Сравнение версий

Ключ

  • Эта строка добавлена.
  • Эта строка удалена.
  • Изменено форматирование.

...

Информация

Поддержано начиная с версий:

Устройства: WLC-15/30/3200/3250/3350. Версия ПО WLC 1.26.0

Программный контроллер vWLC:. Версия ПО vWLC: 1.27.0

Точки доступа: WEP-1L, WEP-200L, WEP-2L, WEP-30L, WEP-30L-Z, WEP-3L, WOP-20L, WOP-2L, WOP-30L, WOP-30LI, WOP-30LS. Версия ПО ТД: 2.5.0

Точка доступа: WEP-3axВерсия . Версия ПО ТД: 1.8.0

Точки доступа: WEP-2ac, WEP-2ac Smart, WOP-2ac, WOP-2ac rev.B, WOP-2ac rev.CВерсия . Версия ПО ТД:  1.25.0


Таблица поддержки функционала на различных моделях ТД:

Модель ТД

По локальным спискамЧерез RADIUS
WEP-1LДаДа
WEP-2LДаДа
WEP-3LДаНет
WEP-200LДаДа
WEP-30LДаДа
WEP-30L-ZДаДа
WOP-2LДаДа
WOP-20LДаДа
WOP-30LДаДа
WOP-30LIДаДа
WOP-30LSДаДа
WEP-3axНетДа
WEP-2acДаДа

WEP-2ac Smart

ДаДа
WOP-2acДаДа
WOP-2ac:rev.BДаДа
WOP-2ac:rev.CДаДа


Настройка осуществляется в SSIDssid-профилеprofile. Существует 2 способа ограничения доступа:

...

Для авторизации по локальным спискам на ТД требуется:

  1. Создать "object-group mac" и указать в данной группе MAC-адреса клиентов. 

    Информация

    В "object-group mac" mac можно указать максимум 64  64 MAC-адреса.

    В "object-group mac" mac необходимо указывать полную маску соответствия: ff:ff:ff:ff:ff:ff (либо не указывать, будет автоматически добавлена ff:ff:ff:ff:ff:ff).

    MAC-адреса клиентов, добавленные с WILDCARD маской, например: ff:ff:ff:ff:ff:00,не попадут в локальный список  не будут применены на ТД.

    Блок кода
    languagevb
    wlc# configure
    wlc(config)# object-group mac test_mac_auth
    wlc(config-object-group-mac)# mac address 11:11:11:11:11:11 ff:ff:ff:ff:ff:ff
    wlc(config-object-group-mac)# mac address 22:22:22:22:22:22 ff:ff:ff:ff:ff:ff
    wlc(config-object-group-mac)# exit
  2. Перейти в настройки SSID-профилей (WLC → SSID-PROFILE <NAME>) и добавить правило, необходимое для работы. Пример ниже приведён для ssid-profile default-ssid.

    Блок кода
    languagevb
    wlc(config)# wlc
    wlc(config-wlc)# ssid-profile default-ssid 
    wlc(config-wlc-ssid-profile)# mac-auth mode local policy permit test_mac_auth
    wlc(config-wlc-ssid-profile)# end
  3. Применить изменения.

    Блок кода
    languagevb
    wlc# commit
    wlc# confirm


...

  1. Добавить пользователя на локальный RADIUS-сервер в домен, который будет использоваться для авторизации. В данном примере создается запись для пользователя 6C-E8-5C-4E-97-1E с паролем NOPASSWORD в домене default.

    Блок кода
    languagevb
    wlc# configure 
    wlc(config)# radius-server local 
    wlc(config-radius)# domain default 
    wlc(config-radius-domain)# user 6C-E8-5C-4E-97-1E
    wlc(config-radius-user)# password ascii-text NOPASSWORD
    wlc(config-radius-user)# exit
    wlc(config-radius-domain)# exit
    wlc(config-radius)# exit
    Предупреждение

    В поле "user" необходимо задать МАС-адрес клиента в формате: XX-XX-XX-XX-XX-XX. Важно использовать верхний регистр формата MAC-адреса с разделителем "-".

    В поле "password" необходимо задать пароль: NOPASSWORD (точка доступа по умолчанию подставляет в RADIUS аттрибут User-Password значение: NOPASSWORD).

  2. Перейти в настройки SSID-профилей (WLC → SSID-PROFILE <NAME>) и добавить правило, необходимое для работы mac-auth. Пример ниже приведён для ssid-profile default-ssid.

    Блок кода
    languagevb
    wlc(config)# wlc
    wlc(config-wlc)# ssid-profile default-ssid  
    wlc(config-wlc-ssid-profile)# mac-auth mode radius policy permit 
    Примечание

    Логика работы по записям на RADIUS-сервере отличается от логики работы по локальным спискам.
    Если для правила mac-auth mode radius policy permit не создать записи на сервере, то доступ будет запрещён всем, так как записей, для которых необходимо открыть доступ  нет. Аналогично и для mac-auth mode radius policy deny  если записей не создано, то разрешается доступ всем.

  3. Применить изменения.

    Блок кода
    languagevb
    wlc# commit
    wlc# confirm

...

Информация

C помощью настройки session password mac возможно подставлять значение MAC-адреса клиента в атрибут User-Password и настраивать его формат. Настройка выполняется в radius-profile, который используется в соответствующем ssid-profile. В этом случае, в учетной записи пользователя на RADIUS-сервере, в качестве пароля, также необходимо задать MAC-адрес клиента в соответствующем формате.

Настройка session password mac поддержана:

  • для WEP-30L, WEP-30L-Z, WOP-30L, WOP-30LI, WOP-30LS с версии ПО 2.8.0;
  • для WOP-20L, WEP-200L с версии ПО 2.9.0;
  • для WEP-3ax с версии ПО 1.16.0.

Пример пакета Acess-Request от ТД в процессе MAС-аутентификации через локальный RADIUS-сервер с настроенным параметром session password mac uppercase-separator-dash:

...