请问各位大侠,交换机falsh目录下的freeradius文件有什么作用,如何使用?
(0)
freeradius特性包是把交换机作为Radius服务器
具体可以参考文档对应的使用案例。示例如下:
Switch B作为RADIUS服务器对通过Switch A接入的802.1X用户进行认证和授权。
· 在Switch A接入端口GigabitEthernet1/0/1上对接入用户进行802.1X认证;
· Switch A与RADIUS服务器交互报文时使用的共享密钥为expert,认证/授权的端口号为1812,向RADIUS服务器发送的用户名不携带域名;
· 用户认证时使用的用户名为dot1x。
· 用户认证成功后,认证服务器授权下发VLAN 4,将用户所在端口加入该VLAN,允许用户访问该VLAN中的网络资源。
图1-28 设备作为RADIUS服务器对802.1X用户进行认证和授权配置组网图
(1) 配置NAS
a. 配置RADIUS方案
# 创建名称为rad的RADIUS方案并进入该方案视图。
<SwitchA> system-view
[SwitchA] radius scheme rad
# 配置主认证服务器IP地址为10.1.1.1,认证报文的共享密钥为明文expert。
[SwitchA-radius-rad] primary authentication 10.1.1.1 key simple expert
# 配置发送给RADIUS服务器的用户名不携带ISP域名。
[SwitchA-radius-rad] user-name-format without-domain
[SwitchA-radius-rad] quit
b. 配置ISP域
# 创建并进入名称为bbb的ISP域。
[SwitchA] domain bbb
# 为lan-access用户配置AAA认证方法为RADIUS认证/授权,且均使用RADIUS方案rad,并配置不计费。
[SwitchA-isp-bbb] authentication lan-access radius-scheme rad
[SwitchA-isp-bbb] authorization lan-access radius-scheme rad
[SwitchA-isp-bbb] accounting lan-access none
[SwitchA-isp-bbb] quit
c. 配置802.1X认证
# 开启端口GigabitEthernet1/0/1的802.1X认证。
[SwitchA] interface gigabitethernet 1/0/1
[SwitchA-GigabitEthernet1/0/1] dot1x
# 指定端口上接入的802.1X用户使用认证域bbb。
[SwitchA-GigabitEthernet1/0/1] dot1x mandatory-domain bbb
[SwitchA-GigabitEthernet1/0/1] quit
# 开启全局802.1X认证。
[SwitchA] dot1x
(2) 配置RADIUS服务器
# 创建网络接入本地用户dot1x。
<SwitchB> system-view
[SwitchB] local-user dot1x class network
# 配置用户密码为明文123456。
[SwitchB-luser-network-dot1x] password simple 123456
# 配置授权VLAN为VLAN 4。
[SwitchB-luser-network-dot1x] authorization-attribute vlan 4
[SwitchB-luser-network-dot1x] quit
# 配置RADIUS客户端的IP地址为10.1.1.2,共享密钥为明文expert。
[SwitchB] radius-server client ip 10.1.1.2 key simple expert
# 激活当前配置的RADIUS客户端和RADIUS用户。
[SwitchB] radius-server activate
· 若使用Windows XP的802.1X客户端,则需要正确设置此连接的网络属性:在网络属性的“验证”页签中,确保选中“启用此网络的 IEEE 802.1x 验证”,并选择要用于此连接的EAP认证类型为“MD5-质询”。
· 若使用iNode 802.1X客户端,则无需启用任何高级认证选项。
· 保证用户在通过认证后,能够及时更新客户端IP地址与授权VLAN中的资源互通。
# 以上配置完成后,可以在Switch B上查看到所有处于激活状态的RADIUS客户端信息以及RADIUS用户信息。
[SwitchB] display radius-server active-client
Total 1 RADIUS clients.
Client IP: 10.1.1.2
[SwitchB] display radius-server active-user dot1x
Total 1 RADIUS users matched.
Username: dot1x
Description: Not configured
Authorization attributes:
VLAN ID: 4
ACL number: Not configured
Validity period:
Expiration time: Not configured
802.1X用户使用用户名dot1x和密码123456成功通过认证后,Switch B将向该用户所在端口授权下发VLAN 4。在Switch A上使用命令display dot1x connection可以查看到上线用户的连接情况。
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论