Wir haben ein einfaches Problem. Wir möchten unsere drahtlosen Benutzer auf bestimmte Unternehmenswebsites beschränken, die auf ihrem Benutzernamen basieren, wenn sie sich anmelden. Wir haben viele Arten von drahtlosen Geräten: VoIP-Telefone, Mobiltelefone, Laptops, Barcode-Scanner und Tablets.
Angenommen, es gibt alle diese Website-Kategorien, denen eine SSID und ein Vlan für Benutzerquelladressen zugewiesen sind:
- Internet (SSID-Internet, Vlan101)
- Sprache (SSID-Internet, Vlan102)
- Buchhaltung (SSID-Business, Vlan103)
- HR (SSID-Business, Vlan104)
- Inventar (SSID-Business, Vlan105)
- Forschung (SSID-Business, Vlan106)
- Qualitätssicherung (SSID-Business, Vlan107)
- Fertigung (SSID-Business, Vlan108)
Jeder unserer Benutzer muss möglicherweise sein Windows-Login verwenden, um sich beim drahtlosen Netzwerk zu authentifizieren. Er sollte jedoch nur Zugriff auf bestimmte Dienste haben. Einige Beispiele:
- Benutzer1: Melden Sie sich mit Windows-Anmeldeinformationen über ein VoIP-Telefon bei SSID-Voice an und können Sie nur von diesem Telefon aus auf das Voice-Netzwerk zugreifen
- Benutzer1: Melden Sie sich mit Windows-Anmeldeinformationen mit Laptop bei SSID-Business an und können Sie nur von seinem Laptop aus auf die Buchhaltungswebsites zugreifen
- Benutzer1: Melden Sie sich mit Windows-Anmeldeinformationen mit dem Mobiltelefon bei SSID-Internet an und können Sie nur über einen Proxy auf das Internet zugreifen.
- Benutzer2: Melden Sie sich mit Windows-Anmeldeinformationen über ein VoIP-Telefon bei SSID-Voice an und können Sie nur von seinem Telefon aus auf das Voice-Netzwerk zugreifen
- Benutzer2: Melden Sie sich mit Windows-Anmeldeinformationen mit dem Barcode-Scanner bei SSID-Business an und können Sie nur von seinem Barcode-Scanner aus auf die Inventar-Websites zugreifen
- Benutzer2: Melden Sie sich mit Windows-Anmeldeinformationen mit dem Mobiltelefon bei SSID-Internet an und können Sie nur über einen Proxy auf das Internet zugreifen.
Jeder Benutzer sollte in der Lage sein, sich mit seinem Handy bei SSID-Internet und seinem WLAN-Telefon bei SSID-Voice anzumelden. Dies scheint einfach zu sein, wenn wir die Mac-Adressfilterung verwenden. Wir werden eine Firewall verwenden, um sicherzustellen, dass Benutzer in den Vlans ihre Zugriffsgrenzen nicht überschreiten.
Das Problem ist, dass wir nicht viele SSIDs erstellen möchten, daher ist die Anzahl der verschiedenen Vlans für SSID-Business schwierig. Wir möchten Benutzer mehreren verschiedenen Vlans zuweisen, wenn sie sich bei SSID-Business anmelden. Kann Cisco ISE & Cisco ACS dies tun? Wenn ja, welche Funktionen müssen wir in Cisco ISE, Cisco ACS und WLC verwenden? Können alle diese Funktionen funktionieren, wenn wir nur einen Windows-Benutzernamen pro Benutzer haben?
Unser WLC ist ein 5508 mit 7.4. Wir haben Cisco ACS 5 und Cisco ISE 1.2.