For the complete documentation index, see llms.txt. This page is also available as Markdown.

Structure générale

Les règles permettent des restrictions supplémentaires

Collection de règles

Nous recommandons de fournir des noms descriptifs à vos règles, car cela les rendra clairement identifiables dans Insight Journaux.

Chaque règle peut avoir un Nom, Description et est spécifiée pour un type d'authentification spécifique. Actuellement, vous pouvez définir une règle pour Wi-Fi, LAN et VPN. De plus, vous pouvez Activer ou Désactiver chaque règle.

L'onglet Règles répertorie chaque règle configurée, sa position, son type (Wi-Fi, LAN, VPN ou Autorisation générique), son nom et description, la méthode d'authentification qu'elle accepte, les filtres auxquels elle s'applique, ce qu'elle accorde, et si elle est activée.

Création d'une règle

En cliquant sur Ajouter une règle vous permet de choisir un type : Autorisation générique, Wi-Fi, LAN ou VPN.

En choisissant Wi-Fi, LAN ou VPN ouvre un assistant guidé en quatre étapes. Un résumé « en termes simples » en direct, au bas de la boîte de dialogue, reformule la règle en langage courant au fur et à mesure de sa création, par exemple :

EN TERMES SIMPLES

Une requête Wi-Fi s'authentifiant uniquement par certificat à partir de CN=SCEPman-SaaS-CA,O=Contoso, et dont le sujet du certificat (DN) correspond à OU=Printers, se voit attribuer VLAN 16 (statique).

Les étapes suivantes montrent l'éditeur de règles avec un exemple simple de la description ci-dessus :

1

Identité

Juste un Nom, une Description, ainsi qu'un bouton bascule d'activation/désactivation. Le type et la méthode d'authentification sont configurés aux étapes suivantes, donc le nom doit seulement décrire l'intention, par ex. « Accès Wi-Fi d'entreprise » plutôt que d'encoder le SSID ou le VLAN dans le nom.

2

Qui peut s'authentifier (méthodes d'authentification)

Activez l'authentification par certificat et/ou par nom d'utilisateur/mot de passe ; au moins l'une d'elles doit être activée. L'activation des certificats révèle un Restreindre les certificats racines bouton bascule, qui restreint la règle à des racines de confiance spécifiques au lieu d'accepter n'importe quel certificat approuvé par la plateforme.

3

Où elle s'applique (filtres)

Les filtres restreignent la règle et sont combinés avec AND, ce qui signifie qu'une requête doit satisfaire à chaque filtre listé ; laisser cette étape vide signifie que la règle s'applique partout. Les filtres proposés dépendent du type, et chaque filtre peut accepter des valeurs individuelles ou faire référence à un Group réutilisable. Consultez les sections Wi-Fi, LAN et VPN ci-dessous pour connaître les filtres spécifiques proposés par chaque type et un exemple détaillé.

4

Ce qu'elle accorde (attributions)

Définit l'accès renvoyé lorsque la règle correspond : un VLAN et/ou des attributs RADIUS supplémentaires, chacun étant soit Statique (une valeur fixe) ou Dynamique. L'attribution dynamique lit une valeur du certificat, à partir de son émetteur, SAN, DN ou d'une Extension personnalisée, lui applique une expression régulière, et mappe le résultat à la valeur accordée. Ce même mécanisme d'expression régulière est également utilisé pour les filtres d'attribut de certificat à l'étape 3. Vous pouvez également définir ce qui se passe si aucun motif ne correspond : rejeter la requête ou revenir à une valeur par défaut.


Méthodes d'authentification

Les méthodes d'authentification que vous pouvez définir dans « Qui peut s'authentifier » restreignent le support technique qu'une authentification doit utiliser pour être acceptée.

Authentification par certificat

Vous pouvez soit activer uniquement l'authentification par certificat (CBA) pour faire correspondre toutes ces authentifications, soit limiter davantage les authentifications aux certificats signés par des AC spécifiques.

Vous pouvez restreindre davantage la CBA à l'aide de filtres pour faire correspondre l'émetteur, le SAN, le DN ou les extensions du certificat utilisé.

Authentification par nom d'utilisateur/mot de passe

Activez cette méthode pour autoriser les authentifications qui n'utilisent pas l'authentification par certificat.

Vous pouvez restreindre davantage l'authentification par nom d'utilisateur/mot de passe à l'aide de filtres pour faire correspondre les noms d'utilisateur ou les propriétaires.


Filtres

Les filtres peuvent être utilisés pour créer des règles granulaires qui ne correspondent que dans certaines circonstances. Plusieurs filtres sont disponibles et peuvent être utilisés dans différentes situations :

Disponibles pour toutes les règles

  • Adresses IP client

  • Attributs de certificat

  • Nom d'utilisateur/mot de passe

  • ID Intune

Disponibles pour des règles spécifiques

  • SSID (règles Wi-Fi)

  • Adresses MAC des commutateurs (règles LAN)

  • Identifiants NAS (règles VPN)

  • IP NAS (règles VPN)

Adresses IP client

Utilisez le filtre Adresses IP client pour faire correspondre une règle à l'adresse IP WAN des authentifications. Vous pouvez utiliser des adresses uniques, des CIDR ou un groupe défini.

Attributs de certificat

Utilisez ce type de filtre pour faire correspondre une règle uniquement si un certificat client présenté contient les informations requises. Vous pouvez filtrer selon les attributs suivants :

  • Émetteur

  • SAN (nom alternatif du sujet)

  • DN (nom distinctif)

  • Extension

Exemples :

  • Utilisez un filtre SAN .*-ext@contoso\.com$ pour faire correspondre john.smith-ext@contoso.com → certificat d'identité du prestataire, VLAN 10.

  • Utilisez un DN OU=Printers pour faire correspondre le sujet CN=PRINTER07,OU=Printers,O=Contoso → attribuer VLAN 16 (imprimantes).

  • Utilisez un DN OU=Finance pour faire correspondre le sujet CN=jdoe,OU=Finance,O=Contoso → VLAN 30 (Finance).

  • Utilisez un filtre SAN ^platform:Windows$ pour faire correspondre des plateformes spécifiques. Utilisez un SAN URI ayant pour valeur platform:Windows pour correspondre à cela.

Remarque : le moteur de règles fait correspondre les valeurs en tenant compte de la casse. OU=Printers ne correspondra pas OU=printers

Nom d'utilisateur/mot de passe

Exemples :

  • Nom d'utilisateur ^ext-.* correspond à ext-jsmith → VLAN 50 (prestataire)

  • Propriétaire IT-AssetPool correspond à la balise d'appareil partagé/kiosque → Filter-Id kiosk-acl

SSID

Ce type de filtre n'est disponible que pour les règles Wi-Fi

Pour filtrer les SSID, vous pouvez choisir de faire correspondre des SSID uniques par entrée ou d'ajouter un groupe défini de SSID.

Adresses MAC des commutateurs

Ce type de filtre n'est disponible que pour les règles LAN

Pour filtrer les adresses MAC des commutateurs, vous pouvez choisir de faire correspondre une adresse unique par entrée ou d'ajouter un groupe défini d'adresses MAC de commutateurs.

Identifiants NAS

Ce type de filtre n'est disponible que pour les règles VPN

Comme pour les autres filtres, vous pouvez choisir de faire correspondre des identifiants NAS uniques par entrée ou d'ajouter un groupe défini d'identifiants NAS.

IP NAS

Ce type de filtre n'est disponible que pour les règles VPN

Comme pour les autres filtres, vous pouvez choisir de faire correspondre des IP NAS uniques par entrée ou d'ajouter un groupe défini d'IP NAS.

ID Intune

Il s'agit d'un filtre historique. Si vos clients s'authentifient avec des certificats que vos clients ont reçus lors de l'AAD-Join, vous souhaitez filtrer selon votre ID de Tenant Intune.

Si vous avez saisi vos ID de Tenant comme décrit ici, le comportement par défaut de RADIUSaaS est que seules les machines présentant un certificat avec l'extension OID 1.2.840.113556.5.14 et une valeur autorisée pour l'ID de Tenant auront accès au réseau. Avec le moteur de règles, vous avez désormais la possibilité de restreindre davantage l'accès à des ID Intune spécifiques pour une règle précise ou d'ignorer l'extension du certificat. Cela vous permet d'avoir une configuration multi-déploiement, où certains clients arrivent avec des certificats fournissant l'OID correspondant et d'autres non.


Attributions

Si une authentification est valide et correspond à une règle, le paquet Access-Accept renvoyé peut contenir des informations spécifiques pour donner des instructions supplémentaires à l'authentificateur.

VLAN

Un ID VLAN peut être attribué statiquement, ce qui signifie que toutes les authentifications correspondantes recevront cet ID VLAN, ou dynamiquement en extrayant la valeur souhaitée soit d'un attribut de certificat, soit du nom d'utilisateur/propriétaire.

Par sujet du certificat (DN)

  • Vous pouvez également attribuer des ID VLAN en fonction des propriétés du nom du sujet de votre certificat

  • Par conséquent, spécifiez dans quelle propriété l'ID VLAN est stocké

  • Ensuite, configurez quelle chaîne sert de préfixe à l'ID VLAN

  • L'ID VLAN n'a pas besoin d'avoir un préfixe. Cependant, l'utilisation d'un préfixe peut être requise si votre nom de sujet contient le même attribut plusieurs fois (par ex. plusieurs CN sont assez courants).

À titre d'exemple, l'attribution suivante fera correspondre l'attribut DN du certificat client à l'aide du motif d'expression régulière OU=vlan-(\d+) et utilisera le premier groupe correspondant comme valeur résultante.

Pour un sujet de certificat (DN) de CN=CLIENT01,OU=vlan-15 cela donne une attribution VLAN de 15.

Par extension de certificat

Actuellement, il n'est pas pris en charge d'ajouter des extensions de certificat personnalisées aux profils SCEP dans de nombreux systèmes MDM, notamment Microsoft Intune et JAMF.

Nous recommandons donc d'utiliser plutôt le sujet du certificat pour ajouter une attribution VLAN.

  • Sélectionnez l'une de vos extensions de certificat créées

  • Choisissez un motif d'expression régulière pour obtenir la valeur souhaitée

Attributs

Les attributs de retour RADIUS permettent aux administrateurs réseau de définir des paramètres spécifiques pour des utilisateurs ou groupes individuels.

Par exemple,

  • Pour la configuration du profil utilisateur, un attribut peut spécifier la durée maximale de session, les services autorisés (tels que VPN ou Wi-Fi) et la méthode d'attribution d'adresse IP.

  • Pour l'attribution dynamique d'adresse IP, un attribut peut spécifier que l'utilisateur doit recevoir une adresse IP statique ou utiliser DHCP pour une attribution dynamique.

  • Pour le contrôle d'accès et l'autorisation, un attribut détermine le niveau d'accès de l'utilisateur (par ex. invité, employé, administrateur) et toute restriction (par ex. limites de temps).

  • Pour la gestion de session, un attribut peut spécifier le délai d'expiration de session (durée pendant laquelle l'utilisateur peut rester connecté), le délai d'inactivité (déconnexion après inactivité) et le nombre maximal de connexions simultanées.

  • Pour la qualité de service (QoS), un attribut peut donner la priorité au trafic vocal par rapport au trafic de données pour un utilisateur spécifique.

Les fournisseurs peuvent créer leurs propres attributs personnalisés (attributs spécifiques au fournisseur ou VSA). Ceux-ci permettent des fonctionnalités supplémentaires au-delà des attributs IETF standard. Les VSA sont encapsulés dans l'attribut standard 26.

De la même manière que les attributions VLAN, les attributs peuvent être renvoyés soit statiquement, soit dynamiquement.

Vous pouvez choisir parmi différents attributs de retour et les étendre dans le catalogue d'attributs :

Catalogue d’attributs

Exemple :

Attribuez dynamiquement la valeur du RDN L du certificat à l'attribut de retour Filter-Id

Mis à jour

Ce contenu vous a-t-il été utile ?