Este documento descreve como solucionar problemas do CWA com o Wireless LAN Controller (WLC) 9800 e o Identity Services Engine (ISE).
Os administradores de rede que procuram proteger o acesso sem fio para dispositivos pessoais frequentemente optam por redes sem fio que usam o CWA. Este documento se concentra no fluxograma do CWA, que ajuda na solução de problemas comuns. Ele aborda problemas comuns no processo, como coletar logs relacionados ao CWA, como analisar esses logs e como coletar um EPC (Embedded Packet Capture, captura de pacotes incorporada) na WLC para confirmar o fluxo de tráfego.
O CWA é a configuração mais comum para empresas que permitem que os usuários se conectem à rede da empresa usando seus dispositivos pessoais, também conhecidos como BYOD (Bring Your Own Device, traga seu próprio dispositivo). Essas informações fornecem etapas de solução de problemas a serem executadas antes da abertura de um caso de TAC.
Este é o fluxo de pacotes do CWA:
Fluxo de pacotes do CWA
Primeira associação e autenticação RADIUS:
Primeira associação e autenticação RADIUS
Verificação de DHCP, DNS e conectividade:
DHCP, DNS e verificação de conectividade
A verificação de conectividade é feita usando a detecção do portal cativo pelo sistema operacional (SO) ou navegador do dispositivo cliente.
Os sistemas operacionais do dispositivo são pré-programados para executar um HTTP GET em relação a domínios específicos:
Os navegadores também realizam esta verificação quando abertos:
Interceptação e redirecionamento de tráfego:
Interceptação e redirecionamento de tráfego
Login do cliente no portal de login de convidado do ISE:
Login do cliente no portal de login de convidado do ISE
Login e CoA do cliente:
Login e CoA do cliente
Vamos começar com a primeira parte do fluxo:
Primeira associação e autenticação RADIUS
Verifique o resultado da autenticação de filtragem MAC:
Logs do ISE ao vivo mostrando o resultado da autenticação de filtragem MAC
Certifique-se de que a opção avançada para a autenticação esteja definida como Continue se o usuário não for encontrado:
Opção avançada de usuário não encontrado
Verifique os logs ao vivo do ISE e as informações de segurança do cliente WLC em Monitoring (Monitoramento). Verifique se o ISE envia o URL de redirecionamento e a ACL em Access Accept (Aceitação de acesso) e se ele é recebido pelo WLC e aplicado ao cliente nos detalhes do cliente:
Redirecionar ACL e URL
Verifique se há erros de digitação no nome da ACL. Assegure-se de que seja exatamente igual ao envio pelo ISE:
Redirecionar verificação de ACL
Verifique os detalhes do cliente para o estado Autenticação da Web Pendente. Se não estiver nesse estado, verifique se a substituição de AAA e o NAC RADIUS estão habilitados no perfil de política:
Detalhes do cliente, aaa override e RADIUS NAC
Se o problema persistir, revise o fluxo:
DHCP, DNS e verificação de conectividade
Verifique o conteúdo da ACL de redirecionamento na WLC:
Redirecionar o conteúdo da ACL na WLC
A ACL de redirecionamento define qual tráfego é interceptado e redirecionado pela instrução permit e qual tráfego é ignorado da interceptação e redirecionamento com uma instrução deny.
Neste exemplo, o DNS e o tráfego de/para o endereço IP do ISE são permitidos a fluir, e qualquer tráfego TCP na porta 80 (WWW) é interceptado.
Verifique com o EPC se ocorre a troca de DHCP. O EPC pode ser usado com filtros internos, como o protocolo DHCP e/ou o MAC do filtro interno, em que você pode usar o endereço MAC do dispositivo cliente e obter no EPC apenas pacotes DHCP enviados pelo endereço MAC do dispositivo cliente ou enviados a ele.
Neste exemplo, observe os pacotes DHCP Discover enviados como broadcast na VLAN 3:
WLC EPC para verificar o DHCP
Confirme a VLAN do cliente esperada no perfil de política:
VLAN no perfil de política
Verifique a VLAN da WLC, a configuração do tronco da porta do switch e a sub-rede DHCP:
VLAN, porta do switch e sub-rede DHCP
A VLAN 3 existe na WLC e também tem uma interface virtual do switch (SVI) para a VLAN 3. No entanto, ao verificar o endereço IP do servidor DHCP, ela está em uma sub-rede diferente; portanto, um ip helper-address é necessário no SVI.
As práticas recomendadas determinam que as SVIs para sub-redes de clientes sejam configuradas na infraestrutura com fio, evitando-as na WLC.
Em qualquer caso, o comando ip helper-address deve ser adicionado ao SVI independentemente de de onde ele reside.
Uma alternativa é configurar o endereço IP do servidor DHCP no perfil de política:
Ip helper-address at SVI or Policy Profile
Em seguida, você pode verificar com o EPC se a troca de DHCP é bem-sucedida e se o servidor DHCP oferece IP(s) de servidor DNS:
Detalhes da oferta DHCP do IP do servidor DNS
Verifique com o WLC EPC se o servidor DNS responde às consultas:
Consulta e respostas DNS
Se o problema persistir, revise o fluxo:
Interceptação e redirecionamento de tráfego
Verifique se o cliente envia o TCP SYN para a porta 80 e o WLC o intercepta:
Retransmissões TCP para a porta 80
Neste exemplo, o cliente envia pacotes TCP SYN à porta 80, mas não recebe nenhuma resposta e executa retransmissões TCP.
Certifique-se de ter o comando ip http server na configuração global ou webauth-http-enable no global parameter-map:
comandos de interceptação http
Depois que o comando é aplicado, a WLC intercepta o tráfego TCP e falsifica o endereço IP de destino para responder ao cliente e redirecioná-lo.
Interceptação TCP por WLC
Se o problema persistir, continue com o fluxo:
Login do cliente no portal de login de convidado do ISE
Verifique se a URL de redirecionamento usa um endereço IP ou nome de host e se o cliente resolve o nome de host ISE:
Resolução de nome de host ISE
Um problema comum ocorre quando a URL de redirecionamento contém o nome de host ISE, mas o dispositivo cliente não consegue resolver esse nome de host para o endereço IP ISE. Se um nome de host for usado, verifique se ele pode ser resolvido via DNS.
A página de login ainda não é carregada?
Verifique com WLC EPC e ISE TCPdump se o tráfego do cliente alcança o ISE Policy Services Node (PSN). Configure e inicie as capturas na WLC e no ISE:
WLC EPC e ISE TCPDump
Após a reprodução do problema, colete capturas e correlacione o tráfego. Neste exemplo, o nome de host ISE é resolvido, seguido por comunicação entre o cliente e o ISE na porta 8443:
Tráfego WLC e ISE
No despejo TCP de WLC EPC ou ISE, você pode verificar se o certificado ISE é confiável.
Neste exemplo, a conexão se fecha do cliente com um Alerta (Nível: Fatal, Descrição: Certificado desconhecido), o que significa que o certificado ISE não é conhecido (confiável
Certificado não confiável do ISE
Se estiver marcada no lado do cliente, você verá estas saídas de exemplo:
Dispositivo cliente que não confia no certificado ISE
Se o redirecionamento funcionar, mas o login falhar, verifique a parte final do fluxo:
Login e CoA do cliente
Verifique os logs do ISE quanto a falhas de autenticação. Verifique se as credenciais estão corretas.
Falha na autenticação do convidado devido a credenciais incorretas
O login foi bem-sucedido, mas o cliente não move para o estado de execução?
Verifique os logs do ISE para obter detalhes e resultados da autenticação:
Loop de redirecionamento
Neste exemplo, o cliente recebe o perfil de autorização novamente que contém a URL de redirecionamento e a ACL de redirecionamento. Isso resulta em um loop de redirecionamento.
Verifique a Política definida. A regra verificando Guest_Flow deve ser colocada antes da regra Redirection:
Regra Guest_Flow
Com EPC e ISE TCPDump, você pode verificar o tráfego de CoA. Verifique se a porta de CoA (1700) está aberta entre a WLC e o ISE. Verifique se o segredo compartilhado corresponde.
tráfego de CoA
Note: Na versão 17.4.X e posterior, certifique-se de configurar também a chave do servidor CoA ao configurar o servidor RADIUS. Use a mesma chave que o segredo compartilhado (eles são os mesmos por padrão no ISE). A finalidade é, opcionalmente, configurar uma chave para CoA diferente do segredo compartilhado, se for isso que o servidor RADIUS configurou. No Cisco IOS® XE 17.3, a interface do usuário da Web simplesmente usava o mesmo segredo compartilhado que a chave de CoA.
A partir da versão 17.6.1, o RADIUS (incluindo CoA) é suportado por meio dessa porta. Se quiser usar a Porta de serviço para RADIUS, você precisará desta configuração:
aaa server radius dynamic-author
client 10.48.39.28 vrf Mgmt-intf server-key cisco123
interface GigabitEthernet0
vrf forwarding Mgmt-intf
ip address x.x.x.x x.x.x.x
!if using aaa group server:
aaa group server radius group-name
server name nicoISE
ip vrf forwarding Mgmt-intf
ip radius source-interface GigabitEthernet0
Esta é a lista de verificação resumida do CWA:
Principais ferramentas usadas na solução de problemas:
| Revisão | Data de publicação | Comentários |
|---|---|---|
2.0 |
26-Aug-2026
|
Revisão, gramática e formatação principais |
1.0 |
25-Aug-2023
|
Versão inicial |