现在命令配置好了,终端接入通过准入软件接入,认证不成功,也不划分vlan怎么排查
[H3C]dis cur # version 7.1.070, Release 6328P03 # sysname H3C # irf mac-address persistent timer irf auto-update enable undo irf link-delay irf member 1 priority 1 # dot1x dot1x authentication-method eap # lldp global enable # password-recovery enable # vlan 1 # vlan 18 # vlan 1016 # vlan 1107 # stp global enable # interface NULL0 # interface Vlan-interface1 ip address dhcp-alloc dhcp client identifier ascii bcd0ebc36d48-VLAN0001 # interface Vlan-interface18 ip address 192.168.18.11 255.255.255.0 # interface GigabitEthernet1/0/1 dot1x undo dot1x handshake dot1x mandatory-domain imc-dot1x mac-authentication domain imc-dot1x # interface GigabitEthernet1/0/2 # interface GigabitEthernet1/0/3 # interface GigabitEthernet1/0/4 port access vlan 1016 # interface GigabitEthernet1/0/5 # interface GigabitEthernet1/0/6 # interface GigabitEthernet1/0/7 # interface GigabitEthernet1/0/8 # interface GigabitEthernet1/0/9 # interface GigabitEthernet1/0/10 # interface GigabitEthernet1/0/11 # interface GigabitEthernet1/0/12 # interface GigabitEthernet1/0/13 # interface GigabitEthernet1/0/14 # interface GigabitEthernet1/0/15 # interface GigabitEthernet1/0/16 # interface GigabitEthernet1/0/17 # interface GigabitEthernet1/0/18 # interface GigabitEthernet1/0/19 # interface GigabitEthernet1/0/20 # interface GigabitEthernet1/0/21 # interface GigabitEthernet1/0/22 # interface GigabitEthernet1/0/23 # interface GigabitEthernet1/0/24 # interface GigabitEthernet1/0/25 # interface GigabitEthernet1/0/26 # interface GigabitEthernet1/0/27 # interface GigabitEthernet1/0/28 # interface GigabitEthernet1/0/29 # interface GigabitEthernet1/0/30 # interface GigabitEthernet1/0/31 # interface GigabitEthernet1/0/32 # interface GigabitEthernet1/0/33 # interface GigabitEthernet1/0/34 # interface GigabitEthernet1/0/35 # interface GigabitEthernet1/0/36 # interface GigabitEthernet1/0/37 # interface GigabitEthernet1/0/38 # interface GigabitEthernet1/0/39 # interface GigabitEthernet1/0/40 # interface GigabitEthernet1/0/41 # interface GigabitEthernet1/0/42 # interface GigabitEthernet1/0/43 # interface GigabitEthernet1/0/44 # interface GigabitEthernet1/0/45 # interface GigabitEthernet1/0/46 # interface GigabitEthernet1/0/47 # interface GigabitEthernet1/0/48 port link-type trunk port trunk permit vlan all # interface GigabitEthernet1/0/49 # interface GigabitEthernet1/0/50 # interface GigabitEthernet1/0/51 # interface GigabitEthernet1/0/52 # scheduler logfile size 16 # line class aux user-role network-admin # line class vty user-role network-operator # line aux 0 user-role network-admin # line vty 0 63 user-role network-operator # ip route-static 0.0.0.0 0 192.168.18.254 # radius scheme imc-dot1x primary authentication 10.20.102.14 primary accounting 10.20.102.14 key authentication cipher $c$3$o33on+WlzwILf2+P8vSeHMl4A1bbL1kFYtLc key accounting cipher $c$3$7GFDH/JmawduQSl+JvaYtnSx76qeTw9z9giV # radius scheme system user-name-format without-domain # domain dot1x-domain authentication lan-access radius-scheme imc-dot1x authorization lan-access radius-scheme imc-dot1x accounting lan-access radius-scheme im-dot1x # domain system # domain default enable system # role name level-0 description Predefined level-0 role # role name level-1 description Predefined level-1 role # role name level-2 description Predefined level-2 role # role name level-3 description Predefined level-3 role # role name level-4 description Predefined level-4 role # role name level-5 description Predefined level-5 role # role name level-6 description Predefined level-6 role # role name level-7 description Predefined level-7 role # role name level-8 description Predefined level-8 role # role name level-9 description Predefined level-9 role # role name level-10 description Predefined level-10 role # role name level-11 description Predefined level-11 role # role name level-12 description Predefined level-12 role # role name level-13 description Predefined level-13 role # role name level-14 description Predefined level-14 role # user-group system # return [H3C]
domain dot1x-domain
authentication lan-access radius-scheme imc-dot1x
authorization lan-access radius-scheme imc-dot1x
accounting lan-access radius-scheme im-dot1x ←这里名字错:im-dot1x,正确应为imc-dot1x
后果:认证、授权走 imc-dot1x,计费引用了不存在的 radius 方案,RADIUS 交互异常,会导致认证失败、授权 VLAN 不下发。
display cur看不到dot1x全局使能命令,V7 交换机全局必须输入 dot1x 开启 802.1X,只在接口下敲 dot1x 不生效。system-view
dot1x
interface GigabitEthernet1/0/1
dot1x
undo dot1x handshake
dot1x mandatory-domain imc-dot1x
mac-authentication domain imc-dot1x
dot1x port-method portbased(端口模式,动态 VLAN 推荐 portbased)注意:上行口 G1/0/48 为 trunk,允许所有 vlan,这部分没问题。
imc-dot1x,但实际创建的 domain 名字叫dot1x-domain。
dot1x mandatory-domain imc-dot1x 引用了一个不存在的域!
✅ 二选一修改:
方案 A:接口改成 dot1x mandatory-domain dot1x-domain(推荐)
方案 B:把 domain 名称改为 imc-dot1x这个是核心故障点:端口强制认证域名称和实际创建的域不一致,认证报文找不到 AAA 域,直接认证失败。
system-view
# 全局开启802.1X
dot1x
# 修改ISP域,修正计费scheme名称
domain dot1x-domain
authentication lan-access radius-scheme imc-dot1x
authorization lan-access radius-scheme imc-dot1x
accounting lan-access radius-scheme imc-dot1x
quit
# 修正接入端口G1/0/1
interface GigabitEthernet1/0/1
port link-type access
dot1x
dot1x port-method portbased
undo dot1x handshake
dot1x mandatory-domain dot1x-domain
mac-authentication domain dot1x-domain
quit
display radius scheme imc-dot1x
dot1x authentication-method eap保持匹配。display dot1x interface GigabitEthernet 1/0/1
display connection
display dot1x connection
调试抓报文(故障定位)
debugging dot1x packet
debugging radius packet
terminal monitor
terminal debugging
port trunk permit vlan all是没问题;
3 个核心问题:①全局未开启 dot1x;②接口 mandatory-domain 域名写错,引用不存在域;③domain 下 accounting 的 radius 方案名称拼写错误。 先修复这三条配置,保存,重新测试 iNode 认证。认证成功后仍然不划分 VLAN,去 IMC EIA 检查用户接入服务是否配置 Tunnel VLAN 授权属性,并且交换机提前建好目标 VLAN。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论