Mục tiêu thực hành:
- Thiết lập Policy Set với thiết lập Authentication Policy và Authorization Policy trên Cisco ISE.
- Thiết lập Authorization Profile rót VLAN 10 xuống Switch 3750 (Port kết nối tới Endpoint).
- Cấu hình xác thực MAB (MAC Authentication Bypass) trên Switch 3750.
- Thiết lập Network Properties Endpoint tham gia quá trình xác thực MAB.
- Khảo sát log xác thực trên RADIUS Authenticator (SW3750G).
- Khảo sát log xác thực trên RADIUS Server (Cisco ISE).
Các bước triển khai:
Thiết lập Policy Set với thiết lập Authentication Policy và Authorization Policy trên Cisco ISE.
Thiết lập Authorization Profile rót VLAN 10 xuống Switch 3750 (Port kết nối tới Endpoint).
Cấu hình xác thực MAB (MAC Authentication Bypass) trên Switch 3750.
ip routinginterface vlan 1ip address 172.16.31.201 255.255.255.0no shutdownexitip route 0.0.0.0 0.0.0.0 172.16.31.4interface g2/0/24switchport mode accessswitchport access vlan 1spanning-tree portfastexit
vlan 10name StaffVLANexitaaa new-modelaaa authentication dot1x default group radiusaaa authorization network default group radiusradius-server host 192.168.200.252 key buiphamdot1x system-auth-controlinterface GigabitEthernet2/0/1switchport mode accessauthentication port-control autodot1x pae authenticatorspanning-tree portfastmabauthentication order mabauthentication priority mabexit
Thiết lập Network Properties Endpoint tham gia quá trình xác thực MAB.
Khảo sát log xác thực trên RADIUS Authenticator (SW3750G).
SW3750G#*Mar 1 05:44:10.663: %LINK-3-UPDOWN: Interface GigabitEthernet2/0/4, changed state to down*Mar 1 05:44:11.905: %AUTHMGR-5-START: Starting 'mab' for client (80ce.6282.7f9f) on Interface Gi2/0/4 AuditSessionID AC101FC900000054013B1E4B*Mar 1 05:44:11.921: %MAB-5-SUCCESS: Authentication successful for client (80ce.6282.7f9f) on Interface Gi2/0/4 AuditSessionID AC101FC900000054013B1E4B*Mar 1 05:44:11.921: %AUTHMGR-7-RESULT: Authentication result 'success' from 'mab' for client (80ce.6282.7f9f) on Interface Gi2/0/4 AuditSessionID AC101FC900000054013B1E4B*Mar 1 05:44:11.930: %AUTHMGR-5-VLANASSIGN: VLAN 10 assigned to Interface Gi2/0/4 AuditSessionID AC101FC900000054013B1E4B*Mar 1 05:44:11.955: %LINEPROTO-5-UPDOWN: Line protocol on Interface Vlan10, changed state to up*Mar 1 05:44:12.970: %AUTHMGR-5-SUCCESS: Authorization succeeded for client (80ce.6282.7f9f) on Interface Gi2/0/4 AuditSessionID AC101FC900000054013B1E4B*Mar 1 05:44:13.599: %LINK-3-UPDOWN: Interface GigabitEthernet2/0/4, changed state to up*Mar 1 05:44:14.606: %LINEPROTO-5-UPDOWN: Line protocol on Interface GigabitEthernet2/0/4, changed state to upSW3750G#
SW3750G# show authentication sessions interface g2/0/4Interface: GigabitEthernet2/0/4MAC Address: 80ce.6282.7f9fIP Address: UnknownUser-Name: 80-CE-62-82-7F-9FStatus: Authz SuccessDomain: DATASecurity Policy: Should SecureSecurity Status: UnsecureOper host mode: single-hostOper control dir: bothAuthorized By: Authentication ServerVlan Policy: 10Session timeout: N/AIdle timeout: N/ACommon Session ID: AC101FC900000054013B1E4BAcct Session ID: 0x00000065Handle: 0xB0000054Runnable methods list:Method Statemab Authc SuccessSW3750G#
SW3750G# show dot1x interface g2/0/4Dot1x Info for GigabitEthernet2/0/4-----------------------------------PAE = AUTHENTICATORPortControl = AUTOControlDirection = BothHostMode = SINGLE_HOSTQuietPeriod = 60ServerTimeout = 0SuppTimeout = 30ReAuthMax = 2MaxReq = 2TxPeriod = 30SW3750G#
Khảo sát log xác thực trên RADIUS Server (Cisco ISE).
Công ty DWN (Đại lý cấp I Cisco Meraki tại Việt Nam) cung cấp dịch vụ tư vấn, báo giá, phân phối và triển khai các giải pháp liên quan đến:
- WiFi (Cisco Meraki, Aruba, Ruckus)
- Firewall (Cisco ASA, Fortinet, WatchGuard, PaloAlto)
- Network (Cisco vs HP Router & Switch)
Liên hệ với Bùi Phạm để biết thêm thông tin chi tiết.
0 comments