For the complete documentation index, see llms.txt. This page is also available as Markdown.

Allgemeine Struktur

Regeln ermöglichen weitere Einschränkungen

Regelsammlung

Wir empfehlen, für Ihre Regeln aussagekräftige Namen zu vergeben, damit sie im Insight eindeutig identifizierbar sind Protokolle.

Jede Regel kann haben ein Name, Beschreibung und ist für einen bestimmten Authentifizierungstyp festgelegt. Derzeit können Sie eine Regel definieren für Wi-Fi, LAN und VPN. Außerdem können Sie Aktivieren oder Deaktivieren jede Regel.

Die Registerkarte „Regeln“ listet jede konfigurierte Regel, ihre Position, ihren Typ (Wi-Fi, LAN, VPN oder Generische Freigabe), ihre Name und Beschreibung, die Authentifizierungsmethode die sie akzeptiert, die Filter auf die sie angewendet wird, was sie gewährt, und ob sie aktiviert ist.

Eine Regel erstellen

Wenn Sie auf Regel hinzufügen klicken, können Sie ein Medium auswählen: Generische Freigabe, Wi-Fi, LAN oder VPN.

Wenn Sie Wi-Fi, LAN oder VPN auswählen, öffnet sich ein geführter Assistent mit vier Schritten. Eine Live-Zusammenfassung in „einfachen Worten“ am unteren Rand des Dialogs formuliert die Regel in einfacher Sprache um, während sie erstellt wird, zum Beispiel:

IN EINFACHEN WORTEN

Eine Wi-Fi-Anfrage, die sich nur mit Zertifikat von CN=SCEPman-SaaS-CA,O=Contoso authentifiziert und dem Cert Subject (DN) entspricht, das OU=Printers entspricht, erhält VLAN 16 (statisch).

Die folgenden Schritte zeigen den Regel-Editor anhand eines einfachen Beispiels der obigen Beschreibung:

1

Identität

Nur ein Name, eine optionale Beschreibungund ein Ein/Aus-Schalter. Das Medium und die Authentifizierungsmethode werden in späteren Schritten konfiguriert, daher muss der Name nur die Absicht beschreiben, z. B. „Corporate-Wi-Fi-Zugriff“ statt SSID oder VLAN im Namen zu kodieren.

2

Wer sich authentifizieren darf (Authentifizierungsmethoden)

Aktivieren Sie die zertifikatsbasierte und/oder benutzername/passwortbasierte Authentifizierung; mindestens eine muss aktiviert sein. Wenn Sie Zertifikate aktivieren, wird ein optionaler Stammzertifikate einschränken Schalter angezeigt, der die Regel auf bestimmte Trusted Roots eingrenzt, statt jedes von der Plattform vertrauenswürdige Zertifikat zu akzeptieren.

3

Wo es gilt (Filter)

Filter grenzen die Regel ein und werden mit UND verknüpft, was bedeutet, dass eine Anfrage jeden aufgeführten Filter erfüllen muss; wenn dieser Schritt leer bleibt, gilt die Regel überall. Die angebotenen Filter hängen vom Medium ab, und jeder Filter kann einzelne Werte annehmen oder auf eine wiederverwendbare Gruppe verweisen. Siehe die Abschnitte zu Wi-Fi, LAN und VPN unten für die spezifischen Filter, die jedes Medium anbietet, sowie ein durchgerechnetes Beispiel.

4

Was sie gewährt (Zuordnungen)

Definiert den Zugriff, der zurückgegeben wird, wenn die Regel übereinstimmt: ein VLAN und/oder zusätzliche RADIUS-Attribute, jeweils entweder Statisch (ein fester Wert) oder Dynamisch. Die dynamische Zuordnung liest einen Wert aus dem Zertifikat aus, aus dessen Issuer, SAN, DN oder einer benutzerdefinierten Extension, wendet ein Regex-Muster darauf an und ordnet das Ergebnis dem Wert zu, der gewährt wird. Dieser gleiche Regex-Mechanismus wird auch für Zertifikatsattribut-Filter in Schritt 3 verwendet. Sie können außerdem festlegen, was passiert, wenn kein Muster übereinstimmt: die Anfrage ablehnen oder auf einen Standardwert zurückfallen.


Authentifizierungsmethoden

Die Authentifizierungsmethoden, die Sie unter „Wer sich authentifizieren darf“ definieren können, schränken das technische Medium ein, das eine Authentifizierung verwenden muss, um akzeptiert zu werden.

Zertifikatsbasierte Authentifizierung

Sie können entweder nur CBA aktivieren, um alle derartigen Authentifizierungen zu erfassen, oder Authentifizierungen für Zertifikate, die von bestimmten CAs signiert wurden, weiter einschränken.

Sie können CBA zusätzlich mithilfe von Filtern einschränken, um den Issuer, SAN, DN oder die Erweiterungen des verwendeten Zertifikats abzugleichen.

Benutzername-/Passwortbasierte Authentifizierung

Aktivieren Sie diese Methode, um Authentifizierungen zuzulassen, die keine zertifikatsbasierte Authentifizierung verwenden.

Sie können benutzername-/passwortbasierte Authentifizierung zusätzlich mithilfe von Filtern einschränken, um Benutzernamen oder Besitzer abzugleichen.


Filter

Filter können verwendet werden, um granulare Regeln zu erstellen, die nur unter bestimmten Umständen übereinstimmen. Es gibt mehrere verfügbare Filter, die in unterschiedlichen Situationen verwendet werden können:

Für alle Regeln verfügbar

  • Client-IPs

  • Zertifikatsattribute

  • Benutzername/Passwort

  • Intune-IDs

Für bestimmte Regeln verfügbar

  • SSIDs (Wi-Fi-Regeln)

  • Switch-MACs (LAN-Regeln)

  • NAS-Identifikatoren (VPN-Regeln)

  • NAS-IPs (VPN-Regeln)

Client-IPs

Verwenden Sie den Filter „Client-IPs“, um eine Regel auf die WAN-IP-Adresse der Authentifizierungen abzugleichen. Sie können einzelne Adressen, CIDRs oder eine definierte Gruppe verwenden.

Zertifikatsattribute

Verwenden Sie diesen Filtertyp, um eine Regel nur dann abzugleichen, wenn ein vorgelegtes Clientzertifikat die erforderlichen Informationen enthält. Sie können nach den folgenden Attributen filtern:

  • Issuer

  • SAN (Subject Alternative Name)

  • DN (Distinguished Name)

  • Erweiterung

Beispiele:

  • Verwenden Sie einen SAN-Filter .*-ext@contoso\.com$ um john.smith-ext@contoso.com → Identitätszertifikat eines Auftragnehmers, VLAN 10.

  • Verwenden Sie einen DN OU=Printers um das Subject abzugleichen CN=PRINTER07,OU=Printers,O=Contoso → VLAN 16 zuweisen (Drucker).

  • Verwenden Sie einen DN OU=Finance um das Subject abzugleichen CN=jdoe,OU=Finance,O=Contoso → VLAN 30 (Finanzen).

  • Verwenden Sie einen SAN-Filter ^platform:windows$ um bestimmte Plattformen abzugleichen. Verwenden Sie einen URI-SAN mit dem Wert von platform:windows um dies abzugleichen.

Hinweis: Die Regel-Engine gleicht Werte unter Berücksichtigung der Groß-/Kleinschreibung ab. OU=Printers wird nicht übereinstimmen mit OU=printers

Benutzername/Passwort

Beispiele:

  • Benutzername ^ext-.* entspricht ext-jsmith → VLAN 50 (Auftragnehmer)

  • Besitzer IT-AssetPool entspricht dem Shared/Kiosk-Geräte-Tag → Filter-Id kiosk-acl

SSIDs

Dieser Filtertyp ist nur für Wi-Fi-Regeln verfügbar

Um nach SSIDs zu filtern, können Sie entweder einzelne SSIDs pro Eintrag abgleichen oder eine definierte Gruppe von SSIDs hinzufügen.

Switch-MACs

Dieser Filtertyp ist nur für LAN-Regeln verfügbar

Um nach Switch-MACs zu filtern, können Sie entweder eine einzelne Adresse pro Eintrag abgleichen oder eine definierte Gruppe von Switch-MACs hinzufügen.

NAS-Identifikatoren

Dieser Filtertyp ist nur für VPN-Regeln verfügbar

Ähnlich wie bei anderen Filtern können Sie entweder einzelne NAS-Identifikatoren pro Eintrag abgleichen oder eine definierte Gruppe von NAS-Identifikatoren hinzufügen.

NAS-IPs

Dieser Filtertyp ist nur für VPN-Regeln verfügbar

Ähnlich wie bei anderen Filtern können Sie entweder einzelne NAS-IPs pro Eintrag abgleichen oder eine definierte Gruppe von NAS-IPs hinzufügen.

Intune-IDs

Dies ist ein historischer Filter. Wenn sich Ihre Clients mit Zertifikaten authentifizieren, die Ihre Clients während des AAD-Joins erhalten haben, sollten Sie nach Ihrer Intune Tenant ID filtern.

Falls Sie Ihre Tenant IDs wie beschrieben eingegeben haben hier, ist das Standardverhalten von RADIUSaaS, dass nur Maschinen Zugriff auf das Netzwerk erhalten, die ein Zertifikat mit der Erweiterungs-OID 1.2.840.113556.5.14 und einem auf der Whitelist stehenden Wert für die Tenant ID vorlegen. Mit der Regel-Engine haben Sie nun die Möglichkeit, den Zugriff für eine bestimmte Regel weiter auf spezifische Intune-IDs einzuschränken oder die Zertifikatserweiterung zu ignorieren. Dadurch können Sie ein Multi-Deployment-Setup betreiben, bei dem einige Clients mit Zertifikaten mit der jeweiligen OID kommen und andere nicht.


Zuordnungen

Wenn eine Authentifizierung gültig ist und einer Regel entspricht, kann das zurückgegebene Access-Accept-Paket spezifische Informationen enthalten, um dem Authenticator weitere Anweisungen zu geben.

VLAN

Eine VLAN-ID kann statisch zugewiesen werden, was bedeutet, dass alle übereinstimmenden Authentifizierungen diese VLAN-ID erhalten, oder dynamisch, indem der gewünschte Wert entweder aus einem Zertifikatsattribut oder aus dem Benutzernamen/Besitzer extrahiert wird.

Nach Zertifikats-Subject (DN)

  • Sie können VLAN-IDs auch auf Basis von Eigenschaften im Subject Name Ihres Zertifikats zuweisen

  • Geben Sie daher an, in welcher Eigenschaft die VLAN-ID gespeichert ist

  • Konfigurieren Sie dann, mit welcher Zeichenfolge der VLAN-ID ein Präfix vorangestellt wird

  • Die VLAN-ID muss nicht zwingend ein Präfix haben. Es kann jedoch erforderlich sein, ein Präfix zu verwenden, falls Ihr Subject Name dasselbe Attribut mehr als einmal enthält (z. B. sind mehrere CNs durchaus üblich).

Als Beispiel gleicht die folgende Zuordnung das DN-Attribut des Clientzertifikats mithilfe des Regex-Musters OU=vlan-(\d+) ab und verwendet die erste übereinstimmende Gruppe als resultierenden Wert.

Für ein Zertifikats-Subject (DN) von CN=CLIENT01,OU=vlan-15 ergibt dies eine VLAN-Zuordnung von 15.

Über Zertifikaterweiterung

Derzeit wird es in vielen MDM-Systemen, einschließlich Microsoft Intune und JAMF, nicht unterstützt, benutzerdefinierte Zertifikatserweiterungen zu SCEP-Profilen hinzuzufügen.

Wir empfehlen daher, stattdessen das Subject des Zertifikats zu verwenden, um eine VLAN-Zuordnung hinzuzufügen.

  • Wählen Sie eine Ihrer erstellten Zertifikatserweiterungen aus

  • Wählen Sie ein Regex-Muster, um den gewünschten Wert zu erhalten

Attribute

RADIUS-Rückgabeattribute ermöglichen es Netzwerkadministratoren, spezifische Einstellungen für einzelne Benutzer oder Gruppen zu definieren.

Zum Beispiel,

  • Für die Benutzerprofilkonfiguration kann ein Attribut die maximale Sitzungsdauer, zulässige Dienste (wie VPN oder Wi-Fi) und die Methode der IP-Adresszuweisung festlegen.

  • Für die dynamische IP-Adresszuweisung könnte ein Attribut festlegen, dass der Benutzer eine statische IP-Adresse erhalten oder DHCP für die dynamische Zuweisung verwenden soll.

  • Für Zugriffskontrolle und Autorisierung bestimmt ein Attribut die Zugriffsstufe des Benutzers (z. B. Gast, Mitarbeiter, Administrator) und etwaige Einschränkungen (z. B. Zeitlimits).

  • Für Sitzungsverwaltung kann ein Attribut das Session-Timeout (wie lange der Benutzer verbunden bleiben kann), das Idle-Timeout (Trennung nach Inaktivität) und die maximale Anzahl gleichzeitiger Anmeldungen festlegen.

  • Für Quality of Service (QoS) könnte ein Attribut den Sprachverkehr für einen bestimmten Benutzer gegenüber dem Datenverkehr priorisieren.

Hersteller können ihre eigenen benutzerdefinierten Attribute erstellen (herstellerspezifische Attribute oder VSAs). Diese ermöglichen zusätzliche Funktionen über die standardmäßigen IETF-Attribute hinaus. VSAs werden innerhalb des Standardattributs 26 gekapselt.

Auf dieselbe Weise wie bei VLAN-Zuordnungen können Attribute entweder statisch oder dynamisch zurückgegeben werden.

Sie können aus verschiedenen Rückgabeattributen wählen und diese im Attributkatalog erweitern:

Attributkatalog

Beispiel:

Weisen Sie den Wert des RDN L des Zertifikats dynamisch dem Rückgabeattribut Filter-Id zu

Zuletzt aktualisiert

War das hilfreich?