المقدمة
توضح هذه المقالة كيفية دمج MSE (Mobility Service Engine) مع Identity Services Engine (ISE) للتفويض المستند إلى الموقع. الغرض هو السماح بالوصول إلى الجهاز اللاسلكي أو رفضه بناء على موقعه الفعلي.
المتطلبات الأساسية
متطلبات الحل وطبولوجيا هذا الحل
بينما يقع تكوين MSE خارج نطاق هذا المستند، فهنا المفهوم العام للحل:
-تتم إدارة MSE بواسطة Prime Infrastructure (المعروفة سابقا باسم NCS) للتكوين وإنشاء الخرائط وتعيين WLC
-يتصل MSE بوحدة التحكم في الشبكة المحلية اللاسلكية (WLC) (بعد تخصيصها من قبل Prime) باستخدام بروتوكول NMSP. وهذا يوفر بشكل أساسي معلومات حول قوة الإشارة المستلمة (RSSI) التي يتم إستلامها لكل نقطة وصول للعملاء المتصلين، مما يتيح للوزارة حساب موقعهم.
الخطوات الأساسية للقيام بذلك:
يجب عليك أولا تحديد خريطة على البنية الأساسية ل Prime (PI)، وتعيين منطقة التغطية على هذه الخريطة، ووضع نقاط الوصول (APs).
عند إضافة MSE إلى Prime، أختر خدمة CAS.
بمجرد إضافة MSE، في حالة Prime، أختر خدمات المزامنة، ثم تحقق من عنصر التحكم في الشبكة المحلية اللاسلكية (WLC) / وخرائط تعيينها إلى MSE.
قبل دمج خدمة متوسطة المدى مع خدمة التشفير الصناعي، يجب أن تعمل هذه الخدمة بكفاءة، وهذا يعني:
- يلزم إضافة MSE إلى البنية الأساسية ل Prime، كما يلزم مزامنة الخدمات
- يلزم تمكين خدمة CAS ويلزم تمكين تعقب العميل اللاسلكي
- يجب تكوين الخرائط في Prime
- يجب أن تكون NMSP ناجحة بين MSE و WLCs ("show nmsp status" على سطر أوامر WLC)
في هذا الإعداد، سيكون هناك مبنى واحد بطابقين:
المكونات المستخدمة
- MSE الإصدار 8.0.110
- ISE الإصدار 2.0
دمج MSE مع ISE
انتقل إلى "موارد الشبكة" و"خدمات الموقع" وانقر فوق "إضافة" لإضافة MSE.
المعلمات ذاتية التوضيح، ويمكنك إختبار الاتصال وكذلك البحث عن موقع العميل بواسطة عنوان MAC:
الخطوة التالية هي الانتقال إلى شجرة الموقع، ثم انقر الحصول على التحديث. هذا سيسمح ل ISE إحضار المباني والأرضيات من MSE، وجعلها متوفرة في ISE، مماثلة لما تقوم بإضافة مجموعات AD.
إعداد التخويل
يمكن الآن إستخدام خصائص MSE:موقع الخريطة في نهج التخويل.
قم بتكوين القاعدتين التاليتين:
يجب أن يكون المستخدمون في الطابق 1 قادرين على المصادقة.
نرى في تفاصيل المصادقة التوصيف الصحيح وكذلك سمة موقع الخريطة
بالتكوين المذكور أعلاه، إذا كانت نقطة النهاية تنتقل من منطقة إلى أخرى، فلن يتم إلغاء مصادقتها. إذا كنت ترغب في تعقب حركة المستخدم، وإرسال CoA إذا تغير التفويض، فيمكنك تمكين خيار التعقب في ملف تعريف التخويل، والذي سيتحقق من تغيير الموقع كل 5 دقائق. لاحظ أن ذلك يمكن أن يكون مزعجا لعمليات التجوال السريعة العادية.
استكشاف الأخطاء وإصلاحها
لهذه الميزة، تكون عملية تكوين ISE مباشرة، ومع ذلك، قد تحدث معظم المشكلات إذا لم يتمكن MSE من تحديد موقع الجهاز.
بعض الأشياء التي يجب التحقق منها للتأكد من إعداد MSE بشكل صحيح:
1- تأكد من أن عنصر التحكم في الشبكة المحلية اللاسلكية (WLC) الذي يتصل به المستخدم لديه اتصال NMSP صالح ب MSE ISE مدمج مع:
(b2504) >show nmsp status
MSE IP Address Tx Echo Resp Rx Echo Req Tx Data Rx Data
-------------- ------------ ----------- ------- -------
10.48.39.241 3711 3711 15481 7
إذا لم يكن الأمر كذلك، فسيساعدك هذا المستند
http://www.cisco.com/c/en/us/td/docs/solutions/Enterprise/Borderless_Networks/Unified_Access/CMX/CMX_Troubleshooting.pdf
2- التحقق من قدرة MSE على تعقب الأجهزة
[root@loc-server ~]# service msed status
...
-------------
Context Aware Service
-------------
Total Active Elements(Wireless Clients, Tags, Rogue APs, Rogue Clients, Interferers, Wired Clients): 29
Active Wireless Clients: 29
Active Tags: 0
Active Rogue APs: 0
Active Rogue Clients: 0