全网行为管理针对华三交换机中继配置
##################################################################
#基于华三交换机
#
# 参考文档:
# https://www.h3c.com/cn/Service/Document_Software/Document_Center/Switches/
#
#配置思路:
#1.创建并配置radius服务器模板的各项参数
#2.创建认证域并在其上绑定radius服务器模板
#3.配置全局默认域
#4.配置接口开启802.1X认证
##################################################################
#step1: 配置radius 服务器信息
<H3C>system-view //#系统视图
[H3C]radius scheme sangfor_rd //#创建radius方案并进入其视图
[H3C-radius-sangfor_rd]primary authentication 192.168.216.140 1812 //#配置服务器ip地址与端口
[H3C-radius-sangfor_rd]key authentication simple 123456 //#配置认证共享秘钥
[H3C-radius-sangfor_rd]primary accounting 192.168.216.140 1813 //#配置计费服务器IP与端口
[H3C-radius-sangfor_rd]key accounting simple 123456 //#配置计费共享秘钥
[H3C-radius-sangfor_rd]user-name-format without-domain //#发送给服务器的用户名不带域名
[H3C-radius-sangfor_rd]quit
#step2 配置ISP域:
[H3C]domain sangfor_AD //#创建域test并进入视图
[H3C-isp-sangfor_AD]authentication lan-access radius-scheme sangfor_rd //#配置802.1x用户使用radius方案进行认证
[H3C-isp-sangfor_AD]authorization lan-access radius-scheme sangfor_rd //授权
[H3C-isp-sangfor_AD]accounting lan-access radius-scheme sangfor_rd //#配置计费方案为test_radius
[H3C-isp-sangfor_AD]quit
#step3 指定全局默认域, 全局默认域只能配置一个多次配置会被覆盖
[H3C]domain default enable sangfor_AD //#指定缺省isp域
[H3C]dot1x authentication-method eap //#开启eap中继模式
#step4 全局开启802.1x
[H3C]dot1x //#开启全局 802.1x特性
#steo5
dot1x authentication-method ap //开启中继模式
#开启mab
mac-authentication
mac-authentication domain sangfor_ad
mac-authentication user-name-format mac-address with-hyphen
#step5 端口下配置802.1x
[H3C]interface GigabitEthernet 1/0/1910 //#开启指定端口 GigabitEthernet1/0/1910的802.1x特性
[H3C-GigabitEthernet1/0/1910]dot1x
[H3C-GigabitEthernet1/0/1910]dot1x port-method macbased
[H3C-GigabitEthernet1/0/1910]dot1x mandatory-domain sangfor_AD #配置端口802.1x认证强制使用的认证域,如果不配则使用全局默认域
[H3C-GigabitEthernet1/0/1910]mac-authentication 开启mac认证用于mab
[H3C-GigabitEthernet1/0/1910]mac-authentication domain sangfor_ad 开启mac认证对接dot1x domain认证域
[H3C-GigabitEthernet1/0/1910]
[H3C-GigabitEthernet1/0/1910]quit
如果配置不成功 建议通过wireshark进行抓包分析
|