Cisco WLC:每用户身份验证,许多 Vlan,很少 SSID

网络工程 思科 无线的 防火墙 无线通讯 啊啊啊
2021-07-02 23:07:02

我们有一个简单的问题。我们希望根据无线用户登录时的用户名限制他们访问某些商业网站。我们有多种无线设备:VoIP 电话、手机、笔记本电脑、条码扫描仪和平板电脑。

假设有所有这些网站类别,我们为用户源地址分配了 SSID 和 Vlan:

  • 互联网(SSID-互联网,Vlan101)
  • 语音(SSID-Internet,Vlan102)
  • 会计(SSID-业务,Vlan103)
  • 人力资源(SSID-业务,Vlan104)
  • 库存(SSID-Business,Vlan105)
  • 研究(SSID-业务,Vlan106)
  • 质量保证(SSID-Business,Vlan107)
  • 制造(SSID-业务,Vlan108)

我们的每个用户可能需要使用他们的 Windows 登录名来验证无线网络,但他们应该只能访问某些服务。一些例子:

  • 用户 1:使用 VoIP 电话使用 Windows 凭据登录到 SSID-Voice,并且只能从该电话访问语音网络
  • 用户 1:使用笔记本电脑使用 Windows 凭据登录到 SSID-Business,并且只能从他的笔记本电脑访问会计网站
  • 用户 1:使用手机使用 Windows 凭据登录到 SSID-Internet,并且只能通过代理访问 Internet。
  • 用户 2:使用 VoIP 电话使用 Windows 凭据登录到 SSID-Voice,并且只能从他的电话访问 Voice 网络
  • 用户 2:使用条码扫描器使用 Windows 凭据登录到 SSID-Business,并且只能从他的条码扫描器访问 Inventory 网站
  • 用户 2:使用手机使用 Windows 凭据登录到 SSID-Internet,并且只能通过代理访问 Internet。

每个用户都应该能够用他们的手机登录到 SSID-Internet,用 wifi 手机登录到 SSID-Voice。如果我们使用 mac 地址过滤,这似乎很容易。我们将使用防火墙来确保 Vlan 中的用户不会超出其访问限制。

问题是我们不想创建很多SSID,所以SSID-Business的不同Vlan的数量很难。我们希望在用户登录 SSID-Business 时将用户分配到几个不同的 Vlan。思科 ISE 和思科 ACS 能做到这一点吗?如果是,我们需要在 Cisco ISE、Cisco ACS 和 WLC 中使用哪些功能?如果我们每个用户只有一个 Windows 用户名,所有这些功能都可以工作吗?

我们的 WLC 是运行 7.4 的 5508。我们有 Cisco ACS 5 和 Cisco ISE 1.2。

3个回答

如果您不需要将您的用户与多个 VLAN 混淆,请不要这样做。充分利用您拥有的工具。您提到您拥有 ISE,您应该能够使用一个 SSID 完成所有这些工作。正如 AdnanG 已经提到的,您可以利用 ISE 的分析功能对设备进行分类。

您的 ACS 应该能够绑定到 MS AD 身份验证并能够提供用户身份验证和组信息。

从那里,您只需要将用户/组与设备配置文件结合起来,然后将其绑定到 VLAN。因此,例如,如果设备被识别为手机并且用户属于“A 组”,则将其放入“A 组 - 互联网”VLAN。

我没有亲自使用 ISE,所以不能给出确切的步骤,但这就是 Cisco Marketing 在 BYOD 领域销售 ISE 的方式。我也知道有几个人按照建议进行了类似的设置。我将首先浏览此 Cisco BYOD 文档该文档将让您大致了解如何使用 Cisco ISE 完成 BYOD。

思科身份服务引擎 (ISE) 可以完全满足您的需求。该功能称为“分析”您的网络设备。Cisco ACS 将用于身份验证和与您的 Active Directory 的集成。请注意,为了实现您的需求,您的网络结构中可能需要一系列设备。链接有解决方案的概述,可以让您更好地了解您的需求。请参阅“部署组件”部分以了解进行分析所需的内容。该解决方案可能听起来很复杂,但这完全取决于您的部署。如果认为购买一些设备就足以为您提供所需的功能是错误的。思科的解决方案通常涉及许多组件,必须仔细规划。

一个解决方案是在无线接入点 (RADIUS) 上应用 802.11x,并通过 LDAP 将身份验证与 windows 集成,然后只有拥有 windows 用户名和密码的用户才能访问 AP。

这样做的好处是 Windows Server 可以根据用户的登录详细信息使用组策略、Active Directory 中的安全权限等控制可以访问的内容。

但是这个解决方案是 2 层的,windows 人员需要了解这是如何工作的,并且还必须设置网络端。

上一张海报还提到了同样可以工作的思科身份服务引擎 (ISE)。这真的取决于你的设置