Cisco ISE: Konfigurimi i qasjes së mysafirëve në FortiAP. Pjesa 3

Cisco ISE: Konfigurimi i qasjes së mysafirëve në FortiAP. Pjesa 3

Mirë se erdhët në publikimin e tretë të ciklit të artikujve kushtuar Cisco ISE. Linket për të gjithë artikujt në cikël janë të listuara më poshtë:

  1. Cisco ISE: Hyrje, kërkesat, instalimi. Pjesa 1

  2. Cisco ISE: Krijimi i përdoruesve, shtimi i serverëve LDAP, integrimi me AD. Pjesa 2

  3. Cisco ISE: Konfigurimi i qasjes së mysafirëve në FortiAP. Pjesa 3

NĂ« kĂ«tĂ« publikim, ju pret njĂ« thellim nĂ« qasjen e mysafirĂ«ve, si dhe njĂ« udhĂ«zues hap pas hapi pĂ«r integrimin e Cisco ISE dhe FortiGate pĂ«r konfigurimin e FortiAP — pikĂ«s sĂ« aksesit nga Fortinet (nĂ« pĂ«rgjithĂ«si i pĂ«rshtatshĂ«m pĂ«r çdo pajisje qĂ« mbĂ«shtet RADIUS CoA — Ndryshimi i Autorizimit).

SĂ« fundi, po bashkangjis artikujt tanĂ« Fortinet — pĂ«rmbledhje materiale tĂ« dobishme.

Shënim: Pajisjet Check Point SMB nuk mbështesin RADIUS CoA.

Një artikull i shkëlqyer një udhëzues në anglisht përshkruan se si të krijoni qasje për mysafirë duke përdorur Cisco ISE në Cisco WLC (Kryesori Wireless). Le të kuptojmë!

1. Hyrje

Qasja e mysafirëve (portali) lejon ofrimin e aksesit në Internet ose për burimet e brendshme për mysafirët dhe përdoruesit që nuk dëshironi t'i lejoni në rrjetin tuaj të brendshëm. Ekzistojnë 3 tipe të paracaktuar të portalit të mysafirëve (Guest portal):

  1. Portali i mysafirĂ«ve Hotspot — akses nĂ« rrjet pĂ«r mysafirĂ«t ofrohet pa tĂ« dhĂ«na hyrjeje. NĂ« pĂ«rgjithĂ«si, pĂ«rdoruesit duhet tĂ« pranojnĂ« "PolitikĂ«n e pĂ«rdorimit dhe privatĂ«sisĂ«" sĂ« kompanisĂ« pĂ«rpara se tĂ« fitojnĂ« akses nĂ« rrjet.

  2. Portali i mysafirĂ«ve tĂ« sponsorizuar — hyrja nĂ« rrjet dhe tĂ« dhĂ«nat pĂ«r hyrje duhet tĂ« jepen nga sponsori — pĂ«rdoruesi qĂ« Ă«shtĂ« pĂ«rgjegjĂ«s pĂ«r krijimin e llogarive tĂ« mysafirĂ«ve nĂ« Cisco ISE.

  3. Portali i mysafirĂ«ve tĂ« vetĂ«-regjistruar — nĂ« kĂ«tĂ« rast, mysafirĂ«t pĂ«rdorin tĂ« dhĂ«nat ekzistuese pĂ«r hyrje ose krijojnĂ« vetĂ« njĂ« llogari me tĂ« dhĂ«nat pĂ«r hyrje, por kĂ«rkohet konfirmimi i sponsorit pĂ«r tĂ« fituar akses nĂ« rrjet.

Në Cisco ISE mund të implementohen shumë portale në të njëjtën kohë. Si parazgjedhje, në portalin e mysafirëve, përdoruesi do të shohë logon Cisco dhe frazat standarde të zakonshme. Të gjitha këto mund të personalizohen dhe madje të vendoset shfaqja e reklamave të detyrueshme para se të fitohet akses.

Konfigurimi i aksesit për mysafirë mund të ndahet në 4 faza kryesore: konfigurimi i FortiAP, krijimi i lidhjes midis Cisco ISE dhe FortiAP, krijimi i portalit për mysafirë dhe konfigurimi i politikës së aksesit.

2. Konfigurimi i FortiAP në FortiGate

FortiGate është një kontrollor i pikave të aksesit dhe të gjitha konfigurimet bëhen aty. Pikët e aksesit FortiAP mbështesin PoE, kështu që sapo ta lidhni në rrjet përmes Ethernet-it, mund të filloni konfigurimin.

1) Në FortiGate, shkoni në skedën WiFi & Switch Controller > Managed FortiAPs > Create New > Managed AP.Duke përdorur numrin e seri unike të pikës së qasjes, e cila është e renditur në vetë pikën e qasjes, shtoni atë si një objekt. Ose mund të zbuloni automatikisht dhe pastaj klikoni Autorizo me klikimin e djathtë të mausit.

Cisco ISE: Konfigurimi i qasjes së mysafirëve në FortiAP. Pjesa 3

2) Cilësimet e FortiAP mund të jenë në parazgjedhje; për shembull, lëreni siç është në skrin. Rrallë rekomandoj që të aktivizoni modalitetin 5 GHz, pasi disa pajisje nuk mbështesin 2.4 GHz.

3) Më pas, në skedën WiFi & Switch Controller > FortiAP Profiles > Create New ne krijojmë një profil konfigurimi për pikën e aksesit (versioni i protokollit 802.11, modaliteti SSID, frekuenca e kanalit dhe numri i tyre).

Shembujt e konfigurimeve FortiAPCisco ISE: Konfigurimi i qasjes së mysafirëve në FortiAP. Pjesa 3Cisco ISE: Konfigurimi i qasjes së mysafirëve në FortiAP. Pjesa 3

4) Hapi i ardhshëm është krijimi i SSID. Shkoni në skedën WiFi & Switch Controller > SSIDs > Create New > SSID. Këtu, nga të rëndësishmet, duhet të konfigurohet:

  • hapĂ«sira adresore pĂ«r WLAN-in e mysafirĂ«ve — IP/Netmask

  • RADIUS Accounting dhe Secure Fabric Connection nĂ« fushĂ«n Administrative Access

  • Opsioni i Zbulimit tĂ« Pajisjeve

  • SSID dhe opsioni Broadcast SSID

  • CilĂ«simet e ModĂ«s sĂ« SigurisĂ« > Portali i Kapitullit 

  • Portali i Autentifikimit — JashtĂ« dhe futni lidhjen pĂ«r portalin e krijuar pĂ«r mysafirĂ« nga Cisco ISE nga pika 20

  • Grupi i PĂ«rdoruesve — Grupi Mysafir — JashtĂ« — shtoni RADIUS nĂ« Cisco ISE (pika 6 dhe mĂ« vonĂ«)

Shembulli i konfigurimit të SSIDCisco ISE: Konfigurimi i qasjes së mysafirëve në FortiAP. Pjesa 3Cisco ISE: Konfigurimi i qasjes së mysafirëve në FortiAP. Pjesa 3

5) Më pas duhen krijuar rregullat në politikën e aksesit në FortiGate. Shkoni në skedën Politika & Objekte > Politika e Firewall-it dhe krijoni një rregull të tillë:

Cisco ISE: Konfigurimi i qasjes së mysafirëve në FortiAP. Pjesa 3

3. Konfigurimi i RADIUS

6) Shkoni nĂ« ndĂ«rfaqen e uebit tĂ« Cisco ISE nĂ« skedĂ«n Politika > Elementet e PolitikĂ«s > FjalorĂ«t > Sistemi > RADIUS > ShkĂ«putĂ«sit RADIUS > Shtoni. NĂ« kĂ«tĂ« skedĂ« do tĂ« shtojmĂ« nĂ« listĂ«n e protokolleve tĂ« mbĂ«shtetur RADIUS nga Fortinet, pasi pothuajse çdo shpĂ«rndarĂ«s ka atributet e tij specifike — VSA (Atributet e BashkĂ«ngjitura nga ShpĂ«rndarĂ«si).

Lista e atributeve RADIUS Fortinet mund të gjendet këtu. VSA ndryshojnë sipas numrit unik të ID të Shpërndarësit. Për Fortinet ky ID = 12356. Lista e plotë e atributeve VSA është publikuar nga organizata IANA.

7) Jepni emrin fjalorit, tregoni ID e Shpërndarësit (12356) dhe klikoni Dërgo.

8) Më pas kaloni në Administrata > Profili i Pajisjeve të Rrjetit > Shto dhe krijojmë një profil të ri pajisjeje. Në fushën RADIUS Dictionaries duhet të zgjidhni fjalorin Fortinet RADIUS të krijuar më parë dhe të zgjidhni metodat CoA për t'i përdorur më vonë në politikën ISE. Kam zgjedhur RFC 5176 dhe Port Bounce (shutdown/no shutdown i ndërfaqes rrjetit) dhe VSA përkatëse: 

Fortinet-Access-Profile = read-write

Fortinet-Group-Name = fmg_faz_admins

9) Më pas duhet të shtoni FortiGate për lidhshmëri me ISE. Për këtë, shkoni në skedën Administration > Network Resources > Network Device Profiles > Add. Duhet të ndryshoni fushat Name, Vendor, RADIUS Dictionaries (Adresa IP përdoret nga FortiGate, jo nga FortiAP).

Shembull i konfigurimit RADIUS nga ana e ISECisco ISE: Konfigurimi i qasjes së mysafirëve në FortiAP. Pjesa 3Cisco ISE: Konfigurimi i qasjes së mysafirëve në FortiAP. Pjesa 3Cisco ISE: Konfigurimi i qasjes së mysafirëve në FortiAP. Pjesa 3Cisco ISE: Konfigurimi i qasjes së mysafirëve në FortiAP. Pjesa 3

10) Më pas duhet të konfigurohet RADIUS nga ana e FortiGate. Në ndërfaqen web të FortiGate, shkoni te User & Authentication > RADIUS Servers > Create New. Specifikoni emrin, adresën IP dhe Shared secret (fjalëkalimin) nga pika e mëparshme. Më pas klikoni Test User Credentials dhe futni çdo kredencial që mund të tërhiqet përmes RADIUS (p.sh., përdorues lokal në Cisco ISE).

Cisco ISE: Konfigurimi i qasjes së mysafirëve në FortiAP. Pjesa 3

11) Shtoni në grupin Guest-Group (nëse nuk ekziston, krijoni një) serverin RADIUS, si dhe burimet e jashtme të përdoruesve.

Cisco ISE: Konfigurimi i qasjes së mysafirëve në FortiAP. Pjesa 3

12) Mos harroni të shtoni grupin Guest-Group në SSID-në që krijuam më parë në pikën 4.

4. Konfigurimi i përdoruesve të autentifikimit

13) Opcionalisht, mund të importoni një certifikatë në portalin e mysafirëve ISE ose të krijoni një certifikatë të vetë-nënshkruar në skedën. Qendrat e Punës > Akses i Mysafirëve > Administrimi > Certifikimi > Certifikatat e Sistemit.

Cisco ISE: Konfigurimi i qasjes së mysafirëve në FortiAP. Pjesa 3

14) Pas kësaj, në skedën Qendrat e Punës > Akses i Mysafirëve > Grupi i Identiteteve > Grupi i Identiteteve të Përdoruesve > Shto krijoni një grup të ri përdoruesish për aksesin e mysafirëve, ose përdorni ata të krijuar si parazgjedhje.

Cisco ISE: Konfigurimi i qasjes së mysafirëve në FortiAP. Pjesa 3

15) Më pas, në skedën Administrimi > Identitetet krijoni përdoruesit e mysafirëve dhe shtoni ata në grupet nga pika e kaluar. Nëse dëshironi të përdorni llogari të palëve të treta, atëherë kaloni këtë hap.

Cisco ISE: Konfigurimi i qasjes së mysafirëve në FortiAP. Pjesa 3

16) Pas kĂ«saj shkojnĂ« te cilĂ«simet Qendrat e PunĂ«s > Akses i MysafirĂ«ve > Identitetet > Sekuenca e Burimeve tĂ« Identitetit > Sekuenca e Portalit tĂ« MysafirĂ«ve — kjo Ă«shtĂ« njĂ« sekuencĂ« e paracaktuar pĂ«r autentikimin e pĂ«rdoruesve tĂ« mysafirĂ«ve. Dhe nĂ« fushĂ«n Lista e KĂ«rkimit pĂ«r Autentifikim zgjidhni rendin e autentikimit tĂ« pĂ«rdoruesve.

Cisco ISE: Konfigurimi i qasjes së mysafirëve në FortiAP. Pjesa 3

17) Për të njoftuar mysafirët me një fjalëkalim të përkohshëm, mund të konfiguroni ofruesit e SMS ose serverin SMTP për këtë qëllim. Kaloni te skeda Qendrat e Punës > Akses i Mysafirëve > Administrimi > Serveri SMTP ose Ofruesit e Porta SMS për këto cilësime. Në rastin e serverit SMTP, nevojitet të krijoni një llogari për ISE dhe të jepni të dhënat në këtë skedë.

18) Përdorni skedën për njoftime me SMS. Në ISE ka profile të paracaktuar për ofruesit e njohur të SMS, megjithatë, është më mirë të krijoni tuajin. Përdorni këto profile si shembuj për konfigurimin. SMS Email Gateway ose SMS HTTP API.

Shembulli i konfigurimit të serverit SMTP dhe SMS gateway për një fjalëkalim të përkohshëm.Cisco ISE: Konfigurimi i qasjes së mysafirëve në FortiAP. Pjesa 3Cisco ISE: Konfigurimi i qasjes së mysafirëve në FortiAP. Pjesa 3

5. Konfigurimi i portalit të mysafirëve.

19) Ashtu siç u përmend në fillim, ka 3 lloje portalesh të paracaktuar për mysafirët: Hotspot, Sponsoruar, Vetë-regjistruar. Sugjeroj të zgjidhni opsionin e tretë, pasi është më i zakonshmi. Në çdo rast, konfigurimet janë në masë të madhe identike. Prandaj, kaloni në skedën Qendrat e Punës > Qasje e Mysafirëve > Portalet & Komponentët > Portalet e Mysafirëve > Portali i Mysafirëve të Vetë-regjistruar (default). 

20) MĂ« pas nĂ« skedĂ«n Personalizimi iFaqes sĂ« Portalit zgjidhni “Shiko nĂ« Rusisht — РуссĐșĐžĐč”, qĂ« portali tĂ« shfaqet nĂ« gjuhĂ«n ruse. Ju mund tĂ« modifikoni tekstin e çdo skede, tĂ« shtoni logon tuaj dhe shumĂ« tĂ« tjera. NĂ« qoshen e djathtĂ« Ă«shtĂ« njĂ« parapamje e portalit tĂ« mysafirĂ«ve pĂ«r njĂ« paraqitje mĂ« tĂ« lehtĂ«.

Shembulli i konfigurimit të portalit të mysafirëve me vetë-regjistrim.Cisco ISE: Konfigurimi i qasjes së mysafirëve në FortiAP. Pjesa 3Cisco ISE: Konfigurimi i qasjes së mysafirëve në FortiAP. Pjesa 3

21) Klikoni nĂ« frazĂ«n “URL testimi i Portalit” dhe kopjoni URL-nĂ« e portalit nĂ« SSID nĂ« FortiGate nĂ« hapin 4. Pamja e pĂ«rgjithshme e URL-sĂ«. https://10.10.30.38:8433/portal/PortalSetup.action?portal=deaaa863-1df0-4198-baf1-8d5b690d4361

Për të shfaqur domenin tuaj, duhet të ngarkoni certifikatën në portalin e hostit, shihni hapin 13.

Cisco ISE: Konfigurimi i qasjes së mysafirëve në FortiAP. Pjesa 3

22) Shkoni në skedën Work Centers > Guest Access > Policy Elements > Results > Authorization Profiles > Shto për të krijuar një profil autorizimi për Profilin e Pajisjes Rrjet.

Cisco ISE: Konfigurimi i qasjes së mysafirëve në FortiAP. Pjesa 3

23) Në skedën Work Centers > Guest Access > Policy Sets modifikoni politikën e aksesit për përdoruesit WiFi.

Cisco ISE: Konfigurimi i qasjes së mysafirëve në FortiAP. Pjesa 3Cisco ISE: Konfigurimi i qasjes së mysafirëve në FortiAP. Pjesa 3

24) Do të përpiqemi të lidhemi me SSID-në e mysafirëve. Më drejton menjëherë në faqen e hyrjes. Këtu mund të hyni me llogarinë e mysafirit, e krijuar lokalisht në ISE, ose të regjistroheni si përdorues mysafir.

Cisco ISE: Konfigurimi i qasjes së mysafirëve në FortiAP. Pjesa 3Cisco ISE: Konfigurimi i qasjes së mysafirëve në FortiAP. Pjesa 3

25) Nëse zgjodhët opsionin e vetë-regjistrimit, të dhënat njëherëshe për hyrje mund të dërgohen me e-mail, përmes SMS ose të printohen.

Cisco ISE: Konfigurimi i qasjes së mysafirëve në FortiAP. Pjesa 3

26) Në skedën RADIUS > Live Logs në Cisco ISE do të shihni log-et përkatëse të hyrjes.

Cisco ISE: Konfigurimi i qasjes së mysafirëve në FortiAP. Pjesa 3

6. Përfundim

Në këtë artikull të gjatë ne ndërtuam me sukses aksesin e mysafirëve në Cisco ISE, ku si kontrollues të pikave të aksesit kemi FortiGate, dhe si pikë qasje FortiAP. Kjo është një integrim jo trivialisht, që përsëri tregon përdorimin e gjerë të ISE.

Për testimin e Cisco ISE, kontaktoni në lidhjes, si gjithashtu ndiqni përditësimet në kanalet tona (Telegram, Facebook, VK, Blogu i Zgjidhjeve TS, Yandex.Zen).

Burimi: habr.com

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster