• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

S5130起的dot1x和mac认证,接S3600当傻瓜用可以过dot1x和mac认证嘛

1天前提问
  • 0关注
  • 0收藏,43浏览
粉丝:0人 关注:1人

问题描述:

5130起dot1x和mac认证然后接s3600当傻瓜用可以过dot1x和mac认证嘛。

3 个回答
粉丝:22人 关注:0人

1. 网络模型:认证点只在 S5130 上联口
S5130(接 S3600 的口,比如 G1/0/24)开 dot1x + mac-authentication → 它是认证端口。
S3600 当傻瓜:不配 VLAN 改动 / 不开认证 / 不做 trunk 裁剪,所有口在同一个 VLAN,把 S5130 的报文原样转发 → EAP、ARP、DHCP、数据报文都透传。
终端(PC / 打印机)在 S3600 下面发报文 → S3600 学习源 MAC 并上送 → S5130 在 G1/0/24 看到的是各个终端的真实源 MAC/IP​ → 逐个触发认证。
2. 能过认证,但必须选对“接入控制方式”
S5130 接口下关键命令:
interface GigabitEthernet1/0/24
port link-type access # 或 trunk,看业务
dot1x
mac-authentication
dot1x port-method macbased # 必须 macbased!基于 MAC 逐个认证
mac-authentication parallel-with-dot1x
port-security enable
port-security port-mode userlogin-secure-or-mac-ext # 允许多 802.1X + 多 MAC 在线
macbased(默认就是):S3600 下每台 PC / 打印机各自认证,互不干扰。这是下挂傻瓜交换机的必选项。
如果你配成 portbased:S3600 下第一台 PC 认证通过,后面所有终端(包括打印机)免认证直接上网,失去 MAC 认证意义。
userlogin-secure-or-mac-ext:允许端口下多个 802.1X 用户 + 多个 MAC 认证用户共存,适配“PC + 哑终端”混合场景。
3. 802.1X 在傻瓜下联能通吗?
能。EAPOL 是二层广播/单播,S3600 透传 → S5130 收到后和 RADIUS 交互,终端用 Windows/iNode 客户端正常弹窗认证。
坑:如果 S3600 不是纯傻瓜(比如配了 port-security / 限制了 MAC 数 / 开了 dot1x),会把 EAPOL 拦了或学满 MAC,导致下联终端认证不了——S3600 必须完全空配置或只当 Hub。
打印机等哑终端:走 mac-authentication,RADIUS/iMC 里建 MAC 账号(如 aabbcc112233)即可,不需要客户端。
4. 实际会遇到的几个现象
S5130 上 dis mac-authentication interface / dis dot1x session:能看到 S3600 下所有终端的 MAC/IP 分别在线,不是只看到一个 S3600 的 MAC(只要 S3600 没做 MAC 地址过滤 / 没开端口安全)。
MAC 表 / 认证表容量:S5130 上联口要容纳 S3600 下所有终端的 MAC 认证表项,终端多的话注意 mac-authentication max-user(或端口安全 max-mac-count)别太小。
重认证 / 离线检测:哑终端建议关周期重认证 undo mac-authentication timer reauth-period,避免傻瓜下联终端被误踢。
广播风暴 / 环路:S3600 当傻瓜时最容易插错线环路,建议在 S5130 上联口开 stp 或 loopback-detection,别让环路把认证端口搞挂。
5. 什么时候“过不了”
S3600 其实不是傻瓜:配了 VLAN、trunk、端口安全、802.1X → 报文被 S3600 自己处理了,S5130 只看到 S3600 上联口 MAC → 只能 portbased 整体认证,下联终端各自认证失败。
S5130 上联口配成 portbased → 下联只有一个终端认证,其他免认证。
S3600 是更老版本且开启了 MAC 地址数限制 → 下联终端 MAC 学不上来,S5130 收不到报文。
6. 最小可用配置(S5130 上联口)
dot1x
mac-authentication
mac-authentication user-name-format mac-address lowercase
interface GigabitEthernet1/0/24
port link-type access
port access vlan 100
dot1x
mac-authentication
dot1x port-method macbased
mac-authentication parallel-with-dot1x
port-security enable
port-security port-mode userlogin-secure-or-mac-ext
S3600 侧:清空配置,所有口默认 VLAN,啥认证都不开,当 Hub 接就行。
结论:S3600 纯傻瓜透传时,S5130 上联口按 macbased + ext 组合认证 配,下面 PC 走 802.1X、打印机走 MAC 认证,都能各自过;别用 portbased,别在 S3600 上开任何安全特性。

暂无评论

粉丝:15人 关注:9人

可以,但需满足以下条件:
1. S3600配置要求:
需将S3600所有端口(级联口+接终端口)设为同一VLAN的Access端口,关闭STP(或确保级联口不被阻塞),纯二层转发,不能做VLAN聚合、QinQ等修改报文的操作。
级联口(接S5130的端口)需允许认证VLAN通过,且不能配置802.1X/MAC认证,仅做透明转发。
2. S5130侧配置:
与S3600互联的端口配置802.1X+MAC认证,认证模式为基于MAC地址认证(dot1x mac-based、mac-authentication),不能用基于端口的认证,否则S3600下一个终端认证后所有终端都能通,无法单独控制。
全局开启dot1x、mac-authentication,接口下同时启用两种认证,配置认证域、RADIUS服务器等正常参数。
3. 注意事项:
S3600下所有终端的认证都由S5130统一处理,S3600仅透传EAPOL/ARP等认证报文。
若S3600下挂多终端,S5130对应接口需配置足够的接入用户数上限(dot1x max-user、mac-authentication max-user)。
傻瓜式使用时S3600无需配置认证相关功能,仅保证二层连通即可。

暂无评论

粉丝:28人 关注:2人

S5130 做 dot1x/mac 认证,下接 S3600 二层透传组网分析
组网:终端 → S3600(当作傻瓜二层透传) → S5130(开启 dot1x+mac‑authentication,认证控制点在 S5130)
MAC 地址认证(mac‑authentication):可以直接透传,S3600 纯二层傻瓜不需要额外配置。
MAC 认证不需要 EAPOL 报文;S5130 收到终端普通数据帧(ARP/DHCP)提取源 MAC 触发 RADIUS 认证,报文都是普通以太网帧,S3600 正常二层转发即可,无特殊要求。
802.1X(dot1x):默认情况下 S3600 直接当傻瓜不行,会认证失败。
dot1x 使用 EAPOL 帧,目的组播 MAC:01‑80‑c2‑00‑00‑03,该 MAC 属于IEEE 保留桥协议组播 MAC;二层交换机默认会把这类 BPDU 类组播报文上送 CPU 处理,不会普通洪泛转发,S3600 不会把 EAPOL 报文透传给 S5130,终端和 S5130 之间 EAPOL 交互中断,dot1x 完全无法跑通。
S3600 必须配置二层协议隧道透传 EAPOL,才能让 dot1x 正常工作
S3600 配置(V5 平台 S3600)
shell
#定义用户自定义二层协议隧道,透传dot1x的EAPOL目的MAC
l2protocol‑tunnel user‑defined‑protocol dot1x protocol‑mac 0180‑c200‑0003 group‑mac 0100‑0000‑0002

#上联口(连S5130)、所有下联接终端的端口,都开启该协议隧道
interface GigabitEthernet1/0/1
l2protocol‑tunnel user‑defined‑protocol dot1x enable

interface GigabitEthernet1/0/2
l2protocol‑tunnel user‑defined‑protocol dot1x enable
……
说明:
S3600 只做透传,S3600 本身不要开启 dot1x/mac‑authentication;
所有穿过 S3600 的端口(上行、下行终端口)都要开启这条l2protocol‑tunnel;
链路 VLAN 配置正确,access/trunk 允许业务 VLAN 通过。
整体总结
✅仅 MAC 地址认证:S3600 直接当傻瓜二层,不需要 l2protocol‑tunnel,可以正常认证。
⚠️同时跑 802.1X+MAC 认证:S3600 必须配置上面 l2protocol‑tunnel 透传 EAPOL,否则 dot1x 认证失败;mac 认证不受影响。
认证控制点始终在 S5130;S3600 只是中间透传设备,不参与任何认证逻辑。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明