Mostrando las entradas con la etiqueta Cisco WLC. Mostrar todas las entradas
Mostrando las entradas con la etiqueta Cisco WLC. Mostrar todas las entradas

jueves, 20 de diciembre de 2018

Borrar configuración de AP en modo LWAAP

Este procedimiento, es necesario realizarlo al momento de existir problemas de asociación entre el AP y el WLC.

Se puede borrar la configuración correspondiente a los AP en modo LWAAP a través del comando "clear", pero no esta disponible por defecto.

AP5c83.8f3b.fdac>ena
Password:
AP5c83.8f3b.fdac# clear capwap private-config
                     ^
% Invalid input detected at '^' marker.

Para permitir este comando es necesario habilitar el modo debug, a través del siguiente comando.

AP5c83.8f3b.fdac#debug capwap console cli
This command is meant only for debugging/troubleshooting
Any configuration change may result in different
behavior from centralized configuration.

Paso 1.- Borrar la configuración previamente almacenada en el AP.

CAPWAP console CLI allow/disallow debugging is on
AP5c83.8f3b.fdac# clear capwap private-config


Paso 2.- Reiniciar el AP

AP5c83.8f3b.fdac#reload
System configuration has been modified. Save? [yes/no]: yes
Proceed with reload? [confirm]

Despues del reinicio, este AP podira unirse sin problemas al Controlador.

martes, 18 de diciembre de 2018

Upgrade Manual de lightweight Access Point

Se puede realizar la actualización de firmware de Access Point (AP) en forma manual. Para esto es necesario descargar el firmware desde Cisco.com.

Una vez descargado el archivo, este debe ser almacenado en un servidor TFTP que debe ser alcanzado desde el AP.

Para descargar, extraer e instalar el nuevo firmware es necesario utilizar el comando "archive", pero este no esta disponible por defecto.

AP5c83.8f3b.fdac#arch?
% Unrecognized command

Para permitir este comando es necesario habilitar el modo debug.

AP5c83.8f3b.fdac#debug capwap console cli
This command is meant only for debugging/troubleshooting
Any configuration change may result in different
behavior from centralized configuration.

CAPWAP console CLI allow/disallow debugging is on

En estos momentos es posible seguri con el procedimiendo de actualizacion de firmware, debido que es posible contar con el comando "archive"

Paso 1.-  Revision de IOS instalada en AP

AP5c83.8f3b.fdac#show flash: 

Directory of flash:/

    2  -rwx        1048  Mar 04 2002 17:42:43 +00:00  private-multiple-fs
    4  -rwx         209  Mar 01 2002 00:00:08 +00:00  env_vars
    5  -rwx        3318  Mar 04 2002 17:42:43 +00:00  config.txt
    6  drwx         512  Jan 31 2009 04:53:24 +00:00  c1200-k9w7-mx.123-8.JEB
  158  -rwx           5  Mar 04 2002 17:42:43 +00:00  private-config

7741440 bytes total (2740736 bytes free)


Paso 2.-  Respaldar IOS Actual

AP5c83.8f3b.fdac#cd c1200-k9w7-mx.123-8.JEB

AP5c83.8f3b.fdac#pwd
flash:/c1200-k9w7-mx.123-8.JEB/

AP5c83.8f3b.fdac#copy flash: tftp:         
Source filename [/c1200-k9w7-mx.123-8.JEB/c1200-k9w7-mx.123-8.JEB]? 
Address or name of remote host []? 10.3.64.5                 
Destination filename [c1200-k9w7-mx.123-8.JEB]? 
!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!
!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!
!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!
!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!
!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!
!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!
3668650 bytes copied in 9.726 secs (377200 bytes/sec)


Paso 3.- Borrar IOS Actual

AP5c83.8f3b.fdac#delete /force /recursive flash:/c1200-k9w7-mx.123-8.JEB
Delete filename [c1200-k9w7-mx.123-8.JEB]? 

AP5c83.8f3b.fdac#dir
Directory of flash:/

    2  -rwx        1048  Mar 04 2002 17:42:43 +00:00  private-multiple-fs
    4  -rwx         209  Mar 01 2002 00:00:08 +00:00  env_vars
    5  -rwx        3318  Mar 04 2002 17:42:43 +00:00  config.txt
  158  -rwx           5  Mar 04 2002 17:42:43 +00:00  private-config

7741440 bytes total (7734272 bytes free)


Paso 4.- Upgrade IOS 

AP5c83.8f3b.fdac#archive download-sw tftp://10.3.64.5/c1200-k9w7-tar.123-8.JEE.tar
examining image...Loading c1200-k9w7-tar.123-8.JEE.tar from 172.16.4.61 (via BVI1): !
extracting info (274 bytes)
!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!
!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!

this completes ok.

[OK - 4522496 bytes]



viernes, 8 de abril de 2016

Configuración inicial de WLC

Configuración inicial de WLC al momento de su instalación.

Welcome to the Cisco Wizard Configuration Tool
Use the ‘-‘ character to backup

Nota: El cararcter “ - “ permite devolverse una linea al momento de ingresar cada configuracion.

Would you like to terminate autoinstall? [yes]: no

AUTO-INSTALL: starting now. . .
System Name [Cisco_32:05:20] (31 characters max):  vWLC
Enter Administrative User Name (24 characters max): admin
Enter Administrative Password (3 to 24 characters):********
Re-enter Administrative Password                 : ********

Service Interface IP address Configuration [static] [DHCP]: DHCP

Management Interface IP Address: 192.168.109.20
Management Interface Netmask: 255.255.255.0
Management Interface Default Router: 192.168.109.1
Management Interface VLAN Identifier (0 = untagged): 109

Nota: Corresponde a la Interface de administración del WLC.
Permite la comunicación L2 LWAPP entre WLC y los APs.
Debe ser alcanzada por los AP y otros WLC de la red.
Los AP utilizan esta interface para descubrir al WLC.
Virtual Gateway IP Address: 1.1.1.1

Nota: Sirve como Gateway para los clientes wireless. Cuando el Roaming se efectúa a otro AP conectado a otro WLC que se encuentra en el mismo mobility group, los clientes tratan de alcanzar el Gateway para renovar sus credenciales.
Las credenciales son pasadas entre WLC cuando el cliente hace el roaming. Para que el WLC deba ser reconocido como Gateway, la IP Virtual debe ser la misma en todos los WLC y deben estar en el mismo mobility group. IP no necesita ser ruteable.

Management Interface Port Num [1 to 8]: 1

Nota: Puerta en la que se encuentra la conexión entre el WLC y la red del cliente 

Management Interface DHCP Server IP Address: 192.168.99.25

Mobility/RF Group Name: Lab-vWLC
Network Name (SSID): Lab01
Allow Static IP Addresses [YES][no]: yes
Configure a RADIUS Server now? [YES][no]: no
Warning! The default WLAN security policy requires a RADIUS server.
Please see documentation for more details.
Enter Country Code list (enter 'help' for a list of countries) [US]:  CL

Enable 802.11b Network [YES][no]: yes
Enable 802.11a Network [YES][no]: yes
Enable 802.11g Network [YES][no]: yes

Enable Auto-RF [YES][no]: yes

Configure a NTP server now? [YES][no]: no
Configure the system time now? [YES][no]: no

Warning! No AP will come up unless the time is set.
Please see documentation for more details.

Configuration correct? If yes, system will save it and reset. [yes][NO]: yes

**** WLC Reiniciándose ****




miércoles, 3 de febrero de 2016

Configuración de Central Web Authebtication (CWA) en WLC e ISE

TAREA 1: Configuración de WLC

Paso 1.1:
En el equipo WLC asegurar que el servicio CoA (FRC3576) este habilitado, para esto se debe dirigir a; 

Security> AAA> RADIUS> Authentication


Paso 1.2: Configurar un nuevo SSID abierto “Open” con “MAC Filtering” a nivel de seguridad de capa 2, además de la siguiente información;






Paso 1.3: Configurar una ACL para redirección. Esta lista de acceso será configurada en el ISE definiendo el tráfico que será redireccionado (deny) y que tráfico no deberá ser redireccionado (permit). Para esto se debe configurar cada una de las siguientes líneas en;

Security> Access Control Lists> Access Control Lists


TAREA 2: Configuración de Perfil de Autorización en ISE.

Paso 2.1: Configurar un perfil de autorización que permita a los usuarios redirigirse al CWA, para esto se debe dirigir a;

Policy> Policy Elements> Results

Paso 2.2: Expandir la carpeta Authorization y seleccionar Authorization Profile.
Paso 2.3: Seleccionar Add
Paso 2.4: Configurar el nombre del perfil y seleccione ACESS_ACCEPT desde el tipo de acceso.
Paso 2.5: Marcar Web Redirection (CWA, MDM, NSP, CPP) y seleccionar Centralized Web Auth, y la ACL correspondiente a la configurada en el WLC (Paso 1.3).
Paso 2.6: Seleccionar el valor de Self-Registered Guest Portal, en este caso el usuario se enviara al portal para auto registrarse y le entregara un usuario y contraseña.


TAREA 3: Configuración de Condición de Autorización

Paso 3.1: Configurar una condición para hacerla coincidir con el SSID de invitados, permitiendo que sea usada dentro de las políticas de autorización para esto se debe dirigir a; 

Policy> Policy Elements> Conditions> Authorization> Simple Conditions

Paso 3.2: Configurar una condición asociada al SSID que se conecten los usuarios invitados de acuerdo a lo siguiente;


Paso 3.3: Configurar Value correspondiente a la expresión regular .*(:nombre del SSID)$

TAREA 4: Configuración una regla de Autenticación

Paso 4.1: Configurar una regla de autenticación que permita al ISE aceptar todas las autenticaciones de direcciones MAC desde el WLC, para esto se debe dirigir a; 

Policy> Authentication>

Paso 4.2: Configurar MAB que ya existe por defecto y seleccione Edit, manteniendo lo siguiente;


Paso 4.3: Configurar en Internal Endpoints lo siguiente;


TAREA 5: Configuración Políticas de Autorización

Paso 5.1: Configurar las políticas de autorización de acuerdo al siguiente orden, para esto se debe ir a; 

Policy> Authorization>

Paso 5.2: Configurar una nueva regla. (Ej. Redirección Invitados) en el campo condition(s) seleccione (+), y elija create a new condition.
Paso 5.3: Seleccionar en select attribute la opción Network Access y dentro de esta opción elegir UseCase.
Paso 5.4: Seleccionar el operador Equals y elegir Host Loockup.
Paso 5.5: Seleccionar Add Condition from Library y AND en Select Condition elegir Simple Condition y buscar la condición creada en la Tarea 3 correspondiente al nombre del SSID.
Paso 5.6: Seleccionar then y elegir el perfil de autorización correspondiente al Portal de Autenticación (Ej. Wireless_Portal, Tarea 2)


Paso 5.7: Configurar una nueva política de autenticación, la cual debe estar posicionada antes de la creada anteriormente (Ej. Redirección Invitados) para esto se debe ir a; 

Policy> Authorization>

Paso 5.8: Configurar una nueva regla. (Ej. Redirección Invitados) en el campo condition(s) seleccione (+), y elija create a new condition.
Paso 5.9: Seleccionar en select attribute la opción Network Access y dentro de esta opción elegir UseCase.
Paso 5.10: Seleccionar el operador Equals y elegir GuestFlow.
Paso 5.11: Seleccionar Add Condition from Library y AND en Select Condition elegir Simple Condition y buscar la condición creada en la Tarea 3 correspondiente al nombre del SSID.
Paso 5.12: Seleccionar then y elegir PermitAccess


Paso 5.13: Finalmente debiese quedar configurado de la siguiente forma;


TAREA 6: Verificación de Usuario Conectado

Paso 6.1: Finalmente para verificar que los usuarios se están conectando sin problemas se debe dirigir a;

Operations> Authentications>




jueves, 28 de enero de 2016

Configuración de WLC (NAD) en Cisco ISE

TAREA 1: Crear Grupo de dispositivos de Red

Paso 1.1: En el equipo ISE configurar los grupos de dispositivos de red, para esto se debe dirigir a;

Administration> Network Resources> Network Device Groups

Paso 1.2: Expandir Groups
Paso 1.3: Seleccionar All Device Types
Paso 1.4: Crear grupos para dispositivos cableados e inalámbricos
Paso 1.5: Seleccionar Submit


Paso 1.6: Expandir Groups
Paso 1.7: Seleccionar All Locations
Paso 1.8: Crear ubicación de los dispositivos de red.
Paso 1.9: Seleccionar Submit


TAREA 2: Crear una cuenta local

Paso 2.1: En el equipo ISE crear una cuenta local que será utilizada por los NADs para testear la conectividad con RADIUS, para esto se debe dirigir a;

Administration> Identity Management> Identities> Users> Add

Paso 2.2: Seleccionar Submit


TAREA 3: Agregar NAD (WLC) a equipo ISE

Paso 3.1: En el equipo ISE agregar el WLC, para esto se debe dirigir a;

Administration> Network Resources> Network Devices>

Paso 3.2: Seleccionar la carpeta Network Devices y Add


Paso 3.3: Configurar la información correspondiente al WLC que se esta agregando.


Paso 3.4: Seleccionar Authentication Setting y configurar la contraseña que será compartida con el WLC (debe ser la misma) para permitir la comunicación a través de RADIUS.


Paso 3.5: Seleccionar SNMP configurar la versión SNMP 2c, el nombre de la comunidad de solo lectura y el polling interval de 600 segundos.


Paso 3.6: Seleccionar Submit

TAREA 4: Configuración de WLC

Paso 4.1: En el equipo WLC se debe configurar se debe dirigir a; 

Management> SNMP> General

Paso 4.2: Verificar que SNMPv2 se encuentre habilitado.
Paso 4.3: Seleccionar Apply


Paso 4.4: En el equipo WLC se debe configurar se debe dirigir a; 

Management> SNMP> Communities

Paso 4.5: Seleccionar New
Paso 4.6: Configurar la información correspondiente a la nueva comunidad SNMP que se está agregando. Esta comunidad debe ser la misma del equipo ISE y el direccionamiento IP corresponde a la red o se puede especificar la IP del equipo ISE.


Paso 4.7: Seleccionar Apply

Paso 4.8: Verificar que se encuentre deshabilitado el servicio de DHCP Proxy, para esto se debe dirigir a; 

Controller> Advanced> DHCP


Paso 4.9: Seleccionar Apply
Paso 4.10: Configurar WLC para utilizar ISE como servidor de RADIUS para esto se debe dirigir a; 

Security> AAA> RADIUS> Authentication

Paso 4.11: Seleccionar System MAC Address en el Call Station ID Type.
Paso 4.12: Seleccionar Apply y New
Paso 4.13: Configurar el nuevo servidor RADIUS de Autenticación con la información correspondiente al direccionamiento IP del nodo PSN de ISE, la clave secreta debe ser la misma configurada en ISE y debe verificarse que el servicio CoA se encuentre habilitado (RFC 3576)


Paso 4.14: Configurar el nuevo servidor RADIUS de Accounting para esto se debe dirigir a; 

Security> AAA> RADIUS> Accounting

Paso 4.15: Seleccionar System MAC Address en el Call Station ID Type.
Paso 4.16: Seleccionar Apply y New
Paso 4.17: Configurar el WLC con la información correspondiente al direccionamiento IP del nodo PSN de ISE, la clave secreta debe ser la misma configurada en ISE y tener habilitado el Network User.


Paso 4.18: Configurar el servicio de RADIUS fallback, permitiendo al WLC revertir al servidor RADIUS primario en caso de que sea declarado caído cuando existe más de un servidor, para esto se debe dirigir a; 

Security> AAA> RADIUS> Fallback

Paso 4.19: Configurar el modo fallback como activo e ingresar la cuenta de usuario creada anteriormente en el equipo ISE.


Paso 4.20: Seleccionar Apply

lunes, 25 de enero de 2016

Configuración de SNMPv2c en WLC Cisco

Es posible configurar SNMPv2c en un controlador WLC de Cisco vía CLI o GUI.

Para realizar la configuración vía GUI se debe dirigir a;

MANAGEMENT> SNMP> General>


La configuración de esta primera parte corresponde a la información de contacto y habilitación de los servicios de SNMPv2c y SNMPv3.

Configuración vía CLI

snmp version v2c enable
snmp syslocation
 Soporte
snmp syscontact  9912345678

Luego se debe ir a “comunities” y configurar lo correspondiente a las comunidades con sus valores requeridos.

MANAGEMENT> SNMP> Communities>              [New]


Configuración vía CLI

snmp community vWLC-RW
snmp community mode enable vWLC-RW
snmp community ipaddr 192.168.10.10 255.255.255.255 vWLC-RW
snmp community accessmode rw vWLC-RW


A continuación se configuraran los SNMP traps que el WLC enviara. El nombre “Community Name” es un nombre dado a los SNMP traps y no tiene que ver con el nombre de la comunidad.

MANAGEMENT> SNMP> SNMP Trap Receiver>        [New]



Configuración vía CLI

snmp trapreceiver create Prime 192.168.10.10
snmp trapreceiver mode enable Prime

Los SNMP traps que se desean enviar al receptor se deben configurar bajo los “Trap Controls” y seleccionar los traps de acuerdo a cada una de las opciones que se indican.



miércoles, 20 de enero de 2016

Actualización de Software de WLC vía CLI - WLC Cisco

WLC Se puede actualizar software mediante;

GUI
CLI
WCS

A continuación se detalla el procedimiento para realizar la actualización de software del WLC Cisco a través de CLI, se debe tener en consideración que el WLC debe alcanzar al servidor TFTP que contendrá el nuevo sistema operativo del equipo.

(Cisco Controller) >transfer download mode tftp
(Cisco Controller) >transfer download serverip 192.168.124.38
(Cisco Controller) >transfer download path .
(Cisco Controller) >transfer download filename AIR-CT5500-K9-7-2-111-3.aes
(Cisco Controller) >transfer download start

Mode............................................. TFTP
Data Type........................................ Code
TFTP Server IP................................... 192.168.124.38
TFTP Packet Timeout.............................. 6
TFTP Max Retries................................. 10
TFTP Path........................................ ./
TFTP Filename.................................... AIR-CT5500-K9-7-2-111-3.aes

This may take some time.
Are you sure you want to start? (y/N) y
TFTP Code transfer starting.
TFTP receive complete... extracting components.
Writing new RTOS to flash disk.
Writing new FP to flash disk.
Writing new APIB to flash disk.
Executing install_apib script.
Executing fini script.
TFTP File transfer is successful.
Reboot the controller for update to complete.
                                                                                 Optionally, pre-download the image to APs before rebooting to reduce network downtime.



(Cisco Controller) reset system

Instalación de modulo PoE ISR-1100-POE4 en Router Cisco series 1100

  El documento detalla la habilitación del servicio PoE (Power over Ethernet) en equipo Router Cisco C1111-4PWA, permitiendo la alimentación...