网安融合 专业防护更简单,RG-WALL1600-CF系列防火墙线上发布会
预约直播
产品
< 返回主菜单
产品中心
产品

交换机

交换机所有产品
< 返回产品
交换机主页
交换机

无线

无线所有产品
< 返回产品
无线主页
无线

云桌面

云桌面产品方案中心
< 返回产品
云桌面主页
云桌面

安全

安全所有产品
< 返回产品
安全主页
安全

【RSR】RSR20 10.3(5b7)版本如何配置802.1X认证

发布时间:2013-09-11
点击量:2565

功能介绍

IEEE802.1x(Port-Based Netw ork Access Control)是一个基于端口的网络存取控制标准,为LAN接入提供点对点式的安全接入。这是IEEE标准委员会针对以太网的安全缺陷而专门制定的标准,能够在利用IEEE 802 LAN的优势基础上,提供一种对连接到局域网设备或用户进行认证的手段。

老RSR20 10.3(5b7)版本只能支持基本的DOT1X认证功能。

 

应用场景

企业对网络的安全性要求比较高,用户电脑在接入网络的时候,需要通过用户名、密码的方式验证用户是否合法,只有拥有正确的用户名、密码的用户才能上网,那么可以在路由器上启用802.1X功能。

 

一、组网需求

某些银行金融网点接入路由器需开启dot1x功能,办公用户必须通过dot1x认证才能接入网络。部署两台AAA服务器作为冗余,当主AAA服务器不可用后可以切换到备用AAA服务器。

详细需求如下:

  • 802.1X基本认证:PC使用使用赛门铁克客户端完成802.1X认证。
  • radius服务器冗余:使用双radius服务器,主服务器故障后能够在6S后完成主备radius服务器的切换;主服务器恢复后能够在5分钟后完成回切。

二、组网拓扑

     

三、配置要点

1、配置AAA参数

2、配置SVI接口

3、配置默认网关

4、配置GigabitEthernet 0/25接口

5、接口开启dot1x功能

四、配置步骤

交换卡下的配置:

//该配置方式仅适用于10.3(5b7)软件版本

1、配置AAA参数:

aaa new-model        //打开aaa,需要由此开关才能做认证

radius-server host 192.168.31.121      //配置radius服务器,其中服务器需要被纳入服务器组才能使用,这里只是配置服务器

radius-server host 100.1.1.105      //配置radius服务器,其中服务器需要被纳入服务器组才能使用,这里只是配置服务器

aaa group server radius 1x      //配置一个1x认证的服务器组

 server 100.1.1.105      //指定这个组里面的主服务器

 server 192.168.31.121       //指定这个组里面的备服务器(实现主备服务器冗余)

aaa authentication dot1x default group 1x        //1x的认证服务器组使用名字为”1x”的这个组

radius-server timeout 3           //一次认证多长时间服务器不响应认为是超时

radius-server deadtime 5         //配置deadtime

radius-server retransmit 1       //超时后的重传次数,系统默认给这个值加1

***这三个参数配置,可以保证主备切换在6秒的时间***

radius-server key 7 02545420      //认证服务器间的认证密钥

dot1x reauth-max 1          //服务器超时后可以再发起几次认证,这个涉及协议内部,就是服务器超时后不要再让客户端继续发包了,这样会影响交换卡的性能。

dot1x timeout server-timeout 20        //1x自己的认证超时时间,注意这个时间和radius超时是独立的,这个值必须大于radius的超时参数,否则radius还没超时,1x协议本身已经先超时

2、配置SVI接口:

vlan 20

!

interface VLAN 20

 ip address 85.72.175.1 255.255.255.0  //需要给交换卡配置一个管理ip,用于对外通信。需要确保服务器和交换卡管理IP的通信是正常的。

 no shutdown

3、配置默认网关:

ip default-gateway 85.72.175.254        //给交换卡配置一个网关,注意交换卡类似于二层交换机,通过默认网关对外通信。

4、配置GigabitEthernet 0/25接口

interface GigabitEthernet 0/25

 switchport mode trunk        //这个口是交换口和路由器的内部连接口,必须配置成trunk,用于交换卡对外通信的,不能配置native vid。

5、接口开启dot1x功能

interface FastEthernet 0/1

 switchport access vlan 20

 dot1x port-control auto       //端口开启1x认证

 description OAuser

五、配置验证

完成以上配置后,通过service-module fastEthernet 5/0 session登陆至交换卡,使用show dot1x summary命令可以看到客户端已经认证成功,在认证成功的客户端上测试业务正常:

Ruijie#show dot1x summary

    ID         MAC       Interface VLAN   Auth-State    Backend-State Port-Status User-Type

-------- --------------  --------- ---- --------------- ------------- ----------- ---------

6        001d.7292.d512  Fa5/15    200  Authenticated   Idle          Authed      static

 

 

相关产品

返回顶部

收起
请选择服务项目
关闭咨询页
售前咨询 售前咨询
售前咨询
售后服务 售后服务
售后服务
意见反馈 意见反馈
意见反馈
更多联系方式
是否找到您想要的内容?
您遇到了什么问题?
找不到想要的信息
筛选功能不好用
加载速度太慢
页面体验差
提交
您是否找到了与产品相关的文档
筛选功能是否帮助您更快找到所需的文档?
有帮助
一般
没有帮助
没用过
请问您遇到了什么问题?
需要填写的内容太多
有些信息不懂怎么填
页面有问题/错误
其他
确定
这些客户案例是否对您有帮助?
非常有帮助
比较有帮助
没有帮助
请您对这个客户案例进行评价
兴趣度
相关性
可信度
确定
感谢您的反馈!
感谢您的反馈!