配置如下:请问各位大佬 我的配置有问题吗?
radius scheme enforcer
primary authentication x.x.x.x
primary accounting x.x.x.x
secondary authentication x.x.x.x
secondary accounting x.x.x.x
key authentication cipher $c$3$m39z32iLLhH1lyZPLRhyW4E6sZqufRHgOA==
key accounting cipher $c$3$ANkEtuYgF1Ygdf3IGdOgGfvTOVWh4lg1MQ==
timer response-timeout 5
user-name-format without-domain
nas-ip x.x.x.x
retry 1
domain system
authentication lan-access radius-scheme enforcer
authorization lan-access radius-scheme enforcer
(0)
最佳答案
# H3C Comware‑V7 dot1x 现有配置检查与补全
>
> 用户现有配置片段
```
radius scheme enforcer
primary authentication x.x.x.x
primary accounting x.x.x.x
secondary authentication x.x.x.x
secondary accounting x.x.x.x
key authentication cipher $c$3$m39z32iLLhH1lyZPLRhyW4E6sZqufRHgOA==
key accounting cipher $c$3$ANkEtuYgF1Ygdf3IGdOgGfvTOVWh4lg1MQ==
timer response‑timeout 5
user‑name‑format without‑domain
nas‑ip x.x.x.x
retry 1
domain system
authentication lan‑access radius‑scheme enforcer
authorization lan‑access radius‑scheme enforcer
```
## 一、现有配置存在的缺失点(重点)
1. **domain system 缺少 lan‑access 计费配置 `accounting lan‑access`**
>
> 只有认证、授权,没有计费;RADIUS 服务器会收不到计费开始 / 结束报文,部分准入系统会异常,必须补上CSDN博...。
```
domain system
authentication lan‑access radius‑scheme enforcer
authorization lan‑access radius‑scheme enforcer
accounting lan‑access radius‑scheme enforcer #缺失这条
quit
```
2. **全局没有开启 dot1x 总开关**
只配 AAA 域,**全局 dot1x 未使能,端口即使敲 dot1x 也不会真正工作**。
```
system‑view
dot1x #全局开启802.1X
#对接iNode/EIA常用EAP中继;如果是密码方式认证:
dot1x authentication‑method eap
```
3. **业务接入端口没有开启 dot1x**
>
> 示例接入端口,所有要做 802.1X 的用户口必须配置:
```
interface GigabitEthernet 1/0/1
port link‑type access
port access vlan 10
dot1x #端口开启dot1x
dot1x port‑control auto #自动模式:认证通过才放行流量(默认)
dot1x port‑method macbased #基于MAC(一个端口多台终端,推荐);port‑based是基于端口
quit
```
>
> 端口下不敲`dot1x`,EAPOL 报文完全不会处理,终端不会弹出认证。
4. 【可选但强烈建议】RADIUS 动态授权 DAE(服务器主动踢下线,EIA/IMC 准入必开)
```
radius session‑control enable
radius dynamic‑author server
client ip RADIUS服务器IP key simple 共享密钥
```
5. nas‑ip 注意事项
>
> `nas‑ip x.x.x.x`:RADIUS 报文源 IP;**RADIUS 服务器接入设备列表里面,必须填写完全一样的这个 IP,否则服务器丢弃认证报文**。
> 交换机本身要能路由可达 RADIUS 服务器,该 nas‑ip 地址必须能访问服务器 1812/1813 端口。
## 二、完整修正后全套参考配置
```
system‑view
radius scheme enforcer
primary authentication x.x.x.x
primary accounting x.x.x.x
secondary authentication x.x.x.x
secondary accounting x.x.x.x
key authentication cipher $c$3$m39z32iLLhH1lyZPLRhyW4E6sZqufRHgOA==
key accounting cipher $c$3$ANkEtuYgF1Ygdf3IGdOgGfvTOVWh4lg1MQ==
timer response‑timeout 5
user‑name‑format without‑domain
nas‑ip x.x.x.x
retry 1
quit
domain system
authentication lan‑access radius‑scheme enforcer
authorization lan‑access radius‑scheme enforcer
accounting lan‑access radius‑scheme enforcer
quit
#全局开启dot1x
dot1x
dot1x authentication‑method eap
#准入服务器主动踢下线(对接EIA/IMC必备)
radius session‑control enable
radius dynamic‑author server
client ip x.x.x.x key simple 你的共享密钥
quit
#接入端口示例
interface GigabitEthernet1/0/1
port link‑type access
port access vlan 10
dot1x
dot1x port‑control auto
dot1x port‑method macbased
quit
```
## 三、排查命令(定位不通时)
```
display dot1x #查看全局、端口dot1x状态
display radius scheme enforcer #检查radius方案配置
display access‑user #查看已经上线的dot1x用户
display connection #查看lan‑access会话
test‑aaa username test password test radius‑scheme enforcer #交换机本地模拟radius认证测试
```
## 四、高频踩坑
1. 忘记全局`dot1x`,端口敲 dot1x 也无效;
2. domain 缺少`accounting lan‑access`,计费报文不发送,准入平台异常;
3. nas‑ip 在 RADIUS 服务器接入设备列表 IP 不一致,服务器直接拒绝报文;
4. 交换机本身到 RADIUS 服务器不通,ACL 拦截 UDP 1812、1813;
5. 端口 port‑control 不是 auto,是`authorized‑force`(强制放行,不需要认证);
6. iNode 客户端:`dot1x authentication‑method eap`必须配置,EAP 中继模式。
>
> 补充:`domain system`是系统默认域;端口没有配置`dot1x mandatory‑domain xxx`时,dot1x 用户默认使用 system 域,你的配置逻辑是成立的。
(0)
(0)
暂无评论
你提供的配置片段基本正确,但缺少几个关键的步骤,这会导致802.1X认证功能无法生效。
以下是你的配置中存在的问题、完整的配置步骤以及一些排查建议。
你的radius scheme enforcer和domain system的配置大体正确,但缺少了让802.1X真正运作起来的环节。
RADIUS方案 (radius scheme enforcer):这部分配置是合规的。需要注意nas-ip必须是交换机与RADIUS服务器通信的源IP,且服务器侧已正确添加了该设备并配置了相同的密钥。
ISP域 (domain system):这里只配置了认证和授权,缺少了计费方法的配置。虽然计费是可选的,但完整的配置应该包含这一项。
以下是一份完整的配置示例,可以作为参考。
配置完成后,可以用以下命令检查状态和排查问题:
查看802.1X会话信息:display dot1x interface GigabitEthernet 1/0/1
查看RADIUS方案配置:display radius scheme enforcer
查看RADIUS服务器统计信息:display radius statistics
如果认证失败,可以重点排查以下几点:
(0)
暂无评论
radius配置有三步,1。配置radius服务参数。2.配置相关认证域。3.引用配置的认证域,你缺了第三步,需要引用认证域,否则默认走默认域,配置不生效
radius scheme radius_imc
primary authentication 172.1.10.1
primary accounting 172.1.10.1
key authentication cipher dyyh
key accounting cipher dyyh
user-name-format without-domain
#
domain imc
authentication login radius-scheme radius_imc local
authorization login radius-scheme radius_imc local
accounting login radius-scheme radius_imc local
#
domain default enable imc ####最容易缺省的一步
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论