Authentification MAC RADIUS
Vous pouvez contrôler l’accès à votre réseau via un commutateur en utilisant différentes méthodes d’authentification. Les commutateurs Junos OS prennent en charge 802.1X, MAC RADIUS et le portail captif comme méthodes d’authentification des équipements devant se connecter à un réseau.
Vous pouvez configurer l’authentification MAC RADIUS sur les interfaces de commutation auxquelles les hôtes sont connectés afin de fournir un accès LAN. Pour plus d’informations, lisez cette rubrique.
Configuration de l’authentification MAC RADIUS (procédure CLI)
Vous pouvez autoriser les périphériques qui ne sont pas compatibles 802.1X à accéder au réseau LAN en configurant l’authentification MAC RADIUS sur les interfaces de commutation auxquelles les hôtes sont connectés.
Vous pouvez également autoriser les périphériques non compatibles 802.1X à accéder au LAN en configurant leur adresse MAC pour le contournement MAC statique de l’authentification.
Vous pouvez configurer l’authentification MAC RADIUS sur une interface qui autorise également l’authentification 802.1X, ou vous pouvez configurer l’une ou l’autre méthode d’authentification seule.
Si l’authentification MAC RADIUS et 802.1X est activée sur l’interface, le commutateur envoie d’abord trois requêtes EAPoL à l’hôte. Si l’hôte ne répond pas, le commutateur envoie l’adresse MAC de l’hôte au serveur RADIUS pour vérifier s’il s’agit d’une adresse MAC autorisée. Si l’adresse MAC est configurée comme autorisé sur le serveur RADIUS, le serveur RADIUS envoie un message au commutateur indiquant que l’adresse MAC est une adresse autorisée, et le commutateur ouvre un accès LAN à l’hôte qui ne répond pas sur l’interface à laquelle il est connecté.
Si l’authentification MAC RADIUS est configurée sur l’interface mais que l’authentification 802.1X ne l’est pas (à l’aide de l’option mac-radius restrict ), le commutateur tente d’authentifier l’adresse MAC auprès du serveur RADIUS sans délai en essayant d’abord l’authentification 802.1X.
Avant de configurer l’authentification MAC RADIUS, assurez-vous d’avoir :
Accès de base configuré entre le commutateur et le serveur RADIUS. Voir Exemple : Connexion d’un serveur RADIUS pour 802.1X à un commutateur EX Series.
Pour configurer l’authentification MAC RADIUS à l’aide de la CLI :
-
Sur le commutateur, configurez les interfaces auxquelles les hôtes qui ne répondent pas sont attachés pour l’authentification MAC RADIUS, puis ajoutez le qualificateur restrict pour l’interface ge-0/0/20 afin qu’elle utilise uniquement l’authentification MAC RADIUS :
[edit] user@switch# set protocols dot1x authenticator interface ge-0/0/19 mac-radius user@switch# set protocols dot1x authenticator interface ge-0/0/20 mac-radius restrict
-
Sur un serveur d’authentification RADIUS, créez des profils utilisateur pour chaque hôte qui ne répond pas en utilisant l’adresse MAC (sans deux-points) de l’hôte qui ne répond pas comme nom d’utilisateur et mot de passe (ici, les adresses MAC sont 00:04:0f :fd :ac :fe et 00:04 :ae :cd :23:5f) :
[root@freeradius]# edit /etc/raddb vi users 00040ffdacfe Auth-type:=Local, User-Password = "00040ffdacfe" 0004aecd235f Auth-type:=Local, User-Password = "0004aecd235f"
-
(Facultatif) Configurez un mot de passe global pour toutes les authentifications MAC RADIUS, au lieu d’utiliser l’adresse MAC comme mot de passe (ici, le mot de passe global est $9$H.fQ/CuEclFnclKMN-HqmPfQFn/AuOzF) :
[edit]# user@switch# edit protocols dot1x authenticator mac-radius password $9$H.fQ/CuEclFnclKMN-HqmPfQFn/AuOzF
Voir aussi
Exemple : configuration de l’authentification MAC RADIUS sur un commutateur EX Series
Pour permettre aux hôtes qui ne sont pas compatibles 802.1X d’accéder à un réseau LAN, vous pouvez configurer l’authentification MAC RADIUS sur les interfaces de commutation auxquelles les hôtes non compatibles 802.1X sont connectés. Lorsque l’authentification MAC RADIUS est configurée, le commutateur tente d’authentifier l’hôte auprès du serveur RADIUS à l’aide de l’adresse MAC de l’hôte.
Cet exemple décrit comment configurer l’authentification MAC RADIUS pour deux hôtes non compatibles 802.1X :
Exigences
Cet exemple utilise les composants logiciels et matériels suivants :
Cet exemple s’applique également aux commutateurs QFX5100.
Junos OS version 9.3 ou ultérieure pour les commutateurs EX Series.
Un commutateur EX Series agissant comme une entité d’accès aux ports d’authentification (PAE). Les ports du PAE de l’authentificateur forment une porte de contrôle qui bloque tout le trafic à destination et en provenance des demandeurs jusqu’à ce qu’ils soient authentifiés.
Un serveur d’authentification RADIUS. Le serveur d’authentification fait office de base de données principale et contient les informations d’identification des hôtes (demandeurs) autorisés à se connecter au réseau.
Avant de configurer l’authentification MAC RADIUS, assurez-vous d’avoir :
Accès de base configuré entre le commutateur EX Series et le serveur RADIUS. Voir Exemple : Connexion d’un serveur RADIUS pour 802.1X à un commutateur EX Series.
A effectué un pontage de base et une configuration VLAN sur le commutateur. Consultez la documentation décrivant la configuration d’un pontage de base et d’un VLAN pour votre commutateur. Si vous utilisez un commutateur qui prend en charge le style de configuration ELS (Enhanced Layer 2 Logiciels), reportez-vous à Exemple : configuration d’un pontage de base et d’un VLAN pour un commutateur EX Series prenant en charge ELS ou Exemple : configuration d’un pontage de base et d’un VLAN sur Commutateurs. Pour tous les autres commutateurs, reportez-vous à Exemple : configuration d’un pontage de base et d’un VLAN pour un commutateur EX Series.
Remarque :Pour plus d’informations sur ELS, reportez-vous à l’article : Utilisation du Logiciels de couche 2 amélioré CLI
Configuration 802.1X de base. Voir Configuration des paramètres d’interface 802.1X (procédure CLI).
Vue d’ensemble et topologie
IEEE contrôle d’accès réseau basé sur les ports (PNAC) 802.1X authentifie et autorise les appareils à accéder à un LAN si les appareils peuvent communiquer avec le commutateur à l’aide du protocole 802.1X (c’est-à-dire que les appareils sont compatibles 802.1X). Pour permettre aux terminaux non compatibles 802.1X d’accéder au LAN, vous pouvez configurer l’authentification MAC RADIUS sur les interfaces auxquelles les terminaux sont connectés. Lorsque l’adresse MAC du périphérique final apparaît sur l’interface, le commutateur consulte le serveur RADIUS pour vérifier s’il s’agit d’une adresse MAC autorisée. Si l’adresse MAC du terminal est configurée comme autorisé sur le serveur RADIUS, le commutateur ouvre un accès LAN au terminal terminal.
Vous pouvez configurer à la fois l’authentification MAC RADIUS et les méthodes d’authentification 802.1X sur une interface configurée pour plusieurs demandeurs. En outre, si une interface est connectée uniquement à un hôte non compatible 802.1X, vous pouvez activer MAC RADIUS et ne pas activer l’authentification 802.1X à l’aide de l’option mac-radius restrict et ainsi éviter le délai qui se produit lorsque le commutateur détermine que l’appareil ne répond pas aux messages EAP.
La Figure 1 montre les deux imprimantes connectées au commutateur.
Ce chiffre s’applique également aux commutateurs QFX5100.
de l’authentification MAC RADIUS
Le Tableau 1 présente les composants de l’exemple d’authentification MAC RADIUS.
| Propriété | Paramètres |
|---|---|
Matériel de commutation |
Ports EX4200 (ge-0/0/0 à ge-0/0/23) |
Nom du VLAN |
ventes |
Connexions aux imprimantes (aucun PoE requis) |
ge-0/0/19, adresse MAC 00040ffdacfe ge-0/0/20, adresse MAC 0004aecd235f |
Serveur RADIUS |
Connecté à l’interrupteur sur l’interface ge-0/0/10 |
L’imprimante avec l’adresse MAC 00040ffdacfe est connectée à l’interface d’accès ge-0/0/19. Une deuxième imprimante avec l’adresse MAC 0004aecd235f est connectée à l’interface d’accès ge-0/0/20. Dans cet exemple, les deux interfaces sont configurées pour l’authentification MAC RADIUS sur le commutateur, et les adresses MAC (sans deux-points) des deux imprimantes sont configurées sur le serveur RADIUS. L’interface ge-0/0/20 est configurée pour éliminer le délai normal pendant que le commutateur tente l’authentification 802.1X ; L’authentification MAC RADIUS est activée et l’authentification 802.1X est désactivée à l’aide de l’option mac radius restrict .
Topologie
La configuration
Procédure
Configuration rapide de la CLI
Pour configurer rapidement l’authentification MAC RADIUS, copiez les commandes suivantes et collez-les dans la fenêtre du terminal du commutateur :
[edit] set protocols dot1x authenticator interface ge-0/0/19 mac-radius set protocols dot1x authenticator interface ge-0/0/20 mac-radius restrict
Vous devez également configurer les deux adresses MAC en tant que noms d’utilisateur et mots de passe sur le serveur RADIUS, comme c’est le cas à l’étape 2 de la procédure étape par étape.
Procédure étape par étape
Configurez l’authentification MAC RADIUS sur le commutateur et sur le serveur RADIUS :
Sur le commutateur, configurez les interfaces auxquelles les imprimantes sont connectées pour l’authentification MAC RADIUS, et configurez l’option restrict sur l’interface ge-0/0/20, de sorte que seule l’authentification MAC RADIUS soit utilisée :
[edit] user@switch# set protocols dot1x authenticator interface ge-0/0/19 mac-radius user@switch# set protocols dot1x authenticator interface ge-0/0/20 mac-radius restrictSur le serveur RADIUS, configurez les adresses MAC 00040ffdacfe et 0004aecd235f comme noms d’utilisateur et mots de passe :
[root@freeradius]# edit /etc/raddb vi users 00040ffdacfe Auth-type:=EAP, User-Password = "00040ffdacfe" 0004aecd235f Auth-type:=EAP, User-Password = "0004aecd235f"
Résultats
Affichez les résultats de la configuration sur le commutateur :
user@switch> show configuration
protocols {
dot1x {
authenticator {
authentication-profile-name profile52;
interface {
ge-0/0/19.0 {
mac-radius;
}
ge-0/0/20.0 {
mac-radius {
restrict;
}
}
}
}
}
}
Vérification
Vérifiez que les demandeurs sont authentifiés :
Vérification de l’authentification des demandeurs
Objet
Une fois que les demandeurs sont configurés pour l’authentification MAC RADIUS sur le commutateur et sur le serveur RADIUS, vérifiez qu’ils sont authentifiés et affichez la méthode d’authentification.
Mesures à prendre
Affichez des informations sur les interfaces configurées 802.1X ge-0/0/19 et ge-0/0/20 :
user@switch> show dot1x interface ge-0/0/19.0 detail
ge-0/0/19.0
Role: Authenticator
Administrative state: Auto
Supplicant mode: Single
Number of retries: 3
Quiet period: 60 seconds
Transmit period: 30 seconds
Mac Radius: Enabled
Mac Radius Restrict: Disabled
Reauthentication: Enabled
Configured Reauthentication interval: 3600 seconds
Supplicant timeout: 30 seconds
Server timeout: 30 seconds
Maximum EAPOL requests: 2
Guest VLAN member: <not configured>
Number of connected supplicants: 1
Supplicant: user101, 00:04:0f:fd:ac:fe
Operational state: Authenticated
Authentication method: Radius
Authenticated VLAN: vo11
Dynamic Filter: match source-dot1q-tag 10 action deny
Session Reauth interval: 60 seconds
Reauthentication due in 50 seconds
user@switch> show dot1x interface ge-0/0/20.0 detail
ge-0/0/20.0
Role: Authenticator
Administrative state: Auto
Supplicant mode: Single
Number of retries: 3
Quiet period: 60 seconds
Transmit period: 30 seconds
Mac Radius: Enabled
Mac Radius Restrict: Enabled
Reauthentication: Enabled
Configured Reauthentication interval: 3600 seconds
Supplicant timeout: 30 seconds
Server timeout: 30 seconds
Maximum EAPOL requests: 2
Guest VLAN member: <not configured>
Number of connected supplicants: 1
Supplicant: user102, 00:04:ae:cd:23:5f
Operational state: Authenticated
Authentcation method: Radius
Authenticated VLAN: vo11
Dynamic Filter: match source-dot1q-tag 10 action deny
Session Reauth interval: 60 seconds
Reauthentication due in 50 seconds
Signification
L’exemple de sortie de la show dot1x interface detail commande affiche l’adresse MAC du terminal connecté dans le champ Supplicant . Sur l’interface ge-0/0/19, l’adresse MAC est 00:04:0f :fd :ac :fe, qui est l’adresse MAC de la première imprimante configurée pour l’authentification MAC RADIUS. Le champ Méthode d’authentification affiche la méthode d’authentification sous la forme Radius. Sur l’interface ge-0/0/20, le adresse MAC est 00:04 :ae :cd :23:5f, qui est le adresse MAC de la deuxième imprimante configurée pour l’authentification MAC RADIUS. Le champ Méthode d’authentification affiche la méthode d’authentification sous la forme Radius.