Использование профиля подключения по умолчанию (default)AxelNAC имеет предустановленный профиль подключения по умолчанию — default. Ниже приведены параметры, которые нужны для настройки того, будет ли использоваться стандартный профиль подключения или будет создан новый: URL для переадресацииДанный параметр находится в разделе Конфигурация → Политики и контроль доступа → Профили подключения → Выбранный вами профиль → Captive-портал. При использовании некоторых браузеров предпочтительнее перенаправлять пользователя на определенный URL, а не на тот, на который он изначально собирался перейти. Для таких браузеров URL, заданный в строке URL для переадресации, будет являться тем адресом, на который будет перенаправлен пользователь. Данный параметр затрагивает работу браузеров Firefox, начиная с версии 3. IP-адрес обнаружения в сетиДанный параметр находится в разделе Конфигурация → Расширенные настройки доступа → Captive-портал. Этот IP используется в качестве веб-сервера, на котором размещен файл common/network-access-detection.gif, представляющий собой пиксельную картинку, используемую для обнаружения доступа к сети. Этот IP-адрес не может быть доменным именем, поскольку он используется во время регистрации и изоляции, когда DNS еще закрыт. Рекомендуется разрешить пользователям обращаться к серверу AxelNAC с помощью IP-адреса локальной сети AxelNAC. В некоторых случаях может быть представлен другой Captive-портал (см. ниже о доступных настройках) в соответствии с SSID, VLAN, IP/MAC-адресом коммутатора или URI, к которому подключается клиент. Для этого в AxelNAC используется концепция профилей подключения, обеспечивающая такую возможность. Ниже приведены различные параметры конфигурации для каждого профиля подключения. Единственным обязательным параметром является Фильтр — без него AxelNAC не сможет корректно применить профиль подключения. При настройке профили подключения будут переопределять значения по умолчанию. Если ваше соединение не подпадает ни под один из заданных фильтров, AxelNAC будет использовать значения параметров из профиля подключения default. Управление профилями подключений осуществляется из веб-интерфейса AxelNAC — в разделе Конфигурация → Политики и контроль доступа → Профили подключения. При добавлении нового профиля подключения создается копия стандартного шаблона, в который пользователь может внести изменения. Фильтрация подключенийДанный параметр находится в разделе Конфигурация → Политики и контроль доступа → Профили подключения → Выбранный вами профиль. Для работы с фильтрами необходимо выбрать оператор фильтрации. При выборе значения any конечное устройство будет попадать в данный профиль при соблюдении любого из выбранных фильтров. Если выбрано значение all, конечное устройство будет попадать в данный профиль подключения только при соблюдении всех выбранных фильтров, в том числе расширенных.
В AxelNAC реализована фильтрация по следующим параметрам:
Пример использования фильтров:
Фильтрация по роли узла может быть использована только для соединений 802.1X и совместно с фильтром по VLAN.
Расширенные фильтрыДанный параметр находится в разделе Конфигурация → Политики и контроль доступа → Профили подключения → Выбранный вами профиль. Для профиля подключения можно задать расширенный фильтр соответствия определенным атрибутам. Данный фильтр может быть задан как в базовом, так и в расширенном режиме. Базовый режимВ базовом режиме вы можете настроить дополнительные фильтры с помощью операторов и значений. Для того, чтобы добавить новую строку, нажмите на иконку шестеренки справа от поля выбора оператора и выберите тип строки, которую вы хотите добавить.
Для того, чтобы клонировать или удалить строку, вы также можете использовать иконку шестеренки. Расширенный режимДля переключения в расширенный режим, активируйте переключатель сверху от формы выбора параметров расширенных фильтров. В данном режиме вы можете настроить расширенные фильтры с помощью синтаксиса, описанного ниже.
Синтаксис расширенного режима конфигурации фильтров.Ниже приведены примеры атрибутов, операторов и значений. Атрибуты предыдущих подключений (база данных, профилирование):
Использование атрибута radius_request.NAS-Port-Id может вызвать некорректную работу сканера WinRS. При использовании сканера WinRS в профиле подключения рекомендуется использовать базовый фильтр с параметром Порт.
Атрибуты текущего подключения:
Операторы:
Значения:
Примеры использования расширенных фильтровСоответствие машинной аутентификации на защищенном беспроводном ssid:
Соответствие машинной аутентификации от предыдущего подключения и подключение на защищенном ssid:
Соответствие пользовательской и машинной аутентификации на защищенном ssid:
Соответствие пользовательской аутентификации без машинной аутентификации на защищенном ssid:
Соответствие без учета машинной аутентификации (BYOD):
Пример фильтрации по атрибутам:
AxelNAC использует Apache для работы с Captive-порталом, веб-интерфейсом и веб-службами. Конфигурация AxelNAC Apache находится в каталоге /usr/local/pf/conf/httpd.conf.d/. В этом каталоге находятся конфигурационные файлы служб, используемых для следующих целей:
Эти файлы динамически генерируются с помощью языка Perl, а службы активируются только на тех сетевых интерфейсах, которые необходимы для каждой цели. Остальные файлы в этом каталоге управляются AxelNAC с помощью шаблонов, поэтому их легко модифицировать в зависимости от конфигурации. Для обеспечения безопасности доступа по умолчанию включена работа протокола SSL. В процессе установки в каталоге /usr/local/pf/conf/ssl/ будут созданы самоподписанные сертификаты (server.key и server.crt). Эти сертификаты могут быть в любой момент заменены сертификатами сторонних производителей или существующими сертификатами wildcard. Обратите внимание, что значение CN (Common Name) должно совпадать с именем, заданным в конфигурационном файле AxelNAC /usr/local/pf/conf/pf.conf. Повторное использование учетных данных 802.1XПри определенных обстоятельствах (например, для демонстрации Политики допустимого использования (AUP) после успешного подключения по 802.1X) может использоваться «эмуляция SSO», чтобы пользователю не нужно было повторно вводить свои учетные данные на портале после их ввода в режиме 802.1X-EAP. Для этого необходимо активировать параметр Использовать учётные данные dot1x повторно в профиле подключения. Имя пользователя, использованное во время подключения с использованием 802.1X, будет использоваться с различными источниками аутентификации для повторного определения роли на портале. В качестве меры предосторожности эта опция будет повторно использовать учетные данные 802.1X только при наличии источника аутентификации, соответствующего указанному домену. Это означает, что если пользователи используют учетные данные 802.1X с частью домена (username@domain, domain\username), то часть домена должна быть настроена как домен в разделе RADIUS, а источник аутентификации должен быть настроен для этого домена. Если пользователи не используют учетные данные 802.1X с доменной частью, то будет сопоставлена только NULL-область (если для нее настроен источник аутентификации).
ID статьи: 68
Последнее обновление: 17 мар., 2025
Ревизия: 8
Доступ:
Открытый доступ
Просмотры: 153
Комментарии: 0
|
.png)
.png)