LAN

Grundlagen

  1. Um eine LAN-Regel zu erstellen, fügen Sie ein Element unter dem Regelsammlung Bereich und wählen Sie LAN-Regel.

  2. Geben Sie der Regel einen Namen der erklärt, wofür die Regel verwendet wird. Außerdem hilft ein beschreibender Name später dabei, Authentifizierungsanfragen, die von dieser Regel verarbeitet werden, in Ihren Protokollen leicht zu identifizieren.

  3. Vergessen Sie nicht, Aktivieren die Regel!

Authentifizierung

Unter dem Authentifizierung Bereich ist Ihre erste Entscheidung, ob Sie Zertifikatbasierte oder Benutzername/Passwort-basierte Authentifizierung für diese Regel zulassen oder ablehnen möchten.

LAN-Authentifizierung anzeigen

Zertifikatbasierte Authentifizierung

Für die zertifikatbasierte Authentifizierung haben Sie die folgenden Möglichkeiten, um eingehende Authentifizierungsanfragen weiter einzuschränken.

Nur bestimmte CAs zulassen (Vertrauenswürdige CAs)

Damit können Sie eingehende Authentifizierungsanfragen auf bestimmte vertrauenswürdige Stamm- oder ausstellende CAs eingrenzen. Diese CAs können eine Teilmenge aller vertrauenswürdigen Stammzertifikate sein, die Sie auf der RADIUSaaS-Plattform konfiguriert haben.

Filtering der vertrauenswürdigen Stamm-CA anzeigen

Filter für Intune-IDs

Dies ist eine historische Einstellung. Wenn sich Ihre Clients mit Zertifikaten authentifizieren, die Ihre Clients während des AAD-Join erhalten haben, möchten Sie nach Ihrer Intune Tenant ID filtern.

Falls Sie Ihre Tenant-IDs wie beschrieben eingegeben haben hier, ist das Standardverhalten von RADIUSaaS, dass nur Geräte, die ein Zertifikat mit der Erweiterung OID 1.2.840.113556.5.14 und einem auf die Whitelist gesetzten Wert für die Tenant-ID vorweisen, Zugang zum Netzwerk erhalten. Mit der Regel-Engine haben Sie jetzt die Möglichkeit, den Zugriff für eine bestimmte Regel weiter auf bestimmte Intune-IDs einzuschränken oder die Zertifikatserweiterung zu ignorieren. So können Sie eine Multi-Deployment-Konfiguration haben, bei der einige Clients Zertifikate mit der jeweiligen OID mitbringen und andere nicht.

Filtering der Intune-ID anzeigen

Benutzername/Passwort-basierte Authentifizierung

Nach Aktivierung der Benutzername/Passwort-basierte Authentifizierung können Sie zusätzliche Filter anwenden, indem Sie einen Regex auf dem Benutzernamekonfigurieren. Standardmäßig sind alle Benutzernamen ausgewählt.

Anzeige der benutzername-/passwortbasierten Authentifizierung

Konfiguration

Unter dem Konfiguration Bereich können Sie zusätzliche Filterkriterien basierend auf der Herkunft von Authentifizierungsanfragen konfigurieren sowie VLAN-IDs zuweisen.

Switch-Filter

circle-info

Dieser MAC-Adressfilter erlaubt es Ihnen, bestimmte Switches mit RADIUSaaS kommunizieren zu lassen. Dies ist kein MAC-Adressfilter für Endgeräte!

Um einen MAC-Adressbasierten Switch-Filter zu setzen, wählen Sie entweder Adressen oder Gruppen.

  • Wenn Sie Adressenauswählen, können Sie mehrere Switch-MAC-Adressen angeben.

  • Wenn Sie Gruppen, können Sie eine oder mehrere Ihrer vordefinierten MAC-Adressgruppen.

Anzeige der MAC-Adressfilterung

Für die MAC-Adressen werden die folgenden Notationen unterstützt:

  • xx-xx-xx-xx-xx-xx

  • xx:xx:xx:xx:xx:xx

  • xxxxxxxxxxxx

VLAN-Zuweisung

Die RADIUSaaS-Regel-Engine bietet mehrere Möglichkeiten, Virtual-LAN-IDs zuzuweisen. Die folgenden Optionen sind verfügbar:

Statisch

  • Geben Sie statisch die VLAN-ID an, die basierend auf der zugehörigen Regel zugewiesen werden soll

Durch Zertifikatserweiterung

circle-info

Derzeit wird es in vielen MDM-Systemen, einschließlich Microsoft Intune und JAMF, nicht unterstützt, benutzerdefinierte Zertifikatserweiterungen zu SCEP-Profilen hinzuzufügen.

Wir empfehlen daher, stattdessen den Zertifikat-Subject-Namen des Zertifikats zu verwenden, um eine VLAN-Zuweisung hinzuzufügen.

  • Wählen Sie eine Ihrer erstellten Zertifikatserweiterungen

  • Der Filter ist so eingestellt, dass der Wert mit Ihrer angegebenen Erweiterung (OID) übereinstimmt

  • Platzhalterzeichen werden in .* Regex übersetzt

Nach Zertifikat-Subject-Name-Eigenschaft

Sie können VLAN-IDs auch basierend auf Eigenschaften im Subject Name Ihres Zertifikats zuweisen. Wenn Sie beispielsweise VLAN 15 in Ihren Regeln zuweisen möchten und Intune verwenden, um Ihr SCEP-Profil zu definieren und bereitzustellen, müssen Sie das Format des Subject-Namens in Ihrem SCEP-Profil so konfigurieren wie CN={{DeviceId}},OU=vlan-15

Anzeige der VLAN-ID-Konfiguration im SCEP-Gerätezertifikat

Sobald das Profil bereitgestellt ist, gehen Sie zurück zu RADIUSaaS > Regeln und geben an, in welcher Eigenschaft die VLAN-ID gespeichert ist, und konfigurieren Sie den String, mit dem die VLAN-ID vorangestellt ist, z. B. vlan-

circle-info

Die VLAN-ID muss nicht zwingend ein Präfix haben. Es kann jedoch nützlich sein, falls Ihr Subject Name dasselbe Attribut mehr als einmal trägt (z. B. sind mehrere CNs recht häufig).

Als Beispiel weist die folgende Regel die VLAN-ID 15 basierend auf dem Subject Name Attribut OU vorangestellt mit vlan-

Anzeige der VLAN-Filterung

Zusätzliche RADIUS-Attribute

circle-info

Falls Sie Rückgabeattribute benötigen, die standardmäßig nicht verfügbar sind, bitte kontaktieren Sie unseren Supportarrow-up-right.

Die RADIUSaaS-Regel-Engine bietet mehrere Möglichkeiten, zusätzliche RADIUS-Attribute (neben der VLAN-ID) zurückzugeben. Die folgenden Optionen sind verfügbar:

Statisch

Geben Sie statisch das/ die Rückgabeattribut(e) und deren Wert(e) an, die basierend auf der zugehörigen Regel zugewiesen werden sollen.

Durch Zertifikatserweiterung

circle-info

Derzeit wird es in vielen MDM-Systemen, einschließlich Microsoft Intune und JAMF, nicht unterstützt, benutzerdefinierte Zertifikatserweiterungen zu SCEP-Profilen hinzuzufügen.

Wir empfehlen daher, stattdessen den Zertifikat-Subject-Namen des Zertifikats zu verwenden, um eine VLAN-Zuweisung hinzuzufügen.

  • Wählen Sie eine Ihrer erstellten Zertifikatserweiterungen

  • Der Filter ist so eingestellt, dass der Wert des angegebenen Rückgabeattributs mit Ihrer angegebenen Erweiterung (OID) übereinstimmt

  • Platzhalterzeichen werden in .* Regex übersetzt

Nach Zertifikat-Subject-Name-Eigenschaft

  • Sie können auch zusätzliche RADIUS-Attribute basierend auf Eigenschaften im Subject Name Ihres Zertifikats zurückgeben

  • Geben Sie dafür an, in welcher Eigenschaft der Wert des Rückgabeattributs gespeichert ist

  • Konfigurieren Sie dann, mit welchem String der Wert des Rückgabeattributs vorangestellt ist

  • Der im Subject-Name-Feld angegebene Wert muss nicht zwingend ein Präfix haben. Es kann jedoch erforderlich sein, ein Präfix zu verwenden, falls Ihr Subject Name dasselbe Attribut mehr als einmal enthält (z. B. sind mehrere CNs recht häufig).

Zuletzt aktualisiert

War das hilfreich?