基本的802.1X部署工作包括以下4步:
    1. 为Cisco Catalyst交换机配置802.1X认证方
    2. 为交换机配置访客VLAN或者受限VLAN,并调整802.1X定时器(可选)
    3. 为Cisco ACS配置EAP-FAST,并在本地数据库创建用户账户
    4. 为客户主机配置并部署802.1X请求方
    
一般性部署原则:
    • 在802.1X架构中采用扩展性较强的单点登录(single sign-on),并确保身份凭证的安全性。
    • 进行部署前分析,并采用经过测试的部署计划。参数或者配置不但可能导致大量用户无法访问网络。
    • 在正式部署前进行试验性部署,并根据暴露出来的问题调整相关的配置。
    • 试验性部署应该尽可能覆盖企业网,以最大限度模拟实际的部署状况。

为Cisco Catalyst交换机配置认证方
    1. 配置Radius服务器参数
    2. 配置AAA服务和Radius协议
    3. 全局启用802.1X
    4. 在指定的访问端口启用802.1X
    5. 配置定期重认证(可选)
    6. 调整定时器和阈值(可选)
    7. 调整访客策略与认证失败策略(可选)
    
    
配置示例:
要求:
    • 企业用户配置了请求方软件,访客用户没有配置请求方软件。二者与LAN交换机的访问端口连接。
    • 路由作为认证方,其管理IP为192.168.1.1。
    • VLAN100作为访客VLAN,只提供互联网接入服务。
    • Cisco ACS作为认证服务器(AAA服务器),其IP地址为10.1.1.1,采用Radius协议进行802.1X认证。
    

配置命令:

步骤1:为SW配置Radius参数(这里将UDP1645认证和UDP1646审计改为了UDP1812和UDP1813)

步骤2:配置AAA服务和Radius协议

步骤3:在全局和指定的接口启用802.1X

其他两种认证状态

步骤4:配置定期重认证(可选)
重认证的好处:比如说在分布层交换机对用户执行802.1X认证时,访问层交换机并没有察觉到用户已经中断了与自己的连接,端口依然是处于授权的状态,那么此时就会给攻击者留下可乘之机。启用了重认证后,Radius服务器每个一段时间就会强制对客户进行重认证,所以在一定的程度上消除了安全隐患。
重认证模式是关闭的!

步骤5:调整定时器和阈值(可选)
为了加快请求方和认证方之间的信息交换速度,管理员可以调整EAPOL定时器。

步骤6:配置访客策略和认证失败策略(可选)
用户在一段时间内没有收到交换机发送的EAPOL请求,那么将会被分配到另一个VLAN(访客VLAN)。

配置802.1X认证方时应该遵循的原则:
认证方配置不当将导致请求方无法通过认证并访问网络资源,进行配置时务必谨慎!
原则:
    • 若交换机端口配置了访客策略,在调整端口的EAPOL定时器之前必须进行测试,缩短端口的等待时间虽会加快访客的处理速度,但是也可能导致合法用户被分配给访客VLAN。
    • 在调整认证方定时器的同时,可能也需要调整请求方的定时器。
    • 应该采取多种安全措施以确保攻击者无法通过访客VLAN入侵其他网络资源,必要时,可以考虑将访客用户分配给一个独立的虚拟路由转发实例(VRF instance)。Cisco路由器和SW采用VRF实现流量划分,VRF有助于隔离访客流量和企业流量。

查看802.1X相关信息命令:
查看802.1X配置参数:

认证通过数量:

802.1X协议版本:

排错步骤:
    1. 验证请求方配置,命令dot1x test eapol-capable用于测试用户能否正常响应交换机发送的EAPOL请求,如果可以响应就进入2.
    2. 验证Radius配置,命令test aaa用于测试SW和Cisco ACS之间的Radius通信是否正常,管理员还可以通过Cisco ACS产生的失败认证尝试(Failed Authentication Attempt)报告查看服务器存在的问题,如果交换机和ACS工作正常,进入3.
    3. 通过失败认证尝试报告查看请求方的身份凭证是否存在问题(如密码错误),如果使用Windows Active Directory等外部数据库,请确保外部数据可以正常工作。
    
其他:
日志消息:IOU2#show logging
验证访客VLAN和受限VLAN的分配:IOU2#show interfaces status

802.1X基本配置的更多相关文章

  1. 802.1X高级配置

    部署VLAN和ACLCisco Catalyst交换机(认证方)和Cisco ACS(认证服务器)具备动态分配VLAN或者ACL的能力.Cisco ACS可以将某个用户分配给指定的VLAN,或应用AC ...

  2. H3C 802.1X典型配置举例

  3. H3C 802.1X基本配置

  4. 华为S5700配置端口镜像和华三S5120配置802.1X认证记录

    一.说明 事情的起因是我们部门有个华为的S5700交换机,想配置端口镜像抓包但让助理买的串口线很久都还没到:而昨天测试部的同事说他们那有台华三的S5120想要配802.1X认证,但只有华为交换机的文档 ...

  5. CLI配置WLAN-PSK认证和802.1X认证

    一.该部分配置主要是针对PSK认证 1.创建WLAN 2 2.让WLAN使用PSK的方式 config wlan create 2 OK OK  //创建WLAN Profile Name和SSID ...

  6. 自学Aruba5.3.4-Aruba安全认证-有PEFNG 许可证环境的认证配置802.1x

    点击返回:自学Aruba之路 自学Aruba5.3.4-Aruba安全认证-有PEFNG 许可证环境的认证配置802.1x 1. 采用InterDB认证服务器完成802.1X认证 (Aruba650) ...

  7. 自学Aruba7.3-Aruba安全认证-802.1x认证(web页面配置)

    点击返回:自学Aruba之路 自学Aruba7.3-Aruba安全认证-802.1x认证(web页面配置) 步骤1 建立AP Group,命名为test802-group 步骤2   将AP加入到AP ...

  8. Ubuntu16.04 802.1x 有线连接 输入账号密码,为什么连接不上?

    ubuntu16.04,在网络配置下找到802.1x安全性,输入账号密码,为什么连接不上?   这是系统的一个bug解决办法:假设你有一定的ubuntu基础,首先你先建立好一个不能用的协议,就是按照之 ...

  9. 802.1x协议&eap类型

    EAP: 0,扩展认证协议 1,一个灵活的传输协议,用来承载任意的认证信息(不包括认证方式) 2,直接运行在数据链路层,如ppp或以太网 3,支持多种类型认证 注:EAP 客户端---服务器之间一个协 ...

随机推荐

  1. 5.Mybatis--解决属性名和字段名不一致的问题(起别名+resultMap)

    我们看一下数据库中的字段 新建一个项目(我们拷贝之前的)来测试实体类字段跟数据库不一致  看看看,实体类中的属性是不是跟数据库表中的名不一样了 好,我们查询一下: 出现问题了:空值 为什么为空? 因为 ...

  2. 【资源分享】Gmod自由移动镜头脚本

    *----------------------------------------------[下载区]----------------------------------------------* ...

  3. 计算机网络 - TCP_NODELAY 和 TCP_CORK, TCP_NOPUSH

    参考 https://www.cnblogs.com/biyeymyhjob/p/4670502.html https://stackoverflow.com/questions/3761276/wh ...

  4. ubuntu16.04修改复制粘贴快捷键的方法

    打开终端-选择配置文件首选项 打开,选择快捷键,自行修改

  5. 详解多线程MT和多线程MD的区别

    这段时间司在招实习生,而不管是远程的电话面试或者是实际现场面试中领导都喜欢问你这个问题,但是可惜的是能很好答上来的人很少.后来发现不管是应届的实习生,甚至有些实际参加工作几年的人也未必真的了解这个问题 ...

  6. ACM-ICPC实验室20.2.21测试-图论(二)

    A.患者的编号 给出一个有向图,要求你输出字典序最小的拓扑排序. 常规拓扑排序是做不了的,正解是反向建图,同时用大根堆的优先队列维护,保证每次优先访问编号大的结点,再反向输出~ #include< ...

  7. Bash Game hdu 1846

    (一)巴什博奕(Bash Game):只有一堆n个物品,两个人轮流从这堆物品中取物,规定每次至少取一个,最多取m个.最后取光者得胜. 显然,如果n=m+1,那么由于一次最多只能取m个,所以,无论先取者 ...

  8. 如何创建Maven项目和Spring IOC例子

    把如何创建Maven项目和创建Spring IOC的例子分享给大家,希望能对大家有帮助! 我的博客地址:https://www.cnblogs.com/themysteryofhackers/p/12 ...

  9. awk函数实现将简化IPV6地址补全

    在用awk处理文本时,有些场景需要将简化的IPV6地址补充成完整的IPV6地址,下边函数可简单实现: IPV6地址补全函数 # ipv6地址补全函数 function compipv6(orig_ad ...

  10. 【代码学习】PYTHON迭代器

    一.迭代器 迭代是访问集合元素的一种方式.迭代器是一个可以记住遍历的位置的对象.迭代器对象从集合的第一个元素开始访问,直到所有的元素被访问完结束.迭代器只能往前不会后退. 二.可迭代对象 以直接作用于 ...