企业网络里的接入层,如果不做管控,任何电脑插上网线就能上网。这在安全要求高的场景下不行。802.1X就是解决"谁能接入网络"这个问题的标准协议。今天说说H3C设备上802.1X怎么配。

802.1X是什么

802.1X是IEEE定义的基于端口的网络接入控制协议。它的核心思想是:在设备端口上加一道门,终端没认证之前端口不转发数据,认证通过后才开门放行。

802.1X的架构有三个角色:

客户端:终端上跑的802.1X客户端软件,Windows自带就支持,也可以用第三方客户端。

设备端:H3C交换机或AP,负责在端口上拦流量,和认证服务器交互。

认证服务器:通常是RADIUS服务器,负责验证用户名密码,返回通过或拒绝。

三者之间的关系:终端接入端口后,设备端检测到端口UP发起认证流程,终端弹出输入框,用户输入用户名密码,设备端把信息发给RADIUS服务器,服务器验证后返回结果给设备端,设备端根据结果打开或关闭端口。

H3C设备上怎么配

前提条件是已经配好RADIUS方案和ISP域(具体配置参考AAA认证那篇),这里假设RADIUS和域已经就绪。

第一步,全局使能802.1X:

dot1x

第二步,在端口上使能:

interface GigabitEthernet0/1

dot1x

这样GE0/1就成了受控端口,只有认证通过后才能通信。

第三步,配置认证方式。H3C支持两种:

端口控制方式:基于端口的,只要有一个终端认证通过,该端口下所有终端都能上网。适合一人一个端口的场景。

MAC控制方式:基于MAC的,每个终端单独认证,互不影响。适合一个端口下接Hub接多台终端的场景。

默认是端口控制方式。改用MAC控制:

interface GigabitEthernet0/1

dot1x port-method mac

Guest VLAN

终端没装802.1X客户端或者还没认证的时候,端口是完全不通的。但有些场景需要让未认证的终端能访问一些基本资源,比如下载客户端、看使用说明。这时候用Guest VLAN。

配置Guest VLAN后,未认证的终端被自动放到Guest VLAN里,只能访问Guest VLAN里的资源。认证通过后,端口切回正常VLAN。

interface GigabitEthernet0/1

dot1x guest-vlan 100

VLAN 100就是Guest VLAN,里面可以放客户端安装包、使用说明等资源。

和Portal认证的区别

802.1X和Portal都是接入认证技术,但使用场景不同。

802.1X需要终端安装客户端软件(虽然Windows自带但功能有限),认证在二层完成,安全性高,适合内部办公场景。

Portal认证不需要客户端,用户打开浏览器访问任何网站都会被重定向到认证页面,输入用户名密码后上网。适合访客、公共区域。

H3C 802.1X认证配置 准入控制怎么做

两者可以组合使用:员工用802.1X,访客用Portal,同一台交换机上不同端口或同一端口不同时段分别走不同的认证方式。

实际部署建议

802.1X部署最头疼的是终端兼容性。Windows自带的802.1X客户端配置复杂,普通用户搞不定。实际项目中常见两种方案:

一种是用第三方802.1X客户端软件,统一部署到终端。终端开机自动发起认证,用户无感知。

另一种是MAC无感知认证。终端首次输入用户名密码认证通过后,RADIUS服务器记录终端MAC地址。下次同一个MAC接入时自动通过认证,不用再输密码。但MAC可以伪造,安全性比每次认证低。

常见排障

认证弹不出来。检查端口是否使能了dot1x,检查终端是否开启了802.1X认证(Windows在服务里开启Wired AutoConfig)。如果终端没装客户端且系统没开启802.1X功能,端口不会发起认证流程。

认证不通过。在设备端用display dot1x sessions查看认证状态。如果看到Auth-Fail,说明密码不对或RADIUS服务器没配好用户。检查RADIUS配置和服务器上的用户信息。

认证通过但上不了网。检查认证通过后端口的VLAN是否正确。如果是Guest VLAN切正常VLAN,确认VLAN配置和接口是否在对应VLAN里。检查认证后授权策略,有些场景需要RADIUS返回VLAN属性动态分配VLAN。

H3CNE-Security的GB0-510考试大纲里,802.1X属于防火墙用户管理模块的考点。H3CSE-RS-SW的GB0-372考试中园区网安全模块也包含AAA和802.1X。H3CIE-RS+的GB0-802笔试中802.1X在网络应用模块有考。这个技术在认证考试和实际项目中都很常见,值得好好掌握。用HCL模拟器可以搭建802.1X基础实验,但完整实验需要RADIUS服务器配合。润天教育作为H3C钻石级授权培训中心,安全课程和路由交换课程中都有802.1X的完整实验,千万级真机实验室可以对接真实RADIUS服务器和终端做认证实验。