Introduction
Ce document décrit comment configurer la caractéristique de retour de serveur de RADIUS avec les contrôleurs LAN Sans fil (WLCs).
Conditions préalables
Exigences
Cisco vous recommande de prendre connaissance des rubriques suivantes :
-
Connaissance de base de la configuration du Point d'accès léger (recouvrements) et des Cisco WLC
-
Connaissance de base du contrôle et du ravitaillement du point d'accès sans fil Protocol (CAPWAP)
-
Connaissance de base des solutions de sécurité sans fil
Les informations dans ce document sont basées sur Cisco 5508/5520 contrôleur.
Les informations contenues dans ce document ont été créées à partir des périphériques d'un environnement de laboratoire spécifique. Tous les périphériques utilisés dans ce document ont démarré avec une configuration effacée (par défaut). Si votre réseau est opérationnel, assurez-vous que vous comprenez l'effet potentiel de toute commande.
Caractéristique de retour de serveur de RADIUS
Les versions de logiciel WLC plus tôt que 5.0 ne prennent en charge pas le mécanisme de repli de serveur de RADIUS. Quand le serveur primaire de RADIUS devient indisponible, le WLC Basculement au prochain serveur de RADIUS d'actif-sauvegarde. Le WLC continuera à utiliser le serveur secondaire de RADIUS pour toujours même si le serveur primaire est disponible. Habituellement, le serveur primaire est les hautes performances et le serveur préféré.
Dans WLC 5.0 et versions ultérieures, le WLC prend en charge la caractéristique de retour de serveur de RADIUS. Avec cette configuration, le WLC peut être configuré pour vérifier si le serveur primaire est disponible et commute de nouveau à RADIUS le serveur primaire une fois qu'il est disponible. Afin de faire ceci, les supports WLC deux nouveaux modes, passif et actif, afin de vérifier l'état du serveur de RADIUS. Le WLC revient au serveur le plus préférable après la valeur du dépassement de durée spécifiée.
Modes de retour
Mode actif
En mode actif, quand un serveur ne répond pas à la demande d'authentification WLC, le WLC marque le serveur pendant que des morts et puis déplace le serveur au groupe et aux débuts inactifs de serveur pour envoyer des messages de sonde périodiquement jusqu'à ce que ce serveur réponde. Si le serveur répond, alors le WLC déplace le serveur mort au groupe actif et cesse d'envoyer des messages de sonde. En ce mode, quand une demande d'authentification est livré, le WLC sélectionne toujours le plus bas serveur (le plus prioritaire) d'index du groupe actif de serveurs de RADIUS.
Le WLC envoie un paquet de sonde après que délai d'attente (le par défaut est de 300 secondes) afin de déterminer l'état de serveur au cas où le serveur était plus en avance insensible.
Mode passif
En mode passif, si un serveur ne répond pas à la demande d'authentification WLC, le WLC déplace le serveur à la file d'attente inactive et place un temporisateur. Quand le temporisateur expire, le WLC déplace le serveur à la file d'attente active indépendamment de l'état réel du serveur. Quand une demande d'authentification est livré, le WLC sélectionne le plus bas serveur (le plus prioritaire) d'index de la file d'attente active (qui pourrait inclure le serveur inactif). Si le serveur ne répond pas alors le WLC le marque comme inactif, place le temporisateur, et se déplace au prochain serveur le plus prioritaire. Ce processus continue jusqu'à ce que le WLC trouve un serveur actif de RADIUS ou le groupe actif de serveur est épuisé.
Le WLC suppose que le serveur est en activité après que délai d'attente (le par défaut est de 300 secondes) au cas où le serveur était plus en avance insensible. S'il est encore insensible, le WLC attend un autre délai d'attente et l'essaye de nouveau quand une demande d'authentification entre.
Outre du mode
En outre de mode, le WLC prend en charge le Basculement seulement. En d'autres termes, le retour est désactivé. Quand le serveur primaire de RADIUS descend, le WLC Basculement au prochain serveur de RADIUS d'actif-sauvegarde. Le WLC continue à utiliser le serveur secondaire de RADIUS pour toujours, même si le serveur primaire est disponible.
Configurer
Configurez la caractéristique de retour de serveur de RADIUS avec le CLI
Remarque: Utilisez l'Outil de recherche de commande (clients enregistrés seulement) pour obtenir plus d'informations sur les commandes utilisées dans cette section.
Employez ces commandes du WLC CLI afin d'activer la caractéristique de retour de serveur de RADIUS sur le WLC.
La première étape est de sélectionner le mode du retour de serveur de RADIUS. Comme cité précédemment, le WLC prend en charge des modes actifs et passifs de retour.
Afin de sélectionner le mode du retour, sélectionnez cette commande :
WLC1 > config radius fallback-test mode {active/passive/off}
-
actif - Envoie des sondes aux serveurs morts pour tester l'état.
-
passif - Place l'état de serveur basé sur la dernière transaction.
-
outre de - Désactive le test de retour de serveur (par défaut).
L'étape suivante est de sélectionner l'intervalle qui spécifie l'intervalle de sonde pour le mode actif ou le moment inactif pour les modes de fonctionnement passifs.
Afin de placer l'intervalle, sélectionnez cette commande :
WLC1 > config radius fallback-test mode interval {180 - 3600}
<180 à 3600> - Écrivez l'intervalle de sonde ou le temps inactif en quelques secondes (le par défaut est de 300 secondes).
L'intervalle spécifie l'intervalle de sonde dans le cas du retour de mode actif ou du temps inactif dans le cas du retour passif de mode.
Pour le mode de fonctionnement actif, vous devez configurer un nom d'utilisateur qui sera utilisé dans la requête envoyée de sonde au serveur de RADIUS.
Afin de configurer le nom d'utilisateur, sélectionnez cette commande :
WLC1 >config radius fallback-test username {username}
<username> - Écrivez un nom jusqu'à 16 caractères alphanumériques (le par défaut est Cisco-sonde).
Remarque: Vous pouvez écrire votre propre nom d'utilisateur ou le laisser avec le par défaut. Le nom d'utilisateur par défaut est « Cisco-sonde ». Puisque ce nom d'utilisateur est utilisé pour envoyer des messages de sonde, vous n'avez pas besoin de configurer un mot de passe.
Configurez la caractéristique de retour de serveur de RADIUS avec le GUI
Terminez-vous ces étapes afin de configurer le WLC avec le GUI :
-
Configurez le mode du retour de serveur de RADIUS. Afin de faire ceci, Sécurité choisie > RADIUS > retour du GUI WLC. RADIUS > la page de paramètres de retour apparaît.
-
De la liste déroulante de mode de retour, sélectionnez le mode du retour. Les options disponibles incluent actif, passif, et hors fonction.
Voici un tir d'écran d'exemple pour la configuration du mode de retour actif suivant les indications de l'image.

-
Pour le mode de fonctionnement actif, écrivez le nom d'utilisateur dans le domaine de nom d'utilisateur.
-
Écrivez la valeur d'intervalle de sonde dans l'intervalle dans sec. champ.
-
Cliquez sur Apply.
Si la fonctionnalité basculement agressif est activée dans le WLC, le WLC est trop agressif pour marquer le serveur d'AAA en tant que « ne pas répondre ». Cependant, ceci ne devrait pas être fait parce que le serveur d'AAA n'est probablement pas sensible seulement à ce client particulier si vous faites l'écart silent. Il peut s'agir d'une réponse à d'autres clients valides avec des certificats valides. Le WLC peut encore marquer le serveur d'AAA en tant que « ne pas répondre » et « non fonctionnel ».
Afin de résoudre ce problème, désactivez la fonctionnalité de basculement agressif. Sélectionnez la commande de débronchement d'agressif-Basculement de rayon de config du GUI de contrôleur afin d'exécuter ceci. Si cette fonctionnalité est désactivée, le contrôleur bascule sur le serveur AAA suivant uniquement si 3 clients consécutifs ne reçoivent pas de réponse du serveur RADIUS.
Remarque: Changement de fonctionnalité introduit de la version 8.5.140,8.8.100,8.10.105 et plus tard : Quand le Basculement agressif de RADIUS pour le contrôleur est désactivé : Le paquet est relancé pendant six fois à moins qu'il y ait un arrêt des clients. Le serveur de RADIUS (AUTHENTIQUE et ACCT) est inaccessible marqué après que trois événements de délai d'attente (18 relances consécutives) de plusieurs clients (précédemment, de exactement trois clients). Quand le Basculement agressif de RADIUS pour le contrôleur est activé : Le paquet est relancé pendant six fois à moins qu'il y ait un arrêt des clients. Le serveur de RADIUS (AUTHENTIQUE et ACCT) est inaccessible marqué après qu'un événement de délai d'attente (6 relances consécutives) de plusieurs clients (précédemment, de exactement un client). Il signifie que 18 relances consécutives par serveur de RADIUS (AUTHENTIQUE ou ACCT) peuvent être de plusieurs clients. Par conséquent, on ne le garantit pas toujours que chaque paquet sera relancé pendant six fois.
Vérifiez
Référez-vous à cette section pour vous assurer du bon fonctionnement de votre configuration.
L'Outil Interpréteur de sortie (clients enregistrés uniquement) (OIT) prend en charge certaines commandes show. Employez l'OIT afin d'afficher une analyse de la sortie de la commande show.
Sélectionnez la commande de show radius summary afin de vérifier votre configuration de retour. Voici un exemple :
WLC1 >show radius summary
Vendor Id Backward Compatibility................. Disabled
Call Station Id Type............................. IP Address
Aggressive Failover.............................. Enabled
Keywrap.......................................... Disabled
Fallback Test:
Test Mode.................................... Active
Probe User Name.............................. testaccount
Interval (in seconds)........................ 180
Authentication Servers
Idx Type Server Address Port State Tout RFC3576 IPSec-AuthMode/Phase1/Group/Lifetime/Auth/Encr
--- ---- -------------- ---- ------- ---- ------- ----------------------------------------------
1 NM 10.1.1.12 1812 Enabled 2 Disabled Disabled-none/unknown/group-0/0 none/none
Accounting Servers
Idx Type Server Address Port State Tout RFC3576 IPSec-AuthMode/Phase1/Group/Lifetime/Auth/E
--- ---- -------------- ---- ------- ---- ------- -------------------------------------------
1 N 10.1.1.12 1813 Enabled 2 N/A Disabled-none/unknown/group-0/0 none/nonen
Dépanner
Cette section fournit des informations que vous pouvez utiliser pour dépanner votre configuration.
Remarque: Référez-vous à la section Informations importantes sur les commandes Debug avant d'utiliser les commandes debug.