> For the complete documentation index, see [llms.txt](https://docs.radiusaas.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.radiusaas.com/de/admin-portal/zugriff-and-regeln/rules/general-structure.md).

# Allgemeine Struktur

Regeln ermöglichen weitere Einschränkungen

<figure><img src="https://3933237825-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FuqYqmbOeQMm3Kt6sqOCd%2Fimage.png?alt=media&amp;token=46329c49-8f32-417c-821f-b913b11c5526" alt=""><figcaption></figcaption></figure>

## Regelsammlung

{% hint style="info" %}
Wir empfehlen, für Ihre Regeln aussagekräftige Namen zu vergeben, damit sie im Insight eindeutig identifizierbar sind [Protokolle](/de/admin-portal/insights/log.md).
{% endhint %}

Jede Regel kann haben ein **Name, Beschreibung** und ist für einen bestimmten Authentifizierungstyp festgelegt.\
Derzeit können Sie eine Regel definieren für **Wi-Fi**, **LAN** und **VPN**. Außerdem können Sie **Aktivieren** oder **Deaktivieren** jede Regel.

Die Registerkarte „Regeln“ listet jede konfigurierte Regel, ihre Position, ihren Typ (Wi-Fi, LAN, VPN oder Generische Freigabe), ihre **Name** und **Beschreibung**, die **Authentifizierungsmethode** die sie akzeptiert, die **Filter** auf die sie angewendet wird, was sie **gewährt**, und ob sie aktiviert ist.

## Eine Regel erstellen

Wenn Sie auf **Regel hinzufügen** klicken, können Sie ein Medium auswählen: Generische Freigabe, Wi-Fi, LAN oder VPN.

Wenn Sie **Wi-Fi**, **LAN** oder **VPN** auswählen, öffnet sich ein geführter Assistent mit vier Schritten. Eine Live-Zusammenfassung in „einfachen Worten“ am unteren Rand des Dialogs formuliert die Regel in einfacher Sprache um, während sie erstellt wird, zum Beispiel:

> **IN EINFACHEN WORTEN**
>
> Eine Wi-Fi-Anfrage, die sich nur mit Zertifikat von CN=SCEPman-SaaS-CA,O=Contoso authentifiziert und dem Cert Subject (DN) entspricht, das OU=Printers entspricht, erhält VLAN 16 (statisch).

Die folgenden Schritte zeigen den Regel-Editor anhand eines einfachen Beispiels der obigen Beschreibung:

{% stepper %}
{% step %}

### Identität

Nur ein **Name**, eine optionale **Beschreibung**und ein Ein/Aus-Schalter. Das Medium und die Authentifizierungsmethode werden in späteren Schritten konfiguriert, daher muss der Name nur die Absicht beschreiben, z. B. „Corporate-Wi-Fi-Zugriff“ statt SSID oder VLAN im Namen zu kodieren.

<figure><img src="https://3933237825-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2F6Tn0vpMOXCp1JcPRlfN6%2Fimage.png?alt=media&amp;token=d9e7629e-c5ee-41ca-b0ec-950615ef5675" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### Wer sich authentifizieren darf (Authentifizierungsmethoden)

Aktivieren Sie die zertifikatsbasierte und/oder benutzername/passwortbasierte Authentifizierung; mindestens eine muss aktiviert sein. Wenn Sie Zertifikate aktivieren, wird ein optionaler **Stammzertifikate einschränken** Schalter angezeigt, der die Regel auf bestimmte Trusted Roots eingrenzt, statt jedes von der Plattform vertrauenswürdige Zertifikat zu akzeptieren.

<figure><img src="https://3933237825-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FSWdFFR7MVVHQa2YihETQ%2Fimage.png?alt=media&amp;token=be6cb085-f598-4379-8266-589da4ffb053" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### Wo es gilt (Filter)

Filter grenzen die Regel ein und werden mit UND verknüpft, was bedeutet, dass eine Anfrage jeden aufgeführten Filter erfüllen muss; wenn dieser Schritt leer bleibt, gilt die Regel überall. Die angebotenen Filter hängen vom Medium ab, und jeder Filter kann einzelne Werte annehmen oder auf eine wiederverwendbare Gruppe verweisen. Siehe die Abschnitte zu Wi-Fi, LAN und VPN unten für die spezifischen Filter, die jedes Medium anbietet, sowie ein durchgerechnetes Beispiel.

<figure><img src="https://3933237825-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FoAXR3DnBtKqws4WDsMBX%2Fimage.png?alt=media&amp;token=d1e4b0d0-dceb-459b-9881-82af78edda3a" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### Was sie gewährt (Zuordnungen)

Definiert den Zugriff, der zurückgegeben wird, wenn die Regel übereinstimmt: ein VLAN und/oder zusätzliche RADIUS-Attribute, jeweils entweder **Statisch** (ein fester Wert) oder **Dynamisch**. Die dynamische Zuordnung liest einen Wert aus dem Zertifikat aus, aus dessen Issuer, SAN, DN oder einer benutzerdefinierten Extension, wendet ein Regex-Muster darauf an und ordnet das Ergebnis dem Wert zu, der gewährt wird. Dieser gleiche Regex-Mechanismus wird auch für Zertifikatsattribut-Filter in Schritt 3 verwendet. Sie können außerdem festlegen, was passiert, wenn kein Muster übereinstimmt: die Anfrage ablehnen oder auf einen Standardwert zurückfallen.

<figure><img src="https://3933237825-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2F76FxD3SSjW9CjxRucRqv%2Fimage.png?alt=media&amp;token=a00c2935-d390-4e42-a7f5-a2683b6f3b5f" alt=""><figcaption></figcaption></figure>
{% endstep %}
{% endstepper %}

***

## Authentifizierungsmethoden

Die Authentifizierungsmethoden, die Sie unter „Wer sich authentifizieren darf“ definieren können, schränken das technische Medium ein, das eine Authentifizierung verwenden muss, um akzeptiert zu werden.

#### Zertifikatsbasierte Authentifizierung

Sie können entweder nur CBA aktivieren, um alle derartigen Authentifizierungen zu erfassen, oder Authentifizierungen für Zertifikate, die von bestimmten CAs signiert wurden, weiter einschränken.

<figure><img src="https://3933237825-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2F8uj6FaXx1Y9wnjJI3r4N%2Fimage.png?alt=media&amp;token=b52dbab5-8b10-49c2-863f-ca8d78727a32" alt=""><figcaption></figcaption></figure>

{% hint style="info" %}
Sie können CBA zusätzlich mithilfe von Filtern einschränken, um den Issuer, SAN, DN oder die Erweiterungen des verwendeten Zertifikats abzugleichen.
{% endhint %}

#### Benutzername-/Passwortbasierte Authentifizierung

Aktivieren Sie diese Methode, um Authentifizierungen zuzulassen, die keine zertifikatsbasierte Authentifizierung verwenden.

<figure><img src="https://3933237825-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FXds3gWHKjuVLrtEk4ejG%2Fimage.png?alt=media&amp;token=f2472c65-0893-41f7-995d-85683c51b7de" alt=""><figcaption></figcaption></figure>

{% hint style="info" %}
Sie können benutzername-/passwortbasierte Authentifizierung zusätzlich mithilfe von Filtern einschränken, um Benutzernamen oder Besitzer abzugleichen.
{% endhint %}

***

## Filter

Filter können verwendet werden, um granulare Regeln zu erstellen, die nur unter bestimmten Umständen übereinstimmen. Es gibt mehrere verfügbare Filter, die in unterschiedlichen Situationen verwendet werden können:

#### Für alle Regeln verfügbar

* Client-IPs
* Zertifikatsattribute
* Benutzername/Passwort
* Intune-IDs

#### Für bestimmte Regeln verfügbar

* SSIDs (Wi-Fi-Regeln)
* Switch-MACs (LAN-Regeln)
* NAS-Identifikatoren (VPN-Regeln)
* NAS-IPs (VPN-Regeln)

### Client-IPs

Verwenden Sie den Filter „Client-IPs“, um eine Regel auf die WAN-IP-Adresse der Authentifizierungen abzugleichen. Sie können einzelne Adressen, CIDRs oder eine definierte Gruppe verwenden.

<figure><img src="https://3933237825-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FE3pAICCrGZGSXmW390KP%2Fimage.png?alt=media&amp;token=89fd3dc1-978f-4865-9748-78406221ba26" alt=""><figcaption></figcaption></figure>

### Zertifikatsattribute

Verwenden Sie diesen Filtertyp, um eine Regel nur dann abzugleichen, wenn ein vorgelegtes Clientzertifikat die erforderlichen Informationen enthält. Sie können nach den folgenden Attributen filtern:

* Issuer
* SAN (Subject Alternative Name)
* DN (Distinguished Name)
* Erweiterung

<figure><img src="https://3933237825-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2Fm6Unp9GxJi66ve2Sx07b%2Fimage.png?alt=media&amp;token=21ba8b61-da02-4dcf-bd2a-78515b744d29" alt=""><figcaption></figcaption></figure>

#### Beispiele:

* Verwenden Sie einen SAN-Filter `.*-ext@contoso\.com$` um `john.smith-ext@contoso.com` → Identitätszertifikat eines Auftragnehmers, VLAN 10.
* Verwenden Sie einen DN `OU=Printers` um das Subject abzugleichen `CN=PRINTER07,OU=Printers,O=Contoso` → VLAN 16 zuweisen (Drucker).
* Verwenden Sie einen DN `OU=Finance` um das Subject abzugleichen `CN=jdoe,OU=Finance,O=Contoso` → VLAN 30 (Finanzen).
* Verwenden Sie einen SAN-Filter `^platform:windows$` um bestimmte Plattformen abzugleichen. Verwenden Sie einen URI-SAN mit dem Wert von `platform:windows` um dies abzugleichen.

{% hint style="info" %}
Hinweis: Die Regel-Engine gleicht Werte unter Berücksichtigung der Groß-/Kleinschreibung ab. `OU=Printers` wird nicht übereinstimmen mit `OU=printers`
{% endhint %}

### Benutzername/Passwort

<figure><img src="https://3933237825-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FHh9k0z7W2eLiQYiS2KF0%2Fimage.png?alt=media&amp;token=77f318e2-6959-49f8-97ff-25dd688827d4" alt=""><figcaption></figcaption></figure>

#### Beispiele:

* Benutzername `^ext-.*` entspricht `ext-jsmith` → VLAN 50 (Auftragnehmer)
* Besitzer `IT-AssetPool` entspricht dem Shared/Kiosk-Geräte-Tag → Filter-Id `kiosk-acl`

### SSIDs

{% hint style="info" %}
Dieser Filtertyp ist nur für Wi-Fi-Regeln verfügbar
{% endhint %}

Um nach SSIDs zu filtern, können Sie entweder einzelne SSIDs pro Eintrag abgleichen oder eine definierte Gruppe von SSIDs hinzufügen.

<figure><img src="https://3933237825-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FIE4wj6NbEtM2RQvoN8bW%2Fimage.png?alt=media&amp;token=8df3bca5-11e6-4f1c-8249-9ec1ee732be2" alt=""><figcaption></figcaption></figure>

### Switch-MACs

{% hint style="info" %}
Dieser Filtertyp ist nur für LAN-Regeln verfügbar
{% endhint %}

Um nach Switch-MACs zu filtern, können Sie entweder eine einzelne Adresse pro Eintrag abgleichen oder eine definierte Gruppe von Switch-MACs hinzufügen.

<figure><img src="https://3933237825-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FiC3J7Jch7WMVcNeh1WLQ%2Fimage.png?alt=media&amp;token=f358bc05-5ce7-4de1-86c8-3864ed2d5cb9" alt=""><figcaption></figcaption></figure>

### NAS-Identifikatoren

{% hint style="info" %}
Dieser Filtertyp ist nur für VPN-Regeln verfügbar
{% endhint %}

Ähnlich wie bei anderen Filtern können Sie entweder einzelne NAS-Identifikatoren pro Eintrag abgleichen oder eine definierte Gruppe von NAS-Identifikatoren hinzufügen.

### NAS-IPs

{% hint style="info" %}
Dieser Filtertyp ist nur für VPN-Regeln verfügbar
{% endhint %}

Ähnlich wie bei anderen Filtern können Sie entweder einzelne NAS-IPs pro Eintrag abgleichen oder eine definierte Gruppe von NAS-IPs hinzufügen.

### Intune-IDs

Dies ist ein historischer Filter. Wenn sich Ihre Clients mit Zertifikaten authentifizieren, die Ihre Clients während des AAD-Joins erhalten haben, sollten Sie nach Ihrer Intune Tenant ID filtern.

Falls Sie Ihre Tenant IDs wie beschrieben eingegeben haben [hier](https://docs.radiusaas.com/admin-portal/settings/trusted-roots#intune-id), ist das Standardverhalten von RADIUSaaS, dass nur Maschinen Zugriff auf das Netzwerk erhalten, die ein Zertifikat mit der Erweiterungs-OID **1.2.840.113556.5.14** und einem auf der Whitelist stehenden Wert für die Tenant ID vorlegen. Mit der Regel-Engine haben Sie nun die Möglichkeit, den Zugriff für eine bestimmte Regel weiter auf spezifische Intune-IDs einzuschränken oder die Zertifikatserweiterung zu ignorieren. Dadurch können Sie ein Multi-Deployment-Setup betreiben, bei dem einige Clients mit Zertifikaten mit der jeweiligen OID kommen und andere nicht.

<figure><img src="https://3933237825-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FRwLK1xhjETI3bbmPQKPZ%2Fimage.png?alt=media&amp;token=6853e911-db5a-427b-ace7-6152a7da4a0b" alt=""><figcaption></figcaption></figure>

***

## Zuordnungen

Wenn eine Authentifizierung gültig ist und einer Regel entspricht, kann das zurückgegebene Access-Accept-Paket spezifische Informationen enthalten, um dem Authenticator weitere Anweisungen zu geben.

### VLAN

Eine VLAN-ID kann statisch zugewiesen werden, was bedeutet, dass alle übereinstimmenden Authentifizierungen diese VLAN-ID erhalten, oder dynamisch, indem der gewünschte Wert entweder aus einem Zertifikatsattribut oder aus dem Benutzernamen/Besitzer extrahiert wird.

#### Nach Zertifikats-Subject (DN)

* Sie können VLAN-IDs auch auf Basis von Eigenschaften im Subject Name Ihres Zertifikats zuweisen
* Geben Sie daher an, in welcher Eigenschaft die VLAN-ID gespeichert ist
* Konfigurieren Sie dann, mit welcher Zeichenfolge der VLAN-ID ein Präfix vorangestellt wird
* Die VLAN-ID muss nicht zwingend ein Präfix haben. Es kann jedoch erforderlich sein, ein Präfix zu verwenden, falls Ihr Subject Name dasselbe Attribut mehr als einmal enthält (z. B. sind mehrere CNs durchaus üblich).

Als Beispiel gleicht die folgende Zuordnung das DN-Attribut des Clientzertifikats mithilfe des Regex-Musters `OU=vlan-(\d+)` ab und verwendet die erste übereinstimmende Gruppe als resultierenden Wert.

Für ein Zertifikats-Subject (DN) von `CN=CLIENT01,OU=vlan-15` ergibt dies eine VLAN-Zuordnung von **15**.

<figure><img src="https://3933237825-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FDHD7alAihmloa8O1XEt6%2Fimage.png?alt=media&amp;token=e5989ef7-01f2-4130-97f0-a9fb293b65b2" alt=""><figcaption></figcaption></figure>

#### Über Zertifikaterweiterung

{% hint style="info" %}
Derzeit wird es in vielen MDM-Systemen, einschließlich Microsoft Intune und JAMF, nicht unterstützt, benutzerdefinierte Zertifikatserweiterungen zu SCEP-Profilen hinzuzufügen.

Wir empfehlen daher, stattdessen das Subject des Zertifikats zu verwenden, um eine VLAN-Zuordnung hinzuzufügen.
{% endhint %}

* Wählen Sie eine Ihrer erstellten Zertifikatserweiterungen aus
* Wählen Sie ein Regex-Muster, um den gewünschten Wert zu erhalten

<figure><img src="https://3933237825-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2FN9UlNW9yIpgbinlP5A3z%2Fimage.png?alt=media&amp;token=a4d9dafd-ecca-4365-979d-126a3c1b2373" alt=""><figcaption></figcaption></figure>

### Attribute

RADIUS-Rückgabeattribute ermöglichen es Netzwerkadministratoren, spezifische Einstellungen für einzelne Benutzer oder Gruppen zu definieren.

Zum Beispiel,

* Für die Benutzerprofilkonfiguration kann ein Attribut die maximale Sitzungsdauer, zulässige Dienste (wie VPN oder Wi-Fi) und die Methode der IP-Adresszuweisung festlegen.
* Für die dynamische IP-Adresszuweisung könnte ein Attribut festlegen, dass der Benutzer eine statische IP-Adresse erhalten oder DHCP für die dynamische Zuweisung verwenden soll.
* Für Zugriffskontrolle und Autorisierung bestimmt ein Attribut die Zugriffsstufe des Benutzers (z. B. Gast, Mitarbeiter, Administrator) und etwaige Einschränkungen (z. B. Zeitlimits).
* Für Sitzungsverwaltung kann ein Attribut das Session-Timeout (wie lange der Benutzer verbunden bleiben kann), das Idle-Timeout (Trennung nach Inaktivität) und die maximale Anzahl gleichzeitiger Anmeldungen festlegen.
* Für Quality of Service (QoS) könnte ein Attribut den Sprachverkehr für einen bestimmten Benutzer gegenüber dem Datenverkehr priorisieren.

Hersteller können ihre eigenen benutzerdefinierten Attribute erstellen (herstellerspezifische Attribute oder VSAs). Diese ermöglichen zusätzliche Funktionen über die standardmäßigen IETF-Attribute hinaus. VSAs werden innerhalb des Standardattributs 26 gekapselt.

Auf dieselbe Weise wie bei VLAN-Zuordnungen können Attribute entweder statisch oder dynamisch zurückgegeben werden.

Sie können aus verschiedenen Rückgabeattributen wählen und diese im Attributkatalog erweitern:

{% content-ref url="/pages/b5abe8f1a81296dfd99ff21407fec14daed64e06" %}
[Attributkatalog](/de/admin-portal/zugriff-and-regeln/rules/attributkatalog.md)
{% endcontent-ref %}

#### Beispiel:

Weisen Sie den Wert des RDN L des Zertifikats dynamisch dem Rückgabeattribut Filter-Id zu

<figure><img src="https://3933237825-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FSWU1DQ4UGkqER7uGNUOm%2Fuploads%2F5FXdUmoCWhUkTLLIX77v%2Fimage.png?alt=media&amp;token=bb33b7b7-e9b3-4d67-a5e5-a9c2a50e465f" alt=""><figcaption></figcaption></figure>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.radiusaas.com/de/admin-portal/zugriff-and-regeln/rules/general-structure.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
