Cách thiết lp mt RADIUS Server bên trong – Phn 1
Ngu
n:quantrimang.com
Eric Geie
r
Qun tr mngCác doanh nghip nh có th tiết kim được chi phí và
tăng cường độ bo mt bng cách s dng đim truy cp có mt RADIUS
server đi kèm. Trong bài này chúng tôi s gii thiu cho các bn cách thiết
lp mt RADIUS server qua ZyXEL NWA-3160.
Trong hướng dn gm có hai phn này, chúng tôi s gii thiu cho các bn tng
bước trong quá trình thiết lp mt RADIUS server bên trong mt AP. Trong lot
bài này, chúng tôi s dng AP NWA-3160 ca ZyXEL. Ưu đim ca gii pháp
này là tính đơn gin và tiết kim. Bên cnh đó dù đã có mt mng không dây
đang tn ti, bn vn có th b sung thêm NWA-3160 (hoc mt AP tương t
khác) và s dng RADIUS server ca nó cho mng, kích hot thm định 802.1x,
mã hóa WPA-Enterprise. Nói theo cách khác, mt NWA-3160 có th phc v
như mt RADIUS server cho tt c các AP khác trên mng.
Nếu mng ca bn là mt WLAN cơ bn – da trên mt Router không dây -
NWA-3160 cn phi được kết ni vào Router thông qua mt trong các cng
Ethernet phía sau. Sau đó bn mi có th thc hin theo các bước trong hướng
dn này. Vi các mng Wi-Fi ln hơn, AP ca ZyXEL có th được b sung bt
c ch nào cùng vi chui các AP đang tn ti. Các AP khác trên mng sau đó
s được cu hình để có th s dng RADIUS server bên trong ca NW-3160.
Nếu hin đang trong quá trình thiết kế mt mng Wi-Fi nâng cao thì NWA-3160
có th được chn như mt mô hình cho tt c các AP ca bn.
Trong phn 1 ca lot bài này, chúng tôi s gii thiu cách thiết lp sao cho
NWA-3160 có th truyn thông vi mng đang tn ti, bt RADIUS server bên
trong và to chng ch s cho máy ch và máy khách. Trong phn 2 s gii thiu
các bước thiết lp các AP và chun b các máy khách để kết ni.
Cu hình các thiết lp cơ bn
Trước khi bt đầu cu hình RADIUS server bên trong, chúng ta cn đặt các thiết
lp LAN cơ bn để AP tr thành mt phn ca mng đang tn ti. Đầu tiên, hãy
cm AP vào cm đin và kết ni không dây t máy tính đến AP. Do AP không
th cung cp địa ch IP cho máy tính (vì nó không có DHCP server) và AP không
được thiết lp để truyn thông vi Router nên địa ch IP s không được cp cho
adapter mng ca máy tính.
Lúc này, chúng ta s cu hình adapter mng ca máy tính bng địa ch IP tĩnh và
subnet mask bên trong subnet mc định ca AP ging như vy. Cho ví d, địa
ch IP 192.168.1.3 và subnet mask 255.255.255.0 s làm vic cho NWA-3160,
xem th hin trong hình 1.
Hình 1
Truy cp vào tin ích cu hình web bng cách nhp vào địa ch IP mc định ca
AP (192.168.1.2 cho NWA-3160) vào trình duyt web và s dng mt khu mc
định (1234 cho NWA-3160) để đăng nhp. Sau đó hãy vào phn IP và thay đổi
các thiết lp IP mc định ca AP (xem trong hình 2) tương ng vi mng đang
tn ti ca bn.
Hình 2
Nếu địa ch IP ca Router trên mng đang tn ti là 192.168.1.1, hãy để mc địa
ch IP và subnet mask mc định đó ca AP, tuy nhiên bn cn nhp vào địa ch
IP ca Router cho giá tr IP ca gateway. Lưu ý rng, các địa ch IP mang tính
duy nht. Chính vì vy, nếu thiết lp nhiu AP, các địa ch sau có th được thiết
lp cho các AP khác: 192.168.1.2, 192.168.1.3, 192.168.1.4, 192.168.1.5,… Nếu
địa ch IP ca Router là 192.168.0.1, các địa ch sau s làm vic cho các AP:
192.168.0.2, 192.168.0.3, 192.168.0.4,… Trong hu hết các trường hp, subnet
mask 255.255.255.0 s làm vic vi bt c địa ch IP ca Router nào. Nh rng,
địa ch IP ca gateway là địa ch ca Router trên mng.
Sau khi các thiết lp IP thích hp đã được đặt cho AP, các máy tính đang kết ni
vào AP mi s được trao các địa ch IP mt cách t động.
Để kết thúc cài đặt cơ bn ca AP, hãy tìm mt đim thích hp cho AP và kết ni
nó vào mng đang tn ti (mt Router hoc switch) thông qua cáp Ethernet.
Kích hot RADIUS server bên trong
Sau khi cu hình AP làm vic vi mng đang tn ti, bn hãy truy cp vào các
thiết lp cho RADIUS server bên trong bng cách kích vào liên kết AUTH.
SERVER t màn hình cu hình web. Bo đảm hp kim Active cn được đánh
du (xem trong hình 3), đây là hp kim s kích hot máy ch.
Hình 3
Tiếp đến, kích tab Trusted AP và nhp vào các địa ch IP ca tt c các AP
trong mng, mi mt địa ch có kèm theo mt shared secret riêng. Hình 4 th
hin mt ví d nhp đó. Bn không được quên kích hp kim Active cho mi
mt entry AP.
Hình 4
Mo: Khi to các shared secret cho các AP, hãy chn mt mt khu mnh, s
lượng có th lên đến 31 ký t va ch va s. V sau các mt khu này s được
nhp vào các AP và để mã hóa mng; chính vì thế mà bn cn gi mt bn copy
ca chúng mt địa đim an toàn nào đó. Cũng tương t vi các mt khu ca
tài khon, chiu dài có th lên đến 14 ký t; s dng các mt khu mnh và gi
chúng mt cách an toàn.
Tiếp đến, chn tab Trusted Users và to mt user name và password cho người
s truy cp vào mng, cn chn Active cho mi mt entry. Có s kết hp gia
tên và mt khu mà người dùng s s dng khi kết ni vào mng không dây.
Cu hình và phân phi mt chng ch s
Setup ca chúng ta được thiết kế cn phi làm cho các máy khách không dây s
phân bit được RADIUS server trước khi mt kết ni được thiết lp. Điu này s
ngăn chn được kh năng ai đó thiết lp mt AP gi mo nhm đánh cp
username và password mà người dùng s dng để kết ni. Các chng ch s
được s dng cho quá trình thm định này. Chng ch load trên RADIUS server
phi được cp t mt nơi có thm quyn v chng ch (CA) mà các máy tính tin
cy, ví d như VeriSign. Khi mt chng ch t ký (self-signed) được s dng
thay cho (chng hn như chng ch mà NWA-3160 to) người dùng s phi t