h3c 802.1x是什么?

h3c 802.1x是什么?,第1张

8021X是基于Client/Server的访问控制协议,简称dot1x。通俗的讲,它是一种认证技术,怎么认证的?交换机上的一个端口连接到PC,开启交换机端口的8021X功能,PC需要输入正确的用户名和密码通过服务器认证,才能访问网络。那么,我们所熟悉的PPPoE也是类似于这种方式的,他们有什么区别呢?先不说,我们接着讲8021X协议。这里我们将PC称为客户端,交换机称为设备端。

有协议就有报文,8021X对应的数据包是EAP(Extensible Authentication Protocol)和EAPOL(Extensible Authentication Protocol over LAN),EAPOL是对EAP的封装(报文可以看出来)使其能够在局域网中以广播包或组播包的形式传输。通过EAP数据包再与远端的RADIUS(用户远程拨号接入服务系统)服务器进行认证,设备端与认证服务器之间交互信息采用的是radius数据包。

8021x用户的RADIUS认证、授权和计费配置实例

示例拓扑如图20-6所示。现需要实现使用RADIUS服务器对通过交换机接入的8021x用户进行认证、授权和计费。具体要求如下:

l 在接入端口GigabitEthernet1/0/1上对接入用户进行8021x认证,同时采用基于MAC地址的接入控制方式;

l 交换机与RADIUS服务器交互报文时使用的共享密钥为expert,认证/授权、计费的端口号分别为1812和1813,向RADIUS服务器发送的用户名携带域名;

l 用户认证时使用的用户名为dot1x@bbb。

l 用户认证成功后,认证服务器授权下发VLAN 4,将用户所在端口加入该VLAN,允许用户访问该VLAN中的网络资源。

l 对8021x用户进行包月方式计费,费用为120元/月,以月为周期对用户上网服务的使用量按时长进行统计,允许每月最大上网使用量为120个小时。

图20-6 8021x用户RADIUS认证、授权和计费配置示例

对比上一节的示例可以看出,本示例的要求明显高于上节示例,尽管它们都是使用iMC RADIUS服务器。另外,本示例相对上节的示例还多了两项要求,那就是基于MAC地址接入控制的IEEE 8021x认证和RADIUS计费,特别是RADIUS计费功能的配置比较复杂,要配置计费策略。有关H3C以太网交换机的IEEE 8021x认证具体配置方法将在本书第21章介绍。

综合分析本示例的要求,可以得出它的基本配置思路。总体来说包括以下四个方面:在交换机和对应的端口上启用IEEE 8021x认证和基于MAC地址的接入控制;配置iMC RADIUS认证/授权、计费服务器功能;配置RADIUS方案;配置IEEE 8021x用户ISP域AAA方案。下面分别予以介绍。

1.交换机上8021x认证配置

[Switch] dot1x !---开启全局8021x认证

[Switch] interface gigabitethernet 1/0/1

[Switch-GigabitEthernet1/0/1] dot1x !---开启端口GigabitEthernet1/0/1的8021x认证

[Switch-GigabitEthernet1/0/1] quit

[Switch] dot1x port-method macbased interface gigabitethernet 1/0/1 !---设置接入控制方式(该命令可以不配置,因为端口的接入控制在默认情况下就是基于MAC地址的)

2 配置iMC RADIUS服务器

本示例中的iMC服务器配置与上节示例中的iMC服务器配置主要多了计费功能的配置。下面以iMC为例(使用iMC版本为:iMC PLAT 320-R2606、iMC UAM 360-E6206、iMC CAMS 360-E6206),说明本示例的RADIUS 服务器的基本配置。

(1)登录进入iMC管理平台,选择“业务”标签页,单击导航栏中的[接入业务/接入设备配置]菜单项,进入“接入设备配置”页面,然后单击增加按钮,进入“增加接入设备”页面,如图20-7所示。然后进行如下配置:

l 在“共享密钥”文本框中设置与交换机交互报文时使用的认证、计费共享密钥为“expert”;

l 在“认证端口”和“计费端口”两文本框中设置RADIUS认证及计费的端口号分别为“1812”和“1813”;

l 在“业务类型”下拉列表中选择业务类型为“LAN接入业务”选项;

l 在“接入设置类型”下拉列表中选择接入设备类型为“H3C”选项;

l 在“组网方式”下拉列表中选择“不启用混合组网”选项;

l 在“设备列表”栏中单击选择或手工增加按钮添加IP地址为10112的接入设备;

其它参数采用默认值,然后单击确定按钮完成 *** 作。

图20-7 iMC增加接入设备页面

(2)添加计费策略。选择“业务”标签页,单击导航栏中的[计费业务/计费策略管理]菜单项,进入“计费策略管理”页面,单击增加按钮,进入“计费策略配置”页面,如图20-8所示。然后进行如下配置:

l 在“策略名称”文本框中输入计费策略名称“UserAcct”;

l 在“计费策略模板”下拉列表中选择计费策略模板为“包月类型”选项;

l 在“包月基本信息”栏中设置:计费方式为“按时长”、计费周期为“月”、周期内固定费用为“120元”;

l 在“包月使用量限制”栏中设置:允许每月最大上网使用量为120个小时。

其它参数采用默认值,然后单击页面底部的确定按钮完成 *** 作。

图20-8 iMC增加计费策略页面

(3)配置LAN接入业务类型和用户。选择“业务”标签页,单击导航栏中的[接入业务/服务配置管理]菜单项,进入“服务器配置管理”页面,单击增加按钮,进入“增加服务配置”页面,如图20-9所示。然后进行如下配置:

图20-9 iMC增加服务配置页面

l 在“服务名”文本框中输入服务名为“Dot1x auth”、在“服务后缀”文本框中输入“bbb”(ISP域名)。指定服务后缀的情况下,RADIUS方案中必须指定向服务器发送的用户名中携带域名;

l 在“计费策略”下拉列表中选择为“UserAcct”,这是上一步配置的计费策略;

l 在“下发VLAN”文本框中配置授权下发的VLAN ID为“4”(这是根据本示例要求而定的);

其他选项根据需要配置,然后单击页面底部的确定按钮(图中未显示)完成 *** 作。

(4)添加8021x用户。选择“用户”标签页,单击导航栏中的[接入用户视图/所有接入用户]菜单项,进入“接入用户列表”页面,单击增加按钮,进入“增加接入用户”页面,如图20-10所示。 然后进行如下配置:

l 在“用户姓名”栏中单击选择或者增加用户按钮添加用户姓名为“test”;

l 在“帐号名”和“密码”两文本框中依次输入“dot1x”和密码;

l 在“接入服务”栏中选择该用户所关联的接入服务为“Dot1x auth”(这是上一步配置的服务名);

其他选项可根据需要配置,然后在页面底部单击确定按钮完成 *** 作。

图20-10 iMC增加接入用户页面

通过以上配置,本示例中的iMC服务器配置就全部完成了。

3.配置RADIUS方案

system-view

[Switch] radius scheme rad

[Switch-radius-rad] server-type extended

[Switch-radius-rad] primary authentication 10111

[Switch-radius-rad] primary accounting 10111

[Switch-ra

1用360修复系统

2记住d出的网页的名字,在运行里面打regedit ,在d出的窗口中,输入网页的名字,然后按F3搜索,将搜索到的都删除,保证不出了

iMC PORTAL 是由 H3C 公司开发的面向中小企业以及校园的一款无线上网认证系统。

1、查看iMC服务器前台“用户>用户接入日志>接入明细”界面,观察问题账号的接入时长是否规律的为10分钟左右。

2、查看问题账号的详细信息,是否启用了“下次登录须修改密码”功能。

3、收集Portal调试日志,观察服务器是否有终端推送密码修改页面的报文,终端用户是否进行过密码修改。以此判断“下次登录须修改密码”功能是否正常。

根据您说的情况,我可以断定为:
在IMC服务器上已经限制了迅雷、QQ旋风等这样的应用程序的下载,
但是你上外国网站下载可以达到8,M-18M得速度,这样的原因只有一种,
就是说在IMC服务器上已经把迅雷、QQ旋风等应用程序的端口被封杀,
这样的情况只能在服务器上去修改接触限制。
INDODE客户端只能配合IMC服务器作一个认证联动的作用,
你在INDODE客户端上只做手脚,是不行的。

iMC在告警|Trap管理|Trap定义一览表中定义了各种告警。但在实际过程中iMC服务器也会接受到来自Trap定义一览表之外的Trap ID,此时iMC需要定义这些Trap ID,否则无法正确解析这些告警。
用户可以在iMC中自行扩展告警组件对各厂商各类型Trap定义的支持。不再需要iMC通过发布新版本或者新补丁的方式来增加对新定义的支持。
iMC支持手工增加Trap定义,也支持通过导入MIB的方式定义Trap。本案例将介绍如何通过导入MIB方式自定义Trap。

H3C 配套的网络管理软件是IMC。是收费的,且不便宜。功能上是可以实现的。免费的网管软件我还没有发现。不同厂商之间的网管还不能混用,snmp协议是标准的。但是每个厂家都有自己非标准的协议。
你可以上H3C的网站下的下载个mini imc 试用版的看看。 >

欢迎分享,转载请注明来源:内存溢出

原文地址: https://outofmemory.cn/zz/13488397.html

(0)
打赏 微信扫一扫 微信扫一扫 支付宝扫一扫 支付宝扫一扫
上一篇 2023-08-17
下一篇 2023-08-17

发表评论

登录后才能评论

评论列表(0条)

保存