【NPS】微軟NPS配置802.1x,驗證域賬號,動態分配VLAN(有線網絡續篇)

繼上一篇文章中成功實施了有線802.1x驗證域賬號并動態分配VLAN的策略之后,我們迎來了一個新的目標:在用戶驗證失敗時,自動分配一個Guest VLAN,以確保用戶至少能夠訪問基本的網絡服務。這一改進將顯著提升網絡的靈活性和用戶的上網體驗。

然而,實現這一目標并非易事。初步的嘗試包括在網絡策略服務器(NPS)上配置默認策略,或在交換機上設定一個逃生策略。但很快我們發現,由于交換機的配置模式是新的樣式(new-style),許多舊有的命令已經不再適用。
在這里插入圖片描述
在這里插入圖片描述
這一發現促使我們深入研究Cisco Common Classification Policy Language(C3PL),這是一種先進的策略配置語言,屬于Cisco Identity Services Engine(ISE)的一部分。C3PL的引入,標志著網絡策略配置的一個新紀元,它提供了一種更為靈活和動態的方式來定義和管理網絡策略。

C3PL簡介

C3PL是Cisco交換機上的一種策略配置語言,它屬于Cisco Identity Services Engine(ISE)的一部分。與傳統的端口配置方法相比,C3PL提供了一種更加靈活和動態的方式來定義和管理網絡策略。以下是C3PL的一些關鍵特性和優勢:

  1. 動態策略定義:C3PL允許根據網絡會話中的事件和條件來動態定義策略,這意味著策略的執行是條件驅動的。

  2. 優化配置:配置存儲在內存中,可以被多次調用,減少了配置的復雜性和重復性。

  3. 并行操作:與傳統的串行配置不同,C3PL支持并行操作,例如可以同時運行802.1x和MAC地址綁定(MAB)認證。

  4. 改善用戶體驗:由于支持并行認證過程,用戶無需等待一個認證過程失敗后才開始另一個,減少了等待時間。

  5. 靈活的訪問控制:C3PL提供了模板來控制當RADIUS服務器失敗時的訪問策略,例如使用關鍵的ACL來替代默認VLAN的簡單傾倒入。

  6. 簡化配置:通過C3PL,減少了交換機端口配置的復雜性,因為不再需要為每個端口單獨配置冗長的策略。

  7. 易于管理:策略可以在全局范圍內定義,然后應用于所有端口,簡化了管理和維護工作。

C3PL是Cisco網絡自動化和簡化配置的重要組成部分,它為網絡管理員提供了一種更加高效和靈活的方式來管理網絡策略。在接下來的內容中,我們將深入探討如何利用C3PL來實現我們的目標——在802.1x驗證失敗時,為用戶提供一個Guest VLAN以進行基本的上網功能。這不僅將提升網絡的安全性,也將優化用戶的網絡體驗。

配置

接下來使用C3PL來配置802.1x認證失敗后自動分配Guest VLAN的策略,大致分成四個小部分:

1. 服務模板配置(Service-Template)

首先,定義一個服務模板用于Guest VLAN。

service-template GUEST_VLANvlan 114

2. 類映射配置(Class-Map)

定義一個類映射來匹配802.1x認證失敗的客戶端。

class-map type control subscriber match-all DOT1X-FAILEDmatch method dot1xmatch authorization-status unauthorized

3. 策略映射配置(Policy-Map)

創建一個策略映射,用于處理認證失敗事件。

policy-map type control subscriber DOT1X-DEFAULTevent session-started match-all10 class always do-until-failure10 authenticate using dot1x priority 10event authentication-failure match-all10 class DOT1X-FAILED do-all10 authorize20 activate service-template GUEST_VLAN30 terminate dot1x

4. 接口配置(Interface)

將策略應用到接口上。

interface GigabitEthernet1/0/31description D019switchport mode accessauthentication periodicauthentication timer reauthenticate serveraccess-session port-control autodot1x pae authenticatordot1x timeout tx-period 7spanning-tree portfastservice-policy type control subscriber DOT1X-DEFAULT

這個配置流程確保了以下幾點:

  • 當客戶端嘗試通過802.1x認證時,交換機將使用DOT1X-DEFAULT策略映射。
  • 如果認證失敗(即authorization-statusunauthorized),交換機會將客戶端分配到GUEST_VLAN服務模板,該模板配置了VLAN 114。
  • policy-map中的event authentication-failure部分確保了在認證失敗時執行特定的動作序列,包括授權、激活服務模板,以及終止802.1x認證過程。
  • 接口配置確保了端口以訪問模式運行,啟用了802.1x認證,并應用了控制訂閱者類型的服務策略。

請確保在實際部署這些配置之前,根據您網絡的具體需求和環境進行適當的調整和測試。

測試

使用Cisco的命令行工具來檢查認證狀態和會話詳細信息。

show access-session interface GigabitEthernet1/0/31 details

情況1:計算機上關閉了Wired AutoConfig,無法進行802.1x身份驗證
在這里插入圖片描述

情況2:計算機上啟用了Wired AutoConfig,正常進行802.1x身份驗證
在這里插入圖片描述

持續學習,不斷進步

通過這一系列的配置和測試,我們已經成功地在Cisco交換機上實施了一個動態的網絡訪問控制策略,這不僅提升了網絡的安全性,也優化了用戶的上網體驗。然而,這只是我們網絡管理之旅的一個起點。C3PL的強大功能和靈活性意味著我們還有很多可以探索和學習的地方。同時,鼓勵所有網絡管理員和IT專業人員持續學習和成長。通過分享知識、參與社區討論和實踐新的技術,共同推動網絡技術的發展,并為用戶創造更加安全、可靠和高效的網絡環境。

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/web/23870.shtml
繁體地址,請注明出處:http://hk.pswp.cn/web/23870.shtml
英文地址,請注明出處:http://en.pswp.cn/web/23870.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

書籍數字字符串轉換為字母組合的種數(4)0607

題目: 給定一個字符串str,str全部由數字字符組成,如果str中某一個或某相鄰兩個字符組成的子串值在1~26之間,則這個子串可以轉換為一個字母。規定“1”轉換為“A”,“2”轉換為“B”,“3”轉換成“C”……“…

Kafka的分區副本機制

目錄 生產者的分區寫入策略 輪詢策略 隨機策略 按key分配策略 亂序分區 自定義分區策略 實現步驟: 消費者組Rebalance機制 Rebalance觸發時機 Rebalance的不良影響 消費者分區分配策略 Range范圍分配策略 RoundRobin輪詢策略 Stricky粘性分配策略 生產…

計算機網絡-NAT配置與ACL

目錄 一、ACL 1、ACL概述 2、ACL的作用 3、ACL的分類 4、ACL的配置格式 二、NAT 1、NAT概述 2、NAT分類 2.1 、 靜態NAT 2.2 、 動態NAT 3、NAT的功能 4、NAT的工作原理 三、NAT配置 1、靜態NAT配置 2、動態NAT配置 四、總結 一、ACL 1、ACL概述 ACL&#xff…

讓編程變得更加直觀與高效 “JAVA圖形化編程”官網上線!

公測預約開啟 我們歷經了長達三年的時光,執著地堅守并潛心地進行探索,始終懷著一顆敬畏的心,最終極為謹慎地推出了這款圖形化編程桌面。它能夠使得業務與程序清晰明了地呈現,而且還能與傳統的低零代碼平臺實現緊密…

新品發布 | 飛凌嵌入式RK3576核心板,為AIoT應用賦能

為了充分滿足AIoT市場對高性能、高算力和低功耗主控日益增長的需求,飛凌嵌入式全新推出基于Rockchip RK3576處理器開發設計的FET3576-C核心板! 集成4個ARM Cortex-A72和4個ARM Cortex-A53高性能核,內置6TOPS超強算力NPU,為您的AI…

LeetCode 兩數之和 + 三數之和

兩數之和 簡單題 思路:一個Map,key是數值,value是該數值對應的下標,遍歷的時候判斷一下當前數組下標對應的值在map里有沒有可組合成target的(具體體現為在map里找target-nums【i】),如果有,直接…

IDEA使用阿里通義靈碼插件

在這個AI火熱的時代,純手工寫代碼已經有點out了,使用AI插件可以幫我們快速寫代碼,起碼能省去寫那些簡單、重復性的代碼,大大提高編碼效率,在這里我推薦使用阿里的通義靈碼 注冊安裝 安裝注冊好后,打開我們…

深入探索Spark MLlib:大數據時代的機器學習利器

隨著大數據技術的迅猛發展,機器學習在各行各業的應用日益廣泛。Apache Spark作為大數據處理的利器,其內置的機器學習庫MLlib(Machine Learning Library)提供了一套高效、易用的工具,用于處理和分析海量數據。本文將深入探討Spark MLlib,介紹其核心功能和應用場景,并通過…

【流媒體】音頻相關概念詳解

文章目錄 一、前言二、概述三、音頻相關概念1、采樣率(Sampling rate)2、位深度(Bit depth)3、比特率(Bit rate)4、聲道(Audio channel)5、音頻幀6、音頻編碼7、音頻解碼 一、前言 …

【vuejs】$nextTick的原理分析和使用場景

1. $nextTick 概述 Vue.js 框架中的 $nextTick 是一個非常重要的 API,它允許開發者延遲回調函數的執行直到下次 DOM 更新循環之后。這意味著,當開發者在 Vue 組件中更改了數據,并且想要在 DOM 更新完成后執行某些操作時,可以使用…

總結開發過程遇到問題有哪些渠道可以尋找解決方案

羅列一下 百度、ChatGPT/訊飛星火等AI、Stack Overflow、github isssue 平時開發過程遇到問題的主要解決方式都是百度或者詢問ChatGPT,當然在java中這兩個方式也能解決百分之80的問題,畢竟java的社區圈夠熱鬧。 如何優雅地使用 Stack Overflow 一、學…

搭建自己的DNS服務器

個人名片 🎓作者簡介:java領域優質創作者 🌐個人主頁:碼農阿豪 📞工作室:新空間代碼工作室(提供各種軟件服務) 💌個人郵箱:[2435024119qq.com] &#x1f4f1…

腺苷調節合成高密度脂蛋白用于三陰性乳腺癌的化學免疫治療

引用信息 文 章:Adenosine-modulating synthetic high-density lipoprotein for chemoimmunotherapy of triple-negative breast cancer 期 刊:Journal of Controlled Release(影響因子:10.8) 發表時間&am…

深入探索:十種流行的深度神經網絡及其運作原理

算法 深入探索:十種流行的深度神經網絡及其運作原理一、卷積神經網絡(CNN)基本原理工作方式 二、循環神經網絡(RNN)基本原理工作方式 三、長短期記憶網絡(LSTM)基本原理工作方式 四、門控循環單…

jupyter notebook默認工作目錄修改

jupyter notebook默認工作目錄修改 1、問題2、如何修改jupyter notebook默認工作目錄 1、問題 anaconda安裝好之后,我們啟動jupyter notebook會發現其默認工作目錄是在C盤,將工作目錄放在C盤會讓C盤很快被撐爆,我們應該將jupyter notebook默…

進階篇01——存儲引擎

MySQL體系結構 存儲引擎 引擎有多種類型,MySQL支持多種存儲引擎,默認的存儲引擎為innodb。不同的存儲引擎有不同的特點,適用不同的場景。 innodb存儲引擎 簡介 innodb的邏輯存儲結構 MYISAM存儲引擎 memory存儲引擎 三種引擎特點對比&…

2024華為數通HCIP-datacom最新題庫(變題更新③)

請注意,華為HCIP-Datacom考試831已變題 請注意,華為HCIP-Datacom考試831已變題 請注意,華為HCIP-Datacom考試831已變題 近期打算考HCIP的朋友注意了,如果你準備去考試,還是用的之前的題庫,切記暫緩。 1、…

融合創新:Web3如何重新定義網絡生態

隨著區塊鏈技術的不斷發展和Web3時代的到來,我們正在見證著互聯網生態的巨大變革。Web3將傳統的互聯網架構轉變為去中心化、開放、透明的新網絡生態,為創新和合作提供了全新的可能性。本文將深入探討Web3如何重新定義網絡生態,探索融合創新的…

Flutter中防抖動和節流策略

什么是防抖和節流? 函數節流(throttle)與 函數防抖(debounce)都是為了限制函數的執行頻次,以優化函數觸發頻率過高導致的響應速度跟不上觸發頻率,出現延遲,假死或卡頓的現象 是應對頻…

WeTrade亮相Traders Fair展會菲律賓站

2024年5月25日,菲律賓交易博覽會在馬尼拉的Edsa香格里拉酒店圓滿落幕。 WeTrade作為本次交易博覽會的重要戰略合作伙伴、參展商和贊助商,吸引了全球各界人士的廣泛關注。 現場,我們的菲律賓團隊與客戶進行了親密的面對面交流,并…