При сетевой авторизации устройств, не имеющих расширенных инструментов подключения (клиентских суппликантов) зачастую требуется организовать дополнительные проверки типа и легитимности устройства. например, при авторизации IP телефонов, камер, принтеров, СКУД и другого оборудования требуется как минимум определить тип оборудования, и на его основе поместить подключение в заданный VLAN или как-то ещё ограничить его доступ (ACL, ACL и т.п.). В сети может существовать несколько категорий устройств, каждому из которых требуются свои сетевые правила (телефоны в телефонный VLAN + назначение признака Voice; принтеры в принтерный, причем допускать только собственные принтеры). Каждое устройство требуется промаркировать к своей категории.
Подобная механика определения типа устройства называется профилированием. Это механизм, позволяющий на основе каких-то признаков понять, что подключающийся при МАВ-авторизации сетевой клиент - то точно принтер.
Учтите, что профилирование не является мерой обеспечения информационной безопасности. При желании злоумышленник может подделать профиль. Скорее, это способ обеспечить сетевому администратору удобство в настройке сети так, чтобы не приходилость вручную прописывать сетевые настройки на каждом порту коммутатора. |
WNAM 2 поддерживает следующие механизмы профилирования:
Данные, формируемые профайлером, автоматически дописываются в свойства эндпоинта (подключающегося устройства) при наличии в системе корректно настроенных правил профилирования: МАС группы для автоматического механизма, тройки Проверка-Правило-Политика для динамического механизма.
В дальнейшем правила аутентификации могут ссылаться на имеющиеся профили устройств в своих критериях совпадения.