Mục tiêu thực hành:
- Thiết lập Policy Authorization Profile (AuthorizationProfileStaffWired) trên Cisco ISE.
- Thiết lập Policy Set và liên kết tới RADIUS Authenticator (SW3750G) trên Cisco ISE.
+ Khảo sát Default Network Access trước khi thiết lập Policy Set.
+ Thiết lập Policy Set cho Device Group (CiscoSwitchAccessGroup).
+ Thiết lập Policy Set (Authentication Policy Wired_802.1X).
+ Thiết lập Policy Set (Authorization Policy AuthorizationProfileStaffWired).
- Cấu hình xác thực 802.1X trên RADIUS Authenticator (SW3750G).
- Cấu hình xác thực 802.1X trên RADIUS Authenticator (MS220-8P).
- Khảo sát log xác thực trên RADIUS Authenticator (SW3750G).
- Khảo sát log xác thực trên RADIUS Server (Cisco ISE).
Các bước triển khai:
Thiết lập Policy Authorization Profile (AuthorizationProfileStaffWired) trên Cisco ISE.
- Sau khi End User xác thực thành công thì thiết lập VLAN 10 cho User này.
Thiết lập Policy Set và liên kết tới RADIUS Authenticator (SW3750G) trên Cisco ISE.
- Khảo sát Default Network Access trước khi thiết lập Policy Set.
- Thiết lập Policy Set cho Device Group (CiscoSwitchAccessGroup).
- Thiết lập Policy Set (Authentication Policy Wired_802.1X).
- Thiết lập Policy Set (Authorization Policy AuthorizationProfileStaffWired).
Cấu hình xác thực 802.1X trên RADIUS Authenticator (SW3750G).
ip routinginterface vlan 1ip address 172.16.31.201 255.255.255.0no shutdownexitip route 0.0.0.0 0.0.0.0 172.16.31.4interface g2/0/24switchport mode accessswitchport access vlan 1spanning-tree portfastexit
vlan 10name StaffVLANexitaaa new-modelaaa authentication dot1x default group radiusaaa authorization network default group radiusradius-server host 192.168.200.252 key buiphamdot1x system-auth-controlinterface GigabitEthernet2/0/1switchport mode accessauthentication port-control autodot1x pae authenticatorspanning-tree portfastexit
Cấu hình xác thực 802.1X trên RADIUS Authenticator (MS220-8P).
Khảo sát log xác thực trên RADIUS Authenticator (SW3750G).
SW3750G#*Mar 1 03:10:16.836: %SYS-5-CONFIG_I: Configured from console by console*Mar 1 03:10:23.983: %LINEPROTO-5-UPDOWN: Line protocol on Interface GigabitEthernet2/0/1, changed state to down*Mar 1 03:10:24.990: %LINK-3-UPDOWN: Interface GigabitEthernet2/0/1, changed state to down*Mar 1 03:10:28.463: %AUTHMGR-5-START: Starting 'dot1x' for client (80ce.6282.7f9f) on Interface Gi2/0/1 AuditSessionID AC101FC90000000600AE617C*Mar 1 03:10:30.224: %LINK-3-UPDOWN: Interface GigabitEthernet2/0/1, changed state to up*Mar 1 03:10:37.539: %DOT1X-5-SUCCESS: Authentication successful for client (80ce.6282.7f9f) on Interface Gi2/0/1 AuditSessionID*Mar 1 03:10:37.539: %AUTHMGR-7-RESULT: Authentication result 'success' from 'dot1x' for client (80ce.6282.7f9f) on Interface Gi2/0/1 AuditSessionID AC101FC90000000600AE617C*Mar 1 03:10:37.539: %AUTHMGR-5-VLANASSIGN: VLAN 10 assigned to Interface Gi2/0/1 AuditSessionID AC101FC90000000600AE617C*Mar 1 03:10:38.562: %LINEPROTO-5-UPDOWN: Line protocol on Interface GigabitEthernet2/0/1, changed state to up*Mar 1 03:10:38.579: %AUTHMGR-5-SUCCESS: Authorization succeeded for client (80ce.6282.7f9f) on Interface Gi2/0/1 AuditSessionID AC101FC90000000600AE617CSW3750G#
SW3750G# show authentication sessions interface g2/0/1Interface: GigabitEthernet2/0/1MAC Address: 80ce.6282.7f9fIP Address: UnknownUser-Name: StaffUser01Status: Authz SuccessDomain: DATASecurity Policy: Should SecureSecurity Status: UnsecureOper host mode: single-hostOper control dir: bothAuthorized By: Authentication ServerVlan Policy: 10Session timeout: N/AIdle timeout: N/ACommon Session ID: AC101FC90000000600AE617CAcct Session ID: 0x0000000BHandle: 0xBF000006Runnable methods list:Method Statedot1x Authc SuccessSW3750G#
Khảo sát log xác thực trên RADIUS Server (Cisco ISE).
Công ty DWN (Đại lý cấp I Cisco Meraki tại Việt Nam) cung cấp dịch vụ tư vấn, báo giá, phân phối và triển khai các giải pháp liên quan đến:
- WiFi (Cisco Meraki, Aruba, Ruckus)
- Firewall (Cisco ASA, Fortinet, WatchGuard, PaloAlto)
- Network (Cisco vs HP Router & Switch)
Liên hệ với Bùi Phạm để biết thêm thông tin chi tiết.
0 comments