• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

EAP-TLS认证

2天前提问
  • 0关注
  • 0收藏,59浏览
粉丝:0人 关注:0人

问题描述:

TLS证书认证需必须要再EIA上建立对应的认证用户吗

4 个回答
粉丝:116人 关注:11人

需要的


这只是证书类型,跟用户无关,用户还是需要创建。



3.       配置接入用户,接入策略及接入服务

创建接入策略policy01,选择认证类型为“EAP证书认证-EAP-TLS认证,如下图所示:

配置接入服务server_01,引用接入策略为policy01,如下图所示:

创建接入用户user02,绑定接入服务server_01,如下图所示:

暂无评论

粉丝:8人 关注:9人

不是强制必须在EIA上提前手动创建对应的本地认证用户:
H3C EIA对接四段式EAP-TLS认证时,支持证书自动映射账号能力:配置好信任的CA证书信任链、开启证书属性解析规则后,可直接提取客户端证书的主题CN、SAN(使用者备用名称)等字段作为身份标识,既可以直接完成合法证书的无账号自动授权,也可以联动AD/LDAP等外部服务器校验该身份的合法性,全程无需在EIA本地预创建对应用户。
仅当需要为特定证书用户配置专属静态授权策略(比如定制VLAN、ACL、上网时长配额)、或者要求证书和本地账号强绑定校验的场景,才需要提前在EIA上创建对应用户并关联对应证书的指纹/唯一标识字段。

暂无评论

粉丝:16人 关注:1人

需要,TLS证书认证必须在EIA上创建对应的认证用户。

 架构说明:为何必须创建用户

这是因为EAP-TLS认证遵循“证书名即账号名”的绑定原则。

  • 账号绑定:申请客户端证书时,其证书名必须与EIA中接入用户的账号名完全一致。

  • 认证流程:当用户接入网络时,EIA服务器会提取客户端证书的CN(通用名称)字段,然后在本地数据库中查找匹配的接入用户

    • 匹配成功:证书验证通过,用户上线。

    • 无匹配:即使证书合法,也会因“用户不存在”而认证失败。

简单来说,即使证书是由受信任的CA颁发,只要EIA内没有创建对应的用户账号,认证就会失败。


暂无评论

粉丝:10人 关注:2人

需要,但不是 “密码用户”,而是必须在 EIA 里建立 “绑定客户端证书的接入用户”
下面分几种场景说清楚(针对 H3C EIA):

一、纯 EAP‑TLS(证书认证)

  • 认证依据:客户端证书 + 服务器证书,不依赖用户密码。
  • 但 EIA 作为 RADIUS 服务器,必须有 “接入用户” 条目,用来:
    • 绑定客户端证书(证书的主题 / 用户名 / 指纹);
    • 关联接入服务、授权策略(VLAN、ACL、带宽);
    • 记账、上线管理。
  • 配置要点:
    1. EIA 创建接入用户(可虚拟,不用密码);
    2. 用户属性里绑定客户端证书(按证书主题或证书文件);
    3. 接入策略选 EAP‑TLS,不启用 EAP 自协商。
结论:必须建用户,用户是 “证书绑定的用户”,不是密码用户

二、EAP‑TLS + 计算机认证(机器证书)

  • 同样要在 EIA 建计算机接入用户(可自动 / 模板化);
  • 绑定计算机证书(机器证书的主题);
  • 不需要人工建每个用户,可配置 “主机名用户” 自动匹配。

三、能不能不建用户,只靠证书?

  • EIA不支持 “无用户、只凭证书” 认证
  • 所有 802.1X/EAP 认证,EIA 都要求:接入用户 + 认证方式(证书 / 密码)
  • 证书只是这个用户的认证凭证,不是用户本身。

四、最简做法(EAP‑TLS)

  1. 在 EIA 创建一个接入用户(如:eaptlsuser,密码可随机 / 不启用);
  2. 在该用户下导入 / 绑定客户端证书
  3. 接入服务、认证策略选 EAP‑TLS;
  4. 交换机配置:
    plaintext
    dot1x authentication-method eap

一句话总结:
EAP‑TLS 必须在 EIA 建立接入用户,并且把客户端证书绑定到这个用户上;不能只靠证书、不建用户

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明