
Mirë se erdhët në publikimin e tretë të ciklit të artikujve kushtuar Cisco ISE. Linket për të gjithë artikujt në cikël janë të listuara më poshtë:
NĂ« kĂ«tĂ« publikim, ju pret njĂ« thellim nĂ« qasjen e mysafirĂ«ve, si dhe njĂ« udhĂ«zues hap pas hapi pĂ«r integrimin e Cisco ISE dhe FortiGate pĂ«r konfigurimin e FortiAP â pikĂ«s sĂ« aksesit nga Fortinet (nĂ« pĂ«rgjithĂ«si i pĂ«rshtatshĂ«m pĂ«r çdo pajisje qĂ« mbĂ«shtet RADIUS CoA â Ndryshimi i Autorizimit).
Së fundi, po bashkangjis artikujt tanë .
Shënim: Pajisjet Check Point SMB nuk mbështesin RADIUS CoA.
Një artikull i shkëlqyer në anglisht përshkruan se si të krijoni qasje për mysafirë duke përdorur Cisco ISE në Cisco WLC (Kryesori Wireless). Le të kuptojmë!
1. Hyrje
Qasja e mysafirëve (portali) lejon ofrimin e aksesit në Internet ose për burimet e brendshme për mysafirët dhe përdoruesit që nuk dëshironi t'i lejoni në rrjetin tuaj të brendshëm. Ekzistojnë 3 tipe të paracaktuar të portalit të mysafirëve (Guest portal):
Portali i mysafirĂ«ve Hotspot â akses nĂ« rrjet pĂ«r mysafirĂ«t ofrohet pa tĂ« dhĂ«na hyrjeje. NĂ« pĂ«rgjithĂ«si, pĂ«rdoruesit duhet tĂ« pranojnĂ« "PolitikĂ«n e pĂ«rdorimit dhe privatĂ«sisĂ«" sĂ« kompanisĂ« pĂ«rpara se tĂ« fitojnĂ« akses nĂ« rrjet.
Portali i mysafirĂ«ve tĂ« sponsorizuar â hyrja nĂ« rrjet dhe tĂ« dhĂ«nat pĂ«r hyrje duhet tĂ« jepen nga sponsori â pĂ«rdoruesi qĂ« Ă«shtĂ« pĂ«rgjegjĂ«s pĂ«r krijimin e llogarive tĂ« mysafirĂ«ve nĂ« Cisco ISE.
Portali i mysafirĂ«ve tĂ« vetĂ«-regjistruar â nĂ« kĂ«tĂ« rast, mysafirĂ«t pĂ«rdorin tĂ« dhĂ«nat ekzistuese pĂ«r hyrje ose krijojnĂ« vetĂ« njĂ« llogari me tĂ« dhĂ«nat pĂ«r hyrje, por kĂ«rkohet konfirmimi i sponsorit pĂ«r tĂ« fituar akses nĂ« rrjet.
Në Cisco ISE mund të implementohen shumë portale në të njëjtën kohë. Si parazgjedhje, në portalin e mysafirëve, përdoruesi do të shohë logon Cisco dhe frazat standarde të zakonshme. Të gjitha këto mund të personalizohen dhe madje të vendoset shfaqja e reklamave të detyrueshme para se të fitohet akses.
Konfigurimi i aksesit për mysafirë mund të ndahet në 4 faza kryesore: konfigurimi i FortiAP, krijimi i lidhjes midis Cisco ISE dhe FortiAP, krijimi i portalit për mysafirë dhe konfigurimi i politikës së aksesit.
2. Konfigurimi i FortiAP në FortiGate
FortiGate është një kontrollor i pikave të aksesit dhe të gjitha konfigurimet bëhen aty. Pikët e aksesit FortiAP mbështesin PoE, kështu që sapo ta lidhni në rrjet përmes Ethernet-it, mund të filloni konfigurimin.
1) Në FortiGate, shkoni në skedën WiFi & Switch Controller > Managed FortiAPs > Create New > Managed AP.Duke përdorur numrin e seri unike të pikës së qasjes, e cila është e renditur në vetë pikën e qasjes, shtoni atë si një objekt. Ose mund të zbuloni automatikisht dhe pastaj klikoni Autorizo me klikimin e djathtë të mausit.

2) Cilësimet e FortiAP mund të jenë në parazgjedhje; për shembull, lëreni siç është në skrin. Rrallë rekomandoj që të aktivizoni modalitetin 5 GHz, pasi disa pajisje nuk mbështesin 2.4 GHz.
3) Më pas, në skedën WiFi & Switch Controller > FortiAP Profiles > Create New ne krijojmë një profil konfigurimi për pikën e aksesit (versioni i protokollit 802.11, modaliteti SSID, frekuenca e kanalit dhe numri i tyre).
Shembujt e konfigurimeve FortiAP

4) Hapi i ardhshëm është krijimi i SSID. Shkoni në skedën WiFi & Switch Controller > SSIDs > Create New > SSID. Këtu, nga të rëndësishmet, duhet të konfigurohet:
hapĂ«sira adresore pĂ«r WLAN-in e mysafirĂ«ve â IP/Netmask
RADIUS Accounting dhe Secure Fabric Connection në fushën Administrative Access
Opsioni i Zbulimit të Pajisjeve
SSID dhe opsioni Broadcast SSID
CilĂ«simet e ModĂ«s sĂ« SigurisĂ« > Portali i KapitullitÂ
Portali i Autentifikimit â JashtĂ« dhe futni lidhjen pĂ«r portalin e krijuar pĂ«r mysafirĂ« nga Cisco ISE nga pika 20
Grupi i PĂ«rdoruesve â Grupi Mysafir â JashtĂ« â shtoni RADIUS nĂ« Cisco ISE (pika 6 dhe mĂ« vonĂ«)
Shembulli i konfigurimit të SSID

5) Më pas duhen krijuar rregullat në politikën e aksesit në FortiGate. Shkoni në skedën Politika & Objekte > Politika e Firewall-it dhe krijoni një rregull të tillë:

3. Konfigurimi i RADIUS
6) Shkoni nĂ« ndĂ«rfaqen e uebit tĂ« Cisco ISE nĂ« skedĂ«n Politika > Elementet e PolitikĂ«s > FjalorĂ«t > Sistemi > RADIUS > ShkĂ«putĂ«sit RADIUS > Shtoni. NĂ« kĂ«tĂ« skedĂ« do tĂ« shtojmĂ« nĂ« listĂ«n e protokolleve tĂ« mbĂ«shtetur RADIUS nga Fortinet, pasi pothuajse çdo shpĂ«rndarĂ«s ka atributet e tij specifike â VSA (Atributet e BashkĂ«ngjitura nga ShpĂ«rndarĂ«si).
Lista e atributeve RADIUS Fortinet mund të gjendet . VSA ndryshojnë sipas numrit unik të ID të Shpërndarësit. Për Fortinet ky ID = 12356. Lista e plotë VSA është publikuar nga organizata IANA.
7) Jepni emrin fjalorit, tregoni ID e Shpërndarësit (12356) dhe klikoni Dërgo.
8) MĂ« pas kaloni nĂ« Administrata > Profili i Pajisjeve tĂ« Rrjetit > Shto dhe krijojmĂ« njĂ« profil tĂ« ri pajisjeje. NĂ« fushĂ«n RADIUS Dictionaries duhet tĂ« zgjidhni fjalorin Fortinet RADIUS tĂ« krijuar mĂ« parĂ« dhe tĂ« zgjidhni metodat CoA pĂ«r t'i pĂ«rdorur mĂ« vonĂ« nĂ« politikĂ«n ISE. Kam zgjedhur RFC 5176 dhe Port Bounce (shutdown/no shutdown i ndĂ«rfaqes rrjetit) dhe VSA pĂ«rkatĂ«se:Â
Fortinet-Access-Profile = read-write
Fortinet-Group-Name = fmg_faz_admins
9) Më pas duhet të shtoni FortiGate për lidhshmëri me ISE. Për këtë, shkoni në skedën Administration > Network Resources > Network Device Profiles > Add. Duhet të ndryshoni fushat Name, Vendor, RADIUS Dictionaries (Adresa IP përdoret nga FortiGate, jo nga FortiAP).
Shembull i konfigurimit RADIUS nga ana e ISE



10) Më pas duhet të konfigurohet RADIUS nga ana e FortiGate. Në ndërfaqen web të FortiGate, shkoni te User & Authentication > RADIUS Servers > Create New. Specifikoni emrin, adresën IP dhe Shared secret (fjalëkalimin) nga pika e mëparshme. Më pas klikoni Test User Credentials dhe futni çdo kredencial që mund të tërhiqet përmes RADIUS (p.sh., përdorues lokal në Cisco ISE).

11) Shtoni në grupin Guest-Group (nëse nuk ekziston, krijoni një) serverin RADIUS, si dhe burimet e jashtme të përdoruesve.

12) Mos harroni të shtoni grupin Guest-Group në SSID-në që krijuam më parë në pikën 4.
4. Konfigurimi i përdoruesve të autentifikimit
13) Opcionalisht, mund të importoni një certifikatë në portalin e mysafirëve ISE ose të krijoni një certifikatë të vetë-nënshkruar në skedën. Qendrat e Punës > Akses i Mysafirëve > Administrimi > Certifikimi > Certifikatat e Sistemit.

14) Pas kësaj, në skedën Qendrat e Punës > Akses i Mysafirëve > Grupi i Identiteteve > Grupi i Identiteteve të Përdoruesve > Shto krijoni një grup të ri përdoruesish për aksesin e mysafirëve, ose përdorni ata të krijuar si parazgjedhje.

15) Më pas, në skedën Administrimi > Identitetet krijoni përdoruesit e mysafirëve dhe shtoni ata në grupet nga pika e kaluar. Nëse dëshironi të përdorni llogari të palëve të treta, atëherë kaloni këtë hap.

16) Pas kĂ«saj shkojnĂ« te cilĂ«simet Qendrat e PunĂ«s > Akses i MysafirĂ«ve > Identitetet > Sekuenca e Burimeve tĂ« Identitetit > Sekuenca e Portalit tĂ« MysafirĂ«ve â kjo Ă«shtĂ« njĂ« sekuencĂ« e paracaktuar pĂ«r autentikimin e pĂ«rdoruesve tĂ« mysafirĂ«ve. Dhe nĂ« fushĂ«n Lista e KĂ«rkimit pĂ«r Autentifikim zgjidhni rendin e autentikimit tĂ« pĂ«rdoruesve.

17) Për të njoftuar mysafirët me një fjalëkalim të përkohshëm, mund të konfiguroni ofruesit e SMS ose serverin SMTP për këtë qëllim. Kaloni te skeda Qendrat e Punës > Akses i Mysafirëve > Administrimi > Serveri SMTP ose Ofruesit e Porta SMS për këto cilësime. Në rastin e serverit SMTP, nevojitet të krijoni një llogari për ISE dhe të jepni të dhënat në këtë skedë.
18) Përdorni skedën për njoftime me SMS. Në ISE ka profile të paracaktuar për ofruesit e njohur të SMS, megjithatë, është më mirë të krijoni tuajin. Përdorni këto profile si shembuj për konfigurimin. SMS Email Gateway ose SMS HTTP API.
Shembulli i konfigurimit të serverit SMTP dhe SMS gateway për një fjalëkalim të përkohshëm.

5. Konfigurimi i portalit të mysafirëve.
19) Ashtu siç u pĂ«rmend nĂ« fillim, ka 3 lloje portalesh tĂ« paracaktuar pĂ«r mysafirĂ«t: Hotspot, Sponsoruar, VetĂ«-regjistruar. Sugjeroj tĂ« zgjidhni opsionin e tretĂ«, pasi Ă«shtĂ« mĂ« i zakonshmi. NĂ« çdo rast, konfigurimet janĂ« nĂ« masĂ« tĂ« madhe identike. Prandaj, kaloni nĂ« skedĂ«n Qendrat e PunĂ«s > Qasje e MysafirĂ«ve > Portalet & KomponentĂ«t > Portalet e MysafirĂ«ve > Portali i MysafirĂ«ve tĂ« VetĂ«-regjistruar (default).Â
20) MĂ« pas nĂ« skedĂ«n Personalizimi iFaqes sĂ« Portalit zgjidhni âShiko nĂ« Rusisht â Đ ŃŃŃĐșĐžĐčâ, qĂ« portali tĂ« shfaqet nĂ« gjuhĂ«n ruse. Ju mund tĂ« modifikoni tekstin e çdo skede, tĂ« shtoni logon tuaj dhe shumĂ« tĂ« tjera. NĂ« qoshen e djathtĂ« Ă«shtĂ« njĂ« parapamje e portalit tĂ« mysafirĂ«ve pĂ«r njĂ« paraqitje mĂ« tĂ« lehtĂ«.
Shembulli i konfigurimit të portalit të mysafirëve me vetë-regjistrim.

21) Klikoni nĂ« frazĂ«n âURL testimi i Portalitâ dhe kopjoni URL-nĂ« e portalit nĂ« SSID nĂ« FortiGate nĂ« hapin 4. Pamja e pĂ«rgjithshme e URL-sĂ«.
Për të shfaqur domenin tuaj, duhet të ngarkoni certifikatën në portalin e hostit, shihni hapin 13.

22) Shkoni në skedën Work Centers > Guest Access > Policy Elements > Results > Authorization Profiles > Shto për të krijuar një profil autorizimi për Profilin e Pajisjes Rrjet.

23) Në skedën Work Centers > Guest Access > Policy Sets modifikoni politikën e aksesit për përdoruesit WiFi.

![]()
24) Do të përpiqemi të lidhemi me SSID-në e mysafirëve. Më drejton menjëherë në faqen e hyrjes. Këtu mund të hyni me llogarinë e mysafirit, e krijuar lokalisht në ISE, ose të regjistroheni si përdorues mysafir.


25) Nëse zgjodhët opsionin e vetë-regjistrimit, të dhënat njëherëshe për hyrje mund të dërgohen me e-mail, përmes SMS ose të printohen.

26) Në skedën RADIUS > Live Logs në Cisco ISE do të shihni log-et përkatëse të hyrjes.

6. Përfundim
Në këtë artikull të gjatë ne ndërtuam me sukses aksesin e mysafirëve në Cisco ISE, ku si kontrollues të pikave të aksesit kemi FortiGate, dhe si pikë qasje FortiAP. Kjo është një integrim jo trivialisht, që përsëri tregon përdorimin e gjerë të ISE.
Për testimin e Cisco ISE, kontaktoni në , si gjithashtu ndiqni përditësimet në kanalet tona (, , , , ).
Burimi: habr.com
