• 全部
  • 經驗案例
  • 典型配置
  • 技術公告
  • FAQ
  • 漏洞說明
  • 全部
  • 全部
  • 大數據引擎
  • 知了引擎
產品線
搜索
取消
案例類型
發布者
是否解決
是否官方
時間
搜索引擎
匹配模式
高級搜索

S7000/S7500E/10500係列V7交換機作為RADIUS服務器對802.1X用戶進行認證配置(命令行)

  • 2關注
  • 1收藏 2249瀏覽
粉絲:11人 關注:0人

組網及說明

配置需求或說明

1.1 適用產品係列

本案例適用於S7000/S7500E/10500係列V7交換機,V5V7交換機具體分類及型號可以參考1.1 Comware V5V7平台交換機分類說明”。

1.2 配置需求及實現的效果

SWB作為radius服務器SWA G1/0/1口下接入的終端802.1X認證以控製其訪問網絡

 

組網圖


配置步驟

配置步驟

一. 激活SWBfreeradius特性

SWB作為radius服務器需要安裝freeradius特性激活該特性包伴隨版本文件一起發布

查看SWB當前軟件版本為Release 6328P03,從官網下載對應版本的freeradius特性


腦上的freeradius特性包上傳進SWB係統文件保證電腦和SWB地址可達,電腦防火牆關閉。

<SWB> system-view   //進入係統視圖

[SWB]int vlan 1   //進入vlan1虛接口

[SWB-Vlan-interface1] ip address 10.10.10.1 255.255.255.0  //配置IP地址為10.10.10.1掩碼為24


電腦3CD軟件上選擇freeradius特性包的路徑


<SWB>tftp 10.10.10.2 get s5000v5_ei-cmw710-freeradius-r6328p03.bin   //SWB通過tftp協議10.10.10.2電腦獲取s5000v5_ei-cmw710-freeradius-r6328p03.bin文件

此時查看SWB係統文件,freeradius特性包已經下載成功


<SWB>install activate feature flash:/s5000v5_ei-cmw710-freeradius-r6328p03.bin slot 1   //激活freeradius的特性包

Verifying the file flash:/s5000v5_ei-cmw710-freeradius-r6328p03.bin on slot 1...Done.

Identifying the upgrade methods.....Done.Upgrade summary according to following table:

flash:/s5000v5_ei-cmw710-freeradius-r6328p03.bin

  Running Version             New Version        

  None                        Release 6328P03    

  Slot                        Upgrade Way        

  1                           Service Upgrade    

Upgrading software images to compatible versions. Continue? [Y/N]:y

This operation might take several minutes, please wait......Done.

<H3C>install commit   //自動使用當前激活的軟件包列表作為主用下次啟動軟件列表

This operation will take several minutes, please wait........................Done.

The current software images have been saved as the startup software images.

Current software images on slot 1:

  flash:/s5000v5_ei-cmw710-boot-r6328p03.bin

  flash:/s5000v5_ei-cmw710-system-r6328p03.bin

  flash:/s5000v5_ei-cmw710-freeradius-r6328p03.bin

 

二. 配置SWB作為radius服務器

#創建dot1x接入用戶

[SWB]local-user test class network   //創建dot1x本地用戶,用戶名為“test”

[SWB-luser-network-test]password simple 123456   //密碼123456

[SWB-luser-network-test]service-type lan-access   //服務器類型為lan-access

[SWB-luser-network-test]quit   //退出當前視圖

#配置radius客戶端的IP地址為10.10.10.100,共享密鑰為明文123

[SWB]radius-server client ip 10.10.10.100 key simple 123

激活當前配置的RADIUS客戶端和RADIUS用戶

[SWB]radius-server activate   //激活radius服務器配置

注:radius-server activate該命令執行在設備命令行不顯示,每次在radius服務器進行本地用戶的增加、修改或刪除操作,都需再次執行改命令激活,否則更新後的配置不生效。

[SWB]save force   //保存配置

 

三. 配置SWA

#配置SWAvlan1接口地址

<SWA> system-view   //進入係統視圖

[SWA]int vlan 1   //進入vlan1虛接口

[SWA-Vlan-interface1] ip address 10.10.10.100 255.255.255.0  //配置IP地址為10.10.10.100掩碼為24

#配置radius方案

[SWA]radius scheme dot1x   //配置名稱dot1xradius方案

[SWA-radius-dot1x]primary authentication 10.10.10.1 key simple 123   //配置RADIUS方案的主認證服務器為10.10.10.1及其通信密鑰為123

[SWA-radius-dot1x] user-name-format without-domain   //配置發送給RADIUS服務器的用戶名不攜帶ISP域名

[SWA-radius-dot1x]quit   //退出當前視圖

#創建名為dot1x的認證

[SWA]domain dot1x   //創建名為adot1x域並進入其視圖

[SWA-isp-dot1x]authentication lan-access radius-scheme dot1x   //dot1x用戶配置AAA認證方法為dot1xRADIUS方案

[SWA-isp-dot1x]authorization lan-access none   //dot1x用戶配置AAA授權方法為不授權

[SWAisp-dot1x] accounting lan-access none   //dot1x用戶配置AAA計費方法為不計費

[SWA-isp-dot1x]quit   //退出當前視圖

 

四. 配置dot1x認證

#全局開啟802.1X認證

[SWA]dot1x   //全局開啟802.1X認證

#G1/0/1接口下開啟802.1X認證

[SWA]int g1/0/1   //進入g1/0/1接口

[SWA-GigabitEthernet1/0/1]dot1x   //接口下開啟802.1x認證

#在以太網端口G1/0/1上配置802.1X用戶使用強製認證域dot1x

[SWA-GigabitEthernet1/0/1]dot1x mandatory-domain dot1x   //配置802.1X用戶使用強製認證域dot1x

[SWA-GigabitEthernet1/0/1]quit   //退出當前視圖

[SWA]save force   //保存配置

 

實驗結果

電腦接SWAG1/0/1,電腦網卡配置如下此時電腦Ping 10.10.10.100不通


電腦上用Inode客戶端進行802.1x連接,輸入用戶名“test”密碼“123456”連接成功


此時電腦能ping10.10.10.100地址


查看SWBradius服務器激活的客戶端地址為10.10.10.100

<H3C>dis radius-server active-client

Total 1 RADIUS clients.

Client IP: 10.10.10.100查看SWBradius服務器的激活用戶“test”信息如下

<H3C>display radius-server active-user test

Total 1 RADIUS users matched.

Username: test

  Description: Not configured

  Authorization attributes:

    VLAN ID: Not configured

    ACL number: Not configured

  Validity period:

Expiration time: Not configured

查看SWAdot1x用戶在線信息如下,接入接口是g1/0/1用戶連接成功,認證域是dot1x

<H3C>dis dot1x connection

Total connections: 1

Slot ID: 1

User MAC address: 00e0-4c36-0017

Access interface: GigabitEthernet1/0/1

Username: test

User access state: Successful 

Authentication domain: dot1x

Authentication method: CHAP

Initial VLAN: 1

Authorization untagged VLAN: N/A

Authorization tagged VLAN list: N/A

Authorization ACL number/name: N/A

Authorization user profile: N/A

Authorization CAR: N/A

Authorization URL: N/A

Termination action: Default

Session timeout period: N/A

Online from: 2013/01/01 00:21:39  

Online duration: 0h 5m 22s



該案例對您是否有幫助:

您的評價:1

若您有關於案例的建議,請反饋:

0 個評論

該案例暫時沒有網友評論

編輯評論

舉報

×

侵犯我的權益 >
對根叔知了社區有害的內容 >
辱罵、歧視、挑釁等(不友善)

侵犯我的權益

×

泄露了我的隱私 >
侵犯了我企業的權益 >
抄襲了我的內容 >
誹謗我 >
辱罵、歧視、挑釁等(不友善)
騷擾我

泄露了我的隱私

×

您好,當您發現根叔知了上有泄漏您隱私的內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到pub.zhiliao@h3c.com 郵箱,我們會盡快處理。
  • 1. 您認為哪些內容泄露了您的隱私?(請在郵件中列出您舉報的內容、鏈接地址,並給出簡短的說明)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)

侵犯了我企業的權益

×

您好,當您發現根叔知了上有關於您企業的造謠與誹謗、商業侵權等內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到 pub.zhiliao@h3c.com 郵箱,我們會在審核後盡快給您答複。
  • 1. 您舉報的內容是什麼?(請在郵件中列出您舉報的內容和鏈接地址)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)
  • 3. 是哪家企業?(營業執照,單位登記證明等證件)
  • 4. 您與該企業的關係是?(您是企業法人或被授權人,需提供企業委托授權書)
我們認為知名企業應該坦然接受公眾討論,對於答案中不準確的部分,我們歡迎您以正式或非正式身份在根叔知了上進行澄清。

抄襲了我的內容

×

原文鏈接或出處

誹謗我

×

您好,當您發現根叔知了上有誹謗您的內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到pub.zhiliao@h3c.com 郵箱,我們會盡快處理。
  • 1. 您舉報的內容以及侵犯了您什麼權益?(請在郵件中列出您舉報的內容、鏈接地址,並給出簡短的說明)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)
我們認為知名企業應該坦然接受公眾討論,對於答案中不準確的部分,我們歡迎您以正式或非正式身份在根叔知了上進行澄清。

對根叔知了社區有害的內容

×

垃圾廣告信息
色情、暴力、血腥等違反法律法規的內容
政治敏感
不規範轉載 >
辱罵、歧視、挑釁等(不友善)
騷擾我
誘導投票

不規範轉載

×

舉報說明

提出建議

    +

親~登錄後才可以操作哦!

確定

親~檢測到您登陸的賬號未在http://hclhub.h3c.com進行注冊

注冊後可訪問此模塊

跳轉hclhub

你的郵箱還未認證,請認證郵箱或綁定手機後進行當前操作