هدف لب
پیکربندی یک سوئیچ برای دانلود داده محیطی SGT (نگاشتهای نام-به-عدد) از یک سرور سیاست متمرکز، تأیید اینکه سوئیچ نامهای SGT را بهدرستی بدون هیچ تعریف ایستای محلی حل میکند، و تأیید اینکه سوئیچ بهطور خودکار یک تعریف SGT تازهاضافهشده را بدون بازپیکربندی دستی میگیرد.
هدف لب (چرا مهم است)
لبهای SGT پوششدادهشده پیشتر در این مجموعه شمارههای SGT و معانیشان را دستی روی هر سوئیچ جداگانه پیکربندی کردند — عملی برای یک لب، اما غیرپایدار در سراسر دهها سوئیچ در یک استقرار واقعی جایی که تعاریف SGT با گذشت زمان تغییر میکنند. Environment Data Download اجازه میدهد هر سوئیچ این اطلاعات را بهطور پویا از یک منبع معتبر واحد بکشد، و تعاریف را در سراسر fabric سازگار نگه دارد.
توپولوژی لب
Switch1 ---- PolicyServer (معادل-ISE، منبع
معتبر برای نگاشتهای نام-به-عدد SGT)
PolicyServer در حال حاضر تعریف میکند:
SGT 10 = Employees
SGT 20 = Guests
SGT 30 = Serversوظیفه ۱: پیکربندی Switch1 برای اشارهدادن به سرور سیاست
سرور AAA در CTS که به سرور سیاست برای مجازسازی و داده محیطی اشاره میکند پیکربندی کن.
وظیفه ۲: فعالکردن یک Environment Data Download
یک بهروزرسانی داده محیطی از سرور سیاست را دستی فعال کن.
وظیفه ۳: تأیید حل درست نامهای SGT
تأیید کن Switch1 نامهای SGT قابلخواندن-توسط-انسان را بهجای فقط شمارهها نمایش میدهد، سرچشمهگرفته کاملاً از سرور سیاست بهجای پیکربندی محلی.
وظیفه ۴: افزودن یک تعریف SGT جدید روی سرور سیاست
یک SGT جدید (SGT 40 = Contractors) روی سرور سیاست اضافه کن، بدون لمس پیکربندی Switch1 اصلاً.
وظیفه ۵: تأیید یادگیری خودکار تعریف جدید توسط Switch1
تأیید کن Switch1 نهایتاً SGT 40 را به "Contractors" بدون هیچ تغییر پیکربندی محلیای حل میکند.
راهحل و تأیید
Switch1(config)# aaa new-model
Switch1(config)# radius server POLICY-SERVER
Switch1(config-radius-server)# address ipv4 [آدرس PolicyServer] auth-port 1812 acct-port 1813
Switch1(config-radius-server)# key TrustSecKey2026
Switch1(config)# aaa group server radius CTS-SERVERS
Switch1(config-sg-radius)# server name POLICY-SERVER
Switch1(config)# cts authorization list CTS-SERVERSSwitch1# cts refresh environment-data
-- این صراحتاً داده محیطی بهروزشده (نگاشتهای
-- نام-به-عدد SGT، در میان سایر تنظیمات محیطی
-- TrustSec) را از سرور سیاست درخواست میکند،
-- بهجای انتظار برای بازه بهروزرسانی دورهای
-- خودکارSwitch1# show cts environment-data
CTS Environment Data
====================
Security Group Table:
0-00:Unknown
2-00:TrustSec_Devices
10-00:Employees
20-00:Guests
30-00:Servers
-- Switch1 هر نام SGT فعلی را کاملاً از سرور
-- سیاست حل کرد -- هیچ نگاشت نام-به-عددای
-- هرگز دستی به پیکربندی خود Switch1 تایپ نشدPolicyServer> [مدیر یک تعریف SGT جدید اضافه
میکند: SGT 40 = Contractors]
-- هیچ تغییر پیکربندیای روی Switch1 در این
-- نقطه ایجاد نشد-- پس از گذشت بازه بهروزرسانی دورهای (یا یک
-- بهروزرسانی دستی دیگر):
Switch1# cts refresh environment-data
Switch1# show cts environment-data
CTS Environment Data
====================
Security Group Table:
0-00:Unknown
2-00:TrustSec_Devices
10-00:Employees
20-00:Guests
30-00:Servers
40-00:Contractors
-- تعریف SGT جدید بهطور خودکار ظاهر شد،
-- سرچشمهگرفته کاملاً از سرور سیاست -- Switch1
-- هرگز نیازی به هیچ آگاهی محلیای از این گروه
-- جدید اضافهشده نداشتنکته کلیدی
Environment Data Download مدیریت نامگذاری و تعریف SGT را کاملاً از پیکربندی سوئیچ منفرد جدا میکند — هر دستگاه در دامنه TrustSec همان نامها را از همان منبع معتبر حل میکند، به این معنا که یک تغییر واحد روی سرور سیاست (افزودن، تغییرنام، یا حذف یک تعریف SGT) بهطور خودکار به هر سوئیچ منتشر میشود بدون نیاز به تایپشدن یک دستور واحد روی هیچکدام از آنها، یک بهبود مقیاسپذیری حیاتی نسبت به پیکربندی SGT کاملاً دستی هر-سوئیچ استفادهشده در لب SGT مستقل قبلی.