• 全部
  • 經驗案例
  • 典型配置
  • 技術公告
  • FAQ
  • 漏洞說明
  • 全部
  • 全部
  • 大數據引擎
  • 知了引擎
產品線
搜索
取消
案例類型
發布者
是否解決
是否官方
時間
搜索引擎
匹配模式
高級搜索

動態vlan下發

2025-02-28提問
  • 0關注
  • 0收藏,699瀏覽
粉絲:0人 關注:0人

問題描述:

一個半導體企業,不用vxlan和控製器情況下怎麼實現動態vlan下發?就是員工電腦移動位置但是獲取的ip地址和網絡權限是不變的。

組網及組網描述:

一個半導體企業,不用vxlan和控製器情況下怎麼實現動態vlan下發?就是員工電腦移動位置但是獲取的ip地址和網絡權限是不變的

最佳答案

粉絲:32人 關注:1人

端口安全方式下MAC認證實現動態VLAN下發案例

一、        實現需求

1、采用端口安全方式下的MACRadius服務器認證,實現動態VLAN下發;

2、默認用戶認證上來放入VLAN 10,並獲取VLAN 10的地址;如果動態下發VLAN 20則用戶獲取VLAN 20的地址,並能夠正常上網。

二、        網絡拓撲

    本例中采用S31EI做接入認證交換機,DHCP服務器啟在S3610 SI交換機上,拓撲如下:

使用版本:

S31EIComware Software, Version 3.10, Test 2210

S3610Comware Software, Version 5.20, Release 5309P02

iMC/UAMPLATE2606/ UAME6208

三、        配置關鍵點:

iMC服務器側配置:

1、  分別創建不下發VLAN的服務service_10和下發VLAN的服務service_20,如下:

 

2、  創建用戶0015c50d090b,由於隻有一台電腦,所以替換著分別申請service_1service_2服務。

3、  S31EI設備在iMC UAM中添加為接入設備,如下圖所示:

交換機側配置:

S31EI配置:

1、  創建VLAN10VLAN20VLAN100,並將VLAN 100設置為管理VLAN並配置地址:

#

vlan 10                                  

#

vlan 20

#

vlan 100

#

interface Vlan-interface100                                                    

 ip address 192.168.132.222 255.255.255.0                                      

2、  配置Radius服務器

radius scheme imc_auth

 server-type standard

 primary authentication 192.168.132.180 

 primary accounting 192.168.132.180 

 key authentication h3c 

 key accounting h3c 

 user-name-format without-domain   

3、  配置認證域

domain imc_auth_domain                                                         

 scheme radius-scheme imc_auth                                                 

4、  使能該域為默認域

domain default enable imc_auth_domain

5、  開啟端口下的MAC-VLAN和認證配置

#                                                                               

interface Ethernet1/0/3                                                         

 port link-type hybrid                                                          

 port hybrid vlan 10 20 untagged                                                

 undo port hybrid vlan 1                                                        

 port hybrid pvid vlan 10                                                       

 loopback-detection enable                                                      

 port-security port-mode mac-authentication                                     

 port-security intrusion-mode blockmac

 mac-vlan enable                                                                                                          

#                                                                               

6、  全局下使能端口安全和MAC認證

#                                                                               

 port-security enable                                                           

#                                                                               

 MAC-authentication domain imc_auth_domain                                      

#   

S3610的配置:

主要是DHCP Server的配置和開啟,詳見附件。

四、        實現效果

當我的PC接入網線的時候,自動啟動端口安全MAC認證,可以看到iMC上該用戶的在線信息,如下:


在設備上也可看到其在線信息及當前VLAN信息,如下:

[H3C]dis connection                                                            

------------------------Unit 1------------------------                         

Index=797 ,Username=xxxxc50d090b@imc_auth_domain                               

 MAC=xxxx-c50d-090b   ,IP=0.0.0.0                                              

 IPV6=::                                                                       

                                                                                

 On Unit 1:Total 1 connections matched, 1 listed.                              

                                                                               

 Total 1 connections matched, 1 listed.                                         

[H3C]                                                                          

[H3C]                                                                          

[H3C]dis conn                                                                   

[H3C]dis connection uci 797                                                    

------------------------Unit 1------------------------                         

Index=797 , Username=xxxxc50d090b@imc_auth_domain                              

MAC=xxxx-c50d-090b   , IP=0.0.0.0                                              

 IPV6=::                                                                       

Access=MAC-authentication,Auth=PAP     ,Port=Ether   ,Port NO=0x10003014       

Initial VLAN=10, Authorization VLAN=20                                         

ACL Group=Disable                                                              

CAR=Disable                                                                     

Priority=Disable                                                               

Start=2000-04-02 13:03:45 ,Current=2000-04-02 13:03:55 ,Online=00h00m11s       

 On Unit 1:Total 1 connections matched, 1 listed.                               

                                                                               

 Total 1 connections matched, 1 listed.                                        

五、        案例外延

此案例當中的用戶認證是針對不同用戶,通過申請不同的服務來實現區別對待是否下發VLAN,還可以針對同一個用戶來實現是否動態下發VLAN,即對同一個用戶申請不同的服務,這些服務由不同的服務後綴(認證域)來區別,例如當帳號使用user@service1上來的時候不下發vlan,而使用user@service2上來的時候下發VLAN

六、        配置附件

 

暫無評論

0 個回答

該問題暫時沒有網友解答

編輯答案

你正在編輯答案

如果你要對問題或其他回答進行點評或詢問,請使用評論功能。

分享擴散:

提出建議

    +

親~登錄後才可以操作哦!

確定

親~檢測到您登陸的賬號未在http://hclhub.h3c.com進行注冊

注冊後可訪問此模塊

跳轉hclhub

你的郵箱還未認證,請認證郵箱或綁定手機後進行當前操作

舉報

×

侵犯我的權益 >
對根叔社區有害的內容 >
辱罵、歧視、挑釁等(不友善)

侵犯我的權益

×

泄露了我的隱私 >
侵犯了我企業的權益 >
抄襲了我的內容 >
誹謗我 >
辱罵、歧視、挑釁等(不友善)
騷擾我

泄露了我的隱私

×

您好,當您發現根叔知了上有泄漏您隱私的內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到pub.zhiliao@h3c.com 郵箱,我們會盡快處理。
  • 1. 您認為哪些內容泄露了您的隱私?(請在郵件中列出您舉報的內容、鏈接地址,並給出簡短的說明)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)

侵犯了我企業的權益

×

您好,當您發現根叔知了上有關於您企業的造謠與誹謗、商業侵權等內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到 pub.zhiliao@h3c.com 郵箱,我們會在審核後盡快給您答複。
  • 1. 您舉報的內容是什麼?(請在郵件中列出您舉報的內容和鏈接地址)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)
  • 3. 是哪家企業?(營業執照,單位登記證明等證件)
  • 4. 您與該企業的關係是?(您是企業法人或被授權人,需提供企業委托授權書)
我們認為知名企業應該坦然接受公眾討論,對於答案中不準確的部分,我們歡迎您以正式或非正式身份在根叔知了上進行澄清。

抄襲了我的內容

×

原文鏈接或出處

誹謗我

×

您好,當您發現根叔知了上有誹謗您的內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到pub.zhiliao@h3c.com 郵箱,我們會盡快處理。
  • 1. 您舉報的內容以及侵犯了您什麼權益?(請在郵件中列出您舉報的內容、鏈接地址,並給出簡短的說明)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)
我們認為知名企業應該坦然接受公眾討論,對於答案中不準確的部分,我們歡迎您以正式或非正式身份在根叔知了上進行澄清。

對根叔社區有害的內容

×

垃圾廣告信息
色情、暴力、血腥等違反法律法規的內容
政治敏感
不規範轉載 >
辱罵、歧視、挑釁等(不友善)
騷擾我
誘導投票

不規範轉載

×

舉報說明