Skip to content

Configuring Wireless LAN Controller Device Hardening Methods

Wireless Security Overview

Why Wireless Security Is Needed

  • Malicious attacker doesn’t need physical access to cable
  • Can listen if they are within distance of wireless signal
  • Additional security measures are needed

Wired Equivalent Privacy (WEP)

  • Password required before device allowed on network
  • 24 bit initialization vector (IV and RC4
  • IV was too short and insecure

Wifi Protected Access (WPA)

  • 48-bit IV & TKIP
  • Message Integrity Check
  • Sequence counter

WPA2

  • IEEE 802.11i
  • AES-128 & Cipher Block Chaining Message Authentication Code Protocol (CCMP)
  • WPA2 Enterprise
    • Uses 802.1X
    • Authentication occurs at AAA server
  • WPA2 Personal
    • Use Pre-Shared-Key as authentication

Adding Encryption to Wireless LANS

![securing the wireless lan controller](_images/securing-the-wireless-lan-controller-1.png)
WLANs > select profile
![securing the wireless lan controller](_images/securing-the-wireless-lan-controller-2.png)
Security > Layer 2 > WPA+WPA2
![securing the wireless lan controller](_images/securing-the-wireless-lan-controller-3.png)
PSK > input password

Configuring WPA2 Enterprise

![securing the wireless lan controller](_images/securing-the-wireless-lan-controller-4.png)
Security > AAA > RADIUS > Authentication
![securing the wireless lan controller](_images/securing-the-wireless-lan-controller-5.png)
Input Server IP and Shared Secret
![securing the wireless lan controller](_images/securing-the-wireless-lan-controller-6.png)
WLANs > select profile > Security > Layer 2 > 802.1X
![securing the wireless lan controller](_images/securing-the-wireless-lan-controller-7.png)
AAA Servers > Server 1
![securing the wireless lan controller](_images/securing-the-wireless-lan-controller-8.png)
Advanced > Allow AAA Override, P2P Blocking Action (Drop), DHCP Addr. Assignment (Reguired)
![securing the wireless lan controller](_images/securing-the-wireless-lan-controller-9.png)
Advanced > NAC State > ISE NAC
![securing the wireless lan controller](_images/securing-the-wireless-lan-controller-10.png)
Advanced > Radius Client Profiling (enable all), Local Client Profiling (enable all)

Securing the Management Plane on a Wireless LAN Controller

![securing the wireless lan controller](_images/securing-the-wireless-lan-controller-11.png)
Security > Priority Order > Management User > move LOCAL down
![securing the wireless lan controller](_images/securing-the-wireless-lan-controller-12.png)
HTTP-HTTPS
![securing the wireless lan controller](_images/securing-the-wireless-lan-controller-13.png)
Telnet-SSH
![securing the wireless lan controller](_images/securing-the-wireless-lan-controller-14.png)
Mgmt Via Wireless
![securing the wireless lan controller](_images/securing-the-wireless-lan-controller-15.png)
SNMP > General
![securing the wireless lan controller](_images/securing-the-wireless-lan-controller-16.png)
SNMP > Create User
![securing the wireless lan controller](_images/securing-the-wireless-lan-controller-17.png)
SNMP > Trap Receivers
![securing the wireless lan controller](_images/securing-the-wireless-lan-controller-18.png)
Security > Access Control Lists > Access Control Lists > New
![securing the wireless lan controller](_images/securing-the-wireless-lan-controller-19.png)
Add new rule
![securing the wireless lan controller](_images/securing-the-wireless-lan-controller-20.png)
More rules
![securing the wireless lan controller](_images/securing-the-wireless-lan-controller-21.png)
Apply ACL to CPU