簡介
本白皮書介紹Cisco Prime IP Express(CPUBE)系統的BYOD功能的功能和配置。Cisco Prime IP Express BYOD註冊門戶是一個易於處理的自助服務Web門戶,用於註冊和管理裝置。它與Cisco Prime IP Express的DHCP、CDNS整合。詳細記錄了該系統所需的方法、架構和BYOD配置。您可以使用此白皮書作為指南,配置BYOD以註冊和管理裝置。
問題陳述
所有IP網路都面臨一組常見問題。這些與波士頓學院在開發其自動化Internet登入系統之前所面臨的類似,例如,需要:
BYOD功能 — 功能概述
您可以使用Cisco Prime IP Express系統的BYOD功能解決上面提到的每一個問題,因為它為員工提供全面的解決方案,讓他們以管理良好且安全的方式使用自己支援IP的裝置。它有效地消除了IT管理員在載入和跟蹤個人和公司裝置方面的挑戰。此功能的一些優勢包括:
當使用者首次嘗試連線BYOD裝置時,Cisco Prime IP Express DHCP網路會自動將使用者重定向到BYOD註冊門戶,因為使用者必須使用現有的Active Directory憑證註冊其裝置。在註冊期間,通過自動檢測或手動輸入來捕獲有關使用者裝置的資訊,如其MAC地址/DUID和其他後設資料。此資訊用於將使用者對映到其裝置並跟蹤IP活動以進行稽核和合規性。BYOD註冊門戶與Cisco Prime IP Express的DHCP整合。
使用者的觀點:
BYOD功能提供簡單的流程,使終端使用者能夠啟用裝置並訪問Cisco Prime IP Express(CTPE)網路。具體步驟如下:
此過程通常只需大約三分鐘。完成後,將啟用裝置並在DHCP伺服器中建立客戶端。
管理員的觀點:
此系統是一個易於使用的自助服務Web門戶,取代了許多耗時且容易出錯的過程。該自助服務系統的管理非常簡單。
功能架構
該功能的架構至少需要四個主要元件:本地DHCP伺服器、CDNS伺服器、區域伺服器和Active Directory。在區域伺服器中,運行新的tomcat例項以支援BYOD。標準CDNS伺服器配置有帶ACL清單的域重定向規則,這可確保從特定地址範圍的所有HTTP查詢解析為BYOD Web伺服器地址。下面顯示了功能體系結構圖。
流程
下圖描述當使用者/客戶端將BYOD連線到網路時Web UI的流程。
BYOD配置
要構建支援BYOD功能的系統,您必須修改Cisco Prime IP Express配置的出廠設定以啟用伺服器的一些高級功能。您可以使用Cisco Prime IP Express區域伺服器中的BYOD設定嚮導輕鬆完成此過程(BYOD配置設定)。
有關如何安裝Cisco Prime IP Express的資訊,請參閱《Cisco Prime IP Express安裝指南》。
有關如何使用GUI的詳細資訊,請參閱《快速入門手冊》和《使用手冊》。
您可以在以下位置找到所有其他Cisco Prime IP Express生產文檔:http://www.cisco.com/c/en/us/support/cloud-systems-management/prime-ip-express/tsd-products-support-series-home.html
BYOD安裝嚮導
以下各節介紹Cisco Prime IP Express區域伺服器中的BYOD設定嚮導工作流程。整個過程包括配置DHCP和CDNS伺服器。對於簡單的設定,預設客戶端用於未註冊的自帶裝置裝置,而對於複雜的設定;使用client-class-lookup-id和client-lookup-expression。詳細資訊在使用者文檔/部署指南中提供。
DHCP配置
要配置DHCP伺服器,請完成以下步驟:
BYOD配置
您可以使用「BYOD設定」頁面捕獲有關建立域重定向規則(欺騙DNS)的CDNS伺服器配置的詳細資訊以及未註冊裝置的租用時間。
-
下面提到的策略和客戶端類是在區域伺服器中建立的,並在安裝嚮導頁面中進一步使用:
BYOD策略名稱:BYOD_Unregistered。
BYOD客戶端類名稱:BYOD_Registered
BYOD客戶端類名稱:BYOD_Unregistered。
-
要配置BYOD,請執行以下步驟……
區域伺服器 — Https配置
安裝嚮導頁面可用於Https配置;自帶裝置Web伺服器需要這些詳細資訊。
要配置Https,請執行以下步驟:
重新載入伺服器
配置完成後,可以使用重新載入伺服器頁面重新載入DHCP伺服器、CDNS伺服器和BYOD Web伺服器,
為此,請遵循以下步驟:
裝置註冊頁面
Device registration page允許使用者註冊其裝置。在此頁面中,某些欄位(如裝置型別、裝置作業系統、裝置供應商和裝置/MAC ID)已預先填充,並且允許使用者編輯詳細資訊。但是,使用者需要輸入其憑證,例如:
頁面
啟用成功頁
成功註冊後,啟用成功頁面將顯示包含自動啟用的租用時間的消息以及立即生效的重連線消息,如下圖所示。啟用成功頁面還顯示同一使用者的當前和先前註冊裝置的清單。使用者可通過按一下刪除圖示刪除裝置。
用於管理裝置的使用者登入頁
使用者登入頁面允許使用者刪除其註冊裝置。要登入到「使用者登入」頁面,使用者需要提供其登入憑證(如使用者名稱、密碼),還需要接受服務條款。成功登入後,將開啟BYOD註冊裝置頁面。此頁用於管理註冊裝置,如刪除裝置。
查詢表達式
查詢表達式標識裝置是現有裝置還是未註冊裝置。它確定DHCP伺服器的client-class-lookup-id屬性的客戶端類,並且伺服器在每個傳入資料包上執行此表達式,以確定資料包的客戶端類。它根據指定的表達式值返回一個字串(資料包的client-class名稱,或指示客戶端請求未考慮任何client-class值的區分字串)。「查詢」表達式用於確保每個客戶端通過同一網路接收其相應的服務類別。
設定查詢表達式
配置BYOD後,可通過以下步驟設定查詢表達式:
LDAP客戶端建立支援
當使用LDAP客戶端選項啟用IP Express DHCP伺服器時,BYOD Web伺服器啟用「LDAP客戶端建立」支援。
如果DHCP伺服器在LDAP中啟用客戶端查詢,則BYOD需要區域伺服器LDAP配置才能在LDAP中建立客戶端。
要在區域伺服器中建立和配置LDAP客戶端,請按照以下步驟操作:
DHCP指紋
DHCP指紋是用於識別特定作業系統或裝置型別的唯一識別符號。
BYOD Web伺服器讀取「dhcp_fingerprint.conf」,它包含指紋(PRL)和作業系統說明的「雜湊對映」。
通過DHCPv4租用查詢應答,BYOD Web伺服器獲取租用的使用者定義屬性值,並查詢適當的OS(說明值)和OS編號。使用作業系統編號可以找到相應的類定義,類的說明將提供裝置型別資訊。
如果無法使用指紋檔案識別作業系統供應商和裝置型別,則使用http標頭使用者代理資料。模式匹配是使用具有作業系統清單的主檔案完成的。
要配置DHCP指紋,請按照以下步驟操作:
附註:只能在本地伺服器中配置指紋。
主題配置
此頁面允許BYOD管理員通過編輯主題屬性(如特定顏色或顏色代碼以及徽標/背景影象)來編輯BYOD網頁的外觀和感覺,以與其自己的品牌相匹配。
有兩種型別的主題:不可自定義的預設思科主題和其他是可自定義的主題。
要配置主題,請按照以下步驟操作:
附註:您可以使用此頁面上載背景影象、通用頁面標題影象、登入頁面徽標和通用頁面徽標。
內容頁面
Content頁面允許BYOD管理員配置消息,如註冊/登入頁面消息、關於內容、服務條款、聯絡人和特定於客戶的幫助。
使用者輸入內容並提交或上傳(.html)檔案(表格)時。 它為BYOD Web內容目錄內的每個屬性生成具有特定檔名的特定html檔案,並且內容連結指向特定html檔案。
輸入的內容放置在html段落標籤之間,以確保內容以與輸入內容相同的格式顯示。
要配置內容頁面,請按照以下步驟操作:
IPS簽名提示
下面給出的清單描述了整個文檔中使用的術語的首字母縮寫。
自帶裝置:自帶裝置
AD:Active Directory
管道:Cisco Prime IP Express
DHCP:動態主機設定通訊協定
CDNS:快取域名系統
ACL:訪問控制清單
SCP:系統配置協定
CCM:中央組態管理員
RFC:指令請求
DUID:DHCP唯一識別符號
LDAP:輕量型目錄存取通訊協定