Switch Dynaaminen VLAN – RADIUS-palvelimen määrittäminen dynaamista VLAN-määritystä varten

Tärkeä ilmoitus:
Hyvä asiakas, huomaathan, että käytämme konekäännöstä tarjotaksemme artikkeleita paikallisella kielelläsi. Kaikkia tekstejä ei välttämättä ole käännetty tarkasti. Jos sinulla on kysymyksiä tai huomaat epätarkkuuksia käännetyn version tiedoissa, tutustu alkuperäiseen artikkeliin täällä:Alkuperäinen versio

Dynaaminen VLAN-määritys erottaa ja eristää laitteet eri verkkosegmentteihin laitteen tai käyttäjän valtuutuksen ja niiden ominaisuuksien perusteella.

 

Skenaario ja topologia

Switch-kokoonpano

NPS:n määrittäminen Windows Server 2019:ssä

Varmistus

 

Skenaario ja topologia

mceclip0.png

Useimmissa verkoissa järjestelmänvalvojat joutuvat turvallisuussyistä rajoittamaan laitteiden käyttöä erilaisissa verkkolaitteissa.

Yleinen tapa toteuttaa tällainen verkkorajoitus on staattisten VLAN-määritysten avulla. Järjestelmänvalvojat luovat siis VLAN-verkot ja määrittävät vastaavan VLAN-numeron kullekin switch-portille, jossa on pääsytila. Sitä vastoin järjestelmänvalvojan tarvitsee vain asettaa switch-portti trunk- ja kiinteäksi portiksi sekä määrittää muutama käytäntö RADIUS-palvelimelle dynaamisen VLAN-määrityksen toteuttamiseksi. Tämä vähentää huomattavasti verkon järjestelmänvalvojan työmäärää.

Tämän konfigurointiohjeen tarkoituksena on esitellä kaikki vaiheet dynaamisen VLAN-määrityksen konfiguroimiseksi sekä switch:ssa että RADIUS-palvelimessa.

 

Määritys

Seuraavat vaiheet koskevat switch-laitteita, jotka tukevat yhdistettyä todennusta. Tuetut switch-laitteet ovat GS2220 ja XGS2210 itsenäisessä tilassa ja sijoitettuina samaan paikkaan RADIUS-palvelimen (Windows Server 2019) kanssa.

 

Switch-määritykset

  • Määritä RADIUS-IP-osoite, jaettu salaisuus ja AAA-asetukset kohdassa:
Advanced Application > AAA > RADIUS Server Setup & AAA Setup

mceclip1.png

  • Määritä 802.1x, MAC-todennus ja vieras-VLAN sekä yhdistelmätodennus asiakasportissa kohdassa
Advanced Application > Port Authentication

mceclip2.png

  • Pidä yhdistetty todennusmoodi tiukkana asiakasportille

 

Määritä NPS Windows Server 2019:ssä

Avaa Network Policy Server ja napsauta hiiren kakkospainikkeella RADIUS-asiakkaat > Uusi, jotta voit määrittää ystävällisen nimen, IP-osoitteen ja jaetun salaisuuden.

mceclip3.png

 

Määritä yhteyspyyntökäytännöt (CRP)

  • Napsauta hiiren kakkospainikkeellaCRP > Uusi
  • Määritä CRP-käytännön nimi
  • Määritä ehdot

Suosittelemme käyttämään tässä NAS-tunnistetta (laitteen isäntänimeä) ja NAS-IPv4-osoitetta, jos et ole perehtynyt tähän sivuun. Lisäksi, jos sinulla on paljon laitteita, jotka aiot lisätä RADIUS-asiakkaiksi, voit käyttää symbolia * välttääksesi monien ehtojen lisäämisen CRP:lle, esimerkiksi ”GS22*” tai ”192.168*”.

mceclip4.png

  • Määritä yhteyspyynnön välitys > Seuraava
  • Määritä todennusmenetelmät > Seuraava
  • Määritä asetukset > Seuraava
  • Tarkista kaikki juuri määrittämäsi asetukset ja napsauta Valmis.

 

Määritä verkkokäytännöt

  • Napsauta hiiren kakkospainikkeella Verkko-käytännöt > Uusi
  • Määritä verkkokäytännön nimi
  • Määritä ehdot > Lisää > valitse Windows-ryhmät

mceclip5.png

  • Määritä käyttöoikeudet > Seuraava
  • Määritä todennusmenetelmät

mceclip6.png

  • Määritä rajoitukset > Seuraava
  • Määritä asetukset.

mceclip7.png

  • Tarkista kaikki määrittämäsi asetukset ja napsauta Valmis.



 

Käyttäjä-/laitetilin määrittäminen Windows Server 2019:ssä

  • Avaa Active Directory -käyttäjät ja -tietokoneet
  • Napsauta hiiren kakkospainikkeella toimialuetta > Uusi > Käyttäjä
  • Luo tilit 802.1x- ja MAC-todennusta varten

     

Huomautus:MAC-todennuksen käyttäjän kohdalla käyttäjän kirjautumisnimi on täytettävä täsmälleen samassa muodossa kuin switch-MAC-todennussivulla.

mceclip8.png

  • Lisäksi käyttäjän salasanan on vastattava switch-asetusta.

mceclip9.png

Vahvistus

  • Asiakas läpäisee yhdistelmäautentikoinnin; se saa Data VLAN:n IP-osoitteen

mceclip10.png

  • Asiakas epäonnistuu yhdistelmäautentikoinnissa; se saa vieras-VLAN:n IP-osoitteen

mceclip11.png

Huomautus:
 

  1. Varmista, että DHCP-palvelin toimii verkossa.
  2. L3 switch:n tulisi ottaa käyttöön DHCP Smart Relay ja osoittaa DHCP-palvelimeen.
  3. Jos NPS-palvelin on asennettu virtuaalikoneeseen ja NPS-palvelu ei toimi, vaikka se on käynnissä, sinun tulee pysäyttää ja käynnistää NPS-palvelu uudelleen.

Tämän osion artikkelit

Oliko tämä artikkeli hyödyllinen?
3/4 koki tästä olevan apua
Jaa

Kommentit

0 kommenttia

Kirjaudu sisään jättääksesi kommentin.