رفتن به محتوا
بازگشت به وبلاگ
امنیت

NAC 802.1X برای احراز هویت سیمی و بی‌سیم

پیاده‌سازی کنترل دسترسی شبکه 802.1X با FreeRADIUS برای پورت‌های سوئیچ سیمی و SSID های بی‌سیم با EAP-TLS و PEAP.

مهر ۱۴۰۴
۱۴ دقیقه مطالعه

مقدمه

802.1X استاندارد IEEE برای کنترل دسترسی شبکه مبتنی بر پورت است. با نیاز به احراز هویت قبل از اعطای دسترسی شبکه، از اتصال دستگاه‌های غیرمجاز جلوگیری می‌کند.

نحوه کارکرد

TEXT
دستگاه (Supplicant) → سوئیچ/AP (Authenticator) → سرور RADIUS

راه‌اندازی FreeRADIUS

BASH
sudo apt install freeradius

# تنظیم clients (سوئیچ‌ها، AP ها)
# /etc/freeradius/3.0/clients.conf:
client cisco-switch-01 {
    ipaddr = 192.168.1.1
    secret = SharedSecretKey123!
}

# تست
radtest username password 127.0.0.1 0 testing123

پیکربندی سوئیچ سیسکو

TEXT
aaa new-model
aaa authentication dot1x default group radius

radius server NPS-01
  address ipv4 192.168.1.10 auth-port 1812
  key SharedSecretKey123!

interface GigabitEthernet1/0/1
  dot1x port-control auto
  authentication event fail action authorize vlan 99

تخصیص VLAN پویا

RADIUS می‌تواند VLAN ها را بر اساس هویت کاربر/دستگاه به‌صورت پویا تخصیص دهد:

TEXT
if (LDAP-Group == "IT-Staff") {
    reply:Tunnel-Private-Group-Id = "20"   # IT VLAN
}
elsif (LDAP-Group == "Finance") {
    reply:Tunnel-Private-Group-Id = "30"   # Finance VLAN
}

استقرار 802.1X بهبود امنیتی قابل توجهی است. با حالت پایش شروع کنید (بدون مسدودسازی، فقط لاگ)، سپس به حالت اجرایی تغییر دهید.