Перейти к основному содержимому

EAP-TLS с использованием встроенного CA Cisco ISE

В данном руководстве описана настройка аутентификации EAP-TLS с использованием встроенного удостоверяющего центра (Internal CA) Cisco ISE. Это позволяет развернуть сертификатную аутентификацию 802.1X без внешней PKI-инфраструктуры (Active Directory Certificate Services и т.д.).

Встроенный CA в ISE — это полноценный удостоверяющий центр, который может выдавать сертификаты для конечных устройств.

Cisco позиционирует встроенный CA в ISE для сценариев BYOD и тестирования. Для крупных корпоративных развёртываний рекомендуется использовать полноценную PKI.

Настройка ISE Internal CA

Проверка состояния Internal CA

Встроенный CA активируется автоматически при установке ISE. Нужно проверить его состояние и убедиться что Internal CA включен (Enable).

Перейти в AdministrationSystemCertificatesCertificate AuthorityInternal CA Settings.

Рисунок 2-1: Проверка состояния Internal CA

Рисунок 2-1: Identity Services Engine (ISE)

Проверка сертификатов CA

перейти в AdministrationSystemCertificatesCertificate AuthorityCertificate Authority Certificates и убедиться, что присутствуют сертификаты.

Рисунок 2-2: Проверка сертификатов CA

Рисунок 2-2: Проверка сертификатов CA

Коммутатор WowNet LK-AS-500 вступает в роли authenticator (NAS). В терминалогии RADIUS, Network Access Server это устройство, которое выступает посредником между клиентом (супликантом) и сервером аутентификации.

Certificate Services Root CA — корневой сертификат (самоподписанный)

Certificate Services Node CA — сертификат узла CA

Certificate Services Endpoint Sub CA — подчинённый CA, который выдаёт клиентские сертификаты

Создание шаблона сертификата

Шаблон определяет параметры выдаваемых клиентских сертификатов.

Перейти в AdministrationSystemCertificatesCertificate AuthorityCertificate Templates.

Можно использовать предустановленный шаблон EAP Authentication или создать новый. Для создания нового шаблона нажать Add и заполнить нужные поля.

Рисунок 2-3: Создание шаблона сертификата

Рисунок 2-3: Создание шаблона сертификата

Экспорт корневого сертификата ISE CA

Этот сертификат нужно будет установить на всех клиентских ПК, чтобы они доверяли серверному сертификату ISE.

Перейти в AdministrationSystemCertificatesCertificate AuthorityCertificate Authority Certificates, выбрать Certificate Services Root CA и экспортировать его.

Рисунок 2-4: Экспорт корневого сертификата ISE CA

Рисунок 2-4: Экспорт корневого сертификата ISE CA

Сохранить экспортированный файл (CertificateServicesRootCAE.pem) – он понадобиться для установки на Windows.

Проверка серверного сертификата ISE для EAP

Перейти в AdministrationSystemCertificatesSystem Certificates.

Найти сертификат с назначением EAP Authentication и убедиться, что сертификат подписан CA, которому доверять клиенты (ISE Internal CA).

Рисунок 2-5: Проверка серверного сертификата ISE для EAP

Рисунок 2-5: Проверка серверного сертификата ISE для EAP

Выдача клиентского сертификата через ISE (Certificate Provisioning Portal)

Перейти в AdministrationDevice Portal ManagementCertificate ProvisioningCreate.

Рисунок 2-6: Выдача клиентского сертификата через ISE

Рисунок 2-6: Выдача клиентского сертификата через ISE

  • Указать имя портала и раскрыть Portal Settings: HTTPS Port: 8443 (или другой свободный).
  • Identity Source Sequence: выбрать Internal Users (пользователи, которые будут запрашивать сертификаты).
  • Certificate Templates: выбрать шаблон EAP-TLS-Client (созданный в Создание шаблона сертификата).
  • В созданном портале нужно найти Portal test URL: скопировать ссылку для того, чтоб на супликанте сгенерировать сертификат.

Рисунок 2-7: HTTPS Port: 8443

Рисунок 2-7: HTTPS Port: 8443

Рисунок 2-8: EAP-TLS-Client

Рисунок 2-8: EAP-TLS-Client

Запрос сертификата через портал

На клиентском ПК (супликант) нужно перейти по ссылке (Portal test URL), войти с учетной записью ISE Internal Users.

В открывающейся окне нужно заполнить:

  • Common Name (CN): должен совпадать с identity в ISE.
  • Certificate Template: EAP-TLS-Client (шаблон сертификата которое создали ранее).
  • Certificate Download Format – PKCS12 (including certificate chain): это даст один файл .p12 с клиентским сертификатом, ключом и цепочкой CA.
  • Certificate Password: задать пароль для защиты файла .p12.

Рисунок 2-9: Запрос сертификата через портал

Рисунок 2-9: Запрос сертификата через портал

Настройка политик ISE для EAP-TLS

Создание Certificate Authentication Profile

Этот профиль указывает ISE, какое поле клиентского сертификата использовать для идентификации пользователя.

Для создания профиля нужно перейти в AdministrationIdentity ManagementExternal Identity SourcesCertificate Authentication Profile.

Рисунок 2-10: Создание Certificate Authentication Profile

Рисунок 2-10: Создание Certificate Authentication Profile

Настройка Allowed Protocols

Перейти в PolicyPolicy ElementsResultsAuthentication → Allowed Protocols.

Рисунок 2-11: Настройка Allowed Protocols

Рисунок 2-11: Настройка Allowed Protocols

Создать новый профиль и включить протокол EAP-TLS.

Рисунок 2-12: Протокол EAP-TLS

Рисунок 2-12: Протокол EAP-TLS

Настройка Authentication Policy

Перейти в PolicyPolicy Sets, создать новый policy set (dot1x-EAP-TLS). Раскрыть вкладку Condition и добавить wired_802.1x. В поле Allowed Protocols выбрать ранее созданный профиль с протоколом EAP-TLS.

Рисунок 2-13: Настройка Authentication Policy

Рисунок 2-13: Настройка Authentication Policy

Настройка коммутатора WowNet LK-AS-500

Конфигурация коммутатора идентична настройке для PEAP — коммутатор не знает и не выбирает EAP-метод, он лишь пробрасывает EAP-пакеты.

radius-server host mgmt-if <ISE_IP> key <shared_secret>
interface eth-0-1
spanning- edgeport
description dot1x_eap-tls
dot1x port-control auto
dot1x port-mode port

Критично: dot1x port-mode port — без этого EAP-TLS не будет работать.

Настройка супликанта Windows

Импорт корневого сертификата ISE CA

Клиент Windows должен доверять CA, который подписал серверный сертификат ISE.

Чтобы добавить серверный сертификат ISE нужно перейти в MMC: Win + R → mmc → Enter.

Рисунок 2-14: MMC

Рисунок 2-14: MMC

  • Файл → Добавить или удалить оснастку → Сертификаты → Добавить.
  • Выбрать Учётная запись компьютера (Computer account) → Локальный компьютер → OK.
  • Раскрыть Сертификаты (локальный компьютер) → Доверенные корневые центры сертификации → Сертификаты.
  • Правый клик → Все задачи → Импорт.

Рисунок 2-15: CertificateServicesRootCAE.pem

Рисунок 2-15: CertificateServicesRootCAE.pem

  • Указать файл CertificateServicesRootCAE.pem (экспортированный в шагe Экспорт корневого сертификата ISE CA).
  • Разместить в хранилище: Доверенные корневые центры сертификации.
  • Далее → Готово.
  • Убедиться, что сертификат появился в списке.

Рисунок 2-16: Сертификаты

Рисунок 2-16: Сертификаты

Импорт клиентского сертификата

  • В той же MMC раскрыть Сертификаты (локальный компьютер) → Личные → Сертификаты. Eсли сертификат пользовательский: Win + R → certmgr.msc → Личные → Сертификаты.
  • Правый клик → Все задачи → Импорт – указать файл .p12 (скачанный с Certificate Provisioning Portal), ввести пароль заданный при генерации.
  • Разместить в хранилище Личное и готово.
  • Проверить: в Личные → Сертификаты должен появиться сертификат с:
    • Кому выдан: sysadmin (или ваш CN)
    • Кем выдан: Certificate Services Endpoint Sub CA

Рисунок 2-17: Импорт клиентского сертификата

Рисунок 2-17: Импорт клиентского сертификата

Настройка 802.1X на сетевом адаптере

  • Win + R → ncpa.cpl → Enter.
  • Правый клик на Ethernet → Свойства.
  • Вкладка Проверка подлинности (Authentication). Включить проверку подлинности IEEE 802.1X.
  • В выпадающем списке выбрать: Microsoft: Smart Card or other Certificate.

Рисунок 2-18: Настройка 802.1X на сетевом адаптере

Рисунок 2-18: Настройка 802.1X на сетевом адаптере

Настройка параметров EAP-TLS

В окне параметров:

  • Использовать сертификат на этом компьютере (Use a certificate on this computer).
  • Использовать простой выбор сертификата (Use simple certificate selection) — Windows автоматически выберет подходящий клиентский сертификат.
  • Проверять сертификат сервера (Validate server certificate).

В списке Доверенные корневые центры сертификации найти и отметить галочкой Certificate Services Root CA (импортированный ранее).

Рисунок 2-19: Доверенные корневые центры

Рисунок 2-19: Доверенные корневые центры