المقدمة
تصف هذه المقالة الخطوات لتكوين سياسة تخويل ISE استنادا إلى سمة معرف VLAN التي تم إرسالها من NAD. لا تتوفر هذه الميزة إلا مع IBNS 2.0.
حالة الاستخدام
يريد العملاء ملء معرف VLAN الذي تم تكوينه على واجهة الوصول واستخدامه لاحقا لتوفير الوصول على ISE.
خطوات التكوين
وجانب NAD
1. قم بتكوين المحول لإرسال سمات VLAN RADIUS في طلب الوصول.
Device# configure terminal
Device(config)# access-session attributes filter-list list TEST
Device(config-com-filter-list)# vlan-id
Device(config-com-filter-list)# exit
Device(config)# access-session accounting attributes filter-spec include list TEST
Device(config)# access-session authentication attributes filter-spec include list TEST
Device(config)# end
ملاحظة: قد تحصل على تحذير عند إدخال الأمر Access-session Accounting Attributes Filter-Spec include list Test" لقبول الترحيل إلى IBNS 2.
Switch(config)#access-session accounting attributes filter-spec include list TEST
This operation will permanently convert all relevant authentication commands to their CPL control-policy equivalents. As this conversion is irreversible and will disable the conversion CLI 'authentication display [legacy|new-style]', you are strongly advised to back up your current configuration before proceeding.
Do you wish to continue? [yes]:
راجع الدليل التالي للحصول على مزيد من التفاصيل: دليل تكوين سمات نصف القطر vlan-id
ISE جانب
1. إنشاء سياسة مصادقة استنادا إلى إحتياجاتك (MAB/DOT1X).
2. سيتضمن نهج التخويل نوع الشرط التالي، وتأكد من مطابقة بناء الجملة الدقيق
Radius·Tunnel-Private-Group-ID EQUALS (tag=1)
مثال:
ل VLAN-ID = 77
إختبار
وجانب NAD
Switch#sh run interface Tw1/0/3
Building configuration...
Current configuration : 336 bytes
!
interface TwoGigabitEthernet1/0/3
switchport access vlan 77
switchport mode access
device-tracking attach-policy DT_POLICY
access-session host-mode multi-host
access-session closed
access-session port-control auto
mab
dot1x pae authenticator
spanning-tree portfast
service-policy type control subscriber POLICY_Tw1/0/3
end
Switch#
Switch#sh auth sess inter Tw1/0/3 details
Interface: TwoGigabitEthernet1/0/3
IIF-ID: 0x1FA6B281
MAC Address: c85b.768f.51b4
IPv6 Address: Unknown
IPv4 Address: 10.4.18.167
User-Name: C8-5B-76-8F-51-B4
Status: Authorized
Domain: DATA
Oper host mode: multi-host
Oper control dir: both
Session timeout: N/A
Common Session ID: 33781F0A00000AE958E57C9D
Acct Session ID: 0x0000000e
Handle: 0x43000019
Current Policy: POLICY_Tw1/0/3
Local Policies:
Service Template: DEFAULT_LINKSEC_POLICY_SHOULD_SECURE (priority 150)
Security Policy: Should Secure
Server Policies:
Method status list:
Method State
mab Authc Success
Switch#
ISE جانب