Benutzer-Werkzeuge

Webseiten-Werkzeuge


os6860_access_guardian

Unterschiede

Hier werden die Unterschiede zwischen zwei Versionen angezeigt.

Link zu dieser Vergleichsansicht

Beide Seiten der vorigen RevisionVorhergehende Überarbeitung
Nächste Überarbeitung
Vorhergehende Überarbeitung
os6860_access_guardian [2015/04/19 12:51] michaelos6860_access_guardian [2017/02/13 14:15] (aktuell) michael
Zeile 1: Zeile 1:
-====== Unterschiede zwischen Release 6 und Release 8 bei Access Guardian ======+====== Unterschiede zwischen Release 6 und Release 8.1.1 bei Access Guardian ======
  
 ===== Access Guardian 2.0 ===== ===== Access Guardian 2.0 =====
Zeile 13: Zeile 13:
   - "Pass Alternate" und "default UNP"   - "Pass Alternate" und "default UNP"
   - Block   - Block
 +
 +<WRAP center round important 60%>
 +Die Implementierung und Konfiguration wurde mit AOS 8.3.1 im Vergleich zu AOS 8.1.1 und AOS 8.2.1 erweitert bzw. teilweise verändert. Eine Übersicht der Konfiguration mit AOS Versionen 8.3.1 und größer ist unter [[aos831_access_guardian|Unterschiede zwischen Release 6 und Release 8.3.1 bei Access Guardian]] verfügbar.
 +</WRAP>
  
 Folgende Grafik zeigt den schematischen Ablauf einer Authentifizierung und Klassifizierung mit Access Guardian 2.0: Folgende Grafik zeigt den schematischen Ablauf einer Authentifizierung und Klassifizierung mit Access Guardian 2.0:
  
 {{:access-guardian20.jpg?nolink|}} {{:access-guardian20.jpg?nolink|}}
 +
 +===== Vergleich der Access Guardian Konfiguration =====
 +
 +Anhand einer einfachen Access Guardian-Regel wird im Folgenden beschrieben, wie Access Guardian auf den OS6860/E eingerichtet wird.
 +
 +**Release 6:**
 +
 +  - Anlegen des Radius-Servers<code>aaa radius-server "radius name" host <ip-adress> key <shared secret></code>
 +  - Zuweisung des Radius-Servers für 802.1x- und MAC-Authentifizierung<code>aaa authentication 802.1x "radius name" 
 +aaa authentication mac "radius name"</code>
 +  - Port auf mobile umstellen<code>vlan port mobile <slot/port></code>
 +  - 802.1x auf dem Port aktivieren<code>vlan port <slot/port> 802.1x enable</code>
 +  - Anpassen der Supplicant-Policy für die 802.1x Regeln<code>802.1x <slot/port> supplicant policy authentication pass group-mobility default-vlan fail block</code>
 +  - Anpassen der Non-Supplicant Policy für die MAC Regeln<code>802.1x <slot/port> non-supplicant policy authentication pass group-mobility default-vlan fail block</code>
 +
 +**Release 8:**
 +
 +  - Anlegen des Radius-Servers<code>aaa radius-server "radius name" host <ip-adress> key <shared secret></code>
 +  - Zuweisung des Radius-Servers für 802.1x- und MAC-Authentifizierung<code>aaa device-authentication 802.1x "radius name"
 +aaa device-authentication mac "radius name"</code>
 +  - Konfiguration eines UNP-Ports, auf welchem authentifiziert werden soll<code>unp port <u/s/p></code>
 +
 +__Variante mit Edge-Templates__
 +
 +  - Anlegen des Edge-Templates<code>unp edge-template <template name></code>
 +  - Aktivieren von 802.1x und MAC Authentifizierung für das Template<code>unp edge-template <template name> 802.1x-authentication enable
 +unp edge-template <template name> mac-authentication enable</code>
 +  - Klassifizierung für das Template einschalten<code>unp edge-template <template name> classification enable</code>
 +  - Zuweisung des Edge-Templates auf Ports<code>unp port <u/s/p> edge-template <template name></code>
 +
 +__Variante ohne Edge-Templates__
 +
 +  - Aktivieren von 802.1x und MAC Authentifizierung auf den Ports<code>unp port <u/s/p> 802.1x-authentication enable
 +unp port <u/s/p> mac-authentication enable</code>
 +  - Klassifizierung für das Template einschalten<code>unp port <u/s/p> classification enable</code>
 +
 +<WRAP center round info 60%>
 +Da in Release 8 keine direkte Referenz auf VLANs innerhalb der Access Guardian Policies möglich ist, muss dies über UNP Edge Profiles vorgenommen werden.
 +</WRAP>
 +
 +===== Beispiel einer Access Guardian Konfiguration =====
 +
 +Folgendes Beispiel soll den Umgang mit den VLANs innerhalb von UNP Edge Profiles verdeutlichen:
 +
 +**Release 6:**
 +
 +<code>
 +vlan 10 name voice
 +vlan 20 name corporate
 +vlan 20 port default 1/1
 +vlan 10 mac range 00:80:9f:00:00:00 00:80:9f:ff:ff:ff
 +vlan port mobile 1/1
 +vlan port 1/1 802.1x enable
 +aaa radius-server rad1 host 192.168.1.1 key "hiereinensicherenkeynutzen"
 +aaa authentication 802.1x rad1
 +aaa authentication mac rad1
 +802.1x 1/1 supplicant policy authentication pass group-mobility default-vlan fail block
 +802.1x 1/1 non-supplicant policy authentication pass group-mobility default-vlan fail block
 +</code>
 +
 +**Release 8:**
 +
 +<code>
 +vlan 10 name voice
 +vlan 20 name corporate
 +aaa radius-server rad1 host 192.168.1.1 key "hiereinensicherenkeynutzen"
 +aaa device-authentication 802.1x rad1
 +aaa device-authentication mac rad1
 +unp edge-profile voice
 +unp vlan-mapping edge-profile voice vlan 10
 +unp edge-profile corporate
 +unp vlan-mapping edge-profile corporate vlan 20
 +unp classification mac-address-range 00:80:9f:00:00:00 00:80:9f:ff:ff:ff edge-profile voice
 +unp edge-template auth-temp
 +unp edge-template auth-temp 802.1x-authentication enable
 +unp edge-template auth-temp 802.1x-authentication pass-alternate edge-profile corporate
 +unp edge-template auth-temp mac-authentication enable
 +unp edge-template auth-temp mac-authentication pass-alternate edge-profile corporate
 +unp edge-template auth-temp classification enable
 +unp port 1/1/1 edge-template auth-temp
 +</code>
 +
 +===== Weitere Informationen =====
 +Dieser Artikel dient primär als Übersicht und Einführung zu den Funktionen von Access Guardian 2.0 in AOS Release 8. Weiterführende Informationen und Details zu den einzelnen Funktionen sind in den jeweiligen Network Configuration Guides enthalten, welche in der Sektion [[start#dokumentation_empfohlene_aos_software_version_visio_stencils|Dokumentation]] auf der Dokuwiki-Startseite verlinkt sind.
os6860_access_guardian.1429447919.txt.gz · Zuletzt geändert: 2015/04/19 12:51 von michael

Donate Powered by PHP Valid HTML5 Valid CSS Driven by DokuWiki