现在命令配置好了,终端接入通过准入软件接入,认证不成功,也不划分vlan怎么排查
[H3C]dis cur # version 7.1.070, Release 6328P03 # sysname H3C # irf mac-address persistent timer irf auto-update enable undo irf link-delay irf member 1 priority 1 # dot1x dot1x authentication-method eap # lldp global enable # password-recovery enable # vlan 1 # vlan 18 # vlan 1016 # vlan 1107 # stp global enable # interface NULL0 # interface Vlan-interface1 ip address dhcp-alloc dhcp client identifier ascii bcd0ebc36d48-VLAN0001 # interface Vlan-interface18 ip address 192.168.18.11 255.255.255.0 # interface GigabitEthernet1/0/1 dot1x undo dot1x handshake dot1x mandatory-domain imc-dot1x mac-authentication domain imc-dot1x # interface GigabitEthernet1/0/2 # interface GigabitEthernet1/0/3 # interface GigabitEthernet1/0/4 port access vlan 1016 # interface GigabitEthernet1/0/5 # interface GigabitEthernet1/0/6 # interface GigabitEthernet1/0/7 # interface GigabitEthernet1/0/8 # interface GigabitEthernet1/0/9 # interface GigabitEthernet1/0/10 # interface GigabitEthernet1/0/11 # interface GigabitEthernet1/0/12 # interface GigabitEthernet1/0/13 # interface GigabitEthernet1/0/14 # interface GigabitEthernet1/0/15 # interface GigabitEthernet1/0/16 # interface GigabitEthernet1/0/17 # interface GigabitEthernet1/0/18 # interface GigabitEthernet1/0/19 # interface GigabitEthernet1/0/20 # interface GigabitEthernet1/0/21 # interface GigabitEthernet1/0/22 # interface GigabitEthernet1/0/23 # interface GigabitEthernet1/0/24 # interface GigabitEthernet1/0/25 # interface GigabitEthernet1/0/26 # interface GigabitEthernet1/0/27 # interface GigabitEthernet1/0/28 # interface GigabitEthernet1/0/29 # interface GigabitEthernet1/0/30 # interface GigabitEthernet1/0/31 # interface GigabitEthernet1/0/32 # interface GigabitEthernet1/0/33 # interface GigabitEthernet1/0/34 # interface GigabitEthernet1/0/35 # interface GigabitEthernet1/0/36 # interface GigabitEthernet1/0/37 # interface GigabitEthernet1/0/38 # interface GigabitEthernet1/0/39 # interface GigabitEthernet1/0/40 # interface GigabitEthernet1/0/41 # interface GigabitEthernet1/0/42 # interface GigabitEthernet1/0/43 # interface GigabitEthernet1/0/44 # interface GigabitEthernet1/0/45 # interface GigabitEthernet1/0/46 # interface GigabitEthernet1/0/47 # interface GigabitEthernet1/0/48 port link-type trunk port trunk permit vlan all # interface GigabitEthernet1/0/49 # interface GigabitEthernet1/0/50 # interface GigabitEthernet1/0/51 # interface GigabitEthernet1/0/52 # scheduler logfile size 16 # line class aux user-role network-admin # line class vty user-role network-operator # line aux 0 user-role network-admin # line vty 0 63 user-role network-operator # ip route-static 0.0.0.0 0 192.168.18.254 # radius scheme imc-dot1x primary authentication 10.20.102.14 primary accounting 10.20.102.14 key authentication cipher $c$3$o33on+WlzwILf2+P8vSeHMl4A1bbL1kFYtLc key accounting cipher $c$3$7GFDH/JmawduQSl+JvaYtnSx76qeTw9z9giV # radius scheme system user-name-format without-domain # domain dot1x-domain authentication lan-access radius-scheme imc-dot1x authorization lan-access radius-scheme imc-dot1x accounting lan-access radius-scheme im-dot1x # domain system # domain default enable system # role name level-0 description Predefined level-0 role # role name level-1 description Predefined level-1 role # role name level-2 description Predefined level-2 role # role name level-3 description Predefined level-3 role # role name level-4 description Predefined level-4 role # role name level-5 description Predefined level-5 role # role name level-6 description Predefined level-6 role # role name level-7 description Predefined level-7 role # role name level-8 description Predefined level-8 role # role name level-9 description Predefined level-9 role # role name level-10 description Predefined level-10 role # role name level-11 description Predefined level-11 role # role name level-12 description Predefined level-12 role # role name level-13 description Predefined level-13 role # role name level-14 description Predefined level-14 role # user-group system # return [H3C]
(0)
(0)
domain dot1x-domain
authentication lan-access radius-scheme imc-dot1x
authorization lan-access radius-scheme imc-dot1x
accounting lan-access radius-scheme im-dot1x ←这里名字错:im-dot1x,正确应为imc-dot1x
后果:认证、授权走 imc-dot1x,计费引用了不存在的 radius 方案,RADIUS 交互异常,会导致认证失败、授权 VLAN 不下发。
display cur看不到dot1x全局使能命令,V7 交换机全局必须输入 dot1x 开启 802.1X,只在接口下敲 dot1x 不生效。system-view
dot1x
interface GigabitEthernet1/0/1
dot1x
undo dot1x handshake
dot1x mandatory-domain imc-dot1x
mac-authentication domain imc-dot1x
dot1x port-method portbased(端口模式,动态 VLAN 推荐 portbased)注意:上行口 G1/0/48 为 trunk,允许所有 vlan,这部分没问题。
imc-dot1x,但实际创建的 domain 名字叫dot1x-domain。
dot1x mandatory-domain imc-dot1x 引用了一个不存在的域!
✅ 二选一修改:
方案 A:接口改成 dot1x mandatory-domain dot1x-domain(推荐)
方案 B:把 domain 名称改为 imc-dot1x这个是核心故障点:端口强制认证域名称和实际创建的域不一致,认证报文找不到 AAA 域,直接认证失败。
system-view
# 全局开启802.1X
dot1x
# 修改ISP域,修正计费scheme名称
domain dot1x-domain
authentication lan-access radius-scheme imc-dot1x
authorization lan-access radius-scheme imc-dot1x
accounting lan-access radius-scheme imc-dot1x
quit
# 修正接入端口G1/0/1
interface GigabitEthernet1/0/1
port link-type access
dot1x
dot1x port-method portbased
undo dot1x handshake
dot1x mandatory-domain dot1x-domain
mac-authentication domain dot1x-domain
quit
display radius scheme imc-dot1x
dot1x authentication-method eap保持匹配。display dot1x interface GigabitEthernet 1/0/1
display connection
display dot1x connection
调试抓报文(故障定位)
debugging dot1x packet
debugging radius packet
terminal monitor
terminal debugging
port trunk permit vlan all是没问题;
3 个核心问题:①全局未开启 dot1x;②接口 mandatory-domain 域名写错,引用不存在域;③domain 下 accounting 的 radius 方案名称拼写错误。 先修复这三条配置,保存,重新测试 iNode 认证。认证成功后仍然不划分 VLAN,去 IMC EIA 检查用户接入服务是否配置 Tunnel VLAN 授权属性,并且交换机提前建好目标 VLAN。
(0)
暂无评论
根据你提供的配置,问题很可能出在接口模式、认证方式冲突以及RADIUS服务器属性下发这三个环节。下面我帮你逐一分析,并给出排查步骤。
你的接口 GigabitEthernet1/0/1 没有显式配置链路类型,默认是 Access。而 Access 口只允许一个 VLAN 通过,无法支持 802.1X 动态 VLAN 下发。动态 VLAN 要求接口在认证成功后能灵活切换所属 VLAN,这必须依赖 Hybrid 或 Trunk 类型。
排查与解决:检查接口配置,将其改为 Hybrid 模式,并确保目标 VLAN 以 untagged 方式允许通过。
注意:
mac-vlan enable在 Hybrid 口下是动态 VLAN 生效的关键,很多配置漏掉这一步会导致 VLAN 不下发。
你的接口同时配置了 dot1x 和 mac-authentication。如果两者并行运行,且未正确配置并行模式,MAC认证可能会“抢先”处理,导致802.1X认证无法完成,从而不触发动态VLAN下发。
排查与解决:根据你的准入软件类型,调整配置。
如果准入软件只使用802.1X:建议移除MAC认证配置,避免干扰:
如果确实需要MAC认证作为备用:需显式配置两者并行:
即使交换机配置正确,如果RADIUS服务器没有在认证成功响应中下发VLAN属性,交换机也不知道该把用户划分到哪个VLAN。
排查步骤:
登录RADIUS服务器(iMC/EIA或第三方服务器),检查该用户的授权属性配置。确保下发了 Tunnel-Private-Group-Id 属性(对应VLAN ID)和 Tunnel-Type(值为VLAN)。
如果服务器下发的是字符串形式的VLAN名称(如“VLAN25”),交换机上必须预先静态创建同名VLAN,否则无法识别。
如果下发的是数字形式VLAN ID,交换机通常可以自动创建。
检查你的 domain dot1x-domain 配置,发现一处拼写错误:
im-dot1x 缺少字母 “c”,这会导致计费方案指向不存在的RADIUS方案,可能影响认证流程。请修正为:
建议按以下顺序操作,每步完成后测试认证:
第一步:修正配置
第二步:开启Debug观察认证过程
在业务低峰期,开启802.1X和RADIUS调试,观察认证报文交互:
然后让终端重新认证,观察输出中是否出现 “Authorization failure” 或 “VLAN assignment” 相关日志。
第三步:查看关键状态命令
第四步:服务器侧确认
在RADIUS服务器上,查看该用户的认证日志和授权属性,确认:
认证是否成功(返回Access-Accept)
响应报文中是否包含 Tunnel-Private-Group-Id 属性
属性值是否与交换机上已创建的VLAN匹配
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论