• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

campus认证问题

2天前提问
  • 0关注
  • 0收藏,61浏览
粉丝:0人 关注:0人

问题描述:

现在有一级access接leaf,还有二级access接一级access,在campus解决方案中,一级和二级access可以作为认证点,开启dot1x认证吗,还是认证点要在leaf上。有案例吗

3 个回答
粉丝:3人 关注:0人

1. Workspace平台对接AD域认证
配置Workspace云桌面与微软AD域连接时,需在管理平台“系统-服务器认证-认证服务器”菜单下增加认证服务器,填写认证服务器名称、IP地址、管理员DN及密码即可完成对接。管理员DN可通过在域控服务器上执行dsquery命令查询。

2. 统信集中域管平台对接AD认证源
若涉及UOS桌面对接统信集中域管平台,需添加AD认证源和数据源。认证源配置包括服务器地址(如100.100.16.227)、端口号(默认389)、管理员账号/密码、域名(如***.***)及AD加密方式(NONE/SHA/MD5);数据源配置需保持基准DN与认证源域名一致,并支持自动同步及密码回写功能

3. 云桌面域用户登录机制
域用户存储在AD域服务器中,可在整个域环境内客户端登录,系统通过域控服务器活动目录中的数据进行验证


暂无评论

粉丝:16人 关注:9人

在H3C Campux解决方案中,认证点的部署非常灵活,不限于Leaf。
1. 认证点选择:
可以在 Leaf 上做集中式认证。
也可以在 一级Access 或 二级Access 上做分布式认证。
具体取决于你的物理拓扑和管理需求。如果希望控制更靠近终端,建议在一级或二级Access上开启。
2. 配置关键步骤(在Access作为认证点时):
在CMP(Campus Manager Platform)上将该设备纳管为VTEP。
在CMP的“准入控制” -> “认证参数”中配置RADIUS方案(通常指向CMP内置服务器)。
在“端口组”或具体物理端口上开启 802.1X认证。
3. 配置命令(供参考):
shell
配置RADIUS方案
radius scheme cmp
primary authentication 10.x.x.x 1812
primary accounting 10.x.x.x 1813
key authentication simple xxxx
key accounting simple xxxx
nas-ip x.x.x.x
配置ISP域
domain default
authentication lan-access radius-scheme cmp
authorization lan-access radius-scheme cmp
accounting lan-access radius-schema cmp

*注:在Campus方案中,通常通过CMP页面下发,无需手动敲命令。*
4. 案例:
请参考新华三官方论坛或官网文档中心,搜索“H3C Campus 准入控制配置举例”或“EIA认证配置”,通常有基于SA板卡(AC/DC控制器插卡)或CMP的配置案例。

暂无评论

粉丝:35人 关注:1人

在H3C AD-Campus解决方案中,一级和二级Access交换机完全可以作为认证点开启dot1x认证,但这属于一种需要明确设计和配置的部署模式。标准方案默认将认证点放在Leaf上,但平台也提供了将认证点下沉到Access的灵活能力。


 两种认证点部署模式对比

对比维度Leaf作为认证点(标准模式)Access作为认证点(下沉模式)
核心逻辑Leaf下行接口直接作为用户认证接口,通过“下行接口+VLAN ID”识别不同Access下的用户。Access设备的下行接口作为认证点,直接处理终端的dot1x认证请求。
平台配置在“接入条件 > 接入位置分组”中,选择Leaf设备,并可配置是否包含其下级的Access设备在“接入条件 > 接入位置分组”中,直接选择Access设备或其具体下行端口
认证流量路径终端认证报文透传Access,到达Leaf后由Leaf触发认证。终端认证报文在Access本地被拦截和处理,仅认证通过后的业务流量才上送Leaf。
优点配置集中,Leaf统一管理所有接入用户的认证和策略,架构清晰。认证点更靠近用户,可减少认证报文在网络中的转发层级,理论时延更低。
适用场景绝大多数标准场景,尤其是Access设备数量多、变动频繁时。特定场景,如需要在Access层面实现差异化接入策略,或终端规模较大、希望分散认证处理压力时。


 如何在平台中配置Access作为认证点

在AD-Campus平台中,将认证点下沉到Access的关键操作路径如下:

  1. 进入接入条件配置:在平台中导航至 “接入服务” > “接入场景” > “接入条件”

  2. 选择接入位置:在“接入位置分组”中,不要选择Leaf设备,而是直接选择你的Access设备,或者更进一步,选择Access设备的具体下行接口

  3. 关键规则:需要注意,同一台设备只能选择一种匹配方式。如果你选择了Access设备作为“接入设备”,就不能再为它指定具体的“接入端口”;反之亦然,这是为了保证接入场景匹配的唯一性

  4. 控制器协同:平台会将认证策略下发到指定的Access设备。Access设备需要具备dot1x认证能力,并与EIA/RADIUS服务器网络可达,以完成认证报文的交互。


 案例参考

虽然没有直接命名为“Access作为认证点”的案例,但H3C官方社区中有用户提出了完全相同的组网和问题:“现在有一级access接leaf,还有二级access接一级access,在campus解决方案中,一级和二级access可以作为认证点,开启dot1x认证吗,还是认证点要在leaf上”。这本身就说明该场景是实际存在的,并且平台设计上支持这种灵活性。另一个关于接入位置分组的讨论也明确提到,接入设备可以选择Leaf、Access或Access多级级联设备,进一步证实了Access作为认证点的可行性


 注意事项

  • 版本支持:Access作为认证点的功能可能依赖于AD-Campus平台的具体版本。建议确认你的平台版本,并查阅对应版本的《AD-Campus 配置指导》中关于“接入位置”或“有线认证”的章节。

  • 性能评估:将认证点下沉到Access,意味着dot1x认证处理会占用Access设备的CPU资源。如果Access设备性能有限且下挂终端数量庞大,需要提前评估。

  • 策略一致性:无论认证点设在Leaf还是Access,最终的用户授权(VLAN/VSI、安全组)都由EIA统一决策并下发。需要确保Access设备与EIA之间的RADIUS互通正常,否则认证将无法完成。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明