BYOD
随着Internet的发展,许多企业开始考虑允许员工自带智能设备(例如手机、平板或笔记本电脑等移动设备)通过WLAN接入企业内部网络。一方面满足了企业员工对于新科技和个性化的追求,另一方面也提高了员工的工作效率。这就是BYOD(Bring YourOwn Device)。但是,员工自带智能设备的安全性较低,接入企业内部网络可能会带来安全隐患,而传统的基于用户角色认证和授权的安全技术已不能满足其网络安全的需要。因此,终端类型识别技术应运而生。在使用BYOD技术时,可以通过终端类型识别技术识别出企业员工接入内部网络的设备类型,实现基于用户、设备类型及设备环境的认证和授权。
配置注意事项
BYOD方案中认证方式必须为802.1x认证,不能为MAC认证或Portal认证。
交换机侧与服务器侧的RADIUS共享密钥必须保持一致。
交换机默认放行发往RADIUS服务器的报文,不需要针对其配置免认证规则。
举例中的RADIUS服务器以2.0.0.306版本的Cisco ISE(以下简称ISE)为例,ISE推荐使用2.0及以上版本。
举例中认证控制点的必须部署在盒式交换机S5720HI上或框式交换机的X系列单板,接入交换机以S5700LI为例。
组网需求
某企业允许员工自带设备办公,希望可以基于用户终端类型,授予用户不同的网络访问权限。
图1-1 企业内网拓扑图
数据准备
表1-1 基础数据规划
表1-2 认证数据规划
表1-3 WLAN数据规划
配置思路
1.配置交换机:
根据接口划分VLAN,保证网络互通。
配置SwitchC作为DHCP服务器,为AP和用户终端分配IP地址。
配置RADIUS服务器模板。
配置URL模板。
配置重定向ACL。
配置AP上线。
配置WALN业务参数。
配置AAA方案和认证域。
配置802.1x认证报文二层透明传输功能。
开启对接入用户进行认证。
2.配置ISE:
登录ISE。
配置用户信息。
配置接入认证设备。
配置认证协议模板。
配置认证策略。
配置授权策略。
配置BYOD。
3.检查配置结果。
操作步骤
步骤 1 配置交换机。
1.根据接口划分VLAN,保证网络互通。
# 配置SwitchA。SwitchB的配置与其类似,不再赘述。
system-view
[HUAWEI] sysname SwitchA
[SwitchA] vlan batch 10
[SwitchA] interface gigabitethernet0/0/1
[SwitchA-GigabitEthernet0/0/1] portlink-type access
[SwitchA-GigabitEthernet0/0/1] portdefault vlan 10
[SwitchA-GigabitEthernet0/0/1] quit
[SwitchA] interface gigabitethernet0/0/2
[SwitchA-GigabitEthernet0/0/2] portlink-type trunk
[SwitchA-GigabitEthernet0/0/2] porttrunk allow-pass vlan 10
[SwitchA-GigabitEthernet0/0/2] quit
# 配置SwitchC。
system-view
[HUAWEI] sysname SwitchC
[SwitchC] vlan batch 10 11 20 100
[SwitchC] interface gigabitethernet1/0/1
[SwitchC-GigabitEthernet1/0/1] portlink-type trunk
[SwitchC-GigabitEthernet1/0/1] porttrunk allow-pass vlan 10
[SwitchC-GigabitEthernet1/0/1] quit
[SwitchC] interface gigabitethernet1/0/2
[SwitchC-GigabitEthernet1/0/2] portlink-type trunk
[SwitchC-GigabitEthernet1/0/2] porttrunk allow-pass vlan 20
[SwitchC-GigabitEthernet1/0/2] quit
[SwitchC] interface gigabitethernet1/0/3
[SwitchC-GigabitEthernet1/0/3] portlink-type access
[SwitchC-GigabitEthernet1/0/3] portdefault vlan 100
[SwitchC-GigabitEthernet1/0/3] quit
2.配置SwitchC作为DHCP服务器,为AP和用户终端分配IP地址。
[SwitchC] dhcp enable //全局使能DHCP服务
[SwitchC] interface Vlanif 10
[SwitchC-Vlanif10] ip address 192.168.10.124
[SwitchC-Vlanif10] dhcp select interface //配置SwitchC为AP分配IP地址
[SwitchC-Vlanif10] quit
[SwitchC]