Configuración de la autenticación de dispositivos de red mediante Active Directory

Al dar servicio a redes grandes, los administradores de sistemas a menudo enfrentan problemas de autenticación en los dispositivos de red. En particular, es bastante difícil organizar el trabajo normal de varios administradores de red en cuentas individuales en una gran cantidad de equipos (debe respaldar y mantener actualizada la base de datos de las cuentas locales en cada dispositivo). La solución lógica sería utilizar la base de datos de cuentas de Active Directory existente para la autenticación. En este artículo consideraremos cómo configurar la autenticación de dominio (Active Directory) en los dispositivos de red activos (conmutadores, enrutadores).

Algunos equipos de red de proveedores populares (CISCO, HP, Huawei) no admiten el acceso directo al catálogo LDAP y esa decisión no será universal. La AAA (autorización de autenticación y contabilidad) El protocolo que se ha convertido en un estándar de facto para equipos de red es adecuado para cumplir con nuestra tarea. Un cliente AAA (un dispositivo de red) envía los datos del usuario para que se autentique en el servidor RADIUS y, en función de la respuesta del servidor, concede o deniega el acceso.

Servicio de usuario de acceso telefónico de autenticación remota (RADIUS) protocolo en Windows Server 2012 R2 se incluye en el NPS (servidor de políticas de red) papel. En la primera parte de este artículo instalaremos y configuraremos el rol de servidor de políticas de red, y en la segunda parte demostraremos configuraciones típicas de dispositivos de red con soporte RADIUS para conmutadores HP Procurve y equipos Cisco.

Contenido:

  • Cómo instalar y configurar la función del servidor de políticas de red
  • Cómo configurar los dispositivos de red para que funcionen con el servidor RADUIS

Cómo instalar y configurar la función del servidor de políticas de red

Se recomienda que la función del servidor NPS se instale en un servidor dedicado (no se recomienda instalar esta función en el controlador de dominio). En este ejemplo, instalaremos la función NPS en el servidor que ejecuta Windows Server 2012 R2.

Abre el Administrador del servidor consola e instala el Servidor de políticas de red rol (se encuentra en Servicios de acceso y políticas de red sección).

Una vez finalizada la instalación, ejecute la consola MMC para administrar el servidor de políticas de red. Necesitamos las siguientes tres secciones:

  • Clientes RADIUS contiene la lista de dispositivos que pueden autenticarse en el servidor
  • Políticas de solicitud de conexión define el tipo de dispositivos que pueden obtener autenticación
  • Políticas de red contiene reglas de autenticación

Agreguemos un nuevo cliente RADIUS (es HP ProCurve Switch 5400zl) haciendo clic derecho Clientes RADIUS sección y seleccione Nuevo. Especificar:

  • Nombre amigable: sw-HP-5400-l
  • Dirección (IP o DNS): 10.10.1.2
  • Secreto compartido (una contraseña / clave secreta): una contraseña se puede ingresar manualmente (debe ser lo suficientemente fuerte) o generar usando un botón especial (la contraseña generada debe copiarse, ya que tendrá que ingresarla en un dispositivo de red).

Nuevo cliente RADIUS

Deshabilitar una política estándar (Utilice la autenticación de Windows para todos los usuarios) en la sección Políticas de solicitud de conexión haciendo clic con el botón derecho y seleccione Desactivar.

Crea una nueva política Conmutadores de red AAA y haga clic en Siguiente. En el Condición sección crea una nueva condición. Encontrar Propiedades del cliente RADIUS y seleccione Nombre descriptivo del cliente.

Nombre descriptivo del cliente: política NPS

Especifique el valor sudoeste-?. Es decir, esta condición se aplicará a todos los clientes RADIUS a partir de «sw-«. Haga clic en Siguiente-> Siguiente-> Siguiente para aceptar todas las configuraciones estándar.

Entonces, en el Políticas de red sección crear una nueva política de autenticación. Ingrese su nombre, por ejemplo, Política de autenticación de conmutador de red para administradores de red. Crea dos condiciones: en la primera, Grupos de Windows, especifique el grupo de dominio, qué miembros pueden obtener autenticación (las cuentas de los administradores de red están en el grupo AD Network Admins en nuestro ejemplo). La segunda condición, tipo de autenticación, es seleccionar PAPILLA como protocolo de autenticación.

Tipo de autenticación: PAP

Luego, en la ventana Configurar métodos de autenticación, desmarque todos los tipos de autenticación, pero para Autenticación no cifrada (PAP. SPAP).

En el Configurar ajustes ventana, cambie el valor de la Tipo de servicio atribuir a Administrativo.

Configurar la configuración de la política de red

En otros casos, acepte la configuración estándar y cierre el asistente.

Y finalmente, mueva la nueva política al primer lugar en la lista de políticas.

Prioridad de las políticas de red

Cómo configurar los dispositivos de red para que funcionen con el servidor RADUIS

Queda por configurar nuestro equipo de red para que funcione con el servidor RADIUS. Conéctese a HP ProCurve Switch 5400 y realice los siguientes cambios en su configuración (cambie la dirección IP del servidor RADIUS y la contraseña por las suyas).
aaa authentication console enable radius local
aaa authentication telnet login radius local
aaa authentication telnet enable radius local
aaa authentication ssh login radius local
aaa authentication ssh enable radius local
aaa authentication login privilege-mode
radius-server key YOUR_SECRET_KEY
radius-server host 10.10.1.14 YOUR-SECRET-KEY auth-port 1645 acct-port 1646
radius-server host 10.10.1.14 auth-port 1645
radius-server host 10.10.1.14 acct-port 1646

Consejo. Si por razones de seguridad ha impedido la conexión al equipo de red mediante telnet, debe eliminar estas líneas de su archivo de configuración:
aaa authentication telnet login radius local
aaa authentication telnet enable radius local

Sin cerrar la ventana del conmutador (¡Es importante! Si algo sale mal, no podrá conectarse a su conmutador), inicie una nueva sesión de telnet. Debería aparecer una nueva ventana de autenticación, donde deberá ingresar el nombre de la cuenta y la contraseña. Intente especificar los datos de su cuenta de AD (debe estar en el grupo de administradores de red). Si se establece la conexión, ¡lo ha hecho bien!

Configuración aaa de HP ProCurve

La configuración de un conmutador de Cisco que utiliza cuentas de dominio para la autenticación y autorización puede verse así:

Nota. Según el modelo de equipo de red de Cisco y la versión de IOS, la configuración puede ser un poco diferente.

aaa new-model
radius-server host 10.10.1.14 auth-port 1645 acct-port 1646 key YOUR_SECRET_KEY
aaa authentication login default group radius local
aaa authorization exec default group radius local
ip radius source-interface Vlan421
line con 0
line vty 0 4
line vty 5 15

Nota. Esta configuración de autenticación usa el servidor RADIUS en primer lugar, y si no está disponible, se usa la cuenta local.

Para Cisco ASA, la configuración es la siguiente:
aaa-server RADIUS protocol radius
aaa-server RADIUS host 10.10.1.14 key YOUR_SECRET_KEY
radius-common-pw YOUR_SECRET_KEY
aaa authentication telnet console RADIUS LOCAL
aaa authentication ssh console RADIUS LOCAL
aaa authentication http console RADIUS LOCAL
aaa authentication http console RADIUS LOCAL

Consejo. Si no funciona, compruebe si:

  • las claves secretas en el servidor NPS y el conmutador son las mismas (para probarlo, se puede usar una contraseña simple)
  • la dirección correcta del servidor NPS se especifica en su configuración. ¿Ha hecho ping?
  • los cortafuegos bloquean los puertos 1645 y 1646 entre el conmutador y el servidor
  • examinar los registros del servidor NPS

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *