Switch Динамическая VLAN — настройка сервера RADIUS для динамического назначения VLAN

Еще есть вопросы? Отправить запрос

Важное уведомление:
Уважаемый клиент, обратите внимание, что мы используем машинный перевод для предоставления статей на вашем языке. Не весь текст может быть переведен точно. Если у вас возникнут вопросы или неточности в переведенной версии, пожалуйста, ознакомьтесь с оригинальной статьей здесь:Оригинальная версия

Динамическое назначение VLAN разделяет и изолирует устройства в разные сегменты сети на основе авторизации устройства или пользователя и их характеристик.

 

Сценарий и топология

Конфигурация Switch

Настройка NPS на Windows Server 2019

Проверка

 

Сценарий и топология

mceclip0.png

В большинстве сетей администраторам может потребоваться ограничить доступ к различным сетевым устройствам в целях безопасности.

Обычно такие сетевые ограничения реализуются с помощью статического назначения VLAN. Поэтому администраторы создают VLAN и настраивают соответствующий номер VLAN для каждого порта switch с режимом доступа. Напротив, для динамического назначения VLAN администратору достаточно только настроить порт switch как магистральный и фиксированный, а также несколько политик на сервере RADIUS. Это значительно облегчает работу сетевого администратора.

Цель данного руководства по настройке — продемонстрировать все шаги по настройке динамического назначения VLAN как на switch, так и на сервере RADIUS.

 

Настройка

Следующие шаги применимы к устройствам switch, поддерживающим комбинированную аутентификацию. Поддерживаемые устройства switch — это GS2220 и XGS2210 в автономном режиме, размещенные вместе с сервером RADIUS (Windows Server 2019).

 

Настройка Switch

  • Настройте IP-адрес RADIUS, общий секрет и параметры AAA в:
Дополнительные приложения > AAA > Настройка сервера RADIUS и настройка AAA

mceclip1.png

  • Настройте 802.1x, аутентификацию по MAC-адресу и гостевую VLAN, а также комбинированную аутентификацию на клиентском порте в разделе
Расширенные настройки > Аутентификация портов

mceclip2.png

  • Оставьте режим комбинированной аутентификации строгим для клиентского порта

 

Настройте NPS на Windows Server 2019

Откройте «Сервер сетевой политики» и щелкните правой кнопкой мыши «Клиенты RADIUS» > «Создать», чтобы настроить «Дружественное имя», IP-адрес и «Общий секрет».

mceclip3.png

 

Настройте политики запросов на подключение (CRP)

  • Щелкните правой кнопкой мыши «CRP»> «Создать»
  • Укажите имя политики CRP
  • Укажите условия

Если вы не знакомы с этой страницей, мы рекомендуем использовать здесь идентификатор NAS (имя хоста устройства) и IPv4-адрес NAS. Кроме того, если у вас много устройств, которые планируется добавить в клиенты RADIUS, вы можете использовать символ *, чтобы избежать добавления множества условий для CRP, например, «GS22*» или «192.168*».

mceclip4.png

  • Укажите «Перенаправление запросов на подключение» > «Далее»
  • Укажите методы аутентификации > Далее
  • Настройте параметры > Далее
  • Проверьте все, что вы только что настроили, и нажмите «Готово».

 

Настройка сетевых политик

  • Щелкните правой кнопкой мыши «Сетевые политики» > «Создать»
  • Укажите имя сетевой политики
  • Укажите условия > «Добавить» > выберите «Группы Windows»

mceclip5.png

  • Укажите права доступа > «Далее»
  • Настройте методы аутентификации

mceclip6.png

  • Настройте ограничения > Далее
  • Настройте параметры.

mceclip7.png

  • Проверьте все настройки и нажмите «Готово».



 

Настройка учетной записи пользователя/устройства в Windows Server 2019

  • Откройте «Active Directory: пользователи и компьютеры»
  • Щелкните правой кнопкой мыши домен > «Создать» > «Пользователь»
  • Создайте учетные записи для аутентификации 802.1x и MAC

     

Внимание:для пользователя с аутентификацией по MAC имя входа пользователя должно быть указано точно в том же формате, что и на странице настроек аутентификации по MAC switch.

mceclip8.png

  • Кроме того, пароль пользователя также должен соответствовать настройке switch.

mceclip9.png

Проверка

  • Клиент проходит комбинированную аутентификацию; он получает IP-адрес VLAN данных

mceclip10.png

  • Клиент не проходит комбинированную аутентификацию; он получает IP-адрес гостевой VLAN

mceclip11.png

Примечание:
 

  1. Убедитесь, что DHCP-сервер работает в сети.
  2. L3 switch должен включить DHCP Smart Relay и указывать на DHCP-сервер.
  3. Если ваш сервер NPS установлен в виртуальной машине, и служба NPS не работает, даже если она запущена, вам следует остановить и запустить службу NPS заново.

Статьи в этом разделе

Была ли эта статья полезной?
Пользователи, считающие этот материал полезным: 3 из 4
Поделиться

Комментарии

0 комментариев

Войдите в службу, чтобы оставить комментарий.