ラベル Wireless の投稿を表示しています。 すべての投稿を表示
ラベル Wireless の投稿を表示しています。 すべての投稿を表示

2013年2月24日日曜日

Cisco無線APで 802.11b , 11g の両方を設定する


Cisco Aeronet で ieee 802.11b と 11g 端末向けのアクセスポイント設定をするには、dot11radio 0 インターフェースのspeed設定に以下の設定をいれます。

ちなみに、Aeronetのモデルは AIR-AP1042N-P-K9 で、11n対応の機器です。

11bでしか接続できない端末がいたので、一時的に 11b 対応に変更してました。

------------------------------------------------------------------------


interface Dot11Radio0
 !
 !
 speed  basic-1.0 basic-2.0 basic-5.5 basic-11.0 12.0 18.0 24.0 36.0 48.0 54.0 m0. m1. m2. m3. m4. m5. m6. m7. m8. m9. m10. m11. m12. m13. m14. m15.

 !
 !

------------------------------------------------------------------------

これだと、11b の古い端末は11Mbpsで接続、11gの端末は54Mbpsで接続します。

⇒ シスコの参考サイト


2013年2月10日日曜日

Cisco無線アクセスポイントでクライアントを確認

Ciscoの無線アクセスポイントでは、クライアントがアクセスポイントへ接続にきた際に以下のメッセージが出ます。

なので、このメッセージをSYSLOGなどで書き出しておけば、クライアントがどのアクセスポイントを移動してきたかを記録することができます。

ap#
*Mar  1 09:12:12.046: %DOT11-6-ASSOC: Interface Dot11Radio0, Station  c417.fexx.xxxx Associated KEY_MGMT[NONE]
ap#


MACフィルタをかけている場合は、アクセスリストを確認すると、いま接続にきたクライアントとマッチしていることが確認できます。

show access-lists コマンドで確認します。

ap#show access-lists
Bridge address access list 722
    permit xxxx.11a9.xxxx   0000.0000.0000
    permit xxxx.e11b.xxxx   0000.0000.0000
    permit c417.fexx.xxxx   0000.0000.0000 (1 match)
    permit xxxx.4e11.xxxx   0000.0000.0000
    permit xxxx.c111.xxxx   0000.0000.0000
    permit xxxx.6222.xxxx   0000.0000.0000
ap#

2013年2月6日水曜日

Cisco 無線APでSSIDステルスモードを解除

Cisco 無線APで、ステルスモードを解除するには以下のコマンドです。

以下では、SSID xxxxx でステルスモードを解除しています。

ちなみに、ステルスモードとは端末上からSSIDを見せなくする設定です。

端末からSSIDを検索しても、見えてきません。明示的にSSIDを入力して接続しないと、無線APへ参加できません。

AP(config)#dot11 ssid xxxxx

AP(config-ssid)#guest-mode

guest-mode にすると、SSIDが見えるようになります。

Cisco 無線APで使用しているチャネルを確認

Cisco無線アクセスポイントが使用している無線周波数、チャネルを確認するには以下のコマンドです。

show controllers dot11Radio0 もしくは show controllers dot11Radio0 です。

赤字の部分に現在のチャネル、周波数があります。

モデルは AIR-AP1042N の出力結果です。11n です。
ap#show controllers dot11Radio0


!
interface Dot11Radio0
Radio AIR-AP1140G, Base Address ccd5.39xx.xxxx, BBlock version 0.00, Software version 3.00.75
Serial number: xxxxxxxxx
Number of supported simultaneous BSSID on Dot11Radio0: 16
Carrier Set: Japan (JPW) (-J)
Uniform Spreading Required: No
Configured Frequency: 2427 MHz  Channel 4
Allowed OFDM Frequencies: 2412(1) 2417(2) 2422(3) 2427(4) 2432(5) 2437(6) 2442(7) 2447(8) 2452(9) 2457(10) 2462(11) 2467(12) 2472(13)
Allowed CCK Frequencies: 2412(1) 2417(2) 2422(3) 2427(4) 2432(5) 2437(6) 2442(7) 2447(8) 2452(9) 2457(10) 2462(11) 2467(12) 2472(13)
Listen Frequencies: 2412(1) 2417(2) 2422(3) 2427(4) 2432(5) 2437(6) 2442(7) 2447(8) 2452(9) 2457(10) 2462(11) 2467(12) 2472(13) 2484(14)
Beacon Flags: 0, Interface Flags 20105, Interface Events 0, Mode 9; Beacons are enabled; Probes are enabled
Configured Power: 20 dBm
Active power levels by rate
     1.0 to 11.0  , 18  dBm, changed due to regulatory maximum
     6.0 to 9.0   , 17  dBm, changed due to regulatory maximum
    12.0 to 18.0  , 16  dBm, changed due to regulatory maximum
    24.0 to 24.0  , 14  dBm, changed due to regulatory maximum
    36.0 to 48.0  , 13  dBm, changed due to regulatory maximum
    54.0 to 54.0  , 11  dBm, changed due to regulatory maximum
  6.0-bf to 24.0-b, 14  dBm, changed due to regulatory maximum
  36.0-b to 48.0-b, 13  dBm, changed due to regulatory maximum
  54.0-b to 54.0-b, 11  dBm, changed due to regulatory maximum
     m0. to m0.   , 17  dBm, changed due to regulatory maximum
     m1. to m2.   , 16  dBm, changed due to regulatory maximum
     m3. to m3.   , 14  dBm, changed due to regulatory maximum
     m4. to m5.   , 13  dBm, changed due to regulatory maximum
     m6. to m6.   , 11  dBm, changed due to regulatory maximum
     m7. to m7.   , 10  dBm, changed due to regulatory maximum
     m8. to m8.   , 17  dBm, changed due to regulatory maximum
     m9. to m10.  , 16  dBm, changed due to regulatory maximum
    m11. to m11.  , 14  dBm, changed due to regulatory maximum
    m12. to m13.  , 13  dBm, changed due to regulatory maximum
    m14. to m14.  , 11  dBm, changed due to regulatory maximum
    m15. to m15.  , 10  dBm, changed due to regulatory maximum
   m0.-4 to m0.-4 , 17  dBm, changed due to regulatory maximum
   m1.-4 to m2.-4 , 16  dBm, changed due to regulatory maximum
   m3.-4 to m3.-4 , 14  dBm, changed due to regulatory maximum
   m4.-4 to m5.-4 , 13  dBm, changed due to regulatory maximum
   m6.-4 to m6.-4 , 11  dBm, changed due to regulatory maximum
   m7.-4 to m7.-4 , 10  dBm, changed due to regulatory maximum
   m8.-4 to m8.-4 , 17  dBm, changed due to regulatory maximum
   m9.-4 to m10.-4, 16  dBm, changed due to regulatory maximum
  m11.-4 to m11.-4, 14  dBm, changed due to regulatory maximum
  m12.-4 to m13.-4, 13  dBm, changed due to regulatory maximum
  m14.-4 to m14.-4, 11  dBm, changed due to regulatory maximum
  m15.-4 to m15.-4, 10  dBm, changed due to regulatory maximum
   6.0-d to 9.0-d , 17  dBm, changed due to regulatory maximum
  12.0-d to 18.0-d, 16  dBm, changed due to regulatory maximum
  24.0-d to 24.0-d, 14  dBm, changed due to regulatory maximum
  36.0-d to 48.0-d, 13  dBm, changed due to regulatory maximum
  54.0-d to 54.0-d, 11  dBm, changed due to regulatory maximum
  OffChnl Power: 18, Rate 1.0
Allowed Power Levels:  -1 2 5 8 11 14 17 20
Allowed Client Power Levels: 2 5 8 11 14 17 20
Receive Antennas : right-a left-b
Transmit Antennas : right-a left-b, cck single, ofdm all
Antenna: internal, Gain: Allowed 8, Reported 0, Configured 0, In Use 8
Active Rates:  basic-6.0 basic-9.0 basic-12.0 basic-18.0 basic-24.0 basic-36.0 basic-48.0 basic-54.0 m0. m1. m2. m3. m4. m5. m6. m7. m8. m9. m10. m11. m12. m13. m14. m15.
Current Rates:  basic-6.0 basic-9.0 basic-12.0 basic-18.0 basic-24.0 basic-36.0 basic-48.0 basic-54.0 m0. m1. m2. m3. m4. m5. m6. m7. m8. m9. m10. m11. m12. m13. m14. m15.
Allowed Rates:  1.0 2.0 5.5 6.0 9.0 11.0 12.0 18.0 24.0 36.0 48.0 54.0
All Rates:  1.0 2.0 5.5 11.0 6.0 9.0 12.0 18.0 24.0 36.0 48.0 54.0 m0. m1. m2. m3. m4. m5. m6. m7. m8. m9. m10. m11. m12. m13. m14. m15.
Default Rates:  basic-1.0 basic-2.0 basic-5.5 basic-11.0 6.0 9.0 12.0 18.0 24.0 36.0 48.0 54.0 m0. m1. m2. m3. m4. m5. m6. m7. m8. m9. m10. m11. m12. m13. m14. m15.
Best Range Rates:  basic-1.0 2.0 5.5 11.0 6.0 9.0 12.0 18.0 24.0 36.0 48.0 54.0 m0. m1. m2. m3. m4. m5. m6. m7. m8. m9. m10. m11. m12. m13. m14. m15.
Best Throughput Rates:  basic-1.0 basic-2.0 basic-5.5 basic-11.0 basic-6.0 basic-9.0 basic-12.0 basic-18.0 basic-24.0 basic-36.0 basic-48.0 basic-54.0 m0. m1. m2. m3. m4. m5. m6. m7. m8. m9. m10. m11. m12. m13. m14. m15.
Current Voice Rates:  basic-5.5 basic-11.0 6.0 12.0 24.0 [disabled until voice packet-discard enabled]
Default Voice Rates:  basic-5.5 basic-11.0 6.0 12.0 24.0
Managment Rates:  basic-6.0
Multicast Rates:  basic-6.0 basic-9.0 basic-12.0 basic-18.0 basic-24.0 basic-36.0 basic-48.0 basic-54.0
Data Rate Sensitivity (rate, SNR dB, Contention dBm)
( 1.0, 10, -93)   ( 2.0, 10, -92)   ( 5.5, 11, -90)   (11.0, 14, -90)  
( 6.0, 15, -89)   ( 9.0, 16, -88)   (12.0, 18, -88)   (18.0, 19, -86)  
(24.0, 20, -85)   (36.0, 24, -81)   (48.0, 27, -78)   (54.0, 31, -77)  
ERP settings:.
Neighbors in non-erp mode:


2013年1月31日木曜日

802.1x ワイヤレス認証環境の構築にあたっては

自社ドメイン内の端末へ、802.1x認証の仕組みを適用する場合にはドメインのグループポリシーで設定を配布するかたちが一番簡単です。

新しいクライアント構成を事前に配布しておいて、無線APをごそっと入れ替える手法をとるもよし、配布しおけばその後の手段は選べるので。

Windwos 7 , Vista へ 802.1x ワイヤレスアクセスクライアント設定を適用するにはここのサイトが参考になります。

Windws XP の場合はこちらです。

グループポリシーはXP向けとWindows 7向けの2つ用意しなければいけません。

ちなみに、XPの場合はSP3まであたっていることを確認しておいたほうがよいかも。あまり古いと対応していないので。

クライアント構成を作成して配布しても、肝心の端末がWindowsワイヤレスクライアントを使用せずに、Lenovo のThinkVantage や DELL の Control Point のような無線ユーティリティを使用している場合は要注意です。

せっかく配布したところで、Windowsネイティブでワイヤレス接続していないと、こちらでコントロールできなかったりするので。

なので、事前にWindowsワイヤレスサービスが起動しているかどうかを確認しておいたほうがいいです。端末のモデルなんかもね。

DELLの場合は、こちらを参考にしてください。⇒DELL Control Pointでワイヤレス制御させない方法

PEAP の場合はサーバ証明書のみで使用できますが、PEAPにTLSが入るとサーバとユーザ証明書の両方が必要になります。

このユーザ証明書もActive Directoryで配布することができます。

この構築では、後々にAPPLEのiPadが入ってくることになり、PEAP-TLSはiPad は対応していないので、APPLE用にTLSのみの認証も許可するようにしました。

APPLE iPadへのクライアント構成配布は、APPLEのWindows構成ユーティリティをダウンロードして、そちらで作成します。

作成したプロファイルはメールで配布して、読み込んでもらったりします。

ちなみに、このAPPLE向けのクライアント証明書は、Active Directory環境のクライアントのように自動更新されません。

なので、数年後に結構パニックになるんだろうな・・・なんて想像してます。時間経つと忘れますからねー









このエントリーをはてなブックマークに追加

無線APへのMAC制限をコントローラ無しで一括設定

前に書いたMACリスト一括作成用のVBSツールのサンプルです。

VBSでPlink.exeに読み込ませるコマンドファイルを作成するのですが、結局 plink.exe がうまいこといかなかったのでNGですが。。書いておきます。

ここでは、MAC.log ファイルにMACアドレス一覧を一行ずつ入力しておいて、そのファイルを読み込ませてアクセスリストを作ってます。

作成したアクセスリストを plink.exe に読み込ませて、リストを一括作成!という予定だったのです。。

無線のMACアドレス制限をコントローラを使わずに、安く一括管理!という想定だったのです。

仕方ないから TeraTerm のマクロでやりますかね。。 sendkey だとあんまりかっこよくないのでやりたくなかったのです。

--------------------------------------------------------------------------------------

Dim objFS, objFolder
Dim strPath

Const ForReading = 1
Const ForWriting = 2
Const ForAppending = 8


Set objFSO = CreateObject("Scripting.FileSystemObject")
Set objFolder = objFSO.GetFolder("..")
strPath = objFolder.Path

Set objFile = objFSO.OpenTextFile(strPath & "\MAC-Update\MAC-list\MAC.log", ForReading)

strContents = objFile.ReadAll
objFile.Close

Dim arrLines
Dim MACCount

 arrLines = Split( strContents, vbCrLf )
 MACCount = UBound(arrLines)

MsgBox("作成するMACリスト数は" & MACCount - 1 & "です。")

Dim i
  For i = 0 to MACCount - 2
outFile.WriteLine "access-list 711 permit " & arrLines(i) & "   0000.0000.0000"
Next

outfile.Close

MsgBox("テスト完了")

--------------------------------------------------------------------------------------










このエントリーをはてなブックマークに追加

2012年12月23日日曜日

バッファロー無線APログの見方

バッファロー無線APのログの見方

以下のログはWPA2-AESで設定された無線APのものです。クライアント認証はPEAPでやっています。

無線クライアントのMACアドレスはこの端末です。

7C:C5:37:xx:xx:xx


まずはクライアントが以下のように無線APへ接続してきます。

WIRELESS wl0: 11g : Associated User - 7c:c5:37:xx:xx:xx


認証がOKで無線APへのアクセスが許可されれば、無線APでは以下のようにPMKを登録して、キャッシュしておきます。

AUTH eth1(25891): Register PMK: id xxxxcfb28933d76818f17c3091eexxxx (TTL 3599) - 7C:C5:37:xx:xx:xx
AUTH eth1(25891): Authenticated User - 7C:C5:37:xx:xx:xx
AUTH eth1(25891): Register PMK: id xxxxcfb28933d76818f17c3091eexxxx (TTL 3600) - 7C:C5:37:xx:xx:xx


IEEE802.1X認証にてローミングした際にPMKキャッシュを使用して暗号処理を早くします。

ちなみにPMKとは、Pairwise Master Key です。

データ通信の暗号鍵の元となるキーペアのことです。

そのキーをキャッシュしておくことで、クライアントがローミングにより戻ってきたりした場合に

このキャッシュキーを使用することで、暗号通信を開始する時間を短縮しています。


PMKキャッシュを使用して再通信する場合は以下のログが出るようですね。

無線クライアントがローミングしてきて、キャッシュを使用して無線APへはいってきています。

WIRELESS: wl0: 11a : ReAssociated User - 7C:C5:37:xx:xx:xx
AUTH: eth1(25891): Found PMK: id=xxxxxxxxfa61362f1943e4376827xxxx, ea=7C:C5:37:xx:xx:xx bbs=00:16:0x:xx:xx:xx
AUTH: eth1(25891): PMK Cache performed(RSN) for 7C:C5:37:xx:xx:xx
AUTH: eth1(25891): Authenticated User - 7C:C5:37:xx:xx:xx


最後に無線AP側でPMKを登録しています。

TTLの値は減っています。

AUTH: eth1(25891): Register PMK: id xxxxxxxxfa61362f1943e4376827xxxx (TTL 2300) - 7c:c5:37:xx:xx:xx


ローミングで移動しているので、元々接続していた無線APからは以下のログが出ています。

DisAssociate して無線APから外れています。

WIRELESS: wl0: 11a : Deleting roamed station - 7c:c5:37:xx:xx:xx
WIRELESS: wl0: 11a : DisAssociated (rcvd. station leaving..) User - 7c:c5:37:xx:xx:xx


PMKのキャッシュ時間は(TTL 3600)とあるように、3600秒で設定されています。

(無線APのRadius設定のSession-timeout値で変更可能)

この時間が経過すると、以下のように Session-timeout ログが表示されます。

そしてこの後、再認証の処理にはいっています。

再認証が成功すれば、引き続き無線LANへのアクセスが継続されます。

AUTH: eth1(25891): Session-Timeout expired - 7c:c5:37:xx:xx:xx
AUTH: eth1(25891): ReAuthenticating User - 7c:c5:37:xx:xx:xx
AUTH: eth1(25891): Discarded session, User - 7c:c5:37:xx:xx:xx
WIRELESS: wl0: 11a : DeAuthentication (dot11 auth. expired) User - 7c:c5:37:xx:xx:xx
WIRELESS: wl0: 11a : Associated User - 7c:c5:37:xx:xx:xx
AUTH: eth1(25891): Register PMK: id xxxxxxxxa54314f73de38517xxxxxxxx (TTL 3600) -7c:c5:37:xx:xx:xx
AUTH: eth1(25891): Authenticated User - 7c:c5:37:xx:xx:xx
AUTH: eth1(25891): Register PMK: id 83dcba3da54314f73de385176f0b5e06 (TTL 3600) - 7c:c5:37:xx:xx:xx


再認証の処理がうまくいかなかったりすると、以下のようなエラーが出たりします。

PMK作成あとのPTK作成処理のやりとりでエラーになったりします。

また、無線APからは絶えず無線クライアントへ信号を送信していますが、

知らない間に無線クライアントがどこかへいってしまった場合などは、

下にあるように無線クライアントへ問合せのリトライをかけたりします。

こういった認証処理は端末台数が多かったり、

ローミングが頻発するような環境では無線AP自身への負荷が高くなり、

こういった再認証処理に失敗するケースが見られます。

このため、再認証までの時間を長く設定したり、無線APを増やして1台への負荷を低減させるなどの処置が必要となってきます。




WIRELESS  wl0: 11g : DeAuthentication (4-Way Handshake timeout) User - 7C:C5:37:xx:xx:xx
WIRELESS  wl0: 11g : Attempt to Deauthentication not respond. Retrying remain(3)... - 7C:C5:37:xx:xx:xx
WIRELESS  wl0: 11g : DeAuthentication (AP inactivity) User - 7C:C5:37:xx:xx:xx
WIRELESS  wl0: 11g : Attempt to Deauthentication not respond. Retrying remain(2)... - 7C:C5:37:xx:xx:xx
WIRELESS  wl0: 11g : DeAuthentication (AP inactivity) User - 7C:C5:37:xx:xx:xx
WIRELESS  wl0: 11g : Attempt to Deauthentication not respond. Retrying remain(1)... - 7C:C5:37:xx:xx:xx
WIRELESS  wl0: 11g : DeAuthentication (AP inactivity) User - 7C:C5:37:xx:xx:xx
WIRELESS  wl0: 11g : Attempt to Deauthentication not respond. Abandoned. - 7C:C5:37:xx:xx:xx



以下、キー更新間隔設定についてのマニュアルからの抜粋

過負荷状態にある場合は、更新間隔を長くすることも対応策のひとつ

キー更新間隔

無線の暗号化にWEP(自動配信Key)を選択した場合、

Keyの自動更新を行う間隔を設定します。

TKIPまたはAESを更新した場合は、

この間隔でマルチキャスト・ブロードキャストに用いられる暗号鍵の更新を行います。

指定できる時間は、0~1440(分)です。

0に指定した場合、定期的なKey更新を行いません。 初期値は、60分です。

注意

指定時間を短くすると、キー更新による負荷が高くなり、

通信が不安定になる場合があります。









このエントリーをはてなブックマークに追加