1 of 51

�Ограничение доступа �к сети

2 of 51

Управление ограничением доступа к сети

  • Блокирование добавления новых записей в таблицу MAC-адресов коммутатора (Port Security)
  • Сегментация трафика
  • Фильтрация трафика на основе списков контроля доступа (Access Control List – ACL)
  • IP - MAC Binding
  • Контроль доступа к сети на основе протокола IEEE 802.1x

3 of 51

�Port Security

4 of 51

Безопасность на уровне портов� (Port Security)

  • Проверка подлинности компьютеров в сети

Функция Port Security в коммутаторах D-Link позволяет регулировать количество компьютеров, которым разрешено подключаться к каждому порту. Более того, она позволяет предоставлять доступ к сети только зарегистрированным компьютерам

1

2

3

4

5

Превышено количество допустимых компьютеров. Поэтому не может получить доступ к сети !

Всё ещё не может получить доступ к сети по причине отсутствия регистрации !!

5 of 51

Настройка Port Security

  • config port_security ports 1-3 admin_state enabled max_learning_addr 2
  • config port_security ports 4 admin_state enabled max_learning_addr 8

Command

Parameters

config port_security

[<portlist>| all ] {admin_state [enable| disable] |max_learning_addr <max_lock_no 0-10> | lock_address_mode [Permanent |DeleteOnTimeout | DeleteOnReset]}

delete port_security

entry

vlan_name <vlan_name 32> mac_address <macaddr> port <port>

clear port_security_entry

port <portlist>

show port_security

{ports <portlist>}

6 of 51

Настройка параметров Port Security

DES-3526:4#config port_security ports 1-5 admin_state enable

max_learning_addr 5 lock_address_mode DeleteOnReset

Command: config port_security ports 1-5 admin_state enable

max_learning_addr 5 lock_address_mode DeleteOnReset

Success.

Команда config port_security имеет следующие параметры:

  • <portlist>| all – диапазон портов, на которых конфигурируется Port Security, all – все порты коммутатора
  • admin_state [enable| disable] - включение/отключение функции Port Security на данном порту
  • max_learning_addr <max_lock_no 0-10> -максимальное количество изучаемых портом MAC-адресов. Количество динамических изучаемых MAC-адресов в адресной таблице может быть ограничено 10 или менее.
  • lock_address_mode [Permanent |DeleteOnTimeout | DeleteOnReset] – значения: Permanent - динамические записей с истекшим временем жизни не удаляются из FDB (Forwarding Data Base, База данных продвижения); Delete On Timeout - для удаления из FDB динамических записей с истекшим временем жизни; Delete On Reset -для удаления всех записей из FDB, включая статические записи, при сбросе системы или перезагрузке.

7 of 51

Удаление записей Port Security

DES-3526:4#delete port_security_entry vlan_name default

mac_address 00-01-30-10-2C-C7 port 6

Command: delete port_security_entry vlan_name default

mac_address 00-01-30-10-2C-C7 port 6

Success.

DES-3526:4#clear port_security_entry port 6

Command: clear port_security_entry port 6

Success.

  • Команда delete port_security_entry используется для удаления одной записи Port Security. Указывается имя VLAN, MAC-адрес или номер порта, запись port security которого необходимо удалить.

  • Команда clear port_security_entry используется чтобы удалить записи MAC-адресов с указанных портов.

8 of 51

Просмотр конфигурации Port Security

DES-3526:4#show port_security ports 1-5

Command: show port_security ports 1-5

Port# Admin State Max. Learning Addr. Lock Address Mode

---- ----------- ------------------- -----------------

1 Disabled 1 DeleteOnReset

2 Disabled 1 DeleteOnReset

3 Disabled 1 DeleteOnReset

4 Disabled 1 DeleteOnReset

5 Disabled 1 DeleteOnReset

CTRL+C ESC q Quit SPACE n Next Page p Previous Page r Refresh

9 of 51

Задание. Настройка Port Security.

  • Настроить port security для портов коммутатора, к которым подключены рабочие станции, позволив портам изучать не более 1 МАС-адреса. Динамические записи с истекшим временем жизни не удаляются из FDB (Forwarding Data Base, База данных продвижения).

  • Проверить конфигурацию Port Security.

  • Командой ping проверьте возможность взаимодействия рабочих станций, подключенных к портам коммутатора.

  • На одной из рабочих станций, подключенных к коммутатору, измените значение МАС-адреса сетевого адаптера.

  • Командой ping проверьте возможность взаимодействия рабочих станций, подключенных к портам коммутатора в этом случае.

  • Удалите записи port security.

  • Командой ping проверьте возможность взаимодействия рабочих станций, подключенных к портам коммутатора в этом случае.

  • Верните измененный MAC адрес сетевого адаптера.

10 of 51

Фильтрация трафика на основе списков контроля доступа� (Access Control List – ACL)

11 of 51

ACL (списки контроля доступа)

ACL в коммутаторах D-Link могут фильтровать пакеты, основываясь на информации разных уровней:

  • Порт коммутатора
  • MAC/ IP-адрес
  • Тип Ethernet/ Тип протокола
  • VLAN
  • 802.1p/ DSCP
  • TCP/ UDP-порт [тип приложения]
  • Содержание пакета [поле данных приложения]

Сетевой трафик

  • Контроль сетевых приложений

Коммутаторы D-Link предоставляют наиболее полный набор ACL, помогающих сетевому администратору осуществлять контроль над приложениями. При этом не будет потерь производительности, поскольку проверка осуществляется на аппаратном уровне.

L2/3/4 ACL ( Access Control List )

Online-игры

Неразрешённые приложения

Вирусы

  • Инфицированные клиенты
  • Неисправные сервера/ точки доступа
  • Компьютеры злоумышленников
  • Несанкционированные пользователи

ICMP

MSBLAST

SQL

SQL Slammer

  • ACL могут проверять содержимое пакетов на предмет наличия новых изменённых потоков
  • Управляемые коммутаторы D-Link могут эффективно предотвращать проникновение вредоносного трафика в сеть

12 of 51

Типы профиля доступа

1. Ethernet:

  • VLAN
  • MAC источника
  • MAC назначения
  • 802.1p
  • Тип Ethernet
  • Порты

2. IP:

  • VLAN
  • Маска IP источника
  • Маска IP назначения
  • DSCP
  • Протокол (ICMP, IGMP, TCP, UDP)
  • TCP/UDP-порт
  • Порты

3. Фильтрация по содержимому пакета (первые 80 байт пакета). Доступно в моделях DES-35XX, DES-3828, DGS-34XX и серии xStack

13 of 51

Указания к конфигурированию профилей доступа (Access Profile)

  • Проанализируйте задачи фильтрации и определитесь с типом профиля доступа - Ethernet или IP
  • Зафиксируйте стратегию фильтрации
  • Основываясь на этой стратегии, определите какая необходима маска профиля доступа (access profile mask) и создайте её. (команда create access_profile)
  • Добавьте правило профиля доступа (access profile rule), связанное с этой маской (команда config access_profile)
  • Правила профиля доступа проверяются в соответствии с номером access_id. Чем меньше ID, тем раньше проверяется правило. Если не одно правило не сработало, пакет пропускается.
  • При необходимости, когда срабатывает правило, биты 802.1p/DSCP могут быть заменены на новые значения перед отправкой пакета, выступая в качестве “Маркера” в модели DSCP

14 of 51

Настройка фильтрации трафика на основе списков контроля доступа (ACL)

Command

Parameters

create

access_profile

[ ethernet{ vlan | source_mac <macmask> | destination_mac <macmask> | 802.1p | ethernet_type}| ip { vlan | source_ip_mask <netmask> | destination_ip_mask <netmask> | dscp | [ icmp {type | code } | igmp {type } | tcp {src_port_mask <hex 0x0-0xffff> | dst_port_mask <hex 0x0-0xffff>| flag_mask [all | {urg | ack | psh | rst | syn | fin}]} | udp {src_port_mask <hex 0x0-0xffff> | dst_port_mask <hex 0x0-xffff>} | protocol_id_mask <hex0x0 - 0xFF> {user_define_mask <hex 0x0-0xffffffff><hex 0x0-0xffffffff><hex 0x0-0xffffffff><hex 0x0-0xffffffff><hex 0x0-0xffffffff>} ]}|packet_content_mask{offset_0-15<hex 0x0-0xffffffff><hex 0x0-0xffffffff><hex 0x0-0xffffffff><hex 0x0-0xffffffff> | offset_16-31 <hex 0x0-0xffffffff><hex 0x0-0xffffffff><hex 0x0-0xffffffff><hex 0x0-0xffffffff> | offset_32-47 <hex 0x0-0xffffffff><hex 0x0-0xffffffff><hex 0x0-0xffffffff><hex 0x0-0xffffffff> | offset_48-63 <hex 0x0-0xffffffff><hex 0x0-0xffffffff><hex 0x0-0xffffffff><hex 0x0-0xffffffff> | offset_64-79 <hex 0x0-0xffffffff><hex 0x0-0xffffffff><hex 0x0-0xffffffff><hex 0x0-0xffffffff>}] profile_id <value 1-255> }

15 of 51

Создания правил фильтрации трафика на основе ACL

Command

Parameters

config access_profile profile_id

<value 1-255>[ add access_id <value 1-255>[ ethernet {vlan <vlan_name 32> | source_mac <macaddr> | destination_mac <macaddr> | 802.1p <value 0-7> | ethernet_type <hex 0x0-0xffff> }| ip {vlan <vlan_name 32> | source_ip <ipaddr> | destination_ip <ipaddr> | dscp <value 0-63> |[ icmp {type <value 0-255> code <value 0-255>} | igmp {type <value 0-255>} | tcp {src_port <value 0-65535> | dst_port <value 0-65535> | flag_mask [all | {urg | ack | psh | rst | syn | fin}]} | udp {src_port <value 0-65535> | dst_port <value 0-65535>} | protocol_id <value 0 - 255> {user_define <hex 0x0-0xffffffff><hex 0x0-0xffffffff><hex 0x0-0xffffffff><hex 0x0-0xffffffff><hex 0x0-0xffffffff>}]} | packet_content_mask{offset_0-15<hex 0x0-0xffffffff><hex 0x0-0xffffffff><hex 0x0-0xffffffff><hex 0x0-0xffffffff> | offset_16-31 <hex 0x0-0xffffffff><hex 0x0-0xffffffff><hex 0x0-0xffffffff><hex 0x0-0xffffffff> | offset_32-47 <hex 0x0-0xffffffff><hex 0x0-0xffffffff><hex 0x0-0xffffffff><hex 0x0-0xffffffff> | offset_48-63 <hex 0x0-0xffffffff><hex 0x0-0xffffffff><hex 0x0-0xffffffff><hex 0x0-0xffffffff> | offset_64-79 <hex 0x0-0xffffffff><hex 0x0-0xffffffff><hex 0x0-0xffffffff><hex 0x0-0xffffffff>}] port <portlist> [permit {replace_priority_with <value 0-7> | replace_dscp_with <value 0-63> } | deny] | delete access_id <value 1-255> ]

16 of 51

Ограничения, накладываемые на количество списков доступа (ACL)

Номера портов

Максимальное количество правил фильтрации (ACL Profile Rules)

1 - 8

200

9 - 16

200

17 - 24

200

25 (Gigabit)

100

26 (Gigabit)

100

Всего

800

Всего на коммутаторе DES-3526 можно создать до 9 профилей доступа с максимальным количеством правил – 800.

17 of 51

Пример создания ACL на основе MAC-адресов

18 of 51

Создание ACL на основе MAC-адресов и IP-адресов

19 of 51

Пример создания ACL на основе IP адресов

20 of 51

IP MAC-Port

Binding

21 of 51

IP-MAC-Port Binding

  • Проверка подлинности компьютеров в сети

Функция IP-MAC-Port Binding в коммутаторах D-Link позволяет контролировать доступ компьютеров в сеть на основе их IP и MAC-адресов, а также порта подключения. Если какая-нибудь составляющая в этой записи меняется, то коммутатор блокирует данный MAC-адрес с занесением его в блок-лист.

Привязка IP-MAC-порт (IP-MAC-Port Binding)

Эта функция специально разработана для управления

сетями ETTH/ ETTB и офисными сетями

IP-MAC-Port Binding

1

2

3

4

Связка IP-MAC-порт не соответствует разрешённой – MAC-адрес компьютера заблокирован !!

22 of 51

IP-MAC Binding

Command

Parameters

create address_binding ip_mac ipaddress

<ipaddr> mac_address <macaddr> {ports [<portlist> | all] | mode {arp | acl]}

config address_binding ip_mac ipaddress

<ipaddr> mac_address <macaddr> {ports [<portlist> | all] | mode {arp | acl]}

config address_binding ip_mac ports

[<portlist> | all] state [enable | disable]

show address_binding

[ip_mac {[all | ipaddress <ipaddr> mac_address <macaddr>] }|blocked {[all | vlan_name <vlan_name> mac_address <macaddr>]}|ports]

delete address-binding

[ip-mac [ipaddress <ipaddr> mac_address <macaddr> |all] | blocked [all | vlan_name <vlan_name> mac_address <macaddr>]]

23 of 51

Создание и изменение записи IP-MAC Binding

des-3526>create address_binding ip_mac ipaddress 10.1.1.3 mac_address 00-00-00-00-00-04

Command: create address_binding ip_mac ipaddress 10.1.1.3 mac_address 00-00-00-00-00-04

Success.

des-3526>config address_binding ip_mac ipaddress 10.1.1.3 mac_address 00-00-00-00-00-05

Command: config address_binding ip_mac ipaddress 10.1.1.3 mac_address 00-00-00-00-00-05

Success.

des-3526>config address_binding ip_mac ports 2 state enable

Command: config address_binding ip_mac ports 2 state enable

Success.

24 of 51

Просмотр и удаление записей IP-MAC Binding

des-3526>show address_binding ip_mac ipaddress 10.1.1.8 mac_address 00-00-00-00-00-12

Command: show address_binding ip_mac ipaddress 10.1.1.8 mac_address 00-00-00-00-00-12

Enabled ports: 2

IP Address MAC Address

--------------- -----------------

10.1.1.8 00-00-00-00-00-12

Total entries : 1

des-3526>delete address-binding ip-mac ipaddress 10.1.1.1 mac_address 00-00-00-00-00-06

Command: delete address-binding ip-mac ipaddress 10.1.1.1 mac_address 00-00-00-00-00-06

Success.

25 of 51

Создание IP MAC-Binding

config address_binding ip_mac ports all state enable

create address_binding ip_mac ipaddress 10.0.60.1 mac_address 00-01-11-fd-5c-11 ports 11

create address_binding ip_mac ipaddress 10.0.60.2 mac_address 00-01-11-fd-5c-10 ports 12

show address_binding ip_mac

Ping 10.0.60.1 (результат?)

Ping 10.0.60.2 (результат?)

Переключить пачкорды между портами ________

Ping 10.0.60.1 (результат?)

Ping 10.0.60.2 (результат?)

10.0.60.1 10.0.60.2

26 of 51

Ограничение доступа к сети на основе 802.1х

27 of 51

Ограничение доступа к сети на основе 802.1х

28 of 51

Роли устройств

29 of 51

Процесс аутентификации 802.1х

30 of 51

Состояние портов коммутатора

Неавторизованное состояние порта:

запрет прохождения всего входящего и исходящего трафика за исключением пакетов протокола 802.1х

Авторизованное состояние порта:

разрешена передача любого трафика через порт

31 of 51

Настройка 802.1х на коммутаторе

Command

Parameters

enable 802.1x

disable 802.1x

show 802.1x

[auth_state | auth_configuration] {ports <portlist>}

config 802.1x capability ports

[<portlist>|all] [authenticator | none ]

config 802.1x auth_parameter ports

[<portlist>|all] [default] {direction [both|in] port_control [force_unauth|auto|force_auth] quiet_period <sec 0-65535>

tx_period <sec 1-65535> supp_timeout <sec 1-65535>

server_timeout <sec 1-65535> max_req <value 1-10>

reauth_period <sec 1-65535> enable_reauth [enable|disable]

config 802.1x auth_mode

[port_based |mac_based]

config 802.1x init

config 802.1x init [port_based ports [<portlist|all>] |mac_based ports [<portlist>|all] {mac_address <macaddr>}]

config 802.1x

reauth

[port_based ports [<portlist|all>] |mac_based

ports [<portlist>|all] {mac_address <macaddr>}]

config radius add

<server_index 1-3> <server_ip> key <passwd 32> default auth_port <udp_port_number>

acct_port <udp_port_number>

config radius delete

<server_index 1-3>

config radius

<server_index 1-3> ipaddress <server_ip> key <passwd 32> auth_port <udp_port_number> acct_port <udp_port_number>

show radius

32 of 51

Настройка 802.1х на портах коммутатора

Command

Parameters

config 802.1x auth_parameter ports

[<portlist>|all] [default] {direction [both|in] port_control [force_unauth|auto|force_auth] quiet_period <sec 0-65535>

tx_period <sec 1-65535> supp_timeout <sec 1-65535>

server_timeout <sec 1-65535> max_req <value 1-10>

reauth_period <sec 1-65535> enable_reauth [enable|disable]

config 802.1x init

[port_based ports [<portlist|all>] |mac_based ports [<portlist>|all] {mac_address <macaddr>}]

config 802.1x

reauth

[port_based ports [<portlist|all>] |mac_based

ports [<portlist>|all] {mac_address <macaddr>}]

33 of 51

Пример настройки 802.1х на коммутаторе

34 of 51

Web-Based Authentication – аутентификация на базе WEB (WAC)

35 of 51

Почему аутентификация на основе WEB

Если нужна аутентификация по имени пользователя/паролю, и пользователь не хочет использовать 802.1x аутентификацию (например, клиентское ПО 802.1x не предустановлено на PC). Есть ли другой способ соблюсти это требование?

Ответ: Web-Based Authentication (WAC).

Клиент - PC1

Клиент - PC3

Клиент - PC2

Internet

Перед прохождением процесса аутентификации�коммутатор блокирует все HTTP-пакеты

1. Пользователь хочет зайти

на WEB-сайт Yahoo

2. Коммутатор определяет тип пакетов – HTTP

и отправляет пользователю страничку

с запросом имени пользователя и пароля

36 of 51

Аутентификация на основе WEB

Web-Based Authentication (WAC) функция, специально разработанная для аутентификации пользователя при попытке доступа к сети через коммутатор. Это альтернативный вариант аутентификации на основе портов по отношению к IEEE802.1X.

Процесс аутентификации использует протокол HTTP. Когда пользователи хотят открыть WEB-страницу (например, http://www.google.com) посредством WEB-браузера (например, IE) и коммутатор обнаруживает HTTP-пакеты и то, что порт не аутентифицирован, тогда браузер отобразит окно с запросом имени пользователя/пароля. Если пользователь вводит правильные данные и проходит процесс аутентификации, это означает, что порт аутентифицирован, и пользователь имеет доступ к сети.

Роль коммутатора

Коммутатор сам может выступать в роли сервера аутентификации и производить аутентификацию на основе локальной базы данных пользователей, или в роли RADIUS - клиента и осуществлять процесс аутентификации совместно с удалённым RADIUS - сервером.

1. Сервер аутентификации 🡺 для небольших сетей рабочих групп

�2. RADIUS - клиент 🡺 для крупных корпоративных сетей

37 of 51

Порты 1-12 сконфигурированы как порты с включенной аутентификацией. Каждый PC, подключённый к этим портам, должен пройти процесс аутентификации по имени пользователя/паролю. После этого, они получают доступ к сети. База данных имя пользователя/пароль/VLAN в этом примере хранится на коммутаторе. Т.о., в этом примере нет RADIUS-сервера.

Примечание: В текущей реализации, максимальной количество записей в локальной базе данных равно числу портов коммутатора. Например, DES-3828 поддерживает 28 записей (т.е. максимум 28 локальных пользователей).

Аутентификация на основе WEB: пример

- с использованием локальной базы данных пользователей

Клиент - PC1

Клиент - PC2

Клиент - PC3

2. Порты с включенной аутентификацией (порты 1-12)

3. Локальная база

данных пользователей(создать пользователей)

Пользователь Пароль� James 123

Will 456

…. …..

  1. На какую WEB-страницу

Вы хотите перенаправить

запрос?

10.10.10.1

Internet

DI-624 (10.10.10.10)�DHCP IP Pool�10.10.10.50 – 10.10.10.100

10.10.10.12

10.10.10.11

10.10.10.13

Web Сервер �IP: 10.10.10.101

38 of 51

Конфигурация коммутатора:

1. # Задайте WEB-страницу для перенаправления трафика. Пользователь может использовать свою собственную WEB-страницу для перенаправления.

config wac default_redirpath www.dlink.com (10.10.10.101)

2. # Сконфигурируйте порты как порты с WAC-аутентификацией.

config wac vlan default method local ports 1-12 state enable

enable wac

3. # Создайте пользователя в локальной базе данных имя пользователя/пароль/VLAN.

# Например, имя пользователя/пароль=u1/u1

# и порт будет добавлен в VLAN default после прохождения процесса аутентификации.

create wac user u1 vlan default

Клиент - PC:

Нет необходимости в каком либо специальном ПО. Откройте WEB-браузер (например, IE) и пройдите процесс аутентификации.

Аутентификация на основе WEB: пример

- с использованием локальной базы данных пользователей

39 of 51

Результат аутентификации:

1. Когда Вы заходите на наш WEB-сайт (10.10.10.101)

2. Откроется окно с запросом имени пользователя и пароля

Аутентификация на основе WEB: пример

- с использованием локальной базы данных пользователей

40 of 51

3. Когда пользователь вводит корректные учётные данные и проходит аутентификацию, будет выведено сообщение об успешном входе в сеть “successful logged in”, и затем пользователь будет перенаправлен на 10.10.10.101, как указано в конфигурации. Пользователь может затем получить доступ к другим ресурсам сети.

Результаты WEB аутентификации:

Аутентификация на основе WEB: пример

- с использованием локальной базы данных пользователей

41 of 51

Результаты WEB аутентификации:

Аутентификация на основе WEB: пример

- с использованием локальной базы данных пользователей

4. И затем пользователь может получить доступ к любому ресурсу сети, не обязательно WEB - серверу. Из CLI, Вы может посмотреть статус любого WAC - порта.

DES-3800:4# show wac ports all

Command: show wac ports all

Port State Username IP address Auth status Assigned VLAN

---- ------- ---------------- --------------- -------------- -------------

1 Enable u1 10.54.81.1 Authenticated 1

2 Enable 0.0.0.0 Unauth 1

3 Enable 0.0.0.0 Unauth 1

4 Enable 0.0.0.0 Unauth 1

….

42 of 51

Если количество уникальных пользователей превышает размеры локальной БД или в сети уже есть работающий RADIUS - сервер, функция WAC также может использовать записи имя пользователя/пароль/VLAN на RADIUS - сервере для осуществления аутентификации пользователей.

Аутентификация на основе WEB: пример

- с использованием внешнего RADIUS - сервера

Radius - сервер

10.10.10.101/8

БД:

Пользователь# Имя пользователя/ Пароль

user1 u1/u1

Клиент - PC1

Клиент - PC2

Клиент - PC3

Internet

Порты с включённой аутентификацией

В некоторых крупных корпоративных сетях, Radius - сервер может быть использован как решения для построения масштабируемых сетей.

43 of 51

Конфигурация коммутатора:

1. # Задайте WEB-страницу для перенаправления трафика.

config wac default_redirpath www.dlink.com

2. # Задайте удалённый RADIUS – сервер.

config radius add 1 10.10.10.101 key 123456 default

3. # Сконфигурируйте порты как порты с WAC-аутентификацией.

config wac vlan default method radius ports 1-12 state enable

enable wac

Клиент - PC:

Нет необходимости в каком либо специальном ПО. Откройте WEB-браузер (например, IE) и пройдите процесс аутентификации.

Аутентификация на основе WEB: пример

- с использованием внешнего RADIUS - сервера

Результаты WEB аутентификации:�те же самые, что в предыдущем примере

44 of 51

Локальная БД:

Пользователь# Имя пользователя/Пароль/VLAN

1 u1/u1/default

2 u2/u2/v2

3 u3/u3/v3

Пример настройки WAC - Присвоить VLAN

исходя из имени пользователя

Клиент - PC1

Клиент - PC2

Клиент - PC3

Также как и с функцией Guest VLAN, порт с включённой функцией WAC также может быть добавлен в определённый VLAN в соответствии с именем пользователя в локальной базе данных на коммутаторе. В этом примере, когда пользователь “u2” аутентифицируется в сети, порт будет добавлен в VLAN v2 и он соответственно получит доступ к VLAN2. Эта функция может быть использована для предоставления разного уровня обслуживания разным пользователям.

21

22

23

1

2

8

Порты

WAC

VLAN2

VLAN3

VLAN1

45 of 51

Конфигурация коммутатора

## Создайте VLAN – ы, причём каждый VLAN должен иметь один Uplink - порт (порты 21, 22, 23).

config vlan default delete 21-23

config vlan default add untagged 21

create vlan v2 tag 2

config vlan v2 add untagged 22

create vlan v3 tag 3

config vlan v3 add untagged 23

# Задайте WEB-страницу для перенаправления трафика.

config wac default_redirpath www.dlink.com

## Конфигурация WAC основана на локальной базе данных.

## Разные пользователи добавляются в разные VLAN-ы.

config wac method local vlan default ports 1-8 state enable

create wac user u1 vlan default

create wac user u2 vlan v2

create wac user u3 vlan v3

enable wac

Пример настройки WAC - Присвоить VLAN

исходя из имени пользователя

46 of 51

Перед тем как пользователи будут аутентифицированы, порты добавлены в следующие VLAN-ы:

DES-3800:4# show vlan

Command: show vlan

VID : 1 VLAN Name : default

VLAN TYPE : static Advertisement : Enabled

Member ports : 1-21,24-28 🡸 Порты 1, 2 и 8, к которым подключены PC, находятся в VLAN default

Static ports : 1-21,24-28

Current Untagged ports : 1-21,24-28

Static Untagged ports : 1-21,24-28

Forbidden ports :

VID : 2 VLAN Name : v2

VLAN TYPE : static Advertisement : Disabled

Member ports : 22

Static ports : 22

Current Untagged ports : 22 🡸 Только порт 22 находится в VLAN v2

Static Untagged ports : 22

Forbidden ports :

VID : 3 VLAN Name : v3

VLAN TYPE : static Advertisement : Enabled

Member ports : 23

Static ports : 23

Current Untagged ports : 23 🡸 Только порт 23 находится в VLAN v3

Static Untagged ports : 23

Forbidden ports :

Total Entries : 3

Пример настройки WAC - Присвоить VLAN

исходя из имени пользователя

47 of 51

Перед тем, как пользователи будут аутентифицированы, статус портов WAC следующий:

DES-3800:4# show wac ports all

Command: show wac ports all

Port State Username IP address Auth status Assigned VLAN

---- ------- ---------------- --------------- -------------- -------------

1 Enable 0.0.0.0 Unauth 1

2 Enable 0.0.0.0 Unauth 1

3 Enable 0.0.0.0 Unauth 1

4 Enable 0.0.0.0 Unauth 1

5 Enable 0.0.0.0 Unauth 1

6 Enable 0.0.0.0 Unauth 1

7 Enable 0.0.0.0 Unauth 1

8 Enable 0.0.0.0 Unauth 1

9 Disable 0.0.0.0 Unauth 1

10 Disable 0.0.0.0 Unauth 1

11 Disable 0.0.0.0 Unauth 1

12 Disable 0.0.0.0 Unauth 1

. . .

Пример настройки WAC - Присвоить VLAN

исходя из имени пользователя

48 of 51

После того, как пользователи аутентифицировались в сети, порты добавляются в соответствующие VLAN-ы:

DES-3800:4# show vlan

Command: show vlan

VID : 1 VLAN Name : default

VLAN TYPE : static Advertisement : Enabled

Member ports : 1,3-7,9-21,24-28 🡸 Порты 2 и 8 удалены из VLAN default

Static ports : 1,3-7,9-21,24-28

Current Untagged ports : 1,3-7,9-21,24-28

Static Untagged ports : 1,3-7,9-21,24-28

Forbidden ports :

VID : 2 VLAN Name : v2

VLAN TYPE : static Advertisement : Disabled

Member ports : 2,22

Static ports : 2,22

Current Untagged ports : 2,22 🡸 Порт 2 стал членом VLAN v2

Static Untagged ports : 2,22

Forbidden ports :

VID : 3 VLAN Name : v3

VLAN TYPE : static Advertisement : Enabled

Member ports : 8,23

Static ports : 8,23

Current Untagged ports : 8,23 🡸 Порт 8 стал членом VLAN v3

Static Untagged ports : 8,23

Forbidden ports :

Total Entries : 3

Пример настройки WAC - Присвоить VLAN

исходя из имени пользователя

49 of 51

После того, как пользователи аутентифицировались в сети, статус портов WAC следующий:

DES-3800:4# show wac ports all

Command: show wac ports all

Port State Username IP address Auth status Assigned VLAN

---- ------- ---------------- --------------- -------------- -------------

1 Enable u1 10.54.81.1 Authenticated 1

2 Enable u2 10.54.81.2 Authenticated 2

3 Enable 0.0.0.0 Unauth 1

4 Enable 0.0.0.0 Unauth 1

5 Enable 0.0.0.0 Unauth 1

6 Enable 0.0.0.0 Unauth 1

7 Enable 0.0.0.0 Unauth 1

8 Enable u3 10.54.81.3 Authenticated 3

9 Disable 0.0.0.0 Unauth

10 Disable 0.0.0.0 Unauth

11 Disable 0.0.0.0 Unauth

12 Disable 0.0.0.0 Unauth

Примечание:

В текущей реализации, если использовать WAC в VLAN, не являющейся System VLAN, сообщение “об успешно пройденной аутентификации” и “WEB-страница для перенаправления” не будут отображены на PC. Несмотря на это, PC всё равно получит доступ к ресурсам сети в этом VLAN.

Пример настройки WAC - Присвоить VLAN

исходя из имени пользователя

50 of 51

Результаты теста:

1. Перед тем, как PC1, PC2, и PC3 будут аутентифицированы, эти PC не могут получить доступ к ресурсам сети в определённом VLAN по протоколу TCP.

2. После того, как эти PC аутентифицированы,

PC1 имеет доступ к ресурсам VLAN default (VID=1).

PC2 имеет доступ (по протоколу TCP, например, WEB, ftp) к ресурсам VLAN v2.

PC3 имеет доступ (по протоколу TCP, например, WEB, ftp) к ресурсам VLAN v3.

Пример настройки WAC - Присвоить VLAN исходя из имени пользователя

51 of 51

1. WAC предоставляет лёгкий в использовании и применении метод, основанный на протоколе HTTP. Перед прохождением процесса аутентификации, весь TCP - трафик будет заблокирован.

2. WAC может использовать локальную базу данных пользователей или RADIUS - сервер для осуществления аутентификаци.

3. WAC также позволяет добавлять разных пользователей в разные VLAN. Это может быть использовано для предоставления разного уровня обслуживания для разных пользователей.

Выводы по аутентификации на основе WEB