— это аутентификация порта коммутатора (или точки доступа Wi-Fi): пока устройство не докажет личность, порт открыт только для EAP-трафика к RADIUS-серверу (в нашей схеме — FAC). После успеха порт открывается, и можно динамически назначить VLAN по группе .
Supplicant, аутентификатор (FortiSwitch/FortiAP) и RADIUS-сервер. До успешной аутентификации через порт идёт только EAP — нет DHCP и нет IP. EAP-TLS использует сертификат из AD CS, PEAP передаёт пароль AD внутри TLS-туннеля и уязвим к Evil Twin, если клиент не проверяет сертификат сервера. В итоге: динамический VLAN по группе AD или гостевой VLAN; MAB для принтеров опирается на легко подделываемый MAC.
Связанные темы курса
- — сертификаты для выпускаются оттуда; неверный шаблон = и ESC1, и сломанный .
- /NBT-NS poisoning — сокращает круг тех, кто вообще попадает в тот же L2-сегмент.
- Tiering — динамический VLAN по группе и есть физическая граница уровней.
Выбор EAP-метода
- PEAP-MSCHAPv2 — клиент аутентифицируется доменными логином/паролем внутри TLS-туннеля. Просто и работает везде, но…
- — клиент предъявляет сертификат устройства, выпущенный . Никаких паролей в эфире.
Здесь прямая связь с уроками про : для заводится шаблон сертификата рабочей станции с автовыдачей (autoenrollment) через — доменная машина сразу готова к .
Роль Fortinet: FAC — RADIUS-сервер, который проверяет сертификат или учётку и возвращает атрибут VLAN (Tunnel-Private-Group-ID); FortiGate управляет FortiSwitch и централизованно настраивает на портах.
Практика в лаборатории
- В создайте шаблон «Workstation-Auth» на основе Workstation Authentication с автовыдачей и Client Authentication, включите в : Computer Configuration → Policies → Windows Settings → Security Settings → Public Key Policies → Autoenrollment.
- На FAC: Authentication → Service → Policy → New. Клиент — коммутатор или точка доступа; метод — (или при необходимости); субъект — группа CN=Workstations; в ответе — Tunnel-Type=VLAN, Tunnel-Medium-Type=802, Tunnel-Private-Group-ID=<VLAN ID>.
На клиенте: проверьте наличие сертификата машины (certlm.msc) и настройте проводной через — Computer Configuration → Policies → Windows Settings → Security Settings → Wired Network, с включённой проверкой сертификата сервера и доверенным корнем вашей CA. Проверка: порт без аутентификации мёртв (кроме EAP), после успеха — нужный VLAN.
Риски и детектирование
- Rogue AP + = кража доменных учёток. Детект: массовые неудачные с одного места, жалобы на подозрительный Wi-Fi, новые сертификаты в сети. Профилактика — .
- Guest VLAN как лазейка: если после неудачи клиент попадает в guest VLAN с интернетом, атакующий просто ждёт таймаута. Guest VLAN должен быть по-настоящему изолирован.
- (MAC Authentication Bypass) для принтеров — это обход: MAC легко подделать. Принтеры — в отдельный VLAN с ACL, MAB применять точечно.
- FAC логирует каждую попытку ; правило «более N неудач на порт за минуту → заблокировать порт» — готовый детект грубого перебора.
Митигация
- По возможности только ; сертификаты машин, не пользователей.
- Жёсткая валидация сертификата RADIUS-сервера на клиентах — через , не вручную.
- Guest VLAN изолирован, без маршрутов к серверам.
- Мониторинг журналов FAC: неудачные аутентификации по портам.