A. Mô hình triển khai:
Để làm lab này bạn cần 2 con Switch Cisco, một Switch Layer 3, và một Switch Layer 2.
GNS3 1.1Release:
VMware Workstation 10:
Bảng địa chỉ IP:
[TABLE="class: grid, width: 800"]
[TR]
[TD]R1[/TD]
[TD]DC[/TD]
[TD]NAM[/TD]
[TD]NAS[/TD]
[/TR]
[TR]
[TD]f0/0: 192.168.1.254
GW: 192.168.1.1
f0/1: 172.16.1.2[/TD]
[TD]IP: 172.16.1.15
GW: 172.16.1.10
DNS: 172.16.1.15[/TD]
[TD]IP: 172.16.1.11
GW: 172.16.1.10
DNS 172.16.1.15[/TD]
[TD]eth0: 10.10.10.4 Trusted
GW: 10.10.10.1
eth1: 10.10.10.4 UnTrusted
GW: 10.10.10.1
DNS: 172.16.1.15[/TD]
[/TR]
[/TABLE]
[TABLE="class: grid, width: 800"]
[TR]
[TD]SW3750[/TD]
[TD]SW2950[/TD]
[/TR]
[TR]
[TD]SVI VLAN2: 172.16.1.10
SVI VLAN10: 10.10.10.1[/TD]
[TD]SVI VLAN31: 10.10.10.5[/TD]
[/TR]
[/TABLE]
[TABLE="class: grid, width: 800"]
[TR]
[TD]ClientXP1[/TD]
[TD]ClientXP2[/TD]
[/TR]
[TR]
[TD]IP: 10.10.10.11
GW: 10.10.10.1
DNS: 172.16.1.15[/TD]
[TD]IP: 10.10.10.12
GW: 10.10.10.1
DNS: 172.16.1.15[/TD]
[/TR]
[/TABLE]
B. Các bước cấu hình:
Mô hình In-Band Virtual Gateway.
Để làm lab này bạn cần 2 con Switch Cisco, một Switch Layer 3, và một Switch Layer 2.
GNS3 1.1Release:
Router R1: Cisco Router C3725
Switch SW3750: Cisco Router C3725 với card NM-16ESW (xem như Switch Layer 3)
Switch SW2950: Cisco Router C3725 với card NM-16ESW (Xem như Switch Layer 2)
Switch SW3750: Cisco Router C3725 với card NM-16ESW (xem như Switch Layer 3)
Switch SW2950: Cisco Router C3725 với card NM-16ESW (Xem như Switch Layer 2)
VMware Workstation 10:
NAM: Cisco NAC Manager
NAS: Cisco NAC Server
DC: Windows Server 2008 R2, domain svuit.local
ClientXP1: Windows XP SP3, Đã Join domain, đã cài Cisco NAC Agent
ClientXP2: Windows XP SP3, Chưa Join domain, chưa cài Cisco NAC Agent.
NAS: Cisco NAC Server
DC: Windows Server 2008 R2, domain svuit.local
ClientXP1: Windows XP SP3, Đã Join domain, đã cài Cisco NAC Agent
ClientXP2: Windows XP SP3, Chưa Join domain, chưa cài Cisco NAC Agent.
Bảng địa chỉ IP:
[TABLE="class: grid, width: 800"]
[TR]
[TD]R1[/TD]
[TD]DC[/TD]
[TD]NAM[/TD]
[TD]NAS[/TD]
[/TR]
[TR]
[TD]f0/0: 192.168.1.254
GW: 192.168.1.1
f0/1: 172.16.1.2[/TD]
[TD]IP: 172.16.1.15
GW: 172.16.1.10
DNS: 172.16.1.15[/TD]
[TD]IP: 172.16.1.11
GW: 172.16.1.10
DNS 172.16.1.15[/TD]
[TD]eth0: 10.10.10.4 Trusted
GW: 10.10.10.1
eth1: 10.10.10.4 UnTrusted
GW: 10.10.10.1
DNS: 172.16.1.15[/TD]
[/TR]
[/TABLE]
[TABLE="class: grid, width: 800"]
[TR]
[TD]SW3750[/TD]
[TD]SW2950[/TD]
[/TR]
[TR]
[TD]SVI VLAN2: 172.16.1.10
SVI VLAN10: 10.10.10.1[/TD]
[TD]SVI VLAN31: 10.10.10.5[/TD]
[/TR]
[/TABLE]
[TABLE="class: grid, width: 800"]
[TR]
[TD]ClientXP1[/TD]
[TD]ClientXP2[/TD]
[/TR]
[TR]
[TD]IP: 10.10.10.11
GW: 10.10.10.1
DNS: 172.16.1.15[/TD]
[TD]IP: 10.10.10.12
GW: 10.10.10.1
DNS: 172.16.1.15[/TD]
[/TR]
[/TABLE]
B. Các bước cấu hình:
B1. Cấu hình cho các thiết bị R1, DC, NAM, NAS, SW3750 có thể kết nối được với nhau, và truy cập được internet.
B2. Cấu hình các thông số Time Server, SSL, Trusted Certificate Authorities, Authorization trên NAM và NAS cho các thông tin khớp với nhau, nếu thời gian chưa được đồng trên cả 2 Server hoặc Chưa Trusted Certificate Authorities thì bạn sẽ ko thể thêm NAS vào NAM
B3. Sau khi thêm được NAS vào NAM, tiến hành cấu hình Mapping VLAN, giữa VLAN31 và VLAN10, Xong bước này bạn phải khởi động lại NAS.
B4. Khi đã xong bước cấu hình Mapping VLAN, bạn có thể cấu hình cho Switch SW2950.
Cisco khuyến cáo, bạn ko nên kết nối SW2950 vào cổng eth1 (Untrusted) của NAS trước khi cấu hình mapping Vlan vì dễ gây ra loop.
Cài Cisco NAC Agent trên Client…
B5. Cấu hình User Roles, Local Users:
Tạo Role, tạo User
Gán User vào Role
Cấu hình traffic control cho Role
Cấu hình Policies….
B6. Trên Client tiến hành login và kiểm tra các truy cập.
B2. Cấu hình các thông số Time Server, SSL, Trusted Certificate Authorities, Authorization trên NAM và NAS cho các thông tin khớp với nhau, nếu thời gian chưa được đồng trên cả 2 Server hoặc Chưa Trusted Certificate Authorities thì bạn sẽ ko thể thêm NAS vào NAM
B3. Sau khi thêm được NAS vào NAM, tiến hành cấu hình Mapping VLAN, giữa VLAN31 và VLAN10, Xong bước này bạn phải khởi động lại NAS.
B4. Khi đã xong bước cấu hình Mapping VLAN, bạn có thể cấu hình cho Switch SW2950.
Cisco khuyến cáo, bạn ko nên kết nối SW2950 vào cổng eth1 (Untrusted) của NAS trước khi cấu hình mapping Vlan vì dễ gây ra loop.
Cài Cisco NAC Agent trên Client…
B5. Cấu hình User Roles, Local Users:
Tạo Role, tạo User
Gán User vào Role
Cấu hình traffic control cho Role
Cấu hình Policies….
B6. Trên Client tiến hành login và kiểm tra các truy cập.
Last edited: