• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

mac认证怎么配置逃生

5天前提问
  • 0关注
  • 0收藏,112浏览
粉丝:0人 关注:0人

问题描述:

mac认证的可以做逃生嘛,什么案例都没有,原来再FTP上看到有逃生的软件可以安装现在FTP上找都找不到。交换机V7版本,现在知了社区的提问没一个有用。

 

最佳答案

粉丝:12人 关注:7人

先说核心结论(Comware V7,MAC 认证,RADIUS/iMC 远程认证)

V7 原生支持 MAC 认证逃生,不需要单独 FTP 上传任何 “逃生软件”。 你以前 FTP 看到的那个所谓逃生包,不是独立软件,是早年 iMC 配套的「本地用户恢复 user-recovery」RESTful 脚本 / 配置文件,后来 iMC 新版本内置了,不再单独放 FTP,所以现在找不到。知了社区大多只提 Critical VLAN,漏掉两条 V7 官方原生逃生:

  1. 已在线用户保活逃生(推荐,原有授权不变,服务器挂了老用户不掉线)
  2. 新接入设备逃生 Critical VLAN(服务器不可达,新终端放到逃生 VLAN)

区分两个逃生目标:

  • 场景 A:RADIUS/iMC 服务器宕机,已经认证在线的哑终端不要踢下线mac-authentication auth-server-unavailable escape(接口下命令,V7 官方命令)H3C
  • 场景 B:RADIUS/iMC 服务器宕机,新插网线的终端直接进逃生 VLAN → MAC 认证 Critical VLAN(Critical VLAN)

一、方案 1:在线用户保活逃生(最常用,优先做)

默认行为:RADIUS 全挂后,下线检测定时器到期,交换机直接把在线 MAC 认证用户踢下线。开启这条,服务器不可达时,已经上线的用户保持在线、保持原有授权,不再做周期性重认证踢人

system-view #全局开启mac-authentication mac-authentication #进入接入口,每个接入端口下配置 interface GigabitEthernet1/0/1 mac-authentication #开启服务器不可达时在线用户逃生 mac-authentication auth-server-unavailable escape quit

查看验证命令

display mac-authentication interface GigabitEthernet1/0/1

关键字段:Re-auth server-unreachable : Escape 就是逃生开启成功;默认是Logoff(服务器挂就踢下线)

⚠️ 限制:只保护已经成功上线的老终端;服务器宕机后新接入的设备无法上线,不会自动放行,新终端仍然不通。新终端放行要用 Critical VLAN。

二、方案 2:Critical VLAN(服务器宕机,新接入终端进入逃生 VLAN)

服务器不可达,新插网线的终端,自动划入 Critical VLAN(逃生 VLAN),不需要 RADIUS 认证;老在线用户不受这个命令影响。

注意:Critical VLAN、Guest VLAN 二者互斥,不能一起配。Guest VLAN 是认证失败(账号错)进 Guest;Critical 是RADIUS 服务器本身不可达才触发。

system-view vlan 999 name MAC-CRITICAL-ESCAPE quit interface GigabitEthernet1/0/1 mac-authentication #配置MAC认证Critical VLAN mac-authentication critical vlan 999 #可选:Critical VLAN内用户老化时间,默认1000s mac-authentication critical vlan user-aging 1800 quit

业务逻辑:

  1. RADIUS 正常:端口正常 MAC 认证,成功放业务 VLAN
  2. RADIUS 服务器全部断连:新接入终端直接进 VLAN999 逃生,老在线用户看上面那条 escape 命令是否保活

三、补充:你之前 FTP 上看到的 “逃生文件” 到底是什么(重点解释你的疑问)

早年 iMC 版本,有一个MAC 认证 user-recovery功能:交换机重启后,原来在线的 MAC 用户全部掉线,交换机可以向 iMC 的 REST 接口拉取之前认证成功的 MAC 白名单,自动恢复用户上线,不需要终端重接入。

  • 旧版:iMC 侧需要单独部署 REST 服务脚本,这个脚本包放在 FTP,就是你当年看到的 “逃生软件”
  • 新版 iMC:RESTful user-recovery 模块内置,不再单独提供 FTP 文件,只需要交换机配置 profile 指向 iMC REST 地址,不需要上传任何 bin/app 包到交换机。

这个是【交换机重启恢复用户】,和 RADIUS 宕机逃生不是一回事,很多文档把两个概念混在一起,知了社区很多帖子混淆了这两个功能

# user-recovery 配置(交换机重启后自动恢复在线用户,不是服务器宕机逃生) mac-authentication user-recovery profile imc-rest mac-authentication user-recovery enable

四、三个逃生功能对比(现场选型)

表格

功能触发条件生效对象是否需要 iMC
auth-server-unavailable escapeRADIUS 服务器不可达已经在线的老用户,保持在线不需要,纯交换机 V7 原生
MAC Critical VLANRADIUS 服务器不可达新接入的终端,放入逃生 VLAN不需要,纯交换机 V7 原生
user-recovery 用户恢复交换机整机重启重启后,恢复之前已认证 MAC 用户上线必须搭配 iMC REST 服务

五、坑点(知了社区帖子很少写,现场踩坑高频)

  1. 重认证 reauth + escape 一起开:如果全局 / 接口开了 mac-authentication re-authentication,即使开 escape,部分 V7 版本依然会踢用户。服务器不可达逃生,建议关闭 mac 重认证
  2. 多 RADIUS 服务器场景:所有配置的 RADIUS 服务器全部不可达才触发逃生,一台 RADIUS 还能通,逃生不触发。
  3. Critical VLAN 端口模式:端口要是 access/hybrid,trunk 模式 Critical VLAN 不生效。
  4. 版本差异:老 V7 早期 R51xx 版本,mac-authentication auth-server-unavailable escape 这条命令不存在,需要升级版本;R63xx/R65xx/R75xx 都支持。
display version #看Comware版本号
  1. 逃生 VLAN 安全:Critical VLAN 是免认证放行,一定要在核心 / 网关 ACL 限制 Critical VLAN 访问核心业务网段,只开放基础业务,不要完全放通。

六、推荐生产组合方案(大部分项目用这套)

  1. 接口开启 mac-authentication auth-server-unavailable escape → 服务器挂,已在线设备不掉线
  2. 接口配置 mac-authentication critical vlan 999 → 服务器挂,新接入设备进逃生 VLAN999
  3. 关闭 mac-authentication 周期性重认证
  4. 核心网关写 ACL:VLAN999 只能访问网关 / 互联网,禁止访问内网业务服务器

七、排查命令

#查看MAC认证全局 display mac-authentication #查看接口MAC认证详细(看escape、critical vlan状态) display mac-authentication interface GigabitEthernet1/0/1 #查看RADIUS服务器状态 display radius server #查看在线MAC认证用户 display mac-authentication user

暂无评论

4 个回答
粉丝:1人 关注:0人

domain域里面后面再跟个none参数

暂无评论

粉丝:34人 关注:1人

你提到的“逃生软件”和交换机上的“MAC认证逃生”,其实是两个不同层面的东西,容易混淆。我帮你把它们分开说清楚,并给出V7交换机上的具体配置方法。

“逃生软件”是什么?需要装在哪?

你之前在FTP上看到的“逃生软件”,大概率是 iMC RFSTOOL(或叫 iMC UAM 逃生服务器工具)。它的作用是在iMC认证服务器故障时,作为一个临时的、独立的认证服务器运行,让新终端也能完成认证上网。

这个工具需要部署在一台独立的服务器或PC上,不是安装在交换机里的。它通常保存在H3C的内部FTP路径下,例如:
/New_Internal_Versions/01-IP网络产品/30-业务软件/01-iMC/01-正式发布版本/06-iMC V7.3/10-iMC相关工具/iMC RFSTOOL 7.3 E0501

如果你现在找不到,建议直接联系H3C技术支持或你的渠道合作伙伴获取,内部FTP的路径和访问权限可能会有变动。

交换机V7版本如何配置MAC认证逃生?

交换机本身不需要额外安装软件,逃生功能是集成在Comware V7系统里的。它的核心逻辑是:当交换机探测到RADIUS服务器不可达时,根据你的配置,决定是让已在线用户保持不断网,还是让新用户进入一个临时的“逃生VLAN”

你需要明确自己的需求,因为这两种场景的配置命令完全不同。

场景一:已在线用户逃生(服务器挂了,老用户不断网)

这是最常用的配置,目的是避免认证服务器短暂故障导致全网已在线终端集体掉线。配置命令很简单,在连接终端的接口下开启即可。

plaintext
system-view interface GigabitEthernet1/0/1 # 进入具体接口 mac-authentication auth-server-unavailable escape

配置后,当所有RADIUS服务器都不可达时,交换机会自动关闭该接口的MAC认证下线检测功能,已认证的用户就能继续保持在线状态注意:这个功能只在认证方法为RADIUS且没有配置localnone作为备选方法时生效

场景二:新用户逃生(服务器挂了,新终端也能上网)

如果你希望服务器故障时,新接入的终端也能临时上网,就需要使用逃生VLAN(Critical VLAN) 方案。这个方案对已在线和新用户都有效。

首先,确保交换机上已经创建好一个用于逃生的VLAN(比如VLAN 100),并配好对应的网关和DHCP(如果需要)。

然后,在接口下配置:

plaintext
system-view interface GigabitEthernet1/0/1 mac-authentication critical vlan 100

这样,当RADIUS服务器不可达导致MAC认证失败时,用户会被自动划入VLAN 100,从而获得网络访问权限。

如果命令不支持怎么办?

你提到mac-authentication auth-server-unavailable escape命令不支持,这可能是设备型号或软件版本的限制。可以尝试一个等效的域(Domain)配置方案,其原理是在认证域中配置RADIUS认证为主,none(不认证)为备选。

plaintext
system-view domain your_domain # 进入MAC认证使用的域 authentication lan-access radius-scheme your_radius_scheme none authorization lan-access none # 建议同时配置超时和重试,让切换更快 timer response-timeout 2 retry 2

配置后,当RADIUS服务器不可达时,交换机会自动使用none方法,相当于放行新用户

暂无评论

粉丝:39人 关注:2人

H3C Comware‑V7 MAC 地址认证逃生配置

用户说明:V7 交换机 MAC 认证逃生不需要安装额外软件包,早年 FTP 上那个第三方逃生小软件是 V5 时代产物,V7 已经原生集成逃生能力,所以 FTP 找不到该软件包。 逃生分两类场景: 1)老用户已经在线,Radius 服务器挂掉,保持已上线用户不被踢下线; 2)新接入终端,Radius 服务器不可达,允许终端接入(Critical‑VLAN 逃生 VLAN)

场景 1:已在线 MAC 认证用户逃生(服务器故障,老用户不下线)

背景:默认 RADIUS 全部不可达,MAC 下线检测会把在线哑终端(打印机等)踢下线;开启该命令,服务器不可达时自动关闭下线检测,已在线用户维持在线,新接入设备仍然无法认证上线H3C。

system‑view #进入接入端口 interface GigabitEthernet 1/0/1 #开启服务器不可达时在线用户逃生 mac‑authentication auth‑server‑unavailable escape quit
  • 生效条件:认证方案只能是 RADIUS,不能配置 local/none 备选,否则功能异常H3C。
  • 验证:display mac‑authentication interface GigabitEthernet 1/0/1,查看Auth‑server‑unavailable escape: Enabled

场景 2:新接入终端,Radius 服务器挂掉,走 Critical‑VLAN 逃生 VLAN

服务器完全宕机,刚插网线的新终端,直接放入 Critical‑VLAN 逃生 VLAN,实现服务器故障时网络可用,是完整逃生方案。 ⚠️注意:MAC 认证没有 Critical‑VLAN 全局命令,端口视图配置;端口不能同时配置 Guest‑VLAN、Auth‑Fail‑VLAN,互斥冲突H3C。

system‑view vlan 100 #预先创建逃生VLAN(Critical‑VLAN) #进入接入端口 interface GigabitEthernet 1/0/1 port‑link‑mode trunk port‑trunk permit vlan all #MAC认证服务器不可达时,终端划入vlan100(Critical‑VLAN) mac‑authentication critical‑vlan 100 mac‑authentication enable quit

重要限制:

  1. 已经带重定向 URL 授权的 MAC 用户,首次上线遇服务器不可达,不会进入 critical‑vlan;只有服务器故障后重新触发报文才会加入逃生 VLANH3C。
  2. 服务器恢复正常后,终端重新触发报文,自动切回正常认证 VLAN。

场景 3:AAA 逃生策略模板(新版本 V7,灵活授权 ACL/VLAN)

高版本 V7 支持 AAA 逃生策略模板,服务器全部不可达时,给用户下发 ACL、VLAN,适合复杂权限控制H3C。

system‑view #1、创建逃生策略模板 aaa escape‑policy mac‑escape1 #下发逃生VLAN escape vlan 100 #可选下发ACL #escape acl 3000 quit #2、ISP域下引用逃生模板 domain mac‑domain aaa escape‑policy mac‑escape1 quit

该模板只针对该域下 MAC 认证用户,当域内所有 RADIUS 服务器不可达触发逃生。

排错关键点

  1. 区分两个逃生:
    • mac‑authentication auth‑server‑unavailable escape只管已经上线老用户,不处理新终端
    • mac‑authentication critical‑vlan X:处理服务器宕机后的新接入终端。二者建议一起部署。
  2. 不能同时配置 Guest‑VLAN / Auth‑Fail‑VLAN 和 Critical‑VLAN,会冲突失效。
  3. Radius 服务器探测超时由 RADIUS 方案里的timer server‑timeout控制,默认 100 秒。
  4. V5 老版本才有第三方逃生脚本,V7 全部命令行原生支持,没有外部软件包,FTP 找不到属于正常现象

常用诊断命令

display mac‑authentication interface GigabitEthernet 1/0/1 display aaa escape‑policy display radius‑scheme xxx debugging mac‑authentication #故障复现调试,业务高峰期慎用

暂无评论

zhl188 七段
粉丝:2人 关注:3人

1.20  配置MAC地址认证在线用户逃生功能

1. 功能简介

缺省情况下,当ISP域下所有RADIUS认证服务器均不可达时,如果此时设备上同时开启了MAC认证下线检测功能,若设备在一个下线检测定时器间隔内未收到接口下某MAC地址认证在线用户的报文,则将切断与该用户的连接,导致该MAC地址认证在线用户下线。

当RADIUS认证服务器可达时,用户需要使用MAC地址认证下线检测功能,同时又希望RADIUS认证服务器均不可达时,能够保持MAC地址认证用户的在线状态,可在设备上开启本功能。

配置本功能后,当RADIUS认证服务器不可达时,设备会自动关闭接口上的MAC地址认证下线检测功能,使得MAC地址认证用户保持在线状态。

2. 配置限制和指导

本功能只适用于将RADIUS作为认证方法且不配置local/none作为备选认证方法的应用场景,否则可能导致用户通过备选认证方法上线后下线检测功能被自动关闭。

3. 配置步骤

(1)     ‍进入系统视图。

system-view

(2)     进入接口视图。

interface interface-type interface-number

(3)     开启RADIUS认证服务器不可达时,MAC地址认证在线用户逃生功能。

mac-authentication auth-server-unavailable escape

缺省情况下,RADIUS认证服务器不可达时,MAC地址认证在线用户逃生功能处于关闭状态


1.15  配置MAC地址认证用户使用的逃生策略模板

1. 配置限制和指导

不同端口可以指定不同的逃生策略模板,一个端口最多只能指定一个逃生策略模板。

端口上配置MAC地址认证用户使用的逃生策略模板与配置的MAC地址认证的Critical VLAN、Critical VSI、Critical微分段均互斥。

2. 配置准备

配置MAC地址认证用户逃生功能之前,建议首先完成逃生策略模板的配置,详细介绍请参见“安全配置指导”中的“AAA”。

3. 配置步骤

(1)     ‍进入系统视图。

system-view

(2)     进入接口视图。

interface interface-type interface-number

(3)     配置MAC地址认证用户使用的逃生策略模板。

mac-authentication critical profile profile-name

缺省情况下,未指定MAC地址认证用户使用的逃生策略模板。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明