RADIUS - Configurare i criteri di rete per gli attributi specifici del fornitore - Gruppi di utenti P2S

Nella sezione seguente viene descritto come configurare Il server criteri di rete di Windows Server (NPS) per autenticare gli utenti per rispondere ai messaggi Access-Request con l'attributo specifico del fornitore (VSA) usato per il supporto del gruppo di utenti in rete WAN virtuale point-to-site-VPN. La procedura seguente presuppone che il server criteri di rete sia già registrato in Active Directory. I passaggi possono variare a seconda del fornitore/versione del server NPS.

I passaggi seguenti descrivono la configurazione di criteri di rete singoli nel server NPS. Il server criteri di rete risponderà con il vsA specificato per tutti gli utenti che corrispondono a questo criterio e il valore di questo vsA può essere usato nel gateway VPN da punto a sito in rete WAN virtuale.

Configurare

  1. Aprire la console di gestione server criteri di rete e fare clic con il pulsante destro del mouse su Criteri di rete -> Nuovo per creare un nuovo criterio di rete.

    Screenshot dei nuovi criteri di rete.

  2. Nella procedura guidata selezionare Accesso concesso per assicurarsi che il server RADIUS possa inviare Access-Accept messaggi dopo l'autenticazione degli utenti. Quindi fare clic su Next.

  3. Assegnare un nome al criterio e selezionare Remote Access Server (VPN-Dial up) come tipo di server di accesso alla rete. Quindi fare clic su Next.

    Screenshot del campo nome criterio.

  4. Nella pagina Specifica condizioni fare clic su Aggiungi per selezionare una condizione. Selezionare quindi Gruppi di utenti come condizione e fare clic su Aggiungi. È anche possibile usare altre condizioni dei criteri di rete supportate dal fornitore del server RADIUS.

    Screenshot della specifica delle condizioni per i gruppi di utenti.

  5. Nella pagina Gruppi di utenti fare clic su Aggiungi gruppi e selezionare i gruppi di Active Directory che useranno questo criterio. Fare quindi di nuovo clic su OK e SU OK . Verranno visualizzati i gruppi aggiunti nella finestra Gruppi di utenti . Fare clic su OK per tornare alla pagina Specifica condizioni e fare clic su Avanti.

  6. Nella pagina Specifica autorizzazione di accesso selezionare Accesso concesso per assicurarsi che il server RADIUS possa inviare Access-Accept messaggi dopo l'autenticazione degli utenti. Quindi fare clic su Next.

    Screenshot della pagina Specifica autorizzazione di accesso.

  7. Per i metodi di autenticazione di configurazione, apportare le modifiche necessarie, quindi fare clic su Avanti.

  8. Per Configurare vincoli selezionare le impostazioni necessarie. Quindi fare clic su Next.

  9. Nella pagina Configura impostazioni , per attributi RADIUS, evidenziare Vendor Specific (Specifica fornitore ) e fare clic su Aggiungi.

    Screenshot della pagina Configura impostazioni.

  10. Nella pagina Aggiungi attributo specifico del fornitore scorrere per selezionare Specifica fornitore.

    Screenshot della pagina Aggiungi attributo specifico del fornitore con l'opzione Specifica fornitore selezionata.

  11. Fare clic su Aggiungi per aprire la pagina Informazioni sull'attributo . Fare quindi clic su Aggiungi per aprire la pagina Informazioni sull'attributo specifico del fornitore . Selezionare Seleziona dall'elenco e selezionare Microsoft. Selezionare Sì. È conforme. Fare quindi clic su Configura attributo.

    Screenshot della pagina Informazioni sull'attributo.

  12. Nella pagina Configura VSA (RFC Conforme) selezionare i valori seguenti:

    • Numero di attributo assegnato dal fornitore: 65
    • Formato attributo: esadecimale
    • Valore dell'attributo: impostare questo valore sul valore VSA configurato nella configurazione del server VPN, ad esempio 6a1bd08. Il valore VSA deve iniziare con 6ad1bd.
  13. Fare di nuovo clic su OK e OK per chiudere le finestre. Nella pagina Informazioni sull'attributo verrà visualizzato il fornitore e il valore elencati appena immessi. Fare clic su OK per chiudere la finestra. Fare quindi clic su Chiudi per tornare alla pagina Configura impostazioni .

  14. La schermata Configura impostazioni è simile alla seguente:

    Screenshot della pagina Configura impostazioni con attributi specifici del fornitore.

  15. Fare clic su Avanti , quindi su Fine. È possibile creare più criteri di rete nel server RADIUS per inviare messaggi di Access-Accept diversi al gateway VPN da punto a sito rete WAN virtuale in base all'appartenenza al gruppo di Active Directory o a qualsiasi altro meccanismo che si desidera supportare.

Passaggi successivi