Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Authentification par portail captif

Vous pouvez contrôler l’accès à votre réseau par le biais d’un commutateur en utilisant plusieurs authentifications différentes. Les commutateurs Junos OS prennent en charge 802.1X, RADIUS MAC et le portail captif comme méthodes d’authentification pour les équipements devant se connecter à un réseau. Vous pouvez configurer l’authentification du portail captif sur un commutateur pour rediriger les demandes du navigateur Web vers une page de connexion qui demande à l’utilisateur d’entrer un nom d’utilisateur et un mot de passe. Pour plus d’informations, consultez cette rubrique.

Exemple : Configuration de l’authentification par portail captif sur un commutateur EX Series

Vous pouvez configurer l’authentification du portail captif (ci-après appelé portail captif) sur un commutateur pour rediriger les demandes du navigateur Web vers une page de connexion qui nécessite que l’utilisateur saisisse un nom d’utilisateur et un mot de passe. Une fois l’authentification réussie, l’utilisateur est autorisé à poursuivre la demande de page d’origine et l’accès ultérieur au réseau.

Cet exemple décrit comment configurer un portail captif sur un commutateur EX Series :

Conditions préalables

Cet exemple utilise les composants matériels et logiciels suivants :

  • Commutateur EX Series avec portail captif

  • Junos OS version 10.1 ou ultérieure pour les commutateurs EX Series

Avant de commencer, assurez-vous d’avoir :

Vue d’ensemble et topologie

Cet exemple montre la configuration requise sur le commutateur pour activer le portail captif sur une interface. Pour permettre à une imprimante connectée à l’interface du portail captif d’accéder au réseau local sans passer par le portail captif, ajoutez son adresse MAC à la liste d’autorisation d’authentification. Les adresses MAC de cette liste sont autorisées à accéder à l’interface sans portail captif.

Topologie

La topologie de cet exemple se compose d’un commutateur EX Series connecté à un serveur d’authentification RADIUS. Une interface du commutateur est configurée pour le portail captif. Dans cet exemple, l’interface est configurée en mode de demande multiple.

Configuration

Pour configurer le portail captif sur votre commutateur :

Configuration rapide de l’interface de ligne de commande

Pour configurer rapidement le portail captif sur le commutateur après avoir effectué les tâches de la section Configuration requise, copiez les commandes suivantes et collez-les dans la fenêtre du terminal du commutateur :

Procédure

Procédure étape par étape

Pour configurer le portail captif sur le commutateur :

  1. Définissez l’adresse IP du serveur, le numéro de port d’authentification du serveur et configurez le mot de passe secret. Le mot de passe secret sur le commutateur doit correspondre au mot de passe secret sur le serveur :

  2. Configurez l’ordre d’authentification, en faisant radius de la première méthode d’authentification :

  3. Configurez l’adresse IP du serveur à essayer afin d’authentifier le demandeur :

  4. Activez l’accès HTTP sur le commutateur :

  5. Pour créer un canal sécurisé pour l’accès Web au commutateur, configurez le portail captif pour HTTPS :

    REMARQUE :

    Vous pouvez activer HTTP sans activer HTTPS, mais nous recommandons HTTPS pour des raisons de sécurité.

    Procédure étape par étape
    1. Associez le certificat de sécurité au serveur Web et activez l’accès HTTPS sur le commutateur :

    2. Configurer le portail captif pour utiliser HTTPS :

  6. Activer une interface pour le portail captif :

  7. Spécifiez le nom du profil d’accès à utiliser pour l’authentification du portail captif :

  8. (Facultatif) Autoriser des clients spécifiques à contourner le portail captif :

    REMARQUE :

    Si le client est déjà connecté au commutateur, vous devez effacer son adresse MAC de l’authentification du portail captif à l’aide de la commande après avoir ajouté son adresse MAC à la clear captive-portal mac-address mac-address liste d’autorisation. Sinon, la nouvelle entrée pour l’adresse MAC ne sera pas ajoutée à la table de commutation Ethernet et le contournement de l’authentification ne sera pas autorisé.

    REMARQUE :

    Si vous le souhaitez, vous pouvez utiliser set ethernet-switching-options authentication-whitelist 00:10:12:e0:28:22 interface ge-0/0/10.0 pour limiter la portée à l’interface.

  9. (Facultatif) Pour rediriger les clients vers une page spécifiée plutôt que vers la page qu’ils ont demandée à l’origine, configurez l’URL de post-authentification :

Résultats

Affichez les résultats de la configuration :

Vérification

Pour vérifier que le portail captif est configuré et fonctionne correctement, effectuez les opérations suivantes :

Vérification de l’activation du portail captif sur l’interface

But

Vérifiez que le portail captif est configuré sur l’interface ge-0/0/10.

Action

Utilisez la commande show captive-portal interface interface-name detaildu mode opérationnel :

Sens

La sortie confirme que le portail captif est configuré sur l’interface ge-0/0/10 avec les paramètres par défaut pour le nombre de tentatives, la période de silence, le délai d’expiration de la session CP et le délai d’expiration du serveur.

Vérifiez que le portail captif fonctionne correctement

But

Vérifiez que le portail captif fonctionne sur le commutateur.

Action

Connectez un client à l’interface ge-0/0/10. À partir du client, ouvrez un navigateur Web et demandez une page Web. La page de connexion au portail captif que vous avez conçue doit s’afficher. Une fois que vous avez entré vos informations de connexion et que vous êtes authentifié auprès du serveur RADIUS, le navigateur Web doit afficher soit la page que vous avez demandée, soit l’URL de post-authentification que vous avez configurée.

Dépannage

Pour résoudre les problèmes liés au portail captif, effectuez les opérations suivantes :

Dépannage du portail captif

Problème

Le commutateur ne renvoie pas la page de connexion au portail captif lorsqu’un utilisateur connecté à une interface de portail captif sur le commutateur demande une page Web.

Solution

Vous pouvez examiner les compteurs ARP, DHCP, HTTPS et DNS : si un ou plusieurs de ces compteurs ne s’incrémentent pas, cela indique où se situe le problème. Par exemple, si le client ne parvient pas à obtenir une adresse IP, vérifiez l’interface du commutateur pour déterminer si le compteur DHCP est incrémenté : si le compteur s’incrémente, le paquet DHCP a été reçu par le commutateur.

Configuration de l’authentification du portail captif (procédure CLI)

Configurez l’authentification portail captif (ci-après appelée portail captif) sur un commutateur EX Series afin que les utilisateurs connectés au commutateur soient authentifiés avant d’être autorisés à accéder au réseau. Lorsque l’utilisateur demande une page Web, une page de connexion s’affiche et l’oblige à saisir un nom d’utilisateur et un mot de passe. Une fois l’authentification réussie, l’utilisateur est autorisé à poursuivre la demande de page d’origine et l’accès ultérieur au réseau.

Avant de commencer, assurez-vous d’avoir :

Cette rubrique comprend les tâches suivantes :

Configuration de l’accès sécurisé pour le portail captif

Pour configurer l’accès sécurisé au portail captif :

  1. Activez l’accès HTTP sur le commutateur :
  2. Associez le certificat de sécurité au serveur Web et activez l’accès HTTPS sur le commutateur :
    REMARQUE :

    Vous pouvez activer HTTP sans HTTPS, mais nous recommandons HTTPS pour des raisons de sécurité.

  3. Configurer le portail captif pour utiliser HTTPS :

Activation d’une interface pour le portail captif

Pour activer une interface pour le portail captif :

Par exemple, pour activer le portail captif sur l’interface ge-0/0/10 :

Configuration du contournement de l’authentification du portail captif

Pour permettre à des clients spécifiques de contourner le portail captif :

Par exemple, pour permettre à des clients spécifiques de contourner le portail captif :

REMARQUE :

Si vous le souhaitez, vous pouvez utiliser set ethernet-switching-options authentication-whitelist 00:10:12:e0:28:22 interface ge-0/0/10.0 pour limiter la portée à l’interface.

REMARQUE :

Si le client est déjà connecté au commutateur, vous devez effacer son adresse MAC de l’authentification du portail captif à l’aide de la commande après avoir ajouté son adresse MAC à la clear captive-portal mac-address mac-address liste d’autorisation. Sinon, la nouvelle entrée pour l’adresse MAC ne sera pas ajoutée à la table de commutation Ethernet et le contournement de l’authentification ne sera pas autorisé.

Conception d’une page de connexion à l’authentification du portail captif sur les commutateurs

Vous pouvez configurer l’authentification du portail captif sur votre commutateur pour rediriger toutes les demandes du navigateur Web vers une page de connexion qui oblige les utilisateurs à entrer un nom d’utilisateur et un mot de passe avant d’être autorisés à y accéder. Une fois l’authentification réussie, les utilisateurs sont autorisés à accéder au réseau et redirigés vers la page d’origine demandée.

Junos OS fournit un modèle personnalisable pour la fenêtre du portail captif qui vous permet de concevoir et de modifier facilement l’apparence de la page de connexion du portail captif. Vous pouvez modifier les éléments de conception du modèle pour changer l’apparence de votre page de connexion au portail captif et pour ajouter des instructions ou des informations à la page. Vous pouvez également modifier n’importe quel élément de conception d’une page de connexion au portail captif.

Le premier écran qui précède la page de connexion captive demande à l’utilisateur de prendre connaissance des conditions générales d’utilisation. En cliquant sur le bouton Accepter, l’utilisateur peut accéder à la page de connexion au portail captif.

Figure 1 Montre un exemple de page de connexion au portail captif :

Figure 1 : Exemple de page de connexion à un portail captifExemple de page de connexion à un portail captif

Tableau 1 Récapitule les éléments configurables d’une page de connexion au portail captif.

Tableau 1 : Éléments configurables d’une page de connexion au portail captif
Élément Déclaration CLI Description

Couleur d’arrière-plan du pied de page

footer-bgcolor hex-color

Code hexadécimal HTML pour la couleur d’arrière-plan du pied de page de connexion au portail captif.

Message de pied de page

footer-message text-string

Texte affiché dans le pied de page de la page de connexion au portail captif. Vous pouvez inclure des informations sur les droits d’auteur, des liens et des informations supplémentaires telles que des instructions d’aide, des mentions légales ou une politique de confidentialité

Le texte par défaut affiché dans le pied de page est Copyright @2010, Juniper Networks Inc.

Couleur du texte du pied de page

footer- text-color color

Couleur du texte dans le pied de page. La couleur par défaut est le blanc.

Couleur d’arrière-plan de l’en-tête du formulaire

form-header-bgcolor hex-color

Code hexadécimal HTML pour la couleur d’arrière-plan de la barre d’en-tête en haut de la zone de formulaire de la page de connexion au portail captif.

Message d’en-tête de formulaire

form-header-message text-string

Texte affiché dans l’en-tête de la page de connexion au portail captif. Le texte par défaut est Captive Portal User Authentication .

Couleur du texte de l’en-tête du formulaire

form-header- text- color color

Couleur du texte dans l’en-tête du formulaire. La couleur par défaut est le noir.

Libellé du bouton de réinitialisation du formulaire

form-reset-label label-name

À l’aide du bouton, l’utilisateur peut effacer les champs de nom d’utilisateur et de mot de passe du Reset formulaire.

Libellé du bouton d’envoi du formulaire

form-submit-label label-name

À l’aide du Login bouton, l’utilisateur peut soumettre les informations de connexion.

Couleur d’arrière-plan de l’en-tête

header-bgcolor hex-color

Code hexadécimal HTML pour la couleur d’arrière-plan de l’en-tête de page de connexion au portail captif.

Logo d’en-tête

header-logo filename

Nom de fichier du fichier contenant l’image du logo que vous souhaitez voir apparaître dans l’en-tête de la page de connexion au portail captif. Le fichier image peut être au format GIF, JPEG ou PNG.

Vous pouvez télécharger un fichier image de logo sur le commutateur. Copiez le logo dans le répertoire /var/tmp du commutateur (lors de la validation, les fichiers sont enregistrés dans des emplacements persistants).

Si vous ne spécifiez pas d’image de logo, le logo Juniper Networks s’affiche.

Message d’en-tête

header-message text-string

Texte affiché dans l’en-tête de la page. Le texte par défaut est User Authentication.

Couleur du texte d’en-tête

header-text- colorcolor

Couleur du texte dans l’en-tête. La couleur par défaut est le blanc.

URL post-authentification

post-authentication-url url

URL vers laquelle les utilisateurs sont dirigés une fois l’authentification réussie. Par défaut, les utilisateurs sont dirigés vers la page qu’ils avaient initialement demandée.

Pour concevoir la page de connexion du portail captif :

  1. (Facultatif) Chargez le fichier image de votre logo sur le commutateur :
  2. Configurez les options personnalisées pour spécifier les couleurs d’arrière-plan et le texte affichés dans la page du portail captif :

Vous pouvez maintenant valider la configuration.

REMARQUE :

Pour les options personnalisées que vous ne spécifiez pas, la valeur par défaut est utilisée.

Configuration de l’authentification via un portail captif (procédure CLI) sur un commutateur EX Series avec prise en charge ELS

REMARQUE :

Cette tâche utilise Junos OS pour les commutateurs avec prise en charge du style de configuration ELS (Enhanced L2 Software). Si votre commutateur exécute un logiciel qui ne prend pas en charge ELS, reportez-vous à la section Configuration de l’authentification par portail captif (procédure CLI). Pour plus d’informations sur ELS, reportez-vous à la section Utilisation de la CLI logicielle de couche 2 améliorée.

Configurez l’authentification du portail captif (ci-après appelé portail captif) sur un commutateur afin que les utilisateurs connectés au commutateur soient authentifiés avant d’être autorisés à accéder au réseau. Lorsque l’utilisateur demande une page Web, une page de connexion s’affiche et l’oblige à saisir un nom d’utilisateur et un mot de passe. Une fois l’authentification réussie, l’utilisateur est autorisé à poursuivre la demande de page d’origine et l’accès ultérieur au réseau.

Avant de commencer, assurez-vous d’avoir :

Cette rubrique comprend les tâches suivantes :

Configuration de l’accès sécurisé pour le portail captif

Pour configurer l’accès sécurisé au portail captif :

  1. Associez le certificat de sécurité au serveur Web et activez le protocole HTTPS sur le commutateur :
    REMARQUE :

    Vous pouvez activer HTTP au lieu de HTTPS, mais nous recommandons HTTPS pour des raisons de sécurité.

  2. Configurer le portail captif pour utiliser HTTPS :

Activation d’une interface pour le portail captif

Pour activer une interface à utiliser avec l’authentification du portail captif :

Configuration du contournement de l’authentification du portail captif

Vous pouvez autoriser des clients spécifiques à contourner l’authentification du portail captif :

REMARQUE :

Si vous le souhaitez, vous pouvez utiliser set switch-options authentication-whitelist mac-address interface interface-name pour limiter la portée à l’interface.

REMARQUE :

Si le client est déjà connecté au commutateur, vous devez effacer son adresse MAC de l’authentification du portail captif à l’aide de la commande après avoir ajouté son adresse MAC à la clear captive-portal mac-address session-mac-addr liste d’autorisation. Sinon, la nouvelle entrée de l’adresse MAC n’est pas ajoutée à la table de commutation Ethernet et le contournement de l’authentification n’est pas autorisé.

Exemple : Configuration de l’authentification par portail captif sur un commutateur EX Series avec prise en charge ELS

REMARQUE :

Cet exemple utilise Junos OS pour les commutateurs EX Series avec prise en charge du style de configuration ELS (Enhanced L2 Software). Si votre commutateur exécute un logiciel qui ne prend pas en charge ELS, reportez-vous à la section Exemple : Configuration de l’authentification par portail captif sur un commutateur EX Series. Pour plus d’informations sur ELS, reportez-vous à la section Utilisation de la CLI logicielle de couche 2 améliorée.

Vous pouvez configurer l’authentification du portail captif (ci-après appelé portail captif) sur un commutateur pour rediriger les demandes du navigateur Web vers une page de connexion qui nécessite que l’utilisateur saisisse un nom d’utilisateur et un mot de passe. Une fois l’authentification réussie, l’utilisateur est autorisé à poursuivre la demande de page d’origine et l’accès ultérieur au réseau.

Cet exemple décrit comment configurer un portail captif sur un commutateur EX Series :

Conditions préalables

Cet exemple utilise les composants logiciels et matériels suivants :

  • Junos OS version 13.2X50 ou ultérieure pour les commutateurs EX Series

  • Un commutateur EX Series avec prise en charge d’ELS

Avant de commencer, assurez-vous d’avoir :

Vue d’ensemble et topologie

Cet exemple montre la configuration requise sur le commutateur pour activer le portail captif sur une interface. Pour permettre à une imprimante connectée à l’interface du portail captif d’accéder au réseau local, ajoutez son adresse MAC à la liste d’autorisation d’authentification et attribuez-la à un VLAN, vlan1. Les adresses MAC de cette liste sont autorisées à accéder à l’interface sans authentification du portail captif.

Topologie

La topologie de cet exemple se compose d’un commutateur EX Series connecté à un serveur d’authentification RADIUS. Une interface du commutateur est configurée pour le portail captif. Dans cet exemple, l’interface est configurée en mode de demande multiple.

Configuration

Pour configurer le portail captif sur votre commutateur :

Configuration rapide de l’interface de ligne de commande

Pour configurer rapidement le portail captif sur le commutateur après avoir effectué les tâches de la section Configuration requise, copiez les commandes suivantes et collez-les dans la fenêtre du terminal du commutateur :

Procédure

Procédure étape par étape
  1. Pour créer un canal sécurisé pour l’accès Web au commutateur, configurez le portail captif pour HTTPS :

    Procédure étape par étape
    1. Associez le certificat de sécurité au serveur Web et activez le protocole HTTPS sur le commutateur :

      REMARQUE :

      Vous pouvez activer HTTP au lieu de HTTPS, mais nous vous recommandons d’activer HTTPS pour des raisons de sécurité.

    2. Configurer le portail captif pour utiliser HTTPS :

  2. Activer une interface pour le portail captif :

  3. (Facultatif) Autoriser des clients spécifiques à contourner l’authentification du portail captif :

    REMARQUE :

    Si le client est déjà connecté au commutateur, vous devez effacer son adresse MAC de l’authentification du portail captif à l’aide de la commande après avoir ajouté son adresse MAC à la clear captive-portal mac-address mac-address liste d’autorisation. Sinon, la nouvelle entrée pour l’adresse MAC ne sera pas ajoutée à la table de commutation Ethernet et le contournement de l’authentification ne sera pas autorisé.

    REMARQUE :

    Si vous le souhaitez, vous pouvez utiliser set switch-options authentication-whitelist 00:10:12:e0:28:22 vlan-assignment vlan1 interface ge-0/0/10.0 pour limiter la portée à l’interface.

  4. (Facultatif) Pour rediriger les clients vers une page spécifiée plutôt que vers la page qu’ils ont demandée à l’origine, configurez l’URL de post-authentification :

Résultats

Affichez les résultats de la configuration :

Vérification

Pour vérifier que l’authentification du portail captif est configurée et fonctionne correctement, effectuez les opérations suivantes :

Vérification de l’activation du portail captif sur l’interface

But

Vérifiez que le portail captif est configuré sur l’interface ge-0/0/10.

Action

Utilisez la commande show captive-portal interface interface-name detaildu mode opérationnel :

Sens

La sortie confirme que le portail captif est configuré sur l’interface ge-0/0/10, avec les paramètres par défaut pour le nombre de tentatives, la période de silence, le délai d’expiration de la session CP et le délai d’expiration du serveur.

Vérifiez que le portail captif fonctionne correctement

But

Vérifiez que le portail captif fonctionne sur le commutateur.

Action

Connectez un client à l’interface ge-0/0/10. À partir du client, ouvrez un navigateur Web et demandez une page Web. La page de connexion au portail captif que vous avez conçue doit s’afficher. Une fois que vous avez entré vos informations de connexion et que vous êtes authentifié auprès du serveur RADIUS, le navigateur Web doit afficher soit la page que vous avez demandée, soit l’URL de post-authentification que vous avez configurée.

Dépannage

Pour résoudre les problèmes liés au portail captif, procédez comme suit :

Dépannage du portail captif

Problème

Le commutateur ne renvoie pas la page de connexion au portail captif lorsqu’un utilisateur connecté à une interface du portail captif sur le commutateur demande une page Web.

Solution

Vous pouvez examiner les compteurs ARP, DHCP, HTTPS et DNS : si un ou plusieurs de ces compteurs ne s’incrémentent pas, cela indique où se situe le problème. Par exemple, si le client ne parvient pas à obtenir une adresse IP, vous pouvez vérifier l’interface du commutateur pour déterminer si le compteur DHCP est incrémenté : si le compteur s’incrémente, le paquet DHCP a été reçu par le commutateur.