L'enfer disponible aussi en sans fil: Cisco Aironet 1130AG

L'enfer disponible aussi en sans fil: Cisco Aironet 1130AG

le . de lecture.

L’expression « c’était mieux avant » n’est pas tout le temps vraie en informatique.

Lors de mon cursus de BTS Service informatique aux organisations j’ai pu interagir avec du matériel Cisco des années 2000: un routeur série 2801 et un switch Catalyst 2960. Malgré l’âge, ce matériel est simple et assez intutif.

Sauf que des fois on as des surprises comme avec ce point d’accès wifi Cisco Aironet 1130AG.

Dans ce post, j’ai fait un tutoriel et je parlerai de mes péripéties avec ce matériel.

Borne

Spécifications

La borne Cisco Aironet 1130AG est un simple point d’accès, elle supporte le Wifi 31 et offre un débit théorique maximum de 54 Mbit/s. Le WPA22 AES-CCMP est pris en charge, les Vlan3 aussi et enfin on peux allimenter la borne via PoE4.

Dessin technique
Dessin technique (Cisco, CISCO AIRONET 1130AG SERIES Hardware View)

  1. Port alimentation 48V-DC
  2. Ethernet (RJ-45)
  3. Emplacement de la clef
  4. Console (RJ-45)
  5. Fixation cadenas
  6. Bouton du Mode
  7. LED d’activité Ethernet (E) et Radio (R)
  8. LED de status

Pour plus d’information voici son article dans le catalogue cisco et ses spécifications techniques.

Tutoriel

Dans cette section, je vais vous expliquer comment configurer deux simples réseaux wifi.

Imaginez une seconde que vous êtes l’informaticien d’un hôtel : L’Hôtel APAM. Un jour, vous vous dites que ce serait pas mal de proposer au client un réseau wifi gratuit, mais aussi de permettre la connexion des employés sur le réseau de l’hôtel.

Shéma réseau
Shéma de connexion

Dans l’idée c’est très simple:

Si on ce concentre sur le point d’accès il n’y as normalement que 3 étapes:

  1. Se brancher à l’interface
  2. Configurer les bases
  3. Configurer le Wifi

1: Se brancher à l’interface

La version de Cisco IOS5 sur la borne est un peu spéciale, normalement avec IOS on peut tout configurer depuis la console, mais sur cette borne il y a quelques paramètres qui échappent à cette règle car tout n’est pas inclus sur la console. Il faudra se tourner vers l’interface web pour tout configurer.

Donc il faut déjà pouvoir avoir accès à l’interface web et donc avoir son IP. Le comportement par défaut de la borne est de demander au DHCP une IP, il faudra alors consulter le DHCP pour obtenir l’IP.

Si vous n’avez pas de chance et que la borne que vous avez reçue a une IP statique, il faudra se munir d’un câble console RJ-45 et d’un appareil avec une interface Serial ou un adaptateur USB Serial

Je conseille de réinitialiser la borne aux paramètres d’usine par défaut, pour réinitialiser la borne il faut avoir accès à enable6 et effacer la mémoire nvram7.

AccessPoint> enable
AccessPoint# write erase
Erasing the nvram filesystem will remove all configuration files!
Continue? [confirm]
[OK]
Erase of nvram: complete
%SYS-7-NV_BLOCK_INIT: Initialized the geometry of nvram
AccessPoint#

Après ça, il suffit de redémarrer sans sauvegarder la configuration.

AccessPoint# reload
System configuration has been modified. Save? [yes/no]: n
Proceed with reload? [confirm]

La borne devrait de nouveau utiliser le DHCP désormais.

Une fois avec l’IP, il suffit de s’y connecter sur son navigateur web.

http://<ip de la borne>/

Première connexion
Les identifiants par défault sont les suivant:

Utilisateur: Cisco
Mot de passe: Cisco

Et voilà !

Accueil de l’interface web

Attention: il faudra autoriser les pop-up sur le navigateur car l’interface web en fait usage.

2: Configurer les bases

Pour la suite, il faut se rendre sur la page « Express Set-Up ». Configurer le nom de la borne et son adresse IP statique si besoin. Cliquez ensuite sur « Apply »

Express Set-Up

Jusque-là tout va bien. J’ai nommé ma borne « Loup » dans cet example.

3: Configurer le Wifi

C’est la que ça commence vraiment. Pour continuer il faudra se rendre sur la page « Express Security Set-Up » pour créer les SSID8.

Express Security Set-Up 1
Une fois sur la page, configurez selon le modèle suivant:

SSID : <votre nom de réseau>
NE PAS cocher « Broadcast SSID in Beacon » si vous utilisez plus d’un réseau
sur la borne (dans cet exemple, il ne faut pas cocher)
VLAN : <le vlan de d’insertion> (dans cet exemple c’est le 51)

Il faut aussi remplir la section sécurité de la page. Nous ne voulons aucune sécurité pour le Wifi public, et le WPA2 AES-CCMP avec mot de passe sur le Wifi privé.

Express Security Set-Up 2

Mais pas de WPA2 dans la liste, il n’y as que le simple WPA. Cisco aurait oublié le chiffrement WPA2 dans sa configuration « Express » ? Apparemment oui.

Nous devrons donc reconfigurer le chiffrement dans d’autres sous-menus, il faut donc choisir « No Security » pour ne pas mettre de sécurité sur nos SSID.

Donc maintenant il faut configurer le WPA2 sur le Wifi privé.

3b: Configurer le Wifi encore plus

Chiffrement

Techniquement le WPA2 supportes plusieurs algorythmes de chiffrement, il faut donc selectioner le chiffrement car pour le moment il n’y en as pas. Rendez vous sur la page « Encryption Manager » dans la catégorie « Security »

Encryption Manager
Une fois sur la page, configurez selon le modèle suivant:

VLAN : <le/les VLAN concerné par l’encryptions>
Encryption Modes : cochez « Cipher » puis choisissez « AES CCMP » dans
le menu déroulant à droite (c’est l’une des seules méthode avec un chiffrement
encore valable aujourd’hui)
Cisco Compliant TKIP Features : ne rien cocher

SSID

Il faut maintenant appliquer la clef et le chiffrement WPA2 sur le SSID Privé. Rendez vous sur la page « SSID Manager » dans la catégorie « Security »

Guest Mode/Infrastructure SSID Settings
Une fois sur la page, ne touchez à rien. Scrollez jusqu’au bas de la page dans la section « Guest Mode/Infrastructure SSID Settings » et configurez avec les réglages suivant:

Pour chaque interfaces radio, sélectionnez « Multiple BSSID »

Nous devons diffuser plusieurs SSID sur chaques interfaces radio du point d’accès. Il faut donc changer ce paramètre sinon une erreur va apparaître plus tard car il y aura conflit.

Appliquez puis remontez en haut de la page.

Global SSID 1
Une fois remonté, configurez selon le modèle suivant:

Current SSID List : <le/les SSID concerné par l’encryptions>
VLAN : bien vérifier que c’est le bon
Interface : décochez « Radio1-802.11A » car il y as un bug de l’interface qui
empêche d’assigner les 2 en même temps
Client Authentication Settings : cochez (si ce n’est pas déjà le cas) «Open
Authentication » puis choisissez « <NO ADDITION> » dans le menu déroulant à
droite

Global SSID 2
Plus bas, configurez selon le modèle suivant:

Key Management : choisissez « Mandatory » dans le menu déroulant puis cochez
« Enable WPA » et choisissez « WPAv2 »
WPA Pre-shared Key : Entrez la clef de sécurité (vérifiez bien que « ASCII »
est choisi)
Enable Client MFP on this SSID : cochez puis choisissez « Optional » dans le
menu déroulant

Global SSID 3
Puis en Bas de la page, configurez selon le modèle suivant pour diffuser le SSID:

Multiple BSSID Beacon : cochez « Set SSID as Guest Mode »

Puis appliquez.

3c: Corriger le bug

Plus haut j’ai indiqué qu’on ne pouvais pas cocher l’option pour assiger l’interface « Radio1-802.11A » aux SSID, après quelques recherches et tentatives je me suis rendu compte que c’est uniquement l’interface web qui empèche la séléction.

Console
Pour régler le bug il faut ce brancher sur le port console et manuellement rajouter l’interface aux SSID.

AccessPoint> enable
AccessPoint# configure terminal
AccessPoint(config)# interface dot11Radio 1
AccessPoint(config-if)# ssid <le/les nom d’SSID>
AccessPoint(config-if)# end
AccessPoint# copy run start
AccessPoint# copy start flash:

Normalement l’SSID as été rajouté à l’interface.

3d: Le final

Pour allumer les interfaces, Rendez vous sur la page « Networks Interfaces » et choisissez l’une des interfaces Wifi.

Interfaces
Une fois sur la page, allez sur l’onglet « Settings » et allumez les interfaces. Appliquez et recommencez avec les autres.

Normalement après toutes ces étapes le Wifi devrais apparaître avec les paramètres enregistrées.

Conclusion

À l’origine je pensait en prenant ce matériel j’allais faciliter la configuration, j’étais bien loin du compte.

Erreur
Érreur lors de la configuration du SSID
Le problème avec l’interface web, c’est qu’elle n’est pas intuitive dans son utilisation. L’interface est un gouffre de sous-menus sans fin, sans queue ni tête. Les erreurs ne sont pas non plus claires et puis il y en a partout.

Après il faut reconnaitre que le logiciel date des années 2000 et qu’il y avais de sacrées limitations pour l’époque.

Interface Linksys
Interface d’un linksys spa922
Mais cela ne justifie pas tout car la division LinkSys arrivait à faire de bien meilleures interfaces au même moment

Ne parlons pas non plus des bugs et de la lenteur du serveur web.

Le manque de documentation causse aussi des problèmes. Je ne sait pas si Cisco fais exprès de faire disparaitre les mannuels, mais toute la documentation sur leurs machines des années 2000 vient soit d’une archive, soit d’un reupload ou soit d’une section oubliée dans les tréfond d’un des sites webs tentaculaires qu’héberge Cisco.

En conclusion, je peux affirmer que ce n’était pas « Express » comme configuration.

Deux documents m’ont pas mal aidé sur mes recheches, le premier est le guide de démarage rappide et le second est le manuel d’installation


  1. Le nom Wifi 3 est un nom non officiel, la borne supporte en réalité la norme IEEE 802.11abg . (Wikipédia↩︎

  2. Le WPA2 est un protocole de chiffrement Wifi. (Wikipédia↩︎

  3. Les Vlan sont une technologie permetant la séparation logique d’un réseau physique. (Wikipédia↩︎

  4. Le PoE est une technologie qui permet d’alimenter un appareil via son câble Ethernet. (Wikipédia↩︎

  5. Cisco IOS est le nom du système d’exploitation propriétaire des équipements réseaux Cisco (aucun lien avec l’IOS de chez Apple). (Wikipédia↩︎

  6. “enable” est le mode de configuration sur IOS avec des privilèges élevé. ↩︎

  7. la nvram est la mémoire où est stockée la configuration et les paramètres sur IOS. ↩︎

  8. Le SSID c’est l’identifiant qui permet de signaler un point de connexion Wifi. ↩︎