• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

MAC地址认证支持逃生么?

3小时前提问
  • 0关注
  • 0收藏,35浏览
粉丝:0人 关注:0人

问题描述:

imcv7对接交换机做mac地址认证,是否支持逃生?就是当平台挂了,终端是否还能做mac地址认证?

3 个回答
粉丝:90人 关注:11人

支持,参考:


16  配置MAC地址认证在线用户逃生功能

1. 功能简介

缺省情况下,当ISP域下所有RADIUS认证服务器均不可达时,如果此时设备上同时开启了MAC认证下线检测功能,若设备在一个下线检测定时器间隔内未收到接口下某MAC地址认证在线用户的报文,则将切断与该用户的连接,导致该MAC地址认证在线用户下线。

当RADIUS认证服务器可达时,用户需要使用MAC地址认证下线检测功能,同时又希望RADIUS认证服务器均不可达时,能够保持MAC地址认证用户的在线状态,可在设备上开启本功能。

配置本功能后,当RADIUS认证服务器不可达时,设备会自动关闭接口上的MAC地址认证下线检测功能,使得MAC地址认证用户保持在线状态。

2. 配置限制和指导

本功能只适用于将RADIUS作为认证方法且不配置local/none作为备选认证方法的应用场景,否则可能导致用户通过备选认证方法上线后下线检测功能被自动关闭。

3. 配置步骤

(1)     进入系统视图。

system-view

(2)     进入接口视图。

interface interface-type interface-number

(3)     开启RADIUS认证服务器不可达时,MAC地址认证在线用户逃生功能。

mac-authentication auth-server-unavailable escape

缺省情况下,RADIUS认证服务器不可达时,MAC地址认证在线用户逃生功能处于关闭状态


暂无评论

粉丝:15人 关注:9人

支持。iMC V7对接H3C交换机做MAC地址认证时,支持“逃生”(Offline Detect)功能。
实现逻辑
1. 正常状态: 交换机(Client)与iMC(RADIUS Server)保持实时通信。
2. 故障检测: 交换机通过配置的参数(如重试次数、超时时间)检测到iMC不可达。
3. 逃生模式(Critical VLAN/Voice VLAN):
对于新用户:可以直接放行到预先配置的“Critical VLAN”(逃生VLAN)。
对于在线用户:可以配置保持在线(Keep Online)或下线到逃生VLAN。
4. 恢复: 当iMC恢复后,交换机自动回切到正常认证流程。
关键配置命令(举例)
在系统视图下开启RADIUS探测:
radius server test
server-type extended
primary authentication 10.1.1.1
primary accounting 10.1.1.1
key authentication simple h3c
key accounting simple h3c
user-name-format without-domain
开启服务器状态探测
radius-server test user test simple test interval 60
在端口下配置认证及逃生:
interface GigabitEthernet1/0/1
port access vlan 10
mac-authentication
mac-authentication domain test
配置认证失败/服务器不可用时的VLAN
authentication critical vlan 100
(可选) 允许已在线用户逃生
authentication keep-online
*注:具体配置可能因设备型号和软件版本略有差异,建议参考对应版本的配置指导。*

暂无评论

粉丝:34人 关注:2人

结论:V7 交换机 MAC 地址认证支持逃生,但分两种场景:已在线老终端、新接入终端,二者行为不一样H3C。IMC(RADIUS 平台)整机故障后:

  1. 已经认证在线的终端:可以配置逃生保持在线;
  2. 新插上、新上线的终端不能自动完成 MAC 地址认证,交换机本地没有 IMC 的 MAC 账号数据库,无法做本地校验,新终端会拒绝入网。

1、已在线用户逃生(老用户保持网络,服务器挂了不断网)

接口下开启该功能,当所有 RADIUS 服务器(iMC)全部不可达时,已在线 MAC 认证用户保持在线、不被踢下线;服务器恢复后自动重认证向 iMC 校验H3C。

interface GigabitEthernet 1/0/1 # 服务器不可达,已在线用户保持在线 mac‑authentication auth‑server‑unavailable escape

注意:此功能只管已经在线的用户,不能处理新接入设备

2、新接入终端(iMC 挂了,新插设备)

  • MAC 认证用 RADIUS 指向 iMC 时,交换机本地没有 MAC 白名单库,新终端上来发起 MAC 认证请求,iMC 无响应,新终端直接无法上线。
  • 可选两种逃生方案给新终端:

方案 A:Critical‑VLAN(关键 VLAN 逃生,推荐)

RADIUS 服务器全部不可达,新接入终端划入 Critical‑VLAN,获得有限访问权限(只访问运维 / 逃生资源,不做完整 MAC 认证)H3C。

interface GigabitEthernet 1/0/1 mac‑authentication critical vlan 100

说明:critical vlan 只在 RADIUS 服务器 DOWN 生效;账号密码错误不会进 critical vlan(账号错走 guest‑vlan)。

方案 B:本地 MAC 账号(不推荐大规模)

ISP 域配置认证方法为 radius‑scheme imc local,RADIUS 不通回退交换机本地 local 认证,需要交换机上逐条手工导入全部 MAC 账号,维护量大,适合小场景,大规模不建议。

domain mac‑domain authentication lan‑access radius‑scheme imc local

3、关键区分(容易踩坑)

表格

场景配置auth‑server‑unavailable escape配置critical vlan
已经在线的旧终端✅保持在线不影响老终端
新接入终端❌仍然不能完成 MAC 认证上线✅进入 critical‑vlan 逃生网段

重点:escape 逃生只是保存量在线用户,不能实现 iMC 挂掉之后新终端完整做 MAC 地址认证;想要新终端也能入网,必须配置 critical‑vlan 或者本地 local 账号库。

4、完整最佳实践(对接 iMC V7)

  1. 所有接入端口配置 mac‑authentication auth‑server‑unavailable escape,保证故障时老设备不掉线;
  2. 配置 mac‑authentication critical vlan X,iMC 挂掉新终端进入逃生 VLAN;
  3. iMC 侧建议部署 RADIUS 主备两台,优先靠服务器高可用,逃生作为最后兜底手段。

验证查看命令

display mac‑authentication interface GigabitEthernet 1/0/1

查看字段 Re‑auth server‑unreachable,显示 Online 代表已开启存量用户逃生。

小结

iMC 平台挂掉:已在线终端可以逃生保活;新终端无法完成完整 MAC 认证,只能进 critical‑vlan 受限逃生,交换机没有 iMC 的 MAC 白名单,不能像正常状态那样做完整 MAC 地址认证。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明