Autenticación web central
La autenticación web proporciona acceso a la red a los usuarios mediante la redirección del navegador web del cliente a un servidor de autenticación web central (servidor CWA), que controla todo el proceso de inicio de sesión. La autenticación web también se puede usar como método de autenticación de reserva para usuarios de red normales que tienen dispositivos habilitados para 802.1X, pero que no logran la autenticación debido a otros problemas, como credenciales de red caducadas.
Descripción de la autenticación web central
La autenticación web redirige las solicitudes del navegador web a una página de inicio de sesión que requiere que el usuario escriba un nombre de usuario y una contraseña. Una vez completada la autenticación, el usuario podrá acceder a la red. La autenticación web es útil para proporcionar acceso a la red a usuarios temporales, como visitantes de un sitio corporativo, que intentan acceder a la red mediante dispositivos que no están habilitados para 802.1X. La autenticación web también se puede usar como método de autenticación de reserva para usuarios de red normales que tienen dispositivos habilitados para 802.1X, pero que no logran la autenticación debido a otros problemas, como credenciales de red caducadas.
La autenticación web se puede realizar localmente en el conmutador mediante un portal cautivo, pero esto requiere que las páginas del portal web se configuren en cada conmutador que se utilice como dispositivo de acceso a la red. La autenticación web central (CWA) proporciona beneficios de eficiencia y escalado al redirigir el navegador web del cliente a un servidor de autenticación web central (servidor CWA), que maneja todo el proceso de inicio de sesión.
CWA solo se admite con la autenticación MAC RADIUS. CWA no es compatible con la autenticación 802.1X.
- Proceso de autenticación web central
- Filtros de firewall dinámicos para la autenticación web central
- URL de redireccionamiento para autenticación web central
Proceso de autenticación web central
La autenticación web central se invoca después de que un host haya fallado la autenticación MAC RADIUS. El host puede intentar la autenticación utilizando primero la autenticación 802.1X, pero luego debe intentar la autenticación MAC RADIUS antes de intentar la autenticación web central. El conmutador, que funciona como autenticador, intercambia mensajes de RADIUS con el servidor de autenticación, autorización y contabilidad (AAA). Después de que se produce un error en la autenticación MAC RADIUS, el conmutador recibe un mensaje de aceptación de acceso del servidor AAA. Este mensaje incluye un filtro de firewall dinámico y una URL de redireccionamiento para la autenticación web central. El conmutador aplica el filtro, que permite que el host reciba una dirección IP y utiliza la URL para redirigir al host a la página de autenticación Web.
Se le solicitan al host las credenciales de inicio de sesión y también se le puede pedir que acepte una política de uso aceptable. Si la autenticación Web se realiza correctamente, el servidor AAA envía un mensaje de cambio de autorización (CoA) que actualiza los términos de la sesión autorizada en curso. Esto permite al autenticador actualizar el filtro o la asignación de VLAN aplicada al puerto controlado para permitir que el host acceda a la LAN.
La secuencia de eventos en la autenticación web central es la siguiente (consulte la Figura 1):
-
Un host conectado al conmutador (autenticador) inicia la autenticación MAC RADIUS.
-
Error en la autenticación MAC RADIUS. En lugar de enviar un mensaje de rechazo de acceso al conmutador, el servidor AAA envía un mensaje de aceptación de acceso que incluye un filtro de firewall dinámico y una URL de redireccionamiento CWA.
-
Los términos del filtro permiten al host enviar solicitudes DHCP.
-
El host recibe una dirección IP e información de DNS del servidor DHCP. El servidor AAA inicia una nueva sesión que tiene un ID de sesión único.
-
El host abre un navegador web.
-
El autenticador envía la URL de redireccionamiento CWA al host.
-
El host es redirigido al servidor CWA y se le solicitan credenciales de inicio de sesión.
-
El host proporciona el nombre de usuario y la contraseña.
-
Después de una autenticación web exitosa, el servidor AAA envía un mensaje CoA para adaptar la asignación de filtro o VLAN aplicada en el puerto controlado, lo que permite que el host acceda a la LAN.
-
El autenticador responde con un mensaje CoA-ACK y envía una solicitud de autenticación MAC RADIUS al servidor AAA.
-
El servidor AAA hace coincidir el ID de sesión con la política de acceso adecuada y envía un mensaje de aceptación de acceso para autenticar el host.
de autenticación web central
Filtros de firewall dinámicos para la autenticación web central
La autenticación web central utiliza filtros de firewall dinámicos, que se definen centralmente en el servidor AAA y se aplican dinámicamente a los suplicantes que solicitan autenticación a través de ese servidor. El filtro permite que el host obtenga una dirección IP de forma dinámica mediante DHCP. Los filtros se definen mediante atributos RADIUS, que se incluyen en los mensajes de acceso y aceptación enviados desde el servidor. Los filtros se pueden definir mediante el atributo Juniper-Switching-Filter, que es un atributo específico del proveedor (VSA), o el atributo Filter-ID, que es un atributo GTI-I RADIUS.
Para usar el VSA de filtro de conmutación de Juniper para la autenticación web central, debe configurar el filtro con los términos correctos que permitan la dirección IP de destino del servidor CWA. Esta configuración se realiza directamente en el servidor AAA. Para utilizar el atributo Filter-ID para la autenticación web central, introduzca el valor como JNPR_RSVD_FILTER_CWA en el servidor AAA. Los términos de filtro para este atributo se definen internamente para la autenticación web central, por lo que no se requiere ninguna configuración adicional. Para obtener más información acerca de cómo configurar filtros de firewall dinámicos para la autenticación web central, consulte Configurar la autenticación web central.
URL de redireccionamiento para autenticación web central
En la autenticación web central, el autenticador redirige la solicitud del navegador web del host al servidor CWA mediante una URL de redireccionamiento. Después de la redirección, el servidor CWA completa el proceso de inicio de sesión. La URL de redireccionamiento para la autenticación web central se puede configurar en el servidor AAA o en el autenticador. La URL de redireccionamiento, junto con el filtro de firewall dinámico, deben estar presentes para activar el proceso de autenticación web central después de que la autenticación MAC RADIUS falle.
La URL de redireccionamiento se puede definir de forma centralizada en el servidor AAA mediante el VSA Juniper-CWA-Redirect, que es el atributo número 50 en el diccionario Juniper RADIUS. La URL se reenvía desde el servidor AAA al conmutador en el mismo mensaje de aceptación de acceso de RADIUS que contiene el filtro de firewall dinámico. También puede configurar la URL de redireccionamiento localmente en la interfaz de host mediante la instrucción redirect-url CLI en el nivel de jerarquía [edit protocols dot1x authenticator interface interface-name ]. Para obtener más información sobre cómo configurar la URL de redireccionamiento, consulte Configuración de la autenticación web central.
Ver también
Configuración de la autenticación web central
La autenticación web central es un método de autenticación alternativo en el que el navegador web del host se redirige a un servidor de autenticación web central (CWA). El servidor CWA proporciona un portal web donde el usuario puede ingresar un nombre de usuario y contraseña. Si el servidor CWA valida estas credenciales, el usuario se autentica y se permite el acceso a la red.
La autenticación web central se invoca después de que un host haya fallado la autenticación MAC RADIUS. El conmutador, que funciona como autenticador, recibe un mensaje de aceptación de acceso de RADIUS del servidor AAA que incluye un filtro de firewall dinámico y una URL de redireccionamiento para la autenticación web central. El filtro de firewall dinámico y la URL de redireccionamiento deben estar presentes para que se active el proceso de autenticación web central.
- Configuración de filtros de firewall dinámicos para la autenticación web central
- Configuración de la URL de redireccionamiento para la autenticación web central
- Directrices para configurar la autenticación web central
Configuración de filtros de firewall dinámicos para la autenticación web central
Los filtros de firewall dinámicos se utilizan en la autenticación web central para permitir que el host obtenga una dirección IP de un servidor DHCP, lo que le permite acceder a la red. Los filtros se definen en el servidor AAA mediante atributos RADIUS, que se envían al autenticador en un mensaje de aceptación de acceso. Puede definir el filtro mediante el atributo Juniper-Switching-Filter, que es un atributo específico del proveedor (VSA), o el atributo Filter-ID, que es un atributo GTI-I RADIUS.
Para usar el VSA de Juniper-Switching-Filter para la autenticación web central, debe configurar los términos de filtro directamente en el servidor AAA. El filtro debe incluir un término para hacer coincidir la dirección IP de destino del servidor CWA con la acción
allow.Por ejemplo:
001122334455 Auth-Type := EAP, Cleartext-Password :="001122334455" Session-Timeout = "300", Juniper-CWA-Redirect-URL = "https://10.10.10.10", Juniper-Switching-Filter = "Match Destination-ip 10.10.10.10 Action allow, Match ip-protocol 17 Action allow, Match Destination-mac 00:01:02:33:44:55 Action deny"Nota:El conmutador no resuelve las consultas DNS para la URL de redireccionamiento. Debe configurar el atributo Juniper-Switching-Filter para permitir la dirección IP de destino del servidor CWA.
Para utilizar el atributo Filter-ID para la autenticación Web central, escriba JNPR_RSVD_FILTER_CWA como valor del atributo en el servidor AAA. Los términos de filtro para este atributo se definen internamente para la autenticación web central, por lo que no se requiere ninguna configuración adicional.
Por ejemplo:
001122334455 Auth-Type := EAP, Cleartext-Password :="001122334455" Session-Timeout = "300", Juniper-CWA-Redirect-URL = "https://10.10.10.10", Filter-Id = "JNPR_RSVD_FILTER_CWA",
Para obtener más información acerca de cómo configurar filtros de firewall dinámicos en el servidor AAA, consulte la documentación del servidor AAA.
Configuración de la URL de redireccionamiento para la autenticación web central
En la autenticación web central, el autenticador redirige la solicitud del navegador web del host al servidor CWA mediante una URL de redireccionamiento. La URL de redireccionamiento para la autenticación web central se puede configurar en el servidor AAA o localmente en la interfaz de host.
Para configurar la URL de redireccionamiento en el servidor AAA, utilice el VSA Juniper-CWA-Redirect, que es el atributo número 50 en el diccionario Juniper RADIUS. La URL se reenvía desde el servidor AAA al conmutador en el mismo mensaje de aceptación de acceso de RADIUS que contiene el filtro de firewall dinámico.
Por ejemplo:
001122334455 Auth-Type := EAP, Cleartext-Password :="001122334455" Session-Timeout = "300", Juniper-CWA-Redirect-URL = "https://10.10.10.10", Filter-Id = "JNPR_RSVD_FILTER_CWA",Nota:Cuando se utiliza el atributo especial Filter-ID JNPR_RSVD_FILTER_CWA para el filtro de firewall dinámico, la URL de redireccionamiento debe incluir la dirección IP del servidor de AAA, por ejemplo, https://10.10.10.10.
Para configurar la URL de redireccionamiento localmente en la interfaz de host, utilice la siguiente instrucción de la CLI:
[edit] user@switch# set protocols dot1x authenticator interface interface-name redirect-url
Por ejemplo:
user@switch# show protocols dot1x authenticator { authentication-name-profile auth1; interface { ge-0/0/1.0 { supplicant single; mac-radius; redirect-url https://10.10.10.10; } } }
Directrices para configurar la autenticación web central
La autenticación web central se activa después de un error de la autenticación MAC RADIUS cuando la URL de redireccionamiento y el filtro de firewall dinámico están presentes. La URL de redireccionamiento y el filtro de firewall dinámico se pueden configurar en cualquiera de las siguientes combinaciones:
El servidor AAA envía la URL de redireccionamiento de CWA y el filtro de firewall dinámico al autenticador. La URL de redireccionamiento se configura en el servidor AAA mediante el VSA Juniper-CWA-Redirect y el filtro de firewall dinámico se configura en el servidor AAA mediante el VSA Juniper-Switching-Filter. El filtro debe configurarse para permitir la dirección IP de destino del servidor CWA en este caso.
El servidor AAA envía el filtro de firewall dinámico al autenticador y la URL de redireccionamiento se configura localmente en el puerto de host. La URL de redireccionamiento se configura en el autenticador mediante la
redirect-urlinstrucción CLI y el filtro de firewall dinámico se configura en el servidor AAA mediante el VSA Juniper-Switching-Filter. El filtro debe configurarse para permitir la dirección IP de destino del servidor CWA en este caso.El servidor AAA envía la URL de redireccionamiento de CWA y el filtro de firewall dinámico al autenticador. La URL de redireccionamiento se configura en el servidor de AAA mediante el VSA Juniper-CWA-Redirect y el filtro de firewall dinámico se configura en el servidor de AAA mediante el atributo Filter-ID con el valor JNPR_RSVD_FILTER_CWA. La URL de redireccionamiento debe contener la dirección IP del servidor CWA en este caso.
-
El servidor AAA envía el filtro de firewall dinámico al autenticador y la URL de redireccionamiento se configura localmente en el puerto de host. La URL de redireccionamiento se configura en el autenticador mediante la
redirect-urlinstrucción CLI y el filtro de firewall dinámico se configura en el servidor de AAA mediante el atributo Filter-ID con el valor JNPR_RSVD_FILTER_CWA. La URL de redireccionamiento debe contener la dirección IP del servidor CWA en este caso.Nota:La
redirect-urlinstrucción command es necesaria en la CLI solo si el servidor RADIUS no envía la URL de redireccionamiento en el VSA "Juniper-CWA-Redirect".