RADIUS avec attribution de VLAN Dynamiquement
- Installation et Configuration du Rôle NPS
- Configuration du switch
- Configuration du point d'accès Wi-Fi
Installation et Configuration du Rôle NPS
Installation
- Ouvrez le Gestionnaire de serveur.
- Cliquez sur Ajouter des rôles et fonctionnalités.
- Dans Rôles du serveur, sélectionnez Services de stratégie et d’accès réseau.
- Laissez les autres choix par défaut et terminez l’installation.
Configuration
Une fois l’installation terminée, nous allons commencer par enregistrer le serveur NPS dans l’Active Directory. Pour cela :
- Dans le Gestionnaire de serveur, cliquez sur Outils, puis sélectionnez Serveur NPS (Network Policy Server).
- Faites un clic droit sur NPS (Local), puis sélectionnez Inscrire un serveur dans Active Directory.
- Acceptez les choix proposés. Cela permettra au serveur de vérifier et d’écrire dans l’Active Directory afin de valider les demandes d’authentification.
Enregistrement des équipements clients RADIUS
Nous allons maintenant enregistrer les équipements qui utiliseront le service RADIUS. Dans cet exemple, il s’agit d’un switch HPE 5130 sous Comware 7 et d’un point d’accès UniFi.
- Allez dans Clients et serveurs RADIUS > Clients RADIUS.
- Faites un clic droit > Nouveau.
- Indiquez un nom (au choix) et l’adresse IP de l’équipement.
- Pour la partie secret partagé, choisissez l’option Manuel, puis définissez un mot de passe sécurisé.
Astuce : Pour une meilleure compatibilité, utilisez une chaîne d’au moins 25 caractères, composée de lettres (minuscules et majuscules) et de chiffres et éviter les caractères spéciaux.
- Laissez les autres options par défaut et validez.
- Répétez ces étapes pour chaque équipement à enregistrer.
Création des stratégies d’attribution de VLANs dynamiques
- Accédez à Stratégies réseau.
- Faites un clic droit > Nouveau.
- Nommez la stratégie, par exemple :
Accès_VLAN_Dynamique_Administrateurs. - Dans l’onglet Conditions, cliquez sur Ajouter > Groupe d’utilisateurs.
- Ajoutez le groupe concerné (dans cet exemple :
G_Administrateurs_Reseaux). - Définissez l’accès sur Accès accordé.
- Dans les types de protocoles EAP, ajoutez Microsoft PEAP.
- Laissez les paramètres par défaut, puis accédez à la page de configuration des paramètres.
Paramètres à configurer :
- Supprimez Framed Protocol PPP.
- Cliquez sur Ajouter > Tunnel-Type, puis sélectionnez :
- Virtual LANs (VLAN)
- Cliquez sur OK, puis encore OK.
- Sélectionnez Tunnel-Pvt-Group-ID, puis :
- Cliquez sur Ajouter, laissez le type sur Chaîne, et saisissez la valeur du VLAN à attribuer (exemple :
40pour les administrateurs). - Cliquez sur OK.
- Cliquez sur Ajouter, laissez le type sur Chaîne, et saisissez la valeur du VLAN à attribuer (exemple :
- Enfin, ajoutez Tunnel-Medium-Type :
- Cliquez sur Ajouter, laissez la valeur par défaut (802 (includes all 802 media plus Ethernet canonical format)).
- Cliquez sur OK, puis Fermer.
- Cliquez sur Suivant, puis sur Terminer pour valider la création de la stratégie.
Il vous suffit maintenant de répéter ces étapes pour chaque VLAN à configurer, en adaptant les groupes, noms de stratégie et numéros de VLAN.
Configuration du switch
Configuration du switch
Pour configurer le switch, je vais vous fournir les captures d’écran de ma configuration, qui fonctionne dans mon cas.
1. Création d’un schéma RADIUS
Accédez à Security > RADIUS.
- Laissez les ports par défaut.
- Renseignez l’adresse IP de votre serveur NPS.
- Dans le champ Key, saisissez la clé partagée que vous avez créée précédemment.
- Ajoutez un serveur d’authentification primaire et un serveur de comptabilité primaire.
Il n’est pas nécessaire d’ajouter un serveur secondaire sauf si votre infrastructure le requiert.
- Renseignez également le champ "The shared key for accounting" avec la même clé partagée.
Validez la configuration.
Cliquez sur Apply
2. Configuration de l’ISP Domain
Accédez à Security > ISP Domains.
- Mettez l’état sur Active.
- Choisissez LAN access comme type de service.
- Sélectionnez RADIUS partout où c’est possible.
- Indiquez le schéma RADIUS que vous avez créé précédemment.
Cliquez sur Apply
3. Activation de RADIUS sur les ports souhaités
Accédez à Security > 802.1X.
- Sélectionnez les ports sur lesquels vous souhaitez activer RADIUS, puis cliquez sur Apply.
- Une fois les changements appliqués, cliquez sur Settings pour chaque port et copiez la configuration suivante (voir capture d’écran).
Important : Il faut préalablement créer un VLAN "poubelle". Ce VLAN sert à rediriger les utilisateurs dont l’authentification échoue.
Vous pouvez soit le déclarer simplement, soit créer un VLAN réel avec des droits très restreints, selon vos besoins.
Cliquez sur Apply
4. Test de la configuration
Une fois toutes les configurations effectuées, testez le fonctionnement :
- Branchez un PC sur un des ports configurés.
- Une fenêtre de connexion devrait apparaître.
- Saisissez vos identifiants Active Directory Dans mon cas le fait de saisir l'identifiant seul fonctionne.
- Une fois la connexion réussie, vérifiez l’efficacité de l’attribution en regardant l’adresse IP reçue. Elle doit correspondre au VLAN attribué à l’utilisateur.
Configuration du point d'accès Wi-Fi
Pour configurer le point d’accès, commencez par vous connecter à la console de gestion UniFi.
⚠️ La borne doit être branchée sur un port configuré en mode trunk, avec un VLAN principal correspondant à l’adresse IP de management que vous souhaitez lui attribuer.
1. Déclaration des VLANs
- Dans l’interface UniFi, allez dans Settings > Networks.
- Cliquez sur New Virtual Network.
- Nommez le réseau selon votre convention (ex. :
40 - Administration). - Attribuez l’ID de VLAN souhaité (ex. :
40). - Répétez cette opération pour chaque VLAN dont vous avez besoin.
2. Création du profil RADIUS
- Rendez-vous dans Settings > Profiles > RADIUS.
- Cliquez sur Create New.
- Donnez un nom au profil (ex. :
RADIUS). - Décochez Wired Networks et cochez Wireless Networks.
- Ajoutez l’adresse IP de votre serveur RADIUS :
- Dans la section Authentication Servers
- Et dans Accounting Servers
- Saisissez la clé secrète précédemment créée.
- Cochez Interim Update Interval et définissez la valeur sur
3600(secondes) pour des mises à jour de connexion régulières.
3. Création du SSID
- Allez dans Settings > WiFi, puis cliquez sur Create New.
- Donnez un nom au SSID.
- Activez le mode avancé (Advanced Settings) en manuel.
- Laissez les autres options par défaut.
- Dans Security Protocol, sélectionnez WPA2 Enterprise.
- Dans RADIUS Profile, sélectionnez le profil que vous venez de créer.
- Pour le champ NAS ID, vous pouvez indiquer la MAC de l’AP (par exemple :
AP MAC).Ce champ est optionnel, mais peut être utile pour l’identification des équipements côté NPS.
Validez la configuration.
Vous pouvez maintenant tester la connexion Wi-Fi. Lorsqu’un utilisateur tente de se connecter, il devra s’authentifier avec ses identifiants Active Directory, et sera automatiquement placé dans le VLAN correspondant à sa stratégie RADIUS.