产品
产品中心
< 返回主菜单
产品

交换机

交换机所有产品
< 返回产品
交换机
查看交换机首页 >

无线

无线所有产品
< 返回产品
无线
查看无线首页 >

云桌面

云桌面产品方案中心
< 返回产品
云桌面
查看云桌面首页 >

安全

安全所有产品
< 返回产品
安全
查看安全首页 >
产品中心首页 >
行业
行业中心
< 返回主菜单
行业
行业中心首页 >

【交换机】交换机在做dot1x认证环境下实现部分用户免认证功能

发布时间:2013-09-25
点击量:14329

1)在没有安全绑定功能(1x授权绑定,IP verify Source)的前提下:

a、10.4(2)之前的版本,静态mac绑定即可。(建议)

配置命令:

mac-address-table static 001a.a9c3.94ad vlan 1 interface GigabitEthernet 0/10

b、10.4(2) 以后的版本。如果设备当二层交换使用,仅配置静态mac绑定即可实现免认证;

配置命令mac-address-table static 001a.a9c3.94ad vlan 1 interface GigabitEthernet 0/10

如果做三层交换(用户网关)使用,需要配置安全通道放通IP或MAC地址。

无论二层、三层使用,仅使用安全通道放通特殊MAC/IP即可。(建议)

配置命令: 

expert access-list extended no1x

 10 permit arp any any any any any

 20  permit ip host 192.168.1.23 any any any  // 方法一 permit 主机IP 方法

 30   permit ip any host 0010.123c.513d any any  //方法二permit 主机MAC方法

 40  permit ip host 192.168.1.23 host 0010.123c.513d any any  //方法三permit 主机IP+MAC方法最精确推荐

security global access-group no1x 

c、提示:如果静态MAC和安全通道同时使用,静态MAC免认证会失效,需全部使用安全通道解决。

                                                                     

2)在同时配置有安全绑定功能的(1x授权绑定,IP verify Source)的前提下:

a、推荐使用安全通道放通IP或MAC。(建议)

配置命令:

expert access-list extended no1x

 10 permit arp any any any any any

 20  permit ip host 192.168.1.23 any any any     // 方法一: permit 主机IP 方法

 30   permit ip any host 0010.123c.513d any any  //方法二permit 主机MAC方法

 40  permit ip host 192.168.1.23 host 0010.123c.513d any any  //方法三permit 主机IP+MAC方法最精确推荐

security global access-group no1x 

b、不支持安全通道的,使用全局安全地址绑定   

配置命令

address-bind 192.168.1.23 01ac.3b33.a531

address-bind install

interface g0/25        //上联口免检查

 address-bind uplink

interface f0/1

 arp-check     //免认证用户所在的端口需要开启arp-check放通arp报文

 dot1x port-control auto

 

 

相关产品

返回顶部

请选择服务项目
关闭咨询页
售前咨询 售前咨询
售前咨询
售后服务 售后服务
售后服务
意见反馈 意见反馈
意见反馈
更多联系方式