guhui 发表于 2024-5-29 09:34
  
每天坚持打卡学习签到!!
头像被屏蔽
dhf 发表于 2025-6-3 17:17
  
提示: 作者被禁止或删除 内容自动屏蔽
#原创分享#全网AC对接烽火交换机802.1x准入典型案例
  

朱容成51537 118805人觉得有帮助

{{ttag.title}}
“当前已有100+用户参与投稿,共计发放奖励100000+“




一.  基本信息
1.1.  拓扑
某公司全网AC192.168.110.222
烽火交换机1192.168.110.46



1.2.  功能介绍
我们传统AC主要是用来管控用户访问互联网的行为,聚焦用户上网行为的控制,可以理解为“准出”。而全网AC完善了用户“准入”的控制。通过与接入交换机对接802.1x协议,可以实现用户二层接入的权限管理,不再是任何用户只要插上网线,就能接入到用户的局域网内,大大增加了安全性。
1.3.  预先条件
1.      华为核心交换机已经基础网络配置,用户可正常获取到IP地址并接入网络。
2.      烽火接入交换机已完成vlan划分等基础网络配置,且型号支持802.1x功能。
3.      某公司全网AC已完成基础网络配置,路由、网桥、旁路模式均可。并且全网AC的管理口可以与华为核心交换机、烽火接入交换机网络互通。

二.   烽火交换机配置
2.1.  配置radius服务器模板  
S5700(config)#aaa   //进入3A界面

S5700(config-aaa)# radius-server nacip-address 192.168.110.222 key 123 auth-port 1812 acc-port 1813 // 配置radius服务器信息,全网ACIP地址:192.168.110.222密钥:123 认证和计费端口使用默认的18121813
S5700(config-aaa)#radius-server nac src-ip192.168.110.4 //配置与全网AC通信的烽火交换机源IP地址为192.168.110.4

S5700(config-aaa)#radius-server nacdeadtime 60 //配置radius 服务器 nac 全局超时时间--用来检测服务器是否挂掉,一定要配置,否则会对接失败

S5700(config-aaa)#server-group gradiusradius-server nac  //创建服务器组名称为gradius radius服务器名称为nac

2.2.  配置AAA认证方式
S5700(config-aaa)#aaa authentication dot1xmethod dot1x-auth server-group gradius none //设置认证方式为802.1x,并引用服务器组gradius
S5700(config-aaa)#aaa account dot1x methoddot1x-acct server-group gradius none //设置计费方式为802.1x,并引用服务器组gradius

S5700(config-aaa)#aaa authorization  method dot1x-ao server-group gradius none//设置授权方式为802.1x,并引用服务器组gradius
S5700(config-aaa)#exit
2.3.  配置802.1x全局配置
S5700(config)#dot1x start //打开全局802.1x功能

S5700(config)#dot1x interface aaa enable  //允许接口绑定 AAA 方法名

S5700(config)#dot1x default aaa-accountdot1x-acct  //指定802.1x的计费模版为dot1x-acct

S5700(config)#dot1x defaultaaa-authentication dot1x-auth //指定802.1x的认证模版为dot1x-acct

2.4.  接口启用802.1x认证
S5700(config)#interface gigaethernet 1/0/1  //进入需要开启802.1x认证的接口视图

S5700(config-ge1/0/1)#dot1x enable   //开启802.1x认证

S5700(config-ge1/0/1)#dot1x aaa-accountdot1x-acct  //指定802.1x的计费模版为dot1x-acct
S5700(config-ge1/0/1)#dot1xaaa-authentication dot1x-auth //指定802.1x的认证模版为dot1x-acct

S5700(config-ge1/0/1)#dot1x authenticationauth-method  eap //指定认证方式为eap

S5700(config-ge1/0/1)#dot1x authenticationtx-period 10  //交换机发送探测包间隔,建议10  ,必须小于30,建议20以内,一定要配置,否则会对接失败

2.5.  配置SNMP
S5700 (config)#snmp community public ropublic  //配置SNMP团体名为public

三.  全网AC配置
3.1.  开启802.1x功能
填入烽火交换机配置的认证和计费端口与密钥:


全网AC最好指定一下准入客户端网关IP地址,直接填写全网ACIP地址





3.2.  对接SNMP
另外需要与华为核心做一下SNMP对接,开启跨三层MAC识别



四.  效果呈现
下载准入客户端



认证结果--认证助手


认证结果--全网准入设备
逃生时,交换机返回的包是非标准包,不用关注

打赏鼓励作者,期待更多好文!

打赏
35人已打赏

发表新帖
热门标签
全部标签>
新版本体验
每日一问
产品连连看
安全效果
功能体验
标准化排查
GIF动图学习
【 社区to talk】
纪元平台
信服课堂视频
社区新周刊
安装部署配置
流量管理
畅聊IT
技术笔记
上网策略
每周精选
高手请过招
全能先锋系列
答题自测
专家问答
技术圆桌
在线直播
MVP
网络基础知识
升级
安全攻防
测试报告
日志审计
问题分析处理
每日一记
运维工具
用户认证
原创分享
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
SDP百科
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
排障笔记本
产品预警公告
玩转零信任
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
2023技术争霸赛专题
卧龙计划
华北区拉练
天逸直播
以战代练
秒懂零信任
技术晨报
平台使用
技术盲盒
山东区技术晨报
文档捉虫
齐鲁TV
华北区交付直播
2024年技术争霸赛
北京区每日一练
场景专题
故障笔记
排障那些事
西北区每日一问
升级&主动服务
高频问题集锦
POC测试案例
云化安全能力
专家说
热门活动
产品动态
行业实践
产品解析
关键解决方案

本版版主

127
322
359

发帖

粉丝

关注

5
10
7

发帖

粉丝

关注

本版达人

新手89785...

本周建议达人

七嘴八舌bar

本周分享达人

新手76619...

本周提问达人