In dit document wordt beschreven hoe u via de grafische gebruikersinterface (GUI) een WLAN-positie op een Catalyst 9800 WLC en ISE kunt configureren.
Cisco raadt kennis van de volgende onderwerpen aan:
De informatie in dit document is gebaseerd op de volgende software- en hardware-versies:
De informatie in dit document is gebaseerd op de apparaten in een specifieke laboratoriumomgeving. Alle apparaten die in dit document worden beschreven, hadden een opgeschoonde (standaard)configuratie. Als uw netwerk live is, moet u zorgen dat u de potentiële impact van elke opdracht begrijpt.
Draadloze LAN-controller RADIUS NAC en CoA Feature Flow
1. De client verifieert met behulp van dot1x-verificatie.
2. RADIUS Access Accept bevat een omgeleide URL voor poort 80 en vooraf gedefinieerde ACL's, waaronder het toestaan van IP-adressen en poorten, of quarantaine-VLAN.
3. De client wordt doorgestuurd naar de URL die is opgegeven in de toegangsacceptatie en in een nieuwe status geplaatst totdat de posture-validatie is voltooid. De client in deze status praat met de ISE-server en valideert zichzelf aan de hand van de beleidsregels die zijn geconfigureerd op de ISE NAC-server.
4. NAC-agent op client initieert posture validatie (verkeer naar poort 80): Agent stuurt HTTP-detectieverzoek naar poort 80 die controller omleidt naar URL die is opgegeven in toegangsacceptatie. De ISE weet dat de klant probeert te bereiken en reageert direct op de klant. Op deze manier leert de client over de ISE IP-server en vanaf nu praat de client rechtstreeks met de ISE-server.
5. WLC staat dit verkeer toe omdat de ACL is geconfigureerd om dit verkeer toe te staan. In het geval van VLAN-overschrijving wordt het verkeer overbrugd zodat het de ISE-server bereikt.
6. Zodra de ISE-client de evaluatie heeft voltooid, wordt een RADIUS CoA-Req met reauth-service naar de WLC verzonden. Hiermee wordt de client opnieuw geverifieerd (door EAP-START te verzenden). Zodra de herverificatie is gelukt, verzendt de ISE toegangsacceptatie met een nieuwe ACL (indien aanwezig) en geen URL-omleiding of toegang tot VLAN.
7. WLC heeft ondersteuning voor CoA-Req en Disconnect-Req volgens RFC 3576. De WLC moet CoA-Req ondersteunen voor re-auth service, volgens RFC 5176.
8. In plaats van downloadbare ACL's worden vooraf geconfigureerde ACL's gebruikt op de WLC. De ISE-server verzendt alleen de ACL-naam, die al is geconfigureerd in de controller.
9. Dit ontwerp werkt voor zowel VLAN- als ACL-gevallen. In het geval van VLAN override, we gewoon omleiden van de poort 80 wordt omgeleid en maakt (brug) rest van het verkeer op de quarantaine VLAN. Voor de ACL wordt de pre-authentische ACL toegepast die is ontvangen in de toegangsacceptatie.
Deze afbeelding geeft een visuele weergave van deze functiestroom:
functiewerkstroom
Voor deze use case is een SSID die alleen wordt gebruikt voor zakelijke gebruikers ingeschakeld voor de houding. Er bestaan geen andere gebruikssituaties, zoals BYOD, Guest of andere op deze SSID.
Wanneer een draadloze client voor het eerst verbinding maakt met de Posture SSID, moet deze de Posture Module downloaden en installeren op het omgeleide portaal van de ISE en uiteindelijk worden toegepast met relevante ACL's op basis van het resultaat van de posture check (Compliant / Non-Compliant).
Netwerkdiagram
Stap 1. Voeg de ISE-server toe aan de 9800 WLC-configuratie. Navigeer naar Configuratie > Beveiliging > AAA > Servers/Groepen > RADIUS > Servers > + Toevoegen en voer de RADIUS-servergegevens in zoals weergegeven in de afbeeldingen. Zorg ervoor dat ondersteuning voor CoA is ingeschakeld voor houding NAC.
9800 RADIUS-server maken
9800 Details radius maken
Stap 2. Maak een lijst met verificatiemethoden. Navigeer naar Configuratie > Beveiliging > AAA > Methodenlijst > Authenticatie > + Toevoegen zoals weergegeven in de afbeelding:
9800 Auth-lijst toevoegen
9800 Details van Auth-lijst maken
Stap 3. (Optioneel) Maak een lijst met boekhoudkundige methoden zoals weergegeven in de afbeelding:
9800 Lijst met accounts toevoegen
9800 Details van ACT-lijst maken
Stap 1. Maak het WLAN. Navigeer naar Configuratie > Tags en profielen > WLAN's > + Voeg het netwerk toe en configureer het indien nodig:
9800 WLAN-add
Stap 2. Voer de algemene informatie van het WLAN in.
9800 algemeen WLAN maken
Stap 3. Navigeer naar het tabblad Beveiliging en kies de gewenste beveiligingsmethode uit. Kies in dit geval 802.1x en de AAA-verificatielijst (die u hebt gemaakt in stap 2. in het gedeelte AAA-configuratie) zijn vereist:
9800 maakt WLAN-beveiliging L2
9800 WLAN-beveiliging AAA makenIn een beleidsprofiel kunt u besluiten om de clients toe te wijzen aan welk VLAN, onder andere instellingen (zoals Access Controls List (ACL's), Quality of Service (QoS), Mobility Anchor, Timers, enzovoort). U kunt uw standaardbeleidsprofiel gebruiken of een nieuw profiel maken.
Stap 1. Maak een nieuw beleidsprofiel. Navigeer naar Configuratie > Tags en profielen > Beleid en maak een nieuwe:
9800 Beleidsprofiel toevoegen
Controleer of het profiel is ingeschakeld.
9800 Beleidsprofiel maken Algemeen
Stap 2. Kies het VLAN. Navigeer naar het tabblad Toegangsbeleid en kies de VLAN-naam in de vervolgkeuzelijst of typ handmatig de VLAN-ID. Configureer geen ACL in het beleidsprofiel:
9800 Beleidsprofiel maken VLAN
Stap 3. Configureer het beleidsprofiel om ISE-overschrijvingen (AAA-overschrijving toestaan) en wijziging van autorisatie (CoA) (NAC-status) te accepteren. U kunt optioneel ook een boekhoudmethode opgeven:
9800 beleidsprofiel maken Vooruitgaan
In de Beleidstag koppelt u uw SSID aan uw Beleidsprofiel. U kunt een nieuwe beleidstag maken of de standaardbeleidstag gebruiken.
Navigeer naar Configuratie > Tags & Profielen > Tags > Beleid en voeg indien nodig een nieuwe toe, zoals in de afbeelding wordt weergegeven:
9800-beleidstag toevoegen
Koppel uw WLAN-profiel aan het gewenste beleidsprofiel:
9800 Beleidstag - Gegevens
Wijs de beleidstag toe aan de benodigde toegangspunten. Navigeer naar Configuratie > Draadloos > Toegangspunten > AP-naam > Algemene tags, maak de gewenste toewijzing en klik vervolgens op Bijwerken en toepassen op apparaat.
9800-beleidstag-toewijzing
Navigeer naar Configuratie > Beveiliging > ACL > + Toevoegen om een nieuwe ACL te maken.
De ACL die wordt gebruikt voor Posture Portal Redirect heeft dezelfde vereisten als de Central Web Authentication (CWA).
U moet verkeer naar uw ISE PSN-knooppunten weigeren en DNS weigeren en al de rest toestaan. Deze omleiding ACL is geen beveiliging ACL, maar een punt ACL die bepaalt wat het verkeer gaat naar de CPU (op vergunningen) voor verdere behandeling (zoals omleiding) en wat het verkeer blijft op de data plane (op ontkennen) en vermijdt omleiding. De ACL moet er als volgt uitzien (vervang 10.124.57.141 door uw ISE IP-adres in dit voorbeeld):
9800 ACL-gegevens omleiden
In dit geval moet u afzonderlijke ACL's definiëren op 9800 WLC voor ISE om de compatibele en niet-compatibele scenario's te autoriseren op basis van het resultaat van de houdingscontrole.
9800 ACL algemeen
Gebruik in dit geval gewoon alle vergunningen voor het Compliant-scenario. Als een andere gemeenschappelijke configuratie, kunt u ook ISE geen ACL autoriseren in het conforme resultaat, dat gelijk is aan alle toestaan op de 9800 kant:
9800 ACL - Conform
Voor scenario's die niet aan de vereisten voldoen, geeft de client alleen toegang tot bepaalde netwerken, meestal de herstelserver (ISE zelf in dit geval):
9800 ACL - niet-conform
Houdingvereiste: in dit voorbeeld is de vereiste om naleving te bepalen, om te detecteren of er een specifiek testbestand bestaat op het bureaublad dat wordt gebruikt om Windows-pc te testen.
Stap 1. Voeg WLC 9800 toe als NAD op de ISE. Navigeer naar Beheer > Netwerkbronnen > Netwerkapparaten > Toevoegen:
Netwerkapparaat toevoegen 01
Netwerkapparaat toevoegen 02
Stap 2. Download het Cisco Secure Client Headend Deployment Package en de Compliance module op de Cisco Software CCO website.
Toegang tot Cisco Software Downloaden en zoeken Cisco Secure Client:
Secure Client 5.1.2.42
ISE-nalevingsmodule 4.3
Stap 3. Upload het Cisco Secure Client Headend Deployment Package en het Compliance-modulepakket naar ISE Client Provisioning. Navigeer naar Workcenters > Houding > Client Provisioning > Bronnen. Klik op Toevoegen, Kies Agentbronnen van de lokale schijf in de vervolgkeuzelijst:
Beveiligde client uploaden
Beveiligde client en nalevingsmodule uploaden gelukt
Stap 4. Een Agent-houdingsprofiel maken. Navigeer naar Workcenters > Houding > Client Provisioning > Bronnen > Toevoegen > Agent Posture Profile:
Agent-houdingsprofiel
Stap 5. Maak agentconfiguratie. Navigeer naar Workcenters > Houding > Client Provisioning > Bronnen > Toevoegen > Agent Configuration:
Agent-configuratie toevoegen
Stap 6. Bevestig het Client Provisioning Portal. Het is OK om een standaard portal te gebruiken voor het testen. (Genereer CSR en vraag een SSL-certificaat aan vanaf de CA-server en vervang de certificaatgroeptag op dit portaal, Instellingen, Anders treedt er een waarschuwing voor een niet-vertrouwd certificaat op tijdens het testproces.)
Navigeer naar Workcenters > Houding > Client Provisioning > Client Provisioning Portals:
Kies Client Provisioning Portal 01
Kies Client Provisioning Portal 02
Stap 7. Maak een beleid voor clientprovisioning. Navigeer naar Werkcentra > Houding > Clientprovisioning > Clientprovisioningbeleid > Bewerken > Nieuw beleid hierboven invoegen.
Beleid voor clientprovisioning maken
Stap 8. Bestandsvoorwaarden maken. Navigeer naar Werkcentra > Houding > Beleidselementen > Voorwaarden > Bestand > Bestandsvoorwaarden > Toevoegen:
Bestandstoestand maken
Stap 9. Creëer remedies. Navigeer naar Werkcentra > Houding > Beleidselementen > Oplossingen > Bestand > Toevoegen:
Bestandsherstel maken
Stap 10. Maak vereisten. Navigeer naar werkcentra > houding > beleidselementen > vereisten > nieuwe vereiste invoegen:
Houdingseis maken
Stap 11. Maak een posturatiebeleid. Navigeer naar werkcentra > houding > nieuw beleid invoegen:
Houdingsbeleid maken
Stap 12. Maak drie autorisatieprofielen: Houdingsstatus is onbekend; Houdingsstatus is niet-conform; Houdingsstatus is conform. Navigeer naar Beleid > Beleidselementen > Resultaten > Autorisatie > Autorisatieprofielen > Toevoegen:
Machtigingsprofielen maken 01
Machtigingsprofielen maken 02
Machtigingsprofielen maken 03

Stap 13. Maak beleidssets aan. Ga naar Beleid > Beleid.
Beleidsreeksen maken
Sets > Pictogram toevoegen:
Stap 14. Maak een verificatiebeleid. Navigeer naar Beleid > Beleidsreeksen > Uitvouwen "WLC9800-Posture-Demo" > Authenticatiebeleid > Toevoegen:
Verificatiebeleid maken
Stap 15. Machtigingsbeleid maken. -. Navigeer naar Beleid > Beleidsreeksen > "WLC9800-Posture-Demo" uitbreiden > Autorisatiebeleid > Toevoegen:
Machtigingsbeleid maken
1. Connected test SSID posture_demo met correcte 802.1X-referenties.

2. De browser geeft de URL van het Client Provisioning Portal weer. Klik op Start om Posture Agent te detecteren. Wachten op het resultaat van de Posture Agent, 10 seconden aftellen.


3. Als op de pc geen versie van Posture Agent is geïnstalleerd, ziet u het resultaat "Posture Agent kan niet worden gedetecteerd". Klik hier is mijn eerste keer. U moet Agent downloaden en installeren.







4. Houdingsagent loopt en krijgt de houdingsvereisten van ISE.


5. Wanneer het controleresultaat voldoet aan de vereiste houding, stuurt de pc een rapport dat voldoet aan de houding naar ISE. ISE triggert CoA omdat de houdingsstatus voor dit eindpunt veranderde.


Controleer op C9800 GUI of de klant de juiste ACL krijgt op basis van het resultaat van klacht / niet-klacht houding.
Voldoet aan:

Niet-conform:

Op ISE, gewoon controleren de Radius live logs om te bevestigen of het juiste beleid overeenkomt.



| Revisie | Publicatiedatum | Opmerkingen |
|---|---|---|
2.0 |
23-Jul-2026
|
Recertificering - Bijgewerkte Alt-tekst en -opmaak. |
1.0 |
14-Mar-2025
|
Eerste vrijgave |