計画:
NPSロールのインストール。RADIUSクライアントの追加。
接続ポリシーの作成。
ネットワークポリシーの作成。
MikroTikに承認サーバーを追加します。
SSHおよびWinBoxによる検証。
NPSロールのインストール
ドメインが既にインストールされているWindows Server 2016 Datacenterがあります。
data:image/s3,"s3://crabby-images/d414d/d414dd8dd69b044a0e59811b3e87b2e0033faff5" alt="画像"
ロールを展開するサーバーを選択します。 マイクロソフトは、ドメインコントローラーでこれを行うことを推奨していませんが、いくつかのベストプラクティスでは、遅延を減らすために、それを配置することをお勧めします。 構成用の管理ツールと共にネットワークポリシーとアクセスサーバーの役割を追加します。
Install-WindowsFeature NPAS -IncludeManagementTools
data:image/s3,"s3://crabby-images/1986d/1986db1e2b8252ce5c2f6606bc4d14899ac5d3fb" alt="画像"
data:image/s3,"s3://crabby-images/b6a0f/b6a0f1e00ddbc5794e4f6944aa2d2f5608b9dc15" alt="画像"
data:image/s3,"s3://crabby-images/91da4/91da48a74eb6d465d238b892d98003d04645dd68" alt="画像"
data:image/s3,"s3://crabby-images/ee3e9/ee3e982618be8ee748103c8a56113903eaaaf441" alt="画像"
NPS管理パネルは、便利な方法で起動します。 たとえば、サーバーマネージャーを使用します。
data:image/s3,"s3://crabby-images/7b20e/7b20e33bb350b4cdb17c48afc77e1938e205b11a" alt="画像"
NPSサーバーをADに登録します。
netsh ras add registeredserver
data:image/s3,"s3://crabby-images/af156/af156e48693e6bd2408b93823dd00691cabde912" alt="画像"
RADIUSクライアントの追加
サーバーがどのデバイスと通信を確立するかを知るには、それらのデバイスをRADIUSクライアントに追加する必要があります。data:image/s3,"s3://crabby-images/25c39/25c39c68616258c25e7f2d37acc3d7ca74c521b6" alt="画像"
例として、MikroTik wAPを追加します。 デバイスにIDとして設定されたフレンドリ名、および唯一の有線インターフェイスに設定されたIP。 デバイスがサーバーにログインできるようにするには、キーを入力する必要があります。 サーバー上で手動で作成されるか、自動的に生成されます。 私は2番目のオプションを好みました。
New-NpsRadiusClient –Address "10.1.1.21" –Name "router01" –SharedSecret "egEcM4myJCptphGlZ1UymS#qLh^urp@fJ1hF8dE6dwb27NI^oIJtTWKKp^MEsU6p"
data:image/s3,"s3://crabby-images/99dc6/99dc6332a1cdabac5fe624e1cc27a7fedba75104" alt="画像"
標準RADIUSで停止するベンダー名。
data:image/s3,"s3://crabby-images/85e7a/85e7aa0989f916a7393a97ed464d7fcb3c02f62f" alt="画像"
デバイスが追加されました。
接続ポリシーを作成する
data:image/s3,"s3://crabby-images/a8fb9/a8fb9e6d183204ddc9b56c686090f0637dde0c74" alt="画像"
ポリシーに適切な名前を選択します。
data:image/s3,"s3://crabby-images/764f6/764f6d8fd3ac7387a3554f8ac4a6b158cbdc621c" alt="画像"
サーバーが動作するデバイスを決定します。
data:image/s3,"s3://crabby-images/8e885/8e88509b4de8fab9029745283e6eaec466bfd15a" alt="画像"
Router01の値を持つクライアントフレンドリー名のみを選択しました。 これにより、作成されたクライアントを介してこのポリシーアイテムがデバイスに明確にバインドされます。 NAS Identifierを選択することにより、MikrotikデバイスをIDで識別できます。
data:image/s3,"s3://crabby-images/d110c/d110c10e0799aeb272951cd2675433027afab406" alt="画像"
デバイスの予備設定なしIdentity = MikroTik。
data:image/s3,"s3://crabby-images/915e6/915e660ceb25ce779b3e981fabe997a72b5b9963" alt="画像"
追加のポリシー設定。
data:image/s3,"s3://crabby-images/d4a57/d4a5775595bbcc3719ddd8b8adaa71ceae82d0b3" alt="画像"
認証プロトコルを選択する段階で、SSH用の暗号化されていない(警告が表示される)PAPまたはWinBox用の暗号化されたCHAPを選択するだけで十分です。 私は両方を選びました。 Webバージョンを使用する必要がある場合は、MS-CHAPv2をオンにします。それ以外はすべて同じです。
data:image/s3,"s3://crabby-images/d79ef/d79eff44aa97e64f1afa270f011bcf64a50f8b46" alt="画像"
実際、安全でない方法の選択に関する警告。 彼らは、段階的な参考資料を読むことを申し出ます。
data:image/s3,"s3://crabby-images/3771e/3771ed9f57b39acf8fd1389ff2e3efa9c25cc17a" alt="画像"
この段階では、何も触れませんでした。
data:image/s3,"s3://crabby-images/481f8/481f86194410c40f7d6699769820d2582ce96cc5" alt="画像"
最終ポリシー設定。
technetでの標準的な例でさえ、PowerShellでそれを再現することはできませんでした 。 理由を教えていただければ幸いです。
netsh nps add crp name = "Request Policy Router01" state = "ENABLE" processingorder = "1" policysource = "0" conditionid ="0x1020" conditiondata = "router01" profileid = "0x1025" profiledata = "0x1" profileid = "0x1009" profiledata = "0x1" "0x2" profileid = "0x1fb0" profiledata = "TRUE"
data:image/s3,"s3://crabby-images/55acb/55acbd0152567075ce8b775df3a47af539f06771" alt="画像"
ポリシー項目を上下に移動して、希望の優先度を選択します。
ネットワークポリシーを作成する
data:image/s3,"s3://crabby-images/63adc/63adcb1b9cfc333ff2f2db3845ae7032e82028d6" alt="画像"
彼女のルーターを呼び出しましょう。
data:image/s3,"s3://crabby-images/c739a/c739af75b5b56be724cf7882f970f2cb5f40afe0" alt="画像"
前と同様に、条件を定義する必要があります。
data:image/s3,"s3://crabby-images/e3b95/e3b95dcbcaec84248e5e61d39f07bf7eef6b4794" alt="画像"
ADでは、Domain Adminsグループに追加のユーザーを作成しました。 すべてのドメイン管理者がMikroTikにアクセスできるという事実に基づいて、Windowsグループ条件を選択します。
data:image/s3,"s3://crabby-images/e827f/e827fcb256158675e22a6ab0944e2754096a7897" alt="画像"
data:image/s3,"s3://crabby-images/a1f6f/a1f6f535a68e948bfa5c91b1d722047a26d0e5c7" alt="画像"
許容または禁止のルール。 条件の対象となるすべての人を許可します。
data:image/s3,"s3://crabby-images/fba16/fba168a042ec8e1c392b1a15fdb2ff663b8e1fcb" alt="画像"
認証方法は、以前のポリシーに似ています。
data:image/s3,"s3://crabby-images/ede53/ede53cbc3b1f23726bb975e1240c3e6b14aa782e" alt="画像"
必要に応じて、追加の設定を構成できます。 そのままにした。
data:image/s3,"s3://crabby-images/a5d65/a5d65c873d5651aeff9d0e44914e0e9ba464b935" alt="画像"
次に、サーバーに送信するものを選択する必要があります。
data:image/s3,"s3://crabby-images/dc793/dc793eda88c78a345e449f125f08174d99def0c8" alt="画像"
結果のネットワークポリシー設定。
data:image/s3,"s3://crabby-images/a2296/a22964a69203d4e382bbd356a5d47dd05817f3f1" alt="画像"
必要に応じて、他のポリシーから必要な優先度を選択します。
data:image/s3,"s3://crabby-images/b971d/b971db16f161ce9e480b64aa94b3b644bd13c00d" alt="画像"
このユーザーのADのNPSでアカウントを確認するには、[ネットワークアクセス許可]セクションの[ダイヤルイン]タブで[NPSネットワークポリシーによるアクセスの制御]項目をオンにする必要があります。
data:image/s3,"s3://crabby-images/cb9ac/cb9acecd1f1f2c127604214d62c2cfaefd5d8364" alt="画像"
WinBoxを介してログインできるようにするには、ユーザープロファイルで可逆暗号化を有効にする必要があります。
data:image/s3,"s3://crabby-images/3104c/3104cdccd2436c70bb856d6fdb109512929e68ef" alt="画像"
MikroTikに承認サーバーを追加する
最初に、システムのIDをrouter01に割り当て、インターフェイスのマスクを使用してIPを割り当てます。 /system identity set name=router01 /ip address add address=10.1.1.21/24 interface=ether1 network=10.1.1.0
data:image/s3,"s3://crabby-images/7ac75/7ac755f7dfe7cc3e276589ad5632a3dda3ba9495" alt="画像"
[システム/ユーザー]および[ユーザー]タブで、[RADIUSを使用する]を有効にします。 デフォルトでは、読み取り専用アクセスが選択されています。
/user aaa set use-radius=yes
data:image/s3,"s3://crabby-images/c82d1/c82d13743f0ed213c551e84fb04f666329b09bbf" alt="画像"
Radius設定を開き、新しいサーバーを追加します。 サービスは、宛先に基づいて選択されます。 もちろん、それらの間でアクセスを共有する方が良いです。 アドレス-NSPがインストールされているサーバーのアドレス。
シークレット-クライアントをサーバーに追加する段階で生成されたキー。
/radius add address=10.1.1.1 secret=egEcM4myJCptphGlZ1UymS#qLh^urp@fJ1hF8dE6dwb27NI^oIJtTWKKp^MEsU6p service=login
data:image/s3,"s3://crabby-images/bede6/bede6909631ba31a60d2aae4f4d7e4e1d748a7d4" alt="画像"
SSHおよびWinBoxによる検証
SSHを介した接続を確認し、構成をエクスポートします。data:image/s3,"s3://crabby-images/4de78/4de7824d004271af5ca9de6a7f82d57815483ac1" alt="画像"
そして、Winboxで認証を確認します。
data:image/s3,"s3://crabby-images/ffa7c/ffa7ce333e3790db04894154bdd37ab2a86d272c" alt="画像"
ご覧のとおり、アクティブユーザーでは、システム管理者と、SSHおよびWinboxを介した読み取りアクセス権を持つドメインユーザーの両方の接続がハングします。
data:image/s3,"s3://crabby-images/09910/09910af89363e53a83155c919524ef0c9c80f75c" alt="画像"
すべてが機能します。
ご清聴ありがとうございました。