הוא אימות של פורט המתג (או של נקודת גישה אלחוטית): עד שהמכשיר לא מוכיח את זהותו, הפורט פתוח רק לתעבורת EAP אל שרת ה־ (אצלנו FAC). לאחר הצלחה הפורט נפתח, ואפשר אפילו להקצות VLAN דינמית לפי קבוצת .
Supplicant מול Authenticator (FortiSwitch/FortiAP) מול שרת RADIUS. עד להצלחת האימות עוברת רק תעבורת EAP — אין DHCP ואין IP. EAP-TLS עם תעודה מ־AD CS מול PEAP עם סיסמה במנהרת TLS (פגיע ל־Evil Twin ללא אימות תעודת שרת). בסיום: VLAN דינמי לפי קבוצת AD, או VLAN אורחים; MAB למדפסות — כתובת MAC ניתנת לזיוף.
נושאים קשורים בקורס
- — התעודות ל־ מונפקות משם; תבנית שגויה = גם ESC1 וגם שבור.
- /NBT-NS poisoning — מצמצם את מי שבכלל מגיע לאותה רשת שכבה 2.
- Tiering — VLAN דינמי לפי קבוצת הוא הגבול הפיזי של השכבות.
בחירת שיטת EAP
- PEAP-MSCHAPv2 — הלקוח מתאמת בשם וסיסמה דומייניים בתוך מנהרת TLS. פשוט ועובד בכל מקום, אבל…
- — הלקוח מציג תעודת מכשיר שהונפקה על ידי . שום סיסמה לא עוברת באוויר.
כאן יש חיבור ישיר לשיעורי בקורס: ל־ יוצרים תבנית תעודה לתחנות עם autoenrollment דרך — מחשב דומייני מקבל תעודה ומוכן מיד ל־.
תפקיד Fortinet: FAC הוא שרת ה־ שבודק תעודה או חשבון ומחזיר attribute של VLAN (Tunnel-Private-Group-ID); FortiGate מנהל את ה־FortiSwitch ומגדיר על הפורטים באופן מרוכז.
תרגול במעבדה
- ב־ צרו תבנית «Workstation-Auth» על בסיס Workstation Authentication עם autoenrollment ו־Client Authentication, והפעילו ב־: Computer Configuration → Policies → Windows Settings → Security Settings → Public Key Policies → Autoenrollment.
- ב־FAC: Authentication → Service → Policy → New. הלקוח — המתג או נקודת הגישה; השיטה — (או במידת הצורך); הנושא — קבוצת CN=Workstations; בתשובה — Tunnel-Type=VLAN, Tunnel-Medium-Type=802, Tunnel-Private-Group-ID=<VLAN ID>.
בצד הלקוח: ודאו שיש תעודת מכשיר (certlm.msc) והגדירו קווי דרך — Computer Configuration → Policies → Windows Settings → Security Settings → Wired Network, עם אימות תעודת שרת מופעל ושורש ה־CA שלכם כמהימן. בדיקה: פורט ללא אימות מת (חוץ מ־EAP), ולאחר הצלחה מתקבל ה־VLAN הנכון.
סיכונים וזיהוי
- Rogue AP + = גניבת פרטי דומיין. זיהוי: ריבוי כשלי מאותו מקום, תלונות על רשת אלחוטית חשודה, תעודות חדשות ברשת. מניעה: .
- Guest VLAN כפרצה: אם כישלון אימות מוביל ל־guest VLAN עם אינטרנט, התוקף פשוט מחכה ל־timeout. ה־guest VLAN חייב להיות מבודד באמת.
- (MAC Authentication Bypass) למדפסות הוא עקיפה — כתובת MAC קלה לזיוף. מדפסות ל־VLAN נפרד עם ACL, MAB נקודתי בלבד.
- FAC מתעד כל ניסיון ; כלל «יותר מ־N כשלים בפורט בדקה → חסימת פורט» הוא זיהוי מוכן לניסיונות גישה גסים.
מיטיגציה
- עדיף בלבד; תעודות למכשירים, לא למשתמשים.
- אימות קפדני של תעודת שרת ה־ בלקוחות — דרך , לא ידנית.
- Guest VLAN מבודד, בלי נתיבים לשרתים.
- ניטור יומני FAC: כשלי אימות לפי פורטים.