EX 시리즈 스위치 및 Aruba ClearPass Policy Manager를 통한 동적 세그먼테이션을 제공하도록 디바이스 프로파일링 구성
동적 세그멘테이션은 동적 VLAN 및 정책으로 EX 스위치에 유선 포트를 유연하게 할당하여 사물 인터넷(IOT), 액세스 포인트 트래픽 및 유선 사용자 트래픽을 세그멘테이션할 수 있는 유연성을 제공합니다. Aruba ClearPass는 유선 및 무선 제어를 위한 네트워크 액세스 정책을 중앙에서 관리하고 시행할 수 있습니다.
마이크로 세그먼테이션은 east-west 트래픽을 제어하기 위해 디바이스를 성공적으로 인증한 후 유선 포트에 동적 방화벽 필터를 적용하여 얻을 수 있습니다. 동적 필터를 사용하면 카메라 네트워크에서 제어하여 보안 카메라 녹화 서버 또는 보안 담당자가 사용하는 몇 가지 전용 터미널과만 통신하도록 할 수 있습니다. 마찬가지로, IP 전화 네트워크에 방화벽 필터를 적용하여 네트워크에서 IP 전화와 통화 관리자 서버 간의 통신을 허용할 수 있습니다.
이 구성 예는 EX 시리즈 스위치 및 Aruba ClearPass Policy Manager의 기능을 사용하여 엔드포인트 인증 프로세스의 일부로 디바이스 프로파일링을 수행하는 방법을 보여줍니다.
이 예에서 조직은 유선 인프라에 액세스 정책을 정의한 네 가지 유형의 엔드포인트를 가지고 있습니다.
-
Access points- 액세스 포인트로 프로파일링된 엔드포인트는 네트워크에 대한 액세스가 허용되며 AP_VLAN VLAN에 동적으로 할당됩니다.
-
IP phones—IP 전화로 프로파일링된 엔드포인트는 네트워크에 액세스할 수 있습니다. IPPhone_VLAN은 VoIP VLAN으로 동적으로 할당됩니다.
-
Corporate laptops—802.1X 신청자가 있는 엔드포인트는 사용자 자격 증명에 의해 인증됩니다. 사용자가 성공적으로 인증되면 노트북에 네트워크에 대한 액세스 권한이 부여되고 Employee_VLAN VLAN에 배치됩니다.
-
Camera /IOT Devices—802.1x 서플리컨트가 있거나 없는 카메라 및 IoT 디바이스를 네트워크에 추가하고 Camera_IOT_VLAN VLAN에 대한 액세스 권한을 부여할 수 있습니다.
-
Noncorporate laptops/Tablets- 802.1X 서플리컨트가 없고 회사 디바이스가 아닌 것으로 프로파일링된 엔드포인트에는 인터넷 액세스만 제공됩니다
표 1 은 유선, 무선 및 권한 부여에 대한 액세스 정책의 정의 값을 보여줍니다.
| 액세스 정책 |
유선 |
무선 |
권한 부여 |
|---|---|---|---|
| AP VLAN |
130(네이티브) |
허용 VLAN = 121,131,151,102 |
- |
| IP 전화 |
120 |
121 |
전화기와 통화 관리자 서버 간 |
| 직원 |
150 |
151 |
모두 액세스 |
| 문제 해결 |
101 |
102 |
격리 |
| IoT 카메라 |
130 |
131 |
DHCP, NTP 및 NVR |
요구 사항
이 예에서는 정책 인프라에 대한 다음 하드웨어 및 소프트웨어 구성 요소를 설명합니다.
-
릴리스 20.2R1 이하Junos OS 실행하는 EX4300, EX2300 EX3400 스위치
-
6.9.0.130064를 실행하는 Aruba ClearPass Policy Manager
개요 및 토폴로지
엔드포인트 액세스 정책을 구현하기 위해 정책 인프라는 다음과 같이 구성됩니다.
-
스위치의 모든 액세스 인터페이스는 처음에 교정 VLAN 역할을 하는 VLAN 100에 있도록 구성됩니다. 엔드포인트가 성공적으로 인증되지 않거나 지원되는 엔드포인트 중 하나로 성공적으로 프로파일링되지 않으면 업데이트 적용 VLAN에 남아 있습니다.
참고:엔드포인트에서 DHCP를 활용하는 경우 VLAN을 변경하지 마십시오. 엔드포인트는 기존 임대가 만료되거나 포트 바운스가 발생할 때까지 다른 DHCPRequest를 보내지 않습니다.
-
802.1X 신청자가 있는 엔드포인트는 802.1X PEAP 인증을 사용하여 인증됩니다. 802.1X PEAP 인증에 대한 자세한 내용은 EX 시리즈 스위치 및 Aruba ClearPass Policy Manager를 사용하여 802.1X PEAP 및 MAC RADIUS 인증 구성을 참조하십시오.
-
802.1X 신청자가 없는 엔드포인트는 MAC RADIUS 인증으로 인증되고 프로파일링되어 디바이스 유형을 결정합니다. 이러한 엔드포인트는 2단계 인증 프로세스를 거칩니다.
-
첫 번째 단계는 엔드포인트가 스위치에 처음 연결된 후 Aruba ClearPass 프로필로 프로파일링되기 전에 발생합니다. 연결 후 MAC RADIUS 인증을 사용하여 엔드포인트가 인증됩니다. Aruba ClearPass는 스위치가 엔드포인트에 인터넷에 대한 액세스 권한을 부여하도록 지시하지만 내부 네트워크에 액세스하지 못하도록 하는 시행 정책을 적용합니다.
-
두 번째 단계는 엔드포인트가 성공적으로 프로파일링된 후에 발생합니다. 첫 번째 단계에서 인증된 후 엔드포인트는 DHCP 서버에 연결하여 IP 주소를 요청합니다. 스위치는 엔드포인트에서 DHCP 서버로 보낸 DHCP 메시지도 Aruba ClearPass로 릴레이하므로 ClearPass가 엔드포인트를 프로파일링할 수 있습니다. ClearPass는 엔드포인트를 프로파일링하고 엔드포인트 저장소에 엔드포인트를 추가한 후 스위치에 세션을 종료하라는 RADIUS CoA(Change of Authorization) 메시지를 보냅니다. 그런 다음 스위치는 엔드포인트를 대신하여 재인증을 시도합니다. 이제 엔드포인트가 엔드포인트 리포지토리에 존재하므로 Aruba ClearPass는 엔드포인트를 인증할 때 디바이스 유형에 적합한 시행 정책을 적용할 수 있습니다. 예를 들어, 엔드포인트가 액세스 포인트인 경우 ClearPass는 액세스 포인트를 AP_VLAN VLAN에 동적으로 할당하는 시행 정책을 적용합니다.
-
그림 1 은 이 예에서 사용되는 토폴로지를 보여줍니다.
에서 사용된 토폴로지
구성
이 섹션은 다음에 대한 단계별 지침을 제공합니다.
EX 스위치 구성
CLI 빠른 구성
이 예를 빠르게 구성하려면, 아래 명령을 복사하여 텍스트 파일에 붙여 넣은 다음 모든 라인브레이크를 제거하고, 네트워크 구성을 일치하는 데 필요한 세부 사항을 변경하고, 계층 수준에서 [edit] 명령을 복사하여 CLI에 붙여 넣은 다음, 구성 모드에서 commit을 입력합니다.
[edit] set access radius-server 10.25.22.11 dynamic-request-port 3799 set access radius-server 10.25.22.11 secret "$9$tqCW01hevLVwgSrwgoJHkp0BISrKM87db" set access radius-server 10.25.22.11 source-address 10.25.99.11 set access profile ACCESS_PROF_RADIUS accounting-order radius set access profile ACCESS_PROF_RADIUS authentication-order radius set access profile ACCESS_PROF_RADIUS radius authentication-server 10.25.22.11 set access profile ACCESS_PROF_RADIUS radius accounting-server 10.25.22.11 set protocols dot1x authenticator authentication-profile-name ACCESS_PROF_RADIUS set protocols dot1x authenticator interface AUTHC supplicant multiple set protocols dot1x authenticator interface AUTHC transmit-period 3 set protocols dot1x authenticator interface AUTHC mac-radius set vlans AP vlan-id 130 set vlans EMPLOYEE-WIRED vlan-id 150 set vlans EMPLOYEE-WIRELESS vlan-id 151 set vlans IOT-WIRED vlan-id 111 set vlans IOT-WIRELESS vlan-id 112 set vlans IP-PHONE-WIRED vlan-id 120 set vlans IP-PHONE-WIRELESS vlan-id 121 set vlans MANAGEMENT vlan-id 99 set vlans MANAGEMENT l3-interface irb.99 set vlans REMEDIATION-WIRED vlan-id 101 set vlans REMEDIATION-WIRELESS vlan-id 102 set interfaces interface-range AP member ge-0/0/0 set interfaces interface-range AP native-vlan-id 130 set interfaces interface-range AP unit 0 family ethernet-switching interface-mode trunk set interfaces interface-range AP unit 0 family ethernet-switching vlan members AP set interfaces interface-range AP unit 0 family ethernet-switching vlan members EMPLOYEE-WIRELESS set interfaces interface-range AUTHC member ge-0/0/6 set interfaces interface-range AUTHC member ge-0/0/3 set interfaces interface-range AUTHC member ge-0/0/2 set interfaces interface-range AUTHC member ge-0/0/4 set interfaces interface-range AUTHC member ge-0/0/7 set interfaces interface-range AUTHC member ge-0/0/8 set interfaces interface-range AUTHC member ge-0/0/9 set interfaces interface-range AUTHC member ge-0/0/5 set interfaces interface-range AUTHC unit 0 family ethernet-switching interface-mode access set interfaces interface-range AUTHC unit 0 family ethernet-switching vlan members REMEDIATION-WIRED set firewall family ethernet-switching filter Internet_Only_Access term Allow_DHCP from destination-port 67 set firewall family ethernet-switching filter Internet_Only_Access term Allow_DHCP from destination-port 68 set firewall family ethernet-switching filter Internet_Only_Access term Allow_DHCP from ip-protocol udp set firewall family ethernet-switching filter Internet_Only_Access term Allow_DHCP then accept set firewall family ethernet-switching filter Internet_Only_Access term Allow_DNS from destination-port 53 set firewall family ethernet-switching filter Internet_Only_Access term Allow_DNS from ip-protocol udp set firewall family ethernet-switching filter Internet_Only_Access term Allow_DNS from ip-protocol tcp set firewall family ethernet-switching filter Internet_Only_Access term Block_Internal from ip-destination-address 192.168.0.0/16 set firewall family ethernet-switching filter Internet_Only_Access term Block_Internal then discard set firewall family ethernet-switching filter Internet_Only_Access term Allow_All then accept
단계별 절차
EX 스위치를 구성하는 일반적인 단계는 다음과 같습니다.
-
Aruba ClearPass Policy Manager에 대한 연결을 구성합니다.
-
802.1X 프로토콜에서 사용하는 액세스 프로필을 생성합니다. 액세스 프로필은 802.1X 프로토콜에 사용할 인증 서버 및 인증 방법과 인증 방법의 순서를 알려줍니다.
-
802.1X 프로토콜을 구성합니다.
-
VLAN을 구성합니다.
-
액세스 포트에서 이더넷 스위칭을 구성합니다.
-
통합 라우팅 및 브리징(IRB) 인터페이스를 구성하고 VLAN에 할당합니다.
-
디바이스 프로파일링을 수행할 수 있도록 DHCP 패킷을 Aruba ClearPass로 전송하도록 DHCP 릴레이를 구성합니다.
-
내부 네트워크에 대한 액세스를 차단하는 방화벽 정책을 생성합니다.
EX 스위치를 구성하려면 다음 단계를 따릅니다.
-
RADIUS 서버 연결 정보를 제공합니다.
[edit] user@Policy-EX-switch# set access radius-server 10.25.22.11 dynamic-request-port 3799 user@Policy-EX-switch# set access radius-server 10.25.22.11 secret password user@Policy-EX-switch# set access radius-server 10.25.22.11 source-address 10.25.99.11
-
액세스 프로필을 구성합니다.
[edit access] user@Policy-EX-switch# set access profile ACCESS_PROF_RADIUS accounting-order radius user@Policy-EX-switch# set access profile ACCESS_PROF_RADIUS authentication-order radius user@Policy-EX-switch# set access profile ACCESS_PROF_RADIUS radius authentication-server 10.25.22.11 user@Policy-EX-switch# set access profile ACCESS_PROF_RADIUS radius accounting-server 10.25.22.11
-
ACCESS_PROF_RADIUS를 사용하고 각 액세스 인터페이스에서 프로토콜을 사용하도록 802.1X를 구성합니다. 또한 MAC RADIUS 인증을 지원하고 각각 개별적으로 인증되어야 하는 하나 이상의 신청자를 허용하도록 인터페이스를 구성합니다.
기본적으로 스위치는 먼저 802.1X 인증을 시도합니다. 엔드포인트로부터 EAP 패킷을 수신하지 못하여 엔드포인트에 802.1X 신청자가 없음을 나타내는 경우 MAC RADIUS 인증을 시도합니다.
[edit] user@Policy-EX-switch# set protocols dot1x authenticator authentication-profile-name ACCESS_PROF_RADIUS user@Policy-EX-switch# set protocols dot1x authenticator interface AUTHC supplicant multiple user@Policy-EX-switch# set protocols dot1x authenticator interface AUTHC transmit-period 3 user@Policy-EX-switch# set protocols dot1x authenticator interface AUTHC mac-radius user@Policy-EX-switch# set interfaces interface-range AP member ge-0/0/0 user@Policy-EX-switch# set interfaces interface-range AP native-vlan-id 130 user@Policy-EX-switch# set interfaces interface-range AP unit 0 family ethernet-switching interface-mode trunk user@Policy-EX-switch# set interfaces interface-range AP unit 0 family ethernet-switching vlan members AP user@Policy-EX-switch# set interfaces interface-range AP unit 0 family ethernet-switching vlan members EMPLOYEE-WIRELESS user@Policy-EX-switch# set interfaces interface-range AUTHC member ge-0/0/6 user@Policy-EX-switch# set interfaces interface-range AUTHC member ge-0/0/3 user@Policy-EX-switch# set interfaces interface-range AUTHC member ge-0/0/2 user@Policy-EX-switch# set interfaces interface-range AUTHC member ge-0/0/4 user@Policy-EX-switch# set interfaces interface-range AUTHC member ge-0/0/7 user@Policy-EX-switch# set interfaces interface-range AUTHC member ge-0/0/8 user@Policy-EX-switch# set interfaces interface-range AUTHC member ge-0/0/9 user@Policy-EX-switch# set interfaces interface-range AUTHC member ge-0/0/5
-
이 예에서 사용하는 VLAN을 구성합니다.
[edit] user@Policy-EX-switch# set vlans AP vlan-id 130 user@Policy-EX-switch# set vlans EMPLOYEE-WIRED vlan-id 150 user@Policy-EX-switch# set vlans EMPLOYEE-WIRELESS vlan-id 151 user@Policy-EX-switch# set vlans IOT-WIRED vlan-id 111 user@Policy-EX-switch# set vlans IOT-WIRELESS vlan-id 112 user@Policy-EX-switch# set vlans IP-PHONE-WIRED vlan-id 120 user@Policy-EX-switch# set vlans IP-PHONE-WIRELESS vlan-id 121 user@Policy-EX-switch# set vlans MANAGEMENT vlan-id 99 user@Policy-EX-switch# set vlans MANAGEMENT l3-interface irb.99 user@Policy-EX-switch# set vlans REMEDIATION-WIRED vlan-id 101 user@Policy-EX-switch# set vlans REMEDIATION-WIRELESS vlan-id 102
동적 VLAN 할당이 작동하려면 인증이 시도되기 전에 VLAN이 스위치에 있어야 합니다. VLAN이 존재하지 않으면 인증이 실패합니다.
-
DHCP 요청 패킷을 Aruba ClearPass로 전달하도록 DHCP 릴레이를 구성합니다.
[edit] user@Policy-EX-switch# set dhcp-relay server-group dhcp-dot1x 10.25.22.11 user@Policy-EX-switch# set dhcp-relay active-server-group dhcp-dot1x
-
MAC RADIUS 인증으로 인증되었지만 아직 프로파일링되지 않은 디바이스에 사용할 방화벽 필터 Internet_Only_액세스를 구성합니다.
이 필터는 엔드포인트가 내부 네트워크(192.168.0.0/16)에 액세스하지 못하도록 차단합니다.
[edit] user@Policy-EX-switch# set firewall family ethernet-switching filter INTERNET_ACCESS_ONLY term ALLOW_DHCP from destination-port 67 user@Policy-EX-switch# set firewall family ethernet-switching filter INTERNET_ACCESS_ONLY term ALLOW_DHCP from destination-port 68 user@Policy-EX-switch# set firewall family ethernet-switching filter INTERNET_ACCESS_ONLY term ALLOW_DHCP from ip-protocol udp user@Policy-EX-switch# set firewall family ethernet-switching filter INTERNET_ACCESS_ONLY term ALLOW_DHCP then accept user@Policy-EX-switch# set firewall family ethernet-switching filter INTERNET_ACCESS_ONLY term ALLOW_DNS from destination-port 53 user@Policy-EX-switch# set firewall family ethernet-switching filter INTERNET_ACCESS_ONLY term ALLOW_DNS from ip-protocol udp user@Policy-EX-switch# set firewall family ethernet-switching filter INTERNET_ACCESS_ONLY term ALLOW_DNS from ip-protocol tcp user@Policy-EX-switch# set firewall family ethernet-switching filter INTERNET_ACCESS_ONLY term BLOCK_RFC_1918 from ip-destination-address 10.0.0.0/8 user@Policy-EX-switch# set firewall family ethernet-switching filter INTERNET_ACCESS_ONLY term BLOCK_RFC_1918 from ip-destination-address 172.16.0.0/12 user@Policy-EX-switch# set firewall family ethernet-switching filter INTERNET_ACCESS_ONLY term BLOCK_RFC_1918 from ip-destination-address 192.168.0.0/16 user@Policy-EX-switch# set firewall family ethernet-switching filter INTERNET_ACCESS_ONLY term BLOCK_RFC_1918 then discard user@Policy-EX-switch# set firewall family ethernet-switching filter INTERNET_ACCESS_ONLY term ALLOW_ALL then accept
결과
구성 모드에서 다음 show 명령을 입력하여 구성을 확인합니다.
user@Policy-EX-switch# show access
radius-server {
10.25.22.11 {
dynamic-request-port 3799;
secret "$9$tqCW01hevLVwgSrwgoJHkp0BISrKM87db"; ## SECRET-DATA
source-address 10.25.99.11;
}
}
profile ACCESS_PROF_RADIUS {
accounting-order radius;
authentication-order radius;
radius {
authentication-server 10.25.22.11;
accounting-server 10.25.22.11;
}
}
}
user@Policy-EX-switch# show protocols
dot1x {
authenticator {
authentication-profile-name ACCESS_PROF_RADIUS;
interface {
AUTHC {
supplicant multiple;
transmit-period 3;
mac-radius;
}
}
}
}
user@Policy-EX-switch# show interfaces
interface-range AP {
member ge-0/0/0;
native-vlan-id 130;
unit 0 {
family ethernet-switching {
interface-mode trunk;
vlan {
members [ AP EMPLOYEE-WIRELESS ];
}
}
}
}
interface-range AUTHC {
member ge-0/0/6;
member ge-0/0/3;
member ge-0/0/2;
member ge-0/0/4;
member ge-0/0/7;
member ge-0/0/8;
member ge-0/0/9;
member ge-0/0/5;
unit 0 {
family ethernet-switching {
interface-mode access;
vlan {
members REMEDIATION-WIRED;
}
}
}
}
user@Policy-EX-switch# show vlans
AP {
vlan-id 130;
}
EMPLOYEE-WIRED {
vlan-id 150;
}
EMPLOYEE-WIRELESS {
vlan-id 151;
}
IOT-WIRED {
vlan-id 111;
}
IOT-WIRELESS {
vlan-id 112;
}
IP-PHONE-WIRED {
vlan-id 120;
}
IP-PHONE-WIRELESS {
vlan-id 121;
}
MANAGEMENT {
vlan-id 99;
l3-interface irb.99;
}
REMEDIATION-WIRED {
vlan-id 101;
}
REMEDIATION-WIRELESS {
vlan-id 102;
}
}
}
user@Policy-EX-switch# show forwarding-options
dhcp-relay {
server-group {
dhcp-dot1x {
10.25.22.11;
}
}
helpers {
bootp {
server 10.25.22.11;
}
}
user@Policy-EX-switch# show firewall
family ethernet-switching {
filter INTERNET_ACCESS_ONLY {
term ALLOW_DHCP {
from {
destination-port [ 67 68 ];
ip-protocol udp;
}
then accept;
}
term ALLOW_DNS {
from {
destination-port 53;
ip-protocol [ udp tcp ];
}
}
term BLOCK_RFC_1918 {
from {
ip-destination-address {
10.0.0.0/8;
172.16.0.0/12;
192.168.0.0/16;
}
}
then discard;
}
term ALLOW_ALL {
then accept;
}
}
}
}
디바이스 구성이 완료되면 구성 모드에서 들어갑니다 commit .
Aruba ClearPass Policy Manager 구성
단계별 절차
Aruba ClearPass를 구성하는 일반적인 단계는 다음과 같습니다.
-
RADIUS 사전에 주니퍼-AV-Pair 속성이 있는지 확인합니다.
-
EX 스위치를 네트워크 디바이스로 추가합니다.
-
802.1X PEAP 인증에 사용되는 서버 인증서가 설치되어 있는지 확인합니다.
-
802.1X 인증에 이 예에서 사용된 로컬 사용자를 추가합니다.
-
다음과 같은 적용 프로필을 생성합니다.
-
VLAN 150 엔드포인트를 VLAN 150에 배치하는 ENF PROF입니다.
-
주니퍼 VOIP VLAN 120 VLAN 120을 VoIP VLAN으로 정의하는 ENF PROF
-
VLAN 130 엔드포인트를 VLAN 130에 배치하는 ENF PROF입니다.
-
방화벽 필터 Internet_Only_액세스를 지정하는 Internet_Only_액세스_Fliter_ID_ENF_Prof는 아직 프로파일링되지 않은 디바이스에 사용됩니다.
-
-
두 개의 시행 정책을 만듭니다.
-
MAC RADIUS 인증이 사용될 때 호출되는 정책입니다.
-
802.1X 인증이 사용될 때 호출되는 정책입니다.
-
-
MAC RADIUS 인증 서비스 및 802.1X 인증 서비스를 정의합니다.
-
802.1X 인증 서비스 전에 MAC RADIUS 인증 서비스가 평가되는지 확인합니다.
Aruba ClearPass 구성하기:
-
RADIUS 사전에 주니퍼-AV-Pair 속성이 있는지 확인합니다.
관리 > 사전으로 이동하여 RADIUS >하고 주니퍼 사전을 엽니다.
참고:주니퍼 사전이 빨간색으로 표시되면 주니퍼 사전 페이지를 열어 사전을 활성화하고 활성화 버튼을 클릭합니다.
주니퍼-AV-Pair 속성이 없는 경우 다음 단계에 따라 추가합니다.
-
내보내기 버튼을 클릭합니다.
-
RadiusDictionary.xml 파일을 컴퓨터에 저장한 다음 텍스트 편집기로 엽니다.
-
RadiusAttributes 섹션에서 다음 줄을 추가합니다.
<속성 profile="in out" type="String" name="주니퍼-AV-Pair" id="52"/>
-
XML 파일을 저장합니다.
-
ClearPass 세션으로 돌아가서 RadiusDictionary 페이지의 오른쪽 상단 모서리에 있는 가져오기 버튼을 클릭합니다.
-
찾아 보기 버튼을 클릭하고 방금 저장한 RadiusDictionary.xml 파일을 찾습니다
-
가져오기를 클릭합니다.
-
이제 주니퍼 RADIUS 사전을 열고 주니퍼-AV-Pair 속성이 있는지 확인합니다
-
-
EX 스위치를 네트워크 디바이스로 추가합니다.
단계별 절차
-
네트워크 > 디바이스> 구성에서 추가를 클릭합니다.
-
디바이스 탭에서 스위치의 호스트 이름과 IP 주소, 스위치에 구성한 RADIUS 공유 암호를 입력합니다. 공급업체 이름 필드를 주니퍼로 설정합니다.
-
802.1X PEAP 인증에 대해 신뢰할 수 있는 서버 인증서가 있는지 확인합니다.
-
인증서 관리 > 인증서 저장소> 각 Aruba ClearPass 서버에 유효한 RADIUS/EAP 서버 인증서가 설치되어 있는지 확인합니다. 그렇지 않은 경우 유효한 서버 인증서를 추가합니다. Aruba ClearPass 설명서 및 인증 기관에서 인증서를 획득하고 ClearPass로 가져오는 방법에 대한 자세한 정보를 제공할 수 있습니다.
-
-
로컬 사용자 저장소에 테스트 사용자를 추가합니다. 이 사용자는 802.1X 인증 확인에 사용됩니다.
-
로컬 사용자의 구성 > ID >에서 추가를 클릭합니다.
-
로컬 사용자 추가 창에서 사용자 ID (usertest1), 사용자 이름 (테스트 사용자) 및 비밀번호를 입력합니다. 그런 다음, 사용자 역할로 직원을 선택합니다. 속성에서 부서 속성을 선택하고 값 아래에 재무를 입력합니다.
참고:이 구성 예에서는 ClearPass 로컬 사용자 저장소가 인증 소스로 사용됩니다. 그러나 일반적인 엔터프라이즈 구축에서는 Microsoft Active Directory가 인증 소스로 사용됩니다. Active Directory를 인증 소스로 구성하는 방법에 대한 자세한 내용은 관리 » 지원 » 문서에 있는 ClearPass 설명서를 검색하십시오.
-
-
-
802.1X를 사용하여 인증하는 직원 노트북 또는 데스크톱에 대한 적용 프로필을 구성합니다.
-
이 프로파일은 엔드포인트를 VLAN 150에 배치합니다.
단계별 절차
구성 > 적용 > 프로파일에서 추가를 클릭합니다.
-
프로필 탭에서 템플릿을 VLAN 적용으로 설정하고 이름 필드에 프로필 이름인 VLAN 150 ENF PROF를 입력합니다.
-
속성 탭에서 표시된 대로 속성을 구성합니다.
-
-
VLAN 130에 액세스 포인트를 배치하는 액세스 포인트 적용 프로필을 구성합니다.
-
이전 단계에서 사용한 것과 동일한 기본 절차를 사용하여 이 프로필을 만듭니다. 프로필을 완료하면 요약 탭의 정보가 표시된 대로 나타납니다.
-
-
IP 전화 적용 프로필을 구성합니다.
-
이 프로필은 Aruba ClearPass에 VoIP VLAN으로 사용해야 하는 VLAN으로 VLAN 120을 반환하도록 지시합니다. 주니퍼 네트웍스 RADIUS 사전은 이러한 목적으로 사용할 특수 RADIUS 속성을 정의합니다. 속성 유형으로 RADIUS-주니퍼 를 선택하고 속성 이름으로 주니퍼-VoIP-VLAN 을 선택합니다.
-
프로필을 완료하면 요약 탭의 정보가 표시된 대로 나타납니다.
-
-
인터넷 액세스 전용 적용 프로필을 구성합니다.
-
이 적용 프로필은 Aruba ClearPass에 내부 네트워크에 대한 액세스를 차단하는 스위치에 구성된 방화벽 필터인 방화벽 필터 Internet_Only_액세스의 이름을 반환하도록 지시합니다. 이 프로필을 완료하면 요약 탭의 정보가 표시된 대로 표시됩니다.
-
MAC RADIUS 인증 적용 정책을 구성합니다.
-
MAC RADIUS 인증으로 인증되는 엔드포인트의 경우, 이 정책은 디바이스 프로필에 따라 시행 정책을 적용하도록 Aruba ClearPass에 알립니다. VLAN 130 ENF PROF는 액세스 포인트로 프로파일링된 엔드포인트에 적용되며, JUNIPER VOIP VLAN 120 ENF PROF는 VoIP 전화로 프로파일링된 엔드포인트에 적용됩니다. 사전 정의된 적용 정책 [액세스 프로필 거부]는 Windows 디바이스로 프로파일링된 엔드포인트에 적용됩니다. 이는 802.1X 서플리컨트가 있는 노트북만 네트워크에 액세스할 수 있도록 조직 액세스 정책을 시행합니다. 아직 프로파일링되지 않은 엔드포인트를 포함한 다른 모든 엔드포인트의 경우 INTERNET ONLY ACCESS FILTER ID ENF PROF 프로파일이 적용됩니다.
-
구성 > 적용 > 정책에서 추가를 클릭합니다.
-
시행 탭에서 정책 이름 (JUNOS MAC AUTH ENF POL) 을 입력하고 기본 프로필을 인터넷 전용 액세스 필터 ID ENF PROF로 설정합니다.
-
규칙 탭에서 규칙 추가를 클릭하고 표시된 규칙을 추가합니다.
다음 규칙을 만들기 전에 저장을 클릭하여 규칙을 순차적으로 추가해야 합니다.
-
-
802.1X 적용 정책을 구성합니다.
이 정책은 사용자가 재무 부서의 구성원으로 성공적으로 인증된 경우 Aruba ClearPass에 VLAN 150 ENF PROF 적용 프로필을 사용하도록 지시합니다. 다른 모든 사용자 인증은 기본 프로파일과 일치하고 스위치에 RADIUS 수락이 전송되고 엔드포인트를 교정 VLAN 100에 배치합니다.
-
구성 » 적용 » 정책에서 추가를 클릭합니다.
-
적용 탭에서 정책 이름 (JUNOS DOT1X ENF POL) 을 입력하고 기본 프로필을 [액세스 프로필 허용]으로 설정합니다.
-
규칙 탭에서 규칙 추가를 클릭하고 표시된 규칙을 추가합니다.
-
-
JUNOS MAC AUTH 인증 서비스를 구성합니다.
이 서비스를 구성하면 수신된 RADIUS 사용자 이름 속성과 클라이언트-MAC-주소 속성이 동일한 값을 가질 때 MAC RADIUS 인증이 수행됩니다.
-
구성 » 서비스에서 추가를 클릭합니다.
-
서비스 탭에서 표시된 대로 필드를 채웁니다. 인증 및 프로필 엔드포인트 옵션을 선택해야 합니다.
-
인증 탭의 인증 방법 목록에서 [모든 MAC 인증 허용] 을 삭제하고 목록에 [EAP MD5] 를 추가합니다.
인증 원본 목록에서 [엔드포인트 리포지토리] [로컬 SQL DB] 를 선택합니다.
-
적용 탭에서 JUNOS MAC AUTH ENF POL을 선택합니다.
-
프로파일러 탭에서 컴퓨터, VoIP 전화, 액세스 포인트를 엔드포인트 분류 목록에 추가합니다.
RADIUS CoA 작업 목록에서 [주니퍼 세션 종료 ]를 선택합니다. 이 구성으로 인해 엔드포인트가 프로파일링되고 엔드포인트 저장소에 추가된 후 엔드포인트가 재인증을 거치게 됩니다. 엔드포인트가 프로파일링되기 전에 인증된 사용자 세션에 대해 인터넷 전용 액세스 필터 ID ENF PROF 적용 프로파일이 적용됩니다. (이 프로필은 7단계에서 구성한 MAC 인증 정책의 기본 프로필입니다.) Aruba ClearPass는 디바이스를 성공적으로 분류한 후 스위치에 RADIUS CoA를 전송하여 스위치가 세션을 종료하게 합니다. 그런 다음 스위치는 엔드포인트 재인증을 시도합니다. 이제 엔드포인트의 디바이스 프로필이 엔드포인트 리포지토리에 있으므로 엔드포인트가 인증될 때 적절한 디바이스 적용 프로필이 적용됩니다.
-
저장을 클릭합니다.
-
-
802.1X 인증 서비스를 구성합니다.
-
구성 > 서비스에서 추가를 클릭합니다.
-
서비스 탭에서 표시된 대로 필드를 채웁니다.
-
인증 탭에서 다음을 수행합니다.
-
인증 소스를 [로컬 사용자 리포지토리][로컬 SQL DB]로 설정합니다.
-
[EAP FAST], [EAP-TLS] 및 [EAP-TTLS] 인증 방법을 제거합니다.
-
-
적용 탭에서 적용 정책을 주니퍼_Dot1X_정책으로 설정합니다.
-
MAC RADIUS 인증 서비스 정책이 802.1X 인증 서비스 정책 전에 평가되는지 확인합니다.
-
Aruba ClearPass는 동일한 값을 갖는 RADIUS User-Name 속성과 Client-MAC-Address 속성으로 MAC RADIUS 인증 요청을 인식하도록 구성되어 있으므로 MAC RADIUS 서비스 정책을 먼저 평가하는 것이 더 효율적입니다.
-
서비스 메인 창에서 표시된 대로 서비스 목록에서 JUNOS MAC AUTH 가 JUNOS DOT1X 앞에 나타나는지 확인합니다. 그렇지 않은 경우 Reorder 를 클릭하고 JUNOS MAC AUTH 를 JUNOS DOT1X 위로 이동합니다.
-
-
검증
구성이 제대로 작동하고 있는지 확인합니다.
- EX 스위치에서 802.1X 인증 확인
- EX 스위치에서 액세스 포인트 인증 확인
- EX 스위치에서 VoIP 전화 및 비기업 노트북 인증 확인
- Aruba ClearPass Policy Manager에서 인증 요청 상태 확인
EX 스위치에서 802.1X 인증 확인
목적
테스트 사용자 usertest1이 인증되고 올바른 VLAN에 배치되고 있는지 확인합니다.
이 절차를 수행하려면 usertest1에 대한 인증 정보를 전달하는 활성 802.1X 신청자가 있는 Windows 디바이스가 있어야 합니다. 802.1X PEAP 인증에 대한 Windows 7 신청자를 구성하는 방법에 대한 자세한 내용은 EX 시리즈 스위치 및 Aruba ClearPass Policy Manager를 사용하여 802.1X PEAP 및 MAC RADIUS 인증 구성을 참조하십시오.
작업
-
Windows 7 노트북을 EX 스위치의 ge-0/0/22에 연결합니다.
-
스위치에서 다음 명령을 입력합니다.
user@Policy-EX-switch-01> show dot1x interface ge-0/0/8 802.1X Information: Interface Role State MAC address User ge-0/0/8.0 Authenticator Authenticated 98:90:96:D8:70:19 usertest1 -
동적 VLAN 할당을 포함한 자세한 내용을 보려면 다음을 입력합니다.
user@Policy-EX-switch-01> show dot1x interface ge-0/0/8 detail ge-0/0/8.0 Role: Authenticator Administrative state: Auto Supplicant mode: Multiple Number of retries: 3 Quiet period: 60 seconds Transmit period: 3 seconds Mac Radius: Enabled Mac Radius Restrict: Disabled Mac Radius Authentication Protocol: EAP-MD5 Reauthentication: Enabled Reauthentication interval: 3600 seconds Supplicant timeout: 30 seconds Server timeout: 30 seconds Maximum EAPOL requests: 2 Guest VLAN member: not configured Number of connected supplicants: 1 Supplicant: usertest1, 98:90:96:D8:70:19 Operational state: Authenticated Backend Authentication state: Idle Authentication method: Radius Authenticated VLAN: EMPLOYEE-WIRED Session Reauth interval: 10800 seconds Reauthentication due in 10772 seconds Eapol-Block: Not In Effect Domain: Data출력은 usertest1이 성공적으로 인증되어 EMPLOYEE-WIRED VLAN에 배치되었음을 보여줍니다.
EX 스위치에서 액세스 포인트 인증 확인
목적
액세스 포인트가 성공적으로 인증되고 올바른 VLAN에 배치되었는지 확인합니다.
작업
-
액세스 포인트를 EX 스위치의 ge-0/0/6에 연결합니다.
-
스위치에서 다음 명령을 입력합니다.
user@Policy-EX-switch-01> show dot1x interface ge-0/0/6 ge-0/0/6.0 Role: Authenticator Administrative state: Auto Supplicant mode: Multiple Number of retries: 3 Quiet period: 60 seconds Transmit period: 3 seconds Mac Radius: Enabled Mac Radius Restrict: Disabled Mac Radius Authentication Protocol: EAP-MD5 Reauthentication: Enabled Reauthentication interval: 3600 seconds Supplicant timeout: 30 seconds Server timeout: 30 seconds Maximum EAPOL requests: 2 Guest VLAN member: not configured Number of connected supplicants: 1 Supplicant: 5c5b352e2d19, 5C:5B:35:2E:2D:19 Operational state: Authenticated Backend Authentication state: Idle Authentication method: Mac Radius Authenticated VLAN: AP Session Reauth interval: 3600 seconds Reauthentication due in 3549 seconds Egress Vlan: 102, 121, 130, 131, 151 Operational supplicant mode: Single Eapol-Block: Not In Effect Domain: Data출력은 액세스 포인트가 인증되어 AP_VLAN VLAN에 배치되었음을 보여줍니다.
EX 스위치에서 VoIP 전화 및 비기업 노트북 인증 확인
목적
VoIP 전화가 성공적으로 인증되었고 회사 랩톱이 인증되지 않았는지 확인합니다.
작업
-
VoIP 전화를 EX 스위치의 ge-0/0/8에 연결하고 활성화된 802.1X 서플리컨트가 없는 노트북을 전화기의 이더넷 포트에 연결합니다.
-
디바이스의 인증 상태를 확인하려면 스위치에 다음 명령을 입력합니다.
user@Policy-EX-switch-01> show dot1x interface ge-0/0/8 ge-0/0/8.0 Role: Authenticator Administrative state: Auto Supplicant mode: Multiple Number of retries: 3 Quiet period: 60 seconds Transmit period: 30 seconds Mac Radius: Enabled Mac Radius Restrict: Disabled Mac Radius Authentication Protocol: EAP-MD5 Reauthentication: Enabled Configured Reauthentication interval: 3600 seconds Supplicant timeout: 30 seconds Server timeout: 30 seconds Maximum EAPOL requests: 2 Guest VLAN member: not configured Number of connected supplicants: 2 Supplicant: 08173515ec53, 08:17:35:15:EC:53 Operational state: Authenticated Backend Authentication state: Idle Authentication method: Mac Radius Authenticated VLAN: IPPhone_VLAN Session Reauth interval: 3600 seconds Reauthentication due in 3591 seconds Session Accounting Interim Interval: 600 seconds Accounting Update due in 591 seconds Supplicant: No User, D0:67:E5:50:E3:DD Operational state: Connecting Backend Authentication state: Idle Authentication method: None Session Reauth interval: 0 seconds Reauthentication due in 0 seconds Session Accounting Interim Interval: 600 seconds Accounting Update due in 0 seconds출력은 각각 MAC 주소로 식별되는 두 개의 신청자가 포트에 연결되어 있음을 보여줍니다. VoIP 전화가 성공적으로 인증되어 IPPhone_VLAN에 배치되었습니다. 노트북이 인증되지 않은 연결 상태이며, 이는 인증에 실패했음을 나타냅니다.
-
IPPhone_VLAN VLAN이 VoIP VLAN으로 할당되었는지 확인하려면 다음 명령을 입력합니다.
user@Policy-EX-switch-01> show ethernet-switching interface ge-0/0/8 Routing Instance Name : default-switch Logical Interface flags (DL - disable learning, AD - packet action drop, LH - MAC limit hit, DN - interface down, MMAS - Mac-move action shutdown, SCTL - shutdown by Storm-control ) Logical Vlan TAG MAC STP Logical Tagging interface members limit state interface flags ge-0/0/8.0 65535 tagged,untagged default 1 65535 Forwarding untagged IPPhone_VLAN 120 65535 Forwarding tagged
IPPhone_VLAN는 태그가 지정된 VLAN으로 표시되어 VoIP VLAN임을 나타냅니다.
Aruba ClearPass Policy Manager에서 인증 요청 상태 확인
목적
엔드포인트가 올바르게 인증되고 스위치와 Aruba ClearPass 간에 올바른 RADIUS 속성이 교환되고 있는지 확인합니다.
작업
-
모니터링 > 실시간 모니터링 > 액세스 추적기로 이동하여 인증 요청의 상태를 표시합니다.
액세스 추적기는 인증 요청이 발생할 때 모니터링하고 해당 상태를 보고합니다.
-
특정 인증 요청에 대한 자세한 내용을 보려면 요청을 클릭하십시오.
-
Aruba ClearPass가 이 요청에 대해 스위치로 다시 보낸 RADIUS 속성을 확인하려면 출력 탭을 클릭합니다.
의미
IoT 디바이스(카메라)의 인증 요청이 성공했고 IoT VLAN에 대한 올바른 정보가 스위치로 반환되었습니다.
디바이스 프로파일링 모니터링
단계별 절차
Aruba ClearPass 프로필이 검색하고 엔드포인트 리포지토리에서 유지 관리하는 디바이스를 보면서 프로파일링된 총 디바이스 수, 디바이스 종류 및 디바이스별 데이터(예: 디바이스 공급업체, 디바이스 호스트 이름 및 디바이스가 리포지토리에 추가되었을 때의 타임스탬프)에 대한 정보를 얻을 수 있습니다.
-
Aruba ClearPass에서 모니터링 » 프로파일러 및 네트워크 스캔 » 엔트포인트 프로파일러 를 선택합니다. 초기 엔트포인트 프로파일러 창은 디바이스 범주, 디바이스 패밀리 및 디바이스 이름 계층 내에서 디바이스를 그룹화하여 리포지토리의 엔드포인트에 대한 개요를 제공합니다. 창 하단의 테이블에는 현재 선택한 디바이스 이름 그룹에 있는 엔드포인트가 나열됩니다.
-
개별 엔드포인트에 대한 자세한 정보를 표시하려면 테이블에서 해당 엔드포인트를 클릭합니다.
View Endpoint(엔드포인트 보기) 창에서 Device Fingerprints(디바이스 지문) 탭을 클릭하여 디바이스를 프로파일링하는 데 사용된 ClearPass Profile 정보를 표시할 수 있습니다. 다음 예에서 ClearPass 프로필은 DHCP 메시지의 다양한 DHCP 옵션에서 얻은 정보를 사용하여 디바이스를 프로파일링했습니다.
인증 문제 해결
단계별 절차
이 주제에서는 EX 시리즈 스위치에서 인증 작업 추적을 활성화하여 자세한 진단 정보를 얻는 방법에 대해 설명합니다.
Aruba ClearPass Policy Manager는 추가적인 자세한 진단 정보를 제공합니다.
802.1X 프로토콜에 대한 추적 옵션을 활성화할 수 있습니다.
-
다음 명령 세트를 사용하면 do1x라는 파일에 추적 로그를 쓸 수 있습니다.
root@EX-switch-1# set protocols dot1x traceoptions file dot1x root@EX-switch-1# set protocols dot1x traceoptions file size 5m root@EX-switch-1# set protocols dot1x traceoptions flag all
-
추적 로그 파일의 내용을 표시하려면 show log CLI 명령어를 사용합니다. 예를 들면 다음과 같습니다.
root@EX-switch-1> show log dot1x root@EX-switch-1> set protocols dot1x traceoptions file size 5m
-
또한 UNIX 레벨 쉘에서 추적 로그 파일의 내용을 표시할 수 있습니다. 예를 들면 다음과 같습니다.
root@EX-switch-1> start shell root@EX-switch-1: RE:0% tail -f /var/log/dot1x