
Le të shqyrtojmë praktikisht përdorimin e Windows Active Directory + NPS (2 serverë për të siguruar qëndrueshmërinë) + standardin 802.1x për kontrollin e aksesit dhe autentifikimin e përdoruesve – kompjuterëve të domenit – pajisjeve. Mund të njiheni me teorinë mbi standardin në Wikipedia, në lidhjen:
Duke qenë se “laboratori” im është i kufizuar në burime, unë kombinoj rolet NPS dhe kontrolluesin e domenit, por ju rekomandoj që shërbime kaq kritike t'i ndani.
Nuk di mënyra standarde për sinkronizimin e konfigurimeve (politikave) të Windows NPS, prandaj do të përdorim skriptet PowerShell, të cilat do të ekzekutohen nga planifikuesi i detyrave (autori është një ish-kolegu im). Për autentifikimin e kompjuterëve në domen dhe për pajisjet që nuk e mbështesin 802.1x (telefonat, printerat etj), do të konfiguroni politikën grupore dhe do të krijoni grupe sigurie.
Në fund të artikullit do të flas për disa nuanca të punës me 802.1x – si mund të përdoren switch-e të pa menaxhuar, dynamic ACL dhe të tjera. Do të ndaj informacion rreth “bug”-eve” të kapura...
Le të fillojmë me instalimin dhe konfigurimin e NPS për ndihmë në Windows Server 2012R2 (në 2016-ën është e ngjashme): përmes Server Manager -> Shk wizardin për Shtimin e Rolleve dhe Karakteristikave, zgjedhim vetëm Serverin e Politika e Rrjetit.

ose me ndihmën e PowerShell:
Install-WindowsFeature NPAS -IncludeManagementToolsNjë sqarim i vogël – që të Protected EAP (PEAP) do t'ju nevojitet patjetër një certifikatë që vërteton autentikimin e serverit (me të drejtat përkatëse për përdorim), që do të jetë në të besuarit në kompjuterët klientë, prandaj ka gjasa të nevojitet gjithashtu të instaloni rolin Certification Authority. Por le të mendojmë se CA ju tashmë e keni instaluar…
Do ta bëjmë të njëjtën gjë edhe në serverin e dytë. Do të krijojmë një dosje për skriptin C:Scripts në të dy serverët dhe një dosje rrjetore në serverin e dytë SRV2NPS-config$
Në serverin e parë do të krijojmë skriptin PowerShell C:ScriptsExport-NPS-config.ps1 me përmbajtjen e mëposhtme:
Export-NpsConfiguration -Path "SRV2NPS-config$NPS.xml"Pas kësaj do të konfigurojmë një detyrë në Task Scheduler: "Export-NpsConfiguration”
powershell -executionpolicy unrestricted -f "C:ScriptsExport-NPS-config.ps1" Ekzekutohet për të gjithë përdoruesit – Ekzekutohet me të drejtat më të larta
Çdo ditë – Përsëritni detyrën çdo 10 minuta për 8 orë.
Në NPS-in rezervë do të konfigurojmë importimin e konfigurimit (politikave):
do të krijojmë një skript PowerShell:
echo Import-NpsConfiguration -Path "c:NPS-configNPS.xml" >> C:ScriptsImport-NPS-config.ps1dhe një detyrë për të ekzekutuar atë çdo 10 minuta:
powershell -executionpolicy unrestricted -f "C:ScriptsImport-NPS-config.ps1" Ekzekutohet për të gjithë përdoruesit – Ekzekutohet me të drejtat më të larta
Çdo ditë – Përsëritni detyrën çdo 10 minuta për 8 orë.
Tani, për verifikim, do të shtojmë në NPS në njërin nga serverët (!) një çift switch-esh në RADIUS-klientët (IP dhe Shared Secret), dy politika për kërkesat e lidhjes: WIRED-Connect (Kushti: "Lloji i portit NAS – Ethernet") dhe WiFi-Enterprise (Kushti: "Lloji i portit NAS – IEEE 802.11"), si dhe një politkë rrjeti Access Cisco Network Devices (Network Admins):
Kushtet:
Grupet Windows - domainsg-network-admins
Kufizimet:
Metodat e verifikimit – Verifikimi në tekst të hapur (PAP, SPAP)
Parametrat:
Atributet RADIUS: Standard - Service-Type - Login
Varietetet e prodhuesit - Cisco-AV-Pair - Cisco - shell:priv-lvl=15Nga ana e switch-eve, konfigurimet e mëposhtme:
aaa new-model
aaa local authentication attempts max-fail 5
!
!
aaa group server radius NPS
server-private 192.168.38.151 auth-port 1812 acct-port 1813 key %shared_secret%
server-private 192.168.10.151 auth-port 1812 acct-port 1813 key %shared_secret%
!
aaa authentication login default group NPS local
aaa authentication dot1x default group NPS
aaa authorization console
aaa authorization exec default group NPS local if-authenticated
aaa authorization network default group NPS
!
aaa session-id common
!
identity profile default
!
dot1x system-auth-control
!
!
line vty 0 4
exec-timeout 5 0
transport input ssh
escape-character 99
line vty 5 15
exec-timeout 5 0
logging synchronous
transport input ssh
escape-character 99Pas konfigurimit, pas 10 minutash, të gjitha klientët politikaparametrat duhet të shfaqen edhe në NPS-in rezervë dhe ne do të jemi në gjendje të autorizohemi në switch-e me një llogari Active Directory, anëtar të grupit domainsg-network-admins (të cilin e krijuam më parë).
Le të kalojmë në konfigurimin e Active Directory – do të krijojmë politikat grupore dhe të fjalëkalimit, do të krijojmë grupet e nevojshme.
Politika grupore Computers-8021x-Settings:
Konfigurimi i Kompjuterit (Aktiv)
Politikate
Cilësimet e Windows
Cilësimet e Sigurisë
Shërbimet e Sistemite
Wired AutoConfig (Modaliteti i Nismës: Automatik)
Politikat e Rrjetit të Njëjta (802.3)
NPS-802-1x
Emri NPS-802-1x
Përshkrimi 802.1x
Cilësimet Globale
CILËSIM VLERË
Përdor shërbimet e rrjetit LAN të Windows për klientët Aktivizuar
Kredencialet e përbashkëta për autentifikimin në rrjet Aktivizuar
Profili i Rrjetit
Cilësimet e Sigurisë
Aktivizo përdorimin e autentikimit IEEE 802.1X për qasje në rrjet Aktivizuar
Kufizo përdorimin e autentikimit IEEE 802.1X për qasje në rrjet Çaktivizuar
Cilësimet IEEE 802.1X
Autentifikimi i Kompjuterit Vetëm kompjuter
Maksimumi i Dështimeve të Autentifikimit 10
Maksimumi i Mesazheve EAPOL-Start të Dërguara
Periudha e Mbajtjes (sekonda)
Periudha e Nismës (sekonda)
Periudha e Autentifikimit (sekonda)
Pronësitë e Metodës së Autentifikimit të Rrjetit
Metoda e autentifikimit Protected EAP (PEAP)
Vërteto certifikatën e serverit Aktivizuar
Lidhu me këto servera
Mos e kërko përdoruesin për të autorizuar serverë të rinj ose autoritete të certifikimit të besuara Çaktivizuar
Aktivizo rikonekton e shpejtë Aktivizuar
Shkëput nëse serveri nuk paraqet cryptobinding TLV Çaktivizuar
Kufizo mbrojtjen e aksesit në rrjet Çaktivizuar
Konfigurimi i Metodës së Autentifikimit
Metoda e autentifikimit Fjalëkalim të siguruar (EAP-MSCHAP v2)
Përdor automatikisht emrin dhe fjalëkalimin e lidhjes sime Windows (dhe domenin nëse ka) Aktivizuar
Do të krijojmë një grup sigurie sg-computers-8021x-vl100, ku do të shtojmë kompjuterët që duam të shpërndajmë në VLAN 100 dhe do të konfigurojmë filtrimin për politikën grupore të krijuar më parë në këtë grup:

Sigurohuni që politika e cila është aplikuar në mënyrë të suksesshme mund të kontrollohet duke e hapur "Qendra e Menaxhimit të Rrjeteve dhe Ndihmësit (Parametrat e Rrjetit dhe Internetit) – Ndryshimi i parametrave të adapterit (Konfigurimi i parametrave të adapterit) – Pronat e adapterit", ku ne mund të shohim skedën "Kontrolli i Autenticitetit":

Kur të jeni siguruar që politika aplikohet me sukses, mund të kaloni në konfigurimin e politikës rrjetore në NPS dhe portet e switch-it të nivelit të aksesit.
Le të krijojmë një politikë rrjetore neag-computers-8021x-vl100:
Kushtet:
Grupi i Windows - sg-computers-8021x-vl100
Lloji i Portit NAS - Ethernet
Kufizimet:
Metodat e Autentikimit - Microsoft: EAP e Mbrojtur (PEAP) - Autentikim i Paenkriptuar (PAP, SPAP)
Lloji i Portit NAS - Ethernet
Parametrat:
Standard:
Framed-MTU 1344
TunnelMediumType 802 (përfshin të gjitha mediat 802 plus formatin kanonik të Ethernetit)
TunnelPrivateGroupId 100
TunnelType VLAN virtuale 
Parametrat e zakonshëm për portin e switch-it (vërej se po përdoret tipi i autentikimit "multi-domain" – Data & Voice, dhe gjithashtu ka mundësinë e autentikimit përmes adresës MAC. Gjatë "periudhës kalimtare" ka kuptim të përdornim në parametrat:
eventi i autentikimit dështoi veprimi autorizo vlan 100
eventi i autentikimit pa përgjigje veprimi autorizo vlan 100
id vlan-i nuk është "karantinë", por i njëjti, në të cilin kompjuteri i përdoruesit duhet të hyjë, pasi është autorizuar me sukses – deri sa të sigurohemi se gjithçka funksionon siç duhet. Këto të njëjtat parametra mund të përdoren edhe në skenare të tjera, për shembull, kur në këtë port është lidhur një switch i pa menaxhuar dhe dëshiron që të gjitha pajisjet e lidhura në të dhe që nuk kanë kaluar autentikimin, të bien në një vlan të caktuar ("karantinë").
parametrat e portit të switch-it në modalitetin 802.1x host-mode multi-domain
default int range Gi1/0/39-41
int range Gi1/0/39-41
shu
des PC-IPhone_802.1x
switchport mode access
switchport nonegotiate
switchport voice vlan 55
switchport port-security maximum 2
eventi i autentikimit dështoi veprimi autorizo vlan 100
eventi i autentikimit pa përgjigje veprimi autorizo vlan 100
authentication host-mode multi-domain
authentication port-control auto
authentication violation restrict
mab
dot1x pae authenticator
dot1x timeout quiet-period 15
dot1x timeout tx-period 3
storm-control broadcast level pps 100
storm-control multicast level pps 110
no vtp
lldp receive
lldp transmit
spanning-tree portfast
no shu
exitSigurohuni që telefoni i kompjuterit të ketë kaluar me sukses autentikimin duke përdorur komandën:
sh authentication sessions int Gi1/0/39 detTani, do të krijojmë një grup (p.sh., sg-fgpp-mab ) në Active Directory për telefonat dhe do të shtojmë një pajisje për prova (në rastin tim kjo është Grandstream GXP2160 me adresën MAC 000b.82ba.a7b1 dhe llogarinë përkatëse domain 00b82baa7b1).
Për grupin e krijuar, do të ulim kërkesat e politikës për fjalëkalimin (duke përdorur në Qendrën Administrative të Active Directory -> domain -> System -> Password Settings Container) me parametrat e tillë Password-Settings-for-MAB:

në këtë mënyrë do të lejojmë që të përdoren adresat MAC të pajisjeve si fjalëkalime. Pas kësaj, ne mund të krijojmë një politikë rrjetore për autentikimin 802.1x me metodën mab, duke e quajtur atë neag-devices-8021x-voice. Parametrat janë si më poshtë:
- Lloji i Portit NAS – Ethernet
- Grupet e Windows – sg-fgpp-mab
- Llojet EAP: Autentikim i Paenkriptuar (PAP, SPAP)
- Atributet RADIUS – Specifike për Furnizuesin: Cisco – Cisco-AV-Pair – Vlera e atributit: device-traffic-class=voice
pas autentikimit të suksesshëm (mos harroni të konfiguroni portin e switch-it), do të shohim informacionin nga porta:
sh authentication se int Gi1/0/34
----------------------------------------
Interface: GigabitEthernet1/0/34
MAC Address: 000b.82ba.a7b1
IP Address: 172.29.31.89
User-Name: 000b82baa7b1
Status: Authz Success
Domain: VOICE
Oper host mode: multi-domain
Oper control dir: both
Authorized By: Authentication Server
Session timeout: N/A
Idle timeout: N/A
Common Session ID: 0000000000000EB2000B8C5E
Acct Session ID: 0x00000134
Handle: 0xCE000EB3
Lista e metodave të ekzekutueshme:
Metoda Shteti
dot1x Dështoi
mab Authc SukcesTani, siç e premtova, do të shqyrtojmë disa situata jo shumë të qarta. Për shembull, na nevojitet të lidhim kompjuterët/pajisjet e përdoruesve përmes një switci të pa menaxhuar. Në këtë rast, parametrat e portit do të dukeshin si më poshtë:
parametrat e portit të switch-it në modalitetin 802.1x host-mode multi-auth
interface GigabitEthernet1/0/1
description *SW – 802.1x – 8 mac*
shu
switchport mode access
switchport nonegotiate
switchport voice vlan 55
switchport port-security maximum 8 ! rrisim numrin e adresave MAC të lejueshme
eventi i autentikimit dështoi veprimi autorizo vlan 100
eventi i autentikimit pa përgjigje veprimi autorizo vlan 100
authentication host-mode multi-auth ! – modaliteti i autentikimit
authentication port-control auto
authentication violation restrict
mab
dot1x pae authenticator
dot1x timeout quiet-period 15
dot1x timeout tx-period 3
storm-control broadcast level pps 100
storm-control multicast level pps 110
no vtp
spanning-tree portfast
no shuP.S. është vërejtur një gabim shumë të çuditshëm – nëse pajisja ishte lidhur përmes një switci të tillë, dhe pastaj e lidhnin në një switch të menaxhuar, atëherë ajo NUK do të funksionojë deri sa të rindezë(!) switch-in. Deri tani nuk kam gjetur mënyra të tjera për të zgjidhur këtë problem.
Një moment tjetër që lidhet me DHCP (nëse përdoret ip dhcp snooping) – pa këto opsione:
ip dhcp snooping vlan 1-100
no ip dhcp snooping information optionpër një arsye të çuditshme, nuk mund të marrim adresën IP… pavarësisht nga kjo, mund të jetë një veçori e serverit tonë DHCP
Për më tepër, Mac OS & Linux (në të cilat mbështetje për 802.1x është natyrale) përpiqen të kalojnë nëpër autentikimin e përdoruesit, edhe nëse është vendosur autentikimi nëpërmjet adresës MAC.
Në pjesën tjetër të artikullit do të shqyrtojmë aplikimin e 802.1x për Wireless (në varësi të grupit në të cilin bën pjesë llogaria e përdoruesit, do të 'dërgojmë' atë në rrjetin përkatës (VLAN), megjithëse do të lidhin për një SSID të vetëm).
Burimi: habr.com
