1、S5310S没配置管理地址(是否要配) 2、S5310S,属于二层交换机,上连口trunk,放通了所有的vlan。 3、认证服务器的ip是10.20.102.14,认证密钥是1234qwer; 4、电脑接在一口; 5、S5310S的版本是7.1.070。 6、求大神要详细的802.1X和动态vlan配置。
你的现有配置问题梳理:
dot1x dynamic‑vlan;RADIUS 方案没有开启接收 tunnel 属性;dot1x,没有端口安全、接口下动态 VLAN、接入模式、隔离 VLAN。重要:网关在核心,所有动态下发的 VLAN,上联 trunk 已经放行;iMC EIA 账号必须下发 Tunnel 三条属性。
交换机要主动和 RADIUS 服务器 10.20.102.14 通讯,一定要管理地址,路由可达服务器。
#假设用Vlan1做管理,根据现场实际修改
interface Vlan‑interface 1
ip address 10.20.102.200 255.255.255.0
#如果不在同一网段,需要配置静态路由指向核心网关,保证可达10.20.102.14
ip route‑static 10.20.102.14 255.255.255.255 下一跳IP
测试:
ping 10.20.102.14,通了再继续往下配置。
radius‑scheme dyn_vlan
authorization‑attribute accept tunnel #允许接收服务器下发VLAN的tunnel属性
user‑name‑format without‑domain
dot1x
dot1x authentication‑method eap
dot1x dynamic‑vlan #全局总开关,动态VLAN必须开启
domain default enable ips8021x
接入端口必须是 access,配置未认证隔离 VLAN,开启端口安全、接口动态 VLAN
interface GigabitEthernet 1/0/1
port‑link‑type access
port access vlan 1016 #未认证时放隔离VLAN1016,可以按需修改
undo dot1x #清除原有简陋配置
dot1x
dot1x port‑method auto
dot1x re‑authenticate
dot1x dynamic‑vlan enable #接口开启动态VLAN
port‑security #动态VLAN依赖端口安全
port‑security max‑mac‑count 1
port‑security dot1x
其他接入端口复制 G1/0/1 这套模板即可;上联 G1/0/48 保持现有配置不变。
用户接入参数下发这 3 条 RADIUS 属性:
ping 10.20.102.14 #确认交换机可达RADIUS服务器
display dot1x session #查看802.1X会话,看下发VLAN字段
display radius scheme dyn_vlan #查看radius配置
display vlan brief
display port‑security brief
display radius statistics #看RADIUS报文,是否收到Access‑Accept
authorization‑attribute accept tunnel、全局dot1x dynamic‑vlan、接口dot1x dynamic‑vlan enable,iMC 的 3 条 Tunnel 属性。dot1x timer会话超时。authorization‑attribute accept tunnel;dot1x dynamic‑vlan;domain default enable ips8021x替换原来的 system;
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论