H3C交换机802.1x用户的RADIUS AAA方案的一个配置示例

18.6.3  802.1x用户的RADIUS认证、授权和计费配置示例

在802.1x认证中,采用远程RADIUS服务器是最常用的AAA访问控制方式,而且RADIUS服务器不仅可以实现802.1x用户所需的认证,还可对他们进行授权和计费。本示例拓扑如图18-6所示,所采用的RADIUS服务器是广泛应用,由H3C公司开发的iMC系统。现需要实现使用RADIUS服务器对通过交换机接入的802.1x用户进行认证、授权和计费。具体要求如下:

l   在接入端口GigabitEthernet1/0/1上对接入用户进行802.1x认证,同时采用基于MAC地址的接入控制方式。

l   交换机与RADIUS服务器交互报文时使用的共享密钥为expert,认证/授权、计费的端口号分别为1812和1813,向RADIUS服务器发送的用户名携带域名。

l   用户认证时使用的用户名为dot1x@bbb。

l   用户认证成功后,认证服务器授权下发VLAN 4,将用户所在端口加入该VLAN,允许用户访问该VLAN中的网络资源。

l   对802.1x用户进行包月方式计费,费用为120元/月,以月为周期对用户上网服务的使用量按时长进行统计,允许每月最大上网使用量为120个小时。

对比上一节的示例可以看出,本示例的要求明显高于上节示例,尽管它们都是使用iMC RADIUS服务器。另外,本示例相对上节的示例还多了两项要求,那就是基于MAC地址接入控制的IEEE 802.1x认证和RADIUS计费,特别是RADIUS计费功能的配置比较复杂,要配置计费策略。有关H3C以太网交换机的IEEE 802.1x认证具体配置方法将在本书第19章介绍。

综合分析本示例的要求,可以得出它的基本配置思路。总体来说包括以下四个方面:在交换机和对应的端口上启用IEEE 802.1x认证和基于MAC地址的接入控制;配置iMC RADIUS认证/授权、计费服务器功能;配置RADIUS认证、授权和计费方案;配置IEEE 802.1x用户ISP域AAA方案,调用前面配置的RADIUS服务器方案。下面分别予以介绍。

图18-6  802.1x用户RADIUS认证、授权和计费配置示例

时间: 2024-09-23 19:02:42

H3C交换机802.1x用户的RADIUS AAA方案的一个配置示例的相关文章

在cisco路由器上配置802.1x认证

通过配置802.1x认证有哪些用处呢?本文主要从802.1x的认证配置和实现详细的讲述了配置原理和应用过程.同时对于配置的操作给出了配置命令.要使用基于端口的认证,则交换机和用户PC都要支持802.1x标准,使用局域网上的可扩展认证协议(EAPOL),802.1x EAPOL是二层协议,如果交换机端口上配置了802.1x, 那么当在端口上检测到设备后,该端口首先处于未认证状态,端口将不转发任何流量(除了CDP,STP和EAPOL),此时客户PC只能使用EAPOL协议与交换机通信,我们需要再客户P

使用802.1X+FreeRadius+LDAP实现网络准入方案

本文,将为大家分享运维前沿在网络准入管理方面的实践经验. 网络准入业界常用方案 为了保证网络资源的安全,拒绝非法入侵,现代IT网络总需要一定的网络准入方案,而目前业界常用的网络准入方案有: 而今天给大家介绍的802.1X+FreeRadius+LDAP网络准入方案,则避免了上述方案中的缺点,是一套低成本,控制能力强,符合行业标准的一套网络准入认证体系.​ 什么是802.1X 802.1x协议是基于Client/Server的访问控制和认证协议.它可以限制未经授权的用户/设备通过接入端口(acce

XP系统部署802.1X的简单方法

XP系统部署802.1X的简单方法   一.在客户端配置802.1X. 在Windows XP中配置802.1X客户端非常简单;在这里我将简单扼要地介绍一些基本步骤. 1.打开网络连接文件夹,然后在您希望使用802.1X的连接上点击右键,选择属性命令. 2.切换到无线网络选项卡,然后选择您希望使用802.1X的WLAN连接.点击配置按钮. 3.在无线网络属性对话框中,切换到身份验证选项卡. 4.确信已经选中了"为这个网络启用IEEE 802.1X身份验证"复选框,然后选择合适的EAP类

Win8系统怎么开启802.1x网络认证?

  802.1X 身份验证有助于增强 802.11 无线网络和有线以太网网络的安全性,方法是要求提供用于网络访问的证书或智能卡. 此身份验证类型通常用于工作场所连接. 操作步骤: 1.Metro 界面中,单击"桌面"图标.如下图所示: 2.在桌面图标找到"计算机"并点击鼠标右键,在弹出菜单中选择"管理".如下图所示: 3.在弹出的窗口中点击左侧的"服务",在右侧找到并分别启动"Wired Autocnfig"

《CCNP安全Secure 642-637认证考试指南》——6.6节802.1X的验证与排错

6.6 802.1X的验证与排错 CCNP安全Secure 642-637认证考试指南 进行802.1X排错时,必须仔细检查请求方.认证方.认证服务器以及三者之间的连接,不漏过每一个环节.参与802.1X认证的设备及其角色如图6-16所示. 6.6.1 排错过程 请参考以下步骤进行排错. 步骤1 验证请求方配置.命令dot1x test eapol-capable用于测试用户能否正常响应交换机发送的EAPOL请求.如果用户可以响应EAPOL请求则进入步骤2,否则应使用Cisco SSC管理工具排

《CCNP安全Secure 642-637认证考试指南》——6.2节规划基本的802.1X部署

6.2 规划基本的802.1X部署CCNP安全Secure 642-637认证考试指南在这一章中,我们将讨论如何为通信双方配置基本的双向认证.在双向认证中,不仅网络需要对用户的身份进行验证,用户也需要对网络的身份进行验证.请注意,认证对象为使用计算机的用户而非计算机本身.第7章将介绍机器认证(machine authentication).认证方与认证服务器之间采用共享密钥(shared secret)作为身份凭证1,请求方与认证服务器之间采用EAP-FAST作为认证协议.管理员需要收集输入参数

H3C交换机命令大全

 H3C交换机命令大全: 1.system-view 进入系统视图模式 2.sysname 为设备命名 3.display current-configuration 当前配置情况 4.language-mode Chinese|English 中英文切换 5.interface Ethernet 1/0/1 进入以太网端口视图 6.port link-type Access|Trunk|Hybrid 设置端口访问模式 7.undo shutdown 打开以太网端口 8.shutdown 关闭以

H3C中802.1问题帐户名问题

问题描述 H3C中802.1问题帐户名问题 在H3C上配置802.1成功后, 帐户名在55个字符以内时,交换机可以将报文转发到radius服务器上, 但是帐户名超过55个字符后,交换机就不向radius服务器转发报文. 交换机是H3C-S3100-SI 求大神帮忙 解决方案 问题找到原因了, 华为radius协议有属性,user-name的属性号是RFC2865-1,该属性表示NAS传输速率峰值,单位bit/s,此峰值会限制user-name的长度 我用到的是7个字符以内是可以成功转发radiu

H3C交换机常用命令汇总

H3C交换机常用命令 1.查看Linux下查看端口状态 root@root:~# netstat -an|grep -E "6002|6003" 2.H3C交换机显示当前配置 [H3C]display current-configuration 3.H3C交换机显示arp信息 [H3C]dis arp 4.H3C交换机显示mac列表信息 [H3C]dis mac-address 5.H3C交换机显示端口信息 [H3C]display interface 6.进入系统视图 <H3C