Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

示例:使用 EX 系列交换机和 Aruba ClearPass 策略管理器配置设备分析

此配置示例说明了如何使用 EX 系列交换机和 Aruba ClearPass Policy Manager 的功能在端点身份验证过程中执行设备分析。

在此示例中,组织的有线基础架构中有四种类型的端点,并为其定义了访问策略:

  • 接入点 — 被允许分析为接入点的端点访问网络,并动态分配给接入点_VLAN VLAN。

  • IP 电话 — 允许分析为 IP 电话的端点访问网络。IPPhone_VLAN动态分配为 VoIP VLAN。

  • 企业笔记本电脑 — 具有 802.1X 请求方的端点通过用户凭据进行身份验证。用户成功通过身份验证后,笔记本电脑将获得网络访问权限,并被放置在Windows_VLAN VLAN 中。

  • 非公司笔记本电脑 — 没有 802.1X 请求方且被分析为 Windows 设备的端点将被拒绝访问网络。

本主题涵盖:

要求

此示例将以下硬件和软件组件用于策略基础架构:

  • 运行 Junos OS 15.1R3 或更高版本的 EX4300 交换机

  • 运行 6.3.3.63748 或更高版本的 Aruba ClearPass Policy Manager 平台

概述和拓扑

要实施端点访问策略,策略基础架构配置如下:

  • 交换机上的所有接入接口最初配置为 VLAN 100 中,用作补救 VLAN。如果某个端点未成功通过身份验证,或者未成功将其分析为受支持的端点之一,则该端点将保留在修复 VLAN 中。

  • 具有 802.1X 请求方的端点将使用 802.1X PEAP 身份验证进行身份验证。有关 802.1X PEAP 身份验证的详细信息,请参阅 使用 EX 系列交换机和 Aruba ClearPass 策略管理器配置 802.1X PEAP 和 MAC RADIUS 身份验证

  • 没有 802.1X 请求方的端点将使用 MAC RADIUS 身份验证进行身份验证,并进行分析以确定它们属于哪种设备。这些端点经历两步身份验证过程:

    1. 第一步发生在端点首次连接到交换机之后,但在 Aruba ClearPass 配置文件对其进行分析之前。连接后,将使用 MAC RADIUS 身份验证对端点进行身份验证。Aruba ClearPass 会应用一个实施策略,指示交换机授予端点访问互联网的权限,但阻止其访问内部网络。

    2. 第二步发生在成功分析端点之后。在第一步中通过身份验证后,端点会联系 DHCP 服务器以请求 IP 地址。交换机还会将端点发送到 DHCP 服务器的 DHCP 消息中继到 Aruba ClearPass,以便 ClearPass 对端点进行分析。在对端点进行分析并将端点添加到其端点存储库后,ClearPass 会向交换机发送一条 RADIUS 授权变更 (CoA) 消息,告知其终止会话。然后,交换机会代表端点尝试重新验证。由于端点现在存在于端点存储库中,因此 Aruba ClearPass 能够在对端点进行身份验证时应用适合设备类型的实施策略。例如,如果端点是接入点,ClearPass 会应用将接入点动态分配给接入点的实施策略。

图 1 显示了此示例中使用的拓扑。

图 1:本例 Network diagram showing an Aruba ClearPass server, EX Series Switch, Access Point, and two laptops connected within an internal cloud network.中使用的拓扑结构

配置

本节提供以下方面的分步说明:

配置 EX4300 交换机

CLI 快速配置

要快速配置此示例,请复制以下命令,将其粘贴到文本文件中,删除所有换行符,更改详细信息,以便与网络配置匹配,将命令复制并粘贴到层次结构级别的 [edit] CLI 中,然后从配置模式进入 commit。

分步程序

配置 EX4300 交换机的一般步骤如下:

  • 配置与 Aruba ClearPass 策略管理器的连接。

  • 创建 802.1X 协议使用的访问配置文件。访问配置文件告知 802.1X 协议要使用的身份验证服务器和身份验证方法以及身份验证方法的顺序。

  • 配置 802.1X 协议。

  • 配置 VLAN。

  • 在接入端口上配置以太网交换。

  • 配置集成路由和桥接 (IRB) 接口并将其分配给 VLAN。

  • 配置 DHCP 中继以将 DHCP 数据包发送到 Aruba ClearPass,以便它可以执行设备分析。

  • 创建阻止访问内部网络的防火墙策略。

要配置 EX4300 交换机,请执行以下操作:

  1. 提供 RADIUS 服务器连接信息。

  2. 配置访问配置文件。

  3. 将 802.1X 配置为使用 CP-Test-Profile,并在每个接入接口上启用该协议。此外,将接口配置为支持 MAC RADIUS 身份验证并允许多个请求方,每个请求方都必须单独进行身份验证。

    默认情况下,交换机将首先尝试 802.1X 身份验证。如果未收到来自端点的 EAP 数据包(表示端点没有 802.1X 请求方),则会尝试 MAC RADIUS 身份验证。

  4. 配置此示例中使用的 VLAN。

    请注意,要使动态 VLAN 分配正常工作,在尝试身份验证之前,交换机上必须存在 VLAN。如果 VLAN 不存在,则身份验证将会失败。

  5. 配置接入端口。

    每个接入端口都配置为 VLAN v100(即修复 VLAN)中。如果 Aruba ClearPass 在对端点进行身份验证时未发送动态 VLAN 信息,则该端点将使用此 VLAN。

  6. 配置 IRB 接口并将其分配给 VLAN。

  7. 配置 DHCP 中继,以便将 DHCP 请求数据包转发到 Aruba ClearPass。

    注意:

    在此配置示例中,在接入交换机上配置了端点 VLAN 的第 3 层接口,以演示 DHCP 中继配置。但是,在典型的企业部署中,端点 VLAN 的第 3 层接口配置在聚合层交换机或核心层交换机上。在此类部署中,应将聚合交换机或核心交换机上的 DHCP 中继配置为将 DHCP 请求从端点转发到 Aruba ClearPass。

  8. 配置防火墙过滤器 Internet_Only_Access,用于已通过 MAC RADIUS 身份验证 进行身份验证但尚未分析的设备。

    此过滤器阻止端点访问内部网络 (192.168.0.0/16)。

结果

在配置模式下,输入以下 show 命令以确认您的配置。

如果完成设备配置,请从配置模式进入。commit

配置 Aruba ClearPass 策略管理器

分步程序

配置 Aruba ClearPass 的一般步骤如下:

  • 启用设备分析。

  • 修改瞻博网络 RADIUS 字典文件,使其包含此配置示例中使用的一些其他瞻博网络 RADIUS 属性。

  • 将 EX4300 添加为网络设备。

  • 确保已安装用于 802.1X PEAP 身份验证的服务器证书。

  • 添加此示例中用于 802.1X 身份验证的本地用户。

  • 创建以下实施配置文件:

    • Employee_Windows_Profile 将端点置于 VLAN 150 中。

    • IPPhone_Profile,将 VLAN 120 定义为 VoIP VLAN。

    • AccessPoint_Profile,将端点放置在 VLAN 130 中。

    • 指定防火墙过滤器的Internet_Access_Only_Profile Internet_Only_Access用于尚未分析的设备。

  • 创建两个实施策略:

    • 使用 MAC RADIUS 身份验证时调用的策略。

    • 使用 802.1X 身份验证时调用的策略。

  • 定义 MAC RADIUS 身份验证服务和 802.1X 身份验证服务。

  • 确保在 802.1X 身份验证服务之前评估 MAC RADIUS 身份验证服务。

要配置 Aruba ClearPass,请执行以下操作:

  1. 启用设备分析。

    分步程序

    1. 在“管理”>“服务器管理器”>“服务器配置”下,单击 Aruba ClearPass 服务器的名称。

    2. 在“系统”选项卡中,单击 “启用此服务器进行端点分类”。

      Server configuration page for Juniper device cp-campus.englab.juniper.net 10.105.5.153 with settings for hostname, policy manager zone, and performance monitoring.

  2. 更新瞻博网络 RADIUS 词典文件。

    Aruba ClearPass 上预装了瞻博网络 RADIUS 词典文件。适用于 EX 系列交换机的 Junos OS 版本 15.1R3 添加了对三个新的瞻博网络 VSA 的支持,这些 VSA 需要添加到字典文件中。

    分步程序

    1. 在 Aruba ClearPass 中,导航到管理>词典>RADIUS。

    2. 在“RADIUS 字典”窗口中,使用“过滤器”字段在“供应商名称”下搜索 瞻博网络

    3. 单击瞻博网络词典名称,然后单击 导出并将 文件保存 RadiusDictionary.xml 到桌面。

      Aruba ClearPass Policy Manager interface showing RADIUS Dictionaries section with Juniper vendor attributes and navigation menu.
    4. 复制以下三个属性,粘贴到 RadiusDictionary.xml中,然后保存文件。

      完成粘贴后,字典文件应如下所示:

      XML file snippet showing RADIUS configuration for Juniper devices with elements for XML declaration, root element, header info, vendor configuration, and RADIUS attributes.
    5. RadiusDictionary.xml通过单击 Import button with green arrow above yellow base.RADIUS 词典窗口并浏览到文件,导入到 Aruba ClearPass 中。

      RADIUS dictionary import interface with file selection, secret entry field, and Import and Cancel buttons.

    6. 导入文件后,瞻博网络词典文件应如下所示:

      RADIUS Dictionaries interface displaying Juniper 2636 attributes list with names, IDs, types, and directions. Options to Disable, Export, or Close.

  3. 将 EX4300 交换机添加为网络设备。

    分步程序

    1. 在“配置”>“网络>设备”下,单击 “添加”。

      Network Devices interface with breadcrumb navigation Configuration - Network - Devices. Add button highlighted; options include Import and Export All.

    2. 在 Device 选项卡上,输入交换机的主机名和 IP 地址以及您在交换机上配置的 RADIUS 共享密钥。将“供应商名称”字段设置为“ 瞻博网络”。

      User interface for adding a network device with fields for Name, IP or Subnet Address, and Shared Secrets. Tabs for SNMP and CLI Settings. Add and Cancel buttons.

  4. 确保存在用于 802.1X PEAP 身份验证的服务器证书。

    在管理>证书>服务器证书下,验证 Aruba ClearPass 是否安装了有效的服务器证书。如果没有,请添加有效的服务器证书。Aruba ClearPass 文档和您的证书颁发机构可以提供有关如何获取证书并将其导入 ClearPass 的更多详细信息。

    Server certificate management interface for cp-campus.englab.juniper.net; RADIUS Server Certificate; Issued Sep 21, 2015; Expires Mar 19, 2016; Status Valid; Options for certificate management tasks.

  5. 将测试用户添加到本地用户存储库。

    此用户将用于验证 802.1X 身份验证。

    分步程序

    1. 在“配置”>“身份>本地用户”下,单击 “添加”。

    2. 在“添加本地用户”窗口中,输入用户 ID (usertest1)、用户名(测试用户)和密码。然后选择 “员工” 作为用户角色。在“属性”下,选择“ 部门 ”属性,然后在“值”下键入“ 财务 ”。

      User interface for adding a local user in a system configuration tool. Fields for User ID usertest1, Name Test User, hidden Password and Verify Password. Enable User checkbox checked. Role dropdown selected Employee. Attributes include Department set to Finance. Add and Cancel buttons at the bottom.

  6. 为使用 802.1X 进行身份验证的员工 Windows 笔记本电脑或台式机配置强制配置文件。

    此配置文件将端点放置在 VLAN 150 中。

    分步程序

    1. 在“配置>实施>配置文件”下,单击 “添加”。

    2. 在“配置文件”选项卡上,将“模板”设置为“ 基于RADIUS的实施 ”,然后在“名称”字段中键入配置文件名称 Employee_Windows_Profile

      Configuration interface for adding a RADIUS-based enforcement profile with fields for Template, Name, Type, Action set to Accept, and Device Group List.

    3. 在属性选项卡上,如图所示配置属性。

      Configuration interface for adding enforcement profiles under Attributes tab showing RADIUS settings: Tunnel-Private-Group-Id 150, Tunnel-Type VLAN 13, Tunnel-Medium-Type IEEE-802 6. Option to add more attributes.

  7. 配置接入点实施配置文件,用于将接入点放置在 VLAN 130 中。

    使用与上一步相同的基本过程创建此配置文件。完成配置文件后,摘要选项卡上的信息将显示,如图所示。

    Configuration screen for enforcement profile AccessPoint_Profile in a RADIUS network management system showing profile and attribute details.

  8. 配置 IP 电话实施配置文件。

    此配置文件指示 Aruba ClearPass 将 VLAN 120 作为应用作 VoIP VLAN 的 VLAN。瞻博网络 RADIUS 字典定义了用于此目的的特殊 RADIUS 属性。属性类型选择 RADIUS-瞻博网络 ,属性名称选择 瞻博网络-VoIP-VLAN

    完成配置文件后,摘要选项卡上的信息将显示,如图所示。

    Configuration screen for enforcement profile IPPhone_Profile in a network management system. Profile type RADIUS, action Accept, no device group. Attributes Juniper-VoIP-Vlan, VLAN ID 120 for VoIP devices.

  9. 配置仅 Internet 访问实施配置文件。

    此实施配置文件会告知 Aruba ClearPass 返回防火墙过滤器Internet_Only_Access的名称,即您在交换机上配置的阻止访问内部网络的防火墙过滤器。完成此配置文件后,摘要选项卡上的信息将显示,如图所示。

    Configuration screen for enforcement profile Internet_Access_Only_Profile; RADIUS type; action Accept; Filter-Id Internet_Only_Access.
  10. 配置 MAC RADIUS 身份验证实施策略。

    对于通过 MAC RADIUS 身份验证进行身份验证的端点,此策略会告知 Aruba ClearPass 根据设备配置文件应用实施策略。AccessPoint_Profile将应用于分析为接入点的端点,而IPPhone_Profile将应用于分析为 VoIP 电话的端点。预定义的强制策略拒绝访问配置文件应用于分析为 Windows 设备的端点。这会强制执行组织访问策略,即仅允许具有 802.1X 请求方的笔记本电脑访问网络。对于所有其他端点,包括尚未分析的端点,将应用Internet_Access_Only配置文件。

    分步程序

    1. 在“配置>实施>策略”下,单击 “添加”。

    2. 在“实施”选项卡上,键入策略的名称 (Juniper-MAC-Auth-Policy),并将“默认配置文件”设置为“ Internet_Access_Only”。

      Configuration interface for adding an enforcement policy. Policy name set to Juniper-MAC-Auth-Policy. Enforcement type is RADIUS. Default profile is Internet_Access_Only_Profile.

    3. 在“规则”选项卡上,单击 “添加规则” 并添加显示的规则。

      在创建下一个规则之前,必须通过单击 “保存” 按顺序添加规则。

      Configuration interface for setting up Enforcement Policies in a network management system related to RADIUS. Shows rules evaluation algorithm options, a list of rules with conditions and actions, and buttons to add or reorder rules.

  11. 配置 802.1X 实施策略。

    此策略告知 Aruba ClearPass 在用户成功通过财务部门成员身份验证时使用Employee_Windows_Profile实施配置文件。

    分步程序

    1. 在“配置>实施>策略”下,单击 “添加”。

    2. 在“实施”选项卡上,键入策略的名称 (Juniper_Dot1X_Policy) 并将“默认配置文件”设置为“ [允许访问配置文件]。(这是预定义的配置文件。

      Configuration interface for adding an enforcement policy in a network management system. Fields include Policy Name Juniper_Dot1X_Policy, empty Description, selected Enforcement Type RADIUS, and Default Profile Allow Access Profile.

    3. 在“规则”选项卡上,单击 “添加规则” 并添加显示的规则。

      Configuration interface for setting enforcement policies in a network tool. Rules are defined by conditions and actions, e.g., users in Finance trigger RADIUS authentication.

  12. 配置 MAC RADIUS 身份验证服务。

    此服务的配置会导致,当RADIUS用户名称属性和收到的客户端 MAC 地址属性具有相同的值时,将执行 MAC RADIUS身份验证。

    分步程序

    1. 在“配置>服务”下,单击 “添加”。

    2. 在“服务”选项卡上,填写如下所示的字段。请务必选择“ 配置文件端点” 选项。

      Configuration interface for MAC Authentication service setup. Service type: MAC Authentication. Name: Juniper_MAC_Auth_Service. Description: MAC-based Authentication Service. Monitor Mode unchecked. Options: Profile Endpoints checked. Service Rule: Type is Radius:IETF, Connection is Client-Mac-Address equals Radius:IETF:User-Name.

    3. 在“身份验证”选项卡上:

      • 从“身份验证方法”列表中删除 [MAC AUTH] ,并将 [EAP MD5] 添加到列表中。

      • 在身份验证源列表中选择 [终结点存储库] [本地 SQL DB]。

      Configuration interface screenshot showing Authentication tab with sections for Authentication Methods and Sources. Selected method is EAP MD5. Selected sources are Endpoints Repository and Local SQL DB. Unchecked option to enable username prefix or suffix stripping.

    4. 在“实施”选项卡上,选择 “瞻博网络-MAC-Auth-Policy

      Configuration interface for network management, focused on Enforcement tab with Enforcement Policy dropdown showing options like AirGroup Enforcement Policy and Juniper-MAC-Auth-Policy. Includes fields for Description, Default Profile, and Rules Evaluation Algorithm set to evaluate-all. Conditions section has rule for Day-of-Week with Allow Access Profile.

    5. 在“探查器”选项卡上:

      • 计算机VoIP 电话接入点 添加到端点分类列表。

      • 从 RADIUS CoA 操作列表中选择 [瞻博网络终止会话]。

      此配置会导致终结点在对其进行分析并将其添加到端点存储库后进行重新身份验证。在对端点进行分析之前,Internet_Access_Only_Profile实施配置文件对经过身份验证的用户会话生效。(此配置文件是在步骤 10 中配置的 MAC 身份验证策略的默认配置文件。)Aruba ClearPass 成功对设备进行分类后,会向交换机发送 RADIUS CoA,从而导致交换机终止会话。然后,交换机会尝试重新对端点进行身份验证。由于端点的设备配置文件现在位于端点存储库中,因此在对端点进行身份验证时,将应用相应的设备强制配置文件。

      Configuration interface for adding services on Profiler tab. Selected classification is Access Points. RADIUS CoA Action is Juniper Terminate Session. Options to Remove, View Details, and Modify are available.

  13. 配置 802.1X 身份验证服务。

    分步程序

    1. 在“配置>服务”下,单击 “添加”。

    2. 在服务选项卡上,填写如图所示的字段。

      Configuration interface for 802.1X Wired Access Service in network management system. Service named Juniper_Dot1X_Service with options for monitor mode, authorization, and profile endpoints. Service rule matches all conditions based on Radius IETF NAS-Port-Type equals Ethernet 15.

    3. 在“身份验证”选项卡上,将“身份验证源”设置为 “[本地用户存储库][本地 SQL DB]”

      Configuration interface for network authentication system with Authentication tab open displaying options for EAP methods and Local User Repository.

    4. 在“实施”选项卡上,将“实施策略”设置为“ 瞻博网络_Dot1X_Policy)。

      Enforcement tab in network management interface with dropdown for policy selection, modify button, and conditions for day-based access control.

  14. 验证是否在 802.1X 身份验证服务策略之前评估了 MAC RADIUS 身份验证服务策略。

    由于 Aruba ClearPass 配置为通过具有相同值的 RADIUS User-Name 属性和 Client-MAC-Address 属性来识别 MAC RADIUS身份验证请求,因此首先评估 MAC RADIUS服务策略会更有效。

    在服务主窗口中,验证 瞻博网络-MAC-Auth-Policy 是否显示在服务列表中的 瞻博网络-MAC_Dot1X_Policy 之前,如图所示。如果没有,请单击 重新排序 ,然后将 瞻博网络-MAC-Auth-Policy 移至 瞻博网络-MAC_Dot1X_Policy上方。

    Configuration interface showing network services with details on order, name, type, template, and status. Message: Juniper_Dot1X_Service added.

验证

确认配置工作正常。

验证 EX4300 交换机上的 802.1X 身份验证

目的

验证测试用户 usertest1 是否正在通过身份验证并将其置于正确的 VLAN 中。

若要执行此过程,必须具有传递 usertest1 身份验证信息的活动 802.1X 请求者的 Windows 设备。有关如何为 802.1X PEAP 身份验证配置 Windows 7 请求方的信息,请参阅 使用 EX 系列交换机和 Aruba ClearPass 策略管理器配置 802.1X PEAP 和 MAC RADIUS 身份验证

行动

  1. 将 Windows 7 笔记本电脑连接到 EX4300 交换机上的 ge-0/0/22。

  2. 在交换机上键入以下命令:

  3. 有关更多详细信息,包括动态 VLAN 分配,请键入:

    输出显示 usertest1 已成功通过身份验证并将其放入Windows_VLAN VLAN。

验证 EX4300 交换机上的接入点身份验证

目的

验证接入点是否已成功通过身份验证并将其置于正确的 VLAN 中。

行动

  1. 将接入点连接到 EX4300 交换机上的 ge-0/0/6。

  2. 在交换机上键入以下命令:

    输出显示接入点已通过身份验证并将其放置在接入点_VLAN VLAN 中。

验证 EX4300 交换机上的 VoIP 电话和非公司笔记本电脑身份验证

目的

验证 VoIP 电话是否已成功通过身份验证,以及是否尚未对非公司笔记本电脑进行身份验证。

行动

  1. 将 VoIP 电话连接到 EX4300 交换机上的 ge-0/0/8,然后将未启用 802.1X 请求方的笔记本电脑连接到电话上的以太网端口。

  2. 要验证设备的身份验证状态,请在交换机上键入以下命令:

    输出显示端口上连接了两个请求方,每个请求方都由 MAC 地址标识。VoIP 电话已成功通过身份验证并置于 IPPhone_VLAN。笔记本电脑处于连接状态,未经过身份验证状态,表示未通过身份验证。

  3. 要验证IPPhone_VLAN VLAN 是否已分配为 VoIP VLAN,请键入以下命令:

    IPPhone_VLAN显示为带标记的 VLAN,表示它是 VoIP VLAN。

验证 Aruba ClearPass Policy Manager 上的身份验证请求状态

目的

验证端点是否通过了正确的身份验证,以及交换机与 Aruba ClearPass 之间是否交换了正确的 RADIUS 属性。

行动

  1. 转到监控>实时监控>访问跟踪器以显示身份验证请求的状态。

    Access Tracker 会监控发生的身份验证请求并报告其状态。

    Access Tracker dashboard displaying user authentication requests with details like server IP, source, username, service, and login status. Filter set to show accepted requests. Auto Refresh enabled.

  2. 要获取有关特定身份验证请求的更多详细信息,请单击该请求。

    Network access control system interface showing session request details: session ID R00001500-01-56abf7c8, date Jan 29 2016, MAC address 08-17-35-15-ec-53, username 08173515ec53, access IP 10.105.5.91, posture status UNKNOWN 100, service Juniper_MAC_Auth_Service, authentication EAP-MD5, role User Authenticated, IPPhone_Profile applied, device online.

  3. 要验证 Aruba ClearPass 为此请求发送回交换机的 RADIUS 属性,请单击 Output 选项卡。

    Network management interface showing a request with Output tab selected; IPPhone_Profile applied, unknown system and audit posture, VLAN ID 120 assigned for VoIP.

意义

来自 IP 电话的身份验证请求成功,有关 VoIP VLAN 的正确信息已返回到交换机。