored-Guest portal - akses në rrjet dhe të dhënat për hyrje duhet të jepen nga sponsori - përdoruesi përgjegjës për krijimin e llogarive për mysafirët në Cisco ISE.
Self-Registered Guest portal - në këtë rast, mysafirët përdorin të dhëna ekzistuese për hyrje, ose krijojnë vetë një llogari me të dhëna hyrjeje, megjithatë kërkohet konfirmimi i sponsorit për të marrë akses në rrjet.
Në Cisco ISE mund të zhvilloni shumë portale njëherësh. Në mënyrë default, në portalin për mysafirët, përdoruesi do të shohë logon Cisco dhe fraza standarde të zakonshme. E gjithë kjo mund të personalizohet dhe madje mund të vendoset shikimi i reklamave të detyrueshme para se të merrni akses.
Konfigurimi i qasjes për mysafirët mund të ndahet në 4 hapa kryesorë: konfigurimi i FortiAP, vendosja e lidhjes midis Cisco ISE dhe FortiAP, krijimi i portalit për mysafirët dhe konfigurimi i politikave të aksesit.
2. Konfigurimi i FortiAP në FortiGate
FortiGate është kontrolluesi i pikave të aksesit dhe të gjitha konfigurimet bëhen në të. Pikat e aksesit FortiAP mbështesin PoE, kështu që sa herë që e lidhni atë në rrjet me Ethernet, mund të filloni konfigurimin.
1) Në FortiGate, shkoni te seksioni WiFi & Switch Controller > FortiAP të menaxhuar > Krijo të re > AP të menaxhuar. Duke përdorur numrin e veçantë serial të pikës së aksesit, i cili është i shënuar në vetë pikën e aksesit, shtoni atë si objekt. Ose mund të zbulohet automatikisht dhe atëherë klikoni Autorizo me të djathtën e miut.

2) Cilësimet e FortiAP mund të jenë siç janë nga fabrika, për shembull lërini ashtu siç janë në screenshot. Fortë rekomandoj aktivizimin e modit 5 GHz, sepse disa pajisje nuk e mbështesin 2.4 GHz.
3) Pastaj në seksionin WiFi & Switch Controller > Profile të FortiAP > Krijo të re krijojmë një profil cilësimesh për pikën e aksesit (versioni i protokollit 802.11, moda e SSID, frekuenca e kanalit dhe numri i tyre).
Shembulli i cilësimeve FortiAP

4) Hapi tjetër është krijimi i SSID-së. Shkoni në seksionin WiFi & Switch Controller > SSIDs > Krijo të re > SSID. Këtu nga e rëndësishmja duhet të konfigurohet:
hapĂ«sira adresore pĂ«r WLAN-in e mysafirĂ«ve â IP/Netmask
RADIUS Accounting dhe Secure Fabric Connection në fushën Administrative Access
Opsioni i Zbulimit të Pajisjes
SSID dhe opsioni Broadcast SSID
CilĂ«simet e Modit tĂ« SigurisĂ« > Porta KapiteniÂ
Porta e Autentifikimit â e Jashtme dhe ngjisni lidhjen nĂ« portalin e krijuar pĂ«r mysafirĂ«t nga Cisco ISE nga pika 20
Grupi i PĂ«rdoruesve â Grupi i MysafirĂ«ve â e Jashtme â shtoni RADIUS nĂ« Cisco ISE (pika 6 dhe mĂ« tej)
Shembulli i cilësimeve SSID

5) Më pas duhet të krijoni rregulla në politikën e aksesit në FortiGate. Shkoni në seksionin Politika & Objekte > Politika e Firewall-it dhe krijoni një rregull të këtij lloji:

3. Konfigurimi i RADIUS
6) Shkoni nĂ« ndĂ«rfaqen e internetit Cisco ISE nĂ« seksionin Politika > Elementet e PolitikĂ«s > FjalorĂ«t > Sistemi > Radius > Ofruesit RADIUS > Shto. NĂ« kĂ«tĂ« seksion do tĂ« shtojmĂ« nĂ« listĂ«n e protokolleve tĂ« mbĂ«shtetur RADIUS nga Fortinet, pasi pothuajse çdo ofrues ka atribute specifike â VSA (Atributet Specifike tĂ« Ofruesve).
Lista e atributeve RADIUS të Fortinet-it mund të gjendet . VSA dallohen nga numri i veçantë i ID të Ofruesit. ID-ja e Fortinet-it është 12356. E plotë VSA është publikuar nga organizata IANA.
7) Caktoni një emër fjalorit, duke treguar ID të Ofruesit (12356) dhe klikoni Dërgo.
8) MĂ« pas kaloni nĂ« Administrimi > Profilet e Pajisjeve tĂ« Rrjetit > Shto dhe krijoni njĂ« profil tĂ« ri tĂ« pajisjes. NĂ« fushĂ«n RADIUS Dictionaries, zgjidhni fjalorin RADIUS tĂ« krijuar mĂ« parĂ« nga Fortinet dhe zgjidhni metodat e CoA pĂ«r t'i pĂ«rdorur ato mĂ« vonĂ« nĂ« politikĂ«n ISE. Kam zgjedhur RFC 5176 dhe Port Bounce (ndaloni/rrini pa ndalesĂ« tĂ« ndĂ«rfaqes sĂ« rrjetit) dhe VSA pĂ«rkatĂ«se:Â
Fortinet-Access-Profile = lexoni-shkruani
Fortinet-Group-Name = fmg_faz_admins
9) Më pas duhet të shtoni FortiGate-n për lidhshmërinë me ISE. Për këtë, shkoni në seksionin Administrimi > Burimet e Rrjetit > Profilet e Pajisjeve të Rrjetit > Shto. Duhet të ndryshoni fushat Emri, Shitësi, Fjalorët RADIUS (Adresa IP përdoret FortiGate, jo FortiAP).
Shembulli i konfigurimit RADIUS nga ana ISE



10) Pas kësaj duhet të konfiguroni RADIUS nga ana e FortiGate. Në ndërfaqen në web të FortiGate, hyni në Përdorues & Autentifikim > Serverët RADIUS > Krijo të Ri. Specifikoni emrin, adresën IP dhe Shared secret (fjalëkalimin) nga pika e kaluar. Më pas klikoni Testo Kredencialet e Përdoruesit dhe shkruani çdo kredencial që mund të tërhiqet përmes RADIUS (për shembull, përdorues lokal në Cisco ISE).

11) Shtoni në grupin Guest-Group (nëse nuk ka, krijoni një) serverin RADIUS, si dhe burimet e jashtme të përdoruesve.

12) Mos harroni të shtoni grupin Guest-Group në SSID, që e krijuam më parë në p. 4.
4. Konfigurimi i përdoruesve për autentifikim
13) Opcionalisht mund të importoni në portalin e mysafirëve të ISE një certifikatë ose të krijoni një certifikatë të nënshkruar vetë në menunë Qendrat e Punës > Qasja e Mysafirëve > Administrim > Certifikimi > Certifikatat e Sistemit.

14) Më pas në menunë Qendrat e Punës > Qasja e Mysafirëve > Grupi i Identitetit > Grupi i Identitetit të Përdoruesit > Shto krijoni një grup të ri përdoruesish për qasjen e mysafirëve, përndryshe përdorni ato të krijuara nga e para.

15) Më pas në menunë Administrim > Identitetet krijoni përdorues mysafirë dhe shtoni ata në grupet nga pika e kaluar. Nëse dëshironi të përdorni llogari të jashtme, atëherë shkoni në këtë hap.

16) MĂ« pas kaloni nĂ« konfigurimet Qendrat e PunĂ«s > Qasja e MysafirĂ«ve > Identitetet > Sekuenca e Burimeve tĂ« Identitetit > Sekuenca e Portalit tĂ« MysafirĂ«ve â kjo Ă«shtĂ« sekuenca e paracaktuar pĂ«r autentifikimin e pĂ«rdoruesve mysafirĂ«. Dhe nĂ« fushĂ«n Lista e KĂ«rkimeve pĂ«r Autentifikim zgjidhni rendin e autentifikimit tĂ« pĂ«rdoruesve.

17) Për informacionin e mysafirëve nëpërmjet fjalëkalimit të njëhershëm, mund të konfiguroni ofrues SMS ose një server SMTP për këtë qëllim. Shkoni në menunë Qendrat e Punës > Qasja e Mysafirëve > Administrim > Server SMTP ose Ofruesit e Gateway SMS për këto konfigurime. Në rastin e serverit SMTP, kërkohet të krijoni një llogari për ISE dhe të specifikoni informacionin në këtë menu.
18) Për njoftimet SMS përdorni menunë përkatëse. Në ISE ka profile të paracaktuar të ofruesve të njohur të SMS, megjithatë është më mirë të krijoni tuajin. Përdorni këto profile si shembuj konfigurimi SMS Email Gatewayose SMS HTTP API.
Shembulli i konfigurimit të serverit SMTP dhe gateway SMS për fjalëkalim të njëhershëm

5. Konfigurimi i portalit të mysafirëve
19) Si u pĂ«rmend nĂ« fillim, ka 3 lloje portalesh tĂ« paracaktuar pĂ«r mysafirĂ«t: Hotspot, Sponsored, Self-Registered. Sugjeroj tĂ« zgjidhet mundĂ«sia e tretĂ«, sepse Ă«shtĂ« mĂ« e zakonshmja. MegjithatĂ«, konfigurimet janĂ« kryesisht identike. Prandaj kalojmĂ« nĂ« skedĂ«n Work Centers > Guest Access > Portals & Components > Guest Portals > Self-Registered Guest Portal (default).Â
20) NĂ« skedĂ«n Portal Page Customization zgjidhni âView in Albanian â Shqipâ, qĂ« portali tĂ« shfaqet nĂ« shqip. Ju mund tĂ« ndryshoni tekstin e çdo skede, tĂ« shtoni logon tuaj dhe shumĂ« mĂ« tepĂ«r. NĂ« kĂ«ndin e djathtĂ« Ă«shtĂ« pamja e portalit tĂ« mysafirĂ«ve pĂ«r njĂ« pĂ«rfaqĂ«sim mĂ« tĂ« pĂ«rshtatshĂ«m.
Shembulli i konfigurimit të portalit të mysafirëve me vetë-regjistrim

21) Klikoni nĂ« frazĂ«n âPortal test URLâ dhe kopjoni URL-nĂ« e portalit nĂ« SSID nĂ« FortiGate nĂ« hapin 4. Pamja e sipĂ«rme e URL-sĂ«
Për të shfaqur domenin tuaj, duhet të ngarkoni certifikatën në portalin e mysafirëve, shihni hapin 13.

22) Shkoni në skedën Work Centers > Guest Access > Policy Elements > Results > Authorization Profiles > Add për të krijuar një profil autorizimi për profilin e pajisjes së rrjetit që kemi krijuar më parë. 23) Në skedën

Work Centers > Guest Access > Policy Sets ndryshoni politikën e qasjes për përdoruesit e WiFi. 24) Do të përpiqemi të lidhim në SSID-in e mysafirëve. Më dërgon menjëherë në faqen e hyrjes. Këtu mund të hyni me lLogarinë guest, të krijuar lokal në ISE, ose të regjistroheni si një përdorues mysafir.

![]()
25) Nëse zgjodhët mundësinë e vetë-regjistrimit, të dhënat e përdoruesit për një herë mund të dërgohen me email, përmes SMS ose mund të printohen.


26) Në skedën RADIUS > Live Logs në Cisco ISE, do të shihni log-et përkatëse të hyrjes.

6. Përfundim

Në këtë artikull të gjatë, ne kemi konfiguruar me sukses aksesin për mysafirët në Cisco ISE, ku si kontrollues të pikave të qasjes përdoret FortiGate, dhe si pikë qasje FortiAP. Rezultati ishte një integrim jo trivial, që dëshmon sërish aplikimin e gjerë të ISE.
Për testimin e Cisco ISE, kontaktoni në
, si dhe ndiqni pĂ«rditĂ«simet nĂ« kanalet tona ( đ„Cisco ISE: Konfigurimi i aksesit pĂ«r mysafirĂ«t nĂ« FortiAP. Pjesa 3 | ProHoster, , , , ).
Burimi: habr.com
