• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

iMC UAM、iNode与AC结合进行无线802.1X EAP-TLS证书认证的典型配置

2013-05-20 发表
  • 0关注
  • 0收藏 3378浏览
粉丝:3人 关注:0人

iMC UAMiNodeAC结合进行无线802.1X EAP-TLS证书认证的典型配置

一、  组网需求:

    无线802.1x支持PEAPEAP-TLS证书认证,相比Portal认证,提高了安全性,在安全性要求较高的场合应用较多。windows系统自带的认证客户端由于不支持安全检查,难以保证接入终端的安全性,H3C推出的iMC UAM-AC-iNode无线802.1x证书认证方案较好的解决了这一问题,本文以EAP-TLS为例进行802.1x认证。

二、  组网图:

说明:

AC型号:WX3010

iMC、接入交换机、AC同处于vlan 10里面,IP172.16.100.0/24

图中红色区域内为一台AC设备,为了便于理解,虚拟出AC自带的无线交换机

AP属于VLAN 4,网关为172.16.4.1,在AC上;

PC属于VLAN 8,网关为172.16.8.1,在AC上;

无线SWAC相连的接口分布为G1/0/11G1/0/1,端口类型为trunk类型,只需放通VLAN 410即可(PC的报文在经过AP时会被打上VLAN 4的包头)。

三、  配置步骤:

1.接入交换机配置

[1234-vlan10]vlan 10

[1234-vlan10]port g2/0/42 g2/0/10

[1234-Vlan-interface10]ip add 172.16.100.1 24

添加静态路由,指向PC网关

[1234]ip route-static 172.16.8.0 24 172.16.100.144

2.无线交换机配置:

[SW]vlan 10

[SW-vlan10]port g1/0/4 

[SW-Vlan-interface10]ip add 172.16.100.144 24

[SW]vlan 4

[SW-vlan4]port g1/0/7

G1/0/11为与AC互联端口,需要保证vlan 410的报文经过,所以需将链路类型改为trunk

[SW]inter g1/0/11

[SW-GigabitEthernet1/0/11] port link-type trunk

[SW-GigabitEthernet1/0/11]port trunk permit vlan 4 10

[SW-GigabitEthernet1/0/11]port trunk pvid vlan 10

添加静态路由,保证路由可达:

ip route-static 0.0.0.0 0.0.0.0 172.16.100.1 preference 60

ip route-static 172.16.8.0 255.255.255.0 172.16.100.166 preference 60

3.AC配置:

DHCP功能配置及接口IP配置略;

[H3C]vlan 10

[H3C-vlan10]port g1/0/1

[H3C]inter vlan 10

[H3C-Vlan-interface10]ip add 172.16.100.166 24

进入互联端口视图:

[H3C-Vlan-interface10]inter g1/0/1

[H3C-GigabitEthernet1/0/1] port link-type trunk

[H3C-GigabitEthernet1/0/1]port trunk permit vlan 4 10

[H3C-GigabitEthernet1/0/1]port trunk pvid vlan 10

使能端口安全,类似于交换机全局dot1x作用:

[H3C]port-security enable

证书认证只能采用eap认证方式

[H3C]dot1x authentication-method eap

配置radius 方案h3c

[H3C]radius scheme h3c

[H3C-radius-h3c] server-type extended

[H3C-radius-h3c] primary authentication 172.16.100.122

[H3C-radius-h3c] primary accounting 172.16.100.122

秘钥需与接入设备保持iMC---接入设备配置保持一致:

[H3C-radius-h3c] key authentication h3c

[H3C-radius-h3c] key accounting h3c

配置domain 8021x,引用radius scheme h3c

[H3C]domain 8021x

[H3C-isp-8021x] authentication lan-access radius-scheme h3c

[H3C-isp-8021x] authorization lan-access radius-scheme h3c

[H3C-isp-8021x] accounting lan-access radius-scheme h3c

创建crypto类型的服务模板3

[H3C]wlan service-template 3 crypto

在该模板下创建SSID----xun-dot1x

[H3C-wlan-st-3]ssid xun-dot1x

将服务模板3与无线接口3绑定:

[H3C-wlan-st-3]bind WLAN-ESS 3

配置在帧加密时使用的加密套件为tkip

[H3C-wlan-st-3]cipher-suite tkip

设置在AP发送信标和探查响应帧时携带WPA IE,即认证方式为WPA

[H3C-wlan-st-3]security-ie wpa

服务模板默认未激活,激活服务模板:

[H3C-wlan-st-3]service-template enable

创建无线接口 3

[H3C]inter WLAN-ESS 3

允许用户流量通过:

[H3C-WLAN-ESS3] port access vlan 8

对接入用户采用基于MAC802.1X认证,且允许端口下有多个802.1X用户

[H3C-WLAN-ESS3]port-security port-mode userlogin-secure-ext

忽略radius服务器下发的授权信息:

[H3C-WLAN-ESS3]port-security authorization ignore

开启11key类型的密钥协商功能:

[H3C-WLAN-ESS3]port-security tx-key-type 11key

指定用户的认证域为8021x

[H3C-WLAN-ESS3]dot1x mandatory-domain 8021x

进入AP管理模板,AP名称为ap_xun,型号名称为WA2210-AG

[H3C]wlan ap ap_xun model WA2210-AG id 1

[H3C-wlan-ap-ap_xun] serial-id 210235A29DB095000845

进入射频视图

[H3C-wlan-ap-ap_xun]radio 1 type dot11g

默认情况下,没有任何服务模板与射频相关联,需将服务模板3映射到射频1

[H3C-wlan-ap-ap_xun-radio-1] service-template 3

启用射频1

[H3C-wlan-ap-ap_xun-radio-1]radio enable

4.iMC侧配置:

接入规则配置为eap-tls认证(如果是PEAP认证,只需将此处修改为PEAP即可,设备配置无需修改)

配置服务,引用该接入规则:

配置接入设备:

证书配置:

配置接入用户:

5.客户端配置:

四、  配置关键点:

1:服务模板认证类型必须配置为crypto

2:客户端证书名称需与认证账号一致;

3:所有证书需由同一机构颁发;

4iNode客户端---操作---取消“使用windows管理无线网络”。

 


该案例对您是否有帮助:

您的评价:1

若您有关于案例的建议,请反馈:

作者在2019-06-11对此案例进行了修订
0 个评论

该案例暂时没有网友评论

编辑评论

举报

×

侵犯我的权益 >
对根叔知了社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔知了社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作