يصف هذا المستند تكوين 802.1X باستخدام قوالب واجهة IBNS 2.0.
إستخدام IEEE 802.1X لأمان المنفذ هو أفضل ممارسة عامة. وإلى جانب تحسين أمان الشبكة، يعمل هذا أيضا على تبسيط عمليات نشر المحولات من خلال السماح بتكوين منفذ وصول قياسي عبر الشبكة.
يصف هذا الدليل كيفية إستخدام تكوين منفذ switchport أحادي معاير لكل من الأجهزة الطرفية ونقاط الوصول (APs) من Cisco. في حين أن كل switchport يعمل في البداية كمنفذ وصول قياسي ويقوم بتنفيذ مصادقة IEEE 802.1X، فإن نقطة الوصول التي تتم مصادقتها قد تتطلب وضع تشغيل مختلف وفقا لسيناريو النشر الخاص بها.
وعلى وجه الخصوص، يجب أن تعمل نقاط الوصول (APs) التي تعمل في وضع التحويل المحلي ل FlexConnect على منفذ خط اتصال نظرا لأنه يتم جسر حركة مرور بيانات العميل من العديد من بروتوكولات SSID محليا. ونتيجة لذلك، يجب أن تنتقل واجهة المحول بشكل ديناميكي من منفذ وصول إلى منفذ خط اتصال بعد المصادقة الناجحة.
غالبا ما تتطلب منافذ الوصول التي تربط أجهزة البنية الأساسية بدلا من الأجهزة الطرفية البسيطة تكوينات واجهة تختلف عن سلوك منفذ الوصول الافتراضي.
ونتيجة لذلك، يجب تعديل تكوين واجهة المحول بشكل ديناميكي أثناء عملية المصادقة. وعلى مر السنين، تم إستخدام العديد من الأساليب لتحقيق هذا السلوك، بما في ذلك تطبيقات Auto SmartPorts و Embedded Event Manager (EEM). اليوم، الحل الموصى به هو IBNS 2.0 [1] بالاقتران مع قوالب الواجهة، التي توفر طريقة قابلة للتطوير ومتسقة لتغيير تكوين الواجهة بشكل ديناميكي بعد المصادقة الناجحة.
لإعداد فعال، يجب أن تكون هناك مكونات متنوعة مكونة بشكل صحيح وهي
بما أن هناك وثائق موجودة (راجع المراجع في النهاية)، فإننا نركز على سيناريو معين في هذه الوثيقة ونشير إلى الوثائق الموجودة على أنها مواد داعمة.
توصي Cisco بأن تكون لديك معرفة بالمواضيع التالية:
تستند المعلومات الواردة في هذا المستند إلى إصدارات البرامج والمكونات المادية التالية:
تم إنشاء المعلومات الواردة في هذا المستند من الأجهزة الموجودة في بيئة معملية خاصة. بدأت جميع الأجهزة المُستخدمة في هذا المستند بتكوين ممسوح (افتراضي). إذا كانت شبكتك قيد التشغيل، فتأكد من فهمك للتأثير المحتمل لأي أمر.
كما يتم توثيق التكوين في نماذج البيانات netascode.cisco.com للتحويل و ISE لنسخ الإعداد بسهولة.

ولغرض هذه الحملة، نركز على سيناريو واحد ونوفر قصاصات للتهيئة وإرشادات تدريجية. وحيث أن هناك إختلافات مختلفة على طول الطريق، فإننا نشير إليها ونشير إلى الوثائق القائمة لهذا الغرض.
السيناريو الذي يغطيه هذا الدليل:
في هذا التصميم، يستخدم Switchport في البداية تكوين 802.1X شائع في الوضع المغلق مع MAB إحتياطي. من المحتمل أن لا يكون لنقطة الوصول أثناء عملية الانضمام الأولى بيانات اعتماد 802.1X، لذا بإمكان ISE تفويض نقطة الوصول من خلال MAB مع وصول محدود يكفي للوصول إلى عنصر التحكم في الشبكة المحلية اللاسلكية (WLC) أو مركز Catalyst. بعد توفير بيانات الاعتماد أو الشهادات، تقوم نقطة الوصول بتنفيذ مصادقة 802.1X سلكية. ثم يقوم ISE بإرجاع نتيجة تخويل تنطبق على قالب واجهة AP_FLEX_TRUNK، مما يعمل على تحويل المنفذ إلى تكوين خط اتصال FlexConnect المطلوب.

الجدول 1: الاختلافات والخيارات الإضافية في نظرة عامة
لاستخدام مصادقة Dot1x السلكية مع نقطة الوصول الخاصة بك، يجب عليك نشر بيانات الاعتماد و/أو الشهادات حسب طريقة المصادقة المحددة إلى نقاط الوصول أولا.
يدعم الطلب Cisco Catalyst AP dot1x بشكل عام إما EAP-FAST أو EAP-PEAP أو EAP-TLS. وبالإضافة إلى ذلك، يمكن أن يكون MAB أيضا خيارا، خاصة وأن نقاط الوصول بحاجة إلى أن تجمع في المقام الأول بيانات الاعتماد أو الشهادات لتكون قادرة على تنفيذ مصادقة نوع EAP.
لتكوين نقطة الوصول السلكية Dot1X، هناك نهجان لهذا، إما من خلال وحدة التحكم في الشبكة المحلية اللاسلكية أو مركز Catalyst والموضحة هنا. قبل الخوض في هذه التفاصيل، يجب تحديد نوع المصادقة التي ستقوم باستخدامها مسبقا.
إذا كنت قد حددت مصادقة مستندة إلى شهادة (EAP-PEAP أو EAP-TLS [1]) تحتاج إلى أن تقرر كخطوة تالية النهج المتعلق بكيفية تخطيطك لإصدار شهادات نقطة الوصول ذات الأهمية المحلية (LSC)، إما من خلال SCEP[2] أو EST [3].
عند إستخدام EAP-FAST مثل السيناريو الخاص بنا، يكون كافيا لإنشاء ملف تعريف ربط AP، حيث تقوم بإدخال مستخدم وكلمة مرور Dot1X، وربط ملف تعريف الربط هذا ب Site-Tag وتعيينه إلى نقاط الوصول.


ap profile dot1x_ap_join_profile
country DE
description dot1x_ap_join_profile
dot1x eap-type eap-fast
dot1x username <DOT1X_USER> password 0 <DOT1X_PASSWORD>
لكي تعمل PnP [4]، يلزم دمج مركز Catalyst مع ISE. وهذا مطلوب جزئيا بسبب الشهادات المطلوبة لتمكين التحقق من صحة الخادم من جانب AP لمصادقة EAP مع ISE. للحصول على شهادة جانب الجهاز، تحصل نقاط الوصول على شهادة صادرة من Catalyst Center CA التي تكون إما بشكل افتراضي مدمجة خاصة بها أو إذا تم تكوينها بواسطة SubCA / SCEP من المرجع المصدق الخاص.
تتيح عملية الإعداد من خلال PnP توفير الشهادات و/أو بيانات الاعتماد قبل انضمام الجهاز إلى قوائم التحكم في الشبكة المحلية اللاسلكية (WLC).
إلى جانب أن المصادقة هي آلية تأمين، فإنها أيضا طريقة لتوحيد تكوينات switchport. ولذلك، تصف هذه الأجزاء العناصر المطلوبة لتحقيق ذلك. هذا نموذج لتكوين ويجب مراجعته وتكييفه مع إعدادك. بشكل عام، يسمح هذا التكوين ل Dot1x و MAB الاحتياطي بالمعالجة السليمة لسيناريوهات Radius الميتة وإعادة المصادقة وما إلى ذلك.
سمات RADIUS العمومية:
!
radius-server attribute 6 on-for-login-auth
radius-server attribute 6 support-multiple
radius-server attribute 8 include-in-access-req
radius-server attribute 25 access-request include
radius-server attribute 31 mac format ietf upper-case
radius-server attribute 31 send nas-port-detail mac-only
radius-server dead-criteria time 5 tries 3
radius-server deadtime 3
!
ip radius source-interface <RADIUS-SOURCE-INTERFACE>
!
مجموعة خوادم RADIUS:
!
radius server client-radius-server01
address ipv4 <ISE01-PSN-IP> auth-port 1812 acct-port 1813
timeout 10
retransmit 1
automate-tester username dummy ignore-acct-port probe-on key 6 <RADIUS-SECRET>
!
!
aaa group server radius client-radius-group
server name client-radius-server01
ip radius source-interface <RADIUS-SOURCE-INTERFACE>
!
تكوين AAA:
!
aaa new-model
aaa session-id common
!
aaa authentication dot1x default group client-radius-group
aaa authorization network default group client-radius-group
aaa accounting Identity default start-stop group client-radius-group
aaa accounting update newinfo periodic 2880
!
aaa server radius dynamic-author
client <ISE01-PSN-IP> server-key 6 <RADIUS-SECRET>
!
خريطة الفئة وقالب الخدمة ل IBNS2.0:
!
service-template DEFAULT_CRITICAL_VOICE_TEMPLATE
voice vlan
service-template DEFAULT_CRITICAL_DATA_TEMPLATE
service-template CRITICAL_AUTH_VLAN
vlan <CRITICAL-AUTH-VLAN>
!
class-map type control subscriber match-all AAA_SVR_DOWN_AUTHD_HOST
match authorization-status authorized
match result-type aaa-timeout
!
class-map type control subscriber match-all AAA_SVR_DOWN_UNAUTHD_HOST
match authorization-status unauthorized
match result-type aaa-timeout
!
class-map type control subscriber match-all DOT1X
match method dot1x
!
class-map type control subscriber match-all DOT1X_FAILED
match method dot1x
match result-type method dot1x authoritative
!
class-map type control subscriber match-all DOT1X_MEDIUM_PRIO
match authorizing-method-priority gt 20
!
class-map type control subscriber match-all DOT1X_NO_RESP
match method dot1x
match result-type method dot1x agent-not-found
!
class-map type control subscriber match-all DOT1X_TIMEOUT
match method dot1x
match result-type method dot1x method-timeout
!
class-map type control subscriber match-any IN_CRITICAL_AUTH
match activated-service-template CRITICAL_AUTH_VLAN
match activated-service-template DEFAULT_CRITICAL_VOICE_TEMPLATE
!
class-map type control subscriber match-all MAB
match method mab
!
class-map type control subscriber match-all MAB_FAILED
match method mab
match result-type method mab authoritative
!
class-map type control subscriber match-none NOT_IN_CRITICAL_AUTH
match activated-service-template CRITICAL_AUTH_VLAN
match activated-service-template DEFAULT_CRITICAL_VOICE_TEMPLATE
!
سياسة الخدمة IBNS 2.0:
!
policy-map type control subscriber WiredDot1xClosedAuth_1X_MAB
event inactivity-timeout match-all
10 class always do-until-failure
10 clear-session
event session-started match-all
10 class always do-until-failure
10 authenticate using dot1x retries 2 retry-time 0 priority 10
event agent-found match-all
10 class always do-until-failure
10 terminate mab
20 authenticate using dot1x priority 20
event aaa-available match-all
10 class IN_CRITICAL_AUTH do-until-failure
10 clear-session
20 class NOT_IN_CRITICAL_AUTH do-until-failure
10 resume reauthentication
event authentication-failure match-first
10 class DOT1X_FAILED do-until-failure
10 terminate dot1x
20 authenticate using mab priority 20
20 class AAA_SVR_DOWN_UNAUTHD_HOST do-until-failure
10 activate service-template CRITICAL_AUTH_VLAN
20 activate service-template DEFAULT_CRITICAL_VOICE_TEMPLATE
30 authorize
40 pause reauthentication
30 class AAA_SVR_DOWN_AUTHD_HOST do-until-failure
10 pause reauthentication
20 authorize
40 class DOT1X_NO_RESP do-until-failure
10 terminate dot1x
20 authenticate using mab priority 20
50 class MAB_FAILED do-until-failure
10 terminate mab
20 authentication-restart 60
60 class DOT1X_TIMEOUT do-until-failure
10 authenticate using mab priority 20
70 class always do-until-failure
10 terminate dot1x
20 terminate mab
30 authentication-restart 60
!
قوالب الواجهة:
!
template AP_FLEX_TRUNK
dot1x pae authenticator
dot1x timeout supp-timeout 7
dot1x max-req 3
switchport trunk native vlan <TRUNK-NATIVE-VLAN>
switchport trunk allowed vlan <TRUNK-ALLOWED-VLANS>
switchport mode trunk
mab
access-session host-mode multi-host peer
access-session closed
access-session port-control auto
authentication periodic
authentication timer reauthenticate server
service-policy type control subscriber WiredDot1xClosedAuth_1X_MAB
!
template DEFAULT-ACCESS-PORT
dot1x pae authenticator
dot1x timeout supp-timeout 7
dot1x max-req 3
switchport mode access
mab
access-session host-mode multi-domain
access-session closed
access-session port-control auto
authentication periodic
authentication timer reauthenticate server
service-policy type control subscriber WiredDot1xClosedAuth_1X_MAB
!
قارن تشكيل:
!
interface TenGigabitEthernet1/0/1
switchport access vlan <DEFAULT-ACCESS-VLAN>
switchport mode access
dot1x timeout tx-period 7
dot1x max-reauth-req 3
source template DEFAULT-ACCESS-PORT
spanning-tree portfast
spanning-tree bpduguard enable
!
إلزامي عمومي:
!
dot1x system-auth-control
!
access-session interface-template sticky timer 60
!
ملاحظة: عند إستخدام CW9178، تقدم نقطة الوصول عنواني MAC أثناء المصادقة. لمنع switchport من إدخال الدولة handicapé، الميناء ينبغي كنت في البداية شكلت ل مضيف-mode multi-auth. بعد مصادقة 802.1X الناجحة، يوصى بتغيير تكوين المنفذ بشكل ديناميكي إلى الوضع المضيف متعدد المضيف.
وأخيرا، يلزم أيضا تكوين خادم RADIUS للسماح بالمصادقة. بالنسبة إلى Dot1x السلكية، يوجد دليل موسع [5]، لذلك نركز فقط على الأجزاء ذات الصلة في هذه الحالة.










ما إن وضعت هذا تشكيل يكون، ربطت ال ap إلى المفتاح. كشرط أساسي، من المتوقع أن يكون إعداد الشبكة الافتراضي، في حالتنا تجمع DHCP في شبكة VLAN الخاصة بالوصول مع خيار 43 يشير إلى اتصال WLC و CAPWAP ممكنا لنقطة الوصول إلى عنصر التحكم في الشبكة المحلية اللاسلكية (WLC).
show ap authentication status
show crypto
show crypto pki trustpool
show access-session
show aaa servers
show access-session interface <INTERFACE> details
show template interface binding target <INTERFACE>
show derived-config interface <INTERFACE>
Sample output:
!
C9350-02-R11#show access-session interface te1/0/1
Interface MAC Address Method Domain Status Fg Session ID
--------------------------------------------------------------------------------------------
Te1/0/1 6cef.1122.3344 dot1x DATA Auth 09FE1FAC000000948FF60A2F

| أكرونيم | تمدد |
| AAA | المصادقة والتخويل والمحاسبة |
| أسوشيتد برس | نقطة الوصول |
| AuthC | المصادقة |
| AuthZ | الاعتماد |
| سي أي | هيئة الشهادات |
| CISP | بروتوكول إرسال إشارات معلومات العميل |
| Dot1x | المعيار IEEE 802.1x |
| EAP | بروتوكول المصادقة المتوسع |
| إيست | التسجيل عبر النقل الآمن |
| سريع | مصادقة مرنة عبر الاتصال النفقي الآمن |
| إبنز | خدمات الشبكة المستندة إلى الهوية |
| محرك خدمات كشف الهوية (ISE) | محرك خدمات الهوية |
| ماب | تجاوز مصادقة MAC |
| ناد | جهاز الوصول إلى الشبكة |
| خوخ | بروتوكول المصادقة المتوسع المحمي |
| SCEP | بروتوكول تسجيل الشهادة البسيط |
| TLS | أمان طبقة النقل |
| WLC | وحدة تحكم في الشبكة المحلية (LAN) اللاسلكية |
[1] تكوين 802.1X على نقاط الوصول من أجل PEAP أو EAP-TLS باستخدام LSC
[2] تكوين SCEP لتوفير الشهادة ذات الأهمية المحلية على وحدة التحكم WLC 9800
[3] Cisco Wireless EST On-Prem Deployment Guide
[4] Secure AP- مقدمة لأمان الشبكة المحسن
[5] دليل النشر الوصفي ISE Secure Access Wired Deployment
[6] قسم دليل التكوين ل LSC
[7] تكوين ملقم 802.1X لنقاط الوصول باستخدام وحدة التحكم 9800
[8] تأمين محول نقطة الوصول FlexConnect AP مع DOT1x
[12] إستخدام قوالب IBNS 2.0 والواجهة لتكوين switchport افتراضي
| المراجعة | تاريخ النشر | التعليقات |
|---|---|---|
1.0 |
03-Aug-2026
|
الإصدار الأولي |