组网:S5130 作为接入交换机,上联核心为 Trunk,放行 VLAN1016、1017;两个 VLAN 网关、DHCP 服务器部署在核心设备,由认证服务器根据账号动态把终端划分到 VLAN1016 或者 VLAN1017H3C。
重要前提
access类型;动态 VLAN 下发不要把接入口配置成 trunk。接入口认证成功后系统会自动修改 access‑vlan 为 RADIUS 下发的 VLAN 编号。system‑view
vlan batch 1016 1017
#上联核心接口
interface GigabitEthernet1/0/24
port link‑type trunk
port trunk permit vlan 1016 1017
quit
radius‑scheme imc‑dot1x
primary authentication 认证服务器IP 1812
primary accounting 认证服务器IP 1813
key authentication simple 共享密钥
key accounting simple 共享密钥
user‑name‑format without‑domain
quit
domain dot1x‑domain
authentication lan‑access radius‑scheme imc‑dot1x
authorization lan‑access radius‑scheme imc‑dot1x
accounting lan‑access radius‑scheme imc‑dot1x
quit
dot1x
dot1x authentication‑method eap
interface GigabitEthernet1/0/1
port link‑type access
port access vlan 1 #未认证状态的默认VLAN
dot1x
dot1x port‑method macbased #按mac控制,一个端口多台终端可以分别认证,生产环境推荐
dot1x port‑control auto
dot1x mandatory‑domain dot1x‑domain
quit
说明:
macbased基于 MAC 做认证,同一个网口下多台设备各自独立认证;portbased是整个端口只做一次认证,不适合多终端场景。
注意:iMC 授权属性选择下发 Untagged VLAN,不要配置 tag 模式。
authorization lan‑access授权,只开认证不开授权,VLAN 无法下发。display dot1x interface GigabitEthernet 1/0/1
display connection
需要未认证用户访问访客网络,可以端口下增加:
dot1x guest‑vlan X,未通过 802.1X 的终端划入访客 VLAN。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论