• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

mac认证怎么配置逃生

10小时前提问
  • 0关注
  • 0收藏,51浏览
粉丝:0人 关注:0人

问题描述:

mac认证的可以做逃生嘛,什么案例都没有,原来再FTP上看到有逃生的软件可以安装现在FTP上找都找不到。交换机V7版本,现在知了社区的提问没一个有用。

 

4 个回答
粉丝:1人 关注:0人

domain域里面后面再跟个none参数

暂无评论

粉丝:33人 关注:1人

你提到的“逃生软件”和交换机上的“MAC认证逃生”,其实是两个不同层面的东西,容易混淆。我帮你把它们分开说清楚,并给出V7交换机上的具体配置方法。

“逃生软件”是什么?需要装在哪?

你之前在FTP上看到的“逃生软件”,大概率是 iMC RFSTOOL(或叫 iMC UAM 逃生服务器工具)。它的作用是在iMC认证服务器故障时,作为一个临时的、独立的认证服务器运行,让新终端也能完成认证上网。

这个工具需要部署在一台独立的服务器或PC上,不是安装在交换机里的。它通常保存在H3C的内部FTP路径下,例如:
/New_Internal_Versions/01-IP网络产品/30-业务软件/01-iMC/01-正式发布版本/06-iMC V7.3/10-iMC相关工具/iMC RFSTOOL 7.3 E0501

如果你现在找不到,建议直接联系H3C技术支持或你的渠道合作伙伴获取,内部FTP的路径和访问权限可能会有变动。

交换机V7版本如何配置MAC认证逃生?

交换机本身不需要额外安装软件,逃生功能是集成在Comware V7系统里的。它的核心逻辑是:当交换机探测到RADIUS服务器不可达时,根据你的配置,决定是让已在线用户保持不断网,还是让新用户进入一个临时的“逃生VLAN”

你需要明确自己的需求,因为这两种场景的配置命令完全不同。

场景一:已在线用户逃生(服务器挂了,老用户不断网)

这是最常用的配置,目的是避免认证服务器短暂故障导致全网已在线终端集体掉线。配置命令很简单,在连接终端的接口下开启即可。

plaintext
system-view interface GigabitEthernet1/0/1 # 进入具体接口 mac-authentication auth-server-unavailable escape

配置后,当所有RADIUS服务器都不可达时,交换机会自动关闭该接口的MAC认证下线检测功能,已认证的用户就能继续保持在线状态注意:这个功能只在认证方法为RADIUS且没有配置localnone作为备选方法时生效

场景二:新用户逃生(服务器挂了,新终端也能上网)

如果你希望服务器故障时,新接入的终端也能临时上网,就需要使用逃生VLAN(Critical VLAN) 方案。这个方案对已在线和新用户都有效。

首先,确保交换机上已经创建好一个用于逃生的VLAN(比如VLAN 100),并配好对应的网关和DHCP(如果需要)。

然后,在接口下配置:

plaintext
system-view interface GigabitEthernet1/0/1 mac-authentication critical vlan 100

这样,当RADIUS服务器不可达导致MAC认证失败时,用户会被自动划入VLAN 100,从而获得网络访问权限。

如果命令不支持怎么办?

你提到mac-authentication auth-server-unavailable escape命令不支持,这可能是设备型号或软件版本的限制。可以尝试一个等效的域(Domain)配置方案,其原理是在认证域中配置RADIUS认证为主,none(不认证)为备选。

plaintext
system-view domain your_domain # 进入MAC认证使用的域 authentication lan-access radius-scheme your_radius_scheme none authorization lan-access none # 建议同时配置超时和重试,让切换更快 timer response-timeout 2 retry 2

配置后,当RADIUS服务器不可达时,交换机会自动使用none方法,相当于放行新用户

暂无评论

粉丝:35人 关注:2人

H3C Comware‑V7 MAC 地址认证逃生配置

用户说明:V7 交换机 MAC 认证逃生不需要安装额外软件包,早年 FTP 上那个第三方逃生小软件是 V5 时代产物,V7 已经原生集成逃生能力,所以 FTP 找不到该软件包。 逃生分两类场景: 1)老用户已经在线,Radius 服务器挂掉,保持已上线用户不被踢下线; 2)新接入终端,Radius 服务器不可达,允许终端接入(Critical‑VLAN 逃生 VLAN)

场景 1:已在线 MAC 认证用户逃生(服务器故障,老用户不下线)

背景:默认 RADIUS 全部不可达,MAC 下线检测会把在线哑终端(打印机等)踢下线;开启该命令,服务器不可达时自动关闭下线检测,已在线用户维持在线,新接入设备仍然无法认证上线H3C。

system‑view #进入接入端口 interface GigabitEthernet 1/0/1 #开启服务器不可达时在线用户逃生 mac‑authentication auth‑server‑unavailable escape quit
  • 生效条件:认证方案只能是 RADIUS,不能配置 local/none 备选,否则功能异常H3C。
  • 验证:display mac‑authentication interface GigabitEthernet 1/0/1,查看Auth‑server‑unavailable escape: Enabled

场景 2:新接入终端,Radius 服务器挂掉,走 Critical‑VLAN 逃生 VLAN

服务器完全宕机,刚插网线的新终端,直接放入 Critical‑VLAN 逃生 VLAN,实现服务器故障时网络可用,是完整逃生方案。 ⚠️注意:MAC 认证没有 Critical‑VLAN 全局命令,端口视图配置;端口不能同时配置 Guest‑VLAN、Auth‑Fail‑VLAN,互斥冲突H3C。

system‑view vlan 100 #预先创建逃生VLAN(Critical‑VLAN) #进入接入端口 interface GigabitEthernet 1/0/1 port‑link‑mode trunk port‑trunk permit vlan all #MAC认证服务器不可达时,终端划入vlan100(Critical‑VLAN) mac‑authentication critical‑vlan 100 mac‑authentication enable quit

重要限制:

  1. 已经带重定向 URL 授权的 MAC 用户,首次上线遇服务器不可达,不会进入 critical‑vlan;只有服务器故障后重新触发报文才会加入逃生 VLANH3C。
  2. 服务器恢复正常后,终端重新触发报文,自动切回正常认证 VLAN。

场景 3:AAA 逃生策略模板(新版本 V7,灵活授权 ACL/VLAN)

高版本 V7 支持 AAA 逃生策略模板,服务器全部不可达时,给用户下发 ACL、VLAN,适合复杂权限控制H3C。

system‑view #1、创建逃生策略模板 aaa escape‑policy mac‑escape1 #下发逃生VLAN escape vlan 100 #可选下发ACL #escape acl 3000 quit #2、ISP域下引用逃生模板 domain mac‑domain aaa escape‑policy mac‑escape1 quit

该模板只针对该域下 MAC 认证用户,当域内所有 RADIUS 服务器不可达触发逃生。

排错关键点

  1. 区分两个逃生:
    • mac‑authentication auth‑server‑unavailable escape只管已经上线老用户,不处理新终端
    • mac‑authentication critical‑vlan X:处理服务器宕机后的新接入终端。二者建议一起部署。
  2. 不能同时配置 Guest‑VLAN / Auth‑Fail‑VLAN 和 Critical‑VLAN,会冲突失效。
  3. Radius 服务器探测超时由 RADIUS 方案里的timer server‑timeout控制,默认 100 秒。
  4. V5 老版本才有第三方逃生脚本,V7 全部命令行原生支持,没有外部软件包,FTP 找不到属于正常现象

常用诊断命令

display mac‑authentication interface GigabitEthernet 1/0/1 display aaa escape‑policy display radius‑scheme xxx debugging mac‑authentication #故障复现调试,业务高峰期慎用

暂无评论

zhl188 七段
粉丝:2人 关注:3人

1.20  配置MAC地址认证在线用户逃生功能

1. 功能简介

缺省情况下,当ISP域下所有RADIUS认证服务器均不可达时,如果此时设备上同时开启了MAC认证下线检测功能,若设备在一个下线检测定时器间隔内未收到接口下某MAC地址认证在线用户的报文,则将切断与该用户的连接,导致该MAC地址认证在线用户下线。

当RADIUS认证服务器可达时,用户需要使用MAC地址认证下线检测功能,同时又希望RADIUS认证服务器均不可达时,能够保持MAC地址认证用户的在线状态,可在设备上开启本功能。

配置本功能后,当RADIUS认证服务器不可达时,设备会自动关闭接口上的MAC地址认证下线检测功能,使得MAC地址认证用户保持在线状态。

2. 配置限制和指导

本功能只适用于将RADIUS作为认证方法且不配置local/none作为备选认证方法的应用场景,否则可能导致用户通过备选认证方法上线后下线检测功能被自动关闭。

3. 配置步骤

(1)     ‍进入系统视图。

system-view

(2)     进入接口视图。

interface interface-type interface-number

(3)     开启RADIUS认证服务器不可达时,MAC地址认证在线用户逃生功能。

mac-authentication auth-server-unavailable escape

缺省情况下,RADIUS认证服务器不可达时,MAC地址认证在线用户逃生功能处于关闭状态


1.15  配置MAC地址认证用户使用的逃生策略模板

1. 配置限制和指导

不同端口可以指定不同的逃生策略模板,一个端口最多只能指定一个逃生策略模板。

端口上配置MAC地址认证用户使用的逃生策略模板与配置的MAC地址认证的Critical VLAN、Critical VSI、Critical微分段均互斥。

2. 配置准备

配置MAC地址认证用户逃生功能之前,建议首先完成逃生策略模板的配置,详细介绍请参见“安全配置指导”中的“AAA”。

3. 配置步骤

(1)     ‍进入系统视图。

system-view

(2)     进入接口视图。

interface interface-type interface-number

(3)     配置MAC地址认证用户使用的逃生策略模板。

mac-authentication critical profile profile-name

缺省情况下,未指定MAC地址认证用户使用的逃生策略模板。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明