iMC V7 EIA 的主备部署主要有两种方案:双机冷备(DBMAN方案) 和 双机热备(集群方案)。两者在成本、切换速度和部署复杂度上差异很大,你可以根据业务对中断时间的容忍度来选择。
选择建议:如果预算有限且能接受短暂认证中断,双机冷备是更具性价比的选择。如果业务连续性要求极高,则必须选择双机热备。
无论选择哪种方案,都必须满足以下基础要求:
网络可达:确保接入设备(交换机/AC)与主备iMC服务器之间路由可达。
License注册:
版本配套:部署前请务必查阅H3C官方发布的版本配套表,确保iMC平台与EIA组件版本兼容。
交换机侧的核心是配置主备RADIUS服务器,以便在主服务器不可达时自动切换到备服务器。以下是在H3C交换机上的典型配置:
关键命令说明:
primary authentication / secondary authentication:分别指定主备RADIUS认证服务器地址。
key authentication simple:设置与RADIUS服务器通信的共享密钥,必须与iMC上配置的一致。
nas-ip:指定交换机发送RADIUS报文时使用的源IP地址,需确保iMC能识别该地址。
配置完成后,可以通过 display radius scheme eia 命令来查看RADIUS方案的状态和服务器可达性。
如果无线网络使用Portal认证,交换机(或AC)侧的配置略有不同。除了需要配置RADIUS主备服务器外,还需在Portal Web服务器配置中添加主备iMC的地址,并确保免认证规则中包含主备iMC的IP地址。
暂无评论
⚠️重要:iMC PLAT+EIA 没有真正 “自动故障切换的热备”,分两套方案:
不存在像 VRRP 那样,主机故障自动切备机、数据库实时同步的原生热备。
缺点:不能自动切换,故障后需要人操作,会有业务中断窗口。
适用:希望认证请求层面自动切换,可以接受两边 EIA 账号 / 设备配置手工同步,数据库不同步。 ⚠️风险点:新增接入账号、接入设备、服务策略,必须在主、备两套 EIA 两边都手工添加,否则备机认证失败;用户在线会话不能同步,主机故障切换,终端需要重新认证。
system‑view
radius scheme eia‑server
#主EIA服务器IP
primary authentication 10.0.1.10
primary accounting 10.0.1.10
#备EIA服务器IP
secondary authentication 10.0.1.11
secondary accounting 10.0.1.11
key authentication simple H3C@123456
key accounting simple H3C@123456
nas‑ip 10.0.1.1 #交换机和EIA通信源IP,iMC接入设备里面要添加这个IP
user‑name‑format without‑domain
timer response‑timeout 5 #RADIUS超时
retry 3 #重传次数
quit
#ISP域,用于lan‑access有线认证(802.1X、MAC地址认证)
domain eia‑domain
authentication lan‑access radius‑scheme eia‑server
authorization lan‑access radius‑scheme eia‑server
accounting lan‑access radius‑scheme eia‑server
quit
#设置为系统默认域
default‑domain eia‑domain
工作逻辑:交换机优先发认证请求给
primary主 EIA;主服务器无响应超时后,自动使用 secondary 备 EIA 服务器做认证。 注意:已经在线的老会话不会迁移;切换后终端需要重新触发认证。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论