交换机
园区网交换机
数据中心与云计算交换机
行业精选交换系列
意图网络指挥官
无线
放装型无线接入点
墙面型无线接入点
智分无线接入点
室外无线接入点
场景化无线
行业精选无线系列
无线管理与应用
功能介绍
IEEE802.1x(Port-Based Netw ork Access Control)是一个基于端口的网络存取控制标准,为LAN接入提供点对点式的安全接入。这是IEEE标准委员会针对以太网的安全缺陷而专门制定的标准,能够在利用IEEE 802 LAN的优势基础上,提供一种对连接到局域网设备或用户进行认证的手段。
老RSR20 10.3(5b7)版本只能支持基本的DOT1X认证功能。
应用场景
企业对网络的安全性要求比较高,用户电脑在接入网络的时候,需要通过用户名、密码的方式验证用户是否合法,只有拥有正确的用户名、密码的用户才能上网,那么可以在路由器上启用802.1X功能。
一、组网需求
某些银行金融网点接入路由器需开启dot1x功能,办公用户必须通过dot1x认证才能接入网络。部署两台AAA服务器作为冗余,当主AAA服务器不可用后可以切换到备用AAA服务器。
详细需求如下:
二、组网拓扑
三、配置要点
1、配置AAA参数
2、配置SVI接口
3、配置默认网关
4、配置GigabitEthernet 0/25接口
5、接口开启dot1x功能
四、配置步骤
交换卡下的配置:
//该配置方式仅适用于10.3(5b7)软件版本
1、配置AAA参数:
aaa new-model //打开aaa,需要由此开关才能做认证
radius-server host 192.168.31.121 //配置radius服务器,其中服务器需要被纳入服务器组才能使用,这里只是配置服务器
radius-server host 100.1.1.105 //配置radius服务器,其中服务器需要被纳入服务器组才能使用,这里只是配置服务器
aaa group server radius 1x //配置一个1x认证的服务器组
server 100.1.1.105 //指定这个组里面的主服务器
server 192.168.31.121 //指定这个组里面的备服务器(实现主备服务器冗余)
aaa authentication dot1x default group 1x //1x的认证服务器组使用名字为”1x”的这个组
radius-server timeout 3 //一次认证多长时间服务器不响应认为是超时
radius-server deadtime 5 //配置deadtime
radius-server retransmit 1 //超时后的重传次数,系统默认给这个值加1
***这三个参数配置,可以保证主备切换在6秒的时间***
radius-server key 7 02545420 //认证服务器间的认证密钥
dot1x reauth-max 1 //服务器超时后可以再发起几次认证,这个涉及协议内部,就是服务器超时后不要再让客户端继续发包了,这样会影响交换卡的性能。
dot1x timeout server-timeout 20 //1x自己的认证超时时间,注意这个时间和radius超时是独立的,这个值必须大于radius的超时参数,否则radius还没超时,1x协议本身已经先超时
2、配置SVI接口:
vlan 20
!
interface VLAN 20
ip address 85.72.175.1 255.255.255.0 //需要给交换卡配置一个管理ip,用于对外通信。需要确保服务器和交换卡管理IP的通信是正常的。
no shutdown
3、配置默认网关:
ip default-gateway 85.72.175.254 //给交换卡配置一个网关,注意交换卡类似于二层交换机,通过默认网关对外通信。
4、配置GigabitEthernet 0/25接口
interface GigabitEthernet 0/25
switchport mode trunk //这个口是交换口和路由器的内部连接口,必须配置成trunk,用于交换卡对外通信的,不能配置native vid。
5、接口开启dot1x功能
interface FastEthernet 0/1
switchport access vlan 20
dot1x port-control auto //端口开启1x认证
description OAuser
五、配置验证
完成以上配置后,通过service-module fastEthernet 5/0 session登陆至交换卡,使用show dot1x summary命令可以看到客户端已经认证成功,在认证成功的客户端上测试业务正常:
Ruijie#show dot1x summary
ID MAC Interface VLAN Auth-State Backend-State Port-Status User-Type
-------- -------------- --------- ---- --------------- ------------- ----------- ---------
6 001d.7292.d512 Fa5/15 200 Authenticated Idle Authed static