Настройка сервера NPS на базе Windows Server 2012R2

Версия 2.1 от Антон Волков на 2025/09/29 18:51

Установка и настройка роли сервера сетевых политик.

1. Включение роли

    Нажмите кнопку Пуск, выберите пункт Выполнить и введите CompMgmtLauncher, после чего нажмите клавишу ВВОД.
    В окне Диспетчер сервера в разделе Сводка по ролям выберите Добавить роли и нажмите кнопку Далее.
    Установите флажок службы политики сети и службы доступа и дважды нажмите кнопку Далее.

nps1.JPG
   

 Установите флаг Сервер политики сети нажмите кнопку Далее, а затем нажмите кнопку Установить.

 nps2.JPG

    Если установка завершена успешно, нажмите кнопку Закрыть.

    В окне Диспетчер сервера нажмите кнопку Закрыть.

2. Настройка сервера политики сети

    Запустить консоль сервера NAP можно через диспетчер сервера.

nps3.JPG

    Либо через консоль mmc путем добавление оснастки «Сервер политики сети».
    Далее необходимо зарегистрировать сервер в Active Directory.

    Для регистрации сервера необходим доступ администратора домена либо сервер уже должен быть членом группы «RAS and IAS Servers»

nps4.JPG

3. Создание RADIUS– клиента

    Для создание нового клиента нужно щелкнуть правой клавише мыши на представлении RADIUS—клиенты, выбрать Новый документ и ввести понятное имя клиента, ip—адрес и общий секрет.

nps5.JPG

    Изначально количество символов составляет 64, но не все устройства поддерживают такой длинный секрет.
Так же для удобства можно, создать шаблон с общим секретом во вкладке Управление шаблонами.

nps6.JPG

    При создании клиента можно выбрать шаблон секрета из списка

nps7.jpg

4. Создание сетевых политик

    Первым шагом необходимо зайти в представление «Политики запросов на подключение» и в политике создан-ной по умолчанию с именем «Использовать проверку подлинности Windows для всей пользователей» изменить значение на ежедневно с 00:00—24:00.

nps8.JPG

    В представлении «Сетевые политики» нам необходимо создать новую политику.

    Вводим имя политики и жмем Далее.

nps9.jpg

nps10.JPG

    На следующей вкладке добавляем новое условие. В данном случае указываем имя группы, которой хотим предо-ставить доступ, жмем Добавить группы, выбираем группу пользователей и нажимаем ОК.
Поскольку настройки политик для каждого вендора существенно различаются добавляем еще одно условие Понятное имя клиента , куда вводим часть имени RADIUS-клиента.

nps11.JPG

Знак ? подразумевает, что наше условие будет обрабатывать запросы на подключение от всех клиентов в имени которых присутствует Arlan.

nps12.JPG

На следующей вкладке выставляем флаг Доступ разрешен и жмем Далее

nps13.JPG

    Поскольку протокол PPP не поддерживает других методов проверки подлинности во вкладке Настройка методов про-верки подлинности ставим флаг «Проверка подлинности открытым текстом (PAP, SPAP)», остальные флажки можно снять.

nps14.JPG

Нажимаем Далее и у нас появляется следующее сообщение:

nps15.JPG

Нажимаем НЕТ и Далее.

Убираем флаг «Без шифрования» и жмем ОК.

172243324429-968.png

Настройка RADIUS на клиенте.

Настройка для каждого вендора выполняется зачастую по своему, по этому постараюсь привести немногие варианты.

1. Настройка коммутаторов Allied Telesis AT8000s

На коммутаторе прописываем:
(Config)#aaa authentication login RADIUS radius enable
(Config)#aaa authentication login default radius local
(Config)#aaa accounting login radius

Для аутентификации через web:
(Config)#ip http authentication radius local
(Config)#ip https authentication radius local

Настраиваем клиент:
(Config)#radius-server host 10.1XX.XX.XX -- Ip адрес сервера RADIUS
(Config)#radius-server key ********* -- Общий секрет

Настраиваем политику сети
Полный доступ:

1722433614334-40.png

172243624177-203.png

Доступ только на чтение:

1722433657243-127.png

1722433663331-580.png

2. Настройка коммутаторов Brocade ICX

Настройка коммутатора:
(config)#aaa authentication web-server default radius local
(config)#aaa authentication enable default radius local
(config)#aaa authentication enable implicit-user
(config)#aaa authentication login default radius local
(config)#aaa authorization exec default radius
radius-server host 10.1XX.XXX.XXX -- адрес сервера RADIUS
radius-server key ****** -- Секретный ключ

Настраиваем политику сети
Полный доступ:
Добавляем новый параметр во вкладке «Параметры зависящие от поставщика», вводим код поставщика 1991, настраиваем атрибут с номером атрибута 1 и значением атрибута 0.

1722433956712-3112.png

Доступ только чтение
Добавляем новый параметр во вкладке «Параметры зависящие от поставщика», вводим код поставщика 1991, настраиваем атрибут с номером атрибута 1 и значением атрибута 5.

1722434024159-218.png

3 Настройка коммутаторов QTECH

Настройка коммутатора:
(config)#authentication line console login radius local
(config)#authentication line vty login radius local
(config)#authentication enable radius local
(config)#authorization line console exec radius local
(config)#authorization line vty exec radius local
(config)#aaa authorization config-commands
(config)#aaa-accounting enable
(config)#aaa enable
(config)#radius-server key *******
(config)#radius-server authentication host 10.XXX.XXX.XXX
(config)#radius-server accounting host 10.XXX.XXX.XXX

Настройка политики сети
Полный доступ:

1722434141894-339.png

Доступ только чтение:

1722434208797-686.png

4. Настройка коммутаторов Cisco

Настройка коммутатора:
(config) #aaa new-model
(config) #aaa authentication login default group radius local
(config) #aaa authentication enable default group radius enable
(config) #aaa authentication ppp default group radius local
(config) #aaa authorization exec default group radius local
(config) #radius-server host 10.XXX.XXX.XXX
(config) #radius-server key *********************

 Только чтение:

1722434277495-250.png

5. Настройка коммутаторов Arlan

Настройка коммутатора:
aaa authentication dot1x default radius
aaa authentication login default radius local
radius-server deadtime 0
radius-server host 10.XXX.XXX.XXX auth-port 1812 priority 0
radius-server key ************
radius-server retransmit 3
radius-server timeout 3
Настройка сетевой политики осуществляется аналогично cisco