ise portal 配置_对接专题资料—华为交换机和思科ISE对接进行终端类型识别示例(BYOD)...

BYOD

随着Internet的发展,许多企业开始考虑允许员工自带智能设备(例如手机、平板或笔记本电脑等移动设备)通过WLAN接入企业内部网络。一方面满足了企业员工对于新科技和个性化的追求,另一方面也提高了员工的工作效率。这就是BYOD(Bring YourOwn Device)。但是,员工自带智能设备的安全性较低,接入企业内部网络可能会带来安全隐患,而传统的基于用户角色认证和授权的安全技术已不能满足其网络安全的需要。因此,终端类型识别技术应运而生。在使用BYOD技术时,可以通过终端类型识别技术识别出企业员工接入内部网络的设备类型,实现基于用户、设备类型及设备环境的认证和授权。

配置注意事项

  • BYOD方案中认证方式必须为802.1x认证,不能为MAC认证或Portal认证。

  • 交换机侧与服务器侧的RADIUS共享密钥必须保持一致。

  •  交换机默认放行发往RADIUS服务器的报文,不需要针对其配置免认证规则。

  • 举例中的RADIUS服务器以2.0.0.306版本的Cisco ISE(以下简称ISE)为例,ISE推荐使用2.0及以上版本。

  • 举例中认证控制点的必须部署在盒式交换机S5720HI上或框式交换机的X系列单板,接入交换机以S5700LI为例。

组网需求

某企业允许员工自带设备办公,希望可以基于用户终端类型,授予用户不同的网络访问权限。

图1-1 企业内网拓扑图

7ed544e442c00fda75659a6fe4f89dba.png

数据准备

表1-1 基础数据规划

3133f2b93713862202ffb442555fbff2.png

表1-2 认证数据规划

1274e8776dab79f1fc5dc85ad85b69c2.png

表1-3 WLAN数据规划

767b5c7813254d3f937b80cff341a9a7.png

配置思路

1.配置交换机:

  1. 根据接口划分VLAN,保证网络互通。

  2.  配置SwitchC作为DHCP服务器,为AP和用户终端分配IP地址。

  3. 配置RADIUS服务器模板。

  4. 配置URL模板。

  5.  配置重定向ACL。

  6. 配置AP上线。

  7. 配置WALN业务参数。

  8. 配置AAA方案和认证域。

  9. 配置802.1x认证报文二层透明传输功能。

  10. 开启对接入用户进行认证。

2.配置ISE:

  1. 登录ISE。

  2. 配置用户信息。

  3. 配置接入认证设备。

  4.  配置认证协议模板。

  5. 配置认证策略。

  6. 配置授权策略。

  7.  配置BYOD。

3.检查配置结果。

操作步骤

步骤 1 配置交换机。

1.根据接口划分VLAN,保证网络互通。

# 配置SwitchA。SwitchB的配置与其类似,不再赘述。

system-view
[HUAWEI] sysname SwitchA
[SwitchA] vlan batch 10
[SwitchA] interface gigabitethernet0/0/1
[SwitchA-GigabitEthernet0/0/1] portlink-type access
[SwitchA-GigabitEthernet0/0/1] portdefault vlan 10
[SwitchA-GigabitEthernet0/0/1] quit
[SwitchA] interface gigabitethernet0/0/2
[SwitchA-GigabitEthernet0/0/2] portlink-type trunk
[SwitchA-GigabitEthernet0/0/2] porttrunk allow-pass vlan 10
[SwitchA-GigabitEthernet0/0/2] quit

# 配置SwitchC。

system-view
[HUAWEI] sysname SwitchC
[SwitchC] vlan batch 10 11 20 100
[SwitchC] interface gigabitethernet1/0/1
[SwitchC-GigabitEthernet1/0/1] portlink-type trunk
[SwitchC-GigabitEthernet1/0/1] porttrunk allow-pass vlan 10
[SwitchC-GigabitEthernet1/0/1] quit
[SwitchC] interface gigabitethernet1/0/2
[SwitchC-GigabitEthernet1/0/2] portlink-type trunk
[SwitchC-GigabitEthernet1/0/2] porttrunk allow-pass vlan 20
[SwitchC-GigabitEthernet1/0/2] quit
[SwitchC] interface gigabitethernet1/0/3
[SwitchC-GigabitEthernet1/0/3] portlink-type access
[SwitchC-GigabitEthernet1/0/3] portdefault vlan 100
[SwitchC-GigabitEthernet1/0/3] quit

2.配置SwitchC作为DHCP服务器,为AP和用户终端分配IP地址。

[SwitchC] dhcp enable   //全局使能DHCP服务
[SwitchC] interface Vlanif 10
[SwitchC-Vlanif10] ip address 192.168.10.124
[SwitchC-Vlanif10] dhcp select interface   //配置SwitchC为AP分配IP地址
[SwitchC-Vlanif10] quit
[SwitchC]

  • 0
    点赞
  • 5
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值