el 11-27-2023 04:30 PM
Hi guys,
I am doing a captive portal implementation for self-registration with an Aruba ClearPass server.
My environment consists of a network of APs managed by a 3500 series WLC. We have managed to redirect the user to the external captive portal managed by Clearpass when connecting to the SSID.
After the user logs in, they don't seem to get access to the network. It remains in a loop where it does not finish connecting to the network.
In Clearpass, no successes are observed in the authentication policies. There doesn't seem to be any information coming from the NAD side.
At Clearpass we have a public certificate that we use for the captive portal. Should the certificate be imported into the WLC?
Capturing the captive portal traffic, we see that the WLC, before redirecting, sends everything to the virtual IP and then changes it to the captive portal URL. Is this behavior normal?
We following this documentation to implement this WebAuth,
https://wifi-networking-and-more.blogspot.com/2022/03/aruba-clearpass-how-to-configure-cisco.html
el 11-27-2023 04:46 PM
Hi @luismarron
I'm not an expert in CP but AFAK you don't need to import the certificate to the WLC and you.
You need to make sure the Data port IP address is in the ACL on the WLLC. Then you need to include the data port IP address as part of the guest redirect URL you are sending to the WLC in the RADIUS result
el 11-29-2023 09:11 AM
Thanks you for your quickly answer.
What do you mean when you mention the data port? In the ACL within the WLC we are using the virtual IP of the WLC. Do we need to use the service port IP?
el 11-29-2023 11:00 AM
No, I think you have a data port in your CP. Are you using WLC AirOS or 9800 WLC? I think the ACL is different in each case
el 11-30-2023 06:54 AM
Yes, the Clearpass counts with a Data port, but it is not in use. We are using WLC AirOS. The Access Point are deployed in local mode.
We're noticed that the IP of the web auth certificate is the same as the Virtual IP of the WLC, that's the correct configuration?
We have an internal web authentication captive portal, this has no effect, right?
el 12-02-2023 01:14 PM
Hola !
¿Qué pasos estás siguiendo? En general, se deben seguir los pasos a continuación.
Cisco WLC Configuración:
Crear WLAN:
Inicie sesión en el Cisco WLC.
Vaya a Wireless > WLANs.
Cree una nueva WLAN para la red de invitados.
Configurar Seguridad de Capa 3:
Bajo la configuración WLAN, configure la seguridad de Capa 3.
Configure la seguridad en "Capa 3" (Política web).
Configurar Página de Inicio de Sesión Web:
Configure los ajustes de la página de inicio de sesión web bajo la configuración WLAN.
Defina la URL de autenticación web externa para apuntar al portal cautivo de Aruba ClearPass.
Configurar Interfaces:
Asegúrese de que las interfaces (de administración y dinámicas) tengan configuraciones de IP adecuadas.
Configuración de Aruba ClearPass:
Crear Servicio de Acceso para Invitados:
Inicie sesión en Aruba ClearPass Policy Manager.
Vaya a Configuration > Services.
Cree un nuevo servicio para el acceso de invitados.
Configurar Política de Aplicación:
Vaya a Configuration > Enforcement > Policies.
Cree una nueva política de aplicación para el acceso de invitados.
Defina reglas para la redirección del portal cautivo.
Crear Perfil de Portal Cautivo:
Vaya a Configuration > Guest > Captive Portal.
Cree un nuevo perfil de portal cautivo.
Configure los ajustes necesarios para la apariencia y el comportamiento del portal.
Configurar Autenticación de Invitados:
Active y configure la autenticación de invitados si es necesario.
Vaya a Configuration > Guest > Self-registration.
Crear Cuenta de Invitado en ClearPass:
Cree una cuenta de invitado en ClearPass con los derechos de acceso adecuados.
Vaya a Configuration > Guest > Guest Manager.
Configurar Servidor RADIUS:
Configure el WLC de Cisco como cliente RADIUS en ClearPass.
Vaya a Configuration > Authentication > Sources.
Añada el WLC como cliente RADIUS.
Integración de Dispositivo de Red (WLC) y ClearPass:
Configurar Autenticación RADIUS:
En el Cisco WLC, configure la autenticación RADIUS.
Vaya a Security > AAA > RADIUS.
Configurar Contabilidad RADIUS:
Configure la contabilidad RADIUS en el Cisco WLC si es necesario.
Vaya a Security > AAA > RADIUS.
Probar la Configuración:
Pruebe la configuración conectando un dispositivo a la red de invitados.
El dispositivo debería ser redirigido al portal cautivo de Aruba ClearPass para la autenticación.
Descubra y salve sus notas favoritas. Vuelva a encontrar las respuestas de los expertos, guías paso a paso, temas recientes y mucho más.
¿Es nuevo por aquí? Empiece con estos tips. Cómo usar la comunidad Guía para nuevos miembros
Navegue y encuentre contenido personalizado de la comunidad