Dans le cadre de la documentation associée à ce produit, nous nous efforçons d’utiliser un langage exempt de préjugés. Dans cet ensemble de documents, le langage exempt de discrimination renvoie à une langue qui exclut la discrimination en fonction de l’âge, des handicaps, du genre, de l’appartenance raciale de l’identité ethnique, de l’orientation sexuelle, de la situation socio-économique et de l’intersectionnalité. Des exceptions peuvent s’appliquer dans les documents si le langage est codé en dur dans les interfaces utilisateurs du produit logiciel, si le langage utilisé est basé sur la documentation RFP ou si le langage utilisé provient d’un produit tiers référencé. Découvrez comment Cisco utilise le langage inclusif.
Cisco a traduit ce document en traduction automatisée vérifiée par une personne dans le cadre d’un service mondial permettant à nos utilisateurs d’obtenir le contenu d’assistance dans leur propre langue. Il convient cependant de noter que même la meilleure traduction automatisée ne sera pas aussi précise que celle fournie par un traducteur professionnel.
Ce document décrit un exemple de configuration pour l'utilisation de listes de contrôle d'accès DNS (ACL), de listes de domaine FQDN (Fully Qualified Domain Name) pour autoriser l'accès à des listes de domaines spécifiques pendant l'état d'approvisionnement BYOD (Bring Your Own Device) de l'authentification Web/Client sur les contrôleurs d'accès convergents.
Ce document suppose que vous savez déjà configurer l'authentification Web centralisée de base (CWA). Il s'agit d'un ajout qui démontre l'utilisation de listes de domaines FQDN pour faciliter le BYOD. Les exemples de configuration du BYOD CWA et ISE sont référencés à la fin de ce document.
Les informations contenues dans ce document sont basées sur les versions de matériel et de logiciel suivantes :
Logiciel Cisco Identity Services Engine Version 1.4
Logiciel Cisco WLC 5760 version 3.7.4
Lorsque ISE (Identity Services Engine) retourne le nom de la liste de contrôle d'accès de redirection (nom de la liste de contrôle d'accès utilisée pour déterminer le trafic à rediriger vers ISE et ceux qui ne le seront pas) et le nom de la liste de domaine FQDN (nom de la liste de contrôle d'accès mappée à la liste d'URL FQDN sur le contrôleur à autoriser l'accès avant authentification), le flux sera tel que :
Note: Avec ce mécanisme, nous ne pouvons pas mapper la liste de domaines à la liste de contrôle d'accès de redirection CWA, car si vous inversez les règles de la liste de contrôle d'accès de redirection, vous les modifierez pour autoriser, ce qui signifie que le trafic doit être redirigé vers ISE. Par conséquent, la liste de domaines FQDN sera mappée à une liste de contrôle d'accès permit ip any any distincte dans la partie de configuration.
ip access-list extended FQDN_ACL permit ip any any
ip access-list extended FQDN_ACL deny ip any host 72.163.4.161
ip access-list extended REDIRECT_ACL deny udp any eq bootps any deny udp any any eq bootpc deny udp any eq bootpc any deny udp any any eq domain deny udp any eq domain any deny ip any host 10.48.39.228 deny ip host 10.48.39.228 any permit tcp any any eq www permit tcp any any eq 443Dans cette liste d’accès, 10.48.39.228 correspond à l’adresse IP du serveur ISE.
Configurez la liste de domaines FQDN :
Cette liste contient les noms de domaine auxquels le client peut accéder avant le provisionnement ou l'authentification CWA.
passthru-domain-list URLS_LIST match play.google.*.* match cisco.com
ip access-list extended FQDN_ACL permit ip any any
access-session passthru-access-group FQDN_ACL passthru-domain-list URLS_LIST
wlan byod 2 byod aaa-override accounting-list rad-acct client vlan VLAN0200 mac-filtering MACFILTER nac no security wpa no security wpa akm dot1x no security wpa wpa2 no security wpa wpa2 ciphers aes no shutdownDans cette liste de méthodes MACFILTER de configuration SSID est la liste de méthodes pointant vers le groupe de rayons ISE et rad-acct est la liste de méthodes comptables pointant vers le même groupe de rayons ISE.
aaa group server radius ISEGroup server name ISE1
aaa authorization network MACFILTER group ISEGroup
aaa accounting network rad-acct start-stop group ISEGroup
radius server ISE1 address ipv4 10.48.39.228 auth-port 1812 acct-port 1813 key 7 112A1016141D5A5E57
aaa server radius dynamic-author client 10.48.39.228 server-key 7 123A0C0411045D5679 auth-type any
Cette section suppose que vous êtes familier avec la partie de configuration ISE CWA, la configuration ISE est presque identique avec les modifications suivantes.
Le résultat de l'authentification MAB (Authentication Bypass) d'adresse MAC sans fil CWA doit renvoyer les attributs suivants avec l'URL de redirection CWA :
cisco-av-pair = fqdn-acl-name=FQDN_ACL cisco-av-pair = url-redirect-acl=REDIRECT_ACL
Où FQDN_ACL est le nom de la liste d'accès IP mappée à la liste de domaines et REDIRECT_ACL est la liste d'accès de redirection CWA normale.
Par conséquent, le résultat de l'authentification MAB CWA doit être configuré comme suit :
Pour vérifier que la liste de domaines FQDN est appliquée au client, utilisez la commande ci-dessous :
show access-session mac <client_mac> details
Exemple de sortie de commande montrant les noms de domaine autorisés :
5760-2#show access-session mac 60f4.45b2.407d details Interface: Capwap7 IIF-ID: 0x41BD400000002D Wlan SSID: byod AP MAC Address: f07f.0610.2e10 MAC Address: 60f4.45b2.407d IPv6 Address: Unknown IPv4 Address: 192.168.200.151 Status: Authorized Domain: DATA Oper host mode: multi-auth Oper control dir: both Session timeout: N/A Common Session ID: 0a30275b58610bdf0000004b Acct Session ID: 0x00000005 Handle: 0x42000013 Current Policy: (No Policy) Session Flags: Session Pushed Server Policies: FQDN ACL: FQDN_ACL Domain Names: cisco.com play.google.*.* URL Redirect: https://bru-ise.wlaaan.com:8443/portal/gateway?sessionId=0a30275b58610bdf0000004b&portal=27963fb0-e96e-11e4-a30a-005056bf01c9&action=cwa&token=fcc0772269e75991be7f1ca238cbb035 URL Redirect ACL: REDIRECT_ACL Method status list: empty
Exemple de configuration de l'authentification Web centralisée sur le WLC et ISE