المقدمة
يصف هذا وثيقة ال 802.1X زبون إستثناء على AireOS لاسلكي lan جهاز تحكم (WLC).
المتطلبات الأساسية
المتطلبات
توصي Cisco بأن تكون لديك معرفة بالمواضيع التالية:
- Cisco AireOS WLC
- بروتوكول 802.1X
- خدمة مصادقة طلب اتصال المستخدم البعيد (RADIUS)
- محرك خدمة الهوية (ISE)
المكونات المستخدمة
تستند المعلومات الواردة في هذا المستند إلى AireOS.
تم إنشاء المعلومات الواردة في هذا المستند من الأجهزة الموجودة في بيئة معملية خاصة. بدأت جميع الأجهزة المُستخدمة في هذا المستند بتكوين ممسوح (افتراضي). إذا كانت شبكتك قيد التشغيل، فتأكد من فهمك للتأثير المحتمل لأي أمر.
معلومات أساسية
إستثناء عميل 802.1X خيار مهم أن يكون على مصدق 802.1X مثل WLC. وذلك لمنع الحمل الزائد للبنية الأساسية لخادم المصادقة من خلال عملاء بروتوكول المصادقة المتوسع (EAP) الذين يعانون من النشاط الزائد أو يعملون بشكل غير صحيح.
حالات المستخدمين
مثال حالات الاستخدام يتضمن:
- متطلب EAP تم تكوينه باستخدام بيانات اعتماد غير صحيحة. ومعظم الملتمسين، مثل متضرعي EAP، يتوقفون عن محاولات المصادقة بعد إخفاقات متعاقبة قليلة. ومع ذلك، يواصل بعض متطلبي EAP محاولات إعادة المصادقة عند حدوث عطل، وربما عدة مرات في الثانية. يقوم بعض العملاء بتحميل خوادم RADIUS بشكل زائد ويتسبب في قطع الخدمة (DoS) للشبكة بالكامل.
- بعد تجاوز أعطال الشبكة الرئيسية، يمكن لمئات أو آلاف من عملاء EAP محاولة المصادقة في الوقت نفسه. ونتيجة لذلك، يمكن تحميل خوادم المصادقة بشكل زائد وتوفير إستجابة بطيئة. إذا انتهت مهلة العميل أو المصدق قبل معالجة الاستجابة البطيئة، يمكن أن تحدث حلقة مفرغة حيث تستمر محاولات المصادقة في المهلة، ثم حاول معالجة الاستجابة مرة أخرى.
ملاحظة: يلزم وجود آلية لمراقبة الدخول للسماح بنجاح محاولات المصادقة.
كيف يعمل إستثناء عميل 802.1X؟
يمنع "إستثناء عميل 802.1X" العملاء من إرسال محاولات المصادقة لفترة من الوقت بعد حالات فشل مصادقة 802.1X الزائدة. في عنصر التحكم AireOS WLC 802.1X، يتم تمكين إستثناء العميل بشكل عام من خلال الانتقال إلى الأمان > سياسات الحماية اللاسلكية>سياسات إستبعاد العملاء بشكل افتراضي ويمكن رؤيتها في هذه الصورة.
يمكن تمكين إستثناء العميل أو تعطيله لكل شبكة محلية لاسلكية (WLAN). بشكل افتراضي، يتم تمكينها بمهلة مقدارها 60 ثانية قبل AireOS 8.5 و 180 ثانية بدءا من AireOS 8.5.
إعدادات الاستثناء لحماية خوادم RADIUS من التحميل الزائد
للتحقق من حماية خادم RADIUS من التحميل الزائد بسبب عملاء اللاسلكي الذين يعملون بشكل غير صحيح، تحقق من أن هذه الإعدادات سارية:
مشاكل تمنع إستثناء 802.1X من العمل
إعدادات تكوين متعددة، في عنصر التحكم في الشبكة المحلية اللاسلكية (WLC) وفي خادم RADIUS يمكن أن تمنع إستثناء عميل 802.1X من العمل.
العملاء غير مستبعدين بسبب إعدادات مؤقت WLC EAP
بشكل افتراضي، لا يتم إستبعاد العملاء اللاسلكي عند تعيين إستثناء العميل على تمكين على الشبكة المحلية اللاسلكية (WLAN). وهذا يرجع إلى حالات انتهاء المهلة الافتراضية الطويلة ل EAP التي تبلغ 30 ثانية والتي تتسبب في عدم إصابة العميل الذي يسيء التصرف أبدا بعدد كاف من حالات الفشل المتتالية لتشغيل الاستبعاد. قم بتكوين فترات زمنية أقصر لنقاط الوصول مع أعداد متزايدة من عمليات إعادة الإرسال للسماح بدخول إستثناء عميل 802.1X حيز التنفيذ. راجع مثال المهلة.
config advanced eap identity-request-timeout 3
config advanced eap identity-request-retries 10
config advanced eap request-timeout 3
config advanced eap request-retries 10
العملاء غير مستبعدين بسبب إعدادات ISE PEAP
لكي يعمل إستثناء عميل 802.1X، يجب على خادم RADIUS إرسال رفض وصول عند فشل المصادقة. إذا كان خادم RADIUS هو ISE وإذا كان PEAP قيد الاستخدام، فلا يمكن حدوث الاستبعاد ويعتمد على إعدادات ISE PEAP. ضمن ISE، انتقل إلى السياسة > النتائج>المصادقة>البروتوكولات المسموح بها>وصول الشبكة الافتراضي كما هو موضح في الصورة.
إذا قمت بتعيين عمليات إعادة المحاولة (يتم وضعها بشكل دائري على اليمين) إلى 0، فيجب على ISE إرسال رفض الوصول فورا إلى عنصر التحكم في الشبكة المحلية اللاسلكية (WLC)، والذي يجب عليه تمكين عنصر التحكم في الشبكة المحلية اللاسلكية (WLC) لاستبعاد العميل (إذا حاول المصادقة ثلاث مرات).
ملاحظة: إعداد عمليات إعادة المحاولة بشكل مستقل بعض الشيء عن خانة الاختيار السماح بتغيير كلمة المرور، أي، يمكن إحترام إعادة المحاولة، حتى إذا لم يتم تحديد السماح بتغيير كلمة المرور. ومع ذلك، إذا تم تعيين المحاولات على 0، فإن السماح بتغيير كلمة المرور لا يعمل.
ملاحظة: للحصول على مزيد من المعلومات، راجع معرف تصحيح الأخطاء من Cisco CSCsq16858. يمكن فقط لمستخدمي Cisco المسجلين الوصول إلى أدوات ومعلومات الأخطاء من Cisco.
معلومات ذات صلة