Меню
Контакты
109147, Москва, ул.Воронцовская, 35Б, корп.2 офис.11, 4 этаж
Пн-Пт: с 9-00 до 17-00   Сб-вс: выходной
Интернет-магазин
сетевого оборудования
Москва +7 (495) 103-41-03 +7 (915) 420-28-94
109147, Москва, ул.Воронцовская, 35Б, корп.2 офис.11, 4 этаж
Пн-Пт: с 9-00 до 17-00   Сб-вс: выходной
Заказать звонок

Корпоративный Wi-Fi на Ubiquiti с порталом и доменной аутентификацией

 18 Фев 2017    Ubiquiti Networks, Практический анализ и программирование для оборудования Ubiquiti

Всем привет. Хотим поделиться вариантом реализации корпоративного wifi на нескольких SSID с разными политиками доступа для каждой беспроводной сети и доменной аутентификацией.

Схема тестового стенда выглядит так:

Корпоративный Wi-Fi с помощью точек доступа Ubiquiti

Подробности под катом.

Итак, задача выглядит следующим образом. Точка должна вещать 3 беспроводных сети:

  • vlan 10 — SSID PL_Public — сеть с доменной авторизацией для подключения персональных устройств сотрудников к Internet без доступа к корпоративным ресурсам
  • vlan 20 — SSID PL_Private — сеть с доменной авторизацией для сотрудников, находящихся в домене в группе WIFI_PL_Private c доступом к корпоративным ресурсам
  • vlan 30 — SSID PL_Guest — сеть с одноразовыми паролями со сроком действия 8 часов, вводимыми через веб-портал

Первая задача — создаем на контроллере нужные беспроводные сети. Контроллер позволяет разлить настройки на все точки в сети.

В Profiles добавляем наш Radius-сервер, указав общий Secret. Точка должна быть добавлена как Radius Client на сервере. Если точек много, можно настроить nat, чтобы все точки виделись на сервере с одним IP.

Корпоративный Wi-Fi с помощью точек доступа Ubiquiti

Добавляем нужные SSID на контроллере.

Корпоративный Wi-Fi с помощью точек доступа Ubiquiti

Корпоративный Wi-Fi с помощью точек доступа Ubiquiti

Особенность решения заключается в том, что Radius-сервер должен применять разные политики аутентификации для этих SSID. Разделение по политикам можно сделать на основании поля Called-Station-ID, который передается в запросе аутентификации и представляет собой MAC точки и SSID.

Корпоративный Wi-Fi с помощью точек доступа Ubiquiti

Для этого создаем политику для Private vlan, которая проверяет, является ли пользователь членом доменной группы WIFI_PL_Private.

Корпоративный Wi-Fi с помощью точек доступа Ubiquiti

В условиях указываем регулярное выражение для Caller Station ID, позволяющее проверять SSID со всех точек в сети .*:PL_Private, а также проверку членства в группе.

Корпоративный Wi-Fi с помощью точек доступа Ubiquiti

Вторая политика запрещает доступ для всех остальных пользователей домена к этой SSID. Это сделано потому, что если не будет явного Deny Access, следующая по списку политика аутентифицирует всех пользователей.

Третья политика разрешает доступ к сети PL_Public для всех пользователей домена.

Вторая задача — гостевой портал для одноразовых паролей. Эта задача решается средствами самого контроллера UniFi.

Для сети PL_Guest определяем, что она является открытой и гостевой.

Корпоративный Wi-Fi с помощью точек доступа Ubiquiti

Во вкладке Guest Portal включаем Hotspot-аутентификацию, при желании кастомизируем стартовую страницу портала.

Корпоративный Wi-Fi с помощью точек доступа Ubiquiti

В настройках Hotspot включаем аутентификацию по ваучерам.

Корпоративный Wi-Fi с помощью точек доступа Ubiquiti

Нажав на ссылку Go to hotspot manager, генерируем ваучеры.

Корпоративный Wi-Fi с помощью точек доступа Ubiquiti

При попытке подключения к гостевой сети с телефона, видим приглашение ввести код ваучера:

Корпоративный Wi-Fi с помощью точек доступа Ubiquiti

После подключения видим в менеджере хотспота статистику.

Корпоративный Wi-Fi с помощью точек доступа Ubiquiti

Из VLAN, в котором находится гостевая сеть, должен быть доступ к UniFi контроллеру, так как портал крутится на нем.

Использованый материал