Este documento describe cómo resolver problemas de CWA con Wireless LAN Controller (WLC) 9800 e Identity Services Engine (ISE).
Los administradores de red que buscan un acceso inalámbrico seguro para los dispositivos personales a menudo optan por redes inalámbricas que utilizan CWA. Este documento se centra en el diagrama de flujo de CWA, que ayuda en la resolución de problemas comunes. Cubre problemas comunes en el proceso, cómo recopilar registros relacionados con CWA, cómo analizar estos registros y cómo recopilar una captura de paquetes incorporada (EPC) en el WLC para confirmar el flujo de tráfico.
CWA es la configuración más común para las empresas que permite a los usuarios conectarse a la red de la empresa mediante sus dispositivos personales, también conocida como Bring Your Own Device (BYOD). Esta información proporciona pasos de troubleshooting para realizar antes de abrir un caso TAC.
Este es el flujo de paquetes de CWA:
Flujo de paquetes CWA
Primera asociación y autenticación RADIUS:
Primera asociación y autenticación RADIUS
DHCP, DNS y comprobación de conectividad:
DHCP, DNS y comprobación de conectividad
La comprobación de la conectividad se realiza mediante la detección del portal cautivo mediante el sistema operativo (SO) o el navegador del dispositivo cliente.
Los sistemas operativos de los dispositivos están programados previamente para realizar una HTTP GET hacia dominios específicos:
Los exploradores también realizan esta comprobación cuando se abren:
Interceptación y redirección del tráfico:
Interceptación y redirección del tráfico
Inicio de sesión de cliente en el portal de inicio de sesión de invitado ISE:
Inicio de sesión de cliente en el portal de inicio de sesión de invitado ISE
Inicio de sesión del cliente y CoA:
Inicio de sesión del cliente y CoA
Comencemos con la primera parte del flujo:
Primera asociación y autenticación RADIUS
Compruebe el resultado de la autenticación de filtrado de MAC:
Registros en directo de ISE que muestran el resultado de autenticación de filtrado de MAC
Asegúrese de que la opción avanzada para la autenticación esté establecida en Continue si no se encuentra el usuario:
Opción avanzada Usuario no encontrado
Verifique los registros en vivo de ISE y la información de seguridad del cliente de WLC bajo Supervisión Verifique que ISE envíe la URL de redirección y la ACL en la aceptación de acceso y que WLC la reciba y la aplique al cliente en los detalles del cliente:
Redirigir ACL y URL
Verifique el nombre de ACL para cualquier error tipográfico. Asegúrese de que es exactamente como lo envía ISE:
Verificación de ACL de redirección
Verifique los detalles del cliente para el estado Pendiente de Autenticación Web. Si no se encuentra en ese estado, verifique si AAA override y RADIUS NAC están habilitados en el perfil de política:
Detalles del cliente, anulación de aaa y RADIUS NAC
Si el problema persiste, vuelva a visitar el flujo:
DHCP, DNS y comprobación de conectividad
Verifique el contenido de ACL de redirección en el WLC:
Redireccione el contenido de ACL en el WLC
La ACL de redirección define qué tráfico es interceptado y redirigido por la sentencia permit y qué tráfico es ignorado de la interceptación y redirección con una sentencia deny.
En este ejemplo, el DNS y el tráfico hacia/desde la dirección IP de ISE se permiten para fluir, y cualquier tráfico TCP en el puerto 80 (WWW) se intercepta.
Verifique con EPC si ocurre el intercambio DHCP. EPC se puede utilizar con filtros internos como el protocolo DHCP y/o MAC de filtro interno, donde puede utilizar la dirección MAC del dispositivo cliente y obtener en el EPC sólo paquetes DHCP enviados o enviados a la dirección MAC del dispositivo cliente.
En este ejemplo, observe los paquetes DHCP Discover enviados como broadcast en la VLAN 3:
WLC EPC para verificar DHCP
Confirme la VLAN de cliente esperada en el perfil de política:
VLAN en el perfil de políticas
Verifique la VLAN de WLC, la configuración del troncal del puerto de switch y la subred DHCP:
VLAN, puerto de switch y subred DHCP
La VLAN 3 existe en el WLC y también tiene una interfaz virtual del switch (SVI) para la VLAN 3. Sin embargo, al verificar la dirección IP del servidor DHCP, está en una subred diferente. por lo tanto, se necesita una ip helper-address en la SVI.
Las prácticas recomendadas establecen que las SVI para las subredes del cliente se configuren en la infraestructura cableada, evitándolas en el WLC.
En cualquier caso, el comando ip helper-address se debe agregar a la SVI independientemente de dónde resida.
Una alternativa es configurar la dirección IP del servidor DHCP en el perfil de la política:
Ip helper-address at SVI or Policy Profile
Puede verificar con EPC si el intercambio DHCP es exitoso y si el servidor DHCP ofrece IP(s) de servidor DNS:
Detalles de la oferta DHCP de IP del servidor DNS
Verifique con WLC EPC si el servidor DNS responde a las consultas:
Consultas y respuestas de DNS
Si el problema persiste, vuelva a consultar el flujo:
Interceptación y redirección del tráfico
Verifique si el cliente envía el TCP SYN al puerto 80 y el WLC lo intercepta:
Retransmisiones TCP al puerto 80
En este ejemplo, el cliente envía paquetes SYN TCP al puerto 80 pero no obtiene ninguna respuesta y realiza retransmisiones TCP.
Asegúrese de tener el comando ip http server en la configuración global o webauth-http-enable en el parámetro-map global:
comandos de intercepción http
Después de que se aplique el comando, el WLC intercepta el tráfico TCP y falsifica la dirección IP de destino para responder al cliente de redirección.
Interceptación de TCP por WLC
Si el problema persiste, continúe con el flujo:
Inicio de sesión de cliente en el portal de inicio de sesión de invitado ISE
Verifique si la URL de redirección utiliza una dirección IP o un nombre de host, y si el cliente resuelve el nombre de host de ISE:
Resolución de nombre de host ISE
Un problema común ocurre cuando la URL de redirección contiene el nombre de host de ISE, pero el dispositivo cliente no puede resolver ese nombre de host en la dirección IP de ISE. Si se utiliza un nombre de host, asegúrese de que se pueda resolver a través de DNS.
¿La página de inicio de sesión sigue sin cargarse?
Verifique con WLC EPC e ISE TCPdump si el tráfico del cliente alcanza el nodo de servicios de políticas ISE (PSN). Configure e inicie las capturas en el WLC e ISE:
WLC EPC e ISE TCPDump
Después de la reproducción del problema, recopile las capturas y correlacione el tráfico. En este ejemplo, el nombre de host de ISE se resuelve, seguido de la comunicación entre el cliente e ISE en el puerto 8443:
Tráfico WLC e ISE
En el volcado de TCP de ISE o EPC de WLC, puede verificar si el certificado de ISE es de confianza.
En este ejemplo, la conexión se cierra desde el cliente con una alerta (Nivel: Grave, Descripción: Certificate Unknown), lo que significa que no se conoce el certificado de ISE (trusted)
certificado no fiable de ISE
Si se marca en el lado del cliente, verá estos resultados de ejemplo:
Dispositivo cliente que no confía en el certificado ISE
Si el redireccionamiento funciona pero falla el login, verifique la parte final del flujo:
Inicio de sesión del cliente y CoA
Compruebe los registros de ISE para ver si hay errores de autenticación. Asegúrese de que las credenciales son correctas.
La autenticación de invitado falla debido a credenciales erróneas
¿El Login es Exitoso pero el Cliente no se Mueve al Estado de Ejecución?
Compruebe los registros de ISE para obtener detalles y resultados de autenticación:
Loop de redirección
En este ejemplo, el cliente recibe el perfil de autorización nuevamente que contiene la URL de redirección y la ACL de redirección. Esto da como resultado un loop de redirección.
Compruebe el conjunto de directivas. La regla que verifica Guest_Flow se debe colocar antes de la regla de redirección:
Regla Guest_Flow
Con EPC e ISE TCPDump, puede verificar el tráfico CoA. Verifique si el puerto CoA (1700) está abierto entre el WLC e ISE. Asegúrese de que las coincidencias secretas compartidas.
tráfico CoA
Nota: En la versión 17.4.X y posteriores, asegúrese de configurar también la clave del servidor CoA cuando configure el servidor RADIUS. Utilice la misma clave que el secreto compartido (son las mismas de forma predeterminada en ISE). El propósito es configurar opcionalmente una clave diferente para CoA que el secreto compartido si es lo que su servidor RADIUS configuró. En Cisco IOS® XE 17.3, la interfaz de usuario web simplemente utilizaba el mismo secreto compartido que la clave CoA.
A partir de la versión 17.6.1, RADIUS (incluida CoA) es compatible con este puerto. Si desea utilizar el puerto de servicio para RADIUS, necesita esta configuración:
aaa server radius dynamic-author
client 10.48.39.28 vrf Mgmt-intf server-key cisco123
interface GigabitEthernet0
vrf forwarding Mgmt-intf
ip address x.x.x.x x.x.x.x
!if using aaa group server:
aaa group server radius group-name
server name nicoISE
ip vrf forwarding Mgmt-intf
ip radius source-interface GigabitEthernet0
Esta es la lista de verificación de CWA resumida:
Herramientas principales utilizadas en la resolución de problemas:
| Revisión | Fecha de publicación | Comentarios |
|---|---|---|
2.0 |
26-Aug-2026
|
Revisión general, gramática y formato |
1.0 |
25-Aug-2023
|
Versión inicial |