2023-06-13 10:13 PM
有線・無線の802.1X認証においてCisco ISEを使用しています。
認証または認可時にクライアントPCがドメインに参加しているかどうかを条件判定に用いる事が出来るでしょうか。
具体的にはドメイン参加していれば許可し、非参加(ワークグループ)であれば拒否するという制御を行いたいです。
有識者あるいはご存じの方がおられましたら、ご回答いただけますと幸いです。
解決済! 解決策の投稿を見る。
2023-06-14 06:43 PM
お世話になります。すでに802.1X認証されていて、さらにクライアントマシン側もISEでの判定をさせたいということでしょうか?
もしそうでしたら、例えばEAP-TEAPを使って、ユーザとクライアントマシン両方の認証と認可をするなどいかがですか?
下記の記事に説明がありました。マシン側の認証のためにマシン証明書は必要になりますが、一つの手になればと。今回の場合だとマシン証明書をADで配布し、それ以外は拒否するなどでしょうか。
そうすれば
ADで配布したマシン証明書を持っているクライントマシンは許可=それ以外のWORKGROUP所属等のマシンは拒否
とできるように思います。
2023-06-16 09:19 AM
EAP-TEAPは有線LANでも無線LANでも使えます。強いて言うとしたら、WIndowsは10はWindows Updateを当てていないと、クライアント側のサプリカントで対応していないです。
"All machines updated to Windows 10 Build 2004"
お返事頂いた、無線LANはPEAPで継続、Windows PCのみだけ判定という条件で考慮すると、例えば下記のようなことはできるかもしれないです。検証はしておきたいところですね。
●Windows PCかどうかの判定は、プロファイリング機能を使う
●有線LANクライアントはEAP-TEAPで認証・認可
●無線LANクライアントはEAP-TEAPでなく、PEAP+上記EAP-TEAPのマシン認証で使う、マシン証明書の有無で判定
●これら三つをカバーするように認可ルールを作成
2023-06-14 06:43 PM
お世話になります。すでに802.1X認証されていて、さらにクライアントマシン側もISEでの判定をさせたいということでしょうか?
もしそうでしたら、例えばEAP-TEAPを使って、ユーザとクライアントマシン両方の認証と認可をするなどいかがですか?
下記の記事に説明がありました。マシン側の認証のためにマシン証明書は必要になりますが、一つの手になればと。今回の場合だとマシン証明書をADで配布し、それ以外は拒否するなどでしょうか。
そうすれば
ADで配布したマシン証明書を持っているクライントマシンは許可=それ以外のWORKGROUP所属等のマシンは拒否
とできるように思います。
2023-06-15 08:11 PM
こんばんは。
ご回答ありがとうございます。
>すでに802.1X認証されていて、さらにクライアントマシン側もISEでの判定をさせたいということでしょうか?
はい。ご認識の通りです。
> 例えばEAP-TEAPを使って、ユーザとクライアントマシン両方の認証と認可をするなどいかがですか?
EAP-TEAPというのは使った事が無いのですが、有線LANでも使用できるのでしょうか。また、無線LANは現在PEAPを使用しているので、そこは変えたくないというのが要望です。
あと、端末はWindowsPCだけでなくLinuxやMac、iPhone/iPad、Androidなど多岐に渡るのですが、その中のWindowsPCの場合だけドメイン参加状態を判定させたいという難解な要件があります。
コンピュータ証明書による判定は知らなかったのでとても参考になります。自分でも調べてみたいと思います。
2023-06-16 09:19 AM
EAP-TEAPは有線LANでも無線LANでも使えます。強いて言うとしたら、WIndowsは10はWindows Updateを当てていないと、クライアント側のサプリカントで対応していないです。
"All machines updated to Windows 10 Build 2004"
お返事頂いた、無線LANはPEAPで継続、Windows PCのみだけ判定という条件で考慮すると、例えば下記のようなことはできるかもしれないです。検証はしておきたいところですね。
●Windows PCかどうかの判定は、プロファイリング機能を使う
●有線LANクライアントはEAP-TEAPで認証・認可
●無線LANクライアントはEAP-TEAPでなく、PEAP+上記EAP-TEAPのマシン認証で使う、マシン証明書の有無で判定
●これら三つをカバーするように認可ルールを作成
2023-06-16 10:49 PM
詳細にご教授いただきましてありがとうございます。
実はWindows 7 などのレガシーOS端末がまだ残っていたりするので、EAP-TEAPの採用は難しそうです。
ただ、プロファイリングやマシン証明書を用いた認可フェーズでの制御については大変参考になりましたので、自分でも深堀してみたいと思います。
エキスパートの回答、ステップバイステップガイド、最新のトピックなどお気に入りのアイデアを見つけたら、あとで参照できるように保存しましょう。
コミュニティは初めてですか?これらのヒントを活用してスタートしましょう。 コミュニティの活用方法 新メンバーガイド
下記より関連するコンテンツにアクセスできます