In questo documento viene descritto come configurare l'accesso guest ai punti di accesso autonomi con l'utilizzo della pagina Web interna incorporata nell'access point stesso.
Cisco raccomanda la conoscenza dei seguenti argomenti prima di provare la configurazione:
Le informazioni fornite in questo documento si basano sulle seguenti versioni software e hardware:
Le informazioni discusse in questo documento fanno riferimento a dispositivi usati in uno specifico ambiente di emulazione. Su tutti i dispositivi menzionati nel documento la configurazione è stata ripristinata ai valori predefiniti. Se la rete è operativa, valutare attentamente eventuali conseguenze derivanti dall'uso dei comandi.
L'autenticazione Web è una funzione di sicurezza di layer 3 (L3) che consente ai punti di accesso autonomi di bloccare il traffico IP (ad eccezione dei pacchetti correlati a DHCP e DNS (Domain Name Server)) finché il guest non fornisce un nome utente e una password validi nel portale Web a cui il client viene reindirizzato quando viene aperto un browser.
Con l'autenticazione Web, è necessario definire un nome utente e una password distinti per ogni guest. Il guest viene autenticato con il nome utente e la password dal server RADIUS locale o da un server RADIUS esterno.
Questa funzione è stata introdotta in Cisco IOS versione 15.2(4)JA1.
Completare questa procedura per configurare l'access point per l'accesso guest:
ap(config)#dot11 ssid Guest
ap(config-ssid)#authentication open
ap(config-ssid)#web-auth
ap(config-ssid)#guest-mode
ap(config-ssid)#exit
ap(config)#ip admission name web_auth proxy http
ap(config)#interface dot11radio 0
ap(config-if)#ssid Guest
ap(config-if)#ip admission web_auth
ap(confi-if)#no shut
ap(config-if)#exit
ap(config)#ip admission name web_auth method-list authentication web_list
ap(config)#aaa new-model
ap(config)#radius-server local
ap(config-radsrv)#nas 192.168.10.2 key cisco
ap(config-radsrv)#exit
ap(config)#dot11 guest
ap(config-guest-mode)#username user1 lifetime 60 password user1
ap(config-guest-mode)#exit
ap(config)#
ap(config)#radius-server host 192.168.10.2 auth-port 1812
acct-port 1813 key cisco
ap(config)#aaa authentication login web_list group radius
Per configurare il client wireless, completare la procedura seguente:
Al termine della configurazione, il client può connettersi al SSID normalmente e ciò si verifica sulla console AP:
%DOT11-6-ASSOC: Interface Dot11Radio0, Station ap 0027.10e1.9880
Associated KEY_MGMT[NONE]
ap#show dot11 ass
802.11 Client Stations on Dot11Radio0:
SSID [Guest] :
MAC Address IP address IPV6 address Device Name Parent State
0027.10e1.9880 0.0.0.0 :: ccx-client ap self Assoc
L'indirizzo IP dinamico del client è 192.168.10.11. Tuttavia, il tentativo di eseguire il ping dell'indirizzo IP del client ha esito negativo perché il client non è completamente autenticato:
ap#PING 192.168.10.11
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 192.168.10.11, timeout is 2 seconds:
.....
Success rate is 0 percent (0/5)
Se il client apre un browser e tenta di raggiungere http://1.2.3.4 ad esempio, il client viene reindirizzato alla pagina di accesso interna:
Una volta reindirizzato il client alla pagina di accesso, le credenziali utente vengono immesse e verificate rispetto al server RADIUS locale, in base alla configurazione dell'access point. Dopo l'autenticazione, il traffico proveniente dal client e diretto al client è completamente consentito.
Di seguito è riportato il messaggio inviato all'utente dopo l'autenticazione:
Una volta completata l'autenticazione, è possibile visualizzare le informazioni sull'IP del client:
ap#show dot11 ass
802.11 Client Stations on Dot11Radio0:
SSID [Guest] :
MAC Address IP address IPV6 address Device Name Parent State
0027.10e1.9880 192.168.10.11 :: ccx-client ap self Assoc
I ping al client dopo il completamento dell'autenticazione dovrebbero funzionare correttamente:
ap#ping 192.168.10.11
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 192.168.10.11, timeout is 2 seconds:
!!!!!
Success rate is 100 percent (5/5), round-trip min/avg/max = 1/3/6 ms
Al momento non sono disponibili informazioni specifiche per la risoluzione dei problemi di questa configurazione.
Analogamente agli IOS sui router o sugli switch, è possibile personalizzare la pagina con un file personalizzato; tuttavia, non è possibile reindirizzare a una pagina web esterna.
Utilizzare questi comandi per personalizzare i file del portale:
Revisione | Data di pubblicazione | Commenti |
---|---|---|
1.0 |
27-Jan-2014 |
Versione iniziale |