Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • 🔥 triển khai wifi guest access với cisco ise – wlc redirect web portal qua radius

    KHI GUEST WIFI KẾT NỐI ĐƯỢC NHƯNG KHÔNG VÀO ĐƯỢC INTERNET – BẠN SẼ DEBUG TỪ ĐÂU?

    Trong môi trường Enterprise Wireless, việc tạo một SSID Guest không phải là phần khó.

    Cái khó nằm ở phía sau quá trình kết nối:
    • Client Association thành công nhưng không nhận đúng quyền truy cập?
    • RADIUS Request đã gửi nhưng Cisco ISE không trả đúng Authorization?
    • Redirect Portal không xuất hiện?
    • User login thành công nhưng traffic vẫn bị chặn?

    Lúc này vấn đề không còn đơn giản là WiFi, mà là sự phối hợp giữa nhiều thành phần:

    WLC → RADIUS → Cisco ISE → Authorization Profile → Redirect ACL → VLAN → Internet

    Chỉ cần một điểm cấu hình chưa đúng, toàn bộ luồng Guest Access có thể bị lỗi.

    Trong bài lab này, mình triển khai mô hình Cisco WLC + Access Point + Cisco ISE + Switch Core để kiểm tra toàn bộ flow xử lý của Guest Client: từ lúc kết nối SSID, xác thực qua RADIUS, redirect Web Portal cho đến khi được cấp quyền truy cập Internet.
    🎯 Mục tiêu Lab

    Mô hình triển khai hai SSID:
    🔹 SSID_Staff
    • Authentication bằng WPA2-PSK
    • Mapping vào Staff VLAN
    • Người dùng nội bộ truy cập trực tiếp
    🔹 SSID_Guest
    • Authentication thông qua Cisco ISE
    • Redirect Web Authentication Portal
    • Chỉ được phép truy cập Internet sau khi hoàn thành xác thực

    Điểm quan trọng của bài lab không nằm ở việc tạo thêm một SSID, mà là hiểu được:

    WLC xử lý Client như thế nào?
    ISE trả về Policy gì?
    Authorization quyết định quyền truy cập ra sao?
    1️⃣ Network Foundation – Tách Staff và Guest Traffic


    Trước khi triển khai Wireless, phần Network phải đảm bảo:

    ✅ VLAN hoạt động ổn định
    ✅ DHCP cấp IP chính xác
    ✅ Gateway và Routing hoàn chỉnh

    Trong mô hình:
    • Staff Network dành cho người dùng nội bộ.
    • Guest Network chỉ phục vụ truy cập Internet.

    Việc tách VLAN giúp kiểm soát quyền truy cập:
    • Staff có thể sử dụng tài nguyên nội bộ.
    • Guest bị giới hạn theo chính sách bảo mật.

    2️⃣ Cấu hình Staff WLAN – WPA2-PSK


    Đầu tiên triển khai SSID dành cho nhân viên:

    SSID: SSID_Staff

    Cấu hình:
    Security:
    WPA2-PSK
    AES Encryption

    Mapping SSID vào Staff VLAN.

    Luồng hoạt động:

    Client kết nối WiFi



    WLC xác thực PSK



    Client được đưa vào Staff VLAN



    DHCP cấp IP

    Kết quả:

    ✔ Client nhận đúng IP
    ✔ Ping Gateway thành công
    ✔ Truy cập mạng bình thường
    3️⃣ Cấu hình Guest WLAN – Cisco ISE Web Authentication


    Đây là phần quan trọng nhất của bài lab.

    Khác với Staff WiFi, Guest không được truy cập ngay sau khi Association.

    Client cần trải qua quá trình:

    Authentication → Authorization → Redirect → Permit Access

    Trên WLC: Layer 2 Security

    Layer 2 Security:
    None

    MAC Filtering:
    Enable AAA Configuration


    Khai báo Cisco ISE làm RADIUS Server:
    Authentication Server:
    Cisco ISE

    Protocol:
    RADIUS Advanced


    Enable:
    Allow AAA Override

    NAC State:
    RADIUS NAC

    Sau bước này, WLC sẽ chuyển yêu cầu xác thực của Guest Client lên Cisco ISE.
    4️⃣ Phân tích RADIUS Flow giữa WLC và Cisco ISE


    Đây là phần quan trọng khi troubleshooting.

    Khi Client kết nối SSID Guest:

    Step 1:
    Client Association với Access Point.

    Step 2:
    AP chuyển thông tin Client về WLC.

    Step 3:
    WLC gửi RADIUS Access-Request đến Cisco ISE.

    Flow:
    Wireless Client
    |
    |
    WLC
    |
    | RADIUS Access-Request
    |
    Cisco ISE

    Step 4:
    ISE kiểm tra:
    • Authentication Method
    • Endpoint Identity
    • Authorization Policy

    Nếu Client chưa được phép truy cập, ISE trả về:
    Access-Accept

    +
    Authorization Profile

    +
    Redirect ACL

    +
    Portal Information

    WLC nhận kết quả và thực hiện Redirect Client.
    5️⃣ Redirect ACL – Điểm dễ sai nhất


    Một tình huống rất thường gặp:
    • RADIUS hoạt động.
    • ISE nhận được request.
    • Nhưng Guest Portal không xuất hiện.

    Nguyên nhân thường nằm ở Redirect ACL.

    ACL cần cho phép các traffic cần thiết:

    ✅ DHCP
    ✅ DNS
    ✅ Communication tới Cisco ISE
    ✅ Web Authentication Traffic

    Nếu ACL cấu hình sai:

    ❌ Client không mở được Portal
    ❌ Browser Timeout
    ❌ Authentication xong nhưng vẫn không truy cập Internet

    Đây cũng là bước thường mất nhiều thời gian nhất khi troubleshooting Guest Access.
    6️⃣ Cisco ISE Authorization Policy


    Trên Cisco ISE xây dựng Policy để quyết định quyền truy cập. Authorization Profile


    Tạo Profile:
    Guest_Web_Redirect

    Bao gồm:
    • Web Redirection
    • Redirect ACL
    • Portal URL

    Authorization Rules


    Rule 1: Guest chưa Authentication

    Condition:
    Wireless_MAB

    Result:
    Guest_Web_Redirect

    Client sẽ được redirect về Portal.

    Rule 2: Guest đã Authentication

    Condition:
    IdentityGroup = GuestEndpoints

    Result:
    PermitAccess

    Client được phép truy cập Guest Network.
    7️⃣ Một số lỗi thường gặp khi triển khai

    ❌ Client kết nối nhưng không Redirect Portal


    Kiểm tra:
    • Redirect ACL
    • ISE Reachability
    • Authorization Profile
    ❌ RADIUS Timeout


    Kiểm tra:
    • Shared Secret giữa WLC và ISE
    • UDP 1812
    • NTP Time Synchronization
    ❌ Login thành công nhưng không có Internet


    Kiểm tra:
    • Authorization Result
    • VLAN Mapping
    • DHCP
    • Default Route
    • Firewall Policy

    ✅ Kết quả hoàn thành Lab


    Sau khi triển khai: Staff WiFi


    ✔ WPA2-PSK Authentication
    ✔ Nhận IP Staff VLAN
    ✔ Truy cập mạng nội bộ Guest WiFi


    ✔ Kết nối SSID Guest
    ✔ Authentication qua Cisco ISE
    ✔ Redirect Web Portal thành công
    ✔ Authorization sau khi Login
    ✔ Nhận IP Guest VLAN
    ✔ Truy cập Internet

    Qua bài lab này có thể thấy:

    Một hệ thống Enterprise Wireless không chỉ là tạo SSID và bật Security.

    Đằng sau một thao tác Connect WiFi là sự phối hợp giữa:

    Wireless Controller + RADIUS + Cisco ISE + ACL + VLAN + Authorization Policy

    Hiểu rõ flow này sẽ giúp việc triển khai và troubleshooting Wireless Enterprise trở nên chủ động hơn rất nhiều.
    Attached Files
Working...
X