ducthxnh
Intern
Cấu Hình Authentication và Access Control với MAB (MAC Address Bypass )cho kết nối có dây và không dây với các thiết bị IoT
1. MABMột số thiết bị IoT như camera IP, máy in, đầu đọc thẻ hoặc cảm biến không hỗ trợ 802.1X, do đó không thể thực hiện xác thực bằng EAP như các máy tính Windows. Trong trường hợp này, MAB (MAC Authentication Bypass) cho phép switch xác thực thiết bị dựa trên địa chỉ MAC thay vì username/password hoặc certificate.
Khi sử dụng MAB, switch lấy địa chỉ MAC của thiết bị và gửi thông tin này đến ClearPass thông qua RADIUS để kiểm tra quyền truy cập.
2. Phân biệt MAB và 802.1X trên ClearPass
MAB vẫn sử dụng RADIUS để trao đổi thông tin với ClearPass, nhưng request MAB có thể được nhận diện thông qua các thuộc tính khác với 802.1X:
Ví dụ như thuộc tính: Service-Type thì 802.1X là Framed-User (2) còn MAB thì Call-Check (10) hoặc là Username/Password thì 802.1X là Tài khoản người dùng còn MAB là Địa chỉ MAC của thiết bị
Dựa vào các thuộc tính này, ClearPass có thể phân biệt request MAB với request 802.1X và áp dụng Service chính sách xác thực phù hợp.
3. Luồng xử lý MAB
Thiết bị IoT kết nối vào switch -> Không thực hiện 802.1X/EAPOL -> Switch chuyển sang xác thực MAB -> Switch gửi MAC address đến ClearPass qua RADIUS -> ClearPass kiểm tra MAC trong Endpoint Repository -> Tới đây chia ra 2 trường hợp
- Có trong danh sách -> Access-Accept -> Gán VLAN theo Policy
- Không có -> Access-Reject
MAB có thể được triển khai trên cả mạng có dây và không dây. Về cơ chế xác thực, hai trường hợp tương tự nhau; điểm khác biệt chủ yếu nằm ở thuộc tính NAS-Port-Type:
Có dây - Ethernet (15) | Không dây - Wireless-802.11 (19)
Triển khai
Ở đây giả lập máy VPC thành các thiết bị IOT không kết nối Internet - vào các thiết bị nhấn show ip sẽ hiện thông tin địa chỉ MAC - Đặt luôn IP tĩnh cho cả 2 VPC như hình
Cấu hình trên WebUI ClearPass
1. Thêm MAC của Cam1 vào Static Host Lists
Vào Configuration > Identity > Static Host Lists.
Nhấn nút Add:
Name: Allowed_IoT_Devices
Host Format: Chọn List
Host Type: Chọn MAC address
Host Entries: Điền địa chỉ MAC được phép truy cập (ở đây là Camera 1 - Nếu muốn có thể thêm nhiều)
Nhấn Save.
2. Tạo Enforcement Policy cho MAB
Vào Configuration > Enforcement > Policies > Nhấn Add:
Name: IoT_MAB_Enforcement_Policy
Enforcement Type: RADIUS
Default Profile: Chọn [Deny Access Profile] (để tự động chặn mọi thiết bị không có trong danh sách).
Chuyển sang tab Rules > Nhấn Add Rule:
- Type: Connection
- Name: Client-Mac-Address
- Operator: BELONGS_TO_GROUP
- Value: Allowed_IoT_Devices
- Profile Names: Chọn [Allow Access Profile]
3. Tạo Service MAC Authentication
Vào Configuration > Services > Nhấn Add:
Type: Chọn MAC Authentication.
Name: MAB_IoT_Wired_Service
Service Rules: Giữ nguyên rule mặc định:
Chuyển sang tab Authentication:
Authentication Methods: Chọn [Allow All MAC AUTH].
Authentication Sources: Chọn [Endpoints Repository] [Local SQL DB] và [Local User Repository] [Local SQL DB].
Chuyển sang tab Enforcement:
Enforcement Policy: Chọn IoT_MAB_Enforcement_Policy vừa tạo.
Nhấn Save.
Chuyển Service lên trên
Cấu hình MAB trên Cisco Switch ( Cấu hình SW có thể không đúng đối với mab, các bạn coi rồi chỉnh sửa lại nhé)
configure terminal
! 1. Bật xác thực MAB và mở kiểm soát cổng trên Gi1/1 (Cam1) và Gi1/2 (Cam2)
interface range gi1/1 - 2
switchport mode access
switchport access vlan 1
authentication order mab
authentication priority mab
authentication port-control auto
mab
no shutdown
exit
end
write memory
Kiểm tra từ 2 máy ping lại hoặc để tự load
Kiểm tra cái Access
Trùng MAC được cho phép
Kiểm tra cái reject
Khác MAC được cho phép
Bài viết liên quan
Được quan tâm
Bài viết mới