• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

msr860-6ei-xi无线radius认证方案

22小时前提问
  • 0关注
  • 0收藏,39浏览
粉丝:0人 关注:0人

问题描述:

我计划使用如图的方式进行无线认证的组网(各个网络设备的型号已经在图中标出),现在需要了解的是,我的交换机是普通的二层交换机,是否可以支持在客户端发起认证请求的时候认证数据包可以传输到路由器,路由器再把里面的认证信息传递给radius服务器,radius进行认证,传回认证结果,如果成功,客户端获得IP地址,允许连接;否则,客户端不能进行连接

组网及组网描述:

4 个回答
粉丝:10人 关注:9人

普通二层交换机支持透传Radius认证相关的二层报文(如802.1X的EAPOL报文),只要满足以下基础配置即可实现需求:
1. 交换机与路由器、AP间链路连通,业务VLAN规划一致,二层交换机未配置阻断认证报文的特殊策略(如端口安全、ACL拦截等);
2. 路由器侧配置Radius客户端功能,对接Radius服务器,完成认证信息的转发与结果交互;
3. AP需工作在对应业务VLAN,将客户端认证报文透传至交换机后转发给路由器。
综上,普通二层交换机完全可支撑该组网的认证报文传输,实现完整的Radius无线认证流程。

粉丝:119人 关注:11人

可以

粉丝:17人 关注:1人

针对你的组网方案,核心结论是:你目前计划使用的普通二层交换机,无法直接支持这种无线 802.1X RADIUS 认证方案。
为了让你更清晰地理解其中的原因,我们需要先了解无线 802.1X 认证(也叫 WPA2/WPA3-Enterprise)的完整工作流程:


 为什么普通二层交换机不行?

在 802.1X 认证架构中,整个网络被划分为三个核心角色:
  1. 认证客户端 (Supplicant):你的无线终端(手机、电脑)。
  2. 认证者 (Authenticator):负责拦截客户端的认证请求,并作为中间人传递认证信息。
  3. 认证服务器 (Authentication Server):通常是 RADIUS 服务器,负责核对账号密码并下发认证结果。
在你的无线网络中,“认证者”的角色必须由无线路由器(或无线控制器 AC + 无线接入点 AP)来承担
  • 客户端发出的认证数据包(EAPOL 报文)是无线信号,只有无线路由器/AP 能接收到
  • 无线路由器收到后,会将这些认证信息打包成 RADIUS 协议报文,通过有线网络转发给 RADIUS 服务器。
  • RADIUS 服务器验证通过后,会告诉无线路由器:“这个用户合法,请放行”,无线路由器才会真正允许该终端接入 Wi-Fi。
普通二层交换机的作用仅仅是物理上的“网线延伸”,它不具备处理 802.1X 认证逻辑的能力,也无法拦截和转发无线认证报文。它只能负责在认证完成之后,把无线路由器放行的正常业务数据(如上网流量)传输到上层网络。


 你的方案中真正需要关注的设备

要实现这套认证方案,重点不在于交换机,而在于你的 MSR860-6EI-XI 无线路由器
  1. MSR860 必须支持 802.1X 认证功能:你需要确认该路由器在无线安全设置中,是否支持将加密方式设置为“WPA2-企业版”或“WPA3-企业版”,并允许配置 RADIUS 服务器的 IP 地址和共享密钥。
  2. RADIUS 服务器需正确配置:需要在服务器上添加这台 MSR860 作为 NAS(网络接入服务器)客户端,并录入对应的共享密钥。

您的意思是我这个拓普中的US226-P只要能够在二层连接上下游设备就可以,关键是MSR860 支持802.1x功能就可以,对吗?

zhiliao_ntVVCz 发表时间:20小时前 更多>>

您的意思是我这个拓普中的US226-P只要能够在二层连接上下游设备就可以,关键是MSR860 支持802.1x功能就可以,对吗?

zhiliao_ntVVCz 发表时间:20小时前
粉丝:11人 关注:2人

组网结论

US226-P 纯二层交换机完全可以实现该方案:终端 802.1X 认证报文直达 MSR860 路由器做认证点,MSR 充当 NAS 对接 RADIUS,RADIUS 联动 Windows AD 校验账号;分三类用户:AD 账号认证、普通本地密码认证、免认证用户,全部能实现。

一、整体原理梳理(对应你的拓扑)

  1. AP (UAP672)+ 二层 US226-P 只做二层透传:无线用户 802.1X (EAPOL) 报文是二层组播帧 (0180-C200-0003),不经过三层转发,直接透传上联至 MSR860 路由器;
  2. MSR860 充当 NAS(认证接入网关):收到终端 EAP 报文后,封装 RADIUS 报文发给 RADIUS 服务器;
  3. RADIUS 服务器对接 Windows AD:AD 域用户信息在 AD,RADIUS 通过 LDAP 读取 AD 账号密码;普通用户账号建在 RADIUS 本地;
  4. 认证结果回传 MSR:认证成功→MSR 放行终端流量,终端获取网段 IP;认证失败→阻断上网;免认证用户配置免认证规则直接放行。
关键点:802.1X 报文是二层报文,二层交换机无需配置 802.1X,仅透传即可,认证逻辑全部在 MSR 路由器上,US226-P 不用开启 dot1x。

二、设备分步配置思路

1、US226-P 二层交换机(最简配置,只透传)

  1. AP 接入口、上联 MSR 口全部配置 Trunk,放行业务 VLAN;
  2. 全局、接口均不用开启 dot1x,仅做二层转发;
bash
运行
# AP接入口配置 interface GigabitEthernet 1/0/1 port link-type trunk port trunk permit vlan all # 上联MSR口 interface GigabitEthernet 1/0/24 port link-type trunk port trunk permit vlan all

2、MSR860-6EI-XS(核心 NAS 配置,V7 平台)

① 配置 RADIUS 方案(对接 RADIUS 服务器)

bash
运行
radius scheme WLAN-RADIUS primary authentication 【RADIUS服务器IP】 primary accounting 【RADIUS服务器IP】 key authentication simple 【两端一致密钥】 key accounting simple 【两端一致密钥】 user-name-format without-domain

② 配置 ISP 域,绑定 radius,开启 802.1X 认证

bash
运行
domain WLAN-DOMAIN authentication lan-access radius-scheme WLAN-RADIUS authorization lan-access radius-scheme WLAN-RADIUS accounting lan-access radius-scheme WLAN-RADIUS # 全局默认域 domain default enable WLAN-DOMAIN

③ 全局开启 802.1X+EAP(对接 AD 必须 EAP 认证)

bash
运行
dot1x enable dot1x authentication method eap

④ 下联交换机的三层 VLANIF 接口(用户网关,开启接口 802.1X)

用户网关在 MSR,DHCP 在 MSR 或旁挂服务器,认证通过才可分配 IP
bash
运行
interface Vlan-interface 【业务VLAN】 ip address 【网关IP 掩码】 dot1x enable dot1x mandatory-domain WLAN-DOMAIN # 免认证用户配置free-rule(无线用户3免认证) dot1x free-rule 1 source ip 【免认证终端IP段】

⑤ DHCP 配置(MSR 分配用户 IP,认证成功才可获取地址)

bash
运行
dhcp server ip-pool WLAN-POOL network 【用户网段】 mask 【掩码】 gateway-list 【VLANIF网关】 dns-list 【DNS】

3、RADIUS 服务器配置

  1. 添加 NAS 设备:填入 MSR860 的上联 IP、RADIUS 共享密钥;
  2. AD 域对接:开启 LDAP,填写 AD 服务器 IP、域名称、管理员账号,同步 AD 域账号(用户 1、2 走 AD 校验);
  3. 本地用户创建:在 RADIUS 本地新建普通账号(用户 4,独立密码,不走 AD);
  4. 配置认证 / 计费端口默认 UDP1812、1813。

4、UAP672 AP 配置(Fit AP / 胖 AP 两种场景)

场景 A:UAP672 为胖 AP(独立配置)

  1. SSID 绑定 VLAN,无线开启802.1X 认证(WPA2-Enterprise)
  2. AP 网关指向 MSR 网段,二层报文透传上联交换机。

场景 B:UAP672 为 Fit 瘦 AP(AC 管理)

AC 仅下发 SSID+VLAN,认证点仍在 MSR,AC 不参与 802.1X 逻辑。

三、三类用户实现区分

  1. 用户 1/2(AD 账号):终端连接 SSID,输入 Windows AD 域账号密码→EAP 报文上送 MSR→RADIUS 查 AD→认证成功放行、获取 IP;
  2. 用户 4(普通本地账号):RADIUS 本地自建账号,输入 RADIUS 内配置密码即可认证,不查询 AD;
  3. 用户 3(免认证):MSR 配置 dot1x free-rule,基于 IP/MAC 放行,不用输密码直接联网。

四、关键注意事项

  1. 二层交换机不用开启 802.1X,一旦在 US226-P 开启 dot1x 会变成交换机本地认证,破坏组网;
  2. AD 对接依赖 RADIUS 的 LDAP 联动,MSR 只负责转发 RADIUS 报文,不直接和 AD 通讯;
  3. WIFI 加密选择WPA2 - 企业版(802.1X),不能用 PSK 预共享密钥。

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明