产品
产品中心
< 返回主菜单
产品

交换机

交换机所有产品
< 返回产品
交换机
查看交换机首页 >

无线

无线所有产品
< 返回产品
无线
查看无线首页 >

云桌面

云桌面产品方案中心
< 返回产品
云桌面
查看云桌面首页 >

安全

安全所有产品
< 返回产品
安全
查看安全首页 >
产品中心首页 >
行业
行业中心
< 返回主菜单
行业
行业中心首页 >

【RSR】RSR20 10.3(5b7)版本如何配置802.1X认证

发布时间:2013-09-11
点击量:2169

功能介绍

IEEE802.1x(Port-Based Netw ork Access Control)是一个基于端口的网络存取控制标准,为LAN接入提供点对点式的安全接入。这是IEEE标准委员会针对以太网的安全缺陷而专门制定的标准,能够在利用IEEE 802 LAN的优势基础上,提供一种对连接到局域网设备或用户进行认证的手段。

老RSR20 10.3(5b7)版本只能支持基本的DOT1X认证功能。

 

应用场景

企业对网络的安全性要求比较高,用户电脑在接入网络的时候,需要通过用户名、密码的方式验证用户是否合法,只有拥有正确的用户名、密码的用户才能上网,那么可以在路由器上启用802.1X功能。

 

一、组网需求

某些银行金融网点接入路由器需开启dot1x功能,办公用户必须通过dot1x认证才能接入网络。部署两台AAA服务器作为冗余,当主AAA服务器不可用后可以切换到备用AAA服务器。

详细需求如下:

  • 802.1X基本认证:PC使用使用赛门铁克客户端完成802.1X认证。
  • radius服务器冗余:使用双radius服务器,主服务器故障后能够在6S后完成主备radius服务器的切换;主服务器恢复后能够在5分钟后完成回切。

二、组网拓扑

     

三、配置要点

1、配置AAA参数

2、配置SVI接口

3、配置默认网关

4、配置GigabitEthernet 0/25接口

5、接口开启dot1x功能

四、配置步骤

交换卡下的配置:

//该配置方式仅适用于10.3(5b7)软件版本

1、配置AAA参数:

aaa new-model        //打开aaa,需要由此开关才能做认证

radius-server host 192.168.31.121      //配置radius服务器,其中服务器需要被纳入服务器组才能使用,这里只是配置服务器

radius-server host 100.1.1.105      //配置radius服务器,其中服务器需要被纳入服务器组才能使用,这里只是配置服务器

aaa group server radius 1x      //配置一个1x认证的服务器组

 server 100.1.1.105      //指定这个组里面的主服务器

 server 192.168.31.121       //指定这个组里面的备服务器(实现主备服务器冗余)

aaa authentication dot1x default group 1x        //1x的认证服务器组使用名字为”1x”的这个组

radius-server timeout 3           //一次认证多长时间服务器不响应认为是超时

radius-server deadtime 5         //配置deadtime

radius-server retransmit 1       //超时后的重传次数,系统默认给这个值加1

***这三个参数配置,可以保证主备切换在6秒的时间***

radius-server key 7 02545420      //认证服务器间的认证密钥

dot1x reauth-max 1          //服务器超时后可以再发起几次认证,这个涉及协议内部,就是服务器超时后不要再让客户端继续发包了,这样会影响交换卡的性能。

dot1x timeout server-timeout 20        //1x自己的认证超时时间,注意这个时间和radius超时是独立的,这个值必须大于radius的超时参数,否则radius还没超时,1x协议本身已经先超时

2、配置SVI接口:

vlan 20

!

interface VLAN 20

 ip address 85.72.175.1 255.255.255.0  //需要给交换卡配置一个管理ip,用于对外通信。需要确保服务器和交换卡管理IP的通信是正常的。

 no shutdown

3、配置默认网关:

ip default-gateway 85.72.175.254        //给交换卡配置一个网关,注意交换卡类似于二层交换机,通过默认网关对外通信。

4、配置GigabitEthernet 0/25接口

interface GigabitEthernet 0/25

 switchport mode trunk        //这个口是交换口和路由器的内部连接口,必须配置成trunk,用于交换卡对外通信的,不能配置native vid。

5、接口开启dot1x功能

interface FastEthernet 0/1

 switchport access vlan 20

 dot1x port-control auto       //端口开启1x认证

 description OAuser

五、配置验证

完成以上配置后,通过service-module fastEthernet 5/0 session登陆至交换卡,使用show dot1x summary命令可以看到客户端已经认证成功,在认证成功的客户端上测试业务正常:

Ruijie#show dot1x summary

    ID         MAC       Interface VLAN   Auth-State    Backend-State Port-Status User-Type

-------- --------------  --------- ---- --------------- ------------- ----------- ---------

6        001d.7292.d512  Fa5/15    200  Authenticated   Idle          Authed      static

 

 

相关产品

返回顶部

请选择服务项目
关闭咨询页
售前咨询 售前咨询
售前咨询
售后服务 售后服务
售后服务
意见反馈 意见反馈
意见反馈
更多联系方式