1. 网络模型:认证点只在 S5130 上联口
S5130(接 S3600 的口,比如 G1/0/24)开 dot1x + mac-authentication → 它是认证端口。
S3600 当傻瓜:不配 VLAN 改动 / 不开认证 / 不做 trunk 裁剪,所有口在同一个 VLAN,把 S5130 的报文原样转发 → EAP、ARP、DHCP、数据报文都透传。
终端(PC / 打印机)在 S3600 下面发报文 → S3600 学习源 MAC 并上送 → S5130 在 G1/0/24 看到的是各个终端的真实源 MAC/IP → 逐个触发认证。
2. 能过认证,但必须选对“接入控制方式”
S5130 接口下关键命令:
interface GigabitEthernet1/0/24
port link-type access # 或 trunk,看业务
dot1x
mac-authentication
dot1x port-method macbased # 必须 macbased!基于 MAC 逐个认证
mac-authentication parallel-with-dot1x
port-security enable
port-security port-mode userlogin-secure-or-mac-ext # 允许多 802.1X + 多 MAC 在线
macbased(默认就是):S3600 下每台 PC / 打印机各自认证,互不干扰。这是下挂傻瓜交换机的必选项。
如果你配成 portbased:S3600 下第一台 PC 认证通过,后面所有终端(包括打印机)免认证直接上网,失去 MAC 认证意义。
userlogin-secure-or-mac-ext:允许端口下多个 802.1X 用户 + 多个 MAC 认证用户共存,适配“PC + 哑终端”混合场景。
3. 802.1X 在傻瓜下联能通吗?
能。EAPOL 是二层广播/单播,S3600 透传 → S5130 收到后和 RADIUS 交互,终端用 Windows/iNode 客户端正常弹窗认证。
坑:如果 S3600 不是纯傻瓜(比如配了 port-security / 限制了 MAC 数 / 开了 dot1x),会把 EAPOL 拦了或学满 MAC,导致下联终端认证不了——S3600 必须完全空配置或只当 Hub。
打印机等哑终端:走 mac-authentication,RADIUS/iMC 里建 MAC 账号(如 aabbcc112233)即可,不需要客户端。
4. 实际会遇到的几个现象
S5130 上 dis mac-authentication interface / dis dot1x session:能看到 S3600 下所有终端的 MAC/IP 分别在线,不是只看到一个 S3600 的 MAC(只要 S3600 没做 MAC 地址过滤 / 没开端口安全)。
MAC 表 / 认证表容量:S5130 上联口要容纳 S3600 下所有终端的 MAC 认证表项,终端多的话注意 mac-authentication max-user(或端口安全 max-mac-count)别太小。
重认证 / 离线检测:哑终端建议关周期重认证 undo mac-authentication timer reauth-period,避免傻瓜下联终端被误踢。
广播风暴 / 环路:S3600 当傻瓜时最容易插错线环路,建议在 S5130 上联口开 stp 或 loopback-detection,别让环路把认证端口搞挂。
5. 什么时候“过不了”
S3600 其实不是傻瓜:配了 VLAN、trunk、端口安全、802.1X → 报文被 S3600 自己处理了,S5130 只看到 S3600 上联口 MAC → 只能 portbased 整体认证,下联终端各自认证失败。
S5130 上联口配成 portbased → 下联只有一个终端认证,其他免认证。
S3600 是更老版本且开启了 MAC 地址数限制 → 下联终端 MAC 学不上来,S5130 收不到报文。
6. 最小可用配置(S5130 上联口)
dot1x
mac-authentication
mac-authentication user-name-format mac-address lowercase
interface GigabitEthernet1/0/24
port link-type access
port access vlan 100
dot1x
mac-authentication
dot1x port-method macbased
mac-authentication parallel-with-dot1x
port-security enable
port-security port-mode userlogin-secure-or-mac-ext
S3600 侧:清空配置,所有口默认 VLAN,啥认证都不开,当 Hub 接就行。
结论:S3600 纯傻瓜透传时,S5130 上联口按 macbased + ext 组合认证 配,下面 PC 走 802.1X、打印机走 MAC 认证,都能各自过;别用 portbased,别在 S3600 上开任何安全特性。
暂无评论
S5130 做 dot1x/mac 认证,下接 S3600 二层透传组网分析
组网:终端 → S3600(当作傻瓜二层透传) → S5130(开启 dot1x+mac‑authentication,认证控制点在 S5130)
MAC 地址认证(mac‑authentication):可以直接透传,S3600 纯二层傻瓜不需要额外配置。
MAC 认证不需要 EAPOL 报文;S5130 收到终端普通数据帧(ARP/DHCP)提取源 MAC 触发 RADIUS 认证,报文都是普通以太网帧,S3600 正常二层转发即可,无特殊要求。
802.1X(dot1x):默认情况下 S3600 直接当傻瓜不行,会认证失败。
dot1x 使用 EAPOL 帧,目的组播 MAC:01‑80‑c2‑00‑00‑03,该 MAC 属于IEEE 保留桥协议组播 MAC;二层交换机默认会把这类 BPDU 类组播报文上送 CPU 处理,不会普通洪泛转发,S3600 不会把 EAPOL 报文透传给 S5130,终端和 S5130 之间 EAPOL 交互中断,dot1x 完全无法跑通。
S3600 必须配置二层协议隧道透传 EAPOL,才能让 dot1x 正常工作
S3600 配置(V5 平台 S3600)
shell
#定义用户自定义二层协议隧道,透传dot1x的EAPOL目的MAC
l2protocol‑tunnel user‑defined‑protocol dot1x protocol‑mac 0180‑c200‑0003 group‑mac 0100‑0000‑0002
#上联口(连S5130)、所有下联接终端的端口,都开启该协议隧道
interface GigabitEthernet1/0/1
l2protocol‑tunnel user‑defined‑protocol dot1x enable
interface GigabitEthernet1/0/2
l2protocol‑tunnel user‑defined‑protocol dot1x enable
……
说明:
S3600 只做透传,S3600 本身不要开启 dot1x/mac‑authentication;
所有穿过 S3600 的端口(上行、下行终端口)都要开启这条l2protocol‑tunnel;
链路 VLAN 配置正确,access/trunk 允许业务 VLAN 通过。
整体总结
✅仅 MAC 地址认证:S3600 直接当傻瓜二层,不需要 l2protocol‑tunnel,可以正常认证。
⚠️同时跑 802.1X+MAC 认证:S3600 必须配置上面 l2protocol‑tunnel 透传 EAPOL,否则 dot1x 认证失败;mac 认证不受影响。
认证控制点始终在 S5130;S3600 只是中间透传设备,不参与任何认证逻辑。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论