• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

S5130配置802.1x认证和动态vlan划分

2小时前提问
  • 0关注
  • 0收藏,41浏览
粉丝:0人 关注:1人

问题描述:

这是一台接入交换机,上联核心,配置了1016、1017两个vlan,上联口是trunk,这两个vlan是dhcp,请问5130如何配置802.1x,和动态vlan划分。

2 个回答
粉丝:15人 关注:9人

以下是S5130配置802.1x认证与动态VLAN划分的关键步骤:
1. 全局配置
开启dot1x:dot1x
开启全局MAC地址认证(可选,配合dot1x):mac-authentication
创建ISP域:domain isp_name,配置认证、授权、计费为radius(不计费则none)。
配置RADIUS方案:radius scheme name,配置服务器IP、密钥、开启计费报文包含域名等。
2. 授权VLAN配置
确保VLAN 1016、1017已创建。
在RADIUS服务器上,将用户的授权属性设置为标准属性[Tunnel-Type=VLAN(13)], [Tunnel-Medium-Type=802], [Tunnel-Private-Group-ID=VLANID]。
接口下配置授权VLAN的生效模式(推荐):

interface GigabitEthernet1/0/x
dot1x authorization-vlan modify untagged

3. 接口配置
接口设为Access模式(初始VLAN设为黑盒VLAN或默认VLAN)。
开启802.1x:dot1x
开启MAC认证(可选):mac-authentication
指定ISP域:dot1x domain isp_name
配置端口安全模式(如果需要):port-security port-mode userlogin-secure-or-mac
4. 上联口
确认Trunk允许VLAN 1016、1017通过。
详细配置请参考新华三官网文档或论坛案例。

暂无评论

粉丝:34人 关注:2人

S5130 802.1X + RADIUS 动态下发 VLAN(VLAN1016、1017)

组网:S5130 作为接入交换机,上联核心为 Trunk,放行 VLAN1016、1017;两个 VLAN 网关、DHCP 服务器部署在核心设备,由认证服务器根据账号动态把终端划分到 VLAN1016 或者 VLAN1017H3C。

重要前提

  1. S5130 上预先创建 VLAN 1016、1017,动态 VLAN 下发只是把端口加入对应 VLAN,交换机本地必须存在该 VLAN,否则下发失败。
  2. 上联 Trunk 接口必须允许 VLAN1016、1017 通过,DHCP 网关在核心,交换机本身不需要配置这两个 VLAN 的三层接口。
  3. 接入终端的端口使用access类型;动态 VLAN 下发不要把接入口配置成 trunk。接入口认证成功后系统会自动修改 access‑vlan 为 RADIUS 下发的 VLAN 编号。

交换机 S5130 完整配置

1、基础准备

system‑view vlan batch 1016 1017 #上联核心接口 interface GigabitEthernet1/0/24 port link‑type trunk port trunk permit vlan 1016 1017 quit

2、RADIUS 方案配置(填写认证服务器 IP、共享密钥)

radius‑scheme imc‑dot1x primary authentication 认证服务器IP 1812 primary accounting 认证服务器IP 1813 key authentication simple 共享密钥 key accounting simple 共享密钥 user‑name‑format without‑domain quit

3、ISP 域,802.1X 调用 RADIUS 方案

domain dot1x‑domain authentication lan‑access radius‑scheme imc‑dot1x authorization lan‑access radius‑scheme imc‑dot1x accounting lan‑access radius‑scheme imc‑dot1x quit

4、全局开启 802.1X

dot1x dot1x authentication‑method eap

5、接入终端端口配置(示例 G1/0/1,所有接入端口统一模板)

interface GigabitEthernet1/0/1 port link‑type access port access vlan 1 #未认证状态的默认VLAN dot1x dot1x port‑method macbased #按mac控制,一个端口多台终端可以分别认证,生产环境推荐 dot1x port‑control auto dot1x mandatory‑domain dot1x‑domain quit

说明:macbased基于 MAC 做认证,同一个网口下多台设备各自独立认证;portbased是整个端口只做一次认证,不适合多终端场景。

认证服务器侧配置(以 iMC‑EIA 为例)

  1. 接入设备中添加这台 S5130,填写设备 IP,共享密钥与交换机保持一致。
  2. 创建接入服务,在服务的授权属性里面配置下发 VLAN ID,不同账号绑定不同 VLAN(账号 A 下发 1016;账号 B 下发 1017)H3C。

注意:iMC 授权属性选择下发 Untagged VLAN,不要配置 tag 模式。

业务逻辑流程

  1. 终端未认证:端口在默认 VLAN1,无法访问业务。
  2. 终端 802.1X 账号认证通过,RADIUS 把 VLAN 编号下发交换机。
  3. 交换机 access 端口自动修改 port‑access‑vlan 为下发的 1016/1017。
  4. 流量带上该 VLAN 从上联 Trunk 去往核心,从核心获取 DHCP 分配地址。

高频故障排查点

  1. 认证成功,但是 VLAN 没有切换:检查 S5130 本地是否已经创建对应 VLAN;ISP 域必须开启authorization lan‑access授权,只开认证不开授权,VLAN 无法下发。
  2. 认证成功切换 VLAN,终端拿不到 IP:确认上联 trunk 允许对应 VLAN 通过;确认核心 VLANIF 接口 DHCP 服务正常。
  3. 端口配置为 trunk 做接入口:动态 VLAN 下发在 access 接口生效,接入口不能配置 trunk。
  4. 查看端口实际授权结果
display dot1x interface GigabitEthernet 1/0/1 display connection

补充可选配置(访客 VLAN)

需要未认证用户访问访客网络,可以端口下增加: dot1x guest‑vlan X,未通过 802.1X 的终端划入访客 VLAN。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明