测试目标
测试目标
此 JVD 的测试基于以下目标进行。有关详细信息,请参阅此 JVD 的测试报告。
- 需要测试 Access Assurance 支持的所有 Juniper Mist身份验证方法 :
- 奶头。用于 MAB。
- EAP-TLS。
- EAP-TTLS 与使用公共 IdP 的 PAP。
- PEAP-TLS(仅限于 Win 11 客户端)
- TEAP-TLS(仅限于 Win 11 客户端)
- 根据网络接入设备支持的内容,需要测试所有主要 的授权方式 :
- 有线交换机授权方法。
- 为客户端动态分配单个接入 VLAN。
- 动态分配多个 VLAN 作为中继和一个本机(对于连接的 AP)。
- 分配按过滤器 ID 过滤的预配置 ACL。
- 会话超时。
- 无线接入点授权方法。
- 为客户端动态分配单个接入 VLAN。
- 为客户端动态分配Mist角色,然后由客户端定义防火墙过滤器。
- 有线交换机授权方法。
- 用于测试的 有线客户端 将使用以下方式完成:
- 思博伦(主要用于MAB)。
- Windows 11 专业版。
- Linux(建议使用 Ubuntu 20.04 或其他版本)。
- 将使用以下方式完成测试的 无线客户端 :
- Windows 11 专业版。
- Linux(建议使用 Ubuntu 20.04 或其他版本)。
- 需要测试网络接入设备的以下组合:
- 由Juniper Mist云管理的独立瞻博网络接入交换机。
- 瞻博网络虚拟机箱至少 3 名成员通过Juniper Mist云进行管理。
- 瞻博网络接入点通过Juniper Mist云进行管理。
- 使用 Juniper Mist Edge 代理通过 RADIUS 进行的独立非托管瞻博网络接入交换机。
- 凭据数据库集成测试(有或没有组授权配置文件分配):
- Mist 用于 MAB 的身份验证内部数据库(基于标签)
- Mist MAB 身份验证内部数据库(“端点”页)
- 适用于 EAP-TTLS 与 PAP 的 Azure AD
- 适用于 EAP-TLS 的 Azure AD
- 适用于 EAP-TTLS 与 PAP 的 Okta
- 适用于 EAP-TLS 的 Okta
- 用于带 PAP 的 EAP-TTLS 的 LDAPS
- MDM 集成:
- Azure AD 和 Microsoft Intune 与合规性授权选择集成。
- 仅支持 Wi-Fi 主题:
- Wi-Fi PSK 身份验证
- Wi-Fi 服务集标识符 (SSID) 身份验证
- 瞻博网络接入点作为 EAP-TLS 请求方
- Wi-Fi 漫游
- WPA3 企业
- 通过 PSK 门户接入 Wi-Fi 客户端
- 专题
- EAP-TLS 客户端证书基于属性的授权选择
- 交换机 CLI 管理员身份验证(设备身份验证)
测试非目标
- 通过在非托管模式下使用瞻博网络交换机和接入点,并使用 Mist-Edge 作为 RadSec 代理,对第三方交换机和接入点进行的测试进行了存档。
- 与客户 PKI 合作。我们要么为每个组织使用自动Mist PKI,要么使用自行生成的 PKI。
- 由于实验室限制,测试 Eduroam 转发。
- 测试基于组的策略 (GBP) 的动态分配为:
- 这已通过用于 IP Clos 的 JVD 扩展进行了广泛的测试。
- 使用 RADIUS 执行 AVP Juniper-Switching-Filter 测试,并且仅针对动态 GBP 分配更改字符串的内容。
- 使用园区交换矩阵进行测试。园区交换矩阵的所有 JVD 都已通过第三方 RADIUS 服务器的严格测试和 MAB + EAP 方法测试,可确保分配身份验证和授权(VLAN/过滤器)。当新客户端在入口访问交换机访问网络时,NAC 解决方案负责身份验证和授权。它们不需要知道在此之后如何进行传输,如果您只是通过 VLAN 或 VXLAN 转发,它们就会相互独立。
- 由于我们无法更改 Juniper Mist 身份验证云上的时钟设置,因此无法测试证书过期方案。
- 在第一阶段,不会测试 Juniper Mist Edge 代理设备的冗余。请记住,客户端确实会触发 RADIUS 服务器之间的故障转移。
- 移动设备管理测试排除项:
- Jamf 是 Apple 请求者的 MDM 选项,由于实验室限制而被排除在外。
- 由于实验室限制,使用 Airwatch 进行测试被排除在外。