• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

交换机端口下多用户802.1X认证

4小时前提问
  • 0关注
  • 0收藏,41浏览
粉丝:0人 关注:0人

问题描述:

交换机端口下有接了一个hub,多个用户再这个端口上线,现在用户反馈自己PC不用认证也可以上网,查了下可以采用基于mac方式认证dot1x port-method macbased,但是交换机默认就是基于mac方式认证的。交换机上使用diaplay  mac-address interface gig1/0/X 可以看到mac装只有一个是dot1x剩下的是AUTH,这是什么原因。

2 个回答
粉丝:15人 关注:9人

一、现象原因
display mac-address 中标记为 AUTH 的MAC是未通过802.1X认证的终端MAC,这类MAC默认无法通过端口转发流量;标记为 dot1x 的是已认证通过的终端MAC。
出现“不用认证也能上网”,核心原因是端口下挂Hub、多终端场景中,配置了dot1x guest-vlan、guest-vlan可访问外网,或存在认证绕过配置,导致未认证终端(AUTH标记)也能获得网络访问权限。
二、排查步骤&命令
1. 确认端口认证模式
验证是否为基于MAC的认证(多终端独立认证必须为macbased):

display dot1x interface GigabitEthernet 1/0/X

查看 Port access method 字段,若为 macbased 则模式正确;若为 portbased(端口级认证,一个终端认证后整端口放行),需修改模式。
2. 排查Guest Vlan配置
检查端口是否配置了802.1X访客VLAN,且访客VLAN包含外网权限:

display current-configuration interface GigabitEthernet 1/0/X

若存在 dot1x guest-vlan vlan-id,且该VLAN未做访问限制,未认证终端会被加入访客VLAN,直接访问外网。
3. 排查认证绕过配置
检查是否配置了MAC地址免认证(静态授权):

display dot1x mac-user all
display current-configuration | include dot1x free-ip

免认证MAC、free-ip网段内的终端无需认证即可上网,对应MAC也会显示为AUTH类。
4. 验证流量转发逻辑
查看未认证终端的流量是否被端口丢弃:

display interface GigabitEthernet 1/0/X

查看 Input/Output 统计,结合终端抓包,确认未认证终端的流量是否实际被转发。
三、关键修复命令(按需调整)
1. 强制端口为MAC-based认证(适配Hub下多终端场景):

interface GigabitEthernet 1/0/X
dot1x port-method macbased

2. 移除无必要的访客VLAN(或限制访客VLAN仅能访问认证服务器):

interface GigabitEthernet 1/0/X
undo dot1x guest-vlan

3.

没有dot1x guest-vlan配置也没有配置免认证

zhiliao_SwcEzT 发表时间:4小时前 更多>>

没有dot1x guest-vlan配置也没有配置免认证

zhiliao_SwcEzT 发表时间:4小时前
粉丝:31人 关注:1人

你遇到的情况很典型,根本原因通常不在于端口认证模式,而在于 Guest VLAN(访客VLAN) 或类似的认证绕过机制被错误地启用了。

display mac-address 中 AUTH 状态的MAC地址,正是那些未通过认证、但因配置策略获得了有限网络权限的终端。

🔍 问题原因

你看到的“只有一个是dot1x,剩下的是AUTH”是正常的。基于MAC的认证(macbased)模式下,每个终端都需要独立认证。已认证的显示为 dot1x,未认证的显示为 AUTH

问题的关键在于,为什么 AUTH 状态的终端能上网?这通常是由以下配置导致的

  • Guest VLAN(访客VLAN):这是最常见的原因。当端口配置了 dot1x guest-vlan,未认证的终端会被自动划入这个访客VLAN。如果该VLAN被允许访问外网或关键内网资源,就会出现“不用认证也能上网”的现象。

  • MAC地址认证绕过(MAC Authentication Bypass, MAB):配置了 dot1x mac-auth-bypass 或类似命令后,交换机可能允许特定MAC地址的终端免认证接入

  • Free IP(免认证IP):如果配置了 dot1x free-ip,指定IP网段内的终端可能无需认证即可访问网络

🛠️ 解决方案

请按以下步骤操作:

  1. 确认当前认证模式
    执行命令确认端口工作模式是 macbased

    bash
    display dot1x interface GigabitEthernet 1/0/X

    查看 Port access method 字段。如果显示为 portbased,请用以下命令修改:

    bash
    system-view interface GigabitEthernet 1/0/X dot1x port-method macbased quit

  2. 排查并处理Guest VLAN(最关键)
    检查端口下是否存在Guest VLAN配置:

    bash
    display current-configuration interface GigabitEthernet 1/0/X | include guest-vlan
    • 如果存在:说明这就是“免认证上网”的原因

    • 处理方式

      • 方案一(推荐):直接删除Guest VLAN。

        bash
        system-view interface GigabitEthernet 1/0/X undo dot1x guest-vlan quit

      • 方案二(如业务需要):如果必须保留Guest VLAN,请严格限制其访问权限,确保它只能访问认证服务器,不能访问外网或其他业务网段

  3. 排查其他认证绕过配置
    检查是否存在MAC地址免认证或Free IP配置

    bash
    display dot1x mac-user all display current-configuration | include free-ip

    如果存在,根据实际需求决定是否删除。


模式就是macbased的,交换机也没有Guest VLAN,也没有mac地址免认证

zhiliao_SwcEzT 发表时间:1小时前 更多>>

模式就是macbased的,交换机也没有Guest VLAN,也没有mac地址免认证

zhiliao_SwcEzT 发表时间:1小时前

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明