在 WLC上配置WPA2-Enterprise WLAN

实验大纲

第1部分:创建一个新的WLAN

第1步:创建一个新的VLAN接口

第2步:配置WLC让它使用RADIUS服务器

第3步:创建一个新的WLAN

第4步:配置WLAN安全策略

第2部分:配置DHCP范围和SNMP

第1步:配置DHCP范围

第2步:配置SNMP

第3部分:把主机连接到网络

第1步:配置主机连接到企业网络

第2步:测试连接

地址分配表

网络拓扑结构图

目标

在这个实验中,您需要在一台 无线局域网控制器(WLC)上配置一个新的WLAN,也包括配置这个WLAN要使用的VLAN接口。 您会通过配置这个WLAN,让它使用RADIUS服务器和WPA2-Enterprise来 对用户进行认证。您会配置WLC来使用SNMP服务器。

· 在WLC上配置一个新的VLAN接口。

· 在WLC上配置一个新的WLAN。

· 在WLC内部DHCP服务器上配置一个新的范围。

· 给WLC配置SNMP设置。

· 通过配置让WLC使用RADIUS服务器来认证WLAN 用户。

· 使用WPA2-Enterprise来保护WLAN。

· 把主机连接到新的WLC。

背景/场景

您已经在WLC上配置并且测试了一个 WLAN。您给那个WLAN配置了WPA-PSK,因为那个WLAN会用于 一个小型的企业。现在,有人要求您给一个规模比较大的企业配置并且测试一个WLC拓扑 。您已经知道WPA2-PSK扩展性 不强,不适合在企业网络中使用。这个新的拓扑 会使用RADIUS服务器和WPA2-Enterprise来对WLAN用户进行认证。这样 管理员就可以在一个中央站点管理用户账户,于是这个网络就可以提供 更加强大的安全性,同时网络的透明度也会增加,因为每个账户都会拥有自己专门的用户名 和密码。另外,用户的行为也会记录在这台服务器上。

在这个实验中,您需要创建一个新的VLAN接口,用 这个接口来创建新的WLAN,并且使用WPA2-Enterprise来保护这个WLAN。 您也需要配置WLC,来使用企业的RADIUS服务器来 认证用户。此外,您也需要通过配置WLC,来让它使用SNMP 服务器。

第1部分:创建一个新的WLAN

第1步:创建一个新的VLAN接口

每个WLAN都需要在WLC上有一个虚拟接口。这些 接口称为动态接口。这个虚拟接口会分配一个 VLAN ID,使用这个接口的流量都会标记为VLAN流量。 因此,AP、WLC和路由器之间的连接都是通过中继 端口建立的。对于多个WLAN之间通过 网络传输的流量,这些WLAN VLAN之间的流量必须通过中继链路转发。

a. 在Admin PC的桌面上打开浏览器。通过HTTPS连接WLC的IP地址 。

b. 使用用户名 admin 和密码 Cisco12345 登录。

c. 点击Controller(控制器)菜单,然后点击 菜单左边的Interfaces(接口)。这里可以看到您直连的默认虚拟接口和 管理接口。

d. 在页面右上角点击New(新的)按键。 您有可能需要把页面滚动到右边才能看到这个按键。

e. 输入这个新接口的名称。我们把它命名为WLAN-5。把VLAN ID配置 为5。这个VLAN接口未来会负责承载我们后面创建的WLAN 中的流量。点击应用。可以看到这个VLAN接口的配置页面 。

f. 首先,配置这个接口,让它使用物理端口1。 多个VLAN接口可以使用同一个物理端口,因为物理 接口类似于专用的中继端口。

g. 按照下面的地址配置这个接口:

IP Address(IP地址):192.168.5.254

Netmask(网络掩码):255.255.255.0

Gateway(网关):192.168.5.1

Primary DHCP server(主DHCP服务器):192.168.5.1

这个VLAN接口 所对应WLAN的用户流量,会在网络192.168.5.0/24网络中传输。默认网关是路由器R-1上一个 接口的地址。这台路由器上已经配置了一个DHCP地址池。我们在这里给DHCP配置的 地址,会让WLC把所有从这个WLAN的主机那里接收到所有DHCP 请求发送给 路由器上的DHCP服务器。

h. 一定要点击 Apply(应用)来部署自己前面所作的变更,然后在看到警告消息时点击OK 。点击Save Configuration(保存配置),这样 配置可以在WLC重启之后生效。

第2步:配置WLC让它使用RADIUS服务器

WPA2-Enterprise需要使用外部RADIUS服务器来 认证WLAN用户。在这台RADIUS服务器上可以给每个用户账户分别配置各自的用户名和 密码。必须首先在WLC上配置服务器的 地址,WLC才可以使用RADIUS服务器的 服务。

a. 点击WLC上的Security(安全)菜单。

b. 点击New(新的)按键,然后在Server IP Address(服务器IP地址)部分输入RADIUS 服务器的IP地址。

c. RADIUS服务器会首先对WLC进行认证,才能才能让WLC 访问服务器上的用户账户信息。这需要有一个 共享的密钥值。使用Cisco123。确认这个共享密钥,并点击Apply(应用)。

注意: 重复使用密码不是好习惯。 在这里复用密码只是为了 简化工作,便于回顾。

第3步:创建一个新的WLAN

创建一个新的WLAN。给新的WLAN使用新创建的VLAN接口 。

a. 在菜单栏点击WLANs条目。找到WLANs页面右上角的下拉框 。此时页面会显示Create New(创建新的WLAN)。 点击Go创建一个新的WLAN。

b. 输入新WLAN的Profile Name(配置文件名)。使用配置文件名Floor2 Employees。把SSID-5设置为这个WLAN的SSID。把ID 下拉列表修改为 5。主机需要使用这个SSID来加入网络。 完成之后,点击Apply(应用)接受前面所作的设置。

注意: 这个ID是一个用来充当 WLAN标记的任意值。在这个案例中,我们把这个DI配置为5,是为了与WLAN的 VLAN编号保持一致。但这个值可以设置为任意的可用值。

c. 点击Apply(应用) 让前面所作的设置生效。

d. 在创建了这个WLAN之后,就可以开始配置 网络的特性了。点击 Enabled(启用) 来启用这个WLAN。很多人会跳过这一步,这是一个常见的 错误。

e. 选择要用于新WLAN的VLAN接口。WLC 会使用这个接口来传输网络中的用户流量。点击Interface/Interface Group (G)下拉框 。选择我们在 第1步中创建的接口。

f. 选择Advanced(高级)选项卡。滚动到这个接口的FlexConnect部分。

g. 点击启用FlexConnect Local Switching和FlexConnect Local Auth。

h. 点击Apply(应用)来启用这个新的WLAN。如果没有执行上面这一步操作,那么这个 WLAN就不会启用。

第4步:配置WLAN安全策略

我们要配置新的WLAN来使用 WPA2-Enterprise,而不使用WPA2-PSK。

a. 如有必要,这里可以点击新建WLAN的WLAN ID来继续进行配置。

b. 点击安全选项卡。在Layer 2(第2层)选项卡下面,从下拉框中选择WPA+WPA2 。

c. 在WPA+WPA2 Parameters(参数)下,启用WPA2 Policy(WPA2策略)。在Authentication Key Management(认证密钥管理)下面,点击802.1X 。这样做的目的是让WLC使用802.1X 协议来对用户进行外部认证。

d. 点击AAA servers(AAA服务器)选项卡。打开 Authentication Servers(认证服务器)一列中打开Server 1旁边的下拉列表,选择我们在 第2步中配置的服务器。

e. 点击Apply(应用)确认前面所作的配置。您现在已经配置了 WLC,让它使用RADIUS服务器来对尝试连接 这个WLAN的用户进行认证。

第2部分:配置DHCP范围和SNMP

第1步:配置DHCP范围

WLC提供了内部的DHCP服务器。思科 建议,不要用WLAN DHCP服务器提供大量DHCP服务 ,比如不要在有大量用户的WLAN中这样进行部署。不过,在小型网络中,可以用 DHCP服务器来给连接 有线管理网络的LAP提供IP地址。在这一步中,我们会在 WLC上配置一个DHCP范围,并且用它来给LAP-1分配地址。

a. 需要从Admin PC连接到WLC的GUI。

b. 点击Controller(控制器)菜单,然后点击Interfaces(接口)。

问题:

这里会出现哪些接口?

WLAN-5
management
virtual

c. 点击management(管理)接口。把地址信息 记录在下面。

问题:

IP 地址:192.168.200.254
网络掩码:255.255.255.0
网关:192.168.200.1

Primary DHCP server(主DHCP服务器):

d. 我们希望WLC使用自己的DHCP服务器来给 无线管理网络中的设备(比如轻量级AP)提供地址。 因此,在主 DHCP服务器地址这里应该输入WLC管理接口的IP地址。点击应用。在出现 警告消息时点击OK。

e. 在左手的菜单中,展开Internal DHCP Server (内部DHCP服务器)部分。点击DHCP Scope(DHCP范围).

f. 要创建DHCP范围,点击New…(新建) 按键。

g. 把范围命名为 Wired Management。您需要配置这个DHCP 范围来给连接 Admin PC、WLC-1和LAP-1的有线基础设施网络提供地址。

h. 点击Apply(应用)创建新的DHCP范围。

i. 在DHCP Scopes(DHCP范围)表中点击新的范围,给范围配置 地址信息。输入以下信息。

Pool Start Address(地址池起始地址):192.168.200.240

Pool End Address(地址池最终地址):192.168.200.249

Status(状态):Enabled

Network(网络), Netmask(网络掩码), and Default Routers(默认路由器)部分,填入在第1c步中收集到的信息。

j. 点击Apply(应用)激活前面所作的配置。点击WLC界面右上角的Save Configuration(保存配置)来保存 前面的工作,WLC重启之后这些配置就会生效。

在一段不长的延迟时间之后,内部DHCP服务器就会 给LAP-1提供一个地址。在LAP-1获取到IP地址的时候, CAPWAP隧道就会建立起来,LAP-1也能够为Floor 2 Employees(SSID-5)这个WLAN提供访问 了。如果把鼠标移动到 拓扑中的LAP-1上,就可以看到它的IP地址,CAPWAP隧道的状态,以及 LAP-1提供访问的WLAN。

第2步:配置SNMP

a. 点击WLC GUI界面中的Management(管理)菜单,展开左手菜单中的 SNMP条目。

b. 点击Trap Receivers(Trap接收方) 然后点击New…(新建)。

c. 输入团体字符串WLAN_SNMP ,以及 服务器的IP地址172.31.1.254。

d. 点击Apply(应用) 完成配置工作。

第3部分:把主机连接到网络

第1步:配置主机连接到企业网络

在Packet Tracer PC无线客户端app中,必须 配置WLAN Profile(WLAN配置文件)才能让它连接到WPA2-Enterprise WLAN。

a. 点击无线主机,并且打开PC Wireless(PC无线)app。

b. 点击Profiles(配置文件)选项卡,然后点击New(新建)创建一个新的 配置文件。把这个配置文件命名为WLC NET。

c. 选中我们前面创建的那个WLAN的Wireless Network Name(无线网络名) ,然后点击Advanced Setup(高级设置)。

d. 确认这个无线LAN的SSID已经出现,然后点击Next(下一步)。 无线主机应该可以看到SSID-5。如果看不到,把鼠标移动到LAP-1上, 确认它正在与WLC进行通信。弹出框应该显示 LAP-1可以看到SSID-5。否则,检查WLC的配置。您 也可以手动输入这个SSID。

e. 确认选择了DHCP网络设置,然后点击Next(下一步)。

f. 在Security(安全)下拉框中,选择WPA2-Enterprise。点击下一步。

g. 输入登录名 user1和密码 User1Pass,然后 点击Next(下一步)。

h. 确认配置文件的设置,然后点击Save(保存)。

i. 选择WLC NET这个配置文件,然后点击Connect to Network(连接到网络)按键。在一段不长的延迟时间之后,您应该看到这个无线主机 连接到了LAP-1。如果等待时间过长,可以点击Fast Forward Time按键来加速这个 过程。

j. 确认这个无线主机已经连接到了WLAN。无线主机 应该从R1上给主机 配置的DHCP服务器那里,接收到了一个IP地址。这个IP地址应该属于网络192.168.5.0/24。可以点击 Fast Forward Time按键来加速这个过程。

第2步:测试连接

a. 关闭 PC Wireless (PC无线)这个app。

b. 打开一个命令提示符窗口,确认这台无线主机已经从WLAN网络中获取到了 IP地址。

c. 向默认网关、SW1和RADIUS服务器发起ping测试。如果成功,说明这个拓扑中的连接已经 完全建立起来。

ping 192.168.200.254

思考题

  1. RADIUS服务器会使用双重认证机制。RADIUS服务器会认证哪两件事 ?为什么必须这样做?

    RADIUS服务器在执行双重认证机制时,会对以下两个要素进行认证:
    (1)接入设备的身份:RADIUS服务器通过IP地址来标识认证接入设备。它会根据收到的RADIUS报文的源IP地址(即NAS-IP)是否与在RADIUS服务器上配置的信任认证接入设备的IP地址匹配,来决定是否处理来自该认证接入设备的认证或计费请求。
    (2)用户的身份:RADIUS服务器直接与身份源(IdP)等用户目录服务进行通信。在核对完用户凭证和存储在服务器中的用户身份数据后,再授权该用户进行网络访问。
    ​
    必须执行双重认证的原因如下:
    增强安全性:在静态密码登录机制的基础上增加了基于凭证的身份认证环节,即便密码泄露也很难入侵网络。这种认证方式比传统的用户名和密码更为安全,能够减少未授权访问和数据泄露的风险。
    提供更精细的控制:管理员可以通过RADIUS的回复(reply)属性使用虚拟局域网(VLAN)对网络访问进行分段,从而更严格地控制企业网络,并根据用户的角色、状态或部门分配相应的访问权限。

  2. 与WPA2-PSK相比,WPA2-Enterprise拥有哪些优势?

WPA2-Enterprise和WPA2-PSK是两种不同的Wi-Fi加密方法,它们各自具有不同的优势和特点。以下是WPA2-Enterprise相对于WPA2-PSK的一些优势:
(1)安全性:WPA2-Enterprise使用EAP(扩展认证协议)进行身份验证,这种协议比WPA2-PSK使用的预共享密钥(PSK)更安全。EAP能够提供更高级别的身份验证,通过多因素验证方式加强安全性,防止未经授权的访问。
(2)灵活性:WPA2-Enterprise允许使用各种身份验证方法,例如RADIUS服务器、智能卡、数字证书等,这为企业提供了更大的灵活性,可以根据需要选择合适的身份验证方法。
(3)可扩展性:WPA2-Enterprise可以与现有的企业网络基础设施(如RADIUS服务器)集成,方便企业进行大规模部署和管理。
(4)易于管理:对于大型企业而言,WPA2-Enterprise可以提供集中式的身份验证管理,通过单一的认证服务器管理多个客户端,简化了管理流程。
然而,WPA2-Enterprise也有一些潜在的缺点,比如部署和维护的复杂性增加,以及可能需要额外的硬件或软件支持。因此,在选择使用哪种加密方法时,需要根据具体的需求和场景进行权衡。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/660297.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

基于SpringBoot+Vue学科竞赛管理系统(详细讲解及源码资料)

文章目录 基于SpringBootVue学科竞赛管理系统1系统概述1.3系统设计思想 2相关技术2.1 MYSQL数据库2.2 B/S结构2.3 Spring Boot框架简介2.4 Vue简介 3系统分析3.1可行性分析3.1.1技术可行性3.1.2经济可行性3.1.3操作可行性 3.2系统性能分析3.2.1 系统安全性3.2.2 数据完整性 3.4…

Spring结合工厂模式

学习设计模式,不要进入一个误区生搬硬套,它是一种编程思想,结合实际使用,往往设计模式是混合使用的 工厂模式 核心本质:使用工厂统一管理对象的创建,将调用者跟实现类解耦 我这里使用Spring容器的支持&am…

GPT-5的功能界面曝光。。。

最近网络上流传的照片是否真实尚不可知,我们需要进一步的核实与分析。 GPT-5的预期发布已经引起了业界的极大关注。根据Roemmele的透露,GPT-5将是一个革命性的多模态模型,能够支持语音、图像、编程代码和视频等多种格式,这标志着…

【XR806开发板试用】全志 XR806 OpenHarmony 鸿蒙系统固件烧录

大家好,我是极智视界,本教程详细记录了全志 XR806 OpenHarmony 鸿蒙系统固件烧录的方法。 在上一篇文章《【嵌入式AI】全志 XR806 OpenHarmony 鸿蒙系统固件编译》中咱们已经编译生成了系统镜像,这里把这个编译出来的镜像烧录到 XR806 板子里…

华为云幻兽帕鲁服务器搭建教程

华为云作为国内领先的云服务提供商,提供了丰富的云服务产品和解决方案,本文将介绍基于华为云服务器搭建幻兽帕鲁服务器,助力大家快速部署属于自己的游戏联机服务器! 第一步:购买服务器 华为云推出了游戏联机服务专用便…

Elasticsearch Windows版安装配置

Elasticsearch简介 Elasticsearch是一个开源的搜索文献的引擎,大概含义就是你通过Rest请求告诉它关键字,他给你返回对应的内容,就这么简单。 Elasticsearch封装了Lucene,Lucene是apache软件基金会一个开放源代码的全文检索引擎工…

Spark入门01-Spark简介

1 Spark是什么 Spark是用于大规模数据处理的统一分析引擎。对任意类型的数据进行自定义计算。 可以计算:结构化、非结构化,半结构化的数据结构,支持使用Python,Java,Scala、Sql语言开发应用程序计算数据。 计算框架&a…

一文掌握SpringBoot注解之@Configuration知识文集(1)

🏆作者简介,普修罗双战士,一直追求不断学习和成长,在技术的道路上持续探索和实践。 🏆多年互联网行业从业经验,历任核心研发工程师,项目技术负责人。 🎉欢迎 👍点赞✍评论…

STM32G4 系列命名规则

STM32G4产品线 基础型系列STM32G4x1 具有入门级模拟外设配置,单存储区Flash,支持的Flash存储器容量范围从32到512KB。 增强型系列STM32G4x3 与基本型器件相比具有更多数量的模拟外设,以及双存储区Flash,Flash存储器容量也提高…

Docker 入门第一篇 安装Docker Desktop并结合Springboot在Idea中应用

🌹作者主页:青花锁 🌹简介:Java领域优质创作者🏆、Java微服务架构公号作者😄 🌹简历模板、学习资料、面试题库、技术互助 🌹文末获取联系方式 📝 往期专栏回顾 专栏描述…

ISCTF wp

web 圣杯战争 题目源码 <?php highlight_file(__FILE__); error_reporting(0);class artifact{public $excalibuer;public $arrow;public function __toString(){echo "为Saber选择了对的武器!<br>";return $this->excalibuer->arrow;} }class pre…

web项目部署,一篇就搞定!

web部署的方式有很多&#xff0c;根据开发方式不同&#xff0c;部署方式也不同。最通用是docker部署&#xff0c;这个想必大家都熟悉。我们今天说另外一种。 部署过程 1、验证Jdk是否安装成功 2、验证Tomcat是否安装成功 3、验证Navicat 是否能连上数据库 4、创建数据库并导入…

JVM篇----第十八篇

系列文章目录 文章目录 系列文章目录前言一、什么是Java虚拟机?为什么Java被称作是“平台无关的编程语言”?二、对象分配规则三、描述一下JVM加载class文件的原理机制?前言 前些天发现了一个巨牛的人工智能学习网站,通俗易懂,风趣幽默,忍不住分享一下给大家。点击跳转到…

【网络安全】2024年暗网威胁分析及发展预测

暗网因其非法活动而臭名昭著&#xff0c;现已发展成为一个用于各种非法目的的地下网络市场。 它是网络犯罪分子的中心&#xff0c;为被盗数据交易、黑客服务和邪恶活动合作提供了机会。为了帮助企业组织更好地了解暗网发展形势&#xff0c;近日&#xff0c;卡巴斯基的安全研究…

FCIS 2023:洞悉网络安全新前沿,引领未来安全创新狂潮

在数字化浪潮席卷全球的今天&#xff0c;网络安全问题愈发凸显其重要性。 FCIS 2023网络安全创新大会作为业界瞩目的盛会&#xff0c;不仅汇聚了国际顶尖的网络安全专家&#xff0c;更展示了最前沿的安全技术与研究成果。那么&#xff0c;参与这场大会&#xff0c;我们究竟能学…

2023年度统计DDoS攻击峰值暴增,如何选择合适的防护方式将为2024年的重点(DexunCloud)

进入 2024 年&#xff0c;发布了最新的 2023 年第三、四季度&#xff08;Q3-Q4&#xff09; DDoS 攻击趋势报告&#xff0c;指出 DDoS 攻击的规模和复杂性都有了惊人增长。 DexunCloud发现过去三年&#xff0c;DDoS 峰值攻击流量每年的增幅都超过了 100%&#xff0c;2021 年 D…

Sui主网升级至V1.17.3版本

Sui主网现已升级至V1.17.3版本&#xff0c;同时Sui协议升级至35版本。 其他升级要点如下所示&#xff1a; #15790 增加了一个选项&#xff0c;用于在开发审查时返回原始交易数据。 #15690 引入了对传统数据库快照时无需许可下载的支持。一个示例用法是sui-tool download-d…

从零开始学Linux之gcc命令

首先我们需要知道有两种编程语言 编译型语言&#xff1a;要求必须提前将所有源代码一次性转换成二进制指令&#xff0c;也就是生成一个可执行程序&#xff0c;例如C、C、go语言、汇编语言等&#xff0c;使用的转换工具称为编译器。 解释型语言&#xff1a;一边执行一边转换&a…

【2024全网最详细】Google 搜索命令终极指南

&#x1f482; 个人网站:【 海拥】【神级代码资源网站】【办公神器】&#x1f91f; 基于Web端打造的&#xff1a;&#x1f449;轻量化工具创作平台&#x1f485; 想寻找共同学习交流的小伙伴&#xff0c;请点击【全栈技术交流群】 你是否尝试过使用 Google 搜索作为免费的 SEO …

结构体的学习

结构体与共用体&#xff0c;枚举 1.数据类型复习&#xff1a; 2结构体. eg&#xff1b;统计全校同学信息 需要记录的点--- 姓名&#xff0c;班级&#xff0c;性别&#xff0c;成绩&#xff0c;年龄 统计名字&#xff1a;char s[ ] [ 100 ] { "Tmo" } …