Наиболее популярным вариантом коммутации устройств для рабочих мест пользователей является подключение компьютера (рабочей станции) к локальной вычислительной сети через IP-телефон. Такое решение позволяет снизить количество используемых портов коммутатора доступа и линков структурированной кабельной системы, но при этом зачастую требует дополнительных настроек на стороне сетевого оборудования. Как правило, необходимо корректно настроить распределение трафика конечных устройств по изолированным виртуальным сетевым сегментам (VLAN), причём желательно в автоматическом режиме — без необходимости конфигурирования каждого пользовательского устройства в отдельности. Также определенные вопросы могут возникать при организации контроля сетевого доступа, так как в этом случае необходимо обеспечить параллельную работу различных способов аутентификации на одном физическом порту коммутатора: 802.1X для компьютера и MAB — для IP-телефона. В данном гайде разберем ключевые нюансы конфигурирования оборудования Eltex и системы контроля сетевого доступа Eltex NAICE для реализации подобного сценария.
При проектировании и развёртывании IP-телефонии хорошей практикой является использование специального Voice VLAN для голосового трафика, а также настройка автоматического профилирования для телефонов, проходящих MAB-аутентификацию (по MAC-адресу) с использованием системы контроля сетевого доступа. Правильная настройка приоритизации обработки трафика (QoS) Voice VLAN гарантирует высокое качество сервиса телефонии, а реализация функционала профилирования позволяет обеспечить дополнительную защиту от подмены MAC-адреса IP-телефона в целях поддержания должного уровня информационной безопасности.
Для рабочих станций рекомендуется использовать стандартные механизмы 802.1X аутентификации по протоколам EAP-PEAP или EAP-TLS и гибко настраиваемые профили авторизации с возможностью задания определенных VLAN и списков контроля доступа (ACL).
В общем виде рассматриваемая схема подключения выглядит следующим образом:
Можно выделить следующие основные этапы работ для реализации подобной схемы:
- Конфигурирование Voice VLAN на коммутаторах Eltex
- Активация 802.1X и MAB-аутентификации на коммутаторах Eltex
- Проброс DHCP relay на сетевом оборудовании в сторону NAICE
- Настройка профилирования и логических условий авторизации в NAICE
- Проверка корректности работы
Для обеспечения возможности аутентификации и авторизации подключаемых устройств необходимо организовать сетевую связность (L3-соединение) между аутентификатором (в данном случае — коммутатором доступа) и системой контроля сетевого доступа NAICE. Ping должен проходить как с коммутатора доступа до сервера с развернутым NAICE, так и в обратную сторону. Настройка L3-соединения в данной статье не рассматривается, но должна быть предварительно выполнена.
Конфигурирование Voice VLAN на коммутаторах Eltex
Voice VLAN используется для выделения голосового трафика с целью его приоритизации на сети передачи данных. Существует несколько вариантов конфигурирования порта коммутатора — можно настроить как автоматическое назначение Voice VLAN на порт при подключении IP-телефона с определенным MAC OUI, так и прописать Voice VLAN статически для перечня конкретных портов. Указание Voice VLAN для телефона также может осуществляться различными способами. Подробное описание всех возможных сценариев с указанием команд для настройки для различных моделей коммутаторов доступно в Базе знаний Eltex:
- Настройка Voice VLAN на MES1024/1124/2124/3100
- Настройка Voice VLAN на MES14xx, MES24xx, MES3400-xx, MES37хх
- Настройка Voice VLAN на MES23xx/33xx/35xx/5324
- Настройка Voice VLAN на MES2300-xx/MES3300-xx/MES3500I-10P/MES5312/MES53xxA/MES5310-48/MES5400-xx/MES5410-48/MES5500-32
В рамках данной статьи рассматривается вариант с автоматическим назначением Voice VLAN по MAC OUI и передачей его номера на телефон по протоколу LLDP-MED. Порт general работает с Voice VLAN в режиме tagged для IP-телефона и с Data VLAN в режиме untagged для компьютера. Номер Voice VLAN — 10, Data VLAN — 20.
Пример конфигурации Voice VLAN для коммутаторов MES14xx, MES24xx, MES3400-xx, MES37хх (линейка ISS)
На коммутаторах Eltex серии MES команды вводятся в различных режимах:
console> режим EXEC
console# режим Privileged EXEC
console(config)# режим глобальной конфигурации
console(config-if)# режим конфигурации интерфейса
console(config-vlan)# режим конфигурации VLAN
Необходимо обращать внимание на текущий режим и переходить в нужный для ввода команды.
Сначала выполните общие настройки.
Активируйте VLAN 10 и 20:
console# configure console(config)# vlan 10,20 console(config-vlan-range)# vlan active console(config-vlan-range)# exit
Назначьте номер Voice VLAN глобально на коммутатор:
console(config)# voice vlan id 10
Включите протокол LLDP:
console(config)# set lldp enable
Задайте MAC OUI для Voice VLAN (первая половина MAC-адреса IP-телефонов). Если MAC OUI несколько, то добавьте все по очереди.
console(config)# voice vlan oui-table add 0c:ee:20 description IP-PHONE_ELTEX
Далее необходимо выполнить конфигурацию портов, к которым будут подключены IP-телефоны.
Перейдите в режим конфигурации интерфейса (в примере используется интерфейс gigabitethernet 1/0/5):
console(config)# interface gigabitethernet 1/0/5
Назначьте Data VLAN как нетегированный:
console(config-if)# switchport general allowed vlan add 20 untagged console(config-if)# switchport general pvid 20
Включите Voice VLAN:
console(config-if)# switchport voice vlan
Активируйте обработку LLDP-MED:
console(config-if)# set lldp-med enable
Задайте политику LLDP-MED:
console(config-if)# lldp med-tlv-select med-capability console(config-if)# lldp med-tlv-select network-policy console(config-if)# lldp med-app-type voice vlan vlan-id 10 Priority 4 dscp 46
Проверьте итоговую конфигурацию с помощью команды show running-config:
console(config-if)# exit console(config)# exit console# show running-config
Конфигурация должна выглядеть следующим образом:
! voice vlan oui-table add 0c:ee:20 description IP-PHONE_ELTEX ! vlan 10,20 vlan active ! voice vlan id 10 ! set lldp enable ! interface gigabitethernet 1/0/5 switchport general allowed vlan add 20 untagged switchport general pvid 20 switchport voice vlan set lldp-med enable lldp med-tlv-select med-capability lldp med-tlv-select network-policy lldp med-app-type voice vlan vlan-id 10 Priority 4 dscp 46 !
Сохраните конфигурацию:
console# write startup-config
По завершении настройки конфигурации порта необходимо подключить оборудование и проверить, что MAC-адреса IP-телефона и компьютера находятся в нужных VLAN. MAC-адрес телефона будет изучен в обоих VLAN, т. к. отправляет кадры LLDP в нетегированном виде.
Пример конфигурации Voice VLAN для коммутаторов MES23xx/33xx/35xx/5324 (линейка ROS4)
На коммутаторах Eltex серии MES команды вводятся в различных режимах:
console> режим EXEC
console# режим Privileged EXEC
console(config)# режим глобальной конфигурации
console(config-if)# режим конфигурации интерфейса
console(config-vlan)# режим конфигурации VLAN
Необходимо обращать внимание на текущий режим и переходить в нужный для ввода команды.
Сначала выполните общие настройки.
Активируйте VLAN 10 и 20:
console# configure console(config)# vlan database console(config-vlan)# vlan 10,20 console(config-vlan)# exit
Назначьте номер Voice VLAN глобально на коммутатор:
console(config)# voice vlan id 10
Протокол LLDP по умолчанию включен на коммутаторах данной линейки. Если ранее по каким-то причинам он был выключен, необходимо включить:
console(config)# lldp run
Задайте MAC OUI для Voice VLAN (первая половина MAC-адреса IP-телефонов). Если MAC OUI несколько, то добавьте все по очереди.
console(config)# voice vlan oui-table add 0c:ee:20 IP-PHONE_ELTEX console(config)# voice vlan state oui-enabled
Определите LLDP-MED политику:
console(config)# no lldp med network-policy voice auto console(config)# lldp med network-policy 1 voice vlan 10 vlan-type tagged up 4 dscp 46
Далее необходимо выполнить конфигурацию портов, к которым будут подключены IP-телефоны.
Перейдите в режим конфигурации интерфейса (в примере используется интерфейс gigabitethernet 1/0/5):
console(config)# interface gigabitethernet 1/0/5
Переведите порт в режим general (по умолчанию на коммутаторах данной серии порты в режиме access):
console(config-if)# switchport mode general
Назначьте Data VLAN как нетегированный:
console(config-if)# switchport general allowed vlan add 20 untagged console(config-if)# switchport general pvid 20
Включите Voice VLAN:
console(config-if)# voice vlan enable
Примените LLDP-MED политику:
console(config-if)# lldp med enable network-policy console(config-if)# lldp med network-policy add 1
Проверьте итоговую конфигурацию с помощью команды show running-config:
console(config-if)# exit console(config)# exit console# show running-config
Конфигурация должна выглядеть следующим образом:
! vlan database vlan 10,20 exit ! voice vlan id 10 voice vlan state oui-enabled voice vlan oui-table add 0cee20 IP-PHONE_ELTEX ! lldp med network-policy 1 voice vlan 10 vlan-type tagged up 4 dscp 46 ! interface gigabitethernet1/0/5 switchport mode general switchport general allowed vlan add 20 untagged switchport general pvid 20 lldp med enable network-policy lldp med network-policy add 1 voice vlan enable exit !
Сохраните конфигурацию:
console# write
По завершении настройки конфигурации порта необходимо подключить оборудование и проверить, что MAC-адреса IP-телефона и компьютера находятся в нужных VLAN. MAC-адрес телефона будет изучен в обоих VLAN, т. к. отправляет кадры LLDP в нетегированном виде.
В приведенных выше примерах конфигурации номер Data VLAN задается статически. Данные настройки можно использовать для первоначальной конфигурации порта и проверки корректности работы Voice VLAN и Data VLAN. В дальнейшем, в случае необходимости, номер Data VLAN можно определять в профиле авторизации NAICE и динамически передавать на коммутатор в RADIUS-атрибутах. Для этого настройки порта необходимо будет скорректировать следующим образом.
Перейдите в режим конфигурации интерфейса и удалите статическое назначение VLAN для компьютера:
console(config-if)# switchport general allowed vlan remove 20
Разрешите обработку опции назначения VLAN в сообщениях RADIUS-сервера:
console(config-if)# dot1x radius-attributes vlan
Активация 802.1X и MAB-аутентификации на коммутаторах Eltex
По умолчанию проверка подлинности клиента на основе порта на коммутаторах Eltex отключена. Для активации данного функционала необходимо произвести следующие настройки.
Пример конфигурации dot1x для коммутаторов MES14xx, MES24xx, MES3400-xx, MES37хх (линейка ISS)
Включите аутентификацию 802.1x на коммутаторе в режиме глобальной конфигурации:
console# configure console(config)# dot1x system-auth-control
Установите источник, к которому нужно обращаться при аутентификации клиента dot1x. В данном случае укажите, что необходимо использовать RADIUS-сервер.
console(config)# aaa authentication dot1x default group radius
Задайте IP-адрес и секретный ключ для RADIUS-сервера. Поскольку в рассматриваемом сценарии в качестве RADIUS-сервера выступает система контроля сетевого доступа NAICE, укажите адрес сервера или виртуальной машины, где она развернута (до данного адреса должна быть обеспечена сетевая связность).
console(config)# radius-server host 100.110.2.240 key secret_key
Далее перейдите в режим в конфигурации интерфейса (в примере используется интерфейс gigabitethernet 1/0/5):
console(config)# interface gigabitethernet 1/0/5
Разрешите аутентификацию/авторизацию нескольких клиентов на одном интерфейсе:
console(config-if)# dot1x host-mode multi-session
На коммутаторах линейки ISS можно принудительно задать метод аутентификации: 802.1X или MAB. Если конкретный метод не определен, то могут использоваться оба (режим по умолчанию). Если ранее для порта был определен какой-либо метод аутентификации, необходимо вернуть значение по умолчанию.
console(config-if)# no dot1x auth-method
Включите использование dot1x для порта:
console(config-if)# dot1x port-control auto
Проверьте итоговую конфигурацию с помощью команды show running-config:
console(config-if)# exit console(config)# exit console# show running-config
Конфигурация должна выглядеть следующим образом:
! voice vlan oui-table add 0c:ee:20 description IP-PHONE_ELTEX ! vlan 10, 20 vlan active ! voice vlan id 10 ! set lldp enable ! dot1x system-auth-control aaa authentication dot1x default group radius ! radius-server host 100.110.2.240 key encrypted 73EEAC3FA1A0CE48F381CA1E6D71F077== ! interface gigabitethernet 1/0/5 dot1x port-control auto dot1x host-mode multi-session dot1x radius-attributes vlan switchport voice vlan set lldp-med enable lldp med-tlv-select med-capability lldp med-tlv-select network-policy lldp med-app-type voice vlan vlan-id 10 Priority 4 dscp 46 !
Сохраните конфигурацию:
console# write startup-config
Пример конфигурации dot1x для коммутаторов MES23xx/33xx/35xx/5324 (линейка ROS4)
Включите аутентификацию 802.1x на коммутаторе в режиме глобальной конфигурации:
console# configure console(config)# dot1x system-auth-control
Установите источник, к которому нужно обращаться при аутентификации клиента dot1x. В данном случае укажите, что необходимо использовать RADIUS-сервер:
console(config)# aaa authentication dot1x default radius
Задайте IP-адрес и секретный ключ для RADIUS-сервера. Поскольку в рассматриваемом сценарии в качестве RADIUS-сервера выступает система контроля сетевого доступа NAICE, укажите адрес сервера или виртуальной машины, где она развернута (до данного адреса должна быть обеспечена сетевая связность).
console(config)# radius-server host 100.110.2.240 key secret_key
Далее перейдите в режим в конфигурации интерфейса (в примере используется интерфейс gigabitethernet 1/0/5):
console(config)# interface gigabitethernet 1/0/5
Разрешите аутентификацию/авторизацию нескольких клиентов на одном интерфейсе:
console(config-if)# dot1x host-mode multi-sessions
Укажите метод аутентификации. Поскольку IP-телефон будет проходить MAB-аутентификацию, а компьютер — 802.1X, указываем оба метода.
console(config-if)# dot1x authentication mac 802.1x
Включите использование dot1x для порта:
console(config-if)# dot1x port-control auto
Проверьте итоговую конфигурацию с помощью команды show running-config:
console(config-if)# exit console(config)# exit console# show running-config
Конфигурация должна выглядеть следующим образом:
! vlan database vlan 10,20 exit ! voice vlan id 10 voice vlan state oui-enabled voice vlan oui-table add 0cee20 IP-PHONE_ELTEX ! dot1x system-auth-control ! lldp med network-policy 1 voice vlan 10 vlan-type tagged up 4 dscp 46 ! radius-server host 100.110.2.240 key encrypted 73EEAC3FA1A0CE48F381CA1E6D71F077== ! interface gigabitethernet1/0/5 dot1x host-mode multi-sessions dot1x authentication 802.1x mac dot1x radius-attributes vlan dot1x port-control auto switchport mode general lldp med enable network-policy lldp med network-policy add 1 voice vlan enable exit !
Сохраните конфигурацию:
console# write
Проброс DHCP relay на сетевом оборудовании в сторону NAICE
В Eltex NAICE реализован механизм профилирования, который позволяет в автоматическом режиме определять производителя, тип и модель подключаемого устройства (эндпоинта). Это дает возможность осуществить классификацию и группировку эндпоинтов по определенным признакам. Например, можно сгруппировать устройства по типу оборудования: IP-телефоны, IP-видеокамеры, МФУ/принтеры и пр. Результаты профилирования целесообразно использовать в логических условиях политик авторизации для предотвращения потенциальных атак, связанных с подменой MAC-адресов. Особенно это актуально для устройств, которые проходят MAB-аутентификацию, где проверка подлинности осуществляется только по MAC-адресу. При использовании профилирования, если вместо IP-телефона или принтера будет подключен ноутбук с таким же MAC-адресом, система отследит изменение типа устройства и заблокирует доступ к сети.
Профилирование в NAICE осуществляется путем анализа проб MAC OUI и DHCP. Соответственно, для корректной работы профилирования NAICE должен получать запросы DHPC Discover и DHCP Request, которые направляются клиентами DHCP-серверу в процессе получения IP-адреса. Данные запросы направляются на широковещательный адрес сети (broadcast). В случае, если сервер с NAICE находится в другой сети (другом широковещательном домене), необходимо включить и настроить механизм DHCP Relay, который позволяет передать broadcast DHCP запросы из одной сети конкретному получателю (unicast) в другой сети. Настройка DHCP Relay должна осуществляться с учётом текущей архитектуры и сетевой конфигурации.
До момента авторизации эндпоинта порт коммутатора в режиме dot1x port-control auto заблокирован и не передает никаких фреймов за исключением обработки EAPOL-запросов для прохождения устройством аутентификации. Для обеспечения возможности передачи отпечатков DHCP в NAICE необходимо настроить Guest VLAN, в который будут попадать не авторизованные эндпоинты. В сценарии, когда результаты профилирования используются в условиях политики авторизации, при первом подключении устройства оно получит Access-Reject. Это связано с отсутствием в NAICE DHCP проб данного эндпоинта и, соответственно, невозможностью его профилирования. После получения Access-Reject устройство будет помещено в Guest VLAN. При включенном и корректно настроенном для данного VLAN механизме DHCP Relay, DHCP пробы будут получены NAICE и произойдёт профилирование устройства. Назначать IP-адрес в Guest VLAN не нужно, т. к. необходимо чтобы устройство инициировало повторные запросы на аутентификацию. При повторной аутентификации эндпоинту будет назначен профиль авторизации в зависимости от результата профилирования и он попадет в целевой VLAN.
Для обеспечения возможности DHCP Relay необходимо организовать сетевую связность (L3-соединение) c системой контроля сетевого доступа NAICE. Ping должен проходить как с коммутатора доступа до сервера с развернутым NAICE, так и в обратную сторону. Настройка L3-соединения в данной статье не рассматривается, но должна быть предварительно выполнена.
Рассмотрим вариант настройки на примере следующей схемы:
Настройка L3 коммутатора с DHCP-сервером. Пример конфигурации для коммутаторов MES23xx/33xx/35xx/5324 (линейка ROS4)
Включите функцию DHCP-сервера на коммутаторе:
console# configure console(config)# ip dhcp server
Перейдите в режим конфигурации DHCP-пула адресов для IP-телефонов:
console(config)# ip dhcp pool network IP_Phones_VLAN10
Задайте диапазон выдаваемых IP-адресов и маску подсети:
console(config-dhcp)# address low 192.168.10.10 high 192.168.10.254 255.255.255.0
Установите шлюз по умолчанию для DHCP-клиентов:
console(config-dhcp)# default-router 192.168.10.1 console(config-dhcp)# exit
Настройте аналогичным образом DHCP-пул для компьютеров:
console(config)# ip dhcp pool network PC_VLAN20 console(config-dhcp)# address low 192.168.20.10 high 192.168.20.254 255.255.255.0 console(config-dhcp)# default-router 192.168.20.1 console(config-dhcp)# exit
Создайте стыковочные VLAN:
console(config)# vlan database console(config-vlan)# vlan 110,120 console(config-vlan)# exit
Назначьте IP-адреса интерфейсов стыковочных VLAN (сети и IP-адреса указаны для примера, необходимо задействовать используемую в организации IP-адресацию):
console(config)# interface vlan 110 console(config-if)# ip address 100.127.201.1 255.255.255.252 console(config-if)# exit console(config)# interface vlan 120 console(config-if)# ip address 100.127.202.1 255.255.255.252 console(config-if)# exit
Добавьте VLAN на интерфейс в сторону коммутатора доступа:
console(config)# interface gigabitethernet 1/0/19 console(config-if)# switchport mode general console(config-if)# switchport general allowed vlan add 110,120 tagged console(config-if)# exit
Пропишите статические маршруты (необходимы для доставки ответов DHCP-сервера):
console(config)# ip route 192.168.10.0 /24 100.127.201.2 console(config)# ip route 192.168.20.0 /24 100.127.202.2
Проверьте итоговую конфигурацию с помощью команды show running-config:
console(config)# exit console# show running-config
Конфигурация должна выглядеть следующим образом:
! vlan database vlan 110,120 exit ! ip dhcp server ip dhcp pool network IP_Phones_VLAN10 address low 192.168.10.10 high 192.168.10.254 255.255.255.0 default-router 192.168.10.1 exit ! ip dhcp pool network PC_VLAN20 address low 192.168.20.10 high 192.168.20.254 255.255.255.0 default-router 192.168.20.1 exit ! interface GigabitEthernet1/0/19 switchport mode general switchport general allowed vlan add 110,120 tagged exit ! interface vlan 110 ip address 100.127.201.1 255.255.255.252 exit ! interface vlan 120 ip address 100.127.202.1 255.255.255.252 exit ! ip route 192.168.10.0 /24 100.127.201.2 ip route 192.168.20.0 /24 100.127.202.2
Сохраните конфигурацию:
console# write
Настройка коммутатора уровня доступа. Пример конфигурации для коммутаторов MES14xx, MES24xx, MES3400-xx, MES37хх (линейка ISS)
VLAN 10 и 20 должны быть созданы ранее на этапе конфигурирования Voice VLAN и Data VLAN. Создайте Guest VLAN 30 и стыковочные VLAN 110 и 120.
console# configure console(config)# vlan 30,110,120 console(config-vlan-range)# vlan active console(config-vlan-range)# exit
Назначьте IP-адреса интерфейсов клиентских и стыковочных VLAN (сети и IP-адреса указаны для примера, необходимо задействовать используемую в организации IP-адресацию):
console(config)# interface vlan 10 console(config-if)# ip address 192.168.10.1 255.255.255.0 console(config-if)# exit console(config)# interface vlan 20 console(config-if)# ip address 192.168.20.1 255.255.255.0 console(config-if)# exit console(config)# interface vlan 30 console(config-if)# ip address 192.168.30.1 255.255.255.0 console(config-if)# exit console(config)# interface vlan 110 console(config-if)# ip address 100.127.201.2 255.255.255.252 console(config-if)# exit console(config)# interface vlan 120 console(config-if)# ip address 100.127.202.2 255.255.255.252 console(config-if)# exit
Настройте транковый порт:
console(config)# interface gigabitethernet 1/0/24 console(config-if)# switchport mode trunk console(config-if)# exit
Добавьте Guest VLAN для порта с подключенными устройствами:
console(config)# interface gigabitethernet 1/0/5 console(config-if)# dot1x guest-vlan 30 console(config-if)# exit
Включите DHCP Relay глобально и задайте адреса DHCP-серверов и сервера NAICE для DHCP Relay:
console(config)# ip dhcp relay console(config)# ip dhcp relay server 100.127.201.1 console(config)# ip dhcp relay server 100.127.202.1 console(config)# ip dhcp relay server 100.110.2.240
Включите DHCP Relay в клиентских VLAN и Guest VLAN:
console(config)# vlan 10,20,30 console(config-vlan-range)# ip dhcp relay console(config-vlan-range)# exit
Проверьте итоговую конфигурацию с помощью команды show running-config:
console(config)# exit console# show running-config
Конфигурация должна выглядеть следующим образом:
! voice vlan oui-table add 0c:ee:20 description IP-PHONE_ELTEX ! vlan 10,20,30,110,120 vlan active ! voice vlan id 10 ! ip dhcp relay ip dhcp relay server 100.110.2.240 ip dhcp relay server 100.127.201.1 ip dhcp relay server 100.127.202.1 ! set lldp enable ! dot1x system-auth-control aaa authentication dot1x default group radius ! radius-server host 100.110.2.240 key encrypted 73EEAC3FA1A0CE48F381CA1E6D71F077== ! vlan 10 ip dhcp relay ! vlan 20 ip dhcp relay ! vlan 30 ip dhcp relay ! interface vlan 10 ip address 192.168.10.1 255.255.255.0 ! interface vlan 20 ip address 192.168.20.1 255.255.255.0 ! interface vlan 30 ip address 192.168.30.1 255.255.255.0 ! interface vlan 110 ip address 100.127.201.2 255.255.255.252 ! interface vlan 120 ip address 100.127.202.2 255.255.255.252 ! interface gigabitethernet 1/0/5 dot1x port-control auto dot1x host-mode multi-session dot1x guest-vlan 30 dot1x radius-attributes vlan switchport voice vlan set lldp-med enable lldp med-tlv-select med-capability lldp med-tlv-select network-policy lldp med-app-type voice vlan vlan-id 1901 Priority 5 dscp 46 ! interface gigabitethernet 1/0/24 switchport mode trunk !
Сохраните конфигурацию:
console# write startup-config
При правильно настроенном механизме DHCP Relay и наличии L3-связности NAICE должен получать DHCP-пробы устройств.
Проверить получение DHCP-проб в NAICE можно, перейдя в раздел Пользователи и устройства → Управление идентификацией. Выберите вкладку «Эндпоинты» и нажмите кнопку «Подробнее».
Откроется новая страница с подробностями эндпоинта, на ней выберите вкладку «Пробы».
В случае если DHCP-пробы не получены, на данной странице будет отражен только OUI [MAC address] устройства. При корректной настройке будут отражены дополнительные параметры, такие как Hostname, Parameter List, Class Id и другие. Полный перечень передаваемых опций зависит от производителя, типа и модели устройства.
Настройка профилирования и логических условий авторизации в NAICE
Подробная инструкция по настройке профилирования описана в разделе Быстрый запуск (Quickstart) → Настройка профилирования документации NAICE.
Перед началом настройки профилирования необходимо убедиться, что NAICE получает DHCP пробы от устройств.
Настройка профилирования начинается с определения Условий профилирования. Для этого перейдите в раздел Доступ к сети → Профилирование, выберите вкладку «Условия профилирования» и нажмите кнопку «+» (Добавить).
В открывшемся окне задайте Имя, Описание условия и его логику в формате «Атрибут — Оператор — Значение», где Атрибут — это определенная DHCP проба (опция) или MAC OUI. Для выбора Оператора и Значения нужно проанализировать полученные DHCP-пробы от устройства и определиться со способом его профилирования. В данном примере рассмотрим профилирование IP-телефона Eltex VP-17P с использованием параметров Hostname [DHCP option: 12], Parameter List [DHCP option: 55] и Class Id [DHCP option: 60].
Задайте условие, что Атрибут Hostname [DHCP option: 12] должен содержать VP-17.
После заполнения всех полей нажмите кнопку «Добавить».
Аналогичным образом добавьте условия, что Parameter List [DHCP option: 55] равен 1,2,3,6,12,15,26,28,33,40,41,42,43,66,67,120,121,132,133,249 и Class Id [DHCP option: 60] содержит VP-17.
Следующим шагом создайте политику профилирования. Перейдите в раздел Доступ к сети → Профилирование, выберите вкладку «Политики профилирования» и нажмите кнопку «+» (Добавить).
В интерфейсе добавления политики профилирования задается набор условий, выполнение которых указывает на принадлежность устройства к определенной группе. Используется скоринговая модель — можно определить назначаемое количество баллов при выполнении определенного условия (поле «Значение») и минимальную сумму баллов, необходимую для срабатывания политики (поле «Минимальный уровень доверия»). В случае успешного профилирования устройство может быть помещено в общую системную группу Profiled или отдельную группу эндпоинтов, имя которой будет идентично имени политики профилирования. Определите политику следующим образом и нажмите кнопку «Добавить».
Политики профилирования могут быть сгруппированы по определенным признакам с использованием логических профилей. Например, политики профилирования различных моделей IP-телефонов можно объединить в логический профиль «IP-телефоны» и в дальнейшем использовать его в политике авторизации для устройств данного типа. Такой подход позволяет существенно сократить количество необходимых правил авторизации. Настройка логических профилей осуществляется в разделе Доступ к сети → Профилирование. Выберите вкладку «Логические профили» и нажмите кнопку «+» (Добавить).
В интерфейсе добавления логического профиля необходимо указать политики профилирования, которые будут сгруппированы. В рассматриваемом примере добавлена ранее созданная политика «IP-телефон Eltex VP-17».
Настройка профилирования на этом закончена. Но для корректной работы аутентификации и авторизации устройств в NAICE должны быть дополнительно выполнены настройки из списка ниже.
- Создание цепочки идентификации. Для прохождения IP-телефоном MAB-аутентификации необходимо добавить новую цепочку идентификации, например «Эндпоинты для MAB» и включить в неё один источник — Endpoints. Для компьютера можно использовать системную цепочку идентификации «Default sequence», которая содержит источники Internal DB и MS Active Directory. Соответственно, пользователь компьютера должен быть заведен в качестве «Пользователя сети» в NAICE, либо же должна быть выполнена настройка интеграции с MS Active Directory. Пользователей сети рекомендуется объединять в логические группы (например, по подразделениям), которые впоследствии можно использовать в условиях политики авторизации.
- Настройка профиля сетевого устройства. В системе есть несколько предустановленных профилей сетевых устройств. Для коммутаторов Eltex можно использовать профиль Eltex MES. Необходимо корректно указать настройки для определения типа подключения: RADIUS:Service-Type = Framed-User для проводной 802.1X аутентификации компьютера и RADIUS:Service-Type = Call-Check для проводной MAB-аутентификации IP-телефона. Включить и настроить MAB-аутентификацию в соответствии с документацией.
- Добавление сетевого устройства. Добавить сетевое устройство (если не было добавлено ранее) и убедиться, что ему назначен корректный профиль.
- Добавление разрешенного протокола аутентификации. Рекомендуется создать новые списки разрешенных протоколов, например, «EAP-PEAP» и «MAB», и включить туда только соответствующие протоколы.
- Добавление профиля авторизации. Авторизацию IP-телефонов можно осуществлять с помощью предустановленного профиля PermitAccess. Этот профиль разрешает доступ в сеть без каких-либо дополнительных условий. Назначение Voice VLAN для IP-телефона будет выполнено автоматически с помощью ранее настроенного на коммутаторе протокола LLDP-MED. Для авторизации компьютера и помещения его в нужный VLAN необходимо создать новый профиль авторизации, например «PC VLAN 20», и указать в нём номер назначаемого VLAN (в рассматриваемом примере — VLAN ID 20).
Подробная инструкция по настройке данных пунктов описана в разделе Быстрый запуск (Quickstart) → Настройка профилирования документации NAICE.
После выполнения указанных выше настроек задайте политики аутентификации и авторизации для IP-телефонов и компьютеров. Для этого перейдите в раздел Доступ к сети → Политики RADIUS и определите политики следующим образом:
Далее поочередно зайдите в каждую созданную политику, используя кнопку >> и определите условия аутентификации и авторизации.
Для компьютеров. В данном примере в политике авторизации использовано условие принадлежности пользователя группе «Сотрудники (склад)». Профиль авторизации «PC VLAN 20» настроен для передачи VLAN ID 20 коммутатору с использованием RADIUS-атрибутов. Таким образом, при успешном прохождении аутентификации пользователем, входящим в группу «Сотрудники (склад)», его компьютер будет помещен во VLAN 20.
Для IP-телефонов. В политике авторизации используется условие принадлежности устройства логическому профилю «IP-телефоны». То есть авторизация основана на результатах профилирования. В случае попытки подмены MAC-адреса телефона нелегитимное устройство будет профилировано как Unknown и авторизация не будет выполнена (DenyAccess).
Для успешной аутентификации компьютеров необходимо включить функционал 802.1X в сетевых настройках операционной системы (ОС). Инструкция по настройке 802.1X для ОС Windows и Ubuntu описана в разделе Настройка подключения клиента документации NAICE.
Проверка корректности работы
При корректной настройке оба устройства должны успешно пройти аутентификацию и авторизацию. В NAICE состояние подключений можно посмотреть в разделе Мониторинг → RADIUS:
Нажав на кнопку «Подробнее», можно получить дополнительную исчерпывающую информацию о подключении.
Также можно убедиться, что IP-телефон прошёл профилирование и автоматически попал в целевую группу устройств. Для этого перейдите в раздел Пользователи и устройства → Управление идентификацией и выберите вкладку «Группы эндпоинтов».
Для проведения диагностики в NAICE реализованы счётчики срабатываний политик профилирования и политик аутентификации/авторизации. В случае каких-либо проблем следует убедиться, сработала ли та или иная политика.
Со стороны коммутатора можно проверить попадание устройств в нужные VLAN c помощью команды:
для коммутаторов MES14xx, MES24xx, MES3400-xx, MES37хх (линейка ISS)
console# show mac-address-table vlan 10 console# show mac-address-table vlan 20
для коммутаторов MES23xx/33xx/35xx/5324 (линейка ROS4)
console# show mac address-table vlan 10 console# show mac address-table vlan 20
В выводе должен присутствовать MAC-адрес устройства.
Сами устройства должны получить IP-адреса по DHCP. IP-телефон — 192.168.10.X. Компьютер — 192.168.20.X.



















