基本的802.1X部署工作包括以下4步:
    1. 为Cisco Catalyst交换机配置802.1X认证方
    2. 为交换机配置访客VLAN或者受限VLAN,并调整802.1X定时器(可选)
    3. 为Cisco ACS配置EAP-FAST,并在本地数据库创建用户账户
    4. 为客户主机配置并部署802.1X请求方
    
一般性部署原则:
    • 在802.1X架构中采用扩展性较强的单点登录(single sign-on),并确保身份凭证的安全性。
    • 进行部署前分析,并采用经过测试的部署计划。参数或者配置不但可能导致大量用户无法访问网络。
    • 在正式部署前进行试验性部署,并根据暴露出来的问题调整相关的配置。
    • 试验性部署应该尽可能覆盖企业网,以最大限度模拟实际的部署状况。

为Cisco Catalyst交换机配置认证方
    1. 配置Radius服务器参数
    2. 配置AAA服务和Radius协议
    3. 全局启用802.1X
    4. 在指定的访问端口启用802.1X
    5. 配置定期重认证(可选)
    6. 调整定时器和阈值(可选)
    7. 调整访客策略与认证失败策略(可选)
    
    
配置示例:
要求:
    • 企业用户配置了请求方软件,访客用户没有配置请求方软件。二者与LAN交换机的访问端口连接。
    • 路由作为认证方,其管理IP为192.168.1.1。
    • VLAN100作为访客VLAN,只提供互联网接入服务。
    • Cisco ACS作为认证服务器(AAA服务器),其IP地址为10.1.1.1,采用Radius协议进行802.1X认证。
    

配置命令:

步骤1:为SW配置Radius参数(这里将UDP1645认证和UDP1646审计改为了UDP1812和UDP1813)

步骤2:配置AAA服务和Radius协议

步骤3:在全局和指定的接口启用802.1X

其他两种认证状态

步骤4:配置定期重认证(可选)
重认证的好处:比如说在分布层交换机对用户执行802.1X认证时,访问层交换机并没有察觉到用户已经中断了与自己的连接,端口依然是处于授权的状态,那么此时就会给攻击者留下可乘之机。启用了重认证后,Radius服务器每个一段时间就会强制对客户进行重认证,所以在一定的程度上消除了安全隐患。
重认证模式是关闭的!

步骤5:调整定时器和阈值(可选)
为了加快请求方和认证方之间的信息交换速度,管理员可以调整EAPOL定时器。

步骤6:配置访客策略和认证失败策略(可选)
用户在一段时间内没有收到交换机发送的EAPOL请求,那么将会被分配到另一个VLAN(访客VLAN)。

配置802.1X认证方时应该遵循的原则:
认证方配置不当将导致请求方无法通过认证并访问网络资源,进行配置时务必谨慎!
原则:
    • 若交换机端口配置了访客策略,在调整端口的EAPOL定时器之前必须进行测试,缩短端口的等待时间虽会加快访客的处理速度,但是也可能导致合法用户被分配给访客VLAN。
    • 在调整认证方定时器的同时,可能也需要调整请求方的定时器。
    • 应该采取多种安全措施以确保攻击者无法通过访客VLAN入侵其他网络资源,必要时,可以考虑将访客用户分配给一个独立的虚拟路由转发实例(VRF instance)。Cisco路由器和SW采用VRF实现流量划分,VRF有助于隔离访客流量和企业流量。

查看802.1X相关信息命令:
查看802.1X配置参数:

认证通过数量:

802.1X协议版本:

排错步骤:
    1. 验证请求方配置,命令dot1x test eapol-capable用于测试用户能否正常响应交换机发送的EAPOL请求,如果可以响应就进入2.
    2. 验证Radius配置,命令test aaa用于测试SW和Cisco ACS之间的Radius通信是否正常,管理员还可以通过Cisco ACS产生的失败认证尝试(Failed Authentication Attempt)报告查看服务器存在的问题,如果交换机和ACS工作正常,进入3.
    3. 通过失败认证尝试报告查看请求方的身份凭证是否存在问题(如密码错误),如果使用Windows Active Directory等外部数据库,请确保外部数据可以正常工作。
    
其他:
日志消息:IOU2#show logging
验证访客VLAN和受限VLAN的分配:IOU2#show interfaces status

转载于:https://www.cnblogs.com/MomentsLee/p/10162747.html

802.1X基本配置相关推荐

  1. 华为ac配置radius认证服务器_华为无线控制器启用802.1X认证配置

    第一步.配置基础配置 system-view [AC6005]vlan batch 10 to 14 [AC6005]int vlan 10 [AC6005-Vlanif10]ip address 1 ...

  2. 华为交换机802.1x认证配置

    一.拓扑: 二.简介: 本篇主要介绍华为交换机设备配合Windows server 2019配置的802.1x+NPS协同做的有线网络认证(可跟做).现有的华为57xx交换机配置:认证模板.radiu ...

  3. lumen认证中出现unauthorized._网工知识角|一分钟搞定802.1x认证配置,了解三种授权模式的区别...

    k点上方蓝字关注公众号,坚持每天技术打卡 学网络,就在IE-LAB 国内最著名的高端网络工程师培养基地 今天让我们简单看下802.1x的基本配置. 我们先考虑一下配置接口的授权方式: 接口的802.1 ...

  4. Cisco 利用 802.1X、动态VLAN和DHCP技术实现方案

    Cisco 利用 802.1X.动态VLAN和DHCP技术实现方案 一.前言 各行各业网络的快速发展,尤其是企业局域网的建设发生了日新月异的变化.金融业电子商务.网上办公.业务系统处理已 应用工作中的 ...

  5. 锐捷网络:校园网基于802.1x无感知认证

    一.现状与需求分析 随着智能终端的普及,接入校园网络的终端类型正在逐渐发生变化.智能终端需要通过3G.GPRS.WIFI接入Internet网络.但目前3G.GPRS上网资费较贵,所以WIFI成为校园 ...

  6. 五、(H3C)基于802.1x+AD+DHCP+NPS动态下发vlan 华三交换机配置

    一.配置网络设备 以下为拓扑图 1.配置核心交换机(华为S7712) sysname Core-Switch                         更改主机名 vlan batch 31 3 ...

  7. 无线服务器软件,关于无线802.1x结合各服务器软件的配置总结

    关于无线802.1X结合各服务器的配置总结 一.组网需求: 随着无线在各业务应用逐渐增多,客户对无线安全的要求亦越高.目前的Portal认证,已难满足现在安全需求,特别是金融.证券等行业.而现在二层认 ...

  8. 【实验】配置802.1x远端认证

    拓扑图 规格 适用于所有版本.所有形态的AR路由器. 组网需求 PC通过Router访问网络.为了保证网络的安全性,要求在用户接入网络时进行802.1x认证.认证服务器为两台Radius服务器,IP为 ...

  9. Windows Server 2008 R2Cisco2960 配置Radius服务 实现802.1x认证 实战

    实战配置Windows Server 2008 R2 Radius服务 与Cisco 2960 实现 802.1x认证 实验拓扑 1.Radius服务器 安装 dc  域名 wjl.com ,和ca  ...

最新文章

  1. go微服务框架go-micro深度学习(一) 整体架构介绍
  2. 利用Bandwidth Splitter限制带宽
  3. c#启动单个程序(互斥机制)
  4. CryptoAPI与openssl数字签名与验证交互
  5. VALSE 2020-18 《如何写/审AI领域的论文》笔记
  6. MyBatis Plus——自定义配置——自定义属性——注入时间
  7. UVA 10601 Cubes
  8. HDU - 1028——母函数入门
  9. MVC+EF 随笔小计——NuGet程序包管理
  10. Docker学习文档之一 安装软件-Windows环境
  11. 让你的sublime text写C代码 (sublime text 2 配置构建C开发环境)
  12. 技术人生:立志、勤学、改过、责善
  13. C# TimeSpan 计算时间差(时间间隔)
  14. linux下sqlite3的使用
  15. C#从入门到精通源码资源汇总下载(全部免积分)
  16. mysql卸载不_mysql卸载不干净解决方法
  17. 微型计算机使用的键盘shift,微型计算机使用的键盘中,shift键称为什么
  18. 支付宝新人专享福利有哪些?支付宝新人专属红包、支付宝新人专区
  19. 宇视摄像机/硬盘录像机等设备接入到国标GB28181协议视频平台EasyGBS的注意事项
  20. PaddlePaddle - 人脸关键点检测课程笔记

热门文章

  1. php模拟远程提交get 、post 实例函数
  2. 华为鸿蒙系统真的好吗,鸿蒙系统真的成熟吗?华为还有很长的路要走
  3. 微信打开页面底部显示“原页面已由QQ浏览器云转码”解决办法
  4. Java笔记-使用jjwt生成jwt
  5. OllyDbg笔记-异常忽略相关设置
  6. C++|Java混合实验-java搭建get方法靶场,Qt发送请求获取数据
  7. Qt工作笔记-QGraphicsView框架容易忽视的坐标问题-“画布”QgraphicsScene到底放在了哪儿?
  8. 专业课程设计之客户与服务器程序的同步与通信机制的设计(一)项目介绍
  9. C/C++判断是否为笔记本电脑
  10. 将(*)的ASCII码2AH送入内存段1000H开始的100个单元中