你提到的“逃生软件”和交换机上的“MAC认证逃生”,其实是两个不同层面的东西,容易混淆。我帮你把它们分开说清楚,并给出V7交换机上的具体配置方法。
你之前在FTP上看到的“逃生软件”,大概率是 iMC RFSTOOL(或叫 iMC UAM 逃生服务器工具)。它的作用是在iMC认证服务器故障时,作为一个临时的、独立的认证服务器运行,让新终端也能完成认证上网。
这个工具需要部署在一台独立的服务器或PC上,不是安装在交换机里的。它通常保存在H3C的内部FTP路径下,例如:/New_Internal_Versions/01-IP网络产品/30-业务软件/01-iMC/01-正式发布版本/06-iMC V7.3/10-iMC相关工具/iMC RFSTOOL 7.3 E0501。
如果你现在找不到,建议直接联系H3C技术支持或你的渠道合作伙伴获取,内部FTP的路径和访问权限可能会有变动。
交换机本身不需要额外安装软件,逃生功能是集成在Comware V7系统里的。它的核心逻辑是:当交换机探测到RADIUS服务器不可达时,根据你的配置,决定是让已在线用户保持不断网,还是让新用户进入一个临时的“逃生VLAN”。
你需要明确自己的需求,因为这两种场景的配置命令完全不同。
这是最常用的配置,目的是避免认证服务器短暂故障导致全网已在线终端集体掉线。配置命令很简单,在连接终端的接口下开启即可。
配置后,当所有RADIUS服务器都不可达时,交换机会自动关闭该接口的MAC认证下线检测功能,已认证的用户就能继续保持在线状态。注意:这个功能只在认证方法为RADIUS且没有配置local或none作为备选方法时生效。
如果你希望服务器故障时,新接入的终端也能临时上网,就需要使用逃生VLAN(Critical VLAN) 方案。这个方案对已在线和新用户都有效。
首先,确保交换机上已经创建好一个用于逃生的VLAN(比如VLAN 100),并配好对应的网关和DHCP(如果需要)。
然后,在接口下配置:
这样,当RADIUS服务器不可达导致MAC认证失败时,用户会被自动划入VLAN 100,从而获得网络访问权限。
你提到mac-authentication auth-server-unavailable escape命令不支持,这可能是设备型号或软件版本的限制。可以尝试一个等效的域(Domain)配置方案,其原理是在认证域中配置RADIUS认证为主,none(不认证)为备选。
配置后,当RADIUS服务器不可达时,交换机会自动使用none方法,相当于放行新用户
暂无评论
用户说明:V7 交换机 MAC 认证逃生不需要安装额外软件包,早年 FTP 上那个第三方逃生小软件是 V5 时代产物,V7 已经原生集成逃生能力,所以 FTP 找不到该软件包。 逃生分两类场景: 1)老用户已经在线,Radius 服务器挂掉,保持已上线用户不被踢下线; 2)新接入终端,Radius 服务器不可达,允许终端接入(Critical‑VLAN 逃生 VLAN)。
背景:默认 RADIUS 全部不可达,MAC 下线检测会把在线哑终端(打印机等)踢下线;开启该命令,服务器不可达时自动关闭下线检测,已在线用户维持在线,新接入设备仍然无法认证上线H3C。
system‑view
#进入接入端口
interface GigabitEthernet 1/0/1
#开启服务器不可达时在线用户逃生
mac‑authentication auth‑server‑unavailable escape
quit
display mac‑authentication interface GigabitEthernet 1/0/1,查看Auth‑server‑unavailable escape: Enabled。服务器完全宕机,刚插网线的新终端,直接放入 Critical‑VLAN 逃生 VLAN,实现服务器故障时网络可用,是完整逃生方案。 ⚠️注意:MAC 认证没有 Critical‑VLAN 全局命令,端口视图配置;端口不能同时配置 Guest‑VLAN、Auth‑Fail‑VLAN,互斥冲突H3C。
system‑view
vlan 100 #预先创建逃生VLAN(Critical‑VLAN)
#进入接入端口
interface GigabitEthernet 1/0/1
port‑link‑mode trunk
port‑trunk permit vlan all
#MAC认证服务器不可达时,终端划入vlan100(Critical‑VLAN)
mac‑authentication critical‑vlan 100
mac‑authentication enable
quit
重要限制:
高版本 V7 支持 AAA 逃生策略模板,服务器全部不可达时,给用户下发 ACL、VLAN,适合复杂权限控制H3C。
system‑view
#1、创建逃生策略模板
aaa escape‑policy mac‑escape1
#下发逃生VLAN
escape vlan 100
#可选下发ACL
#escape acl 3000
quit
#2、ISP域下引用逃生模板
domain mac‑domain
aaa escape‑policy mac‑escape1
quit
该模板只针对该域下 MAC 认证用户,当域内所有 RADIUS 服务器不可达触发逃生。
mac‑authentication auth‑server‑unavailable escape:只管已经上线老用户,不处理新终端。mac‑authentication critical‑vlan X:处理服务器宕机后的新接入终端。二者建议一起部署。timer server‑timeout控制,默认 100 秒。display mac‑authentication interface GigabitEthernet 1/0/1
display aaa escape‑policy
display radius‑scheme xxx
debugging mac‑authentication #故障复现调试,业务高峰期慎用暂无评论
缺省情况下,当ISP域下所有RADIUS认证服务器均不可达时,如果此时设备上同时开启了MAC认证下线检测功能,若设备在一个下线检测定时器间隔内未收到接口下某MAC地址认证在线用户的报文,则将切断与该用户的连接,导致该MAC地址认证在线用户下线。
当RADIUS认证服务器可达时,用户需要使用MAC地址认证下线检测功能,同时又希望RADIUS认证服务器均不可达时,能够保持MAC地址认证用户的在线状态,可在设备上开启本功能。
配置本功能后,当RADIUS认证服务器不可达时,设备会自动关闭接口上的MAC地址认证下线检测功能,使得MAC地址认证用户保持在线状态。
本功能只适用于将RADIUS作为认证方法且不配置local/none作为备选认证方法的应用场景,否则可能导致用户通过备选认证方法上线后下线检测功能被自动关闭。
(1) 进入系统视图。
system-view
(2) 进入接口视图。
interface interface-type interface-number
(3) 开启RADIUS认证服务器不可达时,MAC地址认证在线用户逃生功能。
mac-authentication auth-server-unavailable escape
缺省情况下,RADIUS认证服务器不可达时,MAC地址认证在线用户逃生功能处于关闭状态
不同端口可以指定不同的逃生策略模板,一个端口最多只能指定一个逃生策略模板。
端口上配置MAC地址认证用户使用的逃生策略模板与配置的MAC地址认证的Critical VLAN、Critical VSI、Critical微分段均互斥。
配置MAC地址认证用户逃生功能之前,建议首先完成逃生策略模板的配置,详细介绍请参见“安全配置指导”中的“AAA”。
(1) 进入系统视图。
system-view
(2) 进入接口视图。
interface interface-type interface-number
(3) 配置MAC地址认证用户使用的逃生策略模板。
mac-authentication critical profile profile-name
缺省情况下,未指定MAC地址认证用户使用的逃生策略模板。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论