• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 是
  • 否
  • 全部
  • 是
  • 否
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索
问

交换机下联接口聚合模式可以启用802.1x吗,怎么配置

2天前提问
  • 0关注
  • 0收藏,91浏览
粉丝:0人 关注:0人

问题描述:

interface Ten-GigabitEthernet2/0/0/28

 port link-mode bridge

 description to 下联服务器防火墙2

 port link-type trunk

 port trunk permit vlan 1 10 16 to 17 31

 mirroring-group 3 mirroring-port both

 port link-aggregation group 10

5 个回答
粉丝:93人 关注:11人

不支持


仅支持在二层以太网接口上配置802.1X认证功能,不支持在二层聚合组的成员端口上开启802.1X认证功能。

暂无评论

粉丝:16人 关注:9人

可以。H3C二层聚合接口支持配置802.1x,需确保物理端口配置一致。
关键配置步骤:
1. 全局开启802.1x:

[Switch] dot1x

2. 进入聚合接口配置:

[Switch] interface Bridge-Aggregation 10

3. 在聚合口下开启802.1x:

[Switch-Bridge-Aggregation10] dot1x
[Switch-Bridge-Aggregation10] dot1x port-method macbased // 或 portbased,根据场景选择

4. 可选(配置认证模式):

[Switch-Bridge-Aggregation10] dot1x authentication-method eap // 若用EAP-TLS等

注意事项:
物理成员端口(如该例中的Ten-GigabitEthernet2/0/0/28)下不要单独配置802.1x,配置会自动同步。
确保在加入聚合组前,成员端口配置干净,或仅由聚合口统一下发配置。
需确保RADIUS等配套配置完成。

暂无评论

粉丝:3人 关注:10人

我没明白 你聚合口 配置 802.1x的意义是什么。

暂无评论

粉丝:41人 关注:2人

关键限制

  1. 物理成员口不能配 802.1X:物理端口一旦加入聚合组,该物理口下dot1x命令不生效;已经开了 802.1X 的端口不能加入聚合组,二者互斥H3C。
  2. 只有逻辑二层聚合接口(Bridge‑Aggregation)可以配置 802.1X,不要在各个物理成员口敲 dot1x,要进到interface Bridge‑Aggregation 10下配置 802.1XH3C。
  3. 场景约束:聚合口做 802.1X 适合对端是单台设备(服务器、防火墙),一般使用portbased基于端口认证;聚合口不适合接普通多终端 PC。
  4. 聚合口已有在线 802.1X 用户时,不要删除聚合接口,会直接断业务H3C。

正确配置示例

# 全局开启802.1X system‑view dot1x # 进入逻辑聚合接口,不要进物理万兆口 interface Bridge‑Aggregation 10 dot1x dot1x port‑method portbased #下联单台设备,推荐基于端口认证 dot1x port‑control auto quit

❌错误:在 Ten‑GigabitEthernet2/0/0/28 成员口下面输入 dot1x,配置不会生效。

你的现状风险

你现在物理口Ten‑GigabitEthernet2/0/0/28 port link‑aggregation group 10,所有业务配置都应该迁移到 Bridge‑Aggregation 10 逻辑接口下(trunk、允许 vlan、镜像等也要在聚合逻辑口配置,成员口只保留port link‑aggregation group 10)。

成员物理接口只保留加入聚合组这条命令,其余业务配置全部删除,在 Bridge‑Aggregation 接口上配置,否则聚合会异常。

备选方案

  1. 如果对端防火墙 / 服务器不需要链路聚合:拆掉聚合,直接在物理万兆口配置 802.1X,配置最简单、兼容性最好。
  2. 必须保留链路聚合:就在 Bridge‑Aggregation 逻辑接口配置 dot1x,使用 portbased 模式。

排查命令

display dot1x interface Bridge‑Aggregation 10 #查看聚合口802.1X状态 display link‑aggregation summary #确认聚合组成员选中状态 display dot1x #全局802.1X信息

一句话总结

物理聚合成员口不能配 802.1X;要配置就进入 Bridge‑Aggregation 逻辑聚合接口配置 dot1x;下联单设备建议 portbased 模式。成员口只保留聚合组命令,业务全部移到逻辑聚合口。

暂无评论

粉丝:109人 关注:1人

不同型号限制不一样,目前查到的是不支持,你可以试一下:


二层聚合组限制

配置了下列功能的端口将不能加入二层聚合组:

·     MAC地址认证。有关MAC地址认证的详细介绍请参见“用户接入与认证配置指导”中的“MAC地址认证”。

·     端口安全。有关端口安全的详细介绍请参见“用户接入与认证配置指导”中的“端口安全”。

·     802.1X。有关802.1X的详细介绍请参见“用户接入与认证配置指导”中的“802.1X”。


暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

✖

分享扩散:

➤

提出建议

✖

    +
✖

亲~登录后才可以操作哦!

确定
✖

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub
✖

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

✖

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明