Беспроводные сети : контроллеры беспроводной локальной сети Cisco серии 5700

Центральная веб-аутентификация на установившемся доступе и унифицированном Примере конфигурации WLC доступа

5 апреля 2016 - Машинный перевод
Другие версии: PDF-версия:pdf | Отзыв

Введение

Этот документ описывает, как настроить центральную веб-аутентификацию на Установившемся Контроллере беспроводной локальной сети (WLC) Доступа и также между Установившимся WLC Доступа и Унифицированным WLC Доступа (5760 и также между 5760 и 5508).

Внесенный BG Surendra, специалистом службы технической поддержки Cisco.

Предварительные условия

Требования

Компания Cisco рекомендует предварительно ознакомиться со следующими предметами:

  • Базовые знания о Cisco WLC 5508, 5760, 3850
  • Базовые знания о платформе Identity Services Engine (ISE)
  • Базовые знания о беспроводной Мобильности
  • Базовые знания о госте, привязывающем

Используемые компоненты

Сведения, содержащиеся в данном документе, касаются следующих версий программного и аппаратного обеспечения:

  • WLC 5760, который выполняет Cisco IOS® XE Release 3.3.3
  • WLC 5508, который выполняет Версию ОС Cisco Aironet 7.6
  • Переключитесь 3850, который выполняет Выпуск 3.3.3 Cisco IOS XE
  • ISE Cisco, который выполняет Выпуск 1.2

Настройка

Примечание: Чтобы получить подробные сведения о командах в данном документе, используйте Средство поиска команд (только для зарегистрированных клиентов).

Поток включает эти шаги:

  1. Пользователь связывается к идентификаторам наборов сервисов (SSID) web-аутентификации, которые являются фактически open+macfiltering и никакая безопасность уровня 3.

  2. Пользователь открывает браузер.

  3. WLC перенаправляет к гостевому порталу.

  4. Пользователь подтверждает подлинность на портале.

  5. ISE передает Изменение RADIUS Авторизации (CoA - порт UDP 1700), чтобы указать к контроллеру, что пользователь допустим, и в конечном счете выдвигает атрибуты RADIUS, такие как Список контроля доступа (ACL).

  6. Пользователю предлагают повторить исходный URL.

Cisco использует три других настройки развертываний, которые покрывают все другие сценарии для выполнения Центральной веб-аутентификации (CWA).

Топология 1

5760 действий WLC как автономный WLC и точки доступа завершаются на тех же 5760 WLC. Клиенты связаны с Беспроводной локальной сетью (WLAN) и заверены к ISE.

Топология 2

Гость, привязывающий между Установившимся WLC Доступа с тем, который действует как Контроллер Мобильности и другой, который действует как Агент Мобильности. Агент Мобильности является Внешним WLC, и Контроллером Мобильности является Привязка.

Топология 3

Гость, привязывающий между Cisco Унифицированный WLC 5508 и Сходившимся WLC Доступа 5760/3850 с тем, который действует как Контроллер Мобильности и другой, который действует как Агент Мобильности. Контроллер Агента/Мобильности Мобильности является Внешним WLC, и 5508 Контроллерами Мобильности является Привязка.

Примечание: Существует много развертываний, где Привязка является Контроллером Мобильности, и Внешний WLC является Агентом Мобильности, который получает лицензию из другого Контроллера Мобильности. В этом случае Внешний WLC имеет только одну Привязку и что Привязка является той, которая выдвигает политику. Двойное связывание не поддерживается и не работает, так как оно, как ожидают, не проложит себе путь.

Пример

WLC 5508 действует как Привязка и действия WLC 5760 как Контроллер Мобильности для 3850 Коммутаторов, которые действуют как Агент Мобильности. Для Внешнего WLAN Привязки WLC 5508 будет Привязка для 3850 Внешних WLAN. Не требуется настраивать тот WLAN на WLC 5760 вообще. При обращении этих 3850 Коммутаторов к 5760 Привязкам, и затем от этого WLC 5760 до WLC 5508 как двойная привязка это не будет работать, так как это становится двойным связыванием, и политика находится на 5508 Привязках.

Если у вас будет настройка, которая включает WLC 5508 как Привязку, WLC 5760 как Контроллер Мобильности и 3850 Коммутаторов как Агент Мобильности и Внешний WLC, то в любом моменте времени Привязка для этих 3850 Коммутаторов или будет WLC 5760 или WLC 5508. Это не может быть и в то же время и двойная привязка, не работает.

Топология 1 Пример конфигурации

Посмотрите Топологию 1 для схемы сети и пояснения.

Конфигурация является двумя процессами шага:

  1. Конфигурация на ISE.
  2. Конфигурация на WLC.

Действия WLC 5760 как автономный WLC и пользователи заверены к ISE.

Конфигурация на ISE

  1. Выберите ISE GUI> Administration> Network Resource> Network Devices List> Add для добавления WLC на ISE как клиент Аутентификации, авторизации и учета (AAA). Гарантируйте ввод того же общего секретного ключа в WLC, который добавлен на сервере RADIUS.

    Примечание: В то время как вы развертываетесь Привязки внешний, просто необходимо добавить Внешний WLC. Не требуется добавить WLC Привязки на ISE как клиент AAA. Та же конфигурация ISE используется для всех других сценариев развертывания в этом документе.

  2. От GUI ISE выберите Policy> Authentication> MAB> Edit для создания политики аутентификации. Политика аутентификации принимает MAC-адрес клиента, который указывает к Внутренним Оконечная точкам.

    Выберите эти выборы в списке Опций:

    • От, Если аутентификация отказала выпадающий список, выберите Reject.
    • От, Если пользователь, не найденный выпадающим списком, выберите Continue.
    • От, Если процесс отказал выпадающий список, выберите Drop.

    Когда вы настраиваете с этими опциями, клиент, который отказывает доходы авторизации MAC с гостевым порталом.

  3. От GUI ISE выберите Policy> Authorization> Results> Authorization Profiles> Add. Заполните подробные данные и нажмите Save для создания профиля Авторизации.

    Этот профиль помогает клиентам быть перенаправленными к URL Перенаправления после проверки подлинности MAC, где клиенты вводят Гостевое Имя пользователя/пароль.

  4. От GUI ISE выберите Policy> Authorization> Results> Authorization Profiles> Add для создания другого профиля Авторизации, чтобы разрешить доступ пользователям с корректными учетными данными.

  5. Создайте Политику авторизации.

    Политика авторизации 'Guest_Wireless' выдвигает URL Перенаправления и ACL Перенаправления к сеансу клиента. Профиль, выдвинутый здесь, является CWA как показано ранее.

    Политика авторизации 'Guest_Wireless-Sucess'' предоставляет полный доступ гостю, который является succesfully, заверенным через гостевой портал. После того, как пользователь успешно заверен на госте, которого портала, динамическая авторизация передается WLC. Это повторно подтверждает подлинность сеанса клиента с атрибутом 'Сетевой Access:Usecase Гостевой Поток EQUALS'.

    Заключительная Политика авторизации похожа:

  6. Дополнительно: В этом по умолчанию случая используются мультипортала конфигурации. На основе требований то же может быть изменено в GUI.

    От GUI ISE выберите Administration> управление Web Portal> Много Портала Конфигурации> DefaultGuestPortal.

    Guest_Portal_sequence создан, который позволяет Внутреннее, Гостя и AD пользователей.

  7. От GUI ISE выберите Guest> Multi-Portal Configurations> DefaultGuestPortal. От Определить выпадающего списка Последовательности Хранилища выберите Guest_Portal_Sequence.

Конфигурация на WLC

  1. Определите Сервер RADIUS ISE на WLC 5760.
  2. Настройте сервер RADIUS, группу серверов и список методов с CLI.
    dot1x system-auth-control
     
    radius server ISE
    address ipv4 10.106.73.69 auth-port 1645 acct-port 1646
    timeout 10
    retransmit 3
     key Cisco123

     
    aaa group server radius ISE
    server name ISE
    deadtime 10

    aaa authentication dot1x ISE group ISE
    aaa authorization network ISE group ISE

    aaa authorization network MACFILTER group ISE
    aaa accounting identity ISE start-stop group ISE
    !

    aaa server radius dynamic-author
    client 10.106.73.69 server-key Cisco123
    auth-type any
  3. Настройте WLAN с CLI.
    wlan CWA_NGWC 10 CWA_NGWC
    aaa-override
    accounting-list ISE
    client vlan VLAN0012
    no exclusionlist
    mac-filtering MACFILTER
    nac
    no security wpa
    no security wpa akm dot1x
    no security wpa wpa2
     no security wpa wpa2 ciphers aes
    security dot1x authentication-list ISE
     session-timeout 1800
     no shutdown
  4. Настройте ACL перенаправления с CLI.

    Это - acl перенаправления URL, который ISE возвращает как замена AAA вместе с URL перенаправления для гостевого перенаправления портала. Это - прямой ACL, который в настоящее время используется на Унифицированной архитектуре. Это - ACL 'избыточного направления', который является видом обратного ACL, который вы обычно использовали бы для Унифицированной архитектуры. Необходимо блокировать доступ к DHCP, DHCP server, DNS, серверу DNS и серверу ISE. Только разрешите www, 443, и 8443, как необходимый. Этот гостевой порт использования портала ISE 8443 и перенаправление все еще работает с ACL, показанным здесь. Здесь ICMP включен, но на основе правил безопасности можно или запретить или разрешить.

    ip access-list extended REDIRECT
    deny icmp any any
    deny udp any any eq bootps
    deny udp any any eq bootpc
    deny udp any any eq domain
    deny ip any host 10.106.73.69
    permit tcp any any eq www
    permit tcp any any eq 443

    Внимание.  : При включении HTTPS он мог бы вызвать некоторые проблемы высокой загрузки CPU из-за масштабируемости. Не включайте это, пока это не рекомендуется командой разработчиков Cisco.

  5. От GUI Контроллера беспроводной локальной сети выберите AAA> RADIUS> Servers. Настройте сервер RADIUS, группу серверов и Список методов в GUI.

    Заполните все параметры и гарантируйте, что Общий секретный ключ, настроенный здесь, совпадает с тем, настроенным на ISE для этого устройства. От Поддержки выпадающего списка RFC 3576 выберите Enable.

  6. От GUI Контроллера беспроводной локальной сети выберите AAA> Server Groups> Radius. Добавьте ранее созданный сервер RADIUS на группы серверов.

  7. От GUI Контроллера беспроводной локальной сети выберите AAA> Method Lists> General. Проверьте флажок Dot1x System Auth Control. При отключении этой опции AAA не работает.

  8. От GUI Контроллера беспроводной локальной сети выберите AAA> Method Lists> Authentication. Создайте Список способов аутентификации для dot1X Типа. Тип группы является группой. Сопоставьте его с ISE.

  9. От GUI Контроллера беспроводной локальной сети выберите AAA> Method Lists> Accounting. Создайте список Метода учета для идентичности Типа. Сопоставьте его с ISE.

  10. От GUI Контроллера беспроводной локальной сети выберите AAA> Method Lists> Authorization. Создайте список Метода авторизации для сети Type. Сопоставьте его с ISE.

  11. Дополнительный, с тех пор существует MAC на поддержке сбоя также. Создайте список Метода авторизации MACFILTER для сети Type. Сопоставьте его с ISE.

  12. От GUI Контроллера беспроводной локальной сети выберите WLAN> WLAN. Создайте новую конфигурацию с параметрами, показанными здесь.

  13. Выберите Security> Layer2. В поле MAC Filtering введите MACFILTER.

  14. Необязательно настраивать Layer3.

  15. Выберите Security> AAA Server. От выпадающего списка Метода аутентификации выберите ISE. От выпадающего списка Метода учета выберите ISE.

  16. Выберите Advanced. Проверьте флажок Allow AAA Override. Установите флажок Проверки состояния NAC.

  17. Настройте ACL перенаправления на WLC в GUI.

Топология 2 Примера конфигурации

Посмотрите Топологию 2 для схемы сети и пояснения.

Эта конфигурация является также двумя процессами шага.

Конфигурация на ISE

Конфигурация на ISE совпадает с для Топологии 1 конфигурацией.

Не требуется добавить Якорный контроллер на ISE. Просто необходимо добавить Внешний WLC на ISE, определить сервер RADIUS на Внешнем WLC и сопоставить Политику авторизации под WLAN. На Привязке просто необходимо включить фильтрацию по MAC-адресам.

В этом примере конфигурации существует два 5760 WLC, которые действуют как Внешняя Привязка. В случае, если вы хотите использовать WLC 5760 в качестве Привязки и этих 3850 Коммутаторов как Внешняя Привязка, который является Агентом Мобильности к другому Контроллеру Мобильности тогда, одинаковая конфигурация корректна. Однако не требуется для настройки WLAN на втором Контроллере Мобильности, к которому эти 3850 Коммутаторов получают лицензии от. Просто необходимо указать эти 3850 Коммутаторов к WLC 5760, который действует как Привязка.

Конфигурация на WLC

  1. На Внешнем настройте сервер ISE со Списком методов AAA для AAA и сопоставьте WLAN с авторизацией фильтра MAC.

    Примечание: Настройте ACL перенаправления и на Привязке и на Внешний и также фильтрация по MAC-адресам.

    dot1x system-auth-control

    radius server ISE
    address ipv4 10.106.73.69 auth-port 1645 acct-port 1646
    timeout 10
    retransmit 3
    key Cisco123


    aaa group server radius ISE
    server name ISE
    deadtime 10


    aaa authentication dot1x ISE group ISE

    aaa authorization network ISE group ISE

    aaa authorization network MACFILTER group ISE
    aaa accounting identity ISE start-stop group ISE
    !

    aaa server radius dynamic-author
    client 10.106.73.69 server-key Cisco123
    auth-type any

    wlan MA-MC 11 MA-MC
    aaa-override
    accounting-list ISE
    client vlan VLAN0012
    mac-filtering MACFILTER
    mobility anchor 10.105.135.244
    nac
    no security wpa
    no security wpa akm dot1x
    no security wpa wpa2
    no security wpa wpa2 ciphers aes
    security dot1x authentication-list ISE
    session-timeout 1800
    no shutdown
  2. Настройте ACL перенаправления с CLI.

    Это - acl перенаправления URL, который ISE возвращает как замена AAA вместе с URL перенаправления для гостевого перенаправления портала. Это - прямой ACL, который в настоящее время используется на Унифицированной архитектуре. Это - ACL 'избыточного направления', который является видом обратного ACL, который вы обычно использовали бы для Унифицированной архитектуры. Необходимо блокировать доступ к DHCP, DHCP server, DNS, серверу DNS и серверу ISE. Только разрешите www, 443, и 8443, как необходимый. Этот гостевой порт использования портала ISE 8443 и перенаправление все еще работает с ACL, показанным здесь. Здесь ICMP включен, но на основе правил безопасности можно или запретить или разрешить.

    ip access-list extended REDIRECT
     deny icmp any any
    deny udp any any eq bootps
     deny udp any any eq bootpc
     deny udp any any eq domain
    deny ip any host 10.106.73.69
     permit tcp any any eq www
     permit tcp any any eq 443

    Внимание.  : При включении HTTPS он мог бы вызвать некоторые проблемы высокой загрузки CPU из-за масштабируемости. Не включайте это, пока это не рекомендуется командой разработчиков Cisco.

  3. Настройте мобильность на привязке.
    wireless mobility group member ip 10.105.135.244 public-ip 10.105.135.244 group surbg

    Примечание: Если вы настраиваете то же с этими 3850 Коммутаторами как Внешнее, то гарантируете определение группы одноранговых узлов Коммутатора на Контроллере Мобильности и наоборот на Контроллере Мобильности. Затем настройте вышеупомянутое конфигурации CWA на этих 3850 Коммутаторах.

  4. Конфигурация на привязке.

    На Привязке, не требуется для настройки любых конфигураций ISE. Вы просто требуете конфигурации WLAN.

    wlan MA-MC 6 MA-MC
     aaa-override
     client vlan VLAN0012
     mac-filtering MACFILTER
     mobility anchor
    nac
     nbsp;no security wpa
     no security wpa akm dot1x
     no security wpa wpa2
     no security wpa wpa2 ciphers aes
     session-timeout 1800
     no shutdown
  5. Настройте мобильность на привязке.

    Определите другой WLC в качестве участника Мобильности на этом WLC.

    wireless mobility group member ip 10.105.135.178 public-ip 10.105.135.178 group surbg
  6. Настройте ACL перенаправления с CLI.

    Это - acl перенаправления URL, который ISE возвращает как замена AAA вместе с URL перенаправления для гостевого перенаправления портала. Это - прямой ACL, который в настоящее время используется на Унифицированной архитектуре. Это - ACL 'избыточного направления', который является видом обратного ACL, который вы обычно использовали бы для Унифицированной архитектуры. Необходимо блокировать доступ к DHCP, DHCP server, DNS, серверу DNS и серверу ISE. Только разрешите www, 443, и 8443, как необходимый. Этот гостевой порт использования портала ISE 8443 и перенаправление все еще работает с ACL, показанным здесь. Здесь ICMP включен, но на основе правил безопасности можно или запретить или разрешить.

    ip access-list extended REDIRECT
     deny icmp any any
     deny udp any any eq bootps
     deny udp any any eq bootpc
     deny udp any any eq domain
     deny ip any host 10.106.73.69
     permit tcp any any eq www
     permit tcp any any eq 443

    Внимание.  : При включении HTTPS он мог бы вызвать некоторые проблемы высокой загрузки CPU из-за масштабируемости. Не включайте это, пока это не рекомендуется командой разработчиков Cisco.

Топология 3 Примера конфигурации

Посмотрите Топологию 3 для схемы сети и пояснения.

Это - также два процесса шага.

Конфигурация на ISE

Конфигурация на ISE совпадает с для Топологии 1 Конфигурацией.

Не требуется добавить Якорный контроллер на ISE. Просто необходимо добавить Внешний WLC на ISE, определить сервер RADIUS на Внешнем WLC и сопоставить Политику авторизации под WLAN. На Привязке просто необходимо включить фильтрацию по MAC-адресам.

В данном примере существует WLC 5508, который действует как Привязка и WLC 5760, который действует как Внешний WLC. Если вы хотите использовать WLC 5508 в качестве Привязки и 3850 Коммутаторов и Внешнего WLC, который является Агентом Мобильности к другому Контроллеру Мобильности тогда, одинаковая конфигурация корректна. Однако не требуется для настройки WLAN на втором Контроллере Мобильности, к которому эти 3850 Коммутаторов получают лицензии от. Просто необходимо указать эти 3850 Коммутаторов к 5508 WLC, которые действуют как Привязка.

Конфигурация на WLC

  1. На Внешнем WLC настройте сервер ISE со Списком методов AAA для AAA и сопоставьте WLAN с авторизацией фильтра MAC. Это не необходимо на Привязке.

    Примечание: Настройте ACL Перенаправления и на и на Внешнем WLC Привязки и также фильтрации по MAC-адресам.

  2. От WLC 5508 GUI выберите WLAN> New для настройки Привязки 5508. Заполните подробные данные для включения фильтрации по MAC-адресам.

  3. Необязательно настраивать опции Уровня 2.

  4. Необязательно настраивать опции Уровня 3.

  5. Необязательно сопоставлять AAA-серверы.

  6. Выберите WLAN> WLAN> Edit> Advanced. Проверьте флажок Allow AAA Override. От выпадающего списка Состояния NAC выберите Radius NAC.

  7. Добавьте это как Привязку для WLAN.

  8. После того, как на это укажут локальное, это должно посмотреть это с UP/UP Контроля и Пути данных.

  9. Создайте ACL Перенаправления на WLC. Это запрещает DHCP и DNS. Это позволяет HTTP/HTTPs.

    Это - то, как это заботится о ACL, создан.

  10. Определите сервер RADIUS ISE на WLC 5760.
  11. Настройте сервер RADIUS, Группу серверов и Список методов с CLI.
    dot1x system-auth-control

    radius server ISE
     address ipv4 10.106.73.69 auth-port 1645 acct-port 1646
     timeout 10
     retransmit 3
     key Cisco123


    aaa group server radius ISE
    server name ISE
     deadtime 10

    aaa authentication dot1x ISE group ISE

    aaa authorization network ISE group ISE

    aaa authorization network MACFILTER group ISE

    aaa accounting identity ISE start-stop group ISE

    !

    aaa server radius dynamic-author
     client 10.106.73.69 server-key Cisco123
     auth-type any
  12. Настройте WLAN от CLI.
    wlan 5508-MA 15 5508-MA
     aaa-override
     accounting-list ISE
     client vlan VLAN0012
     mac-filtering MACFILTER
     mobility anchor 10.105.135.151
     nac
     no security wpa
     no security wpa akm dot1x
     no security wpa wpa2
     no security wpa wpa2 ciphers aes
     security dot1x authentication-list ISE
     session-timeout 1800
     shutdown
  13. Определите другой WLC в качестве участника Мобильности на этом WLC.
    wireless mobility group member ip 10.105.135.151public-ip 10.105.135.151 group Mobile-1

    Примечание: Если вы настраиваете то же с WLC 3850 как Внешнее, то гарантируете определение группы одноранговых узлов Коммутатора на Контроллере Мобильности и наоборот на Контроллере Мобильности. Затем настройте предыдущие конфигурации CWA на WLC 3850.

  14. Настройте ACL перенаправления с CLI.

    Это - acl перенаправления URL, который ISE возвращает как замена AAA вместе с URL перенаправления для гостевого перенаправления портала. Это - прямой ACL, который в настоящее время используется на Унифицированной архитектуре. Это - ACL 'избыточного направления', который является видом обратного ACL, который вы обычно использовали бы для Унифицированной архитектуры. Необходимо блокировать доступ к DHCP, DHCP server, DNS, серверу DNS и серверу ISE. Только разрешите www, 443, и 8443, как необходимый. Этот гостевой порт использования портала ISE 8443 и перенаправление все еще работает с ACL, показанным здесь. Здесь ICMP включен, но на основе правил безопасности можно или запретить или разрешить.

    ip access-list extended REDIRECT
     deny icmp any any
     deny udp any any eq bootps
     deny udp any any eq bootpc
     deny udp any any eq domain
     deny ip any host 10.106.73.69
     permit tcp any any eq www
     permit tcp any any eq 443

    Внимание.  : При включении HTTPS он мог бы вызвать некоторые проблемы высокой загрузки CPU из-за масштабируемости. Не включайте это, пока это не рекомендуется командой разработчиков Cisco.

Проверка.

Этот раздел позволяет убедиться, что конфигурация работает правильно.

Средство интерпретации выходных данных (только зарегистрированные клиенты) поддерживает некоторые команды show. Используйте Средство интерпретации выходных данных, чтобы просмотреть анализ выходных данных команды show.

Подключите клиент с настроенным SSID. Как только вы получаете IP-адрес и когда клиент переходит к веб-подлинному Требуемому состоянию, откройте браузер. Введите удостоверения клиента в портал.

После успешной аутентификации проверьте Принять флажок условий использования. Нажать кнопку Принять.

Вы получите подтверждающее сообщение и теперь будете в состоянии перейти к Интернету.

На ISE клиентский поток похож на это:

Устранение неполадок

В этом разделе описывается процесс устранения неполадок конфигурации.

Средство интерпретации выходных данных (только зарегистрированные клиенты) поддерживает некоторые команды show. Используйте Средство интерпретации выходных данных, чтобы просмотреть анализ выходных данных команды show.

Примечание: Прежде чем выполнять какие-либо команды отладки , ознакомьтесь с документом "Важные сведения о командах отладки".

На Установившемся WLC Доступа рекомендуется выполнить следы вместо отладок. На Aironet ОС 5508 WLC просто необходимо ввести клиент отладки <клиент Мак> и отладить перенаправление webauth, включают Маку <клиент Мак>.

set trace group-wireless-client level debug
set trace group-wireless-secure level debug

set trace group-wireless-client filter mac 0017.7c2f.b69a
set trace group-wireless-secure filter mac 0017.7c2f.b69a

Некоторые известные неисправности на Cisco IOS XE и Aironet ОС включены в идентификатор ошибки Cisco CSCun38344.

Это - то, как успешный поток CWA похож на следах:

[05/09/14 13:13:15.951 IST 63d7 8151] 0017.7c2f.b69a Association received from mobile
on AP c8f9.f983.4260

[05/09/14 13:13:15.951 IST 63d8 8151] 0017.7c2f.b69a qos upstream policy is unknown
and downstream policy is unknown

[05/09/14 13:13:15.951 IST 63e0 8151] 0017.7c2f.b69a Applying site-specific IPv6
override for station 0017.7c2f.b69a - vapId 15, site 'default-group', interface
'VLAN0012'

[05/09/14 13:13:15.951 IST 63e1 8151] 0017.7c2f.b69a Applying local bridging Interface
Policy for station 0017.7c2f.b69a - vlan 12, interface 'VLAN0012'
[05/09/14 13:13:15.951 IST 63e2 8151] 0017.7c2f.b69a
 **** Inside applyLocalProfilingPolicyAction ****

[05/09/14 13:13:15.951 IST 63e3 8151] 0017.7c2f.b69a *** Client State = START
instance = 1 instance Name POLICY_PROFILING_80211_ASSOC, OverrideEnable = 1
deviceTypeLen=0, deviceType=(null), userRoleLen=0, userRole=(null

[05/09/14 13:13:15.951 IST 63eb 8151] 0017.7c2f.b69a AAAS: Submitting mac filter
request for user 00177c2fb69a, uniqueId=280 mlist=MACFILTER

[05/09/14 13:13:15.951 IST 63ec 8151] 0017.7c2f.b69a AAAS: auth request sent
05/09/14 13:13:15.951 IST 63ed 8151] 0017.7c2f.b69a apfProcessAssocReq
(apf_80211.c:6149) Changing state for mobile 0017.7c2f.b69a on AP c8f9.f983.4260
 from Idle to AAA Pending


[05/09/14 13:13:15.951 IST 63ee 8151] 0017.7c2f.b69a Reason code 0, Preset 4, AAA cause 1
[05/09/14 13:13:15.951 IST 63ef 8151] 0017.7c2f.b69a Scheduling deletion of Mobile
Station: (callerId: 20) in 10 seconds
[05/09/14 13:13:15.951 IST 63f0 211] Parsed CLID MAC Address = 0:23:124:47:182:154
[05/09/14 13:13:15.951 IST 63f1 211] AAA SRV(00000118): process author req
[05/09/14 13:13:15.951 IST 63f2 211] AAA SRV(00000118): Author method=SERVER_GROUP Zubair_ISE
[05/09/14 13:13:16.015 IST 63f3 220] AAA SRV(00000118): protocol reply PASS for Authorization
[05/09/14 13:13:16.015 IST 63f4 220] AAA SRV(00000118): Return Authorization status=PASS
[05/09/14 13:13:16.015 IST 63f5 8151] 0017.7c2f.b69a AAAS: received response, cid=266
[05/09/14 13:13:16.015 IST 63f6 8151] 0017.7c2f.b69a AAAS: deleting context, cid=266
[05/09/14 13:13:16.015 IST 63f7 8151] 0017.7c2f.b69a Not comparing because the ACLs have
not been sent yet.
[05/09/14 13:13:16.015 IST 63f8 8151] 0017.7c2f.b69a Final flag values are, epmSendAcl 1,
epmSendAclDone 0
[05/09/14 13:13:16.015 IST 63f9 8151] 0017.7c2f.b69a
client incoming attribute size are 193
[05/09/14 13:13:16.015 IST 63fa 8151] 0017.7c2f.b69a AAAS: mac filter callback
status=0 uniqueId=280

[05/09/14 13:13:16.015 IST 63fb 8151] 0017.7c2f.b69a AAA Override Url-Redirect
'https://10.106.73.69:8443/guestportal/gateway?sessionId=0a6987b2536c871300000118&action=cwa'
set

[05/09/14 13:13:16.015 IST 63fc 8151] 0017.7c2f.b69a Redirect URL received for
client from RADIUS. for redirection.

[05/09/14 13:13:16.015 IST 63fd 8151] 0017.7c2f.b69a Setting AAA Override
Url-Redirect-Acl 'REDIRECT'
[05/09/14 13:13:16.015 IST 63fe 8151] 0017.7c2f.b69a AAA Override Url-Redirect-Acl
'REDIRECT'
[05/09/14 13:13:16.015 IST 63ff 8151] 0017.7c2f.b69a Local Policy: At the start of
apfApplyOverride2. Client State START

[05/09/14 13:13:16.015 IST 6400 8151] 0017.7c2f.b69a Applying new AAA override for
station 0017.7c2f.b69a
[05/09/14 13:13:16.015 IST 6401 8151] 0017.7c2f.b69a Local Policy: Applying new
AAA override for station
[05/09/14 13:13:16.015 IST 6402 8151] 0017.7c2f.b69a Override Values: source: 2,
valid_bits: 0x0000, qosLevel: -1 dscp: 0xffffffff, dot1pTag: 0xffffffff,
sessionTimeout: -1
[05/09/14 13:13:16.015 IST 6403 8151] 0017.7c2f.b69a dataAvgC: -1, rTAvgC: -1,
dataBurstC: -1 rTimeBurstC: -1, vlanIfName: , aclName:
[05/09/14 13:13:16.015 IST 6404 8151] 0017.7c2f.b69a Local Policy: Applying
override policy
[05/09/14 13:13:16.015 IST 6405 8151] 0017.7c2f.b69a Clearing Dhcp state for
station ---
[05/09/14 13:13:16.015 IST 6406 8151] 0017.7c2f.b69a Local Policy: Before
Applying WLAN policy AccessVLAN = 12 and SessionTimeout is 1800 and
apfMsTimeout is 1800

[05/09/14 13:13:16.015 IST 6407 8151] 0017.7c2f.b69a Local Policy:Setting
Interface name e VLAN0012

[05/09/14 13:13:16.015 IST 6408 8151] 0017.7c2f.b69a Local Policy:Setting local
bridging VLAN name VLAN0012 and VLAN ID 12


[05/09/14 13:13:16.015 IST 6409 8151] 0017.7c2f.b69a Applying WLAN ACL
policies to client
[05/09/14 13:13:16.015 IST 640a 8151] 0017.7c2f.b69a No Interface ACL
used for Wireless client in WCM(NGWC)
[05/09/14 13:13:16.015 IST 640b 8151] 0017.7c2f.b69a apfApplyWlanPolicy:
Retaining the ACL recieved in AAA attributes 255 on mobile
[05/09/14 13:13:16.015 IST 640c 8151] 0017.7c2f.b69a Local Policy: After
Applying WLAN policy AccessVLAN = 12 and SessionTimeout is 1800 and
apfMsTimeout is 1800

[05/09/14 13:13:16.015 IST 641a 8151] 0017.7c2f.b69a WCDB_ADD: Platform
ID allocated successfully ID:259
[05/09/14 13:13:16.015 IST 641b 8151] 0017.7c2f.b69a WCDB_ADD: Adding
opt82 len 0
[05/09/14 13:13:16.015 IST 641c 8151] 0017.7c2f.b69a WCDB_ADD: ssid
5508-MA bssid c8f9.f983.4260 vlan 12 auth=ASSOCIATION(0)
wlan(ap-group/global) 15/15 client 0 assoc 1 mob=Unassoc(0) radio 0
m_vlan 12 ip 0.0.0.0 src 0x506c800000000f dst 0x0 cid 0x47ad4000000145
glob rsc id 259dhcpsrv 0.0.0
[05/09/14 13:13:16.015 IST 641d 8151] 0017.7c2f.b69a Change state to
AUTHCHECK (2) last state START (0)

[05/09/14 13:13:16.015 IST 641e 8151] 0017.7c2f.b69a Change state to
L2AUTHCOMPLETE (4) last state AUTHCHECK (2)


[05/09/14 13:13:16.015 IST 641f 8151] 0017.7c2f.b69a WCDB_AUTH: Adding opt82 len 0
[05/09/14 13:13:16.015 IST 6420 8151] 0017.7c2f.b69a WCDB_LLM: NoRun Prev Mob 0,
Curr Mob 0 llmReq 1, return False
[05/09/14 13:13:16.015 IST 6421 207] [WCDB] ==Add event: type Regular Wireless client
(0017.7c2f.b69a) client id (0x47ad4000000145) client index (259) vlan (12)
auth_state (ASSOCIATION) mob_state (INIT)
[05/09/14 13:13:16.015 IST 6422 207] [WCDB] ===intf src/dst (0x506c800000000f)/(0x0)
radio_id (0) p2p_state (P2P_BLOCKING_DISABLE) switch/asic (1/0)
[05/09/14 13:13:16.015 IST 6423 8151] 0017.7c2f.b69a WCDB_CHANGE: auth=L2_AUTH(1)
vlan 12 radio 0 client_id 0x47ad4000000145 mobility=Unassoc(0) src_int
0x506c800000000f dst_int 0x0 ackflag 0 reassoc_client 0 llm_notif 0 ip 0.0.0.0
ip_learn_type 0
[05/09/14 13:13:16.015 IST 6424 8151] 0017.7c2f.b69a WCDB_CHANGE: In L2 auth
but l2ack waiting lfag not set,so set
[05/09/14 13:13:16.015 IST 6425 8151] 0017.7c2f.b69a Not Using WMM Compliance code
qosCap 00
[05/09/14 13:13:16.016 IST 6426 8151] 0017.7c2f.b69a Change state to DHCP_REQD (7)
last state L2AUTHCOMPLETE (4)



[05/09/14 13:13:16.016 IST 6434 8151] 0017.7c2f.b69a Sending Assoc Response to
station on BSSID c8f9.f983.4260 (status 0) ApVapId 15 Slot 0
[05/09/14 13:13:16.016 IST 6435 8151] 0017.7c2f.b69a apfProcessRadiusAssocResp
(apf_80211.c:2316) Changing state for mobile 0017.7c2f.b69a on AP 
c8f9.f983.4260 from Associated to Associated

[05/09/14 13:13:16.016 IST 6436 8151] 0017.7c2f.b69a 1XA: Session Push for
Non-dot1x wireless client
[05/09/14 13:13:16.016 IST 6437 8151] 0017.7c2f.b69a 1XA: Calling Auth Mgr
to Push wireless session for client 47ad4000000145 uid 280
[05/09/14 13:13:16.016 IST 6438 8151] 0017.7c2f.b69a Session Push for
wireless client

[05/09/14 13:13:16.016 IST 6439 8151] 0017.7c2f.b69a Session Manager Call
Client 47ad4000000145, uid 280, capwap id 506c800000000f,Flag 1 Audit-Session
ID 0a6987b2536c871300000118 policy name (null)

[05/09/14 13:13:16.016 IST 643a 22] ACCESS-CORE-SM-CLIENT-SPI-NOTF:
[0017.7c2f.b69a, Ca2] Session start request from Client[1] for
0017.7c2f.b69a (method: No method, method list: none, aaa id:
0x00000118) - session-push, policy
[05/09/14 13:13:16.016 IST 643b 22] ACCESS-CORE-SM-CLIENT-SPI-NOTF:
[0017.7c2f.b69a, Ca2] - client iif_id: 47AD4000000145, session ID:
0a6987b2536c871300000118 for 0017.7c2f.b69a
[05/09/14 13:13:16.016 IST 643c 243] ACCESS-CORE-SM-SYNC-NOTF:
[0017.7c2f.b69a, Ca2] Delay add/update sync of auth-domain for
0017.7c2f.b69a / 0xFE000110
[05/09/14 13:13:16.017 IST 643d 243] ACCESS-CORE-SM-CLIENT-DOT11-ERR:
[0017.7c2f.b69a, Ca2] Invalid client authorization notification: NO method
[05/09/14 13:13:16.017 IST 643e 243] ACCESS-CORE-SM-SYNC-NOTF:
[0017.7c2f.b69a, Ca2] Delay add/update sync of dc-profile-name for
0017.7c2f.b69a / 0xFE000110
[05/09/14 13:13:16.017 IST 643f 243] ACCESS-CORE-SM-SYNC-NOTF:
[0017.7c2f.b69a, Ca2] Delay add/update sync of dc-device-name for
0017.7c2f.b69a / 0xFE000110
[05/09/14 13:13:16.017 IST 6440 243] ACCESS-CORE-SM-SYNC-NOTF:
[0017.7c2f.b69a, Ca2] Delay add/update sync of
dc-device-class-tag for 0017.7c2f.b69a / 0xFE000110
[05/09/14 13:13:16.017 IST 6441 243] ACCESS-CORE-SM-SYNC-NOTF:
[0017.7c2f.b69a, Ca2] Delay add/update sync of dc-certainty-metric for
0017.7c2f.b69a / 0xFE000110
[05/09/14 13:13:16.017 IST 6442 243] ACCESS-CORE-SM-SYNC-NOTF:
[0017.7c2f.b69a, Ca2] Delay add/update sync of dc-opaque for
0017.7c2f.b69a / 0xFE000110
[05/09/14 13:13:16.017 IST 6443 243] ACCESS-CORE-SM-SYNC-NOTF:
[0017.7c2f.b69a, Ca2] Delay add/update sync of dc-protocol-map for
0017.7c2f.b69a / 0xFE000110
[05/09/14 13:13:16.017 IST 6444 22] [WCDB] wcdb_ffcp_add_cb: client (0017.7c2f.b69a)
client (0x47ad4000000145): FFCP operation (CREATE) return code (0)
[05/09/14 13:13:16.017 IST 6445 22] [WCDB] wcdb_send_add_notify_callback_event:
Notifying other features about client add
[05/09/14 13:13:16.017 IST 6446 22] [WCDB] wcdb_sisf_client_add_notify:
Notifying SISF of DEASSOC to DOWN any old entry for 0017.7c2f.b69a
[05/09/14 13:13:16.017 IST 6447 22] [WCDB] wcdb_sisf_client_add_notify:
Notifying SISF of new Association for 0017.7c2f.b69a
[05/09/14 13:13:16.017 IST 6448 8151] 0017.7c2f.b69a WCDB SPI response msg handler
client code 0 mob state 0
[05/09/14 13:13:16.017 IST 6449 8151] 0017.7c2f.b69a WcdbClientUpdate: L2 Auth ACK
from WCDB
[05/09/14 13:13:16.017 IST 644a 8151] 0017.7c2f.b69a WCDB_L2ACK: wcdbAckRecvdFlag
updated
[05/09/14 13:13:16.017 IST 644b 8151] 0017.7c2f.b69a WCDB_AUTH: Adding opt82 len 0
[05/09/14 13:13:16.017 IST 644c 8151] 0017.7c2f.b69a WCDB_CHANGE: Suppressing SPI
(Mobility state not known) pemstate 7 state LEARN_IP(2) vlan 12 client_id
0x47ad4000000145 mob=Unassoc(0) ackflag 2 dropd 1
[05/09/14 13:13:18.796 IST 644d 8151] 0017.7c2f.b69a Local Policy:
apf_ms_radius_override.c apfMsSumOverride 447 Returning fail from apfMsSumOverride  
[05/09/14 13:13:18.802 IST 644e 8151] 0017.7c2f.b69a Applying post-handoff policy
for station 0017.7c2f.b69a - valid mask 0x0

[05/09/14 13:13:18.802 IST 644f 8151] 0017.7c2f.b69a    QOS Level: -1, DSCP: -1,
dot1p: -1, Data Avg: -1, realtime Avg: -1, Data Burst -1, Realtime Burst -1
 --More--    

[05/09/14 13:13:18.802 IST 6450 8151] 0017.7c2f.b69a    Session: -1,
User session: -1, User elapsed -1
   Interface: N/A ACL: N/A Qos Pol Down  Qos Pol Up

[05/09/14 13:13:18.802 IST 6451 8151] 0017.7c2f.b69a Local Policy: At the start of
apfApplyOverride2. Client State DHCP_REQD

[05/09/14 13:13:18.802 IST 6452 8151] 0017.7c2f.b69a Applying new AAA override for
station 0017.7c2f.b69a
[05/09/14 13:13:18.802 IST 6453 8151] 0017.7c2f.b69a Local Policy: Applying new AAA
override for station
[05/09/14 13:13:18.802 IST 6454 8151] 0017.7c2f.b69a Override Values: source: 16,
valid_bits: 0x0000, qosLevel: -1 dscp: 0xffffffff, dot1pTag: 0xffffffff,
sessionTimeout: -1
[05/09/14 13:13:18.802 IST 6455 8151] 0017.7c2f.b69a dataAvgC: -1, rTAvgC: -1,
dataBurstC: -1 rTimeBurstC: -1, vlanIfName: , aclName:
[05/09/14 13:13:18.802 IST 6456 8151] 0017.7c2f.b69a Local Policy: Applying
override policy
[05/09/14 13:13:18.802 IST 6457 8151] 0017.7c2f.b69a Clearing Dhcp state for
station ---
[05/09/14 13:13:18.802 IST 6458 8151] 0017.7c2f.b69a Local Policy: Before Applying
WLAN policy AccessVLAN = 12 and SessionTimeout is 1800 and apfMsTimeout is 1800

[05/09/14 13:13:18.802 IST 6459 8151] 0017.7c2f.b69a Local Policy:Setting Interface
name e VLAN0012

[05/09/14 13:13:18.802 IST 645a 8151] 0017.7c2f.b69a Local Policy:Setting local
bridging VLAN name VLAN0012 and VLAN ID 12

[05/09/14 13:13:18.802 IST 645b 8151] 0017.7c2f.b69a Applying WLAN ACL policies
to client
[05/09/14 13:13:18.802 IST 645c 8151] 0017.7c2f.b69a No Interface ACL used for
Wireless client in WCM(NGWC)
[05/09/14 13:13:18.802 IST 645d 8151] 0017.7c2f.b69a apfApplyWlanPolicy:
Retaining the ACL recieved in AAA attributes 255 on mobile
[05/09/14 13:13:18.802 IST 645e 8151] 0017.7c2f.b69a Local Policy: After
Applying WLAN policy AccessVLAN = 12 and SessionTimeout is 1800 and
apfMsTimeout is 1800

[05/09/14 13:13:18.802 IST 645f 8151] 0017.7c2f.b69a Local Policy: After Applying
Site Override policy AccessVLAN = 12 and SessionTimeout is 1800 and
apfMsTimeout is 1800

[05/09/14 13:13:18.802 IST 6460 8151] 0017.7c2f.b69a Inserting AAA Override struct
for mobile MAC: 0017.7c2f.b69a , source 16

[05/09/14 13:13:18.802 IST 6461 8151] 0017.7c2f.b69a Inserting new RADIUS override
into chain for station 0017.7c2f.b69a
[05/09/14 13:13:18.802 IST 6462 8151] 0017.7c2f.b69a Override Values: source: 16,
valid_bits: 0x0000, qosLevel: -1 dscp: 0xffffffff, dot1pTag: 0xffffffff,
sessionTimeout: -1
[05/09/14 13:13:18.802 IST 6463 8151] 0017.7c2f.b69a dataAvgC: -1, rTAvgC: -1,
dataBurstC: -1 rTimeBurstC: -1, vlanIfName: , aclName:
[05/09/14 13:13:18.802 IST 6464 8151] 0017.7c2f.b69a Local Policy: After ovr
check continuation
[05/09/14 13:13:18.802 IST 6465 8151] 0017.7c2f.b69a Local Policy:
apf_ms_radius_override.c apfMsSumOverride 447 Returning fail from
apfMsSumOverride  
[05/09/14 13:13:18.802 IST 6466 8151] 0017.7c2f.b69a Local Policy: Calling
applyLocalProfilingPolicyAction from Override2

[05/09/14 13:13:18.802 IST 6467 8151] 0017.7c2f.b69a
 **** Inside applyLocalProfilingPolicyAction ****

[05/09/14 13:13:18.802 IST 6468 8151] 0017.7c2f.b69a *** Client State =
DHCP_REQD instance = 2 instance Name POLICY_PROFILING_L2_AUTH,
OverrideEnable = 1 deviceTypeLen=0, deviceType=(null), userRoleLen=0,
userRole=(null)

[05/09/14 13:13:18.802 IST 6469 8151] 0017.7c2f.b69a    Local Profiling Values :
isValidVlan = 0, vlan = 0, isVlanRecdInDelete = 0, isValidSessionTimeout = 0,
 sessionTimeout=0, isSessionTORecdInDelete = 0 ProtocolMap = 0 ,applyPolicyAtRun= 0
[05/09/14 13:13:18.802 IST 646a 8151] 0017.7c2f.b69a         ipv4ACL = [],
ipv6ACL = [], inQoS = [unknown], outQoS = [unknown]
[05/09/14 13:13:18.802 IST 646b 8151] 0017.7c2f.b69a Local Policy: At the End
AccessVLAN = 12 and SessionTimeout is 1800 and apfMsTimeout is 1800

[05/09/14 13:13:18.802 IST 646c 8151] 0017.7c2f.b69a apfMsRunStateInc
[05/09/14 13:13:18.802 IST 646d 8151] 0017.7c2f.b69a Session Update for Non-dot1x client

[05/09/14 13:13:18.802 IST 646e 8151] 0017.7c2f.b69a 1XA: Session Push for Non-dot1x
wireless client
[05/09/14 13:13:18.802 IST 646f 8151] 0017.7c2f.b69a 1XA: Calling Auth Mgr to Push
wireless session for client 47ad4000000145 uid 280
 --More--
[05/09/14 13:13:18.802 IST 6470 8151] 0017.7c2f.b69a Session Update for Pushed Sessions

[05/09/14 13:13:18.802 IST 6471 8151] 0017.7c2f.b69a Session Manager Call Client
47ad4000000145, uid 280, capwap id 506c800000000f,Flag 0 Audit-Session ID
0a6987b2536c871300000118 policy name (null)

[05/09/14 13:13:18.802 IST 6472 8151] 0017.7c2f.b69a Change state to RUN (20) last
state DHCP_REQD (7)

[05/09/14 13:13:18.802 IST 6473 8151] 0017.7c2f.b69a WCDB_AUTH: Adding opt82 len 0
[05/09/14 13:13:18.802 IST 6474 8151] 0017.7c2f.b69a WCDB_LLM: prev Mob state 0 curr
Mob State 3 llReq flag 1
[05/09/14 13:13:18.802 IST 6475 8151] 0017.7c2f.b69a WCDB_LLM: prev Mob state 0
currMob State 3 afd action 1
[05/09/14 13:13:18.802 IST 6476 8151] 0017.7c2f.b69a WCDB_LLM: pl handle 259 vlan_id
12 auth RUN(4) mobility 3 client_id 0x47ad4000000145 src_interface 0x506c800000000f
dst_interface 0x75e18000000143 client_type 0 p2p_type 1 bssid c8f9.f983.4260 radio_id
0 wgbid 0000.0000.0000
[05/09/14 13:13:18.802 IST 6477 8151] 0017.7c2f.b69a WCDB_CHANGE: auth=RUN(4) vlan
12 radio 0 client_id 0x47ad4000000145 mobility=ExpForeign(3) src_int 0x506c800000000f
dst_int 0x75e18000000143 ackflag 2 reassoc_client 0 llm_notif 1 ip 0.0.0.0
ip_learn_type 0
[05/09/14 13:13:18.802 IST 6478 22] ACCESS-CORE-SM-CLIENT-SPI-NOTF:
[0017.7c2f.b69a, Ca2] Session update from Client[1] for 0017.7c2f.b69a,
ID list 0x00000000, policy
[05/09/14 13:13:18.802 IST 6479 8151] 0017.7c2f.b69a WCDB_AUTH: Adding opt82 len 0
[05/09/14 13:13:18.802 IST 647a 8151] 0017.7c2f.b69a WCDB_LLM: prev Mob state 3
curr Mob State 3 llReq flag 0
[05/09/14 13:13:18.802 IST 647b 8151] 0017.7c2f.b69a WCDB_CHANGE: auth=RUN(4)
vlan 12 radio 0 client_id 0x47ad4000000145 mobility=ExpForeign(3) src_int
0x506c800000000f dst_int 0x75e18000000143 ackflag 2 reassoc_client 0 llm_notif 0
ip 0.0.0.0 ip_learn_type 0
[05/09/14 13:13:18.802 IST 647c 8151] 0017.7c2f.b69a AAAS: creating accounting start
record using method list Zubair_ISE, passthroughMode 1
[05/09/14 13:13:18.802 IST 647d 8151] 0017.7c2f.b69a AAAS: initialised accounting
start request, uid=280 passthrough=1
[05/09/14 13:13:18.802 IST 647e 8151] 0017.7c2f.b69a AAAS: accounting request sent
[05/09/14 13:13:18.803 IST 647f 207] [WCDB] ==Update event: client (0017.7c2f.b69a)
client id:(0x47ad4000000145) vlan (12->12) global_wlan (15->15) auth_state
(L2_AUTH_DONE->RUN) mob_st<truncated>
[05/09/14 13:13:18.803 IST 6480 207] [WCDB] ===intf src/dst
(0x506c800000000f->0x506c800000000f)/(0x0->0x75e18000000143)
radio/bssid (0->0)/(c8f9.f983.4260->c8f9.f983.4260) llm_notify (true) addr v4/v6
(<truncated>
[05/09/14 13:13:18.803 IST 6481 207] [WCDB] Foreign client add. Final llm
notified = false
[05/09/14 13:13:18.803 IST 6482 207] [WCDB] wcdb_client_mcast_update_notify:
No mcast action reqd
[05/09/14 13:13:18.803 IST 6483 207] [WCDB] wcdb_ffcp_wcdb_client_update_notify
client (0017.7c2f.b69a) id 0x47ad4000000145 ffcp update with flags=0x0
[05/09/14 13:13:18.803 IST 6484 207] [WCDB] wcdb_client_state_change_notify:
update flags = 0x3
[05/09/14 13:13:18.803 IST 6485 8151] 0017.7c2f.b69a aaa attribute list length is 79
[05/09/14 13:13:18.803 IST 6486 207] ACCESS-CORE-SM-CLIENT-DOT11-NOTF: [0017.7c2f.b69a]
WCDB RUN notification for 0017.7c2f.b69a
[05/09/14 13:13:18.803 IST 6487 8151] 0017.7c2f.b69a Sending SPI
spi_epm_epm_session_create successfull
[05/09/14 13:13:18.803 IST 6488 8151] 0017.7c2f.b69a 0.0.0.0, auth_state 20
mmRole ExpForeign !!!
[05/09/14 13:13:18.803 IST 6489 8151] 0017.7c2f.b69a 0.0.0.0, auth_state 20 mmRole
ExpForeign, updating wcdb not needed
[05/09/14 13:13:18.803 IST 648a 8151] 0017.7c2f.b69a Tclas Plumb needed: 0
[05/09/14 13:13:18.803 IST 648b 207] [WCDB] wcdb_sisf_client_update_notify:
Notifying SISF to remove assoc in Foreign
[05/09/14 13:13:18.803 IST 648c 207] [WCDB] ==Update event: client (0017.7c2f.b69a)
client id:(0x47ad4000000145) vlan (12->12) global_wlan (15->15) auth_state (RUN->RUN)
mob_st<truncated>
[05/09/14 13:13:18.803 IST 648d 207] [WCDB] ===intf src/dst
(0x506c800000000f->0x506c800000000f)/(0x75e18000000143->0x75e18000000143)
radio/bssid (0->0)/(c8f9.f983.4260->c8f9.f983.4260) llm_notify (false)
addr v4/v6 (<truncated>
[05/09/14 13:13:18.803 IST 648e 207] [WCDB] wcdb_client_mcast_update_notify:
No mcast action reqd
[05/09/14 13:13:18.803 IST 648f 207] [WCDB] wcdb_ffcp_wcdb_client_update_notify
client (0017.7c2f.b69a) id 0x47ad4000000145 ffcp update with flags=0x0
[05/09/14 13:13:18.803 IST 6490 207] [WCDB] wcdb_client_state_change_notify:
update flags = 0x2
[05/09/14 13:13:18.803 IST 6491 207] ACCESS-CORE-SM-CLIENT-DOT11-NOTF:
[0017.7c2f.b69a] WCDB RUN notification for 0017.7c2f.b69a
[05/09/14 13:13:18.803 IST 6492 207] [WCDB] wcdb_sisf_client_update_notify:
Notifying SISF to remove assoc in Foreign
[05/09/14 13:13:18.803 IST 6493 386] [WCDB] wcdb_ffcp_cb: client (0017.7c2f.b69a)
client (0x47ad4000000145): FFCP operation (UPDATE) return code (0)
[05/09/14 13:13:18.803 IST 6494 386] [WCDB] wcdb_ffcp_cb: client (0017.7c2f.b69a)
client (0x47ad4000000145): FFCP operation (UPDATE) return code (0)
[05/09/14 13:13:18.803 IST 6495 243] ACCESS-CORE-SM-SYNC-NOTF: [0017.7c2f.b69a, Ca2]
Delay add/update sync of iif-id for 0017.7c2f.b69a / 0xFE000110
[05/09/14 13:13:18.803 IST 6496 243] ACCESS-CORE-SM-SYNC-NOTF: [0017.7c2f.b69a, Ca2]
Delay add/update sync of audit-session-id for 0017.7c2f.b69a / 0xFE000110
[05/09/14 13:13:18.803 IST 6497 8151] 0017.7c2f.b69a Received session_create_response
for client handle 20175213735969093
[05/09/14 13:13:18.803 IST 6498 8151] 0017.7c2f.b69a Received session_create_response
with EPM session handle 4261413136
[05/09/14 13:13:18.803 IST 6499 8151] 0017.7c2f.b69a Splash Page redirect client
or posture client
 --More--
[05/09/14 13:13:18.803 IST 649a 8151] 0017.7c2f.b69a REDIRECT ACL present in the
attribute list
[05/09/14 13:13:18.803 IST 649b 8151] 0017.7c2f.b69a Setting AAA Override
Url-Redirect-Acl 'REDIRECT'
[05/09/14 13:13:18.803 IST 649c 8151] 0017.7c2f.b69a AAA Override Url-Redirect-Acl
'REDIRECT'

[05/09/14 13:13:18.803 IST 649d 8151] 0017.7c2f.b69a AAA Override Url-Redirect
'https://10.106.73.69:8443/guestportal/gateway?sessionId=0a6987b2536c871300000118&action=cwa'
set

[05/09/14 13:13:18.803 IST 649e 8151] 0017.7c2f.b69a Wireless Client mobility role
is not ExportAnchor/Local. Hence we are not sending request to EPM
[05/09/14 13:13:20.445 IST 649f 8151] 0017.7c2f.b69a WCDB_IP_UPDATE: new ipv4 0.0.0.0
ip_learn_type 0 deleted ipv4 0.0.0.0
[05/09/14 13:13:20.446 IST 64a0 207] [WCDB] wcdb_foreign_client_ip_addr_update:
Foreign client (0017.7c2f.b69a) ip addr update received.
[05/09/14 13:13:20.446 IST 64a1 207] [WCDB] SISF Update: IPV6 Addr[0] :
fe80::6c1a:b253:d711:c7f
[05/09/14 13:13:20.446 IST 64a2 207] [WCDB] SISF Update : Binding delete status
for V6: = 0
[05/09/14 13:13:20.446 IST 64a3 207] [WCDB] wcdb_sisf_client_update_notify:
Notifying SISF to remove assoc in Foreign
[05/09/14 13:13:20.448 IST 64a4 8151] 0017.7c2f.b69a MS got the IP,
resetting the Reassociation Count 0 for client
[05/09/14 13:13:20.448 IST 64a5 8151] 0017.7c2f.b69a AAAS: creating accounting interim
record using method list Zubair_ISE, passthroughMode 1
[05/09/14 13:13:20.449 IST 64a6 8151] 0017.7c2f.b69a AAAS: initialised accounting
interim request, uid=280 passthrough=1
[05/09/14 13:13:20.449 IST 64a7 8151] 0017.7c2f.b69a AAAS: accounting request sent
[05/09/14 13:13:20.449 IST 64a8 8151] 0017.7c2f.b69a Guest User() assigned IP Address
(10.105.135.190)
[05/09/14 13:13:20.449 IST 64a9 8151] 0017.7c2f.b69a Assigning Address 10.105.135.190
to mobile
[05/09/14 13:13:20.449 IST 64aa 8151] 0017.7c2f.b69a WCDB_IP_UPDATE: new ipv4
10.105.135.190 ip_learn_type DHCP deleted ipv4 0.0.0.0
[05/09/14 13:13:20.449 IST 64ab 8151] 0017.7c2f.b69a AAAS: creating accounting
interim record using method list Zubair_ISE, passthroughMode 1
[05/09/14 13:13:20.449 IST 64ac 8151] 0017.7c2f.b69a AAAS: initialised accounting
interim request, uid=280 passthrough=1
[05/09/14 13:13:20.449 IST 64ad 8151] 0017.7c2f.b69a AAAS: accounting request sent
[05/09/14 13:13:20.449 IST 64ae 8151] 0017.7c2f.b69a 10.105.135.190, auth_state 20
mmRole ExpForeign !!!

[05/09/14 13:13:20.449 IST 64af 207] [WCDB] wcdb_foreign_client_ip_addr_update: Foreign
client (0017.7c2f.b69a) ip addr update received.

[05/09/14 13:13:20.449 IST 64b0 8151] 0017.7c2f.b69a 10.105.135.190, auth_state 20
mmRole ExpForeign, updating wcdb not needed

[05/09/14 13:13:20.449 IST 64b1 8151] 0017.7c2f.b69a Tclas Plumb needed: 0
[05/09/14 13:13:20.449 IST 64b2 207] [WCDB] SISF Update: IPV6 Addr[0] :
fe80::6c1a:b253:d711:c7f
[05/09/14 13:13:20.449 IST 64b3 207] [WCDB] SISF Update : Binding delete status for V6: = 0
[05/09/14 13:13:20.449 IST 64b4 207] [WCDB] wcdb_sisf_client_update_notify: Notifying SISF
to remove assoc in Foreign
[05/09/14 13:13:20.449 IST 64b5 243] ACCESS-CORE-SM-SYNC-NOTF: [0017.7c2f.b69a, Ca2] Delay
add/update sync of addr for 0017.7c2f.b69a / 0xFE000110
[05/09/14 13:13:49.429 IST 64b6 253] ACCESS-CORE-SM-CLIENT-SPI-NOTF: [0017.7c2f.b69a, Ca2]
Session authz update requested cmd 5, mac 0017.7c2f.b69a, attr-list 0x0 for Client[1]
[05/09/14 13:13:49.430 IST 64b7 253] ACCESS-CORE-SM-CLIENT-SPI-NOTF: [0017.7c2f.b69a, Ca2]
Session authz update request sent to Client[1]
[05/09/14 13:13:49.430 IST 64b8 8151] 0017.7c2f.b69a 1XA: Processing update request from
dot1x. COA type 5
[05/09/14 13:13:49.430 IST 64b9 8151] 0017.7c2f.b69a AAAS: authorization init, uid=280,
context=268
[05/09/14 13:13:49.430 IST 64ba 8151] 0017.7c2f.b69a AAAS: initialised auth request,
uinque id=280, context id = 268, context reqHandle 0xfefc172c
[05/09/14 13:13:49.430 IST 64bb 8151] 0017.7c2f.b69a AAAS: Submitting mac filter request
for user 00177c2fb69a, uniqueId=280 mlist=MACFILTER
[05/09/14 13:13:49.430 IST 64bc 8151] 0017.7c2f.b69a AAAS: auth request sent
[05/09/14 13:13:49.430 IST 64bd 8151] 0017.7c2f.b69a processing COA type 5
 was successful
[05/09/14 13:13:49.430 IST 64be 8151] 0017.7c2f.b69a processing COA type 5
 was successful
[05/09/14 13:13:49.430 IST 64bf 22] ACCESS-CORE-SM-CLIENT-SPI-NOTF: [0017.7c2f.b69a, Ca2]
Session authz update response received for Client[1]
[05/09/14 13:13:49.430 IST 64c0 211] Parsed CLID MAC Address = 0:23:124:47:182:154
[05/09/14 13:13:49.430 IST 64c1 211] AAA SRV(00000118): process author req
[05/09/14 13:13:49.430 IST 64c2 211] AAA SRV(00000118): Author method=SERVER_GROUP
Zubair_ISE

[05/09/14 13:13:49.430 IST 64c3 211] Parsed CLID MAC Address = 0:23:124:47:182:154
[05/09/14 13:13:49.430 IST 64c4 211] AAA SRV(00000000): process response req
[05/09/14 13:13:49.469 IST 64c5 220] AAA SRV(00000118): protocol reply PASS for
Authorization

[05/09/14 13:13:49.469 IST 64c6 220] AAA SRV(00000118): Return Authorization status=PASS
[05/09/14 13:13:49.469 IST 64c7 8151] 0017.7c2f.b69a AAAS: received response, cid=268
[05/09/14 13:13:49.469 IST 64c8 8151] 0017.7c2f.b69a AAAS: deleting context, cid=268
[05/09/14 13:13:49.469 IST 64c9 8151] 0017.7c2f.b69a Not comparing because the ACLs
have not been sent yet.
[05/09/14 13:13:49.469 IST 64ca 8151] 0017.7c2f.b69a Final flag values are,
epmSendAcl 1, epmSendAclDone 0
[05/09/14 13:13:49.469 IST 64cb 8151] 0017.7c2f.b69a
client incoming attribute size are 77
 --More--
[05/09/14 13:13:49.469 IST 64cc 8151] 0017.7c2f.b69a AAAS: mac filter callback status=0
uniqueId=280

[05/09/14 13:13:49.469 IST 64cd 8151] 0017.7c2f.b69a Local Policy: At the start of
apfApplyOverride2. Client State RUN


[05/09/14 13:13:49.469 IST 64ce 8151] 0017.7c2f.b69a Applying new AAA override for
station 0017.7c2f.b69a
[05/09/14 13:13:49.469 IST 64cf 8151] 0017.7c2f.b69a Local Policy: Applying new AAA
override for station
[05/09/14 13:13:49.469 IST 64d0 8151] 0017.7c2f.b69a Override Values: source: 2,
valid_bits: 0x0000, qosLevel: -1 dscp: 0xffffffff, dot1pTag: 0xffffffff, sessionTimeout: -1
[05/09/14 13:13:49.469 IST 64d1 8151] 0017.7c2f.b69a dataAvgC: -1, rTAvgC: -1, dataBurstC:
-1 rTimeBurstC: -1, vlanIfName: , aclName:
[05/09/14 13:13:49.469 IST 64d2 8151] 0017.7c2f.b69a Local Policy: Applying override policy
[05/09/14 13:13:49.469 IST 64d3 8151] 0017.7c2f.b69a Clearing Dhcp state for station ---
[05/09/14 13:13:49.469 IST 64d4 8151] 0017.7c2f.b69a Local Policy: Before Applying WLAN
policy AccessVLAN = 12 and SessionTimeout is 1800 and apfMsTimeout is 1800

[05/09/14 13:13:49.469 IST 64d5 8151] 0017.7c2f.b69a Local Policy:Setting Interface name
e VLAN0012

[05/09/14 13:13:49.469 IST 64d6 8151] 0017.7c2f.b69a Local Policy:Setting local bridging
VLAN name VLAN0012 and VLAN ID 12

[05/09/14 13:13:49.469 IST 64d7 8151] 0017.7c2f.b69a Applying WLAN ACL policies to client
[05/09/14 13:13:49.469 IST 64d8 8151] 0017.7c2f.b69a No Interface ACL used for Wireless
client in WCM(NGWC)
[05/09/14 13:13:49.469 IST 64d9 8151] 0017.7c2f.b69a apfApplyWlanPolicy: Retaining the
ACL recieved in AAA attributes 255 on mobile
[05/09/14 13:13:49.469 IST 64da 8151] 0017.7c2f.b69a Local Policy: After Applying WLAN
policy AccessVLAN = 12 and SessionTimeout is 1800 and apfMsTimeout is 1800

[05/09/14 13:13:49.469 IST 64db 8151] 0017.7c2f.b69a Local Policy: After Applying Site
Override policy AccessVLAN = 12 and SessionTimeout is 1800 and apfMsTimeout is 1800

[05/09/14 13:13:49.469 IST 64dc 8151] 0017.7c2f.b69a Inserting AAA Override struct for mobile
   MAC: 0017.7c2f.b69a , source 2

[05/09/14 13:13:49.469 IST 64dd 8151] 0017.7c2f.b69a Inserting new RADIUS override into
chain for station 0017.7c2f.b69a
[05/09/14 13:13:49.469 IST 64de 8151] 0017.7c2f.b69a Override Values: source: 2, valid_bits:
0x0000, qosLevel: -1 dscp: 0xffffffff, dot1pTag: 0xffffffff, sessionTimeout: -1
[05/09/14 13:13:49.469 IST 64df 8151] 0017.7c2f.b69a dataAvgC: -1, rTAvgC: -1, dataBurstC:
-1 rTimeBurstC: -1, vlanIfName: , aclName:
[05/09/14 13:13:49.469 IST 64e0 8151] 0017.7c2f.b69a Local Policy: After ovr check
continuation
[05/09/14 13:13:49.469 IST 64e1 8151] 0017.7c2f.b69a Local Policy: apf_ms_radius_override.c
apfMsSumOverride 447 Returning fail from apfMsSumOverride  
[05/09/14 13:13:49.469 IST 64e2 8151] 0017.7c2f.b69a Local Policy: Calling
applyLocalProfilingPolicyAction from Override2

[05/09/14 13:13:49.469 IST 64e3 8151] 0017.7c2f.b69a 
**** Inside applyLocalProfilingPolicyAction ****

[05/09/14 13:13:49.469 IST 64e4 8151] 0017.7c2f.b69a *** Client State = RUN instance = 2
instance Name POLICY_PROFILING_L2_AUTH, OverrideEnable = 1 deviceTypeLen=0,
deviceType=(null), userRoleLen=0, userRole=(null)

[05/09/14 13:13:49.469 IST 64e5 8151] 0017.7c2f.b69a    Local Profiling Values :
isValidVlan = 0, vlan = 0, isVlanRecdInDelete = 0, isValidSessionTimeout = 0,
 sessionTimeout=0, isSessionTORecdInDelete = 0 ProtocolMap = 0 ,applyPolicyAtRun= 0
[05/09/14 13:13:49.469 IST 64e6 8151] 0017.7c2f.b69a         ipv4ACL = [],
ipv6ACL = [], inQoS = [unknown], outQoS = [unknown]
[05/09/14 13:13:49.469 IST 64e7 8151] 0017.7c2f.b69a Local Policy: At the End AccessVLAN
= 12 and SessionTimeout is 1800 and apfMsTimeout is 1800

[05/09/14 13:13:49.469 IST 64e8 8151] 0017.7c2f.b69a In >= L2AUTH_COMPLETE for station
0017.7c2f.b69a
[05/09/14 13:13:49.469 IST 64e9 8151] 0017.7c2f.b69a AAAS: creating accounting interim
record using method list Zubair_ISE, passthroughMode 1
[05/09/14 13:13:49.469 IST 64ea 8151] 0017.7c2f.b69a AAAS: initialised accounting interim
request, uid=280 passthrough=1
[05/09/14 13:13:49.469 IST 64eb 8151] 0017.7c2f.b69a AAAS: accounting request sent
[05/09/14 13:13:49.469 IST 64ec 8151] 0017.7c2f.b69a Not Using WMM Compliance code qosCap 00
[05/09/14 13:13:49.469 IST 64ed 8151] 0017.7c2f.b69a In SPI call for >= L2AUTH_COMPLETE
for station 0017.7c2f.b69a
[05/09/14 13:13:49.469 IST 64ee 8151] 0017.7c2f.b69a WCDB_AUTH: Adding opt82 len 0
[05/09/14 13:13:49.469 IST 64ef 8151] 0017.7c2f.b69a WCDB_LLM: prev Mob state 3 curr Mob
State 3 llReq flag 0
[05/09/14 13:13:49.469 IST 64f0 8151] 0017.7c2f.b69a WCDB_CHANGE: auth=RUN(4) vlan 12
radio 0 client_id 0x47ad4000000145 mobility=ExpForeign(3) src_int 0x506c800000000f
dst_int 0x75e18000000143 ackflag 2 reassoc_client 0 llm_notif 0 ip 10.105.135.190
ip_learn_type DHCP
 --More--
[05/09/14 13:13:49.469 IST 64f1 8151] 0017.7c2f.b69a apfMsAssoStateInc
[05/09/14 13:13:49.469 IST 64f2 8151] 0017.7c2f.b69a apfPemAddUser2 (apf_policy.c:197)
Changing state for mobile 0017.7c2f.b69a on AP c8f9.f983.4260 from AAA Pending to
Associated

[05/09/14 13:13:49.469 IST 64f3 8151] 0017.7c2f.b69a Reason code 0, Preset 4, AAA cause 1
[05/09/14 13:13:49.469 IST 64f4 8151] 0017.7c2f.b69a Scheduling deletion of Mobile Station:
 (callerId: 49) in 1800 seconds
[05/09/14 13:13:49.469 IST 64f5 8151] 0017.7c2f.b69a Ms Timeout = 1800,
Session Timeout = 1800

[05/09/14 13:13:49.469 IST 64f6 207] [WCDB] ==Update event: client (0017.7c2f.b69a)
client id:(0x47ad4000000145) vlan (12->12) global_wlan (15->15) auth_state (RUN->RUN)
mob_st<truncated>
[05/09/14 13:13:49.469 IST 64f7 207] [WCDB] ===intf src/dst
(0x506c800000000f->0x506c800000000f)/(0x75e18000000143->0x75e18000000143) radio/bssid
(0->0)/(c8f9.f983.4260->c8f9.f983.4260) llm_notify (false) addr v4/v6 (<truncated>
[05/09/14 13:13:49.469 IST 64f8 207] [WCDB] wcdb_client_mcast_update_notify: No mcast
action reqd
[05/09/14 13:13:49.469 IST 64f9 207] [WCDB] wcdb_ffcp_wcdb_client_update_notify client
(0017.7c2f.b69a) id 0x47ad4000000145 ffcp update with flags=0x0
[05/09/14 13:15:47.411 IST 650a 8151] 0017.7c2f.b69a Acct-interim update sent for
station 0017.7c2f.b69a

[05/09/14 13:16:38.431 IST 650b 8151] 0017.7c2f.b69a
Client stats update: Time now in sec 1399621598, Last Acct Msg Sent at 1399621547 sec

Связанные обсуждения сообщества поддержки Cisco

В рамках сообщества поддержки Cisco можно задавать и отвечать на вопросы, обмениваться рекомендациями и совместно работать со своими коллегами.