Aruba ClearPass [Lab_16] - Cấu hình xác thực 802.1X và MAB với Cisco Switch & Aruba ClearPass

Xin chào mọi người, ở bài viết này mình sẽ trình bày cách cấu hình cho switch Cisco và ClearPass để xác thực 802.1X và MAC cho các thiết bị kết nối vào mạng.

Mục lục
I. Tổng quan
II. Xác thực 802.1X
III. Xác thực MAC (MAB)


I. Tổng quan

Mô hình mạng sử dụng trong bài lab này:

lab16-01-Infrastructure.png


Trước khi có thể xác thực cho client, cấu hình switch và firewall để đảm bảo switch có thể giao tiếp được với ClearPass:

lab16-02-Cisco_Ping_CPPM.png


Thêm thiết bị Cisco này vào mục Device trong ClearPass Policy Manager:

lab16-03-Add_Device.png


Cấu hình AAA cho switch:
aaa new-model
radius server ClearPass
address ipv4 192.168.100.100
key Test123
ex
aaa group server radius ClearPass_Group
server name ClearPass
ex
aaa authentication dot1x default group radius
aaa authorization network default group radius
aaa accounting dot1x default start-stop group radius
aaa server radius dynamic-author
client 192.168.100.100 server-key Test123
port 3799
auth-type all
ex
dot1x system-auth-control
radius-server vsa send authentication

Chi tiết cách cấu hình service 802.1X và MAB trong bài lab này mọi người có thể xem ở 2 bài viết cũ này của mình:​

II. Xác thực 802.1X

Summary service cho xác thực 802.1X:

lab16-04-1X_Service.png


Cấu hình xác thực 802.1X trên interface cho switch Cisco:
int g0/2
switchport mode access
switchport access vlan 10
dot1x pae authenticator
dot1x timeout quiet-period 5
dot1x timeout tx-period 3
dot1x max-reauth-req 1
dot1x control-direction in
authentication port-control auto
authentication periodic
spanning-tree portfast
no shut

Trên client tiến hành login vào tài khoản qua 802.1X để xác thực, quan sát trên Access Tracker:

lab16-05-1X_AT.png


Request Details:

lab16-06-1X_Req_Details.png



III. Xác thực MAC (MAB)

Summary Service xác thực MAC:

lab16-07-MAB_Service.png


Cấu hình xác thực mab trên switch cisco:​
int g0/2
switchport mode access
switchport access vlan 10
dot1x pae authenticator
dot1x timeout quiet-period 5
dot1x timeout tx-period 3
dot1x max-reauth-req 1
dot1x control-direction in
mab ! <------- Xác thực MAB
authentication order mab dot1x ! <----- Thứ tự xác thực: mab, dot1x
authentication priority dot1x mab | <----- Ưu tiên kết quả xác thực: dot1x, mab
authentication port-control auto
authentication periodic
spanning-tree portfast
no shut

Sử dụng một thiết bị không hỗ trợ 802.1X ví dụ như thiết bị android, tiến hành cắm vào switch:

lab16-08-MAB_Tablet_Infra.png


Kiểm tra thông tin access trên Access Tracker:

lab16-09-MAB_AT.png


Request Details:

lab16-10-MAB_Req_Details.png


Trên điện thoại lúc này đã có thể truy cập vào mạng:

lab16-11-MAB_Access.png



Mình cảm ơn mọi người đã theo dõi bài viết của mình !

Các tài liệu/bài viết tham khảo liên quan:
https://arubanetworking.hpe.com/tec...UserGuide/About ClearPass/About_ClearPass.htm
https://www.youtube.com/playlist?list=PLsYGHuNuBZcbZPEku1zxkfpn2k_O_MENo
https://www.cisco.com/en/US/docs/ios-xml/ios/sec_usr_aaa/configuration/15-2mt/sec-config-mab.html
https://www.cisco.com/c/en/us/td/do...Security/TrustSec_1-99/MAB/MAB_Dep_Guide.html
 
Back
Top