تسعى مجموعة الوثائق لهذا المنتج جاهدة لاستخدام لغة خالية من التحيز. لأغراض مجموعة الوثائق هذه، يتم تعريف "خالية من التحيز" على أنها لغة لا تعني التمييز على أساس العمر، والإعاقة، والجنس، والهوية العرقية، والهوية الإثنية، والتوجه الجنسي، والحالة الاجتماعية والاقتصادية، والتمييز متعدد الجوانب. قد تكون الاستثناءات موجودة في الوثائق بسبب اللغة التي يتم تشفيرها بشكل ثابت في واجهات المستخدم الخاصة ببرنامج المنتج، أو اللغة المستخدمة بناءً على وثائق RFP، أو اللغة التي يستخدمها منتج الجهة الخارجية المُشار إليه. تعرّف على المزيد حول كيفية استخدام Cisco للغة الشاملة.
ترجمت Cisco هذا المستند باستخدام مجموعة من التقنيات الآلية والبشرية لتقديم محتوى دعم للمستخدمين في جميع أنحاء العالم بلغتهم الخاصة. يُرجى ملاحظة أن أفضل ترجمة آلية لن تكون دقيقة كما هو الحال مع الترجمة الاحترافية التي يقدمها مترجم محترف. تخلي Cisco Systems مسئوليتها عن دقة هذه الترجمات وتُوصي بالرجوع دائمًا إلى المستند الإنجليزي الأصلي (الرابط متوفر).
يوضح هذا المستند كيفية تكوين مصادقة الويب المركزية باستخدام نقاط الوصول FlexConnect APs على WLC ISE في وضع التحويل المحلي.
لا توجد متطلبات خاصة لهذا المستند.
تستند المعلومات الواردة في هذا المستند إلى إصدارات البرامج والمكونات المادية التالية:
تم إنشاء المعلومات الواردة في هذا المستند من الأجهزة الموجودة في بيئة معملية خاصة. بدأت جميع الأجهزة المُستخدمة في هذا المستند بتكوين ممسوح (افتراضي). إذا كانت شبكتك قيد التشغيل، فتأكد من فهمك للتأثير المحتمل لأي أمر.
ملاحظة: في هذا الوقت، المصادقة المحلية على نقاط الوصول FlexAPs غير مدعومة لهذا السيناريو.
مستندات أخرى في هذه السلسلة
هناك طرق متعددة لتكوين مصادقة الويب المركزية على وحدة التحكم في الشبكة المحلية اللاسلكية (WLC). الطريقة الأولى هي مصادقة الويب المحلية حيث يقوم عنصر التحكم في الشبكة المحلية اللاسلكية (WLC) بإعادة توجيه حركة مرور بيانات HTTP إلى خادم داخلي أو خارجي حيث يتم مطالبة المستخدم بالمصادقة. تقوم WLC بعد ذلك بجلب بيانات الاعتماد (يتم إرسالها مرة أخرى عبر طلب HTTP GET في حالة وجود خادم خارجي) وإجراء مصادقة RADIUS. في حالة مستخدم ضيف، يلزم توفر خادم خارجي (مثل محرك خدمة الهوية (ISE) أو خادم ضيف NAC (NGS) حيث توفر البوابة ميزات مثل تسجيل الجهاز والإمداد الذاتي. تتضمن هذه العملية الخطوات التالية:
تتضمن هذه العملية الكثير من إعادة التوجيه. تتمثل الطريقة الجديدة في إستخدام مصادقة الويب المركزية التي تعمل مع ISE (الإصدارات الأحدث من 1.1) و WLC (الإصدارات الأحدث من 7.2). تتضمن هذه العملية الخطوات التالية:
يصف هذا القسم الخطوات اللازمة لتكوين مصادقة الويب المركزية على WLC و ISE.
يستخدم هذا التكوين إعداد الشبكة التالي:
يكون تكوين WLC بسيطًا إلى حد ما. يتم إستخدام حيلة (مثل على المحولات) للحصول على عنوان URL للمصادقة الديناميكية من ISE. (بما أنه يستخدم CoA، يلزم إنشاء جلسة عمل حيث أن معرف الجلسة هو جزء من عنوان URL.) يتم تكوين SSID لاستخدام تصفية MAC، ويتم تكوين ISE لإرجاع رسالة قبول الوصول حتى إذا لم يتم العثور على عنوان MAC بحيث يرسل عنوان URL لإعادة التوجيه لجميع المستخدمين.
وبالإضافة إلى ذلك، يجب تمكين التحكم في الدخول إلى شبكة RADIUS (NAC) وتجاوز AAA. يسمح RADIUS NAC ل ISE بإرسال طلب CoA يشير إلى أن المستخدم قد تمت مصادقته الآن وقادر على الوصول إلى الشبكة. كما يتم إستخدامه لتقييم الوضع حيث يقوم ISE بتغيير ملف تعريف المستخدم استنادا إلى نتيجة الوضع.
تحذير: توجد مشكلة في نقاط الوصول FlexConnect APs وهي أنه يجب عليك إنشاء قائمة تحكم في الوصول (ACL) ل FlexConnect منفصلة عن قائمة التحكم في الوصول (ACL) العادية لديك. وثقت هذا إصدار في cisco بق id CSCue68065 وثابت في إطلاق 7.5. في WLC 7.5 وفيما بعد، فقط FlexACL مطلوب، ولا حاجة إلى قائمة تحكم في الوصول قياسية. تتوقع وحدة التحكم في الشبكة المحلية اللاسلكية (WLC) أن تكون قائمة التحكم في الوصول (ACL) المعاد توجيهها بواسطة ISE قائمة تحكم في الوصول (ACL) عادية. ومع ذلك، لضمان عمله، يلزمك قائمة التحكم في الوصول (ACL) نفسها المطبقة على قائمة التحكم في الوصول (ACL) إلى FlexConnect (يمكن فقط لمستخدمي Cisco المسجلين الوصول إلى أدوات ومعلومات Cisco الداخلية.)
يوضح هذا المثال كيفية إنشاء قائمة تحكم في الوصول (ACL) المسماة FlexConnect FlexRed:
اكتمل تكوين عنصر التحكم في الشبكة المحلية اللاسلكية (WLC) الآن.
أكمل الخطوات التالية لإنشاء ملف تعريف التخويل:
انقر فوق السياسة، ثم انقر فوق عناصر السياسة.
انقر فوق النتائج.
قم بتوسيع التخويل، ثم انقر فوق ملف تعريف التخويل.
انقر فوق الزر إضافة لإنشاء ملف تعريف تخويل جديد لـ webauth المركزي.
في حقل الاسم، أدخِل اسمًا لملف التعريف. يستخدم هذا المثال CentralWebauth.
اختر ACCESS_ACCEPT من القائمة المنسدلة نوع الوصول.
حدد خانة الاختيار مصادقة الويب، واختر مصادقة الويب المركزية من القائمة المنسدلة.
في حقل قائمة التحكم في الوصول (ACL)، أدخل اسم قائمة التحكم في الوصول (ACL) على عنصر التحكم في الشبكة المحلية اللاسلكية (WLC) الذي يحدد حركة المرور التي سيتم إعادة توجيهها. تستخدم هذه الأمثلة تقنية FlexRed.
أختر الافتراضي من القائمة المنسدلة إعادة التوجيه.
تحدد سمة إعادة التوجيه ما إذا كان ISE يرى مدخل ويب الافتراضي أو مدخل ويب مخصص أنشأه مسؤول ISE. على سبيل المثال، تعمل قائمة التحكم في الوصول (ACL) المرنة في هذا المثال على تشغيل إعادة التوجيه على حركة مرور HTTP من العميل إلى أي مكان.
أكمل هذه الخطوات لاستخدام ملف تعريف المصادقة لإنشاء قاعدة المصادقة:
توضح هذه الصورة مثالا لكيفية تكوين قاعدة سياسة المصادقة. في هذا المثال، يتم تكوين قاعدة سيتم تشغيلها عند اكتشاف تصفية MAC.
يتيح هذا الخيار مصادقة الجهاز (من خلال مصادقة الويب) حتى إذا كان عنوان MAC الخاص به غير معروف. لا يزال بإمكان عملاء dot1x المصادقة باستخدام بيانات الاعتماد الخاصة بهم ويجب ألا يكونوا مهتمين بهذا التكوين.
هناك الآن عدة قواعد للتكوين في نهج التخويل. عند اقتران الكمبيوتر الشخصي، سيتم إجراء تصفية MAC، ومن المفترض أن عنوان MAC غير معروف، لذلك يتم إرجاع مصادقة الويب وقائمة التحكم في الوصول (ACL). تظهر قاعدة MAC غير المعروفة هذه في الصورة التالية ويتم تكوينها في هذا القسم.
أكمل الخطوات التالية لإنشاء قاعدة التخويل:
أنشئ قاعدة جديدة وأدخِل اسمًا. يستخدم هذا المثال MAC غير المعروف.
انقر أيقونة زائد (+) في حقل الشرط، واختر أن تنشئ شرط جديد.
قم بتوسيع القائمة المنسدلة بالتعبير.
أختر الوصول إلى الشبكة ، وقم بتمديده.
انقر فوق AuthenticationStatus، واختر المشغل يساوي.
أختر UnknownUser في الحقل الأيمن.
في صفحة "التخويل العام"، أختر CentralWebauth (ملف تعريف التخويل) في الحقل إلى يمين الكلمة ثم .
وهذه الخطوة تسمح باستمرار ISE حتى وإن كان المستخدم (أو MAC) غير معروف.
يتم الآن تقديم مستخدمين غير معروفين بصفحة تسجيل الدخول. ومع ذلك، بمجرد إدخال بيانات الاعتماد الخاصة بهم، يتم تقديمها مرة أخرى مع طلب مصادقة على ISE، لذلك، يجب تكوين قاعدة أخرى مع شرط يتم تلبيته إذا كان المستخدم ضيفا. في هذا المثال، إذا كان UserIdentityGroup يساوي Guestis مستخدم، ويفترض أن جميع الضيوف ينتمون إلى هذه المجموعة.
انقر زر الإجراءات الموجود في نهاية قاعدة MAC غير المعروفة، واختر إدراج قاعدة جديدة أعلاه.
ملاحظة: من المهم جدا أن تأتي هذه القاعدة الجديدة قبل قاعدة MAC غير المعروفة.
أدخل المصادقة الثانية في حقل الاسم.
تحذير: في الإصدار 1.3 من ISE، اعتمادا على نوع مصادقة الويب، لا يمكن مصادفة حالة إستخدام Guest Flow بعد الآن. يجب أن تحتوي قاعدة التخويل بعد ذلك على مجموعة المستخدمين الضيوف كشرط ممكن فقط.
إذا قمت بتعيين شبكة VLAN، فإن الخطوة الأخيرة هي أن يقوم جهاز الكمبيوتر الخاص بالعميل بتجديد عنوان IP الخاص به. يتم تنفيذ هذه الخطوة من خلال بوابة الضيف لعملاء Windows. إذا لم تقم بتعيين شبكة VLAN لقاعدة AUTH الثانية مسبقًا، فيمكنك تخطي هذه الخطوة.
لاحظ أنه في نقاط الوصول FlexConnect APs، يلزم وجود شبكة VLAN مسبقا على نقطة الوصول نفسها. لذلك، إن لا، أنت يستطيع خلقت VLAN-ACL يخطط على ال AP نفسه أو على المجموعة flex حيث أنت لا يطبق أي ACL ل ال VLAN جديد أنت تريد أن يخلق. في الواقع، يؤدي ذلك إلى إنشاء شبكة VLAN (بدون قائمة تحكم في الوصول عليها).
إذا قمت بتعيين VLAN، أكمل هذه الخطوات لتمكين تجديد IP:
انقر فوق إدارة ، ثم انقر فوق إدارة الضيوف.
انقر فوق الإعدادات.
قم بتوسيع Guest ، ثم قم بتوسيع التكوين متعدد المنافذ.
انقر فوق DefaultGuestPortal أو اسم مدخل مخصص قمت بإنشائه.
انقر فوق مربع الاختيار إصدار VLAN DHCP.
ملاحظة: يعمل هذا الخيار لعملاء Windows فقط.
قد يبدو من الصعب فهم حركة المرور التي يتم إرسالها إلى أين في هذا السيناريو. فيما يلي مراجعة سريعة:
وبمجرد اقتران المستخدم ب SSID، يتم عرض التخويل في صفحة ISE.
من الأسفل إلى الأعلى، يمكنك أن ترى مصادقة تصفية عنوان MAC التي ترجع خصائص CWA. التالي هو تسجيل الدخول إلى المدخل باسم المستخدم. بعد ذلك يرسل ISE CoA إلى عنصر التحكم في الشبكة المحلية اللاسلكية (WLC) والمصادقة الأخيرة هي مصادقة mac layer 2 على جانب عنصر التحكم في الشبكة المحلية اللاسلكية (WLC)، ولكن ISE يتذكر العميل واسم المستخدم ويطبق شبكة VLAN الضرورية التي قمنا بتكوينها في هذا المثال.
عند فتح أي عنوان على العميل، تتم إعادة توجيه المستعرض إلى ISE. تأكد من تكوين نظام اسم المجال (DNS) بشكل صحيح.
يتم منح الوصول إلى الشبكة بعد قبول المستخدم للنهج.
في وحدة التحكم، تتغير حالة مدير السياسة وحالة RADIUS NAC من Posture_REQD إلى Run.
المراجعة | تاريخ النشر | التعليقات |
---|---|---|
1.0 |
08-Dec-2023 |
الإصدار الأولي |