Estructura general
Las reglas permiten restricciones adicionales

Colección de reglas
Toda regla puede tener un Nombre, descripción y se especifica para un tipo de autenticación específico. Actualmente puede definir una regla para Wi-Fi, LAN y VPN. Además, puede Habilitar o Deshabilitar cada regla.
La pestaña Reglas enumera cada regla configurada, su posición, su tipo (Wi-Fi, LAN, VPN o Permiso genérico), su nombre y descripción, el método de autenticación que acepta, los filtros a los que se aplica, lo que concedey si está habilitada.
Creación de una regla
Al hacer clic en Agregar regla puede elegir un medio: Permiso genérico, Wi-Fi, LAN o VPN.
Al elegir Wi-Fi, LAN o VPN abre un asistente guiado de cuatro pasos. Un resumen en vivo "en palabras simples" en la parte inferior del cuadro de diálogo reformula la regla en lenguaje sencillo a medida que se construye, por ejemplo:
EN PALABRAS SIMPLES
Una solicitud Wi-Fi que se autentica solo con certificado de CN=SCEPman-SaaS-CA,O=Contoso que coincide con Subject del certificado (DN) y coincide con OU=Printers recibe VLAN 16 (estática).
Los siguientes pasos muestran el editor de reglas con un ejemplo sencillo de la descripción anterior:
Identidad
Solo un Nombre, una Descripción, y un interruptor de habilitación/deshabilitación. El medio y el método de autenticación se configuran en pasos posteriores, por lo que el nombre solo necesita describir la intención; por ejemplo, "Acceso Wi-Fi corporativo" en lugar de codificar el SSID o la VLAN en el nombre.

Quién puede autenticarse (Métodos de autenticación)
Active la autenticación basada en certificado y/o basada en nombre de usuario/contraseña; al menos una debe estar habilitada. Al habilitar certificados aparece un Restringir certificados raíz que limita la regla a raíces de confianza específicas en lugar de aceptar cualquier certificado de confianza de la plataforma.

Dónde se aplica (Filtros)
Los filtros restringen la regla y se combinan con AND, lo que significa que una solicitud debe satisfacer todos los filtros enumerados; dejar este paso vacío significa que la regla se aplica en todas partes. Los filtros disponibles dependen del medio, y cada filtro puede aceptar valores individuales o hacer referencia a un Grupo reutilizable. Consulte las secciones de Wi-Fi, LAN y VPN a continuación para ver los filtros específicos que ofrece cada medio y un ejemplo resuelto.

Qué concede (Asignaciones)
Define el acceso devuelto cuando la regla coincide: una VLAN y/o atributos RADIUS adicionales, cada uno ya sea Estático (un valor fijo) o Dinámico. La asignación dinámica lee un valor del certificado, de su emisor, SAN, DN o una Extensión personalizada, le aplica un patrón regex y asigna el resultado al valor que se concede. Este mismo mecanismo regex también se usa para los filtros de atributos de certificado en el paso 3. También puede definir qué ocurre si ningún patrón coincide: rechazar la solicitud o recurrir a un valor predeterminado.

Métodos de autenticación
Los métodos de autenticación que puede definir en "Quién puede autenticarse" restringen el medio técnico que debe usar una autenticación para ser aceptada.
Autenticación basada en certificado
Puede habilitar CBA solo para coincidir con todas esas autenticaciones o limitar aún más las autenticaciones de certificados firmados por CA específicas.

Autenticación basada en nombre de usuario/contraseña
Habilite este método para permitir autenticaciones que no usan autenticación basada en certificado.

Filtros
Los filtros pueden usarse para crear reglas granulares que solo coinciden bajo ciertas circunstancias. Hay múltiples filtros disponibles que pueden usarse en distintas situaciones:
Disponibles para todas las reglas
IPs del cliente
Atributos de certificado
Nombre de usuario/contraseña
IDs de Intune
Disponibles para reglas específicas
SSID (reglas Wi-Fi)
MAC de switch (reglas LAN)
Identificadores NAS (reglas VPN)
IPs NAS (reglas VPN)
IPs del cliente
Use el filtro de IPs del cliente para hacer coincidir una regla con la dirección WAN-IP de las autenticaciones. Puede usar direcciones individuales, CIDR o un grupo definido.

Atributos de certificado
Use este tipo de filtro para hacer coincidir una regla solo si un certificado de cliente presentado contiene la información requerida. Puede filtrar por los siguientes atributos:
Emisor
SAN (Subject Alternative Name)
DN (Distinguished Name)
Extensión

Ejemplos:
Use un filtro SAN
.*-ext@contoso\\.com$para coincidir conjohn.smith-ext@contoso.com→ certificado de identidad de contratista, VLAN 10.Use un DN
OU=Printerspara coincidir con el subjectCN=PRINTER07,OU=Printers,O=Contoso→ asignar VLAN 16 (impresoras).Use un DN
OU=Financepara coincidir con el subjectCN=jdoe,OU=Finance,O=Contoso→ VLAN 30 (Finanzas).Use un filtro SAN
^platform:windows$para coincidir con plataformas específicas. Use un URI SAN con el valor deplatform:windowspara coincidir con esto.
Nombre de usuario/contraseña

Ejemplos:
Nombre de usuario
^ext-.*coincide conext-jsmith→ VLAN 50 (contratista)Propietario
IT-AssetPoolcoincide con la etiqueta de dispositivo compartido/quiosco → Filter-Idkiosk-acl
SSID
Para filtrar por SSID, puede elegir coincidir con SSID individuales por entrada o agregar un grupo definido de SSID.

MAC de switch
Para filtrar por MAC de switch, puede elegir coincidir con una dirección individual por entrada o agregar un grupo definido de MAC de switch.

Identificadores NAS
Al igual que con otros filtros, puede elegir coincidir con identificadores NAS individuales por entrada o agregar un grupo definido de identificadores NAS.
IPs NAS
Al igual que con otros filtros, puede elegir coincidir con IPs NAS individuales por entrada o agregar un grupo definido de IPs NAS.
IDs de Intune
Este es un filtro histórico. Si sus clientes se autentican con certificados que recibieron durante la unión a AAD, querrá filtrar por su Tenant ID de Intune.
En caso de que haya ingresado sus Tenant IDs como se describe aquí, el comportamiento predeterminado de RADIUSaaS es que solo las máquinas que presenten un certificado con la extensión OID 1.2.840.113556.5.14 y un valor incluido en la lista blanca para el Tenant ID obtendrán acceso a la red. Con el motor de reglas, ahora tiene la opción de restringir aún más el acceso a IDs específicos de Intune para una regla específica o ignorar la extensión del certificado. Esto le permite tener una configuración de multi-despliegue, donde algunos clientes vienen con certificados que proporcionan el OID correspondiente y otros no.

Asignaciones
Si una autenticación es válida y coincide con una regla, el paquete Access-Accept devuelto puede contener información específica para dar instrucciones adicionales al autenticador.
VLAN
Un ID de VLAN puede asignarse de forma estática, lo que significa que todas las autenticaciones coincidentes recibirán este ID de VLAN, o dinámicamente extrayendo el valor deseado de un atributo del certificado o del nombre de usuario/propietario.
Por sujeto del certificado (DN)
También puede asignar IDs de VLAN basados en propiedades del nombre de sujeto de su certificado
Por lo tanto, especifique en qué propiedad se almacena el ID de VLAN
Luego, configure con qué cadena se prefija el ID de VLAN
El ID de VLAN no necesita tener un prefijo. Sin embargo, puede ser obligatorio usar un prefijo en caso de que su nombre de sujeto contenga el mismo atributo más de una vez (por ejemplo, varios CN son bastante comunes).
Como ejemplo, la siguiente asignación coincidirá con el atributo DN del certificado del cliente usando el patrón regex OU=vlan-(\d+) y usará el primer grupo coincidente como valor resultante.
Para un sujeto de certificado (DN) de CN=CLIENT01,OU=vlan-15 esto resulta en una asignación de VLAN de 15.

Por extensión de certificado
Seleccione una de las extensiones de certificado que ha creado
Elija un patrón regex para obtener el valor deseado

Atributos
Los atributos de devolución de RADIUS permiten a los administradores de red definir configuraciones específicas para usuarios o grupos individuales.
Por ejemplo,
Para la configuración del perfil de usuario, un atributo puede especificar la duración máxima de la sesión, los servicios permitidos (como VPN o Wi-Fi) y el método de asignación de dirección IP.
Para la asignación dinámica de direcciones IP, un atributo podría especificar que el usuario debe recibir una dirección IP estática o usar DHCP para la asignación dinámica.
Para el control de acceso y la autorización, un atributo determina el nivel de acceso del usuario (por ejemplo, invitado, empleado, administrador) y cualquier restricción (por ejemplo, límites de tiempo).
Para la gestión de sesiones, un atributo puede especificar el tiempo de espera de sesión (cuánto tiempo puede permanecer conectado el usuario), el tiempo de espera por inactividad (desconexión tras inactividad) y el máximo de inicios de sesión simultáneos.
Para Quality of Service (QoS), un atributo podría priorizar el tráfico de voz sobre el tráfico de datos para un usuario específico.
Los proveedores pueden crear sus propios atributos personalizados (atributos específicos del proveedor o VSA). Estos permiten funcionalidades adicionales más allá de los atributos estándar de la IETF. Los VSA se encapsulan dentro del atributo estándar 26.
De la misma manera que las asignaciones de VLAN, los atributos pueden devolverse de forma estática o dinámica.
Puede elegir entre diferentes atributos devueltos y ampliarlos en el catálogo de atributos:
Ejemplo:
Asigne dinámicamente el valor del RDN L de los certificados al atributo de devolución Filter-Id

Última actualización
¿Te fue útil?