Introducción
En este artículo se explica cómo integrar MSE (Mobility Service Engine) con Identity Services Engine (ISE) para la autorización basada en la ubicación. El objetivo es permitir o denegar el acceso a los dispositivos inalámbricos en función de su ubicación física.
Prerequisites
Requisitos y topología de la solución
Si bien la configuración de MSE está fuera del alcance de este documento, este es el concepto general de la solución:
-MSE es administrado por Prime Infrastructure (anteriormente NCS) para la configuración, la creación de mapas y la asignación de WLC
-MSE se comunica con el controlador de LAN inalámbrica (WLC) (después de que Prime le haya asignado) mediante el protocolo NMSP. Básicamente, esto brinda información sobre la Potencia de la Señal Recibida (RSSI) recibida por AP para los clientes conectados, lo que permite a MSE calcular su ubicación.
Pasos básicos para hacerlo:
Primero debe definir un mapa en Prime Infrastructure (PI), establecer el área de cobertura en este mapa y colocar los AP.
Cuando agregue MSE a Prime, elija el servicio CAS.
Una vez que se agrega MSE, en prime, elija los servicios de sincronización, y verifique su WLC / y los mapas para asignarlos al MSE.
Antes de integrar MSE con ISE, MSE debe estar en funcionamiento, lo que significa que:
- Es necesario agregar MSE a Prime Infrastructure y sincronizar los servicios
- El servicio CAS debe estar activado y el seguimiento de clientes inalámbricos debe estar activado
- Los mapas deben configurarse en Prime
- NMSP debe ser exitoso entre MSE y WLCs ("show nmsp status" en la línea de comandos del WLC)
En esta configuración, solo habrá un edificio de 2 plantas:
Componentes Utilizados
- MSE versión 8.0.110
- ISE versión 2.0
Integración de MSE con ISE
Vaya a Recursos de red, Servicios de ubicación y haga clic en Agregar para agregar MSE.
Los parámetros se explican por sí mismos, y puede probar la conexión y también la búsqueda de ubicación del cliente por dirección MAC:
Lo siguiente que hay que hacer es ir al árbol de ubicaciones y hacer clic en Obtener actualización. Esto permitirá a ISE recuperar edificios y plantas de MSE y hacerlos disponibles en ISE, de forma similar a cuando se agregan grupos AD.
Configuración de la autorización
Los atributos MSE:Map Location ahora se pueden utilizar en políticas de autorización.
Configure las 2 reglas siguientes:
Los usuarios de la planta 1 deben poder autenticarse.
Vemos en los detalles de autenticación el perfil correcto, así como el atributo de ubicación de MAP
Con la configuración anterior, si el terminal se mueve de una zona a otra, no se desautenticará. Si desea realizar un seguimiento del movimiento del usuario y enviar una CoA si cambia la autorización, puede activar la opción de seguimiento en el perfil de autorización, que comprobará si la ubicación cambia cada 5 minutos. Tenga en cuenta que esto puede ser perjudicial para las operaciones normales de itinerancia rápida.
Resolución de problemas
Para esta función, la configuración de ISE es sencilla; sin embargo, la mayoría de los problemas pueden ocurrir si MSE no puede localizar el dispositivo.
Algunas cosas que se deben verificar para asegurarse de que MSE esté configurado correctamente:
1- Asegúrese de que el WLC donde el usuario conectado tenga una conexión NMSP válida con el ISE MSE esté integrado con:
(b2504) >show nmsp status
MSE IP Address Tx Echo Resp Rx Echo Req Tx Data Rx Data
-------------- ------------ ----------- ------- -------
10.48.39.241 3711 3711 15481 7
Si no es así, este documento le ayudará
http://www.cisco.com/c/en/us/td/docs/solutions/Enterprise/Borderless_Networks/Unified_Access/CMX/CMX_Troubleshooting.pdf
2- Comprobar si MSE puede realizar un seguimiento de los dispositivos
[root@loc-server ~]# service msed status
...
-------------
Context Aware Service
-------------
Total Active Elements(Wireless Clients, Tags, Rogue APs, Rogue Clients, Interferers, Wired Clients): 29
Active Wireless Clients: 29
Active Tags: 0
Active Rogue APs: 0
Active Rogue Clients: 0