#原创分享#全网AC对接烽火交换机802.1x准入典型案例
  

朱容成51537 37715人觉得有帮助

{{ttag.title}}
“当前已有100+用户参与投稿,共计发放奖励100000+“




一.  基本信息
1.1.  拓扑
某公司全网AC192.168.110.222
烽火交换机1192.168.110.46
296815fb4bd796894f.png


1.2.  功能介绍
我们传统AC主要是用来管控用户访问互联网的行为,聚焦用户上网行为的控制,可以理解为“准出”。而全网AC完善了用户“准入”的控制。通过与接入交换机对接802.1x协议,可以实现用户二层接入的权限管理,不再是任何用户只要插上网线,就能接入到用户的局域网内,大大增加了安全性。
1.3.  预先条件
1.      华为核心交换机已经基础网络配置,用户可正常获取到IP地址并接入网络。
2.      烽火接入交换机已完成vlan划分等基础网络配置,且型号支持802.1x功能。
3.      某公司全网AC已完成基础网络配置,路由、网桥、旁路模式均可。并且全网AC的管理口可以与华为核心交换机、烽火接入交换机网络互通。

二.   烽火交换机配置
2.1.  配置radius服务器模板  
S5700(config)#aaa   //进入3A界面

S5700(config-aaa)# radius-server nacip-address 192.168.110.222 key 123 auth-port 1812 acc-port 1813 // 配置radius服务器信息,全网ACIP地址:192.168.110.222密钥:123 认证和计费端口使用默认的18121813
S5700(config-aaa)#radius-server nac src-ip192.168.110.4 //配置与全网AC通信的烽火交换机源IP地址为192.168.110.4

S5700(config-aaa)#radius-server nacdeadtime 60 //配置radius 服务器 nac 全局超时时间--用来检测服务器是否挂掉,一定要配置,否则会对接失败

S5700(config-aaa)#server-group gradiusradius-server nac  //创建服务器组名称为gradius radius服务器名称为nac

2.2.  配置AAA认证方式
S5700(config-aaa)#aaa authentication dot1xmethod dot1x-auth server-group gradius none //设置认证方式为802.1x,并引用服务器组gradius
S5700(config-aaa)#aaa account dot1x methoddot1x-acct server-group gradius none //设置计费方式为802.1x,并引用服务器组gradius

S5700(config-aaa)#aaa authorization  method dot1x-ao server-group gradius none//设置授权方式为802.1x,并引用服务器组gradius
S5700(config-aaa)#exit
2.3.  配置802.1x全局配置
S5700(config)#dot1x start //打开全局802.1x功能

S5700(config)#dot1x interface aaa enable  //允许接口绑定 AAA 方法名

S5700(config)#dot1x default aaa-accountdot1x-acct  //指定802.1x的计费模版为dot1x-acct

S5700(config)#dot1x defaultaaa-authentication dot1x-auth //指定802.1x的认证模版为dot1x-acct

2.4.  接口启用802.1x认证
S5700(config)#interface gigaethernet 1/0/1  //进入需要开启802.1x认证的接口视图

S5700(config-ge1/0/1)#dot1x enable   //开启802.1x认证

S5700(config-ge1/0/1)#dot1x aaa-accountdot1x-acct  //指定802.1x的计费模版为dot1x-acct
S5700(config-ge1/0/1)#dot1xaaa-authentication dot1x-auth //指定802.1x的认证模版为dot1x-acct

S5700(config-ge1/0/1)#dot1x authenticationauth-method  eap //指定认证方式为eap

S5700(config-ge1/0/1)#dot1x authenticationtx-period 10  //交换机发送探测包间隔,建议10  ,必须小于30,建议20以内,一定要配置,否则会对接失败

2.5.  配置SNMP
S5700 (config)#snmp community public ropublic  //配置SNMP团体名为public

三.  全网AC配置
3.1.  开启802.1x功能
填入烽火交换机配置的认证和计费端口与密钥:
914385fb4bd9161caa.png


全网AC最好指定一下准入客户端网关IP地址,直接填写全网ACIP地址

88295fb4bd9d36575.png




3.2.  对接SNMP
另外需要与华为核心做一下SNMP对接,开启跨三层MAC识别
295525fb4bdb8cbe07.png


四.  效果呈现
下载准入客户端
244615fb4bdd5c9eb8.png
673955fb4bde13c54c.png



认证结果--认证助手
768485fb4bded675a3.png


认证结果--全网准入设备
508905fb4bdf9aa7ac.png
逃生时,交换机返回的包是非标准包,不用关注
727145fb4be038a7b0.png

打赏鼓励作者,期待更多好文!

打赏
35人已打赏

sangfor_1143 发表于 2020-11-26 16:07
  
感谢楼主的分享,楼主针对全网AC对接烽火交换机802.1x这一模块做了比较详细的介绍,从拓扑到烽火交换机怎么去启用802.1X以及到AC上怎么开启802.1X认证对接都一一截图做了分享,期待楼主后续带来更多有价值的分享哦:爱你:
ztbf 发表于 2020-11-24 09:50
  
烽火交换机少见,不容易
新手373177 发表于 2020-11-26 11:12
  
我想知道的是13.0.7版本准入认证模块需要单独买的,不知道12.0.42版本支持吗
人生lyt 发表于 2020-11-26 13:45
  

评论是对作者最大的鼓励! +8 S豆 详情>

感谢分享
Pattinson 发表于 2020-11-27 10:44
  
感谢分享
胡亚运 发表于 2020-11-27 11:44
  
学习学习
新手456962 发表于 2020-11-27 19:42
  

学校学习
JM 发表于 2020-11-28 12:04
  
感谢分享
新手031815 发表于 2020-11-29 15:53
  
感谢分享
发表新帖
热门标签
全部标签>
每日一问
技术盲盒
技术笔记
新版本体验
功能体验
2023技术争霸赛专题
干货满满
技术咨询
标准化排查
GIF动图学习
产品连连看
信服课堂视频
秒懂零信任
技术晨报
自助服务平台操作指引
安装部署配置
答题自测
深信服技术支持平台
答题榜单公布
卧龙计划
通用技术
畅聊IT
排障笔记本
网络基础知识
安全攻防
社区帮助指南
专家问答
技术圆桌
在线直播
MVP
升级
上网策略
测试报告
日志审计
问题分析处理
流量管理
每日一记
运维工具
云计算知识
用户认证
原创分享
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
SDP百科
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
加速技术
产品预警公告
玩转零信任
信服圈儿
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
纪元平台
华北区拉练
天逸直播
以战代练
文档捉虫活动
山东区技术晨报
齐鲁TV
华北区交付直播
每周精选

本版版主

147
109
49

发帖

粉丝

关注

本版达人

新手89785...

本周建议达人

七嘴八舌bar

本周分享达人

新手76619...

本周提问达人