日本語フォーラム

 View Only
last person joined: 12 days ago 

HPE Aruba Networking のソリューション、ネットワークマーケットに関する日本語ディスカッションフォーラム
Expand all | Collapse all

Aruba Controllerを利用しての有線端末の認証について

This thread has been viewed 11 times
  • 1.  Aruba Controllerを利用しての有線端末の認証について

    Posted Jun 16, 2022 06:04 AM
    コントローラ:Aruba7005、スイッチ:Aruba-2930F、認証サーバにClearPassを使用している環境があります。

    スイッチに有線で接続した端末をClearPassでPEAP認証させたいのですが、Authenticatorをコントローラにする構成を検討しています。
    下記のようなイメージとなります。

    現状、コントローラとHUBを直結して、HUBに端末を接続すると問題なく認証ができておりますが、スイッチ経由で端末を接続すると、
    コントローラがClearPassに認証パケットが届かないという事象が起きており、設定不備や不足箇所等ありましたら、ご教示いただけませんでしょうか。

    スイッチをHUBに変更すると問題なく認証します。

    コントローラには以下設定をしておりますが、何か不足箇所などありますでしょうか。
    ・aaaプロファイルを定義
     aaa profile "Wired-Auth"
      initial-role "denyall"
      authentication-dot1x "auth-dot1x"
      dot1x-default-role "authenticated"
      dot1x-server-group "Certified-CP"
     !
    ・VLAN100にaaa-profileを適用
     vlan 100
      wired aaa-profile Wired-Auth
     !
    ・スイッチが接続されているポート設定
     interface gigabitethernet 0/0/3
      description GE0/0/3
      switchport access vlan 100
      switchport mode access
      trusted
     !

    コントローラで確認した認証プロセスのログを以下に記載します。
    ■失敗時のログ
    Jun 16 18:32:56 station-up * 04:20:9a:41:75:5d 01:80:c2:00:00:03 - - open system
    Jun 16 18:32:56 station-up * 04:20:9a:41:75:5d 01:80:c2:00:00:03 - - wired station
    Jun 16 18:32:56 station-up * 04:20:9a:41:75:5d 01:80:c2:00:00:03 - - wired station
    Jun 16 18:32:56 eap-id-req <- 04:20:9a:41:75:5d 01:80:c2:00:00:03 1 5
    Jun 16 18:33:01 eap-id-req <- 04:20:9a:41:75:5d 01:80:c2:00:00:03 1 5
    Jun 16 18:33:06 eap-id-req <- 04:20:9a:41:75:5d 01:80:c2:00:00:03 1 5
    Jun 16 18:33:11 dot1x-timeout * 04:20:9a:41:75:5d 01:80:c2:00:00:03 1 1 station timeout

    ■成功時のログ
    Jun 16 18:36:09 station-up * 04:20:9a:41:75:5d 01:80:c2:00:00:03 - - open system
    Jun 16 18:36:09 station-up * 04:20:9a:41:75:5d 01:80:c2:00:00:03 - - wired station
    Jun 16 18:36:09 station-up * 04:20:9a:41:75:5d 01:80:c2:00:00:03 - - wired station
    Jun 16 18:36:09 eap-id-req <- 04:20:9a:41:75:5d 01:80:c2:00:00:03 7 5
    Jun 16 18:36:14 eap-id-req <- 04:20:9a:41:75:5d 01:80:c2:00:00:03 7 5
    Jun 16 18:36:17 eap-id-resp -> 04:20:9a:41:75:5d 01:80:c2:00:00:03 7 10 admin
    Jun 16 18:36:17 rad-req -> 04:20:9a:41:75:5d 01:80:c2:00:00:03 31 180 192.168.1.252
    Jun 16 18:36:17 rad-resp <- 04:20:9a:41:75:5d 01:80:c2:00:00:03/Certified-CP 31 88
    Jun 16 18:36:17 eap-req <- 04:20:9a:41:75:5d 01:80:c2:00:00:03 8 6
    Jun 16 18:36:17 eap-resp -> 04:20:9a:41:75:5d 01:80:c2:00:00:03 8 172
    Jun 16 18:36:17 rad-req -> 04:20:9a:41:75:5d 01:80:c2:00:00:03/Certified-CP 32 384 192.168.1.252
    Jun 16 18:36:17 rad-resp <- 04:20:9a:41:75:5d 01:80:c2:00:00:03/Certified-CP 32 1124
    Jun 16 18:36:17 eap-req <- 04:20:9a:41:75:5d 01:80:c2:00:00:03 9 1034
    Jun 16 18:36:17 eap-resp -> 04:20:9a:41:75:5d 01:80:c2:00:00:03 9 6
    Jun 16 18:36:17 rad-req -> 04:20:9a:41:75:5d 01:80:c2:00:00:03/Certified-CP 33 218 192.168.1.252
    Jun 16 18:36:17 rad-resp <- 04:20:9a:41:75:5d 01:80:c2:00:00:03/Certified-CP 33 1120
    Jun 16 18:36:17 eap-req <- 04:20:9a:41:75:5d 01:80:c2:00:00:03 10 1030
    Jun 16 18:36:17 eap-resp -> 04:20:9a:41:75:5d 01:80:c2:00:00:03 10 6
    Jun 16 18:36:17 rad-req -> 04:20:9a:41:75:5d 01:80:c2:00:00:03/Certified-CP 34 218 192.168.1.252
    Jun 16 18:36:17 rad-resp <- 04:20:9a:41:75:5d 01:80:c2:00:00:03/Certified-CP 34 811
    Jun 16 18:36:17 eap-req <- 04:20:9a:41:75:5d 01:80:c2:00:00:03 11 725
    Jun 16 18:36:17 eap-resp -> 04:20:9a:41:75:5d 01:80:c2:00:00:03 11 136
    Jun 16 18:36:17 rad-req -> 04:20:9a:41:75:5d 01:80:c2:00:00:03/Certified-CP 35 348 192.168.1.252
    Jun 16 18:36:17 rad-resp <- 04:20:9a:41:75:5d 01:80:c2:00:00:03/Certified-CP 35 139
    Jun 16 18:36:17 eap-req <- 04:20:9a:41:75:5d 01:80:c2:00:00:03 12 57
    Jun 16 18:36:17 eap-resp -> 04:20:9a:41:75:5d 01:80:c2:00:00:03 12 6
    Jun 16 18:36:17 rad-req -> 04:20:9a:41:75:5d 01:80:c2:00:00:03/Certified-CP 36 218 192.168.1.252
    Jun 16 18:36:17 rad-resp <- 04:20:9a:41:75:5d 01:80:c2:00:00:03/Certified-CP 36 122
    Jun 16 18:36:17 eap-req <- 04:20:9a:41:75:5d 01:80:c2:00:00:03 13 40
    Jun 16 18:36:17 eap-resp -> 04:20:9a:41:75:5d 01:80:c2:00:00:03 13 41
    Jun 16 18:36:17 rad-req -> 04:20:9a:41:75:5d 01:80:c2:00:00:03/Certified-CP 37 253 192.168.1.252
    Jun 16 18:36:17 rad-resp <- 04:20:9a:41:75:5d 01:80:c2:00:00:03/Certified-CP 37 144
    Jun 16 18:36:17 eap-req <- 04:20:9a:41:75:5d 01:80:c2:00:00:03 14 62
    Jun 16 18:36:17 eap-resp -> 04:20:9a:41:75:5d 01:80:c2:00:00:03 14 95
    Jun 16 18:36:17 rad-req -> 04:20:9a:41:75:5d 01:80:c2:00:00:03/Certified-CP 38 307 192.168.1.252
    Jun 16 18:36:17 rad-resp <- 04:20:9a:41:75:5d 01:80:c2:00:00:03/Certified-CP 38 164
    Jun 16 18:36:17 eap-req <- 04:20:9a:41:75:5d 01:80:c2:00:00:03 15 82
    Jun 16 18:36:17 eap-resp -> 04:20:9a:41:75:5d 01:80:c2:00:00:03 15 37
    Jun 16 18:36:17 rad-req -> 04:20:9a:41:75:5d 01:80:c2:00:00:03/Certified-CP 39 249 192.168.1.252
    Jun 16 18:36:17 rad-resp <- 04:20:9a:41:75:5d 01:80:c2:00:00:03/Certified-CP 39 128
    Jun 16 18:36:17 eap-req <- 04:20:9a:41:75:5d 01:80:c2:00:00:03 16 46
    Jun 16 18:36:17 eap-resp -> 04:20:9a:41:75:5d 01:80:c2:00:00:03 16 46
    Jun 16 18:36:17 rad-req -> 04:20:9a:41:75:5d 01:80:c2:00:00:03/Certified-CP 40 258 192.168.1.252
    Jun 16 18:36:17 rad-accept <- 04:20:9a:41:75:5d 01:80:c2:00:00:03/Certified-CP 40 225
    Jun 16 18:36:17 eap-success <- 04:20:9a:41:75:5d 01:80:c2:00:00:03 16 4

    以上です。よろしくお願いいたします。


  • 2.  RE: Aruba Controllerを利用しての有線端末の認証について

    EMPLOYEE
    Posted Jun 16, 2022 06:24 AM
    こちらの構成では、スイッチ(2930F)がEAP Passthroughに対応している必要があります。
    残念ながら2930F(AOS Switch)は未対応なので、2930F自身で802.1X認証を実施するしかありません。

    MAC認証であれば、2930FをL2で設定することで、コントローラで集約して認証させることは可能です。

    ------------------------------
    Keita Shimono,
    Aruba Japan SE Manager & Airheads Leader
    ------------------------------



  • 3.  RE: Aruba Controllerを利用しての有線端末の認証について

    Posted Jun 16, 2022 06:37 AM
    下野さん

    早々にご回答いただきありがとうございます。
    EAP Passthroughに対応していないといけないのですね。
    とても勉強になりました。

    MAC認証やCaptivePortalでの実装を検討したいと思います。

    以上です。よろしくお願いいたします。