ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

(二十二)华为华三锐捷迈普思科 802.1X 端口认证配置命令(网络准入五厂商对照)

(二十二)华为华三锐捷迈普思科 802.1X 端口认证配置命令(网络准入五厂商对照) 办公网最怕两件事同事私接个路由器把网搞环了或者访客笔记本随便插个口就能进内网。802.1X 就是给交换机端口上把锁——终端不先过认证通常走 RADIUS交换机就不放行进数据。五家命令差异极大华为新版本甚至换了整套模型下面先用一张表把关键点摆出来再逐家给命令。先看清这张差异表厂商认证模型关键命令特征特别注意华为NAC 认证模板V600/ 接口 dot1xV200Rauthentication-profile绑接口V600 新模型旧版接口下dot1x enable华三接口 dot1x接口下dot1xdot1x port-method macbaseddomain system挂 RADIUS锐捷接口 dot1xdot1x port-control autoradius-server host简单迈普接口级 dot1xdot1x method macbased interface各系列命令差异大S4330 为准思科AAA dot1xaaa new-modeldot1x system-auth-control固定 EAP 中继方法由 RADIUS 协商示例统一接口 G0/0/1基于 MAC 认证端口控制 autoRADIUS 192.168.1.30 密钥 Radius123访客 VLAN 10。华为交换机 802.1X 配置命令华为 V600 用 NAC 认证模板先建模板和 dot1x 模板再绑接口system-view authentication-profile name d1x_prof dot1x-access-profile d1x_ap quit dot1x-access-profile name d1x_ap dot1x port-control auto quit radius-server template d1x_rd radius-server authentication192.168.1.301812radius-server accounting192.168.1.301813radius-server shared-key cipher Radius123 quit domain default radius-server d1x_rd interface G0/0/1 authentication-profile d1x_prof# ⚠ 华为 V600 采用 NAC 认证模板模型旧版 V200R 系列接口下用 dot1x enable。基于 MAC/端口 由认证模板 authentication mode 决定。请按实际版本核对。quit华三交换机 802.1X 配置命令华三在接口下直接开 dot1xRADIUS 挂到domain systemsystem-view dot1x radius scheme d1x_rd primary authentication192.168.1.301812primary accounting192.168.1.301813key authentication cipher Radius123 key accounting cipher Radius123 quit domain system authentication lan-access radius-scheme d1x_rd interface G0/0/1 dot1x dot1x port-method macbased dot1x port-control auto dot1x max-user100dot1x guest-vlan10quit锐捷交换机 802.1X 配置命令锐捷最简radius-server host 接口dot1x port-control autoconfigure terminal radius-serverhost192.168.1.30 key Radius123 aaa authentication dot1x default group radius aaa domain default authentication dot1x default interface G0/0/1 dot1x port-control auto dot1x port-control-mode mac-based dot1x guest-vlan10exit迈普交换机 802.1X 配置命令迈普是接口级 dot1xRADIUS 用radius host体系认证域单独绑configure terminal dot1x eap-transfer dot1x method macbased interface g0/0/1 dot1x port-control auto interface g0/0/1 aaa radiushost1primary-auth-ip192.168.1.301812primary-acct-ip192.168.1.301813auth-secret-key Radius123 acct-secret-key Radius123 quit domain example.com radiushostbinding1dot1x guest-vlan10interface g0/0/1# ⚠ 迈普各系列 dot1x 差异大S3400 用 port 视图 dot1x port-control enableS6600/S8900 接口级 dot1x port-control enable 且 RADIUS 用 radius-server host 风格MP7300X/MP8800 路由器不支持 802.1X。本模板按 S4330 接入交换机生成请按实际系列核对。exit思科交换机 802.1X 配置命令思科先开aaa new-model和dot1x system-auth-control接口挂认证configure terminal aaa new-model radius-serverhost192.168.1.30 radius-server key Radius123 aaa authentication dot1x default group radius dot1x system-auth-control interface G0/0/1 switchport mode access authentication port-control auto dot1x pae authenticator!思科交换机作为 authenticator 固定 EAP 中继PEAP 等方法由 RADIUS 服务器协商非交换机 CLI 开关。exit别漏了这两步RADIUS 服务器必须真在802.1X 不是交换机自己认账号是把账号甩给 RADIUS如 Windows NPS、FreeRADIUS判。RADIUS 没配或 IP 写错端口永远认证失败、终端进不来或进 guest-vlan。华为版本看清楚V600 用 NAC 认证模板那套V200R 还是老接口dot1x enable照着错版本抄命令直接不识别。说明命令按各厂商官方手册生成。802.1X 强依赖 RADIUS 服务器与证书/域环境文中为交换机侧配置脚手架认证服务器搭建、EAP 方法PEAP/TLS不在本文范围。迈普多系列差异、思科 Nexus/ASA 等平台命令不同上机以display dot1x/show dot1x为准。工具仅出配置文本。工具获取点关注准入这块还有 MLAG、端口镜像接着写。评论区回「路由交换命令生成器」聊聊你用的认证服务器。标准版下载https://download.csdn.net/download/qq_42614669/93155107专业版下载https://download.csdn.net/download/qq_42614669/93517602评论区回复路由交换命令生成器免费下载下一篇 MLAG——很多人把堆叠和链路聚合混着叫其实跨设备双活是另一回事。系列相关18 二层安全加固 · 13 端口安全 · 20 VRRP 冗余网关
返回列表