In dit document wordt beschreven hoe u een WLAN-postuur configureert op een Catalyst 9800 WLC en ISE via de grafische gebruikersinterface (GUI).
Cisco raadt kennis van de volgende onderwerpen aan:
De informatie in dit document is gebaseerd op de volgende software- en hardware-versies:
De informatie in dit document is gebaseerd op de apparaten in een specifieke laboratoriumomgeving. Alle apparaten die in dit document worden beschreven, hadden een opgeschoonde (standaard)configuratie. Als uw netwerk live is, moet u zorgen dat u de potentiële impact van elke opdracht begrijpt.
Draadloze LAN Controller RADIUS NAC en CoA Feature Flow
1. Client verifieert met behulp van dot1x-verificatie.
2. RADIUS Access Accept bevat omgeleide URL's voor poort 80 en pre-auth ACL's, waaronder het toestaan van IP-adressen en poorten, of quarantaine-VLAN.
3. De client wordt omgeleid naar de URL die in Access wordt opgegeven, accepteert en plaatst deze in een nieuwe staat totdat de postuur is gevalideerd. De client in deze staat praat met de ISE-server en valideert zichzelf aan de hand van het beleid dat is geconfigureerd op de ISE NAC-server.
4. NAC-agent op client initieert posturatievalidatie (verkeer naar poort 80): agent stuurt een HTTP-detectieverzoek naar poort 80, dat door de controller wordt doorgestuurd naar de URL die in Access Accept is opgegeven. De ISE weet dat de klant probeert te bereiken en reageert direct op de klant. Op deze manier leert de client over de ISE-server IP en vanaf nu praat de client rechtstreeks met de ISE-server.
5. WLC staat dit verkeer toe omdat de ACL is geconfigureerd om dit verkeer toe te staan. In geval van overschrijding van het VLAN wordt het verkeer zo overbrugd dat het de ISE-server bereikt.
6. Zodra ISE-client de beoordeling heeft voltooid, wordt een RADIUS CoA-Req met re-auth-service naar de WLC verzonden. Hiermee wordt de clientverificatie opnieuw gestart (door EAP-START te verzenden). Zodra de herverificatie is voltooid, verzendt de ISE de toegangscode accept met een nieuwe ACL (indien van toepassing) en geen URL-omleiding of toegang tot VLAN.
7. WLC heeft ondersteuning voor CoA-Req en Disconnect-Req volgens RFC 3576. De WLC moet CoA-Req ondersteunen voor re-auth service, volgens RFC 5176.
8. In plaats van downloadbare ACL's worden vooraf geconfigureerde ACL's op de WLC gebruikt. De ISE-server verzendt alleen de ACL-naam, die al is geconfigureerd in controller.
9. Dit ontwerp werkt voor zowel VLAN- als ACL-behuizingen. In het geval van VLAN override, we gewoon omleiden de poort 80 wordt omgeleid en laat (brug) rest van het verkeer op de quarantaine VLAN. Voor de ACL wordt de ACL die vóór de autorisatie is ontvangen in Access Accept toegepast.
Deze afbeelding geeft een visuele weergave van deze functiestroom:
functieworkflow
In dit geval is een SSID die alleen voor zakelijke gebruikers wordt gebruikt, ingeschakeld voor de houding. Er zijn geen andere use cases, zoals BYOD, Guest of andere op deze SSID.
Wanneer een draadloze client voor de eerste keer verbinding maakt met de SSID Posture, moet deze de Posture Module downloaden en installeren op het omgeleide portaal van de ISE en uiteindelijk worden toegepast met relevante ACL's op basis van het resultaat van de posturecontrole (compliant/niet-compliant).
Netwerkdiagram
Stap 1. Voeg de ISE-server toe aan de 9800 WLC-configuratie. Navigeer naar Configuratie > Beveiliging > AAA > Servers/groepen > RADIUS > Servers > + AddŻ en voer de RADIUS-serverinformatie in zoals weergegeven in de afbeeldingen. Zorg ervoor dat ondersteuning voor CoA is ingeschakeld voor houding NAC.
9800 Radius-server maken
9800 Radius-details maken
Stap 2. Maak een lijst met verificatiemethoden. Navigeer naar Configuratie > Beveiliging > AAA > Lijst met AAA-methoden > Verificatie > + Toevoegen zoals weergegeven in de afbeelding:
9800 Auth-lijst toevoegen
9800 Details van autenlijst maken
Stap 3. (Optioneel) Maak een lijst met boekhoudmethoden zoals weergegeven in de afbeelding:
9800 Accountlijst toevoegen
9800 Details van de Act-lijst maken
Stap 1. Maak het WLAN. Navigeer naar Configuratie > Tags & Profielen > WLAN's > + Add en configureer het netwerk naar behoefte:
9800 WLAN toevoegen
Stap 2. Voer de algemene informatie voor WLAN in.
9800 WLAN-algemeen maken
Stap 3. Navigeer naar het tabblad Beveiliging en kies de gewenste beveiligingsmethode. Kies in dat geval 802.1x en de AAA-verificatielijst (die u hebt gemaakt in stap 2. in het gedeelte AAA-configuratie) zijn nodig:
9800 WLAN-beveiliging L2 maken
9800 WLAN-beveiliging AAA makenIn een beleidsprofiel kunt u beslissen om de clients toe te wijzen aan welke VLAN, naast andere instellingen (zoals Access Controls List (ACL's), Quality of Service (QoS), Mobility Anchor, Timers, enzovoort). U kunt uw standaardbeleidsprofiel gebruiken of u kunt een nieuw profiel maken.
Stap 1. Maak een nieuw beleidsprofiel aan. Navigeer naar Configuration > Tags & Profiles > Policy en maak een nieuwe:
9800 Beleidsprofiel toevoegen
Zorg ervoor dat het profiel is ingeschakeld.
9800 Beleidsprofiel maken Algemeen
Stap 2. Kies het VLAN. Navigeer naar het tabblad Toegangsbeleid en kies de VLAN-naam uit de vervolgkeuzelijst of typ handmatig de VLAN-ID. Configureer geen ACL in het beleidsprofiel:
9800 beleidsprofiel maken VLAN
Stap 3. Configureer het beleidsprofiel om ISE-overschrijvingen te accepteren (AAA-overschrijving toestaan) en wijziging van autorisatie (CoA) (NAC-status). U kunt ook een boekhoudmethode opgeven:
9800 beleidsprofiel maken Vooraf
Binnen de Policy Tag is waar u uw SSID koppelt aan uw Beleidsprofiel. U kunt een nieuwe beleidstag maken of de standaardbeleidstag gebruiken.
Navigeer naar Configuratie > Tags & Profielen > Tags > Beleid en voeg indien nodig een nieuwe toe, zoals in de afbeelding wordt getoond:
9800-beleidstag toevoegen
Koppel uw WLAN-profiel aan het gewenste beleidsprofiel:
9800 - Gegevens over beleidstag
Wijs de beleidstag toe aan de benodigde toegangspunten. Navigeer naar Configuration > Wireless > Access Points > AP Name > General Tags, maak de gewenste toewijzing en klik vervolgens op Update & Apply to Device.
9800-beleidstagtoewijzing
Navigeer naar Configuratie > Beveiliging > ACL > + Toevoegen om een nieuwe ACL te maken.
De ACL die wordt gebruikt voor Posture Portal Redirect heeft dezelfde vereisten als de Central Web Authentication (CWA).
U moet verkeer naar uw ISE PSN's-knooppunten weigeren en DNS weigeren en alle rest toestaan. Deze redirect ACL is geen security ACL maar een punt ACL die definieert welk verkeer naar de CPU (op vergunningen) gaat voor verdere behandeling (zoals redirection) en welk verkeer op het datavlak blijft (op weigering) en omleiding vermijdt. De ACL moet er als volgt uitzien (vervang 10.124.57.141 door uw ISE IP-adres in dit voorbeeld):
9800 redirect ACL-gegevens
In dit geval moet u afzonderlijke ACL's definiëren op 9800 WLC voor ISE om de conforme en niet-conforme scenario's te autoriseren op basis van de resultaten van de houdingscontrole.
9800 ACL algemeen
Gebruik voor een compliant scenario alle vergunningen in dit geval. Als een andere veel voorkomende configuratie kunt u ISE ook vragen om geen ACL toe te staan in het conforme resultaat, wat gelijk is aan alle 9800-zijkanten:
9800 ACL - Voldoet
Voor scenario's die niet aan de eisen voldoen, staat de client alleen toegang toe tot bepaalde netwerken, meestal de herstelserver (ISE zelf in dit geval):
9800 ACL - Niet-conform
Houdingseis: In dit voorbeeld is de vereiste om te bepalen of aan de vereisten wordt voldaan, het detecteren van een specifiek testbestand op het bureaublad dat wordt gebruikt om Windows-pc te testen.
Stap 1. Voeg WLC 9800 als NAD toe aan de ISE. Navigeer naar Beheer > Netwerkbronnen > Netwerkapparaten > Add:
Netwerkapparaat toevoegen 01
Netwerkapparaat toevoegen 02
Stap 2. Download de Cisco Secure Client Headend Deployment Package and Compliance module op de Cisco Software CCO website.
Toegang tot Cisco Software Downloaden en zoeken Cisco Secure Client:
Secure Client 5.1.2.42
ISE Compliance module 4.3
Stap 3. Upload het Cisco Secure Client Headend Deployment Package en het Compliance Module Package naar ISE Client Provisioning. Navigeer naar Work Centers > Posture > Client Provisioning > Resources. Klik op Toevoegen, Agent-bronnen kiezen op lokale schijf in de vervolgkeuzelijst:
Beveiligde client uploaden
Beveiligde client- en nalevingsmodule met succes uploaden
Stap 4. Een profielagent maken. Navigeer naar Work Centers > Posture > Client Provisioning > Resources > Add > Agent Posture Profile:
Agent-posturenprofiel
Stap 5. Configuratie van agent maken. Navigeer naar Work Centers > Posture > Client Provisioning > Resources > Add > Agent Configuration:
Agent-configuratie toevoegen
Stap 6. Bevestig het Client Provisioning-portaal. Het is OK om een standaard portal te gebruiken voor het testen. (Genereer CSR en vraag een SSL-certificaat aan van de CA-server en vervang de tag Certificate Group op dit portaal, Instellingen. Anders treedt er tijdens het testproces een waarschuwing op voor een certificaat dat niet wordt vertrouwd.)
Navigeer naar Work Centers > Posture > Client Provisioning > Client Provisioning Portals:
Kies Client Provisioning Portal 01
Kies Client Provisioning Portal 02
Stap 7. Maak een beleid voor clientprovisioning. Navigeer naar Work Centers > Posture > Client Provisioning > Client Provisioning Policy > Edit > voeg nieuw beleid hierboven in.
Beleid voor clientprovisioning maken
Stap 8. Bestandsvoorwaarden maken. Navigeer naar Werkcentra > Houding > Beleidselementen > Voorwaarden > Bestand > Bestandsvoorwaarden > AddØ:
Bestandsvoorwaarde maken
Stap 9. Creëer remedies. Navigeer naar Werkcentra > Houding > Beleidselementen > Herzieningen > Bestand > AddØ:
Bestandsherstel maken
Stap 10. Vereiste aanmaken. Navigeer naar Werkcentra > Houding > Beleidselementen > Vereisten > Nieuwe vereiste invoegenʼ:
Houdingseis maken
Stap 11. Maak een houdingsbeleid. Navigeer naar Werkcentra > Houding > Nieuw beleid invoegen:
Houdingsbeleid maken
Stap 12. Maak drie autorisatieprofielen: de status van de houding is onbekend, de status van de houding is niet-conform en de status van de houding is conform. Navigeer naar Beleid > Beleidselementen > Resultaten > Autorisatie > Autorisatieprofielen > Addʼ:
Autorisatieprofielen maken 01
Autorisatieprofielen maken 02
Autorisatieprofielen maken 03

Stap 13. Maak beleidssets aan. Navigeer naar Beleid > Beleid.
Beleidssets maken
Sets > Pictogram toevoegen:
Stap 14. Maak een verificatiebeleid. Navigeer naar Beleid > Beleidssets > WLC9800-Posture-Demo uitbreiden > Verificatiebeleid > Addʼ:
Verificatiebeleid maken
Stap 15. Maken van autorisatie beleid. Navigeer naar Beleid > Beleidssets > WLC9800-Posture-Demo uitbreiden > Autorisatiebeleid > Addʼ:
Autorisatiebeleid maken
1. Verbonden test SSID posture_demo met de juiste 802.1X-referenties.

2. De browser verschijnt op de URL van het Client Provisioning Portal. Klik op Start om Posture Agent te detecteren. Wachten op het resultaat van de Posture Agent, 10 seconden aftellen.


3. Als op de pc geen versie van Posture Agent is geïnstalleerd, ziet u het resultaat "Posture Agent kan niet worden gedetecteerd". Klik Dit is mijn eerste keer hier. U moet de Agent downloaden en installeren.







4. Houdingsagent draait en krijgt de houdingseisen van ISE.


5. Wanneer het controleresultaat voldoet aan de posture-eis, stuurt de PC een Posture Compliant rapport naar ISE. ISE activeert CoA omdat de Posture Status voor dit eindpunt is gewijzigd.


Controleer op de C9800-gebruikersinterface of de client de juiste ACL krijgt op basis van het resultaat van de houding voor klachten/niet-klachten.
Voldoet aan:

Niet-conform:

Op ISE controleert u eenvoudig de live-logboeken van Radius om te bevestigen of het juiste beleid is afgestemd.



| Revisie | Publicatiedatum | Opmerkingen |
|---|---|---|
2.0 |
23-Jul-2026
|
Hercertificering - bijgewerkte alt-tekst en opmaak. |
1.0 |
14-Mar-2025
|
Eerste vrijgave |