LW IT Solutions
« Blog Overview /IT & Networks/Tutorials / Uwierzytelnianie IEEE 802.1X RADIUS na przełącznikach UniFi
This post in other languages:

Uwierzytelnianie IEEE 802.1X RADIUS na przełącznikach UniFi

Uwierzytelnianie IEEE 802.1X RADIUS na przełącznikach UniFi
Spis treści
  1. 1. Architektura rozwiązania: 802.1X i dynamiczne VLAN-y
  2. 2. Konfiguracja serwera RADIUS i profili w UniFi krok po kroku
  3. 3. Utwardzanie portów przełącznika krok po kroku
  4. 4. Podsumowanie i wartość architektoniczna
  5. Źródła

Zabezpieczenie fizycznych portów Ethernet jest fundamentem utwardzania infrastruktury sieciowej w środowiskach biznesowych. Brak kontroli dostępu na poziomie portu powoduje, że nieautoryzowane urządzenia podłączone do gniazd ściennych mogą natychmiast uzyskać dostęp do wewnętrznych wirtualnych sieci lokalnych (VLAN). Wdrożenie uwierzytelniania IEEE 802.1X RADIUS na przełącznikach Ubiquiti UniFi gwarantuje, że każdy punkt końcowy musi zostać zweryfikowany na podstawie adresu MAC lub certyfikatu kryptograficznego przed przydzieleniem dostępu. Ponadto dynamiczne przypisywanie VLAN automatycznie umieszcza uwierzytelnione urządzenia ve właściwym segmencie sieciowym.

1. Architektura rozwiązania: 802.1X i dynamiczne VLAN-y

Infrastruktura uwierzytelniania IEEE 802.1X składa się z trzech głównych elementów:

  • Supplicant: Urządzenie końcowe próbujące uzyskać dostęp do sieci LAN (np. stacja robocza, drukarka, kamera IP).
  • Authenticator: Przełącznik sieciowy UniFi, który blokuje transmisję danych do momentu pomyślnego zakończenia weryfikacji tożsamości.
  • Authentication Server: Serwer RADIUS (wbudowany serwer w bramie UniFi lub zewnętrzna instancja FreeRADIUS / Microsoft NPS), który waliduje poświadczenia i zwraca odpowiednie atrybuty autoryzacyjne.

W celu realizacji dynamicznego przypisywania VLAN, serwer RADIUS musi przesłać w pakiecie Access-Accept trzy standardowe atrybuty IETF:

  • Tunnel-Type = 13 (VLAN)
  • Tunnel-Medium-Type = 6 (802 / Ethernet)
  • Tunnel-Private-Group-Id = <VLAN ID> (np. 20 dla sieci biurowej, 50 dla IoT)
Przebieg 802.1X od suplikanta przez port przełącznika UniFi do serwera RADIUS i wynikające z niego dynamiczne przypisanie VLAN
Port jest śluzą, nie gniazdkiem: dopiero gdy serwer RADIUS potwierdzi tożsamość, przełącznik go otwiera — a trzy atrybuty tunelowe decydują, w którym VLAN-ie znajdzie się urządzenie.

2. Konfiguracja serwera RADIUS i profili w UniFi krok po kroku

W celu przygotowania zaplecza uwierzytelniania w aplikacji UniFi Network należy wykonać następującą sekwencję konfiguracyjną:

  1. Aktywacja serwera RADIUS: Przejść do sekcji Settings > Profiles > RADIUS. W przypadku korzystania z bramy UniFi (np. UDM-Pro, EFG) należy włączyć wbudowany serwer w sekcji Settings > Services > RADIUS i zdefiniować bezpieczny klucz współdzielony (Shared Secret). W przypadku rozwiązania zewnętrznego wprowadza się adres IPv4, port uwierzytelniania (domyślnie 1812), port rozliczania (domyślnie 1813) oraz Shared Secret.
  2. Włączenie przypisywania VLAN: W ustawieniach profilu RADIUS musi zostać zaznaczona opcja Enable RADIUS assigned VLAN for Wired Network. Pozwala to portom przełącznika na nadpisywanie domyślnego VLAN-u natywnego informacjami odebranymi od serwera RADIUS.
  3. Tworzenie kont użytkowników lub wpisów MAC:
    • Dla EAP-TLS / PEAP: Utworzenie poświadczeń lub certyfikatów klienckich dla komputerów służbowych.
    • Dla uwierzytelniania na podstawie MAC (MAB): Rejestracja urządzeń starszej generacji (drukarki, kamery CCTV) poprzez utworzenie użytkownika RADIUS, gdzie nazwa użytkownika i hasło są identyczne z adresem MAC zapisanym małymi literami bez dwukropków i myślników (np. 001122334455), wraz ze wskazaniem docelowego numeru VLAN ID.

3. Utwardzanie portów przełącznika krok po kroku

Po aktywacji profilu RADIUS wymagane jest skonfigurowanie kontroli 802.1X na portach przełącznika:

  1. Otwarcie menedżera portów: W kontrolerze UniFi Network przejść do sekcji UniFi Devices, wybrać właściwy przełącznik i otworzyć panel Port Manager.
  2. Wybór portów docelowych: Zaznaczyć fizyczne porty Ethernet prowadzące do gniazd ściennych lub stanowisk pracy.
  3. Konfiguracja trybu 802.1X Control: W sekcji 802.1X Control należy wybrać jeden z poniższych trybów egzekwowania:
    • Auto: Wymusza standardowe uwierzytelnianie 802.1X oparte o EAP lub certyfikaty.
    • MAC-based: Automatycznie uruchamia mechanizm MAC Authentication Bypass (MAB) dla urządzeń nieobsługujących protokołu 802.1X.
  4. Ustawienie Fallback VLAN: Zdefiniowanie izolowanego segmentu Fallback VLAN (np. sieć gościnna lub kwarantanna) dla urządzeń, które nie przejdą uwierzytelniania lub nie odpowiedzą na zapytania 802.1X EAPOL w określonym czasie.
  5. Zastosowanie zmian: Zapisanie konfiguracji w celu natychmiastowego aktywowania blokad na portach przełącznika.

4. Podsumowanie i wartość architektoniczna

Co da się osiągnąć dzięki temu poradnikowi: Wdrożenie wdrożenie zaawansowanej kontroli dostępu IEEE 802.1X na portach przełączników UniFi, wykorzystującej zarówno kryptograficzne uwierzytelnianie certyfikatami, jak i mechanizm MAC Authentication Bypass (MAB) z automatyczną segmentacją VLAN.

Wynikająca z tego wartość: Całkowicie wyeliminowany zostaje ryzyko nieautoryzowanego dostępu fizycznego do sieci LAN. Obce urządzenia podłączone do gniazd Ethernet są natychmiast blokowane lub umieszczane w odizolowanym segmencie kwarantanny. Jednocześnie administracja siecią ulega ułatwieniu: ręczna konfiguracja statycznych VLAN-ów na poszczególnych portach staje się zbędna, ponieważ każdy zweryfikowany punkt końcowy jest automatycznie przypisywany do właściwej sieci bez względu na to, do którego portu zostanie wpięty.

Lukas Wojcik

Lukas Wojcik

Systems architect and technology enthusiast specializing in scalable tracking solutions, GMP Stack (GA4 & GTM), and robust backend architectures. Advocate for clean code and privacy-first design.

Get in Touch

Briefly describe your project or inquiry for a tailored response. This site is protected by reCAPTCHA.

Napisanie komentarza

Adres e-mail nie jest publikowany. Pola obowiązkowe oznaczono gwiazdką.

ALL ARTICLES & CATEGORIES

CCTV

Śledź tę kategorię przez RSS

Cloud & AI

Śledź tę kategorię przez RSS

Data Privacy

Wszystkie artykuły w tej kategorii (11) Śledź tę kategorię przez RSS

Digital Analytics

Wszystkie artykuły w tej kategorii (40) Śledź tę kategorię przez RSS

Digital Marketing

Wszystkie artykuły w tej kategorii (23) Śledź tę kategorię przez RSS

IT & Networks

Wszystkie artykuły w tej kategorii (13) Śledź tę kategorię przez RSS

Raspberry Pi

Śledź tę kategorię przez RSS

Smart Home

Śledź tę kategorię przez RSS

Tworzenie stron internetowych

Śledź tę kategorię przez RSS

Wtyczki i triki WordPress

Śledź tę kategorię przez RSS