Service Radius - Grosdoigt Bryan -...

49
Service Radius Présentation – Mission Demande du client Multicompta Lors de la refonte de notre SI nous avons opté pour une solution de virtualisation vmware avec un routeur Proxy Ipcop et une architecture AD-DNS 2008 serveur virtualisée. Nous souhaiterions à présent offrir à nos commerciaux la possibilité de se connecter à notre réseau de préférence en « filaire » à partir d’une salle bien spécifique. Le câblage dans cette salle existe et dans la baie de brassage se trouve un switch cisco 2950. Cette salle étant facilement accessible, nous souhaiterions pouvoir contrôler les connections à notre réseau et interdire toute personne non habilitée. Votre responsable vous oriente vers la mise en place d’une authentification par serveur radius en utilisant les possibilités de 2008 serveur. Merci de nous indiquer la faisabilité de cette demande et de nous indiquer les incidences éventuelles pour nos utilisateurs et leurs machines. Étapes de la mise en place Les paramétrages à effectuer concernent le client final, le client RADIUS et le serveur RADIUS sur lequel on trouve déjà un annuaire Active Directory. Configurer le client final en 802.1x Service Configuration automatique de réseau câblé Onglet "Authentification" des propriétés de la carte réseau Paramétrer le commutateur Client RADIUS Création des VLAN Paramétrage général 802.1x - déclaration du serveur RADIUS Paramétrage des ports contrôlés 802.1x avec gestion des accès refusés (placement en VLAN "guest") Paramétrage des ports utiles non contrôlés Installation de deux nouveaux services sur le serveur Windows 2008 Installation d'une autorité de certification Installation du service NPS - Serveur RADIUS Paramétrage du service NPS Déclaration d'un client RADIUS : le commutateur Déclaration d'une stratégie de connexion Déclaration d'une stratégie d'accès réseau

Transcript of Service Radius - Grosdoigt Bryan -...

Page 1: Service Radius - Grosdoigt Bryan - Accueilbryangrosdoigt.weebly.com/uploads/2/9/9/4/29945609/service_radius.pdf · Votre responsable vous oriente vers la mise en place d’une ...

Service Radius

Présentation – Mission

Demande du client Multicompta

Lors de la refonte de notre SI nous avons opté pour une solution de virtualisation vmware avec un routeur Proxy Ipcop et une architecture AD-DNS 2008 serveur virtualisée. Nous souhaiterions à présent offrir à nos commerciaux la possibilité de se connecter à notre réseau de préférence en « filaire » à partir d’une salle bien spécifique. Le câblage dans cette salle existe et dans la baie de brassage se trouve un switch cisco 2950.

Cette salle étant facilement accessible, nous souhaiterions pouvoir contrôler les connections à notre réseau et interdire toute personne non habilitée. Votre responsable vous oriente vers la mise en place d’une authentification par serveur radius en utilisant les possibilités de 2008 serveur. Merci de nous indiquer la faisabilité de cette demande et de nous indiquer les incidences éventuelles pour nos utilisateurs et leurs machines. Étapes de la mise en place

Les paramétrages à effectuer concernent le client final, le client RADIUS et le serveur RADIUS

sur lequel on trouve déjà un annuaire Active Directory.

Configurer le client final en 802.1x Service Configuration automatique de réseau câblé Onglet "Authentification" des propriétés de la carte réseau

Paramétrer le commutateur Client RADIUS Création des VLAN Paramétrage général 802.1x - déclaration du serveur RADIUS Paramétrage des ports contrôlés 802.1x avec gestion des accès refusés (placement en VLAN "guest") Paramétrage des ports utiles non contrôlés

Installation de deux nouveaux services sur le serveur Windows 2008 Installation d'une autorité de certification Installation du service NPS - Serveur RADIUS

Paramétrage du service NPS Déclaration d'un client RADIUS : le commutateur Déclaration d'une stratégie de connexion Déclaration d'une stratégie d'accès réseau

Page 2: Service Radius - Grosdoigt Bryan - Accueilbryangrosdoigt.weebly.com/uploads/2/9/9/4/29945609/service_radius.pdf · Votre responsable vous oriente vers la mise en place d’une ...

Sur Serveur 2008R2srv1

Activer l’accès à distance des utilisateurs

Page 3: Service Radius - Grosdoigt Bryan - Accueilbryangrosdoigt.weebly.com/uploads/2/9/9/4/29945609/service_radius.pdf · Votre responsable vous oriente vers la mise en place d’une ...

Ajout de rôle : Service de certificat Active Directory

Page 4: Service Radius - Grosdoigt Bryan - Accueilbryangrosdoigt.weebly.com/uploads/2/9/9/4/29945609/service_radius.pdf · Votre responsable vous oriente vers la mise en place d’une ...
Page 5: Service Radius - Grosdoigt Bryan - Accueilbryangrosdoigt.weebly.com/uploads/2/9/9/4/29945609/service_radius.pdf · Votre responsable vous oriente vers la mise en place d’une ...
Page 6: Service Radius - Grosdoigt Bryan - Accueilbryangrosdoigt.weebly.com/uploads/2/9/9/4/29945609/service_radius.pdf · Votre responsable vous oriente vers la mise en place d’une ...
Page 7: Service Radius - Grosdoigt Bryan - Accueilbryangrosdoigt.weebly.com/uploads/2/9/9/4/29945609/service_radius.pdf · Votre responsable vous oriente vers la mise en place d’une ...
Page 8: Service Radius - Grosdoigt Bryan - Accueilbryangrosdoigt.weebly.com/uploads/2/9/9/4/29945609/service_radius.pdf · Votre responsable vous oriente vers la mise en place d’une ...
Page 9: Service Radius - Grosdoigt Bryan - Accueilbryangrosdoigt.weebly.com/uploads/2/9/9/4/29945609/service_radius.pdf · Votre responsable vous oriente vers la mise en place d’une ...

Ajout de rôle : Service de stratégie et d’accès réseau (Radius + NPS)

Page 10: Service Radius - Grosdoigt Bryan - Accueilbryangrosdoigt.weebly.com/uploads/2/9/9/4/29945609/service_radius.pdf · Votre responsable vous oriente vers la mise en place d’une ...
Page 11: Service Radius - Grosdoigt Bryan - Accueilbryangrosdoigt.weebly.com/uploads/2/9/9/4/29945609/service_radius.pdf · Votre responsable vous oriente vers la mise en place d’une ...
Page 12: Service Radius - Grosdoigt Bryan - Accueilbryangrosdoigt.weebly.com/uploads/2/9/9/4/29945609/service_radius.pdf · Votre responsable vous oriente vers la mise en place d’une ...

Configuration Serveur NPS (Radius)

Page 13: Service Radius - Grosdoigt Bryan - Accueilbryangrosdoigt.weebly.com/uploads/2/9/9/4/29945609/service_radius.pdf · Votre responsable vous oriente vers la mise en place d’une ...

Ajout nouveau client Radius

Page 14: Service Radius - Grosdoigt Bryan - Accueilbryangrosdoigt.weebly.com/uploads/2/9/9/4/29945609/service_radius.pdf · Votre responsable vous oriente vers la mise en place d’une ...
Page 15: Service Radius - Grosdoigt Bryan - Accueilbryangrosdoigt.weebly.com/uploads/2/9/9/4/29945609/service_radius.pdf · Votre responsable vous oriente vers la mise en place d’une ...

Création des Stratégies de demande de Connexion

Page 16: Service Radius - Grosdoigt Bryan - Accueilbryangrosdoigt.weebly.com/uploads/2/9/9/4/29945609/service_radius.pdf · Votre responsable vous oriente vers la mise en place d’une ...
Page 17: Service Radius - Grosdoigt Bryan - Accueilbryangrosdoigt.weebly.com/uploads/2/9/9/4/29945609/service_radius.pdf · Votre responsable vous oriente vers la mise en place d’une ...
Page 18: Service Radius - Grosdoigt Bryan - Accueilbryangrosdoigt.weebly.com/uploads/2/9/9/4/29945609/service_radius.pdf · Votre responsable vous oriente vers la mise en place d’une ...
Page 19: Service Radius - Grosdoigt Bryan - Accueilbryangrosdoigt.weebly.com/uploads/2/9/9/4/29945609/service_radius.pdf · Votre responsable vous oriente vers la mise en place d’une ...
Page 20: Service Radius - Grosdoigt Bryan - Accueilbryangrosdoigt.weebly.com/uploads/2/9/9/4/29945609/service_radius.pdf · Votre responsable vous oriente vers la mise en place d’une ...
Page 21: Service Radius - Grosdoigt Bryan - Accueilbryangrosdoigt.weebly.com/uploads/2/9/9/4/29945609/service_radius.pdf · Votre responsable vous oriente vers la mise en place d’une ...
Page 22: Service Radius - Grosdoigt Bryan - Accueilbryangrosdoigt.weebly.com/uploads/2/9/9/4/29945609/service_radius.pdf · Votre responsable vous oriente vers la mise en place d’une ...
Page 23: Service Radius - Grosdoigt Bryan - Accueilbryangrosdoigt.weebly.com/uploads/2/9/9/4/29945609/service_radius.pdf · Votre responsable vous oriente vers la mise en place d’une ...
Page 24: Service Radius - Grosdoigt Bryan - Accueilbryangrosdoigt.weebly.com/uploads/2/9/9/4/29945609/service_radius.pdf · Votre responsable vous oriente vers la mise en place d’une ...
Page 25: Service Radius - Grosdoigt Bryan - Accueilbryangrosdoigt.weebly.com/uploads/2/9/9/4/29945609/service_radius.pdf · Votre responsable vous oriente vers la mise en place d’une ...

Nouvelle stratégie Réseau pour le Client

Page 26: Service Radius - Grosdoigt Bryan - Accueilbryangrosdoigt.weebly.com/uploads/2/9/9/4/29945609/service_radius.pdf · Votre responsable vous oriente vers la mise en place d’une ...
Page 27: Service Radius - Grosdoigt Bryan - Accueilbryangrosdoigt.weebly.com/uploads/2/9/9/4/29945609/service_radius.pdf · Votre responsable vous oriente vers la mise en place d’une ...
Page 28: Service Radius - Grosdoigt Bryan - Accueilbryangrosdoigt.weebly.com/uploads/2/9/9/4/29945609/service_radius.pdf · Votre responsable vous oriente vers la mise en place d’une ...
Page 29: Service Radius - Grosdoigt Bryan - Accueilbryangrosdoigt.weebly.com/uploads/2/9/9/4/29945609/service_radius.pdf · Votre responsable vous oriente vers la mise en place d’une ...
Page 30: Service Radius - Grosdoigt Bryan - Accueilbryangrosdoigt.weebly.com/uploads/2/9/9/4/29945609/service_radius.pdf · Votre responsable vous oriente vers la mise en place d’une ...
Page 31: Service Radius - Grosdoigt Bryan - Accueilbryangrosdoigt.weebly.com/uploads/2/9/9/4/29945609/service_radius.pdf · Votre responsable vous oriente vers la mise en place d’une ...
Page 32: Service Radius - Grosdoigt Bryan - Accueilbryangrosdoigt.weebly.com/uploads/2/9/9/4/29945609/service_radius.pdf · Votre responsable vous oriente vers la mise en place d’une ...
Page 33: Service Radius - Grosdoigt Bryan - Accueilbryangrosdoigt.weebly.com/uploads/2/9/9/4/29945609/service_radius.pdf · Votre responsable vous oriente vers la mise en place d’une ...
Page 34: Service Radius - Grosdoigt Bryan - Accueilbryangrosdoigt.weebly.com/uploads/2/9/9/4/29945609/service_radius.pdf · Votre responsable vous oriente vers la mise en place d’une ...
Page 35: Service Radius - Grosdoigt Bryan - Accueilbryangrosdoigt.weebly.com/uploads/2/9/9/4/29945609/service_radius.pdf · Votre responsable vous oriente vers la mise en place d’une ...
Page 36: Service Radius - Grosdoigt Bryan - Accueilbryangrosdoigt.weebly.com/uploads/2/9/9/4/29945609/service_radius.pdf · Votre responsable vous oriente vers la mise en place d’une ...
Page 37: Service Radius - Grosdoigt Bryan - Accueilbryangrosdoigt.weebly.com/uploads/2/9/9/4/29945609/service_radius.pdf · Votre responsable vous oriente vers la mise en place d’une ...
Page 38: Service Radius - Grosdoigt Bryan - Accueilbryangrosdoigt.weebly.com/uploads/2/9/9/4/29945609/service_radius.pdf · Votre responsable vous oriente vers la mise en place d’une ...
Page 39: Service Radius - Grosdoigt Bryan - Accueilbryangrosdoigt.weebly.com/uploads/2/9/9/4/29945609/service_radius.pdf · Votre responsable vous oriente vers la mise en place d’une ...

Il ne nous reste plus qu’à configurer le Routeur Cisco.

Page 40: Service Radius - Grosdoigt Bryan - Accueilbryangrosdoigt.weebly.com/uploads/2/9/9/4/29945609/service_radius.pdf · Votre responsable vous oriente vers la mise en place d’une ...

Configuration sur le Switch Cisco

Switch Cisco :

Port Client win8: Fa0/18 --> Vlan1 - 172.18.X.X Port Server Radius: Fa0/2 --> Vlan2 (kevin) - 192.168.182.200 Vlan2 --> Fa0/1 Fa0/2

Page 41: Service Radius - Grosdoigt Bryan - Accueilbryangrosdoigt.weebly.com/uploads/2/9/9/4/29945609/service_radius.pdf · Votre responsable vous oriente vers la mise en place d’une ...

Avant authentification

Le port ne laisse passer que des trames EAP.

Après authentification

Le port laisse passer tous les types de trames.

EAP

only

ALL

Page 42: Service Radius - Grosdoigt Bryan - Accueilbryangrosdoigt.weebly.com/uploads/2/9/9/4/29945609/service_radius.pdf · Votre responsable vous oriente vers la mise en place d’une ...

Connexion et Configuration Client

Activation du service pour la connexion, ajout d’un nouvel onglet dans les

propriétés Ethernet.

Page 43: Service Radius - Grosdoigt Bryan - Accueilbryangrosdoigt.weebly.com/uploads/2/9/9/4/29945609/service_radius.pdf · Votre responsable vous oriente vers la mise en place d’une ...

Configuration pour l’authentification.

Page 44: Service Radius - Grosdoigt Bryan - Accueilbryangrosdoigt.weebly.com/uploads/2/9/9/4/29945609/service_radius.pdf · Votre responsable vous oriente vers la mise en place d’une ...

Configuration pour l’authentification.

Etat de la carte Ethernet Connexion Identifié

Page 45: Service Radius - Grosdoigt Bryan - Accueilbryangrosdoigt.weebly.com/uploads/2/9/9/4/29945609/service_radius.pdf · Votre responsable vous oriente vers la mise en place d’une ...

Etat de la carte Ethernet Connexion non-reconnu

Etat de la carte Ethernet Tentative d’Authentification

Page 46: Service Radius - Grosdoigt Bryan - Accueilbryangrosdoigt.weebly.com/uploads/2/9/9/4/29945609/service_radius.pdf · Votre responsable vous oriente vers la mise en place d’une ...

Etat de la carte Ethernet non cablé

SHOW VLAN avant authentification

On remarque que le Vlan2 (kevin) à 2 Interface : fa0/1 ; fa0/2

Page 47: Service Radius - Grosdoigt Bryan - Accueilbryangrosdoigt.weebly.com/uploads/2/9/9/4/29945609/service_radius.pdf · Votre responsable vous oriente vers la mise en place d’une ...

SHOW VLAN avant authentification

Dorénavant le Vlan2 (kevin) à 3 Interface : fa0/1 ; fa0/2 ; fa0/18

Notre Client peut communiquer avec notre réseau 192.168.182.0

Page 48: Service Radius - Grosdoigt Bryan - Accueilbryangrosdoigt.weebly.com/uploads/2/9/9/4/29945609/service_radius.pdf · Votre responsable vous oriente vers la mise en place d’une ...
Page 49: Service Radius - Grosdoigt Bryan - Accueilbryangrosdoigt.weebly.com/uploads/2/9/9/4/29945609/service_radius.pdf · Votre responsable vous oriente vers la mise en place d’une ...