O Secure Access Service Edge (SASE) integra um componente RADIUS (Remote Authentication Dial-In User Service) e oferece suporte tanto ao protocolo 802.1X quanto ao acesso via portal. Use esses recursos para controlar quais usuários e dispositivos acessam a rede do escritório da sua empresa e para manter esse acesso em conformidade. Este tópico descreve como configurar o acesso à rede para funcionários, convidados e terminais burros em redes sem fio e com fio.
Considerações
Revise as informações a seguir antes de configurar o acesso à rede:
Dispositivos de exemplo — Este tópico usa dispositivos H3C como exemplo para o controlador sem fio e o switch.
Redes de funcionários e convidados — É possível configurar o acesso de funcionários e de convidados simultaneamente. Use um SSID separado para cada rede e configure as políticas de back-end correspondentes.
Navegação no console — Nos Casos de uso 1, 2 e 3, as abas Authentication Server, Network Device, Wi-Fi Management e Certificate Management estão na página Network Access Control > Basic Configurations do console SASE. As etapas que começam com "Na aba ..." continuam nessa mesma página.
Caso de uso 1: Configurar acesso à rede sem fio para funcionários
O SASE protege o acesso à rede com uma solução de autenticação 802.1X e oferece aos funcionários um processo de conexão com um clique. Os funcionários usam o cliente SASE para se conectar à rede corporativa de forma rápida e segura em qualquer lugar coberto pela rede do escritório. Conclua as configurações necessárias tanto no console de gerenciamento do SASE quanto no controlador sem fio local.
Etapa 1: Configurar o servidor de autenticação (RADIUS)
O RADIUS é um protocolo de rede que fornece services centralizados de autenticação, autorização e contabilidade (AAA). O SASE disponibiliza um Cloud Authentication Server, mas você também pode configurar seu próprio servidor de autenticação.
Faça logon no console do Secure Access Service Edge.
No painel de navegação à esquerda, escolha Network Access Control > Basic Configurations.
-
Na aba Authentication Server, visualize as informações do Cloud Authentication Server ou clique em Add Authentication Server. Execute uma das opções a seguir:
-
Visualizar o servidor de autenticação em cloud
No canto superior direito da página, clique em Cloud Authentication Server.
No painel Cloud Authentication Server, visualize os detalhes do servidor de autenticação em cloud fornecido pelo SASE.
-
Adicionar um servidor de autenticação
Clique em Add Authentication Server.
-
No painel Add Authentication Server, configure o Authentication Server Name e o IP Address do servidor e clique em Save.
NotaA porta de autenticação padrão, exibida como User Wi-Fi Authentication Interface, é 1812. A porta de contabilidade padrão, exibida como User Wi-Fi Billing Interface, é 1813.
Na aba Deployment and Installation, visualize as Recommended Server Specifications e os Server Deployment Commands necessários para implantar o RADIUS.
Copie os Server Deployment Commands e implante o RADIUS em seu próprio servidor.
-
Após a conclusão da implantação, verifique o status na lista.
Um servidor de autenticação implantado com sucesso exibe o status Online.
-
Etapa 2: Configurar informações do dispositivo de rede
Um controlador sem fio gerencia e controla centralmente os pontos de acesso (APs) sem fio, permitindo configurar, monitorar e otimizar a rede sem fio a partir de um único local. Registre seu controlador sem fio local no console SASE.
Na aba Network Device, clique em Add Network Device.
Na caixa de diálogo Add Network Device, configure os parâmetros a seguir e clique em OK.
|
Parâmetro |
Descrição |
|
Device Name |
Insira um nome para o dispositivo. |
|
Device Brand |
Selecione a marca do seu controlador sem fio. |
|
Device Type |
Selecione o tipo de dispositivo para um controlador sem fio. |
|
IP Address |
Insira o endereço IP ou o intervalo de endereços IP do controlador sem fio. |
|
MAC Address |
Insira o endereço MAC do controlador sem fio. |
|
CoA Port |
Insira a porta CoA do controlador sem fio. |
Etapa 3: Configurar o gerenciamento de Wi-Fi
Crie uma instância de rede para a rede sem fio à qual os funcionários se conectam.
Na aba Wi-Fi Management, clique em Create Network Instance.
Na caixa de diálogo Enterprise Wireless Network Configuration, configure o Network SSID e o Authentication Mode que os funcionários usam para acessar a rede. Apenas EAP-TLS é suportado. Em seguida, clique em OK.
Etapa 4: Configurar o gerenciamento de certificados
Depois que um dispositivo se conecta à rede do escritório corporativo por meio do SASE, o sistema emite automaticamente o certificado CA do SASE e um certificado de acesso à rede para o cliente SASE. Somente dispositivos com esses certificados instalados podem acessar aplicativos internos da empresa pela rede sem fio corporativa. Se os certificados emitidos automaticamente não atenderem ao seu cenário de negócios, altere o escopo de instalação, o período de validade ou personalize o nome da organização do certificado.
Clique na aba Certificate Management.
Na aba Certificate Management, conclua a Network Access Certificate Configuration, a CA Certificate Configuration e as Global Settings.
Etapa 5: Configurar o controlador sem fio local (exemplo H3C)
Configure o esquema RADIUS, o domínio ISP e a autenticação sem fio 802.1X no console do seu controlador sem fio local.
Configurar RADIUS
Faça logon no console do controlador sem fio H3C.
Na parte inferior da página, selecione Network. No painel de navegação à esquerda, escolha Network Security > Authentication.
Na aba RADIUS, clique em
para adicionar um esquema RADIUS.Na página Add RADIUS Scheme, configure as definições do RADIUS e clique em OK.
|
Parâmetro |
Descrição |
Valor de exemplo |
|
Scheme Name |
Insira um nome personalizado para o esquema RADIUS. |
sase-r1 |
|
Authentication Server |
Configure o servidor de autenticação. Caso possua vários servidores de autenticação, adicione-os como servidores de backup. Encontre os valores necessários na aba Network Access Control > Basic Configurations > Authentication Server do console SASE. Essa aba lista o Cloud Authentication Server fornecido pelo SASE e todos os servidores de autenticação adicionados por meio de Add Authentication Server. Para cada servidor, a aba mostra seu Name, Server Status, IP address e key. |
VRF: Default public network; Type: Default IP address; IP address: 121,40..; Port: 1812; Shared key: insira a chave; Status: Active |
|
Accounting Server |
Configure o servidor de contabilidade. Se houver vários servidores de contabilidade, adicione-os como servidores de backup. O servidor de contabilidade usa o mesmo endereço IP e chave compartilhada do servidor de autenticação, além da porta 1813. |
VRF: Default public network; Type: Default IP address; IP address: 121,40.. (mesmo do servidor de autenticação); Port: 1813; Shared key: insira a chave (mesma do servidor de autenticação); Status: Active |
|
Advanced Settings |
Clique em Show Advanced Settings e defina Real-time Accounting Update Interval como 60 segundos. |
60 |
Configurar o domínio ISP
No painel de navegação à esquerda, escolha Network Security > Authentication. Na aba ISP Domain, clique em
para adicionar um domínio ISP.-
Na página Add ISP Domain, configure o domínio ISP com os parâmetros a seguir e clique em OK.
Configure os seguintes parâmetros: defina Domain Name com um nome personalizado, como sase-dm1, defina Status como Active e selecione LAN Access para Access Mode. No esquema AAA de acesso LAN, defina Authentication como RADIUS e selecione o esquema RADIUS criado. Defina Authorization e Accounting como RADIUS e selecione o mesmo esquema.
Configurar a rede sem fio (autenticação 802.1X)
No painel de navegação à esquerda, escolha Wireless Configuration > Wireless Network.
Na aba Wireless Network, clique em
para adicionar uma rede sem fio.-
Na página para adicionar um service sem fio, configure Wireless Service Name, SSID e Default VLAN, e ative Wireless Service. Em seguida, clique em OK and Go to Advanced Settings.
Na seção Security Authentication, defina Authentication Mode como 802.1X Authentication (Unencrypted) e Authentication Location como Central AC.
NotaObtenha o SSID da instância de rede criada na aba Network Access Control > Basic Configurations > Wi-Fi Management do console SASE.
Na aba Link Layer Authentication, defina Authentication Mode como 802.1X Authentication e defina Domain Name como o domínio ISP criado. Mantenha os valores padrão para as outras configurações. Depois, clique em OK.
Na aba Binding, clique no AP que deseja vincular e clique em OK.
No painel de navegação à esquerda, escolha Network Security > Access Control.
No canto superior direito da página, clique em
. Na página 802.1X, clique na opção de configuração ao lado de Authentication Method, selecione EAP na lista suspensa e clique em OK.
Etapa 6: Ativar autorização dinâmica (CoA)
O CoA geralmente é implementado no protocolo RADIUS e envia uma mensagem RADIUS CoA-Request para acionar uma alteração de autorização. Ao receber essa solicitação, o controlador sem fio atualiza os parâmetros de sessão do usuário com base no conteúdo da solicitação e retorna uma mensagem CoA-ACK (confirmação) ou CoA-NAK (rejeição) ao servidor RADIUS.
Conecte-se ao controlador sem fio (AC) com um cabo de console.
Execute os comandos a seguir para ativar o CoA.
[AC] radius dynamic-author server
[ac-radius-da-server] client ip <Radius server IP> key simple <Sharesecret>
Substitua <Radius server IP> pelo endereço IP do servidor RADIUS e substitua <Sharesecret> pela chave compartilhada desse servidor.
Visualize o Radius Server IP address e a SharedSecret (shared key) na aba Network Access Control > Basic Configurations > Authentication Server do console SASE.
Etapa 7: Configurar uma política de acesso à rede
Quando os funcionários acessam a rede do escritório corporativo por meio do SASE, uma política de acesso à rede proporciona isolamento granular e controle sobre as permissões de acesso de funcionários e dispositivos, melhorando a segurança da rede e a eficiência do gerenciamento.
Faça logon no console do Secure Access Service Edge.
No painel de navegação à esquerda, escolha Network Access Control > Office Network.
Na aba Network Access Permissions, clique em Create Policy.
No painel Create Policy, configure os parâmetros a seguir e clique em OK.
|
Parâmetro |
Descrição |
|
Policy Name |
Insira um nome para a política. |
|
Effective Scope |
Defina Effective Scope como Applicable User. De acordo com seus requisitos de negócios, clique em Select e refine o escopo por All Users, Specific User Group, Specific Device ou Specific Device Tag. |
|
VLAN ID |
Defina o VLAN ID configurado no seu controlador sem fio. Valores válidos: 1 a 4094. |
|
ACL ID |
Defina o ACL ID configurado no seu controlador sem fio. O intervalo de valores válidos depende da marca e do modelo do dispositivo de rede utilizado. |
|
Terminal Type |
Selecione os tipos de terminal aos quais a política se aplica. |
|
Network Permissions |
Selecione a rede sem fio. |
|
Wi-Fi Network Scope |
Selecione All Wi-Fi Networks ou selecione Specific Wi-Fi Networks conforme suas necessidades. |
|
Priority |
Defina a prioridade da política. Um valor menor indica uma prioridade maior. |
|
Policy Status |
Ative o status da política. |
|
Advanced Settings |
Defina o Authentication Server e o Network Device for Access Control aos quais a política se aplica. |
Etapa 8: Instalar e fazer logon no cliente SASE
Instale e faça logon no cliente SASE em um endpoint conectado à Internet. As ações posteriores ao logon no cliente estão descritas em Install and log on to SASE client.
Etapa 9: Visualizar registros de autenticação e acesso à rede
Após concluir as etapas anteriores, visualize registros de acesso à rede ou logs de autenticação de funcionários no console SASE.
-
Visualizar logs de autenticação de funcionários
No painel de navegação à esquerda do console SASE, escolha Log Analysis > Log Audit.
Na aba Access Logs > User Authentication Logs, visualize o status de autenticação de acesso à rede dos funcionários.
-
Visualizar registros de acesso à rede
Faça logon no console do Secure Access Service Edge.
No painel de navegação à esquerda, escolha Network Access Control > Office Network.
Na aba Network Access History, visualize o status de acesso à rede dos funcionários. Também é possível executar as operações Disable e Enable.
Caso de uso 2: Configurar acesso à rede com fio para funcionários
Este caso de uso configura a autenticação 802.1X em uma rede com fio para conceder acesso à rede. Configure as definições no console de gerenciamento do SASE e no switch local. A Etapa 1 é idêntica à do Caso de uso 1: configure o servidor de autenticação (RADIUS) antes de registrar o switch.
Etapa 1: Configurar o servidor de autenticação (RADIUS)
O RADIUS é um protocolo de rede que fornece services centralizados de autenticação, autorização e contabilidade (AAA). O SASE disponibiliza um Cloud Authentication Server, mas você também pode configurar seu próprio servidor de autenticação.
Faça logon no console do Secure Access Service Edge.
No painel de navegação à esquerda, escolha Network Access Control > Basic Configurations.
-
Na aba Authentication Server, visualize as informações do Cloud Authentication Server ou clique em Add Authentication Server. Execute uma das opções a seguir:
-
Visualizar o servidor de autenticação em cloud
No canto superior direito da página, clique em Cloud Authentication Server.
No painel Cloud Authentication Server, visualize os detalhes do servidor de autenticação em cloud fornecido pelo SASE.
-
Adicionar um servidor de autenticação
Clique em Add Authentication Server.
-
No painel Add Authentication Server, configure o Authentication Server Name e o IP Address do servidor e clique em Save.
NotaA porta de autenticação padrão, exibida como User Wi-Fi Authentication Interface, é 1812. A porta de contabilidade padrão, exibida como User Wi-Fi Billing Interface, é 1813.
Na aba Deployment and Installation, visualize as Recommended Server Specifications e os Server Deployment Commands necessários para implantar o RADIUS.
Copie os Server Deployment Commands e implante o RADIUS em seu próprio servidor.
-
Após a conclusão da implantação, verifique o status na lista.
Um servidor de autenticação implantado com sucesso exibe o status Online.
-
Etapa 2: Configurar informações do dispositivo de rede
Um switch conecta dispositivos de rede de diferentes tipos, como computadores, servidores, impressoras e roteadores, permitindo que esses dispositivos se comuniquem e troquem dados. Registre seu switch local no console SASE.
Na aba Network Device, clique em Add Network Device.
Na caixa de diálogo Add Network Device, configure os parâmetros a seguir e clique em OK.
|
Parâmetro |
Descrição |
|
Device Name |
Insira um nome para o dispositivo. |
|
Device Brand |
Selecione a marca do seu switch. |
|
Device Type |
Selecione o tipo de dispositivo para um switch com fio. |
|
IP Address |
Insira o endereço IP ou o intervalo de endereços IP do switch. |
|
MAC Address |
Insira o endereço MAC do switch. |
|
CoA Port |
Insira a porta CoA do switch. |
Etapa 3: Configurar o gerenciamento de certificados
Depois que um dispositivo se conecta à rede do escritório corporativo por meio do SASE, o sistema emite automaticamente o certificado CA do SASE e um certificado de acesso à rede para o cliente SASE. Somente dispositivos com esses certificados instalados podem acessar aplicativos internos da empresa pela rede com fio corporativa. Se os certificados emitidos automaticamente não atenderem ao seu cenário de negócios, altere o escopo de instalação, o período de validade ou personalize o nome da organização do certificado.
Clique na aba Certificate Management.
Na aba Certificate Management, conclua a Network Access Certificate Configuration, a CA Certificate Configuration e as Global Settings.
Etapa 4: Configurar o switch local (exemplo H3C)
Configure o esquema RADIUS, o domínio ISP e a autenticação com fio 802.1X no console do seu switch local.
Configurar RADIUS
Faça logon no console do switch H3C.
Na parte inferior da página, selecione Network. No painel de navegação à esquerda, escolha Network Security > Authentication.
Na aba RADIUS, clique em
para adicionar um esquema RADIUS.Na página Add RADIUS Scheme, configure as definições do RADIUS e clique em OK.
|
Parâmetro |
Descrição |
Valor de exemplo |
|
Scheme Name |
Insira um nome personalizado para o esquema RADIUS. |
sase-r1 |
|
Authentication Server |
Configure o servidor de autenticação. Caso possua vários servidores de autenticação, adicione-os como servidores de backup. Encontre os valores necessários na aba Network Access Control > Basic Configurations > Authentication Server do console SASE. Essa aba lista o Cloud Authentication Server fornecido pelo SASE e todos os servidores de autenticação adicionados por meio de Add Authentication Server. Para cada servidor, a aba mostra seu Name, Server Status, IP address e key. |
VRF: Default public network; Type: Default IP address; IP address: 121,40..; Port: 1812; Shared key: insira a chave; Status: Active |
|
Accounting Server |
Configure o servidor de contabilidade. Se houver vários servidores de contabilidade, adicione-os como servidores de backup. O servidor de contabilidade usa o mesmo endereço IP e chave compartilhada do servidor de autenticação, além da porta 1813. |
VRF: Default public network; Type: Default IP address; IP address: 121,40.. (mesmo do servidor de autenticação); Port: 1813; Shared key: insira a chave (mesma do servidor de autenticação); Status: Active |
|
Advanced Settings |
Clique em Show Advanced Settings e defina Real-time Accounting Update Interval como 60 segundos. |
60 |
Configurar o domínio ISP
No painel de navegação à esquerda, escolha Network Security > Authentication. Na aba ISP Domain, clique em
para adicionar um domínio ISP.-
Na página Add ISP Domain, configure o domínio ISP e clique em OK.
Configure os seguintes parâmetros: defina Domain Name com um nome personalizado, como sase-dm1, defina Status como Active e selecione LAN Access para Access Mode. No esquema AAA de acesso LAN, defina Authentication como RADIUS e selecione o esquema RADIUS criado. Defina Authorization e Accounting como RADIUS e selecione o mesmo esquema.
Configurar a porta do switch (autenticação 802.1X)
No painel de navegação à esquerda, escolha Network Security > Access Control.
Na página 802.1X Authentication, selecione GE1/0/3 para autenticação baseada em porta e clique em OK.
-
Clique em Advanced Settings. Na página Advanced Settings, configure Mandatory Authentication ISP Domain of the Port e clique em OK.
Defina Mandatory Authentication ISP Domain of the Port como o nome do domínio ISP criado, como sase-dm1. Mantenha os valores padrão para os outros parâmetros.
No canto superior direito da página, clique em
. Na página 802.1X, clique na opção de configuração ao lado de Authentication Method, selecione EAP na lista suspensa e clique em OK.
Etapa 5: Ativar autorização dinâmica (CoA)
O CoA geralmente é implementado no protocolo RADIUS e envia uma mensagem RADIUS CoA-Request para acionar uma alteração de autorização. Ao receber essa solicitação, o dispositivo de rede atualiza os parâmetros de sessão do usuário com base no conteúdo da solicitação e retorna uma mensagem CoA-ACK (confirmação) ou CoA-NAK (rejeição) ao servidor RADIUS.
Conecte-se ao controlador de acesso (AC) com um cabo de console.
Execute os comandos a seguir para ativar o CoA.
[AC] radius dynamic-author server
[ac-radius-da-server] client ip <Radius server IP> key simple <Sharesecret>
Substitua <Radius server IP> pelo endereço IP do servidor RADIUS e substitua <Sharesecret> pela chave compartilhada desse servidor.
Visualize o Radius Server IP address e a SharedSecret (shared key) na aba Network Access Control > Basic Configurations > Authentication Server do console SASE.
Etapa 6: Configurar uma política de acesso à rede
Quando os funcionários acessam a rede do escritório corporativo por meio do SASE, uma política de acesso à rede proporciona isolamento granular e controle sobre as permissões de acesso de funcionários e dispositivos, melhorando a segurança da rede e a eficiência do gerenciamento.
Faça logon no console do Secure Access Service Edge.
No painel de navegação à esquerda, escolha Network Access Control > Office Network.
Na aba Network Access Permissions, clique em Create Policy.
No painel Create Policy, configure os parâmetros a seguir e clique em OK.
|
Parâmetro |
Descrição |
|
Policy Name |
Insira um nome para a política. |
|
Effective Scope |
Defina Effective Scope como Applicable User. De acordo com seus requisitos de negócios, clique em Select e refine o escopo por All Users, Specific User Group, Specific Device ou Specific Device Tag. |
|
VLAN ID |
Defina o VLAN ID configurado no seu switch. Valores válidos: 1 a 4094. |
|
ACL ID |
Defina o ACL ID configurado no seu switch. O intervalo de valores válidos depende da marca e do modelo do dispositivo de rede utilizado. |
|
Terminal Type |
Selecione os tipos de terminal aos quais a política se aplica. |
|
Network Permissions |
Selecione a rede com fio. |
|
Priority |
Defina a prioridade da política. Um valor menor indica uma prioridade maior. |
|
Policy Status |
Ative o status da política. |
|
Advanced Settings |
Defina o Authentication Server e o Network Device for Access Control aos quais a política se aplica. |
Etapa 7: Instalar e fazer logon no cliente SASE
Instale e faça logon no cliente SASE em um endpoint conectado à Internet. As ações posteriores ao logon no cliente estão descritas em Install and log on to SASE client.
Etapa 8: Visualizar registros de autenticação e acesso à rede
Após concluir as etapas anteriores, visualize registros de acesso à rede ou logs de autenticação de funcionários no console SASE.
-
Visualizar logs de autenticação de funcionários
No painel de navegação à esquerda do console SASE, escolha Log Analysis > Log Audit.
Na aba Access Logs > User Authentication Logs, visualize o status de autenticação de acesso à rede dos funcionários.
-
Visualizar registros de acesso à rede
Faça logon no console do Secure Access Service Edge.
No painel de navegação à esquerda, escolha Network Access Control > Office Network.
Na aba Network Access History, visualize o status de acesso à rede dos funcionários. Também é possível executar as operações Disable e Enable.
Caso de uso 3: Configurar acesso à rede sem fio para convidados
O SASE oferece às empresas uma solução de acesso para convidados segura e conveniente. SSIDs separados para funcionários e convidados mantêm a rede segura e melhoram a experiência do convidado. Quando os convidados se conectam ao Wi-Fi para convidados do SASE, apenas a autenticação por código de verificação via SMS em uma página de portal é suportada.
Etapa 1: Configurar autenticação de portal
Faça logon no console do Secure Access Service Edge.
No painel de navegação à esquerda, escolha Network Access Control > Guest Network.
No canto superior direito da página, clique em Authentication Configuration.
Na página Authentication Configuration, conclua as Authentication Portal Settings e as Custom Settings on Authentication Page. O procedimento detalhado está descrito em .
Etapa 2: Configurar o servidor de autenticação (RADIUS)
O RADIUS é um protocolo de rede que fornece services centralizados de autenticação, autorização e contabilidade (AAA). Para a rede de convidados, o SASE permite que você configure seu próprio servidor de autenticação.
Faça logon no console do Secure Access Service Edge.
No painel de navegação à esquerda, escolha Network Access Control > Basic Configurations.
Na aba Authentication Server, clique em Add Authentication Server.
-
No painel Add Authentication Server, configure o Authentication Server Name e o IP Address do servidor e clique em Save.
NotaA porta de autenticação padrão, exibida como User Wi-Fi Authentication Interface, é 1812. A porta de contabilidade padrão, exibida como User Wi-Fi Billing Interface, é 1813.
Na aba Deployment and Installation, visualize as Recommended Server Specifications e os Server Deployment Commands necessários para implantar o RADIUS.
Copie os Server Deployment Commands e implante o RADIUS em seu próprio servidor.
-
Após a conclusão da implantação, verifique o status na lista.
Um servidor de autenticação implantado com sucesso exibe o status Online.
Etapa 3: Configurar o gerenciamento de Wi-Fi
Crie uma instância de rede para a rede sem fio à qual os convidados se conectam.
Na aba Wi-Fi Management, clique em Create Network Instance.
Na caixa de diálogo Enterprise Wireless Network Configuration, configure o Network SSID e o Authentication Mode que os convidados usam para acessar a rede. Apenas EAP-TLS é suportado. Em seguida, clique em OK.
Etapa 4: Configurar o controlador sem fio local (exemplo H3C)
Configure a autenticação de portal para a rede de convidados no console do seu controlador sem fio local.
Configurar RADIUS
Faça logon no console do controlador sem fio H3C.
Na parte inferior da página, selecione Network. No painel de navegação à esquerda, escolha Network Security > Authentication.
Na aba RADIUS, clique em
para adicionar um esquema RADIUS.Na página Add RADIUS Scheme, configure as definições do RADIUS e clique em OK.
|
Parâmetro |
Descrição |
Valor de exemplo |
|
Scheme Name |
Insira um nome personalizado para o esquema RADIUS. |
sase-r1 |
|
Authentication Server |
Configure o servidor de autenticação. Caso possua vários servidores de autenticação, adicione-os como servidores de backup. Encontre os valores necessários na aba Network Access Control > Basic Configurations > Authentication Server do console SASE. Essa aba lista todos os servidores de autenticação adicionados por meio de Add Authentication Server. Para cada servidor, a aba mostra seu Name, Server Status, IP address e key. |
VRF: Default public network; Type: Default IP address; IP address: 121,40.. (mesmo do servidor de autenticação); Port: 2000; Shared key: insira a chave (mesma do servidor de autenticação); Status: Active |
|
Advanced Settings |
Clique em Show Advanced Settings e utilize as configurações a seguir. Mantenha os valores padrão para os outros parâmetros. Source IPv4 Address for Sending RADIUS Packets: o endereço IPv4 do dispositivo de acesso especificado no servidor RADIUS. Geralmente, este é o endereço IP da interface de gerenciamento do AC. Username Format Sent to the RADIUS Server: sem nome de domínio. |
Source IPv4 Address for Sending RADIUS Packets: 121,40..; Username Format Sent to the RADIUS Server: without domain name |
Configurar o domínio ISP
No painel de navegação à esquerda, escolha Network Security > Authentication. Na aba ISP Domain, clique em
para adicionar um domínio ISP.-
Na página Add ISP Domain, configure o domínio ISP e clique em OK.
Configure os seguintes parâmetros: defina Domain Name com um nome personalizado, como sase-dm1, defina Status como Active e selecione LAN Access para Access Mode. No esquema AAA de acesso LAN, defina Authentication como RADIUS e selecione o esquema RADIUS criado. Defina Authorization e Accounting como RADIUS e selecione o mesmo esquema.
Configurar o servidor de autenticação de portal
No painel de navegação à esquerda, escolha Network Security > Provisioning.
Na aba Portal, clique em Portal Authentication Server.
Na página Portal, clique em
para adicionar um servidor de autenticação de portal.Na página Create Portal Authentication Server, utilize as configurações a seguir, mantenha os valores padrão para os outros parâmetros e clique em OK.
|
Parâmetro |
Descrição |
Valor de exemplo |
|
Server Name |
Defina um nome para o servidor de autenticação de portal. |
sase-newptv4 |
|
IP address |
Defina o endereço IP do servidor RADIUS. |
121,40.. |
|
Server Reachability Detection |
Ative a detecção e defina Detection Duration e Action. |
Detection Duration: 60 seconds; Action: selecione Log |
Configurar o servidor web de portal
No painel de navegação à esquerda, escolha Network Security > Provisioning.
Na aba Portal, clique em Local Portal Web Server.
Na página Portal, clique em
para adicionar um servidor web de portal.Na página Create Local Portal Web Server, utilize as configurações a seguir e clique em OK.
|
Parâmetro |
Descrição |
Valor de exemplo |
|
Server Name |
Insira um nome para o servidor. |
sase-newptv4 |
|
URL |
Insira o endereço do servidor. |
121,40.. |
|
URL Parameters |
Selecione User IP Address, insira um nome de parâmetro em URL Parameter Name e clique em Add. Em seguida, selecione User MAC Address, insira um nome de parâmetro em URL Parameter Name e clique em Add. |
User IP address: userip; User MAC address: usermac |
Configurar o service sem fio
No painel de navegação à esquerda, escolha Wireless Configuration > Wireless Network.
Na aba Wireless Network, clique em
para adicionar uma rede sem fio.-
Na página para adicionar um service sem fio, configure Wireless Service Name, SSID e Default VLAN, e ative Wireless Service. Em seguida, clique em OK and Go to Advanced Settings.
Na seção Security Authentication, defina Authentication Mode como 802.1X Authentication (Unencrypted) e Authentication Location como Central AC.
NotaObtenha o SSID da instância de rede criada na aba Network Access Control > Basic Configurations > Wi-Fi Management do console SASE.
Na aba Link Layer Authentication, defina Authentication Mode como IPv4 Portal Authentication, defina Domain Name como o nome do domínio ISP criado, selecione o Web Server Name e configure BAS-IP. Mantenha os valores padrão para as outras configurações. Depois, clique em OK.
Na aba Binding, clique no AP que deseja vincular e clique em OK.
Configurações adicionais
Conecte-se ao AC com um cabo de console e execute os comandos a seguir.
# Enable wireless portal roaming.
[AC] portal roaming enable
# Disable ARP entry pinning for wireless portal clients.
[AC] undo portal refresh arp enable
# Enable the validity check for wireless portal clients.
[AC] portal host-check enable
# Set the portal authentication server type to CMCC
[AC] portal server sase-newptv4
[AC-portal-server-newpt] server-type cmcc
[AC-portal-server-newpt] quit
# Configure the portal web server
[AC] portal web-server sase-newptv4
[AC-portal-websvr-newpt] url http://192.168.XX.XX:8080/portal
# Include the ssid and wlan parameters in the portal web server URL that the device redirects users to. The values are the SSID and VLAN of the AP.
[AC-portal-websvr-newpt] url-parameter ssid ssid
[AC-portal-websvr-newpt] url-parameter vlan vlan
[AC-portal-websvr-newpt] url-parameter acip value <Actual IP address of the AC>
# Set the portal web server type to CMCC.
[AC-portal-websvr-newpt] server-type cmcc
# Configure iOS captive-bypass adaptation
[AC-portal-websvr-newpt] captive-bypass ios optimize enable
[AC-portal-websvr-newpt] quit
# Enable the RADIUS session control feature.
[AC] radius session-control enable
# Configure the RADIUS CoA feature
[AC] radius dynamic-author server
[AC-radius-da-server] client ip <Radius server IP> key simple <SharedSecret>
Substitua <Radius server IP> pelo endereço IP do servidor RADIUS e substitua <SharedSecret> pela chave compartilhada desse servidor.
Substitua <Radius server IP> pelo endereço IP do servidor RADIUS e substitua <Sharesecret> pela chave compartilhada desse servidor.
Etapa 5: Fazer logon como convidado
Depois que um dispositivo se conecta ao Wi-Fi para convidados, a página de autenticação do portal é aberta automaticamente. Insira seu mobile number, obtenha o verification code via SMS e insira-o, depois clique em Log On. O acesso aos aplicativos internos da empresa só é permitido após a autenticação bem-sucedida.
Etapa 6: Visualizar logs de convidados
Faça logon no console do Secure Access Service Edge.
No painel de navegação à esquerda, escolha Log Analysis > Log Audit.
Na aba Access Logs > Guest Authentication Logs, visualize o status de autenticação de acesso à rede dos convidados.
Caso de uso 4: Configurar acesso à rede para terminais burros
Terminais burros podem acessar o ambiente de escritório corporativo por meio de uma rede com fio ou sem fio. Adicione os terminais burros no console SASE primeiro e, em seguida, configure o acesso à rede no switch local.
Etapa 1: Adicionar terminais burros
Faça logon no console do Secure Access Service Edge.
No painel de navegação à esquerda, escolha Endpoint Management > Terminals.
-
Na lista à esquerda, selecione Dumb Terminal. De acordo com seus requisitos de negócios, clique em Add Terminal ou Import Devices. Execute uma das opções a seguir:
Add Terminal — No painel Add Terminal, insira o MAC Address, MAC Address Mask, Device Vendor, Device Name e Device Type do terminal e clique em OK.
Import Devices — Na caixa de diálogo Import Devices, clique em Download Import Template. Após preencher as informações do dispositivo, clique em Upload Local File. Após a conclusão do upload, clique em OK.
Etapa 2: Configurar acesso à rede
A configuração de acesso à rede de um terminal burro depende do tipo de dispositivo: terminais sem fio e com fio utilizam métodos diferentes.
Terminais sem fio — Siga o procedimento de configuração em Use case 1: Configure wireless network access for employees.
Terminais com fio — Siga o procedimento de configuração em Use case 2: Configure wired network access for employees.
Terminais burros não necessitam de gerenciamento de certificados nem do cliente SASE. Pule a Etapa 4 e a Etapa 8 do Caso de uso 1, ou a Etapa 3 e a Etapa 7 do Caso de uso 2.
Etapa 3: Visualizar logs de autenticação de terminais burros
No painel de navegação à esquerda do console SASE, escolha Log Analysis > Log Audit.
Na aba Access Logs > Dumb Terminal Authentication Logs, visualize o status de autenticação de acesso à rede dos terminais burros.