====== Unterschiede zwischen Release 6 und Release 8.3.1 bei Access Guardian ======
===== Access Guardian 2.0 =====
Bei dem überarbeiteten und erweiterten Access Guardian 2.0 gibt es eine neue Komponente, der so genannte "UNP-Port". Weiterhin wurden Port-Templates hinzugefügt um generelle Authentifizierungseinstellungen und das Portverhalten über ein Template den Ports zuzuweisen. Dabei werden unterschiedliche Authentifizierungsverfahren auf Ports oder LAGs unterstützt:
- 802.1x (höchste Priorität)
- MAC-basierte Authentifizierung
- Keine Authentifzierung, nur Klassifizierung anhand der hinterlegten Regeln
Zuordnung von verschiedenen Regeln wie VLANs oder QoS/ACLs über die UNP Edge Profiles:
- UNP vom Radius zurückgeliefert
- UNP Klassifizierungsregeln
- "Pass Alternate" und "Default UNP"
- Block
Die Implementierung und Konfiguration wurde mit AOS 8.3.1 im Vergleich zu AOS 8.1.1 und AOS 8.2.1 erweitert bzw. teilweise verändert. Eine Übersicht der Konfiguration mit AOS Versionen kleiner 8.3.1 ist unter [[os6860_access_guardian|Unterschiede zwischen Release 6 und Release 8.1.1 bei Access Guardian]] verfügbar.
===== Vergleich der Access Guardian Konfiguration =====
Anhand einer einfachen Access Guardian-Regel wird im Folgenden beschrieben, wie Access Guardian auf den OS6860/E eingerichtet wird.
**Release 6:**
- Anlegen des Radius-Serversaaa radius-server "radius name" host key
- Zuweisung des Radius-Servers für 802.1x- und MAC-Authentifizierungaaa authentication 802.1x "radius name"
aaa authentication mac "radius name"
- Port auf mobile umstellenvlan port mobile
- 802.1x auf dem Port aktivierenvlan port 802.1x enable
- Anpassen der Supplicant-Policy für die 802.1x Regeln802.1x supplicant policy authentication pass group-mobility default-vlan fail block
- Anpassen der Non-Supplicant Policy für die MAC Regeln802.1x non-supplicant policy authentication pass group-mobility default-vlan fail block
**Release 8:**
- Anlegen des Radius-Serversaaa radius-server "radius name" host key
- Zuweisung des Radius-Servers für 802.1x- und MAC-Authentifizierungaaa device-authentication 802.1x "radius name"
aaa device-authentication mac "radius name"
- Konfiguration eines UNP-Ports, auf welchem authentifiziert werden sollunp port port-type bridge
Ab AOS Release 8.3.1 können auch Profile mit SPB-Services bei der Authentifizierung verwendet werden. Dies ist im Artikel [[spb_auth|Authentifizierung in Kombination mit SPB]] beschrieben.
__Variante mit Edge-Templates__
- Anlegen des Edge-Templatesunp port-template
- Aktivieren von 802.1x und MAC Authentifizierung für das Templateunp port-template 802.1x-authentication
unp port-template mac-authentication
- Klassifizierung für das Template einschaltenunp port-template classification
- Konfiguration eines UNP-Ports, auf welchem authentifiziert werden sollunp port port-type bridge
- Zuweisung des Edge-Templates auf Portsunp port port-template
__Variante ohne Edge-Templates__
- Aktivieren von 802.1x und MAC Authentifizierung auf den Portsunp port 802.1x-authentication
unp port mac-authentication
- Klassifizierung für das Template einschaltenunp port classification
Da in Release 8 keine direkte Referenz auf VLANs innerhalb der Access Guardian Policies möglich ist, muss dies über UNP Profiles vorgenommen werden.
===== Beispiel einer Access Guardian Konfiguration =====
Folgendes Beispiel soll den Umgang mit den VLANs innerhalb von UNP Edge Profiles verdeutlichen:
**Release 6:**
vlan 10 name voice
vlan 20 name corporate
vlan 20 port default 1/1
vlan 10 mac range 00:80:9f:00:00:00 00:80:9f:ff:ff:ff
vlan port mobile 1/1
vlan port 1/1 802.1x enable
aaa radius-server rad1 host 192.168.1.1 key "hiereinensicherenkeynutzen"
aaa authentication 802.1x rad1
aaa authentication mac rad1
802.1x 1/1 supplicant policy authentication pass group-mobility default-vlan fail block
802.1x 1/1 non-supplicant policy authentication pass group-mobility default-vlan fail block
**Release 8:**
vlan 10 name voice
vlan 20 name corporate
aaa radius-server rad1 host 192.168.1.1 key "hiereinensicherenkeynutzen"
aaa device-authentication 802.1x rad1
aaa device-authentication mac rad1
unp profile voice
unp profile voice map vlan 10
unp profile corporate
unp profile corporate map vlan 20
unp classification mac-range 00:80:9f:00:00:00 00:80:9f:ff:ff:ff profile1 voice
unp port-template auth-temp
unp port-template auth-temp 802.1x-authentication
unp port-template auth-temp 802.1x-authentication pass-alternate corporate
unp port-template auth-temp mac-authentication
unp port-template auth-temp mac-authentication pass-alternate corporate
unp port-template auth-temp classification
unp port 1/1/1 port-type bridge
unp port 1/1/1 edge-template auth-temp
===== Weitere Informationen =====
Dieser Artikel dient primär als Übersicht und Einführung zu den Funktionen von Access Guardian 2.0 in AOS Release 8.3.1. Weiterführende Informationen und Details zu den einzelnen Funktionen sind in den jeweiligen Network Configuration Guides enthalten, welche in der Sektion [[start#dokumentation_empfohlene_aos_software_version_visio_stencils|Dokumentation]] auf der Dokuwiki-Startseite verlinkt sind.