版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、Cisco无线网络实施方案2011.08.31目录设备管理地址和初始密码:3第一部分 基本配置:31.1 示意拓扑:31.2 DHCP配置:41.3 ACS安装及基本配置:91.4 Cisco WLC4402基本配置:18第二部分 安全验证配置:252.1 WLC配置本地认证:252.2 配置ACS本地认证:272.3 配置Windows AD域用户认证:31第三部分 其他应用配置建议:383.1 控制域用户上网权限:383.2 使用组策略推送无线网络配置:403.3 客户端无线网络属性配置:44Cisco无线网络实施方案设备管理地址和初始密码:序号设备名称描述管理地址远程管理方式用户名密码1
2、C1240-LZKJ无线控制器Cisco WLC44022ACS 4.2Cisco ACS服务器序号功能描述密钥1ACS数据库密钥ACS数据库加密密钥,仅在ACS软件安装时输入。2AAA密钥AAA验证时使用的密钥,server端、client端配置需要一致。第一部分 基本配置:1.1 示意拓扑:如图,目前WLC连接到核心4507R的g4/6口,接口配置为trunk。AP连接到接入交换机,目前只在vlan 110部署了测试AP,后期如果其他vlan也需要开通无线接入,只需将AP接入相应的vlan,并在相应DHCP服务器内添加相应option43配置即可(option43配置方法详见1.2 DHC
3、P配置)。1.2 DHCP配置:1定义VCI(供应商类别标识符):为了让DHCP 服务器可以识别VCI Airespace.AP1240,需要增加一个新的vendor class. 在 MMC 中, 右键点击DHCP 服务器图标, 选择 Define Vendor Classes。2点击 Add 创建新class:3输入 Display Name,本例中使用Airespace。在Description 区域添加简短说明。点击ASCII 区域,添加VCI,本例使用 Airespace.AP1240:4完成后,点击Close:5在 Predefined 选项中为新增加的Vonder Class 增
4、加WLC sub-option. 在这里可以定义sub-option 的编码类型和数据格式,用以给AP 返回一个厂商特定信息。右键点击Server 图标,选择Set Predefined Options:6在 Option class 中选中新建的Airespace,点击Add:7.Name 输入Airespace IP provision,Date type 输入 Binary,Code 输入102,点击 OK:8.右击 Server Options 文件夹,选择Configure Options:9.点击 Advanced ,选择要用的Vonver Class,本例为 Airespace。
5、选中前面配置的sub-option 241,在Data Entry 中,输入控制器的管理地址x.x.x.x结果如下:完成这一步,Option 43 即配置完成,并且对DHCP 服务器中所有的地址池有效。当LAP 请求地址时,DHCP 服务器会同时把option 43 返回给LAP。1.3 ACS安装及基本配置:ACS安装1.点击 Accept,继续安装:2. 点击 Next:3. 点击Next:4确认以下 4 个选项的要求都满足,选择Next:5. 选择安装的路径:6. 选择是否使用 Windows 数据库作为验证数据库,选择Next:7. 安装进行:8. 设定 ACS 的高级选项(也可以在安
6、装完后设置),按以下选项选择即可:9. 下一步,继续安装:10输入数据库的加密密码:cisco12311. 选择Finish:12. 完成安装:ACS基本配置:1.添加远程管理账户:在Aministration Control 菜单下, 点击Add Administrator 按钮添加管理员。键入管理员的名字及密码并点击Grant All 按钮,然后点击Submit。配置好远程管理用户后即可远程登录,00:2002输入用户名密码后可远程管理ACS服务器:2.自签名证书生成与安装:创建证书并导入ACS,system configuration ACS certific
7、ate setup generated self-signed certificate:证书格式为如下:证书称随便写(我们写的是301_root),密码随便写(我们写的是cisco),注意勾选最下面的Install generated certificate,然后点提交:在ACS certification authority setup 中导入证书:提交后证书安装完毕。3. 添加AAA客户端:在network configuration 中添加AAA Clients ,配置其地址和KEY,注意将authenticate using改为radius(cisco airspace)。4. 添加A
8、AA Sservers 配置RADIUS地址和KEY(此KEY必须与配置WLC的KEY一样):至此ACS的基本配置完成。1.4 Cisco WLC4402基本配置:1.初始化配置:连接到WLC的console口,启动超级终端或其它终端软件,把com口属性设置还原为默认值(如下图),点确定应用配置回车进入命令行管理界面:选择5,清除原有设置,并进行初始设置Welcome to the Cisco Wizard Configuration ToolUse the - character to backupSystem Name Cisco_40:4a:03: C1240-LZKJ /主机名Ente
9、r Administrative User Name (24 characters max): cisco /用户名Enter Administrative Password (24 characters max): cisco /密码Service Interface IP Address Configuration noneDHCP: 54 Management Interface IP Address: 50Management Interface Netmask: Management Interface Defaul
10、t Router: 54Management Interface VLAN Identifier (0 = untagged): 6Management Interface DHCP Server IP Address:AP Manager Interface IP Address: 51AP Manager Interface DHCP Server :Virtual Gateway IP Address: Mobility/RF Group Name: ciscoNetwork Name (SSID): cisc
11、oAllow Static IP Addresses YESno: yesConfigure a RADIUS Server now? YESno: noEnable 802.11b Network YESno: yesEnable 802.11a Network YESno: yesEnable 802.11g Network YESno: yesEnable Auto-RF YESno: yesConfiguration saved!Resetting system with new configuration.至此,WLC初始设置完成。2.通过IE浏览器管理设备:打开浏览器,在地址栏输入
12、50,回车后出现安全警报提示(如下图)点击是,出现Wireless Lan Controller登陆界面(如下图)点击login,出现输入用户名密码界面,输入初始设置里配置的用户名和密码user:ciscopassword:cisco(如下图)点击确定进入WLC配置主页面(如下图)3.配置接口:依次点CONTROLLERInterfaces,进入接口管理界面:点击interface name可以编辑现有接口,点击New可以新建接口,新建接口输入接口名称和VLAN id后点应用:进入接口详细信息配置,主要配置Port number(物理接口,连展科技现在使用第一个物
13、理接口,port number键入“1”)、VLAN Identifier(vlan id,需要填4507上对应的vlan号)、IP Adress、Netmask、gateway、DHCP server等参数:3.管理LAP,点WIERLESS/All APs能看到注册到WLC上的AP信息(DHCP Option 43参数配置正确后,AP加电后能通过有线网络注册到WLC上来):4.配置WLANS参数,点WLANs进入WLAN配置页面,选择Create New点Go,进入添加WLAN界面:填写Profile Name、SSID然后点Apply后进入WLAN编辑页面:Status 勾取Enable
14、d,选择相应Interface后点Apply应用:5.添加AAA服务器地址,点SECURITY/AAA/RADIUS/Authentication/new,添加AAA服务器地址,地址输入00,密码cisco,端口1812,然后点Apply:添加好AAA服务器后显示如下:6. 修改WLC的county code,在WIRELESSCountry下面选择相应的Country即可(目前连展所用AP的County Cord为US):7修改WLC的系统时间,点COMMANDSSet Time可以配置WLC的系统时间及时区:第二部分 安全验证配置:2.1 WLC配置本地认证:首先配置本地认
15、证数据库,点击Security ,进入WLC的安全配置窗口。在左边AAA菜单里,选择Local Net Users,点new新建本地认证账户:配置本地用户名及密码,选择应用本地验证的WLAN,点Apply:然后配置WLAN的安全参数,进入WLANs/Edit,点Security编辑安全配置,Layer2 Security选择None:点Layer3,勾取Web Policy,选择Authentication:至此本地验证配置成功,无线接入时提示验证页面如下:输入用户名密码后,保留验证页面即可保持访问权限,退出点Logout即可:2.2 配置ACS本地认证:1WLC上配置WLAN的安全参数,进入
16、WLANs/Edit,点Security编辑安全配置,Layer2 Security选择WPA+WPA2,以支持多种二层加密模式:点Layer3,编辑3层加密模式,现在的配置是None,未启用3层加密:点AAA Servers点Advanced,勾取Allow AAA Override:2.ACS上配置本地认证账户,登录ACS控制台,在User Setup菜单下输入用户名(现在配置的是acslocal),点Add/Edit:输入密码,选择相应的组后点提交即可:3. 配置用户组参数,点Group Setup,选择需要配置的组,点Rename Group可以修改组名:输入相应的组名后点Submit
17、提交:修改用户组参数:点Group Setup,选择相应的组,点Edit Settings,编辑用户组参数:在Cisco Airspace RADIUS Attributes菜单中勾取Air-Interface-Name,填入WLC上相应的接口名称,点Submit+Restart(现在配置的是组“WLC vlan3”对应的WLC接口名称是“vlan3”, 组“WLC vlan8”对应的WLC接口名称是“vlan8”):以上配置完成后即可凭ACS上的用户名密码验证,访问网络。2.3 配置Windows AD域用户认证:使用Windows AD域用户进行无线验证的功能,在配置好相应的AAA认证后,
18、只需在ACS上进行ACS与域控的数据库进行关联和同步即可。登录ACS控制台,选择“External User Databases Unknown User Policy 在选择Check the following external user databases ,将“windows Databases”移动到右边的Selected Databases窗口中,完成后再重启服务:配置External User Database database configuration windows Database Configure 保证ACS Server所在机器应已加入到域中,同时“Dialin P
19、ermission”中的默认勾选项应去掉(如不去掉的话,域管理用户和终端用户均需设置Dial-in访问权限):点击database configuration 进入下图:点击windows Database,进入下图:点击Configure,进入下图:将Dialin Permission”中的默认勾选项应去掉,由于使用Windows Active directory的用户名作为认证,因此配置此用户的授权由ACS的组完成,然后将此group与Windows Active directory的组映射。因此将configure domain list中左边的域名移到右面的domain list中,然
20、后点击Submit:同时“Windows EAP Settings”的“Machine Authentication”下勾选“Enable PEAP machine authentication”和“Enable EAP-TLS machine authentication.EAP-TLS and PEAP machine anthentication name prefix.” 选项,其中默认的“host/”不用改动:配置ACS Group Mapping:由于使用AD的用户名作为认证,用ACS作为用户访问的授权,因此须将此ACS 中的Group与AD的Group映射。配置External
21、User Database Database Group Mappings windows database New Configure ,新建一个域名组,其中选择填入域名,在此以ACON为例。 在domain中添加ACON再Submit,确定后出现另一画面:点击windows database后,进入下图,Domain输入ACON然后点Submit:结果如图:点击submit后,新建好的DOMAIN选择domain_name(ACON) Add Mapping,把LOG-CAN-MIS-ALL与WLC vlan8,LOG-CND-SMD与WLC vlan3关联,如图:关联成功后如下图:以上配置完成后,重启ACS服务,使更改生效,System Configuration/Service Control/Restart:第三部分 其他应用配置建议:3.1 控制域用户上网权限:为了控制域用户的上网权限,可以进行如下操作:1. 所有域用户默认map到ACS上的default-group,配
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年小学成语故事《悔不当初》反思教育语文课堂教案
- 2026年小学成语故事《翻然改图》知错能改教学设计教案
- 2026年小学成语故事《不入虎穴焉得虎子》勇气教学教案
- 税务师涉税服务相关法律章节练习与易错题集
- 临床医学检验技术基础知识考试要点与章节练习
- 中西医结合执业医师实践技能模拟试卷(含操作步骤)
- 执业药师(西药)药学专业知识一高频考点及章节练习
- 2027年加盟转让合同模板二篇
- 配电柜合同-模板
- 授权委托合同协议-1
- 二年级上册信息技术课件
- 《教师职业道德》课件
- 酒水购销合同范本6篇
- 统编版小学六年级道德与法治上册 第二单元 我 学历案设计
- 特种设备使用单位安全风险 日管控、周排查、月调度
- 沉井与气压沉箱施工规范
- 《烧(创)伤的急救复苏与麻醉管理》智慧树知到课后章节答案2023年下中国人民解放军总医院第四医学中心
- 项目二-新车交付检验课件
- 自然地理学大气圈与气候系统课件
- 养老院院全员安全生产责任清单
- 急诊与灾难医学-第十四章 多器官功能障碍综合征
评论
0/150
提交评论