
рдЖрдЗрдП рд╣рдо рд╡рд┐рдВрдбреЛрдЬ рд╕рдХреНрд░рд┐рдп рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ + рдПрдирдкреАрдПрд╕ (рдЧрд▓рддреА рд╕рд╣рд┐рд╖реНрдгреБрддрд╛ рдХреЗ рд▓рд┐рдП 2 рд╕рд░реНрд╡рд░) + 802.1x рдорд╛рдирдХ рдХрд╛ рдЙрдкрдпреЛрдЧ рдирд┐рдпрдВрддреНрд░рдг рдФрд░ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛рдУрдВ - рдбреЛрдореЗрди рдХрдВрдкреНрдпреВрдЯрд░ - рдЙрдкрдХрд░рдгреЛрдВ рдХреЗ рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдХреЗ рд▓рд┐рдП рдЙрдкрдпреЛрдЧ рдХрд░рдиреЗ рдкрд░ рд╡рд┐рдЪрд╛рд░ рдХрд░реЗрдВред рдЖрдк рд╡рд┐рдХрд┐рдкреАрдбрд┐рдпрд╛ рдореЗрдВ рдорд╛рдирдХ рдХреЗ рд╕рд┐рджреНрдзрд╛рдВрдд рд╕реЗ рдкрд░рд┐рдЪрд┐рдд рд╣реЛ рд╕рдХрддреЗ рд╣реИрдВ, рд▓рд┐рдВрдХ рдкрд░:
IEEE 802.1XрдЪреВрдВрдХрд┐ рдореЗрд░рд╛ "рдкреНрд░рдпреЛрдЧрд╢рд╛рд▓рд╛" рд╕рдВрд╕рд╛рдзрдиреЛрдВ рдореЗрдВ рд╕реАрдорд┐рдд рд╣реИ, рдПрдирдкреАрдПрд╕ рдФрд░ рдПрдХ рдбреЛрдореЗрди рдирд┐рдпрдВрддреНрд░рдХ рдХреА рднреВрдорд┐рдХрд╛рдПрдВ рд╕рдВрдЧрдд рд╣реИрдВ, рд▓реЗрдХрд┐рди рдореЗрд░рд╛ рд╕реБрдЭрд╛рд╡ рд╣реИ рдХрд┐ рдЖрдк рдРрд╕реА рдорд╣рддреНрд╡рдкреВрд░реНрдг рд╕реЗрд╡рд╛рдУрдВ рдХреЛ рд╕рд╛рдЭрд╛ рдХрд░рддреЗ рд╣реИрдВред
рдореБрдЭреЗ Windows NPS рдХреЗ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди (рдиреАрддрд┐рдпреЛрдВ) рдХреЛ рд╕рд┐рдВрдХреНрд░рдирд╛рдЗрдЬрд╝ рдХрд░рдиреЗ рдХреЗ рдорд╛рдирдХ рддрд░реАрдХреЗ рдирд╣реАрдВ рдкрддрд╛ рд╣реИрдВ, рдЗрд╕рд▓рд┐рдП рд╣рдо рдХрд╛рд░реНрдп рд╢реЗрдбреНрдпреВрд▓рд░ рджреНрд╡рд╛рд░рд╛ рд▓реЙрдиреНрдЪ рдХреА рдЧрдИ PowerShell рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░реЗрдВрдЧреЗ (рд▓реЗрдЦрдХ рдореЗрд░рд╛ рдкреВрд░реНрд╡ рд╕рд╣рдпреЛрдЧреА рд╣реИ)ред рдбреЛрдореЗрди рдХрдВрдкреНрдпреВрдЯрд░реЛрдВ рдХреЛ рдкреНрд░рдорд╛рдгрд┐рдд рдХрд░рдиреЗ рдФрд░ рдРрд╕реЗ рдЙрдкрдХрд░рдгреЛрдВ рдХреЗ рд▓рд┐рдП рдЬреЛ
802.1x (рдЯреЗрд▓реАрдлреЛрди, рдкреНрд░рд┐рдВрдЯрд░, рдЖрджрд┐) рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдирд╛ рдирд╣реАрдВ рдЬрд╛рдирддреЗ рд╣реИрдВ, рд╕рдореВрд╣ рдиреАрддрд┐ рдХреЛ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдХрд┐рдпрд╛ рдЬрд╛рдПрдЧрд╛ рдФрд░ рдмрдирд╛рдП рдЧрдП рд╕реБрд░рдХреНрд╖рд╛ рд╕рдореВрд╣ред
рдЗрд╕ рд▓реЗрдЦ рдХреЗ рдЕрдВрдд рдореЗрдВ рдореИрдВ 802.1x рдХреЗ рд╕рд╛рде рдХрд╛рдо рдХрд░рдиреЗ рдХреА рдХреБрдЫ рдкреЗрдЪреАрджрдЧрд┐рдпреЛрдВ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдмрд╛рдд рдХрд░реВрдБрдЧрд╛ - рдЕрдкреНрд░рдмрдВрдзрд┐рдд рд╕реНрд╡рд┐рдЪ, рдбрд╛рдпрдиреЗрдорд┐рдХ рдПрд╕реАрдПрд▓ рдЖрджрд┐ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХреИрд╕реЗ рдХрд░реЗрдВ, рдореИрдВ рдкрдХрдбрд╝реЗ рдЧрдП "рдЧреНрд▓рд┐рдЪ" рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рд╕рднреА рдЬрд╛рдирдХрд╛рд░реА рд╕рд╛рдЭрд╛ рдХрд░реВрдБрдЧрд╛ ...
рдЖрдЗрдП рд╡рд┐рдВрдбреЛрдЬ рд╕рд░реНрд╡рд░ 2012R2 рдкрд░ рд╡рд┐рдлрд▓рддрд╛ рдПрдирдкреАрдПрд╕ рдХреЛ рд╕реНрдерд╛рдкрд┐рдд рдФрд░ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдХрд░рдХреЗ рд╢реБрд░реВ рдХрд░реЗрдВ (2016 рдХреЗ рд▓рд┐рдП рд╕рдм рдХреБрдЫ рд╕рдорд╛рди рд╣реИ): рд╕рд░реНрд╡рд░ рдкреНрд░рдмрдВрдзрдХ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ -> рднреВрдорд┐рдХрд╛ рдФрд░ рд╕реБрд╡рд┐рдзрд╛рдПрдБ рд╡рд┐рдЬрд╝рд╛рд░реНрдб рдЬреЛрдбрд╝реЗрдВ, рдХреЗрд╡рд▓ рдиреЗрдЯрд╡рд░реНрдХ рдиреАрддрд┐ рд╕рд░реНрд╡рд░ рдХрд╛ рдЪрдпрди рдХрд░реЗрдВред

рдпрд╛ PowerShell рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░:
Install-WindowsFeature NPAS -IncludeManagementTools
рдПрдХ рдЫреЛрдЯрд╛ рд╕реНрдкрд╖реНрдЯреАрдХрд░рдг - рдЪреВрдВрдХрд┐ рд╕рдВрд░рдХреНрд╖рд┐рдд рдИрдПрдкреА (рдкреАрдИрдПрдкреА) рдХреЗ рд▓рд┐рдП рдЖрдкрдХреЛ рдирд┐рд╢реНрдЪрд┐рдд рд░реВрдк рд╕реЗ рд╕рд░реНрд╡рд░ рдХреА рдкреНрд░рд╛рдорд╛рдгрд┐рдХрддрд╛ (рдЙрдЪрд┐рдд рдЙрдкрдпреЛрдЧ рдЕрдзрд┐рдХрд╛рд░реЛрдВ рдХреЗ рд╕рд╛рде) рдХреА рдкреБрд╖реНрдЯрд┐ рдХрд░рдиреЗ рд╡рд╛рд▓реЗ рдПрдХ рдкреНрд░рдорд╛рдг рдкрддреНрд░ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реЛрдЧреА, рдЬреЛ рдХреНрд▓рд╛рдЗрдВрдЯ рдХрдВрдкреНрдпреВрдЯрд░реЛрдВ рдкрд░ рднрд░реЛрд╕рд╛ рдХрд┐рдпрд╛ рдЬрд╛рдПрдЧрд╛, рдлрд┐рд░ рдЖрдкрдХреЛ рдкреНрд░рдорд╛рдгрди рдкреНрд░рд╛рдзрд┐рдХрд░рдг рдХреА рднреВрдорд┐рдХрд╛ рд╕реНрдерд╛рдкрд┐рдд рдХрд░рдиреЗ рдХреА рд╕рдмрд╕реЗ рдЕрдзрд┐рдХ рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реЛрдЧреАред рд▓реЗрдХрд┐рди рдорд╛рди рд▓реЗрддреЗ рд╣реИрдВ рдХрд┐ рдЖрдк рдкрд╣рд▓реЗ рд╕реЗ рд╣реА CA рд╕реНрдерд╛рдкрд┐рдд рдХрд░ рдЪреБрдХреЗ рд╣реИрдВ ...
рд╣рдо рджреВрд╕рд░реЗ рд╕рд░реНрд╡рд░ рдкрд░ рднреА рдРрд╕рд╛ рд╣реА рдХрд░реЗрдВрдЧреЗред C: \ Scripts рд╕реНрдХреНрд░рд┐рдкреНрдЯ рджреЛрдиреЛрдВ рд╕рд░реНрд╡рд░реЛрдВ рдХреЗ рд▓рд┐рдП рдПрдХ рдлрд╝реЛрд▓реНрдбрд░ рдмрдирд╛рдПрдБ рдФрд░ рджреВрд╕рд░реЗ рд╕рд░реНрд╡рд░ рдкрд░ рдПрдХ рдиреЗрдЯрд╡рд░реНрдХ рдлрд╝реЛрд▓реНрдбрд░
\\ SRV2 \ NPS-config $рдкрд╣рд▓реЗ рд╕рд░реНрд╡рд░ рдкрд░, рдПрдХ PowerShell рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдмрдирд╛рдПрдБ
C: \ Scripts \ Export-NPS-config.ps1 рдирд┐рдореНрдирд▓рд┐рдЦрд┐рдд рдХреЗ рд╕рд╛рде:
Export-NpsConfiguration -Path "\\SRV2\NPS-config$\NPS.xml"
рдЙрд╕рдХреЗ рдмрд╛рдж рдЯрд╛рд╕реНрдХ рд╢реЗрдбрдпреВрд▓рд░ рдореЗрдВ рдХрд╛рд░реНрдп рдХреЛ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдХрд░реЗрдВ: "
Export-NpsConfiguration "
powershell -executionpolicy unrestricted -f "C:\Scripts\Export-NPS-config.ps1"
рд╕рднреА рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛рдУрдВ рдХреЗ рд▓рд┐рдП рдкреНрд░рджрд░реНрд╢рди рдХрд░реЗрдВ - рдЙрдЪреНрдЪрддрдо рдЕрдиреБрдорддрд┐рдпреЛрдВ рдХреЗ рд╕рд╛рде рдЪрд▓рд╛рдПрдБ
рджреИрдирд┐рдХ - рд╣рд░ 10 рдорд┐рдирдЯ рдореЗрдВ рдХрд╛рд░реНрдп рдХреЛ рджреЛрд╣рд░рд╛рдПрдВред 8 рдШрдВрдЯреЗ рдХреЗ рднреАрддрд░рд╕реНрдЯреИрдВрдбрдмрд╛рдп рдПрдирдкреАрдПрд╕ рдкрд░, рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдЖрдпрд╛рдд (рдиреАрддрд┐рдпреЛрдВ) рдХреЛ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдХрд░реЗрдВ:
рдПрдХ PowerShell рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдмрдирд╛рдПрдБ:
echo Import-NpsConfiguration -Path "c:\NPS-config\NPS.xml" >> C:\Scripts\Import-NPS-config.ps1
рдФрд░ рд╣рд░ 10 рдорд┐рдирдЯ рдореЗрдВ рдЗрд╕рдХреЗ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдХрд╛ рдХрд╛рд░реНрдп:
powershell -executionpolicy unrestricted -f "C:\Scripts\Import-NPS-config.ps1"
рд╕рднреА рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛рдУрдВ рдХреЗ рд▓рд┐рдП рдкреНрд░рджрд░реНрд╢рди рдХрд░реЗрдВ - рдЙрдЪреНрдЪрддрдо рдЕрдиреБрдорддрд┐рдпреЛрдВ рдХреЗ рд╕рд╛рде рдЪрд▓рд╛рдПрдБ
рджреИрдирд┐рдХ - рд╣рд░ 10 рдорд┐рдирдЯ рдореЗрдВ рдХрд╛рд░реНрдп рдХреЛ рджреЛрд╣рд░рд╛рдПрдВред 8 рдШрдВрдЯреЗ рдХреЗ рднреАрддрд░рдЕрдм, рд╕рддреНрдпрд╛рдкрди рдХреЗ рд▓рд┐рдП, рд╕рд░реНрд╡рд░реЛрдВ рдореЗрдВ рд╕реЗ рдХрд┐рд╕реА рдПрдХ рдкрд░ NPS рдореЗрдВ RADIUS рдХреНрд▓рд╛рдЗрдВрдЯ (IP рдФрд░ рд╢реЗрдпрд░реНрдб рд╕реАрдХреНрд░реЗрдЯ) рдкрд░ рд╕реНрд╡рд┐рдЪ рдХрд░реЗрдВ, рджреЛ рдХрдиреЗрдХреНрд╢рди рдЕрдиреБрд░реЛрдз рдХреА рдиреАрддрд┐рдпрд╛рдВ:
WIRED-Connect (рд╕реНрдерд┐рддрд┐: "NAS рдкреЛрд░реНрдЯ рдкреНрд░рдХрд╛рд░ - рдИрдерд░рдиреЗрдЯ") рдФрд░
WiFi! -Enterprise (рд╕реНрдерд┐рддрд┐: "рдПрдирдПрдПрд╕ рдкреЛрд░реНрдЯ рдкреНрд░рдХрд╛рд░ IEEE 802.11 рд╣реИ"), рд╕рд╛рде рд╣реА
рдПрдХреНрд╕реЗрд╕ рдиреЗрдЯрд╡рд░реНрдХ рдиреЗрдЯрд╡рд░реНрдХ рдбрд┐рд╡рд╛рдЗрд╕реЗрд╕ (рдиреЗрдЯрд╡рд░реНрдХ рдПрдбрдорд┐рди) рдиреЗрдЯрд╡рд░реНрдХ рдиреАрддрд┐:
: Windows - domain\sg-network-admins : - (PAP, SPAP) : RADIUS: - Service-Type - Login - Cisco-AV-Pair - Cisco - shell:priv-lvl=15
рд╕реНрд╡рд┐рдЪ рдХреА рдУрд░ рд╕реЗ, рдирд┐рдореНрдирд▓рд┐рдЦрд┐рдд рд╕реЗрдЯрд┐рдВрдЧреНрд╕: aaa new-model aaa local authentication attempts max-fail 5 ! ! aaa group server radius NPS server-private 192.168.38.151 auth-port 1812 acct-port 1813 key %shared_secret% server-private 192.168.10.151 auth-port 1812 acct-port 1813 key %shared_secret% ! aaa authentication login default group NPS local aaa authentication dot1x default group NPS aaa authorization console aaa authorization exec default group NPS local if-authenticated aaa authorization network default group NPS ! aaa session-id common ! identity profile default ! dot1x system-auth-control ! ! line vty 0 4 exec-timeout 5 0 transport input ssh escape-character 99 line vty 5 15 exec-timeout 5 0 logging synchronous transport input ssh escape-character 99
рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдХреЗ рдмрд╛рдж, 10 рдорд┐рдирдЯ рдХреЗ рдмрд╛рдж, рд╕рднреА рдЧреНрд░рд╛рд╣рдХреЛрдВ рдХреА рдиреАрддрд┐рдпрд╛рдВ \ рд╕реЗрдЯрд┐рдВрдЧреНрд╕ рд╕реНрдЯреИрдВрдбрдмрд╛рдп рдПрдирдкреАрдПрд╕ рдкрд░ рджрд┐рдЦрд╛рдИ рджреЗрдиреА рдЪрд╛рд╣рд┐рдП рдФрд░ рд╣рдо ActiveDirectory рдЦрд╛рддреЗ, рдбреЛрдореЗрди \ sg-network-admins рд╕рдореВрд╣ рдХреЗ рдПрдХ рд╕рджрд╕реНрдп (рдЬреЛ рд╣рдордиреЗ рдкрд╣рд▓реЗ рд╕реЗ рдмрдирд╛рдпрд╛ рдерд╛) рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рд▓реЙрдЧ рдЗрди рдХрд░рдиреЗ рдореЗрдВ рд╕рдХреНрд╖рдо рд╣реЛрдВрдЧреЗред
рд╕рдХреНрд░рд┐рдп рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рд╕реНрдерд╛рдкрд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдЖрдЧреЗ рдмрдврд╝рддреЗ рд╣реИрдВ - рдПрдХ рд╕рдореВрд╣ рдФрд░ рдкрд╛рд╕рд╡рд░реНрдб рдиреАрддрд┐ рдмрдирд╛рдПрдВ, рдЖрд╡рд╢реНрдпрдХ рд╕рдореВрд╣ рдмрдирд╛рдПрдВред
рд╕рдореВрд╣ рдиреАрддрд┐
рдХрдВрдкреНрдпреВрдЯрд░-8021x- рд╕реЗрдЯрд┐рдВрдЧреНрд╕ :
Computer Configuration (Enabled) Policies Windows Settings Security Settings System Services Wired AutoConfig (Startup Mode: Automatic) Wired Network (802.3) Policies
рдПрдирдкреАрдПрд╕-802-1x Name NPS-802-1x Description 802.1x Global Settings SETTING VALUE Use Windows wired LAN network services for clients Enabled Shared user credentials for network authentication Enabled Network Profile Security Settings Enable use of IEEE 802.1X authentication for network access Enabled Enforce use of IEEE 802.1X authentication for network access Disabled IEEE 802.1X Settings Computer Authentication Computer only Maximum Authentication Failures 10 Maximum EAPOL-Start Messages Sent Held Period (seconds) Start Period (seconds) Authentication Period (seconds) Network Authentication Method Properties Authentication method Protected EAP (PEAP) Validate server certificate Enabled Connect to these servers Do not prompt user to authorize new servers or trusted certification authorities Disabled Enable fast reconnect Enabled Disconnect if server does not present cryptobinding TLV Disabled Enforce network access protection Disabled Authentication Method Configuration Authentication method Secured password (EAP-MSCHAP v2) Automatically use my Windows logon name and password(and domain if any) Enabled

рдПрдХ рд╕реБрд░рдХреНрд╖рд╛ рд╕рдореВрд╣
sg-computers-8021x-vl100 рдмрдирд╛рдПрдВ , рдЬрд╣рд╛рдВ рд╣рдо рдЙрди рдХрдВрдкреНрдпреВрдЯрд░реЛрдВ рдХреЛ рдЬреЛрдбрд╝реЗрдВрдЧреЗ рдЬрд┐рдиреНрд╣реЗрдВ рд╣рдо vlan 100 рдореЗрдВ рд╡рд┐рддрд░рд┐рдд рдХрд░рдирд╛ рдЪрд╛рд╣рддреЗ рд╣реИрдВ рдФрд░ рдЗрд╕ рд╕рдореВрд╣ рдХреЗ рд▓рд┐рдП рдкрд╣рд▓реЗ рд╕реЗ рдмрдирд╛рдИ рдЧрдИ рд╕рдореВрд╣ рдиреАрддрд┐ рдХреЗ рд▓рд┐рдП рдлрд╝рд┐рд▓реНрдЯрд░рд┐рдВрдЧ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдХрд░реЗрдВ:

рдЖрдк рд╕рддреНрдпрд╛рдкрд┐рдд рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ рдХрд┐ рдиреАрддрд┐ "рдиреЗрдЯрд╡рд░реНрдХ рдФрд░ рд╕рд╛рдЭрд╛рдХрд░рдг рдХреЗрдВрджреНрд░ (рдиреЗрдЯрд╡рд░реНрдХ рдФрд░ рдЗрдВрдЯрд░рдиреЗрдЯ рд╕реЗрдЯрд┐рдВрдЧреНрд╕) -" рдПрдбреЗрдкреНрдЯрд░ рд╕реЗрдЯрд┐рдВрдЧреНрд╕ рдмрджрд▓реЗрдВ (рдПрдбреЙрдкреНрдЯрд░ рд╕реЗрдЯрд┐рдВрдЧреНрд╕ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдХрд░реЗрдВ) - рдПрдбреЙрдкреНрдЯрд░ рдЧреБрдг "рдХреЛ рдЦреЛрд▓рдХрд░ рд╕рдлрд▓рддрд╛рдкреВрд░реНрд╡рдХ рд▓рд╛рдЧреВ рдХреА рдЧрдИ рд╣реИ, рдЬрд╣рд╛рдВ рд╣рдо" рдкреНрд░рдорд╛рдгреАрдХрд░рдг "рдЯреИрдм рджреЗрдЦ рд╕рдХрддреЗ рд╣реИрдВ:

рдЬрдм рдЖрдк рдЖрд╢реНрд╡рд╕реНрдд рд╣реЛ рдЬрд╛рддреЗ рд╣реИрдВ рдХрд┐ рдиреАрддрд┐ рд╕рдлрд▓рддрд╛рдкреВрд░реНрд╡рдХ рд▓рд╛рдЧреВ рд╣реЛ рдЧрдИ рд╣реИ, рддреЛ рдЖрдк рдиреЗрдЯрд╡рд░реНрдХ рдиреАрддрд┐ рдХреЛ рдПрдирдкреАрдПрд╕ рдФрд░ рдПрдХреНрд╕реЗрд╕ рд╕реНрд╡рд┐рдЪ рдкреЛрд░реНрдЯ рдкрд░ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдЖрдЧреЗ рдмрдврд╝ рд╕рдХрддреЗ рд╣реИрдВред
рдиреЗрдЯрд╡рд░реНрдХ рдиреАрддрд┐
neag-computers-8021x-vl100 рдмрдирд╛рдПрдВ :
Conditions: Windows Groups - sg-computers-8021x-vl100 NAS Port Type - Ethernet Constraints: Authentication Methods - Microsoft: Protected EAP (PEAP) - Unencrypted authentication (PAP, SPAP) NAS Port Type - Ethernet Settings: Standard: Framed-MTU 1344 TunnelMediumType 802 (includes all 802 media plus Ethernet canonical format) TunnelPrivateGroupId 100 TunnelType Virtual LANs (VLAN)

рд╕реНрд╡рд┐рдЪ рдкреЛрд░реНрдЯ рдХреЗ рд▓рд┐рдП рд╡рд┐рд╢рд┐рд╖реНрдЯ рд╕реЗрдЯрд┐рдВрдЧреНрд╕ (рдореИрдВ рдЗрд╕ рддрдереНрдп рдкрд░ рдзреНрдпрд╛рди рдЖрдХрд░реНрд╖рд┐рдд рдХрд░рддрд╛ рд╣реВрдВ рдХрд┐ рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдкреНрд░рдХрд╛рд░ "рдорд▓реНрдЯреА-рдбреЛрдореЗрди" рд╣реИ - рдбреЗрдЯрд╛ рдФрд░ рд╡реЙрдпрд╕, рдФрд░ рдореИрдХ рдкрддреЗ рдХреЛ рдкреНрд░рдорд╛рдгрд┐рдд рдХрд░рдирд╛ рднреА рд╕рдВрднрд╡ рд╣реИред "рд╕рдВрдХреНрд░рдордг рдЕрд╡рдзрд┐" рдХреЗ рд▓рд┐рдП рдпрд╣ рдирд┐рдореНрдирд▓рд┐рдЦрд┐рдд рдорд╛рдкрджрдВрдбреЛрдВ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рд╕рдордЭ рдореЗрдВ рдЖрддрд╛ рд╣реИ:
authentication event fail action authorize vlan 100 authentication event no-response action authorize vlan 100
рдЖрдИрдбреА "рд╕рдВрдЧрд░реЛрдз" рдХрд╛ рдирд╣реАрдВ, рдмрд▓реНрдХрд┐ рдЙрд╕реА рдХрд╛ рджрд░реНрдЬ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ, рдЬрд╣рд╛рдВ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдХрдВрдкреНрдпреВрдЯрд░ рдХреЛ рд╕рдлрд▓рддрд╛рдкреВрд░реНрд╡рдХ рд▓реЙрдЧ-рдЗрди рдХрд░рдиреЗ рдХреЗ рдмрд╛рдж рдкреНрд░рд╛рдкреНрдд рдХрд░рдирд╛ рдЪрд╛рд╣рд┐рдП - рдЬрдм рддрдХ рд╣рдо рдпрд╣ рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдирд╣реАрдВ рдХрд░ рд▓реЗрддреЗ рд╣реИрдВ рдХрд┐ рд╕рдм рдХреБрдЫ рдЙрд╕реА рддрд░рд╣ рд╕реЗ рдХрд╛рдо рдХрд░рддрд╛ рд╣реИ рдЬреИрд╕реЗ рдХрд┐ рдЗрд╕реЗ рдХрд░рдирд╛ рдЪрд╛рд╣рд┐рдПред рдЙрд╕реА рдорд╛рдкрджрдВрдбреЛрдВ рдХрд╛ рдЙрдкрдпреЛрдЧ рдЕрдиреНрдп рдкрд░рд┐рджреГрд╢реНрдпреЛрдВ рдореЗрдВ рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИ, рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, рдЬрдм рдПрдХ рдЕрдкреНрд░рдмрдВрдзрд┐рдд рд╕реНрд╡рд┐рдЪ рдХреЛ рдЗрд╕ рдкреЛрд░реНрдЯ рдореЗрдВ рдбрд╛рд▓рд╛ рдЬрд╛рддрд╛ рд╣реИ рдФрд░ рдЖрдк рдЪрд╛рд╣рддреЗ рд╣реИрдВ рдХрд┐ рдЗрд╕рд╕реЗ рдЬреБрдбрд╝реЗ рд╕рднреА рдЙрдкрдХрд░рдг рдПрдХ рдирд┐рд╢реНрдЪрд┐рдд рд╡реАрд▓рди ("рд╕рдВрдЧрд░реЛрдз") рдореЗрдВ рдЧрд┐рд░рдиреЗ рдХреЗ рд▓рд┐рдП рдкреНрд░рдорд╛рдгрд┐рдд рди рд╣реЛрдВред
802.1x рд╣реЛрд╕реНрдЯ-рдореЛрдб рдорд▓реНрдЯреА-рдбреЛрдореЗрди рдореЗрдВ рдкреЛрд░реНрдЯ рд╕реЗрдЯрд┐рдВрдЧреНрд╕ рд╕реНрд╡рд┐рдЪ рдХрд░реЗрдВ default int range Gi1/0/39-41 int range Gi1/0/39-41 shu des PC-IPhone_802.1x switchport mode access switchport nonegotiate switchport voice vlan 55 switchport port-security maximum 2 authentication event fail action authorize vlan 100 authentication event no-response action authorize vlan 100 authentication host-mode multi-domain authentication port-control auto authentication violation restrict mab dot1x pae authenticator dot1x timeout quiet-period 15 dot1x timeout tx-period 3 storm-control broadcast level pps 100 storm-control multicast level pps 110 no vtp lldp receive lldp transmit spanning-tree portfast no shu exit
рдЖрдк рдпрд╣ рд╕рддреНрдпрд╛рдкрд┐рдд рдХрд░ рд╕рдХрддреЗ рд╣реИрдВ рдХрд┐ рдХрдВрдкреНрдпреВрдЯрд░ / рдлреЛрди рд╕рдлрд▓рддрд╛рдкреВрд░реНрд╡рдХ рдХрдорд╛рдВрдб рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдкреНрд░рдорд╛рдгрд┐рдд рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ:
sh authentication sessions int Gi1/0/39 det
рдЕрдм рдлреЛрди рдХреЗ рд▓рд┐рдП рд╕рдХреНрд░рд┐рдп рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рдореЗрдВ рдПрдХ рд╕рдореВрд╣ (рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП,
sg-fgpp-mab )
рдмрдирд╛рдПрдВ рдФрд░ рдЗрд╕рдореЗрдВ рдПрдХ рдкрд░реАрдХреНрд╖рдг рдЙрдкрдХрд░рдг рдЬреЛрдбрд╝реЗрдВ (рдореЗрд░реЗ рдорд╛рдорд▓реЗ рдореЗрдВ, рдпрд╣
Grandstream GXP2160 рд╣реИ рдЬрд┐рд╕рдореЗрдВ рдмрдбрд╝реЗ рдкрддреЗ рдХреЗ рд╕рд╛рде
000b.82ba.b7b1 рдФрд░ рд╕рдВрдмрдВрдзрд┐рдд рдЦрд╛рддрд╛
рдбреЛрдореЗрди \ 000b82baa7b1 ) рд╣реИ ред
рдирд┐рд░реНрдорд┐рдд рд╕рдореВрд╣ рдХреЗ рд▓рд┐рдП, рд╣рдо рдкрд╛рд╕рд╡рд░реНрдб рдиреАрддрд┐ рдЖрд╡рд╢реНрдпрдХрддрд╛рдУрдВ (рд╕рдХреНрд░рд┐рдп рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рдкреНрд░рд╢рд╛рд╕рдирд┐рдХ рдХреЗрдВрджреНрд░ -> рдбреЛрдореЗрди -> рд╕рд┐рд╕реНрдЯрдо -> рдкрд╛рд╕рд╡рд░реНрдб рд╕реЗрдЯрд┐рдВрдЧреНрд╕ рдХрдВрдЯреЗрдирд░ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ
рдлрд╛рдЗрди-рдЧреНрд░реЗрдиреНрдб рдкрд╛рд╕рд╡рд░реНрдб рдиреАрддрд┐рдпреЛрдВ рдХрд╛ рдЙрдкрдпреЛрдЧ) рдХреЛ рдирд┐рдореНрди
рдкрд╛рд╕рд╡рд░реНрдб-рд╕реЗрдЯрд┐рдВрдЧреНрд╕-рдлреЙрд░-рдПрдордПрдмреА рдорд╛рдкрджрдВрдбреЛрдВ рдХреЗ рд╕рд╛рде рдХрд░реЗрдВрдЧреЗ:

рдЬрд┐рд╕рд╕реЗ рд╣рдореЗрдВ рдкрд╛рд╕рд╡рд░реНрдб рдХреЗ рд░реВрдк рдореЗрдВ рдЙрдкрдХрд░рдгреЛрдВ рдХреЗ рдореИрд╕ рдПрдбреНрд░реЗрд╕ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рдорд┐рд▓рддреА рд╣реИред рдЙрд╕рдХреЗ рдмрд╛рдж, рд╣рдо 802.1x рд╡рд┐рдзрд┐ mab рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдХреЗ рд▓рд┐рдП рдПрдХ рдиреЗрдЯрд╡рд░реНрдХ рдиреАрддрд┐ рдмрдирд╛ рд╕рдХрддреЗ рд╣реИрдВ, рдЪрд▓реЛ рдЗрд╕реЗ neag-devices-8021x-voice рдХрд╣рддреЗ рд╣реИрдВред рдкреИрд░рд╛рдореАрдЯрд░ рдирд┐рдореНрдирд╛рдиреБрд╕рд╛рд░ рд╣реИрдВ:
- рдПрдирдПрдПрд╕ рдкреЛрд░реНрдЯ рдкреНрд░рдХрд╛рд░ - рдИрдерд░рдиреЗрдЯ
- рд╡рд┐рдВрдбреЛрдЬ рд╕рдореВрд╣ - sg-fgpp-mab
- EAP рдкреНрд░рдХрд╛рд░: рдЕрдирдПрдиреНрдХреНрд░рд┐рдкреНрдЯреЗрдб рдкреНрд░рдорд╛рдгреАрдХрд░рдг (PAP, SPAP)
- RADIUS рд╡рд┐рд╢реЗрд╖рддрд╛рдПрдБ - рд╡рд┐рдХреНрд░реЗрддрд╛ рд╡рд┐рд╢рд┐рд╖реНрдЯ: рд╕рд┐рд╕реНрдХреЛ - рд╕рд┐рд╕реНрдХреЛ-рдПрд╡реА-рдЬреЛрдбрд╝реА - рд╡рд┐рд╢реЗрд╖рддрд╛ рдореВрд▓реНрдп: рдбрд┐рд╡рд╛рдЗрд╕-рдЯреНрд░реИрдлрд╝рд┐рдХ-рдХреНрд▓рд╛рд╕ = рдЖрд╡рд╛рдЬрд╝
рд╕рдлрд▓ рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдХреЗ рдмрд╛рдж (рд╕реНрд╡рд┐рдЪ рдкреЛрд░реНрдЯ рдХреЛ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдХрд░рдирд╛ рди рднреВрд▓реЗрдВ), рдкреЛрд░реНрдЯ рд╕реЗ рдЬрд╛рдирдХрд╛рд░реА рджреЗрдЦреЗрдВ:
sh рдкреНрд░рдорд╛рдгреАрдХрд░рдг se int Gi1 / 0/34 ---------------------------------------- Interface: GigabitEthernet1/0/34 MAC Address: 000b.82ba.a7b1 IP Address: 172.29.31.89 User-Name: 000b82baa7b1 Status: Authz Success Domain: VOICE Oper host mode: multi-domain Oper control dir: both Authorized By: Authentication Server Session timeout: N/A Idle timeout: N/A Common Session ID: 0000000000000EB2000B8C5E Acct Session ID: 0x00000134 Handle: 0xCE000EB3 Runnable methods list: Method State dot1x Failed over mab Authc Success
рдЕрдм, рдЬреИрд╕рд╛ рдХрд┐ рд╡рд╛рджрд╛ рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ, рдХреБрдЫ-рдирд╣реАрдВ-рд╕реНрдкрд╖реНрдЯ рд╕реНрдерд┐рддрд┐рдпреЛрдВ рдкрд░ рд╡рд┐рдЪрд╛рд░ рдХрд░реЗрдВред рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, рд╣рдореЗрдВ рдХрдВрдкреНрдпреВрдЯрд░ рдХреЗ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛рдУрдВ рдХреЗ рдЙрдкрдХрд░рдгреЛрдВ рдХреЛ рдПрдХ рдЕрдирд╡рд╛рдВрдЯреЗрдб рд╕реНрд╡рд┐рдЪ (рд╕реНрд╡рд┐рдЪ) рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдХрдиреЗрдХреНрдЯ рдХрд░рдирд╛ рд╣реЛрдЧрд╛ред рдЗрд╕ рд╕реНрдерд┐рддрд┐ рдореЗрдВ, рдЗрд╕рдХреЗ рд▓рд┐рдП рдкреЛрд░реНрдЯ рд╕реЗрдЯрд┐рдВрдЧ рдЗрд╕ рддрд░рд╣ рджрд┐рдЦрд╛рдИ рджреЗрдЧреА:
802.1x рд╣реЛрд╕реНрдЯ-рдореЛрдб рдорд▓реНрдЯреА-рдореЛрдб рдореЛрдб рдореЗрдВ рдкреЛрд░реНрдЯ рд╕реЗрдЯрд┐рдВрдЧреНрд╕ рд╕реНрд╡рд┐рдЪ рдХрд░реЗрдВ interface GigabitEthernet1/0/1 description *SW тАУ 802.1x тАУ 8 mac* shu switchport mode access switchport nonegotiate switchport voice vlan 55 switchport port-security maximum 8 ! - - authentication event fail action authorize vlan 100 authentication event no-response action authorize vlan 100 authentication host-mode multi-auth ! тАУ authentication port-control auto authentication violation restrict mab dot1x pae authenticator dot1x timeout quiet-period 15 dot1x timeout tx-period 3 storm-control broadcast level pps 100 storm-control multicast level pps 110 no vtp spanning-tree portfast no shu
рдкреАрдПрд╕ рдПрдХ рдмрд╣реБрдд рд╣реА рдЕрдЬреАрдм рдЧрдбрд╝рдмрдбрд╝ рджреЗрдЦрд╛ рдЧрдпрд╛ рдерд╛ - рдЕрдЧрд░ рдбрд┐рд╡рд╛рдЗрд╕ рдЗрд╕ рддрд░рд╣ рдХреЗ рд╕реНрд╡рд┐рдЪ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдЬреБрдбрд╝рд╛ рд╣реБрдЖ рдерд╛, рдФрд░ рдлрд┐рд░ рдпрд╣ рдПрдХ рдкреНрд░рдмрдВрдзрд┐рдд рд╕реНрд╡рд┐рдЪ рдореЗрдВ рдлрдВрд╕ рдЧрдпрд╛ рдерд╛, рддреЛ рдпрд╣ рддрдм рддрдХ рдХрд╛рдо рдирд╣реАрдВ рдХрд░реЗрдЧрд╛ рдЬрдм рддрдХ рд╣рдо (!) рд╕реНрд╡рд┐рдЪ рдирд╣реАрдВ рдХрд░рддреЗ рд╣реИрдВ рдЬрдм рддрдХ рдореБрдЭреЗ рдЗрд╕ рд╕рдорд╕реНрдпрд╛ рдХреЛ рд╣рд▓ рдХрд░рдиреЗ рдХреЗ рдЕрдиреНрдп рддрд░реАрдХреЗ рдирд╣реАрдВ рдорд┐рд▓рддреЗред
рдбреАрдПрдЪрд╕реАрдкреА рд╕реЗ рд╕рдВрдмрдВрдзрд┐рдд рдПрдХ рдЕрдиреНрдп рдмрд┐рдВрджреБ (рдпрджрд┐ рдЖрдИрдкреА рдбреАрдПрдЪрд╕реАрдкреА рд╕реНрдиреВрдкрд┐рдВрдЧ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ) - рдРрд╕реЗ рд╡рд┐рдХрд▓реНрдкреЛрдВ рдХреЗ рдмрд┐рдирд╛:
ip dhcp snooping vlan 1-100 no ip dhcp snooping information option
рдХрд┐рд╕реА рдХрд╛рд░рдг рд╕реЗ, рдЖрдИрдкреА рдкрддреЗ рдХреЛ рд╕рд╣реА рдврдВрдЧ рд╕реЗ рдкреНрд░рд╛рдкреНрдд рдирд╣реАрдВ рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИ ... рд╣рд╛рд▓рд╛рдВрдХрд┐ рдпрд╣ рд╣рдорд╛рд░реЗ рдбреАрдПрдЪрд╕реАрдкреА рд╕рд░реНрд╡рд░ рдХреА рдПрдХ рд╡рд┐рд╢реЗрд╖рддрд╛ рд╣реЛ рд╕рдХрддреА рд╣реИ
рдФрд░ рдореИрдХ рдУрдПрд╕ рдФрд░ рд▓рд┐рдирдХреНрд╕ (рдЬрд┐рд╕рдореЗрдВ 802.1x рд╕рдорд░реНрдерди рдореВрд▓ рд╣реИ) рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдХреЗ рд╕рд╛рде рдкреНрд░рдорд╛рдгрд┐рдд рдХрд░рдиреЗ рдХреА рдХреЛрд╢рд┐рд╢ рдХрд░ рд░рд╣рд╛ рд╣реИ, рднрд▓реЗ рд╣реА рдЬрди рдкрддреЗ рджреНрд╡рд╛рд░рд╛ рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдХреЙрдиреНрдлрд╝рд┐рдЧрд░ рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реЛред
рд▓реЗрдЦ рдХреЗ рдЕрдЧрд▓реЗ рднрд╛рдЧ рдореЗрдВ, рд╣рдо рд╡рд╛рдпрд░рд▓реЗрд╕ рдХреЗ рд▓рд┐рдП 802.1x рдХреЗ рдЙрдкрдпреЛрдЧ рдкрд░ рд╡рд┐рдЪрд╛рд░ рдХрд░реЗрдВрдЧреЗ (рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдЦрд╛рддреЗ рдореЗрдВ рд╕рдореВрд╣ рдХреЗ рдЖрдзрд╛рд░ рдкрд░, рд╣рдо рдЗрд╕реЗ "рдЗрд╕реА рдиреЗрдЯрд╡рд░реНрдХ рдореЗрдВ рдЫреЛрдбрд╝ рджреЗрдВрдЧреЗ" (vlan), рд╣рд╛рд▓рд╛рдВрдХрд┐ рд╡реЗ рдЙрд╕реА SSID рд╕реЗ рдХрдиреЗрдХреНрдЯ рд╣реЛрдВрдЧреЗ)ред