本文档介绍如何对使用无线局域网控制器(WLC)9800和身份服务引擎(ISE)的CWA进行故障排除。
想为个人设备提供安全无线访问的网络管理员通常选择使用CWA的无线网络。本文档重点介绍CWA的流程图,它有助于常见问题的故障排除。它涵盖流程中的常见问题、如何收集与CWA相关的日志、如何分析这些日志,以及如何在WLC上收集嵌入式数据包捕获(Embedded Packet Capture, EPC)以确认流量。
CWA是公司最常见的设置,允许用户使用个人设备连接到公司网络,也称为自带设备(BYOD)。 此信息提供在打开TAC案例之前要执行的故障排除步骤。
以下是CWA数据包流:
CWA数据包流
首次关联和RADIUS身份验证:
首次关联和RADIUS身份验证
DHCP、DNS和连接检查:
DHCP、DNS和连接检查
连接检查由客户端设备操作系统(OS)或浏览器使用强制网络门户检测完成。
设备操作系统已预编程,以对特定域执行HTTP GET:
浏览器在打开时也会执行此检查:
流量拦截和重定向:
流量拦截和重定向
客户端登录ISE访客登录门户:
客户端登录ISE访客登录门户
客户端登录和CoA:
客户端登录和CoA
让我们从流程的第一部分开始:
首次关联和RADIUS身份验证
检查MAC过滤身份验证结果:
显示MAC过滤身份验证结果的ISE实时日志
如果找不到用户,请确保身份验证的高级选项设置为Continue:
找不到用户高级选项
在Monitoring下检查ISE实时日志和WLC客户端安全信息,验证ISE在访问接受中发送重定向URL和ACL,并且WLC会收到该信息,并在客户端详细信息中将其应用于客户端:
重定向ACL和URL
检查ACL名称中是否存在任何输入错误。确保它与ISE发送的完全相同:
重定向ACL验证
检查Web Auth Pending状态的客户端详细信息。如果它未处于该状态,则验证是否在策略配置文件中启用了AAA覆盖和RADIUS NAC:
客户端详细信息、aaa覆盖和RADIUS NAC
如果问题仍然存在,请重新访问流:
DHCP、DNS和连接检查
验证WLC中的重定向ACL内容:
重定向WLC中的ACL内容
重定向ACL定义哪些流量被permit语句拦截和重定向,哪些流量被使用deny语句拦截和重定向。
在本例中,允许DNS和流向/流自ISE IP地址的DNS和流量,并且会拦截端口80(WWW)上的任何TCP流量。
如果发生DHCP交换,请与EPC确认。EPC可以与内部过滤器(如DHCP协议和/或内部过滤器MAC)一起使用,您可以在其中使用客户端设备MAC地址,并在EPC中仅获得由客户端设备MAC地址发送或发送到客户端设备MAC地址的DHCP数据包。
在本示例中,请注意在VLAN 3上作为广播发送的DHCP发现数据包:
用于验证DHCP的WLC EPC
确认策略配置文件中预期的客户端VLAN:
策略配置文件中的VLAN
检验WLC VLAN、switchport Trunk配置和DHCP子网:
VLAN、交换机端口和DHCP子网
VLAN 3存在于WLC中,并且还具有VLAN 3的交换机虚拟接口(SVI)。然而,在验证DHCP服务器IP地址时,它位于不同的子网;因此,SVI上需要ip helper-address。
最佳实践规定在有线基础设施中配置客户端子网的SVI,从而避免在WLC上配置这些SVI。
在任何情况下,ip helper-address命令ip helper-address都必须添加到SVI,而不论它驻留在何处。
另一种方法是在策略配置文件中配置DHCP服务器IP地址:
SVI或策略配置文件的IP helper-address
然后,您可以使用EPC验证DHCP交换是否成功,以及DHCP服务器是否提供DNS服务器IP:
DNS服务器ip的DHCP提供详细信息
使用WLC EPC验证DNS服务器是否响应查询:
DNS查询和响应
如果问题仍然存在,请重新访问流:
流量拦截和重定向
验证客户端是否将TCP SYN发送到端口80并由WLC拦截它:
TCP重新传输至端口80
在本例中,客户端向端口80发送TCP SYN数据包,但是没有收到任何应答并执行TCP重新传输。
确保在全局配置中具有ip http server 命令,或在参数映射全局配置中具有webauth-http-enable:
http拦截命令
应用该命令后,WLC会拦截TCP流量并伪造目标IP地址以回复客户端并重定向。
WLC的TCP拦截
如果问题仍然存在,请继续执行流程:
客户端登录ISE访客登录门户
验证重定向URL是否使用IP地址或主机,以及客户端是否解决ISE主机名:
ISE主机名解析
当重定向URL包含ISE主机名,但客户端设备无法将该主机名解析为ISE IP地址时,会出现一个常见问题。如果使用主机名,请确保它可以通过DNS进行解析。
登录页是否仍未加载?
如果客户端流量到达ISE策略服务节点(PSN),请使用WLC EPC和ISE TCPdump进行验证。 在WLC和ISE上配置并启动捕获:
WLC EPC和ISE TCPDump
在问题再现之后,收集捕获信息并关联流量。在本例中,解析ISE主机名,然后解析端口8443上的客户端与ISE之间的通信:
WLC和ISE流量
在WLC EPC或ISE TCPdump上,可以验证ISE证书是否受信任。
在本例中,connection从客户端关闭,并显示Alert(级别:致命,说明:Certificate Unknown),这意味着ISE证书未知(受信任
ISE不受信任证书
如果在客户端上选中了,则会看到以下示例输出:
不信任ISE证书的客户端设备
如果重定向有效,但登录失败,请检查流程的最后部分:
客户端登录和CoA
检查ISE日志的身份验证失败。确保凭据正确。
由于凭证错误,访客身份验证失败
登录是否成功,但客户端不会移动到RUN状态?
检查ISE日志的身份验证详细信息和结果:
重定向环路
在本示例中,客户端再次接收包含重定向URL和重定向ACL的授权配置文件。这会导致重定向环路。
选中Policy set。检查Guest_Flow的规则必须放在重定向规则之前:
Guest_Flow规则
使用EPC和ISE TCPDump,可以验证CoA流量。验证WLC和ISE之间的CoA端口(1700)是否处于打开状态。确保共享密钥匹配。
CoA流量
注意:在版本17.4.X及更高版本中,确保在配置RADIUS服务器时也配置CoA服务器密钥。使用与共享密钥相同的密钥(在ISE上默认使用相同的密钥)。 目的是为CoA配置不同于共享密钥的密钥(如果这是您的RADIUS服务器所配置的密钥)。在Cisco IOS® XE 17.3中,Web UI仅使用与CoA密钥相同的共享密钥。
从版本17.6.1开始,此端口支持RADIUS(包括CoA)。如果要使用RADIUS的服务端口,则需要此配置:
aaa server radius dynamic-author
client 10.48.39.28 vrf Mgmt-intf server-key cisco123
interface GigabitEthernet0
vrf forwarding Mgmt-intf
ip address x.x.x.x x.x.x.x
!if using aaa group server:
aaa group server radius group-name
server name nicoISE
ip vrf forwarding Mgmt-intf
ip radius source-interface GigabitEthernet0
下面是CWA总结核对表:
用于故障排除的主要工具:
| 版本 | 发布日期 | 备注 |
|---|---|---|
2.0 |
26-Aug-2026
|
大修,语法,格式 |
1.0 |
25-Aug-2023
|
初始版本 |