• 
    

    
    

      99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

      一個SSID下實現(xiàn)動態(tài)VLAN劃分

      2017-11-23 09:27:46
      網(wǎng)絡安全和信息化 2017年3期
      關(guān)鍵詞:端口號訪問控制IP地址

      引言:基于無線控制器與“瘦”AP架構(gòu)實現(xiàn)的無線網(wǎng)絡,往往其一個SSID只能關(guān)聯(lián)和對應唯一的一個VLAN或IP段,要實現(xiàn)傳統(tǒng)局域網(wǎng)的多VLAN多網(wǎng)段功能,需要廣播多個SSID。無論是在使用和管理上都會造成很大的混亂和不便。本文通過無線控制器與訪問控制服務器配合的方式,實現(xiàn)了在一個SSID下對于不同的接入設備進行認證并動態(tài)劃分VLAN及對應IP地址,為以后的無線網(wǎng)絡建設工程提供了比較有價值的參考方案。

      本文的配置目標是實現(xiàn)不同設備使用密碼連接到同一個SSID時,通過訪問控制服務器的認證,無線控制器將不同設備分入不同VLAN。

      無線控制器的相關(guān)設置(以CISCO的WLC5508設備配置方法為例)

      1.在WLC中添加訪問控制服務器。打開WLC控 制 臺,進入SECURITY選項(如 圖1),選 擇AAARADIUS-Authentication,點擊NEW新建一個RADIUS Authentication Servers,輸入ACS的相關(guān)信息,如果有多個ACS可以按照認證的先后順序設定優(yōu)先級。分別輸入ACS的IP地址,共享秘鑰(此秘鑰需注意應與ACS中的Shared Secret完全一致),設定端口號(應與ACS的端口號設定一致)Server Status選擇Enabled,其它選項可保持默認或根據(jù)需求調(diào)整,例如網(wǎng)絡過于繁忙延遲較大的情況可以適當調(diào)高Timeout值。

      圖1 WLC-security 界面

      圖2 WLAN配置界面

      2.建立WLAN。打開WLC控制臺,進入WLANs選項,選擇Create New,建立一個新的WLAN。

      3.配 置WLAN。點擊剛剛建立好的WLAN ID,進入WLAN配置界面(如圖 2),在General窗口中,我們需要注意的是Interface選項,因為我們將采用訪問控制服務器進行VLAN劃分,因此此處不用做修改。如果要配置成固定VLAN,此處應該選擇對應的VLAN ID。

      在Security界面中,Layer2進行加密方法和密碼的設置。

      在AAA界面中進行與訪問控制服務器關(guān)聯(lián)的設置,勾選Radius Servers下的Enabled選項,將Interface Priorty設置為WLAN,因為我們只需要進行認證服務,所以下面只需勾選Authentication Servers對應的Enabled選項,最后在Server1中設置訪問控制服務器的IP地址及端口號(如圖 3)。

      注意:雖然WLAN的VLAN將由訪問控制服務器來配置,但是我們?nèi)匀恍枰赪LAN的CONTROLLERInterfaces中 建立好所有可能被配置的VLAN ID。如果當一個設備連接到WLAN后,訪問控制服務器進行認證并通過,返回給WLC一個在Interfaces中沒有配置的VLAN,這個設備將不能被劃分到此VLAN。

      訪問控制服務器(ACS)的配置

      1.將W L C添加進ACS的Clients(如 圖 4)。 選 擇Network Resources下 的Network Devices and AAA Clients,在右側(cè)的界面中點擊Create,輸入相關(guān)信息,將WLC添加進列表中。Name我們可以按照便于自己理解來輸入,例如WLC。

      圖3 配置AAA servers

      圖4 將WLC添加進ACS的Clients

      圖5 建立Group

      圖6 添加用戶

      IP輸入WLC的IP地址,Authentication Options勾選RADIUS選項,然后輸入Shared Secret和端口號,這兩項需要注意同之前我們在WLC的配置第一步中設置的分享秘鑰和端口號保持一致,否則WLC與ACS不能進行正常通訊。

      2.在Users and Identity Stores 中選擇Identity Groups,對每個需要進行分配的VLAN建立一個Group。這里為了便于區(qū)分以及明確后續(xù)配置的關(guān)聯(lián)性,把每個group命名為vlan的 ID號,Description項可根據(jù)需求添加描述說明,也可不填(如圖 5)。

      3.在Users中我們用允許接入網(wǎng)絡的設備的MAC地址作為用戶名和密碼建立用戶,將這些用戶劃分進他們所需VLAN對應的Identity Group中(如圖6)。

      4.在Policy Elements中選擇Authorization Profiles,每個VLAN需在此建立一個對應的條目,在General中名字是必填字段(如圖7)。同樣為了便于區(qū)分與對應配置間的關(guān)系,這里將名字設置為對應的VLAN ID。

      然后在 RADIUS Attributes選項卡中,做如圖8所示的設定其Tunnel-Private-Group-ID項 的Value即為VLAN ID,ACS會根據(jù)此處設定的內(nèi)容返回給WLC。這三條的作用為明確返回給WLC的結(jié)果是 VLAN,VLAN的 ID是 101。

      圖7 建立radius Authorization策略

      圖8 RADIUS Authorization策略內(nèi)容

      圖9 建立Group與RADIUS Authorization的匹配規(guī)則

      5.進入Access Policies中的 Authorization,在這里我們將上述的各條ACS配置進行關(guān)聯(lián),點擊creat創(chuàng)建一條關(guān)聯(lián)規(guī)則,命名為rule-101。在Identity Group中選擇我們?yōu)閂LAN101建立的Group,名字是 vlan101。在Results中選擇我們?yōu)檫@個VLAN建立的Authorization Profiles,它的名字是Vlan101。需要對每個group和它對應的Authorization Profiles在此處建立對應規(guī)則(如圖9 )。

      WLC與ACS協(xié)同工作過程

      這樣當WLC以一個接入設備的MAC地址作為用戶名向ACS發(fā)起認證后,ACS判 斷這個用戶屬于Identity Group中的vlan101。根 據(jù)Access Policies的Authorization中建立的匹配規(guī)則,Identity Group vlan101對應的規(guī)則是Rule-101。

      ACS按照這條規(guī)則返回給WLC的結(jié)果是Authorization Profiles Vlan101中我們設置的內(nèi)容。此內(nèi)容告知了WLC接入的設備MAC屬于VLAN101。

      猜你喜歡
      端口號訪問控制IP地址
      鐵路遠動系統(tǒng)幾種組網(wǎng)方式IP地址的申請和設置
      在Docker容器中安裝應用程序
      基于SNMP的IP地址管理系統(tǒng)開發(fā)與應用
      黑龍江電力(2017年1期)2017-05-17 04:25:16
      淺談以java為基礎(chǔ)的Socket通信簡介及實現(xiàn)
      青春歲月(2017年5期)2017-04-20 18:34:23
      ONVIF的全新主張:一致性及最訪問控制的Profile A
      動態(tài)自適應訪問控制模型
      通信學報(2016年11期)2016-08-16 03:20:32
      淺析云計算環(huán)境下等級保護訪問控制測評技術(shù)
      大數(shù)據(jù)平臺訪問控制方法的設計與實現(xiàn)
      Winsock編程在《計算機網(wǎng)絡基礎(chǔ)》教學中的應用
      基于Android系統(tǒng)的互動展示APP的研究與設計
      岢岚县| 大方县| 肇庆市| 临安市| 中超| 台湾省| 佛坪县| 肥城市| 靖边县| 丹阳市| 原平市| 南部县| 金湖县| 绥化市| 中宁县| 双江| 和田县| 陆丰市| 定襄县| 克东县| 敖汉旗| 思茅市| 京山县| 固阳县| 洪洞县| 沙雅县| 江都市| 土默特左旗| 林州市| 苍梧县| 双桥区| 旺苍县| 内丘县| 旌德县| 丽水市| 德令哈市| 吉木萨尔县| 互助| 玉山县| 紫阳县| 东莞市|