キャンセル
次の結果を表示 
次の代わりに検索 
もしかして: 
cancel
1609
閲覧回数
2
いいね!
5
返信

EWC環境にてユーザー単位でダイナミックVLAN割当ては可能でしょうか。

h_murata
Level 1
Level 1

C9100シリーズのEWC環境にて、Radiusサーバ(Windows NPS)に登録されたユーザー(グループ)毎にVLANをダイナミックに割り当てたいのですが、可能でしょうか。検証環境では、RadiusからAVPでVLAN情報などはEWCに渡されていますが、クライアントの通信は指定のVLANに割り当てられません。WLC9800でのサンプルなどはありましたが、EWCでも問題無く設定動作できるでしょうか。

1 件の受理された解決策

受理された解決策

ご質問時から時間が経っていますが参考程度に情報を記載します。

① Windows ServerのNPSが渡そうとしている AVP (Attribute Value Pair) がどのようになっているかを確認した方が良いかと存じます。
下記はCisco ISEでDynamic VLANのためにAuthoraization Profileで VLAN ID: 123 を指定した際のAVPの情報です。

Access Type = ACCESS_ACCEPT
Tunnel-Private-Group-ID = 1:123
Tunnel-Type = 1:13
Tunnel-Medium-Type = 1:6

MyHomeNWLab_0-1759812706440.png


②EWCはFlexConnect Local Switchingで動作しているため、Flex Profileに無線AP側でのVLAN定義を行う必要があります。
(Cisco IOS-XE系では vlan コマンドがありますが、そのVLANの定義を無線AP側で行うのがFlex Profileの VLAN タブです。)
VLANが存在しない場合は、ログにVLAN割り当ての失敗関連のエラーが出ると思います。

MyHomeNWLab_1-1759812934297.png


③またVLAN IDを上書きを許可するため、Policy ProfileにてAAA Overrideを有効化する必要があります。

MyHomeNWLab_2-1759812998155.png



Dynamic VLANの設定に関してですと、日本語翻訳のドキュメントでは下記が参考になります。

ISEおよびCatalyst 9800ワイヤレスLANコントローラを使用したダイナミックVLAN割り当ての設定 - Cisco
https://www.cisco.com/c/ja_jp/support/docs/wireless-mobility/wlan-security/217043-configure-dynamic-vlan-assignment-with-c.html


また箕浦さんの動画が参考になるためリンクを記載します。

【 Cisco ISE 攻略シリーズ 】 Dynamic VLAN - 無線LAN ( FlexConnect ) 【 CCIE 5冠監修 】 - YouTube
https://www.youtube.com/watch?v=WlsMEU-8Mmw

元の投稿で解決策を見る

5件の返信5

Translator
Community Manager
Community Manager

Translator
Community Manager
Community Manager

Translator
Community Manager
Community Manager

ここで使用する例のhttps://www.cisco.com/c/en/us/products/collateral/wireless/embedded-wireless-controller-catalyst-access-points/white-paper-c11-743398.htmlでは、VLAN Overrideを使用しているため、正しく動作します。  上記の応答のガイドは、CatalystスイッチのEWCに関するものです。

ご質問時から時間が経っていますが参考程度に情報を記載します。

① Windows ServerのNPSが渡そうとしている AVP (Attribute Value Pair) がどのようになっているかを確認した方が良いかと存じます。
下記はCisco ISEでDynamic VLANのためにAuthoraization Profileで VLAN ID: 123 を指定した際のAVPの情報です。

Access Type = ACCESS_ACCEPT
Tunnel-Private-Group-ID = 1:123
Tunnel-Type = 1:13
Tunnel-Medium-Type = 1:6

MyHomeNWLab_0-1759812706440.png


②EWCはFlexConnect Local Switchingで動作しているため、Flex Profileに無線AP側でのVLAN定義を行う必要があります。
(Cisco IOS-XE系では vlan コマンドがありますが、そのVLANの定義を無線AP側で行うのがFlex Profileの VLAN タブです。)
VLANが存在しない場合は、ログにVLAN割り当ての失敗関連のエラーが出ると思います。

MyHomeNWLab_1-1759812934297.png


③またVLAN IDを上書きを許可するため、Policy ProfileにてAAA Overrideを有効化する必要があります。

MyHomeNWLab_2-1759812998155.png



Dynamic VLANの設定に関してですと、日本語翻訳のドキュメントでは下記が参考になります。

ISEおよびCatalyst 9800ワイヤレスLANコントローラを使用したダイナミックVLAN割り当ての設定 - Cisco
https://www.cisco.com/c/ja_jp/support/docs/wireless-mobility/wlan-security/217043-configure-dynamic-vlan-assignment-with-c.html


また箕浦さんの動画が参考になるためリンクを記載します。

【 Cisco ISE 攻略シリーズ 】 Dynamic VLAN - 無線LAN ( FlexConnect ) 【 CCIE 5冠監修 】 - YouTube
https://www.youtube.com/watch?v=WlsMEU-8Mmw

Translator
Community Manager
Community Manager

Windows NPSダイナミックVLAN割り当てに関する以前のコミュニティ投稿 
https://community.cisco.com/t5/wireless/dynamic-vlan-assignment-with-mobilityexpress-in-windows-radius/td-p/4117266