版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡介
1、3com交換機(jī)802.1X配置1 功能需求及組網(wǎng)說明802.1X配置 配置環(huán)境參數(shù)1. 交換機(jī)vlan10包含端口E0/1-E0/10接口地址10.10.1.1/242. 交換機(jī)vlan20包含端口E0/11-E0/20接口地址10.10.2.1/243. 交換機(jī)vlan100包含端口G1/1接口地址192.168.0.1
2、/244. RADIUS server地址為192.168.0.100/245. 本例中交換機(jī)為三層交換機(jī)組網(wǎng)需求1. PC1和PC2能夠通過交換機(jī)本地認(rèn)證上網(wǎng)2. PC1和PC2能夠通過RADIUS認(rèn)證上網(wǎng)2 數(shù)據(jù)配置步驟802.1X本地認(rèn)證流程用戶輸入用戶名和
3、密碼,報(bào)文送達(dá)交換機(jī)端口,此時(shí)交換機(jī)相應(yīng)端口對(duì)于此用戶來說是非授權(quán)狀態(tài),報(bào)文打上相應(yīng)端口的PVID,然后根據(jù)用戶名所帶域名送到相應(yīng)域中進(jìn)行認(rèn)證,如果沒有帶域名就送到缺省域中進(jìn)行認(rèn)證,如果存在相應(yīng)的用戶名和密碼,就返回認(rèn)證成功消息,此時(shí)端口對(duì)此用戶變?yōu)槭跈?quán)狀態(tài),如果用戶名不存在或者密碼錯(cuò)誤等,就返回認(rèn)證不成功消息,端口仍然為非授權(quán)狀態(tài)。【SwitchA相關(guān)配置】1. 創(chuàng)建(進(jìn)入)vlan10SwitchAvlan 102. 將E0/1-E0/10加入到vlan10SwitchA
4、-vlan10port Ethernet 0/1 to Ethernet 0/103. 創(chuàng)建(進(jìn)入)vlan10的虛接口SwitchAinterface Vlan-interface 104. 給vlan10的虛接口配置IP地址SwitchA-Vlan-interface10ip address 10.10.1.1 255.255.255.05. 創(chuàng)建(進(jìn)入)vlan20SwitchA-vlan10vlan 206.
5、 將E0/11-E0/20加入到vlan20SwitchA-vlan20port Ethernet 0/11 to Ethernet 0/207. 創(chuàng)建(進(jìn)入)vlan20虛接口SwitchAinterface Vlan-interface 208. 給vlan20虛接口配置IP地址SwitchA-Vlan-interface20ip address 10.10.2.1 255.255.255.09.
6、160; 創(chuàng)建(進(jìn)入)vlan100SwitchAvlan 10010. 將G1/1加入到vlan100SwitchA-vlan100port GigabitEthernet 1/111. 創(chuàng)建進(jìn)入vlan100虛接口SwitchAinterface Vlan-interface 10012. 給vlan100虛接口配置IP地址SwitchA-Vlan-interface100ip address 192.168.0.1 255.255.255.0【802.1X本地認(rèn)證缺省域相關(guān)配置】1.
7、; 在系統(tǒng)視圖下開啟802.1X功能,默認(rèn)為基于MAC的認(rèn)證方式SwitchAdot1x2. 在E0/1-E0/10端口上開啟802.1X功能,如果dot1x interface后面不加具體的端口,就是指所有的端口都開啟802.1XSwitchAdot1x interface eth 0/1 to eth 0/103. 這里采用缺省域system,并且缺省域引用缺省radius方案system。SwitchAlocal-user test4
8、. 設(shè)置該用戶密碼(明文)SwitchA-user-testpassword simple test5. 設(shè)置該用戶接入類型為802.1XSwitchA-user-testservice-type lan-access6. 激活該用戶SwitchA-user-teststate active【802.1X本地認(rèn)證自建域相關(guān)配置】1. 在系統(tǒng)視圖下開啟802.
9、1X功能,默認(rèn)為基于MAC的認(rèn)證方式SwitchAdot1x2. 在E0/1-E0/10端口上開啟802.1X功能,如果dot1x interface后面不加具體的端口,就是指所有的端口都開啟802.1XSwitchAdot1x interface eth 0/1 to eth 0/103. 設(shè)置認(rèn)證方式為radiusSwitchAradius scheme radius14. 設(shè)置主認(rèn)證服務(wù)器為本地,端口號(hào)1645
10、SwitchA-radius-radius1primary authentication 127.0.0.1 16455. 設(shè)置主計(jì)費(fèi)服務(wù)器為本地,端口號(hào)1646SwitchA-radius-radius1primary accounting 127.0.0.1 16466. 這里本地用戶認(rèn)證采用自建域huaweiSwitchAdomain Huawei7. 在域中引用認(rèn)證方案radius1SwitchA
11、-isp-huaweiradius-scheme radius18. 設(shè)置本地用戶名testhuaweiSwitchAlocal-user testhuawei9. 設(shè)置用戶密碼(明文)SwitchA-user-testhuaweipassword simple test10. 設(shè)置用戶接入類型為802.1XSwitchA-user-testhuaweiservice-type lan-access11. 激活該用戶SwitchA-user-testh
12、uaweistate active802.1X RADIUS認(rèn)證流程用戶輸入用戶名和密碼,報(bào)文送達(dá)交換機(jī)端口,此時(shí)交換機(jī)相應(yīng)端口對(duì)于此用戶來說是非授權(quán)狀態(tài),報(bào)文打上相應(yīng)端口的PVID,然后根據(jù)用戶名所帶域名送到相應(yīng)域中進(jìn)行認(rèn)證,如果該域配置了radius認(rèn)證方式,那么交換機(jī)就把該報(bào)文轉(zhuǎn)為radius報(bào)文送給相應(yīng)的認(rèn)證和計(jì)費(fèi)服務(wù)器,認(rèn)證和計(jì)費(fèi)服務(wù)器如果存在相應(yīng)的用戶名和密碼,就返回認(rèn)證成功消息給交換機(jī),此時(shí)端口對(duì)此用戶變?yōu)槭跈?quán)狀態(tài),如果用戶名不存在或者密碼錯(cuò)誤等,就返回認(rèn)證不成功消息給交換機(jī),端口仍然為非授權(quán)狀態(tài)。【802.1X RADIUS認(rèn)證相關(guān)配置】1.
13、 在系統(tǒng)視圖下開啟802.1X功能,默認(rèn)為基于MAC的方式SwitchAdot1x2. 在E0/1-E0/10端口上開啟802.1X功能,如果dot1x interface后面不加具體的端口,就是指所有的端口都開啟802.1XSwitchAdot1x interface eth 0/1 to eth 0/103. 設(shè)置認(rèn)證方式為radius,radius認(rèn)證不成功取本地認(rèn)證SwitchAradius scheme radius14.
14、0; 設(shè)置主認(rèn)證服務(wù)器SwitchA-radius-radius1primary authentication 192.168.0.1005. 設(shè)置主計(jì)費(fèi)服務(wù)器SwitchA-radius-radius1primary accounting 192.168.0.1006. 設(shè)置交換機(jī)與認(rèn)證服務(wù)器的密鑰,二者應(yīng)保持一致SwitchA-radius-radius1key authentication test7.
15、0; 設(shè)置交換機(jī)與計(jì)費(fèi)服務(wù)器的密鑰,二者應(yīng)保持一致SwitchA-radius-radius1key accounting test8. 交換機(jī)送給radius的報(bào)文不帶域名SwitchA-radius-radius1user-name-format without-domain9. 這里用戶認(rèn)證采用自建域huaweiSwitchAdomain Huawei10. 在域中引用認(rèn)證方案radius1SwitchA-isp-huaw
16、eiradius-scheme radius1【802.1X 代理檢測相關(guān)配置】l 檢測到用戶使用代理強(qiáng)制用戶下線SwitchAdot1x supp-proxy-check logoffl 在指定的端口上檢測到用戶使用代理強(qiáng)制用戶下線SwitchAdot1x supp-proxy-check logoff inter eth 0/1 to eth 0/10l
17、 檢測到用戶使用代理交換機(jī)輸出trap信息SwitchAdot1x supp-proxy-check trap上述幾個(gè)配置不要求全配,可以選擇任意一個(gè)或者組合使用【二層交換機(jī)作isolate-user-vlan radius認(rèn)證】l 由于交換機(jī)送往radius的報(bào)文要進(jìn)行源地址替換,報(bào)文源地址被替換成相應(yīng)的網(wǎng)關(guān)或者管理地址,本地認(rèn)證不存在此問題l 如果是三層
18、交換機(jī)為例,配置了各個(gè)vlan的相應(yīng)接口地址,由于交換機(jī)送往radius的報(bào)文要進(jìn)行源地址替換,報(bào)文源地址被替換成相應(yīng)的網(wǎng)關(guān)地址l 如果是二層交換機(jī)作isolate-user-vlan,那么要求isolate-user-vlan上配置IP地址,而且保證此地址能夠與radius服務(wù)器互通l 如果是二層交換機(jī)開啟802.1X,上行口作vlan透傳,遠(yuǎn)端接radius服務(wù)器,要求二層交換機(jī)配置管理IP地址,保證此地址能夠與radius服務(wù)器互通【補(bǔ)充說明】l 一般情況下接入端用戶名需要加上域,本例客戶端認(rèn)證的時(shí)候輸入用戶名時(shí)就需要加上域名;l
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 圖案形態(tài)課件教學(xué)課件
- 第二章 相互作用-力的合成與分解 2025年高考物理基礎(chǔ)專項(xiàng)復(fù)習(xí)
- 5.2 課時(shí)2 共價(jià)鍵 分子間作用力 課件 高一上學(xué)期化學(xué)蘇教版(2019)必修第一冊(cè)
- 3.3鹽類的水解 第一課時(shí) 課件高二上學(xué)期化學(xué)人教版(2019)選擇性必修1
- 糖尿病與感染綜合管理
- 糖尿病足換藥技術(shù)
- 醫(yī)藥總監(jiān)年度規(guī)劃
- 白血病病人的護(hù)理講課
- 超市教案反思
- 比較輕重中班教案反思
- 12 光的傳播 (教學(xué)設(shè)計(jì))-2023-2024學(xué)年五年級(jí)上冊(cè)科學(xué)人教鄂教版
- 3.9.1 增強(qiáng)安全意識(shí)-2024-2025學(xué)年初中道德與法治七年級(jí)上冊(cè)上課課件
- 2024年“泰山杯”山東省網(wǎng)絡(luò)安全職業(yè)技能競賽理論試題庫(含答案)
- 廣東省2024年中考?xì)v史真題試卷【附真題答案】
- 2024年國家開放大學(xué)電大《人體生理學(xué)(本)》形成性考核及答案
- 2024至2030年中國大型鑄鍛件行業(yè)市場深度研究及投資規(guī)劃建議報(bào)告
- 07J901-1實(shí)驗(yàn)室建筑設(shè)備(一)
- 異地就醫(yī)備案的個(gè)人承諾書
- YDT 4470-2023電信網(wǎng)絡(luò)的確定性IP網(wǎng)絡(luò) 控制面技術(shù)要求
- 基于創(chuàng)客教育理念的幼兒機(jī)器人課程的開發(fā)與實(shí)踐研究
- 中國員工派遣國外勞務(wù)合同
評(píng)論
0/150
提交評(píng)論