本文转载自:http://www.iyunv.com/thread-7865-1-1.html

基于802.1x+AD+NPS+DHCP动态下发VLAN配置

作者:闫欢

                        Q  Q:253408824


一、准备工作

1.AD Windows Server 2008 R2服务器:创建域帐号和组

硬件需求:

内存:2G以上

硬盘:20G以上

CPU:1.4GHz(X64架构)

2.NPS:通过NPS做访问策略

3.DHCP:验证通过后分配ip地址

4.网络设备H3C S5120、华为S5700、华为S7712


二、开始安装

首先安装AD 2008 R2,IP地址设置为静态

执行命令dcpromo

084347m20t9hct2xhybobt.jpg

点击下一步

084347jndcc0g0dncncgnc.jpg

点击 在新林中新建域 ,下一步

084347z2w826d2abwweeb6.jpg

输入要创建的域名,下一步

084347pclwd1wecezywlde.jpg

林功能级别选择Windows Server 2008R2,下一步

084347diskyybs3ousstuu.jpg

勾选DNS,下一步

084347wfl4o4nnyl0qfdnx.jpg

下一步……直到安装完成,重启服务器

AD 2008 R2创建成功


三、创建域账户和组,设置属性

084347yyy4mgf0yyyn4y8f.jpg

1创建用户huan.yan密码abcd.1234

084348du9x3fzxnx3933t0.jpg

下一步,用户huan.yan 创建完成

084348hor7akip2nkniv6p.jpg

084348erwvycayylomuguw.jpg

2创建用户obama密码abcd.1234

084348xddvq0vqhqvqvvg8.jpg

下一步,用户obama 创建完成

084348t8c1amzizsmrms4x.jpg

设置用户拨入属性通过NPS网络策略控制访问

084348ydu4lm09v0li0yv9.jpg

084348xzrtxohbzvxoffo1.jpg

完成


3创建组:IT运营,将用户huan.yan加入到该组

084348a8d8ejcl0t0vl0re.jpg

084348s1nq110kzlqhq4lb.jpg

将huan.yan加入IT运营组

084348lthtn1c6uco4r8l6.jpg

084349up4vvqgpbptl14ti.jpg

4创建组:美国总统,将用户obama加入到该组

084349pyesdzwppslw666w.jpg

将用户obama加入美国总统组


084349o6exh6521e2b1z05.jpg

084349vapfvxv60o5xa8zc.jpg

域用户和组设置完成


四、添加角色网络策略和访问服务并设置

1、安装角色


084349mmczcgmhjqpmmjq3.jpg

084349om2j4221f227s0j1.jpg


下一步,下一步,勾选网络策略服务器

084349bz85zw5nkm38mu5k.jpg

下一步,安装

084349m0mx5xp0c00bu0sm.jpg

安装成功,关闭

084350qmsu8ney01skumuy.jpg

2配置NPS策略,选择用户802.1xRADIUS服务器,配置802.1x

084350ql6hc3c6eeez6336.jpg


(1)选择安全有线连接,名称:IT运营,下一步

084350pad2c6vxvxian92g.jpg

RADIUS客户端,点击添加

084350kea0heee6jmjj9hs.jpg

添加需要验证交换机IP地址,共享机密为test.com,确定,下一步


084350mm22ddhh2hhj3b9h.jpg

084350gbtyv68683nl6ihh.jpg


配置身份 选择EAP(PEAP),点击配置 ,证书颁发给 本地主机,EAP类型使用默认,确定

084351x2x5o494yx4e5jhx.jpg

添加用户组IT运营,确定

084351g49ky78svkpnze88.jpg

配置流量控制,点击 配置

084351eljduj65vbt553fk.jpg

按照以下参数设置,其中Group-ID为下发的VLAN ID 222

084351cu4emuvuhdv544oh.jpg

确定,下一步,完成

084351ppvpkvlhczlnpsv4.jpg

(2)按照如上方法,创建策略,名称:美国总统,下一步……, 需要验证交换机IP地址,共享机密test.com

084351cz70eonjju0a77za.jpg

将美国总统组添加,下一步

084351sznp9mnnddd5d9jo.jpg

配置流量控制,如下,Group-ID 为VLAN 223

084352r73gq8hmjr2g4gmm.jpg

配置完成

084352nr3f4n3k3zfyfyvu.jpg

五、安装最后一个角色DHCP服务器,并配置


1安装角色DHCP

084352zvzvqkczkivcciw3.jpg

下一步,下一步

084352o9yyrzfvkfnay9mr.jpg

父域添加上面创建的test.com,DNS服务器填本机

084352ncgg5654faavtvyf.jpg

下一步,下一步,完成

084353ftisoc4kt4icctit.jpg

2配置DHCP服务器

(1)、新建作用域


084353qm06czve0sd7hyq2.jpg

此作用域供给VLAN222(IT运营)使用,下一步084353jrbmt66rt2jx3fab.jpg

起始地址和为172.16.222.1,结束地址172.16.222.253,掩码24位

084353xmn5fmupxxucur7l.jpg

下一步,下一步,配置网关,为172.16.222.254,

084353pb6s57yyb274p5p5.jpg

配置DNS地址为本机,下一步

084353z7j8ip799i8i7p8o.jpg

下一步,下一步,完成

084353abmfblo8l8eeehbo.jpg

按照以上方法,再次创建作用域,供给VLAN 223使用

084353ldo6j533nsp6jdjp.jpg

下一步,下一步,添加网关地址172.16.223.254

084353zoqassosqzyzcivh.jpg

添加DNS地址,本机

084354r73yvvt5ovtkggju.jpg

下一步,下一步,完成

084354gm7vhik4ivi94j1k.jpg

Windows Server 2008 端,所有配置已完毕。


以前发过的博客,被热心网友改了名字发布到了其他网站,能否评论下,带着文章出处,珍惜一下我的劳动成果。
如今华三、华为、思科802.1x结合NPS、AD和DHCP动态下发vlan已经都搞了一遍,感觉这个东西,理解了就很好配置,另外windows server 2003/2008/2012的配置相似,但有的功能分布在了不同的菜单,只需要按照顺序以此点过一遍就好。感谢大家来捧我的场,如需帮助请加我的QQ253408824。