Introduzione
In questo documento viene descritto come configurare l'autenticazione esterna in Cisco DNA Center utilizzando Server dei criteri di rete in Windows Server come RADIUS.
Prerequisiti
Requisiti
Conoscenze di base su:
- Utenti e ruoli di Cisco DNA Center
- Server dei criteri di rete Windows Server, RADIUS e Active Directory
Componenti usati
- Cisco DNA Center 2.3.5.x
- Microsoft Windows Server versione 2019 con funzione di controller di dominio, server DNS, Server dei criteri di rete e Active Directory
Le informazioni discusse in questo documento fanno riferimento a dispositivi usati in uno specifico ambiente di emulazione. Su tutti i dispositivi menzionati nel documento la configurazione è stata ripristinata ai valori predefiniti. Se la rete è operativa, valutare attentamente eventuali conseguenze derivanti dall'uso dei comandi.
Nota: il Cisco Technical Assistance Center (TAC) non fornisce supporto tecnico per Microsoft Windows Server. Se si verificano problemi con la configurazione di Microsoft Windows Server, contattare il supporto tecnico Microsoft per assistenza tecnica.
Configurazione
Criteri ruolo di amministratore
- Fare clic su nel menu Start di Windows e cercare Server dei criteri di rete. Selezionare quindi Server dei criteri di rete:
Menu Start di Windows
- Dal pannello di navigazione sul lato sinistro, fare clic con il pulsante destro del mouse sull'opzione Server dei criteri di rete (locale) , quindi selezionare Registra server in Active Directory:
Servizio criteri di rete Windows
- Fare clic su OK due volte.
- Espandere Client e server RADIUS, fare clic con il pulsante destro del mouse su Client RADIUS, quindi selezionare Nuovo:
Aggiungi client RADIUS
- Immettere il nome descrittivo, l'indirizzo IP di gestione di Cisco DNA Center e un segreto condiviso (utilizzabile in seguito):
Configurazione client Radius
- Fare clic su OK per salvarlo.
- Espandere Criteri, fare clic con il pulsante destro del mouse su Criteri di rete e selezionare Nuovo:
Aggiungi nuovo criterio di rete
- Immettere un nome di criterio per la regola e fare clic su Avanti:
Nome criterio
- Per consentire un gruppo di dominio specifico, aggiungere le due condizioni seguenti e fare clic su Avanti:
- Gruppo utenti: aggiungere il gruppo di dominio che può avere un ruolo di amministratore in Cisco DNA Center (per questo esempio viene utilizzato il gruppo Sup_Ad_NPS).
- Indirizzo IPv4client: aggiungere l'indirizzo IP di gestione di Cisco DNA Center.
Condizioni criterio
- Selezionare Accesso concesso e fare clic su Avanti:
Usa accesso concesso
- Selezionare solo autenticazione non crittografata (PAP, SPAP):
Seleziona autenticazione non crittografata
- Selezionare Successivo poiché vengono utilizzati i valori predefiniti:
Finestra Configura vincolo
- Rimuovi attributi standard:
Definisci attributi da utilizzare
- In Attributi RADIUS selezionare Vendor Specific (Specifico del fornitore), fare clic su Add, selezionare Cisco come fornitore e fare clic su Add (Aggiungi):
Aggiungi Cisco AV-Pair
- Fare clic su Add, write Role=SUPER-ADMIN-ROLE e fare clic su OK due volte:
Attributo Cisco AV-Pair aggiunto
- Selezionare Chiudi, quindi Avanti.
- Verificare le impostazioni dei criteri e selezionare Fine per salvarle.
Riepilogo criteri
Criterio del ruolo dell'osservatore.
- Fare clic su nel menu Start di Windows e cercare Server dei criteri di rete. Quindi selezionare Server dei criteri di rete.
- Dal pannello di navigazione sul lato sinistro, fare clic con il pulsante destro del mouse sull'opzione Server dei criteri di rete (locale) , quindi selezionare Registra server in Active Directory.
- Fare clic su OK due volte.
- Espandere Client e server RADIUS, fare clic con il pulsante destro del mouse su Client RADIUS e selezionare Nuovo.
- Immettere un nome descrittivo, l'indirizzo IP di gestione di Cisco DNA Center e un segreto condiviso (utilizzabile in seguito).
- Fare clic su OK per salvarlo.
- Espandere Criteri, fare clic con il pulsante destro del mouse su Criteri di rete e selezionare Nuovo.
- Immettere un nome di criterio per la regola e fare clic su Avanti.
- Per consentire un gruppo di dominio specifico, è necessario aggiungere queste due condizioni e selezionare Avanti.
- Gruppo utenti: aggiungere il gruppo di dominio per assegnare un ruolo di osservatore al Cisco DNA Center (per questo esempio viene utilizzato il gruppo Observer_NPS).
- Indirizzo IPv4client: aggiungere l'indirizzo IP di gestione di Cisco DNA Center.
- Selezionare Accesso concesso, quindi Avanti.
- Selezionare solo Autenticazione non crittografata (PAP, SPAP).
- Selezionare Avanti poiché vengono utilizzati i valori predefiniti.
- Rimuovere gli attributi standard.
- In Attributi RADIUS selezionare Vendor Specific (Specifico del fornitore), fare clic su Add (Aggiungi), selezionare Cisco come fornitore e fare clic su Add (Aggiungi).
- Selezionare Add, write ROLE=OBSERVER-ROLE e OK due volte.
- Selezionare Chiudi, quindi Avanti.
- Verificare le impostazioni dei criteri e selezionare Fine per salvarle.
Abilita autenticazione esterna
- Aprire l'interfaccia grafica (GUI) di Cisco DNA Center in un browser Web ed effettuare l'accesso con un account con privilegi di amministratore:
Pagina di accesso a Cisco DNA Center
- Passare a Menu > System > Setting > Authentication and Policy Server e selezionare Add > AAA:
Aggiungi Windows Server
- Digitare l'indirizzo IP del server Windows e il segreto condiviso utilizzati nei passaggi precedenti e fare clic su Salva:
Valori di Windows Server
- Verificare che lo stato di Windows Server sia Attivo:
Riepilogo di Windows Server
- Selezionare Menu > System > Users & Roles > External Authentication e selezionare il server AAA:
Server Windows come server AAA
- Digitare Cisco-AVPair come attributo AAA e fare clic su Aggiorna:
Coppia AV su utente esterno
- Fare clic nella casella di controllo Abilita utente esterno per abilitare l'autenticazione esterna:
Verifica
È possibile aprire l'interfaccia grafica utente (GUI) di Cisco DNA Center in un browser Web e accedere con un utente esterno configurato in Windows Server per verificare che sia possibile eseguire correttamente l'accesso utilizzando l'autenticazione esterna.
Pagina di accesso a Cisco DNA Center