LAN
Grundlagen
Um eine LAN-Regel zu erstellen, fügen Sie ein Element unter dem Regelsammlung Bereich und wählen Sie LAN-Regel.
Geben Sie der Regel einen Namen der erklärt, wofür die Regel verwendet wird. Außerdem hilft ein beschreibender Name später dabei, Authentifizierungsanfragen, die von dieser Regel verarbeitet werden, in Ihren Protokollen leicht zu identifizieren.
Vergessen Sie nicht, Aktivieren die Regel!

Authentifizierung
Unter dem Authentifizierung Bereich ist Ihre erste Entscheidung, ob Sie Zertifikatbasierte oder Benutzername/Passwort-basierte Authentifizierung für diese Regel zulassen oder ablehnen möchten.

Zertifikatbasierte Authentifizierung
Für die zertifikatbasierte Authentifizierung haben Sie die folgenden Möglichkeiten, um eingehende Authentifizierungsanfragen weiter einzuschränken.
Nur bestimmte CAs zulassen (Vertrauenswürdige CAs)
Damit können Sie eingehende Authentifizierungsanfragen auf bestimmte vertrauenswürdige Stamm- oder ausstellende CAs eingrenzen. Diese CAs können eine Teilmenge aller vertrauenswürdigen Stammzertifikate sein, die Sie auf der RADIUSaaS-Plattform konfiguriert haben.

Filter für Intune-IDs
Dies ist eine historische Einstellung. Wenn sich Ihre Clients mit Zertifikaten authentifizieren, die Ihre Clients während des AAD-Join erhalten haben, möchten Sie nach Ihrer Intune Tenant ID filtern.
Falls Sie Ihre Tenant-IDs wie beschrieben eingegeben haben hier, ist das Standardverhalten von RADIUSaaS, dass nur Geräte, die ein Zertifikat mit der Erweiterung OID 1.2.840.113556.5.14 und einem auf die Whitelist gesetzten Wert für die Tenant-ID vorweisen, Zugang zum Netzwerk erhalten. Mit der Regel-Engine haben Sie jetzt die Möglichkeit, den Zugriff für eine bestimmte Regel weiter auf bestimmte Intune-IDs einzuschränken oder die Zertifikatserweiterung zu ignorieren. So können Sie eine Multi-Deployment-Konfiguration haben, bei der einige Clients Zertifikate mit der jeweiligen OID mitbringen und andere nicht.

Benutzername/Passwort-basierte Authentifizierung
Nach Aktivierung der Benutzername/Passwort-basierte Authentifizierung können Sie zusätzliche Filter anwenden, indem Sie einen Regex auf dem Benutzernamekonfigurieren. Standardmäßig sind alle Benutzernamen ausgewählt.

Konfiguration
Unter dem Konfiguration Bereich können Sie zusätzliche Filterkriterien basierend auf der Herkunft von Authentifizierungsanfragen konfigurieren sowie VLAN-IDs zuweisen.
Switch-Filter
Dieser MAC-Adressfilter erlaubt es Ihnen, bestimmte Switches mit RADIUSaaS kommunizieren zu lassen. Dies ist kein MAC-Adressfilter für Endgeräte!
Um einen MAC-Adressbasierten Switch-Filter zu setzen, wählen Sie entweder Adressen oder Gruppen.
Wenn Sie Adressenauswählen, können Sie mehrere Switch-MAC-Adressen angeben.
Wenn Sie Gruppen, können Sie eine oder mehrere Ihrer vordefinierten MAC-Adressgruppen.

Für die MAC-Adressen werden die folgenden Notationen unterstützt:
xx-xx-xx-xx-xx-xx
xx:xx:xx:xx:xx:xx
xxxxxxxxxxxx
VLAN-Zuweisung
Die RADIUSaaS-Regel-Engine bietet mehrere Möglichkeiten, Virtual-LAN-IDs zuzuweisen. Die folgenden Optionen sind verfügbar:
Statisch
Geben Sie statisch die VLAN-ID an, die basierend auf der zugehörigen Regel zugewiesen werden soll
Durch Zertifikatserweiterung
Derzeit wird es in vielen MDM-Systemen, einschließlich Microsoft Intune und JAMF, nicht unterstützt, benutzerdefinierte Zertifikatserweiterungen zu SCEP-Profilen hinzuzufügen.
Wir empfehlen daher, stattdessen den Zertifikat-Subject-Namen des Zertifikats zu verwenden, um eine VLAN-Zuweisung hinzuzufügen.
Wählen Sie eine Ihrer erstellten Zertifikatserweiterungen
Der Filter ist so eingestellt, dass der Wert mit Ihrer angegebenen Erweiterung (OID) übereinstimmt
Platzhalterzeichen werden in .* Regex übersetzt
Nach Zertifikat-Subject-Name-Eigenschaft
Sie können VLAN-IDs auch basierend auf Eigenschaften im Subject Name Ihres Zertifikats zuweisen. Wenn Sie beispielsweise VLAN 15 in Ihren Regeln zuweisen möchten und Intune verwenden, um Ihr SCEP-Profil zu definieren und bereitzustellen, müssen Sie das Format des Subject-Namens in Ihrem SCEP-Profil so konfigurieren wie CN={{DeviceId}},OU=vlan-15

Sobald das Profil bereitgestellt ist, gehen Sie zurück zu RADIUSaaS > Regeln und geben an, in welcher Eigenschaft die VLAN-ID gespeichert ist, und konfigurieren Sie den String, mit dem die VLAN-ID vorangestellt ist, z. B. vlan-
Die VLAN-ID muss nicht zwingend ein Präfix haben. Es kann jedoch nützlich sein, falls Ihr Subject Name dasselbe Attribut mehr als einmal trägt (z. B. sind mehrere CNs recht häufig).
Als Beispiel weist die folgende Regel die VLAN-ID 15 basierend auf dem Subject Name Attribut OU vorangestellt mit vlan-


Zusätzliche RADIUS-Attribute
Falls Sie Rückgabeattribute benötigen, die standardmäßig nicht verfügbar sind, bitte kontaktieren Sie unseren Support.
Die RADIUSaaS-Regel-Engine bietet mehrere Möglichkeiten, zusätzliche RADIUS-Attribute (neben der VLAN-ID) zurückzugeben. Die folgenden Optionen sind verfügbar:
Statisch
Geben Sie statisch das/ die Rückgabeattribut(e) und deren Wert(e) an, die basierend auf der zugehörigen Regel zugewiesen werden sollen.
Durch Zertifikatserweiterung
Derzeit wird es in vielen MDM-Systemen, einschließlich Microsoft Intune und JAMF, nicht unterstützt, benutzerdefinierte Zertifikatserweiterungen zu SCEP-Profilen hinzuzufügen.
Wir empfehlen daher, stattdessen den Zertifikat-Subject-Namen des Zertifikats zu verwenden, um eine VLAN-Zuweisung hinzuzufügen.
Wählen Sie eine Ihrer erstellten Zertifikatserweiterungen
Der Filter ist so eingestellt, dass der Wert des angegebenen Rückgabeattributs mit Ihrer angegebenen Erweiterung (OID) übereinstimmt
Platzhalterzeichen werden in .* Regex übersetzt
Nach Zertifikat-Subject-Name-Eigenschaft
Sie können auch zusätzliche RADIUS-Attribute basierend auf Eigenschaften im Subject Name Ihres Zertifikats zurückgeben
Geben Sie dafür an, in welcher Eigenschaft der Wert des Rückgabeattributs gespeichert ist
Konfigurieren Sie dann, mit welchem String der Wert des Rückgabeattributs vorangestellt ist
Der im Subject-Name-Feld angegebene Wert muss nicht zwingend ein Präfix haben. Es kann jedoch erforderlich sein, ein Präfix zu verwenden, falls Ihr Subject Name dasselbe Attribut mehr als einmal enthält (z. B. sind mehrere CNs recht häufig).
Zuletzt aktualisiert
War das hilfreich?