建议
以下建议列表总结了本文档中涵盖的最佳实践:
- 大多数客户应该已拥有可用于任何 802.1X EAP 身份验证的 PKI。
- 为了能够使用 EAP-TTLS,客户的 IT 专家必须提供:
- PEM 格式的公共根 CA 和任何中间签名 CA。Mist管理员必须将这些内容加载到 “组织>证书”>“证书颁发机构”中。
- PEM 格式的 RADIUS 服务器(作为 TLS 服务器)的公有和私有证书。Mist管理员必须将这些内容加载到 “组织>证书”>“证书颁发机构”中。
- 预计所有客户请求方都已手动或通过 MDM 学习了公共根 CA 和任何中间签名 CA。
- 为了能够使用 EAP-TLS(或 TEAP-TLS 或 PEAP-TLS),客户的 IT 专家必须提供:
- PEM 格式的公共根 CA 和任何中间签名 CA。Mist管理员必须将这些内容加载到 “组织>证书”>“证书颁发机构”中。
- PEM 格式的 RADIUS 服务器(作为 TLS 服务器)的公有和私有证书。Mist管理员必须将这些内容加载到 “组织>证书”>“证书颁发机构”中。
- 预计所有客户请求方都已手动或通过 MDM 学习了公共根 CA 和任何中间签名 CA。
- 所有客户请求方的客户证书(由 PKI 签名)。如果该证书是手动部署还是使用 MDM 部署,则由客户自行决定。
- 为了能够使用 EAP-TTLS,客户的 IT 专家必须提供:
- 建议使用为每个组织自动生成的Mist PKI,以实现以下目的:
- 建立从所有Juniper Mist托管设备到身份验证云的 RadSec 隧道。
- 瞻博网络接入点对交换机的 EAP-TLS 请求方身份验证。
- 当客户使用公共 IdP 时,最好与客户的 IT 人员一起执行与云的集成Juniper Mist以便熟悉基础架构并拥有正确的授权级别。
- 身份验证策略的执行方式与防火墙类似。评估执行自上而下进行,无论在哪里找到匹配项,都会执行该项,并且不会评估低于该项的策略。因此,建议将更具体(或例外)的规则置于更通用的规则之上。
- 使用交换机和 WLAN 模板进行高效的配置管理。这样可以避免配置错误和不必要的额外工作。
- 在决定如何动态管理交换机端口配置时:
- 推荐通过 RADIUS/NAC 基础架构分配 VLAN 和过滤器。Juniper Mist Access Assurance 旨在使这项工作变得简单。
- 不太喜欢使用动态端口配置。
- 仅当客户端上无法使用 EAP 请求方时,才建议使用基于 MAC 地址的身份验证。MAC 地址很容易被任何攻击者伪造。因此,建议这些客户只能有限地访问公司资源。
- 使用Juniper Mist园区交换矩阵时,请通过带外管理接口执行身份验证,该接口也用于对云端的交换机进行管理Mist。这样可以避免在使用大型证书的标准 MTU 和 EAP 身份验证上,将 MTU 作为代理向 Mist-Edge 的叠加传输 MTU 过高的潜在问题。