没有dot1x guest-vlan配置也没有配置免认证
你遇到的情况很典型,根本原因通常不在于端口认证模式,而在于 Guest VLAN(访客VLAN) 或类似的认证绕过机制被错误地启用了。
display mac-address 中 AUTH 状态的MAC地址,正是那些未通过认证、但因配置策略获得了有限网络权限的终端。
你看到的“只有一个是dot1x,剩下的是AUTH”是正常的。基于MAC的认证(macbased)模式下,每个终端都需要独立认证。已认证的显示为 dot1x,未认证的显示为 AUTH。
问题的关键在于,为什么 AUTH 状态的终端能上网?这通常是由以下配置导致的:
Guest VLAN(访客VLAN):这是最常见的原因。当端口配置了 dot1x guest-vlan,未认证的终端会被自动划入这个访客VLAN。如果该VLAN被允许访问外网或关键内网资源,就会出现“不用认证也能上网”的现象。
MAC地址认证绕过(MAC Authentication Bypass, MAB):配置了 dot1x mac-auth-bypass 或类似命令后,交换机可能允许特定MAC地址的终端免认证接入。
请按以下步骤操作:
确认当前认证模式
执行命令确认端口工作模式是 macbased:
查看 Port access method 字段。如果显示为 portbased,请用以下命令修改:
排查并处理Guest VLAN(最关键)
检查端口下是否存在Guest VLAN配置:
排查其他认证绕过配置
检查是否存在MAC地址免认证或Free IP配置:
如果存在,根据实际需求决定是否删除。
模式就是macbased的,交换机也没有Guest VLAN,也没有mac地址免认证
模式就是macbased的,交换机也没有Guest VLAN,也没有mac地址免认证
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
没有dot1x guest-vlan配置也没有配置免认证