Добавление оборудования в NAICE
Для каждого раздела доступна встроенная документация на русском и английском языках, в которой подробно описаны назначения, доступные действия и настройки. Рекомендуется обращаться к ней при любых затруднениях.
Чтобы открыть встроенную документацию, нажмите на знак , расположенный в левом нижнем углу.
1. Для добавления оборудования в NAICE необходимо перейти во вкладку "Администрирование "→ "Сетевые ресурсы"→ "Устройства":
2. На начальном этапе необходимо определить профиль, который будет использоваться для устройства. Рекомендуется сначала ознакомиться с предустановленными профилями: они созданы для оборудования производства Eltex и ряда других известных вендоров. Если среди них не найдется подходящего профиля, можно создать собственный. Однако не рекомендуется создавать слишком много профилей, так как это усложняет унификацию настройки.
3. Перед добавлением устройства рекомендуется определиться, к какой группе оно будет относиться. В дальнейшем признаки группировки устройств можно будет использовать в политиках аутентификации и авторизации. Сделать разбивку возможно по локациям, типу оборудования или задать (при необходимости) свой групповой признак.
Для небольшого предприятия рекомендуем использовать одну локацию для упрощения настройки, если не планируются специфичные настройки для каждой локации.
По умолчанию существуют две корневые группы:
- All Device Types — предназначена для формирования групп по признакам типа сетевых устройств;
- All Locations — предназначена для формирования групп по признакам локации сетевых устройств.
Добавление групп в данном разделе рассматриваться не будет.
4. Добавьте устройства. Во вкладке "Устройства" → "" заполните обязательные поля: "Наименование", "Профиль", "IPv4" — IP адрес устройства, группы устройства и настройка аутентификации RADIUS (секретный ключ для взаимодействия с сетевым устройством по протоколу RADIUS). После заполнения нажмите "Добавить":
После этого устройство отобразится в общем списке.
Настройка MAB-аутентификации и авторизации
MAB — это аутентификация, которая основана на MAC-адресе устройства (MAC-адрес устройства используется в качестве имени пользователя и пароля).
Может использоваться в следующих сценариях:
1. Для предоставления контролируемого сетевого доступа устройствам, которые не могут пройти стандартную аутентификацию по логину и паролю или с помощью сертификатов (802.1X).
2. Для упрощения развертывания, когда индивидуальная настройка методов аутентификации (например, 802.1X или сертификатов) на каждом конечном устройстве требует больших трудозатрат.
Для части устройств в предустановленных профилях NAICE уже активирована настройка MAB (например, WLC).
Для некоторых устройств, например для коммутаторов MES, её нужно включить дополнительно.
Для этого перейдите в раздел "Администрирование" → "Сетевые ресурсы" → "Профили устройств":
Выберите требуемый профиль, во вкладке "MAB" отметьте параметр "Настроить MAB" и выберите соответствующий протокол.
Поддержаны протоколы:
PAP (Password Authentication Protocol) — протокол простой проверки подлинности, предусматривающий отправку имени пользователя и пароля на сервер удалённого доступа открытым текстом (без шифрования).
EAP_MD5 — метод односторонней аутентификации, где сервер проверяет клиента через хеш пароля, но клиент не проверяет подлинность сервера.
Протокол выбирается в зависимости от характеристик добавляемого оборудования, для коммутаторов рекомендуется выбрать оба варианта.
В целях безопасности рекомендуется проверять совпадение Calling-Station-Id и MAC-адреса. NAC-система будет сравнивать MAC-адрес, который прислало устройство (Calling-Station-Id), с MAC-адресом, сохраненным в учетной записи устройства в базе данных.
Calling-Station-Id — это атрибут RADIUS-запроса, в который помещается MAC-адрес устройства, проходящего аутентификацию. MAС-адрес — это адрес устройства, который внесён в NAICE.
Данная запись обеспечивает успешное прохождение этапа аутентификации за счет подстановки MAC-адреса в качестве пароля.
Добавление цепочки идентификации для подключения эндпоинтов при выполнении MAB-аутентификации
Так как дефолтная цепочка идентификаций для эндпоинтов отсутствует, необходимо добавлять её вручную.
Для проверки MAB-аутентификации необходимо использовать внутренний источник Endpoints. По умолчанию данный источник не используется ни в одной цепочке идентификаций. Он может быть добавлен в предустановленную цепочку Default sequence, или может быть создана новая цепочка. В данном примере будет создана новая цепочка идентификаций.
Раздел "Администрирование" → "Управление идентификацией" → "Цепочки идентификаций" →.
Здесь потребуется задать имя цепочки и перенести источник идентификации Endpoints в используемые.
Производители устройств используют уникальные идентификаторы (OUI) в MAC-адресах. Они указываются в первых трёх октетах MAC-адреса. Для настройки с помощью OUI следует использовать профилирование устройств, более подробно об этой функции рассказано в документации NAICE: v1.0_4.6 Настройка профилирования.
Добавление групп эндпоинтов
Для добавления группы эндпоинтов переходим в раздел "Администрирование" → "Управление идентификацией" → "Группы эндпоинтов" → .
Необходимо задать имя и выбрать родительскую группу, чтобы добавить её в корневую.
Добавление эндпоинта
Добавление эндпоинтов возможно автоматически или вручную. Автоматически изучение эндпоинтов происходит в ходе любой попытки аутентификации по протоколу RADIUS. Значение MAC-адреса извлекается из RADIUS-атрибута Calling-station-id. Не выполняется изучение случайно сгенерированных (MAC randomization feature) MAC-адресов. Если не настроено профилирование, то все автоматически изученные MAC-адреса попадают в группу Unknown.
Используется для гостевого доступа или в тех случаях, если устройства часто меняют своё местоположение.
Добавление эндпоинтов вручную может использоваться в малых и средних сетях, где добавление устройств вручную не является время/трудозатратным процессом.
Для ручного добавления необходимо перейти в раздел "Администрирование" → "Управление идентификацией" → "Эндпоинты" → .
Требуется указать MAC-адрес эндпоинта и выбрать группу, в которую он будет помещен.
Настройка протокола аутентификации MAB (MAC Authentication Bypass)
Для использования MAB-аутентификации необходимо явное разрешение:
Для этого перейдите в раздел "Политики" → "Элементы" → "Разрешенные протоколы" и добавьте новый список:
Включите MAB-аутентификацию.
Добавление и настройка политик
Политики аутентификации и авторизации определяют действия, которые необходимо выполнить при получении запросов на аутентификацию пользователей от сетевых устройств по протоколу RADIUS, и действия при авторизации пользователей.
Для настройки необходимо перейти в раздел "Политика" → "Наборы политик" и добавить свою политику (зажать левой кнопкой мыши и переместить вправо):
После переноса нажмите "Использовать" и выберите доступные протоколы, в данном примере Test_MAB.
По данному условию под действие политики будут попадать все попытки подключения, для которых определен тип подключения WiredMAB. При необходимости можно настроить другое условие вхождения в политику.
Нажмите "Сохранить". После этого новая политика будет добавлена в список.
Обратите внимание, что в списке политик есть "Default" — под неё будут попадать те устройства, которые не попали под настроенные политики.
В ней нельзя настроить условия. По умолчанию настроено действие DenyAccess, то есть ни один клиент авторизоваться не сможет.
Есть возможность выставить PermitAccess на усмотрение администратора системы.
Далее необходимо выполнить настройку созданной политики. Для этого нажмите кнопку :
Выберите в политике аутентификации по умолчанию Default ранее созданную цепочку идентификации Endpoints.
Далее перейдите к настройке политики авторизации:
Добавьте условие Endpoint identity·Endpoint Group, равное Endpoints, которое позволит авторизацию только эндпоинтам, добавленным в ранее созданную группу Endpoints.
В профиле авторизации выберите профиль по умолчанию PermitAccess (при необходимости можно указать другие, предварительно настроенные профили авторизации).
На этом настройка MAB-авторизации в NAICE завершена, далее потребуется настройка сетевого оборудования. Можно выполнить настройку согласно разделу "Конфигурирование коммутаторов MES для взаимодействия с NAICE" гайда "Построение сети большого офиса".
После выполнения настроек на оборудовании отобразится авторизованный пользователь.
Настройка WLC для осуществления MAB-авторизации для беспроводных клиентов (Wi-Fi)
Настройка конфигурации контроллера
Настройка проксирования запросов на внешний RADIUS NAICE
Добавьте NAICE как RADIUS-сервер и настройте проксирование RADIUS-запросов от ТД на него.
wlc-30(config)# radius-server local wlc-30(config-radius)# nas AP_subnet wlc-30(config-radius-nas)# key ascii-text testing123 wlc-30(config-radius-nas)# network 192.168.1.0/24 wlc-30(config-radius-nas)# exit
#перейдите в раздел radius-server local: #пропишите NAS #установите пароль, который будет использоваться для проверки подлинности между AP (в роли NAS) и WLC (в роли RADIUS-сервера) #добавьте подсети ТД (адресное пространство ТД, т. е. их IP-адреса), которые будут обслуживаться локальным RADIUS-сервером
Настройка внешнего сервера (virtual-server):
wlc(config-radius)# virtual-server default wlc(config-radius-vserver)# enable wlc(config-radius-vserver)# proxy-mode wlc(config-radius-vserver)# upstream-server eltex wlc(config-radius-upstream-server)# host 100.110.3.81 wlc(config-radius-upstream-server)# server-type all wlc(config-radius-upstream-server)# key ascii-text testing123 wlc-30(config-radius-upstream-server)# exit wlc-30(config-radius-vserver)# exit wlc-30(config-radius)# exit
#переходим в настройки виртуального сервера #активируем его #включаем proxy-mode для проксирования RADIUS-запросов на внешний сервер #задаем название внешнего сервера #указываем адрес внешнего RADIUS-сервера #указываем тип запросов для проксирования, в данном случае выбран all, поэтому будут проксироваться запросы и аутентификации, и аккаунтинга #устанавливаем пароль для аутентификации между WLC (как прокси) и внешним RADIUS-сервером
Настройка блока SSID
wlc(config)# wlc wlcconfig-wlc)# ssid-profile TestNaice wlc(config-wlc-ssid-profile)# ssid TEST_Naice wlc(config-wlc-ssid-profile)# vlan-id 115 wlс(config-wlc-ssid-profile)# radius-profile default-radius wlc(config-wlc-ssid-profile)# mac-auth mode radius policy permit wlc(config-wlc-ssid-profile)# band 5g wlc(config-wlc-ssid-profile)# enable wlc(config-wlc-ssid-profile)#end
#переходим в блок настроек WLC #создаем профиль для конфигурации SSID #указываем название беспроводной сети #VLAN ID — номер VLAN для передачи пользовательского трафика #указываем профиль настроек RADIUS-сервера #добавляем правило, необходимое для работы mac-auth #указываем хотя бы один диапазон, в котором будет работать SSID: 2.4/5 ГГц #активируем профиль SSID
Все изменения, внесенные в конфигурацию, необходимо записать в постоянную память устройства.
wlc-30# commit
Configuration has been successfully applied and saved to flash. Commit timer started, changes will be reverted in 600 seconds. #изменения сохранены, запущен таймер
wlc-30# confirm
Configuration has been confirmed. Commit timer canceled. #изменения подтверждены и применены
Проверка работы
Настройка портальной авторизации (Wi-Fi)
Портальная авторизация (Captive Portal) — это самостоятельная регистрация, аутентификация и авторизация пользователей в открытых Wi-Fi сетях для получения доступа к глобальной сети Интернет. В рамках данной технологии осуществляется перенаправление новых (неизвестных) пользователей на специально созданный HTTP/HTTPS-портал (Captive Portal) с формой регистрации и последующим подтверждением регистрационных данных посредством кода подтверждения, который передаётся при помощи SMS-уведомления.
Диаграмма портальной авторизации на ТД, подключенной через контроллер WLC:
В общем случае клиент проходит следующие шаги в ходе выполнения портальной авторизации:
- Подключается к ТД.
- ТД выполняет MAB-аутентификацию устройства пользователя.
- WLC выполняет проксирование RADIUS-запроса авторизации, чтобы со стороны NAICE это выглядело как подключение со стороны одного устройства (WLC).
- RADIUS-запрос приходит в NAICE, и он, в соответствии с настройкой политик, проверяет наличие гостевого эндпоинта в БД.
- Так как подключение происходит в первый раз, эндпоинт не найден. Вместе с ответом Access-Accept возвращаются параметры с адресом портала для редиректа и ACL со списком разрешенных ресурсов, в которые должен быть включен адрес портала на адрес WLC.
- WLC проксирует ответ на ТД, от которой был получен запрос.
- Клиент получает IP-адрес и пытается получить доступ в Интернет. В ответ ТД начинает возвращать редирект со ссылкой на портал.
- Пользовательское устройство при получении ссылки редиректа открывает всплывающий браузер и страницу портальной авторизации.
- При успешном прохождении портальной авторизации (по логину/паролю или с регистрацией и подтверждением номера по СМС) для устройства клиента добавляется запись о гостевом эндпоинте, содержащая MAC-адрес клиента.
- После успешной авторизации на портале на WLC отправляется запрос CoA re-authenticate.
- WLC перенаправляет данный запрос на ТД.
- ТД выполняет повторную реаутентификацию устройства пользователя с использованием MAB-аутентификации.
- NAICE при повторном получении запроса в соответствии с настройкой политик проверяет наличие гостевого эндпоинта в БД.
- Так как ранее пользователь прошел регистрацию на портале, гостевой эндпоинт в БД есть. На ТД отправляется Access-Accept, и пользователь получает доступ в сеть.
Требования:
- Eltex WLC не ниже версии 1.30.6;
- Cisco WLC не ниже версии 17.15.2;
- Eltex AP не ниже версии 2.8.0 с моделью из списка: WEP-30L, WEP-30L-Z, WOP-30L, WOP-30LI, WOP-30LS.
Настройка портальной авторизации в NAICE
Подробная информация о настройках для каждого раздела содержится во встроенной документации, которую можно просмотреть, нажав кнопку в верхней правой части экрана.
Для быстроты и удобства в NAICE реализованы дефолтные сущности для настройки портала, которые можно использовать, редактировать или создавать свои. В примере будет представлен Eltex WLC.
Подготовка профиля устройства
Перейдите в раздел "Администрирование" → "Сетевые ресурсы" → "Профили устройств". Создайте или отредактируйте существующий профиль устройства:
В блоке "Аутентификация/Авторизация" настройте условия RADIUS-атрибутов для определения того, каким образом подключается пользователь.
В блоке "Условия определения типа подключения" включите Wireless 802.1x и Wireless MAB. Используйте предложенные автозаполнением атрибуты.
В блоке "MAB" включите:
- Настроить MAB — для возможности выполнения MAB-аутентификации.
- PAP — возможность аутентификации по протоколу PAP.
- Проверять совпадение Calling-Station-Id и MAC-адреса — проверка совпадения MAC-адреса в атрибуте User-Name и Calling-station-Id;
- Условие пароля — INTERNAL_RADIUS:Cleartext-Password = RADIUS:User-Name.
- PAP — возможность аутентификации по протоколу PAP.
Далее раскройте блоки "Настройки RADIUS CoA" и "Настройки перенаправления на портал":
В блоке "Настройки RADIUS CoA" минимально необходимо настроить:
- Устройство поддерживает RADIUS CoA — включить. Поддержка RADIUS CoA на устройстве критична для работы Captive Portal в NAICE;
- Порт RADIUS CoA — порт устройства, на который NAICE отправит CoA-запрос. По умолчанию предполагается порт 1700;
- Интервал ожидания — время, в течение которого NAICE ожидает ответ от устройства;
- Количество повторных попыток — количество раз, которое NAICE попытается отправить запрос, если не получит ответ;
- Реаутентификация — условие RADIUS-атрибутов, которые будут отправлены на устройство в момент перерегистрации клиента.
В блоке "Настройки перенаправления на портал" необходимо заполнить:
- Настроить перенаправление — включить;
- URL — RADIUS-атрибут, в котором будет передаваться URL перенаправления на портал и его значение;
- ACL — RADIUS-атрибут, в котором будет передаваться named ACL для портала и его значение.
Нажмите кнопку "Сохранить".
Настройка сетевого устройства
Перейдите в раздел "Администрирование" → "Сетевые ресурсы" → "Устройства". Создайте или отредактируйте существующее сетевое устройство.
Нажмите "Сохранить".
Настройка протокола аутентификации MAB
Возможность аутентификации MAB по умолчанию отключена. Необходимо явно разрешить использовать MAB-аутентификацию. Это можно сделать в предустановленном списке доступных протоколов Default protocols или создать новый. В данном примере будет создан новый список.
Перейдите в раздел "Политики доступа" → "Элементы" → "Разрешенные протоколы", добавьте новый список или отредактируйте существующий:
Настройте:
- Наименование сервиса — наименование списка доступных протоколов;
- MAC Authentication Bypass (MAB) — включить селектор.
Нажмите кнопку "Добавить".
Настройка цепочки идентификации
Перейдите в раздел "Администрирование" → "Управление идентификацией" → "Цепочки идентификации", добавьте новую цепочку или отредактируйте существующую:
В цепочке обязательно необходимо добавить следующий источник идентификации:
- Guest endpoints — источник, куда добавляются все зарегистрированные на портале эндпоинты;
- Portal — источник, в который добавляются пользователи, прошедшие саморегистрацию на портале.
Настройка портала
Для того чтобы в дальнейшем успешно настроить профиль авторизации, необходимо создать сам портал.
Перейдите в раздел "Гостевые порталы" → "Управление порталами" → "Конструктор порталов", добавьте новый портал или отредактируйте существующий:
Для работы портала минимально необходимо заполнить следующие поля:
- Статус — включен или выключен портал;
- Имя — имя портала;
- Основной способ входа — выбрать СМС. Также доступна авторизация по логину/паролю;
- СМС-шлюз — обозначает, какой шлюз будет использован для отправки СМС в рамках портальной авторизации;
- Цепочка идентификации — цепочка, которая будет использована для аутентификации клиента. Необходимо выбрать ранее настроенную цепочку.
В поле СМС-шлюз выберите Demo gateway. Это специально созданный шлюз, который позволяет проверить работу портала без настройки реальной интеграции.
Нажмите "Далее". Откроется окно кастомизации портала:
На данной странице нет обязательных настроек, поэтому нажмите "Далее". Откроется окно редактирования страниц портала.
Нажмите "Добавить".
Настройка профиля авторизации
Для корректной работы портала также необходимо дополнительно настроить профиль авторизации для клиентов, которые попадут на портал.
Перейдите в раздел "Политики" → "Элементы" → "Профили авторизации", добавьте новый профиль или отредактируйте существующий:
Необходимо заполнить следующие поля:
- Имя — имя профиля авторизации;
- Тип доступа — ACCESS_ACCEPT;
- WebRedirection — установить флаг, после чего выбрать ранее созданный портал и указать имя ACL, которая будет использоваться на сетевом устройстве при настройке портала.
Нажмите "Сохранить".
Настройка политики
Учитывая гибкие возможности по настройке политик в NAICE, процесс аутентификации с помощью Captive Portal может быть настроен с использованием различных условий. В данном примере приведена простейшая настройка.
Добавление и настройка политики
В разделе "Политики доступа" → "Наборы политик" добавьте политику:
Произведите настройку:
- Имя — наименование политики;
- Условия — использовать библиотечное условие Wireless_MAB. По данному условию под действие политики будут попадать все попытки подключения, для которых определен тип подключения WirelessMAB. При необходимости можно настроить другое условия вхождения в политику;
- Доступные протоколы — использовать ранее настроенный список протоколов Test_MAB.
Нажмите кнопку "Сохранить".
После этого новая политика будет добавлена в список.
После сохранения новой политики в колонке "Настройка" справа станет доступна кнопка , по нажатию на которую будет выполнен переход в режим редактирования политики.
Настройка политики аутентификации
После перехода в режим редактирования ранее созданной политики MABAuth перейдите в блок "Политика аутентификации":
Выберите в политике аутентификации по умолчанию Default ранее созданную цепочку идентификации Portal sequence.
Настройка политики авторизации
Оставаясь в созданной ранее политике MAB Auth в блоке "Политика авторизации", добавьте новую политику авторизации:
Добавьте условие Guest endpoints·Registered guest Равно NO, которое позволит авторизовываться ранее незарегистрированным клиентам и проходить авторизацию на портале. Для данного условия выберите ранее созданный профиль авторизации Portal Profile.
Добавьте условие Guest endpoints·Registered guest Равно YES, которое позволит авторизовываться уже зарегистрированным клиентам без прохождения повторной портальной авторизации.
Настройка контроллера
Далее приведен приведен пример настройки Eltex WLC-30 (v.1.30.6) с точкой WEP-30L (2.8.0). Предполагается, что на контроллере уже настроен IP-адрес, обеспечена сетевая связность с сервером NAICE.
Ознакомиться с полной документацией по настройке контроллера можно на официальном сайте компании. За основу будет взята заводская конфигурация, пример настройки которой доступен в разделе "Управление контроллером WLC" → "Настройка WLC".
Добавьте NAICE как RADIUS-сервер и настройте проксирование RADIUS-запросов от ТД на него. В том числе требуется настроить проксирование CoA-запросов со стороны NAICE на ТД через WLC:
wlc(config)# radius-server local wlc(config-radius)# nas AP_subnet wlc(config-radius-nas)# key ascii-text testing123 wlc(config-radius-nas)# network 100.125.3.16/28 wlc(config-radius-nas)# exit wlc(config-radius)# nas naice wlc(config-radius-nas)# key ascii-text testing123 wlc(config-radius-nas)# network 100.110.3.186/32 wlc(config-radius-nas)# exit wlc(config-radius)# virtual-server default wlc(config-radius-vserver)# mode proxy wlc(config-radius-vserver)# upstream-pool naice wlc(config-radius-vserver)# das-server enable wlc(config-radius-vserver)# nas-ip-address 100.109.2.198 wlc(config-radius-vserver)# enable wlc(config-radius-vserver)# exit wlc(config-radius)# upstream-server naice wlc(config-radius-upstream-server)# host 100.110.3.168 wlc(config-radius-upstream-server)# server-type all wlc(config-radius-upstream-server)# key ascii-text testing123 wlc(config-radius-upstream-server)# exit wlc(config-radius)# upstream-pool naice wlc(config-radius-upstream-pool)# server-type all wlc(config-radius-upstream-pool)# upstream-server naice wlc(config-radius-upstream-pool)# exit wlc(config-radius)# enable
# Указываем подсеть ТД, на которые будет выполняться проксирование CoA-запросов #Указываем адрес NAICE, для которого будет выполняться проксирование CoA-запросов на ТД #Указываем адрес WLC, который будет заменять в поле NAS-IP-Address адрес ТД при выполнении проксирования RADIUS-запросов # Адрес NAICE, на который выполняется проксирование RADIUS-запросов от ТД
Создайте ACL с тем же именем, которое было указано при настройке профиля авторизации в NAICE:
ip access-list extended test-acl
rule 1
action permit
match destination-address 100.110.3.186 255.255.255.255
exit
rule 2
action permit
match protocol udp
match destination-port port-range 53
enable
exit
rule 3
action permit
match protocol udp
match source-port port-range 67-68
match destination-port port-range 67
enable
exit
exitВ настройке WLC включите портальную авторизацию, создайте профиль для портала, включите das-server на ТД и в настройках RADIUS-профиля укажите настройку, чтобы MAC-адрес пользователя подставлялся в пароль.
wlc
ssid-profile default-ssid
portal-enable
portal-profile default-portal
exit
ap-profile default-ap
password ascii-text testing123
services
das-server enable
das-server port 1700
das-server key ascii-text testing123
exit
exit
portal-profile default-portal
preauth-filter-mode acl
disconnect-on-reject
verification-mode external-portal
ipv4-acl test-acl
exit
radius-profile default-radius
auth-address 100.111.134.1 — адрес WLC во VLAN точек. Принципиально важно указать его, так как иначе WLC не подменит NAS-IP при отправке запроса в
auth-password ascii-text testing123
session password mac
auth-acct-id-send — данная настройка является критичной, так как уникальность сессии определяется по атрибуту Acct-Session-Id
acct-enable
acct-address 100.111.134.1
acct-password ascii-text testing123
acct-periodic
domain default
exit
exitПроверка подключения
С мобильного устройства подключитесь к созданному SSID и дождитесь редиректа на портал.
В открывшемся окне введите номер телефона и капчу для получения смс-кода. Нажмите "Выслать код".
Перейдите в раздел "Мониторинг" → "Система" → "Системные события". В открывшейся таблице появится событие об отправке СМС через демо-шлюз с кодом подтверждения.
Введите полученный код на телефоне, после чего отобразится сообщение об успешной авторизации.







































