|

Podkast 21T47 艁膮czenie Aruba Mobility Controller’a i Mobility Conductor’a [Konfiguracja]

Wi臋cej miejsc do pos艂uchania:

Spotify

WERSJA TEKSTOWA

Cze艣膰, witam Ci臋 w moim podka艣cie. Dzisiejszy temat to 艂膮czenie Mobility Controllera Aruby z Mobility Conductorem. Najcz臋艣ciej, je艣li m贸wimy o scenariuszu korporacyjnym, w jednej lokalizacji – najcz臋艣ciej g艂贸wnej – mamy do wyboru dwa tryby. Najcz臋艣ciej stosowany jest IP sec z shared key, czyli w oparciu o adres IP. To z tego powodu, 偶e najcz臋艣ciej wybieranym Mobility Conductorem jest wersja wirtualnego Appliance, w zwi膮zku z tym stosujemy klasyczny IP-sec – IP do IP z opcj膮 shared key, czyli z has艂em wsp贸艂dzielonym. Tak najcz臋艣ciej to robimy. Je艣li potrzebujemy skonfigurowa膰 po艂膮czenie certyfikatami, to taki IPsec r贸wnie偶 jest mo偶liwy do zestawienia. Natomiast m贸wi膮c o campusie, o naszej zaufanej sieci, o tym 艣rodowisku, kt贸re w zasadzie w pe艂ni kontrolujemy, to jest to opcja bezpieczna. Mo偶esz to te偶 zabezpieczy膰 w inny spos贸b – opieraj膮c o certyfikaty. Konfiguracja wtedy jest ju偶 troch臋 bardziej skomplikowana, nieco inna. By膰 mo偶e b臋dzie wymaga艂a dodatkowej generacji certyfikat贸w i zale偶na jest od platformy.

Tak jak wspomnia艂em konfiguracja wirtualnych maszyn, nie zawieraj膮cych TPM-a jest inna. Je偶eli chcesz korzysta膰 z TPM-a certyfikat贸w fabrycznych, to procedura jest r贸wnie偶 nieco inna. Ja pokazuj臋 w najprostszej, najbardziej typowej wersji, konfiguracj臋 IPsec-a z preshared key, mi臋dzy kontrolerem Aruby a Mobility Conductorem, czyli takim nadrz臋dnym kontrolerem. Wszystkie z tych kontroler贸w spinaj膮 si臋 IPsec, nie ma innej mo偶liwo艣ci, musi to by膰 zrobione przez IP-sec, nawet je偶eli s膮 w tym samym LAN-ie, w tej samej podsieci i tak musi by膰 IPsec. Je偶eli chodzi o zestawianie si臋 tego tunelu kontrolnego i generowanie konfiguracji, je偶eli pracujemy z kontrolerem zarz膮dzanym przez Mobility Conductora, to nie mamy mo偶liwo艣ci wykona膰 偶adnej zmiany na tym kontrolerze. Je艣li zalogujemy si臋 np przez SSH i chcemy na kontrolerze bezprzewodowym MC zmieni膰 jakie艣 ustawienia, to dostaniemy informacj臋, 偶e wej艣cie w tryb konfiguracyjny jest niemo偶liwe, bo jest zarz膮dzany przez Mobility Conductor.

Opcje s膮 dwie. Robi膰 konfiguracj臋 z Mobility Conductora i jest to normalna, przewidziana przez producenta 艣cie偶ka, ale czasami zdarzaj膮 si臋 takie sytuacje, 偶e nam brakuje troch臋 konfiguracji. Np na interface jest z艂y adres IP lub konfiguracja portu jest nie taka – jest tagowany a ma by膰 nietagowany, b膮d藕 cokolwiek innego, co b艂臋dnie wprowadzili艣my przy pierwszej, inicjalnej konfiguracji. W takim przypadku mo偶emy wej艣膰 w tryb disaster recovery i na tym kontrolerze takie dane zmieni膰. Pami臋ta膰 jednak nale偶y, 偶e zale偶y jakie dane zmieniamy, ale s膮 tzw dane lokalne i globalne – globalne zostan膮 nadpisane, je艣li pod艂膮czy si臋 w艂a艣ciwie kontroler do Mobility Conductora. To jest element, nad kt贸rym warto si臋 chwil臋 zastanowi膰, jakie podejmiemy poszczeg贸lne kroki. Je艣li wszystkie kroki konfiguracyjne zosta艂y zrobione prawid艂owo, nie powinno by膰 potrzeby wchodzenia w tryb disaster recovery. Ca艂膮 konfiguracje robimy wtedy z Mobility Conductora, trzeba go tylko najpierw odpowiednio przygotowa膰.

Pierwszy krok, aby pod艂膮czy膰 Mobility Kontroler do Conductora jest taki, 偶e trzeba poda膰 te same dane do IPsec-a, czyli ten sam preshared key i podany adres IP, z jakiego mamy po艂膮czenie, czy do jakiego si臋 b臋dziemy 艂膮czy膰 pomi臋dzy kontrolerami.

Drugi krok – na Mobility Conductorze jest konieczno艣膰 skonfigurowania grupy konfiguracyjnej. Musimy doda膰, w jaki艣 spos贸b (s膮 dwa) ten kontroler do jakiej艣 konfiguracji. Je艣li nic nie zrobimy, to 偶adna konfiguracja nie zostanie zapisana, bo Mobility Conductor nie wie, jak膮 konfiguracj臋 przypisa膰. Je偶eli w艂膮czymy automatyczne, domy艣lne parkowanie kontroler贸w do jakiego艣 katalogu, to oczywi艣cie konfiguracja tego katalogu b臋dzie u偶ywana. To si臋 przydaje, je偶eli mamy jedn膮 sp贸jn膮 konfiguracje dla np 100, 200, 300 tys. branchy, to wtedy przydaje si臋 Autopark bo nie trzeba r臋cznie dodawa膰 kontroler贸w. Je艣li chodzi natomiast o kontrolery w naszym kampusie, jest ich 4, 3, 2, to spokojnie mo偶emy je doda膰 r臋cznie i wtedy wpisujemy r臋cznie grup臋 konfiguracyjn膮. Ten kontroler – do tej grupy konfiguracyjnej, ten do drugiej grupy konfiguracyjnej itd. – lub do tej samej, w zale偶no艣ci o tego, ile typ贸w konfiguracji dla kontroler贸w mamy przygotowane. Typowo, je偶eli kontrolery pracuj膮 w parze, w jednej funkcji, to dodajemy je do jednego folderu konfiguracyjnego. Je偶eli mamy np inne kontrolery w DMZ-cie to tworzymy inny folder konfiguracyjny i do takiego folderu dodajemy jeden, dwa lub wi臋cej kontroler贸w. Poniewa偶 mamy Mobility Conductora, to mo偶emy te kontrolery 艂膮czy膰 w klastry, wi臋c mo偶e ich by膰 du偶o wi臋cej w danym katalogu, w zale偶no艣ci od modelu nawet do 12 sztuk.

Takie podstawowe kroki trzeba podj膮膰, 偶eby m贸c pod艂膮czy膰 Mobility Controllera, czy to fizycznego, czy wirtualnego, do Mobility Conductora. W razie pyta艅 do tego tematu – pisz w komentarzu. Je偶eli chcesz przejrze膰 materia艂 konfiguracyjny to najbli偶szy odcinek b臋dzie o 艂膮czeniu Mobility Controllera z Mobility Conductorem. Polecenia mo偶esz skopiowa膰 z bloga lub obejrze膰 na YouTube w zale偶no艣ci od preferencji.

Na dzi艣 to tyle, dzi臋kuj臋 Ci za uwag臋 i do us艂yszenia ju偶 za tydzie艅.


Podobne wpisy

Dodaj komentarz

Tw贸j adres e-mail nie zostanie opublikowany. Wymagane pola s膮 oznaczone *