For the complete documentation index, see llms.txt. This page is also available as Markdown.

LAN

基本

  1. LANルールを作成するには、 アイテムルールコレクション ハイブ の下に追加し、 LAN Rule.

  2. ルールに 名前 を付けて、そのルールが何に使われるのかを説明してください。さらに、説明的な名前を付けておくと、後でログ内でこのルールによって処理された認証要求を簡単に識別できます。

  3. 忘れずに 有効化 してください!

認証

の下で、 認証 ハイブでは、まずこのルールで 証明書ベースの または ユーザー名/パスワードベースの 認証を許可するか拒否するかを選択します。

LAN認証の表示

証明書ベースの認証

証明書ベースの認証では、受信する認証要求をさらに制限するために次の選択肢があります。

特定のCAのみを許可する(Trusted CAs)

これにより、受信する認証要求を特定の信頼されたルートCAまたは発行CAに絞り込むことができます。これらのCAは、RADIUSaaSプラットフォームで構成済みのすべてのTrusted Rootsのサブセットである場合があります。

Trusted Root CAフィルタリングの表示

Intune IDでフィルタ

これは過去の設定です。クライアントがAAD-Join中に受け取った証明書で認証している場合は、Intune Tenant IDでフィルタする必要があります。

Tenant IDを こちらで説明されているように入力している場合、RADIUSaaSの既定の動作では、拡張子OIDを持つ証明書を提示し、かつTenant IDの許可リストに載っている値を持つマシンのみがネットワークにアクセスできます。ルールエンジンでは、特定のルールに対して特定のIntune IDへのアクセスをさらに制限するか、証明書拡張を無視するかを選択できるようになりました。これにより、いくつかのクライアントは対応するOIDを提供する証明書を持ち、他のクライアントは持たない、というマルチデプロイ構成が可能になります。 1.2.840.113556.5.14 Intune IDフィルタリングの表示

ユーザー名/パスワードベースの認証

認証を有効化した後、

のRegexを設定して追加のフィルタリングを適用できます。 ユーザー名/パスワードベースの ユーザー名 。既定値はすべてのユーザー名です。ユーザー名 / パスワードベースの認証の表示

設定

ハイブでは、認証要求の発信元に基づく追加のフィルタ条件を設定したり、VLAN IDを割り当てたりできます。

の下で、 ハイブでは、認証要求の発信元に基づく追加のフィルタ条件を設定したり、VLAN IDを割り当てたりできます。 スイッチフィルタ

このMACアドレスフィルタにより、特定の

スイッチ がRADIUSaaSと通信することを許可できます。 これはエンドポイント向けのMACアドレスフィルタではありません! を設定するには、

MACアドレスベースの スイッチフィルタを アドレス グループ または のいずれかを選択するか、.

  • を選択すると、複数のスイッチMACアドレスを指定できます。 グループグループを.

  • を選択すると、複数のスイッチMACアドレスを指定できます。 を選択すると、事前定義済みの を1つ以上参照できます。 MAC Address Groups.

MACアドレスフィルタリングの表示

MACアドレスでは以下の表記がサポートされています:

  • xx-xx-xx-xx-xx-xx

  • xx:xx:xx:xx:xx:xx

  • xxxxxxxxxxxx

VLAN割り当て

ベンダー固有のVLAN返却属性が必要な場合は、 こちら.

RADIUSaaSのルールエンジンには、Virtual-LAN IDを割り当てるいくつかの方法があります。利用可能なオプションは次のとおりです:

静的

  • 関連するルールに基づいて割り当てるVLAN IDを静的に指定します

証明書拡張による

現在、Microsoft IntuneやJAMFを含む多くのMDMシステムでは、SCEPプロファイルにカスタム証明書拡張を追加することはサポートされていません。

そのため、代わりに 証明書のサブジェクト名 を使ってVLAN割り当てを追加することを推奨します。

  • 作成済みの証明書拡張のいずれかを選択してください

  • フィルタは、値を指定した拡張(OID)に一致させるよう設定されています

  • ワイルドカードは .* Regex に変換されます

証明書のサブジェクト名プロパティによる

証明書のサブジェクト名にあるプロパティに基づいてVLAN IDを割り当てることもできます。たとえば、ルールでVLAN 15を割り当てたい場合で、Intuneを使ってSCEPプロファイルを定義および展開しているなら、 サブジェクト名形式 をSCEPプロファイルで次のように設定する必要があります CN={{DeviceId}},OU=vlan-15

SCEPデバイス証明書でのVLAN ID設定の表示

プロファイルが展開されたら、 RADIUSaaS > Rules に戻り、VLAN IDがどのプロパティに格納されるかを指定し、VLAN IDの前に付く文字列を設定します。例: vlan-

VLAN IDにプレフィックスは必須ではありません。ただし、サブジェクト名に同じ属性が複数回含まれる場合(例: 複数のCNはかなり一般的です)には役立つことがあります。

例として、次のルールは サブジェクト名 属性 OU にプレフィックス vlan-

追加のRADIUS属性

既定では利用できない返却属性が必要な場合は、追加してください こちら.

RADIUSaaSのルールエンジンは、追加のRADIUS属性(VLAN ID以外)を返すためのいくつかの方法を提供します。利用可能なオプションは次のとおりです:

静的

返却属性とその値を、関連するルールに基づいて割り当てるものとして静的に指定します。

証明書拡張による

現在、Microsoft IntuneやJAMFを含む多くのMDMシステムでは、SCEPプロファイルにカスタム証明書拡張を追加することはサポートされていません。

そのため、代わりに 証明書のサブジェクト名 を使ってVLAN割り当てを追加することを推奨します。

  • 作成済みの証明書拡張のいずれかを選択してください

  • フィルタは、指定した返却属性の値を、指定した拡張(OID)に一致させるよう設定されています

  • ワイルドカードは .* Regex に変換されます

証明書のサブジェクト名プロパティによる

  • 証明書のサブジェクト名にあるプロパティに基づいて追加のRADIUS属性を返すこともできます

  • そのため、返却属性の値がどのプロパティに格納されるかを指定してください

  • 次に、返却属性の値の前に付く文字列を設定します

  • サブジェクト名プロパティで提供される値にプレフィックスは必須ではありません。ただし、サブジェクト名に同じ属性が複数回含まれる場合(例: 複数のCNはかなり一般的です)には、プレフィックスの使用が必要になることがあります。

最終更新

役に立ちましたか?