移动设备在计算能力上越来越强大,在消费者中越来越受欢迎。数以百万计的这些设备通过高速Wi-Fi销售给消费者,因此用户可以进行通信和协作。现在,消费者已经习惯了这些移动设备为他们的生活带来的工作效率提升,并正在寻求将他们的个人体验带入工作空间。这就产生了在工作场所使用自带设备(BYOD)解决方案的功能需求。
本文档提供BYOD解决方案的分支机构部署。员工使用新iPad连接到企业服务集标识符(SSID),并被重定向到自助注册门户。思科身份服务引擎(ISE)根据公司Active Directory(AD)对用户进行身份验证,并将具有嵌入式iPad MAC地址和用户名的证书以及请求方配置文件下载到iPad,该请求方配置文件强制使用可扩展身份验证协议 — 传输层安全(EAP-TLS)作为dot1x连接的方法。根据ISE中的授权策略,用户可以使用dot1x连接并访问适当的资源。
早于7.2.110.0的思科无线局域网控制器软件版本中的ISE功能不支持通过FlexConnect接入点(AP)关联的本地交换客户端。版本7.2.110.0支持用于本地交换和集中身份验证客户端的FlexConnect AP的这些ISE功能。此外,与ISE 1.1.1集成的版本7.2.110.0提供(但不限于)以下无线自带设备解决方案功能:
本文档没有任何特定的要求。
本文档中的信息基于以下软件和硬件版本:
本文档中的信息都是基于特定实验室环境中的设备编写的。本文档中使用的所有设备最初均采用原始(默认)配置。如果您使用的是真实网络,请确保您已经了解所有命令的潜在影响。
要正确实施和测试这些功能,需要最低限度的网络设置,如下图所示:
对于此模拟,您需要具有FlexConnect AP的网络、具有本地DHCP的本地/远程站点、DNS、WLC和ISE。FlexConnect AP连接到中继以测试多个VLAN的本地交换。
必须注册设备,以便其本地请求方可以调配dot1x身份验证。根据正确的身份验证策略,用户被重定向到访客页面并通过员工凭证进行身份验证。用户将看到设备注册页面,该页面要求用户输入设备信息。然后开始设备调配过程。如果调配不支持操作系统(OS),则用户将被重定向到资产注册门户,以将该设备标记为MAC身份验证绕行(MAB)访问。如果操作系统受支持,注册过程将开始并配置设备的本地请求方进行dot1x身份验证。
资产注册门户是ISE平台的元素,允许员工通过身份验证和注册流程启动终端自注册。
管理员可以从终端身份页面删除资产。每位员工都可以编辑、删除已注册的资产并将其列入黑名单。列入黑名单的终端被分配到黑名单身份组,并且创建授权策略以阻止列入黑名单的终端访问网络。
在中心Web身份验证(CWA)流程中,员工被重定向到允许他们输入其凭证、进行身份验证和输入他们希望注册的特定资产的细节的门户。此门户称为自助调配门户,类似于设备注册门户。它允许员工输入MAC地址以及有意义的终端描述。
一旦员工选择自助注册门户,他们便需要提供一组有效的员工凭证以继续进入调配阶段。身份验证成功后,终端可以调配到终端数据库中,并为终端生成证书。页面上的链接允许员工下载Supplicant客户端引导向导(SPW)。
对于EAP-TLS配置,ISE遵循Apple Over-the-Air(OTA)注册流程:
出于安全考虑,Android代理必须从Android市场网站下载,并且不能从ISE调配。思科通过Cisco Android marketplace发布者帐户将向导的候选版本上传到Android市场。
这是Android调配过程:
双SSID无线BYOD自注册过程如下:
在此方案中,企业接入(CORP)使用单个SSID,同时支持受保护的可扩展身份验证协议(PEAP)和EAP-TLS。没有访客SSID。
以下是单SSID无线BYOD自注册过程:
完成以下步骤以开始配置:
要配置WLAN,请完成以下步骤:
要配置FlexConnect AP,请完成以下步骤:
完成以下步骤以配置ISE:
条件:Wireless_802.1X
添加新的标准规则编号。
这是规则的示例;请务必确认Condition为AND。
本节介绍双SSID,并介绍如何连接到要调配的访客,以及如何连接到802.1x WLAN。
完成以下步骤,以便在双SSID场景中调配iOS:
本节介绍单SSID,并介绍如何直接连接到802.1x WLAN、提供AD用户名/密码进行PEAP身份验证、通过访客帐户调配以及重新连接TLS。
完成以下步骤,以便在单SSID场景中调配iOS:
本节介绍双SSID,并介绍如何连接到要调配的访客,以及如何连接到802.1x WLAN。
Android设备的连接过程与iOS设备的连接过程非常相似(单或双SSID)。但是,一个重要的区别是,Android设备需要访问Internet才能访问Google Marketplace(现为Google Play)和下载请求方代理。
完成以下步骤,以便在双SSID场景中调配Android设备(如本示例中的Samsung Galaxy):
My Devices Portal允许用户在设备丢失或被盗的情况下将之前已注册的设备列入黑名单。它还允许用户在需要时重新登记。
完成以下步骤以将设备列入黑名单:
要恢复列入黑名单的设备,请完成以下步骤:
ISE不仅需要有效的CA根证书,还需要由CA签署的有效证书。
要添加、绑定和导入新的受信任CA证书,请完成以下步骤:
版本 | 发布日期 | 备注 |
---|---|---|
1.0 |
12-Sep-2013 |
初始版本 |