• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

802.1x认证用户为mac名

6小时前提问
  • 0关注
  • 0收藏,53浏览
粉丝:1人 关注:0人

问题描述:

802.1x也有无感知认证吗,正常1x认证不应该携带的都是用户名

4 个回答
粉丝:2人 关注:9人

802.1x支持无感知认证(也称为终端识别或MAC旁路认证)。当终端首次完成标准802.1x认证后,iMC EIA可以记录其MAC地址与用户账户的绑定关系。后续该终端接入时,设备会先尝试标准EAP认证。如果终端无响应,设备会将其MAC地址作为用户名和密码发送给RADIUS服务器(iMC EIA)。iMC EIA检查该MAC地址是否在绑定列表中,若是则直接授权通过,实现无感知认证。

关键配置:
1. 设备端:在接入接口或方案中启用MAC旁路认证。
dot1x mac-bypass
2. iMC EIA:在接入策略中启用“终端识别”或“MAC无感知”功能,并设置合适的绑定有效期。

注意:此功能会降低安全性,需在可控网络中使用。配置前请备份设备配置。

暂无评论

粉丝:8人 关注:1人

你提到的现象“802.1x认证用户为MAC名”,通常是由一种名为MAC认证旁路(MAC Authentication Bypass, MAB) 的机制实现的。这是一种将802.1x协议与MAC地址认证相结合的灵活方案。


 802.1x“用户名为MAC”的真相:MAC认证旁路(MAB)

在标准的802.1x流程中,客户端会主动发送包含用户名、密码的身份凭证。但对于打印机、IP摄像头等大量不支持802.1x的哑终端,这种方式就行不通了。

为了解决这个问题,网络设备引入了MAC认证旁路(MAB) 机制。其核心思路是,当交换机检测到新设备接入,但设备迟迟不发起802.1x认证时,交换机会“代替”该设备,将其MAC地址作为用户名和密码,封装成RADIUS认证请求,发送给认证服务器进行验证。因此,在服务器看来,就像是一个用户名为“MAC地址”的客户端在请求认证。


 “正常1x认证不都携带用户名吗?”

你是对的。标准802.1x协议在认证过程中,客户端(如你的电脑)必须提供用户名和密码或其他凭证。

MAB正是对这种情况的“例外”和补充。 它通常作为标准802.1x的备选认证方式存在,按以下顺序工作:

  1. 优先尝试802.1x:端口启用后,设备首先等待客户端发起802.1x认证。

  2. 超时后降级为MAB:如果等待超时(通常几十秒),设备判定该设备不支持802.1x,转而启用MAB机制。

  3. 使用MAC地址认证:交换机构造一个RADIUS认证请求,将设备的MAC地址同时作为用户名和密码,发送给RADIUS服务器进行验证。

这种“先1x后MAC”的机制,可以确保高安全性的终端走标准的证书或用户名/密码认证,而打印机等哑终端也能安全地接入网络。


 802.1x有无感知认证?

有的,但“802.1x无感知认证”这个说法通常指代两种不同的实现路径:

  • 路径一:基于终端的自动认证(True 802.1x 无感知):这并非网络侧的功能,而是依赖终端(客户端)自身的“记住”功能。用户在首次连接时输入并保存账号密码,此后终端在扫描到该Wi-Fi时会自动使用已保存的凭证完成802.1x认证。这种方式完全遵循标准802.1x协议,安全级别最高。

  • 路径二:基于MAC地址的混合认证(MAB + Web):用户首次连接时通过Web Portal输入账号密码完成认证,网络设备记录其MAC地址。后续该设备再次接入时,设备直接使用其MAC地址发起MAB认证,服务器比对记录后直接放行。这种方式通过Portal和MAB的混合实现“无感知”体验。

暂无评论

粉丝:98人 关注:11人

没有 无感知的

暂无评论

您好,这个没法无感知,要么就是不认证

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明