Migracja Cisco LWAP z kontrolerow fizycznych na vWLC

Wszystko co się wiąże z technologiami bezprzewodowymi
Wiadomość
Autor
Awatar użytkownika
VlastekCZ
fresh
fresh
Posty: 7
Rejestracja: 07 sty 2014, 09:08
Lokalizacja: Krakow

Migracja Cisco LWAP z kontrolerow fizycznych na vWLC

#1

#1 Post autor: VlastekCZ »

Witam,

Staram się przeprowadzić migracje kilka access pointów Cisco LWAP AIR-LAP1131AG-E-K9 z fizycznych kontrolerów WS-C3750G-24WS-S25 z oprogramowaniem w wersji 7.0.116.0, na wirtualne kontrolery vWLC AIR-CTVM-K9 w wersji 7.3.101.0.

Według release notes:
http://www.cisco.com/en/US/docs/wireles ... crn73.html
i innej dostępnej dokumentacji, taka migracje można przeprowadzić trzema sposobami:

1.) Podłączyć AP do kontrolera fizycznego z oprogramowaniem 7.3, ze by się samy zupgrade’owaly i potem ich przełączyć do kontrolera wirtualnego.
- takiej możliwości niestety nie mam (kontrolery WS-C3750G-24WS-S25 nie można upgradeowac do wersji 7.3)

2.) Upgrade’ować wszystkie AP manualnie do wersji SW wspierającej wirtualne kontrolery z oprogramowaniem 7.3 i potem ich podłączyć do vWLC.
- taki upgrade i testowa migracje przeprowadziłem bez problemów
- niestety ciężko ta metodę zastosować dla wszystkich AP, które trzeba zmigrowac, dlatego ze nie wszystkie są na miejscu, najlepsze było by użycie metody trzeciej:

3.) Podłączenie kontrolerów fizycznych i virtualnych do tej samej mobility grupy.
- udało mi się podłączyć testowy vWLC do jednej mobility grupy z kontrolerem fizycznym, ale samotna migracja AP się nie udaje
- problemów sieciowych (routing, ACL...) nie powinno być - kiedy manualnie upgraduje AP do wyższej wersji SW, to podłącza się do vWLC
- debugujac vWLC widzę ze AP się z nim kontaktuje, ale nie łączy sie (nie zestawia DTLS sesje)

Może ktoś z Was ma doświadczenie z podobna migracja? Jeżeli tak, to bardzo bym prosił o rade jak przeprowadzić udana migracje według opisanej metody trzeciej.

Dziękuje,
Vlastek

Awatar użytkownika
vrankom
wannabe
wannabe
Posty: 1075
Rejestracja: 21 lis 2006, 10:27
Lokalizacja: Warsaw
Kontakt:

#2

#2 Post autor: vrankom »

z tego co pamietam jak ja robilem migracje wgrywalem w kazdy AP najnowszy soft zeby sie podpiely pod vWLC, pozatym DTLS na vWLC chyba nie jest wspierane...

/F.

Awatar użytkownika
VlastekCZ
fresh
fresh
Posty: 7
Rejestracja: 07 sty 2014, 09:08
Lokalizacja: Krakow

#3

#3 Post autor: VlastekCZ »

vrankom pisze:z tego co pamietam jak ja robilem migracje wgrywalem w kazdy AP najnowszy soft zeby sie podpiely pod vWLC, pozatym DTLS na vWLC chyba nie jest wspierane...

/F.
Tak, można manualnie (na miejscu) upgradeowac AP i potem on się łączy bez problemu z vWLC, ale chodzi o to, ze by się podłączył do vWLC bez manualnego upgradowania SW. Potem dopiero ściąga sobie nowszy SW image z vWLC i sie sam upgrade'uje. To powinno być możliwe, łącząc fizyczne i wirtualne kontrolery do jednej mobility grupy, tylko mi to nie działa :(

vWLC wspiera DTLS - kiedy łączy się do niego AP z nowym SW, to normalnie zestawia sesje DTLS

Awatar użytkownika
vrankom
wannabe
wannabe
Posty: 1075
Rejestracja: 21 lis 2006, 10:27
Lokalizacja: Warsaw
Kontakt:

#4

#4 Post autor: vrankom »

mialem na mysli Data DTLS

link rodzial "features not supported on vWLC"

co do migracji nie sadze aby dalo sie przejsc z 7.0 do 7.3 automatem,
tu jest podobny przyklad tego co chcesz zrobic...

/F.

Awatar użytkownika
maroszka
wannabe
wannabe
Posty: 82
Rejestracja: 01 lut 2007, 23:16
Lokalizacja: Wrocław

Re: Migracja Cisco LWAP z kontrolerow fizycznych na vWLC

#5

#5 Post autor: maroszka »

VlastekCZ pisze:Według release notes:
http://www.cisco.com/en/US/docs/wireles ... crn73.html
i innej dostępnej dokumentacji, taka migracje można przeprowadzić trzema sposobami: ...
"An AP must be at software version 7.3.1.35 and above to successfully join a virtual controller. Virtual controllers use SSC in order to validate an AP before joining." (Źródło) więc na mój stan wiedzy, tylko 2 scenariusz w Twoim przypadku. Jeśli możesz, to prośba o źródło w którym wspominają o rozwiązaniu z mobility group.

Awatar użytkownika
vrankom
wannabe
wannabe
Posty: 1075
Rejestracja: 21 lis 2006, 10:27
Lokalizacja: Warsaw
Kontakt:

#6

#6 Post autor: vrankom »

btw ja migrowalem ~100APkow gdzie 90% bylo zdalnie wiec to generalnie nie jest jakis problem, jedynie zabiera duzo czasu

Awatar użytkownika
VlastekCZ
fresh
fresh
Posty: 7
Rejestracja: 07 sty 2014, 09:08
Lokalizacja: Krakow

Re: Migracja Cisco LWAP z kontrolerow fizycznych na vWLC

#7

#7 Post autor: VlastekCZ »

maroszka pisze:
VlastekCZ pisze:Według release notes:
http://www.cisco.com/en/US/docs/wireles ... crn73.html
i innej dostępnej dokumentacji, taka migracje można przeprowadzić trzema sposobami: ...
"An AP must be at software version 7.3.1.35 and above to successfully join a virtual controller. Virtual controllers use SSC in order to validate an AP before joining." (Źródło) więc na mój stan wiedzy, tylko 2 scenariusz w Twoim przypadku. Jeśli możesz, to prośba o źródło w którym wspominają o rozwiązaniu z mobility group.
W tych relase notes dla 7.3 piszą:

Follow either of the following two ways to resolve this:

–Install the abovementioned IOS images manually on the AP, join the APs to a hardware based controller using the 7.3 software release to download the image, and disable hash validation by entering the config certificate ssc hash validation disable command.

–Configure the virtual controller as a mobility member and include the hash value so that the APs can validate the virtual controller.

Ja mam teraz obaj kontrolery (fizyczny & wirtualny) w tej samej mobility grupie, ale kiedy chce przełączyć AP z WLC do vWLC, to nadal mi pokazuje ze "certificate verification failed". Według instrukcji powinien go zvalidowac. Przynajmniej już wiem, ze to nie jest problem DTLS. Chyba będzie trzeba coś jeszcze zrobić z tym "hash value", bo na AP widzę tylko IP adresy i nazwy domenowe kontrolerów w mobility grupie, ale nie widzę tego "hash value" przy nich.

log z AP:

*Jan 7 14:22:22.000: %CAPWAP-5-DTLSREQSEND: DTLS connection request sent peer_ip: 10.174.76.14 peer_port: 5246
*Jan 7 14:22:22.000: %CAPWAP-5-CHANGED: CAPWAP changed state to
*Jan 7 14:22:22.016: %LWAPP-3-CLIENTERRORLOG: Peer certificate verification failed
*Jan 7 14:22:22.017: %CAPWAP-3-ERRORLOG: Certificate verification failed!
*Jan 7 14:22:22.017: DTLS_CLIENT_ERROR: ../capwap/capwap_wtp_dtls.c:348 Certificate verified failed!
*Jan 7 14:22:22.017: %DTLS-4-BAD_CERT: Certificate verification failed. Peer IP: 10.174.76.14
*Jan 7 14:22:22.017: %DTLS-5-SEND_ALERT: Send FATAL : Bad certificate Alert to 10.174.76.14:5246
*Jan 7 14:22:22.017: %DTLS-3-BAD_RECORD: Erroneous record received from 10.174.76.14: Malformed Certificate
*Jan 7 14:22:22.017: %DTLS-5-SEND_ALERT: Send FATAL : Close notify Alert to 10.174.76.14:5246
*Jan 7 14:22:22.018: %CAPWAP-3-ERRORLOG: Invalid event 38 & state 3 combination.

Awatar użytkownika
VlastekCZ
fresh
fresh
Posty: 7
Rejestracja: 07 sty 2014, 09:08
Lokalizacja: Krakow

#8

#8 Post autor: VlastekCZ »

vrankom pisze:btw ja migrowalem ~100APkow gdzie 90% bylo zdalnie wiec to generalnie nie jest jakis problem, jedynie zabiera duzo czasu
Pamiętasz może jaki miały soft te AP przed migracja i jaki był soft na tym fizycznym kontrolerze, z którego ich migrowałeś?

Awatar użytkownika
vrankom
wannabe
wannabe
Posty: 1075
Rejestracja: 21 lis 2006, 10:27
Lokalizacja: Warsaw
Kontakt:

#9

#9 Post autor: vrankom »

uaaa nie pamietam, niestety to bylo daawno ;p

natomiast probowalem isc sciezka z validowaniem certa ale to i tak nie trybilo tylko podniesienie wersji softu (recznie) na apakch pomoglo ;p generalnie to jest dosc znany problem

/F.

Awatar użytkownika
VlastekCZ
fresh
fresh
Posty: 7
Rejestracja: 07 sty 2014, 09:08
Lokalizacja: Krakow

#10

#10 Post autor: VlastekCZ »

Jeszcze jedno pytanie:
Można zdalnie wgrać nowy software image do LWAP? Na pzryklad z TFTP?
Do autonomous AP można, ale wygląda na to, ze do LWAP nie.

Awatar użytkownika
vrankom
wannabe
wannabe
Posty: 1075
Rejestracja: 21 lis 2006, 10:27
Lokalizacja: Warsaw
Kontakt:

#11

#11 Post autor: vrankom »

VlastekCZ pisze:Jeszcze jedno pytanie:
Można zdalnie wgrać nowy software image do LWAP? Na pzryklad z TFTP?
Do autonomous AP można, ale wygląda na to, ze do LWAP nie.
niestety robilem konwersje na ios a potem wgrywalem soft lwap ;p

moze mozna jakos latwiej ;)

edit. hmm w sumie jak sie da wgrac ios to mozna i wgrac nowy soft lwap od razu ;p

/F.

Awatar użytkownika
maroszka
wannabe
wannabe
Posty: 82
Rejestracja: 01 lut 2007, 23:16
Lokalizacja: Wrocław

#12

#12 Post autor: maroszka »

VlastekCZ pisze:Jeszcze jedno pytanie:
Można zdalnie wgrać nowy software image do LWAP? Na pzryklad z TFTP?
Do autonomous AP można, ale wygląda na to, ze do LWAP nie.
config ap tftp-downgrade z poziomu WLC pewnie i z "lekkim" obrazem zadziała - ale nie testowałem (dodatkowo trzeba by myślę jeszcze HA wysterować na zadanym AP, by po chwili downgrade'u nie doświadczyć)

Morfi
wannabe
wannabe
Posty: 174
Rejestracja: 26 wrz 2008, 18:17

#13

#13 Post autor: Morfi »

Jeśli w opcji dhcp 43 ustawisz nowy kontroler to downgrade być nie powinno.

Awatar użytkownika
VlastekCZ
fresh
fresh
Posty: 7
Rejestracja: 07 sty 2014, 09:08
Lokalizacja: Krakow

#14

#14 Post autor: VlastekCZ »

Ze by zamknac temat (moze kiedys komus pomoze):

Migracje udalo sie przeprowadzic zdalnie uzywajac nastepujaca komende na kontrolerach fizycznych:

config ap tftp-downgrade <tftp serwer> <plik SW> <nazwa podlaczonego AP>

-> AP zdalnie zupgradeuje sie do SW z ktorym juz moze sie laczyc do vWLC

ODPOWIEDZ