EAP-TLS с использованием встроенного CA Cisco ISE
В данном руководстве описана настройка аутентификации EAP-TLS с использованием встроенного удостоверяющего центра (Internal CA) Cisco ISE. Это позволяет развернуть сертификатную аутентификацию 802.1X без внешней PKI-инфраструктуры (Active Directory Certificate Services и т.д.).
Встроенный CA в ISE — это полноценный удостоверяющий центр, который может выдавать сертификаты для конечных устройств.
Cisco позиционирует встроенный CA в ISE для сценариев BYOD и тестирования. Для крупных корпоративных развёртываний рекомендуется использовать полноценную PKI.
Настройка ISE Internal CA
Проверка состояния Internal CA
Встроенный CA активируется автоматически при установке ISE. Нужно проверить его состояние и убедиться что Internal CA включен (Enable).
Перейти в Administration → System → Certificates → Certificate Authority → Internal CA Settings.

Рисунок 2-1: Identity Services Engine (ISE)
Проверка сертификатов CA
перейти в Administration → System → Certificates → Certificate Authority → Certificate Authority Certificates и убедиться, что присутствуют сертификаты.

Рисунок 2-2: Проверка сертификатов CA
Коммутатор WowNet LK-AS-500 вступает в роли authenticator (NAS). В терминалогии RADIUS, Network Access Server это устройство, которое выступает посредником между клиентом (супликантом) и сервером аутентификации.
Certificate Services Root CA — корневой сертификат (самоподписанный)
Certificate Services Node CA — сертификат узла CA
Certificate Services Endpoint Sub CA — подчинённый CA, который выдаёт клиентские сертификаты
Создание шаблона сертификата
Шаблон определяет параметры выдаваемых клиентских сертификатов.
Перейти в Administration → System → Certificates → Certificate Authority → Certificate Templates.
Можно использовать предустановленный шаблон EAP Authentication или создать новый. Для создания нового шаблона нажать Add и заполнить нужные поля.

Рисунок 2-3: Создание шаблона сертификата
Экспорт корневого сертификата ISE CA
Этот сертификат нужно будет установить на всех клиентских ПК, чтобы они доверяли серверному сертификату ISE.
Перейти в Administration → System → Certificates → Certificate Authority → Certificate Authority Certificates, выбрать Certificate Services Root CA и экспортировать его.

Рисунок 2-4: Экспорт корневого сертификата ISE CA
Сохранить экспортированный файл (CertificateServicesRootCAE.pem) – он понадобиться для установки на Windows.
Проверка серверного сертификата ISE для EAP
Перейти в Administration → System → Certificates → System Certificates.
Найти сертификат с назначением EAP Authentication и убедиться, что сертификат подписан CA, которому доверять клиенты (ISE Internal CA).

Рисунок 2-5: Проверка серверного сертификата ISE для EAP
Выдача клиентского сертификата через ISE (Certificate Provisioning Portal)
Перейти в Administration → Device Portal Management → Certificate Provisioning → Create.

Рисунок 2-6: Выдача клиентского сертификата через ISE
- Указать имя портала и раскрыть Portal Settings: HTTPS Port: 8443 (или другой свободный).
- Identity Source Sequence: выбрать Internal Users (пользователи, которые будут запрашивать сертификаты).
- Certificate Templates: выбрать шаблон EAP-TLS-Client (созданный в Создание шаблона сертификата).
- В созданном портале нужно найти Portal test URL: скопировать ссылку для того, чтоб на супликанте сгенерировать сертификат.

Рисунок 2-7: HTTPS Port: 8443

Рисунок 2-8: EAP-TLS-Client
Запрос сертификата через портал
На клиентском ПК (супликант) нужно перейти по ссылке (Portal test URL), войти с учетной записью ISE Internal Users.
В открывающейся окне нужно заполнить:
- Common Name (CN): должен совпадать с identity в ISE.
- Certificate Template: EAP-TLS-Client (шаблон сертификата которое создали ранее).
- Certificate Download Format – PKCS12 (including certificate chain): это даст один файл .p12 с клиентским сертификатом, ключом и цепочкой CA.
- Certificate Password: задать пароль для защиты файла .p12.

Рисунок 2-9: Запрос сертификата через портал
Настройка политик ISE для EAP-TLS
Создание Certificate Authentication Profile
Этот профиль указывает ISE, какое поле клиентского сертификата использовать для идентификации пользователя.
Для создания профиля нужно перейти в Administration → Identity Management → External Identity Sources → Certificate Authentication Profile.

Рисунок 2-10: Создание Certificate Authentication Profile
Настройка Allowed Protocols
Перейти в Policy → Policy Elements → Results → Authentication → Allowed Protocols.

Рисунок 2-11: Настройка Allowed Protocols
Создать новый профиль и включить протокол EAP-TLS.

Рисунок 2-12: Протокол EAP-TLS
Настройка Authentication Policy
Перейти в Policy → Policy Sets, создать новый policy set (dot1x-EAP-TLS). Раскрыть вкладку Condition и добавить wired_802.1x. В поле Allowed Protocols выбрать ранее созданный профиль с протоколом EAP-TLS.

Рисунок 2-13: Настройка Authentication Policy
Настройка коммутатора WowNet LK-AS-500
Конфигурация коммутатора идентична настройке для PEAP — коммутатор не знает и не выбирает EAP-метод, он лишь пробрасывает EAP-пакеты.
radius-server host mgmt-if <ISE_IP> key <shared_secret>
interface eth-0-1
spanning- edgeport
description dot1x_eap-tls
dot1x port-control auto
dot1x port-mode port
Критично: dot1x port-mode port — без этого EAP-TLS не будет работать.
Настройка супликанта Windows
Импорт корневого сертификата ISE CA
Клиент Windows должен доверять CA, который подписал серверный сертификат ISE.
Чтобы добавить серверный сертификат ISE нужно перейти в MMC: Win + R → mmc → Enter.

Рисунок 2-14: MMC
- Файл → Добавить или удалить оснастку → Сертификаты → Добавить.
- Выбрать Учётная запись компьютера (Computer account) → Локальный компьютер → OK.
- Раскрыть Сертификаты (локальный компьютер) → Доверенные корневые центры сертификации → Сертификаты.
- Правый клик → Все задачи → Импорт.

Рисунок 2-15: CertificateServicesRootCAE.pem
- Указать файл CertificateServicesRootCAE.pem (экспортированный в шагe Экспорт корневого сертификата ISE CA).
- Разместить в хранилище: Доверенные корневые центры сертификации.
- Далее → Готово.
- Убедиться, что сертификат появился в списке.

Рисунок 2-16: Сертификаты
Импорт клиентского сертификата
- В той же MMC раскрыть Сертификаты (локальный компьютер) → Личные → Сертификаты. Eсли сертификат пользовательский: Win + R → certmgr.msc → Личные → Сертификаты.
- Правый клик → Все задачи → Импорт – указать файл .p12 (скачанный с Certificate Provisioning Portal), ввести пароль заданный при генерации.
- Разместить в хранилище Личное и готово.
- Проверить: в Личные → Сертификаты должен появиться сертификат с:
- Кому выдан: sysadmin (или ваш CN)
- Кем выдан: Certificate Services Endpoint Sub CA

Рисунок 2-17: Импорт клиентского сертификата
Настройка 802.1X на сетевом адаптере
- Win + R → ncpa.cpl → Enter.
- Правый клик на Ethernet → Свойства.
- Вкладка Проверка подлинности (Authentication). Включить проверку подлинности IEEE 802.1X.
- В выпадающем списке выбрать: Microsoft: Smart Card or other Certificate.

Рисунок 2-18: Настройка 802.1X на сетевом адаптере
Настройка параметров EAP-TLS
В окне параметров:
- Использовать сертификат на этом компьютере (Use a certificate on this computer).
- Использовать простой выбор сертификата (Use simple certificate selection) — Windows автоматически выберет подходящий клиентский сертификат.
- Проверять сертификат сервера (Validate server certificate).
В списке Доверенные корневые центры сертификации найти и отметить галочкой Certificate Services Root CA (импортированный ранее).

Рисунок 2-19: Доверенные корневые центры