Cisco-802.1x配置举例

拓扑:

 需求:

WIN 7用户通过认证接入到网络中,如果认证失败无法接入到网络中

认证服务器是华为AC(Agile Controller)

认证方式:802.1x(通过输入用户名密码进行认证)

SW1配置

 

启用aaa功能

创建认证模板名称cty,认证模式为不认证,调用到console口(线下保护)

 

配置SW1,802.1x认证关联radius服务器,网络授权关联radius服务器,审计关联radius服务器

 配置radius服务器地址,共享密钥,服务端口

 vsa(厂商特殊属性),radius服务器下发厂商特殊属性,不开启的话只会下发标准属性(radius服务器下发的授权结果,用户可能无法识别)

 

配置G0/1接口,不需要允许具体的vlan

到AC设备

 到AC创建用户

 测试,显示成功

 

 AC查看radius认证日志

 

 SW1全局开启802.1x功能

接口上开启802.1x功能

接口下配置自动认证,当接口状态变化的时候(down-up),自动重新认证

 认证3次失败后,使用另一种认证方式(如mab认证失败后,进行802.1x认证)

 配置aaa认证服务器,如果失败,执行vlan10的授权动作,就是失败了分配vlan10网段IP地址

如果服务器存活 重新开始认证

认证失败 开始下一个认证

 

配置在当前接口下主机认证模式为多认证(允许当前接口下存在多个终端,只要通过认证,就都能接入网络)

 调用ACL        

ACL结合authentication open使用,认证前允许ACL内的流量通过(如果没有配置autnentication open,则ACL无意义)

bootpc和bootps是DHCP,允许获取地址

domain是DNS,允许进行DNS解析

允许ping

tftp用户IP电话和语音网关通信

其他流量拒绝

配置认证前端口的行为,允许所有流量通过(但要结合ACL使用,认证通过之前只允许ACL里面规定的流量通过,)

 配置认证违规的动作为丢包

 SW1查看当前接口下的全部配置

然后配置AC

先添加授权结果

 

然后确定即可

添加认证规则

 

 

 

 

 添加授权规则

 

 

 然后确定即可

 然后配置用户端WIN 7

在计算机管理-服务中找到这个Wired AutoConfig 服务和EAP服务,确保这两个是启动状态

 设置网卡

 

 然后客户端就配置好了,重启下网卡,网卡设置DHCP获取IP

输入AC上创建的用户进行认证即可 

成功后获取到128网段IP

 查看radius日志,发现认证成功,

 点进去看详情,发现匹配的认证授权规则都是刚刚创建的

 如果认证失败,则无法获取到IP地址

此时在交换机上查看,此时发现g0/1对应的vlan是128

  • 1
    点赞
  • 19
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 0
    评论
要在Cisco交换机上配置802.1X验证,需要遵循以下步骤: 1. 配置Radius服务器信息 在交换机上配置Radius服务器信息,包括IP地址、共享密钥等。 2. 配置接口 在交换机上配置需要进行802.1X验证的接口,使用以下命令: ``` interface GigabitEthernet0/1 ``` 3. 开启802.1X验证 使用以下命令开启802.1X验证: ``` dot1x system-auth-control ``` 4. 配置端口的认证模式 使用以下命令配置端口的认证模式为“多点认证模式”: ``` dot1x multiple-hosts ``` 5. 配置EAP认证类型 使用以下命令配置EAP认证类型为PEAP: ``` dot1x authentication eap peap ``` 6. 配置Radius服务器组 使用以下命令配置Radius服务器组: ``` radius-server host 10.0.0.1 auth-port 1812 acct-port 1813 key cisco ``` 7. 配置Radius服务器组的身份验证方法 使用以下命令配置Radius服务器组的身份验证方法为EAP: ``` radius-server vsa send authentication ``` 8. 将接口与Radius服务器组绑定 使用以下命令将接口与Radius服务器组绑定: ``` interface GigabitEthernet0/1 dot1x pae authenticator dot1x port-control auto dot1x timeout quiet-period 10 dot1x timeout tx-period 10 dot1x max-reauth-req 3 dot1x max-req 2 dot1x reauthentication dot1x guest-vlan 100 authentication event fail action authorize vlan 100 authentication event server dead action reinitialize vlan 100 authentication event server alive action reauthenticate authentication host-mode multi-auth authentication order dot1x mab authentication priority dot1x mab authentication port-control auto mab ``` 以上是基本的配置步骤,你可以根据需要进行调整。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

I love this bad girl

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值