Монтаж локальный сетей: Пример настройки Cisco Aironet 1252
   
  Ставим Сети!
Строительство и комплексное обслуживание локальных сетей
(495) 646-1291
    Пример настройки точки доступа Cisco Aironet 1252

    Перед прочтением данной заметки хочется обратить внимание на несколько моментов, которые необходимо учитывать при планировании беспроводной компьютерной сети.
  1. Скорости, прописанные в стандартах Wi-Fi не являются гарантированными скоростями передачи данных, в отличае от проводного соединения.
  2. Обеспечение безопасности беспроводной сети требует специфических знаний и дополнительных усилий.
    Данная заметка не претендует на полноту изложения. Вся приведенная в заметке информация взята из личного опыта настройки оборудования. Любые замечания, предложения и вопросы принимаются на адрес net@net-services.ru
IP адрес точке доступа присвоен
точка доступа подключена к коммутатору
в сети установлен и настроен RADIUS сервер для аутентификации клиентов
конфигурирование ведем через CLI(Command Line Interface)
    Настройка открытой сети не несет никаких сложностей, единственное о чем нужно помнить – открытой сетью могут пользоваться все, у кого есть беспроводная сетевая карта...

Создаем беспроводную сеть
Объявляем открытую аутентификацию
разрешаем анонсирование ssid (сеть видна при поиске)
 
Заходим в радио интерфейс
Привязываем ssid к интерфейсу
Собственно, открытая беспроводная сеть настроена.

    Технология WPA2 (Wi-Fi Protected access версия 2)на данный момент является наибелее стойкой а различным атакам. Если вы используете точку доступа для организации доступа в сеть небольшого количества пользователей, то WPA2-PSK подойдет вам лучше всего.

Название сети
Открытая аутентификация
Объявляем wpa2 аутентификацию
Вводим контрольную фразу (ключ сети), длина ключа сети не меньше 8 символов
Анонсирование ssid (сеть видна при поиске)
 
Радио интерфейс
Привязываем ssid к интерфейсу
Объявляем о шифровании на физическом интерфейсе
После настройки WPA2-PSK при подключении к беспроводной сети, которая будет иметь ssid test-net потребуется ввести контрольную фразу (в данном случае netKeyWpa).

    В случае необходимости раздельного администрирования беспроводных клиентов потребуется внешний RADIUS сервер.

Прежде всего говорим точке доступа где у нас живет RADIUS сервер, на каких портах, и с каким паролем к нему идти
 
Создаем группу eap аутентификации
и привязываем к этой группе сервер (можно несколько)
Создаем группу статистики
и привязываем к этой группе сервер (так же можно несколько)
 
Включаем eap аутентификацию с привязкой к листу eap_methods
Тоже самое с методом сбора статистики
 
Название сети
Прописываем ЕАР аутентификацию
Объявляем wpa2 аутентификацию
Вводим контрольную фразу (ключ сети), длина ключа сети не меньше 8 символов
Анонсирование ssid (сеть видна при поиске)
 
Радио интерфейс
Привязываем ssid к интерфейсу
Объявляем о шифровании на физическом интерфейсе
 
Запись в файле users RADIUS сервера или в его базе данных
Учетных записей может быть достаточно много, каждая из них может быть привязана к конкретному человеку. Данная реализация аутентификации дает более гибкий механизм работы с учетными записями пользователей. Так же хочу отметить, что Cisco 1252, о которой идет речь в данной заметке, на борту имеет свой собственный встроенный RADIUS сервер.

    В случае необходимости разбиения беспроводной сети на сегменты и привязки беспроводных клиентов к конкретному VLANу нам опять потребуется внешний RADIUS сервер.

(config)#radius-server host 172.16.222.90 auth-port 1812 acct-port 1813 key RaDiUsKeY Прежде всего говорим точке доступа где у нас живет RADIUS сервер, на каких портах, и с каким паролем к нему идти
 
Создаем группу eap аутентификации
и привязываем к этой группе сервер (можно несколько)
Создаем группу статистики
и привязываем к этой группе сервер (так же можно несколько)
 
Включаем eap аутентификацию с привязкой к листу eap_methods
Тоже самое с методом сбора статистики
 
Название сети
Привязка VLANа к ssid
Прописываем ЕАР аутентификацию
Объявляем wpa2 аутентификацию
Вводим контрольную фразу (ключ сети), длина ключа сети не меньше 8 символов
Анонсирование ssid (сеть видна при поиске)
 
Радио интерфейс
Привязываем ssid к интерфейсу
Объявляем о шифровании для каждого VLAN
 
Создаем радио сабинтерфейс
Указываем на нем энкапсуляцию с указанием номера VLAN
Указываем принадлежность к bridge группе
Тоже самое для каждого из VLANов, необходимых на точке доступа
Так же для Ethernet интерфейса 1 VLAN = 1 сабинтерфейс
 
Пользовательская учетная запись в RADIUS
Указываем тип (VLAN)
Объявляем транспорт Ethernet
Указываем номер VLAN для данного клиента

    Преимущества раздельной аутентификации и авторизации беспроводных пользователей и администраторов очевидна:
  • Возможность хранения учетных записей администраторов отдельно от учеток пользователей, а следовательно раздельное администрирование двух независимых сервисов.
  • При реализации TACACS и RADIUS сервиса на разных физических устройствах - дополнительная защита от компрометации сервисов.
Далее мы рассмотрим настройки, отвечающте за аутентиикацию и авторизацию администраторов сети на выделенном TACACS+ сервере (это так же может быть выделенный RADIUS сервер)

Прежде всего говорим точке доступа где у нас живет TACACS+ сервер и с каким паролем к нему идти
 
Создаем группу для аутентификации админов
и привязываем к этой группе сервер (можно несколько)
 
Прописываем аутентификацию по умолчанию
 
Включаем eap аутентификацию с привязкой к листу eap_methods
 
Пример учетной записи TACACS+

    Прежде всего при начале диагностики стоит убедиться поднялись ли нужные интерфейсы
ap-1252#show ip interface brief
InterfaceIP-AddressOK? Method StatusProtocol
BVI1XXX.XXX.XXX.XXXYES NVRAMup up
Dot11Radio0 unassigned YES NVRAMupup
Dot11Radio0.101 unassigned YES unsetupup
Dot11Radio0.102 unassigned YES unsetupup
GigabitEthernet0 unassigned YES NVRAMupup
GigabitEthernet0.101 unassignedYES NVRAMup up
GigabitEthernet0.102 unassignedYES NVRAMup up
Если статус радио интерфейса отличается от "up" - стоит поискать причину его незапуска

    Следующая команда покажет подключенных клиентов
ap-1250#sh dot11 associations
802.11 Client Stations on Dot11Radio0:
SSID [test-net] :
MAC AddressIP addressDeviceNameParentState
0090.966f.7567 172.16.200.210 ccx-client Net-Book self EAP-Assoc


    Статистика по каждому из клиентов
sh dot11 statistics client-traffic     
 
E-mail: net@net-services.ru
Тел.: (495) 646-12-91
Copyright © 2008 - 2012 | net-services.ru