Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • Cisco ISE 802.1X – Khi một SSID vẫn có thể tự động phân quyền Staff và VIP theo VLAN

    Trước đây mình từng nghĩ rằng muốn tách mạng cho Staff, VIP hay từng nhóm người dùng trong doanh nghiệp thì phải tạo nhiều SSID khác nhau.

    Ví dụ:
    • Staff dùng một Wi-Fi.
    • VIP dùng một Wi-Fi khác.
    • Guest lại thêm một SSID riêng.

    Nhưng sau khi hoàn thành bài lab Cisco ISE 802.1X kết hợp Cisco WLC, mình mới hiểu rằng doanh nghiệp có thể làm được điều này chỉ với một SSID duy nhất.

    Điểm đặc biệt nằm ở Cisco ISE.

    Thay vì quyết định quyền truy cập ngay từ SSID, hệ thống sẽ xác thực tài khoản người dùng trước, sau đó Cisco ISE dựa trên chính sách Authorization để tự động gán VLAN phù hợp.

    Đây chính là cơ chế Dynamic VLAN Assignment.

    Trước đây mình từng đọc về khái niệm này nhưng khá khó hình dung. Chỉ khi tự tay cấu hình từ WLC, ISE đến lúc Client nhận đúng VLAN theo tài khoản đăng nhập, mình mới thực sự hiểu cách nó hoạt động trong môi trường doanh nghiệp.
    Mô hình Lab


    Bài lab được xây dựng với các thành phần:
    • Cisco ISE Server đóng vai trò RADIUS Server.
    • Cisco WLC 2504 quản lý Access Point.
    • Cisco Layer 3 Switch làm Gateway và DHCP Server.
    • Client dùng để kiểm tra kết quả.

    Mình chuẩn bị ba VLAN:
    • VLAN 1: Management
    • VLAN 10: Staff
    • VLAN 30: VIP

    Switch Layer 3 chịu trách nhiệm cấp IP cho từng VLAN, còn WLC sẽ kết nối với Cisco ISE để thực hiện quá trình xác thực người dùng.

    Một kinh nghiệm mình rút ra là nên kiểm tra kỹ Layer 2, Layer 3 và DHCP trước khi cấu hình ISE. Nếu hạ tầng chưa ổn định thì khi Client không kết nối được rất dễ nhầm lỗi nằm ở Authentication.
    Cấu hình Cisco WLC và Cisco ISE


    Sau khi Access Point Join thành công vào WLC, mình tạo WLAN với SSID SSID_Staff và bật phương thức xác thực 802.1X.

    Tiếp theo khai báo Cisco ISE làm RADIUS Server trên WLC.

    Một lỗi khá phổ biến mình gặp trong quá trình thực hiện là Shared Secret giữa WLC và Cisco ISE không khớp.

    Chỉ một ký tự sai cũng khiến quá trình xác thực thất bại.

    Ngoài ra còn một tùy chọn rất quan trọng:

    Allow AAA Override

    Nếu không bật tính năng này, Cisco ISE vẫn có thể xác thực tài khoản thành công nhưng không thể thực hiện Dynamic VLAN Assignment.
    Phần quan trọng nhất: Authorization Policy


    Sau khi kết nối giữa WLC và ISE hoàn tất, mình bắt đầu cấu hình chính sách phân quyền.

    Trên Cisco ISE, mình tạo:

    User Group
    • Staff
    • VIP

    User test
    • staff-01
    • vip-01

    Sau đó tạo các Authorization Profile:
    • Assign_VLAN_10
    • Assign_VLAN_30

    Và xây dựng Rule:
    • User thuộc Group Staff → cấp VLAN 10.
    • User thuộc Group VIP → cấp VLAN 30.

    Điểm mình thấy thú vị nhất là cả hai nhóm người dùng đều kết nối vào cùng một SSID.

    Cisco ISE sẽ quyết định người dùng thuộc VLAN nào dựa trên tài khoản đăng nhập.

    Luồng xử lý có thể hiểu đơn giản:

    Client → WLC → Cisco ISE → Authentication → Authorization → Assign VLAN → DHCP → Client nhận IP
    Khoảnh khắc mình hiểu Dynamic VLAN Assignment


    Sau khi hoàn thành cấu hình, mình tiến hành kiểm tra.

    Đầu tiên đăng nhập Wi-Fi bằng tài khoản:

    staff-01

    Kết quả:
    • Xác thực thành công.
    • Máy nhận IP thuộc VLAN 10.

    Sau đó mình đăng nhập lại bằng:

    vip-01

    Điều thú vị là mình vẫn dùng đúng SSID đó, không thay đổi cấu hình trên WLC hay Switch.

    Nhưng lần này máy lại nhận IP thuộc VLAN 30.

    Chính lúc đó mình mới thật sự hiểu giá trị của Dynamic VLAN Assignment.

    Hệ thống không cần tạo nhiều SSID, không cần cấu hình thủ công từng thiết bị, mà có thể tự động phân quyền dựa trên danh tính người dùng.
    Một số lỗi mình gặp khi Lab


    Trong quá trình thực hiện, mình gặp một số lỗi khá phổ biến:
    • Shared Secret giữa WLC và ISE không đúng.
    • Quên bật Allow AAA Override.
    • User chưa được đưa vào đúng Group.
    • Trunk chưa cho phép VLAN cần thiết.
    • DHCP VLAN chưa hoạt động.

    Cách xử lý hiệu quả nhất theo mình là kiểm tra theo đúng thứ tự:

    Network Connectivity → RADIUS → Authentication → Authorization → VLAN → DHCP

    Đi theo đúng luồng hoạt động sẽ giúp troubleshooting nhanh hơn rất nhiều.
    Tổng kết


    Sau bài lab này, mình không chỉ hiểu cách cấu hình Cisco ISE hay Cisco WLC, mà còn hiểu rõ hơn cách doanh nghiệp triển khai Wi-Fi bảo mật với 802.1X.

    Điều thú vị nhất là chỉ với một SSID duy nhất, hệ thống vẫn có thể tự động phân quyền và đưa từng nhóm người dùng vào đúng VLAN theo chính sách.

    Nếu đang học CCNA hoặc CCNP Enterprise, đây là một bài lab rất đáng thực hành vì nó giúp kết nối giữa kiến thức lý thuyết và cách doanh nghiệp vận hành thực tế.
    Attached Files
Working...
X