דילוג לתוכן הראשי
AD Academy
אבטחת רשת: Fortinet
מתקדם18 דקותעודכן לאחרונה: נושא 11 מתוך 14

802.1X ו־NAC — להכניס לרשת רק מי שאומת

אימות ברמת הפורט, EAP-TLS מול PEAP, הקצאת VLAN דינמית ומלכודת ה־Evil Twin.

לא הושלם

מה תלמדו כאן

  • נושאים קשורים בקורס
  • בחירת שיטת EAP
  • תרגול במעבדה

כדאי לקרוא לפני הנושא הזה:FortiAuthenticator — RADIUS, TACACS+ ו־MFA מול AD

הוא אימות של פורט המתג (או של נקודת גישה אלחוטית): עד שהמכשיר לא מוכיח את זהותו, הפורט פתוח רק לתעבורת EAP אל שרת ה־ (אצלנו FAC). לאחר הצלחה הפורט נפתח, ואפשר אפילו להקצות VLAN דינמית לפי קבוצת .

Supplicant מול Authenticator (FortiSwitch/FortiAP) מול שרת RADIUS. עד להצלחת האימות עוברת רק תעבורת EAP — אין DHCP ואין IP. EAP-TLS עם תעודה מ־AD CS מול PEAP עם סיסמה במנהרת TLS (פגיע ל־Evil Twin ללא אימות תעודת שרת). בסיום: VLAN דינמי לפי קבוצת AD, או VLAN אורחים; MAB למדפסות — כתובת MAC ניתנת לזיוף.

בקצרה ובפשטות

  • עד שהאימות מצליח, הפורט מעביר רק EAP — אין DHCP ואין כתובת IP.
  • EAP-TLS משתמש בתעודה מ־AD CS; PEAP שולח סיסמת AD בתוך מנהרת TLS.
  • PEAP בלי אימות תעודת השרת בצד הלקוח = פתח ל־Evil Twin וגניבת hash.
  • אחרי הצלחה אפשר להקצות VLAN דינמי לפי קבוצת AD; MAB למדפסות הוא חריג שצריך לנטר.

דוגמה מהחייםהתקינו 802.1X, והמדפסות הפסיקו לעבוד. הפתרון הנכון הוא MAB ב־VLAN מצומצם עם ניטור, ולא ביטול 802.1X על כל המתג.

נושאים קשורים בקורס

  • — התעודות ל־ מונפקות משם; תבנית שגויה = גם ESC1 וגם שבור.
  • /NBT-NS poisoning — מצמצם את מי שבכלל מגיע לאותה רשת שכבה 2.
  • Tiering — VLAN דינמי לפי קבוצת הוא הגבול הפיזי של השכבות.

בחירת שיטת EAP

  • PEAP-MSCHAPv2 — הלקוח מתאמת בשם וסיסמה דומייניים בתוך מנהרת TLS. פשוט ועובד בכל מקום, אבל…
  • — הלקוח מציג תעודת מכשיר שהונפקה על ידי . שום סיסמה לא עוברת באוויר.

כאן יש חיבור ישיר לשיעורי בקורס: ל־ יוצרים תבנית תעודה לתחנות עם autoenrollment דרך — מחשב דומייני מקבל תעודה ומוכן מיד ל־.

תפקיד Fortinet: FAC הוא שרת ה־ שבודק תעודה או חשבון ומחזיר attribute של VLAN (Tunnel-Private-Group-ID); FortiGate מנהל את ה־FortiSwitch ומגדיר על הפורטים באופן מרוכז.

תרגול במעבדה

  • ב־ צרו תבנית «Workstation-Auth» על בסיס Workstation Authentication עם autoenrollment ו־Client Authentication, והפעילו ב־: Computer Configuration → Policies → Windows Settings → Security Settings → Public Key Policies → Autoenrollment.
  • ב־FAC: Authentication → Service → Policy → New. הלקוח — המתג או נקודת הגישה; השיטה — (או במידת הצורך); הנושא — קבוצת CN=Workstations; בתשובה — Tunnel-Type=VLAN, Tunnel-Medium-Type=802, Tunnel-Private-Group-ID=<VLAN ID>.
config switch-controller 802-1X-settings
    set link-down-flush enable
end

config switch-controller managed-switch
    edit <FortiSwitch-ID>
        config ports
            edit "port5"
                set 802-1X enable
                set security-mode 802.1X
            next
        end
    next
end
bash

בצד הלקוח: ודאו שיש תעודת מכשיר (certlm.msc) והגדירו קווי דרך — Computer Configuration → Policies → Windows Settings → Security Settings → Wired Network, עם אימות תעודת שרת מופעל ושורש ה־CA שלכם כמהימן. בדיקה: פורט ללא אימות מת (חוץ מ־EAP), ולאחר הצלחה מתקבל ה־VLAN הנכון.

סיכונים וזיהוי

  • Rogue AP + = גניבת פרטי דומיין. זיהוי: ריבוי כשלי מאותו מקום, תלונות על רשת אלחוטית חשודה, תעודות חדשות ברשת. מניעה: .
  • Guest VLAN כפרצה: אם כישלון אימות מוביל ל־guest VLAN עם אינטרנט, התוקף פשוט מחכה ל־timeout. ה־guest VLAN חייב להיות מבודד באמת.
  • (MAC Authentication Bypass) למדפסות הוא עקיפה — כתובת MAC קלה לזיוף. מדפסות ל־VLAN נפרד עם ACL, MAB נקודתי בלבד.
  • FAC מתעד כל ניסיון ; כלל «יותר מ־N כשלים בפורט בדקה → חסימת פורט» הוא זיהוי מוכן לניסיונות גישה גסים.

מיטיגציה

  • עדיף בלבד; תעודות למכשירים, לא למשתמשים.
  • אימות קפדני של תעודת שרת ה־ בלקוחות — דרך , לא ידנית.
  • Guest VLAN מבודד, בלי נתיבים לשרתים.
  • ניטור יומני FAC: כשלי אימות לפי פורטים.

בדוק את עצמך

מה מצב פורט המתג לפני אימות 802.1X מוצלח?

מדוע EAP-TLS בטוח יותר מ־PEAP-MSCHAPv2?

איך נקודת גישה מזויפת גונבת פרטי התחברות ב־PEAP?

במה מסוכן Guest VLAN בעת כשל אימות?

העמוד הזה עזר לך?