• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

关于华三交换机dot1x配置

2026-09-01提问
  • 0关注
  • 0收藏,287浏览
粉丝:0人 关注:0人

问题描述:

配置如下:请问各位大佬 我的配置有问题吗?

radius scheme enforcer

 primary authentication x.x.x.x

 primary accounting x.x.x.x

 secondary authentication x.x.x.x

 secondary accounting x.x.x.x

 key authentication cipher $c$3$m39z32iLLhH1lyZPLRhyW4E6sZqufRHgOA==

 key accounting cipher $c$3$ANkEtuYgF1Ygdf3IGdOgGfvTOVWh4lg1MQ==

 timer response-timeout 5

 user-name-format without-domain

 nas-ip x.x.x.x

 retry 1

 

 

domain system

 authentication lan-access radius-scheme enforcer

 authorization lan-access radius-scheme enforcer

 

 

最佳答案

粉丝:39人 关注:2人

# H3C Comware‑V7 dot1x 现有配置检查与补全

>
> 用户现有配置片段

```
radius scheme enforcer
primary authentication x.x.x.x
primary accounting x.x.x.x
secondary authentication x.x.x.x
secondary accounting x.x.x.x
key authentication cipher $c$3$m39z32iLLhH1lyZPLRhyW4E6sZqufRHgOA==
key accounting cipher $c$3$ANkEtuYgF1Ygdf3IGdOgGfvTOVWh4lg1MQ==
timer response‑timeout 5
user‑name‑format without‑domain
nas‑ip x.x.x.x
retry 1

domain system
authentication lan‑access radius‑scheme enforcer
authorization lan‑access radius‑scheme enforcer
```

## 一、现有配置存在的缺失点(重点)

1. **domain system 缺少 lan‑access 计费配置 `accounting lan‑access`**

>
> 只有认证、授权,没有计费;RADIUS 服务器会收不到计费开始 / 结束报文,部分准入系统会异常,必须补上CSDN博...。

```
domain system
authentication lan‑access radius‑scheme enforcer
authorization lan‑access radius‑scheme enforcer
accounting lan‑access radius‑scheme enforcer #缺失这条
quit
```

2. **全局没有开启 dot1x 总开关**
只配 AAA 域,**全局 dot1x 未使能,端口即使敲 dot1x 也不会真正工作**。

```
system‑view
dot1x #全局开启802.1X
#对接iNode/EIA常用EAP中继;如果是密码方式认证:
dot1x authentication‑method eap
```

3. **业务接入端口没有开启 dot1x**

>
> 示例接入端口,所有要做 802.1X 的用户口必须配置:

```
interface GigabitEthernet 1/0/1
port link‑type access
port access vlan 10
dot1x #端口开启dot1x
dot1x port‑control auto #自动模式:认证通过才放行流量(默认)
dot1x port‑method macbased #基于MAC(一个端口多台终端,推荐);port‑based是基于端口
quit
```

>
> 端口下不敲`dot1x`,EAPOL 报文完全不会处理,终端不会弹出认证。

4. 【可选但强烈建议】RADIUS 动态授权 DAE(服务器主动踢下线,EIA/IMC 准入必开)

```
radius session‑control enable
radius dynamic‑author server
client ip RADIUS服务器IP key simple 共享密钥
```

5. nas‑ip 注意事项

>
> `nas‑ip x.x.x.x`:RADIUS 报文源 IP;**RADIUS 服务器接入设备列表里面,必须填写完全一样的这个 IP,否则服务器丢弃认证报文**。
> 交换机本身要能路由可达 RADIUS 服务器,该 nas‑ip 地址必须能访问服务器 1812/1813 端口。

## 二、完整修正后全套参考配置

```
system‑view

radius scheme enforcer
primary authentication x.x.x.x
primary accounting x.x.x.x
secondary authentication x.x.x.x
secondary accounting x.x.x.x
key authentication cipher $c$3$m39z32iLLhH1lyZPLRhyW4E6sZqufRHgOA==
key accounting cipher $c$3$ANkEtuYgF1Ygdf3IGdOgGfvTOVWh4lg1MQ==
timer response‑timeout 5
user‑name‑format without‑domain
nas‑ip x.x.x.x
retry 1
quit

domain system
authentication lan‑access radius‑scheme enforcer
authorization lan‑access radius‑scheme enforcer
accounting lan‑access radius‑scheme enforcer
quit

#全局开启dot1x
dot1x
dot1x authentication‑method eap

#准入服务器主动踢下线(对接EIA/IMC必备)
radius session‑control enable
radius dynamic‑author server
client ip x.x.x.x key simple 你的共享密钥
quit

#接入端口示例
interface GigabitEthernet1/0/1
port link‑type access
port access vlan 10
dot1x
dot1x port‑control auto
dot1x port‑method macbased
quit
```

## 三、排查命令(定位不通时)

```
display dot1x #查看全局、端口dot1x状态
display radius scheme enforcer #检查radius方案配置
display access‑user #查看已经上线的dot1x用户
display connection #查看lan‑access会话
test‑aaa username test password test radius‑scheme enforcer #交换机本地模拟radius认证测试
```

## 四、高频踩坑

1. 忘记全局`dot1x`,端口敲 dot1x 也无效;
2. domain 缺少`accounting lan‑access`,计费报文不发送,准入平台异常;
3. nas‑ip 在 RADIUS 服务器接入设备列表 IP 不一致,服务器直接拒绝报文;
4. 交换机本身到 RADIUS 服务器不通,ACL 拦截 UDP 1812、1813;
5. 端口 port‑control 不是 auto,是`authorized‑force`(强制放行,不需要认证);
6. iNode 客户端:`dot1x authentication‑method eap`必须配置,EAP 中继模式。

>
> 补充:`domain system`是系统默认域;端口没有配置`dot1x mandatory‑domain xxx`时,dot1x 用户默认使用 system 域,你的配置逻辑是成立的。

暂无评论

5 个回答
粉丝:9人 关注:1人

可以对照这个案例来看看

https://www.h3c.com/cn/d_202411/2304593_30005_0.htm

暂无评论

粉丝:91人 关注:11人

不止这些配置的,参考下案例吧 

暂无评论

粉丝:16人 关注:9人

你提供的配置仅包含RADIUS方案和domain sys的开头,缺少802.1X核心关联配置,现有配置问题及补全要点如下:
1. RADIUS方案本身基础配置合规,但需确认:nas-ip为交换机与Radius服务器通信的源IP,且服务器侧已添加该设备、密钥与配置一致、计费/认证端口(默认1812/1813)匹配。
2. domain sys下未关联RADIUS方案,需补充:
domain sys
authentication lan-access radius-scheme enforcer
authorization lan-access radius-scheme enforcer
accounting lan-access radius-scheme enforcer
3. 缺少全局及接口802.1X启用配置,需补充:
dot1x //全局启用802.1X
interface GigabitEthernetx/x/x //接入用户端口
dot1x
dot1x mandatory-domain sys //强制端口用户走sys域
4. 若为二段式(先MAC认证后802.1X),还需接口下配置dot1x mac-auth-bypass,并确保MAC认证相关域/方案对应。

暂无评论

粉丝:34人 关注:1人

你提供的配置片段基本正确,但缺少几个关键的步骤,这会导致802.1X认证功能无法生效。

以下是你的配置中存在的问题、完整的配置步骤以及一些排查建议。


 现有配置分析

你的radius scheme enforcerdomain system的配置大体正确,但缺少了让802.1X真正运作起来的环节。

  • RADIUS方案 (radius scheme enforcer):这部分配置是合规的。需要注意nas-ip必须是交换机与RADIUS服务器通信的源IP,且服务器侧已正确添加了该设备并配置了相同的密钥

  • ISP域 (domain system):这里只配置了认证和授权,缺少了计费方法的配置。虽然计费是可选的,但完整的配置应该包含这一项。

  • 核心缺失缺少全局和接口下开启802.1X功能的命令。没有这些,认证流程根本不会启动。


 完整的802.1X配置步骤

以下是一份完整的配置示例,可以作为参考。

第一步:配置RADIUS方案

bash
# 创建RADIUS方案并进入其视图 [Device] radius scheme enforcer # 配置主认证/计费服务器地址和端口(UDP端口默认为1812/1813) [Device-radius-enforcer] primary authentication x.x.x.x 1812 [Device-radius-enforcer] primary accounting x.x.x.x 1813 # 配置从认证/计费服务器(可选) [Device-radius-enforcer] secondary authentication x.x.x.x 1812 [Device-radius-enforcer] secondary accounting x.x.x.x 1813 # 配置与RADIUS服务器交互的共享密钥(务必与服务器侧保持一致) [Device-radius-enforcer] key authentication cipher $c$3$... [Device-radius-enforcer] key accounting cipher $c$3$... # 配置发送给RADIUS服务器的用户名格式(不带域名)[reference:6][reference:7] [Device-radius-enforcer] user-name-format without-domain # 配置设备与RADIUS服务器通信的源IP地址 [Device-radius-enforcer] nas-ip x.x.x.x # (可选)配置RADIUS服务器的响应超时时间 [Device-radius-enforcer] timer response-timeout 5 # (可选)配置认证/计费重试次数 [Device-radius-enforcer] retry 1 [Device-radius-enforcer] quit

第二步:配置ISP域并应用RADIUS方案

bash
# 创建ISP域(如使用默认的system域)并进入其视图 [Device] domain system # 为lan-access用户(即802.1X用户)配置AAA方案[reference:8] [Device-isp-system] authentication lan-access radius-scheme enforcer [Device-isp-system] authorization lan-access radius-scheme enforcer [Device-isp-system] accounting lan-access radius-scheme enforcer [Device-isp-system] quit

第三步:开启全局802.1X功能

bash
# 全局开启802.1X功能[reference:9] [Device] dot1x

第四步:在接口上开启802.1X功能

bash
# 进入需要开启802.1X的接口 [Device] interface GigabitEthernet 1/0/1 # 在该接口上开启802.1X功能[reference:10] [Device-GigabitEthernet1/0/1] dot1x # (可选)强制该接口上的802.1X用户使用指定的ISP域[reference:11][reference:12] [Device-GigabitEthernet1/0/1] dot1x mandatory-domain system [Device-GigabitEthernet1/0/1] quit


 验证与排查

配置完成后,可以用以下命令检查状态和排查问题:

  1. 查看802.1X会话信息display dot1x interface GigabitEthernet 1/0/1

  2. 查看RADIUS方案配置display radius scheme enforcer

  3. 查看RADIUS服务器统计信息display radius statistics

如果认证失败,可以重点排查以下几点:

  • 共享密钥:交换机与RADIUS服务器上配置的密钥是否完全一致。

  • 服务器可达性:交换机是否能与RADIUS服务器正常通信(检查IP、路由、ACL等)。

  • 用户名格式user-name-format without-domain配置后,RADIUS服务器上创建的用户名不应包含域名后缀。

  • EAP认证方式:如果使用EAP认证(如PEAP),user-name-format命令可能不生效,需要确保RADIUS服务器支持。可以在系统视图下配置认证方式:dot1x authentication-method eap

  • RADIUS服务器侧:确认RADIUS服务已启动,且已正确添加了NAS设备(即交换机)的IP地址和共享密钥

暂无评论

zhl188 七段
粉丝:2人 关注:3人

radius配置有三步,1。配置radius服务参数。2.配置相关认证域。3.引用配置的认证域,你缺了第三步,需要引用认证域,否则默认走默认域,配置不生效


radius scheme radius_imc
primary authentication 172.1.10.1
primary accounting 172.1.10.1
key authentication cipher dyyh
key accounting cipher dyyh
user-name-format without-domain

#
domain imc
authentication login radius-scheme radius_imc local
authorization login radius-scheme radius_imc local
accounting login radius-scheme radius_imc local
#
domain default enable imc ####最容易缺省的一步

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明