• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

IMC和ap结合做有线802.1x认证问题

2018-12-09提问
  • 0关注
  • 1收藏,1434浏览
粉丝:1人 关注:0人

问题描述:

IMC和ap结合做802.1x认证,802.1x认证做在ap上的,ap上的配置上联口把所有vlan透传下来,接终端的端口是配置的access,在PC上进行拨号认证,通过debug日志查看ap信息,发现ap能通过认证阶段,但是在计费阶段报文出现错误,主要错误信息如下

*Dec 9 17:43:02:284 2018 ap DOT1X/7/EVENT: Processing deauthorization event: UserMAC=0021-70cc-8dc0, VLANID=500, Interface=GigabitEthernet1/0/4.

*Dec 9 17:43:02:286 2018 ap DOT1X/7/EVENT: PAE is in Disconnect state: UserMAC=0021-70cc-8dc0, VLANID=500, Interface=GigabitEthernet1/0/4. %

Dec 9 17:43:02:286 2018 ap DOT1X/6/DOT1X_LOGOFF: -IfName=GigabitEthernet1/0/4-MACAddr=0021-70cc-8dc0-VLANId=500-UserName=sym_d-ErrCode=5; Session of the 802.1X user was terminated.

*Dec 9 17:43:02:287 2018 ap DOT1X/7/EVENT: Interface GigabitEthernet1/0/4 received DOT1X_PSM_E_USER_UNAUTHORED event.

*Dec 9 17:43:02:296 2018 ap DOT1X/7/ERROR: Failed to find user by MAC 0021-70cc-8dc0 and Interface GigabitEthernet1/0/4 when receiving accounting-start response.

用户现场想要实现的配置为不同的账号对应不同的权限,然后下发不同的vlan进行认证,这里我想问下是否应该把AP连接PC的端口配置成trunk模式允许所有vlan透传下来,这样授权后由IMC下发配置?请知道的告诉下谢谢了

最佳答案

粉丝:5人 关注:1人

  支持VLAN下发

1. 授权VLAN

用户通过802.1X或MAC地址认证方式认证成功后,授权服务器可以下发授权VLAN,用来限制用户访问网络资源。下发的授权VLAN信息可以有多种形式,包括数字型VLAN和字符型VLAN,字符型VLAN又可分为VLAN名称、VLAN组名。

服务器向设备下发授权VLAN信息后,设备首先对其进行解析,只要解析成功,即以对应的方法下发授权VLAN;如果解析不成功,则用户授权失败。

·     若认证服务器下发的授权VLAN信息为一个VLAN ID,则该VLAN是有效的授权VLAN。

·     若认证服务器下发的授权VLAN信息为一个VLAN名称,则仅当对应的VLAN存在时该VLAN才是有效的授权VLAN。

·     若认证服务器下发的授权VLAN信息为一个VLAN组名,则设备首先会通过组名查找该组内配置的VLAN列表,然后将该组VLAN中负载最小的VLAN作为有效的授权VLAN。关于VLAN组的相关配置,请参见“二层技术-以太网交换配置指导”中的“VLAN”。

·     若认证服务器下发的授权VLAN信息为一个包含若干VLAN编号以及若干VLAN名称的字符串,则设备首先将其解析为一组VLAN ID,然后将该组VLAN中ID最小的VLAN作为有效的授权VLAN。

解析出来有效的授权VLAN后,则需要进行下发。

由于授权信息是用来控制数据报文转发的,因此,授权信息必须在授权点下发。这也就意味着,在认证设备和授权设备分离场景下,用户在认证设备上获取授权信息后,认证设备需要将授权信息携带至授权设备下发。

基于上述考虑,下发的方式分为本地下发授权VLAN和远端下发授权VLAN:

(1)     本地下发授权VLAN

在认证设备和授权设备未分离场景下,在认证设备上获取用户授权VLAN信息后,直接在认证设备下发。

(2)     远端下发授权VLAN

在认证设备和授权设备分离场景下,认证设备上获取用户授权VLAN信息后,需要将该信息发送至远端授权设备,授权信息在远端设备上解析后下发。

那接pc的ap端口是不是直接配置trunk就可以了?

Crystal 发表时间:2018-12-09

pc连接接口配置access就可以,设备上只用创建授权vlan即可

板凳儿 发表时间:2018-12-09
回复板凳儿:

有个这个问题,假如我配置的vlan是300,对应的是B类资费,那么如果资费改了,变成A类资费了,那么这个时候我还是手动把这个接口的vlan改为A类资费的vlan200吗?如果我想让他自动下发对应的vlan,那么接口上能不能直接配置成trunk

Crystal 发表时间:2018-12-09

不需要手动修改vlan,采用授权vlan后,aaa服务器会直接给端口上线的用户下发到授权vlan中,端口也会采用授权vlan业务通过

板凳儿 发表时间:2018-12-09
回复板凳儿:

这里不是很理解,但是端口的vlan始终不是授权vlan啊,难道会自动在接口上把这个vlan授权吗?

Crystal 发表时间:2018-12-09

是的

板凳儿 发表时间:2018-12-09

给你看个案例 mac 授权valn 和1x思路是一样的 http://kms2.h3c.com/View.aspx?id=44213

板凳儿 发表时间:2018-12-09

那也就是说,比如同一个vlan,vlan300上既有可能有授权的A类用户,也有可能有授权的B类用户?就是说账号的权限和vlan的对应关系不是一一对应的,而是账号的不同权限可以对应同一个vlan?是这样吗

Crystal 发表时间:2018-12-09

vlan是在aaa服务器上和账号绑定的,如果绑定授权vlan,那么一个账号就和vlan 是对应的,该用户上线成功的用户所连接端口就在授权vlan下

板凳儿 发表时间:2018-12-09

其实我想说的就是这个问题,一个账号和vlan对应一个vlan,那这个授权的vlan和终端接入的vlan不一样,这个怎么算

Crystal 发表时间:2018-12-09

用户上线成功的用户所连接端口就在授权vlan下,“自动”下发授权vlan 不用配置truk

板凳儿 发表时间:2018-12-09

谢谢你的回答哈,我这里还是有点没有弄懂这个授权vlan是什么意思,我这边的情况是,我终端接ap,在AP的这个端口配置了vlan300,实际上用户上线后发送的数据包就是会带上vlan300的标签,但是这个时候如果授权vlan是200,那么这个时候是不是就会有问题,必须要把端口pvid改为200才行

Crystal 发表时间:2018-12-09

拿你这个举例来说,如果授权是vlan200,授权成功后相当于就是pvid就是vlan200 不用再手动修改,也不用再做任何配置,这就是自动的意思

板凳儿 发表时间:2018-12-09

好的明白了,谢谢了

Crystal 发表时间:2018-12-09

不客气

板凳儿 发表时间:2018-12-09
回复板凳儿:

我现在在AP上把连接终端的接口配置的access口,对应的vlan也是账号对应的vlan,但是通过debug信息看到认证通过,授权没有通过,不知道是为什么,明天准备把端口直接配置成trunk试试,请问你遇到过这种问题吗

Crystal 发表时间:2018-12-09

应该是授权vlan没有下发成功,先确认下配置有没有问题吧

板凳儿 发表时间:2018-12-09
回复板凳儿:

设备上的配置我这边确认了没问题。直接配置成免认证都可以的

Crystal 发表时间:2018-12-09

那就看是否是授权vlan,设备无法识别导致认证不成功

板凳儿 发表时间:2018-12-09

你的意思是设备不支持这个功能吗?

Crystal 发表时间:2018-12-09

1x一般都可下发授权vlan 有可能是不兼容导致

板凳儿 发表时间:2018-12-09

这边AC的版本和AP的版本都是配套的,难道是IMC的版本不兼容吗?

Crystal 发表时间:2018-12-09

具体的抓包再看下吧

板凳儿 发表时间:2018-12-09
回复板凳儿:

OK,谢谢你了

Crystal 发表时间:2018-12-09
0 个回答

该问题暂时没有网友解答

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明