Перейти к содержимому
AD Academy
Сетевая безопасность: Fortinet
Продвинутый18 мин.Обновлено: Тема 11 из 14

802.1X и NAC — пускать в сеть только проверенных

Аутентификация на уровне порта, EAP-TLS против PEAP, динамический VLAN и ловушка Evil Twin.

Не прочитано

Что вы узнаете

  • Связанные темы курса
  • Выбор EAP-метода
  • Практика в лаборатории

Перед этой темой стоит прочитать:FortiAuthenticator — RADIUS, TACACS+ и MFA для AD

— это аутентификация порта коммутатора (или точки доступа Wi-Fi): пока устройство не докажет личность, порт открыт только для EAP-трафика к RADIUS-серверу (в нашей схеме — FAC). После успеха порт открывается, и можно динамически назначить VLAN по группе .

Supplicant, аутентификатор (FortiSwitch/FortiAP) и RADIUS-сервер. До успешной аутентификации через порт идёт только EAP — нет DHCP и нет IP. EAP-TLS использует сертификат из AD CS, PEAP передаёт пароль AD внутри TLS-туннеля и уязвим к Evil Twin, если клиент не проверяет сертификат сервера. В итоге: динамический VLAN по группе AD или гостевой VLAN; MAB для принтеров опирается на легко подделываемый MAC.

Коротко и понятно

  • До успешной аутентификации порт пропускает только EAP — ни DHCP, ни IP-адреса.
  • EAP-TLS использует сертификат из AD CS; PEAP отправляет пароль AD внутри TLS-туннеля.
  • PEAP без проверки сертификата сервера на клиенте = открытая дверь для Evil Twin и кражи хеша.
  • После успеха можно выдать динамический VLAN по группе AD; MAB для принтеров — исключение, которое надо контролировать.

Пример из практикиВключили 802.1X — перестали работать принтеры. Правильное решение: MAB в узком VLAN с мониторингом, а не отключение 802.1X на всём коммутаторе.

Связанные темы курса

  • — сертификаты для выпускаются оттуда; неверный шаблон = и ESC1, и сломанный .
  • /NBT-NS poisoning — сокращает круг тех, кто вообще попадает в тот же L2-сегмент.
  • Tiering — динамический VLAN по группе и есть физическая граница уровней.

Выбор EAP-метода

  • PEAP-MSCHAPv2 — клиент аутентифицируется доменными логином/паролем внутри TLS-туннеля. Просто и работает везде, но…
  • — клиент предъявляет сертификат устройства, выпущенный . Никаких паролей в эфире.

Здесь прямая связь с уроками про : для заводится шаблон сертификата рабочей станции с автовыдачей (autoenrollment) через — доменная машина сразу готова к .

Роль Fortinet: FAC — RADIUS-сервер, который проверяет сертификат или учётку и возвращает атрибут VLAN (Tunnel-Private-Group-ID); FortiGate управляет FortiSwitch и централизованно настраивает на портах.

Практика в лаборатории

  • В создайте шаблон «Workstation-Auth» на основе Workstation Authentication с автовыдачей и Client Authentication, включите в : Computer Configuration → Policies → Windows Settings → Security Settings → Public Key Policies → Autoenrollment.
  • На FAC: Authentication → Service → Policy → New. Клиент — коммутатор или точка доступа; метод — (или при необходимости); субъект — группа CN=Workstations; в ответе — Tunnel-Type=VLAN, Tunnel-Medium-Type=802, Tunnel-Private-Group-ID=<VLAN ID>.
config switch-controller 802-1X-settings
    set link-down-flush enable
end

config switch-controller managed-switch
    edit <FortiSwitch-ID>
        config ports
            edit "port5"
                set 802-1X enable
                set security-mode 802.1X
            next
        end
    next
end
bash

На клиенте: проверьте наличие сертификата машины (certlm.msc) и настройте проводной через — Computer Configuration → Policies → Windows Settings → Security Settings → Wired Network, с включённой проверкой сертификата сервера и доверенным корнем вашей CA. Проверка: порт без аутентификации мёртв (кроме EAP), после успеха — нужный VLAN.

Риски и детектирование

  • Rogue AP + = кража доменных учёток. Детект: массовые неудачные с одного места, жалобы на подозрительный Wi-Fi, новые сертификаты в сети. Профилактика — .
  • Guest VLAN как лазейка: если после неудачи клиент попадает в guest VLAN с интернетом, атакующий просто ждёт таймаута. Guest VLAN должен быть по-настоящему изолирован.
  • (MAC Authentication Bypass) для принтеров — это обход: MAC легко подделать. Принтеры — в отдельный VLAN с ACL, MAB применять точечно.
  • FAC логирует каждую попытку ; правило «более N неудач на порт за минуту → заблокировать порт» — готовый детект грубого перебора.

Митигация

  • По возможности только ; сертификаты машин, не пользователей.
  • Жёсткая валидация сертификата RADIUS-сервера на клиентах — через , не вручную.
  • Guest VLAN изолирован, без маршрутов к серверам.
  • Мониторинг журналов FAC: неудачные аутентификации по портам.

Проверь себя

Что происходит с портом коммутатора до успешной 802.1X-аутентификации?

Почему EAP-TLS безопаснее PEAP-MSCHAPv2?

Как rogue-точка доступа крадёт учётные данные при PEAP?

Чем опасен Guest VLAN при отказе аутентификации?

Эта страница вам помогла?