يصف هذا وثيقة كيف أن يتحرى CWA مع لاسلكي lan جهاز تحكم (WLC) 9800 و Identity Services Engine (ISE).
غالبا ما يختار مسؤولو الشبكة الذين يسعون إلى تأمين الوصول اللاسلكي للأجهزة الشخصية شبكات لاسلكية تستخدم CWA. يركز هذا المستند على مخطط تدفق CWA، الذي يساعد في أستكشاف المشكلات الشائعة وإصلاحها. وهو يغطي المشاكل الشائعة في العملية، وكيفية تجميع السجلات المتعلقة ب CWA، وكيفية تحليل هذه السجلات، وكيفية تجميع التقاط حزمة مضمن (EPC) على عنصر التحكم في الشبكة المحلية اللاسلكية (WLC) لتأكيد تدفق حركة المرور.
يعتبر CWA الإعداد الأكثر شيوعا للشركات التي تسمح للمستخدمين بالاتصال بشبكة الشركة باستخدام أجهزتهم الشخصية، والمعروف أيضا باسم إحضار جهازك الخاص (BYOD). توفر هذه المعلومات خطوات أستكشاف الأخطاء وإصلاحها التي يجب تنفيذها قبل فتح حالة مركز المساعدة الفنية.
هنا تدفق حزمة CWA:
تدفق حزم CWA
الاقتران الأول ومصادقة RADIUS:
أول اقتران ومصادقة RADIUS
فحص DHCP و DNS والاتصال:
فحص DHCP و DNS والاتصال
يتم إجراء التحقق من الاتصال باستخدام الكشف عن المدخل المقيد بواسطة نظام تشغيل جهاز العميل (OS) أو المستعرض.
تمت برمجة أنظمة تشغيل الأجهزة مسبقا لإجراء HTTP GET نحو مجالات محددة:
تؤدي المستعرضات أيضا هذا التحقق عند فتحه:
اعتراض حركة المرور وإعادة التوجيه:
اعتراض حركة المرور وإعادة توجيهها
تسجيل دخول العميل إلى بوابة تسجيل دخول ضيف ISE:
تسجيل دخول العميل إلى بوابة تسجيل دخول ضيف ISE
تسجيل دخول العميل وتسجيل CoA:
تسجيل دخول العميل وتسجيل CoA
فلنبدأ بالجزء الأول من التدفق:
أول اقتران ومصادقة RADIUS
تحقق من نتيجة مصادقة تصفية MAC:
سجلات ISE Live التي تظهر نتيجة مصادقة تصفية MAC
تأكد من تعيين الخيار المتقدم للمصادقة على متابعة إذا لم يتم العثور على المستخدم:
لم يتم العثور على خيار متقدم للمستخدم
تحقق من سجلات ISE المباشرة ومعلومات أمان عميل WLC تحت المراقبة تحقق من أن ISE يرسل عنوان URL إعادة التوجيه وقائمة التحكم في الوصول في قبول الوصول ويتم إستلامه بواسطة WLC ويتم تطبيقه على العميل في تفاصيل العميل:
إعادة توجيه قائمة التحكم في الوصول (ACL) و URL
تحقق من اسم قائمة التحكم بالوصول (ACL) لأي خطأ مطبعي. تأكد من أنه تم إرساله تماما بواسطة ISE:
التحقق من قائمة التحكم في الوصول (ACL) المعاد توجيهها
التحقق من تفاصيل العميل لحالة تعليق مصادقة ويب. إذا لم يكن في هذه الحالة، فتحقق من تمكين تجاوز AAA و RADIUS NAC في ملف تعريف السياسة:
تفاصيل العميل وتجاوز المصادقة والتفويض والمحاسبة (AAA) و RADIUS NAC
إذا إستمرت المشكلة، فأعد زيارة التدفق:
فحص DHCP و DNS والاتصال
تحقق من محتويات قائمة التحكم في الوصول (ACL) المعاد توجيهها في عنصر التحكم في الشبكة المحلية اللاسلكية (WLC):
إعادة توجيه محتويات قائمة التحكم في الوصول (ACL) في عنصر التحكم في الشبكة المحلية اللاسلكية (WLC)
تحدد قائمة التحكم في الوصول (ACL) المعاد توجيهها حركة المرور التي يتم اعتراضها وإعادة توجيهها بواسطة بيان الترخيص وحركة المرور التي يتم تجاهلها من الاعتراض وإعادة التوجيه باستخدام بيان الرفض.
في هذا المثال، يسمح بتدفق DNS وحركة المرور من/من عنوان ISE IP، ويتم اعتراض أي حركة مرور ل TCP على المنفذ 80 (WWW).
تحقق مع EPC إذا حدث تبادل DHCP. يمكن إستخدام EPC مع المرشحات الداخلية مثل بروتوكول DHCP و/أو MAC للتصفية الداخلية حيث يمكنك إستخدام عنوان MAC لجهاز العميل والحصول على حزم EPC التي يتم إرسالها بواسطة عنوان MAC لجهاز العميل أو إرسالها إليه فقط.
في هذا المثال، لاحظ أن DHCP يكتشف الحزم التي يتم إرسالها كبث على شبكة VLAN 3:
WLC EPC للتحقق من DHCP
تأكيد شبكة VLAN الخاصة بالعميل المتوقع في ملف تعريف النهج:
VLAN في ملف تعريف السياسة
دققت ال WLC VLAN، switchport شنطة تشكيل، و DHCP subnet:
VLAN و switchport وشبكة DHCP الفرعية
VLAN 3 موجود في عنصر التحكم في الشبكة المحلية اللاسلكية (WLC) ولديه أيضا واجهة ظاهرية للمحول (SVI) لشبكة VLAN رقم 3. ومع ذلك، عند التحقق من عنوان IP لخادم DHCP، يكون على شبكة فرعية مختلفة؛ لذلك، هناك حاجة إلى عنوان مساعد IP في SVI.
تقضي أفضل الممارسات بتكوين SVIs للشبكات الفرعية للعملاء في البنية الأساسية السلكية، مما يتجنبها في عنصر التحكم في الشبكة المحلية اللاسلكية (WLC).
في أي حالة، يجب إضافة الأمر ip helper-address إلى SVI بغض النظر عن مكان إقامته.
البديل هو تكوين عنوان IP لخادم DHCP في ملف تعريف السياسة:
عنوان مساعد IP في SVI أو ملف تعريف السياسة
يمكنك بعد ذلك التحقق باستخدام EPC ما إذا كان تبادل DHCP ناجحا وما إذا كان خادم DHCP يوفر IP (عناوين) DNS للخادم:
تفاصيل عرض DHCP لخادم DNS
التحقق باستخدام WLC EPC إذا رد خادم DNS على الاستعلامات:
استجابات واستعلام DNS
إذا إستمرت المشكلة، فأعد زيارة التدفق:
اعتراض حركة المرور وإعادة توجيهها
تحقق مما إذا كان العميل يرسل نظام TCP إلى منفذ 80 ويعرضه عنصر التحكم في الشبكة المحلية اللاسلكية (WLC):
عمليات إعادة إرسال بروتوكول TCP إلى المنفذ 80
في هذا المثال، يرسل العميل حزم TCP syn إلى المنفذ 80 ولكنه لا يحصل على أي رد ويقوم بإعادة إرسال TCP.
تأكد من أن لديك الأمر ip http server في التكوين العام أو webAuth-http-enable في parameter-map global:
أوامر اعتراض HTTP
بعد تطبيق الأمر، يعترض WLC حركة مرور TCP والمخادع عنوان IP للوجهة للرد على العميل وإعادة التوجيه.
اعتراض TCP بواسطة WLC
إذا إستمرت المشكلة، فقم بالمتابعة مع التدفق:
تسجيل دخول العميل إلى بوابة تسجيل دخول ضيف ISE
دققت إن ال redirect url يستعمل عنوان أو hostname، وإن الزبون يحل ال ise hostname:
دقة اسم المضيف ل ISE
تحدث مشكلة مشتركة عندما يحتوي عنوان URL لإعادة التوجيه على اسم المضيف ISE، ولكن جهاز العميل غير قادر على حل اسم المضيف هذا إلى عنوان ISE IP. إذا تم إستخدام اسم المضيف، فتأكد من أنه قابل للحل عبر DNS.
هل لا تزال صفحة تسجيل الدخول غير محملة؟
تحقق من خلال WLC EPC و ISE TCPdump إذا وصلت حركة مرور بيانات العميل إلى عقدة خدمات سياسة ISE (PSN). شكلت وشرعت الالتقاط على ال WLC و ISE:
WLC EPC و ISE TCPDump
بعد نسخ المشكلة، قم بجمع عمليات الالتقاط وربط حركة المرور. في هذا المثال، يتم حل اسم مضيف ISE ، ويليه الاتصال بين العميل و ISE على المنفذ 8443:
حركة مرور WLC و ISE
على WLC EPC أو ISE TCPdump، يمكنك التحقق مما إذا كانت شهادة ISE موثوق بها أم لا.
في هذا المثال، يتم إغلاق الاتصال من العميل باستخدام تنبيه (المستوى: مميت، الوصف: الشهادة غير معروفة)، مما يعني أن شهادة ISE غير معروفة (موثوق بها
شهادة ISE غير الموثوق بها
إذا تم التحقق من جانب العميل، يمكنك رؤية مخرجات المثال التالية:
جهاز العميل الذي لا يثق بشهادة ISE
إذا كان إعادة التوجيه يعمل ولكن فشل تسجيل الدخول، تحقق من الجزء الأخير من التدفق:
تسجيل دخول العميل وتسجيل CoA
تحقق من سجلات ISE بحثا عن مصادقة فاشلة. تأكد من صحة بيانات الاعتماد.
فشلت مصادقة الضيف بسبب بيانات اعتماد غير صحيحة
هل نجح تسجيل الدخول ولكن العميل لا ينتقل إلى تشغيل الحالة؟
تحقق من سجلات ISE للحصول على تفاصيل المصادقة ونتائجها:
حلقة إعادة التوجيه
في هذا المثال، يستقبل العميل ملف تعريف التخويل مرة أخرى الذي يحتوي على عنوان URL لإعادة التوجيه وقائمة التحكم في الوصول (ACL) لإعادة التوجيه. هذا ينتج في إعادة توجيه أنشوطة.
تحقق من مجموعة النهج. يجب وضع القاعدة التحقق من Guest_Flow قبل قاعدة إعادة التوجيه:
قاعدة Guest_Flow
باستخدام EPC و ISE TCPDump، يمكنك التحقق من حركة مرور CoA. دققت إن ال CoA ميناء (1700) يكون فتح بين ال WLC و ISE. تأكد من التطابقات السرية المشتركة.
حركة مرور CoA
ملاحظة: في الإصدار 17.4.x والإصدارات الأحدث، تأكد أيضا من تكوين مفتاح خادم CoA عند تكوين خادم RADIUS. أستخدم المفتاح نفسه مثل السر المشترك (هم نفس التقصير على ISE). الغرض هو أن يشكل إختياريا مفتاح مختلف ل CoA من المفتاح المشترك إن يكون هذا هو ما قام خادم RADIUS بتكوينه. في Cisco IOS® XE 17.3، أستخدم واجهة مستخدم الويب ببساطة نفس السر المشترك مثل مفتاح CoA.
اعتبارا من الإصدار 17.6.1، يتم دعم RADIUS (بما في ذلك CoA) من خلال هذا المنفذ. إذا كنت ترغب في إستخدام منفذ الخدمة ل RADIUS، فأنت بحاجة إلى هذا التكوين:
aaa server radius dynamic-author
client 10.48.39.28 vrf Mgmt-intf server-key cisco123
interface GigabitEthernet0
vrf forwarding Mgmt-intf
ip address x.x.x.x x.x.x.x
!if using aaa group server:
aaa group server radius group-name
server name nicoISE
ip vrf forwarding Mgmt-intf
ip radius source-interface GigabitEthernet0
هذه هي القائمة المرجعية الملخصة ل CWA:
الأدوات الرئيسية المستخدمة في أستكشاف الأخطاء وإصلاحها:
| المراجعة | تاريخ النشر | التعليقات |
|---|---|---|
2.0 |
26-Aug-2026
|
تغيير رئيسي، قواعد، تنسيق |
1.0 |
25-Aug-2023
|
الإصدار الأولي |