이 문서에서는 WLC(Wireless LAN Controller) 9800 및 ISE(Identity Services Engine)를 사용하여 CWA 문제를 해결하는 방법에 대해 설명합니다.
개인 장치에 대한 보안 무선 액세스를 원하는 네트워크 관리자는 CWA를 사용하는 무선 네트워크를 선택하는 경우가 많습니다. 이 문서는 일반적인 문제의 트러블슈팅을 도와주는 CWA의 순서도에 초점을 맞추고 있습니다. 프로세스의 일반적인 문제, CWA와 관련된 로그를 수집하는 방법, 이러한 로그를 분석하는 방법, WLC에서 EPC(Embedded Packet Capture)를 수집하여 트래픽 흐름을 확인하는 방법에 대해 설명합니다.
CWA는 사용자가 개인 장치(BYOD(Bring Your Own Device)라고도 함)를 사용하여 회사 네트워크에 연결할 수 있도록 허용하는 회사의 가장 일반적인 설정입니다. 이 정보는 TAC 케이스를 열기 전에 수행할 트러블슈팅 단계를 제공합니다.
다음은 CWA 패킷 흐름입니다.
CWA 패킷 흐름
첫 번째 연결 및 RADIUS 인증:
첫 번째 연결 및 RADIUS 인증
DHCP, DNS 및 연결 확인:
DHCP, DNS 및 연결 확인
연결 확인은 클라이언트 디바이스 OS(운영 체제) 또는 브라우저에서 종속 포털 탐지를 사용하여 수행됩니다.
디바이스 운영 체제는 특정 도메인에 대한 HTTP GET을 수행하도록 사전 프로그래밍됩니다.
브라우저에서 열 때 다음 검사도 수행합니다.
트래픽 차단 및 리디렉션:
트래픽 차단 및 리디렉션
ISE 게스트 로그인 포털에 클라이언트 로그인:
ISE 게스트 로그인 포털에 클라이언트 로그인
클라이언트 로그인 및 CoA:
클라이언트 로그인 및 CoA
흐름의 첫 부분부터 살펴보겠습니다.
첫 번째 연결 및 RADIUS 인증
MAC 필터링 인증 결과를 확인합니다.
ISE 라이브 로그 - mac 필터링 인증 결과 표시
사용자를 찾을 수 없는 경우 인증에 대한 고급 옵션이 계속으로 설정되었는지 확인합니다.
사용자가 고급 옵션을 찾을 수 없음
Monitoring(모니터링) 아래에서 ISE 라이브 로그 및 WLC 클라이언트 보안 정보를 확인합니다. ISE가 Access Accept(액세스 수락)에서 리디렉션 URL 및 ACL을 전송하고 WLC에서 이를 수신하여 클라이언트 세부사항의 클라이언트에 적용되는지 확인합니다.
ACL 및 URL 리디렉션
ACL 이름에서 오타를 확인합니다. ISE에서 전송하는 것과 동일한지 확인합니다.
리디렉션 ACL 확인
웹 인증 보류 상태에 대한 클라이언트 세부 정보를 확인합니다. 이 상태가 아니면 AAA 재정의 및 RADIUS NAC가 정책 프로파일에서 활성화되었는지 확인합니다.
클라이언트 세부사항, aaa 재정의 및 RADIUS NAC
문제가 지속되면 흐름을 다시 확인하십시오.
DHCP, DNS 및 연결 확인
WLC에서 리디렉션 ACL 내용을 확인합니다.
WLC에서 ACL 내용 리디렉션
리디렉션 ACL은 permit 문에서 가로채고 리디렉션하는 트래픽과 deny 문을 사용하여 가로채고 리디렉션하는 트래픽에 대해 정의합니다.
이 예에서는 ISE IP 주소로/ISE IP 주소로/IP로 이동하는 DNS 및 트래픽이 허용되며 포트 80(WWW)의 모든 TCP 트래픽이 인터셉트됩니다.
DHCP 교환이 발생하면 EPC에 문의하십시오. EPC는 DHCP 프로토콜 및/또는 Inner Filter MAC와 같은 Inner Filters와 함께 사용할 수 있습니다. 여기서 클라이언트 디바이스 MAC 주소를 사용하고 클라이언트 디바이스 MAC 주소에서 전송되거나 클라이언트 디바이스 MAC 주소로 전송된 DHCP 패킷만 EPC에서 얻을 수 있습니다.
이 예에서는 VLAN 3에서 브로드캐스트로 전송된 DHCP Discover 패킷을 확인합니다.
DHCP를 확인하는 WLC EPC
정책 프로필에서 필요한 클라이언트 VLAN을 확인합니다.
정책 프로필의 VLAN
WLC VLAN, switchport Trunk 컨피그레이션 및 DHCP 서브넷을 확인합니다.
VLAN, 스위치포트 및 DHCP 서브넷
VLAN 3은 WLC에 있으며 VLAN 3에 대한 SVI(Switch Virtual Interface)도 있습니다. 그러나 DHCP 서버 IP 주소를 확인할 때는 VLAN이 다른 서브넷에 있습니다. 따라서 SVI에 ip helper-address가 필요합니다.
모범 사례에서는 클라이언트 서브넷에 대한 SVI를 유선 인프라에 구성하여 WLC에서 이를 피하도록 지정합니다.
어떤 경우에도 상주하는 위치에 관계없이 ip helper-address 명령을 SVI에 추가해야 합니다.
또 다른 방법은 정책 프로파일에서 DHCP 서버 IP 주소를 구성하는 것입니다.
SVI 또는 정책 프로필의 IP 헬퍼 주소
DHCP 교환이 성공적이며 DHCP 서버가 DNS 서버 IP를 제공하는지는 EPC를 통해 확인할 수 있습니다.
DNS 서버 IP의 DHCP 제공 세부 정보
DNS 서버가 쿼리에 응답하는지 WLC EPC로 확인합니다.
DNS 쿼리 및 응답
문제가 지속되면 다음 흐름을 다시 확인하십시오.
트래픽 차단 및 리디렉션
클라이언트가 포트 80으로 TCP SYN을 전송하고 WLC가 이를 가로채는지 확인합니다.
포트 80으로 TCP 재전송
이 예에서는 클라이언트가 포트 80으로 TCP SYN 패킷을 전송하지만 응답을 받지 않고 TCP 재전송을 수행합니다.
전역 컨피그레이션에 ip http server 명령이 있는지 또는 parameter-map 전역에 webauth-http-enable이 있는지 확인합니다.
http 가로채기 명령
명령이 적용된 후 WLC는 TCP 트래픽을 인터셉트하고 목적지 IP 주소를 스푸핑하여 클라이언트에 회신하고 리디렉션합니다.
WLC에 의한 TCP 차단
문제가 계속되면 다음 흐름을 계속 진행합니다.
ISE 게스트 로그인 포털에 클라이언트 로그인
리디렉션 URL이 IP 주소 또는 호스트 이름을 사용하는지 여부를 확인하고 클라이언트가 ISE 호스트 이름을 확인하는지 확인합니다.
ISE 호스트 이름 확인
리디렉션 URL에 ISE 호스트 이름이 포함되어 있지만 클라이언트 디바이스가 해당 호스트 이름을 ISE IP 주소로 확인할 수 없는 경우 일반적인 문제가 발생합니다. 호스트 이름을 사용하는 경우 DNS를 통해 호스트 이름을 확인할 수 있는지 확인합니다.
로그인 페이지가 여전히 로드되지 않습니까?
클라이언트 트래픽이 ISE PSN(Policy Services Node)에 도달하는 경우 WLC EPC 및 ISE TCPdump로 확인합니다. WLC 및 ISE에서 캡처를 구성하고 시작합니다.
WLC EPC 및 ISE TCPDump
이슈 재현 후, 캡처를 수집하고 트래픽의 상관성을 분석합니다. 이 예에서는 ISE 호스트 이름이 확인되고, 그 다음에는 포트 8443에서 클라이언트와 ISE 간의 통신이 이루어집니다.
WLC 및 ISE 트래픽
WLC EPC 또는 ISE TCPdump에서 ISE 인증서를 신뢰할 수 있는지 확인할 수 있습니다.
이 예에서는 Alert(Level: 치명적, 설명: Certificate Unknown) - ISE 인증서를 알 수 없음을 의미합니다(신뢰할 수 있음)
ISE 신뢰할 수 없는 인증서
클라이언트 측에서 선택하면 다음 예 출력이 표시됩니다.
ISE 인증서를 신뢰하지 않는 클라이언트 디바이스
리디렉션이 작동하지만 로그인이 실패하면 흐름의 마지막 부분을 확인합니다.
클라이언트 로그인 및 CoA
ISE 로그에서 실패한 인증을 확인합니다. 자격 증명이 올바른지 확인합니다.
잘못된 자격 증명으로 인해 게스트 인증 실패
로그인은 성공하지만 클라이언트는 RUN 상태로 이동하지 않습니까?
ISE 로그에서 인증 세부사항 및 결과를 확인합니다.
리디렉션 루프
이 예에서 클라이언트는 리디렉션 URL 및 리디렉션 ACL을 포함하는 권한 부여 프로파일을 다시 수신합니다. 이렇게 하면 리디렉션 루프가 발생합니다.
정책 설정을 확인합니다. Guest_Flow를 확인하는 규칙은 리디렉션 규칙보다 먼저 배치되어야 합니다.
Guest_Flow 규칙
EPC 및 ISE TCPDump를 사용하여 CoA 트래픽을 확인할 수 있습니다. CoA 포트(1700)가 WLC와 ISE 사이에 열려 있는지 확인합니다. 공유 암호가 일치하는지 확인합니다.
CoA 트래픽
참고: 버전 17.4.X 이상에서는 RADIUS 서버를 구성할 때 CoA 서버 키도 구성해야 합니다. 공유 암호와 동일한 키를 사용합니다(ISE에서는 기본적으로 동일함). RADIUS 서버가 구성한 공유 암호가 아닌 CoA에 대해 다른 키를 선택적으로 구성하는 것이 목적입니다. Cisco IOS® XE 17.3에서는 웹 UI에서 CoA 키와 동일한 공유 암호를 사용했습니다.
버전 17.6.1부터 RADIUS(CoA 포함)가 이 포트를 통해 지원됩니다. RADIUS에 대한 서비스 포트를 사용하려면 다음 컨피그레이션이 필요합니다.
aaa server radius dynamic-author
client 10.48.39.28 vrf Mgmt-intf server-key cisco123
interface GigabitEthernet0
vrf forwarding Mgmt-intf
ip address x.x.x.x x.x.x.x
!if using aaa group server:
aaa group server radius group-name
server name nicoISE
ip vrf forwarding Mgmt-intf
ip radius source-interface GigabitEthernet0
요약된 CWA 체크리스트입니다.
트러블슈팅에 사용되는 주 도구:
| 개정 | 게시 날짜 | 의견 |
|---|---|---|
2.0 |
26-Aug-2026
|
메이저 정밀 검사, 문법, 서식 |
1.0 |
25-Aug-2023
|
최초 릴리스 |