在 WLC上配置WPA2-Enterprise WLAN

实验大纲

第1部分:创建一个新的WLAN

第1步:创建一个新的VLAN接口

第2步:配置WLC让它使用RADIUS服务器

第3步:创建一个新的WLAN

第4步:配置WLAN安全策略

第2部分:配置DHCP范围和SNMP

第1步:配置DHCP范围

第2步:配置SNMP

第3部分:把主机连接到网络

第1步:配置主机连接到企业网络

第2步:测试连接

地址分配表

网络拓扑结构图

目标

在这个实验中,您需要在一台 无线局域网控制器(WLC)上配置一个新的WLAN,也包括配置这个WLAN要使用的VLAN接口。 您会通过配置这个WLAN,让它使用RADIUS服务器和WPA2-Enterprise来 对用户进行认证。您会配置WLC来使用SNMP服务器。

· 在WLC上配置一个新的VLAN接口。

· 在WLC上配置一个新的WLAN。

· 在WLC内部DHCP服务器上配置一个新的范围。

· 给WLC配置SNMP设置。

· 通过配置让WLC使用RADIUS服务器来认证WLAN 用户。

· 使用WPA2-Enterprise来保护WLAN。

· 把主机连接到新的WLC。

背景/场景

您已经在WLC上配置并且测试了一个 WLAN。您给那个WLAN配置了WPA-PSK,因为那个WLAN会用于 一个小型的企业。现在,有人要求您给一个规模比较大的企业配置并且测试一个WLC拓扑 。您已经知道WPA2-PSK扩展性 不强,不适合在企业网络中使用。这个新的拓扑 会使用RADIUS服务器和WPA2-Enterprise来对WLAN用户进行认证。这样 管理员就可以在一个中央站点管理用户账户,于是这个网络就可以提供 更加强大的安全性,同时网络的透明度也会增加,因为每个账户都会拥有自己专门的用户名 和密码。另外,用户的行为也会记录在这台服务器上。

在这个实验中,您需要创建一个新的VLAN接口,用 这个接口来创建新的WLAN,并且使用WPA2-Enterprise来保护这个WLAN。 您也需要配置WLC,来使用企业的RADIUS服务器来 认证用户。此外,您也需要通过配置WLC,来让它使用SNMP 服务器。

第1部分:创建一个新的WLAN

第1步:创建一个新的VLAN接口

每个WLAN都需要在WLC上有一个虚拟接口。这些 接口称为动态接口。这个虚拟接口会分配一个 VLAN ID,使用这个接口的流量都会标记为VLAN流量。 因此,AP、WLC和路由器之间的连接都是通过中继 端口建立的。对于多个WLAN之间通过 网络传输的流量,这些WLAN VLAN之间的流量必须通过中继链路转发。

a. 在Admin PC的桌面上打开浏览器。通过HTTPS连接WLC的IP地址 。

b. 使用用户名 admin 和密码 Cisco12345 登录。

c. 点击Controller(控制器)菜单,然后点击 菜单左边的Interfaces(接口)。这里可以看到您直连的默认虚拟接口和 管理接口。

d. 在页面右上角点击New(新的)按键。 您有可能需要把页面滚动到右边才能看到这个按键。

e. 输入这个新接口的名称。我们把它命名为WLAN-5。把VLAN ID配置 为5。这个VLAN接口未来会负责承载我们后面创建的WLAN 中的流量。点击应用。可以看到这个VLAN接口的配置页面 。

f. 首先,配置这个接口,让它使用物理端口1。 多个VLAN接口可以使用同一个物理端口,因为物理 接口类似于专用的中继端口。

g. 按照下面的地址配置这个接口:

IP Address(IP地址):192.168.5.254

Netmask(网络掩码):255.255.255.0

Gateway(网关):192.168.5.1

Primary DHCP server(主DHCP服务器):192.168.5.1

这个VLAN接口 所对应WLAN的用户流量,会在网络192.168.5.0/24网络中传输。默认网关是路由器R-1上一个 接口的地址。这台路由器上已经配置了一个DHCP地址池。我们在这里给DHCP配置的 地址,会让WLC把所有从这个WLAN的主机那里接收到所有DHCP 请求发送给 路由器上的DHCP服务器。

h. 一定要点击 Apply(应用)来部署自己前面所作的变更,然后在看到警告消息时点击OK 。点击Save Configuration(保存配置),这样 配置可以在WLC重启之后生效。

第2步:配置WLC让它使用RADIUS服务器

WPA2-Enterprise需要使用外部RADIUS服务器来 认证WLAN用户。在这台RADIUS服务器上可以给每个用户账户分别配置各自的用户名和 密码。必须首先在WLC上配置服务器的 地址,WLC才可以使用RADIUS服务器的 服务。

a. 点击WLC上的Security(安全)菜单。

b. 点击New(新的)按键,然后在Server IP Address(服务器IP地址)部分输入RADIUS 服务器的IP地址。

c. RADIUS服务器会首先对WLC进行认证,才能才能让WLC 访问服务器上的用户账户信息。这需要有一个 共享的密钥值。使用Cisco123。确认这个共享密钥,并点击Apply(应用)。

注意: 重复使用密码不是好习惯。 在这里复用密码只是为了 简化工作,便于回顾。

第3步:创建一个新的WLAN

创建一个新的WLAN。给新的WLAN使用新创建的VLAN接口 。

a. 在菜单栏点击WLANs条目。找到WLANs页面右上角的下拉框 。此时页面会显示Create New(创建新的WLAN)。 点击Go创建一个新的WLAN。

b. 输入新WLAN的Profile Name(配置文件名)。使用配置文件名Floor2 Employees。把SSID-5设置为这个WLAN的SSID。把ID 下拉列表修改为 5。主机需要使用这个SSID来加入网络。 完成之后,点击Apply(应用)接受前面所作的设置。

注意: 这个ID是一个用来充当 WLAN标记的任意值。在这个案例中,我们把这个DI配置为5,是为了与WLAN的 VLAN编号保持一致。但这个值可以设置为任意的可用值。

c. 点击Apply(应用) 让前面所作的设置生效。

d. 在创建了这个WLAN之后,就可以开始配置 网络的特性了。点击 Enabled(启用) 来启用这个WLAN。很多人会跳过这一步,这是一个常见的 错误。

e. 选择要用于新WLAN的VLAN接口。WLC 会使用这个接口来传输网络中的用户流量。点击Interface/Interface Group (G)下拉框 。选择我们在 第1步中创建的接口。

f. 选择Advanced(高级)选项卡。滚动到这个接口的FlexConnect部分。

g. 点击启用FlexConnect Local Switching和FlexConnect Local Auth。

h. 点击Apply(应用)来启用这个新的WLAN。如果没有执行上面这一步操作,那么这个 WLAN就不会启用。

第4步:配置WLAN安全策略

我们要配置新的WLAN来使用 WPA2-Enterprise,而不使用WPA2-PSK。

a. 如有必要,这里可以点击新建WLAN的WLAN ID来继续进行配置。

b. 点击安全选项卡。在Layer 2(第2层)选项卡下面,从下拉框中选择WPA+WPA2 。

c. 在WPA+WPA2 Parameters(参数)下,启用WPA2 Policy(WPA2策略)。在Authentication Key Management(认证密钥管理)下面,点击802.1X 。这样做的目的是让WLC使用802.1X 协议来对用户进行外部认证。

d. 点击AAA servers(AAA服务器)选项卡。打开 Authentication Servers(认证服务器)一列中打开Server 1旁边的下拉列表,选择我们在 第2步中配置的服务器。

e. 点击Apply(应用)确认前面所作的配置。您现在已经配置了 WLC,让它使用RADIUS服务器来对尝试连接 这个WLAN的用户进行认证。

第2部分:配置DHCP范围和SNMP

第1步:配置DHCP范围

WLC提供了内部的DHCP服务器。思科 建议,不要用WLAN DHCP服务器提供大量DHCP服务 ,比如不要在有大量用户的WLAN中这样进行部署。不过,在小型网络中,可以用 DHCP服务器来给连接 有线管理网络的LAP提供IP地址。在这一步中,我们会在 WLC上配置一个DHCP范围,并且用它来给LAP-1分配地址。

a. 需要从Admin PC连接到WLC的GUI。

b. 点击Controller(控制器)菜单,然后点击Interfaces(接口)。

问题:

这里会出现哪些接口?

WLAN-5
management
virtual

c. 点击management(管理)接口。把地址信息 记录在下面。

问题:

IP 地址:192.168.200.254
网络掩码:255.255.255.0
网关:192.168.200.1

Primary DHCP server(主DHCP服务器):

d. 我们希望WLC使用自己的DHCP服务器来给 无线管理网络中的设备(比如轻量级AP)提供地址。 因此,在主 DHCP服务器地址这里应该输入WLC管理接口的IP地址。点击应用。在出现 警告消息时点击OK。

e. 在左手的菜单中,展开Internal DHCP Server (内部DHCP服务器)部分。点击DHCP Scope(DHCP范围).

f. 要创建DHCP范围,点击New…(新建) 按键。

g. 把范围命名为 Wired Management。您需要配置这个DHCP 范围来给连接 Admin PC、WLC-1和LAP-1的有线基础设施网络提供地址。

h. 点击Apply(应用)创建新的DHCP范围。

i. 在DHCP Scopes(DHCP范围)表中点击新的范围,给范围配置 地址信息。输入以下信息。

Pool Start Address(地址池起始地址):192.168.200.240

Pool End Address(地址池最终地址):192.168.200.249

Status(状态):Enabled

Network(网络), Netmask(网络掩码), and Default Routers(默认路由器)部分,填入在第1c步中收集到的信息。

j. 点击Apply(应用)激活前面所作的配置。点击WLC界面右上角的Save Configuration(保存配置)来保存 前面的工作,WLC重启之后这些配置就会生效。

在一段不长的延迟时间之后,内部DHCP服务器就会 给LAP-1提供一个地址。在LAP-1获取到IP地址的时候, CAPWAP隧道就会建立起来,LAP-1也能够为Floor 2 Employees(SSID-5)这个WLAN提供访问 了。如果把鼠标移动到 拓扑中的LAP-1上,就可以看到它的IP地址,CAPWAP隧道的状态,以及 LAP-1提供访问的WLAN。

第2步:配置SNMP

a. 点击WLC GUI界面中的Management(管理)菜单,展开左手菜单中的 SNMP条目。

b. 点击Trap Receivers(Trap接收方) 然后点击New…(新建)。

c. 输入团体字符串WLAN_SNMP ,以及 服务器的IP地址172.31.1.254。

d. 点击Apply(应用) 完成配置工作。

第3部分:把主机连接到网络

第1步:配置主机连接到企业网络

在Packet Tracer PC无线客户端app中,必须 配置WLAN Profile(WLAN配置文件)才能让它连接到WPA2-Enterprise WLAN。

a. 点击无线主机,并且打开PC Wireless(PC无线)app。

b. 点击Profiles(配置文件)选项卡,然后点击New(新建)创建一个新的 配置文件。把这个配置文件命名为WLC NET。

c. 选中我们前面创建的那个WLAN的Wireless Network Name(无线网络名) ,然后点击Advanced Setup(高级设置)。

d. 确认这个无线LAN的SSID已经出现,然后点击Next(下一步)。 无线主机应该可以看到SSID-5。如果看不到,把鼠标移动到LAP-1上, 确认它正在与WLC进行通信。弹出框应该显示 LAP-1可以看到SSID-5。否则,检查WLC的配置。您 也可以手动输入这个SSID。

e. 确认选择了DHCP网络设置,然后点击Next(下一步)。

f. 在Security(安全)下拉框中,选择WPA2-Enterprise。点击下一步。

g. 输入登录名 user1和密码 User1Pass,然后 点击Next(下一步)。

h. 确认配置文件的设置,然后点击Save(保存)。

i. 选择WLC NET这个配置文件,然后点击Connect to Network(连接到网络)按键。在一段不长的延迟时间之后,您应该看到这个无线主机 连接到了LAP-1。如果等待时间过长,可以点击Fast Forward Time按键来加速这个 过程。

j. 确认这个无线主机已经连接到了WLAN。无线主机 应该从R1上给主机 配置的DHCP服务器那里,接收到了一个IP地址。这个IP地址应该属于网络192.168.5.0/24。可以点击 Fast Forward Time按键来加速这个过程。

第2步:测试连接

a. 关闭 PC Wireless (PC无线)这个app。

b. 打开一个命令提示符窗口,确认这台无线主机已经从WLAN网络中获取到了 IP地址。

c. 向默认网关、SW1和RADIUS服务器发起ping测试。如果成功,说明这个拓扑中的连接已经 完全建立起来。

ping 192.168.200.254

思考题

  1. RADIUS服务器会使用双重认证机制。RADIUS服务器会认证哪两件事 ?为什么必须这样做?

    RADIUS服务器在执行双重认证机制时,会对以下两个要素进行认证:
    (1)接入设备的身份:RADIUS服务器通过IP地址来标识认证接入设备。它会根据收到的RADIUS报文的源IP地址(即NAS-IP)是否与在RADIUS服务器上配置的信任认证接入设备的IP地址匹配,来决定是否处理来自该认证接入设备的认证或计费请求。
    (2)用户的身份:RADIUS服务器直接与身份源(IdP)等用户目录服务进行通信。在核对完用户凭证和存储在服务器中的用户身份数据后,再授权该用户进行网络访问。
    ​
    必须执行双重认证的原因如下:
    增强安全性:在静态密码登录机制的基础上增加了基于凭证的身份认证环节,即便密码泄露也很难入侵网络。这种认证方式比传统的用户名和密码更为安全,能够减少未授权访问和数据泄露的风险。
    提供更精细的控制:管理员可以通过RADIUS的回复(reply)属性使用虚拟局域网(VLAN)对网络访问进行分段,从而更严格地控制企业网络,并根据用户的角色、状态或部门分配相应的访问权限。

  2. 与WPA2-PSK相比,WPA2-Enterprise拥有哪些优势?

WPA2-Enterprise和WPA2-PSK是两种不同的Wi-Fi加密方法,它们各自具有不同的优势和特点。以下是WPA2-Enterprise相对于WPA2-PSK的一些优势:
(1)安全性:WPA2-Enterprise使用EAP(扩展认证协议)进行身份验证,这种协议比WPA2-PSK使用的预共享密钥(PSK)更安全。EAP能够提供更高级别的身份验证,通过多因素验证方式加强安全性,防止未经授权的访问。
(2)灵活性:WPA2-Enterprise允许使用各种身份验证方法,例如RADIUS服务器、智能卡、数字证书等,这为企业提供了更大的灵活性,可以根据需要选择合适的身份验证方法。
(3)可扩展性:WPA2-Enterprise可以与现有的企业网络基础设施(如RADIUS服务器)集成,方便企业进行大规模部署和管理。
(4)易于管理:对于大型企业而言,WPA2-Enterprise可以提供集中式的身份验证管理,通过单一的认证服务器管理多个客户端,简化了管理流程。
然而,WPA2-Enterprise也有一些潜在的缺点,比如部署和维护的复杂性增加,以及可能需要额外的硬件或软件支持。因此,在选择使用哪种加密方法时,需要根据具体的需求和场景进行权衡。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/660297.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

基于SpringBoot+Vue学科竞赛管理系统(详细讲解及源码资料)

文章目录 基于SpringBootVue学科竞赛管理系统1系统概述1.3系统设计思想 2相关技术2.1 MYSQL数据库2.2 B/S结构2.3 Spring Boot框架简介2.4 Vue简介 3系统分析3.1可行性分析3.1.1技术可行性3.1.2经济可行性3.1.3操作可行性 3.2系统性能分析3.2.1 系统安全性3.2.2 数据完整性 3.4…

Spring结合工厂模式

学习设计模式,不要进入一个误区生搬硬套,它是一种编程思想,结合实际使用,往往设计模式是混合使用的 工厂模式 核心本质:使用工厂统一管理对象的创建,将调用者跟实现类解耦 我这里使用Spring容器的支持&am…

GPT-5的功能界面曝光。。。

最近网络上流传的照片是否真实尚不可知,我们需要进一步的核实与分析。 GPT-5的预期发布已经引起了业界的极大关注。根据Roemmele的透露,GPT-5将是一个革命性的多模态模型,能够支持语音、图像、编程代码和视频等多种格式,这标志着…

PE文件结构2 RAV 输入表与输出表 基址重定位 安全分析与恶意软件研究 逆向工程 优化与性能调整 兼容性与移植性分析

在PE(Portable Executable)文件中,“区块”、"文件偏移"和"RVA(Relative Virtual Address)"是重要的概念,特别是在文件分析和逆向工程中。理解这些概念以及它们之间的转换非常重要。 …

【XR806开发板试用】全志 XR806 OpenHarmony 鸿蒙系统固件烧录

大家好,我是极智视界,本教程详细记录了全志 XR806 OpenHarmony 鸿蒙系统固件烧录的方法。 在上一篇文章《【嵌入式AI】全志 XR806 OpenHarmony 鸿蒙系统固件编译》中咱们已经编译生成了系统镜像,这里把这个编译出来的镜像烧录到 XR806 板子里…

unity(WebGL) 把截图保存下载到本地

提示:文章写完后,目录可以自动生成,如何生成可参考右边的帮助文档 文章目录 前言一、编写jslib二、c#代码1.引入插件2.测试调用 总结 前言 提示:这里可以添加本文要记录的大概内容: 尊重原著: 原文链接: https://blog…

Django从入门到放弃

Django从入门到放弃 Django最初被设计用于具有快速开发需求的新闻类站点,目的是实现简单快捷的网站开发。 安装Django 使用anaconda创建环境 conda create -n django_env python3.10 conda activate django_env使用pip安装django python -m pip install Django查…

Qt|开发程序如何自适应屏幕的简单方法

前提 在早几年前,PC的显示屏幕几乎是1920*1080、1680*1050这两种规格,对于PC的window界面开发人员来说,页面也都是按照屏幕大小进行设计的。但是这种根据屏幕大小进行界面设计的方式已经受到了很大限制! 近年来,显示…

华为云幻兽帕鲁服务器搭建教程

华为云作为国内领先的云服务提供商,提供了丰富的云服务产品和解决方案,本文将介绍基于华为云服务器搭建幻兽帕鲁服务器,助力大家快速部署属于自己的游戏联机服务器! 第一步:购买服务器 华为云推出了游戏联机服务专用便…

Elasticsearch Windows版安装配置

Elasticsearch简介 Elasticsearch是一个开源的搜索文献的引擎,大概含义就是你通过Rest请求告诉它关键字,他给你返回对应的内容,就这么简单。 Elasticsearch封装了Lucene,Lucene是apache软件基金会一个开放源代码的全文检索引擎工…

Spark入门01-Spark简介

1 Spark是什么 Spark是用于大规模数据处理的统一分析引擎。对任意类型的数据进行自定义计算。 可以计算:结构化、非结构化,半结构化的数据结构,支持使用Python,Java,Scala、Sql语言开发应用程序计算数据。 计算框架&a…

一文掌握SpringBoot注解之@Configuration知识文集(1)

🏆作者简介,普修罗双战士,一直追求不断学习和成长,在技术的道路上持续探索和实践。 🏆多年互联网行业从业经验,历任核心研发工程师,项目技术负责人。 🎉欢迎 👍点赞✍评论…

STM32G4 系列命名规则

STM32G4产品线 基础型系列STM32G4x1 具有入门级模拟外设配置,单存储区Flash,支持的Flash存储器容量范围从32到512KB。 增强型系列STM32G4x3 与基本型器件相比具有更多数量的模拟外设,以及双存储区Flash,Flash存储器容量也提高…

Docker 入门第一篇 安装Docker Desktop并结合Springboot在Idea中应用

🌹作者主页:青花锁 🌹简介:Java领域优质创作者🏆、Java微服务架构公号作者😄 🌹简历模板、学习资料、面试题库、技术互助 🌹文末获取联系方式 📝 往期专栏回顾 专栏描述…

虚拟机 网络模式

VMnet8默认不能访问VMnet1,但在实验中网络模式为NAT模式的虚拟机可以ping通网络模式为仅主机vmnet1的虚拟机,仅主机vmnet1的虚拟机 不可以ping通 网络模式为NAT模式的虚拟机 如果在虚拟机中没有进行任何额外的配置,但是 VMnet8(N…

Java技术栈 —— Servlet和Tomcat

一、Servlet 先理解Servlet。 Servlet 是一种在 Java 编程语言中用于创建动态 Web 应用程序的技术。 它是 Java Servlet API 的一部分,运行在 Web 服务器上,用于处理客户端(通常是浏览器)发送的 HTTP 请求。 Servlet 可以理解为是…

ISCTF wp

web 圣杯战争 题目源码 <?php highlight_file(__FILE__); error_reporting(0);class artifact{public $excalibuer;public $arrow;public function __toString(){echo "为Saber选择了对的武器!<br>";return $this->excalibuer->arrow;} }class pre…

web项目部署,一篇就搞定!

web部署的方式有很多&#xff0c;根据开发方式不同&#xff0c;部署方式也不同。最通用是docker部署&#xff0c;这个想必大家都熟悉。我们今天说另外一种。 部署过程 1、验证Jdk是否安装成功 2、验证Tomcat是否安装成功 3、验证Navicat 是否能连上数据库 4、创建数据库并导入…

JVM篇----第十八篇

系列文章目录 文章目录 系列文章目录前言一、什么是Java虚拟机?为什么Java被称作是“平台无关的编程语言”?二、对象分配规则三、描述一下JVM加载class文件的原理机制?前言 前些天发现了一个巨牛的人工智能学习网站,通俗易懂,风趣幽默,忍不住分享一下给大家。点击跳转到…

【网络安全】2024年暗网威胁分析及发展预测

暗网因其非法活动而臭名昭著&#xff0c;现已发展成为一个用于各种非法目的的地下网络市场。 它是网络犯罪分子的中心&#xff0c;为被盗数据交易、黑客服务和邪恶活动合作提供了机会。为了帮助企业组织更好地了解暗网发展形势&#xff0c;近日&#xff0c;卡巴斯基的安全研究…