AUF DIESER SEITE
Konfiguration farbloser Ports auf Switches der EX-Serie mit Aruba ClearPass Policy Manager und Cisco ISE
Ab Junos OS Version 20.4R1 unterstützen EX-Switches farblose Ports. Farblose Ports werden in Verbindung mit der Geräteprofilerstellung mit beliebigen standardbasierten RADIUS-Servern verwendet und wandeln einen Zugriffsport in einen Trunk-Port um und ermöglichen die erforderlichen VLANs mit dem erforderlichen Tagging. Für den Fall, dass einige der VLANs auf dem Switch fehlen, hilft diese Funktion bei der dynamischen Erstellung dieser fehlenden VLANs auf dem Switch.
MAC Auth Bypass (MAB) wird häufig als Failthrough für Headless-, nicht 802.1X-fähige und ältere Geräte sowie für Gastbenutzer verwendet. MAB wird oft mit 802.1X und Captive Portal als Teil einer farblosen Portkonfiguration kombiniert, die jeden Benutzer und Gerätetyp mit einer einzigen Portkonfiguration unterstützt.
Aruba ClearPass ist ein herstellerübergreifendes Produkt, das standardbasierte Protokolle und Technologien sowie die Flexibilität nutzt, anbieterspezifische Switch-Funktionen für die Durchsetzung von Richtlinien zu unterstützen.
Radius IETF-Attribut Egress-VLANID wird für VLANs mit Tag-Funktionalität verwendet. Jeder standardbasierte Radius-Server kann mehrere getaggte VLANs mit dem Radius-Attribut Egress-VLANID oder Egress-VLAN-Name für getaggte Pakete gemäß RFC 4675 senden.
Das Attribut Egress-VLANID oder Egress-VLAN-Name besteht aus zwei Teilen. Der erste Teil gibt an, ob Frames auf dem VLAN für diesen Port im Tagged oder Untagged Format dargestellt werden sollen, der zweite Teil ist der VLAN-Name. Zum Beispiel:
Egress-VLANID = 0x3100012D, here 0x31 represents tagged.
Egress-VLANID = 0x3200012D, here 0x32 represents untagged.
Egress-VLAN-Name ähnelt dem Attribut Egress-VLANID , mit der Ausnahme, dass die VLAN-ID selbst nicht angegeben oder bekannt ist. Vielmehr wird der VLAN-Name verwendet, um das VLAN innerhalb des Systems zu identifizieren.
Beispiele:
Für das Attribut Egress-VLANID:
001094001177 Cleartext-Password := "001094001177“ Tunnel-Type = VLAN, Tunnel-Medium-Type = IEEE-802, Egress-VLANID += 0x3100033, <<= Here 0x31 for tagged vlan Egress-VLANID += 0x3200034, <<= Here 0x32 for untagged vlanFür das Attribut Egress-VLAN-Name:
001094001144 Cleartext-Password := "001094001144“ Tunnel-Type = VLAN, Tunnel-Medium-Type = IEEE-802, Egress-VLAN-Name += 1vlan-2, <<= Here 1 for tagged vlan Egress-VLAN-Name += 2vlan-3, <<= Here 2 for untagged vlan Egress-VLAN-Name += 1vlan-4, Egress-VLAN-Name += 1vlan-5,Für ein Beispielradiusprofil:
001094001177 Auth-Type = EAP, Cleartext-Password := "001094001177 “ Tunnel-Type = VLAN, Tunnel-Medium-Type = IEEE-802, Juniper-AV-Pair = Supplicant-Mode-Single-Secure, Egress-VLANID += 0x3100065, Egress-VLANID += 0x3100066
Mit Junos OS Version 20.3R1 haben wir den neuen VSA Supplicant-Mode-Single oder Supplicant-Mode-Single-secure mit dem Attribut Juniper-AV-Pair hinzugefügt. Dies wird verwendet, um den Supplicant-Modus von dot1x einzustellen.
Anforderungen
In diesem Beispiel werden die folgenden Hardware- und Softwarekomponenten für die Richtlinieninfrastruktur verwendet:
EX4300-, EX2300-, EX3400-Switch mit Junos OS Version 20.4R1 oder früher
Aruba ClearPass Policy Manager mit 6.9.0.130064
Übersicht und Topologie
Der VLAN-Name wird in einer farblosen Port-Bereitstellung dringend empfohlen, da er die Notwendigkeit für den Radius-Server beseitigt, für jeden Switch eine VLAN-zu-Funktions-Zuordnung zu verwalten. Dies vereinfacht die Erstellung, Verwaltung und Fehlerbehebung von Richtlinien.
Beispielsweise kann jeder Switch eine andere VLAN-ID für den "sicheren Zugriff" verwenden. Anstatt eine komplexe Richtlinie im Radius schreiben zu müssen, um die richtige VLAN-ID für jeden Switch zurückzugeben, geben wir einfach der entsprechenden VLAN-ID auf jedem Switch einen Namen. zum Beispiel "SECURE". Auf Ihrem Radius-Server geben Sie einfach eine VLAN-Erzwingung mit "SECURE" als VLAN-ID zurück, und jeder Switch verwendet die entsprechende VLAN-ID, die lokal auf dem Switch zugeordnet ist.
In ClearPass 6.6.X und früheren Versionen müssen die vordefinierten dynamischen Autorisierungsprofile von Juniper mit Juniper-Switches verwendet werden.
Abbildung 1 zeigt die in diesem Beispiel verwendete Topologie.
verwendete Topologie
Hier ist das Beispielprofil in einem RADIUS-Server, um den Port zu konvertieren, sobald die Geräteprofilerstellung aktiviert ist und wir einen MIST-AP in einen Trunk-Port mit VLAN 130 als nativem VLAN erkennen und die restlichen VLANs (121.131.151.102) zulassen.
Vorgehensweise
Schritt-für-Schritt-Anleitung
Gehen Sie wie folgt vor, um farblose Ports auf Switches der EX-Serie mit dem Aruba ClearPass-Richtlinienmanager und Cisco ISE zu konfigurieren:
-
Example of an Enforcement Profile in Aruba ClearPass / ISE– Wenn Sie das Attribut Egress-VLANID verwenden, erfordert ClearPass die Eingabe eines Dezimalwerts für den Wert Egress-VLANID, sodass Sie die gewünschten Hexadezimalwerte in Dezimalwerte konvertieren müssen. Siehe z. B. Eintrag 4 in den Durchsetzungsprofilen, für VLAN 130, um die Markierung aufzuheben. Der Hexadezimalwert hierfür ist 0x3200082. Das Konvertieren des Hexadezimalwerts in einen Dezimalwert ergibt 52428930.
Hinweis:Um den Hexadezimalwert schnell in einen Dezimalwert umzuwandeln, verwenden Sie das auf Websites verfügbare Konvertierungsanwendungstool.
Abbildung 2: Durchsetzungsprofile
Wenn der Switchport für Supplicant Mode Multiple konfiguriert ist, müssen Sie auch das Juniper-AV-Pair Supplicant-Mode-Single oder Supplicant-Mode-Single-Secure in Ihrer RADIUS-Antwort zurückgeben. Die Attribute Egress-VLANID und Egress-VLAN-NAME können nicht mit dem Supplicant-Modus von Multiple verwendet werden.
-
Unter Durchsetzungsprofile - Egress-VLAN-NAME können Sie sehen, wie Sie das Attribut Egress-VLAN-NAME anstelle des Attributs Egress-VLANID verwenden.
Abbildung 3: Durchsetzungsprofile – Egress-VLAN-NAME
Hinweis:Sie müssen dem VLAN-Namen 1 zuweisen, um "markiert" anzuzeigen, oder 2, um anzuzeigen, dass er nicht markiert ist. Bei den Werten wird zwischen Groß- und Kleinschreibung unterschieden.
-
Example for Cisco ISE
Abbildung 4: Cisco ISE
Abbildung 5: Aruba ClearPass-Profilerstellung
Abbildung 6: Konfigurieren von VLANs und Port
Verifizierung
- Überprüfung am Switch-Port
- Überprüfung der am Switch-Port erstellten VLANs
- Ethernet-Switching für Ausgangs-VLAN
Überprüfung am Switch-Port
Zweck
Verwenden Sie den show dot1x interface ge-0/0/6 detail Befehl, um die Konfiguration am Switch-Port zu überprüfen.
Aktion
root@EX2300-1> show dot1x interface ge-0/0/6 detail
ge-0/0/6.0
Role: Authenticator
Administrative state: Auto
Supplicant mode: Single
Number of retries: 3
Quiet period: 60 seconds
Transmit period: 30 seconds
Mac Radius: Disabled
Mac Radius Restrict: Disabled
Reauthentication: Enabled
Reauthentication interval: 3600 seconds
Supplicant timeout: 30 seconds
Server timeout: 30 seconds
Maximum EAPOL requests: 2
Guest VLAN member: not configured
Number of connected supplicants: 1
Supplicant: sujitghosh, AC:87:A3:12:E3:A8
Operational state: Authenticated
Backend Authentication state: Idle
Authentication method: Radius
Authenticated VLAN: __dynamic_vlan-0130__
Session Reauth interval: 3600 seconds
Reauthentication due in 3593 seconds
Egress Vlan: 102, 121, 130, 131, 151
Eapol-Block: Not In Effect
Domain: Data
Überprüfung der am Switch-Port erstellten VLANs
Zweck
Verwenden Sie den show vlans folgenden Befehl, um die am Switch-Port erstellten VLANs zu überprüfen.
Aktion
root@EX2300-1> show vlans
Routing instance VLAN name Tag Interfaces
default-switch __dynamic_vlan-0102__ 102
ae0.0*
ge-0/0/6.0*
default-switch __dynamic_vlan-0121__ 121
ae0.0*
ge-0/0/6.0*
default-switch __dynamic_vlan-0130__ 130
ae0.0*
ge-0/0/6.0*
default-switch __dynamic_vlan-0131__ 131
ae0.0*
ge-0/0/6.0*
default-switch __dynamic_vlan-0151__ 151
ae0.0*
ge-0/0/6.0*
default-switch default 1
ae0.0*
ge-0/0/0.0
ge-0/0/1.0*
ge-0/0/11.0
ge-0/0/2.0*
ge-0/0/3.0
ge-0/0/8.0
default-switch vlan10 10
ae0.0*
ge-0/0/4.0
default-switch vlan11 11
ae0.0*
ge-0/0/4.0
default-switch vlan12 12
ae0.0*
ge-0/0/4.0
default-switch vlan20 20
ae0.0*
ge-0/0/5.0
default-switch vlan30 30
ae0.0*
ge-0/0/7.0
default-switch vlan40 40
ae0.0*
Ethernet-Switching für Ausgangs-VLAN
Zweck
Verwenden Sie den folgenden Befehl show ethernet-switching interface ge-0/0/6.0 , um die Ethernet-Switching-Tabelle für die Liste des Ausgangs-VLAN zu überprüfen.
Aktion
root@EX2300-1> show ethernet-switching interface ge-0/0/6.0
Routing Instance Name : default-switch
Logical Interface flags (DL - disable learning, AD - packet action drop,
LH - MAC limit hit, DN - interface down,
MMAS - Mac-move action shutdown, AS - Autostate-exclude enabled,
SCTL - shutdown by Storm-control, MI - MAC+IP limit hit)
Logical Vlan TAG MAC MAC+IP STP Logical Tagging
interface members limit limit state interface flags
ge-0/0/6.0 16384 0 tagged,untagged
__dynamic_vlan-0130__ 130 16384 0 Forwarding untagged
__dynamic_vlan-0102__ 102 16384 0 Forwarding tagged
__dynamic_vlan-0121__ 121 16384 0 Forwarding tagged
__dynamic_vlan-0131__ 131 16384 0 Forwarding tagged
__dynamic_vlan-0151__ 151 16384 0 Forwarding tagged