本文檔介紹如何為隔離訪客網路配置Cisco身份服務引擎(ISE)的靜態重定向以維護冗餘。此外,還介紹了如何配置策略節點,以便客戶端不會收到無法驗證的證書警告。
思科建議您瞭解以下主題:
本文中的資訊係根據以下軟體和硬體版本:
本文中的資訊是根據特定實驗室環境內的裝置所建立。文中使用到的所有裝置皆從已清除(預設)的組態來啟動。如果您的網路正在作用,請確保您已瞭解任何指令可能造成的影響。
在許多自帶裝置(BYOD)環境中,訪客網路與非軍事化區域(DMZ)中的內部網路完全隔離。通常,訪客DMZ中的DHCP為訪客使用者提供公共域名系統(DNS)伺服器,因為唯一提供的服務是網際網路訪問。
這使得在ISE上的訪客重定向在版本1.2之前變得困難,因為ISE將客戶端重定向到用於Web身份驗證的完全限定域名(FQDN)。但是,在ISE版本1.2及更高版本中,管理員可以將訪客使用者重定向到靜態IP地址或主機名。
這是一個邏輯圖。
WLC上的配置與正常的CWA配置相比保持不變。配置SSID以允許使用RADIUS身份驗證進行MAC過濾,並且RADIUS記帳指向兩個或多個ISE策略節點。
本文檔重點介紹ISE配置。
CWA流在WLC向ISE傳送RADIUS MAC身份驗證繞行(MAB)請求時開始。ISE會以重定向URL回覆控制器,以便將HTTP流量重定向到ISE。RADIUS和HTTP流量必須移至相同的策略服務節點(PSN),因為會話是在單個PSN上維護的。這通常使用單個規則執行,並且PSN會將自己的主機名插入CWA URL。但是,透過靜態重定向,您必須為每個PSN建立規則以確保RADIUS和HTTP流量傳送到同一個PSN。
完成以下步驟以配置ISE:
完成以下步驟以確認組態是否正常運作:
Authentication Details(身份驗證詳細資訊)窗口是一個功能強大的檢視,可顯示身份驗證/授權過程的每個步驟。要訪問它,請導航到操作>身份驗證,然後按一下「Details」列下的放大鏡圖示。請使用此視窗,以驗證驗證/授權規則條件是否正確設定。
在本例中, Policy Server欄位是主要關注區域。此欄位包含用於進行身份驗證的ISE PSN的主機名:
將策略伺服器條目與規則條件進行比較,並確保兩者匹配(此值區分大小寫):
修訂 | 發佈日期 | 意見 |
---|---|---|
1.0 |
23-Apr-2014
|
初始版本 |