Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.

Announcement

Collapse
No announcement yet.

Wireless Authentication Dot1x + PEAP

Collapse
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • Wireless Authentication Dot1x + PEAP

    Chào các bạn,
    Mình post cho các bạn bài lab với mô hình như sau.



    Phase1: cau hinh Router va WLC module basic

    1.Cấu hình địa chỉ IP trên interface W1/0 của Router 2811
    c2811#configure terminalEnter configuration commands, one per line. End with CNTL/Z.c2811(config)#c2811(config)#interface wlan-controller 1/0c2811(config-if)#ip address 192.168.99.254 255.255.255.0c2811(config-if)#no shut c2811(config-if)#end

    2.Truy cập vào WLC module từ Router 2811
    c2811#service-module wlan-controller 1/0 session Trying 192.168.99.254, 2066 ... Open

    3.Cấu hình WLC từ chế độ SETUP MODE như sau


    Welcome to the Cisco Wizard Configuration Tool


    Use the '-' character to backup

    System Name [Cisco_ff:f6:a0]: NMWLC

    Enter Administrative User Name (24 characters max): cisco

    Enter Administrative Password (24 characters max): cisco


    Management Interface IP Address: 192.168.99.24

    Management Interface Netmask: 255.255.255.0

    Management Interface Default Router: 192.168.99.254

    Management Interface VLAN Identifier (0 = untagged): 0

    Management Interface Port Num [1]: 1

    Management Interface DHCP Server IP Address: 192.168.99.24


    AP Manager Interface IP Address: 192.168.99.25


    AP-Manager is on Management subnet, using same values

    AP Manager Interface DHCP Server (192.168.99.24): 192.168.99.24


    Virtual Gateway IP Address: 1.1.1.1



    Mobility/RF Group Name: mg1


    Network Name (SSID): wl15

    Allow Static IP Addresses [YES][no]: no



    Configure a RADIUS Server now? [YES][no]: no

    Warning! The default WLAN security policy requires a RADIUS server.

    Please see documentation for more details.



    Enter Country Code (enter 'help' for a list of countries) [US]: US


    Enable 802.11b Network [YES][no]: YES

    Enable 802.11a Network [YES][no]: YES

    Enable 802.11g Network [YES][no]: YES

    Enable Auto-RF [YES][no]: no

    Configuration saved!

    Resetting system with new configuration...







    4.Sau khi khởi động lại WLC
    a.Sau khi WLC khởi động xong, truy cập vào WLC từ Router 2811, nhập username cisco và password cisco để vào WLC
    b.Để quay trở lại router 2811, nhấn tổ hợp phím ctrl+shift+6 thả ra và nhấn tiếp phím x
    c.Kiểm tra đảm bảo Router có thể ping thấy WLC module


    c2811#ping 192.168.99.24Type escape sequence to abort.Sending 5, 100-byte ICMP Echos to 192.168.99.24, timeout is 2 seconds:!!!!!Success rate is 100 percent (5/5), round-trip min/avg/max = 1/2/4 ms c2811#service-module wlan-controller 1/0 session
    Trying 192.168.99.254, 2066 ... Open


    d.Test PC1 ping WLC module. Tai PC ping 192.168.99.24 (xem file cau hinh Router2k8)

    NOTE: Dong bo Time giua WLC module va router- o day router la ntp master (tại router gõ 'ntp master')








    Phase 2: Dung PC cau hinh WLC controller bang web (su dung https)
    Step1: Truy cap vao WLC = web
    dung firefox or IE nhap vao https://192.168.99.24



    Chon Login, nhap user: cisco, pass: cisco ( user va pass tu phase 1)





    Step 2: Dong bo time cho WCL voi Router2k8







    Chon Apply







    Step 3: Cau hinh cac thong so cho Wireless Client khi access.


    -Chọn Controller > Interfaces > New





    -Nhập tên Interface và VLAN (gia su minh wireless client dung vlan 2 –pool 192.168.2.0) sau đó click Apply
    Cửa sổ này sẽ xuất hiện sau khi đã nhập vào tên Interface và VLAN
    Nhập địa chỉ IP, Netmask, Gateway và địa chỉ IP của DHCP Server, click Apply





    -Click WLANs tab trên thanh menu ở góc trên cửa sổ, và click New…
    -Nhập vào service set identifier (SSID) và click Apply.
    Trong ví dụ này, ta nhập vào SSID tên là vlan2


    -Chọn vlan2 từ thanh thực đơn Interface Name ở cuối cửa sổ, và click Apply.
    Trong trường hợp này, SSID vlan2 được kết hợp với Interface Name vlan2

    Qua ben Lightweight AP kiem tra qua trinh registrer ( dung lenh debug ip udp de quan sat).
    Neu Thanh cong thi khi show ip int brief tren AP se nhu sau:

    AP001d.a27f.a562#sho ip int b
    Interface IP-Address OK? Method Status Protocol
    Dot11Radio0 unassigned NO unset up up
    Dot11Radio1 unassigned NO unset up up
    FastEthernet0 192.168.100.12 YES DHCP up up
    AP001d.a27f.a562#

    Hoac tren WCL se co thong bao nhu sau




    Tro lai Router2k8, ta cau hinh sub int wlan-controller1/0.2

    R1(config)# interface wlan-controller1/0.2
    R1(config-subif)# encapsulation dot1Q 2
    R1(config-subif)# ip address 192.168.2.254 255.255.255.0
    Phạm Minh Tuấn

    Email : phamminhtuan@vnpro.org
    Yahoo : phamminhtuan_vnpro
    -----------------------------------------------------------------------------------------------
    Trung Tâm Tin Học VnPro
    149/1D Ung Văn Khiêm P25 Q.Bình thạnh TPHCM
    Tel : (08) 35124257 (5 lines)
    Fax: (08) 35124314

    Home page: http://www.vnpro.vn
    Support Forum: http://www.vnpro.org
    - Chuyên đào tạo quản trị mạng và hạ tầng Internet
    - Phát hành sách chuyên môn
    - Tư vấn và tuyển dụng nhân sự IT
    - Tư vấn thiết kế và hỗ trợ kỹ thuật hệ thống mạng

    Network channel: http://www.dancisco.com
    Blog: http://www.vnpro.org/blog

  • #2
    Phase 3: Cau hinh dot1x tren WLC



    Chon Sercurity à chon New




    Khai bao nhu sau




    Chon Apply, xuat hien



    Vao WLAN khai bao lai cho vlan2 Edit








    Muc Radius server chon server 1 nhu sau:






    Den day ta test xem WLC co ping thay Radius Server ko ?









    Phase 4: Cau hinh ACS server (Radius Server)



    Tao user vnpro, pass vnpro










    Chọn add, khai báo pass và chọn submit







    Khai báo Client cho ACS





    Khai báo Global Authentication Setup





    Ta dùng PEAP





    Tạo và cài đặt CA cho ACS (bằng chính ASC )










    Các khai báo cho từng mục mình xem định dạng trong cột phải màn hình.





    Xuất hiện cảnh báo





    Không chọn cancel mà lúc này ta restart lại ACS server





    Sau đó chọn restart








    Vào Ổ C ta sẽ thấy có 2 file là: cisco.cer và cisco.pvk do ACS sinh ra ( 2 file này sẽ copy vào máy client)


    Phạm Minh Tuấn

    Email : phamminhtuan@vnpro.org
    Yahoo : phamminhtuan_vnpro
    -----------------------------------------------------------------------------------------------
    Trung Tâm Tin Học VnPro
    149/1D Ung Văn Khiêm P25 Q.Bình thạnh TPHCM
    Tel : (08) 35124257 (5 lines)
    Fax: (08) 35124314

    Home page: http://www.vnpro.vn
    Support Forum: http://www.vnpro.org
    - Chuyên đào tạo quản trị mạng và hạ tầng Internet
    - Phát hành sách chuyên môn
    - Tư vấn và tuyển dụng nhân sự IT
    - Tư vấn thiết kế và hỗ trợ kỹ thuật hệ thống mạng

    Network channel: http://www.dancisco.com
    Blog: http://www.vnpro.org/blog

    Comment


    • #3
      Chào các bạn, mình xin post tiếp phần config của PC (wireless Client)

      Phase 5: Cấu hình cho Wireless Client

      Cài CA cho client
      Copy 2 file từ phase 4 vào PC, chọn file cisco rồi enter


      Properties card wireless của window và cấu hình như sau




      Đợi 1 phút, nhập vào cảnh báo của wireless card lúc đó sẽ có tab Wireless network và cấu hình:











      Nhập vào username và pass của user khi tạo trên Radius Server



      Kết nối thành công

      Phạm Minh Tuấn

      Email : phamminhtuan@vnpro.org
      Yahoo : phamminhtuan_vnpro
      -----------------------------------------------------------------------------------------------
      Trung Tâm Tin Học VnPro
      149/1D Ung Văn Khiêm P25 Q.Bình thạnh TPHCM
      Tel : (08) 35124257 (5 lines)
      Fax: (08) 35124314

      Home page: http://www.vnpro.vn
      Support Forum: http://www.vnpro.org
      - Chuyên đào tạo quản trị mạng và hạ tầng Internet
      - Phát hành sách chuyên môn
      - Tư vấn và tuyển dụng nhân sự IT
      - Tư vấn thiết kế và hỗ trợ kỹ thuật hệ thống mạng

      Network channel: http://www.dancisco.com
      Blog: http://www.vnpro.org/blog

      Comment

      Working...
      X