
Le tĂ« shqyrtojmĂ« praktikisht pĂ«rdorimin e Windows Active Directory + NPS (2 serverĂ« pĂ«r tĂ« siguruar qĂ«ndrueshmĂ«rinĂ«) + standardin 802.1x pĂ«r kontrollin e aksesit dhe autentifikimin e pĂ«rdoruesve â kompjuterĂ«ve tĂ« domenit â pajisjeve. Mund tĂ« njiheni me teorinĂ« mbi standardin nĂ« Wikipedia, nĂ« lidhjen:
Duke qenĂ« se âlaboratoriâ im Ă«shtĂ« i kufizuar nĂ« burime, unĂ« kombinoj rolet NPS dhe kontrolluesin e domenit, por ju rekomandoj qĂ« shĂ«rbime kaq kritike t'i ndani.
Nuk di mënyra standarde për sinkronizimin e konfigurimeve (politikave) të Windows NPS, prandaj do të përdorim skriptet PowerShell, të cilat do të ekzekutohen nga planifikuesi i detyrave (autori është një ish-kolegu im). Për autentifikimin e kompjuterëve në domen dhe për pajisjet që nuk e mbështesin 802.1x (telefonat, printerat etj), do të konfiguroni politikën grupore dhe do të krijoni grupe sigurie.
NĂ« fund tĂ« artikullit do tĂ« flas pĂ«r disa nuanca tĂ« punĂ«s me 802.1x â si mund tĂ« pĂ«rdoren switch-e tĂ« pa menaxhuar, dynamic ACL dhe tĂ« tjera. Do tĂ« ndaj informacion rreth âbugâ-eveâ tĂ« kapura...
Le të fillojmë me instalimin dhe konfigurimin e NPS për ndihmë në Windows Server 2012R2 (në 2016-ën është e ngjashme): përmes Server Manager -> Shk wizardin për Shtimin e Rolleve dhe Karakteristikave, zgjedhim vetëm Serverin e Politika e Rrjetit.

ose me ndihmën e PowerShell:
Install-WindowsFeature NPAS -IncludeManagementToolsNjĂ« sqarim i vogĂ«l â qĂ« tĂ« Protected EAP (PEAP) do t'ju nevojitet patjetĂ«r njĂ« certifikatĂ« qĂ« vĂ«rteton autentikimin e serverit (me tĂ« drejtat pĂ«rkatĂ«se pĂ«r pĂ«rdorim), qĂ« do tĂ« jetĂ« nĂ« tĂ« besuarit nĂ« kompjuterĂ«t klientĂ«, prandaj ka gjasa tĂ« nevojitet gjithashtu tĂ« instaloni rolin Certification Authority. Por le tĂ« mendojmĂ« se CA ju tashmĂ« e keni instaluarâŠ
Do ta bëjmë të njëjtën gjë edhe në serverin e dytë. Do të krijojmë një dosje për skriptin C:Scripts në të dy serverët dhe një dosje rrjetore në serverin e dytë SRV2NPS-config$
Në serverin e parë do të krijojmë skriptin PowerShell C:ScriptsExport-NPS-config.ps1 me përmbajtjen e mëposhtme:
Export-NpsConfiguration -Path "SRV2NPS-config$NPS.xml"Pas kĂ«saj do tĂ« konfigurojmĂ« njĂ« detyrĂ« nĂ« Task Scheduler: "Export-NpsConfigurationâ
powershell -executionpolicy unrestricted -f "C:ScriptsExport-NPS-config.ps1" Ekzekutohet pĂ«r tĂ« gjithĂ« pĂ«rdoruesit â Ekzekutohet me tĂ« drejtat mĂ« tĂ« larta
Ădo ditĂ« â PĂ«rsĂ«ritni detyrĂ«n çdo 10 minuta pĂ«r 8 orĂ«.
Në NPS-in rezervë do të konfigurojmë importimin e konfigurimit (politikave):
do të krijojmë një skript PowerShell:
echo Import-NpsConfiguration -Path "c:NPS-configNPS.xml" >> C:ScriptsImport-NPS-config.ps1dhe një detyrë për të ekzekutuar atë çdo 10 minuta:
powershell -executionpolicy unrestricted -f "C:ScriptsImport-NPS-config.ps1" Ekzekutohet pĂ«r tĂ« gjithĂ« pĂ«rdoruesit â Ekzekutohet me tĂ« drejtat mĂ« tĂ« larta
Ădo ditĂ« â PĂ«rsĂ«ritni detyrĂ«n çdo 10 minuta pĂ«r 8 orĂ«.
Tani, pĂ«r verifikim, do tĂ« shtojmĂ« nĂ« NPS nĂ« njĂ«rin nga serverĂ«t (!) njĂ« çift switch-esh nĂ« RADIUS-klientĂ«t (IP dhe Shared Secret), dy politika pĂ«r kĂ«rkesat e lidhjes: WIRED-Connect (Kushti: "Lloji i portit NAS â Ethernet") dhe WiFi-Enterprise (Kushti: "Lloji i portit NAS â IEEE 802.11"), si dhe njĂ« politkĂ« rrjeti Access Cisco Network Devices (Network Admins):
Kushtet:
Grupet Windows - domainsg-network-admins
Kufizimet:
Metodat e verifikimit â Verifikimi nĂ« tekst tĂ« hapur (PAP, SPAP)
Parametrat:
Atributet RADIUS: Standard - Service-Type - Login
Varietetet e prodhuesit - Cisco-AV-Pair - Cisco - shell:priv-lvl=15Nga ana e switch-eve, konfigurimet e mëposhtme:
aaa new-model
aaa local authentication attempts max-fail 5
!
!
aaa group server radius NPS
server-private 192.168.38.151 auth-port 1812 acct-port 1813 key %shared_secret%
server-private 192.168.10.151 auth-port 1812 acct-port 1813 key %shared_secret%
!
aaa authentication login default group NPS local
aaa authentication dot1x default group NPS
aaa authorization console
aaa authorization exec default group NPS local if-authenticated
aaa authorization network default group NPS
!
aaa session-id common
!
identity profile default
!
dot1x system-auth-control
!
!
line vty 0 4
exec-timeout 5 0
transport input ssh
escape-character 99
line vty 5 15
exec-timeout 5 0
logging synchronous
transport input ssh
escape-character 99Pas konfigurimit, pas 10 minutash, të gjitha klientët politikaparametrat duhet të shfaqen edhe në NPS-in rezervë dhe ne do të jemi në gjendje të autorizohemi në switch-e me një llogari Active Directory, anëtar të grupit domainsg-network-admins (të cilin e krijuam më parë).
Le tĂ« kalojmĂ« nĂ« konfigurimin e Active Directory â do tĂ« krijojmĂ« politikat grupore dhe tĂ« fjalĂ«kalimit, do tĂ« krijojmĂ« grupet e nevojshme.
Politika grupore Computers-8021x-Settings:
Konfigurimi i Kompjuterit (Aktiv)
Politikate
Cilësimet e Windows
Cilësimet e Sigurisë
Shërbimet e Sistemite
Wired AutoConfig (Modaliteti i Nismës: Automatik)
Politikat e Rrjetit të Njëjta (802.3)
NPS-802-1x
Emri NPS-802-1x
Përshkrimi 802.1x
Cilësimet Globale
CILĂSIM VLERĂ
Përdor shërbimet e rrjetit LAN të Windows për klientët Aktivizuar
Kredencialet e përbashkëta për autentifikimin në rrjet Aktivizuar
Profili i Rrjetit
Cilësimet e Sigurisë
Aktivizo përdorimin e autentikimit IEEE 802.1X për qasje në rrjet Aktivizuar
Kufizo pĂ«rdorimin e autentikimit IEEE 802.1X pĂ«r qasje nĂ« rrjet Ăaktivizuar
Cilësimet IEEE 802.1X
Autentifikimi i Kompjuterit Vetëm kompjuter
Maksimumi i Dështimeve të Autentifikimit 10
Maksimumi i Mesazheve EAPOL-Start të Dërguara
Periudha e Mbajtjes (sekonda)
Periudha e Nismës (sekonda)
Periudha e Autentifikimit (sekonda)
Pronësitë e Metodës së Autentifikimit të Rrjetit
Metoda e autentifikimit Protected EAP (PEAP)
Vërteto certifikatën e serverit Aktivizuar
Lidhu me këto servera
Mos e kĂ«rko pĂ«rdoruesin pĂ«r tĂ« autorizuar serverĂ« tĂ« rinj ose autoritete tĂ« certifikimit tĂ« besuara Ăaktivizuar
Aktivizo rikonekton e shpejtë Aktivizuar
ShkĂ«put nĂ«se serveri nuk paraqet cryptobinding TLV Ăaktivizuar
Kufizo mbrojtjen e aksesit nĂ« rrjet Ăaktivizuar
Konfigurimi i Metodës së Autentifikimit
Metoda e autentifikimit Fjalëkalim të siguruar (EAP-MSCHAP v2)
Përdor automatikisht emrin dhe fjalëkalimin e lidhjes sime Windows (dhe domenin nëse ka) Aktivizuar
Do të krijojmë një grup sigurie sg-computers-8021x-vl100, ku do të shtojmë kompjuterët që duam të shpërndajmë në VLAN 100 dhe do të konfigurojmë filtrimin për politikën grupore të krijuar më parë në këtë grup:

Sigurohuni qĂ« politika e cila Ă«shtĂ« aplikuar nĂ« mĂ«nyrĂ« tĂ« suksesshme mund tĂ« kontrollohet duke e hapur "Qendra e Menaxhimit tĂ« Rrjeteve dhe NdihmĂ«sit (Parametrat e Rrjetit dhe Internetit) â Ndryshimi i parametrave tĂ« adapterit (Konfigurimi i parametrave tĂ« adapterit) â Pronat e adapterit", ku ne mund tĂ« shohim skedĂ«n "Kontrolli i Autenticitetit":

Kur të jeni siguruar që politika aplikohet me sukses, mund të kaloni në konfigurimin e politikës rrjetore në NPS dhe portet e switch-it të nivelit të aksesit.
Le të krijojmë një politikë rrjetore neag-computers-8021x-vl100:
Kushtet:
Grupi i Windows - sg-computers-8021x-vl100
Lloji i Portit NAS - Ethernet
Kufizimet:
Metodat e Autentikimit - Microsoft: EAP e Mbrojtur (PEAP) - Autentikim i Paenkriptuar (PAP, SPAP)
Lloji i Portit NAS - Ethernet
Parametrat:
Standard:
Framed-MTU 1344
TunnelMediumType 802 (përfshin të gjitha mediat 802 plus formatin kanonik të Ethernetit)
TunnelPrivateGroupId 100
TunnelType VLAN virtuale 
Parametrat e zakonshĂ«m pĂ«r portin e switch-it (vĂ«rej se po pĂ«rdoret tipi i autentikimit "multi-domain" â Data & Voice, dhe gjithashtu ka mundĂ«sinĂ« e autentikimit pĂ«rmes adresĂ«s MAC. GjatĂ« "periudhĂ«s kalimtare" ka kuptim tĂ« pĂ«rdornim nĂ« parametrat:
eventi i autentikimit dështoi veprimi autorizo vlan 100
eventi i autentikimit pa përgjigje veprimi autorizo vlan 100
id vlan-i nuk Ă«shtĂ« "karantinĂ«", por i njĂ«jti, nĂ« tĂ« cilin kompjuteri i pĂ«rdoruesit duhet tĂ« hyjĂ«, pasi Ă«shtĂ« autorizuar me sukses â deri sa tĂ« sigurohemi se gjithçka funksionon siç duhet. KĂ«to tĂ« njĂ«jtat parametra mund tĂ« pĂ«rdoren edhe nĂ« skenare tĂ« tjera, pĂ«r shembull, kur nĂ« kĂ«tĂ« port Ă«shtĂ« lidhur njĂ« switch i pa menaxhuar dhe dĂ«shiron qĂ« tĂ« gjitha pajisjet e lidhura nĂ« tĂ« dhe qĂ« nuk kanĂ« kaluar autentikimin, tĂ« bien nĂ« njĂ« vlan tĂ« caktuar ("karantinĂ«").
parametrat e portit të switch-it në modalitetin 802.1x host-mode multi-domain
default int range Gi1/0/39-41
int range Gi1/0/39-41
shu
des PC-IPhone_802.1x
switchport mode access
switchport nonegotiate
switchport voice vlan 55
switchport port-security maximum 2
eventi i autentikimit dështoi veprimi autorizo vlan 100
eventi i autentikimit pa përgjigje veprimi autorizo vlan 100
authentication host-mode multi-domain
authentication port-control auto
authentication violation restrict
mab
dot1x pae authenticator
dot1x timeout quiet-period 15
dot1x timeout tx-period 3
storm-control broadcast level pps 100
storm-control multicast level pps 110
no vtp
lldp receive
lldp transmit
spanning-tree portfast
no shu
exitSigurohuni që telefoni i kompjuterit të ketë kaluar me sukses autentikimin duke përdorur komandën:
sh authentication sessions int Gi1/0/39 detTani, do të krijojmë një grup (p.sh., sg-fgpp-mab ) në Active Directory për telefonat dhe do të shtojmë një pajisje për prova (në rastin tim kjo është Grandstream GXP2160 me adresën MAC 000b.82ba.a7b1 dhe llogarinë përkatëse domain 00b82baa7b1).
Për grupin e krijuar, do të ulim kërkesat e politikës për fjalëkalimin (duke përdorur në Qendrën Administrative të Active Directory -> domain -> System -> Password Settings Container) me parametrat e tillë Password-Settings-for-MAB:

në këtë mënyrë do të lejojmë që të përdoren adresat MAC të pajisjeve si fjalëkalime. Pas kësaj, ne mund të krijojmë një politikë rrjetore për autentikimin 802.1x me metodën mab, duke e quajtur atë neag-devices-8021x-voice. Parametrat janë si më poshtë:
- Lloji i Portit NAS â Ethernet
- Grupet e Windows â sg-fgpp-mab
- Llojet EAP: Autentikim i Paenkriptuar (PAP, SPAP)
- Atributet RADIUS â Specifike pĂ«r Furnizuesin: Cisco â Cisco-AV-Pair â Vlera e atributit: device-traffic-class=voice
pas autentikimit të suksesshëm (mos harroni të konfiguroni portin e switch-it), do të shohim informacionin nga porta:
sh authentication se int Gi1/0/34
----------------------------------------
Interface: GigabitEthernet1/0/34
MAC Address: 000b.82ba.a7b1
IP Address: 172.29.31.89
User-Name: 000b82baa7b1
Status: Authz Success
Domain: VOICE
Oper host mode: multi-domain
Oper control dir: both
Authorized By: Authentication Server
Session timeout: N/A
Idle timeout: N/A
Common Session ID: 0000000000000EB2000B8C5E
Acct Session ID: 0x00000134
Handle: 0xCE000EB3
Lista e metodave të ekzekutueshme:
Metoda Shteti
dot1x Dështoi
mab Authc SukcesTani, siç e premtova, do të shqyrtojmë disa situata jo shumë të qarta. Për shembull, na nevojitet të lidhim kompjuterët/pajisjet e përdoruesve përmes një switci të pa menaxhuar. Në këtë rast, parametrat e portit do të dukeshin si më poshtë:
parametrat e portit të switch-it në modalitetin 802.1x host-mode multi-auth
interface GigabitEthernet1/0/1
description *SW â 802.1x â 8 mac*
shu
switchport mode access
switchport nonegotiate
switchport voice vlan 55
switchport port-security maximum 8 ! rrisim numrin e adresave MAC të lejueshme
eventi i autentikimit dështoi veprimi autorizo vlan 100
eventi i autentikimit pa përgjigje veprimi autorizo vlan 100
authentication host-mode multi-auth ! â modaliteti i autentikimit
authentication port-control auto
authentication violation restrict
mab
dot1x pae authenticator
dot1x timeout quiet-period 15
dot1x timeout tx-period 3
storm-control broadcast level pps 100
storm-control multicast level pps 110
no vtp
spanning-tree portfast
no shuP.S. Ă«shtĂ« vĂ«rejtur njĂ« gabim shumĂ« tĂ« çuditshĂ«m â nĂ«se pajisja ishte lidhur pĂ«rmes njĂ« switci tĂ« tillĂ«, dhe pastaj e lidhnin nĂ« njĂ« switch tĂ« menaxhuar, atĂ«herĂ« ajo NUK do tĂ« funksionojĂ« deri sa tĂ« rindezĂ«(!) switch-in. Deri tani nuk kam gjetur mĂ«nyra tĂ« tjera pĂ«r tĂ« zgjidhur kĂ«tĂ« problem.
NjĂ« moment tjetĂ«r qĂ« lidhet me DHCP (nĂ«se pĂ«rdoret ip dhcp snooping) â pa kĂ«to opsione:
ip dhcp snooping vlan 1-100
no ip dhcp snooping information optionpër një arsye të çuditshme, nuk mund të marrim adresën IP⊠pavarësisht nga kjo, mund të jetë një veçori e serverit tonë DHCP
Për më tepër, Mac OS & Linux (në të cilat mbështetje për 802.1x është natyrale) përpiqen të kalojnë nëpër autentikimin e përdoruesit, edhe nëse është vendosur autentikimi nëpërmjet adresës MAC.
Në pjesën tjetër të artikullit do të shqyrtojmë aplikimin e 802.1x për Wireless (në varësi të grupit në të cilin bën pjesë llogaria e përdoruesit, do të 'dërgojmë' atë në rrjetin përkatës (VLAN), megjithëse do të lidhin për një SSID të vetëm).
Burimi: habr.com
