ducthxnh
Intern
Cấu hình xác thực cơ bản với giao thức 802.1x
I. Tổng quan
1. 802.1X là gì
IEEE 802.1X là tiêu chuẩn Port-Based Network Access Control được sử dụng để kiểm soát quyền truy cập mạng của thiết bị đầu cuối thông qua quá trình xác thực tại cổng switch. Trong khi RADIUS ở bài lab trước được sử dụng để xác thực tài khoản quản trị khi truy cập switch qua SSH, 802.1X áp dụng cơ chế xác thực trực tiếp tại cổng kết nối của thiết bị đầu cuối. Chỉ những thiết bị thực hiện xác thực thành công mới được cấp quyền truy cập vào mạng. Do đó, 802.1X là một cơ chế nền tảng trong triển khai Network Access Control (NAC), giúp kiểm soát truy cập ngay tại lớp kết nối mạng.
2. Ba thành phần trong mô hình 802.1X
a) Supplicant - Phần mềm/thành phần trên thiết bị đầu cuối, khởi tạo quá trình xác thực 802.1X và cung cấp thông tin xác thực - Đối với trong lab Win A, Win B sử dụng dịch vụ Wired AutoConfig (802.1X) của Windows
b) Authenticator - Thiết bị kiểm soát cổng mạng, tiếp nhận yêu cầu từ Supplicant và chuyển tiếp thông tin xác thực đến Authentication Server - Cisco Switch cổng kết nối Win A; ArubaCX cổng kết nối Win B
c) Authentication Server - Máy chủ thực hiện xác thực và đưa ra quyết định cho phép hoặc từ chối truy cập - ClearPass Policy Manager
3. EAPOL và EAP
EAP (Extensible Authentication Protocol) là một framework hỗ trợ nhiều phương thức xác thực khác nhau trong quá trình kiểm soát truy cập mạng. Trong mô hình IEEE 802.1X, EAP được sử dụng để trao đổi thông tin xác thực giữa Supplicant, Authenticator và Authentication Server.
EAPOL (EAP over LAN) là cơ chế truyền các thông điệp EAP giữa thiết bị đầu cuối (Supplicant) và thiết bị kiểm soát truy cập (Authenticator) trên mạng LAN. Ở phía Authenticator, các thông điệp EAP nhận được từ Supplicant được chuyển tiếp đến Authentication Server thông qua giao thức RADIUS.
Trong bài lab này, phương thức xác thực được sử dụng là EAP-PEAP với MSCHAPv2. PEAP thiết lập một kênh bảo mật dựa trên TLS trước khi thực hiện xác thực bên trong. Thông tin xác thực username/password được trao đổi thông qua cơ chế MSCHAPv2 trong kênh bảo mật này. Với mô hình này, không cần triển khai certificate riêng cho từng thiết bị đầu cuối như trong EAP-TLS. EAP-TLS sẽ được sử dụng trong bài lab triển khai Onboard ở phần tiếp theo.
4. Luồng xử lý
Quá trình xác thực 802.1X trong mô hình lab được thực hiện theo các bước sau:
- Thiết bị đầu cuối kết nối vào switch: khi Win A kết nối vào cổng switch, cổng được đặt ở trạng thái chưa được cấp quyền truy cập mạng (unauthorized).
- Trao đổi thông tin nhận dạng: switch gửi thông điệp EAP-Request/Identity đến Win A. Thiết bị trả lời bằng EAP-Response/Identity.
- Chuyển tiếp yêu cầu xác thực: switch tiếp nhận thông tin EAP từ Win A và chuyển tiếp yêu cầu xác thực đến ClearPass thông qua RADIUS Access-Request.
- Xác thực người dùng: ClearPass thực hiện quá trình xác thực theo phương thức PEAP-MSCHAPv2, kiểm tra thông tin username và password dựa trên nguồn xác thực được cấu hình.
- Đánh giá chính sách: sau khi xác thực thành công, ClearPass áp dụng Role Mapping và Enforcement Policy để xác định quyền truy cập tương ứng với người dùng hoặc thiết bị.
- Trả kết quả xác thực: ClearPass gửi kết quả về switch. Nếu được phép, phản hồi là Access-Accept, có thể kèm các thuộc tính cấp quyền như VLAN động nếu Enforcement Profile được cấu hình.
- Cấp quyền truy cập: switch chuyển cổng sang trạng thái authorized và áp dụng các thuộc tính được ClearPass trả về. Khi đó Win A được phép truy cập mạng theo chính sách đã thiết lập.
II. Triển khai
1. Tạo tài khoản Local User cho 802.1X
Vào Configuration > Identity > Local Users.
Bấm Add
2. Tạo Enforcement Policy - Không cần tạo mới nếu bạn đã thực hiện trước đó rồi
Vào Configuration > Enforcement > Policies > Add.
Tab Policy:
Name: RADIUS-Admin-Access-Policy
Enforcement Type: RADIUS để CPPM gửi thông tin Enforcement thông qua giao thức RADIUS
Default Profile: Chọn [Deny Access Profile] (chặn nếu không khớp quyền)
Tab Rules: Nhấn Add Rule tạo 2 rule tương ứng cho 2 thiết bị:
Cho Cisco
Cho Aruba
Tổng kết
3. Cấu hình cho Wired 802.1X
Điều hướng tới Configuration > Services.
Bấm nút Add
Type: Chọn template 802.1X Wired.
Name: Đặt tên
Rule thêm 2 connection với 2 SW
2 rule đầu đã có sẵn khi mình chọn Type 802.1X Wired
Cấu hình thêm 1 rule nữa để chỉ chạy Service khi NAD đúng là IP của Switch Cisco
Chuyển sang tab Authentication:
Authentication Methods: Đảm bảo có [EAP PEAP] và [EAP MSCHAPv2] trong danh sách
Authentication Sources: Chọn [Local User Repository] [Local SQL DB] và bấm mũi tên >> để chuyển sang cột Selected.
Chuyển sang tab Roles: Bỏ trống mặc định
Chuyển sang tab Enforcement:
Enforcement Policy: Chọn chính sách có sẵn của hệ thống là [Sample Allow Access Policy] (Chính sách này sẽ tự động trả về [Allow Access Profile] khi xác thực tài khoản thành công).
Bấm Save.
Sắp xếp thứ tự ưu tiên: Bấm nút Reorder ở cuối danh sách Services, kéo dịch vụ lên vị trí đầu tiên hoặc thứ 2, sau đó bấm Save Order.
4. Cấu hình trên CLI Cisco Switch
configure terminal
! 1. Kích hoạt tính năng Dot1x toàn cục
dot1x system-auth-control
! 2. Bật xác thực và phân quyền mạng qua nhóm RADIUS (CPPM_RADIUS đã tạo trước đó)
aaa authentication dot1x default group CPPM_RADIUS
aaa authorization network default group CPPM_RADIUS
! 3. Kích hoạt 802.1X trên cổng Gi0/2 (nối máy Win A)
interface gi0/2
switchport mode access
switchport access vlan 1
authentication host-mode single-host
authentication port-control auto
authentication periodic
dot1x pae authenticator
dot1x timeout tx-period 10
dot1x max-req 3
no shutdown
exit
end
write memory
5. Cấu hình trên CLI ArubaCX Switch
configure terminal
! 1. Chỉ định nhóm máy chủ RADIUS cho xác thực truy cập cổng (Port-Access)
aaa authentication port-access dot1x authenticator radius server-group CPPM_RADIUS
! 2. Kích hoạt 802.1X trên cổng 1/1/2 (nối máy Win B)
interface 1/1/2
no shutdown
no routing
vlan access 1
aaa authentication port-access dot1x authenticator
enable
exit
end
write memory
6. Cấu hình Supplicant trên Windows (Thực hiện trên Win A và Win B)
Bật dịch vụ 802.1X có dây
Vào Service
Cuộn tìm dịch vụ Wired AutoConfig.
Nhấp đúp chuột vào dịch vụ:
- Startup type: Chọn Automatic.
- Bấm Start để kích hoạt dịch vụ chạy ngay.
- Bấm OK.
Cấu hình thông số xác thực trên Card mạng
Mở Control Panel > Network and Sharing Center > Change adapter settings.
Chuột phải vào card mạng Ethernet > Chọn Properties.
Network & Internet Setting > Ethernet > Change apdapter option
Tích chọn Enable IEEE 802.1X authentication.
Vào setting
Bỏ tích ô Validate server certificate (Do ClearPass dùng chứng chỉ tự ký trong lab).
Tại mục Select Authentication Method: Chọn Secured password (EAP-MSCHAP v2).
Bấm nút Configure... ngay bên cạnh > Bỏ tích ô Automatically use my Windows logon name and password... > Bấm OK.
Bấm OK để đóng bảng PEAP Properties.
Bấm nút Additional Settings...:
Tích chọn Specify authentication mode > Chọn User authentication.
Bấm Save credentials > Điền thông tin đăng nhập:
- Username: employee1
- Password: 123456 (Mật khẩu đã đặt trên ClearPass)
Bấm OK ở tất cả các hộp thoại để lưu cấu hình.
Lấy máy A B ping thử
Đã được
Check log
Ping được
Bài viết liên quan
Được quan tâm
Bài viết mới