ext-web-auth-wlc.pdf



Similar documents
EPSON

D-link用户手册.doc

IP505SM_manual_cn.doc

GPRS IP MODEM快速安装说明

使用无线局域网控制器的外部 Web 身份验证配置示例

EPSON

C3_ppt.PDF

untitled

RG-NBS5816XS交换机RGOS 10.4(3)版本WEB管理手册

KillTest 质量更高 服务更好 学习资料 半年免费更新服务


SEC-220

促 进 人 与 人 的 协 作, 以 人 为 本 的 新 网 络 为 你 实 现

EPSON

升 级 过 程 概 述 Cisco 集 中 无 线 网 络 架 构 中,AP 工 作 在 瘦 AP(LAP) 模 式 LAP 关 联 到 无 线 控 制 器 (WLC), 控 制 器 管 理 着 配 置 软 件 升 级 以 及 802.1X 认 证 等 控 制 处 理 ; 此 外, 控 制 器 还

Microsoft Word - Enriched TEKLA Curriculum Guide (chi ver)

BYOD Http Redirect convergence Client (1) 2008R2 NLB( ) (2) NLB Unicast mode switch flooding (arp ) NLB DNS Redirect 1. Round-Robin DNS DNS IP/DNS Cli

SL2511 SR Plus 操作手冊_單面.doc

Microsoft Word - YDB Vehicle Telematics Service Requirement and General Framework

IC-900W Wireless Pan & Tilt Wireless Pan & Tilt Remote Control / Night Vision FCC ID:RUJ-LR802UWG

財金資訊-80期.indd

(UTM???U_935_938_955_958_959 V )

标题

一、

PL600 IPPBX 用户手册_V2.0_.doc

EPSON

ebook140-11

<4D F736F F F696E74202D20A1B6CFEEC4BFD2BB20B3F5CAB6BCC6CBE3BBFACDF8C2E7A1B7C8CECEF1C8FD20CAECCFA A1A24950D0ADD2E9BACD4950B5D8D6B72E707074>

UDP 8.2 TCP/IP OSI OSI 3 OSI TCP/IP IP TCP/IP TCP/IP Transport Control Protocol TCP User Datagram Protocol UDP TCP TCP/IP IP TCP TCP/IP TC

untitled

1

第 11 章 互聯網技術 11.1 互聯 網 和 萬 維 網 的 發 展 歷 史 A. 互聯網的發展 互聯網是由 ARPANET 開 始發展的 1969 年 美國國防部高級研究計劃署 (ARPA) 把部分軍事研究所和大 的電腦連接起來 建造了㆒個實驗性的電腦網絡 稱為 ARPANET 並 列 的功能

附件:技术测评需求

Web

ch09.PDF

D E 答 案 :C 3. 工 作 站 A 配 置 的 IP 地 址 为 /28. 工 作 站 B 配 置 的 IP 地 址 为 /28. 两 个 工 作 站 之 间 有 直 通 线 连 接, 两 台

简介 本文档说明了如何配置无线网无线控制器使用一个外部的 Web 服务器进行 Web 认证 先决条件 要求 确保你满足下列要求, 然后再尝试配置 : * 轻量级无线接入点和思科无线控制器的配置知识 * 轻量级接入点协议 (LWAPP)/ 控制和配置无线接入点协议 (CAPWAP) 的知识 * 关于如

第 1 章 概 述 1.1 计 算 机 网 络 在 信 息 时 代 中 的 作 用 1.2 计 算 机 网 络 的 发 展 过 程 *1.2.1 分 组 交 换 的 产 生 *1.2.2 因 特 网 时 代 *1.2.3 关 于 因 特 网 的 标 准 化 工 作 计 算 机 网 络 在

untitled

Dell SonicWALL Network Security Appliance Dell SonicWALL Network Security Appliance (NSA) (Reassembly-Free Deep Packet Inspection, RFDPI) NSA NSA RFDP

ebook140-9

ebook20-8

EPSON

R3105+ ADSL

11N 无线宽带路由器

QVM330 多阜寬頻路由器

1 WLAN 接 入 配 置 本 文 中 的 AP 指 的 是 LA3616 无 线 网 关 1.1 WLAN 接 入 简 介 WLAN 接 入 为 用 户 提 供 接 入 网 络 的 服 务 无 线 服 务 的 骨 干 网 通 常 使 用 有 线 电 缆 作 为 线 路 连 接 安 置 在 固 定

My Net N900 Central Router User Manual

QVM330 多阜寬頻路由器

Symantec™ Sygate Enterprise Protection 防护代理安装使用指南

Microsoft Word - WLN00027-H-REAP模式配置范例_Liangkai.doc

联想天工800R路由器用户手册 V2.0

bingdian001.com

PH802使用手册

Microsoft PowerPoint - 数据通信-ch1.ppt

IP Camera

WebSphere Studio Application Developer IBM Portal Toolkit... 2/21 1. WebSphere Portal Portal WebSphere Application Server stopserver.bat -configfile..

TCP/IP TCP/IP OSI IP TCP IP IP TCP/IP TCP/IP

XXXXXXXXXXX专业人才培养方案


飞鱼星多WAN防火墙路由器用户手册

、審計稽察之成果

湖北省政府采购中心

FileMaker 15 WebDirect 指南

84

产品画册 S2700系列企业交换机 2

AXIS P7224 Video Encoder Blade – Installation Guide

一、选择题

Cisco WebEx Meetings Server 2.6 版常见问题解答

30.00% 25.00% 25.00% 22.50% 20.00% 15.00% 12.50% 15.00% 12.50% 10.00% 7.50% 5.00% 2.50% 2.50% 0.00% 文 学 理 学 工 学 法 学 教 育 学 管 理 学 历 史 学 艺 术 学 ( 三 ) 学 生

一.NETGEAR VPN防火墙产品介绍

<4D F736F F D D352DBED6D3F2CDF8D7E9BDA8D3EBB9DCC0EDCFEEC4BFBDCCB3CCD5FDCEC42E646F63>

IDS-Concepts

目录

国家信息中心2012年部门预算


AXIS M7014/M7010

Web 服 务 器 网 上 银 行 服 务 器 邮 件 服 务 器 置 于 停 火 区 (DMZ), 通 过 病 毒 防 御 网 关 入 侵 检 测 及 防 火 墙 连 接 到 Internet 上, 办 公 网 也 通 过 VPN 防 火 墙 连 接 到 Internet 上 二 金 融 网 络

项目采购需求编写模板

标题

中文朗科AirTrackTM T600 迷你无线路由器用户手册.doc

CD (OpenSourceGuide OpenSourceGuide.pdf) : IR LED

Microsoft Word T-REC-Y C.doc

穨CAS1042中文手冊.doc

EPSON


Polycom RealPresence Capture Server - 设备版本入门指南

前言

清华得实WebST网络安全行业解决方案

功 能 和 优 势 业 界 知 名 的 保 修 服 务 - MLD 侦 听 : 将 IPv6 组 播 流 量 转 发 到 合 适 的 接 口 ; 避 免 IPv6 组 播 流 量 泛 洪 网 络 - IPv6 ACL/QoS: 支 持 ACL 和 IPv6 网 络 流 量 QoS - IPv6 就

《计算机网络》实验指导书

csa-faq.pdf

ClientHelpSymantec™ Endpoint Protection 及 Symantec Network Access Control 客户端指南

注意事项:

(一)宿舍生活解惑區

IBM Rational ClearQuest Client for Eclipse 1/ IBM Rational ClearQuest Client for Ecl

KL DSC DEMO 使用说明

A API Application Programming Interface 见 应 用 程 序 编 程 接 口 ARP Address Resolution Protocol 地 址 解 析 协 议 为 IP 地 址 到 对 应 的 硬 件 地 址 之 间 提 供 动 态 映 射 阿 里 云 内

温州市政府分散采购

Transcription:

使 用 无 线 局 域 网 控 制 器 的 外 部 Web 身 份 验 证 配 置 示 例 目 录 简 介 先 决 条 件 要 求 使 用 的 组 件 规 则 背 景 信 息 外 部 Web 身 份 验 证 过 程 网 络 设 置 配 置 为 来 宾 用 户 创 建 动 态 接 口 创 建 预 先 身 份 验 证 ACL 在 WLC 上 为 来 宾 用 户 创 建 本 地 数 据 库 配 置 外 部 Web 身 份 验 证 的 WLC 为 来 宾 用 户 配 置 WLAN 验 证 故 障 排 除 重 定 向 到 外 部 Web 身 份 验 证 服 务 器 的 客 户 端 收 到 证 书 警 告 Error: page cannot be displayed 相 关 信 息 简 介 本 文 档 介 绍 如 何 使 用 外 部 Web 服 务 器 设 置 无 线 LAN 控 制 器 (WLC) 以 进 行 Web 身 份 验 证 先 决 条 件 要 求 尝 试 进 行 此 配 置 之 前, 请 确 保 满 足 以 下 要 求 : 了 解 轻 量 接 入 点 (LAP) 和 Cisco WLC 配 置 的 基 础 知 识 基 础 知 识 轻 量 级 接 入 点 协 议 (LWAPP) 和 控 制 和 供 应 无 线 接 入 点 (CAPWAP) 有 关 如 何 设 置 和 配 置 外 部 Web 服 务 器 的 知 识 有 关 如 何 设 置 和 配 置 DHCP 和 DNS 服 务 器 的 知 识 使 用 的 组 件 本 文 档 中 的 信 息 基 于 以 下 软 件 和 硬 件 版 本 : 运 行 固 件 版 本 7.0.116.0 的 思 科 4400 WLC 思 科 1131AG 系 列 LAP 运 行 固 件 版 本 6 的 思 科 8011a/b/g 无 线 客 户 端 适 配 器 托 管 Web 身 份 验 证 登 录 页 面 的 外 部 Web 服 务 器 用 于 地 址 解 析 和 为 无 线 客 户 端 分 配 IP 地 址 的 DNS 和 DHCP 服 务 器 本 文 档 中 的 信 息 都 是 基 于 特 定 实 验 室 环 境 中 的 设 备 编 写 的 本 文 档 中 使 用 的 所 有 设 备 最 初 均 采 用 原 始 ( 默 认 ) 配 置 如 果 您 使 用 的 是 真 实 网 络, 请 确 保 您 已 经 了 解 所 有 命 令 的 潜 在 影 响 规 则

有 关 文 档 规 则 的 详 细 信 息, 请 参 阅 Cisco 技 术 提 示 规 则 背 景 信 息 Web 验 证 是 造 成 控 制 器 不 允 许 IP 数 据 流 的 第 3 层 安 全 功 能 ( 除 了 DHCP 和 DNS 相 关 的 数 据 包 ) 从 特 定 的 客 户 端, 直 到 该 客 户 端 正 确 地 供 应 了 一 个 有 效 用 户 名 和 密 码 没 有 需 要 对 于 请 求 方 或 客 户 端 工 具, Web 验 证 是 简 单 验 证 方 法 Web 验 证 可 以 执 行 使 用 : 在 WLC 的 默 认 登 录 窗 口 默 认 登 录 窗 口 的 修 正 的 版 本 在 WLC 的 您 在 外 部 Web 服 务 器 上 配 置 的 自 定 义 登 录 窗 口 ( 外 部 Web 身 份 验 证 ) 您 下 载 到 控 制 器 的 自 定 义 登 录 窗 口 本 文 提 供 配 置 示 例 以 说 明 如 何 配 置 WLC 使 用 外 部 Web 服 务 器 上 的 登 录 脚 本 外 部 Web 身 份 验 证 过 程 使 用 外 部 Web 验 证, 用 于 Web 验 证 的 登 录 页 在 外 部 Web 服 务 器 存 储 下 面 是 无 线 客 户 端 尝 试 接 入 启 用 了 外 部 Web 身 份 验 证 的 WLAN 网 络 时 的 事 件 顺 序 : 5. 6. 7. 8. 9. 客 户 端 ( 最 终 用 户 ) 连 接 对 WLAN 并 且 打 开 Web 浏 览 器 并 且 输 入 URL, 例 如 www.cisco.com 客 户 端 发 送 DNS 请 求 到 DNS 服 务 器 为 了 解 决 www.cisco.com 到 IP 地 址 WLC 寄 请 求 给, 反 过 来, 解 决 www.cisco.com 对 IP 地 址 并 且 发 送 DNS 回 复 的 DNS 服 务 器 控 制 器 寄 回 复 给 客 户 端 客 户 端 设 法 通 过 发 送 TCP Syn 信 息 包 首 次 TCP 连 接 用 www.cisco.com IP 地 址 对 www.cisco.com IP 地 址 WLC 有 为 客 户 端 配 置 的 规 则 并 且 能 作 为 www.cisco.com 的 一 个 代 理 它 退 还 TCP SYN-ACK 数 据 包 给 有 来 源 的 客 户 端 作 为 www.cisco.com 的 IP 地 址 客 户 端 发 回 TCP ACK 数 据 包, 以 完 成 三 次 TCP 握 手, 从 而 完 全 建 立 TCP 连 接 客 户 端 向 www.google.com 发 送 HTTP GET 数 据 包 WLC 拦 截 此 数 据 包, 并 发 送 以 进 行 重 定 向 处 理 HTTP 应 用 程 序 网 关 准 备 HTML 主 体 并 将 其 作 为 客 户 端 HTTP GET 请 求 的 应 答 返 回 此 HTML 使 客 户 端 去 WLC 的 默 认 网 页 URL, 例 如, http:// <Virtual- Server-IP>/login.html 客 户 端 然 后 开 始 发 送 它 对 1 对 重 定 向 URL 的 HTTPS 连 接 这 是 控 制 器 的 虚 拟 IP 地 址 客 户 端 必 须 验 证 或 忽 略 服 务 器 证 书, 以 建 立 SSL 隧 道 由 于 外 部 Web 验 证 启 用, WLC 重 定 向 客 户 端 对 外 部 Web 服 务 器 外 部 Web 验 证 登 录 URL 带 有 参 数 例 如 AP_Mac_Address client_url (www.cisco.com) 和 客 户 端 需 要 与 控 制 器 Web 服 务 器 联 系 的 action_url 注 意 : action_url 告 诉 Web 服 务 器 用 户 名 和 密 码 在 控 制 器 存 储 凭 证 一 定 被 退 还 的 到 控 制 器 为 了 得 到 验 证 10. 1 1 1 1 15. 外 部 Web 服 务 器 URL 可 将 用 户 定 向 到 登 录 页 登 录 页 采 取 用 户 凭 证 输 入, 并 且 送 回 请 求 到 action_url, 示 例 http://1/login.html, WLC Web 服 务 器 WLC Web 服 务 器 提 交 用 于 身 份 验 证 的 用 户 名 和 口 令 WLC 启 动 RADIUS 服 务 器 请 求 或 使 用 WLC 上 的 本 地 数 据 库 并 对 用 户 进 行 身 份 验 证 如 果 验 证 是 成 功 的, WLC Web 服 务 器 二 者 之 一 转 发 用 户 对 已 配 置 的 重 定 向 URL 或 对 URL 客 户 端 开 始 与, 例 如 www.cisco.com 如 果 身 份 验 证 失 败, 则 WLC Web 服 务 器 会 将 用 户 重 定 向 回 客 户 登 录 URL 注 意 : 要 将 外 部 Web 身 份 验 证 配 置 为 使 用 HTTP 和 HTTPS 以 外 的 端 口, 请 发 出 此 命 令 : (Cisco Controller) >config network web-auth-port <port> Configures an additional port to be redirected for web authentication. 网 络 设 置 配 置 示 例 使 用 此 设 置 WLC 上 已 注 册 LAP 您 需 要 为 来 宾 用 户 配 置 一 个 WLAN 来 宾 并 必 须 为 用 户 启 用 Web 身 份 验 证 您 也 需 要 保 证 控 制 器 重 定 向 用 户 对 外 部 Web 服 务 器 URL ( 外 部 Web 验 证 ) 外 部 Web 服 务 器 托 管 用 于 身 份 验 证 的 Web 登 录 页 必 须 对 照 控 制 器 上 维 护 的 本 地 数 据 库 来 验 证 用 户 凭 证 在 成 功 进 行 身 份 验 证 后, 应 该 允 许 用 户 访 问 WLAN 来 宾 控 制 器 和 其 它 设 备 需 要 为 此 设 置 配 置 注 意 : 对 于 用 于 进 行 Web 身 份 验 证 的 登 录 脚 本, 您 可 以 使 用 自 定 义 版 本 您 能 下 载 从 Cisco 软 件 下 载 页 的 一 份 示 例 Web 验 证 脚 本 例 如, 对 于 4400 个 控 制 器, 请 导 航 对 产 品 > 无 线 > 无 线 局 域 网 Controller> 独 立 控 制 器 > 思 科 4400 系 列 无 线 局 域 网 控 制 器 > Cisco 4404 无 线 局 域 网 在 机 箱 > 无 线 局 域 网 控 制 器 Web 验 证 Bundle-0.1 的 Controller> 软 件 并 且 下 载 webauth_bundle.zip 文 件

注 意 : 定 制 的 Web 验 证 套 件 有 文 件 名 的 30 个 字 符 限 制 保 证 在 套 件 内 的 文 件 名 比 30 个 字 符 不 极 大 注 意 : 本 文 假 定 已 配 置 DHCP DNS 和 外 部 Web 服 务 器 有 关 如 何 配 置 DHCP DNS 和 外 部 Web 服 务 器 的 信 息, 请 参 阅 相 应 的 第 三 方 文 档 配 置 在 您 为 外 部 Web 身 份 验 证 配 置 WLC 之 前, 您 必 须 针 对 基 本 操 作 来 配 置 WLC 并 将 LAP 注 册 到 该 WLC 本 文 档 假 设 已 配 置 WLC 进 行 基 本 操 作, 并 且 已 在 WLC 中 注 册 LAP 对 无 线 局 域 网 控 制 器 (WLC) 的 参 考 的 轻 量 AP (LAP) 注 册, 如 果 是 尝 试 的 新 用 户 设 置 基 本 操 作 的 WLC 与 拉 普 若 要 针 对 此 设 置 配 置 LAP 和 WLC, 请 完 成 以 下 步 骤 : 5. 为 来 宾 用 户 创 建 动 态 接 口 创 建 预 先 身 份 验 证 ACL 在 WLC 上 为 来 宾 用 户 创 建 本 地 数 据 库 配 置 外 部 Web 身 份 验 证 的 WLC 为 来 宾 用 户 配 置 WLAN 为 来 宾 用 户 创 建 动 态 接 口 要 为 来 宾 用 户 创 建 动 态 接 口, 请 完 成 以 下 步 骤 : 从 WLC GUI 中, 选 择 Controllers > Interfaces 此 时 会 显 示 Interfaces 窗 口 此 窗 口 中 会 列 出 在 控 制 器 上 配 置 的 接 口 这 包 括 默 认 接 口, 包 括 管 理 接 口 ap-manager 接 口 虚 拟 接 口 和 服 务 端 口 接 口 以 及 用 户 定 义 的 动 态 接 口 单 击 New 创 建 新 的 动 态 接 口 在 接 口 >New 窗 口, 请 输 入 接 口 名 称 和 VLAN Id 然 后, 单 击 Apply 在 本 例 中, 动 态 接 口 被 命 名 为 guest, 并 为 VLAN Id 分 配 10

对 于 动 态 接 口, 在 Interfaces > Edit 窗 口 中 输 入 IP 地 址 子 网 掩 码 和 默 认 网 关 将 它 分 配 到 WLC 上 的 某 个 物 理 端 口, 再 输 入 DHCP 服 务 器 的 IP 地 址 然 后, 单 击 Apply 创 建 预 先 身 份 验 证 ACL 当 使 用 外 部 Web 服 务 器 Web 验 证 时, 某 些 WLC 平 台 需 要 外 部 Web 服 务 器 的 (Cisco 5500 系 列 控 制 器 预 验 证 ACL, 一 个 Cisco 2100 系 列 控 制 器, Cisco 2000 系 列 和 控 制 器 网 络 模 块 ) 对 于 其 他 WLC 平 台 预 验 证 ACL 不 是 必 须 然 而, 当 曾 经 外 部 Web 验 证 时, 它 是 良 好 的 做 法 配 置 外 部 Web 服 务 器 的 预 先 身 份 验 证 ACL 完 成 以 下 这 些 步 骤, 以 便 为 WLAN 配 置 预 身 份 验 证 ACL: 从 WLC GUI 中, 选 择 Security > Access Control Lists 此 窗 口 允 许 您 查 看 类 似 于 标 准 防 火 墙 ACL 的 当 前 ACL 单 击 New 以 创 建 新 的 ACL 输 入 ACL 的 名 称 并 单 击 Apply

在 本 例 中, ACL 被 命 名 PRE 验 证 为 外 部 Web 服 务 器 对 于 创 建 的 新 ACL, 单 击 Edit 此 时 将 显 示 ACL > Edit 窗 口 此 窗 口 允 许 用 户 定 义 新 规 则 或 修 改 现 有 ACL 的 规 则 5. 6. 单 击 Add New Rule 定 义 允 许 客 户 端 访 问 外 部 Web 服 务 器 的 ACL 规 则 在 本 例 中,1716.92 是 外 部 Web 服 务 器 IP 地 址

7. 单 击 Apply 以 提 交 更 改 在 WLC 上 为 来 宾 用 户 创 建 本 地 数 据 库 来 宾 用 户 的 用 户 数 据 库 在 无 线 局 域 网 控 制 器 的 本 地 数 据 库 存 储 或 者 也 许 是 控 制 器 的 存 储 的 外 部 在 本 文 中 在 控 制 器 的 本 地 数 据 库 用 于 验 证 用 户 您 必 须 创 建 一 个 本 地 净 用 户 和 定 义 Web 验 证 客 户 端 登 录 的 一 个 密 码 要 在 WLC 上 创 建 用 户 数 据 库, 请 完 成 以 下 步 骤 : 从 WLC GUI 中, 请 选 择 Security 在 左 侧 的 AAA 菜 单 中 单 击 Local Net Users 单 击 New 以 创 建 一 个 新 用 户 此 时 将 显 示 一 个 新 窗 口, 要 求 提 供 用 户 名 和 口 令 信 息 输 入 用 户 名 和 口 令 以 创 建 新 用 户, 然 后 确 认 要 使 用 的 口 令 本 示 例 创 建 名 为 User1 的 用 户 5. 如 果 需 要, 可 添 加 说 明 此 示 例 使 用 访 客 User1 6. 单 击 Apply 以 保 存 新 的 用 户 配 置

7. 重 复 步 骤 3-6 以 向 数 据 库 中 添 加 更 多 用 户 配 置 外 部 Web 身 份 验 证 的 WLC 下 一 步 是 配 置 外 部 Web 验 证 的 WLC 完 成 这 些 步 骤 : 从 控 制 器 GUI, 请 选 择 安 全 > Web 验 证 > Web 登 录 页 为 了 访 问 Web 登 录 页 从 Web Authentication Type 下 拉 框 中, 选 择 External (Redirect to external server) 在 外 部 Web 服 务 器 部 分, 请 添 加 新 的 外 部 Web 服 务 器 在 登 录 字 段 以 后 的 重 定 向 URL 中, 请 输 入 最 终 用 户 将 重 定 向 对 在 成 功 认 证 页 的 URL 在 外 部 Web 验 证 URL 字 段, 请 输 入 登 录 页 在 外 部 Web 服 务 器 存 储 的 URL

注 意 : 在 WLC 版 本 5.0 和 以 上, logout 页 Web 验 证 的 可 能 也 定 制 参 考 分 配 洛 金, 登 录 失 败 和 注 销 页 每 个 无 线 局 域 网 控 制 器 配 置 Guide,5.2 的 WLAN 部 分 关 于 如 何 配 置 它 的 更 多 信 息 为 来 宾 用 户 配 置 WLAN 最 后 一 步 将 创 建 来 宾 用 户 的 WLAN 完 成 这 些 步 骤 : 要 创 建 WLAN, 请 从 控 制 器 GUI 中 单 击 WLANs 随 即 显 示 WLAN 窗 口 该 窗 口 列 出 了 控 制 器 中 配 置 的 WLAN 要 配 置 新 的 WLAN, 请 单 击 New 在 本 例 中,WLAN 被 命 名 为 Guest, 并 且 WLAN ID 是 1 单 击 Apply 在 WLAN > Edit 窗 口 中, 定 义 特 定 于 该 WLAN 的 参 数 a. 对 于 访 客 WLAN, 在 常 规 选 项 卡, 请 从 接 口 名 称 字 段 选 择 适 当 的 接 口 本 示 例 将 先 前 创 建 的 动 态 接 口 guest 映 射 到 WLAN 来 宾

b. 转 到 安 全 选 项 卡 在 第 2 层 安 全 下, 什 么 都 没 有 在 本 例 中 选 择 注 意 : 不 支 持 与 801x 身 份 验 证 一 起 使 用 Web 身 份 验 证 这 意 味 着 在 使 用 Web 身 份 验 证 时, 您 不 能 选 择 801x 或 使 用 801x 的 WPA/WPA2 作 为 第 2 层 安 全 方 法 支 持 Web 身 份 验 证 使 用 所 有 其 他 的 第 2 层 安 全 参 数 c. 在 Layer 3 Security 字 段 中, 选 中 Web Policy 复 选 框 并 选 择 Authentication 选 项 选 择 此 选 项 是 因 为 将 使 用 Web 身 份 验 证 对 无 线 来 宾 客 户 端 进 行 身 份 验 证 d. 从 下 拉 菜 单 选 择 相 应 的 预 身 份 验 证 ACL 在 本 例 中, 使 用 先 前 创 建 的 预 身 份 验 证 ACL e. 单 击 Apply

验 证 无 线 客 户 端 出 现, 并 且 用 户 输 入 URL, 例 如 www.cisco.com, 在 Web 浏 览 器 由 于 尚 未 对 用 户 进 行 身 份 验 证, 因 此,WLC 会 将 用 户 重 定 向 到 外 部 Web 登 录 URL 将 会 提 示 用 户 输 入 用 户 凭 证 一 旦 用 户 提 交 了 用 户 名 和 口 令, 登 录 页 将 接 收 用 户 凭 证 输 入, 并 在 提 交 后 将 请 求 发 送 回 WLC Web 服 务 器 的 action_url( 例 如 http://1/login.html) 它 以 输 入 参 数 形 式 提 供 给 客 户 重 定 向 URL, 其 中 1 是 交 换 机 上 的 虚 拟 接 口 地 址 WLC 将 按 照 WLC 上 配 置 的 本 地 数 据 库 对 用 户 进 行 身 份 验 证 在 成 功 认 证 以 后, WLC Web 服 务 器 二 者 之 一 转 发 用 户 对 已 配 置 的 重 定 向 URL 或 对 URL 客 户 端 开 始 与, 例 如 www.cisco.com

故 障 排 除 使 用 下 面 这 些 调 试 命 令 可 排 除 配 置 的 故 障 debug mac addr <client-mac-address xx: xx : xx : xx : xx : xx> debug aaa all enable debug pem state enable debug pem events enable debug dhcp message enable debug dhcp packet enable debug pm ssh-appgw enable debug pm ssh-tcp enable 使 用 本 部 分 可 排 除 配 置 故 障 重 定 向 到 外 部 Web 身 份 验 证 服 务 器 的 客 户 端 收 到 证 书 警 告 问 题 : 在 将 客 户 端 重 定 向 到 Cisco 的 外 部 Web 身 份 验 证 服 务 器 时, 客 户 端 会 收 到 证 书 警 告 服 务 器 上 有 一 个 有 效 证 书, 如 果 您 直 接 连 接 到 外 部 Web 身 份 验 证 服 务 器, 则 不 会 收 到 证 书 警 告 这 是 否 是 因 为 WLC 的 虚 拟 IP 地 址 (1) 被 提 交 给 客 户 端 而 不 是 提 交 给 与 证 书 相 关 联 的 外 部 Web 身 份 验 证 服 务 器 的 实 际 IP 地 址? 解 决 方 案 : 可 以 不 管 您 是 执 行 本 地 Web 身 份 验 证 还 是 外 部 Web 身 份 验 证, 您 都 将 在 控 制 器 上 使 用 内 部 Web 服 务 器 当 您 重 定 向 到 外 部 Web 服 务 器 时, 您 仍 会 从 控 制 器 收 到 证 书 警 告, 除 非 控 制 器 上 具 有 一 个 有 效 证 书 如 果 重 定 向 被 发 送 到 https, 您 会 收 到 来 自 控 制 器 和 外 部 Web 服 务 器 的 证 书 警 告, 除 非 这 两 者 都 具 有 一 个 有 效 证 书 为 了 同 时 消 除 证 书 警 告, 您 需 要 发 布 一 个 根 级 证 书 并 下 载 到 控 制 器 上 该 证 书 针 对 主 机 名 进 行 发 布, 您 需 要 在 控 制 器 上 将 该 主 机 名 放

在 虚 拟 接 口 下 面 的 DNS 主 机 名 框 中 您 还 需 要 将 该 主 机 名 添 加 到 您 的 本 地 DNS 服 务 器, 并 使 其 指 向 WLC 的 虚 拟 IP 地 址 (1) 参 考 一 第 三 方 证 书 的 证 书 签 名 请 求 (CSR) 生 成 在 一 个 WLAN 控 制 器 (WLC) 欲 知 更 多 信 息 Error: page cannot be displayed 问 题 : 当 控 制 器 升 级 到 60 后, 在 您 使 用 下 载 的 网 页 进 行 Web 身 份 验 证 时, 会 显 示 page cannot be displayed 错 误 信 息 在 升 级 之 前, 此 操 作 可 以 顺 利 执 行 默 认 的 内 部 网 页 可 以 顺 利 加 载 而 不 出 现 任 何 问 题 解 决 方 案 : 自 WLC 版 本 2 和 更 高 版 本 以 后, 引 入 了 一 项 新 功 能, 即 您 可 以 有 多 个 用 于 Web 身 份 验 证 的 自 定 义 登 录 页 为 了 能 够 正 确 加 载 网 页, 在 Security > Web Auth > Web login page 中 将 Web 身 份 验 证 类 型 全 局 设 置 为 customized 并 不 足 以 解 决 问 题 还 必 须 在 特 定 的 WLAN 上 进 行 配 置 为 此, 请 完 成 以 下 步 骤 : 5. 6. 登 录 到 WLC 的 GUI 单 击 WLANs 选 项 卡, 查 看 为 进 行 Web 身 份 验 证 而 配 置 的 WLAN 的 配 置 文 件 在 WLAN > Edit 页 上, 单 击 Security 选 项 卡 然 后, 选 择 Layer 3 在 此 页 上, 为 Layer 3 Security 选 择 None 选 中 Web Policy 框, 并 选 择 Authentication 选 项 选 中 Over-ride Global Config Enable 框, 为 Web Auth Type 选 择 Customized (Downloaded), 然 后 从 Login Page 下 拉 菜 单 中 选 择 所 需 的 登 录 页 单 击 Apply 相 关 信 息 视 频 : 在 Cisco 无 线 LAN 控 制 器 (WLCs) 的 Web 验 证 配 置 示 例 和 技 术 说 明 版 权 所 有 1992-2015 思 科 系 统 文 件 创 建 日 期 : 2015 年 8 月 28 日 http://www.cisco.com/cisco/web/support/cn/108/1081/1081440_ext-web-auth-wlc.html