PDA

View Full Version : Wireless Authentication Dot1x + PEAP



zai911
18-08-2009, 10:27
Chào các bạn,
Mình post cho các bạn bài lab với mô hình như sau.

http://img33.imageshack.us/img33/6849/50676835.jpg

Phase1: cau hinh Router va WLC module basic

1.Cấu hình địa chỉ IP trên interface W1/0 của Router 2811
c2811#configure terminalEnter configuration commands, one per line. End with CNTL/Z.c2811(config)#c2811(config)#interface wlan-controller 1/0c2811(config-if)#ip address 192.168.99.254 255.255.255.0c2811(config-if)#no shut c2811(config-if)#end

2.Truy cập vào WLC module từ Router 2811
c2811#service-module wlan-controller 1/0 session Trying 192.168.99.254, 2066 ... Open

3.Cấu hình WLC từ chế độ SETUP MODE như sau


Welcome to the Cisco Wizard Configuration Tool


Use the '-' character to backup

System Name [Cisco_ff:f6:a0]: NMWLC

Enter Administrative User Name (24 characters max): cisco

Enter Administrative Password (24 characters max): cisco


Management Interface IP Address: 192.168.99.24

Management Interface Netmask: 255.255.255.0

Management Interface Default Router: 192.168.99.254

Management Interface VLAN Identifier (0 = untagged): 0

Management Interface Port Num [1]: 1

Management Interface DHCP Server IP Address: 192.168.99.24


AP Manager Interface IP Address: 192.168.99.25


AP-Manager is on Management subnet, using same values

AP Manager Interface DHCP Server (192.168.99.24): 192.168.99.24


Virtual Gateway IP Address: 1.1.1.1



Mobility/RF Group Name: mg1


Network Name (SSID): wl15

Allow Static IP Addresses [YES][no]: no



Configure a RADIUS Server now? [YES][no]: no

Warning! The default WLAN security policy requires a RADIUS server.

Please see documentation for more details.



Enter Country Code (enter 'help' for a list of countries) : US


Enable 802.11b Network [YES][no]: YES

Enable 802.11a Network [YES][no]: YES

Enable 802.11g Network [YES][no]: YES

Enable Auto-RF [YES][no]: no

Configuration saved!

Resetting system with new configuration...






4.Sau khi khởi động lại WLC
a.Sau khi WLC khởi động xong, truy cập vào WLC từ Router 2811, nhập username cisco và password cisco để vào WLC
b.Để quay trở lại router 2811, nhấn tổ hợp phím ctrl+shift+6 thả ra và nhấn tiếp phím x
c.Kiểm tra đảm bảo Router có thể ping thấy WLC module


c2811#ping 192.168.99.24Type escape sequence to abort.Sending 5, 100-byte ICMP Echos to 192.168.99.24, timeout is 2 seconds:!!!!!Success rate is 100 percent (5/5), round-trip min/avg/max = 1/2/4 ms c2811#service-module wlan-controller 1/0 session
Trying 192.168.99.254, 2066 ... Open


d.Test PC1 ping WLC module. Tai PC ping 192.168.99.24 (xem file cau hinh Router2k8)

NOTE: Dong bo Time giua WLC module va router- o day router la ntp master (tại router gõ 'ntp master')








[U]Phase 2: Dung PC cau hinh WLC controller bang web (su dung https)
Step1: Truy cap vao WLC = web
dung firefox or IE nhap vao https://192.168.99.24 (https://192.168.99.24/)


http://img39.imageshack.us/img39/9433/92604841.jpg
Chon Login, nhap user: cisco, pass: cisco ( user va pass tu phase 1)


http://img31.imageshack.us/img31/9348/62415010.jpg


Step 2: Dong bo time cho WCL voi Router2k8
http://img10.imageshack.us/img10/4706/62344398.jpg



http://img7.imageshack.us/img7/7408/54939293.jpg


Chon Apply


http://img529.imageshack.us/img529/9769/96088820.jpg




Step 3: Cau hinh cac thong so cho Wireless Client khi access.


-Chọn Controller > Interfaces > New
http://img30.imageshack.us/img30/8909/54584174.jpg




-Nhập tên Interface và VLAN (gia su minh wireless client dung vlan 2 –pool 192.168.2.0) sau đó click Apply
Cửa sổ này sẽ xuất hiện sau khi đã nhập vào tên Interface và VLAN
Nhập địa chỉ IP, Netmask, Gateway và địa chỉ IP của DHCP Server, click Apply
http://img8.imageshack.us/img8/5928/62646688.jpg

http://img512.imageshack.us/img512/2853/26968030.jpg


-Click WLANs tab trên thanh menu ở góc trên cửa sổ, và click New…
-Nhập vào service set identifier (SSID) và click Apply.
Trong ví dụ này, ta nhập vào SSID tên là vlan2
http://img15.imageshack.us/img15/5412/96121647.jpg

-Chọn vlan2 từ thanh thực đơn Interface Name ở cuối cửa sổ, và click Apply.
Trong trường hợp này, SSID vlan2 được kết hợp với Interface Name vlan2

Qua ben Lightweight AP kiem tra qua trinh registrer ( dung lenh debug ip udp de quan sat).
Neu Thanh cong thi khi show ip int brief tren AP se nhu sau:

AP001d.a27f.a562#sho ip int b
Interface IP-Address OK? Method Status Protocol
Dot11Radio0 unassigned NO unset up up
Dot11Radio1 unassigned NO unset up up
FastEthernet0 192.168.100.12 YES DHCP up up
AP001d.a27f.a562#

Hoac tren WCL se co thong bao nhu sau

http://img256.imageshack.us/img256/4236/98788054.jpg


Tro lai Router2k8, ta cau hinh sub int wlan-controller1/0.2

R1(config)# interface wlan-controller1/0.2
R1(config-subif)# encapsulation dot1Q 2
R1(config-subif)# ip address 192.168.2.254 255.255.255.0

zai911
19-08-2009, 09:41
Phase 3: Cau hinh dot1x tren WLC



Chon Sercurity à chon New


http://img443.imageshack.us/img443/83/59917615.jpg

Khai bao nhu sau

http://img134.imageshack.us/img134/1841/98537214.jpg


Chon Apply, xuat hien

http://img443.imageshack.us/img443/5416/82811898.jpg

Vao WLAN khai bao lai cho vlan2 và Edit


http://img14.imageshack.us/img14/5925/36007477.jpg





Muc Radius server chon server 1 nhu sau:


http://img443.imageshack.us/img443/7204/50097879.jpg



Den day ta test xem WLC co ping thay Radius Server ko ?
http://img18.imageshack.us/img18/3731/22880646o.jpg


http://img146.imageshack.us/img146/3263/36091012.jpg





Phase 4: Cau hinh ACS server (Radius Server)



Tao user vnpro, pass vnpro


http://img32.imageshack.us/img32/122/28663892.jpg







Chọn add, khai báo pass và chọn submit


http://img27.imageshack.us/img27/6364/11275377.jpg




Khai báo Client cho ACS


http://img25.imageshack.us/img25/226/58381465.jpg


Khai báo Global Authentication Setup


http://img32.imageshack.us/img32/7008/26966216.jpg


Ta dùng PEAP


http://img89.imageshack.us/img89/5792/34534736.jpg


Tạo và cài đặt CA cho ACS (bằng chính ASC )


http://img170.imageshack.us/img170/2124/43371960.jpg




http://img89.imageshack.us/img89/4016/62035262.jpg


Các khai báo cho từng mục mình xem định dạng trong cột phải màn hình.


http://img32.imageshack.us/img32/5702/99091421.jpg


Xuất hiện cảnh báo


http://img205.imageshack.us/img205/3391/58789436.jpg


Không chọn cancel mà lúc này ta restart lại ACS server


http://img210.imageshack.us/img210/4034/30575264.jpg


Sau đó chọn restart


http://img210.imageshack.us/img210/1613/72404526.jpg





Vào Ổ C ta sẽ thấy có 2 file là: cisco.cer và cisco.pvk do ACS sinh ra ( 2 file này sẽ copy vào máy client)


http://img517.imageshack.us/img517/4880/40299800.jpg

zai911
20-08-2009, 11:25
Chào các bạn, mình xin post tiếp phần config của PC (wireless Client)

Phase 5: Cấu hình cho Wireless Client

Cài CA cho client
Copy 2 file từ phase 4 vào PC, chọn file cisco rồi enter

http://img40.imageshack.us/img40/427/66629402.jpg
Properties card wireless của window và cấu hình như sau

http://img12.imageshack.us/img12/3320/38367966.jpg


Đợi 1 phút, nhập vào cảnh báo của wireless card lúc đó sẽ có tab Wireless network và cấu hình:

http://img37.imageshack.us/img37/6420/64950053.jpg

http://img12.imageshack.us/img12/7725/50826604.jpg

http://img37.imageshack.us/img37/739/81686678.jpg

http://img20.imageshack.us/img20/6852/90168632.jpg

http://img20.imageshack.us/img20/9439/17976918.jpg

Nhập vào username và pass của user khi tạo trên Radius Server

http://img300.imageshack.us/img300/4343/47552411.jpg

Kết nối thành công

http://img40.imageshack.us/img40/8223/50427495.jpg

Rickon
21-08-2009, 12:21
bai viet hay thanks

cho hỏi cách cấu hình Accouting server bằng ACS hoặc IAs luôn

có gì bạn giải thích bước đó là làm gì, chứ bạn hướng dẫn kiểu chọn cái này điền vào, click OK .... đại loại như thế thì tớ ko hiểu chức năng nó làm gì

mystery83
09-09-2009, 11:27
cái này có cần CA không ? Mình đã test dùng RADIUS nhưng không cần dùng CA cho client.Chạy ok.

zai911
09-09-2009, 03:30
Bài lab này mình không làm cùng với ca. đƠn thuần là với Radius server thôi bãn ah

Rickon
25-09-2009, 12:59
Bài lab này mình không làm cùng với ca. đƠn thuần là với Radius server thôi bãn ah

co' ai biet cach setup radius tren win 2k8 ko,

minh setup thanh cong tren 2k3, nhung 2k8 cu bi reject hoai, chua thanh cong duoc

~X(

mystery83
28-09-2009, 03:56
Trien khai IAS trên 2k3, server vlan 106 còn AP vlan 108.Mình làm mãi mà user domain nó không chứng thực được.Anh em nào làm rồi, cho mình ý kiến về vấn đế này.