![無線課前實驗1x mab webauth配置指南_第1頁](http://file4.renrendoc.com/view/f3a2846eab85a3076472e4878fc92ffb/f3a2846eab85a3076472e4878fc92ffb1.gif)
![無線課前實驗1x mab webauth配置指南_第2頁](http://file4.renrendoc.com/view/f3a2846eab85a3076472e4878fc92ffb/f3a2846eab85a3076472e4878fc92ffb2.gif)
![無線課前實驗1x mab webauth配置指南_第3頁](http://file4.renrendoc.com/view/f3a2846eab85a3076472e4878fc92ffb/f3a2846eab85a3076472e4878fc92ffb3.gif)
![無線課前實驗1x mab webauth配置指南_第4頁](http://file4.renrendoc.com/view/f3a2846eab85a3076472e4878fc92ffb/f3a2846eab85a3076472e4878fc92ffb4.gif)
![無線課前實驗1x mab webauth配置指南_第5頁](http://file4.renrendoc.com/view/f3a2846eab85a3076472e4878fc92ffb/f3a2846eab85a3076472e4878fc92ffb5.gif)
版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認領(lǐng)
文檔簡介
1、目網(wǎng)絡(luò)拓撲和基本配目網(wǎng)絡(luò)拓撲和基本配.一、目的本文介紹了如何通過思科 ISE,在不同應(yīng)用場景和需求,通過 VLAN 和DACL 對終端設(shè)備的網(wǎng)絡(luò)二、網(wǎng)絡(luò)拓撲和基本配置在 C3560 上配置 3 個 Vlan:1114Vlan 20:/24,SVI 為 ,并啟用 DHCP。 版本:Windows Server 2008 EntAD DNS服務(wù)器,添加如下:啟用NTP在 C3560 上配置 3 個 Vlan:1114Vlan 20:/24,SVI 為 ,并啟用 DHCP。 版本:Windows Server 2008 EntAD DNS服務(wù)器,添加如下:啟用NTPAIP 組 IPEnable: c
2、iscoVMWare Windows 證書 服 務(wù) 器 (VMWare 虛Server2008R2 ASDMCVR328W( 用AppleiOS5.1NTPWindows Server 2008 ISE 實驗 1:基于 MAB 的有線終端設(shè)備認證NTPWindows Server 2008 ISE 實驗 1:基于 MAB 的有線終端設(shè)備認證 APWLC 13560MAB802.1X aaanew-aaa authentication dot1x default group radius aaa authorization network default group radius aaaserv
3、erradiusdynamic-author ip device tracking radius-serverattribute6on-for-login- radius-serverdead-criteriatime5triesradius-serverhost0auth-port1812acct-port1813 radius-server key ciscoradius-server vsa send accounting radius-servervsasendauthentication svlan dot1xpae 2ISENAD ) AddTest值IP Authenticati
4、onSettings- RADIUS -Shareds) Radius 配置是否正確() Radius 配置是否正確(驗證時需要把PolicyAuthorizationDefault規(guī)則的Permis改為 : 則交換機會將終端設(shè)備分配到端口配置的 VLAN,并且打開交換機端口。authentication order mab dot1x: MAB部署TrustSecauthentication priority dot1x mab: 802.1X 5 ISEAuthentication 進入PolicyPolicyElementsResultsAuthenticationAllowedProt
5、ocols,點擊Add, ) 6) 6MAB 60 采 2:在終端設(shè)備上拔掉或插上網(wǎng)線 Policy Identity 802.1X Add,添加Group(如下圖Submit 進入AdministrationIdentityManagementIdentities Identity Group Assignment 選擇 Cisco-AP(如下圖所示Submit。至此,無線AP已經(jīng)加入到 ernal至此,無線AP已經(jīng)加入到 ernal創(chuàng)建兩條 DACL PolicyPolicyElementsAuthorizationAuthorizationProfilesAdd,輸入 NameCisco
6、_APDACLNamePERMIT_ALL_TRAFFIC,其他都不選,點擊 Save。 PolicyAuthorization,點擊“ProfiledCiscoIPPhones”這條規(guī)則右邊的箭頭,選擇“Insert New Rules BelowDoneSave:permitipanypermitipanyhost8MAB8MAB Authc結(jié)果,顯示認證成功,ACL成功下發(fā)到端口RuleCiscoIdentityGroup實驗 2:基于 802.1X 的有線終端設(shè)備認證(1) 了解交換機上 MAB802.1XISE實驗 2:基于 802.1X 的有線終端設(shè)備認證(1) 了解交換機上 MA
7、B802.1XISE802.1x 登陸ISE 的管理界面,進入Administration Identity Management ExternalIdentity 于 Machine Authentication。Users RetrieveGroups2Authentication 2Authentication 3 PolicyAuthorization Default 規(guī)則的 4Windows7802.1X802.1x (1)在Windows7客戶端, (1)在Windows7客戶端,進入Control Panel Viewnetworkadapter 。拉框中選擇User or Ma
8、chine Authentication: 拉框中選擇User or Machine Authentication: 2Windows 7 PC 0/5shutdown : 。 。ProfilesAddAuth_VLAN20 Authz 。用戶 。用戶employee23560交換機上,在端口Gi0/5shutdown/no shutdown,對終端設(shè)備啟動 802.1X 驗證,這時Windows7 會提示輸入用戶信息: RuleIdentityOtherdemoAD:ExternalGroups demoAD:ExternalGroups : ACL 3Guest VLAN 802.1X 認
9、3Guest VLAN 802.1X 認EAPOLGuest VLAN。本實驗GuestVLAN802.1XISE上如何配置基于 802.1X 的認證過程。了解交換機上GuestVLAN 3560Gi0/5Guest VLANVlan 20 BuildingCurrentconfiguration:359bytes erface GigabitEthernet0/5switchportsvlan switchportmodes authentication port-control auto dot1x pae authenticator dot1x timeout tx-period 15
10、dot1xtimeoutsupp-timeout3 spanning-tree portfast注意:IOS12.2(33)SXI以前的版本,配置Guest登錄到 Windows7不選擇“ Enable IEEE 3802.1X 狀態(tài),顯示終端設(shè)備被分配到GuestVlan(Vlan20:4狀態(tài),顯示終端設(shè)備被分配到GuestVlan(Vlan20:4Critical VLAN 802.1X 認Critical VLAN的作用是,當Radius ServerCritocal VLANCritical VLAN 。3560 Gi0/6Critical VLANLS3560CG#shBuildin
11、gCurrentconfiguration:436bytes erface GigabitEthernet0/6switchportsvlan switchport3560 Gi0/6Critical VLANLS3560CG#shBuildingCurrentconfiguration:436bytes erface GigabitEthernet0/6switchportsvlan switchportmodes authenticationeventserveraliveactionreinitialize authentication openauthentication order
12、mab dot1x authentication port-control auto dot1x pae authenticator dot1x timeout tx-period 15 dot1xtimeoutsupp-timeout3 spanning-tree portfastservervlan20authenticationeventserveraliveactionreinitializeradius3 修改 ISEAuthorizationRuleIdentityOtherdemoAD:ExternalGroups ISE 策實驗 5:通過ISE 策實驗 5:通過 MAR 認證控
13、制加入域設(shè)備的 Windows7PC (pc ISE ISE管理界面,進入Administration Identity Management External Spermitipanyhost進入PolicyPolicyElementsResultsAuthenticationAuthorizationProfile,創(chuàng)建名 為進入PolicyPolicyElementsResultsAuthenticationAuthorizationProfile,創(chuàng)建名 為 登陸 ISE Policy Authorization,創(chuàng)建一條新的基于 Authentication Employee Man
14、agerEmployeeRuleIdentityOtherdemoAD:ExternalGroups demoAD:ExternalGroups demoAD:ExternalGroups Windows7802.1X : 登錄到 Windows7, 這時交換機會重新發(fā)起 802.1x 認證, 輸入用戶名和 登錄到 Windows7, 這時交換機會重新發(fā)起 802.1x 認證, 輸入用戶名和 : authentication 為 employee2 ),DACL 也由 S 變更為(pcChangeSettingsChangeWorkgroupWORKGROUPOK。 由于 ISE 中仍然緩存了
15、剛才通過認證的 Windows7(主機名為 david-pc)的 Machine ISE上查看Machine:ISE上查看MAR說明:User Authentication david-pcISE上查看Machine:ISE上查看MAR說明:User Authentication david-pc沒有加入域,因此沒有通過 Machine Authentication,導致在進行 MAR 認證時失敗。實驗 6:基于 WebAuth 的有線終端設(shè)備認證 WebAuth 認證與Guest 本次測試采用了 CWA 的認證方式。 ISE管理界面,進入Administration ISE管理界面,進入Ad
16、ministration Web Portal Management Settings Authentication,AuthenticationTypeBothIdentityStore Sequence中選擇Guest_Portal_Sequence。配置如下圖所示: 源ISE 管理界面,進入Administration Identity Management Identity ernal 在 ISE 管理界面上,進入 Policy Policy Elements Results Authorization permit udp any any eq permit icmp any any
17、 permit tcp any any eq 80 permittcpanyanyeq443permittcpanyhost0eqISE Policy Policy Elements ResultsISE Policy Policy Elements Results Gi0/5配置,清除Guest VLANRestricted VLANDACLWebACL: LERL_WBLERL_WB: 如 HYPERLINK http:/e/ 輸入用戶名 ,紅色部分為Webauth :Windows7 ,紅色部分為Webauth :Windows7 HYPERLINK http:/e/ :Windows7zhou-pc 未加入域,結(jié)果zhou-pc 加入域后,重啟 zhou-pc puter Windows 之前, 首先進行 authentication,驗證成功后,ISE 分配 :Windows7zhou-pc 未加入域,結(jié)果zhou-pc 加入域后,重啟 zhou-pc puter Windows 之前, 首
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責。
- 6. 下載文件中如有侵權(quán)或不適當內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025年立式紅外線治療燈項目投資可行性研究分析報告-20241226-190706
- 廣西師范大學《模式識別》2023-2024學年第二學期期末試卷
- 青島城市學院《電氣制圖與CAD》2023-2024學年第二學期期末試卷
- 上海海洋大學《幼兒認知與學習》2023-2024學年第二學期期末試卷
- 山東外事職業(yè)大學《企業(yè)經(jīng)營決策模擬》2023-2024學年第二學期期末試卷
- 2025年新高考藝術(shù)生數(shù)學突破講義 專題03 等式與不等式的性質(zhì)
- 貧困學生申請書
- 常州機電職業(yè)技術(shù)學院《建筑與室內(nèi)發(fā)展史》2023-2024學年第二學期期末試卷
- 黑龍江八一農(nóng)墾大學《工控網(wǎng)絡(luò)與通信》2023-2024學年第二學期期末試卷
- 新疆職業(yè)大學《水產(chǎn)養(yǎng)殖及疾病防治》2023-2024學年第二學期期末試卷
- 改革開放教育援藏的創(chuàng)新及其成效
- 小學科學人教鄂教版四年級下冊全冊教案2023春
- 第3課+中古時期的西歐(教學設(shè)計)-【中職專用】《世界歷史》(高教版2023基礎(chǔ)模塊)
- 2024年南通建筑電工證考試題模擬試題電工培訓試題及答案(全國通用)
- 班組建設(shè)工作匯報
- 遛狗行業(yè)市場分析
- 2025小學道德與法治開學第一課(思想政治理論教育課)
- 供應(yīng)鏈金融與供應(yīng)鏈融資模式
- 如何進行有效的目標設(shè)定和達成
- 工程類工程公司介紹完整x
- 古籍文獻整理與研究
評論
0/150
提交評論